Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > AV e sicurezza in generale

Dreame X60 Pro Ultra Complete: i bracci si estendono sempre di più
Dreame X60 Pro Ultra Complete: i bracci si estendono sempre di più
Dreame X60 Pro Ultra Complete implementa due bracci estensibili, per spazzola e moccio, che si spingono ben oltre quanto visto sino ad oggi permettendo una pulizia di casa ancor più capillare e precisa
TCL 65C8L, la recensione del SQD-Mini LED da 4400 nit misurati
TCL 65C8L, la recensione del SQD-Mini LED da 4400 nit misurati
La tecnologia SQD-Mini LED di TCL arriva sul taglio da 65 pollici con la serie C8L: 2040 zone, pannello WHVA 2.0 e un picco che alle rilevazioni delle sonde tocca i 4400 nit nel profilo Filmmaker e un HDR quasi perfetto
MSI Maestro 500 Wireless: ANC e 90 ore di autonomia a 70 euro
MSI Maestro 500 Wireless: ANC e 90 ore di autonomia a 70 euro
Wireless 2.4 GHz, Bluetooth 5.4, cancellazione attiva del rumore, design pieghevole e un'autonomia che mette in imbarazzo prodotti che costano il doppio. Le Maestro 500 non eccellono in nulla, ma offrono tutto. E a questo prezzo è difficile chiedere di più
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 06-10-2008, 16:02   #1
Sisupoika
Registered User
 
Iscritto dal: Nov 2006
Città: Espoo, Finland
Messaggi: 1631
Clickjacking (?) "demo"

In riferimento alla news riportata nell'apposita sezione, e vista la curiosita' che questa cosa sta suscitando, ho preparato una piccola "demo" di cio' che al momento e' la scommessa piu' gettonata su cosa potrebbe essere il clickjacking di Hansen e Grossman.

E' soltanto una demo che a differenza di altre (ne ho viste un paio gia' in giro) non usa neanche il trucchetto della opacita', ma un altro sistema molto piu' crudo

Premessa: e' soltanto una demo scemotta, un malintenzionato serio potrebbe impiegare piu' che qualche minuto per rendere un fake perfettamente funzionale allo scopo, senza stupidate CSS ecc.

Assicuratevi di essere loggati al forum, fate quanto riportato sulla pagina, e tornate qui

(ma molti noteranno gia' qualcosa di familiare nello scherzetto )

Link: http://www.sisulabs.com/hwup-clickjacking.htm


dimenticavo: per curiosita' provate con diversi browsers e dite cosa accade.
Sisupoika è offline   Rispondi citando il messaggio o parte di esso
Old 06-10-2008, 16:33   #2
sampei.nihira
Senior Member
 
Iscritto dal: Aug 2006
Messaggi: 4350


Ehm.......
Ciao spostato....ehm scusa ho messo una "t" di troppo.....volevo scrivere SPOSATO !!!
sampei.nihira è offline   Rispondi citando il messaggio o parte di esso
Old 06-10-2008, 16:35   #3
Sisupoika
Registered User
 
Iscritto dal: Nov 2006
Città: Espoo, Finland
Messaggi: 1631
Quote:
Originariamente inviato da sampei.nihira Guarda i messaggi


Ehm.......
Ciao spostato....ehm scusa ho messo una "t" di troppo.....volevo scrivere SPOSATO !!!
ops...grazie sampei...
dimenticate quel "diversi browsers"
ho dimenticato di mettere le patch per gli altri browsers.
provatelo con firefox e IE per ora
Sisupoika è offline   Rispondi citando il messaggio o parte di esso
Old 06-10-2008, 16:37   #4
Sisupoika
Registered User
 
Iscritto dal: Nov 2006
Città: Espoo, Finland
Messaggi: 1631
(intendevo patch CSS)
Sisupoika è offline   Rispondi citando il messaggio o parte di esso
Old 06-10-2008, 16:47   #5
sampei.nihira
Senior Member
 
Iscritto dal: Aug 2006
Messaggi: 4350
Non provate ad usare nemmeno K-Meleon che ha un comportamento simile (non uguale) almeno la versione USB ad Opera (anche inserendo le funzioni identificati e mascherati).

Io sono allergico all'uso di I.E. e sul portatile non ho installato FF quindi aspetto pazientemente !!


