Clickjacking ni test qilish
Clickjacking - bu hujumchiga foydalanuvchilarni yashirin web sahifa elementlarini bosishga aldab ko'ndirish imkonini beruvchi web xavfsizlik zaifligi. Bu nishon web sahifa ustiga niqoblangan yoki ko'rinmas UI qatlamini (odatda iframe'lardan foydalanib) qoplash orqali amalga oshiriladi va foydalanuvchilar butunlay boshqa narsani bosayotgandek ishonch hosil qiladi. Masalan, foydalanuvchilar hashamatli kruiz yutish uchun o'yinda qatnashayapman deb o'ylashi mumkin, lekin aslida ular hujumchiga pul yuborayotgan bo'ladi.
Qadamlar
Quyidagi jarayonni Web Security Academy'dagi CSRF token himoyasi bilan asosiy clickjacking laboratoriyasi yordamida birga bajarib borishingiz mumkin.
Clickjacking zaifliklarini skanerlash
Agar Burp Suite Professional'dan foydalanayotgan bo'lsangiz, clickjacking zaifliklarini testlash uchun Burp Scanner'dan foydalanishingiz mumkin:
- Nishon web sahifangizni Burp brauzerida oching. Ushbu misolda biz o'ylab topilgan blogimizning My account sahifasidan foydalanamiz.
- Proxy > HTTP history bo'limida testlamoqchi bo'lgan so'rovlarni o'ng tugma bilan bosing, so'ngra Do active scan bandini bosing.
- Skanerlash tugagach, Dashboard yorlig'iga o'ting va Tasks ro'yxatidan skanerlashni tanlang. Asosiy panelda Scanner topgan
Frameable responsemuammolarini aniqlash uchun Issues yorlig'iga o'ting. Ular nishon web sahifangiz clickjacking hujumlariga zaif ekanini bildiradi.
Clickjacking zaifliklarini ekspluatatsiya qilish
Clickjacking konsepsiya isbotini qo'lda yaratish mumkin bo'lsa-da, amalda bu ancha zerikarli va ko'p vaqt talab qiladi. Clickjacking'ni testlayotganingizda buning o'rniga Burp'ning Clickbandit asbobidan foydalanishni tavsiya qilamiz.
Hujumchi nishonga olishi mumkin bo'lgan elementga ega zaif web sahifani aniqlaganingizdan so'ng:
- Nishon web sahifangizni Burp brauzerida yuklang.
- Burp Suite'da yuqori darajadagi Burp menyusini oching, so'ngra Burp Clickbandit bandini bosing. Bu Burp Clickbandit oynasini ochadi.
- Copy Clickbandit to clipboard tugmasini bosing. Bu Clickbandit skriptidan nusxa oladi.
- Burp brauzeridagi nishon web sahifangizga qayting, so'ngra Clickbandit skriptini Developer Tools konsoliga qo'ying. Clickbandit banneri paydo bo'ladi.
- Start tugmasini bosing. Bu nishon web sahifani freym ichida qayta yuklaydi va hujumni bajarishga tayyorlaydi. Clickbandit endi Record rejimida faol.
- Hujumchilar uchun potensial nishon sifatida aniqlagan barcha elementlarni bosing. Clickbandit har bir bosishingizni yozib boradi. Agar bu bosqichda biror bosish qayd etilishini istamasangiz, Clickbandit bannerida katakcha yordamida Disable click actions bandidan foydalanishingiz mumkin. Bu bosish siz istamagan amalga olib keladigan bo'lsa foydalidir.
- Record rejimini tugatib Review rejimiga o'tish uchun Finish tugmasini bosing. Review rejimida Clickbandit nishon sayt bo'ylab bosishlar sayohatingizni hujum UI'si bilan qoplangan holda qayta ijro etadi va real dunyodagi clickjacking hujumini taqlid qiladi.
- Clickjacking hujumining har bir qadamini tekshirish uchun hujum UI tugmalarini bosing. Agar hujum qatlamini moslashtirish kerak bo'lsa, siz:
- + va - yordamida masshtabni moslashtirishingiz mumkin.
- Toggle transparency (hujum qatlami ortidagi nishon veb-sahifani ko'rsatish yoki yashirish uchun).
- Klaviaturadagi strelka tugmalari yordamida iframe pozitsiyasini o'zgartirishingiz mumkin.
- Hujum qatlamini asl holatiga Reset qilishingiz mumkin (bu uning masshtabi yoki pozitsiyasiga kiritgan barcha o'zgarishlarni olib tashlaydi).
- (Ixtiyoriy) Hujum skriptini HTML fayl sifatida yuklab olish uchun Save tugmasini bosing.