2017.W51 - Client-Side Attack - 資安

Andy avatar
By Andy
at 2017-12-19T21:56

Table of Contents

2917.W51 - Client-Side Attack
> 已知用火 Part II

## 前言 ##
最近在練習的時候 發現 Cliend-Side Attack 這有點時間的技術

也發現這是個很 有(ㄨㄟˊ) 趣(ㄒㄧㄢˇ) 的攻擊技巧

在某些環境中 這類型的攻擊是無法避免



## 內容 ##
Client-Side Attack [0] 是相對於 Server-Side Attack 的一種方式

相對於直接攻擊目標、有目的性針對特定目標進行收集、攻擊與潛伏

Client-Side Attack 則是針對客戶端的應用程式來進行互動

也就是惡意的 Server (偽裝的 Server、受到攻擊的 Server)

傳統上的 Client-Side Attack 也就是網頁掛馬 [1]

也就是當駭客攻擊了一個正常的網頁伺服器後 在其中'掛上'惡意的程式碼

像是 XSS 等 等受害者瀏覽這網頁的同時則會受到攻擊



在某個時間點時 Flask[2] 相關的網頁掛馬開始盛行

各種類型的 Flask 0-Day 比春筍還要快的速度冒出

導致各大瀏覽起不再支援 Flash 而 Mac 在某個時間點之後也不再支援 Flash[3]

網頁掛馬隨著 Flash 慢慢消失 與 IE [5] 變成 Edge 一樣(?)開始式微



但在虛擬貨幣開始盛行之後 網頁掛馬從攻擊、潛伏轉變成挖礦、潛伏

各種網頁、廣告開始出現掛挖礦機[4]出現 另類的 Cliend-Site Attack 也出現新的契機


[0]: https://www.honeynet.org/node/157
[1]: https://ithelp.ithome.com.tw/articles/10000041
[2]: https://www.cvedetails.com/vulnerability-list/vendor_id-53/product_id-6761/Adobe-Flash-Player.html
[3]: https://www.apple.com/hotnews/thoughts-on-flash/
[4]: https://coinhive.com/
[5]: https://docs.microsoft.com/en-us/security-updates/securitybulletins/2010/ms10-002

--
Tags: 資安

All Comments

Kelly avatar
By Kelly
at 2017-12-20T16:11
推~
Oscar avatar
By Oscar
at 2017-12-22T15:23
推~~

2017.W50 - OWASP Top 10

Harry avatar
By Harry
at 2017-12-12T21:13
2017.W50 - OWASP Top 10 andgt; 八卦 x 資安 ## 前言 ## 居然有人寄信問我可以發表文章 內容是否適合放到 NetSecurity 板上 說真的 連我這沒有技術的內容都敢連續發 50 篇 大家不用顧慮太多 不過建議如果是 *案例分析* 禮貌上需要把 IP、Do ...

新手適合上CISSP課程嗎?

Carol avatar
By Carol
at 2017-12-12T15:34
先講一下,我的背景是data science領域的。 最近得到一個工作機會,職稱是掛data scientist, 但是主要工作範圍專注在cyber sescurity. 我在面試中有多次向業主說明我並沒有資安的相關經驗,但是既然職缺是data scientist, 我就用ML中outlier detec ...

2017.W49 - Device Fingerprint

Ivy avatar
By Ivy
at 2017-12-06T00:01
2017.W49 - Device Fingerprint andgt; 尾行 N:跟著你的瀏覽器 ## 前言 ## 不知不覺已經快進入 W5X 了 題材真的是越來越少 難道要開始每個月外出取材了嗎 QQ ## 內容 ## Device Fingerprint[0] 是一種裝置 (電腦、手機、平板 ...

FTP外部無法連入

Barb Cronin avatar
By Barb Cronin
at 2017-11-30T21:37
大大們好 小弟不才,今天研究了許有FTP依然無法讓外部順利連入 狀況如下 小弟適用FileZilla Server 網路是固定IP 網路架構是:數據機-andgt;IP分享器-andgt;Server 小弟已經把IP分享器開放21port 也在防火牆設定好連入開放21port 但如果是用內部IP在另外一台電腦 ...

2017.W48 - Steganography (隱寫術)

Robert avatar
By Robert
at 2017-11-29T00:01
2017.W48 - Steganography (隱寫術) andgt; 不知道哪時 才會真的使用這個技術 ## 前言 ## 電影演的駭客都很神奇 肉眼看 01 就可以看出漏洞 傳說中用針就可以弄出一個開機碟的神之領域 有沒有現實中的駭客想要現身說法 ## 內容 ## 看別人的網誌的時候突然 ...