美文网首页
WEB安全测试

WEB安全测试

作者: 西瓜加糖 | 来源:发表于2018-10-11 14:50 被阅读0次

 认证与授权

攻击

未经授权的页面可以直接访问

防御

APPScan扫描工具


SessionID-Cookie欺骗

攻击

解释:通过盗修改、伪造Cookies来欺骗Web系统,并得到相应权限

Burp Suite截取普通用户登陆请求的SessionID,替换为管理员的cookie,得到更高的权限

防御

避免保存敏感信息到cookie里面


DDOS拒绝服务攻击

攻击

解释:DDDOS分布式拒绝服务攻击

利用肉鸡(攻击联盟),向服务器发起大量请求,使服务器瘫痪

防御

足够的机器

过滤不必要的服务和端口


 文件上传漏洞

攻击

1、上传附件:txt文件替换为php文件,在php写代码,打开页面php的程序

获取信息,或者<?php system($_GET[‘cmd’]);?>篡改主页、生成文件、增加用户等各种操作

2、Burp Suite:txt文件改为php文件的地址

3、Burp Suite:php文件改为txt文件,然后截取报文修改后缀为php

防御

文件格式过滤:通过二进制判断文件类型

大小限制

修改服务器核心参数,禁止脚本引擎运行系统


XSS跨站脚本攻击

攻击

解释:恶意插入HTML代码,其他用户浏览时候,会执行代码达到攻击用户的目的。

比如在页面输入框html代码,加个button点击弹出框

<input type="button" value="点我" onclick="alert("Hello")" />

比如添加个获取用户cookie的按钮(javascript函数),用户点了,传到某个页面

<img src="http://img.xxx.com/baike.png" onclick="alert(document.cookie)" />

防御

对用户的请求进行包装,把request中包含XSS代码进行过滤


SQL注入

攻击

1.输入框

解释:获取服务器端数据库内容,修改数据库的内容

比如登陆:猜测表明、列名,加or和#注释后面语句来重构

x' or userid = 3 #'

如果提示密码错误,然后增加修改密码语句

用户名输入限制20

Burp suite截取报文修改再发送

密码加密的话,在文件上传上试一下echo md5,如果是md5,改成截取的报文

2.URL

试探:

Order by 10试探列数

1=2试探,如果报错,说明没处理,有漏洞

‘单引号试探,如果报错,说明没处理,有漏洞

2、重构:

and 1=2 union select 1,2,3,4,5

select 1,database()----库名

user()----获取用户

根据库名、用户来获取表名

试探出列名,抓取出用户名、密码

防御

表明列名前面增加t_

密码加密

服务端对输入框长度验证

单引号转义

相关文章

  • web安全测试文章

    Web安全测试漏洞场景 web安全性测试用例 验证码的测试用例分析 WEB安全测试的类型 Web安全测试中常见逻辑...

  • 安全测试工具

    安全测试工具:Appscan、AWVS、SqlMap、BurpSuite、Fortify Web安全测试方法:sq...

  • 我的书单

    信息安全 黑客攻防技术宝典WEB篇 白帽子讲WEB安全(纪念版) 黑客秘籍:渗透测试实用指南 黑客秘笈 渗透测试实...

  • WEB安全测试

    认证与授权 攻击 未经授权的页面可以直接访问 防御 APPScan扫描工具 SessionID-Cookie欺骗 ...

  • app与web测试注重点

    WEB端:UI、兼容、安全 功能测试 界面测试 性能测试 兼容性测试 安全性测试 APP端:硬件、系统、分辨率、网...

  • web安全基础一

    ----渗透测试:侧重于点 ----安全测试:侧重于安全威胁的建模 -----OWASP 开放式web应用程序安全...

  • 综合架构rsync

    测试网站是否安全:运维+网络安全渗透测试web安全漏洞发现(0day)克隆之前:CentOS 7 删除网卡UUID...

  • 关于自动化web安全测试动态fuzz的思路与实践分析

    什么叫自动化web安全测试?这其实是一个很大的概念,因为web安全包含很多方面,比如代码审计,比如黑盒测试,甚至还...

  • web 系统测试

    web系统测试分为6个部分: 功能测试 性能测试(包括负载/压力测试) 用户界面测试 兼容性测试 安全测试 接口测...

  • WEB渗透测试中回显的一些技巧

    原文首发:看雪论坛[原创]WEB渗透测试中回显的一些技巧-『WEB安全』-看雪安全论坛 在很多场景中,WEB是渗透...

网友评论

      本文标题:WEB安全测试

      本文链接:https://www.haomeiwen.com/subject/xmebaftx.html