图解HTTP第十一章:Web的攻击技术

    xiaoxiao2021-03-25  94

    本章讲解具体有哪些攻击Web站点的手段,以及攻击会造成怎样的影响。

    针对Web的攻击技术

    攻击目标:应用HTTP协议的服务器和客户端,以及运行在服务器上的Web应用等资源。

    HTTP不具备必要的安全功能 HTTP就是一个通用的单纯协议机制,因此具备较多优势,但在安全性方面则呈劣势。

    在客户端即可篡改请求 在HTTP请求报文内加载攻击代码,就能发起对Web应用的攻击。通过URL查询字段或表单、HTTP首部、Cookie等途径把攻击代码传入,若这时Web应用存在安全漏洞,那内部信息就会遭到窃取,或被攻击者拿到管理权限。

    针对Web应用的攻击模式:主动攻击、被动攻击

    以服务器为目标的主动攻击(active attack) 主动攻击是指攻击者通过直接访问Web应用,把攻击代码传入的攻击模式。由于该模式是直接针对服务器上的资源进行攻击,因此攻击者需要能够访问那些资源。 主动攻击模式里具有代表性的攻击是SQL注入攻击和OS命令注入攻击。以服务器为目标的被动攻击(passive attack) 被动攻击是指利用圈套策略执行攻击代码的攻击模式。在被动攻击过程中,攻击者不直接对目标Web应用访问发起攻击。利用用户身份攻击企业内部网络 利用被动攻击,可发起对原本从互联网上无法直接访问的企业内网等网络的攻击。只要用户踏入攻击者预先设好的陷阱(接收互联网发来的邮件),在用户能够访问的网络范围内,即使是企业内网也同样会受到攻击。

    因输出值转义不完全引发的安全漏洞

    实施Web应用的安全对策大致有两个部分:1. 客户端的验证 2. Web应用端的验证(输入值验证、输出值转义)。

    跨站脚本攻击(Cross-Site Scripting,XSS) XXS是指通过存在安全漏洞的Web网站注册用户的浏览器内运行非法的HTML标签或Js进行的一种攻击。指的是恶意攻击者往Web页面里插入恶意html代码,当用户浏览该页之时,嵌入其中Web里面的html代码会被执行,从而达到恶意用户的特殊目的。动态创建的HTML部分有可能隐藏着安全漏洞。用户在浏览时,不小心就会受到被动攻击。

    跨站脚本攻击造成的影响 利用虚假输入表单骗取用户个人信息利用脚本窃取用户的Cookie值,被害者在不知情的情况下,帮助攻击者发送恶意请求。显示伪造的文章或图片

    SQL注入攻击(SQL Injection) SQL注入是指针对Web应用使用的数据库,通过运行非法的SQL而产生的攻击。该安全隐患有可能引发极大的威胁,有时会直接导致个人信息及机密信息的泄露。是攻击者将SQL语句改变成开发者意想不到的形式以达到破坏结构的攻击。

    SQL注入攻击有可能会造成以下等影响: 非法查看或篡改数据库内的数据规避认证执行和数据库服务器业务关联的程序

    OS命令注入攻击(OS Command Injection) OS命令注入攻击是指通过Web应用,执行非法的操作系统命令达到攻击的目的。只要在能调用Shell函数的地方就有存在被攻击的风险。 可以从Web应用中通过Shell来调用操作系统命令,倘若调用Shell时存在疏漏,就可以执行插入的非法OS命令。

    HTTP首部注入攻击(HTTP Header Injection) 是指攻击者通过在响应首部字段内插入换行,添加任意响应首部或主体的一种攻击。属于被动攻击模式。 向首部主体内添加内容的攻击称为HTTP响应截断攻击(HTTP Response Splitting Attack)。

