Web应用渗透技术ppt课件.ppt
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《Web应用渗透技术ppt课件.ppt》由会员分享,可在线阅读,更多相关《Web应用渗透技术ppt课件.ppt(50页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、WebWeb应用渗透测试技术应用渗透测试技术 主讲人:刘主讲人:刘 璟璟OutlineOutlinevWeb应用渗透技术基础vWeb应用漏洞扫描探测vWeb应用程序渗透测试v总结2WebWeb应用渗透技术基础应用渗透技术基础v什么是渗透测试vWeb应用渗透测试vOWASP Web漏洞TOP 10v近期Web应用攻击典型案例v渗透测试工具简介3什么是渗透测试什么是渗透测试vA penetration test (pentest) is a method of evaluating computer and network security by simulating an attack on a
2、 computer system or network from external and internal threats*.4什么是渗透测试什么是渗透测试vPenetration tests are valuable for several reasons*: Identifying higher-risk vulnerabilities that result from a combination of lower-risk vulnerabilities exploited in a particular sequence Identifying vulnerabilities tha
3、t may be difficult or impossible to detect with automated network or application vulnerability scanning software Assessing the magnitude of potential business and operational impacts of successful attacks Testing the ability of network defenders to successfully detect and respond to the attacks5WebW
4、eb应用渗透技术基础应用渗透技术基础v什么是渗透测试vWeb应用渗透测试应用渗透测试vOWASP Web漏洞TOP 10v近期Web应用攻击典型案例v渗透测试工具简介6典型的网络组织方式典型的网络组织方式vWeb is everywhere. 一个组织或公司提供对外的门户网站7WebWeb应用程序体系结构应用程序体系结构8WebWeb应用渗透技术基础应用渗透技术基础v什么是渗透测试vWeb应用渗透测试vOWASP Web漏洞漏洞TOP 10v近期Web应用攻击典型案例v渗透测试工具简介9OWASP WebOWASP Web漏洞漏洞TOP 10TOP 10vThe Open Web Applic
5、ation Security Project (OWASP) is a worldwide not-for-profit charitable organization focused on improving the security of software.vOWASP Top Ten: The goal of the Top 10 project is to raise awareness about application security by identifying some of the most critical risks facing organizations.10OWA
6、SP Top TenOWASP Top Ten SQL注入攻击(注入攻击(SQL Injection, SQLi):指发生在Web应用对后台数据库查询语句处理存在的安全漏洞。简单地说,就是在输入字符串中嵌入SQL指令,在设计程序中忽略了对特殊字符串的检查,嵌入的指令便会被误认为正常的SQL指令。 跨站脚本(跨站脚本(Cross-Site Scripting, XSS):恶意使用者将程序代码(恶意脚本)注入到网页上,其他使用者在浏览网页时就会受到不同程度的影响。 跨站伪造请求(跨站伪造请求(Cross-Site Request Forgery, CSRF): 属于XSS的衍生。攻击者利用XSS的
7、注入方式注入一段脚本,当受害者点击浏览器运行该脚本时,脚本伪造受害者发送了一个合法请求。11OWASP Top TenOWASP Top Ten 会话认证管理缺陷(会话认证管理缺陷(Broken Authentication and Session Management, BASM):首次传送Cookie后,便不对Cookie中的内容进行检查,攻击者便可修改Cookie中的重要信息,用来提升权限,或是冒用他人账号获取私密资料。 安全误配置(安全误配置(Security Misconfiguration):存在于Web应用的各层次,譬如Web平台、Web服务器、应用服务器、程序代码等。 不安全的
