一、攻击类型快速解读

下表是这五种攻击的核心概念和危害的对比:

 
攻击类型是什么?攻击目标与危害
SQL注入 攻击者在Web应用的输入字段中插入恶意的SQL代码,欺骗服务器执行这些非法的SQL命令。 数据库。可导致数据泄露、数据被篡改、数据被删除,甚至完全控制服务器。
XSS 攻击者在网页中插入恶意的客户端脚本(通常是JavaScript),当其他用户浏览该网页时,脚本就会在其浏览器中执行。 其他用户浏览器。可盗取用户Cookie、会话令牌,篡改网页内容,进行恶意跳转等。
CC攻击 一种针对应用层的DDoS攻击。通过大量模拟真实用户请求(如搜索、查询),耗尽服务器的资源(如CPU、数据库连接)。 应用服务器资源。导致网站响应缓慢甚至服务不可用,但网络带宽可能依然正常。
DDoS攻击 通过控制大量“僵尸”计算机,向目标服务器发送海量的无效或高流量的数据请求,耗尽其网络带宽或系统资源。 网络带宽/服务器资源。利用流量洪水堵塞网络通道,使合法用户无法访问。
爆破攻击 使用大量的用户名和密码组合,通过自动化工具不断尝试登录系统,直到猜出正确的凭证。 身份认证系统。非法获取用户或管理员账号权限,进而窃取数据或进行更深层次的攻击。

二、如何进行测试

作为测试人员,我们的目标是在黑客发现之前,主动找出并修复这些漏洞。

1. SQL注入测试

  • 测试方法:

    1. 寻找输入点:找到所有用户可输入的地方,如登录框、搜索框、URL参数、表单字段。

    2. 插入试探载荷:

      • 最基本的测试是在输入框中输入一个单引号 '。如果页面返回数据库错误信息(如MySQL, SQL Server等错误),说明该处可能存在SQL注入漏洞。

      • 尝试输入:' OR '1'='1。如果在登录框输入后,无需正确密码就成功登录,说明存在漏洞。

    3. 使用专业工具:

      • 手动测试复杂且低效,可以使用 sqlmap 这样的自动化工具。你只需要抓取一个HTTP请求,sqlmap就能自动探测并利用SQL注入漏洞。

2. XSS测试

  • 测试方法:

    1. 寻找输入点:所有能将用户输入内容显示在页面上的地方,如评论框、个人信息页、搜索结果显示页。

    2. 插入试探载荷:

      • 输入一段简单的HTML标签:<script>alert('XSS')</script>。如果弹窗出现,说明存在反射型XSS。

      • 输入 <img src="x" onerror="alert('XSS')">。如果图片加载失败触发onerror事件并弹窗,说明存在漏洞。

      • 存储型XSS测试方法类似,但你需要提交后,查看该内容在别的页面或别的用户访问时是否会触发。

    3. 使用工具:OWASP ZAP 和 Burp Suite 的主动扫描功能可以自动检测XSS漏洞。

3. CC攻击测试

  • 测试方法:

    1. 使用性能测试工具:使用 JMeter 或 LoadRunner。

    2. 模拟高并发请求:针对一个消耗资源较大的页面(如网站首页、复杂搜索页面、报表生成页面),设置非常多的并发用户数(虚拟用户),并持续运行。

    3. 观察系统指标:在压测过程中,监控服务器的 CPU使用率、内存占用、数据库连接数 和 应用响应时间。如果这些指标在并发下急剧恶化,说明应用层存在瓶颈,无法有效抵御CC攻击。

4. DDoS攻击测试

  • 注意:此项测试风险极高,严禁对线上生产环境进行! 必须在隔离的测试环境进行。

  • 测试方法:

    1. 使用压力测试工具:使用专业工具如 LOIC 或 Hping3。

    2. 模拟流量洪水:从多个源IP向目标服务器发送海量的 SYN包、UDP包或HTTP请求。

    3. 观察网络和系统:监控服务器的网络带宽是否被占满,以及系统是否因资源耗尽而停止响应。

5. 爆破攻击测试

  • 测试方法:

    1. 使用自动化工具:使用 Burp Suite 的 Intruder 模块或 Hydra。

    2. 配置攻击:

      • 在Burp Suite中,拦截一个登录请求,将其发送到Intruder。

      • 将用户名和密码字段标记为“载荷位置”。

      • 在“载荷”选项中,加载你的用户名字典和密码字典。

      • 开始攻击,工具会自动用所有组合进行登录尝试。

    3. 分析结果:通过观察HTTP响应的状态码、长度或内容,找出哪个组合返回了“登录成功”的提示。

    4. 测试防护机制:同时验证系统是否有账户锁定机制(如连续错误5次锁定15分钟)、验证码 或 IP频率限制 等安全措施。

DDoS攻击:形象比喻:你想去一家商店购物,但攻击者雇用了成千上万的人,把商店门口的所有道路都堵得水泄不通。你根本无法靠近商店,更别提进去购物了。这些人不买东西,只是堵路。

CC攻击:形象比喻:攻击者雇用了很多人进入商店。但他们不堵门,而是每个人不停地向店员提出最复杂、最耗时的咨询(比如“请把这本书的每一页都读给我听”或“帮我查一下所有库存商品的详细信息”)。店员忙于应付这些恶意请求,导致没有时间为真正的顾客服务。

posted on 2025-12-01 10:35  jxba  阅读(150)  评论(0)    收藏  举报