20155235 《网络攻防》 实验九 Web安全基础

20155235 《网络攻防》 实验九 Web安全基础

实验内容

  1. SQL注入攻击

  2. XSS攻击

  3. CSRF攻击

WebGoat

  • WebGoat是OWASP组织研制出的用于进行web漏洞实验的应用平台,用来说明web应用中存在的安全漏洞。WebGoat运行在带有java虚拟机的平台之上,目前提供的训练课程有很多,包含了XSS、线程安全、SQL注入等,我们本次的实验就是在WebGoat平台上进行。

  • WebGoat分为简单版和开发板,简单版是个Java的Jar包,只需要有Java环境即可,我们在命令行里执行: java -jar webgoat-container-7.0.1-war-exec.jar 运行WebGoat

  • WebGoat使用8080端口,所以在浏览器上访问 localhost:8080/WebGoat ,进入WebGoat之后,可以看到有很多题目来让我们进行练习。

实验一 Cross-Site Scripting(XSS)练习

Phishing with XSS

  • 这个题目我们要在搜索框中输入XSS攻击代码,利用XSS可以在已存在的页面中进一步添加元素的特点。我们先创建一个form,让受害人在我们创建的form中填写用户名和密码,再添加一段JavaScript代码,读取受害人输入的用户名和密码,并且将这些信息发送给 http://localhost:8080/WebGoat/catcher?PROPERTY=yes...

  • 在搜索框中输入攻击代码后点击搜索,会看到一个要求输入用户名密码的表单,如图所示:

  • 输入用户名密码,点击登录,WebGoat会将你输入的信息捕获并反馈给你:

    成功!!!!!!

Stored XSS Attacks

  • 我们的目标是要创建非法的消息内容,可以导致其他用户访问时载入非预期的页面或内容,在上个实验中我们也做过,在message中输入 <script>alert("rx attack succeed!");</script>

  • 提交后,再次点击刚刚创建的帖子,成功弹出窗口,说明攻击成功:

Reflected XSS Attacks

  • 当我们输入错误用户信息后,服务器校验输入有误,返回错误页面并将错误内容展示给我们看:

  • 这时如果我们将带有攻击性的URL作为输入源,例如依旧输入 <script>alert("20155235 attack succeed!");</script> ,就会弹出对话框:

  • 虽然这个效果和上一个存储型XSS实验的效果类似,但是两者所用的原理不一样,存储型XSS是持久化的,代码是存储在服务器中,比较典型的例子就是上面所用的留言板,而这个实验中用的是反射型XSS攻击是非持久化的,应用的场景比如欺骗用户自己去点击链接才能触发XSS代码,也就是说它的代码是不存在服务器中的,所以一般来说存储型XSS攻击危害更大。

Cross Site Request Forgery(CSRF)

  • 我们的目的是要写一个URL诱使其他用户点击,从而触发CSRF攻击,我们可以以图片的的形式将URL放进Message框,这时的URL对其他用户是不可见的,用户一旦点击图片,就会触发一个CSRF事件。

  • 我们在message框中输入这样一串代码: <img src="http://localhost:8080/WebGoat/attack?Screen=286&menu=900&transferFunds=4000"/> .

  • 提交后,会在消息列表中看到一个新的消息,点击该消息,当前页面就会下载这个消息并显示出来,转走用户的4000元,从而达到CSRF攻击的目的。

CSRF Prompt By-Pass

  • 我们依旧和上一个一样要构造CSRF攻击,不过这次其包括了两个请求,一是转账请求,二是确认转账成功请求,即需要额外传递两个参数给服务器(transferFunds=4000,transferFunds=CONFIRM)

  • 一开始我是直接在message中写入了攻击代码,但是没有成功,于是我换了一种方法,先在浏览器中手动输入URL: localhost:8080/WebGoat/attack?Screen=269&menu=900&transferFunds=5000 进入确认转账请求页面:

  • 于是点击了 CONFIRM 按钮之后,再在浏览器中输入URL: localhost:8080/WebGoat/attack?Screen=268&menu=900&transferFunds=CONFIRM ,成功转走了5000元:

SQL练习

Command Injection

*我们要求能够在目标主机上执行系统命令,我们可以通过火狐浏览器下的一个扩展Firebug对源代码进行修改,例如在BackDoors.help旁边加上 "& netstat -an & ipconfig"

  • 之后在下拉菜单中能看到我们修改后的值:

  • 选中修改后的值再点 view ,可以看到命令被执行,出现系统网络连接情况:

Numeric SQL Injection

  • 我们需要通过注入SQL字符串的方式查看所有的天气数据,在上个实验的基础上,加上一个1=1这种永真式即可达到我们的目的,利用firebug,在任意一个值比如101旁边加上or 1=1:

