国产精品久av福利在线观看_亚洲一区国产精品_亚洲黄色一区二区三区_欧美成人xxxx_国产精品www_xxxxx欧美_国产精品久久婷婷六月丁香_国产特级毛片

錦州市廣廈電腦維修|上門(mén)維修電腦|上門(mén)做系統(tǒng)|0416-3905144熱誠(chéng)服務(wù),錦州廣廈維修電腦,公司IT外包服務(wù)
topFlag1 設(shè)為首頁(yè)
topFlag3 收藏本站
 
maojin003 首 頁(yè) 公司介紹 服務(wù)項(xiàng)目 服務(wù)報(bào)價(jià) 維修流程 IT外包服務(wù) 服務(wù)器維護(hù) 技術(shù)文章 常見(jiàn)故障
錦州市廣廈電腦維修|上門(mén)維修電腦|上門(mén)做系統(tǒng)|0416-3905144熱誠(chéng)服務(wù)技術(shù)文章
淺析Web安全:另類追蹤之被“策反”的安全機(jī)制

作者: 佚名  日期:2017-04-25 09:24:38   來(lái)源: 本站整理

 一、首先,介紹兩個(gè)安全機(jī)制

(1)HTTP嚴(yán)格傳輸安全HSTS

HSTS(HTTP Strict Transport Security)[1],是國(guó)際互聯(lián)網(wǎng)工程組織正在推行的Web安全協(xié)議,其作用是強(qiáng)制客戶端(如瀏覽器)使用HTTPS與服務(wù)器創(chuàng)建連接,用來(lái)抵御SSL剝離攻擊。

\

圖1 HSTS原理圖

如圖所示HSTS運(yùn)作原理圖,對(duì)其進(jìn)行拆解:

1) 用戶在瀏覽器中首次打開(kāi)使用HSTS機(jī)制的網(wǎng)站時(shí),如果使用HTTP協(xié)議①,則服務(wù)器會(huì)返回帶有StaticTransport Security(STS)的HTTP頭②,并通知瀏覽器將協(xié)議重定向?yàn)镠TTPS,瀏覽器重新使用HTTPS協(xié)議與服務(wù)器進(jìn)行連接③。

2) 用戶瀏覽器客戶端與服務(wù)器進(jìn)行通信,服務(wù)器向?yàn)g覽器發(fā)放證書(shū)④⑤。網(wǎng)站域名會(huì)被添加到瀏覽器的HSTS列表中,在之后與服務(wù)器的通信中強(qiáng)制使用HTTPS協(xié)議。當(dāng)用戶再次使用HTTP協(xié)議訪問(wèn)目標(biāo)網(wǎng)站時(shí)⑥,會(huì)被HSTS機(jī)制強(qiáng)制轉(zhuǎn)換為HTTPS協(xié)議進(jìn)行連接建立和信息傳輸⑦。

HSTS Preload List:HSTS preload list是Chrome瀏覽器中的HSTS預(yù)載入列表,該列表中的域名被硬編碼在了瀏覽器中,當(dāng)訪問(wèn)列表中的網(wǎng)站時(shí),即便是第一次訪問(wèn),也會(huì)默認(rèn)使用HTTPS協(xié)議,用戶網(wǎng)站需要申請(qǐng)和審核才能加入列表。Firefox、Safari、Edge等瀏覽器均采用這個(gè)列表,下面講述中所使用的列表中的域名當(dāng)時(shí)均不在Preload List中。

(2)內(nèi)容安全策略CSP

CSP(Content Security Policy)[2],是一個(gè)附加的安全層,可以通過(guò) HTTP 頭信息的Content-Security-Policy字段,或者網(wǎng)頁(yè)的標(biāo)簽進(jìn)行設(shè)置,用來(lái)幫助檢測(cè)和緩解XSS、數(shù)據(jù)注入等攻擊。

\

圖2Github CSP配置信息

內(nèi)容安全策略通過(guò)包含Content-Security-Policy的HTTP頭來(lái)創(chuàng)建一個(gè)白名單制度,規(guī)定瀏覽器只允許加載和執(zhí)行白名單域中的資源和代碼。如果不在白名單域中,即便攻擊者發(fā)現(xiàn)了漏洞,也無(wú)法實(shí)施注入攻擊。圖2為Github的CSP相關(guān)配置,配置相關(guān)細(xì)節(jié)見(jiàn)參考[3][4]。

(3)安全&危險(xiǎn)

