
Quickjack ist ein Point-and-Click-Tool zur intuitiven Erstellung fortgeschrittener Clickjacking- und Frame-Slicing-Angriffe.
Quickjack ist ein intuitives Point-and-Click-Werkzeug zur Durchführung fortgeschrittener und verdeckter Clickjacking- und Frame-Slicing-Angriffe.
Verwenden Sie das Quickjack-Tool direkt unter http://samy.pl/quickjack/quickjack.html
von @SamyKamkar // [email protected] // http://samy.pl // 22. Dez. 2014
Code verfügbar auf github
Quickjack ermöglicht es Ihnen, einfach Clickjacking durchzuführen oder „Klicks" von Benutzern auf vielen Websites zu stehlen. Dabei wird der Benutzer gezwungen, ohne sein Wissen auf Schaltflächen oder Links (z. B. den Facebook-Like-Button) zu klicken, wobei seine eigenen Cookies verwendet werden. Indem Sie den automatisch generierten Code auf einer beliebigen Website platzieren, können Sie schnell tausende Klicks von verschiedenen Benutzern erhalten oder gezielte Angriffe durchführen, indem Sie ein Opfer auf eine bestimmte URL locken. Es ermöglicht Ihnen auch, einen Benutzer zu täuschen, sodass er glaubt, Sie hätten Informationen über ihn, die Sie gar nicht haben, und zwingt den Benutzer, Ihnen ohne sein Wissen Informationen preiszugeben.
In dieser Demonstration stehlen wir sowohl Facebook-Likes, ohne dass der Benutzer es merkt, als auch zeigen wir den imgur-Namen eines Benutzers auf unserer eigenen Website an.
Quickjack unterstützt nicht nur die einfache Point-and-Click-Generierung von Code, sondern das zugrunde liegende Iframe folgt auch der Mausbewegung des Benutzers auf der Seite, wohin er auch geht, versteckt den Clickjacking-Frame und führt sogar eine Methode durch, um zu erkennen, wann der Klick des Benutzers erfasst wurde. Dann wird das Clickjacking von der Seite entfernt, sodass der Benutzer den eigentlich beabsichtigten Klick tatsächlich ausführen kann.
Quickjack enthält auch ein Frame-Slicing-Werkzeug, mit dem Sie einen kleinen Ausschnitt einer Seite erfassen und anzeigen können, um den Benutzer zu täuschen, dass Sie solche Informationen über ihn hätten. Ein Beispiel wäre, einen Ausschnitt einer Website zu slice, der normalerweise den Namen des Benutzers enthält, und diesen Frame-Slice dann auf Ihrer eigenen Website zu platzieren, sodass es so aussieht, als ob Sie seinen Namen kennen würden.
Sie können Frame Slicing sogar nutzen, um Informationen vom Benutzer zu erhalten, z. B. indem Sie verschiedene Zeichen des Benutzernamens auf einer Website slicen, sie neu anordnen und andere Buchstaben und Zahlen hinzufügen, in ein Captcha umwandeln, und wenn der Benutzer das Captcha eingibt, gibt er nur ein Anagramm seines Namens (und anderer Zeichen, die Sie entfernen) ein, und Sie können seinen Namen ermitteln!
In diesem Projekt werden wir lernen, wie Quickjack diese Methoden durchführt und wie Clickjacking und Frame Slicing funktionieren, sowie einige der fortgeschritteneren Techniken, die im Quickjack-Tool vorgestellt werden, die wirkungsvolleres Clickjacking ermöglichen. Außerdem sehen wir echte Demonstrationen auf Websites wie Facebook.
Quickjack basiert ursprünglich auf einer „Cake Slicing"-App, die nicht mehr online ist.
Clickjacking wurde ursprünglich von den großartigen Robert Hansen und Jeremiah Grossman entdeckt.
Verwenden Sie das Quickjack-Tool unter http://samy.pl/quickjack/quickjack.html
Sie können Quickjack einfach online hier nutzen oder sich den Quellcode selbst von meinem GitHub holen: https://github.com/samyk/quickjack
Sie können sehen, wie wir den Clickjacking-Angriff auf Facebook in Sekunden im Video erstellen.
Sehen Sie die HTML-Demo (die wahrscheinlich nicht lange online bleibt) hier: http://samy.pl/quickjack/pwned.html die diese Seite clickjackt: http://samy.pl/quickjack/fb.html die ein Iframe zu Facebook enthält!
Clickjacking wurde ursprünglich von den großartigen Robert Hansen und Jeremiah Grossman entdeckt.
Quickjack macht Clickjacking spaßig und einfach! Es fügt außerdem einige erweiterte Funktionen hinzu, die Clickjacking wirkungsvoll und verdeckt machen.
Durch die Verfolgung der Maus hält Quickjack das versteckte Clickjacking-Iframe konsequent direkt unter dem Mauszeiger des Benutzers. Dies stellt sicher, dass im Moment, in dem der Benutzer auf der Seite klickt, sein Klick gekapert wurde.
Traditionell kann der Angreifer des Clickjackings den Zeitpunkt des Klickjackings aufgrund der Cross-Domain-Richtlinie nicht erkennen. Wir umgehen dies jedoch, indem wir sicherstellen, dass der Fokus im übergeordneten Fenster liegt, dem Fenster, das wir kontrollieren. Obwohl wir einen Klick oder Fokus im Clickjacking-Frame nicht erkennen können, können wir den Verlust des Fokus, also das Blur, in unserem übergeordneten Fenster erkennen – dem Fenster, das wir kontrollieren!
Das bedeutet, sobald der Benutzer (ohne es zu merken) im Iframe klickt, verschwimmt unser Fenster, was einen speziellen Aufruf auslöst. Unser Aufruf versteckt das Clickjacking-Iframe weiter, sodass der nächste Klick des Benutzers tatsächlich auf der Seite stattfindet, auf der er sich befindet! Fantastisch!
Referrer-Bereinigung ist die Methode, den HTTP-Referrer zu entfernen, damit die Zielseite nicht herausfinden kann, woher der Clickjacking-Angriff stammt. Dies wird optional durch mehrere Weiterleitungen oder optional durch Wechsel zwischen HTTP und HTTPS ermöglicht.
Wir verwenden einige ältere Methoden der Frame-Busting-Umgehung, um zu verhindern, dass Websites in einigen Browsern Frame-Busting/-Breakouts verwenden.
Wir verwenden spaßiges und intuitives Frame Slicing, um Ihnen zu ermöglichen, einen Frame aus jeder Seite zu slice. Hier ist ein echter Frame-Slice, kein Bild, von imgur.
Sie können Quickjacking, Clickjacking oder Frame Slicing verhindern, indem Sie den X-Frame-Options-HTTP-Header verwenden oder diesen großartigen Anleitungen von OWASP folgen.
Zögern Sie nicht, mich bei Fragen zu kontaktieren!
Folgen Sie @SamyKamkar auf Twitter!
Weitere meiner Projekte finden Sie unter http://samy.pl oder kontaktieren Sie mich unter [email protected].