วันจันทร์ที่ 24 กุมภาพันธ์ พ.ศ. 2557

หัวข้อ กลไกการตรวจจับและป้องกันการจู่โจมเว็บแอพพิเคชั่นรูปแบบใหม่โดยการบังคับใช้เอชทีทีพีเอส NoxNack

หัวข้อ กลไกการตรวจจับและป้องกันการจู่โจมเว็บแอพพิเคชั่นรูปแบบใหม่โดยการบังคับใช้เอชทีทีพีเอส
A New Delection and Protection Meechanism Againat Web Application Attack with HTTPS Enforcement 


1.บทนำ
Hyper Text Transfer Protocol (HTTP) เป็นรูปแบบสื่อการสอนเทคโนโลยีบนเว็บไซด์ โดยระบบมีรูปแบบการทำงานใช้เว็บเซิพเวอร์ในการกระจายข้อมูลไปที่เครื่องไคลเอนต์
โดยจะใช้เว็บบราวเซอร์ ร้องขอไปที่เครื่องเซิพเวอร์เพื่อประมวลผล เมื่อข้อมูลตอบกลับมาก็จะแสดงผลในเว็บเบราเซอร์ จะอยู่ในรูปแบบของ Clear Text เมื่อเว็บไซด์ถูกโจมตีสามารถดักจับข้อมูลสื่อสารบนHTTP
ซึ้งอาจเป็นข้อมูลสำคัญของผู้ใช้ รหัสผ่าน ค่าคุ้กกี้หรือหมายเลขระบุการสื่อสาร(SessionID) การโจมตีหลายรูปแบบ เช่น การจู่โจมแบบเล่นซ้ำคุกกี้ และ วิธีการจู่โจมแบบSidejacking[3]
HTTPS เป็นรูปแบบการสื่อสารเว็บไซด์ เพื่อเสนอการแก้ไขHTTP โดยการนำ Transport Layer Security มาช่วยในการใช้งาน
Authority (CA) เป็นเว็บเบราเซอร์ใช้รับรอง(CA)ไว้บนเว็บ ก่อนจะส่งข้อมูลระหว่างไคลเอนต์กับเซิพเวอร์ อยู่ในรูปแบบ  Cipher
 อย่างไรก็ตาม การใช้เว็บไซต์บนโพรโทคอลHTTP สามารถโจมตีด้วยเทคนิคต่างๆได้ที่มีพื้นฐานการโจมตีแบบ MITM โดย SSL Sniff เป็นการโจมตีHTTP
Marlingspike  จากการโจมตี SSL Strip เป็นการโจมตี HTTPS ที่ส่งผลเสียต่อเว็บเบราเซอร์ สามารถปรับใช้ในระบบปัจจุบันระบบในปัจจุบันควรใช้เว็บเบราเซอร์ที่มีประสิทธิภาพในการป้องกัน
การโจมตีแบบ MITM และ SSL Strip

2.ทฤษฎีและงานวิจัยที่เกี่ยวข้อง
2.1 ความมั่นคงในการใช้งานบนเว็บไซด์
 จากการโจมตีระบบเว็บไว์ด้วยวิธีการ MITM การดักจับข้อมูล เช่น บัญชีผู้ใช้ รหัสผ่าน บนโพรโทคอล HTTP โดยการโจมตีแบบนี้ จะสร้างคุกกี้เพื่อเก็บค่าบัญชีผู้ใช้ รหัสผ่าน และหมายเลข หลังจากไคลเอนต์ตรวจสอบสิทธิ์การเข้าสู่ระบบ
2.2HTTP over TLS เป็นการเสนอแนวคิดในการสร้างเว็บไซด์ที่ปลอดภัย ในรูปแบบของ Clear Text โดยการเรียกใช้บน HTTP ผ่านเว็บเบราเซอร์จะระบุเว็บไซด์ ส่วนการใช้งานบนHTTPS จะเข้าสู่การเข้ารหัส เพื่อความปลอดภัยในการใช้งาน

