点击劫持式Web攻击与防御

来源 :信息化建设 | 被引量 : 0次 | 上传用户:qq452723692
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  近几年,随着互联网及其应用不断发展,互联网安全态势也不断发展变化。各种针对Web应用的攻击形式不断出现,相对于传统的网络层攻击,这些攻击从应用层入手,可以轻易避开防火墙等传统安全防护设备,利用Web应用的漏洞,直接对Web应用展开攻击。这一类攻击行为往往怀有经济性企图,例如窃取用户账户密码信息、获取用户权限、欺骗用户进行某种操作等,其目的性更明确,影响范围广,危害较大。其中以点击劫持式的攻击形式尤其让人防不胜防。
  相识Click Jacking
  2008年,SecTheory公司的罗伯特·汉森(Robert Hansen)和白帽安全公司的杰罗麦亚·格罗斯曼(Jeremiah Grossman)首次提出了点击劫持漏洞(Click Jacking)。它是一种基于视觉欺骗的WEB会话劫持攻击,通过在网页的输入控件上覆盖一个不可见的框(Frame),当用户操作该控件时,实际上是在其之上的不可见的框 (Frame)中进行操作。
  点击劫持的基本方法是允许攻击者强制Web用户在想要点击良性链接的时候,点击到恶意链接,攻击者可以构建一个恶意的Web页面,用以在用户的电脑上安装rootkit或者其他恶意软件,然后用看起来无害的网页呈现所有页面,比如,其中一个就含有基于Flash的游戏。当用户点击页面上的各种链接和按钮的时候,实际上点击的是被攻击者控制的隐藏的链接。
  相知Click Jacking
  伴随着WEB2.0的出现,以及HTML5的发展,很多应用操作都已经向WEB上移植,使基于WEB的攻击层出不穷,信息安全也开始过渡到以Web环境为基础、Web应用为载体新时代.相对于WEB安全十多年的发展史,点击劫持算是一种较新型的攻击手法,其发展十分迅速,在百度搜索点击劫持攻击结果中可以看到151000条记录。
  点击劫持攻击刚被提出来的时候,主要攻击模式包括“鼠标拖放”劫持和“触摸劫(tap jacking)”两种。其中,一是结合Iframe、CSS等技术隐藏目标网页;二是结合社会工程学、JavaScript技术、Flash 以及AJAX 技术实现欺骗点击、鼠标跟随、鼠标点击劫持等,目的是欺骗和劫持用户鼠标点击目标按钮,并进行各种“后台”操作,获取用户敏感信息,控制摄像头等终端PC资源。例如,将一个弹出框外观设计成与QQ消息框一模一样的形式,用户潜意识中会不假思索点击查看最新的消息,从而触发恶意攻击。
  拖放劫持
  在Black Hat Europe 2010大会上,Paul Stone提出了基于点击劫持延伸的另外一种攻击模式——鼠标“拖放劫持”攻击。它具有以下四项特点:
  操作简单:点击某个对象,并按住鼠标按钮不放,将鼠标移动到另一个区域,然后释放鼠标按钮将对象“放”在这里。
  可见即可拖:浏览器中可以拖放对象一直在不断的增加,而且允许页面上任何控件成为放置目标,随着HTML5的发展,支持拖放操作的API函数也会相应增多而且功能强大。HTML5中拖动时依次触发以下事件:Dragstart、Drag、Dragend;放置时依次触发以下事件:Dragenter、Dragover、Dragleave或 Drop。
  dataTransfer 对象:dataTransfer 对象使得自定义处理拖曳操作成为可能。dataTransfer对象可于源对象和目标对象中使用,通过event对象完成这种功能。典型用法是,setdata方法用于源事件,以指定格式给对象赋予数据;相应的,getData方法用于目标事件以便确保获取的数据和数据格式。
  跨域操作:拖放不受同源策略限制,用户可以把一个域的内容拖放到另外一个不同的域,而这样的操作是“点击劫持”无法做到的。跨域操作可以拖放链接,这些链接中可能会有session key,token,password,也可以拖放内容,把页面拖拽到文本编辑模式中,这样就可以看到源代码。这些HTML源代码中可能会有type="hidden"等敏感信息。
  触屏劫持
  近几年,移动互联网发展十分迅速,通过智能移动终端上网的用户数已远超PC用户。针对现有智能移动设备,斯坦福大学的研究人员从攻击电脑浏览器的类似方式点击劫持引申出一个新的概念:触屏劫持。
  当前的智能移动设备触屏即包含了PC上的鼠标和键盘全部功能,智能设备屏幕小,视觉攻击更容易。在智能移动设备触屏上,手指的点击与松开、拖与放都有特定的API函数接口,完全可以编写浏览器识别的WEB脚本。此外,针对移动终端的WEB应用安全还未得到足够重视(因为攻击事件还相对少),因此,点击劫持变种为触屏劫持(Tap jacking)并在触屏上实现是完全可能的。
  防御Click Jacking
