码界工坊

htykm.cn
人生若只如初见

什么叫误植域名?新手要了解误植域名吗?

什么叫误植域名?新手要了解误植域名吗?寻找开发人员凭证的黑客使用误植域名通过托管在在线仓库npm的库传播恶意代码。共有40个npm数据包是恶意的而且已从Node.js数据包管理注册表中删除。下面聚名网就带大家看看什么叫误植域名和新手要了解误植域名吗。

什么叫误植域名?新手要了解误植域名吗?

什么是误植域名?

Npm博客文章在对事件的描述中指出,一位名叫HackTask的用户在7月19日至7月31日上传了恶意JavaScript库。Npm为JavaScript维护了Node包管理器并托管着“全球最大的软件注册表”。每个恶意数据包的命名都与流行的现有npm数据包类似,以达到混淆目的。这种做法被称为“误植域名”。过去这种做法基本不是故意的。而这次数据包命名是故意且恶意的,目的就是收集用户数据。

作为一个域名安全管理者、域名注册局、或是域名注册商都域名了解到的一个概念。

它是怎么窃取开发人员NPM凭证

JavaScript数据包旨在从所感染的项目中窃取环境变量如开发人员的凭证,并将它们上传至受攻击者控制的服务器npm.hacktask.net中。

例如一个恶意数据包被命名为“crossenv”,专门跟一个真实存在的数据包“cross-env”混淆。从中可看出,真正的危险来自下载量近700的crossenv数据包,另外还有从jquery误植域名中暴露。但即使在那个案例中,多数下载量来自要求16个crossnv版本副本的反射器。估计crossenv的真实安装量最多只有50次或者更少。

瑞典开发人员Oscar Bolmsten发现了crossenv数据包中的恶意代码并通过推特在8月1日告知npm。

深入调查后,npm认为crossenv数据包所使用的一个Java Script Object Notation配置文件正在运行一个脚本,将开发者凭证转换为可通过POST请求发送给npm.hacktask.net的字符串。Npm表示,“如果你下载并安装了这些数据包中的任意一个,你应该立即撤销并替代在shell环境中的所有凭证。”

如何防范误植域名

为了避免再次发生类似攻击,npm表示正在支持LifeSecurity和NodeSecurityProject并且针对公共注册包实施静态分析。Npm博客文章指出,“我们正在讨论检测并阻止出现跟现有数据包名称非常类似的情况。可通过编程方式检测这类情况,而且可通过这些方法阻止出现类似名称。”

以上的就是聚名网为大家介绍的关于域名的详解,如有其它的域名知识需要,详情请关注聚名网域名注册:http://www.juming.com/regym.htm

未经允许不得转载 » 本文链接:http://htykm.cn/html/748b5899193.html

推荐文章

  • Debian syslog更新频率是多少

    Debian 系统的更新频率通常取决于系统的用途和 criticality 程度。对于关键系统,建议每周更新一次,而对于不太重要的系统,可以每月更新一次。syslog服务在 Debian 系统中通常通 ...

  • 国外注册域名的网站

    在全球化的今天,网络空间无疑成为了商业、文化和信息交流的重要舞台。对于许多企业和个人来说,拥有一个国外注册的域名不仅是一个技术性的选择,更是一种战略性的布局。这种选择背后蕴含的是对市场定位、品牌国际化 ...

  • 域名删除时间查询指得是什么?

    域名删除时间查询是指查询一个域名在何时会被删除并重新注册的过程。在域名管理中,了解域名删除时间对域名持有人和域名交易者都非常重要。本文将介绍域名删除时间查询的定义、重要性以及相关注意事项。1. 定义: ...

  • 注册网址怎么注册?

    注册网址是建立网站或在线业务的必要步骤之一。在这篇文章中,我们将探讨注册网址的好处以及如何进行注册。注册网址可以带来以下几个显著优势:1. 品牌建设:通过注册一个与您的品牌相关的网址,您可以打造一个独 ...

  • 如何在Ubuntu中集成Swagger

    在Ubuntu中集成Swagger现在通常称为OpenAPI)通常涉及以下几个步骤:安装Swagger工具:你可以使用npmNode.js的包管理器)来安装Swagger命令行工具。首先,确保你已经安 ...

  • 域名过期了怎么办?

    域名是网站的地址,它的过期可能是因为注册过期未续费,或是因为域名管理不善导致被取消。当域名过期了,可能会影响网站的正常运行和访问。那么,如果域名过期了,我们应该如何处理呢?首先,当您发现域名即将过期或 ...

  • ssl证书不受信任怎么办?

    在今天的数字化时代,安全性对于在线交流和数据传输至关重要。SSL证书是确保网站安全性的关键组成部分之一。然而,有时用户可能会遇到浏览器提示SSL证书不受信任的情况。本文将介绍SSL证书不受信任的原因, ...

  • 搭建域名服务器

    搭建域名服务器是一个关键的步骤,可以帮助你更好地控制和管理你的域名,并且提供高效的域名解析服务。一个稳定和可靠的域名服务器可以确保你的域名在互联网上正常运行。那么,如何搭建一个域名服务器呢?以下是一些 ...