
क्विकजैक एक पॉइंट-एंड-क्लिक टूल है जो उन्नत क्लिकजैकिंग और फ्रेम स्लाइसिंग हमलों को सहजता से उत्पन्न करने के लिए है।
Quickjack एक सहज ज्ञान युक्त, पॉइंट-एंड-क्लिक टूल है जो उन्नत और गुप्त क्लिकजैकिंग और फ्रेम स्लाइसिंग हमलों को करने के लिए है।
Quickjack टूल का उपयोग सीधे http://samy.pl/quickjack/quickjack.html पर करें
@SamyKamkar // [email protected] // http://samy.pl // 22 दिसंबर, 2014
कोड github पर उपलब्ध है
Quickjack आपको आसानी से क्लिकजैकिंग करने, या कई वेबसाइटों पर उपयोगकर्ताओं से "क्लिक्स" चुराने की अनुमति देता है, जिससे उपयोगकर्ता अपनी कुकीज़ का उपयोग करके अनजाने में बटन या लिंक (जैसे, Facebook लाइक बटन) पर क्लिक करने के लिए मजबूर होता है। स्वतः-निर्मित कोड को किसी भी साइट पर रखकर, आप विभिन्न उपयोगकर्ताओं से शीघ्रता से हज़ारों क्लिक प्राप्त कर सकते हैं, या किसी विशिष्ट URL पर लुभाकर लक्षित हमले कर सकते हैं। यह आपको एक उपयोगकर्ता को यह विश्वास दिलाने में भी सक्षम बनाता है कि आपके पास उनके बारे में वह जानकारी है जो वास्तव में नहीं है, साथ ही उपयोगकर्ता को बिना जाने आपको जानकारी प्रदान करने के लिए प्रेरित करता है।
इस प्रदर्शन में, हम उपयोगकर्ता को बताए बिना Facebook लाइक्स चुराएंगे, साथ ही अपनी साइट पर एक उपयोगकर्ता का imgur नाम भी दिखाएंगे।
Quickjack न केवल कोड के आसान पॉइंट-एंड-क्लिक जनरेशन का समर्थन करता है, बल्कि अंतर्निहित iframe उपयोगकर्ता के माउस की गति का अनुसरण करता है, जहां भी वे पेज पर जाते हैं, क्लिकजैकिंग फ्रेम को छुपाता है, और यह निर्धारित करने की एक विधि भी प्रदर्शित करता है कि आपने उपयोगकर्ता का क्लिक कब प्राप्त किया है, ताकि पृष्ठ से क्लिकजैकिंग हटा दी जाए और उपयोगकर्ता वास्तव में उस क्लिक को निष्पादित कर सके जो वे करना चाहते थे।
Quickjack में एक फ्रेम स्लाइसिंग टूल भी शामिल है जो आपको एक पेज के एक छोटे से भाग को कैप्चर करके उपयोगकर्ता को दिखाने की अनुमति देता है, जिससे वे यह विश्वास करने को मजबूर होते हैं कि आपके पास उनके बारे में ऐसी जानकारी है। एक उदाहरण यह होगा कि किसी वेबसाइट के एक भाग को काटा जाए जिसमें सामान्यतः उपयोगकर्ता का नाम होता है, फिर उस फ्रेम स्लाइस को अपनी साइट पर रखें, जिससे ऐसा प्रतीत हो कि आप उनका नाम जानते हैं।
आप फ्रेम स्लाइसिंग का उपयोग उपयोगकर्ता से जानकारी प्राप्त करने के लिए भी कर सकते हैं, जैसे किसी साइट पर उपयोगकर्ता के नाम के विभिन्न वर्णों को काटना, उन्हें पुनर्व्यवस्थित करना और अन्य अक्षर और संख्याएँ जोड़ना, इसे एक कैप्चा में बदलना, और जब उपयोगकर्ता कैप्चा दर्ज करता है, तो वे केवल अपने नाम का एक अनाग्राम (और अन्य वर्ण जिन्हें आप हटा देते हैं) दर्ज कर रहे होते हैं और आप उनका नाम निर्धारित कर सकते हैं!
