SlideShare ist ein Scribd-Unternehmen logo
1 von 20
 
Nie čo o mne ,[object Object],[object Object],[object Object],[object Object],[object Object],[object Object]
Typy útokov ,[object Object],[object Object],[object Object],[object Object]
Prečo cieliť útoky ,[object Object],[object Object],[object Object],[object Object],[object Object]
Staro-nové formy útokov ,[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object]
Čo je Cross-site Scripting (XSS) http ://domain.com/search?q= <script>alert(‘XSS’);</script>
Mo žnosti Cross-site Scripting (XSS) ,[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object]
Cross-site Request Forgery (CSRF)  ,[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object]
Mýty o CSRF a XSS ,[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object]
Teória v praxi
Video – Redirect (CSRF) ,[object Object],[object Object],[object Object],[object Object],http://vimeo.com/2227807
Video – Zmena údajov (XSS  &  CSRF) ,[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],http://vimeo.com/2227780
Čo je CSS Hack Štandardná vlastnosť prehliadačov označovať užívateľom navštívené odkazy inou farbou a možnosť ich dodatočnej štylyzácie  a:visited je využitá za pomoci JavaScriptu k overeniu, či užívateľ navštívil vybranú stránku.
Možnosti CSS Hacku ,[object Object],[object Object],[object Object],[object Object],[object Object],[object Object]
Čo je Clickjacking Využíva interakciu užívateľa a prenáša ju na iný web za pomoci iframe-u. Ten prekryje inou vrstvou, pričom zachová pôvodný interaktívny prvok, alebo ho nahradí vlastným, ktorý naň prensie interakciu užívateľa.
Možnosťi Clickjackingu ,[object Object],[object Object],[object Object],[object Object],[object Object]
Ochrana proti Clickjackingu Na strane serveru: Zakázať načítavanie webu cez frame na cudzom webe napríklad cez js: <script type=&quot;text/javascript&quot;>if (top!=self) top.location.href=self.location.href;</script> Užívateľ: NoScript (Mozilla, Opera)
České banky a Clickjacking (prieskum) Česká Spořitelna GE Money Komerční Banka Raiffeisen Bank Unicredit Bank Poštovní spořitelna ČSOB Citibank Volksbank mBank
Slovenské banky a Clickjacking (prieskum) mBank ČSOB Dexia Istrobanka Komerční Banka OTP Poštová banka Privatbanka Slovenská Sporiteľňa Tatrabanka Volksbank VÚB
Ďakujem za pozornosť Rastislav Turek | Synopsi.com [email_address]

Weitere ähnliche Inhalte

Mehr von Rastislav Turek

Sociálne siete a bezpečnosť
Sociálne siete a bezpečnosťSociálne siete a bezpečnosť
Sociálne siete a bezpečnosťRastislav Turek
 
Dodatok k zmluve o spolupraci
Dodatok k zmluve o spolupraciDodatok k zmluve o spolupraci
Dodatok k zmluve o spolupraciRastislav Turek
 
Výročná správa SK-NIC, a.s. za rok 2008
Výročná správa SK-NIC, a.s. za rok 2008Výročná správa SK-NIC, a.s. za rok 2008
Výročná správa SK-NIC, a.s. za rok 2008Rastislav Turek
 
Výročná správa SK-NIC, a.s. za rok 2007
Výročná správa SK-NIC, a.s. za rok 2007Výročná správa SK-NIC, a.s. za rok 2007
Výročná správa SK-NIC, a.s. za rok 2007Rastislav Turek
 
Kritika pravidiel poskytovania menného priestoru v internetovej doméne sk
Kritika pravidiel poskytovania menného priestoru v internetovej doméne skKritika pravidiel poskytovania menného priestoru v internetovej doméne sk
Kritika pravidiel poskytovania menného priestoru v internetovej doméne skRastislav Turek
 
SYNOPSI Boyfriend Audit 2.0
SYNOPSI Boyfriend Audit 2.0SYNOPSI Boyfriend Audit 2.0
SYNOPSI Boyfriend Audit 2.0Rastislav Turek
 
Rodičovská kontrola vo Windows Vista
Rodičovská kontrola vo Windows VistaRodičovská kontrola vo Windows Vista
Rodičovská kontrola vo Windows VistaRastislav Turek
 
Vraj rodinách chýbajú pravidlá
Vraj rodinách chýbajú pravidláVraj rodinách chýbajú pravidlá
Vraj rodinách chýbajú pravidláRastislav Turek
 
Pravá zdravá strava alebo Jeden Vifon, prosím
Pravá zdravá strava alebo Jeden Vifon, prosímPravá zdravá strava alebo Jeden Vifon, prosím
Pravá zdravá strava alebo Jeden Vifon, prosímRastislav Turek
 