Ultima modifica di sampei.nihira : 06-10-2008 alle 16:52.
sampei.nihira è offline   Rispondi citando il messaggio o parte di esso
Old 06-10-2008, 17:09   #6
Sisupoika
Registered User
 
Iscritto dal: Nov 2006
Città: Espoo, Finland
Messaggi: 1631
puoi provare di nuovo con opera? i css dovrebbero essere piu' o meno ok adesso

ricordati di loggarti al forum prima di fare la prova.
Se non sei loggato e non c'e' il cookie sul tuo browser, non funzionera'.
In questo esempio la "vittima" edita un campo di testo, ma in attacchi veri dei semplici click sono sufficienti per dirottare l'intenzione dell'utente su azioni di cui non e' consapevole. In tali casi - a differenza di questo esempio - si puo' rendere il sito "vittima" invisibile.
Se facessi cosi' con l'esempio qui riportato, non vedresti nulla anche se non sei loggato al forum (come invece si vede nell'immagine che hai allegato).
Se si dirotta soltanto un click, dunque... vabbeh, penso renda l'idea
Sisupoika è offline   Rispondi citando il messaggio o parte di esso
Old 06-10-2008, 17:18   #7
sampei.nihira
Senior Member
 
Iscritto dal: Aug 2006
Messaggi: 4350
Quote:
Originariamente inviato da Sisupoika Guarda i messaggi
puoi provare di nuovo con opera? i css dovrebbero essere piu' o meno ok adesso

ricordati di loggarti al forum prima di fare la prova.
Se non sei loggato e non c'e' il cookie sul tuo browser, non funzionera'.
In questo esempio la "vittima" edita un campo di testo, ma in attacchi veri dei semplici click sono sufficienti per dirottare l'intenzione dell'utente su azioni di cui non e' consapevole. In tali casi - a differenza di questo esempio - si puo' rendere il sito "vittima" invisibile.
Se facessi cosi' con l'esempio qui riportato, non vedresti nulla anche se non sei loggato al forum (come invece si vede nell'immagine che hai allegato).
Se si dirotta soltanto un click, dunque... vabbeh, penso renda l'idea


Non funziona ancora con entrambi i browser. (cioè K-Meleon 1.5 e Opera 9.52).
Ero naturalmente loggato anche quando ho inserito le immagini sopra.

Sisu io, come credo qualsiasi altro utente che usa Opera, ho impostato il browser per "accettare i cookie solo dal sito che si visita" e questi sono cancellati all'uscita non navigo mai accettando indiscriminatamente tutti i cookie.
Tu vuoi dire che per fare il test devo cambiare le impostazioni ?
sampei.nihira è offline   Rispondi citando il messaggio o parte di esso
Old 06-10-2008, 17:23   #8
riazzituoi
Bannato
 
Iscritto dal: Aug 2007
Messaggi: 3847
.

Ultima modifica di riazzituoi : 28-04-2010 alle 14:48.
riazzituoi è offline   Rispondi citando il messaggio o parte di esso
Old 06-10-2008, 17:26   #9
Sisupoika
Registered User
 
Iscritto dal: Nov 2006
Città: Espoo, Finland
Messaggi: 1631
Quote:
Originariamente inviato da sampei.nihira Guarda i messaggi


Non funziona ancora con entrambi i browser. (cioè K-Meleon 1.5 e Opera 9.52).
Ero naturalmente loggato anche quando ho inserito le immagini sopra.

Sisu io, come credo qualsiasi altro utente che usa Opera, ho impostato il browser per "accettare i cookie solo dal sito che si visita" e questi sono cancellati all'uscita non navigo mai accettando indiscriminatamente tutti i cookie.
Tu vuoi dire che per fare il test devo cambiare le impostazioni ?
Se cambi impostazioni e' normale che non funzioni.
Questa cosa funziona per quel 95% che non tocca nulla nel browser
Prova a resettare le impostazioni dei cookies per simulare una situazione di partenza "tipica" della maggioranza degli utenti. Poi loggati nel forum e apri, per es. in un altro tab, la mia pagina. Poi immetti del testo e clicca su salva.
Alla fine l'importante e' rendere l'idea che e' possibile far fare all'utente qualcosa senza che egli lo sappia.
Nel caso specifico non viene usato Javascript, ma sempre considerando quella stragrande maggioranza di utenti che lasciano Javascript normalmente attivo, combinando questa tecnica con qualche riga di JS puoi ottenere una cosa da paura
In quel caso puoi gestire meglio cosa mostrare e cosa no, cosa attivare e quando.
Sisupoika è offline   Rispondi citando il messaggio o parte di esso
Old 06-10-2008, 17:26   #10
Sisupoika
Registered User
 
