Jeremy Grossman: Fico feliz em receber todos vocĂȘs e quero dizer que estamos preparando esta apresentação hĂĄ 6 meses, por isso nos esforçamos para compartilhar nossas conquistas o mais rĂĄpido possĂvel. Quero agradecer a toda a equipe da Black Hat pelo convite, voltamos aqui todos os anos, adoramos este evento. Obrigado pelo chapĂ©u preto! Vamos tentar tornar a apresentação de hoje divertida, mas primeiro queremos nos apresentar.

Sou o fundador e gerente de desenvolvimento de novos produtos da WhiteHat Security, localizada em Santa Clara, CalifĂłrnia. Nossa empresa tem cerca de 300 funcionĂĄrios.
Matt é o diretor-gerente do centro de pesquisa de riscos de segurança. Na "cabeça branca", estamos empenhados principalmente em invadir sites, encontrar vulnerabilidades neles e fazer isso em grande escala. Mas ainda temos tempo para pesquisas, então hoje vamos começar a invadir navegadores e uså-los para invadir sites e mostrar todo o ciclo de segurança na web. Eu falei aqui pela primeira vez em 2002. Na maioria das vezes eu pesquiso no desenvolvimento e apresentação de nossos produtos.
Matt Johansson: Tenho experiĂȘncia em trabalhar como testador de penetração (pentester) e comecei meu trabalho na empresa por sites de hackers, porque antes eu prĂłprio chefiava o exĂ©rcito de hackers. Faço algumas pesquisas legais e tomo muito para que vocĂȘ possa entrar em contato comigo.

Jeremy Grossman: EntĂŁo, vamos começar a nossa festa. Eu nĂŁo acho que exista pelo menos uma pessoa que nĂŁo acessou a Internet hoje. Talvez agora vocĂȘ nĂŁo esteja conectado Ă Internet, mas quando vocĂȘ chegar em casa, todos os presentes aqui e todos que vocĂȘ conhece irĂŁo interagir com ele usando um navegador. Isso Ă© apenas parte de nossas vidas diĂĄrias, e descreverei a vocĂȘ o que isso significa, mas a Internet Ă© projetada principalmente para funcionar. NĂŁo invadimos a Internet, tentamos usĂĄ-la para nossos prĂłprios propĂłsitos.
Quando vocĂȘ visita uma pĂĄgina da Web, nĂŁo importa qual navegador vocĂȘ usa - Chrome, Firefox, Safari, IE ou Opera, em qualquer caso, a Internet funciona de tal maneira que controla totalmente o navegador enquanto vocĂȘ estĂĄ nesta pĂĄgina ou quando estĂĄ procurando o prĂłximo. pĂĄgina.
O JavaScript ou o flash nesta pågina podem fazer com que o navegador faça qualquer coisa - qualquer tipo de resposta a solicitaçÔes para qualquer lugar da Internet ou intranet. Isso inclui CSRF - solicitaçÔes falsas entre sites, XSS - scripts entre sites, clickjacking e muitos outros truques que permitem obter controle sobre o navegador.
Agora tentaremos entender melhor o que é a segurança do navegador, mas a idéia principal é obter uma idéia geral do controle do navegador sem usar exploraçÔes de dia zero, contra as quais não hå patches.
Matt Johanson: Se vocĂȘ nĂŁo sabe nada sobre XSS, pode nos perguntar sobre isso.
Jeremy Grossman: Agora quero falar brevemente sobre ataques a navegadores que usam HTML ou JavaScript malicioso: