国产精品久av福利在线观看_亚洲一区国产精品_亚洲黄色一区二区三区_欧美成人xxxx_国产精品www_xxxxx欧美_国产精品久久婷婷六月丁香_国产特级毛片

錦州市廣廈電腦維修|上門(mén)維修電腦|上門(mén)做系統(tǒng)|0416-3905144熱誠(chéng)服務(wù),錦州廣廈維修電腦,公司IT外包服務(wù)
topFlag1 設(shè)為首頁(yè)
topFlag3 收藏本站
 
maojin003 首 頁(yè) 公司介紹 服務(wù)項(xiàng)目 服務(wù)報(bào)價(jià) 維修流程 IT外包服務(wù) 服務(wù)器維護(hù) 技術(shù)文章 常見(jiàn)故障
錦州市廣廈電腦維修|上門(mén)維修電腦|上門(mén)做系統(tǒng)|0416-3905144熱誠(chéng)服務(wù)技術(shù)文章
淺析Web安全:另類追蹤之被“策反”的安全機(jī)制

作者: 佚名  日期:2017-04-25 09:24:38   來(lái)源: 本站整理

 一、首先,介紹兩個(gè)安全機(jī)制

(1)HTTP嚴(yán)格傳輸安全HSTS

HSTS(HTTP Strict Transport Security)[1],是國(guó)際互聯(lián)網(wǎng)工程組織正在推行的Web安全協(xié)議,其作用是強(qiáng)制客戶端(如瀏覽器)使用HTTPS與服務(wù)器創(chuàng)建連接,用來(lái)抵御SSL剝離攻擊。

\

圖1 HSTS原理圖

如圖所示HSTS運(yùn)作原理圖,對(duì)其進(jìn)行拆解:

1) 用戶在瀏覽器中首次打開(kāi)使用HSTS機(jī)制的網(wǎng)站時(shí),如果使用HTTP協(xié)議①,則服務(wù)器會(huì)返回帶有StaticTransport Security(STS)的HTTP頭②,并通知瀏覽器將協(xié)議重定向?yàn)镠TTPS,瀏覽器重新使用HTTPS協(xié)議與服務(wù)器進(jìn)行連接③。

2) 用戶瀏覽器客戶端與服務(wù)器進(jìn)行通信,服務(wù)器向?yàn)g覽器發(fā)放證書(shū)④⑤。網(wǎng)站域名會(huì)被添加到瀏覽器的HSTS列表中,在之后與服務(wù)器的通信中強(qiáng)制使用HTTPS協(xié)議。當(dāng)用戶再次使用HTTP協(xié)議訪問(wèn)目標(biāo)網(wǎng)站時(shí)⑥,會(huì)被HSTS機(jī)制強(qiáng)制轉(zhuǎn)換為HTTPS協(xié)議進(jìn)行連接建立和信息傳輸⑦。

HSTS Preload List:HSTS preload list是Chrome瀏覽器中的HSTS預(yù)載入列表,該列表中的域名被硬編碼在了瀏覽器中,當(dāng)訪問(wèn)列表中的網(wǎng)站時(shí),即便是第一次訪問(wèn),也會(huì)默認(rèn)使用HTTPS協(xié)議,用戶網(wǎng)站需要申請(qǐng)和審核才能加入列表。Firefox、Safari、Edge等瀏覽器均采用這個(gè)列表,下面講述中所使用的列表中的域名當(dāng)時(shí)均不在Preload List中。

(2)內(nèi)容安全策略CSP

CSP(Content Security Policy)[2],是一個(gè)附加的安全層,可以通過(guò) HTTP 頭信息的Content-Security-Policy字段,或者網(wǎng)頁(yè)的標(biāo)簽進(jìn)行設(shè)置,用來(lái)幫助檢測(cè)和緩解XSS、數(shù)據(jù)注入等攻擊。

\

圖2Github CSP配置信息

內(nèi)容安全策略通過(guò)包含Content-Security-Policy的HTTP頭來(lái)創(chuàng)建一個(gè)白名單制度,規(guī)定瀏覽器只允許加載和執(zhí)行白名單域中的資源和代碼。如果不在白名單域中,即便攻擊者發(fā)現(xiàn)了漏洞,也無(wú)法實(shí)施注入攻擊。圖2為Github的CSP相關(guān)配置,配置相關(guān)細(xì)節(jié)見(jiàn)參考[3][4]。

(3)安全&危險(xiǎn)

