Çerezler nasıl engellenir. Bir çerez çalmanın kolay bir yolu

Çerezler nasıl çalınır

Çerezleri çalmak gibi bu hackleme yöntemi harika çalışıyor ve birçok bilgisayar korsanı tarafından kullanılıyor. Siz de denemek istiyor ancak ne yapacağınızı bilmiyorsanız önerilerimizi okuyun.

Çerezler nedir?

Bu, bir kullanıcının belirli bir siteye yaptığı ziyaretle ilgili bilgilerdir. Ayrı bir metin belgesinde saklanır. Orada çeşitli bilgiler bulabilirsiniz. Oturum açma bilgileri, şifreler, posta kutusu adresleri ve telefon numaraları dahil. Bu yüzden krakerler bu belgeleri ele geçirmek için can atıyorlar. Hackerlar ihtiyaç duydukları malzemeleri çalmak için farklı yöntemler kullanırlar.

Çerezler nasıl çalınır

XSS güvenlik açığı

Herhangi bir sitede bulunabilir ve kullanılabilir. Bir uzman bir güvenlik açığı bulduğunda, ona özel bir kod enjekte eder. Amaca bağlı olarak, kodlar farklıdır, belirli bir kaynak için yazılmıştır. Bir kullanıcı bu sayfayı ziyaret edip yenilediğinde tüm değişiklikler uygulanır. Kod harekete geçer - kurbanın bilgisayarına enjekte edilir ve tüm bilgileri toplar. gerekli bilgi tarayıcıdan.

Kodu girmek için herhangi bir güvenlik açığı türünü kullanabilirsiniz - bir web kaynağında, bir tarayıcıda veya bir bilgisayar sisteminde bir hata.

2 tür XSS saldırısı vardır:

Pasif - sayfa komut dosyasına yönlendirilir. Bu durumda, sayfanın öğelerinde güvenlik açıkları aramanız gerekir. Örneğin, iletişim kutuları, arama kutusu, video dizini vb. içeren bir sekme.

Aktif - sunucuda aranmalıdırlar. Özellikle sık sık çeşitli forumlarda, bloglarda ve sohbetlerde bulunurlar.

Bir kişinin XSS uygulamasını nasıl sağlayabilirim?

Görev kolay değil, çünkü genellikle kodu etkinleştirmek için onunla bağlantıya tıklamanız gerekir. Bağlantıyı gizleyebilir ve ilginç bir teklifle birlikte bir e-postayla gönderebilirsiniz. Örneğin, bir çevrimiçi mağazada büyük bir indirim yapın. Ayrıca hepsini bir resme gömebilirsiniz. Kullanıcının onu görmesi ve hiçbir şeyden şüphelenmemesi muhtemeldir.

Sniffer kurulumu

Bu, başka birinin cihazındaki trafiği izlemek için özel programların tanıtımıdır. Sniffer, diğer kişilerin verileriyle iletilen oturumları engellemenize olanak tanır. Böylece, kullanıcı tarafından ağ üzerinden iletilen tüm oturum açma ve şifreleri, adresleri, önemli bilgileri alabilirsiniz. Bu durumda, saldırılar çoğunlukla korumasız HTTP verilerine gerçekleştirilir. Güvenli olmayan wi-fi bunun için iyi çalışıyor.

Bir sniffer uygulamanın birkaç yolu vardır:

  • Trafiği kopyala;
  • Trafik saldırılarını kullanarak veri analizi;
  • Arayüzleri dinlemek;
  • Kanal boşluğuna koklayıcı yerleştirme.
Çerez ikamesi

Tüm veriler web sunucusunda orijinal biçiminde saklanır. Bunları değiştirirseniz, ikame olarak kabul edilecektir. Alınan tüm materyaller başka bir bilgisayarda kullanılabilir. Böylece, kullanıcının kişisel verilerine tam erişim elde edeceksiniz. Çerezleri tarayıcı ayarları, eklentiler veya özel programlar kullanarak değiştirebilirsiniz. Düzenleme, bir bilgisayardaki herhangi bir standart not defterinde de mümkündür.

Çerezleri virüsle çalmak

Uzmanlar, özel bir ihtiyaç olmadıkça çerezlerin kullanılmamasını tavsiye etmektedir. Bunları devre dışı bırakmak mümkünse, bunu yapmak en iyisidir. Bunun nedeni, çerezlerin çok savunmasız olmasıdır. Genellikle davetsiz misafirler tarafından çalınırlar. Bu dosyalardan çok büyük miktarda kişisel veri elde edilebilir. kesin bilgi bir kişiye karşı kullanılacak. En tehlikeli dosya türü, oturum sona erdiğinde sistemde kalan dosyalardır.

