Chrome 浏览器允许安装第三方扩展程序以扩展浏览器并给浏览器加入新的功能,扩展使用 JavaScript 以及 HTMl 编写并允许互相访问和控制 DOM。

因为允许访问 DOM,攻击者就可以读取表单字段中的内容,包括用户名以及密码字段,这就是让我冒出做这个原型想法的原因。

我这里放出的这个扩展很简单,每当用户提交一个表单时,扩展就尝试去获取用户名与密码字段,通过 Ajax 调用发送一封带有详细登陆信息以及登陆地址的邮件给我,然后正常的处理和提交表单,以免被用户发现。

 

 

有些人可能会怀疑他所说的真实性,而为了证明这一点,Andreas Grech 在他的博客上放出了该扩展的所有原始代码,并详细讲解了每一段代码的作用,所以真实性毋庸置疑。

相关文章:

  • 2021-05-08
  • 2022-01-04
  • 2022-12-23
  • 2021-12-06
  • 2021-09-29
  • 2022-01-01
  • 2022-12-23
  • 2021-08-09
猜你喜欢
  • 2022-01-30
  • 2021-08-09
  • 2021-11-21
  • 2021-11-11
  • 2021-11-21
  • 2021-12-27
相关资源
相似解决方案