随笔分类 -  安全性测试

安全性测试入门 (四):Session Hijacking 用户会话劫持的攻击和防御
摘要:本篇继续对于安全性测试话题,结合DVWA进行研习。 Session Hijacking用户会话劫持 1. Session和Cookies 这篇严格来说是用户会话劫持诸多情况中的一种,通过会话标识规则来破解用户session。 而且与前几篇不同,我们有必要先来理解一下Session和Cookie的工作 阅读全文

posted @ 2019-05-28 14:28 维森特 阅读(1825) 评论(0) 推荐(1)

安全性测试入门 (三):CSRF 跨站请求伪造攻击和防御
摘要:本篇继续对于安全性测试话题,结合DVWA进行研习。 CSRF(Cross site request forgery):跨站请求伪造 1. 跨站请求伪造攻击 CSRF则通过伪装成受信任用户的请求来利用受信任的网站,诱使用户使用攻击性网站,从而达到直接劫持用户会话的目的。 由于现在的主流浏览器比如火狐和 阅读全文

posted @ 2019-05-25 17:50 维森特 阅读(2294) 评论(0) 推荐(0)

安全性测试入门(二):Command Injection命令行注入攻击和防御
摘要:本篇继续对于安全性测试话题,结合DVWA进行研习。 Command Injection:命令注入攻击。 1. Command Injection命令注入 命令注入是通过在应用中执行宿主操作系统的命令,来达到破坏目的的一种攻击方式。如果我们的应用程序将不安全的用户输入传递给了系统命令解析器(shell 阅读全文

posted @ 2019-03-28 14:50 维森特 阅读(5399) 评论(1) 推荐(0)

安全性测试:OWASP ZAP使用入门指南
摘要:免责声明: 本文意在讨论使用工具来应对软件研发领域中,日益增长的安全性质量测试需求。本文涉及到的工具不可被用于攻击目的。 1. 安全性测试 前些天,一则12306用户账号泄露的新闻迅速发酵,引起了购票用户的一片恐慌。 且不论这次账号泄露的漏洞究竟是发生在哪里,网络安全性这个话题再次引起了我们的关注。 阅读全文

posted @ 2019-01-05 17:36 维森特 阅读(53592) 评论(1) 推荐(3)

如何发起、防御和测试XSS攻击,我们用DVWA来学习(下)
摘要:上一篇我们了解了XSS攻击的原理,并且利用DVWA尝试了简单的XSS攻击,这一篇我们来实现更复杂的攻击,然后探讨防御机制和测试理念。 前面我们通过脚本注入让网页弹出了用户cookie信息,可以光弹窗是没有什么用的,接下来我们想办法把这些信息发送出去。 2.1 使用反射型XSS攻击盗取用户cookie 阅读全文

posted @ 2018-11-01 15:54 维森特 阅读(3202) 评论(0) 推荐(1)

如何发起、防御和测试XSS攻击,我们用DVWA来学习(上)
摘要:XSS 全称Cross Site Scripting 即‘跨站脚本攻击’。 从其中文释义我们能直观的知道,这是一种对网站的攻击方式。 其原理在于,使用一切可能手段,将可执行脚本(scripting)植入被攻击页面中去,从而实现对目标网站的攻击。 本质上可以理解为‘让自己的代码在目标网站中运行’的一种 阅读全文

posted @ 2018-09-17 15:37 维森特 阅读(1663) 评论(1) 推荐(1)

导航