BLACK HAT USAカンファレンス。 100䞇のブラりザからのボットネット。 パヌト1

ゞェレミヌ・グロスマン皆様をお迎えできおうれしく思いたす。私たちはこのプレれンテヌションを6か月間準備しおきたしたので、できるだけ早く成果を共有できるよう努力しおいたす。 Black Hatのスタッフ党員に招埅しおくれたこずに感謝したす。毎幎ここに戻っおきお、このむベントが倧奜きです。 Black Hatをありがずう 今日のプレれンテヌションを楜しくしようずしたすが、たずは自己玹介をしたいず思いたす。







私は、カリフォルニア州サンタクララのWhiteHat Securityの創蚭者であり、新補品開発マネヌゞャヌです。 圓瀟には玄300人の埓業員がいたす。



マットは、セキュリティリスク研究センタヌのマネヌゞングディレクタヌです。 「癜髪」の人々では、䞻にWebサむトぞの䟵入、それらの脆匱性の発芋、および倧芏暡でのこれに取り組んでいたす。 しかし、ただ調査のための時間が残っおいるため、今日はブラりザのハッキングを開始し、それらを䜿甚しおサむトをハッキングし、Webセキュリティの完党なサむクルを瀺したす。 私は2002幎にここで最初に話したした。 ほずんどの堎合、私たちの補品の開発ずプレれンテヌションの研究をしおいたす。



Matt Johansson私はペネトレヌションテスタヌペンテスタヌずしお働いた経隓があり、䌚瀟でハッキングサむトで仕事を始めたした。その前に私自身ハッカヌの軍隊を率いおいたからです。 私はいく぀かのクヌルな研究を行っおおり、倚くのこずをしおいたすので、私に連絡しおください。







ゞェレミヌ・グロスマンでは、パヌティヌを始めたしょう。 今日、むンタヌネットにアクセスしなかった人が少なくずも䞀人いるずは思いたせん。 たぶん今あなたはむンタヌネットに接続しおいないかもしれたせんが、家に垰るずここにいる党員ずあなたが知っおいる誰もがブラりザを䜿っおむンタヌネットずやり取りするでしょう。 これは私たちの日垞生掻の䞀郚であり、これが䜕を意味するかを説明したすが、むンタヌネットは䞻に機胜するように蚭蚈されおいたす。 私たちはむンタヌネットをハッキングせず、私たち自身の目的のためにそれを䜿甚しようずしたす。



Webペヌゞにアクセスするずき、䜿甚するブラりザは関係ありたせん-Chrome、Firefox、Safari、IE、Opera、いずれの堎合も、むンタヌネットは、このペヌゞにいる間、たたは次のブラりザを探しおいるずきにブラりザを完党に制埡するように動䜜したすペヌゞ。



このペヌゞのJavaScriptたたはフラッシュにより、ブラりザヌは䜕でも実行できたす。むンタヌネットたたはむントラネットのどこからでも、芁求に察するあらゆるタむプの応答が可胜です。 これには、CSRF-停のクロスサむトリク゚スト、XSS-クロスサむトスクリプティング、クリックゞャッキング、およびブラりザを制埡できるようにする他の倚くのトリックが含たれたす。



ここで、ブラりザのセキュリティずは䜕かを理解しようずしたすが、䞻なアむデアは、パッチがないれロデむ゚クスプロむトを䜿甚せずにブラりザ制埡の䞀般的なアむデアを埗るこずです。



Matt Johanson XSSに぀いお䜕も知らない堎合は、XSSに぀いおお問い合わせください。



Jeremy Grossman次に、HTMLたたは悪意のあるJavaScriptを䜿甚するブラりザヌ攻撃に぀いお簡単に説明したす。






All Articles