成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

研究人員演示“點擊劫持”惡意攻擊方法

安全 數據安全
近日一名計算機安全研究人員發布了一種新的基于瀏覽器的工具,可以用來發動新一代“點擊劫持”攻擊,本文我們將為大家揭曉這種新型點擊劫持攻擊方式。

近日一名計算機安全研究人員發布了一種新的基于瀏覽器的工具,可以用來發動新一代“點擊劫持”攻擊,本文我們將為大家揭曉這種新型點擊劫持攻擊方式。

點擊劫持是一種Web方式攻擊,通過誘騙用戶點擊包含隱藏按鈕的網頁的某些部分來執行惡意程序,隱藏按鈕是通過隱形的iframe實現的,黑客則可以通過iframe將其他內容載入目標網站。如果是黑客精心設計Clickjacking攻擊頁面,那么無論用戶進行正常鼠標點擊還是無意間的鼠標點擊動作,都可能會點擊導致下載木馬程序等惡意行為。

發現點擊劫持漏洞的是兩名安全研究人員Robert Hansen與Jeremiah Grossman,他們在2008年發現攻擊者可以利用Adobe Flash的程序漏洞來遠程控制受害者的攝像頭和麥克風。

自那以后,很多網站和瀏覽器供應商都開始采取措施加強防御,但是仍有絕大多數網站并沒有意識到這個漏洞的危害,英國Context Information Security公司的安全顧問Paul Stone在近日舉行的黑帽會議上展示了四種新型點擊劫持攻擊,可以有效攻擊大多數網站和瀏覽器。

Stone演示的其中一種攻擊方式就是利用部署在所有瀏覽器中的拖放API(應用編程接口)。只需要利用某種社會工程學手段,就可以讓用戶將某條目拖動至一個網頁中,而這就將導致文本被插入到字段中。

“這樣我們將可以做很多操作,”Stone表示,“你可以從用戶賬戶發送冒名電子郵件,也可以在文檔編輯系統編輯文件。”

Stone還演示了一種內容提取點擊劫持攻擊,這種攻擊可以用來竊取用來驗證會話和防范CSRF(跨站請求偽造Cross-site request forgery)的令牌。在跨站請求偽造攻擊中,web應用程序被欺騙至執行來自惡意網站的請求。

Stone研發了一種開發人員可以用來嘗試新型點擊劫持技術的工具,請點擊此處下載。

這種工具是點擊式瀏覽器應用程序,它有一個“可見的”重放模式來查看特定攻擊的執行過程,還有一個“隱形”模式,可以從受害者角度觀察攻擊過程。該工具仍處于測試階段,適用于Firefox 3.6,Stone表示他們正在努力研究與其他瀏覽器的兼容性。

Stone最近發現有兩種針對瀏覽器的點擊劫持漏洞,其中一個在IE中,另一個在Firefox中,這兩個漏洞已經被修復,瀏覽器制造商也一直努力研究抵御點擊劫持的方法。

IE8、Safari 4及更高版本、Chrome2及更高版本已經能夠識別一種被稱為X-Frame-Options的HTTP頭域,只要網頁附有此標簽,瀏覽器就不允許網站包含在一個框架中,這也是點擊劫持攻擊需要的。Mozilla正在計劃將此功能添加到未來版本的Firefox中。

網站還可以使用JavaScript來掩飾或者隱藏內容,或者阻止網頁在iframe中顯示,從而防御點擊劫持攻擊。Stone表示,目前Facebook和Twitter使用的是JavaScript,但沒有使用X-Frame-Options,然而,使用JavaScript并不能完全阻止點擊劫持攻擊。

【編輯推薦】

  1. 如何應對WEB攻擊的防護盲點(1)
  2. 黑客WEB攻擊新動向:劫持域名換手法
  3. 利用ASP.NET的內置功能抵御Web攻擊(1)

責任編輯:佚名 來源: it168
相關推薦

2024-01-18 17:43:47

2021-02-02 09:32:06

黑客攻擊l安全

2012-03-23 09:28:14

2010-04-19 10:32:07

2020-08-07 10:59:35

安全HTTP數據

2014-10-11 13:57:04

2021-02-16 10:02:36

惡意擴展安全插件網絡攻擊

2014-03-14 15:00:02

2013-03-28 10:34:29

2021-04-04 22:55:51

谷歌網絡攻擊網絡安全

2012-07-30 09:56:14

2023-06-28 10:13:23

2019-05-22 08:11:51

Winnti惡意軟件Linux

2014-08-29 10:05:02

2025-02-06 07:26:35

2021-04-10 09:56:57

Charming Ki網絡釣魚

2021-03-31 09:17:46

Android惡意軟件攻擊

2012-07-31 10:32:52

2011-10-27 12:14:59

2022-07-18 23:44:32

安全漏洞信息安全
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 男女污污网站 | 日本精品久久 | 久久久www | 成人免费大片黄在线播放 | 亚洲国产欧美国产综合一区 | 国产精品欧美一区二区三区 | 亚洲喷水| 欧美一区二区大片 | 久久成人人人人精品欧 | 成人精品视频在线观看 | 超碰在线播 | 欧美韩一区二区 | 一区二区在线 | 日本精品一区二区 | 成人免费一区二区 | 久久亚洲国产精品日日av夜夜 | 91精品国产高清久久久久久久久 | 一区二区三区国产视频 | 蜜桃免费av| 欧美精品电影一区 | 欧美一区二区三区四区视频 | 日韩1区 | 亚洲欧美日本国产 | 久久成人精品视频 | 365夜爽爽欧美性午夜免费视频 | 久久国产精品视频 | 免费激情网站 | 欧美日韩亚洲视频 | 男女视频91 | 国产精品网址 | 91久久久精品国产一区二区蜜臀 | 精品久久99 | 成人小视频在线观看 | 国产中文字幕亚洲 | hsck成人网 | 九九精品网 | 午夜免费福利影院 | 狠狠干美女 | 国产精品中文在线 | 国产成在线观看免费视频 | 日韩欧美在线观看视频 |