chrome – Win10: دسترسی به دیگران در حافظه کاربر وارد شده است

باب و آلیس یک نصب مجدد ویندوز 10 را به اشتراک می گذارند

هر کدام از کاربر محلی خود محافظت از رمز عبور را با حقوق مدیر دارند و آنها کلمه عبور یکدیگر را نمی دانند

آنها می دانند که تنها کاربران مجاز و مجوزهای NTFS دادههای خود را محافظت نمیکنند تا فعالیتهای حساس را با برنامههای قابل حمل ذخیره شده در دایرکتوریهای حفاظت شده EFS محافظت کنند.

بنابراین آلیس از رایانه استفاده میکند، به حساب او وارد شده است.

او از Chrome Portable استفاده میکند که (همراه با مشخصات پوشه) در EFS رمزگذاری شده است (و در حال حاضر که او به طور ضمنی رمزگشایی شده است) دایرکتوری برای بررسی حساب بانکی فوق العاده مخفی خود را از طریق وب سایت بانک.

او می نویسد در مورد آن با دفترچه یادداشت، ذخیره شده به یک فایل در حفاظت EFS دایرکتوری.

او باب نزدیک میشنود.
کروم و دفترچه یادداشت هر دو هنوز در حال نمایش داده های بسیار حساس هستند، اما او تنها مدیریت را به سرعت فشار دهید ctrl + L و بنابراین قفل حساب کاربری خود را بدون خروج از سیستم، دادن باب امکان ورود به حساب خود را.

باب ورود به سیستم با او

چگونه باب می تواند پیدا کند …

  1. … که آلیس از کامپیوتر استفاده کرد درست قبل از اینکه او (به جای آنکه قبلا آن را قفل کرد)
  2. … برنامه هایی که او بود [درحالاجرااست(AFAIKکهفقطازلیستفرآیندمدیرفرآیندقابلمشاهدهاست)
  3. … زمانی که او آن برنامه ها را اجرا کرد
  4. … چه پرونده ها * فرایند دسترسی آنها * (از پوشه حفاظت شده EFS)
  5. … داده های حساس خود را

… توسط …

  • a) … خواندن فایل صفحه و / یا hiberfil
  • ب) … به طور مستقیم از RAM خواندن
  • c) … تلاش برای مالکیت فرآیندهای در حال اجرا
  • د) … هر راه دیگری که شامل حدس زدن / زورگویی مجدد رمز عبور آلیس و جداسازی c امپدور و حداکثر چند روز ممکن است.

برنامه وب – بهترین راه برای ردیابی یک کاربر وارد شده چیست؟

ما یک برنامه سرویس گیرنده / سرور داریم که مشتری آن مرورگر است که برنامه جاوااسکریپت را اجرا می کند و طرف سرور یک برنامه ASP.NET است که یک API RESTful را ارائه می دهد.

ما در حال حاضر 1 نمونه سرور داریم، اما ما برنامه ریزی می کنیم برای قرار دادن سرورهای اضافی، بنابراین ما 1 در ایالات متحده، انگلستان و استرالیا هستیم. بعید است که ما نیاز به خوشه بندی داشته باشیم.

پس از وارد شدن کاربر در اتصال https، بهترین روش برای تأیید اینکه در درخواست های بعدی، یک شخص است؟ آیا ما می توانیم یک شی را به جلسه https اختصاص دهیم و ایمن فرض کنیم که این جلسه کاربر کلاینت باقی می ماند و باقی خواهد ماند تا سرور خاصی که وارد آن شده ایم گره خورده است؟

یا آیا ما باید چیزی اضافی انجام دهیم؟

یک برنامه شروع شده توسط کاربر ریشه دارای امتیازات ریشه است؟

من شروع node.js را روی سرورم انجام می دهم. من باید سرور HTTP سرور node.js را به عنوان ریشه شروع کنم، زیرا آن را در پورت 80 گوش خواهم داد. هنگامی که من node.js را در پورت 80 اجرا می کنم، اگر شخصی بتواند برخی از کد ها را بر روی سرور من اجرا کند، از طریق برنامه، این خواهد شد فردی دارای امتیازات ریشه است؟

من از xubuntu استفاده می کنم.

آسیب پذیری – ورودی کاربر به طور مستقیم در pptx قرار می گیرد

من یک برنامه وب را که در آن ورودی کاربر به طور مستقیم بر روی اسلایدهای یک قالب .pptx قرار می گیرد آزمایش می کنم.

از آسیب پذیری ها در .csv ، .xls ، .xlsx ، جایی که این می تواند به استخراج داده یا اجرای کد منجر شود (همانطور که در این مقاله در https://www.contextis.com/blog/comma-separated-vulnerabilities شرح داده شده است)

به عنوان .pptx یک فایل مبتنی بر xml است که من تعجب می کردم که آیا می توانم چیزی شبیه به XXE یا مشابه آن انجام دهم؟

من روش معمولی را که توسط OWASP تایید شده ام، ساده به عنوان آنها را به اسلاید قرار داده است. من فرض می کنم این است که من نمی توانم کنترل کجایی که در فایل XML داده می شود را کنترل کنم.

آیا آسیب پذیری هایی وجود دارد که ممکن است رخ دهد وقتی ورودی کاربر به یک .pptx

Netflix حذف همه نظرات کاربر (اما شما می توانید اضافه کردن بهتر)

Netflix تمام بررسیهای کاربر را از سایت در آخر هفته حذف کرد، تغییری که چند ماه پیش اعلام شد. صادقانه بگو: شما احتمالا حتی متوجه نشدید.

بررسیهای کاربران به نسخه دسکتاپ، نسخه مرورگر Netflix منحصر به فرد بود، به این معنی که اکثر مردم به ندرت آنها را دیدند – 70 درصد بازدیدکنندگان Netflix در تلویزیونها هستند. هیچ کس نمی خواهد زمان خواندن بررسی های کاربر را در نیمکت با استفاده از راه دور در دست بگذارد، بنابراین لازم است که Netflix این ویژگی را در آن قرار ندهد. و هنگامی که اکثر کاربران نمیتوانند ویژگی را ببینند، اجتناب ناپذیر است که در نهایت از بین میرود.

با این حال، اگر شما از دست رفته بررسیها، میتوانید یک ویژگی مشابه روی دسکتاپ اضافه کنید. RateFlix یک افزونه Chrome است که بررسیها را از IMDB و Tomatoes Rotten به Netflix اضافه میکند. ما همچنین نحوه دریافت توصیه های Netflix را در سال گذشته معرفی کردیم، بنابراین اگر واقعا میخواهید تجربه Netflix خود را روی دسکتاپ بگذرانید، بررسی کنید. لذت بردن از

عکس اعتباری: نیکلاس مدرنا / Shutterstock.com


جاستین پوت ویرایشگر اخبار برای چگونگی ساختن Geek است. او در Hillsboro، اورگان زندگی می کند و سیگنال Hillsboro را اجرا می کند، که روزنامه نگاری شهروندان محلی را ارائه می دهد. جاستین را در توییتر و فیس بوک دنبال کنید، اگر می خواهید. شما مجبور نیستید.