提醒 V 友, 防不胜防的钓鱼网址

2017-04-16 10:57:55 +08:00
 liaa

原始网站: epic.com

钓鱼网站: epic.com

打开后看地址栏,你觉得你能分辨的出来么?

26006 次点击
所在节点    程序员
205 条回复
aznmv3
2017-04-16 13:41:11 +08:00
@iPhone8 并不是什么超链接技巧,这是一个俄文域名,只是 chrome 支持你的电脑的语言跟 Unicode 域名的语言不一致时也能正常显示 Unicode 域名而不是只能显示转码后的网址。这是对 Unicode 域名支持不友好的表现,反而是 Safari 应该向 Chrome 学习。
Yvette
2017-04-16 13:44:49 +08:00
有点懵
msg7086
2017-04-16 13:46:10 +08:00
@Aquamarine 什么鬼?这地址栏不是很清楚了吗?为什么要看网页内容?
nicevar
2017-04-16 13:46:31 +08:00
@peng2e 你还没搞明白这个网页就是展现一下这个问题的测试效果,还什么钓不到鱼
imgalaxy
2017-04-16 13:48:06 +08:00
@bearqq 其实.也可以缩减哦
isCyan
2017-04-16 13:48:43 +08:00
桌面 Chrome 完全没区别,安卓 Chrome 可以看出来
nicevar
2017-04-16 13:49:30 +08:00
这个问题确实有点严重,普通用户很容易中招了
coolcoffee
2017-04-16 13:50:06 +08:00
眼见果然不能为实,使用编程语言的判断符,看起来明明一样的的,就是为 false 。

还好高等级的 EV 证书会直接显示公司名称。

话说回来,小白刚学完怎么防止域名钓鱼。结果时代变化,又要再多看一步证书来验证真伪了。
UnknownR
2017-04-16 13:56:07 +08:00
提示是这个网站本身的,这是个 demo 网站,和平台还有浏览器没关系。其次看证书就可以,但是对于普通用户完全是个无法分辨的完美网站
gzany
2017-04-16 13:57:27 +08:00
厉害!真搞个钓鱼高仿 chrome 下完全看不出来。
bearqq
2017-04-16 13:58:08 +08:00
@imgalaxy 嗯 原文有点长,好像提到了。视觉相同的字符也提到了,就像本帖这样的。许久以前的事了,最后笔记留下的就这个域名和符号㎖
bukip
2017-04-16 14:11:30 +08:00
This is a page to demonstrate a unicode vulnerability that currently exists in Chrome and Firefox. The domain above is not the real epic.com. It is actually the unicode domain: https://www.xn--e1awd7f.com/

This demonstrates how attackers can use phishing campaigns to imitate legitimate domains and fool users into entering sensitive data on a malicious website.

Please click here to return to the blog post on wordfence.com discussing this issue.

This site is not epic.com and has no affiliation with epic.com or Epic Systems Corporation. This page is not endorsed in any way by the owners of epic.com. To visit the real epic.com, you can click here.
codehz
2017-04-16 14:11:41 +08:00
@Aquamarine 大概是版本问题, 我用的版本是 60.0.3072.0
PS: Chrome 居然已经把版本号刷到 60 了。。。。
aocif23
2017-04-16 14:29:43 +08:00
精了,火狐和 chrome 都 gg,但用 ie11(win8.1)居然能显示出原来的网址
wpaygp
2017-04-16 14:36:47 +08:00
用 Chrome 表示打不开钓鱼网址 你们用的是假 Chrome 吗
ks3825
2017-04-16 14:37:02 +08:00
持续关注…我是肯定会中招了,一般情况下防不住
wpaygp
2017-04-16 14:38:08 +08:00
@codehz 我的版本表示是这个 Version 57.0.2987.133 (64-bit) 也一样打不开钓鱼网站
vinsony
2017-04-16 14:49:24 +08:00
火狐和 chrome 自作聪明的 url 显示方式本来就很 sb
iPhone8
2017-04-16 14:56:34 +08:00
@aznmv3 那以后,会出现『日.com 』和『曰.com 』。世界各国那么多语言,分辨起来会更加困难,特别是韩语,都像一个字似的。所以你的想法是绝对错误的。
iRiven
2017-04-16 14:57:30 +08:00
Android chrome 完全看不出来

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/355174

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX