中文

主控与寄生攻击

密码学与安全 2021-07-15 v1

摘要

我们探索一种新型恶意脚本攻击:持久性寄生攻击。持久性寄生脚本是隐蔽的脚本,可在浏览器缓存中长期驻留。我们展示如何通过 TCP 注入将寄生脚本感染受害者的缓存。一旦缓存被感染,我们实现将寄生脚本传播至受害者客户端上其他流行域名以及网络上其他缓存的方法。我们展示如何设计寄生脚本使其长期驻留在受害者缓存中,而不限于用户访问网站的持续时间。我们开发攻击者与寄生脚本之间通信的隐蔽信道,使攻击者能够控制执行哪些脚本以及何时执行,并将私有信息(如 cookie 和密码)外泄给攻击者。随后我们演示如何利用寄生脚本实施复杂攻击,并在流行浏览器上针对一系列应用与安全机制评估这些攻击。最后我们提供对抗措施的推荐建议。

关键词

引用

@article{arxiv.2107.06415,
  title  = {The Master and Parasite Attack},
  author = {Lukas Baumann and Elias Heftrig and Haya Shulman and Michael Waidner},
  journal= {arXiv preprint arXiv:2107.06415},
  year   = {2021}
}

备注

The paper has been accepted for publication at the 51st Annual IEEE/IFIP International Conference on Dependable Systems and Networks (DSN 2021)