MCU_Talk 板


LINE

※ 引述《chaos64 (chaos)》之铭言: : 若真的那麽闲, 那麽帮老头子一个忙, 帮我怎麽防 Clickjacking...XD : 很担心校内那一堆只会按 yes 的人... : 别说照 http://www.us-cert.gov/reading_room/securing_browser/ 这里 : 所写的...那个是没用的. 想不到学长的资讯这麽快 这个我昨天参加 2008 OWASP 亚洲年会才刚听到这个攻击手法而已 昨天第一场演讲者就是由Clickjacking这个漏洞的发现者Robert Hansen的演讲 Hansen原已计画在9月份OWASP的美国年会时就要发布这个漏洞,不过当时在Adobe、微软 等业者要求下被禁讲(因为他们还无法解决这个问题,一公布就完了) http://www.theregister.co.uk/2008/09/16/critical_vulnerability_demo_pulled/ so这场演讲是他在台湾全球首次公开此次禁讲之内容 (我有录起来,不过不是很清楚,有兴趣的再低调伸) 简单来说,Clickjacking就是一个在正常的网站中挂上恶意程式码,让使用者没有防备, 诱导使用者按下一个隐藏的连结或恶意程式码 Hansen是用iGoogle来做示范,制作了具备跨站攻击能力的小工具 (Google「小工具」是可以新增到 Google 主页、Google 桌面或任何网页的迷你应用程式 可以是简单的HTML,也可以是复杂的程式,可以是日历、天气...etc) 然後放在iGoogle首页里,让使用者看不见其内容,使用者以为滑鼠点击的是正常页面连结 却执行了骇客指定的动作,下载恶意小工具,但一般使用者根本不会察觉到,进而骇客可偷 取使用者的cookie,假冒使用者身份存取具身份控管机制的网站.ex:登入信箱 将使用者浏览器导向恶意网站,安装恶意後门程式、将使用者浏览器导向钓鱼网站,偷取 帐号密码等个人资讯. 而且就算你的浏览器在不启用JavaScript也能够发动攻击 还有其他类似手法是更近一步加上利用Flash的漏洞,甚至可以让恶意网站控制使用者的 webcam或麦克风 示范影片 http://tw.youtube.com/watch?v=gxyLbpldmuU 利用一些隐藏技术,使用者只知道是点击Click按钮,但事实上点击到的却是<我同意>,进而 自己把Webcam打开而把视讯的画面传出去,有点像骗你让你自己开视讯给大家看,你却不知 道 至於在会议上有人提了问题,问主讲人有什麽方法可以防范,Hansen是说目前找不到非常有 效的全面性防堵方法,不过有几种方法可以避免掉一些攻击 1.更新到Flash 10 2.安装「NoScript」套件(火狐专用,ie使用者就把安全性调最高,把JavaScript停用) 3.进去flash隐私权设定设成 拒绝网路摄影机(视讯)和/或麦克风的存取使用 4.把webcam用胶带贴起来 (≧<>≦) (这可是他说的) 不过把JavaScript有很多网站都不能看了吧! \(@^0^@)/ 乾脆把网路线拔掉,到户外走走吧 不要老是待在家里,呼吸一下户外新鲜的空气,让身体从里到外,有新的活力! 一天一万步,健康有保固 ~( ̄▽ ̄)~(_△_)~( ̄▽ ̄)~(_△_)~( ̄▽ ̄)~ --



※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 118.161.40.68 ※ 编辑: at1815 来自: 118.161.40.68 (10/30 03:37)
1F:推 kf181818: 推一天一万步,健康有保固 我要上课没去听OWASP XD 10/30 06:25
2F:推 liaommx:这大概能解释为什麽flash 10会跳出重大更新视窗了..XD 10/30 07:10
3F:推 liaommx:啊.忘了..M$也有重大更新 10/30 07:12
4F:推 satan123:NoScript持续使用中XDDDD 10/30 12:16
5F:→ kf181818:沙坦别怕啊XD 10/30 12:31
6F:推 windlll:目前FX跟IE小组都表示还没有方法可以解决这问题 10/30 20:30
7F:→ satan123:不是怕 只是不知道为啥灌fx时就顺便在灌外挂时点了它XDD 10/30 22:06
8F:→ windlll:FLASH为主的用FLASH BLOCK档吧..NO SCRIPT也顺便使用 10/31 00:37
9F:→ windlll:当然 只是消极的手法 10/31 00:37







like.gif 您可能会有兴趣的文章
icon.png[问题/行为] 猫晚上进房间会不会有憋尿问题
icon.pngRe: [闲聊] 选了错误的女孩成为魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一张
icon.png[心得] EMS高领长版毛衣.墨小楼MC1002
icon.png[分享] 丹龙隔热纸GE55+33+22
icon.png[问题] 清洗洗衣机
icon.png[寻物] 窗台下的空间
icon.png[闲聊] 双极の女神1 木魔爵
icon.png[售车] 新竹 1997 march 1297cc 白色 四门
icon.png[讨论] 能从照片感受到摄影者心情吗
icon.png[狂贺] 贺贺贺贺 贺!岛村卯月!总选举NO.1
icon.png[难过] 羡慕白皮肤的女生
icon.png阅读文章
icon.png[黑特]
icon.png[问题] SBK S1安装於安全帽位置
icon.png[分享] 旧woo100绝版开箱!!
icon.pngRe: [无言] 关於小包卫生纸
icon.png[开箱] E5-2683V3 RX480Strix 快睿C1 简单测试
icon.png[心得] 苍の海贼龙 地狱 执行者16PT
icon.png[售车] 1999年Virage iO 1.8EXi
icon.png[心得] 挑战33 LV10 狮子座pt solo
icon.png[闲聊] 手把手教你不被桶之新手主购教学
icon.png[分享] Civic Type R 量产版官方照无预警流出
icon.png[售车] Golf 4 2.0 银色 自排
icon.png[出售] Graco提篮汽座(有底座)2000元诚可议
icon.png[问题] 请问补牙材质掉了还能再补吗?(台中半年内
icon.png[问题] 44th 单曲 生写竟然都给重复的啊啊!
icon.png[心得] 华南红卡/icash 核卡
icon.png[问题] 拔牙矫正这样正常吗
icon.png[赠送] 老莫高业 初业 102年版
icon.png[情报] 三大行动支付 本季掀战火
icon.png[宝宝] 博客来Amos水蜡笔5/1特价五折
icon.pngRe: [心得] 新鲜人一些面试分享
icon.png[心得] 苍の海贼龙 地狱 麒麟25PT
icon.pngRe: [闲聊] (君の名は。雷慎入) 君名二创漫画翻译
icon.pngRe: [闲聊] OGN中场影片:失踪人口局 (英文字幕)
icon.png[问题] 台湾大哥大4G讯号差
icon.png[出售] [全国]全新千寻侘草LED灯, 水草

请输入看板名称,例如:iOS站内搜寻

TOP