Black Hat 专题 | 黑客 Kaminsky 终结点击劫持,再也不怕点到恶意小广告了

 编者按:Dan Kaminsky 是一名安全专家兼IOActive公司渗透测试总监,曾因揭露DNS(域名解析系统)的设计概念中存有致命弱点而声名鹊起,如果这个漏洞被人利用,互联网将会大面积崩溃。这位总是身穿自己喜欢的主题T恤的32岁美国黑客,并评为白帽黑客圈的外交家与政治家。他认为安全合作十分重要,帮助互联网企业在产品发布前发现并掩盖漏洞,可以大大减少恶意攻击者的利用空间,Kaminsky 把自己的工作视作互联网自由斗争的一种形式。以下是对Kaminsky 在Black Hat 2016演讲内容整理。

安全大牛 Dan Kaminsky在Black Hat 2016上,呼吁安全企业在网站运营虚拟空间中拥抱“隔离”架构与云技术来保护在线数据以及终端用户。在主题演讲中,Kaminsky详细介绍了IronFrame浏览器的原型与一款新的防火墙技术,并称这些技术会让安全企业更好的保护网络安全保护。

在Black Hat 2016开始前Kaminsky曾在采访中说:

我在一流的技术团队中占有一席之地。我们处在一个随时都有可能被黑的时代,这也正推动着安全行业的发展。

你会发现,政府都更加关注于数据加密技术。这也让我开始思考,怎样才可以让安全防御部署到每一个人。我和我的团队希望这种安全防御是一种既简单又可以整合的措施。

在Black Hat 2016的演讲主题全名为“The Hidden Architecture of our Time: Why This Internet Worked, How We Could Lose It, and the Role Hackers Play”。在发布新的技术研究成果的同时,此次演讲看上去更像是一个呼吁安全行业解决网络安全问题的战斗号令。他认为,不管是互联网监管机构还是黑客,都要重视网络安全问题,否则我们必将有所失去。

Kaminsky的IronFrame网站原型方案,基本上可以减少浏览器防火墙防御功能失效时,导致浏览器被“托管”的情况发生。Kaminsky介绍说,给Chrome建立一个自己的内核,并装上其所需要的应用程序,这个内核就变成了一个拥有系统调用功能的防火墙。”

据了解,Kaminsky过去一整年都在研究IronFrame,探索如何可以真正干掉点击劫持(clickjacking)。也就是说当用户点击网站上的广告或其他内容时,不会转到其它恶意网站。

点击劫持就是一个网站上隐蔽的恶意内容和链接,用户和网站运营商也许并不知道这些内容或链接的存在,但在网站分层上是合法存在的。

IronFrame 的操作就像积木一样,可以说是一个积木模型,把网站底层原本的图形内容移动至顶层,这样,在用户使用时,就不会点击到包含有恶意链接的层。“就是用这种办法来终结点击劫持。”Kaminsky说,“一年前当他第一次揭示浏览器以后,就发现通过对网站设计发生改动可以解决点击劫持。”

用IronFrame, Kaminsky把攻击者可以利用的强大的在线应用程序都放在沙盒里,只允许少数的良性系统调用操作。他说,“这是为想安全锁定主机内容用户设计的非常好的安全防护措施,我们要拒绝为攻击者提供可以利用的应用程序。通过锁定,攻击者就不能够为所欲为了”

在演讲的结尾,Kaminsky说,关于网络安全,不论是政府部门还是黑客,实际上我们真正可以做的还有很多。

  

 

  本文作者:张丹

本文转自雷锋网禁止二次转载,原文链接

时间: 2024-09-16 22:10:40

Black Hat 专题 | 黑客 Kaminsky 终结点击劫持,再也不怕点到恶意小广告了的相关文章

快禁用“语音助手”!黑客可利用超声波劫持所有主流语音识别平台

假如你的智能手机开始打电话,发信息并浏览恶意网站,那是什么情况呢?这不是想象的事情,因为黑客可以通过手机语音助手实现这一操作. 来自中国浙江大学的一个安全团队发现了一种无需机主说话就激活语音识别系统的方法,而且此法适用于所有主流语音助手. 此法被取名为"海豚攻击",攻击者将超声波频率导入语音助手的指令中,这种指令人类听不见,但却能被智能设备捕捉. 具备这一技术,网络罪犯就可以悄无声息地劫持Siri和Alexa等语音助手,而且可迫使语音助手打开恶意网站,甚至可能打开智能锁. 所有主流语音