  • 选中 Columbia ,点 Go ,可以看到所有天气数据:

Log Spoofing

  • 我们输入的用户名会被追加到日志文件中,所以我们可以使用障眼法来使用户名为“admin”的用户在日志中显示“成功登录”,在User Name文本框中输入 wy%0d%0aLogin Succeeded for username: admin ,其中%0d是回车,%0a是换行符:

如图所示,攻击成功:

String SQL Injection

  • 基于select语句构造SQL注入字符串,在文本框中输入 ' or 1=1 -- 后,点 Go ,攻击成功,显示所有信息:

LAB:SQL Injection(Stage 1:String SQL Injection)

  • 以用户Neville登录,在密码栏中输入 ' or 1=1 -- 进行SQL注入,但是登录失败:

  • 后面查看了一下网页源码,发现输入框对输入的字符长度进行了限制,最多只允许输入8个字符:

  • 对字符长度进行修改,然后重新登录,登录成功:

LAB:SQL Injection(Stage 3:Numeric SQL Injection)

  • 以用户名Larry登录,登录之后看到浏览员工信息的按钮是ViewProfile:

  • 在网页代码中分析一下这个按钮,发现这个地方是以员工ID作为索引传递参数的,我们要达到通过Larry来浏览老板账户信息的目的,一般来说老板的工资都应该是最高的,所以把其中的value值改 101 or 1=1 order by salary desc -- ,这样老板的信息就会被排到第一个:

  • 之后就可以查看到老板的信息:

Database Backdoors

  • 输一个101,得到了该用户的信息:

  • 可以发现输入的语句没有验证,很容易进行SQL注入,输入注入语句: 101; update employee set salary=10000 ,成功把该用户的工资涨到了10000:

  • 接下来使用语句 101;CREATE TRIGGER lxmBackDoor BEFORE INSERT ON employee FOR EACH ROW BEGIN UPDATE employee SET email='20155235@163.com' WHERE userid = NEW.userid 创建一个后门,把表中所有的邮箱和用户ID都设为我的:

问题

  1. SQL注入攻击原理,如何防御
    答:就是通过把SQL命令插入到“Web表单递交”或“输入域名”或“页面请求”的查询字符串,最终达到欺骗服务器执行恶意的SQL命令。设计程序中忽略对可能构成攻击的特殊字符串的检查。后台数据库将其认作正常SQL指令后正常执行,可能实现对后台数据库进行各种操作,甚至造成破坏后台数据库等严重后果。

防御方法:可以通过数据库安全防护技术实现有效防护,数据库安全防护技术包括:数据库漏扫、数据库加密、数据库防火墙、数据脱敏、数据库安全审计系统。

  1. XSS攻击的原理,如何防御
    答:Xss攻击指的是攻击者往Web页面里插入恶意html标签或者javascript代码,当用户浏览该页或者进行某些操作时,攻击者利用用户对原网站的信任,诱骗用户或浏览器执行一些不安全的操作或者向其它网站提交用户的私密信息。

防御方法:
当恶意代码值被作为某一标签的内容显示:在不需要html输入的地方对html 标签及一些特殊字符( ” < > & 等等 )做过滤,将其转化为不被浏览器解释执行的字符。
当恶意代码被作为某一标签的属性显示,通过用 “将属性截断来开辟新的属性或恶意方法:属性本身存在的 单引号和双引号都需要进行转码;对用户输入的html 标签及标签属性做白名单过滤,也可以对一些存在漏洞的标签和属性进行专门过滤。

  1. CSRF攻击原理,如何防御
    答: 攻击者可以通过创建一个AJAX按钮或者表单来针对你的网站创建一个请求:

````

`````

<button type="submit">Click here for free money!</button>

</form>
攻击者可以使用其他http方法例如 delete 来获取结果。 这在用户的session中有很多关于你的网站的详细信息时是相当危险的。 如果一个不懂技术的用户遇到了,他们就有可能会输入信用卡号或者个人安全信息。

防御方法:
只使用JSON api
禁用CORS
检验referrer头部
GET总是幂等的
避免使用POS
不要兼容旧浏览器
不要复写方法
CSRF Tokens

实验体会

我在做到最后的时候,可是体会到什么叫财帛动人心了。
九个实验,我有自己跟着老师的步骤做的,但更多是跟着同学的博客做的,有很有意思的实验,也有让我虚拟机崩溃无数次也做不出来的实验,不过整体来说,这门课很有意思,实验也很有意思,想做出来全部的实验的前提,是有一台好电脑,一个大内存,VM智商正常的电脑和一个智商正常的我,不过后面这个通常都不太正常。

posted @ 2018-06-03 14:32  wyjingheng  阅读(549)  评论(0编辑  收藏  举报