
Quickjack هي أداة تعتمد على النقر لتوليد هجمات النقر الخبيثة وتقطيع الإطارات المتقدمة بشكل بديهي.
Quickjack هي أداة بديهية تعتمد على النقر والتوجيه لتنفيذ هجمات النقر الخاطف وتقطيع الإطارات المتقدمة والسرية.
استخدم أداة Quickjack مباشرة على الرابط http://samy.pl/quickjack/quickjack.html
بواسطة @SamyKamkar // [email protected] // http://samy.pl // 22 ديسمبر 2014
الكود متاح على github
يتيح لك Quickjack إجراء النقر الخاطف بسهولة، أو سرقة "النقرات" من المستخدمين على العديد من المواقع، مما يجبر المستخدم على النقر دون علمه على أزرار أو روابط (مثل زر الإعجاب في فيسبوك) باستخدام ملفات تعريف الارتباط الخاصة بهم. بوضع الكود المُنشأ تلقائيًا على أي موقع، يمكنك الحصول على آلاف النقرات بسرعة من مستخدمين مختلفين، أو تنفيذ هجمات مستهدفة بإغراء ضحية إلى رابط محدد. كما تسمح لك بخداع المستخدم ليعتقد أن لديك معلومات عنه ليس لديك، وكذلك إجبار المستخدم على تزويدك بمعلومات دون أن يعرف ذلك.
في هذا العرض التوضيحي، سنقوم بسرقة الإعجابات على فيسبوك دون علم المستخدم، وكذلك عرض اسم مستخدم imgur على موقعنا الخاص.
يدعم Quickjack ليس فقط إنشاء الكود بسهولة عن طريق النقر والتوجيه، بل أيضًا يقوم iframe الأساسي بتتبع حركة الماوس للمستخدم أينما ذهب على الصفحة، ويخفي إطار النقر الخاطف، وحتى ينفذ طريقة لتحديد متى حصلت على نقرة المستخدم لإزالة النقر الخاطف من الصفحة بعد ذلك ليتمكن المستخدم من تنفيذ النقرة التي كان يقصدها.
يتضمن Quickjack أيضًا أداة تقطيع الإطارات التي تسمح لك بالتقاط جزء صغير من صفحة لعرضها عليهم، مما يجبرهم على الاعتقاد بأن لديك هذه المعلومات عنهم. مثال على ذلك: تقطيع جزء من موقع ويب يحتوي عادةً على اسم المستخدم، ثم وضع شريحة الإطار هذه على موقعك الخاص، مما يجعله يبدو أنك تعرف اسمه.
يمكنك حتى استخدام تقطيع الإطارات للحصول على معلومات من المستخدم، مثل تقطيع أحرف مختلفة من اسم المستخدم على موقع، وإعادة ترتيبها وإضافة حروف وأرقام أخرى، وتحويلها إلى كابتشا، وعندما يدخل المستخدم الكابتشا، فإنه يدخل فقط ترجمة حرفية لاسمه (وأحرف أخرى تزيلها) وبالتالي يمكنك تحديد اسمه!
في هذا المشروع، سنتعلم كيف ينفذ Quickjack هذه الأساليب وكيف يعمل النقر الخاطف وتقطيع الإطارات، بالإضافة إلى بعض التقنيات المتقدمة المقدمة في أداة Quickjack والتي تسمح بحدوث نقر خاطف أكثر قوة، وكذلك رؤية عروض توضيحية حقيقية على مواقع مثل فيسبوك.
يعتمد Quickjack في الأصل على تطبيق "تقطيع الكعكة" لم يعد متاحًا على الإنترنت.
تم اكتشاف النقر الخاطف في البداية بواسطة الرائعين Robert Hansen و Jeremiah Grossman
استخدم أداة Quickjack على الرابط http://samy.pl/quickjack/quickjack.html
يمكنك ببساطة استخدام Quickjack عبر الإنترنت هنا، أو الحصول على الكود المصدري لنفسك من جيثب الخاص بي: https://github.com/samyk/quickjack
يمكنك رؤية كيف ننشئ هجوم النقر الخاطف لفيسبوك في ثوانٍ في الفيديو.
شاهد العرض التوضيحي HTML (الذي ربما لن يدوم طويلاً) هنا: http://samy.pl/quickjack/pwned.html الذي يقوم بالنقر الخاطف على هذه الصفحة: http://samy.pl/quickjack/fb.html والتي تحتوي على iframe لفيسبوك!
تم اكتشاف النقر الخاطف في البداية بواسطة الرائعين Robert Hansen و Jeremiah Grossman.
Quickjack يجعل النقر الخاطف ممتعًا وسهلاً! كما يضيف بعض الميزات المتقدمة التي تجعل النقر الخاطف قويًا وسريًا.
من خلال تتبع الماوس، يحافظ Quickjack باستمرار على iframe النقر الخاطف المخفي أسفل مؤشر الماوس للمستخدم مباشرة. وهذا يضمن أنه في اللحظة التي ينقرون فيها على الصفحة، يتم اختطاف نقرتهم.
تقليديًا، لا يستطيع الشخص الذي ينفذ هجوم النقر الخاطف اكتشاف متى حدث الاختطاف بسبب سياسة المجالات المتقاطعة، لكننا نتغلب على هذا بضمان أن يكون التركيز في النافذة الأم، النافذة التي نتحكم فيها. على الرغم من أننا لا نستطيع اكتشاف نقرة أو تركيز في إطار النقر الخاطف، إلا أننا نستطيع اكتشاف فقدان التركيز، أو التمويه، داخل نافذتنا الأم، النافذة التي نتحكم فيها!
هذا يعني أنه بمجرد أن ينقر المستخدم داخل iframe (دون علمه)، ستتموّه نافذتنا، مما يدفعنا لاستدعاء خاص. هذا الاستدعاء يخفي iframe النقر الخاطف أكثر، مما يضمن أن النقرة التالية التي ينفذها المستخدم تحدث فعليًا على الصفحة التي هو عليها! رائع!
تنظيف المحيل هو طريقة إزالة المُحيل HTTP الخاص بك بحيث لا يتمكن المجال الهدف من اكتشاف مصدر هجوم النقر الخاطف. يُسمح به اختياريًا باستخدام عمليات إعادة توجيه متعددة، أو اختياريًا عن طريق التبديل بين HTTPS وغيره.
نستخدم بعض الطرق القديمة لتجنب فلترة الإطارات لمنع المواقع من استخدام فلترة الإطارات/كسرها في بعض المتصفحات.
نستخدم تقطيع الإطارات الممتع والبديهي للسماح لك بتقطيع إطار من أي صفحة. إليك شريحة إطار فعلية، وليست صورة، من imgur.
يمكنك منع Quickjacking أو النقر الخاطف أو تقطيع الإطارات باستخدام رأس HTTP X-Frame-Options، أو اتباع هذه التعليمات الرائعة الأخرى من OWASP.
لا تتردد في الاتصال بي لأي أسئلة!
تابع @SamyKamkar على تويتر!
يمكنك رؤية المزيد من مشاريعي على http://samy.pl أو الاتصال بي على [email protected].