Black Hat|黑客演示如何向卫星网络发送篡改信号

本文讲的是Black Hat|黑客演示如何向卫星网络发送篡改信号,全球星卫星通信系统被用于跟踪车队和荒野远足者.黑客可以入侵该系统,篡改传输中的信号,影响飞机,轮船,战地记者手中的定位设备.需要远程追踪货物位置的企业使用的监控设备,产生严重后果. 今年的Black Hat大会上,Synack的安全员工科尔比·穆尔(Colby Moore)介绍了这种技术.该技术无法直接控制卫星,但可以篡改卫星中继的信息,从而将卫星系统跟踪到的位置信息改变成黑客设定的任意值.比如,装有带有卫星定位装置的集装箱会消失

Web安全之点击劫持(ClickJacking)

点击劫持(ClickJacking)是一种视觉上的欺骗手段.大概有两种方式,一是攻击者使用一个透明的iframe,覆盖在一个网页上,然后诱使用户在该页面上进行操作,此时用户将在不知情的情况下点击透明的iframe页面:二是攻击者使用一张图片覆盖在网页,遮挡网页原有位置的含义: iframe覆盖 直接示例说明 1. 假如我们在百度有个贴吧,想偷偷让别人关注它.于是我们准备一个页面: <!DOCTYPE HTML> <html> <meta http-equiv="Co

基于iframe的CFS(Cross Frame Script)和Clickjacking(点击劫持)攻击

攻击原理:     CFS攻击(Cross Frame Script(跨框架脚本)攻击)是利用浏览器允许框架(frame)跨站包含其它页面的漏洞,在主框架的代码 中加入scirpt,监视.盗取用户输入.     Clickjacking(点击劫持) 则是是一种视觉欺骗手段,在web端就是iframe嵌套一个透明不可见的页面,让用户在不知情的情况下, 点击攻击者想要欺骗用户点击的位置.     CFS 和 Clickjacking其实都是基于网页iframe产生的攻击.当没有预防的时候,攻击者可以

黑客可用一个URL劫持Ubiquiti无线网络设备

3月17日讯 SEC Consult漏洞实验室的安全研究人员公开了美国加州Ubiquiti Networks(优比快科技有限公司,又名:尤比奎蒂,以下简称:UBNT)公司旗下无线网络设备中的一个可被利用的缺陷,安全研究人员在去年11月份发现了这个缺陷并通过HackerOne漏洞奖励计划告知该公司.Ubiquiti最开始否认这是个新漏洞,随后予以接受,然后延迟发布补丁.反复告警无效后,SEC Consult漏洞实验室选择将其公布. 如何用一个URL劫持Ubiquiti无线网络设备 - E安全 如果

Black Hat 2016黑客大会DAY 1,都有哪些干货议题?

08月5日, 2016 资讯 -Y.C 36次Black Hat大会已经走到第19个年头了--这应该是黑客们每年最为盛大的技术分享盛宴之一.Black Hat USA 2016依然在美国拉斯维加斯举行,全程6天.美国东部时间7月30日-8月2日的头4天是针对不同人群的Training,最后两天就是众所期盼的各种Keynote了,不管是技术的还是行业的,还有Arsenal工具陈列分会场.Pwnie Awards颁奖等内容. 这次Black Hat USA 2016的议题分类包含: Android,

点击新增按钮,弹出小窗口,大窗口则变灰

问题描述 表单数据中,点击"新增"按钮后,弹出新增的小窗口,而表单数据的页面窗口则变灰.新增后,填写数据完整后保存,则在表单数据中插入一条新记录.这样子的话,用jqueryUI如何实现呢? 解决方案 解决方案二:弹出模态窗口不行吗window.showModalDialog解决方案三:window.showModalDialog(targeturl,"","scroll=no;status=no;"+size+";menu=no;res

点击文章内容处弹出页面代码_广告代码

有些网站接了一些广告,可以不用弹窗可以用这个脚本控制实现,内容显示的地方需要有个id,因为这样好控制,不能点击任何地方都出现吧,这样可以增加用户体验. 复制代码 代码如下: <!-- var adurl = new Array(9); var adurl_i = 0; adurl[0] = "http://www.jb51.net/"; adurl[1] = "http://www.baidu.com/"; adurl[2] = "http://ww

点击下载链接 弹出页面实现代码_广告代码

复制代码 代码如下: <A onclick=checkopen(this); href="http://www.jb51.net" target=_blank>打开下载页面1</A> <script> <!-- var original_url = "" var adurl = new Array(9); var isclick = false; var adurl_i = 5; adurl[0] = "http: