Web安全测试规范_第1页
Web安全测试规范_第2页
Web安全测试规范_第3页
Web安全测试规范_第4页
Web安全测试规范_第5页
已阅读5页,还剩83页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、-. z. . - . 可修编. DKBA华为技术*内部技术规*DKBA 2355-2009.7Web应用平安测试规*V1.42009年7月5日发布 2009年7月5日实施华为技术*Huawei Technologies Co., Ltd.所有侵权必究All rights reserved-. z. . - . 可修编. 修订声明Revision declaration本规*拟制与解释部门:平安解决方案部电信网络与业务平安实验室、软件公司平安TMG、软件公司测试业务管理部本规*的相关系列规*或文件:Web应用平安开发规*相关国际规*或文件一致性:OWASP Testing Guide v3信息

2、平安技术信息平安风险评估指南Information technology Security techniques Management of information and munications technology securityISO 13335替代或作废的其它规*或文件:无相关规*或文件的相互关系:本规*以Web应用平安开发规*为根底、结合Web应用的特点而制定。版本号主要起草部门专家主要评审部门专家修订情况V1.1平安解决方案:赵武、吕晓雨56987、王欢00104062业务与软件测试部系统部:孟咏喜00137435平安解决方案:*海军、吴宇翔、吴海翔、杨光磊、宋柳松、梁业金、姜凡

3、业务与软件:何伟祥、*顶峰、龚连阳、许汝波、王娟娟、龚小华、王向辉、李磊、杨晓峰网络解决方案验证部:*喆核心网:车广芳、苏三、*京、冻良V1.2何伟祥33428*顶峰、吴宇翔、杨光磊、王欢、胡坤红、*伟、孟咏喜、成庆华、黎迎斌、周鹏、*喆、文*、*理、姜永章、苏燕鲁增加Web Service、上传、下载、控制台等方面的测试规*,更正V1.1一些描述不准确的测试项V1.3何伟祥00162822*顶峰、胡坤红、*伟增加“会话固定、“审计日志、“DWR的平安测试规*,完善验证码平安测试的方法。V1.4*振南 00264924胡坤红、*伟、宋飞、夏成林、王欢、沈海涛、钱育波、石功新增以下内容:3.3.

4、5 SEC_Web_ DIR_05_02版本控制软件SVN备份文件测试 3.5.8 会话标识随机性测试 跨站伪造请求测试 3.9.2 LDAP注入测试 3.9.5 回车换行符CRLF注入测试 3.9.6 *ML注入测试 3.13 SEC_Web_SERVICE_02 Web Service测试 3.15 HTML5平安测试 3.16 FLASH平安配置测试 3.17.3 WEB部署与管理测试 3.17.4 Struts2框架测试 5.2 HTML5新增标签目录 Table of Contents TOC o 1-3 h z u HYPERLINK l _Toc4027736571概述 PAGE

5、REF _Toc402773657 h 2HYPERLINK l _Toc4027736581.1背景简介 PAGEREF _Toc402773658 h 2HYPERLINK l _Toc4027736591.2适用读者 PAGEREF _Toc402773659 h 2HYPERLINK l _Toc4027736601.3适用*围 PAGEREF _Toc402773660 h 2HYPERLINK l _Toc4027736611.4平安测试在IPD流程中所处的位置 PAGEREF _Toc402773661 h 2HYPERLINK l _Toc4027736621.5平安测试与平安

6、风险评估的关系说明 PAGEREF _Toc402773662 h 2HYPERLINK l _Toc4027736631.6考前须知 PAGEREF _Toc402773663 h 2HYPERLINK l _Toc4027736641.7测试用例级别说明 PAGEREF _Toc402773664 h 2HYPERLINK l _Toc4027736652测试过程示意图 PAGEREF _Toc402773665 h 2HYPERLINK l _Toc4027736663Web平安测试规* PAGEREF _Toc402773666 h 2HYPERLINK l _Toc402773667

7、3.1自动化Web漏洞扫描工具测试 PAGEREF _Toc402773667 h 2HYPERLINK l _Toc4027736683.1.1AppScan application扫描测试 PAGEREF _Toc402773668 h 2HYPERLINK l _Toc4027736693.1.2AppScan Web Service 扫描测试 PAGEREF _Toc402773669 h 2HYPERLINK l _Toc4027736703.2效劳器信息收集 PAGEREF _Toc402773670 h 2HYPERLINK l _Toc402773671运行*权限测试 PAGE

8、REF _Toc402773671 h 2HYPERLINK l _Toc402773672效劳器端口扫描 PAGEREF _Toc402773672 h 2HYPERLINK l _Toc4027736733.2.3 方法测试 PAGEREF _Toc402773673 h 2HYPERLINK l _Toc4027736743.2.4 PUT方法测试 PAGEREF _Toc402773674 h 2HYPERLINK l _Toc4027736753.2.5 DELETE方法测试 PAGEREF _Toc402773675 h 2HYPERLINK l _Toc4027736763.2.

9、6 TRACE方法测试 PAGEREF _Toc402773676 h 2HYPERLINK l _Toc4027736773.2.7 MOVE方法测试 PAGEREF _Toc402773677 h 2HYPERLINK l _Toc4027736783.2.8 COPY方法测试 PAGEREF _Toc402773678 h 2HYPERLINK l _Toc402773679效劳器版本信息收集 PAGEREF _Toc402773679 h 2HYPERLINK l _Toc4027736803.3文件、目录测试 PAGEREF _Toc402773680 h 2HYPERLINK l

10、_Toc402773681工具方式的敏感接口遍历 PAGEREF _Toc402773681 h 2HYPERLINK l _Toc402773682方式的敏感接口查找 PAGEREF _Toc402773682 h 2HYPERLINK l _Toc402773683效劳器的控制台 PAGEREF _Toc402773683 h 2HYPERLINK l _Toc402773684目录列表测试 PAGEREF _Toc402773684 h 2HYPERLINK l _Toc402773685文件归档测试 PAGEREF _Toc402773685 h 2HYPERLINK l _Toc40

11、27736863.4认证测试 PAGEREF _Toc402773686 h 2HYPERLINK l _Toc402773687验证码测试 PAGEREF _Toc402773687 h 2HYPERLINK l _Toc402773688认证错误提示 PAGEREF _Toc402773688 h 2HYPERLINK l _Toc402773689锁定策略测试 PAGEREF _Toc402773689 h 2HYPERLINK l _Toc402773690认证绕过测试 PAGEREF _Toc402773690 h 2HYPERLINK l _Toc402773691找回密码测试 P

12、AGEREF _Toc402773691 h 2HYPERLINK l _Toc402773692修改密码测试 PAGEREF _Toc402773692 h 2HYPERLINK l _Toc4027736933.4.7不平安的数据传输 PAGEREF _Toc402773693 h 2HYPERLINK l _Toc402773694强口令策略测试 PAGEREF _Toc402773694 h 2HYPERLINK l _Toc4027736953.5会话管理测试PAGEREF _Toc402773695 h 2HYPERLINK l _Toc402773696身份信息维护方式测试 PA

13、GEREF _Toc402773696 h 2HYPERLINK l _Toc402773697存储方式测试 PAGEREF _Toc402773697 h 2HYPERLINK l _Toc402773698用户注销登陆的方式测试 PAGEREF _Toc402773698 h 2HYPERLINK l _Toc402773699注销时会话信息是否去除测试 PAGEREF _Toc402773699 h 2HYPERLINK l _Toc402773700会话超时时间测试 PAGEREF _Toc402773700 h 2HYPERLINK l _Toc402773701会话定置测试 PAG

14、EREF _Toc402773701 h 2HYPERLINK l _Toc402773702会话标识携带 PAGEREF _Toc402773702 h 2HYPERLINK l _Toc402773703会话标识随机性测试 PAGEREF _Toc402773703 h 2HYPERLINK l _Toc4027737043.6权限管理测试 PAGEREF _Toc402773704 h 2HYPERLINK l _Toc402773705横向测试 PAGEREF _Toc402773705 h 2HYPERLINK l _Toc402773706纵向测试 PAGEREF _Toc4027

15、73706 h 2HYPERLINK l _Toc402773707跨站伪造请求测试 PAGEREF _Toc402773707 h 2HYPERLINK l _Toc4027737083.7文件上传下载测试PAGEREF _Toc402773708 h 2HYPERLINK l _Toc402773709文件上传测试 PAGEREF _Toc402773709 h 2HYPERLINK l _Toc402773710文件下载测试 PAGEREF _Toc402773710 h 2HYPERLINK l _Toc4027737113.8信息泄漏测试 PAGEREF _Toc402773711

16、h 2HYPERLINK l _Toc402773712连接数据库的*密码加密测试 PAGEREF _Toc402773712 h 2HYPERLINK l _Toc402773713客户端源代码敏感信息测试 PAGEREF _Toc402773713 h 2HYPERLINK l _Toc402773714客户端源代码注释测试 PAGEREF _Toc402773714 h 2HYPERLINK l _Toc402773715异常处理 PAGEREF _Toc402773715 h 2HYPERLINK l _Toc402773716页面测试 PAGEREF _Toc402773716 h

17、2HYPERLINK l _Toc402773717效劳器状态信息测试 PAGEREF _Toc402773717 h 2HYPERLINK l _Toc402773718不平安的存储 PAGEREF _Toc402773718 h 2HYPERLINK l _Toc4027737193.9输入数据测试 PAGEREF _Toc402773719 h 2HYPERLINK l _Toc402773720注入测试 PAGEREF _Toc402773720 h 2HYPERLINK l _Toc402773721注入测试 PAGEREF _Toc402773721 h 2HYPERLINK l

18、_Toc402773722语法注入 PAGEREF _Toc402773722 h 2HYPERLINK l _Toc402773723命令执行测试 PAGEREF _Toc402773723 h 2HYPERLINK l _Toc402773724回车换行符CRLF注入测试 PAGEREF _Toc402773724 h 2HYPERLINK l _Toc402773725注入测试 PAGEREF _Toc402773725 h 2HYPERLINK l _Toc4027737263.10跨站脚本测试 PAGEREF _Toc402773726 h 2HYPERLINK l _Toc4027

19、73727方式跨站脚本测试 PAGEREF _Toc402773727 h 2HYPERLINK l _Toc402773728方式跨站脚本测试 PAGEREF _Toc402773728 h 2HYPERLINK l _Toc402773729跨站脚本测试 PAGEREF _Toc402773729 h 2HYPERLINK l _Toc4027737303.11逻辑测试 PAGEREF _Toc402773730 h 2HYPERLINK l _Toc4027737313.12搜索引擎信息收集 PAGEREF _Toc402773731 h 2HYPERLINK l _Toc4027737

20、323.13Web Service测试 PAGEREF _Toc402773732 h 2HYPERLINK l _Toc4027737333.14DWRDirect Web Remoting测试 PAGEREF _Toc402773733 h 2HYPERLINK l _Toc4027737343.15HTML5平安测试 PAGEREF _Toc402773734 h 2HYPERLINK l _Toc402773735跨域资源共享测试 PAGEREF _Toc402773735 h 2HYPERLINK l _Toc402773736客户端存储平安测试 PAGEREF _Toc402773

21、736 h 2HYPERLINK l _Toc402773737平安测试 PAGEREF _Toc402773737 h 2HYPERLINK l _Toc4027737383.16FLASH平安配置测试 PAGEREF _Toc402773738 h 2HYPERLINK l _Toc4027737393.17其他 PAGEREF _Toc402773739 h 2HYPERLINK l _Toc402773740日志审计 PAGEREF _Toc402773740 h 2HYPERLINK l _Toc402773741文件反编译测试 PAGEREF _Toc402773741 h 2HY

22、PERLINK l _Toc402773742部署与管理测试 PAGEREF _Toc402773742 h 2HYPERLINK l _Toc402773743框架测试 PAGEREF _Toc402773743 h 2HYPERLINK l _Toc4027737444AppScan测试覆盖项说明 PAGEREF _Toc402773744 h 2HYPERLINK l _Toc4027737455附件 PAGEREF _Toc402773745 h 2HYPERLINK l _Toc4027737465.1本规*所涉及的测试工具 PAGEREF _Toc402773746 h 2HYPE

23、RLINK l _Toc4027737475.2HTML5新增标签 PAGEREF _Toc402773747 h 2HYPERLINK l _Toc402773748构造标签 PAGEREF _Toc402773748 h 2HYPERLINK l _Toc402773749多媒体标签 PAGEREF _Toc402773749 h 2HYPERLINK l _Toc402773750应用标签 PAGEREF _Toc402773750 h 2HYPERLINK l _Toc402773751其他标签 PAGEREF _Toc402773751 h 2Web平安测试规*缩略语清单缩略语全称C

24、RLFrn回车换行LDAPLightweightDirectoryAccessProtocol 轻量级目录访问协议MMLman-machine language人机交互语言SessionID标志会话的IDWeb ServiceWeb效劳是一种面向效劳的架构的技术,通过标准的Web协议提供效劳,目的是保证不同平台的应用效劳可以互操作。SOAPSimple Object Access Protocol 简单对象访问协议*SSCross Site Scripting 跨站脚本CSRFCross Site Request Forgery 跨站请求伪造概述背景简介在Internet群众化、Web技术飞速

25、演变、黑客工具日益普及的今天,针对Web的攻击和破坏不断增多,在线平安面临日益严峻的挑战,平安风险到达了前所未有的高度。为了躲避Web平安风险、规*Web平安开发,公司已经制定并发布了Web 应用平安开发规*;但如何系统的进展Web平安性测试,目前缺少相应的理论和方法支撑。为此,我们制定Web 平安测试规*,本规*可让测试人员针对Web常见平安漏洞或攻击方式,系统的对被测Web系统进展快速平安性测试。适用读者本规*的读者及使用对象主要为Web相关的测试人员、开发人员、专职的平安测试评估人员等。适用*围本规*主要针对基于通用效劳器的Web应用系统,其他Web系统也可以参考,如基于嵌入式系统的We

26、b维护接口等。如以下图例说明了一种典型的基于通用效劳器的Web应用系统:Web应用应用效劳器Uniportaloss客户端Web效劳器IISApache数据库效劳器OracleDB2本规*中的方法以攻击性测试为主。除了覆盖业界常见的Web平安测试方法以外,也借鉴了一些业界最正确平安实践,涵盖Web平安开发规*的内容。平安测试在IPD流程中所处的位置一般建议在TR4前根据产品实现架构及平安需求,完成Web平安性测试需求分析和测试设计,准备好Web平安测试用例。在TR4版本正式转测试后,即可进展Web平安测试。如果产品质量不稳定,前期功能性问题较多,则可适当推后Web平安测试执行,但最迟不得超过T

27、R5。平安测试与平安风险评估的关系说明平安风险是指威胁利用脆弱性对目标系统造成平安影响的可能性及严重程度。其中威胁Threat是指可能对目标系统造成损害的潜在原因,包括物理环境威胁、人为威胁等。脆弱性(Vulnerability)也称弱点,是应用系统本身存在的,包括系统实现中的缺陷、配置中的弱点等。外部威胁利用系统的脆弱性到达破坏系统平安运行的目的。本规*所描述的平安测试仅是平安风险评估中的一个活动,对应于平安风险评估过程中的脆弱性识别局部,特别是技术性的脆弱性识别。完整的平安风险评估过程、概念见GB/T 20984-2007信息平安技术信息平安风险评估规*。考前须知Web平安测试的执行,对于

28、被测系统,或多或少都会存在一些影响比方性能、垃圾数据,建议只在测试环境中进展;如果一定要在现网运行环境中执行,则务必配置专门的测试数据,测试执行是应该非常慎重,只能修改或删除这些测试数据,制止修改、删除现网其他数据。本规*最主要目的是为了发现平安弱点,至于发现一个弱点以后更深一步的渗透测试在这里不会涉及。例如针对暴力破解测试,我们只给出验证存在暴力破解漏洞的可能,但不会提供暴力破解的方法。本文档中所有提及的测试工具的申请和使用,请遵循公司信息平安相关规定。如果是内部试验环境进展测试,可以考虑去除一些防护措施或设备如防火墙,这样能保证发现问题的全面性。本文档根据最严格的方式对目标进展测试,如果产

29、品线对平安的要求不高且有自身的平安策略规定时,可以视情况对测试项进展局部测试。例如密码策略测试项中,测试人员可以根据测试目标的密码位数要求进展测试,而不需要完全依照测试项里面规定的位数进展测试。测试用例级别说明一个平安漏洞的风险程度受危害程度和概率的影响,我们定义了如下所示的关系:危害程度发生概率高中低高高高中中高中低低中低低表1 风险等级界定表本测试规*用例根据上面的定义分为四个测试级别:测试用例级别说明1根本:该类用例涉及可能导致风险程度为高的平安漏洞,在任何情况下都必须进展测试。2重要:该类用例涉及可能导致风险程度为中的平安漏洞,在条件允许时间、人力充分情况下必须进展测试。3一般:该类用

30、例涉及可能导致风险程度为低的平安漏洞,测试结果可能对其他测试有帮助。测试与否根据业务系统的重要性来判断。4生僻:该类用例涉及可能导致风险程度为极低的平安漏洞,攻击者只能收集到很少且无关紧要的信息。一般情况下不建议进展测试。表2 测试级别说明表测试过程示意图本测试主要包括主动模式和被动模式两种。在被动模式中,测试人员尽可能的了解应用逻辑:比方用工具分析所有的请求及响应,以便测试人员掌握应用程序所有的接入点包括头,参数,cookies等;在主动模式中,测试人员试图以黑客的身份来对应用及其系统、后台等进展渗透测试,其可能造成的影响主要是数据破坏、拒绝效劳等。一般测试人员需要先熟悉目标系统,即被动模式

31、下的测试,然后再开展进一步的分析,即主动模式下的测试。主动测试会与被测目标进展直接的数据交互,而被动测试不需要。造成的影响主动模式被动模式 初始化 完成Web构造获取权限测试归档测试参数分析异常处理注入测试命令执行文件包含跨站脚本信息窃取备份文件后台查找目录列表会话管理信息泄漏数据破坏拒绝效劳信息获取熟悉业务逻辑Google Hacking接口测试认证测试暴力破解认证绕过逻辑处理越权操作身份仿冒日志检查拒绝效劳上传下载Web平安测试规*自动化Web漏洞扫描工具测试自动化扫描工具只能检测到局部常见的漏洞如跨站脚本、SQL注入等,不是针对用户代码的,也就是说不能理解业务逻辑,无法对这些漏洞做进一步