Information Security Survey in Slovak Republic 2008
Information Security Survey in Slovak Republic 2008Information Security Survey in Slovak Republic 2008
Information Security Survey in Slovak Republic 2008Rastislav Turek
 
Information Security Survey in Czech Republic 2007
Information Security Survey in Czech Republic 2007Information Security Survey in Czech Republic 2007
Information Security Survey in Czech Republic 2007Rastislav Turek
 

Mehr von Rastislav Turek (14)

Sociálne siete a bezpečnosť
Sociálne siete a bezpečnosťSociálne siete a bezpečnosť
Sociálne siete a bezpečnosť
 
Dodatok k zmluve o spolupraci
Dodatok k zmluve o spolupraciDodatok k zmluve o spolupraci
Dodatok k zmluve o spolupraci
 
Zmluva o spolupraci
Zmluva o spolupraciZmluva o spolupraci
Zmluva o spolupraci
 
Credit Card Frauds
Credit Card FraudsCredit Card Frauds
Credit Card Frauds
 
Výročná správa SK-NIC, a.s. za rok 2008
Výročná správa SK-NIC, a.s. za rok 2008Výročná správa SK-NIC, a.s. za rok 2008
Výročná správa SK-NIC, a.s. za rok 2008
 
Výročná správa SK-NIC, a.s. za rok 2007
Výročná správa SK-NIC, a.s. za rok 2007Výročná správa SK-NIC, a.s. za rok 2007
Výročná správa SK-NIC, a.s. za rok 2007
 
Kritika pravidiel poskytovania menného priestoru v internetovej doméne sk
Kritika pravidiel poskytovania menného priestoru v internetovej doméne skKritika pravidiel poskytovania menného priestoru v internetovej doméne sk
Kritika pravidiel poskytovania menného priestoru v internetovej doméne sk
 
SYNOPSI Boyfriend Audit 2.0
SYNOPSI Boyfriend Audit 2.0SYNOPSI Boyfriend Audit 2.0
SYNOPSI Boyfriend Audit 2.0
 
Rodičovská kontrola vo Windows Vista
Rodičovská kontrola vo Windows VistaRodičovská kontrola vo Windows Vista
Rodičovská kontrola vo Windows Vista
 
Vraj rodinách chýbajú pravidlá
Vraj rodinách chýbajú pravidláVraj rodinách chýbajú pravidlá
Vraj rodinách chýbajú pravidlá
 
Pravá zdravá strava alebo Jeden Vifon, prosím
Pravá zdravá strava alebo Jeden Vifon, prosímPravá zdravá strava alebo Jeden Vifon, prosím
Pravá zdravá strava alebo Jeden Vifon, prosím
 
Information Security Survey in Slovak Republic 2008
Information Security Survey in Slovak Republic 2008Information Security Survey in Slovak Republic 2008
Information Security Survey in Slovak Republic 2008
 
Information Security Survey in Czech Republic 2007
Information Security Survey in Czech Republic 2007Information Security Survey in Czech Republic 2007
Information Security Survey in Czech Republic 2007
 
Practical Web Attacks
Practical Web AttacksPractical Web Attacks
Practical Web Attacks
 

Cílené útoky na klienty banky

  • 1.  
  • 2.
  • 3.
  • 4.
  • 5.
  • 6. Čo je Cross-site Scripting (XSS) http ://domain.com/search?q= <script>alert(‘XSS’);</script>
  • 7.
  • 8.
  • 9.
  • 11.
  • 12.
  • 13. Čo je CSS Hack Štandardná vlastnosť prehliadačov označovať užívateľom navštívené odkazy inou farbou a možnosť ich dodatočnej štylyzácie a:visited je využitá za pomoci JavaScriptu k overeniu, či užívateľ navštívil vybranú stránku.
  • 14.
  • 15. Čo je Clickjacking Využíva interakciu užívateľa a prenáša ju na iný web za pomoci iframe-u. Ten prekryje inou vrstvou, pričom zachová pôvodný interaktívny prvok, alebo ho nahradí vlastným, ktorý naň prensie interakciu užívateľa.
  • 16.
  • 17. Ochrana proti Clickjackingu Na strane serveru: Zakázať načítavanie webu cez frame na cudzom webe napríklad cez js: <script type=&quot;text/javascript&quot;>if (top!=self) top.location.href=self.location.href;</script> Užívateľ: NoScript (Mozilla, Opera)
  • 18. České banky a Clickjacking (prieskum) Česká Spořitelna GE Money Komerční Banka Raiffeisen Bank Unicredit Bank Poštovní spořitelna ČSOB Citibank Volksbank mBank
  • 19. Slovenské banky a Clickjacking (prieskum) mBank ČSOB Dexia Istrobanka Komerční Banka OTP Poštová banka Privatbanka Slovenská Sporiteľňa Tatrabanka Volksbank VÚB
  • 20. Ďakujem za pozornosť Rastislav Turek | Synopsi.com [email_address]