Iscritto dal: Nov 2006
Città: Espoo, Finland
Messaggi: 1631
Quote:
Originariamente inviato da riazzituoi Guarda i messaggi
con le impostazioni di default di opera, e internet exploer 7 settato su protezione medio-allta e privacy medio-alta, funzia
esatto

ma c'e' una differenza, comunque, che rende IE meno vulnerabile, come ho tentato di spiegare nel thread dove hai riportato la news.
A causa della implementazione della P3P (Platform for Privacy Preferences) di IE, il giochetto funziona soltanto se hai una sessione attiva del forum loggato, mentre esegui la pagina incriminata.
Prova a chiudere ogni finestra di IE e ad aprire poi direttamente la mia pagina, vedrai che non funziona, anche se il cookie e' ancora li'.
Prova poi con altri browser e vedrai che il comportamento e' diverso.
Per questo dicevo che cosi' come sono i browser, IE e' meno vulnerabile di altri poiche' devi avere una sessione attiva sul sito vittima affinche' il trucco funzioni.

Ultima modifica di Sisupoika : 06-10-2008 alle 17:30.
Sisupoika è offline   Rispondi citando il messaggio o parte di esso
Old 06-10-2008, 17:27   #11
eraser
Senior Member
 
L'Avatar di eraser
 
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6395
Certo che quando torni ti fai sempre sentire, non entri in punta di piedi eh
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio ::
eraser è offline   Rispondi citando il messaggio o parte di esso
Old 06-10-2008, 17:32   #12
Sisupoika
Registered User
 
Iscritto dal: Nov 2006
Città: Espoo, Finland
Messaggi: 1631
Quote:
Originariamente inviato da eraser Guarda i messaggi
Certo che quando torni ti fai sempre sentire, non entri in punta di piedi eh
A dire il vero sto cazzeggiando perche' un meeting e' saltato a causa di un altro a cui non partecipo, e sto aspettando delle direttive.
E tu? non dovresti essere a studiare invece di cazzeggiare sul forum come me?
Sisupoika è offline   Rispondi citando il messaggio o parte di esso
Old 06-10-2008, 17:33   #13
eraser
Senior Member
 
L'Avatar di eraser
 
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6395
E chi me lo da il tempo di studiare Il lavoro mi assorbe abbastanza
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio ::

Ultima modifica di eraser : 06-10-2008 alle 17:36. Motivo: Edit: aggiunto particolari :D
eraser è offline   Rispondi citando il messaggio o parte di esso
Old 06-10-2008, 17:57   #14
Sisupoika
Registered User
 
Iscritto dal: Nov 2006
Città: Espoo, Finland
Messaggi: 1631
Quote:
Originariamente inviato da eraser Guarda i messaggi
E chi me lo da il tempo di studiare Il lavoro mi assorbe abbastanza
E meno male che e' soltanto una collaborazione a distanza, e se ti facessi assumere a tempo pieno?

Cmq come riprova del mio cazzeggiare, ho trovato questa cosa lollosa
http://www.impossibe.com/uk/index.php?m=Sisupoika

Create il vostro custom Google!




Ok, adesso torno serio
Sisupoika è offline   Rispondi citando il messaggio o parte di esso
Old 06-10-2008, 18:01   #15
eraser
Senior Member
 
L'Avatar di eraser
 
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6395
Quote:
Originariamente inviato da Sisupoika Guarda i messaggi
E meno male che e' soltanto una collaborazione a distanza, e se ti facessi assumere a tempo pieno?
No no, da parecchio non è piu collaborazione a distanza

PS: sono tornato l'altro ieri dall'UK
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio ::

Ultima modifica di eraser : 06-10-2008 alle 18:04.
eraser è offline   Rispondi citando il messaggio o parte di esso
Old 06-10-2008, 19:10   #16
riazzituoi
Bannato
 
Iscritto dal: Aug 2007
Messaggi: 3847
.