Çerezler genellikle bir virüs programı kullanılarak çalınır. Bu oldukça basit bir şekilde yapılır. Bilgisayarda belirli malzemeleri toplayan herhangi bir güvenli yardımcı programa bir virüs bulaşır. Virüs programı, ana bilgisayarın sunucusuna bağlanacaktır. Program, tarayıcının onu proxy sunucusu olarak kullanması için yapılandırılmalıdır.

Program kurbanın bilgisayarına ulaştığında, saklanan tüm verileri otomatik olarak toplamaya ve size göndermeye başlayacaktır.

Virüsler farklıdır ve işlevleri de farklı olabilir. Bazıları tarayıcıyı tamamen kontrol etmenize ve herhangi bir bilgiyi görüntülemenize izin verir. Diğerleri korunan materyalleri çalabilir. Yine de diğerleri yalnızca korumasız verileri toplar.

Bir virüs programını başka birinin bilgisayarına uygulamakta zorlanabilirsiniz. Kullanıcıyı indirmeye ve çalıştırmaya zorlamak gerekir. Burada, ona programın bağlantısını içeren bir mektup gönderebilir veya programı güvenli olarak iletebilir ve kişinin onu sitenizden indirmesini bekleyebilirsiniz.

Çerezleri hırsızlıktan nasıl koruruz?

Web kaynaklarının çoğu yeterince güvenli değil. Bilgisayar korsanları bu platformlardaki güvenlik açıklarını ve hataları kolayca bulur.

Çerez koruma kuralları:

  1. Bilgisayar kimliğini geçerli oturuma bağlayın. Daha sonra siteye harici bir cihazdan girdiğinizde yeni bir oturum başlatılacak, bir öncekinden veri alınmayacaktır.
  2. Oturumu tarayıcıya bağlayın. Aynı ilke önceki paragrafta olduğu gibi çalışacaktır.
  3. Ağ üzerinden iletilen parametreleri şifreleyin. O zaman belgede saklanan bilgilerin anlaşılması imkansız olacaktır. Onu ele geçiren kişi için faydasız olacaktır. Bu teknik sizi %100 korumayacaktır, bazı uzmanlar herhangi bir materyali deşifre edebilir.
  4. Tanımlayıcılar için ayrı bir klasör oluşturun.

Çerezler aracılığıyla başka birinin hesabından şifre nasıl bulunur?

Başka birinin verilerini yetkilendirme için almak için önce kaydedildikleri dosyaya gitmelisiniz.

kullananlar için Mozilla Firefox ana menüde bulunan araçlar sekmesine gitmeniz gerekiyor. Ayrıca sistem ayarlarında, sosyal ağlardaki hesaplarla ilgili tüm önemli bilgileri aramanız gereken "Koruma" bölümünü bulacaksınız. Tüm şifreler gizlidir, bu nedenle "göster" düğmesine tıklayın. Tam orada koruma kurabilir ve özel bir kod koyabilirsiniz. O zaman senden başka kimse bu bilgiyi almayacak.

Opera'da, genel görüntüleme için yalnızca kullanıcı adları mevcuttur. Ancak menüde bir şifre yöneticisi bulabilir ve bilgisayarınızda depolananların tümünü görüntüleyebilirsiniz. Tam liste için yöneticiye bakın. Parolalara erişmek için ek bir uzantı yüklemeniz gerekir.

İÇİNDE Google Chrome tüm bu malzemeler gelişmiş ayarlarda görülebilir. Kaydedilen tüm çerezlerin bulunduğu bir sekme var.

Maalesef standart tarayıcı Internet Explorer gibi işlevleri yoktur. Bilgisayar sahibinin ziyaret ettiği web platformları hakkında bilgi edinmek için özel bir program indirmeniz gerekir. İnternette ücretsiz olarak bulunabilir, tamamen güvenlidir, ancak güvenilir kaynaklardan indirmek daha iyidir. Herhangi bir programın bir antivirüs tarafından kontrol edilmesi gerektiğini unutmayın. Bu, özellikle parolalarla çalışan yardımcı programlar için geçerlidir.

Bu teknik sadece sahip olanlar için uygundur. fiziksel erişim kurbanın bilgisayarına. Ayrıca, bir kişi platformda PC'niz üzerinden yetkilendirildiyse ve verilerini kaydettiyse başka birinin şifresini de öğrenebilirsiniz.