  点击劫持是用巧妙的视觉欺骗的方式对WEB会话进行劫持。通过对点击劫持攻击模式分析,可以发现其实现必须满足以下几个前提:一是恶意网页必须能够以一定方式存在于正常网页中,这需要依赖Iframe等一些特定技术实现方式;二是客户端浏览器Cookie,攻击者能够利用用户身份进行恶意攻击;三是网页之上必须有欺骗鼠标操作交互,诱骗用户点击、拖放。针对以上特点,笔者设计实现对于点击劫持的防御解决方案。
  点击劫持防御主要包含客户端防御和服务器端防御两个方面。对于客户端来说,目前几乎所有的浏览器都提供了防御点击劫持的安全机制,例如支持X-Frame-Options。对于客户端来说,及时更新浏览器、修复安全漏洞,提高个人安全意识,不随意访问、点击不安全的页面,都能够有效地防止这一类恶意攻击。
  针对服务器端的防御方法,目前有三种:
  支持X-Frame-Options。X-Frame-Options是由微软提出来的防御点击劫持的一种方法,WEB开发人员可以在HTML responses中加入一个X-Frame-Options字段,浏览器会根据X-Frame-Options字段中参数来判断页面是否可以被IFRAME标签包含,通过拒绝或限制iframe 载入,黑客就无法通过Iframe 隐藏特定的网页。
  使用Frame Busting代码。这种方法是使用javascript脚本来对页面进行控制,达到页面无法被IFRAME标签包含。但是如果用户浏览器禁用JavaScript 脚本执行,则Frame Busting 代码也无法正常运行,所以这一方法只能提供有限的防御。
  使用验证码认证用户。在网站页面上增加认证码来识别用户,确定是用户的发出的点击命令才执行。例如,在许多网站上设置的交互认证码,要求用户输入图形中的字符、选择相似图形等。
  (作者单位:国网浙江杭州市萧山区供电公司)
其他文献
定义了特殊拟-双对角占优矩阵,给出了严格特殊拟-双对角占优矩阵的等价表征。由此得到非奇异H-矩阵的判定条件,并用数值例子说明了判定条件的有效性。
目的:为了进一步提高治疗胎儿生长受限的临床疗效,保障孕妇和胎儿的生命安全,对胎儿生长受限运用低分子肝素钠(速避凝)联合硫酸镁治疗的临床价值进行浅显的研究和探讨。方法:将2009
目的:研究自理模式在82例剖宫产患者护理中的临床应用。方法:将82例患者随机分成两组,即对照组和实验组,每组41例,对照组采用剖宫产术后的常规护理方法,实验组在对照组基础上指导患
目的:肝脏海绵状血管瘤介入治疗后的护理探讨。方法:对20例患者在介入治疗中加强了心理护理与围手术期护理。结果:提高了患者对手术的顺从性,保证手术顺利完成;减少了并发症的发生
目的:探讨自动痔疮套扎术治疗轻中度痔疮的临床疗效。方法:选取我院收治的64例轻中度痔疮患者,随机分为治疗组和对照组各32例,对照组患者给予微波治疗,治疗组患者给予自动痔疮套扎
年,湖北省当阳市网上办公推广与应用工作取得重大突  破。其中,请示报告在宜昌市率先实现全流程网上流转,实现了传统纸质办公模式的重大变革。当阳以请示报告为突破口,带动网上办公系统全面应用,探索积累了一定经验。  直面挑战 创优发展环境  此前,当阳市政府网络运行速度极度缓慢,打开政府网站需要一分钟。“蜗牛速度”使得广大干部对网上办公持观望或抵制态度,电子政务工作整体局面极为不利。同时,网上办公系统是
【摘要】 目的:探讨辛伐他汀合阿司匹林治疗不稳定型心绞痛的临床疗效。方法:观察我院收治的104例不稳定型心绞痛住院患者作为研究对象,随机分为观察组和对照组各52例。观察组和对照组患者均给予抗心绞痛常规治疗,观察组在常规治疗基础上给予辛伐他汀合阿司匹林治疗,观察两组患者疗效。结果:对照组患者显效27例、显效率为51.9%;有效14例,有效率为26.9%;无效11例,无效率为21.2%。观察照组患者显
科技是国家强盛之基,创新是民族进步之魂。自古以来,科学技术就以一种不可逆转、不可抗拒的力量推动着人类社会向前发展。进入21世纪以来,新一轮科技革命和产业变革正在孕育兴起,新一代信息技术如大数据、云计算、物联网、移动互联网等层出不穷,并在关键核心技术方面不断实现重大突破,他们对人类的生产生活方式产生了深刻的影响。  当前,浙江省正处于城乡居民网络信息消费扩大、企业装备投资消费升级、城市公共环保与安全
【摘要】 目的:探讨沐舒坦治疗老年重症肺炎患者的临床疗效。方法:观察我院收治的老年重症肺炎患者80例作为研究对象,随机分为观察组和对照组各40例,对照组应用常规治疗,观察组在常规治疗的基础上加用沐舒坦治疗,对两组的治疗效果进行比较。结果:对两组血气分析指标的比较,治疗7d后,观察组的PaO2、SaO2和PaO2/FiO2指标均明显优于对照组(P<0.05);且对两组患者机械通气时间和重症监护时间的
糖尿病是一种与遗传因素有关的需终身治疗的慢性代谢性疾病。由于体内胰岛素的相对或绝对不足而引起的糖脂肪和蛋白质代谢紊乱,随着人们生活水平的提高和膳食结构的改变,糖尿病