8、密码存储(不安全的密码存储(Insecure Cryptographic Storage) 不安全的对象参考(不安全的对象参考(Insecure Direct Object References):利用Web系统本身的文档读取功能,任意存取系统文档或资料。12补充知识:补充知识:cookiecookievHTTP协议是无状态的。网站为了辨别用户身份而储存在用户本地终端(Client Side)上的数据(通常经过简单加密)。v应用范围:保存购物信息、登录凭据等。vCookie总是保存在客户端中,按在客户端中的存储位置,可分为内存Cookie和硬盘Cookie。13OWASP Top TenOWA
9、SP Top Ten 限制限制URL访问失败(访问失败(Failure to Restrict URL Access):例如内部员工使用的未公开URL泄露。 缺乏传输层保护(缺乏传输层保护(Insufficient Transport Layer Protection):):没有对传输层使用SSL/TLS等保护机制。过期或不正确的证书;后台数据库通信业存在类似问题。 未验证的重定向(未验证的重定向(Unvalidated Redirects and Forwards):攻击者一般会通过未验证重定向页面诱使受害者点击,从而获取密码或其他敏感数据。14例如:例如:http:/ Top 10 201
10、3OWASP Top 10 2013v A1 Injectionv A2 Broken Authentication and Session Managementv A3 Cross-Site Scripting (XSS)v A4 Insecure Direct Object Referencesv A5 Security Misconfigurationv A6 Sensitive Data Exposurev A7 Missing Function Level Access Controlv A8 Cross-Site Request Forgery (CSRF)v A9 Using C
11、omponents with Known Vulnerabilitiesv A10 Unvalidated Redirects and Forwards15WebWeb应用渗透技术基础应用渗透技术基础v什么是渗透测试vWeb应用渗透测试vOWASP Web漏洞TOP 10v近期近期Web应用攻击典型案例应用攻击典型案例v渗透测试工具简介16SONYSONY黑客攻击案黑客攻击案 2011年4月17-4月19日,sony旗下著名游戏机PS3网络(Playstation Network,PSN)遭到攻击。7千万PSN和Qriocity音乐服务的用户个人信息被盗走。 消息发布后,SONY在线娱乐系统的
12、服务器也被攻击。2460万用户信息,包括12700张非美国本土信用卡号、到账日期、支付记录。 此次对PSN网络机器相关服务的攻击泄露了从过1亿用户数据,一千多万张信用卡信息,迫使索尼关闭PSN等网络,聘请了数家计算机安全公司调查攻击,重建安全系统,进行游戏用户赔偿等,造成损失达到几亿美圆,更不必说股价下跌、信用丧失等隐性损失。17SONYSONY黑客攻击案黑客攻击案 LulzSec组织不但宣称对某些攻击负责,而且公布了攻击过程、数据库信息甚至网站源码。声称利用SQL注入攻击获得了、sonybmg.nl和sonybmg.be的数据库信息。含100万索尼美国、荷兰和比利时客户个人信息,包括明文存储
13、的密码、电子邮件、家庭地址等。 Anonymous组织和LulzSec组织在此次攻击中使用了SQL注入、本地文件包含漏洞利用,以及利用僵尸网络发动DDoS攻击。 原因可能是由于PSN所用的RedHat系统中的Apache服务器没有及时升级安全补丁,是黑客成功入侵到内网。另外用户口令以明文或简单的Hash存储。18CSDNCSDN数据泄露门数据泄露门v 2011年年底,国内各大网站爆出“口令泄露门”。最先公布的是著名技术网站CSDN 600万账户和口令泄露事件,网站由于存在SQL注入漏洞被攻击者利用并下载用户数据库。v 网站对用户的口令竟然是明文存储,由于用户习惯使用同一用户名和口令注册各种网站
14、,导致用户口令一旦泄露,所有账户被“一网打尽”。v 此后不久,多玩网、世纪佳缘、人人等网站相机爆发类似“拖库”事件,后来直接导致京东、当当等电商发生了“撞库”事件,攻击者利用先前网站泄露的数据编写程序进行大量匹配,查找有余额的账户进行消费,直接导致当当网迅速关闭买礼品卡充值账户功能。19WebWeb应用渗透技术基础应用渗透技术基础v什么是渗透测试vWeb应用渗透测试vOWASP Web漏洞TOP 10v近期Web应用攻击典型案例vWeb渗透测试工具简介渗透测试工具简介20WebWeb渗透测试工具简介渗透测试工具简介v OWAS BWA(Broken Web Application)靶机靶机v
15、Metasploit项目项目由著名的黑客HD Moore于2003年开始开发,最早作为一个渗透攻击代码的继承软件包而发布。现在的Metasploit框架框架中集成了数千个针对主流操作系统平台上,不同网络服务与应用软件安全漏洞的渗透攻击模块,可以由用户在渗透攻击场合中根据漏洞扫描结果进行选择,并且能够自由装配该平台上适用的具有指定功能的攻击载荷,对目标系统实施远程攻击并获取系统的访问控制权。v Backtrack和和Kali Linux: BackTrack 是一个基于Ubuntu GNU/Linux的发行版本,主要用做数字取证和入侵测试。BackTrack 给用户集成了大量功能强大但简单易用的
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- Web 应用 渗透 技术 ppt 课件
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内