我们从2011年坚守至今,只想做存粹的技术论坛。  由于网站在外面,点击附件后要很长世间才弹出下载,请耐心等待,勿重复点击不要用Edge和IE浏览器下载,否则提示不安全下载不了

 找回密码
 立即注册
搜索
查看: 844|回复: 1

[最新新闻] 研究者展示從HTTPS頁面竊取資訊的HEIST攻擊手法

[复制链接]

该用户从未签到

1359

主题

487

回帖

127

积分

二级逆天

积分
127

社区居民原创达人忠实会员社区劳模终身成就奖特殊贡献奖原创先锋奖金点子奖

QQ
发表于 2016-8-6 21:19:30 | 显示全部楼层 |阅读模式
先在使用HTTPS的加密網站植入惡意的JavaScript,利用HTTPS回應時透過TCP傳輸,以惡意程式查詢SSL或TLS等安全通訊協定的網頁及加密文件大小,取得傳輸文件的精確尺寸後,再利用工具進行解密竊取資訊。


green_key_0.jpg

兩名來自比利時魯汶大學的博士候選人Mathy Vanhoef與Tom Van Goethem在本周舉行的黑帽駭客大會(Black Hat)展示了一項名為HEIST的攻擊手法, 可竊取使用者於HTTPS網頁上傳輸的資訊。
HEIST的全名是「可藉由TCP竊取HTTPS的加密資訊」(HTTPS Encrypted Information can be Stolen Through TCP Windows), 只要在任何加密網站的網頁或廣告中植入惡意的JavaScript檔案,當使用者以瀏覽器造訪網站時, 所輸入的資訊就可能遭到攔截,不論是電子郵件位址或社會安全碼。
HEIST技術開採的是HTTPS的回應透過TCP傳輸時的方法 ,以惡意程式查詢由SSL或TLS等安全通訊協定所保護的網頁, 並測量所傳輸的加密文件大小, 一旦駭客得知所傳輸文件的精確尺寸, 就能利用BREACH或CRIME等既有的攻擊工具進行解密。
Goethem透露, 過去駭客必須處於使用者與網站伺服器之間的中間人位置才能利用BREACH或CRIME展開攻擊, 現在只需要受害者造訪藏匿惡意程式的網站即可。
目前已知可減緩相關攻擊的方式只有關閉第三方的Cookie, 然而,多數瀏覽器的預設值都允許Cookie, 而且有些網路服務必須藉由Cookie才能運作。
回复

使用道具 举报

  • TA的每日心情
    开心
    昨天 08:37
  • 签到天数: 53 天

    [LV.5]常住居民I

    210

    主题

    6915

    回帖

    4万

    积分

    百元学习allegro

    积分
    47728

    终身成就奖特殊贡献奖社区居民忠实会员社区劳模最爱沙发社区明星优秀斑竹奖宣传大使奖

    QQ
    发表于 2016-8-7 09:06:44 | 显示全部楼层
    回复

    使用道具 举报

    您需要登录后才可以回帖 登录 | 立即注册

    本版积分规则

    论坛开启做任务可以
    额外奖励金币快速赚
    积分升级了


    Copyright ©2011-2024 NTpcb.com All Right Reserved.  Powered by Discuz! (NTpcb)

    本站信息均由会员发表,不代表NTpcb立场,如侵犯了您的权利请发帖投诉

    平平安安
    TOP
    快速回复 返回顶部 返回列表