O SlideShare utiliza cookies para otimizar a funcionalidade e o desempenho do site, assim como para apresentar publicidade mais relevante aos nossos usuários. Se você continuar a navegar o site, você aceita o uso de cookies. Leia nosso Contrato do Usuário e nossa Política de Privacidade.
O SlideShare utiliza cookies para otimizar a funcionalidade e o desempenho do site, assim como para apresentar publicidade mais relevante aos nossos usuários. Se você continuar a utilizar o site, você aceita o uso de cookies. Leia nossa Política de Privacidade e nosso Contrato do Usuário para obter mais detalhes.
A presentation I gave at FraudCon on June 28 2017, an event which was part of CyberWeek Israel.
Discussing automated fraud in the hands of attackers against commerce websites, and some ways to fight them back.
A presentation I gave at FraudCon on June 28 2017, an event which was part of CyberWeek Israel.
Discussing automated fraud in the hands of attackers against commerce websites, and some ways to fight them back.
2.
-
-
-
-
- Account takeover and abuse
- Price and content scraping
- DDOS
- Ad fraud
What are bots?
2
3.
Bot evolution: bots are evolving rapidly
Gen 4 Bots - Infected Users
Hijacked Browsers, Fake Extensions
Gen 3 Bots - Headless Browsers
Javascript, Cookies, Engine Automation
Gen 2 Bots - Scripts + State
No Javascript, Cookies
Gen 1 Bots - Scripts
No Javascript, No Cookies
10.
Basic techniques
10
▪ Support multi-factor-authentication
▪ Encrypt or hash stored credentials
▪ Have good password practices
Don’t be one these guys
http://badpasswordpolicies.tumblr.com/
11.
Monitor correctly
▪ Separate API from website – different endpoint URL
▪ Monitor logins for anomalies and spikes
▪ Lookup suspicious user-agents in github (and not just google)
http://mstajbakhsh.github.io/Microbot/
11
12.
Detect
12
▪ Validate user is running javascript
▪ Validate a cookie
▪ Device fingerprint (https://github.com/Valve/fingerprintjs2)
▪ Track legitimate flow
13.
Recommended resources
▪ Have I been Pwned by Troy Hunt - https://haveibeenpwned.com/
▪ Biggest breaches -
http://www.informationisbeautiful.net/visualizations/worlds-biggest-da
ta-breaches-hacks/
▪ Detection labs - https://github.com/PerimeterX/bot-tools
▪ Device Fingerprinting - https://github.com/Valve/fingerprintjs2)
0 gostaram
Seja a primeira pessoa a gostar disto
Visualizações
Visualizações totais
226
No SlideShare
0
A partir de incorporações
0
Número de incorporações
23
Desbloqueou acesso ilimitado a mais de 20M de documentos!
Leitura ilimitada
Aprenda de forma mais rápida e inteligente com os maiores especialistas
Transferências ilimitadas
Faça transferências para ler em qualquer lugar e em movimento
Também terá acesso gratuito ao Scribd!
Acesso instantâneo a milhões de e-books, audiolivros, revistas, podcasts e muito mais.
Leia e ouça offline com qualquer dispositivo.
Acesso gratuito a serviços premium como Tuneln, Mubi e muito mais.