HTTP嚴(yán)格傳輸安全(HTST)和內(nèi)容安全策略(CSP)這兩個(gè)新的功能已經(jīng)被內(nèi)置到了Firefox和Chrome瀏覽器,并且之后很有可能也被其他主流瀏覽器支持。

一位研究學(xué)者將這兩個(gè)安全機(jī)制結(jié)合進(jìn)行利用,即使在用戶刪除瀏覽器歷史記錄的情況下,依然可以對(duì)用戶瀏覽器訪問(wèn)過(guò)的域名進(jìn)行獲取,所獲取的用戶的訪問(wèn)歷史列表可以用來(lái)追蹤數(shù)百萬(wàn)的互聯(lián)網(wǎng)用戶。

是不是感覺(jué)本來(lái)用來(lái)保障用戶安全的機(jī)制被“策反”了,成了對(duì)自己實(shí)施追蹤的工具?下面我們將具體講述,“策反”工作是如何執(zhí)行的。

二、“策反”工作

Yan Zhu,一個(gè)獨(dú)立的安全研究學(xué)者,在圣地亞哥的2015年Toorcon的安全會(huì)議上示范了自己開(kāi)發(fā)的Sniffly追蹤網(wǎng)站,Sniffly中內(nèi)置了一個(gè)從Alexa網(wǎng)站上獲取使用HSTS,并且不在HSTS Preload List中的域名,利用HSTS和CSP機(jī)制對(duì)用戶瀏覽器訪問(wèn)過(guò)的域名進(jìn)行嗅探。

如下圖,訪問(wèn)http://zyan.scripts.mit.edu/sniffly/,頁(yè)面中會(huì)顯示用戶已訪問(wèn)過(guò)和未曾訪問(wèn)過(guò)的域名列表。如圖3為在Firefox上測(cè)試的結(jié)果,GitHub上已經(jīng)有POC代碼https://github.com/diracdeltas/sniffly/tree/master,目前Chrome48以上版本已經(jīng)修復(fù)該漏洞。

\

圖3Firefox對(duì)Sniffly測(cè)試的結(jié)果

Sniffly的工作原理(以bitcoin.org為例)

Sniffly使用形式設(shè)置CSP,而Firefox瀏覽器不支持這種方式,因此將對(duì)Chrome瀏覽器和Firefox瀏覽器上不同的工作原理分別進(jìn)行講述。

(一) Chrome瀏覽器

(1) 首次訪問(wèn)使用HSTS的情況

當(dāng)用戶第一次使用HTTP協(xié)議訪問(wèn)bitcoin.org時(shí),服務(wù)器返回包含STS和CSP的HTTP頭,通知瀏覽器使用HTTPS協(xié)議訪問(wèn)網(wǎng)站,并且只執(zhí)行CSP規(guī)定域中的資源。圖4展示了HTTP重定向到HTTPS的耗時(shí)情況。

\

圖4HTTP連接重定向耗時(shí)

(2) 曾訪問(wèn)過(guò)HSTS目標(biāo)網(wǎng)站的情況

當(dāng)用戶已經(jīng)訪問(wèn)過(guò)使用HSTS的目標(biāo)網(wǎng)站時(shí),即bitcoin.org已經(jīng)被添加到了瀏覽器的HSTS列表中。如圖5和6顯示了用戶第二次訪問(wèn)使用HSTS的網(wǎng)站,以及HSTS強(qiáng)制瀏覽器內(nèi)部重定向?yàn)镠TTPS協(xié)議與服務(wù)器進(jìn)行交互的情況。

\

圖5第二次訪問(wèn)使用HSTS網(wǎng)站

\

圖6瀏覽器強(qiáng)制使用HTTPS協(xié)議

(3) CSP阻斷HTTPS的重定向(Chrome瀏覽器)

Sniffly利用CSP的白名單策略,對(duì)資源的加載進(jìn)行限制。Sniffly作為第一方網(wǎng)站,通過(guò)對(duì)使用了HSTS的網(wǎng)站(這里稱作“第三方網(wǎng)站”)構(gòu)建img請(qǐng)求(即加載第三方的img資源),實(shí)施CSP的阻斷,Sniffly在Chrome瀏覽器的工作原理,如下圖所示。

\

圖7CSP截獲HTTPS重定向過(guò)程

如圖7所示CSP截獲HTTPS的重定向過(guò)程,對(duì)其進(jìn)行拆解:

1)CSP部署:用戶打開(kāi)Sniffly網(wǎng)站,通過(guò)網(wǎng)頁(yè)的設(shè)置CSP為“img-srchttp”jk,即限制瀏覽器只可以加載使用HTTP協(xié)議的img資源。針對(duì)使用了HSTS機(jī)制的域名,構(gòu)建img請(qǐng)求lo,圖中為的情景1和2標(biāo)識(shí)用戶是否訪問(wèn)過(guò)目標(biāo)網(wǎng)站(img的src隨機(jī)生成,是為了屏蔽瀏覽器緩存的影響),如圖8所示。

\

圖8 Sniffly的CSP部署和隨機(jī)img src 地址

2)未訪問(wèn)過(guò)目標(biāo)網(wǎng)站:若用戶瀏覽器未訪問(wèn)過(guò)bitcoin.org,則首先會(huì)進(jìn)行HTTPS重定向m,更換HTTPS協(xié)議再次發(fā)起請(qǐng)求n,HTTPS協(xié)議的img請(qǐng)求會(huì)被Sniffly的CSP阻斷(如圖9)。

3)曾訪問(wèn)過(guò)目標(biāo)網(wǎng)站:若用戶瀏覽器曾訪問(wèn)過(guò)bitcoin.org,由于使用了HSTS機(jī)制,HTTP請(qǐng)求在瀏覽器內(nèi)被強(qiáng)制轉(zhuǎn)換為HTTPS協(xié)議p,HTTPS協(xié)議的img請(qǐng)求會(huì)被Sniffly的CSP阻斷,如圖9所示。

\

圖9 Sniffly對(duì)HTTP協(xié)議進(jìn)行阻斷

注:使用CSP阻斷HTTPS不只為了獲取重定向的時(shí)間,如果CSP未對(duì)HTTPS的重定向連接進(jìn)行阻斷,則成功連接后的HSTS機(jī)制會(huì)污染用戶的訪問(wèn)歷史,因此造成誤判。

(二) Firefox瀏覽器

由于Firefox瀏覽器不支持通過(guò)的形式設(shè)置CSP,因此Sniffly利用了瀏覽器的漏洞Issue436451[8]對(duì)Firefox歷史列表進(jìn)行嗅探,該漏洞同樣利用HSTS機(jī)制,如圖10所示(圖中隱去了PreloadList部分)。

\

圖10 Issue436451漏洞原理示意圖

利用該原理構(gòu)造類似http://example.com:443/favicon.ico 的請(qǐng)求,瀏覽器對(duì)曾經(jīng)訪問(wèn)過(guò)的目標(biāo)網(wǎng)站使用HTTPS協(xié)議與服務(wù)器連接,而未訪問(wèn)過(guò)的域名,則無(wú)法正常建立連接,因此這種方式不會(huì)污染瀏覽器的HSTS列表,如圖11所示使用fidder抓包的效果。

\

圖11 Firefox中構(gòu)造的img請(qǐng)求示意圖

(三) 結(jié)果判定

由圖4和圖5可以得出,通過(guò)服務(wù)器301/302進(jìn)行的HTTPS重定向耗時(shí)在100毫秒以上,而瀏覽器內(nèi)部重定向(Internal Redirect)幾乎不耗時(shí)。通過(guò)CSP對(duì)HTTPS進(jìn)行阻斷,利用JS中img的onerror事件進(jìn)行監(jiān)聽(tīng),只獲取重定向消耗的時(shí)間,通過(guò)計(jì)算時(shí)間的消耗對(duì)用戶是否訪問(wèn)使用HSTS的網(wǎng)站進(jìn)行判定。

不同用戶的瀏覽記錄千差萬(wàn)別,以瀏覽器歷史信息作為用戶的追蹤依據(jù),能夠保證用戶的唯一性,并且Sniffly中的列表只是使用Alexa網(wǎng)站中網(wǎng)站列表的很小一部分。

不同瀏覽器中的HSTS位置

Firefox的HSTS列表:打開(kāi)Firefox的文件瀏覽,在地址欄中輸入%APPDATA%\Mozilla\Firefox\Profiles\,雙擊其中的目錄,在文件夾中找到SiteSecurityServiceState.txt,其中包含著HSTS的列表。

\

圖12Firefox中的HSTS列表

Chrome的HSTS列表:在Chrome瀏覽器中,打開(kāi)chrome://net-internals/#hsts,可以在其中查詢、增加、刪除本地HSTS相關(guān)的域名信息。