HTTP嚴(yán)格傳輸安全(HTST)和內(nèi)容安全策略(CSP)這兩個(gè)新的功能已經(jīng)被內(nèi)置到了Firefox和Chrome瀏覽器,并且之后很有可能也被其他主流瀏覽器支持。

一位研究學(xué)者將這兩個(gè)安全機(jī)制結(jié)合進(jìn)行利用,即使在用戶刪除瀏覽器歷史記錄的情況下,依然可以對(duì)用戶瀏覽器訪問(wèn)過(guò)的域名進(jìn)行獲取,所獲取的用戶的訪問(wèn)歷史列表可以用來(lái)追蹤數(shù)百萬(wàn)的互聯(lián)網(wǎng)用戶。

是不是感覺(jué)本來(lái)用來(lái)保障用戶安全的機(jī)制被“策反”了,成了對(duì)自己實(shí)施追蹤的工具?下面我們將具體講述,“策反”工作是如何執(zhí)行的。

二、“策反”工作

Yan Zhu,一個(gè)獨(dú)立的安全研究學(xué)者,在圣地亞哥的2015年Toorcon的安全會(huì)議上示范了自己開(kāi)發(fā)的Sniffly追蹤網(wǎng)站,Sniffly中內(nèi)置了一個(gè)從Alexa網(wǎng)站上獲取使用HSTS,并且不在HSTS Preload List中的域名,利用HSTS和CSP機(jī)制對(duì)用戶瀏覽器訪問(wèn)過(guò)的域名進(jìn)行嗅探。

如下圖,訪問(wèn)http://zyan.scripts.mit.edu/sniffly/,頁(yè)面中會(huì)顯示用戶已訪問(wèn)過(guò)和未曾訪問(wèn)過(guò)的域名列表。如圖3為在Firefox上測(cè)試的結(jié)果,GitHub上已經(jīng)有POC代碼https://github.com/diracdeltas/sniffly/tree/master,目前Chrome48以上版本已經(jīng)修復(fù)該漏洞。

\

圖3Firefox對(duì)Sniffly測(cè)試的結(jié)果

Sniffly的工作原理(以bitcoin.org為例)

Sniffly使用形式設(shè)置CSP,而Firefox瀏覽器不支持這種方式,因此將對(duì)Chrome瀏覽器和Firefox瀏覽器上不同的工作原理分別進(jìn)行講述。

(一) Chrome瀏覽器

(1) 首次訪問(wèn)使用HSTS的情況

當(dāng)用戶第一次使用HTTP協(xié)議訪問(wèn)bitcoin.org時(shí),服務(wù)器返回包含STS和CSP的HTTP頭,通知瀏覽器使用HTTPS協(xié)議訪問(wèn)網(wǎng)站,并且只執(zhí)行CSP規(guī)定域中的資源。圖4展示了HTTP重定向到HTTPS的耗時(shí)情況。

\

圖4HTTP連接重定向耗時(shí)

(2) 曾訪問(wèn)過(guò)HSTS目標(biāo)網(wǎng)站的情況

當(dāng)用戶已經(jīng)訪問(wèn)過(guò)使用HSTS的目標(biāo)網(wǎng)站時(shí),即bitcoin.org已經(jīng)被添加到了瀏覽器的HSTS列表中。如圖5和6顯示了用戶第二次訪問(wèn)使用HSTS的網(wǎng)站,以及HSTS強(qiáng)制瀏覽器內(nèi)部重定向?yàn)镠TTPS協(xié)議與服務(wù)器進(jìn)行交互的情況。

\

圖5第二次訪問(wèn)使用HSTS網(wǎng)站

\

圖6瀏覽器強(qiáng)制使用HTTPS協(xié)議

(3) CSP阻斷HTTPS的重定向(Chrome瀏覽器)

Sniffly利用CSP的白名單策略,對(duì)資源的加載進(jìn)行限制。Sniffly作為第一方網(wǎng)站,通過(guò)對(duì)使用了HSTS的網(wǎng)站(這里稱作“第三方網(wǎng)站”)構(gòu)建img請(qǐng)求(即加載第三方的img資源),實(shí)施CSP的阻斷,Sniffly在Chrome瀏覽器的工作原理,如下圖所示。

\

圖7CSP截獲HTTPS重定向過(guò)程

如圖7所示CSP截獲HTTPS的重定向過(guò)程,對(duì)其進(jìn)行拆解:

1)CSP部署:用戶打開(kāi)Sniffly網(wǎng)站,通過(guò)網(wǎng)頁(yè)的設(shè)置CSP為“img-srchttp”jk,即限制瀏覽器只可以加載使用HTTP協(xié)議的img資源。針對(duì)使用了HSTS機(jī)制的域名,構(gòu)建img請(qǐng)求lo,圖中為的情景1和2標(biāo)識(shí)用戶是否訪問(wèn)過(guò)目標(biāo)網(wǎng)站(img的src隨機(jī)生成,是為了屏蔽瀏覽器緩存的影響),如圖8所示。

\

圖8 Sniffly的CSP部署和隨機(jī)img src 地址

2)未訪問(wèn)過(guò)目標(biāo)網(wǎng)站:若用戶瀏覽器未訪問(wèn)過(guò)bitcoin.org,則首先會(huì)進(jìn)行HTTPS重定向m,更換HTTPS協(xié)議再次發(fā)起請(qǐng)求n,HTTPS協(xié)議的img請(qǐng)求會(huì)被Sniffly的CSP阻斷(如圖9)。

3)曾訪問(wèn)過(guò)目標(biāo)網(wǎng)站:若用戶瀏覽器曾訪問(wèn)過(guò)bitcoin.org,由于使用了HSTS機(jī)制,HTTP請(qǐng)求在瀏覽器內(nèi)被強(qiáng)制轉(zhuǎn)換為HTTPS協(xié)議p,HTTPS協(xié)議的img請(qǐng)求會(huì)被Sniffly的CSP阻斷,如圖9所示。

\

圖9 Sniffly對(duì)HTTP協(xié)議進(jìn)行阻斷

注:使用CSP阻斷HTTPS不只為了獲取重定向的時(shí)間,如果CSP未對(duì)HTTPS的重定向連接進(jìn)行阻斷,則成功連接后的HSTS機(jī)制會(huì)污染用戶的訪問(wèn)歷史,因此造成誤判。

(二) Firefox瀏覽器

由于Firefox瀏覽器不支持通過(guò)的形式設(shè)置CSP,因此Sniffly利用了瀏覽器的漏洞Issue436451[8]對(duì)Firefox歷史列表進(jìn)行嗅探,該漏洞同樣利用HSTS機(jī)制,如圖10所示(圖中隱去了PreloadList部分)。

\

圖10 Issue436451漏洞原理示意圖

利用該原理構(gòu)造類似http://example.com:443/favicon.ico 的請(qǐng)求,瀏覽器對(duì)曾經(jīng)訪問(wèn)過(guò)的目標(biāo)網(wǎng)站使用HTTPS協(xié)議與服務(wù)器連接,而未訪問(wèn)過(guò)的域名,則無(wú)法正常建立連接,因此這種方式不會(huì)污染瀏覽器的HSTS列表,如圖11所示使用fidder抓包的效果。

\

圖11 Firefox中構(gòu)造的img請(qǐng)求示意圖

(三) 結(jié)果判定

由圖4和圖5可以得出,通過(guò)服務(wù)器301/302進(jìn)行的HTTPS重定向耗時(shí)在100毫秒以上,而瀏覽器內(nèi)部重定向(Internal Redirect)幾乎不耗時(shí)。通過(guò)CSP對(duì)HTTPS進(jìn)行阻斷,利用JS中img的onerror事件進(jìn)行監(jiān)聽(tīng),只獲取重定向消耗的時(shí)間,通過(guò)計(jì)算時(shí)間的消耗對(duì)用戶是否訪問(wèn)使用HSTS的網(wǎng)站進(jìn)行判定。

不同用戶的瀏覽記錄千差萬(wàn)別,以瀏覽器歷史信息作為用戶的追蹤依據(jù),能夠保證用戶的唯一性,并且Sniffly中的列表只是使用Alexa網(wǎng)站中網(wǎng)站列表的很小一部分。

不同瀏覽器中的HSTS位置

Firefox的HSTS列表:打開(kāi)Firefox的文件瀏覽,在地址欄中輸入%APPDATA%\Mozilla\Firefox\Profiles\,雙擊其中的目錄,在文件夾中找到SiteSecurityServiceState.txt,其中包含著HSTS的列表。

\

圖12Firefox中的HSTS列表

Chrome的HSTS列表:在Chrome瀏覽器中,打開(kāi)chrome://net-internals/#hsts,可以在其中查詢、增加、刪除本地HSTS相關(guān)的域名信息。