इस परियोजना में, हम सीखेंगे कि Quickjack इन विधियों को कैसे प्रदर्शित करता है और क्लिकजैकिंग और फ्रेम स्लाइसिंग कैसे काम करते हैं, साथ ही Quickjack टूल में प्रस्तुत कुछ अधिक उन्नत तकनीकें जो अधिक शक्तिशाली क्लिकजैकिंग को संभव बनाती हैं, और Facebook जैसी साइटों पर वास्तविक प्रदर्शन देखेंगे।
Quickjack मूल रूप से एक "केक स्लाइसिंग" ऐप पर आधारित था जो अब ऑनलाइन नहीं है।
क्लिकजैकिंग की खोज सबसे पहले अद्भुत Robert Hansen और Jeremiah Grossman ने की थी।
Quickjack टूल का उपयोग http://samy.pl/quickjack/quickjack.html पर करें
आप Quickjack का उपयोग यहाँ ऑनलाइन कर सकते हैं, या मेरे github से स्रोत कोड प्राप्त कर सकते हैं: https://github.com/samyk/quickjack
आप देख सकते हैं कि हम वीडियो में Facebook के लिए क्लिकजैकिंग हमले को सेकंडों में कैसे बनाते हैं।
HTML डेमो (जो संभवतः अधिक समय तक नहीं चलेगा) यहाँ देखें: http://samy.pl/quickjack/pwned.html जो इस पृष्ठ को क्लिकजैक करता है: http://samy.pl/quickjack/fb.html जिसमें Facebook का एक iframe है!
क्लिकजैकिंग की खोज सबसे पहले अद्भुत Robert Hansen और Jeremiah Grossman ने की थी।
Quickjack क्लिकजैकिंग को मजेदार और आसान बनाता है! यह कुछ उन्नत सुविधाएँ भी जोड़ता है जो क्लिकजैकिंग को शक्तिशाली और गुप्त बनाती हैं।
माउस को ट्रैक करके, Quickjack लगातार छिपे हुए क्लिकजैकिंग iframe को सीधे उपयोगकर्ता के माउस पॉइंटर के नीचे रखता है। यह सुनिश्चित करता है कि जैसे ही वे पृष्ठ पर एक क्लिक करते हैं, उनका क्लिक जैक हो गया है।
पारंपरिक रूप से, क्रॉस-डोमेन नीति के कारण क्लिकजैकिंग हमला करने वाला व्यक्ति यह पता नहीं लगा सकता कि क्लिकजैक कब हुआ, हालांकि हम यह सुनिश्चित करके इससे बचते हैं कि फोकस पैरेंट विंडो में है, जो हम नियंत्रित करते हैं। हालांकि हम क्लिकजैकिंग फ्रेम में एक क्लिक या फोकस का पता नहीं लगा सकते, हम अपनी पैरेंट विंडो के भीतर फोकस के नुकसान, या ब्लर, का पता लगा सकते हैं!
इसका मतलब है कि जैसे ही उपयोगकर्ता iframe के अंदर क्लिक करता है (बिना जाने), हमारी विंडो ब्लर हो जाएगी, जिससे हम एक विशेष कॉल को ट्रिगर करेंगे। हमारा कॉल क्लिकजैकिंग iframe को और छिपा देता है, जिससे यह सुनिश्चित होता है कि उपयोगकर्ता द्वारा की गई अगली क्लिक वास्तव में उस पृष्ठ पर होती है जिस पर वे हैं! बढ़िया!
रेफरल स्क्रबिंग आपके HTTP रेफरर को हटाने की विधि है ताकि लक्ष्य डोमेन यह पता न लगा सके कि क्लिकजैकिंग हमला कहाँ से उत्पन्न हुआ। यह वैकल्पिक रूप से कई रीडायरेक्ट का उपयोग करके, या वैकल्पिक रूप से HTTPS में और बाहर स्विच करके किया जाता है।
हम फ्रेम बस्टिंग से बचने के कुछ पुराने तरीकों का उपयोग करते हैं ताकि कुछ ब्राउज़रों में साइटों को फ्रेम बस्टिंग/ब्रेकआउट का उपयोग करने से रोका जा सके।
हम मजेदार और सहज फ्रेम स्लाइसिंग का उपयोग करते हैं ताकि आप किसी भी पृष्ठ से एक फ्रेम काट सकें। यहाँ imgur से एक वास्तविक फ्रेम स्लाइस है, कोई छवि नहीं।
आप X-Frame-Options HTTP हेडर का उपयोग करके, या OWASP से इन अन्य उत्कृष्ट निर्देशों का पालन करके quickjacking, clickjacking या frame slicing को रोक सकते हैं।
बेझिझक किसी भी प्रश्न के लिए मुझसे संपर्क करें!
Twitter पर @SamyKamkar को फ़ॉलो करें!
आप मेरी और अधिक परियोजनाएँ http://samy.pl पर देख सकते हैं या [email protected] पर मुझसे संपर्क कर सकते हैं।