\

圖13Chrome中的HSTS列表

(四) 第二代追蹤Sniffly2

以上的技術(shù)實(shí)現(xiàn)均為第一代的Sniffly,Yan已經(jīng)實(shí)現(xiàn)了第二代的Sniffly2。Sniffly2主要針對(duì)基于Chromium引擎的瀏覽器,使用HSTS的header和Performance Timing API嗅探瀏覽器的歷史記錄,同樣是使用時(shí)間差機(jī)制對(duì)用戶是否訪問(wèn)過(guò)目標(biāo)網(wǎng)站進(jìn)行判斷。

Github代碼:https://github.com/diracdeltas/sniffly

測(cè)試網(wǎng)站:http://diracdeltas.github.io/sniffly/

三、最后

目前這種追蹤方式,僅僅能夠追蹤到使用HSTS保護(hù)的網(wǎng)絡(luò)站點(diǎn),并且只對(duì)域名和子域名進(jìn)行了記錄。如果用戶的瀏覽器裝有HTTPS Everywhere[11]插件(強(qiáng)制所有支持HTTPS的站點(diǎn)使用安全連接),這種追蹤方式也是沒(méi)有效果的,不過(guò),這個(gè)缺點(diǎn)在之后應(yīng)該通過(guò)修改代碼就能夠解決。



熱門(mén)文章
  • 機(jī)械革命S1 PRO-02 開(kāi)機(jī)不顯示 黑...
  • 聯(lián)想ThinkPad NM-C641上電掉電點(diǎn)不...
  • 三星一體激光打印機(jī)SCX-4521F維修...
  • 通過(guò)串口命令查看EMMC擦寫(xiě)次數(shù)和判...
  • IIS 8 開(kāi)啟 GZIP壓縮來(lái)減少網(wǎng)絡(luò)請(qǐng)求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對(duì)講門(mén)禁讀卡異常維修,讀卡芯...
  • 新款海信電視機(jī)始終停留在開(kāi)機(jī)界面...
  • 常見(jiàn)打印機(jī)清零步驟
  • 安裝驅(qū)動(dòng)時(shí)提示不包含數(shù)字簽名的解...
  • 共享打印機(jī)需要密碼的解決方法
  • 圖解Windows 7系統(tǒng)快速共享打印機(jī)的...
  • 錦州廣廈電腦上門(mén)維修

    報(bào)修電話:13840665804  QQ:174984393 (聯(lián)系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號(hào):遼ICP備2023002984號(hào)-1
    上門(mén)服務(wù)區(qū)域: 遼寧錦州市區(qū)
    主要業(yè)務(wù): 修電腦,電腦修理,電腦維護(hù),上門(mén)維修電腦,黑屏藍(lán)屏死機(jī)故障排除,無(wú)線上網(wǎng)設(shè)置,IT服務(wù)外包,局域網(wǎng)組建,ADSL共享上網(wǎng),路由器設(shè)置,數(shù)據(jù)恢復(fù),密碼破解,光盤(pán)刻錄制作等服務(wù)

