Các ph ng pháp t n công XSSươ ấ
T n công XSS (cross-site scripting) th ng đ c coi là lành tính, ho c ấ ườ ượ ặ
ng i ta th ng ít nghĩ đ n nh ng hi m h a ti m tàng c a chúng. Ví d , ườ ườ ế ữ ể ọ ề ủ ụ
ph n l n m i ng i cho r ng các ch ng trình mã đ c Javascript có th ănầ ớ ọ ườ ằ ươ ộ ể
c p cookies ho c chuy n h ng m t ng i t i m t trang Web khác. Tuy ắ ặ ể ướ ộ ườ ớ ộ
nhiên, nh ng t n công đ n gi n đó, m c dù r t h u ích, nh ng chúng ch ữ ấ ơ ả ặ ấ ữ ư ỉ
làm trên ph n giao di n nh m t ng i có th làm m t khi h đ c phép ầ ệ ư ộ ườ ể ộ ọ ượ
ch y Jvascript trên trình duy t. Trong ph n này, tôi s gi i thi u nh ng ạ ệ ầ ẽ ớ ệ ữ
hi m h a l n h n t nh ng l i đ n gi n trên trang Web mà nh ng k t n ể ọ ớ ơ ừ ữ ỗ ơ ả ữ ẻ ấ
công có th l i d ng, t ăn c p l ch s trình duy t, t i nh ng đi u r t ể ợ ụ ừ ắ ị ử ệ ớ ữ ề ấ
kh ng khi p và mã đ c Javascript có th làm đ c.ủ ế ộ ể ượ
Ăn c p l ch s duy t Webắ ị ử ệ
Khi m t hacker th c hi n các cu c t n công, nh ng hi u bi t c a v ộ ự ệ ộ ấ ữ ể ế ủ ề
ng i dùng, ví d nh thói quen c a h s giúp ích r t nhi u. Thay vì tìm ườ ụ ư ủ ọ ẽ ấ ề
ki m m t cách r ng rãi, k t n công có th nh m đ n nh ng khu v c có ế ộ ộ ẻ ấ ể ắ ế ữ ự
nh ng l h ng và khi đó thành công s d dàng h n. S d ng m t vài th ữ ỗ ổ ẽ ễ ơ ử ụ ộ ủ
thu t Javascript/CSS, r t đ n gi n đ khám phá nh ng trang Web nào n n ậ ấ ơ ả ể ữ ậ
nh n đã t ng ghé thăm, quy t đ nh li u h có đăng nh p và nh ng d li u ậ ừ ế ị ệ ọ ậ ữ ữ ệ
t l ch s tìm ki m c a h . V i nh ng thông tin này, m t k t n công có ừ ị ử ế ủ ọ ớ ữ ộ ẻ ấ
th th c hi n vi c chuy n ti n qua tài kho n, phát t n sâu Web, ho c g i ể ự ệ ệ ể ề ả ấ ặ ử
th spam trên trang Web n i mà n n nhân đã t ng đăng nh p g n đây.ư ơ ạ ừ ậ ầ
JavaScript/CSS API getComputedStyle
T n công l ch s b ng Javascript/CSS là m t ph ng pháp brute-force có ấ ị ử ằ ộ ươ
hi u q a cao đ tìm ra n i n n nhân đã t ng ghé thăm. Trung bình, m t ệ ủ ể ơ ạ ừ ộ
ng i dùng Web truy c p hàng ch trang Web trong m t ngày. Đi u đ u ườ ậ ụ ộ ề ầ
tiên mà m t k t n công s làm là thu th p m t danh sách các trang Web màộ ẻ ấ ẽ ậ ộ
ng i dùng truy c p th ng xuyên. Danh sách các trang Web ph bi n trên ườ ậ ườ ổ ế
th gi i ví d nh b ng x p h ng Alexa là m t ngu n tài nguyên r t quý ế ớ ụ ư ả ế ạ ộ ồ ấ
giá giúp quá trình x lý d dàng h n. Tìm ki m m t vài trang Web online ử ễ ơ ế ộ