LINUX.ORG.RU
ФорумTalks

практика Clickjacking на Linux.org.ru

 clickjacking,


0

3

добрый вечер, друзья!

скоро пятница, и у меня уже пятничное настроение! :-)

и я вот подумал, а почему бы не обсудить с вами, друзья, тонкости такого редкого web-исскуства как Clickjacking!? я думаю — да(!), надо ведь! :-)

Clickjacking было бы слишком как-то нелепо относить к катеогрии «взлома».. так как ни чего серъёзного сделать через Clickjacking обычно нельзя.. проведение Clickjacking не требует особых технических знаний..

а зищититься от Clickjacking можно всего лишь одним HTTP-заголовком

X-Frame-Options: DENY

но так как на Linux.org.ru заголовка «X-Frame-Options: DENY» пока-что ещё нет, то я думаю ни кто не обидится если мы пофантазируем (и попрактикуемся? или нет?) на тему того, как мог бы выглядеть Clickjacking для Linux.org.ru?

[за это ведь не банят, да?! а то если банят — то это было бы очень неприятно для меня :-( :-( ...]

я подготивил небольшую web-страницу , в которой изображено именно моё видение Clickjacking..

..но думаю было бы интересно узнать и то каким видят Clickjacking — и другие пользователи Linux.org.ru..

здесь как я понимаю более важны социальные навыки (социальная инженерия) и воображение, чем знания web-программирования..

вобщем, высказывайтесь! думаю тема должна быть интересная и полезная! :)

# UPDATED:

разоблачение — практика Clickjacking на Linux.org.ru (комментарий)

★★★★★

Последнее исправление: user_id_68054 (всего исправлений: 3)

Посоны, не ходите, там вирус! Он сломал мой аккаунт, мою семерочку, мой тазик, и вообще всю мою жизнь! Пишу с кофемолки!

drull ★☆☆☆
()
Ответ на: комментарий от vurdalak

Что скрипт делает?

если я прям сейчас напишу что оно делает — то какой же во всём этом интересн..

...по позже и так будет ясно

впрочем там не 100% вероятность срабатывания...

(пароли точно не воруются. это всего лишь Clickjacking :))

user_id_68054 ★★★★★
() автор топика
Последнее исправление: user_id_68054 (всего исправлений: 3)
Ответ на: комментарий от user_id_68054

если я прям сейчас напишу что оно делает — то какой же во всём этом интересн..

Зато как будет интересно, когда никто не станет его пробовать!

vurdalak ★★★★★
()
Ответ на: комментарий от vurdalak

Зато как будет интересно, когда никто не станет его пробовать!

ну если не пробовать — то может хотя бы посмотрят исходный код и предложат как они бы могли бы улучшить?

user_id_68054 ★★★★★
() автор топика
Последнее исправление: user_id_68054 (всего исправлений: 1)
Ответ на: комментарий от BambarbiyaKirgudu

вы там хоть отписывайтесь браузер какой :) ...

сменил пароль

поменяй обратно. пароль нельзя украть через всё это говнокодерство :)

user_id_68054 ★★★★★
() автор топика

десь как я понимаю больее важны социальные навыки (социальная инженерия)

Ты просто считаешь, сколько раз нажали кнопку? :)

generator ★★★
()
Ответ на: комментарий от generator

Ты просто считаешь, сколько раз нажали кнопку? :)

нее, но забавная шутка :) .. если бы у меня ни чего не срабатывало бы, то возможно у меня тоже была бы такая версия :)

user_id_68054 ★★★★★
() автор топика
Ответ на: комментарий от BambarbiyaKirgudu

так а что должно произойти? ты уж завладел номером и CVC моей карточки?

открой исходный код и погляди.. возможно предложишь фикс этой печальной ситуации :)

user_id_68054 ★★★★★
() автор топика
Последнее исправление: user_id_68054 (всего исправлений: 1)
Ответ на: комментарий от user_id_68054

там вообще ни где ни какого счётчика нет. ни в каком (скрытом или не скрытом) виде.

Ну мне-то это не известно, я Ъ. :)

cipher ★★★★★
()

А смешно :D (не запускал, чисто код зырю)

fornlr ★★★★★
()

завтра утром ко мне возможно придёт свежая мысль почему оно не работает..

(ну или не ко мне)

user_id_68054 ★★★★★
() автор топика

Не работает, а из кода я понял только что тут maxcom замешан.

vasyap73
()
Ответ на: комментарий от edigaryev

вообще работать должно с любым (почти!!) пользователем. просто maxcom прогружается по умолчанию.

но проблема правда в том что браузеры отображают контент немного по разному, а это важно для Clickjacking..

user_id_68054 ★★★★★
() автор топика
Ответ на: комментарий от user_id_68054

вообще работать должно с любым (почти!!) пользователем. просто maxcom прогружается по умолчанию.

Ну, у меня например даже iframe не подгружается, судя по тому что браузер не обращается к LOR'у.

edigaryev ★★★★★
()
Ответ на: комментарий от fornlr

Да я понимаю :D

но на самом деле — что то мне подсказывает — что именно у него может сработать :)

user_id_68054 ★★★★★
() автор топика
Ответ на: комментарий от mau5

Так а что ты хотел сделать на странице maxcoma?

нет, не обезательно.

но могу сразу сказать — что в твоём («mau5») случае.. а так же в случае «Xellos» и вероятнее всего «cipher» — ничего точно не случится.

user_id_68054 ★★★★★
() автор топика
Последнее исправление: user_id_68054 (всего исправлений: 1)

/me ничего не понял.

/me испугался выключать NoScript. Кстати, у него есть какая-то защита, было бы прикольно, если бы кто проверил.

Falcon-peregrinus ★★★★★
()
Ответ на: комментарий от Falcon-peregrinus

у кого защита? Flash на странице не используется.

требуется JS, CSS, и немного удачи :-)

[ну или возможно я слегка уже переутомился]

user_id_68054 ★★★★★
() автор топика
Последнее исправление: user_id_68054 (всего исправлений: 2)
Ответ на: комментарий от user_id_68054

Кстати, с adblock-ом отработало получше ( больше всякого с лора загрузило) но вроде тоже ничего :)

Так а почему не обязательно, там же по-моему только урл на профайл макскома и юзается. Это после беглого осмотра джс-а твоего.

mau5
()
Ответ на: комментарий от evilmanul

Если что-то произойдёт, как потом убрать последствия и сделать всё «как было»?

элементарно.

на крайний случай — можно будет сделать ещё лучше чем было :)

user_id_68054 ★★★★★
() автор топика
Ответ на: комментарий от mau5

но вроде тоже ничего :)

нет нет! вот именно ты можешь не стараться! именно у тебя (и ещё названных людей) ни чего не отработает! к сожелению

:-( :-(

это просто так вышло, ни чего личного :-)

user_id_68054 ★★★★★
() автор топика

так ребята.

мне придётся удалиться..

на вопросы ответить смогу только ночью (если у меня будут силы)

...возможно к тому времени — тему уже удалят а на меня навешают минусов :)

user_id_68054 ★★★★★
() автор топика
Ответ на: комментарий от Falcon-peregrinus

Ну, эта хрень должна что-то делать с аккаунтом (или с помощью аккаунта), т.е. с тем, к чему у юзера есть права. То есть настройки, постинг, теги, etc. Так?

abcarado
()

Не работает. Удаляй

minakov ★★★★★
()

Сходил. Ничего не произошло :(

evilmanul
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.