    技術(shù)支持:微軟等
    www.四虎.com| 中文日产幕无线码一区二区| 国产免费一区二区三区四区五区| 成人在线看视频| 欧美日韩亚洲一区二区三区在线观看 | 欧美日本一区二区| 久久久亚洲欧洲日产国码αv| 中文字幕日韩欧美精品高清在线| 日韩免费在线电影| 午夜av在线免费观看| 天堂在线中文字幕| 免费全黄无遮挡裸体毛片| 欧美一区二区在线播放| 国产精品乱人伦| 日韩成人精品| 成人在线视频亚洲| 中文字幕在线看| 97超碰人人模人人人爽人人爱| 五月婷婷六月香| 天天干天天草天天| 男人插女人视频在线观看| 欧美一区免费视频| www日韩av| 91精品久久久久久久久久久| 91国自产精品中文字幕亚洲| 日韩中文字幕网址| 亚洲欧美日韩爽爽影院| 亚洲电影中文字幕| 久久久亚洲欧洲日产国码αv| 久久xxxx| 99国产精品私拍| 伊人久久大香线蕉综合四虎小说 | 蜜桃精品视频在线| 国产日本精品| 宅男噜噜噜66国产日韩在线观看| 国产精品97| 91精品综合| 欧美视频日韩| 在线成人亚洲| 国产伦理一区| 免费人成精品欧美精品| 久久99精品国产麻豆婷婷| 极品美女销魂一区二区三区免费| 欧美大片网站| 日韩一区二区三区免费视频| 日韩av影片| 亚洲综合av一区二区三区| 日韩色淫视频| 免费观看亚洲天堂| 久久久久久久久久久久久久久久久久久久| 丁香婷婷久久| 136福利精品导航| 日韩高清影视在线观看| 九一成人免费视频| 亚洲激情中文在线| 久久蜜桃精品| 国产成a人亚洲| 国产丝袜欧美中文另类| 1000部国产精品成人观看| 亚洲欧美网站| 日韩专区欧美专区| 国产精品一区二区三区四区| 91在线免费播放| 亚洲色图欧美激情| 在线欧美日韩精品| 日韩午夜在线播放| 少妇激情综合网| 97国产在线视频| 91久久精品一区二区别| 五月天亚洲综合| 日本在线观看a| 国产草草浮力影院| 久久免费黄色网址| 国产特黄一级片| 国产精品白浆流出视频| 免费av高清| 成人看片免费| 精品一区二区三区视频在线播放| 成人在线亚洲| 久久超碰97中文字幕| 国产精品久久久久久久久免费桃花 | 中文字幕日韩综合av| 欧美又大又硬又粗bbbbb| 国产精品三区在线| 霍思燕三级露全乳照| 国产又粗又长又爽又黄的视频| 久久精品三级视频| 免费不卡av网站| 国产美女久久久久久| 国产精品一区二区免费视频| 99久久亚洲| 日本1区2区3区中文字幕| 成人影欧美片| 另类ts人妖一区二区三区| 亚洲经典自拍| 欧美国产日本韩| 99久久伊人久久99| 亚洲国产wwwccc36天堂| 亚洲成人精品视频在线观看| 国内精品久久久久久久| 欧美精品免费观看二区| 黄色免费网址大全| 天天夜碰日日摸日日澡性色av| 四虎永久免费观看| 少妇久久久久久久| 免费网站你懂的| 毛片免费不卡| 尤物tv在线精品| 国产成人在线视频网址| 成人午夜电影网站| 日韩欧美在线播放| 久久精品国产一区二区电影| 极品尤物一区二区三区| 99re精彩视频| 波多野结衣 久久| 成片免费观看| 在线观看的黄色| 亚洲欧洲视频| 亚洲黄色录像片| 亚洲欧美制服丝袜| 精品国产乱码久久久久软件| 91亚洲精品久久久蜜桃借种| 亚洲GV成人无码久久精品| 狠狠色噜噜狠狠狠| 中文字幕在线看片| 久久av在线| 91激情在线视频| 国产成人高潮免费观看精品| 水蜜桃色314在线观看| av最新在线观看| 国产精品综合久久久久| 国产精品刘玥久久一区| 1024精品久久久久久久久| 国产精品久久久久久久午夜片| 日韩在线观看网址| 大陆极品少妇内射aaaaaa| 欧美爱爱小视频| 美女又黄又免费| 亚洲日本va中文字幕久久| 试看120秒一区二区三区| 成人美女在线视频| 亚洲精品一区二三区不卡| 欧美精品七区| 久久免费手机视频| 五十路亲子中出在线观看| 免费电影日韩网站| 久久国产精品72免费观看| 91精品国产乱| 久久综合一区二区三区| 日本高清黄色片| 小荡货+程雪柔| 999精品视频在线观看| av欧美精品.com| 久久九九亚洲综合| 国产主播在线看| 99精品人妻无码专区在线视频区| 九一在线视频| 欧美日本亚洲韩国国产| 日韩欧美国产黄色| 91在线看www| 欧美人与禽zoz0善交| 激情文学综合| 欧洲激情综合| 日韩欧美在线观看| 国产精品一码二码三码在线| 林心如三级全黄裸体| 天天操夜夜草| 精品国产一区探花在线观看| 午夜在线电影亚洲一区| 91在线视频一区| 成人在线观看高清| 中文字幕毛片| 国产精品99免费看| 日韩欧美亚洲国产另类| 午夜午夜精品一区二区三区文| 精品在线播放视频| 思思99re6国产在线播放| 国产日韩精品视频一区二区三区 | www.av一区视频| 国产精品成人免费观看| 在线视频资源站| 鲁大师成人一区二区三区| 亚洲精品国产精品国自产在线| 免费在线看黄色片| 无码国产精品96久久久久| 日本h片久久| 亚洲尤物在线视频观看| 国产精品久久久对白| www.国产色| 羞羞的视频在线观看| 成人综合婷婷国产精品久久蜜臀| 欧美丰满少妇xxxxx| aa片在线观看视频在线播放| 黄色免费看片| 亚洲尤物在线| 久久亚洲成人精品| 成人免费无码大片a毛片| 亚洲夫妻av| 国模大尺度一区二区三区| 欧美亚洲国产另类|