Çerezleri çalmak için programlar

İnternette bilgisayar korsanlarının birbirleriyle iletişim kurduğu birçok hacker forumu var. İnsanlar oraya gitmeyi umarak giderler. ücretsiz yardım... Bilgisayar korsanlığı için çok sayıda farklı program bulabileceğiniz yer burasıdır. Bu programlara güvenmemeniz gerektiği konusunda sizi uyarmak istiyoruz. Başka birinin cihazından çerezleri uzaktan çalmaya yönelik yardımcı programlar - mankenler veya virüs programları. Bu yazılımı bilgisayarınıza indirirseniz, büyük olasılıkla kendiniz bir dolandırıcı tuzağına düşersiniz. Dolandırıcılar programlarını ücretsiz olarak yerleştirirler. Böylece virüs yazılımları dağıtırlar ve diğer kişilerin bilgisayarları üzerinde kontrol sahibi olurlar. Genel olarak, bu tür programlar bir aldatmacadır, bunu arayüzlerinden ve içeriklerinden anlayacaksınız. Dosyaları çıkarmak için herhangi bir yazılım kullanacaksanız, onları koklamalarına izin verin. Tabii ki, kullanımları kolay değil. Ve internette iyi bir koklayıcı bulmak kolay değil. Ancak bu tür yazılımlar, onu size para karşılığında satabilecek uzmanlardan edinilebilir. Her birinin kendi hilesi olan birçok dolandırıcı olduğunu unutmayın. Yalnızca iyi bir üne sahip, incelemeleri olan ve kendi web sitesine sahip olan güvenilir bilgisayar korsanlarına güvenmelisiniz.

Sonuç olarak, çerez çalmanın gerçekten etkili bir yöntem olduğunu ve etkinliği çok yüksek olduğunu belirtmek isterim. Bir sosyal ağda veya habercide birinin profilini hacklemek istiyorsanız, bu seçeneği göz önünde bulundurduğunuzdan emin olun. Bu yöntem, kurbanın bilgisayarını kullanabildiğiniz zaman en iyi sonucu verir. Uzaktan malzeme almak çok daha zor ama bizim tavsiyemizden faydalanıp bu yöntemi pratikte uygulamaya çalışabilirsiniz.

Bölümde

Ziyaretçilerin bazı Web sitelerinde nasıl kişiselleştirildiğini hiç merak ettiniz mi? Bu, örneğin, "arabanın" içeriğinin ezberlenmesinde (eğer bu düğüm malların satışı için tasarlanmışsa) veya bir formun alanlarını doldurma biçiminde ifade edilebilir. World Wide Web'in temeli olan HTTP protokolünün, bir site ziyaretinden diğerine olayları takip etme imkanı yoktur, bu nedenle bu "durumları" saklayabilmek için özel bir eklenti geliştirilmiştir. RFC 2109'da açıklanan bu mekanizma, Web sitelerinin ziyaretçilerini izlemesini sağlamak için HTTP isteklerine ve yanıtlarına özel tanımlama bilgisi verileri ekler.

Çerez verileri, iletişim oturumu süresince hatırlanabilir ( seans başına), kalan rasgele erişim belleği bir oturum sırasında ve tarayıcı kapatıldığında veya belirli bir süre geçtikten sonra bile silinir. Diğer durumlarda, kalıcıdırlar ( ısrarcı), şeklinde kullanıcının sabit diskinde kalan Metin dosyası... Genellikle Çerezler dizininde saklanırlar (% windir% \ Win9x'te Çerezler ve NT / 2000'de % userprofile% \ Çerezler). Yakalandıktan sonra tahmin etmek zor değil. kurabiyeİnternette, bir saldırgan bir kullanıcının kimliğine bürünebilir bu bilgisayar veya bu dosyalarda bulunan önemli bilgileri toplayın. Aşağıdaki bölümleri okudukça, bunu yapmanın ne kadar kolay olduğunu göreceksiniz.

Çerezlere müdahale

En doğrudan yol, çerezler ağ üzerinden aktarılırken onları durdurmaktır. Yakalanan veriler daha sonra uygun sunucuya giriş yapılırken kullanılabilir. Bu sorun herhangi bir paket yakalama aracı kullanılarak çözülebilir, ancak en iyilerinden biri Lavrenty Nikula'nın programıdır ( Laurentiu nicula) SpyNet / PeepNet... SpyNet birlikte çalışan iki yardımcı program içerir. programı CaptureNet paketi kendisi yakalar ve diske kaydeder ve PeepNet dosyayı açar ve okunabilir bir biçime dönüştürür. Aşağıdaki örnek, görüntülenen sayfalara erişimi doğrulamak ve kontrol etmek için bir tanımlama bilgisinin kullanıldığı PeepNet tarafından kurtarılan bir iletişim oturumunun bir parçacığıdır (isimler anonimliği korumak için değiştirilmiştir).