\

圖13Chrome中的HSTS列表

(四) 第二代追蹤Sniffly2

以上的技術(shù)實(shí)現(xiàn)均為第一代的Sniffly,Yan已經(jīng)實(shí)現(xiàn)了第二代的Sniffly2。Sniffly2主要針對(duì)基于Chromium引擎的瀏覽器,使用HSTS的header和Performance Timing API嗅探瀏覽器的歷史記錄,同樣是使用時(shí)間差機(jī)制對(duì)用戶是否訪問(wèn)過(guò)目標(biāo)網(wǎng)站進(jìn)行判斷。

Github代碼:https://github.com/diracdeltas/sniffly

測(cè)試網(wǎng)站:http://diracdeltas.github.io/sniffly/

三、最后

目前這種追蹤方式,僅僅能夠追蹤到使用HSTS保護(hù)的網(wǎng)絡(luò)站點(diǎn),并且只對(duì)域名和子域名進(jìn)行了記錄。如果用戶的瀏覽器裝有HTTPS Everywhere[11]插件(強(qiáng)制所有支持HTTPS的站點(diǎn)使用安全連接),這種追蹤方式也是沒(méi)有效果的,不過(guò),這個(gè)缺點(diǎn)在之后應(yīng)該通過(guò)修改代碼就能夠解決。



熱門(mén)文章
  • 機(jī)械革命S1 PRO-02 開(kāi)機(jī)不顯示 黑...
  • 聯(lián)想ThinkPad NM-C641上電掉電點(diǎn)不...
  • 三星一體激光打印機(jī)SCX-4521F維修...
  • 通過(guò)串口命令查看EMMC擦寫(xiě)次數(shù)和判...
  • IIS 8 開(kāi)啟 GZIP壓縮來(lái)減少網(wǎng)絡(luò)請(qǐng)求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對(duì)講門(mén)禁讀卡異常維修,讀卡芯...
  • 新款海信電視機(jī)始終停留在開(kāi)機(jī)界面...
  • 常見(jiàn)打印機(jī)清零步驟
  • 安裝驅(qū)動(dòng)時(shí)提示不包含數(shù)字簽名的解...
  • 共享打印機(jī)需要密碼的解決方法
  • 圖解Windows 7系統(tǒng)快速共享打印機(jī)的...
  • 錦州廣廈電腦上門(mén)維修

    報(bào)修電話:13840665804  QQ:174984393 (聯(lián)系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號(hào):遼ICP備2023002984號(hào)-1
    上門(mén)服務(wù)區(qū)域: 遼寧錦州市區(qū)
    主要業(yè)務(wù): 修電腦,電腦修理,電腦維護(hù),上門(mén)維修電腦,黑屏藍(lán)屏死機(jī)故障排除,無(wú)線上網(wǎng)設(shè)置,IT服務(wù)外包,局域網(wǎng)組建,ADSL共享上網(wǎng),路由器設(shè)置,數(shù)據(jù)恢復(fù),密碼破解,光盤(pán)刻錄制作等服務(wù)

