国产精品久av福利在线观看_亚洲一区国产精品_亚洲黄色一区二区三区_欧美成人xxxx_国产精品www_xxxxx欧美_国产精品久久婷婷六月丁香_国产特级毛片

錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務,錦州廣廈維修電腦,公司IT外包服務
topFlag1 設為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務項目 服務報價 維修流程 IT外包服務 服務器維護 技術文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務技術文章
新式攻擊使用W3C環境光線傳感器來竊取瀏覽器的敏感信息

作者: 佚名  日期:2017-05-01 18:02:28   來源: 本站整理

 
概述
在這篇文章中,我們將會給大家介紹一種從瀏覽器中提取敏感信息的方法,而我們所要用到的工具就是你的智能手機或筆記本電腦中的環境光傳感器。文章結構如下:
1.    首先,我們會介紹與光傳感器有關的內容。
2.    接下來,我們會描述用戶設備的屏幕顏色將會對光傳感器的數據產生怎樣的影響。我們的主要目標是跨域提取瀏覽器的數據和歷史記錄,而攻擊者將可以從中提取出敏感文檔和圖片(例如用于賬號恢復的二維碼圖片)。
3.    最后,我們會介紹瀏覽器廠商所能采取的應對策略,并幫助大家緩解這種風險。
注:當前版本的Firefox和Chrome瀏覽器都無法抵御這種攻擊,包括帶有光傳感器的Android以及桌面設備(例如MacBookPro)。
背景知識:智能手機中的光傳感器
現在,幾乎所有型號的智能手機和絕大多數的筆記本電腦都配備有環境光傳感器。這種傳感器一般會被安裝在設備的頂部,也就是在靠近前置攝像頭的地方。智能手機不僅可以利用環境光傳感器來檢測用戶距離,而且還可以感應外部環境,并通過調整屏幕亮度來達到省電的目的。除此之外,光環境信息也可以用來調整智能手機的響應方式,或者對硬件進行配置。因此,光傳感器的數據是十分敏感的。