2.3การจู่โจม HTTPS การทำงานบนเว็บไซด์บน GTTPS จะเริ่มต้นสื่อสารบนโพรโตคอลHTTP เมื่อคำขอถึงเว็บเซิพเวอร์ จึงทำงานบนHTTPS มีการกำหนดการสื่อสารโพรโตคอลHTTPSและตอบกลับ  ทำให้ผู้โจมตีสามารถเข้าสู่ระบบผู้ใช้และรหัสผ่านของเหยื่อได้
นอกจากนี้ยังมีการสร้าง Certificate ปลอม ในการถอดระหัสของเหยื่อได้อีกเช่นกัน

2.4การจู่โจม HTTPS ด้วยวิธี SSl Strip  สำหรับวิธีนี้ เสนอการโจมตีเว็บไซด์ที่ทำงานบนHTTPS โดยการกำหนดตำแหน่งเซิพเวอร์เท่านั้น ด้วยเหตุนี้SSL Strip จึงอาศัยจุดอ่อนในการกำหนดรูปแบบการสื่อสารบนโพรโตคอลHTTPS กับเว็บเซิพเวอร์

2.5 Nikiforakis ได้เสนอ HProxy ที่พัฒนาระบบด้วย Client-side Proxy เพื่อป้องกันการโจมตี MITM และ SSL Strip ในการใช้งานเครื่องมือHProxy จะต้องติดตั้งเครื่องมือ client-side เติมด้วยภาษา Javascript บนเว็บไซด์เพื่อในการตรวจสอบการโจมตีและเพิ่มประสิทธิภาพในการป้องกัน

3. การป้องกันการโจมตี HTTPS

3.1เกณฑ์ประเมิน ทดสอบเพื่อประเมินประสิทธิภาพความมั่นคงในการป้องกันเว็บไซด์ที่ทำงานด้วยHTTPS ใช้เครื่องมือ SSL Stripในการโจมตี

3.2ผลการทดลองระบบที่เสนอ ระบบสามารถป้องกันการโจมตีเว็บไซด์ที่ทำงานบนHTTPS ได้เฉพาะเบราเซอร์ Google Chrome และ Firefox เท่านั้น

4.ระบบป้องกันการโจมตี HTTPSรูปแบบใหม่ ระบบการทำงานบนโพรโตคอล HTTPS เนื่องจากสามารถป้องกันการโจมตี โดยเฉพาะรูปแยย MITM ที่เป็นพื้นฐานของการโจมตีได้หลายรูปแบบ อย่างไรก็ตาม HTTPS สามารถโจมตีด้วยวิธีต่างๆเช่น SSL Sniff และ SSL Strip

สรุป

จากการออกแบบประเมินระบบของนักวิจัย เพื่อหาทางแก้ไขปัญหาการโจมตีเว็บไซด์ที่ทำงานบนโพรโตคอล HTTPSพบว่า ไม่สามารถป้องกันด้วยวิธีMITM และ SSL Strip รวมถึงปัญหาระบบที่ไม่รองรับการทำงานของเว็บเบราเซอร์ โดยนักวิจัยเสนอ ISAN-HTTPS Enforcer ที่พัฒนาอยู่ในรูปแบบของ API เพื่อความสะดวกในการพัฒนาเว็บไซด์ให้มีความมั่นคง
สามารถตรวจสอบและบังคับใช้HTTPSสื่อสารโดยเว็บเซิพเวอร์เพื่อความสะดวกในการใช้งานเว็บไซด์ การใช้APIด้วยภาษาJavascript ระบบมีประสิทธิภาพในการป้องกันการจู่โจมจากการโจมตีแบบMITMที่นำไปสู่การโจมตี แบบเล่นคุ๊กกี้ซ้ำ จากการโจมตีแบบ Side-Jacking และการโจมตีด้วยวิธี SSL Strip...


อ้างอิง.............  1) R.Fieding, J.Gettys,J.Mogul.H.Frystyk,L.Masinter, and P.Leach,"Hypertext Tranfer Protocal -- HTTP/1.1 "IETF,RFC 2616, June 1999.
       2)M.Howard,"Man-in-the-Middle Attack to the HTTPS Protocal,"IEEE Computer society , pp. 78-81,February 2009



      By... Watcharapong  Jantana  [ L R U ]

วันจันทร์ที่ 17 กุมภาพันธ์ พ.ศ. 2557