
Quickjack — это инструмент типа «укажи и щёлкни» для интуитивного создания продвинутых clickjacking- и frame slicing-атак.
Quickjack — это интуитивно понятный инструмент для проведения продвинутых и скрытых clickjacking-атак и фреймового разрезания (frame slicing).
Используйте Quickjack напрямую по адресу http://samy.pl/quickjack/quickjack.html
от @SamyKamkar // [email protected] // http://samy.pl // 22 декабря 2014
Код доступен на github
Quickjack позволяет легко выполнять clickjacking — перехватывать «клики» пользователей на многих сайтах, заставляя их неосознанно нажимать кнопки или ссылки (например, кнопку Like на Facebook), используя их собственные cookie. Разместив сгенерированный код на любом сайте, вы можете быстро получить тысячи кликов от разных пользователей или проводить целевые атаки, заманивая жертву на определённый URL. Также Quickjack позволяет обмануть пользователя, заставив его поверить, что у вас есть информация о нём, которой на самом деле нет, или вынудить его предоставить вам информацию, не осознавая этого.
В этой демонстрации мы как украдём лайки на Facebook без ведома пользователя, так и покажем имя пользователя imgur на нашем собственном сайте.
Quickjack поддерживает не только лёгкую генерацию кода в режиме «указал и щёлкнул», но также подкадр (iframe) следует за движением мыши пользователя по странице, куда бы он ни пошёл, скрывает фрейм для clickjacking и даже определяет момент, когда клик пользователя был перехвачен, чтобы затем убрать clickjacking со страницы, позволяя пользователю выполнить тот клик, который он намеревался сделать.
Quickjack также включает инструмент разрезания фреймов (frame slicing), который позволяет захватить небольшой участок страницы и показать его пользователю, заставляя его поверить, что у вас есть такая информация о нём. Например, можно вырезать участок сайта, на котором обычно отображается имя пользователя, затем разместить этот срез на своём сайте, создав впечатление, что вы знаете его имя.
Вы даже можете использовать разрезание фреймов для получения информации от пользователя: например, вырезать разные символы имени пользователя на сайте, переставить их, добавить другие буквы и цифры, превратив это в капчу, и когда пользователь вводит капчу, он просто вводит анаграмму своего имени (и других символов, которые вы удаляете), и вы можете узнать его имя!
В этом проекте мы узнаем, как Quickjack реализует эти методы и как работают clickjacking и разрезание фреймов, а также некоторые более продвинутые техники, представленные в инструменте Quickjack, которые делают clickjacking более эффективным. Мы также увидим реальные демонстрации на таких сайтах, как Facebook.
Quickjack изначально основан на приложении для «нарезки торта» (cake slicing), которое больше не доступно онлайн.
Clickjacking был впервые обнаружен выдающимися Робертом Хансеном и Джеремией Гроссманом
Используйте инструмент Quickjack по адресу http://samy.pl/quickjack/quickjack.html
Вы можете воспользоваться Quickjack онлайн здесь или скачать исходный код с моего github: https://github.com/samyk/quickjack
Вы можете увидеть, как мы создаём clickjacking-атаку на Facebook за секунды в видео.
Смотрите HTML-демо (которое, вероятно, долго не продержится) здесь: http://samy.pl/quickjack/pwned.html которое clickjack'ит эту страницу: http://samy.pl/quickjack/fb.html содержащую iframe на Facebook!
Clickjacking был впервые обнаружен выдающимися Робертом Хансеном и Джеремией Гроссманом.
Quickjack делает clickjacking увлекательным и простым! Он также добавляет несколько продвинутых функций, которые делают clickjacking эффективным и скрытым.
Отслеживая мышь, Quickjack постоянно удерживает скрытый clickjacking-iframe непосредственно под указателем мыши пользователя. Это гарантирует, что в момент, когда пользователь делает клик на странице, его клик перехвачен.
Традиционно атакующий не может обнаружить момент перехвата клика из-за политики междоменных ограничений, однако мы обходим это, обеспечивая фокус в родительском окне — том окне, которое мы контролируем. Хотя мы не можем обнаружить клик или фокус внутри clickjacking-фрейма, мы можем обнаружить потерю фокуса (blur) в нашем родительском окне, которое мы контролируем!
Это означает, что как только пользователь кликает внутри iframe (не подозревая об этом), наше окно теряет фокус, что вызывает специальный вызов. Этот вызов дополнительно скрывает clickjacking-iframe, гарантируя, что следующий клик пользователя будет выполнен на самой странице, на которой он находится! Замечательно!
Очистка реферала — это метод удаления вашего HTTP-реферера, чтобы целевой домен не мог узнать, откуда произошла clickjacking-атака. Это опционально осуществляется с помощью множественных редиректов или переключения между HTTP и HTTPS.
Мы используем некоторые старые методы обхода frame busting, чтобы не дать сайтам использовать защиту от фреймов (frame busting/breakouts) в некоторых браузерах.
Мы используем забавное и интуитивное разрезание фреймов, позволяющее вырезать фрейм из любой страницы. Вот реальный срез фрейма, а не изображение, с imgur.
Вы можете предотвратить quickjacking, clickjacking или разрезание фреймов, используя HTTP-заголовок X-Frame-Options или следуя этим отличным инструкциям от OWASP.
Не стесняйтесь обращаться ко мне с любыми вопросами!
Подписывайтесь на @SamyKamkar в Twitter!
Вы можете увидеть больше моих проектов на http://samy.pl или связаться со мной по адресу [email protected].