当前位置:首页 > 网络黑客 > 正文内容

新式进犯运用W3C环境光线传感器来盗取浏览器的灵敏信息

访客4年前 (2021-04-09)网络黑客529


概述
在这篇文章中,咱们将会给咱们介绍一种从浏览器中提取灵敏信息的办法,而咱们所要用到的东西便是你的智能手机或笔记本电脑中的环境光传感器。文章结构如下:
1.    首要,咱们会介绍与光传感器有关的内容。
2.    接下来,咱们会描述用户设备的屏幕色彩将会对光传感器的数据发生怎样的影响。咱们的首要方针是跨域提取浏览器的数据和历史记载,而进犯者将能够从中提取出灵敏文档和图片(例如用于账号康复的二维码图片)。
3.    最终,咱们会介绍浏览器厂商所能采纳的应对战略,并协助咱们缓解这种危险。
注:当时版别的Firefox和Chrome浏览器都无法抵挡这种进犯,包含带有光传感器的Android以及桌面设备(例如MacBookPro)。
布景常识:智能手机中的光传感器
现在,简直一切类型的智能手机和绝大多数的笔记本电脑都配备有环境光传感器。这种传感器一般会被安装在设备的顶部,也便是在接近前置摄像头的当地。智能手机不只能够运用环境光传感器来检测用户距离,并且还能够感应外部环境,并经过调整屏幕亮度来到达省电的意图。除此之外,光环境信息也能够用来调整智能手机的呼应办法,或许对硬件进行装备。因而,光传感器的数据是十分灵敏的。

环境光传感器回来的数据其精确度是十分高的,在世界标准单位中,衡量光强度所用的单位是勒克斯(lux),输出数据范围在0(漆黑)到上万lux不等。并且光传感器输出数据的频率也是十分高的,读取距离大约为100-200毫秒。
为了与原生App竞赛并给用户供给更好的用户体会,越来越多的网站开端有拜访环境光传感器数据的需求了。可是,W3C设备与传感器作业安排现在还在评论是否要答应网站在没有得到用户答应的情况下拜访光传感器数据。可是,当时版别的Chrome和Firefox都现已完成了相应的API。
传感器隐私
W3C安排近期正在评论有关通用传感器API的内容,其间一个首要的论题便是第三方服务在拜访特定传感器数据时是否需求征得用户的答应。因而,咱们此次研讨的意图便是要研讨环境光传感器(ALS)现在所面临的安全要挟。在此之前,我曾从安全和隐私这两个方面临ALS进行过全面的剖析,经过研讨发现,进犯者不只能够经过传感器走漏数据来检测房间内是否有人,并且还能够找出方针用户的银行暗码。
在这篇文章中,咱们的重点是传感器数据将怎么协助进犯者从方针用户的浏览器中提取出隐私数据。接下来,咱们会评论实践的进犯场景。
运用光传感器提取数据
那么咱们究竟怎么才干经过环境光传感器来提取出用户的隐私数据呢?首要,咱们要留意以下两点:
1.    用户屏幕的色彩携带着很多的有用信息,可是出于安全方面的考虑,网站是制止直接读取这方面信息的。
2.    进犯者能够经过光传感器的读数来区别不同的屏幕色彩
咱们待会儿再详细描述第二点,但简而言之,屏幕所宣布的光不只会对光传感器的读数发生影响,并且还会答应网站判别设备屏幕的色彩。
而第一点肯定会让你感到惊奇吧?究竟网站能够操控它们在用户屏幕上所显现的内容,所以它们为什么还会对这些数据感兴趣呢?但你要知道,下面这两种色彩状况是网站无法直接获取的:
1.    已拜访过的链接色彩:出于隐私原因,浏览器不会向开发者泄漏页面所显现的链接色彩,不然歹意开发者就能够运用“:visited”这种页面style来检测用户所拜访过的网站了。
2.    跨域资源:同源战略能够避免歹意网站跨域拜访受害网站的合法资源。尽管网站不能跨域查看其他网站的结构和图片,但他们能够依据自己的需求来显现这些内容,例如缩放巨细和改动色彩。
接下来,咱们将介绍进犯的完成办法。
检测已拜访过的链接
尽管网站能够选用不同的style来显现已拜访过的和未拜访过的链接色彩,可是它们不能检测链接是怎么显现给用户的。不过,咱们能够经过传感器来辨认链接的实在色彩。大致过程如下:
1.    设置链接的style:已拜访过的(白色)、未拜访过的(黑色)。
2.    校准:显现一个白色布景然后再显现黑色布景,以此来辨认用户环境的光等级。不过需求留意的是,传感器读数动摇较大将会添加咱们的进犯难度。
3.    遍历链接列表:一个接一个地读取列表中的地址,然后显现在屏幕中。已拜访过的链接将以白色显现,未拜访过的链接则是黑色。
4.    记载下每一条链接的光等级,辨认它们的色彩。由于咱们现已在第二步中对屏幕进行了校准,所以咱们现在就能知道光传感器的每一个读数所代表的色彩了。
最终,进犯者将获取到一切白色的链接,这样他们就能知道用户之前拜访过哪些页面了。
演示视频如下:
视频地址:https://youtu.be/Rg0LQ3npkP0
在演示视频中,咱们试验环境的光条件在数据提取阶段是不会发生变化的,可是去除这个约束条件也并非难事。
盗取跨域资源
在咱们的试验过程中,咱们的重点将放在盗取图片上,由于图片资源比较好提取。鄙人面的演示视频中,网站答应用户经过扫描二维码(https://victim.com/account-code.png)来紧迫拜访或康复账号,而进犯者就能够运用这个二维码来绑架用户账户了。
视频地址:https://youtu.be/LF8Wi1UVj7U
进犯机制大致如下:
1.    从受进犯的域名嵌入一张图片。一般情况下,这张图片关于不同身份的用户是不一样的,例如用户头像或安全码。
2.    运用SVG过滤器来创立是非方式的图片。
3.    缩放图片,让图片充溢整个屏幕。
4.    遍历图片中的一切像素,并在用户屏幕上显现每一个像素,然后记载下光传感器对每一个像素的读数。

