幾種可以對瀏覽器進行核心攻擊的方法
這一階段,就是利用對瀏覽器的控制,根據當前形勢,探尋攻擊的可能性。這種攻擊有多種形式,包括對瀏覽器的“本地”攻擊,對瀏覽器所在作業系統的攻擊,以及對任意位置遠端系統的攻擊。仔細閱讀,你就會發現,在這個階段的方法中,繞開了同源策略,走在了前列。為什麼會這樣?由於這種方法在攻擊的每一個步驟中都可以使用,因此它是在其他攻擊階段必須繞過和使用的安全措施。另外一種更明顯的情況是,攻擊方法中心位置的迴圈箭頭。倒不如說一定會迴圈進行,重要的是其中一環成功攻擊,很可能成為另一環成功攻擊的先兆。在這種情況下,這一階段應該經常權衡利弊,選擇哪種方法最有效,哪種方法回報最好。
本文介紹了幾種可以對瀏覽器進行核心攻擊的方法。對於採用哪種方法,應根據多種因素加以確定。其中最重要的就是滲透範圍,期望的目標和被攻擊的瀏覽器。
一、避開同源策略。將SOP看作是瀏覽器的重要沙箱。若您可以避開它,那麼只需訪問另一個以前被瀏覽器封死的原始碼,就可以自動成功實施攻擊。繞過了SOP,接下來可用的一系列攻擊方法可以用於攻擊新出現的原始碼。將對SOP做一個深入的解釋。如果你繞過它,可以進行多種攻擊,而不會產生干擾。討論了一些矛盾點,並討論瞭如何利用瀏覽器基礎安全元件的漏洞。
二、攻擊使用者。“瀏覽器入侵”方法的第一個選擇是攻擊使用者,這將在第五章討論。本章涵蓋了瀏覽器使用者的攻擊技術,以及他們對攻擊者所控制的環境的潛在信任。透過瀏覽器提供的方法,以及您控制頁面的能力,可以建立一個可控的環境,允許使用者輸入敏感資訊以獲取並利用它們。可能會使使用者陷入困境,不知不覺地放棄了許可權,並引發其他行為,如執行任意程式或授權訪問本地資源。可產生隱藏的對話方塊和透明的框架,或控制滑鼠事件以幫助達到上述目的,顯示給使用者一個假象,掩蓋使用者介面的真正功能。如果像要對自己或公司的專案進行滲透測試服務的話可以找找網站安全公司,國內推薦這幾家安全公司如SINE安全,鷹盾安全,啟明星辰,大樹安全,綠盟等等。
三、攻擊瀏覽器。直接攻擊瀏覽器的核心就是攻擊瀏覽器。探索指紋的方法並充分利用。瀏覽器具有很大的攻擊性,它有很多API和各種抽象機制來儲存和獲取資料。不出所料,許多年來,瀏覽器就被它自己這樣或那樣的隱患所困擾。更讓人吃驚的是,每次瀏覽器開發人員解決問題時都會無賴地進行。
四、攻擊面的擴大。
要是對核心瀏覽器的攻擊失敗,就等於大門被關上了。這時,可以考慮攻擊它所安裝的外部程式(可能數量眾多)。介紹相關內容,主題是攻擊擴充套件。本章將討論擴充套件變數和特殊的擴充套件實現。您將看到許多擴充套件隱患,利用它們,您可以實現跨域請求,甚至執行操作命令。
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/70012356/viewspace-2850411/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- 詳解瀏覽器跨域的幾種方法瀏覽器跨域
- 瀏覽器儲存資料的幾種方法瀏覽器
- 對抗攻擊方法一覽
- 攻擊伺服器的幾種方式伺服器
- ddos攻擊伺服器的幾種方式伺服器
- 幾種常見的DDOS攻擊應對策略
- 綜述論文:對抗攻擊的12種攻擊方法和15種防禦方法
- 瀏覽器核心瀏覽器
- 當前主流瀏覽器核心有哪幾個瀏覽器
- 科幻:Windows核心攻擊是指標對Windows作業系統核心的惡意攻擊行為Windows指標作業系統
- 判斷瀏覽器版本並且對使用低版本瀏覽器的使用者進行提示瀏覽器
- CC攻擊分為幾種?
- 伺服器常碰見的幾種網路攻擊伺服器
- 滲透測試服務之瀏覽器攻擊分析瀏覽器
- 主流瀏覽器及其核心瀏覽器
- 瀏覽器核心介紹瀏覽器
- 不同瀏覽器核心的區別瀏覽器
- 對於反爬蟲偽裝瀏覽器進行爬蟲爬蟲瀏覽器
- JavaScript 偵測手機瀏覽器的五種方法JavaScript瀏覽器
- 詳解瀏覽器跨域訪問的幾種辦法瀏覽器跨域
- CC攻擊分為幾種?遭遇CC攻擊如何防禦?
- js 獲取瀏覽器核心JS瀏覽器
- 瀏覽器核心渲染:重建引擎瀏覽器
- 瀏覽器核心-流程概況瀏覽器
- 如何應對app或者網站常見的幾種攻擊型別APP網站型別
- DDoS攻擊是什麼?是如何進行攻擊的?
- 新版 Edge 瀏覽器或將擁有兩個不同的瀏覽器核心瀏覽器
- Edge瀏覽器被搜狗瀏覽器篡改的解決方法瀏覽器
- 14種新的XS-Leaks(跨站點洩漏)攻擊影響所有現代Web瀏覽器Web瀏覽器
- 什麼是XSS攻擊?XSS攻擊有哪幾種型別?型別
- DDoS攻擊頻發,科普防禦DDoS攻擊的幾大有效方法
- SQL隱碼攻擊的檢測方式有幾種?常用方法介紹!SQL
- 網路安全——常見的幾種WEB攻擊:Web
- 瀏覽器儲存的方法瀏覽器
- 替代Edge瀏覽器?微軟開發新的瀏覽器:採用Chrome核心瀏覽器微軟Chrome
- 有哪常用些瀏覽器/核心?瀏覽器
- 主流瀏覽器核心及JS引擎瀏覽器JS
- Windows 核心攻擊Windows