32、业务上的判断。往往最严重的平安问题并不是常见的漏洞,而是通过这些漏洞针对业务逻辑和应用的攻击。Web目前分为application和Web service两局部。Application指通常意义上的Web应用,而Web service是一种面向效劳的架构的技术,通过标准的Web协议如、*ML、SOAP、WSDL提供效劳。AppScan application扫描测试编号SEC_Web_TOOL_01测试用例名称AppScan application 扫描测试测试目的利用自动化的Web平安扫描工具AppScan进展扫描,以发现Web应用中存在的常见漏洞用例级别1测试条件Web效劳器域名或IP地址

33、Web业务运行正常测试用机上安装了AppScan执行步骤双击运行AppScan,选择filenew新建扫描,选择扫描模板default弹出扫描配置对话框,选择扫描类型,默认为Web Application Scan,点击ne*t在Starting URL中填入需扫描的目标效劳器域名或IP地址,其他配置不需修改,点击ne*t选择No Login,点击ne*t不需修改任何参数,点击ne*t不需修改参数,选择Start a full automatic scan,点击finish完成配置,开场扫描扫描完成,保存扫描结果,并对结果进展分析预期结果经过对扫描结果分析,确认不存在“中等等级及以上级别的漏洞

34、。备注注意:该用例的执行对被测系统的性能影响比拟大,而且可能导致一些垃圾数据,建议只在测试环境执行。由于自动化工具在很多情况下只是提示一种漏洞存在的可能,因此需要对所有的结果进展人工的分析判断。分析过程参考以下章节的测试项,使用辅助工具或者是手动验证。业界常用的自动化扫描工具还有WebInspcet,NStalker,Acuneti* Web Vulnerability Scanner。在有条件的情况下,可以综合使用。测试结果AppScan Web Service 扫描测试编号SEC_Web_ TOOL_02测试用例名称AppScan Web Service 扫描测试测试目的利用自动化的Web

35、平安扫描工具AppScan进展扫描,以发现Web Service中存在的漏洞用例级别1测试条件Web效劳器域名或IP地址Web业务运行正常目标系统使用了Web Service效劳测试用机上安装了AppScan执行步骤双击运行AppScan,选择filenew新建扫描,选择扫描模板default弹出扫描配置对话框,选择扫描类型,默认为Web Service Scan,点击ne*t在Starting URL中填入需扫描的目标效劳器域名或IP地址,其他配置不需修改,点击ne*t不需修改任何参数,点击ne*t不需修改任何参数,点击Finish完成配置,开场扫描扫描完成,保存扫描结果,并对结果进展分析预

36、期结果经过分析确认以后的扫描结果中不存在信息提示以上等级的漏洞。备注注意:该用例的执行对被测系统的性能影响比拟大,而且可能导致一些垃圾数据,建议只在测试环境执行。由于自动化工具在很多情况下只是提示一种漏洞存在的可能,因此需要对所有的结果进展人工的分析判断。测试结果效劳器信息收集运行*权限测试编号SEC_Web_ SERVERINFO_01测试用例名称运行*权限测试测试目的运行Web效劳器的操作系统*权限越高,则Web遭到攻击产生的危害就越大。因此,不应使用“root、“administrator、等特权*或高级别权限的操作系统*来运行Web,应该尽可能地使用低级别权限的操作系统*。用例级别1测

37、试条件WebIP地址和OS登陆*、密码执行步骤登陆Web效劳器操作系统查看运行Web效劳器的操作系统*,不是“root、“administrator等特权*或高级别权限*,如果是则存在漏洞。window:翻开任务管理器,选择“进程页,勾选左下方的“显示所有用户的进程,检查运行Web效劳器的*;uni*:使用“ps ef|grep java命令,返回结果第一列的操作系统用户就是运行Web效劳器的*;预期结果没有使用“root、“administrator等特权操作系统*运行Web。备注测试结果Web效劳器端口扫描编号SEC_Web_SERVERINFO_02测试用例名称Web效劳器端口扫描测试目

38、的有时Web应用效劳器除业务端口外还会开放一些默认端口如oss开放的8083,这些默认端口对最终用户是不需要开放的,而且也不会用于维护,容易被攻击,本测试目的在于发现效劳器上未使用的Web端口。用例级别1测试条件Web效劳器域名或IP地址,假设IP地址为测试用机安装了nmap,假设路径为d:nmap执行步骤翻开命令提示符,切换到nmap路径下,输入cd /d d:nmap运行nmap n P0 sS sV p1-65535 使用浏览器翻开scan_report.*ml观察结果,看是否为必须开放的Web效劳端口。预期结果系统未开放业务不需要使用的端口。备注各种参数扫描请参考利用nmap进展端口扫

