




已阅读5页,还剩29页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
初步分类 权限 黑盒 sql注入 目录遍历 非法文件与文字上传与写入 加密 网络传输 本地cookie 源文件 认证与会话 攻击 缓冲区溢出 sql注入 异常处理信息 端口扫描 服务器攻击 跨站脚本攻击 http回车换行注入攻击 代码注入 url重定向 google攻击 理论篇 黑盒主要测试点用户管理模块 权限管理模块 加密系统 认证系统等工具使用Appscan 首要 AcunetixWebVulnerabilityScanner 备用 HttpAnalyzerFull TamperIESetup木桶原理安全性最低的模块将成为瓶颈 需整体提高 模型 安全管理与审计 物理层安全 网络层安全 传输层安全 应用层安全 链路层物理层 网络层 传输层 应用层表示层会话层 审计与监控身份认证数据加密数字签名完整性鉴别端到端加密访问控制点到点链路加密物理信道安全 访问控制数据机密性数据完整性 用户认证防抵赖安全审计 网络安全层次 层次模型 网络安全技术 实现安全目标 用户安全 一 可手工执行或工具执行 输入的数据没有进行有效的控制和验证用户名和密码直接输入需要权限的网页地址可以访问上传文件没有限制不安全的存储操作时间的失效性 1 1 输入的数据没有进行有效的控制和验证 数据类型 字符串 整型 实数 等 允许的字符集最小和最大的长度是否允许空输入参数是否是必须的重复是否允许数值范围特定的值 枚举型 特定的模式 正则表达式 注 建议尽量采用白名单 1 21 用户名和密码 1 检测接口程序连接登录时 是否需要输入相应的用户是否设置密码最小长度 密码强度 用户名和密码中是否可以有空格或回车 是否允许密码和用户名一致防恶意注册 可否用自动填表工具自动注册用户 遗忘密码处理有无缺省的超级用户 admin等 关键字需屏蔽 有无超级密码 是否有校验码 1 22 用户名和密码 2 密码错误次数有无限制 大小写敏感 口令不允许以明码显示在输出设备上强制修改的时间间隔限制 初始默认密码 口令的唯一性限制 看需求是否需要 口令过期失效后 是否可以不登陆而直接浏览某个页面哪些页面或者文件需要登录后才能访问 下载cookie中或隐藏变量中是否含有用户名 密码 userid等关键信息 1 3 直接输入需要权限的网页地址可以访问 避免研发只是简单的在客户端不显示权限高的功能项举例Bug 没有登录或注销登录后 直接输入登录后才能查看的页面的网址 含跳转页面 能直接打开页面 注销后 点浏览器上的后退 可以进行操作 正常登录后 直接输入自己没有权限查看的页面的网址 可以打开页面 通过Http抓包的方式获取Http请求信息包经改装后重新发送从权限低的页面可以退回到高的页面 如发送消息后 浏览器后退到信息填写页面 这就是错误的 1 4 上传文件没有限制 上传文件还要有大小的限制 上传木马病毒等 往往与权限一起验证 上传文件最好要有格式的限制 1 5 不安全的存储 在页面输入密码 页面应显示 数据库中存的密码应经过加密 地址栏中不可以看到刚才填写的密码 右键查看源文件不能看见刚才输入的密码 帐号列表 系统不应该允许用户浏览到网站所有的帐号 如果必须要一个用户列表 推荐使用某种形式的假名 屏幕名 来指向实际的帐号 1 6 操作时间的失效性 检测系统是否支持操作失效时间的配置 同时达到所配置的时间内没有对界面进行任何操作时 检测系统是否会将用户自动失效 需要重新登录系统 支持操作失效时间的配置 支持当用户在所配置的时间内没有对界面进行任何操作则该应用自动失效 如 用户登陆后在一定时间内 例如15分钟 没有点击任何页面 是否需要重新登陆才能正常使用 二 借助工具或了解后手工来进行测试 不能把数据验证寄希望于客户端的验证不安全的对象引用 防止XSS攻击注入式漏洞 SQL注入 传输中与存储时的密码没有加密 不安全的通信目录遍历 2 1 不能把数据验证寄希望于客户端的验证 避免绕过客户端限制 如长度 特殊字符或脚本等 所以在服务器端验证与限制客户端是不安全 重要的运算和算法不要在客户端运行 Session与cookie例 保存网页并对网页进行修改 使其绕过客户端的验证 如只能选择的下拉框 对输入数据有特殊要求的文本框 还可以查看cookie中记录 伪造请求测试中 可使用TamperIESetup来绕过客户端输入框的限制 2 21 不安全的对象引用 防止XSS等攻击 阻止带有语法含义的输入内容 防止CrossSiteScripting XSS Flaws跨站点脚本攻击 XSS 防止Cross siterequestforgery CSRF 跨站请求伪造xss解释 不可信的内容被引入到动态页面中 没有识别这种情况并采取保护措施 攻击者可在网上提交可以完成攻击的脚本 普通用户点击了网页上这些攻击者提交的脚本 那么就会在用户客户机上执行 完成从截获帐户 更改用户设置 窃取和篡改cookie到虚假广告在内的种种攻击行为 2 22 不安全的对象引用 防止XSS等攻击 测试方法 在输入框中输入下列字符 可直接输入脚本来看HTML标签 转义字符 在输入或输出时对其进行字符过滤或转义处理 2 23 注入式漏洞 SQL注入 对数据库等进行注入攻击 例 一个验证用户登陆的页面 如果使用的sql语句为 Select fromuserwherename andpassword 则在Sql语句后面输入 1 or 1 1 就可以不输入任何password进行攻击select fromuserwherename 1 or 1 1 andpassword 1 or 1 1 由于1 1是恒等的 也就会把所有记录给查出来 这样 这样就可以达到不知道密码或者是用户名的情况就登陆了 2 24 