
Quickjack es una herramienta de apuntar y hacer clic para producir de manera intuitiva ataques avanzados de clickjacking y frame slicing.
Quickjack es una herramienta intuitiva de apuntar y hacer clic para realizar ataques avanzados y encubiertos de clickjacking y frame slicing.
Use la herramienta Quickjack directamente en http://samy.pl/quickjack/quickjack.html
por @SamyKamkar // [email protected] // http://samy.pl // 22 de diciembre de 2014
Código disponible en github
Quickjack te permite realizar fácilmente clickjacking, o robar "clics" de usuarios en muchos sitios web, forzando al usuario a hacer clic sin saberlo en botones o enlaces (por ejemplo, el botón "Me gusta" de Facebook) utilizando sus propias cookies. Al colocar el código generado automáticamente en cualquier sitio, puedes obtener miles de clics rápidamente de diferentes usuarios, o realizar ataques dirigidos atrayendo a una víctima a una URL específica. También te permite engañar a un usuario para que crea que tienes información sobre él que no posees, así como coaccionar a un usuario para que te proporcione información sin que se dé cuenta.
En esta demostración, robaremos "Me gusta" de Facebook sin que el usuario lo sepa, además de mostrar el nombre de un usuario de en nuestro propio sitio.
Quickjack no solo permite la generación fácil de código con solo apuntar y hacer clic, sino que también el iframe subyacente sigue el movimiento del mouse del usuario por toda la página dondequiera que vaya, oculta el marco de clickjacking, e incluso realiza un método para determinar cuándo has obtenido el clic del usuario para luego eliminar el clickjacking de la página y que el usuario pueda realizar realmente el clic que pretendía ejecutar.
Quickjack también incluye una herramienta de frame slicing que te permite capturar una pequeña sección de una página para mostrarla al usuario, coaccionándolo a creer que tienes dicha información sobre él. Un ejemplo sería cortar una sección de un sitio web que normalmente contiene el nombre del usuario, luego colocar esa porción de marco en tu propio sitio, haciendo parecer que conoces su nombre.
Incluso puedes usar frame slicing para obtener información del usuario, como cortar diferentes caracteres del nombre del usuario en un sitio, reorganizarlos y agregar otras letras y números, convirtiéndolo en un captcha, y cuando el usuario ingresa el captcha, está ingresando un anagrama de su nombre (y otros caracteres que tú eliminas) ¡y puede determinar su nombre!
En este proyecto, aprenderemos cómo Quickjack realiza estos métodos y cómo funcionan el clickjacking y frame slicing, así como algunas de las técnicas más avanzadas presentadas en la herramienta Quickjack que permiten un clickjacking más potente, y también veremos demostraciones reales en sitios como Facebook.
Quickjack se basa originalmente en una aplicación de "corte de pastel" que ya no está en línea.
El clickjacking fue descubierto inicialmente por el increíble Robert Hansen y Jeremiah Grossman
Usa la herramienta Quickjack en http://samy.pl/quickjack/quickjack.html
Puedes usar Quickjack simplemente en línea aquí, o adquirir el código fuente para ti desde mi github: https://github.com/samyk/quickjack
Puedes ver cómo creamos el ataque de clickjacking para Facebook en segundos en el video.
Ver la demostración HTML (que probablemente no durará) aquí: http://samy.pl/quickjack/pwned.html que hace clickjacking a esta página: http://samy.pl/quickjack/fb.html la cual contiene un iframe hacia Facebook!
Clickjacking fue descubierto inicialmente por el increíble Robert Hansen y Jeremiah Grossman.
Quickjack hace que el clickjacking sea divertido y fácil! También agrega algunas funciones avanzadas que hacen que el clickjacking sea potente y encubierto.
Al rastrear el mouse, Quickjack mantiene consistentemente el iframe oculto de clickjacking directamente debajo del puntero del mouse del usuario. Esto asegura que en el momento en que hagan clic en la página, su clic haya sido secuestrado.
Tradicionalmente, la persona que realiza el ataque de clickjacking no puede detectar cuándo ocurrió el clickjack debido a la política de dominios cruzados, sin embargo, nos saltamos esto asegurándonos de que el foco esté en la ventana padre, la ventana que controlamos. Aunque no podemos detectar un clic o foco en el marco de clickjacking, sí podemos detectar la pérdida de foco, o blur, dentro de nuestra ventana padre, ¡la ventana que controlamos!
Esto significa que tan pronto como el usuario haga clic dentro del iframe (sin saberlo), nuestra ventana se desenfocará, provocando que ejecutemos una llamada especial. Nuestra llamada oculta aún más el iframe de clickjacking, ¡asegurando que el siguiente clic que el usuario realice ocurra realmente en la página en la que se encuentra! ¡Impresionante!
La depuración de referencias es el método de eliminar tu referente HTTP para que el dominio objetivo no pueda descubrir de dónde se originó un ataque de clickjacking. Opcionalmente se permite mediante el uso de múltiples redirecciones, o alternativamente cambiando entre HTTP y HTTPS.
Usamos algunos métodos antiguos de evasión de frame busting para evitar que los sitios utilicen rotura de marcos/frame busting en algunos navegadores.
Usamos frame slicing divertido e intuitivo para permitirte cortar un marco de cualquier página. Aquí hay un corte de marco real, no una imagen, de imgur.
Puedes prevenir quickjacking, clickjacking o frame slicing usando la cabecera HTTP X-Frame-Options, o siguiendo estas otras excelentes instrucciones de OWASP.
¡No dudes en contactarme con cualquier pregunta!
¡Sigue a @SamyKamkar en Twitter!
Puedes ver más de mis proyectos en http://samy.pl o contactarme en [email protected].