    技術(shù)支持:微軟等
    jizz日本在线播放| 亚洲综合区在线| 在线亚洲人成电影网站色www| 亚洲欧美日韩精品久久奇米色影视| 国产成人精品久久二区二区| 国产日韩第一页| 伊人网伊人影院| 2017亚洲男人天堂| 中文字字幕在线中文乱码电影| 日本一区二区三区视频在线| 亚洲午夜av| 亚洲风情在线资源站| 久久国产精品久久久久久| 日韩欧美在线电影| 亚洲第一香蕉网| 夜夜爽99久久国产综合精品女不卡| 91精品美女在线| 国内外成人免费在线视频| 艳妇乳肉豪妇荡乳av无码福利 | 香蕉影院在线| 亚洲国产电影在线观看| 国产一级做a爱免费视频| 黄色在线看片| www污在线观看| 精品电影一区| 性高潮视频在线观看| 国精产品一区一区三区有限在线| 不卡中文一二三区| 人成网站在线观看| 亚洲自拍av在线| 日韩精品看片| 波多野结衣加勒比| 久久中文字幕av| 黄视频网站免费看| 一区二区三区日韩在线观看| 在线不卡a资源高清| 香蕉污视频在线观看| 99re成人精品视频| 7777久久亚洲中文字幕| 性色av一区二区咪爱| 色天天综合网| 国产精品无码网站| 91日韩精品一区| 深夜免费福利视频| 亚洲成人av福利| 在线成人综合色一区| 九九热精品视频国产| 自拍偷自拍亚洲精品被多人伦好爽 | 亚洲电影在线| 天堂中文在线www| 国产精品h片在线播放| 天天超碰亚洲| 99鲁鲁精品一区二区三区| 2023国产精品| 欧美人与牲动交xxxxbbbb| 精品国产免费人成在线观看| √天堂8资源中文在线| 日本免费a视频| 免费一区二区| 天天躁日日躁狠狠躁免费麻豆| 久久精品无码一区二区三区| 免费看av的网址| 亚洲精品蜜桃久久久久久| 日韩中文字幕亚洲一区二区va在线 | 久久众筹精品私拍模特| 欧美熟女一区二区| 97avcom| 国内成人在线| 色一情一欲一爱一乱| 国产精品九九久久久久久久| 日韩视频1区| 精品1卡二卡三卡四卡老狼| 国产日韩精品一区二区三区在线| 欧美最猛性xxxxx喷水| 国产精品视频色| **在线精品| 91福利国产成人精品播放| 成人性生交大片免费看中文 | 日韩欧美在线观看视频| 国产精品剧情| 成人黄色免费片| 成人亚洲网站| 中文字幕乱码中文字幕| 午夜精品久久久久久久久久久久| 国产精品一区二区无线| 精品精品导航| 成人亚洲精品7777| 波多野结衣办公室双飞| 美女少妇精品视频| 日本一本在线免费福利| 国产大尺度视频| 色婷婷综合久久久久中文 | 天天干,夜夜爽| 亚洲美女av在线| 亚洲国产欧美日韩在线观看第一区| 91女人18毛片水多国产| 国产69精品久久久久999小说| 国产偷国产偷精品高清尤物| 国产第一页在线| 中文字幕精品一区二| 国产这里只有精品| 欧美2区3区4区| 国产三级做爰在线观看| 日韩国产一级片| 国产一级揄自揄精品视频| 亚洲男人的天堂在线观看| 亚洲黄色三级| 成人在线精品| 好紧好硬好湿我太爽了| 国产精品人妻一区二区三区| 日韩一区二区高清| 羞羞答答成人影院www| 黄在线观看在线播放720p| 色撸撸在线观看| 中文字幕欧美一区| 成人福利在线| 久久av红桃一区二区禁漫| 久久精品电影网| 成人毛片在线观看| 黄色成人影院| 国产女人高潮毛片| 久久无码高潮喷水| 欧美日本精品在线| 亚洲视频在线观看一区| 蜜桃视频在线入口www| 亚洲精品无码一区二区| 欧美日韩国产一区二区| 香蕉视频亚洲一级| 中文字幕男人天堂| 97中文在线观看| 国产精品天干天干在观线| 中文字幕在线播放网址| 九一在线免费观看| 色yeye香蕉凹凸一区二区av| 女生裸体视频一区二区三区| 无码国产伦一区二区三区视频| 久久久com| 久久久久亚洲蜜桃| 黄色在线观看www| 91 中文字幕| 人妻少妇偷人精品久久久任期| 91亚洲人电影| 91国产免费观看| 国产精品magnet| 成人性教育av免费网址| 亚洲第一精品网站| 800av在线播放| 欧美日韩国产三区| 精品久久国产字幕高潮| 99在线热播精品免费99热| 日韩精品视频无播放器在线看 | 国产不卡av在线免费观看| 黄色网一区二区| www.99.热| 国产三级午夜理伦三级| 一级片免费在线观看视频| 在线国产99| 国产欧美日韩91| 91久久国产最好的精华液| 成人福利视频网站| 成人无号精品一区二区三区| 美国成人av| 色偷偷7777www人| 中文字幕第2页| 九色91popny| 国产精品成人免费视频| 欧美揉bbbbb揉bbbbb| 国产又猛又粗| 波多野结衣50连登视频| 亚洲欧美制服第一页| 国产乱码精品一区二区三| 激情久久一区| 一区二区三区视频免费观看| 国产激情视频在线观看| 久久露脸国语精品国产91| 精品人妻一区二区乱码| 熟女少妇在线视频播放| 国产一区二区三区四区五区加勒比| 欧美中文字幕在线视频| 国产三级精品网站| 欧美日韩一区二区视频在线观看| 青青草视频在线视频| 久草视频福利在线| av在线播放中文字幕| 日韩乱码一区二区| 三级黄色录像视频| 性折磨bdsm欧美激情另类| 50度灰在线观看| 午夜精品一区二区在线观看的 | 日本五十熟hd丰满| 成人欧美一区二区三区黑人一| www.se五月| 444亚洲人体| 国产精品久久久久久久美男| 在线电影av不卡网址| 精品99999| 久久久久久亚洲| 国产在线精品一区二区三区| 国产精品极品美女在线观看免费 | 播放一区二区|