NetSecurity 板


LINE

喜歡CSI-Cyber的朋友大家好 我們是ISDA(台灣資訊安全聯合發展協會) 為了要讓更多人了解資訊安全,除了基礎資訊安全教育訓練以外 我們將針對CSI-Cyber 系列裡面會提到的技術作一系列的資訊安 也歡迎認同我們的朋友給我們一 到我們的FB粉絲頁按個讚加分享 https://www.facebook.com/ISDA. ---------------------------廢話分隔線------------------------- 圖文好讀版 https://www.isda.org.tw/index.php/2018/07/13/csi-cyber-s01e10/ [撰文/Leaf] 前情提要: 故事發生在俄亥俄州的一間小咖啡店,一位中年男子買完咖啡過馬路時,神 智開始有點不清,霎那間被急駛而過的車子撞上。警方調查後發現,死者在 醫療網站購買到偽藥,同時網站上也發現被嵌入了假廣告,這些疑點讓FBI推 測,某個犯罪組織利用惡意廣告,讓民眾點擊進入釣魚網站購買他們製造的 偽藥。 哈囉!大家好...首先小編在這裡先跟大家道歉,過那麼久時間才將這篇文章 生出來,這段時間我在幹嘛呢? CSI Cyber影片中的確有許多地方為了劇情和張力,填充了大量的戲劇效果, 有些科技...小弟我真的孤陋寡聞沒有看過,不過影片中這個先進技術我可是 常常看到。 ......在鋼鐵人系列電影中XD (圖/鋼鐵人) 撇開這些電影效果來看,裡頭還是有許多技術細節和情境值得學習及思考, 挺有趣的! 大家聽過ClickJacking(點擊劫持)嗎?我先帶大家了解一下瀏覽器的原理吧 ! 1. 探索網頁的嬰兒模樣 首先網頁架構分為前端跟後端,瀏覽器能看到的地方就叫前端,負責將後端 程式傳過來的網頁原始碼,形成漂亮華麗的介面,大家可以按右鍵點選網頁 原始碼,看看網頁的真實面貌究竟長怎樣,它與你認知的有所差別喔! 有些網站會不小心將敏感資訊,暴露在網頁原始碼裏頭。 後端的組成有兩個,一個是網頁伺服器,也就是下圖中的Apache Server,另 一個就是架在伺服器上的php程式碼,當瀏覽器(Browser)向Apache Server請 求網頁時,這時後端程式(hello.php),可以去資料庫(Database)抓資料做處 理,也可以將使用者要的網頁傳回給瀏覽器。 (圖/Html and JavaScript Mumbo Jumbo Part 2) Web安全領域也能依照前後端做區分,我們今天要談到的都會是前端安全的部 分。 延伸閱讀: [1] 撰寫第一個 HTML 網頁範例 - Wibibi [2] 製作一個釣魚網站到底有多簡單? | 電腦故我在 [3] 國稅局網站出大包,資安專家戲稱「Hacker Friendly」 簡單談完網頁和瀏覽器的關係,接下來我們來聊聊ClickJacking吧! 2. 讓人不知不覺的ClickJacking 劇中犯罪組織為了販售偽藥,將惡意廣告嵌入醫療網站上,當受害者被誘使 點擊進偽造的網站,後果不堪設想,受害者甚至不知道自己已經被釣魚了, 現實中的攻擊手法有過之而無不及,更讓人難以察覺。 正常情況來說,瀏覽器顯示的網頁,應該是可以信任的,不被信任的情況有 兩種: 全是假的,眼睛業障重 網頁遭到駭客攻擊,被竄改了 我們來看看這個網頁,看起來很正常,畫面非常乾淨,對吧?! 那......這個呢? 看出來了吧!我將iframe嵌入的網頁透明了,當你點擊了Button,實際上會 點到iframe頁面中的某個特定地方,眼睛業障真重啊。 要防禦這類攻擊的話,只需要設定X-Frame-Options就可以了。 延伸閱讀: [1] 淺談IFrame式Clickjacking攻擊與防護 - 黑暗執行緒 [2] X-Frame-Options 回應標頭 - HTTP | MDN [3] 白帽子講Web安全 - 第五章:點擊劫持(ClickJacking) 3. HTML注入竄改任意網站 小時候看新聞,常常聽到什麼網頁遭到駭客竄改,會覺得挺酷的,現在來看 ,會覺得如果只是惡作劇那還好,但如果是有心的利用,那就很恐怖了,譬 如說滑FB滑到一半,突然出現個假的登入視窗,或者像劇中插入一個假的廣 告圖片,這些都是有可能發生的。 