39、描测试结果方法测试编号SEC_Web_ SERVERINFO_03测试用例名称开放 方法测试测试目的有些Web效劳器默认情况下开放了一些不必要的 方法如DELETE、PUT、TRACE、MOVE、COPY,这样就增加了受攻击面。用例级别1测试条件WebIP地址及Web访问端口Web业务正常运行执行步骤点击“开场“运行,输入cmd并回车,运行cmd.e*e输入telnet IP端口其中IP和端口按实际情况填写,用空格隔开回车在新行中输入如下一行,并回车OPTIONS / /1.0观察返回结果中的Allow的方法列表返回结果样例: /1.1 200 OKServer: Apache-Coyote/

40、1.1*-Powered-By: Servlet 2.4; oss-4.0.5.GA (build: CVSTag=Branch_4_0 date=9)/Tomcat-5.5Allow: GET, HEAD, POST, PUT, DELETE, TRACE, OPTIONSContent-Length: 0Date: Mon, 29 Jun 2009 08:02:47 GMTConnection: close如果返回结果中包含不平安的 方法DELETE、PUT、TRACE、MOVE、COPY,则验证这些防*是否可用参考如果方法可用则说明存在漏洞,测试不通过。预期结果不包含不平安的 方法如DE

41、LETE、PUT、TRACE、MOVE、COPY备注由于不同的Web效劳器支持的 协议版本不同,如果系统不支持 /1.0,则步骤4返回“ /1.0 400 Bad Request;这种情况下,应该更改步骤4的输入行为OPTIONS / /1.1测试结果 PUT方法测试编号SEC_Web_ SERVERINFO_04测试用例名称 PUT方法测试测试目的有些Web效劳器开放了PUT方法,攻击者能够通过该方法上传任意文件到Web效劳器的一些目录中去。包括Web木马程序。用例级别1测试条件WebIP地址Web业务正常运行执行步骤点击“开场“运行,输入cmd并回车,运行cmd.e*e输入telnet I

42、P端口其中IP和端口按实际情况填写,用空格隔开,比方:telnet 10.70.100.171 8080回车在新行中拷贝并粘贴以下蓝色内容,然后回车PUT /alert.t*t /1.0Content-Length: 16Hacker accessed!备注:其中“/alert.t*t可以根据实际应用路径构造,比方“/rbt/alert.t*t翻开IE访问 10.70.100.171:8080/alert.t*t如果响应的页面,显示内容是“Hacker accessed!,则说明文件已创立,Web效劳器开放了PUT方法,存在严重平安漏洞。预期结果访问不到内容为“Hacker accessed!

43、的alert.t*t文件备注1、由于不同的Web效劳器支持的 协议版本不同,如果系统不支持 /1.0,则步骤4返回“ /1.0 400 Bad Request;这种情况下,应该更改步骤4的输入行为PUT /alert.t*t /1.12、如果Web效劳器上运行着多个Web应用,比方: 10.70.100.171:8080/application1/ 10.70.100.171:8080/application2/ 10.70.100.171:8080/application3/则,必须这些应用分别进展测试,只需要在步骤4中修改路径局部,例如:PUT /application3/alert.t*

44、t /1.0Content-Length: 16Hacker accessed!测试结果 DELETE方法测试编号SEC_Web_ SERVERINFO_05测试用例名称 DELETE方法测试测试目的有些Web效劳器开放了DELETE方法,攻击者能够通过该方法删除Web效劳器上的文件。用例级别1测试条件WebIP地址Web业务正常运行Web存在/alert.t*t文件如果没有,手工创立执行步骤点击“开场“运行,输入cmd并回车,运行cmd.e*e输入telnet IP端口其中IP和端口按实际情况填写,用空格隔开,比方:telnet 10.70.100.171 8080回车在新行中输入如下一行,

45、并回车DELETE /alert.t*t /1.0查看Web效劳器上alert.t*t是否被删除预期结果Web效劳器上alert.t*t文件依然存在备注1、由于不同的Web效劳器支持的 协议版本不同,如果系统不支持 /1.0,则步骤4返回“ /1.0 400 Bad Request;这种情况下,应该更改步骤4的输入行为DELETE /alert.t*t /1.12、如果Web效劳器上运行着多个Web应用,比方: 10.70.100.171:8080/application1/ 10.70.100.171:8080/application2/ 10.70.100.171:8080/applica

