<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Chinadu&#039;s Blog &#187; Clickjacking</title>
	<atom:link href="http://www.4shell.org/archives/tag/clickjacking/feed" rel="self" type="application/rss+xml" />
	<link>http://www.4shell.org</link>
	<description>关注网络安全</description>
	<lastBuildDate>Fri, 10 Feb 2012 03:53:40 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>OWASP APPSec亚洲年会在台北盛大召开</title>
		<link>http://www.4shell.org/archives/552.html</link>
		<comments>http://www.4shell.org/archives/552.html#comments</comments>
		<pubDate>Thu, 06 Nov 2008 07:02:46 +0000</pubDate>
		<dc:creator>Chinadu</dc:creator>
				<category><![CDATA[业界资讯]]></category>
		<category><![CDATA[APPSec]]></category>
		<category><![CDATA[Clickjacking]]></category>
		<category><![CDATA[OWASP]]></category>

		<guid isPermaLink="false">http://202.172.32.240/~shellorg/archives/552.html</guid>
		<description><![CDATA[<div>OWASP APPSec 年会上周在台北国际会议中心召开, 这次会议吸引了1000人左右的Web安全爱好者和管理员参加, 除了ClickJacking很多议题包括malware的检测, 商务深度的渗透测试, 黑盒子防护, 黑盒白盒的互补等, 都引起很大兴趣. 也反映了应用安全的热度.&#160;</div><p>著名web安全专家Robert(RSnake, ha.ckers.org创始人)首次展示了点击截击地巨大危害. 在一个月前本来想要在拉斯维加斯黑帽子大会上发表的他, 由于危害巨大而被大会禁止发布<span>, </span>这次在web安全最具权威的亚洲OWASP APPSEC上发布, 也算是名正言顺.</p>...
]]></description>
			<content:encoded><![CDATA[<div>OWASP APPSec 年会上周在台北国际会议中心召开, 这次会议吸引了1000人左右的Web安全爱好者和管理员参加, 除了ClickJacking很多议题包括malware的检测, 商务深度的渗透测试, 黑盒子防护, 黑盒白盒的互补等, 都引起很大兴趣. 也反映了应用安全的热度.&nbsp;</div>
<p>著名web安全专家Robert(RSnake, ha.ckers.org创始人)首次展示了点击截击地巨大危害. 在一个月前本来想要在拉斯维加斯黑帽子大会上发表的他, 由于危害巨大而被大会禁止发布<span>, </span>这次在web安全最具权威的亚洲OWASP APPSEC上发布, 也算是名正言顺.</p>
<p>点击截击的最基本的描述和原理可以概括为当你点击某你认为安全和正常链接的时候, 其实实际上已经点击了黑客所希望你点击的, 这个链接有可能是同一个页面<span>, </span>也有可能是不同的网站, 比如可能是允许flash具有完全读写权力, 或者可能是你卖掉你的股票, 或者可能是登陆你某个银行账户, 后者是自动把你的电脑的camera打开&hellip;</p>
<p>除了ppt, 他还演示了很多录像, 来实际证明点击截击的危害. (录像地址<span>: <a href="http://www.dbappsecurity.com.cn/video/owasp-asia/index.html"><font color="#883333">www.dbappSecurity.com.cn/video/owasp-asia/index.html</font></a> )</span></p>
<p>关于点击截击的防范, 期待浏览器出一些补丁是不现实的, 如果是用Firefox推荐采用<span>noscript (<a href="https://addons.mozilla.org/zh-CN/firefox/addon/722"><font color="#883333">https://addons.mozilla.org/zh-CN/firefox/addon/722</font></a>), </span>笔者用了一段时间感觉还行. 另外, Flash等应该升级到最新版本, 那是不用说的.&nbsp;</p>
<div>除了Clickjacking外, 关于恶意代码检测以及渗透测试的商务逻辑检测, web防火墙等方面, 都有些有意思的话题. 此外, 这次亚洲各国的OWASP分会都进行了聚会和交流, 也是比较有收获. 总之, 过去路途虽然小有曲折, 但是还是很值得.</div>
<div>&nbsp;</div>
<div>另外, 如果你还不知道, OWASP 中国区网址已经开通:</div>
<div><a href="http://www.owasp.org/index.php/China-Mainland"><font color="#883333">http://www.owasp.org/index.php/China-Mainland</font></a></div>
<h2  class="related_post_title">相关文章</h2><ul class="related_post"><li>2008年10月13日 -- <a href="http://www.4shell.org/archives/392.html" title="点击劫持（Clickjacking）漏洞技术内幕">点击劫持（Clickjacking）漏洞技术内幕</a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.4shell.org/archives/552.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>点击劫持（Clickjacking）漏洞技术内幕</title>