除了直接攻破對方伺服器外,還有一個攻擊手法可以做到,就是影片中提到 的HTML注入,也就是OWASP Top 10中的XSS Injection,兩個其實是類似的東 西。 我們以PentesterLab做為測試平台,大家可以去官網下載ISO檔來自己架設, 現實中最容易發生此漏洞的是留言板功能的網頁,下圖中透過設定name參數 的值,來決定顯示的字串為何。 你可以輸入Javascript語法或者HTML語法來注入,我們以HTML的方式來展示 劇中類似的結果。 在<a>標籤中,設定href屬性,讓受騙者點擊圖片後進入釣魚網站,<img>標 籤中,設定style屬性,決定圖片要顯示的位置及大小。 position: absolute; 讓圖片能夠以絕對位置定位到要覆蓋的項目上。 width: 100px; height: 100px; 將圖片調整成和要覆蓋的圖片大小一樣。 top: 0px; left: 0px; 設定圖片放置的位置。 更進階一點的話,就是目標網站做了一些防護,我們可以用怎樣的方式繞過 ,我們這次以Javascript語法作為例子,注入後可以發現,<script>標籤被 過濾掉了,Javascript語法無法奏效對攻擊者來說是一個很大的困擾,因為 能做的事情就少了。 我們猜測目標網站可能只做一次的過濾,所以我們將<script>標籤裏頭再包 一個,就像大腸包小腸一樣,這是我注入的語法: <scri<script>pt>alert(1)</sc</script>ript>,當<script>和</script>被 過濾掉後,外面還有一層,如此一來就能成功構造一段合法的Javascript語 法。 延伸閱讀: [1] 注入html源碼到瀏覽器的幾種方式 - CSDN博客 [2] 淺談html轉義及防止javascript注入攻擊 - CSDN博客 [3] HTML注入 - 簡書 最後這一期的看電影學資安就到這邊啦!本篇從最基本的網頁原理開始談起 ,再談到web客戶端安全,盡可能呈現一個比較完整的內容給大家,希望閱讀 此篇的人都能了解更多關於web安全的資安知識。 ------------------------------------------------------------ 我們是ISDA(台灣資訊安全聯合發展協會)。 為了要讓更多人了解資訊安全,除了基礎資訊安全教育訓練以外,我們將針 對影集裡面會提到的技術作一系列的資訊安全解說。歡迎認同我們的朋友給 我們一點鼓勵,到我們的FB粉絲頁按個讚加分享。 https://www.facebook.com/ISDA.tw/ 有任何活動相關訊息,我們也會第一時間張貼在ISDA粉絲團喔! --



※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 58.115.45.26
※ 文章網址: https://webptt.com/m.aspx?n=bbs/NetSecurity/M.1531470381.A.0EE.html
1F:推 playerlin: 07/13 23:42
2F:推 pkro12345: 推 07/14 09:45
3F:推 ym7834: 推 07/15 21:23
4F:推 jikotw74: 最上面的FB link有誤 07/19 21:46
5F:→ playerlin: 樓上,文章最下面的連結是對的,可能是誤刪字元。 07/20 19:41
6F:推 cute18943: 推,長很多知識 07/25 20:11







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:e-shopping站內搜尋

TOP