Web-Defense - Schutz der Internetuser gegen Webangriffe
Web-Defense - client-side protection against web attacks
Wissenschaftsdisziplinen
Informatik (100%)
Keywords
-
Security,
Web security,
Phishing,
Cross-site scripting attacks,
Spyware
Das Internet, und insbesondere das Web, haben sich in den letzen Jahren zu einem allgegenwärtigen Medium entwickelt, das von Millionen Menschen täglich benutzt wird. Leider wurde das Web im Verlaufe seiner Entwicklung auch immer gefährlicher für seine Benutzer, und heutzutage gefährdet bereits das bloße Surfen im Internet die Sicherheit des Anwenders. Der Grund ist die rasante Zunahme von Angriffen, die sich nicht mehr gegen Webserver oder die Infrastruktur des Netzes richten, sondern direkt auf den Internetnutzer abzielen. Der Zweck solcher Attacken, zu denen man phishing, cross-site scripting Angriffe oder Spyware zählt, ist es, private und vertrauliche Daten der User auszuspähen. Mittels dieser Information (zum Beispiel Kreditkartennummern und Passwörter) können die Angreifer dann die Identität ihrer Oper annehmen und online Güter erwerben oder Geld abbuchen. Weil klassische Angriffe gegen Server, wie zum Beispiel buffer overflows, schon lange bekannt sind, konnten bereits eine Reihe von Verteidigungsmaßnahmen dagegen entwickelt werden. Gegen die neuartigen Bedrohungen der Endnutzer gibt es hingegen kaum Lösungen, und die existierenden Technologien konzentrieren sich oft nur auf einen kleinen Aspekt des Problems. Um diesen neuartigen Angriffen effektiv entgegen wirken zu können, wollen wir in diesem Projekt Techniken entwickeln, welche die unbeabsichtigte Preisgabe von privaten Daten verhindern. Die Idee ist es, die verschiedenen Attacken auf Internetuser in einem gemeinsamen Kontext zu analysieren und neuartige Verteidigungsstrategien zu entwickeln. Basierend auf unserer theoretischen Analyse werden wir dann Softwaretools implementieren, welche die verschiedenen Angriffe abwehren.
Das Internet, und insbesondere das Web, haben sich in den letzen Jahren zu einem allgegenwärtigen Medium entwickelt, das von Millionen Menschen täglich benutzt wird. Leider wurde das Web im Verlaufe seiner Entwicklung auch immer gefährlicher für seine Benutzer, und heutzutage gefährdet bereits das bloße Surfen im Internet die Sicherheit des Anwenders. Der Grund ist die rasante Zunahme von Angriffen, die sich nicht mehr gegen Webserver oder die Infrastruktur des Netzes richten, sondern direkt auf den Internetnutzer abzielen. Der Zweck solcher Attacken, zu denen man phishing, cross-site scripting Angriffe oder Spyware zählt, ist es, private und vertrauliche Daten der User auszuspähen. Mittels dieser Information (zum Beispiel Kreditkartennummern und Passwörter) können die Angreifer dann die Identität ihrer Oper annehmen und online Güter erwerben oder Geld abbuchen. Weil klassische Angriffe gegen Server, wie zum Beispiel buffer overflows, schon lange bekannt sind, konnten bereits eine Reihe von Verteidigungsmaßnahmen dagegen entwickelt werden. Gegen die neuartigen Bedrohungen der Endnutzer gibt es hingegen kaum Lösungen, und die existierenden Technologien konzentrieren sich oft nur auf einen kleinen Aspekt des Problems. Um diesen neuartigen Angriffen effektiv entgegen wirken zu können, haben wir in diesem Projekt Techniken entwickeln, welche die unbeabsichtigte Preisgabe von privaten Daten verhindern. Die Idee war es, die verschiedenen Attacken auf Internetuser in einem gemeinsamen Kontext zu analysieren und neuartige Verteidigungsstrategien zu entwickeln. Basierend auf unserer theoretischen Analyse haben wir dann Softwaretools implementieren, welche die verschiedenen Angriffe abwehren.
- Technische Universität Wien - 100%
- Giovanni Vigna, University of California at Santa Barbara - Vereinigte Staaten von Amerika
Research Output
- 1510 Zitationen
- 15 Publikationen
-
2010
Titel A solution for the automated detection of clickjacking attacks DOI 10.1145/1755688.1755706 Typ Conference Proceeding Abstract Autor Balduzzi M Seiten 135-144 -
2010
Titel CAPTCHA smuggling DOI 10.1145/1774088.1774483 Typ Conference Proceeding Abstract Autor Egele M Seiten 1865-1870 -
2010
Titel A Practical Attack to De-Anonymize Social Network Users DOI 10.1109/sp.2010.21 Typ Conference Proceeding Abstract Autor Wondracek G Seiten 223-238 -
2009
Titel Client-side cross-site scripting protection DOI 10.1016/j.cose.2009.04.008 Typ Journal Article Autor Kirda E Journal Computers & Security Seiten 592-604 -
2008
Titel Visual-similarity-based phishing detection DOI 10.1145/1460877.1460905 Typ Conference Proceeding Abstract Autor Medvet E Seiten 1-6 -
2010
Titel Inspector Gadget: Automated Extraction of Proprietary Gadgets from Malware Binaries DOI 10.1109/sp.2010.10 Typ Conference Proceeding Abstract Autor Kolbitsch C Seiten 29-44 -
2010
Titel Improving the efficiency of dynamic malware analysis DOI 10.1145/1774088.1774484 Typ Conference Proceeding Abstract Autor Bayer U Seiten 1871-1878 -
2009
Titel SWAP: Mitigating XSS Attacks using a Reverse Proxy DOI 10.1109/iwsess.2009.5068456 Typ Conference Proceeding Abstract Autor Wurzinger P Seiten 33-39 Link Publikation -
2009
Titel Prospex: Protocol Specification Extraction DOI 10.1109/sp.2009.14 Typ Conference Proceeding Abstract Autor Comparetti P Seiten 110-125 -
2009
Titel Reducing errors in the anomaly-based detection of web-based attacks through the combined analysis of web requests and SQL queries DOI 10.3233/jcs-2009-0321 Typ Journal Article Autor Vigna G Journal Journal of Computer Security Seiten 305-329 -
2008
Titel Saner: Composing Static and Dynamic Analysis to Validate Sanitization in Web Applications DOI 10.1109/sp.2008.22 Typ Conference Proceeding Abstract Autor Balzarotti D Seiten 387-401 -
2007
Titel A Layout-Similarity-Based Approach for Detecting Phishing Pages DOI 10.1109/seccom.2007.4550367 Typ Conference Proceeding Abstract Autor Rosiello A Seiten 1-10 Link Publikation -
2007
Titel Building Anti-Phishing Browser Plug-Ins: An Experience Report DOI 10.1109/sess.2007.6 Typ Conference Proceeding Abstract Autor Raffetseder T Seiten 1-7 -
2007
Titel On the Effectiveness of Techniques to Detect Phishing Sites DOI 10.1007/978-3-540-73614-1_2 Typ Book Chapter Autor Ludl C Verlag Springer Nature Seiten 20-39 -
2006
Titel Preventing Cross Site Request Forgery Attacks DOI 10.1109/seccomw.2006.359531 Typ Conference Proceeding Abstract Autor Jovanovic N Seiten 1-10