46、tion3/则,必须这些应用分别进展测试,只需要在步骤4中修改路径局部,例如:DELETE /application3/alert.t*t /1.1测试结果 TRACE方法测试编号SEC_Web_ SERVERINFO_06测试用例名称 TRACE方法测试测试目的有些Web效劳器开放了TRACE方法主要是用于客户端通过向Web效劳器提交TRACE请求来进展测试或获得诊断信息,攻击者能够通过该方法构造跨站攻击。用例级别1测试条件WebIP地址Web业务正常运行执行步骤点击“开场“运行,输入cmd并回车,运行cmd.e*e输入telnet IP端口其中IP和端口按实际情况填写,用空格隔开,比方:t

47、elnet 10.70.100.1 80回车在新行中输入如下一行,并回车TRACE / /1.0观察返回结果预期结果Web效劳器的返回信息提示Trace方法“not allowed备注由于不同的Web效劳器支持的 协议版本不同,如果系统不支持 /1.0,则步骤4返回“ /1.0 400 Bad Request;这种情况下,应该更改步骤4的输入行为TRACE / /1.1测试结果 MOVE方法测试编号SEC_Web_ SERVERINFO_07测试用例名称 MOVE方法测试测试目的有些Web效劳器开放了MOVE方法,用于请求效劳器将指定的页面移到另一个网络地址,该方法不平安,容易被利用。用例级别

48、1测试条件WebIP地址Web业务正常运行执行步骤点击“开场“运行,输入cmd并回车,运行cmd.e*e输入telnet IP端口其中IP和端口按实际情况填写,用空格隔开,比方:telnet 10.70.100.1 80回车在新行中输入如下一行,并回车MOVE /test/a.html /a.html /1.0观察返回结果预期结果Web效劳器的返回信息提示MOVE方法“not supported备注由于不同的Web效劳器支持的 协议版本不同,如果系统不支持 /1.0,则步骤4返回“ /1.0 400 Bad Request;这种情况下,应该更改步骤4的输入行为MOVE /test/a.html

49、 /a.html /1.1测试结果 COPY方法测试编号SEC_Web_ SERVERINFO_08测试用例名称 COPY方法测试测试目的有些Web效劳器开放了COPY方法,用于请求效劳器将指定的页面拷贝到另一个网络地址,该方法不平安,容易被利用。用例级别1测试条件WebIP地址Web业务正常运行执行步骤点击“开场“运行,输入cmd并回车,运行cmd.e*e输入telnet IP端口其中IP和端口按实际情况填写,用空格隔开,比方:telnet 10.70.100.1 80回车在新行中输入如下一行,并回车COPY /test/a.html /a.html /1.0观察返回结果预期结果Web效劳器

50、的返回信息提示COPY方法“not supported备注由于不同的Web效劳器支持的 协议版本不同,如果系统不支持 /1.0,则步骤4返回“ /1.0 400 Bad Request;这种情况下,应该更改步骤4的输入行为COPY /test/a.html /a.html /1.1测试结果Web效劳器版本信息收集编号SEC_Web_ SERVERINFO_09测试用例名称Web效劳器版本信息收集测试目的一些情况下,Web效劳器能通过隐藏或者修改banner信息的方式防止黑客攻击。这时候我们需要使用不依靠效劳器Server标题头的扫描方式进展效劳器类型、版本判断。用例级别4测试条件Web业务运行

51、正常Web效劳器域名或IP地址测试用机安装了 rintWindows环境执行步骤运行 rint_gui.e*e在Host列中输入主机域名如果没有域名则输入IP地址,在端口列中输入端口号。如果为 S则要选择锁图标下面的选择框。点击程序下方的运行按钮观察程序输出的结果预期结果不能够得到Web效劳器准确的版本信息备注测试结果文件、目录测试工具方式的敏感接口遍历编号SEC_Web_DIR_01测试用例名称工具方式的敏感接口遍历测试目的目录查找是进展攻击的必备知识,只有知道了目录信息才能确定攻击的目标,进展目录查找是测试的首要阶段,一般扫描工具进展扫描前首先要进展目录查找。其次对于*些隐藏的管理接口目录

52、或文件,虽然没有对外有明显的,但是通过一系列有特定含义的枚举是可以访问的。用例级别2测试条件Web业务运行正常目标的域名或IP地址测试用机上需安装JRE测试用机上有DirBuster软件执行步骤双击运行DirBuster.jar在host栏中填入目标IP地址或域名,在Port栏中输入效劳器对应的端口;如果效劳器只承受 S请求,则需要选择Protocol为 S在file with list of dirs/files 栏后点击browse,选择破解的字典库为将File e*tension中填入正确的文件后缀,默认为php,如果为jsp页面,需要填入jsp其他选项不变,点击右下角的start,启动

