
Quickjack é uma ferramenta do tipo apontar e clicar para produzir intuitivamente ataques avançados de clickjacking e frame slicing.
Quickjack é uma ferramenta intuitiva e apontar-e-clicar para realizar ataques avançados e furtivos de clickjacking e frame slicing.
Use a ferramenta Quickjack diretamente em http://samy.pl/quickjack/quickjack.html
por @SamyKamkar // [email protected] // http://samy.pl // 22 de dez. de 2014
Código disponível no github
O Quickjack permite que você realize facilmente clickjacking, ou roube “cliques” de usuários em muitos sites, forçando o usuário a clicar sem saber em botões ou links (por exemplo, o botão Curtir do Facebook) usando seus próprios cookies. Ao colocar o código gerado automaticamente em qualquer site, você pode obter milhares de cliques rapidamente de diferentes usuários, ou realizar ataques direcionados atraindo uma vítima para uma URL específica. Ele também permite enganar um usuário, fazendo-o acreditar que você tem informações sobre ele que na verdade não tem, além de coagir um usuário a fornecer informações a você sem que ele perceba.
Nesta demonstração, vamos roubar curtidas do Facebook sem que o usuário saiba, bem como mostrar o nome do usuário do imgur em nosso próprio site.
O Quickjack suporta não apenas a geração fácil de código com apontar e clicar, mas também o iframe subjacente segue o movimento do mouse do usuário pela página para onde quer que ele vá, esconde o frame de clickjacking, e ainda realiza um método de determinar quando você obteve o clique do usuário para então remover o clickjacking da página, permitindo que o usuário realize o clique que pretendia executar.
O Quickjack também inclui uma ferramenta de frame slicing que permite capturar uma pequena seção de uma página para exibir ao usuário, coagindo-o a acreditar que você tem tais informações sobre ele. Um exemplo seria recortar uma seção de um site que normalmente contém o nome do usuário e, em seguida, colocar esse recorte de frame em seu próprio site, fazendo parecer que você sabe o nome dele.
Você pode até mesmo usar o frame slicing para obter informações do usuário, como recortar diferentes caracteres do nome do usuário em um site, reorganizá-los e adicionar outras letras e números, transformando-o em um captcha. Quando o usuário digita o captcha, ele está apenas inserindo um anagrama do seu nome (e outros caracteres que você remove) e você pode descobrir o nome dele!
Neste projeto, aprenderemos como o Quickjack realiza esses métodos e como o clickjacking e o frame slicing funcionam, bem como algumas das técnicas mais avançadas apresentadas na ferramenta Quickjack que permitem um clickjacking mais potente, além de vermos demonstrações reais em sites como o Facebook.
O Quickjack é originalmente baseado em um aplicativo de "corte de bolo" que não está mais online.
O clickjacking foi inicialmente descoberto pelos incríveis Robert Hansen e Jeremiah Grossman
Use a ferramenta Quickjack em http://samy.pl/quickjack/quickjack.html
Você pode simplesmente usar o Quickjack online aqui, ou obter o código-fonte para si mesmo do meu github: https://github.com/samyk/quickjack
Você pode ver como criamos o ataque de clickjacking para o Facebook em segundos no vídeo.
Veja a demonstração em HTML (que provavelmente não durará) aqui: http://samy.pl/quickjack/pwned.html que faz clickjacking nesta página: http://samy.pl/quickjack/fb.html que contém um iframe para o Facebook!
Clickjacking foi inicialmente descoberto pelos incríveis Robert Hansen e Jeremiah Grossman.
Quickjack torna o clickjacking divertido e fácil! Ele também adiciona alguns recursos avançados que tornam o clickjacking potente e furtivo.
Ao rastrear o mouse, o Quickjack mantém consistentemente o iframe oculto de clickjacking diretamente sob o ponteiro do mouse do usuário. Isso garante que, no momento em que o usuário clicar na página, seu clique tenha sido sequestrado.
Tradicionalmente, a pessoa que realiza o ataque de clickjacking não consegue detectar quando o clickjacking ocorreu devido à política de domínios cruzados, mas contornamos isso garantindo que o foco esteja na janela pai, a janela que controlamos. Embora não possamos detectar um clique ou foco no frame de clickjacking, podemos detectar a perda de foco, ou blur, em nossa janela pai, a janela que controlamos!
Isso significa que, assim que o usuário clicar dentro do iframe (sem saber), nossa janela sofrerá blur, fazendo com que acionemos uma chamada especial. Nossa chamada esconde ainda mais o iframe de clickjacking, garantindo que o próximo clique que o usuário realizar aconteça de fato na página em que ele está! Incrível!
A limpeza de referenciador é o método de remover seu referenciador HTTP para que o domínio de destino não possa descobrir de onde um ataque de clickjacking se originou. Opcionalmente, é permitido usando múltiplos redirecionamentos, ou opcionalmente alternando entre HTTP e HTTPS.
Usamos alguns métodos mais antigos de evasão de frame busting para impedir que sites usem quebra de frame / frame busting em alguns navegadores.
Usamos frame slicing divertido e intuitivo para permitir que você recorte um frame de qualquer página. Aqui está um frame slicing real, não uma imagem, do imgur.
Você pode prevenir quickjacking, clickjacking ou frame slicing usando o cabeçalho HTTP X-Frame-Options, ou seguindo estas outras ótimas instruções da OWASP.
Sinta-se à vontade para me contatar com qualquer dúvida!
Siga @SamyKamkar no Twitter!
Você pode ver mais dos meus projetos em http://samy.pl ou me contatar em [email protected].