
Quickjack è uno strumento punta-e-clicca per produrre intuitivamente attacchi avanzati di clickjacking e frame slicing.
Quickjack è uno strumento intuitivo, punta-e-clicca per eseguire attacchi avanzati e nascosti di clickjacking e frame slicing.
Usa lo strumento Quickjack direttamente su http://samy.pl/quickjack/quickjack.html
by @SamyKamkar // [email protected] // http://samy.pl // 22 dic 2014
Codice disponibile su github
Quickjack ti permette di eseguire facilmente clickjacking, ovvero rubare "clic" dagli utenti su molti siti web, costringendo l'utente a cliccare inconsapevolmente pulsanti o link (ad esempio, il pulsante Mi piace di Facebook) utilizzando i propri cookie. Posizionando il codice generato automaticamente su qualsiasi sito, puoi ottenere rapidamente migliaia di clic da diversi utenti, o eseguire attacchi mirati attirando una vittima su un URL specifico. Ti permette anche di ingannare un utente facendogli credere di avere informazioni su di lui che in realtà non hai, nonché di indurre un utente a fornirti informazioni senza che se ne accorga.
In questa dimostrazione, ruberemo i Mi piace di Facebook all'insaputa dell'utente e mostreremo il nome imgur di un utente sul nostro sito.
Quickjack supporta non solo la facile generazione punta-e-clicca del codice, ma anche l'iframe sottostante segue il movimento del mouse dell'utente in tutta la pagina, nasconde il frame di clickjacking, e persino esegue un metodo per determinare quando hai ottenuto il clic dell'utente per poi rimuovere il clickjacking dalla pagina in modo che l'utente possa effettivamente eseguire il clic che intendeva fare.
Quickjack include anche uno strumento di frame slicing che ti permette di catturare una piccola sezione di una pagina da mostrare all'utente, inducendolo a credere che tu abbia tali informazioni su di lui. Un esempio sarebbe tagliare una sezione di un sito web che normalmente contiene il nome dell'utente, quindi posizionare quella fetta di frame sul tuo sito, facendo sembrare che tu conosca il suo nome.
Puoi persino usare il frame slicing per ottenere informazioni dall'utente, come tagliare diversi caratteri del nome dell'utente su un sito, riorganizzarli e aggiungere altre lettere e numeri, trasformandolo in un captcha, e quando l'utente inserisce il captcha, sta semplicemente inserendo un anagramma del suo nome (e altri caratteri che rimuovi) e puoi determinare il suo nome!
In questo progetto, impareremo come Quickjack esegue questi metodi e come funzionano il clickjacking e il frame slicing, così come alcune delle tecniche più avanzate presentate nello strumento Quickjack che permettono un clickjacking più potente, e vedremo dimostrazioni reali su siti come Facebook.
Quickjack è originariamente basato su un'app "cake slicing" che non è più online.
Il clickjacking è stato scoperto inizialmente dal fantastico Robert Hansen e Jeremiah Grossman.
Usa lo strumento Quickjack su http://samy.pl/quickjack/quickjack.html
Puoi semplicemente usare Quickjack online qui, o ottenere il codice sorgente dal mio github: https://github.com/samyk/quickjack
Puoi vedere come creiamo l'attacco di clickjacking per Facebook in pochi secondi nel video.
Vedi la demo HTML (che probabilmente non durerà) qui: http://samy.pl/quickjack/pwned.html che fa clickjacking su questa pagina: http://samy.pl/quickjack/fb.html che contiene un iframe verso Facebook!
Il clickjacking fu inizialmente scoperto dal fantastico Robert Hansen e Jeremiah Grossman.
Quickjack rende il clickjacking divertente e facile! Aggiunge anche alcune funzionalità avanzate che rendono il clickjacking potente e nascosto.
Tracciando il mouse, Quickjack mantiene costantemente l'iframe di clickjacking nascosto direttamente sotto il puntatore del mouse dell'utente. Questo assicura che nel momento in cui fanno clic sulla pagina, il loro clic sia stato dirottato.
Tradizionalmente, la persona che esegue l'attacco di clickjacking non può rilevare quando il clickjack è avvenuto a causa della politica cross-domain, ma aggiriamo questo assicurandoci che il focus sia nella finestra principale, la finestra che controlliamo. Anche se non possiamo rilevare un clic o il focus nel frame di clickjacking, possiamo rilevare la perdita di focus, o blur, nella nostra finestra principale, quella che controlliamo! Ciò significa che non appena l'utente clicca all'interno dell'iframe (senza saperlo), la nostra finestra perderà il focus, innescando una chiamata speciale. La nostra chiamata nasconde ulteriormente l'iframe di clickjacking, assicurando che il prossimo clic dell'utente avvenga effettivamente sulla pagina in cui si trova! Fantastico!
La pulizia del referrer è il metodo per rimuovere il tuo referrer HTTP in modo che il dominio target non possa scoprire da dove proviene un attacco di clickjacking. È opzionalmente consentito utilizzando reindirizzamenti multipli, o opzionalmente passando da HTTPS a HTTP e viceversa.
Usiamo alcuni metodi più vecchi di elusione del frame busting per impedire ai siti di utilizzare frame busting/breakout in alcuni browser.
Usiamo un divertente e intuitivo frame slicing per permetterti di tagliare un frame da qualsiasi pagina. Ecco una fetta di frame reale, non un'immagine, da imgur.
Puoi prevenire il quickjacking, il clickjacking o il frame slicing utilizzando l'intestazione HTTP X-Frame-Options, o seguendo queste altre ottime istruzioni da OWASP.
Sentiti libero di contattarmi per qualsiasi domanda!
Segui @SamyKamkar su Twitter!
Puoi vedere altri miei progetti su http://samy.pl o contattarmi a [email protected].