環境光傳感器返回的數據其精確度是非常高的,在國際標準單位中,衡量光強度所用的單位是勒克斯(lux),輸出數據范圍在0(黑暗)到上萬lux不等。而且光傳感器輸出數據的頻率也是非常高的,讀取間隔大約為100-200毫秒。
為了與原生App競爭并給用戶提供更好的用戶體驗,越來越多的網站開始有訪問環境光傳感器數據的需求了。但是,W3C設備與傳感器工作組織目前還在討論是否要允許網站在沒有得到用戶許可的情況下訪問光傳感器數據。但是,當前版本的Chrome和Firefox都已經實現了相應的API。
傳感器隱私
W3C組織近期正在討論有關通用傳感器API的內容,其中一個主要的話題就是第三方服務在訪問特定傳感器數據時是否需要征得用戶的許可。因此,我們此次研究的目的就是要研究環境光傳感器(ALS)目前所面臨的安全威脅。在此之前,我曾從安全和隱私這兩個方面對ALS進行過全面的分析,通過研究發現,攻擊者不僅可以通過傳感器泄漏數據來檢測房間內是否有人,而且還可以找出目標用戶的銀行密碼。
在這篇文章中,我們的重點是傳感器數據將如何幫助攻擊者從目標用戶的瀏覽器中提取出隱私數據。接下來,我們會討論實際的攻擊場景。
利用光傳感器提取數據
那么我們到底如何才能通過環境光傳感器來提取出用戶的隱私數據呢?首先,我們要注意以下兩點:
1.    用戶屏幕的顏色攜帶著大量的有用信息,但是出于安全方面的考慮,網站是禁止直接讀取這方面信息的。
2.    攻擊者可以通過光傳感器的讀數來區分不同的屏幕顏色
我們待會兒再詳細描述第二點,但簡而言之,屏幕所發出的光不僅會對光傳感器的讀數產生影響,而且還會允許網站判斷設備屏幕的顏色。
而第一點肯定會讓你感到驚訝吧?畢竟網站可以控制它們在用戶屏幕上所顯示的內容,所以它們為什么還會對這些數據感興趣呢?但你要知道,下面這兩種顏色狀態是網站無法直接獲取的:
1.    已訪問過的鏈接顏色:出于隱私原因,瀏覽器不會向開發者透露頁面所顯示的鏈接顏色,否則惡意開發者就可以利用“:visited”這種頁面style來檢測用戶所訪問過的網站了。
2.    跨域資源:同源策略可以防止惡意網站跨域訪問受害網站的合法資源。雖然網站不能跨域檢查其他網站的框架和圖片,但他們可以根據自己的需要來顯示這些內容,例如縮放大小和改變顏色。
接下來,我們將介紹攻擊的實現方法。
檢測已訪問過的鏈接
雖然網站可以采用不同的style來顯示已訪問過的和未訪問過的鏈接顏色,但是它們不能檢測鏈接是如何顯示給用戶的。不過,我們可以通過傳感器來識別鏈接的真實顏色。大致步驟如下:
1.    設置鏈接的style:已訪問過的(白色)、未訪問過的(黑色)。
2.    校準:顯示一個白色背景然后再顯示黑色背景,以此來識別用戶環境的光等級。不過需要注意的是,傳感器讀數波動較大將會增加我們的攻擊難度。
3.    遍歷鏈接列表:一個接一個地讀取列表中的地址,然后顯示在屏幕中。已訪問過的鏈接將以白色顯示,未訪問過的鏈接則是黑色。
4.    記錄下每一條鏈接的光等級,識別它們的顏色。由于我們已經在第二步中對屏幕進行了校準,所以我們現在就能知道光傳感器的每一個讀數所代表的顏色了。
最后,攻擊者將獲取到所有白色的鏈接,這樣他們就能知道用戶之前訪問過哪些頁面了。
演示視頻如下:
視頻地址:https://youtu.be/Rg0LQ3npkP0
在演示視頻中,我們實驗環境的光條件在數據提取階段是不會發生變化的,但是去除這個限制條件也并非難事。
竊取跨域資源
在我們的實驗過程中,我們的重點將放在竊取圖片上,因為圖片資源比較好提取。在下面的演示視頻中,網站允許用戶通過掃描二維碼(https://victim.com/account-code.png)來緊急訪問或恢復賬號,而攻擊者就可以利用這個二維碼來劫持用戶賬戶了。
視頻地址:https://youtu.be/LF8Wi1UVj7U
攻擊機制大致如下:
1.    從受攻擊的域名嵌入一張圖片。一般情況下,這張圖片對于不同身份的用戶是不一樣的,例如用戶頭像或安全碼。
2.    使用SVG過濾器來創建黑白形式的圖片。
3.    縮放圖片,讓圖片充滿整個屏幕。
4.    遍歷圖片中的所有像素,并在用戶屏幕上顯示每一個像素,然后記錄下光傳感器對每一個像素的讀數。

5.    將所有像素組合成結果圖像。

檢測速度
由于我們一次只能提取一位數據,所以檢測速度就成為了這種攻擊技術的主要瓶頸。雖然瀏覽器傳感器的讀取速率只有60Hz,但這并不意味著我們每秒能提取出60位數據,而最終的檢測速度也會受到傳感器檢測屏幕亮度的頻率所限制。
不同情況所對應的檢測時間如下:
-8個字符所組成的明文字符串:24秒
-16個字符所組成的明文字符串:48秒
-20x20的二維碼圖片:3分20秒
-掃描瀏覽歷史中1000個訪問頻率最高的URL:8分20秒
-64x64的像素圖片:34分08秒
下面這個視頻演示了竊取圖片的完整過程:
視頻地址:https://youtu.be/SI8Uf-VCixs
應對方法
目前比較有效的應對方法主要有以下兩種:
1.    限制傳感器的讀取速率(低于60Hz)
2.    限制傳感器的輸出精度
不過對于光傳感器而言,限制頻率也無法阻止我們的攻擊,就算頻率降低至1Hz我們也同樣能夠進行攻擊,但限制頻率可以顯著增加攻擊的時間成本。相比而言,限制傳感器的輸出精度也許是更加好的解決方案。但很明顯,最佳的解決方案應該是限制網站訪問傳感器數據,至少也要在它們訪問這些數據之前得到用戶的權限許可。
總結
我們此次演示的攻擊技術不僅暴露了目前光傳感器所存在的安全隱患,而且也證明了惡意網站能夠利用光傳感器數據來繞過網站的同源策略并跨域竊取用戶的敏感信息。其實除了光傳感器之外,像溫度感應器、GPS和陀螺儀等傳感器或多或少都存在著各種安全問題,而以安全和隱私為主要考量因素來設計這些設備的行業標準其實也并非易事。因此,我們希望廠商能夠更加關注傳感器的安全問題,并且能夠在將來為這些設備增加更多的安全保護功能。