传输中与存储时的密码没有加密 利用ssl来进行加密 在位于HTTP层和TCP层之间 建立用户与服务器之间的加密通信进入一个SSL站点后 可以看到浏览器出现警告信息 然后地址栏的http变成https 特点确定 证书认证 检查数据库中的用户密码 管理者密码等字段是否是以加密方式保存 存储数据库单独隔离 有备份的数据库 权限唯一 2 25 目录遍历 举例 那现在把这个 改装一下 限制Web应用在服务器上的运行 设定WEB服务器的目录访问权限 进行严格的输入验证 控制用户输入非法路径 如在每个目录访问时有index htm 三 研发或使用工具才能进行 认证和会话数据不能作为GET的一部分来发送隐藏域与CGI参数不恰当的异常处理不安全的配置管理缓冲区溢出拒绝服务日志完整性 可审计性与可恢复性 3 1 Getorpost 认证和会话数据不应该作为GET的一部分来发送 应该使用POST例 对Grid Label Treeview类的输入框未作验证 输入的内容会按照html语法解析出来可使用TamperIESetup或ScannerHttpAnalyzerFull来判断 3 2 隐藏域与CGI参数 Bug举例 分析 隐藏域中泄露了重要的信息 有时还可以暴露程序原代码 直接修改CGI参数 就能绕过客户端的验证了 如 只要改变value的值就可能会把程序的原代码显示出来 如大小写 编码解码 附加特殊字符或精心构造的特殊请求等都可能导致CGI源代码泄露可使用appscan或sss等来检测 检查特殊字符集 3 3 不恰当的异常处理 分析 程序在抛出异常的时候给出了比较详细的内部错误信息 暴露了不应该显示的执行细节 网站存在潜在漏洞 有可能会被攻击者分析出网络环境的结构或配置通常为其他攻击手段的辅助定位方式举例 如www c 搜索为空时 数据库显示出具体错误位置 可进行sql注入攻击或关键字猜测攻击 3 4 不安全的配置管理 分析 Config中的链接字符串以及用户信息 邮件 数据存储信息都需要加以保护配置所有的安全机制 关掉所有不使用的服务 设置角色权限帐号 使用日志和警报 手段 用户使用缓冲区溢出来破坏web应用程序的栈 通过发送特别编写的代码到web程序中 攻击者可以让web应用程序来执行任意代码例 数据库的帐号是不是默认为 sa 密码 还有端口号 是不是直接写在配置文件里而没有进行加密 3 5 缓冲区溢出 WEB服务器没有对用户提交的超长请求没有进行合适的处理 这种请求可能包括超长URL 超长HTTPHeader域 或者是其它超长的数据使用类似于 strcpy strcat 不进行有效位检查的函数 恶意用户编写一小段程序来进一步打开安全缺口 然后将该代码放在缓冲区有效载荷末尾 这样 当发生缓冲区溢出时 返回指针指向恶意代码用户使用缓冲区溢出来破坏web应用程序的栈 通过发送特别编写的代码到web程序中 攻击者可以让web应用程序来执行任意代码 如apach缓冲区溢出等错误 第三方软件也需检测 3 6 拒绝服务 手段 超长URL 特殊目录 超长HTTPHeader域 畸形HTTPHeader域或者是DOS设备文件分析 攻击者可以从一个主机产生足够多的流量来耗尽狠多应用程序 最终使程序陷入瘫痪 需要做负载均衡来对付 详细如 死亡之ping 泪滴 Teardorop UDP洪水 UDPFlood SYN洪水 SYNFlood Land攻击 Smurf攻击 Fraggle攻击 畸形消息攻击 3 7 日志完整性 可审计性与可恢复性 服务器端日志 检测系统运行时是否会记录完整的日志 如进行详单查询 检测系统是否会记录相应的操作员 操作时间 系统状态 操作事项 IP地址等检测对系统关键数据进行增加 修改和删除时 系统是否会记录相应的修改时间 操作人员和修改前的数据记录 工具篇 WatchfireAppscan 全面自动测试工具AcunetixWebVulnerability 全面自动测试工具ScannerHttpAnalyzerFull 加载网页时可判断TamperIESetup 提交表单时改造数据注 上述工具最好安装在虚拟机中 不影响实际机环境Appscan WebVulnerability需安装 netframework 可能与sniffer冲突ScannerHttpAnalyzerFul与TamperIESetup会影响实际机浏览器平时的功能测试 一 WatchfireAppscan 选择模板 default 含大部分的测试集合 填入用户名与密码 各页面通用 二 AcunetixWebVulnerability 选择webscan 填写用户名与密码 三 ScannerHttpAnalyzerFull 嵌套在网页中 对于每个加载项都有加载时间 method result type url等
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 饮水安全题库及答案解析
- 安全知识生产竞赛题库及答案解析
- 烧伤病人的护理BPL查房
- 安全操作规程培训 试题及答案解析
- 作文教学名师课件下载
- 浆纱工艺改造方案范本
- 木方搭建平台施工方案
- 山西考试会计从业资格证及答案解析
- 气象经费保障方案范本
- 台风天气应急处理培训
- 安全注射标准WST856-2025学习解读课件
- Z世代对消费场所视觉对比度
- 语言认同建构机制-第1篇-洞察及研究
- 2025年贵州省中考物理试题及答案
- (2025年标准)sm调教协议书
- 工会委员候选人选票(式样)
- 55790《表面工程学(第2版)》教学大纲
- 诊所消防安全培训
- 2025年护士资格证考试试题(附答案)
- 医院实验室生物安全管理体系文件
- 2025年北京市人力资源市场薪酬数据报告(二季度)
评论
0/150
提交评论