Najlepsze techniki hakerskie 2010 roku - top 10

25 stycznia 2011 15:34 Ludwik Krakowiak
Atak grożący bezpieczeństwu internetowych transakcji bankowych został uznany "numerem 1" wśród nowych technik hakerskich zaprezentowanych w 2010 r.
Firmy Black Hat i White Hat Security oraz organizator konferencji konferencji OWASP (Open Web Application Security Project) zainicjowały głosowanie na 10 "najlepszych" - czytaj: najgroźniejszych, najbardziej innowacyjnych - typów ataków, jakie opracowano w 2010 r. W głosowaniu wzięli udział tacy specjaliści jak Charlie Miller (wielokrotny zwycięzca konkursów hakerskich Pwn2Own); Dan Kaminsky, który wykrył poważny błąd w krytycznym dla funkcjonowania Internetu protokole Domain Name System; Giorgio Maone - autor rozszerzenia NoScript dla przeglądarki Firefox; Chris Wysopal - szef działu technicznego firmy Veracode.

Jury uznało, że tytuł najlepszej techniki hakerskiej 2010 r. należy się atakowi Padding Oracle Crypto Attack. Polega on na wykorzystaniu luk w mechanizmie środowiska Microsoft ASP.NET, służącym do ochrony ciasteczek przechowujących dane szyfrowania AES.

Jeśli dane szyfrowania w pliku cookie zostały zmienione, ASP.NET przetwarza je tak, że aplikacja może w niezamierzony sposób udostępnić wskazówki, jak odszyfrować ruch sieciowy. Wystarczająco duża liczba zmian w ciasteczkach i ilość informacji wysyłanych przez aplikację mogą pomóc włamywaczowi ustalić, które z możliwych bitów można wyeliminować z klucza szyfrującego. To z kolei zmniejsza liczbę nieznanych bitów tak, że łatwo je odgadnąć.

Autorzy ataku - Juliano Rizzo i Thai Duong - opracowali specjalne narzędzie służące do przeprowadzenia ataku.

Pozostała dziewiątka topowych technik hakerskich AD 2010 przedstawia się następująco:

2. Wieczne ciasteczka, evercookies (Samy Kamkar) - JavaScriptowe API, które tworzy ciasteczka służące identyfikacji internautów oraz zapobiega ich usuwaniu (wykrywa fakt usunięcia pliku cookie i przywraca go).

3. Zhakowane autouzupełnianie (Jeremiah Grossman) - jeśli funkcja autouzupełniania formularzy na stronach WWW, oferowana przez przeglądarki internetowe, jest włączona, skrypt na niebezpiecznej witrynie może zmusić przeglądarkę do wypełnienia formularza danymi użytkownika, składowanymi na komputerze.



1  2 


Komentarze (6)

  • max
  • 2011-01-25 17:43:23

"How I Met Your Girlfriend" jest zaskakujący! Najbardziej XXXSS w części trzeciej występu Samy'ego Kamkar'a! Szok! Geolokalizacja za pomocą MAC adresu :o niestety raczej w "Street View" Places, ale wyśledzenie kogoś z dokładnością do 10 metrów?! Prawie jak satelita :P Cała konferencja Black Hat jest warta uwagi! Pozdrawiam i życzę udanego korzystania z pokazanych metod. Obecnie testuję start_sesion()

  • Gosć
  • 2011-01-25 20:15:44

Prawie wszystkie z wymienionych ataków (z wyjątkiem częściowych problemów z łataniem javascriptów) są już od dawna historią w zaktualizowanym sofcie. Ale i tak większość nich wymagała długiego atakowana, co najmniej kilka tysięcy a zwykle kilkazdiesiąt razy i to gdy popełniono podstawowe błedy przy tworzeniu aplikacji i w konfiguracji serwera jednocześnie.

  • Gosć
  • 2011-01-25 20:35:05

Ale te techniki już od miesięcy są nieaktualne a gdy były to wymagały ogromnego wysiłku (z częściowym wyjątkiem zależnych od stareńkiej javyscript). Atak CSRF był możliwy w innych niz IE lub wymagał niepoprawnej aplikacji i złego skonfigurowania serwera.

  • Gosć
  • 2011-01-25 20:39:37

max: Wyśledzenie możliwe jest z taką dokładnością z jaką są rozmieszczone transpondery i aproksymacja przemieszczania się śledzonego.

  • max
  • 2011-01-25 22:56:05

Mając sieć dróg tak rozwiniętą jak w USA, gdzie odległość pomiędzy kolejnymi przecznicami to mniej niż pół kilometra i zakładając, że przejechał przez nie wóz google'i oraz dostępność AP-+routerów jest duża szansa, że taki MAC adres został zarejestrowany. Więc mamy duże prawdopodobieństwo znalezienia tak szukanego delikwenta. A wiecie może po co google zbiera informacje o AP+router MAC'ach?

  • ~sqCWGeOXdR
  • 2011-04-20 02:55:21

Dzial.. Smashing :)

reklama

Popularne produkty

Nokaut

PC World z prezentem!

Tak, zamawiam 12 wydań PC World po 14,09 zł każde (zamiast 19,90 zł) od numeru 6/2012.
Dodatkowo program Panda Antyvirus Pro 2012,
chroniący aż 3 komputery, dostanę za darmo.

PC World 6/2012
Nowy numer PC World 6/2011
Razem: 169


  • Z darmową wysyłką
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

Pobierz bezpłatnego e-booka

20 lat polskiej sieci
Ebook 20 lat polskiej sieci to kompletna charakterystyka polskiego internetu (oraz polskiego internauty). Odpowiadamy na pytanie, jak wygląda nasz kraj na tle bliższych i dalszych europejskich sąsiadów pod względem popularyzacji szerokopasmowych łączy internetowych i rynku mobilnego. Wymieniamy również wady i zalety korzystania z bezpłatnych punktów dostępowych.
Jeśli chcesz otrzymać darmowego e-booka, wpisz swój adres e-mail. Wyślemy Ci go natychmiast!
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

  Kariera w IT 2012

Kariera w IT 2012
Uczelnie, rynek pracy, rekrutacja, pracodawcy, rozwój zawodowy - czyli wszystko, co chcielibyście wiedzieć o pracy specjalistów IT w Polsce. Piszemy jakie uczelnie wybrać, dlaczego warto studiować informatykę i kierunki techniczne, jak wygląda proces rekrutacji i jak dobrze wypaść przed pracodawcą, opisujemy pracodawców - firmy IT - i możliwe ścieżki kariery.

  Rekomendacje

reklama
Warunki obsługi - Kontakt - Regulamin - Polityka prywatności
Serwis zgodny z ASME - Serwisy IDG - Reklama -

Prenumerata: PC World, Computerworld, Networld
© Copyright 2012 International Data Group Poland S.A.
04-204 Warszawa ul. Jordanowska 12
tel.(+4822)321-78-00   fax(+4822)321-78-88
Archiwum wiadomości: 2011 2010 2009 2008 2007 2006 2005 2004 2003 2002 2001