熱門文章
  • 機械革命S1 PRO-02 開機不顯示 黑...
  • 聯想ThinkPad NM-C641上電掉電點不...
  • 三星一體激光打印機SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數和判...
  • IIS 8 開啟 GZIP壓縮來減少網絡請求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機始終停留在開機界面...
  • 常見打印機清零步驟
  • 安裝驅動時提示不包含數字簽名的解...
  • 共享打印機需要密碼的解決方法
  • 圖解Windows 7系統快速共享打印機的...
  • 錦州廣廈電腦上門維修

    報修電話:13840665804  QQ:174984393 (聯系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號:遼ICP備2023002984號-1
    上門服務區域: 遼寧錦州市區
    主要業務: 修電腦,電腦修理,電腦維護,上門維修電腦,黑屏藍屏死機故障排除,無線上網設置,IT服務外包,局域網組建,ADSL共享上網,路由器設置,數據恢復,密碼破解,光盤刻錄制作等服務

    技術支持:微軟等
    国产一级18片视频| 91精品久久久久久粉嫩| 不卡av一区二区| 黑人另类av| 亚洲精品在线播放| 老司机久久精品| 蜜臀av在线播放| 亚洲影院高清在线| 2023国产精华国产精品| a级大片免费看| baoyu135国产精品免费| 1024av视频| 老鸭窝91久久精品色噜噜导演| 国产精品 日产精品 欧美精品| 一区二区三区免费看| 亚洲欧美专区| 亚洲欧美日韩精品久久久 | 亚洲精品欧美在线| 天堂网免费视频| 欧美高清在线视频| 色av中文字幕| 亚洲精品久久久久中文字幕二区| 青青草精品在线视频| 99热精品久久| 国产精品无码免费专区午夜| 麻豆传媒视频在线| 成人97在线观看视频| 99精品视频在线免费播放| 中文字幕视频观看| 青青草成人影院| 国产无遮挡aaa片爽爽| 中文字幕日韩av资源站| 91美女视频| 久久久久久久久久久久av| 888av在线| 激情网站五月天| 欧美日韩亚洲不卡| 国产亚洲精品美女久久| 人人爽人人爽人人片av| 在线看欧美日韩| 久久国产精品一区| 日韩欧美亚洲在线| 欧美在线高清| 国产大学生自拍| 欧美日韩国产一级二级| 老太做爰xxxx| 欧美xxxx老人做受| a视频免费看| 亚洲精品成人三区| 亚洲人成精品久久久久久| 成人毛片在线精品国产| 精品国产乱码久久久久久久久 | 不卡视频一区二区| av男人的天堂在线| 巨乳女教师的诱惑| 欧美视频在线免费| jizz中国免费| 鲁一鲁一鲁一鲁一av| 高跟丝袜一区二区三区| 最新精品视频在线| 久久av秘一区二区三区| 国产日产精品一区二区三区四区的观看方式 | 美女扒开尿口让男人操亚洲视频网站| 综合区小说区图片区在线一区| 亚洲最大在线视频| 情趣网站视频在线观看| 51成人做爰www免费看网站| 日本乱码一区二区三区不卡| 国产亚洲欧美日韩高清| 久久福利一区二区| 国产欧美一区二区精品秋霞影院| 免费影视观看网站入口| 久久五月天婷婷| 