[Analyzing] Sự nguy hiểm của thói quen Remember Password trong Firefox hay IE |
08/12/2010 15:47:51 (+0700) | #1 | 226658 |
|
xnohat
Moderator
|
Joined: 30/01/2005 13:59:19
Messages: 1210
Location: /dev/null
Offline
|
|
Vấn đề này không mới và cũng không phải lỗi bảo mật thật sự nghiêm trọng, nó chỉ là vấn đề rủi ro xảy ra từ hành vi sử dụng phần mềm
Hiện nay khi sử dụng máy tính, nhiều người dùng máy tính nghiệp dư thường có thói quen ẩn chứa nhiều rủi ro là bấm nút Remember khi đăng nhập vào một trang nào đó sử dụng form login
Nút remember hiện ra khi đăng nhập một form login trên Firefox
Bảng autocomplete password hiện ra khi đăng nhập một form login trên IE
các trình duyệt đều có tính năng tương tự như 2 trình duyệt thông dụng trên
Nguy cơ gì từ việc này ?
Do Firefox hay IE lưu password của bạn theo dạng plain text ( firefox ) hoặc "dạng mã hóa có thể giải mã ngược lại" ( IE lưu password của bạn ngay trong registry ). Nên bất kì ai trong một dịp may mắn nào đó ( mà tôi cho rằng dịp may mắn này thường xuyên có thể xảy ra ví dụ như giờ nghỉ giải lao buổi trưa là cơ hội vàng ) có thể ngồi vào máy bạn hoặc truy cập từ xa vào máy bạn ( do bạn bị dính Trojan, backdoor ), hoàn toàn có thể đọc được các password mà bạn đã lưu một cách dễ dàng
Bạn có thể dùng chính Firefox để coi password mà người dùng nó lưu trên máy bằng cách vào Tools -> Options -> Security -> Show Passwords
Oh là la ra hết tất cả các pass đã từng được lưu lại
Với IE thì ta có công cụ IE Passview ( http://www.nirsoft.net/utils/internet_explorer_password.html )
Kết quả tương tự như trên
Chú ý: trang nirsoft trên còn cung cấp 1 loạt công cụ view pass được "remember" trong Outlook, Opera, Chrome, Firefox, IE... ráo rọi luôn
Còn bạn muốn nhanh hơn ? hiện một lúc hết ráo luôn ?
Ta có PC Wizard một công cụ thường dùng để kiểm tra hoạt động của máy tính sử dụng Windows , công cụ này có một mục là Password nằm trong tab Configuration, khi chọt vào nó bạn sẽ thấy password của FF, IE , Opera,Chrome hiện lên cái rẹt
Tới đây có nhiều bạn sẽ bảo là lấy mấy cái password chỉ dùng trên các trang web đó làm gì ? chỉ để vào chơi thôi à ?
Nếu chỉ đơn giản vậy thì có lẽ tôi chẳng phải phải viết bài cảnh báo này làm gì.Lý do bởi vì có tới 75% người dùng thường sử dụng chung một password cho nhiều nơi khác nhau -1- . Khi có một password bị lộ tôi e rằng nhiều khu vực dữ liệu riêng tư khác sẽ bị thâm nhập dễ dàng.
Đó còn chưa kể trường hợp mất password của email ( các web mail chiếm 99% nhu cầu sử dụng email trên thế giới ) sẽ dẫn tới việc mất kiểm soát nhiều tài khoản quan trọng khác ví dụ tài khoản quản trị Domain chẳng hạn, thậm chí bằng cách thâm nhập được vài mailbox ta sẽ dễ dàng tìm kiếm một loạt các email kích hoạt chứa password mặc định hoặc email forgot password
Bằng một thử nghiệm nhỏ, một tối khoảng 9h , tôi ngồi tại một tiệm internet gần nhà, chạy các công cụ tôi nói ở trên, trong vài phút tôi đã lấy được user/pass của hơn 20 người khách trước đó đã sử dụng máy tính mà tôi ngồi ngày hôm đó. Với hơn 20 user/pass này tôi cho rằng mình đủ khả năng lừa đảo được một mớ không ít bạn bè của họ nếu tôi giả danh họ và yêu cầu bạn bè họ làm vài việc "có lợi" cho tôi.
Các hành động "mở rộng" thâm nhập dựa trên việc lấy được một mật khẩu như ta nói ở trên, có thể được gọi là một dạng của "leo thang đặc quyền" ( Gain Privilege ), dĩ nhiên là phải hiểu một cách "rộng và thoáng" là đặc quyền ở đây là quyền truy cập tới các tài nguyên khác mà người tấn công muốn nhắm tới.
Bảo mật phải kiện toàn cả mặt hành vi sử dụng của con người là vậy
Thân mến,
xNohat
-----------------------------------
-1- http://www.securityweek.com/study-reveals-75-percent-individuals-use-same-password-social-networking-and-email |
|
iJust clear, "What I need to do and how to do it"/i
br
brBox tán gẫu dời về: http://www.facebook.com/hvaonline |
|
|
|
[Analyzing] Sự nguy hiểm của thói quen Remember Password trong Firefox hay IE |
08/12/2010 16:10:01 (+0700) | #2 | 226660 |
|
Ky0shir0
Member
|
0 |
|
|
Joined: 20/08/2008 19:06:44
Messages: 298
Offline
|
|
Cảm ơn bài biết hữu ích của xnohat. Ky0shir0 có một thắc mắc thế này:
Đối với IE, Opera, và Chrome thì tớ ít dùng. Nói về Firefox, nếu tớ bỏ chọn Remember passwords trong Tools/Options/Security
Sau đó dùng chế độ "Duyệt web riêng tư" thì có lộ passwords không nếu ai đó cố tình soi mói vào trình duyệt của tớ?
Đây có phải là giải pháp cho nguy cơ mất pass của nohat nêu trong bài viết trên không?
Regards
|
|
|
|