Ultima modifica di riazzituoi : 28-04-2010 alle 14:50.
riazzituoi è offline   Rispondi citando il messaggio o parte di esso
Old 06-10-2008, 21:21   #17
Sisupoika
Registered User
 
Iscritto dal: Nov 2006
Città: Espoo, Finland
Messaggi: 1631
Quote:
Originariamente inviato da eraser Guarda i messaggi
No no, da parecchio non è piu collaborazione a distanza

PS: sono tornato l'altro ieri dall'UK
E non mi dici niente?
La prossima volta che vieni (se e' nei dintorni) fammi sapere, cosi' ci prendiamo un caffe' e proviamo a vedere quanto tempo trascorre prima che si incominci a parlare di queste cose

Quote:
Originariamente inviato da riazzituoi Guarda i messaggi
Ho provato, ma è necessario chiudere completamente il browser (parlo di IE)...

yep
Sisupoika è offline   Rispondi citando il messaggio o parte di esso
Old 06-10-2008, 21:29   #18
eraser
Senior Member
 
L'Avatar di eraser
 
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6395
Quote:
Originariamente inviato da Sisupoika Guarda i messaggi
E non mi dici niente?
La prossima volta che vieni (se e' nei dintorni) fammi sapere, cosi' ci prendiamo un caffe' e proviamo a vedere quanto tempo trascorre prima che si incominci a parlare di queste cose
Da quello che ho capito, sono piu o meno 2 ore e mezzo di strada (Derby)
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio ::
eraser è offline   Rispondi citando il messaggio o parte di esso
Old 06-10-2008, 21:31   #19
Sisupoika
Registered User
 
Iscritto dal: Nov 2006
Città: Espoo, Finland
Messaggi: 1631
Quote:
Originariamente inviato da eraser Guarda i messaggi
Da quello che ho capito, sono piu o meno 2 ore e mezzo di strada (Derby)
Derby? non so neanche di preciso dov'e' LOL

cmq seconda demo in arrivo a breve... e' in forno
Sisupoika è offline   Rispondi citando il messaggio o parte di esso
Old 07-10-2008, 12:23   #20
gabryflash
Senior Member
 
L'Avatar di gabryflash
 
Iscritto dal: Dec 2007
Città: addio mia dolce compagna,amica fedele da 18 anni..mi spiace che tu sia morta in un modo cosi doloroso
Messaggi: 1396
Quote:
Originariamente inviato da Sisupoika Guarda i messaggi
E meno male che e' soltanto una collaborazione a distanza, e se ti facessi assumere a tempo pieno?

Cmq come riprova del mio cazzeggiare, ho trovato questa cosa lollosa
http://www.impossibe.com/uk/index.php?m=Sisupoika

Create il vostro custom Google!




Ok, adesso torno serio


azz a me non funge la demo anche disattivando tutto ne ie7 ne ff 3 ???
__________________
Un vero uomo non è colui che non cade mai ma colui che sa rialzarsi dopo ogni caduta!!!!!!! essere vivo richiede uno sforzo maggiore del semplice respirare(Pablo Neruda).
gabryflash è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Dreame X60 Pro Ultra Complete: i bracci si estendono sempre di più Dreame X60 Pro Ultra Complete: i bracci si esten...
TCL 65C8L, la recensione del SQD-Mini LED da 4400 nit misurati TCL 65C8L, la recensione del SQD-Mini LED da 440...
MSI Maestro 500 Wireless: ANC e 90 ore di autonomia a 70 euro MSI Maestro 500 Wireless: ANC e 90 ore di autono...
NL-LC1 è il primo dissipatore a liquido AIO di Noctua: silenzio è la parola d'ordine NL-LC1 è il primo dissipatore a liquido A...
Boox Go 10.3 (Gen II) Lumi: il tablet e-ink con Android 15 e penna, dal prezzo super Boox Go 10.3 (Gen II) Lumi: il tablet e-ink con ...
Crisi delle memorie: CMF annulla il pros...
La PS6 si farà attendere: il lanc...
OnePlus non sente la crisi delle memorie...
I futuri iPhone 18 Pro potrebbero costar...
Bosch eBike Systems MY2027: a sorpresa a...
Amazon, le top 5 offerte del weekend per...
Sesto giorno di Prime Day anticipato Ama...
La scopa elettrica Roborock F25 Ultra sc...
Ho messo uno studio video con Intelligen...
Dreame Aqua10 Ultra Roller Complete punt...
Roborock Saros 20 Set sembra fuori categ...
Samsung Galaxy Z Fold 8: prezzi in salit...
NVIDIA mostra una comunità di rob...
Sony annuncia LYTIA L910, arriva il sens...
Ericsson, il 5G è l’infrastruttur...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 08:10.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v