http://www.victim.net/images/logo.gif HTTP / 1.0 Kabul et: * / * Yönlendiren: http://www.victim.net/ Sunucu: www.victim.net Çerez: jrunsessionid = 96114024278141622; cuid = TORPM!ZXTFRLRlpWTVFISEblahblah

Yukarıdaki örnekte, sunucuya gelen çerez parçasına yerleştirilen çerez parçasını görebilirsiniz. HTTP isteği... En önemlisi saha küp = www.victim.net sitesinde bir kullanıcının kimliğini doğrulamak için kullanılan benzersiz bir tanımlayıcıyı belirtir. Bundan sonra, saldırganın kurban.net'i ziyaret ettiğini, kendi kimliğini ve bir çerez aldığını varsayalım (düğümün çerez verilerini sanal belleğe yerleştirmediği, ancak onu yazdığı varsayılır. HDD). Saldırgan daha sonra kendi tanımlama bilgisini açabilir ve ele geçirilen paketteki cuid = alan tanımlayıcısını değiştirebilir. Bu durumda kurban.net sunucusuna girilirken çerez verileri ele geçirilen kullanıcı olarak algılanacaktır.

Program yeteneği gözetleme ağı tüm iletişim oturumunun veya parçasının yeniden oynatılması, bu tür saldırıların uygulanmasını büyük ölçüde kolaylaştırır. düğmeyi kullanma Git al! Daha önce CaptureNet programı tarafından ele geçirilen tanımlama bilgisi verilerini kullanarak kullanıcı tarafından görüntülenen sayfaları yeniden getirebilirsiniz. PeepNet yardımcı programının iletişim penceresinde, birinin yürütülen emirleri hakkında bilgi görebilirsiniz. CaptureNet programı tarafından yakalanan tanımlama bilgisi verileri, kimlik doğrulama için kullanılır. Oturum verileri iletişim kutusunun sağ alt köşesindeki çerçeveye ve Cookie: satırını takip eden satıra dikkat edin. Bu, kimlik doğrulama için kullanılan çerezdir.

Bu oldukça güzel bir hile. Ayrıca, yardımcı program CaptureNet Network Associates, Inc.'den Sniffer Pro gibi profesyonel düzeydeki yardımcı programların yeteneklerine neredeyse eşdeğer olan, şifresi çözülmüş biçimde tam bir trafik kaydı sağlayabilir. Ancak, yardımcı program SpyNet Daha da iyisi, ücretsiz alın!

karşı önlemler

Hassas kimlik bilgilerini doğrulamak ve saklamak için tanımlama bilgileri kullanan sitelere dikkat edin. Kookaburra Software'in Cookie Pal, http://www.kburra.com/cpal.html adresinde bulunabilecek güvenlik araçlarından biridir. Bu yazılım bir Web sitesi tanımlama bilgisi mekanizmasını kullanmaya çalıştığında kullanıcı için uyarı mesajları oluşturacak şekilde yapılandırılabilir. Bunu yaparken "perde arkasına bakabilir" ve bu eylemlere izin verilip verilmeyeceğine karar verebilirsiniz. Internet Explorer yerleşik bir tanımlama bilgisi destek mekanizmasına sahiptir. Etkinleştirmek için Denetim Masasında İnternet Seçenekleri uygulamasını başlatın, Güvenlik sekmesine gidin, İnternet Bölgesi öğesini seçin, Özel Düzey modunu ayarlayın ve kalıcı ve geçici tanımlama bilgisi verileri için radyo düğmesini Sor olarak ayarlayın. Netscape tarayıcısında tanımlama bilgilerinin kullanımını yapılandırmak için şu komutu kullanın: Düzenle ›Tercihler› Gelişmiş ve Bir çerezi kabul etmeden önce beni uyar veya Çerezleri devre dışı bırak modunu ayarlama (Şekil 16.3). Bir tanımlama bilgisini kabul ettiğinizde, diske yazılıp yazılmadığını kontrol etmeniz ve Web sitesinin kullanıcılar hakkında bilgi toplayıp toplamadığını kontrol etmeniz gerekir.

Kimlik doğrulama için çerezlerin kullanıldığı bir siteyi ziyaret ederken, başlangıçta sağlanan kullanıcı adı ve şifrenin en azından SSL protokolü kullanılarak şifrelendiğinden emin olmanız gerekir. Bu bilgi daha sonra PeepNet penceresinde en azından düz metin olarak görünmeyecektir.

