Najlepsze techniki hakerskie 2010 roku - top 10
Polecamy:
Zobacz także:
- Teraz łatwiej usuniesz superciastka flashowe (LSO)
- Chroń prywatność - rozszerzenia dla przeglądarki Firefox
- Facebook - jak chronić swoją prywatność?
Więcej informacji:
Jury uznało, że tytuł najlepszej techniki hakerskiej 2010 r. należy się atakowi Padding Oracle Crypto Attack. Polega on na wykorzystaniu luk w mechanizmie środowiska Microsoft ASP.NET, służącym do ochrony ciasteczek przechowujących dane szyfrowania AES.
Jeśli dane szyfrowania w pliku cookie zostały zmienione, ASP.NET przetwarza je tak, że aplikacja może w niezamierzony sposób udostępnić wskazówki, jak odszyfrować ruch sieciowy. Wystarczająco duża liczba zmian w ciasteczkach i ilość informacji wysyłanych przez aplikację mogą pomóc włamywaczowi ustalić, które z możliwych bitów można wyeliminować z klucza szyfrującego. To z kolei zmniejsza liczbę nieznanych bitów tak, że łatwo je odgadnąć.
Autorzy ataku - Juliano Rizzo i Thai Duong - opracowali specjalne narzędzie służące do przeprowadzenia ataku.
Pozostała dziewiątka topowych technik hakerskich AD 2010 przedstawia się następująco:
2. Wieczne ciasteczka, evercookies (Samy Kamkar) - JavaScriptowe API, które tworzy ciasteczka służące identyfikacji internautów oraz zapobiega ich usuwaniu (wykrywa fakt usunięcia pliku cookie i przywraca go).
3. Zhakowane autouzupełnianie (Jeremiah Grossman) - jeśli funkcja autouzupełniania formularzy na stronach WWW, oferowana przez przeglądarki internetowe, jest włączona, skrypt na niebezpiecznej witrynie może zmusić przeglądarkę do wypełnienia formularza danymi użytkownika, składowanymi na komputerze.
- max
- 2011-01-25 17:43:23
"How I Met Your Girlfriend" jest zaskakujący! Najbardziej XXXSS w części trzeciej występu Samy'ego Kamkar'a! Szok! Geolokalizacja za pomocą MAC adresu :o niestety raczej w "Street View" Places, ale wyśledzenie kogoś z dokładnością do 10 metrów?! Prawie jak satelita :P Cała konferencja Black Hat jest warta uwagi! Pozdrawiam i życzę udanego korzystania z pokazanych metod. Obecnie testuję start_sesion()
- Gosć
- 2011-01-25 20:15:44
Prawie wszystkie z wymienionych ataków (z wyjątkiem częściowych problemów z łataniem javascriptów) są już od dawna historią w zaktualizowanym sofcie. Ale i tak większość nich wymagała długiego atakowana, co najmniej kilka tysięcy a zwykle kilkazdiesiąt razy i to gdy popełniono podstawowe błedy przy tworzeniu aplikacji i w konfiguracji serwera jednocześnie.
- Gosć
- 2011-01-25 20:35:05
Ale te techniki już od miesięcy są nieaktualne a gdy były to wymagały ogromnego wysiłku (z częściowym wyjątkiem zależnych od stareńkiej javyscript). Atak CSRF był możliwy w innych niz IE lub wymagał niepoprawnej aplikacji i złego skonfigurowania serwera.
- Gosć
- 2011-01-25 20:39:37
max: Wyśledzenie możliwe jest z taką dokładnością z jaką są rozmieszczone transpondery i aproksymacja przemieszczania się śledzonego.
- max
- 2011-01-25 22:56:05
Mając sieć dróg tak rozwiniętą jak w USA, gdzie odległość pomiędzy kolejnymi przecznicami to mniej niż pół kilometra i zakładając, że przejechał przez nie wóz google'i oraz dostępność AP-+routerów jest duża szansa, że taki MAC adres został zarejestrowany. Więc mamy duże prawdopodobieństwo znalezienia tak szukanego delikwenta. A wiecie może po co google zbiera informacje o AP+router MAC'ach?
- ~sqCWGeOXdR
- 2011-04-20 02:55:21
Dzial.. Smashing :)
Pobierz bezpłatnego e-booka 


