امنیت هیچگاه صددرصد نیست

نویسنده : صادق نوری | تاریخ : 23:5 - دو شنبه 10 تير 1392

4
اگر با مفهوم بازآرایی رابط کاربری آشنا نیستید، توضیح کوچک آن این است: قرار دادن یک لایه شفاف بر روی اشیای موجود در رابط کاربری، که می تواند عملکردی پنهان از نظر کاربر را انجام دهد.

پیش تر با مفهوم کلیک دزدی آشنا شده اید، جایی که با نشانگر موس بر روی یک شیء کلیک می کنید و سپس اتفاقی ناخوشایند رخ می دهد، که می تواند سوء استفاده از وبکم شما یا تزریق بدافزار به دستگاه تان باشد. اما خدعه ای که محقق ایتالیایی آقای والوتا اختراع کرده، کلید دزدی است.

در کلیک دزدی، لایه ای شفاف که برای موس قابل تشخیص ولی از دید چشم پنهان است را داریم و در کلید دزدی شما یک کاراکتر را در پنجره ای که چشمان تان می بینند ولی صفحه کلیدتان از شناسایی صحیح آن عاجز است تایپ می کنید. در نتیجه دستوری به لایه پنهان زیر آن صفحه مرئی ارسال می شود.

در ادامه مطلب با نگهبان همراه شوید تا آناتومی این فریب امنیتی جدید را ببینیم.


آناتومی کلید دزدی یا clickjacking


آقای والوتا یک دمو را برای ما آماده کرده. ابتدا صفحه شروع را داریم:


اگر بر روی کلید بالا کلیک کنید تا دمو شروع شود٬ صفحه ای شامل یک IFRAME مخفی را نمایش می دهد که با استفاده از جاوا اسکریپت فایلی EXE در آن جایگذاری شده:


نمایش فایل EXE در قالب IFRAME نیازمند نمایش پنجره برای دانلود فایل و در نتیجه باز شدن دو پنجره popup است که اولی از شما می خواهد دانلود را شروع کنید و در دومی ذخیره فایل پیشنهاد می شود٬ که می توانید آن را اجرا (Run)٬ ذخیره (Save) یا لغو (Cancel) کنید:


اینها اتفاقاتی بود که در پس زمینه رخ می دهند ولی به خاطر استفاده از این حقه، در عمل آنچه که می بینید اینها نیست زیرا پنجره ای که مسئول دانلود است در زیر پنهان شده و با استفاده از تکنیک بازآرایی رابط کاربری (user interface redressing)٬ بر روی آن لایه ای مشابه تصویر زیر قرار گرفته:

حالا به متن تصادفی یا همان CAPTCHA دقت کنید. در اصل یک عکس GIF است که دکمه رفرش در پایین آن هم واقعی نیست. کد کپچا با حرف E شروع می شود که حرف اول کلمه Esegui (معادل ایتالیایی Run)‌ است.


به همین سادگی با تایپ کردن حرف E اجرای فایلی که در لایه زیرین مخفی شده شروع می شود. البته همان طور که در زیر می بینید IE و فایرفاکس خطر را نشان می دهند ولی در نظر داشته باشید که این فقط یک دمو است:

 

برای در امان ماندن از این گونه خطرات:

- محافظت دائمی را در مرورگر خود فعال داشته باشید (فعال بودن popup blocker ها و استفاده از وضعیت protected) تا ریسک این نوع خطرات کاهش یابد.
- از برنامه های آنتی ویروس که دسترسی سیستم به اینترنت را چک می کنند استفاده کنید تا آدرس های اینترنتی یا فایل های آلوده راهی به کامپیوترتان پیدا نکنند.
- اطمینان حاصل کنید که آنتی ویروس شما همیشه موقع انجام و پس از اتمام دانلودهای مشکوک فعال است.



نظرات شما عزیزان:

نام :
آدرس ایمیل:
وب سایت/بلاگ :
متن پیام:
:) :( ;) :D
;)) :X :? :P
:* =(( :O };-
:B /:) =DD :S
-) :-(( :-| :-))
نظر خصوصی

 کد را وارد نمایید:

 

 

 

عکس شما

آپلود عکس دلخواه:






دسته بندی : <-CategoryName->


آخرین مطالب

» برخی هکرهای ایرانی از شرکت‌های آمریکایی جاسوسی می‌کنند ( 1393/02/26 )
» پارلمان آلمان جزئیات شنود را از زبان اسنودن می‌شنود ( 1393/02/25 )
» پسورد ایمیل‌های یاهو دوباره به سرقت رفت ( 1392/11/12 )
» آمریکا جاسوسی اطلاعات را وارد مرحله جدیدی می‌کند ( 1392/11/7 )
» مایکروسافت مشکل SVCHOST را در ویندوز XP رفع خواهد کرد ( 1392/11/7 )
» بدترین رمزهای ورود سال 2013 ( 1392/11/2 )
» آمریکا بیشترین درخواست جاسوسی از گوگل را داشته ( 1392/9/30 )
» سرقت پیام های كوتاه توسط بات نت اندروید ( 1392/9/30 )
» اسنودن، استخوانی لای زخم آمریکا ( 1392/9/24 )
» 10 دلیل برای ترسیدن از هکرها ( 1392/9/16 )
» اغلب کسانی که از وای-فای عمومی استفاده می کنند مراقب امنیت اطلاعات خود نیستند ( 1392/9/12 )
» ابزارهای لینوکسی متصل به اینترنت مورد هدف کرم جدید لینوکس قرار می گیرند ( 1392/9/11 )
» مایکروسافت به دنبال روش های رمزنگاری قوی تر برای مقابله با NSA است ( 1392/9/8 )
» در آینده ای نزدیک چشمان شما تبدیل به رمز عبورتان می شوند ( 1392/9/7 )
» آلوده کردن ۵۰ هزار شبکه کامپیوتری توسط NSA برای مقاصد جاسوسی ( 1392/9/7 )