Yazarlar, sık ziyaret edilen Web sitelerinin çoğu bu modu gerektirmiyorsa, tanımlama bilgilerini tamamen devre dışı bırakmayı tercih ederdi. Örneğin, Microsoft'un dünya çapında popüler Hotmail hizmeti, çerezlerin kaydedilmesini gerektirir. Bu hizmet, kimlik doğrulama işleminde birkaç farklı sunucu kullandığından, bunları Güvenilir Ana Bilgisayarlar bölgesine eklemek o kadar kolay değildir (bu işlem, "Güvenlik Alanlarını Akıllıca Kullanma: Ortak karar Activex Element Sorunları "). Bu durumda * .hotmail.com notasyonu yardımcı olacaktır. mükemmel çözüm HTML protokolü eksiklik sorunları, ancak alternatif yaklaşımlar daha da kötü görünüyor (ör. url proxy sunucularında depolanabilen tanımlayıcı). Daha iyi bir fikir gelene kadar, tek çıkış yolu, yukarıda listelenen yöntemleri kullanarak çerezleri kontrol etmektir.

URL yoluyla çerez yakalama

Korkunç bir şey hayal edin: Internet Explorer kullanıcıları özel olarak tasarlanmış köprülere tıklar ve çerezlerinin ele geçirilmesi riskiyle potansiyel kurbanlar haline gelirler. Bennett Hazelton ( Bennett Haaselton) ve Jamie McCarthy ( Jamie McCarthyİnternet üzerinden iletişim özgürlüğünü teşvik eden genç bir kuruluş olan Peacefire'ın ), bu fikri hayata geçiren bir senaryo yayınladı. Bu komut dosyası, kullanıcı bu sayfada bulunan bir bağlantıya tıkladığında bir istemci bilgisayardan tanımlama bilgilerini alır. Bu, tanımlama bilgisinin içeriğini Web sitesinin operatörlerinin kullanımına sunar.

Bu yetenek, bir Web sayfasının HTML'sine, HTML e-postasına veya haber grubu gönderisine IFRAME'ler yerleştirilerek kötüye kullanılabilir. Güvenlik danışmanı Richard M. Smith tarafından sağlanan aşağıdaki örnek, Peacefire tarafından geliştirilen bir yardımcı programla IFRAME'lerin kullanımını göstermektedir.

Bu tür şeylerin kişisel verilerimizi tehdit etmemesi için bunu kendim yapıyorum ve herkese HTML kodu ile çalışan yazılımları (e-posta istemcileri, medya oynatıcılar, tarayıcılar vb.) her zaman güncellemelerini tavsiye ediyorum.

Birçok kişi tanımlama bilgilerinin alınmasını engellemeyi tercih eder, ancak çoğu Web sitesi tanımlama bilgilerinin görüntülenmesini gerektirir. Sonuç - yakın gelecekte ortaya çıkarsa yenilikçi teknoloji, tanımlama bilgileri olmadan yapmanıza izin vererek, programcılar ve yöneticiler rahat bir nefes alacak, ancak tanımlama bilgisi bir bilgisayar korsanı için lezzetli bir lokma olarak kaldığı sürece! Bu doğrudur, çünkü henüz daha iyi bir alternatif yoktur.

Sunucu tarafı karşı önlemler

Sunucunun güvenliğini sağlamaya yönelik tavsiyelerde uzmanlar basit bir tavsiyede bulunur: çerez mekanizmasını gereksiz yere kullanmayın! Özellikle iletişim oturumunun bitiminden sonra kullanıcının sisteminde kalan çerezleri kullanırken dikkatli olmak gerekir.

Elbette, kullanıcıların kimliğini doğrulamak için Web sunucularının güvenliğini sağlamak için çerezlerin kullanılabileceğini anlamak önemlidir. Bununla birlikte, geliştirilmekte olan uygulamanın çerez kullanması gerekiyorsa, bu mekanizma, her oturum için kısa geçerlilik süresine sahip farklı anahtarlar kullanılacak şekilde yapılandırılmalı ve ayrıca bu dosyalara erişilebilecek bilgileri girmemeye çalışılmalıdır. bilgisayar korsanları tarafından bilgisayar korsanlığı için kullanılır (örneğin, ADMIN = TRUE).

Ek olarak, çerezlerle çalışırken daha fazla güvenlik için, çıkarmayı önlemek için şifrelemelerini kullanabilirsiniz. önemli bilgi... Elbette şifreleme, çerez teknolojisi ile çalışırken tüm güvenlik sorunlarını çözmez, ancak bu yöntem yukarıda açıklanan en basit hack'leri önleyecektir.