elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
28 Mayo 2012, 05:33  


Tema destacado: Recuperar cuenta de Google, GMail, Youtube

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Bugs y Exploits
| | |-+  Nivel Web (Moderadores: sirdarckcat, WHK)
| | | |-+  Clickjacking + Facebook = Likejacking
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Clickjacking + Facebook = Likejacking  (Leído 4,057 veces)
@Sthéfano

Desconectado Desconectado

Mensajes: 104

Security & Programming ~


Ver Perfil
Clickjacking + Facebook = Likejacking
« en: 19 Julio 2011, 10:00 »

Clickjacking + Facebook = Likejacking

En estos días tenía pensado escribir un poco sobre los peligros de las cookies que no expiran, así que para empezar el tema nada mejor que hacerlo con esta técnica bautizada como "Likejacking" (en referencia al botón "Like" de Facebook). El Likejacking ha sido carne de noticiario, saliendo en televisión y periódicos recientemente, por lo que me parece algo adecuado para entrar en materia.

El concepto es una combinación de un ataque de clickjacking (creo que ya publiqué algo por el blog en su momento) con los Social Plugins de FB. Se trata de que al clickar un video, o cualquier parte de una web, en realidad estemos clickando un botón de "Like" en forma de iframe invisible, por lo que aparecerá en nuestro muro como que "Nos gusta" esa web. Esto puede dar pie a que algún amigo nuestro también clicke sobre la web que supuestamente nos gusta, y también caiga en la trampa, extendiendose la plaga.

Normalmente se suelen identificar estos enlaces fraudulentos por que tienen nombres o descripciones bastante morbosos y que despiertan esa curiosidad innata en el hombre, de ahí el éxito de su extensión entre los amigos de una persona cuyo FB ha sido "infectado". En lo personal me recuerda a aquellos virus que se extendían vía MSN y que para clickar en el enlace ponían mensajes del tipo "Mira mis últimas fotos en la playa desnuda" y cosas al estilo.

Además del spam y la publicidad gratis que se puede conseguir con esta técnica, los creadores de malware lo están empleando para su distribución, con trucos tan viejos (y todavía efectivos) como hacer que el incauto visitante se descargue un plug-in (hete aquí el malware) para poder visualizar contenido.

El problema es tan generalizado debido a que un elevado número de usuarios de redes sociales por comodidad mantienen las sesiones abiertas a través de cookies que no expiran en vez de cerra sesión y loguearse otra vez cada vez que quieran hacer uso de FB. Amén de las personas que tienen el FB abierto durante todo el día.

El código para poner un "Like" en tu web es bastante simple, con un iframe similar a:

Código
<iframe
src="http://www.facebook.com/plugins/like.php?href=Tu-sitio-web;layout=button_count&show_faces=true&width=100&action=like&font=arial&colorscheme=light"
scrolling="no" frameborder="0" allowTransparency="true" style="border:none; overflow:hidden; width:100px; height:px"></iframe>

Todos los parámetros se pueden modificar (en la propia web de Facebook explican cada uno en detalle). Con este iframe base se puede trabajar para dejarlo invisible (opacity: 0) y además colocarlo en algún punto clave donde el usuario vaya a clickar obligatoriamente. Por supuesto se puede ir más lejos, ofuscando el código por ejemplo.

Autor: The X-C3LL
En línea

$Edu$


Desconectado Desconectado

Mensajes: 1.409



Ver Perfil
Re: Clickjacking + Facebook = Likejacking
« Respuesta #1 en: 20 Julio 2011, 00:52 »

Lo podria usar para que me pongan me gusta en una foto por ejemplo? jajaja
En línea

Estado en el MSN:
@Sthéfano

Desconectado Desconectado

Mensajes: 104

Security & Programming ~


Ver Perfil
Re: Clickjacking + Facebook = Likejacking
« Respuesta #2 en: 20 Julio 2011, 00:54 »

Lo podria usar para que me pongan me gusta en una foto por ejemplo? jajaja

Si, investigando un poco, encontré un usuario que usaba un video fake de youtube. El boton play (el negro con la flecha  blanca) tenia como resultado un like de facebook y lo usaba para sus propios fines.

Saludos!
En línea

$Edu$


Desconectado Desconectado

Mensajes: 1.409



Ver Perfil
Re: Clickjacking + Facebook = Likejacking
« Respuesta #3 en: 20 Julio 2011, 00:56 »

Yo no se nada de programacion web, si alguien me trae el codigo para poner me gusta a fotos y me explica bien como funciona la idea que no entendi bien, le agradezco mucho xD
En línea

Estado en el MSN:
RedZer


Desconectado Desconectado

Mensajes: 654



Ver Perfil
Re: Clickjacking + Facebook = Likejacking
« Respuesta #4 en: 20 Julio 2011, 17:07 »

Yo no se nada de programacion web, si alguien me trae el codigo para poner me gusta a fotos y me explica bien como funciona la idea que no entendi bien, le agradezco mucho xD
preeguntalo en el sub foro de programacion web y te ayudamos:)
En línea

Nacido y criado entre gente que enseño a pensar antes de creer a ciegas, Todo me causa curiosidad en el mundo
$Edu$


Desconectado Desconectado

Mensajes: 1.409



Ver Perfil
Re: Clickjacking + Facebook = Likejacking
« Respuesta #5 en: 20 Julio 2011, 23:52 »

Yo lo quiero aca
En línea

Estado en el MSN:
@Sthéfano

Desconectado Desconectado

Mensajes: 104

Security & Programming ~


Ver Perfil
Re: Clickjacking + Facebook = Likejacking
« Respuesta #6 en: 21 Julio 2011, 00:41 »

Primero y principal, si buscas pelear, tenes los MP.