    HTTP首部注入攻击可能造成的影响: 设置任何Cookie信息重定向至任意URL显示任意主体

    邮件首部注入攻击(Mail Header Injection) 是指Web应用中的邮件发送功能,攻击者通过向邮件首部To或Subject内任意添加非法内容发起的攻击。利用存在安全漏洞的Web网站,可对任意邮件地址发送广告邮件或病毒邮件。

    目录遍历攻击(Directory Traversal) 是指对本无本意公开的文件目录,通过非法截断其目录路径后,达成访问目的的一种攻击。

    远程文件包含漏洞(Remote File Inclusion) 是指当部分脚本内容需要从其他文件读入时,攻击者利用指定外部服务器的URL充当依赖文件,当脚本读取之后,就可运行任意脚本的一种攻击。

    因设置或设计上的缺陷引发的安全漏洞

    因设置或设计上的缺陷引发的安全漏洞是指,错误设置Web服务器,或是由设计上的一些问题引起的安全漏洞。

    强制浏览(Forced Browsing) 是指从安置在Web服务器的公开目录下的文件中,浏览那些原本非自愿公开的文件。

    强制浏览有可能造成的影响: 泄露顾客的个人信息等重要情报泄露原本需要具有访问权限的用户才可查阅的信息内容泄露未外连接到外界的文件

    不正确的错误消息处理(Error Handling Vulnerability) 是指Web应用的错误信息内包含对攻击者有用的信息。Web应用不必在用户浏览页面上展现详细的错误信息,对攻击者来说,详细的错误消息有可能给他们的下一次攻击以提示。 与Web应用有关的主要错误信息如下所示:

    Web应用抛出的错误信息数据库等系统抛出的错误消息

    开放重定向(Open Redirect) 是指一种对指定的任意URL作重定向跳转的功能。而于此功能相关联的安全漏洞是指,假如指定的重定向URL到某个具有恶意的Web网站,那么用户就会被诱导至那个Web网站。

    因会话管理疏忽引发的安全漏洞

    会话管理是用来管理用户状态的必备功能,但是如果管理有所疏忽,就会导致用户的认证状态被窃取等后果。

    会话劫持(Session Hijack) 是指攻击者通过某种手段拿到了用户的会话ID,并非法使用此会话ID伪装成用户,达到攻击的目的。

    会话固定攻击(Session Fixation) 对以窃取目标会话ID为主动攻击手段的会话劫持而言,会话固定攻击会强制用户使用攻击者指定的会话ID,属于被动攻击。

    跨站点请求伪造(Cross-Site Request Forgeries,CSRF) 是指攻击者通过设置好的陷阱,强制对已完成认证的用户进行非预期的个人信息或设定信息等某些状态更新,属于被动攻击。 可能造成的影响:

    利用已通过认证的用户权限更新设定信息利用已通过认证的用户权限购买商品利用已通过认证的用户权限在留言板上发表言论

    其他安全漏洞

    密码破解攻击(Password Cracking) 即算出密码,突破认证。攻击不仅限于Web应用,还包括其他系统。

    点击劫持(Clickjacking) 是指利用透明的按钮或链接做成陷阱,覆盖在Web页面之上,然后诱导用户在不知情的情况下,点击那个链接访问内容的一种攻击手段。

    Dos攻击(Denial of Service attack) 是一种让运行中的服务呈停止状态的攻击。Dos攻击的对象不局限于Web网站,还包括网络设置及服务器等。

    有两种攻击方式: 集中利用访问请求造成资源过载,资源用尽的同时,实际上服务也就呈停止状态。通过攻击安全漏洞使服务停止。

    后门程序(Backdoor) 是指开发设置的隐藏入口,可不按正常步骤使用受限功能。利用后门程序就能够使用原本受限的功能。

    通常分类: 开发阶段作为Debug调用的后门程序开发者为了自身利益植入的后门程序攻击者通过某种方法设置的后门程序

    参考: 跨站脚本攻击XSS

    转载请注明原文地址: https://ju.6miu.com/read-26434.html

    最新回复(0)