欧美妇女性影城| 亚洲福利网站| a级黄色毛片| 国产精品入口芒果| 天天操天天干天天综合网| 中文字幕在线视频网| 久久手机视频| 亚洲狠狠爱一区二区三区| 天堂91在线| 97成人资源站| 日韩一区在线视频| seseavlu视频在线| 26uuu成人| 538prom精品视频线放| 99国产精品久久一区二区三区| 国产精品无码毛片| 日韩欧美中文在线| 伊人免费视频| 国产专区欧美专区| 国产精品久久久久久麻豆一区软件| 日韩精品一区二区av| 国产精品免费福利| 99国产精品久久久久久久久久| 男女啪啪在线观看| 色播五月激情五月| 久久激情视频久久| 久久精品在线| 精品国产亚洲日本| 中文字幕视频在线| 亚洲国产精品久久网午夜小说| 黄色精品视频在线观看| 一区二区成人国产精品| 亚洲社区在线观看| 欧美精品九九| 中文字幕在线视频观看| 亚洲精品乱码久久久久久蜜桃欧美| 麻豆一区二区在线观看| 成人看片黄a免费看在线| 1234区中文字幕在线观看| 先锋影音av中文字幕| 中文字幕国产传媒| 日韩欧美精品中文字幕| 深夜成人在线| 波多野结衣爱爱| 亚洲bt天天射| 成人黄色在线视频| 国产在线一二三区| 亚洲激情五月婷婷| 国产精品久久久久久久久久久久久久久| 寂寞护士中文字幕mp4| 免费成人深夜夜行网站视频| 亚洲美女激情视频| 亚洲深夜影院| 97人人做人人爽香蕉精品| 国产丝袜欧美中文另类| 97人人干人人| 在线观看免费观看在线| 欧美成人精品一区二区男人小说| |精品福利一区二区三区| 精品午夜一区二区三区| www.爱爱.com| 国产suv精品一区| 91麻豆精品国产91久久久资源速度 | 午夜免费看毛片| 人人插人人射| 999亚洲国产精| 国产一区二区三区四区福利| 国产精品300页| 成人jjav| 国产精品女上位| 亚洲第一在线综合在线| 欧美毛片又粗又长又大| 黑粗硬长欧美在线视频免费的| 亚洲免费影视| 欧美一级高清免费播放| 久久国产免费观看| 在线一区av| 色婷婷激情综合| 亚洲综合色在线观看| av超碰在线| 26uuu亚洲婷婷狠狠天堂| 国内成+人亚洲| 中文字幕三区| 亚洲激情网站| 日韩美女视频中文字幕| 波多野结衣影片| 久久久久久久久久久久久久久久久久久久| 欧美一区二区高清| 毛茸茸多毛bbb毛多视频| 成码无人av片在线观看网站| 亚洲一区二区三区爽爽爽爽爽| 日韩免费一级视频| 97国产在线| 国产精品国产三级国产a| 成人性免费视频| 免费高清特黄a大片| 久久久国产精品麻豆| 日韩中文字幕在线不卡| 久草一本av| 中文字幕高清一区| 欧美啪啪免费视频| 中文字幕在线视频网| 亚洲人成影院在线观看| 国产成人av影视| 国产三级在线免费观看| 午夜欧美在线一二页| 久久精品久久99| 手机在线免费看av| 欧美剧在线免费观看网站| 大乳护士喂奶hd| 日韩影片中文字幕| 日韩精品欧美国产精品忘忧草| 一区二区视频免费看| 超碰成人在线免费| 欧美精品在线网站| 99国产精品99| 日韩视频免费| 久久久人人爽| www.成人69.com| 一区二区三区不卡视频| www.久久com| 国产调教在线| 有码中文亚洲精品| 国产美女自慰在线观看| 999在线观看精品免费不卡网站| 久久精品99久久| 午夜激情影院|