53、目录查找观察返回结果,可点击右下角的report,生成目录报告预期结果经过分析以后的结果中,业务系统不存在不需要对外开放的敏感接口,或者该接口进展了完善的权限控制。备注举一个测试不通过的例子:TypeFoundResponseFile/admin/adduser.jsp200测试结果Robots方式的敏感接口查找编号SEC_Web_ DIR_02测试用例名称Robots方式的敏感接口查找测试目的为了防止搜索引擎的爬虫访问敏感的目录接口,效劳器上可能会编辑一个robots.t*t文件,内容为需要保护的文件或目录名称。直接访问robots.t*t文件能够获取一些可能的敏感接口用例级别2测试条件We

54、b业务运行正常待测目标URL,假设为.e*ample.执行步骤尝试访问.e*ample./robots.t*t例如可能返回如下结果:观察返回结果预期结果通过robots.t*t文件不能获取敏感的目录或文件信息。备注敏感目录举例:/employee/salary_files/敏感文件举例:/sys_manager/setup.jsp测试结果Web效劳器的控制台编号SEC_Web_DIR_03测试用例名称Web效劳器的控制台测试目的检查是否部署了Web效劳器的控制台,控制台是否存在默认*、口令,是否存在弱口令。用例级别1测试条件Web业务运行正常目标的域名或IP地址Web效劳器版本信息执行步骤根据

55、Web效劳器的版本信息,通过google查询其对应的控制台URL地址和默认的*、口令。以以下出一些常见的Web效劳器控制台URL地址和默认*、口令:Tomcat控制台URL:.e*ample./manager/htmlTomcat控制台默认*admin,默认密码tomcat或admin或空Tomcat控制台默认*tomcat,默认密码tomcatoss控制台URL:.e*ample./jm*-console/oss控制台URL:.e*ample./web-console/oss控制台默认无须登陆,或者admin/adminWebSphere控制台URL:.e*ample./ibm/consol

56、e/logon.jspWebSphere默认*admin,默认密码adminWebLogic控制台URL:.e*ample./console/ 一般console的端口为7001WebLogic默认*weblogic,默认密码weblogicApache控制台URL:.e*ample./server-statusA*is2控制台URL:.e*ample./a*is2-admin/A*is2控制台默认口令*:admin/a*is2iSAP控制台URL:.e*ample./admin/login.jspiSAP控制台默认的*和密码:admin/adminVirgo控制台URL:.e*ample./

57、adminVirgo控制台默认的*和密码:admin/springsourceuniportal控制台URL:.e*ample./mc/zh/login.jspuniportal控制台默认的*和密码:admin/uniportalResin3.0控制台URL:.e*ample./admin_manage/Resin3.1及更新版本的控制台URL:.e*ample./resin-admin/Resin的控制台应该限制只能本机访问,也就是只能从安装本resin效劳器的机器上访问对应resin的控制台“普元管理控制台URL:.e*ample./eosmgr/“普元管理控制台默认的*和密码:sysad

58、min/000000在浏览器地址栏中输入Web效劳器对应的URL。由于不同的应用可能目录有所差异,如果访问不到,可以登陆后台效劳器以find命令查找,比方find / -name “*console*,find / -name “*admin*,看看实际的URL应该是什么,再次尝试。检查是否存在Web效劳器控制台如果存在控制台,使用默认*、口令登录,弱口令登录,查看是否登录成功,如果可以则存在漏洞。预期结果不存在Web效劳器控制台,或者存在控制台但有强口令。备注弱口令例子:123、123456、abc、huawei、admin、tellin、isap、scp等;另外,和用户名一样或非常接近的口

59、令也属于弱口令,比方用户名为tomcat,口令为tomcat1。测试结果目录列表测试编号SEC_Web_ DIR_04测试用例名称目录列表测试测试目的目录列表能够造成信息泄漏,而且对于攻击者而言是非常容易进展的。所以在测试过程中,我们应当找出所有的目录列表漏洞。用例级别1测试条件Web业务运行正常目标的域名或IP地址测试用机上需安装JRE测试用机上有DirBuster软件执行步骤双击运行在host栏中填入目标IP地址或域名,在Port栏中输入效劳器对应的端口;如果效劳器只承受 S请求,则需要选择Protocol为 S在file with list of dirs/files 栏后点击brows

60、e,选择破解的字典库为:去除Burte Force Files选项其他选项不变,点击右下角的start,启动目录查找依次右击Response值为200的行,在出现的菜单中点击Open In Browser分析结果预期结果所有对目录的访问均不能打印出文件列表。备注测试结果文件归档测试编号SEC_Web_ DIR_05_01测试用例名称文件归档测试测试目的在管理员的维护过程中,很多情况下会对程序或者页面进展备份可能是有意的或者是无意的,如ultraedit在修改后会生成文件名加bak后缀的文件。攻击者通过直接访问这些备份的路径可以下载文件用例级别1测试条件拥有运行Web效劳器的操作系统*和口令We

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论