		<link>http://www.4shell.org/archives/392.html</link>
		<comments>http://www.4shell.org/archives/392.html#comments</comments>
		<pubDate>Mon, 13 Oct 2008 04:24:23 +0000</pubDate>
		<dc:creator>Chinadu</dc:creator>
				<category><![CDATA[技术文章]]></category>
		<category><![CDATA[Clickjacking]]></category>

		<guid isPermaLink="false">http://202.172.32.240/~shellorg/archives/392.html</guid>
		<description><![CDATA[<p>Clickjacking是OWASP_NYC_AppSec_2008_Conference的一个保密的议题，以下是一些攻击的描叙：<br /><br />　　当你访问一个恶意网站的时候，攻击者可以控制你的浏览器对一些链接的访问，这个<a class="mykeyword" title="http://www.lengmo.net" href="http://www.lengmo.net/" target="_blank"><font color="#006699">漏洞</font></a>影响到几乎所有浏览器以及所有版本的Flash等浏览器相关的第三方<a class="mykeyword" title="http://www.lengmo.net" href="http://www.lengmo.net/" target="_blank"><font color="#006699">软件</font></a>，除非你使用lynx一类的字符浏览器。<br />...</p>
]]></description>
			<content:encoded><![CDATA[<p>Clickjacking是OWASP_NYC_AppSec_2008_Conference的一个保密的议题，以下是一些攻击的描叙：</p>
<p>　　当你访问一个恶意网站的时候，攻击者可以控制你的浏览器对一些链接的访问，这个<a class="mykeyword" title="http://www.lengmo.net" href="http://www.lengmo.net/" target="_blank"><font color="#006699">漏洞</font></a>影响到几乎所有浏览器以及所有版本的Flash等浏览器相关的第三方<a class="mykeyword" title="http://www.lengmo.net" href="http://www.lengmo.net/" target="_blank"><font color="#006699">软件</font></a>，除非你使用lynx一类的字符浏览器。</p>
<p>　　这个漏洞与JavaScript无关，即使你关闭浏览器的JavaScript功能也无能为力。事实上这是浏览器工作原理中的一个缺陷。一个恶意网站能让你在毫不知情的情况下点击任意链接，任意按钮或网站上的任意东西。<a name="entrymore"></a></p>
<p>　　该漏洞用到DHTML，使用防frame代码可以保护你不受跨站点攻击，但攻击者仍可以强迫你点击任何链接。你所做的任何点击都被引导到恶意链接上，所以，那些Flash游戏将首当其冲。</p>
<p>　　最近国外的安全研究人员已经放出了该漏洞的攻击例子，以及部分细节，这种攻击是利用的CSS样式表的网页渲染功能配合IFRAME帧框架页进行的一种钓鱼网页攻击。这个攻击涉及网页设计相关的技巧，步骤是：</p>
<p>　　1.在第三方站点的网页先用IFRAME引入一个需要攻击的页面,将这个引入的框架页长宽设置成整个浏览窗口的大小。</p>
<p>　　2.在网页中使用一个CSS滤镜，将整个网页用白色滤镜遮蔽。</p>
<p>　　3.使用span或div设计一个层伪造一个表单提交按钮、输入框或者链接，然后利用CSS样式表设置层在网页中的位置，遮蔽住需要劫持的网页按钮、输入框或者链接。</p>
<p>　　攻击者使用这种方法可以制作钓鱼网页，诱导用户在不察觉的情况下，完成一些受攻击WEB程序的敏感操作。</p>
<p><strong>漏洞危害：</strong></p>
<p>　　攻击者可以制作一个精美的钓鱼网页，让用户在不知不觉中被控制摄像头，或完成密码修改、网银转帐等的恶意操作，给用户造成巨大的损失。</p>
<p><strong><a class="mykeyword" title="http://www.lengmo.net" href="http://www.lengmo.net/" target="_blank"><font color="#006699">黑客</font></a>攻击视频：</strong></p>
<p>&nbsp;</p>
<div class="quote mediabox">
<div class="quote-title"><img alt="" src="http://www.lengmo.net/template/somro/images/swf.gif" />Flash Player File</div>
</div>
<h2  class="related_post_title">相关文章</h2><ul class="related_post"><li>2008年11月6日 -- <a href="http://www.4shell.org/archives/552.html" title="OWASP APPSec亚洲年会在台北盛大召开">OWASP APPSec亚洲年会在台北盛大召开</a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://www.4shell.org/archives/392.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

