自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

研究人員演示“點(diǎn)擊劫持”惡意攻擊方法

安全 數(shù)據(jù)安全
近日一名計(jì)算機(jī)安全研究人員發(fā)布了一種新的基于瀏覽器的工具,可以用來發(fā)動(dòng)新一代“點(diǎn)擊劫持”攻擊,本文我們將為大家揭曉這種新型點(diǎn)擊劫持攻擊方式。

近日一名計(jì)算機(jī)安全研究人員發(fā)布了一種新的基于瀏覽器的工具,可以用來發(fā)動(dòng)新一代“點(diǎn)擊劫持”攻擊,本文我們將為大家揭曉這種新型點(diǎn)擊劫持攻擊方式。

點(diǎn)擊劫持是一種Web方式攻擊,通過誘騙用戶點(diǎn)擊包含隱藏按鈕的網(wǎng)頁(yè)的某些部分來執(zhí)行惡意程序,隱藏按鈕是通過隱形的iframe實(shí)現(xiàn)的,黑客則可以通過iframe將其他內(nèi)容載入目標(biāo)網(wǎng)站。如果是黑客精心設(shè)計(jì)Clickjacking攻擊頁(yè)面,那么無論用戶進(jìn)行正常鼠標(biāo)點(diǎn)擊還是無意間的鼠標(biāo)點(diǎn)擊動(dòng)作,都可能會(huì)點(diǎn)擊導(dǎo)致下載木馬程序等惡意行為。

發(fā)現(xiàn)點(diǎn)擊劫持漏洞的是兩名安全研究人員Robert Hansen與Jeremiah Grossman,他們?cè)?008年發(fā)現(xiàn)攻擊者可以利用Adobe Flash的程序漏洞來遠(yuǎn)程控制受害者的攝像頭和麥克風(fēng)。

自那以后,很多網(wǎng)站和瀏覽器供應(yīng)商都開始采取措施加強(qiáng)防御,但是仍有絕大多數(shù)網(wǎng)站并沒有意識(shí)到這個(gè)漏洞的危害,英國(guó)Context Information Security公司的安全顧問Paul Stone在近日舉行的黑帽會(huì)議上展示了四種新型點(diǎn)擊劫持攻擊,可以有效攻擊大多數(shù)網(wǎng)站和瀏覽器。

Stone演示的其中一種攻擊方式就是利用部署在所有瀏覽器中的拖放API(應(yīng)用編程接口)。只需要利用某種社會(huì)工程學(xué)手段,就可以讓用戶將某條目拖動(dòng)至一個(gè)網(wǎng)頁(yè)中,而這就將導(dǎo)致文本被插入到字段中。

“這樣我們將可以做很多操作,”Stone表示,“你可以從用戶賬戶發(fā)送冒名電子郵件,也可以在文檔編輯系統(tǒng)編輯文件?!?/P>

Stone還演示了一種內(nèi)容提取點(diǎn)擊劫持攻擊,這種攻擊可以用來竊取用來驗(yàn)證會(huì)話和防范CSRF(跨站請(qǐng)求偽造Cross-site request forgery)的令牌。在跨站請(qǐng)求偽造攻擊中,web應(yīng)用程序被欺騙至執(zhí)行來自惡意網(wǎng)站的請(qǐng)求。

Stone研發(fā)了一種開發(fā)人員可以用來嘗試新型點(diǎn)擊劫持技術(shù)的工具,請(qǐng)點(diǎn)擊此處下載。

這種工具是點(diǎn)擊式瀏覽器應(yīng)用程序,它有一個(gè)“可見的”重放模式來查看特定攻擊的執(zhí)行過程,還有一個(gè)“隱形”模式,可以從受害者角度觀察攻擊過程。該工具仍處于測(cè)試階段,適用于Firefox 3.6,Stone表示他們正在努力研究與其他瀏覽器的兼容性。

Stone最近發(fā)現(xiàn)有兩種針對(duì)瀏覽器的點(diǎn)擊劫持漏洞,其中一個(gè)在IE中,另一個(gè)在Firefox中,這兩個(gè)漏洞已經(jīng)被修復(fù),瀏覽器制造商也一直努力研究抵御點(diǎn)擊劫持的方法。

IE8、Safari 4及更高版本、Chrome2及更高版本已經(jīng)能夠識(shí)別一種被稱為X-Frame-Options的HTTP頭域,只要網(wǎng)頁(yè)附有此標(biāo)簽,瀏覽器就不允許網(wǎng)站包含在一個(gè)框架中,這也是點(diǎn)擊劫持攻擊需要的。Mozilla正在計(jì)劃將此功能添加到未來版本的Firefox中。

網(wǎng)站還可以使用JavaScript來掩飾或者隱藏內(nèi)容,或者阻止網(wǎng)頁(yè)在iframe中顯示,從而防御點(diǎn)擊劫持攻擊。Stone表示,目前Facebook和Twitter使用的是JavaScript,但沒有使用X-Frame-Options,然而,使用JavaScript并不能完全阻止點(diǎn)擊劫持攻擊。

【編輯推薦】

  1. 如何應(yīng)對(duì)WEB攻擊的防護(hù)盲點(diǎn)(1)
  2. 黑客WEB攻擊新動(dòng)向:劫持域名換手法
  3. 利用ASP.NET的內(nèi)置功能抵御Web攻擊(1)

責(zé)任編輯:佚名 來源: it168
相關(guān)推薦

2024-01-18 17:43:47

2021-02-02 09:32:06

黑客攻擊l安全

2010-04-19 10:32:07

2020-08-07 10:59:35

安全HTTP數(shù)據(jù)

2012-03-23 09:28:14

2014-03-14 15:00:02

2014-10-11 13:57:04

2021-02-16 10:02:36

惡意擴(kuò)展安全插件網(wǎng)絡(luò)攻擊

2012-07-30 09:56:14

2014-08-29 10:05:02

2013-03-28 10:34:29

2021-04-04 22:55:51

谷歌網(wǎng)絡(luò)攻擊網(wǎng)絡(luò)安全

2023-06-28 10:13:23

2019-05-22 08:11:51

Winnti惡意軟件Linux

2025-02-06 07:26:35

2021-03-31 09:17:46

Android惡意軟件攻擊

2012-07-31 10:32:52

2021-04-10 09:56:57

Charming Ki網(wǎng)絡(luò)釣魚

2011-10-27 12:14:59

2022-07-18 23:44:32

安全漏洞信息安全
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)