Segundo, nadie te va a dar el código hecho, necesitas sirvientes? Andá y pagá por alguno en tu país.

Tercero, como se te ha dicho anteriormente, y de manera educada, investiga y luego pregunta en la sección correspondiente y se te dará una mano.

Saludos.

PD: xxx-zero-xxx? Que raro que no te hallan banneado. Nunca cambias.
En línea

$Edu$


Desconectado Desconectado

Mensajes: 1.409



Ver Perfil
Re: Clickjacking + Facebook = Likejacking
« Respuesta #7 en: 21 Julio 2011, 00:44 »

Shhh que me cambio de nick para que no se den cuenta, me habia olvidado de sacar lo de "Ex xxx-zero-xxx"
En línea

Estado en el MSN:
Space.Medafighter.X

Desconectado Desconectado

Mensajes: 24



Ver Perfil
Re: Clickjacking + Facebook = Likejacking
« Respuesta #8 en: 21 Julio 2011, 01:33 »

Shhh que me cambio de nick para que no se den cuenta, me habia olvidado de sacar lo de "Ex xxx-zero-xxx"

Nadie se da cuenta o a nadie le importa, es todo un dilema ;-)
En línea
.:UND3R:.


Desconectado Desconectado

Mensajes: 1.960


Ingeniería inversa


Ver Perfil WWW
Re: Clickjacking + Facebook = Likejacking
« Respuesta #9 en: 21 Julio 2011, 05:13 »

es tan simple como dar referencia a la página y punto, que falta de respeto

Primero y principal, si buscas pelear, tenes los MP.

Segundo, nadie te va a dar el código hecho, necesitas sirvientes? Andá y pagá por alguno en tu país.

Tercero, como se te ha dicho anteriormente, y de manera educada, investiga y luego pregunta en la sección correspondiente y se te dará una mano.

Saludos.

PD: xxx-zero-xxx? Que raro que no te hallan banneado. Nunca cambias.

No se pelea ni por MP ni en un hilo abierto, además la idea del foro es ayudar a los demás intercambiar ideas quizás no edu no sepa esa area, por eso lo del foro si quieres ayudarlo, perfecto un buen user más pero si no quieres ayudarlo te cierras la boca  ;) si le dices que lo pregunte en el subforo correspondiente perfecto, si no lo pone bueno será problema de el mismo, pero si no aportas no hablas
En línea

.:UND3R:.


Desconectado Desconectado

Mensajes: 1.960


Ingeniería inversa


Ver Perfil WWW
Re: Clickjacking + Facebook = Likejacking
« Respuesta #10 en: 21 Julio 2011, 05:15 »

PD: buena info la del que comentaba, no la conocía, otra cosa funcionará con google+?
En línea

@Sthéfano

Desconectado Desconectado

Mensajes: 104

Security & Programming ~


Ver Perfil
Re: Clickjacking + Facebook = Likejacking
« Respuesta #11 en: 21 Julio 2011, 05:21 »

No darle el código hecho es ayudarlo, para que aprenda a hacer sus propias cosas.

No vengo a discutir, asi que espero que no se diga más nada, solo me molestó la forma en la que se relacionó edu con nostros.

PD: buena info la del que comentaba, no la conocía, otra cosa funcionará con google+?


No tengo la menor idea, me haré una cuenta e investigaré, si logró algo, lo publico.

Saludos compañero !
En línea

jdc


Desconectado Desconectado

Mensajes: 3.253


janito dos cuatro...


Ver Perfil WWW
Re: Clickjacking + Facebook = Likejacking
« Respuesta #12 en: 21 Julio 2011, 10:16 »

Con google + no funcionaria porque el +1 obtiene la dirección de la página actual :p necesitarias un xss en la página víctima
En línea

$Edu$


Desconectado Desconectado

Mensajes: 1.409



Ver Perfil
Re: Clickjacking + Facebook = Likejacking
« Respuesta #13 en: 22 Julio 2011, 00:52 »

Lo que provoca 4 palabras mias que al leerse sin escuchar se entiende distinto para algunos con mentalidad media rara xD

@jdc, una razon mas por elegir google+ xD, estan haciendo una red social 10 veces mas segura :P

Aprendere programacion web asi me creo el iframe yo mismo ya que no hay otro camino :/
En línea

Estado en el MSN:
madgirrrl

Desconectado Desconectado

Mensajes: 1


Ver Perfil
Re: Clickjacking + Facebook = Likejacking
« Respuesta #14 en: 4 Noviembre 2011, 10:04 »

Hola, me gustaria que me ayudasen con un tema de estos en mi grupo de facebook. Puede ser, por favor?  :-*
En línea
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Alerta por una nueva amenaza: el "Clickjacking"
Noticias
wolfbcn 4 417 Último mensaje 4 Febrero 2009, 11:56
por Novlucker
'Clickjacking': el engaño del clic
Noticias
wolfbcn 0 301 Último mensaje 10 Marzo 2009, 20:50
por wolfbcn
Facebook Lite: un Facebook más liviano, rápido y sencillo
Noticias
Novlucker 1 1,136 Último mensaje 13 Agosto 2009, 19:54
por EvilGoblin
La película sobre Facebook no estará en Facebook
Noticias
wolfbcn 0 581 Último mensaje 10 Julio 2010, 13:54
por wolfbcn
¿Como conectarme al chat de Facebook sin entrar a facebook?
Scripting
Ghost_Hack 5 5,039 Último mensaje 27 Abril 2011, 11:12
por Karcrack
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines