Palestrantes: Dominik Herrmann, lexi
Sobre o Uso de Anonimizadores e Ainda Assim se Dar Mal
Esta palestra fornecerá um resumo dos métodos recentemente descobertos que permitem quebrar a privacidade e anonimato da Internet.
Mostraremos, entre outros:
* maneiras de distinguir bots de humanos. Usamos essa técnica para fornecer dados falsos aos crawlers ou atraí-los para armadilhas.
Além dos CAPTCHAs, introduzimos métodos que perfilam o comportamento holístico dentro de uma única sessão da web para distinguir usuários ou bots ao longo de um período mais longo com base em características sutis nas implementações da maioria dos bots.
* quebrar o filtro de JavaScript em proxies baseados na web.
Embora quase todos os proxies da web anunciem a capacidade de filtrar JavaScript, a ubiquidade de ataques XSS e CSRF provou que a filtragem correta de HTML arbitrário é extremamente difícil.
* rastrear e reidentificar usuários com base em seu perfil na web.
Mostramos como um observador de terceiros (por exemplo, servidor proxy ou servidor DNS) pode criar um perfil de longo prazo de usuários da web em roaming usando apenas padrões estatísticos extraídos de seu tráfego na web. Esses padrões são usados para rastrear usuários vinculando várias sessões de navegação. Nosso ataque não depende de cookies ou outros identificadores únicos, mas explora padrões característicos de hosts frequentemente acessados. Demonstramos que tais ataques estatísticos são viáveis e também analisaremos estratégias básicas de defesa.
* análise de tráfego e ataques de impressão digital em usuários de redes de anonimização.
Mesmo que anonimizadores como o Tor sejam usados, um adversário local pode medir o volume de dados transferidos e características de tempo para, por exemplo, determinar os sites acessados. Esboçaremos brevemente o estado da arte atual em análise de tráfego, que melhorou significativamente no último ano.