2010年扬名的十大WEB黑客技术
1. Padding Oracle:如果输入的密文不合法,类库则会抛出异常,这便是一种提示。攻击者可以不断地提供密文,让解密程序给出提示,不断修正,最终得到的所需要的结果。2. Evercookie:它能够让Jave脚本创建的cookie隐藏在浏览器的八个不同的位置,因此很难彻底消除它们。Evercookie可以让黑客识别出用户的电脑,即便之前的cookie已经被删除。(由Samy Kamkar设计)。
3. Hacking Autocomplete:指定浏览器自动在被打开的网站上填写表格,恶意网站上的脚本就可以通过点击查询储存在受害者电脑里的不同数据迫使浏览器填写他的个人数据。(由Jeremiah Grossman设计)。
4. 用缓存注射来攻击HTTP:将恶意的Jave脚本库注射进浏览器的缓存可以让攻击者破坏受SSL保护的网址,直到缓存被清除为止。在前一百万个最常用的网站中有将近一半使用外部Java脚本库。(由Elie Bursztein、Baptiste Gourdin和Dan Boneh设计)。
5. 使用ClickJacking和HTTP Parameter Pollution绕过CSRF的保护:通过网站请求伪造的防护措施,诱导受害者泄露他们的电子邮件ID。攻击者可以重置受害者的密码并获取访问他们账户的权限。(由Lavakumar Kuppan设计)。
6. IE8中的通用XSS:Explorer 8拥有跨点脚本保护,这种攻击方式会让网页以一种潜在的恶意方式不正当地弹出。
7. HTTP POST DoS:HTTP POST将会被发送到服务器上,让攻击者知道有多少数据正在被传输,然后数据传送速度会变得非常缓慢,并且会占用大量服务器资源。当很多这样的数据进行同时传输的时候,服务器就会超载。(由Wong Onn和Tom Brennan设计)。
8. JavaSnoop:一个连接到目标机器的Java代理与JavaSnoop工具连接来测试该机器上的应用程序以便寻找其安全弱点。它可以是一个安全工具也可以成为黑客工具,取决于用户的心态。(由Arshan Dabirsiagh设计)。
9. 火狐的CSS历史黑客,不为内部网端口扫描使用JavaScript:层叠样式往往是为了定义HTML的演示,在受害者浏览网站的时候它可以被用来抓取浏览器的历史记录。而历史信息可以用来对受害者进行钓鱼攻击。(由Robert "Rsnake" Hansen设计)。
10. Java小程序DNS重新绑定:一堆Java小程序可以引导浏览器至攻击者控制的页面,强迫浏览器绕过它的DNS缓存,这样就可以让DNS重新绑定攻击变得轻而易举了。
页:
[1]