
Quickjack est un outil point-and-click pour produire intuitivement des attaques avancées de clickjacking et de découpage de trames.
Quickjack est un outil intuitif, de type point-and-click, pour réaliser des attaques avancées et furtives de clickjacking et de frame slicing.
Utilisez l'outil Quickjack directement sur http://samy.pl/quickjack/quickjack.html
par @SamyKamkar // [email protected] // http://samy.pl // 22 déc. 2014
Code disponible sur github
Quickjack vous permet d'effectuer facilement du clickjacking, ou de voler des « clics » d'utilisateurs sur de nombreux sites web, forçant l'utilisateur à cliquer sans le savoir sur des boutons ou des liens (par exemple, le bouton J'aime de Facebook) en utilisant leurs propres cookies. En plaçant le code auto-généré sur n'importe quel site, vous pouvez obtenir rapidement des milliers de clics de différents utilisateurs, ou réaliser des attaques ciblées en attirant une victime vers une URL spécifique. Il vous permet également de tromper un utilisateur en lui faisant croire que vous avez des informations sur lui que vous n'avez pas, ainsi que de le contraindre à vous fournir des informations sans même qu'il le sache.
Dans cette démonstration, nous allons à la fois voler des likes Facebook à l'insu de l'utilisateur, et afficher le nom d'utilisateur imgur sur notre propre site.
Quickjack prend en charge non seulement la génération facile de code par point-and-click, mais aussi le iframe sous-jacent suit le mouvement de la souris de l'utilisateur où qu'il aille sur la page, cache la frame de clickjacking, et exécute même une méthode pour déterminer quand vous avez obtenu le clic de l'utilisateur afin de supprimer ensuite le clickjacking de la page pour que l'utilisateur puisse réellement effectuer le clic qu'il voulait faire.
Quickjack inclut également un outil de frame slicing qui vous permet de capturer une petite section d'une page à leur afficher, les amenant à croire que vous possédez ces informations sur eux. Un exemple serait de découper une section d'un site web qui contient normalement le nom de l'utilisateur, puis de placer cette tranche de frame sur votre propre site, donnant l'impression que vous connaissez son nom.
Vous pouvez même utiliser le frame slicing pour obtenir des informations de l'utilisateur, comme découper différents caractères du nom de l'utilisateur sur un site, les réorganiser et ajouter d'autres lettres et chiffres, le transformant en captcha, et lorsque l'utilisateur saisit le captcha, il ne fait que saisir un anagramme de son nom (et d'autres caractères que vous supprimez) et vous pouvez déterminer son nom !
Dans ce projet, nous apprendrons comment Quickjack met en œuvre ces méthodes et comment fonctionnent le clickjacking et le frame slicing, ainsi que certaines des techniques plus avancées présentées dans l'outil Quickjack qui permettent un clickjacking plus puissant, et nous verrons également des démonstrations réelles sur des sites comme Facebook.
Quickjack est à l'origine basé sur une application de « cake slicing » qui n'est plus en ligne.
Le clickjacking a été initialement découvert par les incroyables Robert Hansen et Jeremiah Grossman
Utilisez l'outil Quickjack sur http://samy.pl/quickjack/quickjack.html
Vous pouvez simplement utiliser Quickjack en ligne ici, ou obtenir le code source pour vous-même depuis mon github : https://github.com/samyk/quickjack
Vous pouvez voir comment nous créons l'attaque de clickjacking pour Facebook en quelques secondes dans la vidéo.
Voir la démo HTML (qui ne durera probablement pas) ici : http://samy.pl/quickjack/pwned.html qui clickjack cette page : http://samy.pl/quickjack/fb.html qui contient un iframe vers Facebook !
Clickjacking a été initialement découvert par les incroyables Robert Hansen et Jeremiah Grossman.
Quickjack rend le clickjacking amusant et facile ! Il ajoute également quelques fonctionnalités avancées qui rendent le clickjacking puissant et discret.
En suivant la souris, Quickjack maintient constamment l'iframe de clickjacking caché directement sous le pointeur de la souris de l'utilisateur. Cela garantit qu'au moment où ils cliquent sur la page, leur clic a été détourné.
Traditionnellement, la personne qui mène l'attaque de clickjacking ne peut pas détecter quand le clickjack a eu lieu en raison de la politique de cross-domain, mais nous contournons cela en assurant que le focus est dans la fenêtre parente, la fenêtre que nous contrôlons. Bien que nous ne puissions pas détecter un clic ou un focus dans la frame de clickjacking, nous pouvons détecter la perte de focus, ou blur, dans notre fenêtre parente, la fenêtre que nous contrôlons !
Cela signifie que dès que l'utilisateur clique à l'intérieur de l'iframe (sans le savoir), notre fenêtre devient floue, ce qui nous permet de déclencher un appel spécial. Notre appel cache davantage l'iframe de clickjacking, garantissant que le prochain clic effectué par l'utilisateur se produit réellement sur la page où il se trouve ! Génial !
Le Referral scrubbing est la méthode qui consiste à supprimer votre référent HTTP afin que le domaine cible ne puisse pas découvrir d'où provient une attaque de clickjacking. Il est optionnellement permis en utilisant plusieurs redirections, ou optionnellement en basculant entre HTTP et HTTPS.
Nous utilisons certaines méthodes plus anciennes d'évasion de frame busting pour empêcher les sites d'utiliser le frame busting/breakout dans certains navigateurs.
Nous utilisons un frame slicing amusant et intuitif pour vous permettre de découper une frame de n'importe quelle page. Voici une tranche de frame réelle, pas une image, provenant d'imgur.
Vous pouvez prévenir le quickjacking, le clickjacking ou le frame slicing en utilisant l'en-tête HTTP X-Frame-Options, ou en suivant ces autres excellentes instructions de OWASP.
N'hésitez pas à me contacter pour toute question !
Suivez @SamyKamkar sur Twitter !
Vous pouvez voir plus de mes projets sur http://samy.pl ou me contacter à [email protected].