WEB2.0下的渗透测试.ppt
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《WEB2.0下的渗透测试.ppt》由会员分享,可在线阅读,更多相关《WEB2.0下的渗透测试.ppt(45页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、WEB2.0下的渗透测试WEB1.0下的渗透测试通过web服务器漏洞直接溢出得到 p 80通过web应用程序传统漏洞得到webshell传统漏洞是指作用于web服务端语言的漏洞如上传、sql注射、包含等。 p 80主要特点属于服务端攻击,攻击效果“直截了当”,还是目前主流的渗透测试方式,但是寻找漏洞成本越来越高,安全产品的应用使利用越来越困难!关于WEB2.0Web2.0一种相对概念,提倡的是高亲和力的交互应用,主体是用户之间用户与网站之间的互动。Web2.0的核心注重的不仅是技术,而更注重的设计思想。AJAX技术的诞生标着web进入2.0时代,也是其核心技术web2.0更注重互动的设计思想如
2、博客、wiki、sns网络等诞生Web2.0下的渗透继承了web2.0的特点:思想更重要!WEB2.0下的渗透测试攻击的目标主要的攻击方式:XSS、CSRF、第三方内容劫持、Clickjacking等。攻击方式的趋势走向攻击成功后的效果现有的认识几个渗透小故事攻击的目标与WEB1.0相比,WEB2.0渗透是针对客户端的攻击。包括网站用户,网站的管理员,网站的运维、安全人员,还包括和你一样的“渗透者”。主要的攻击方式-XSSXSS在web1.0诞生,在web2.0时代出名。1996年就有人提到了这类攻击。JeremiahGrossman说的1999年DavidRoss和GeorgiGuninsk
3、i提出“Scriptinjection”。2000年apache官方一篇文档里正式取名“CrossSiteScripting”。2005年samyworm诞生,标志着XSS进入web2.0时代,xss火了!2007年出版的XSSAttacksBook提出:“XSSistheNewBufferOverflow,JavaScriptMalwareisthenewshellcode”XSS的利用:web1.0时代:弹筐alert()+收集cookiedocument.cookieweb2.0时代:xssworm这也是目前xss的主流利用!我们思想还处于90年代!这也是广大脚本小子被bs的原因之一!X
4、SS=/=弹筐+收集cookie+wormxss本质是在于执行脚本javascript/html等,而一个javascript就足够让你黑遍这个世界!主要的攻击方式-CSRFCSRF-CrossSiteRequestForgery诞生于2000年,火于2007/2008年。得益于XSS的光芒,及几大web2.0的应用如gmail的CSRF漏洞。直译为:“跨站请求伪造”。“跨”是它的核心。*跨httpsite*攻防技术已经趋于成熟如BypassPreventingCSRF2008年对于csrf的防御*CSRFworm我在2008.01年blog提到过这个概念,2008.0980sec实现百度Hi
5、Csrf蠕虫攻击*跨协议通信Inter-ProtocolCommunicationbyWadeAlcorn2006年,让通过客户端攻击用户本地电脑其他服务变为可能。如下代码在webkit下实现了http与irc的通信:gibson=document.createElement(form);gibson.setAttribute(name,B);gibson.setAttribute(target,A);gibson.setAttribute(method,post);gibson.setAttribute(action,http:/127.0.0.1:6677);gibson.setAttri
6、bute(enctype,multipart/from-data);crashoverride=document.createElement(textarea);crashoverride.setAttribute(name,C);postdata=USERABCDnNickxxxxn;crashoverride.setAttribute(value,postdata);crashoverride.innerText=postdata;crashoverride.innerHTML=postdata;gibson.appendChild(crashoverride);document.body
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- WEB2 渗透 测试
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内