[1] [2]  黑客接单网

扫描二维码推送至手机访问。

版权声明:本文由黑客接单发布,如需转载请注明出处。

本文链接:https://therlest.com/106568.html

分享给朋友:

“新式进犯运用W3C环境光线传感器来盗取浏览器的灵敏信息” 的相关文章

淘宝什么时候发货(淘宝一般都是什么时候发货)

随着12月的到来,“双12推广”也如约而至。作为2020年电商最后一次推广,三天爆发也需要提前布局。 1双十二赛马规则 过去双十一促销,很多商家说没有达到预期,甚至很多免费流量也没有改变。问题的关键其实在于赛马规则。大推广前会有额外的赛马规则分配免费流量。想要在推广期获得更确定性的流量,必须了解...

茯苓多少钱一克贵吗 - 土茯苓和茯苓哪个贵

因为很难挖到。茯苓2点5-3点5元一两,2016年1月4日更新。 30元左右一斤,还有以后.药店的销售价格通常在20,价格更高些,我在这边收购,2011年茯苓价格分两种价格,也就是两种产品,心;脾;肺;肾经。也和并不容易挖到。 4]渗湿利水;健脾和胃;宁心安神。即使在茯苓产地的山里面,茯苓价格悄悄地...

如厕阅读-如厕时读书看报有哪些坏处?

如厕阅读-如厕时读书看报有哪些坏处? 读书、看报兼如厕,不少人有这样的习惯。然而这一习惯非常不好。蹲厕时读书看报,会干扰大脑对排便传导神经的指挥,延长排便时间。现代医学研究证实,蹲厕超过3分钟即可直接导致直肠静脉曲张淤血,易诱发痔疮,且病情的轻重与时间长短有关。蹲厕时间越长,发病几率越高。因为久蹲...

小池角焊机哪儿有卖 - 渔农小池 卖鱼虾视频

用于癫狂心乱,小步奏·矶钓杆属于有绕线轮且软调加长海杆 卖简单的线组主线组装楼主应该不用我介绍了 绕线轮绕满主线线从杆身护线孔穿到杆头曲出即可 取出主线头用。 初夏,福利比较好,如果是DVD的话,你也可以淘宝。而且不贵才9点但教程的介绍还是挺客观科.唐山松下是中日合资的,帮助男性提升性能力更新时间,...

怎样辨别有农药残留的蔬菜?

怎样辨别有农药残留的蔬菜? 一、不吃形状、颜色异常的蔬菜: 形状:颜色正常的蔬菜,一般是常规栽培,是未用激素等化学品处理的,可以放心地食用。 “异常”蔬菜可能用激素处理过,如韭菜,当它的叶子特别宽大肥厚,比一般宽叶一次同学聚会,我发现很多同学已经有房有车,毕竟毕业三年了,而我还只是每个月三千块...

英寸和米的换算(这些单位换算你还知道吗?)

英寸和米的换算(这些单位换算你还知道吗?) 一寸等于多少厘米 更新:2016-03-28 14:07:21 查看相关文章 一寸等于多少厘米 1寸=3.3333333厘米(cm) 1英寸(in)=2.54厘米(cm) 一寸等于多少毫米 1寸=33.3333333毫米(mm) 1英寸...

评论列表

世味笑惜
2年前 (2022-06-26)

用传感器API的内容,其间一个首要的论题便是第三方服务在拜访特定传感器数据时是否需求征得用户的答应。因而,咱们此次研讨的意图便是要研讨环境光传感器(ALS)现在所面临的安全要挟。在此之前,我曾

双笙轻禾
2年前 (2022-06-27)

的光传感器现在,简直一切类型的智能手机和绝大多数的笔记本电脑都配备有环境光传感器。这种传感器一般会被安装在设备的顶部,也便是在接近前置摄像头的当地。智能手机不只能

柔侣乙白
2年前 (2022-06-26)

面style来检测用户所拜访过的网站了。2.    跨域资源:同源战略能够避免歹意网站跨域拜访受害网站的合法资源。尽管网站不能跨域查看其他网站的结构和图片,但他们能够依据自己的需求

痴妓北渚
2年前 (2022-06-27)

://youtu.be/LF8Wi1UVj7U进犯机制大致如下:1.    从受进犯的域名嵌入一张图片。一般情况下,这张图片关于不同身份的用户是不一样的,例如用户头像或安全码。2.    运用SVG过滤器来创立是非方式的图片。3.    缩放图片

囤梦做啡
2年前 (2022-06-27)

用户是不一样的,例如用户头像或安全码。2.    运用SVG过滤器来创立是非方式的图片。3.    缩放图片,让图片充溢整个屏幕。4.    遍历图片中的一切像素,并在用户屏幕上显现每一个像素,然后记载下光传感器对每一个像素的读数。[1] [2]  黑客接单网

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。