CSRF跨站请求伪造攻击讲解_第1页
CSRF跨站请求伪造攻击讲解_第2页
CSRF跨站请求伪造攻击讲解_第3页
CSRF跨站请求伪造攻击讲解_第4页
CSRF跨站请求伪造攻击讲解_第5页
已阅读5页,还剩23页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

20XX/XX/XXCSRF跨站请求伪造攻击讲解汇报人:XXXCONTENTS目录01

课程入门介绍02

CSRF攻击原理概述03

CSRF完整攻击流程04

CSRF主流防御方案05

CSRF攻击实操演示06

课程总结与拓展课程入门介绍01什么是CSRF攻击CSRF攻击的核心定义CSRF攻击指攻击者盗用用户身份,以用户名义向目标服务器发送恶意请求,比如冒用用户发起转账操作。CSRF攻击的典型场景常见场景为攻击者诱导用户点击恶意链接,如某电商平台曾出现过冒用用户提交虚假订单的案例。CSRF攻击的本质特征其本质是利用用户已登录的会话状态,无需窃取账号密码,就能触发未授权的敏感操作。学习目标与意义

掌握CSRF攻击核心原理理解跨站请求伪造的触发逻辑,能识别常见攻击场景,比如利用用户登录态发起恶意转账请求。

具备CSRF攻击防御能力掌握验证码、Token校验等主流防御手段,可帮助企业规避如某电商平台曾遭遇的账户盗刷风险。

提升Web安全合规意识明确CSRF攻击带来的合规风险,助力企业满足等保2.0中关于Web应用安全的相关要求。CSRF攻击原理概述02利用用户已认证会话发起请求攻击者借助用户已登录的有效会话,诱导用户触发伪造请求,如冒名提交转账操作。伪造目标站点合法请求攻击者模仿目标站点的请求格式,构造包含恶意指令的请求,如修改用户个人信息的表单。避开同源策略限制利用浏览器同源策略的漏洞,通过第三方页面发起跨域请求,让目标服务器误判为用户操作。核心攻击逻辑HTTP请求基础HTTP请求核心组成HTTP请求由请求行、请求头、请求体三部分构成,是客户端与服务端通信的基础格式。HTTP无状态特性解析HTTP协议本身无状态,依赖Cookie等标识维持会话,这为CSRF攻击埋下了隐患。常见HTTP请求方法常见请求方法有GET、POST等,GET通过URL传参,POST则将参数放在请求体内。与XSS攻击的区别

攻击核心逻辑差异CSRF是冒用用户身份发起请求,XSS则是注入恶意脚本窃取用户权限,核心逻辑完全不同。

攻击触发方式不同CSRF需诱导用户点击恶意链接触发,XSS可通过网站漏洞自动执行恶意代码。

攻击目标侧重不同CSRF侧重操控用户执行未授权操作,XSS侧重窃取用户敏感信息,如账号密码。伪造转账请求场景攻击者诱导用户点击恶意链接,利用用户登录网银的权限,伪造转账请求划转账户资金。篡改账户信息场景攻击者通过嵌入恶意代码的邮件,借助用户已登录的社交平台权限,篡改其绑定的手机号等信息。发起恶意下单场景攻击者在钓鱼网站植入代码,利用用户电商平台登录状态,发起虚假商品下单请求。常见攻击场景CSRF完整攻击流程03攻击前置条件用户已登录目标站点并留存凭证用户需已登录目标网站,浏览器保存着有效会话凭证,如Cookie,让服务器信任该请求。目标站点存在可被利用的操作接口目标网站需有未校验请求来源的接口,如修改密码、转账接口,像早期部分网银转账接口。攻击者构造出诱导性恶意链接攻击者需伪造出与正常请求一致的恶意链接,通过邮件、论坛等方式诱导用户点击访问。用户身份伪造过程诱导用户触发恶意请求攻击者通过伪装成福利链接、钓鱼邮件等,诱导已登录目标网站的用户点击,触发预设请求。盗用用户会话凭证攻击者利用用户浏览器中留存的合法会话Cookie,冒用用户身份向目标网站发起请求。模仿正常请求格式攻击者复制目标网站合法请求的参数、格式,生成恶意请求,规避网站基础验证机制。仿造常规表单提交请求通过复制正常表单字段、参数,伪造与合法请求一致的提交内容,如仿造银行转账表单提交恶意请求。构造GET请求链接植入将含恶意参数的GET请求链接隐藏在图片、文章超链接中,用户点击后触发攻击,如仿造账号绑定请求链接。利用API接口构造POST请求抓取合法API接口参数格式,构造含恶意指令的POST请求,借助用户会话发起,如仿造修改收货地址的API请求。恶意请求构造方法攻击完成触发逻辑

用户无意识触发恶意请求用户登录信任网站后未退出,点击攻击者诱导的链接,触发预设的伪造请求。

浏览器自动携带认证凭证浏览器会自动携带用户的Cookie等认证信息,让伪造请求通过目标网站的身份校验。

目标网站执行未授权操作目标网站误将伪造请求判定为用户合法操作,执行如转账、改密码等敏感指令。CSRF主流防御方案04令牌验证机制

同步令牌验证服务端为每个会话生成唯一令牌,嵌入表单或请求参数,提交时校验,如GitHub表单提交就采用此方式。

双重令牌验证同时使用Cookie令牌与请求头令牌,需二者匹配才通过验证,不少银行系统采用该增强防护方式。

基于JWT的令牌验证将令牌存入请求头,服务端解析JWT签名验证合法性,很多前后端分离项目会选用该方案。基于Referer字段的来源校验很多网站会校验请求的Referer字段,比如支付宝支付环节,仅信任自身域名发起的请求。基于Origin字段的来源校验Origin字段能精准标识请求源头,像微信网页端接口,会严格校验Origin是否为白名单域名。自定义请求头校验部分系统会自定义专属请求头,例如企业内部OA系统,仅认可带有指定头的合法请求。请求来源校验SameSiteCookie属性

Strict模式配置与应用Strict模式下Cookie仅在同站请求携带,谷歌等浏览器默认启用,可彻底阻断跨站CSRF请求。

Lax模式适配实践Lax模式允许部分跨站GET请求携带Cookie,平衡安全性与可用性,被多数主流网站采用。

None模式场景限制None模式需搭配Secure属性,仅在HTTPS环境下生效,适用于跨站第三方服务的Cookie传递。双重验证方案

基于验证码的双重验证在敏感操作前要求用户输入验证码,如12306购票确认环节,需输入图片验证码来拦截CSRF攻击。基于生物特征的双重验证借助指纹、人脸等生物特征完成二次校验,比如支付宝转账时的人脸验证,可有效防范CSRF攻击。CSRF攻击实操演示05模拟环境搭建说明

搭建本地Web应用测试环境可采用XAMPP套件搭建包含登录、转账功能的简易PHP应用,为攻击测试提供载体。

配置浏览器跨域测试环境调整Chrome浏览器安全设置,关闭同源策略限制,满足CSRF攻击的跨域触发条件。

构造模拟钓鱼页面环境利用HTML编写包含伪造请求的钓鱼页面,部署在本地服务器用于诱导用户访问。攻击过程分步演示

构造伪造请求链接借助用户曾登录的购物平台,克隆下单请求参数生成恶意链接,诱导用户点击触发操作。

诱导目标用户触发将伪造链接伪装成福利分享内容,通过社交平台发送给已登录目标账户的用户。

执行未授权操作用户点击链接后,平台验证登录状态无误,执行如修改收货地址等未授权操作。防御效果验证演示验证同源策略防御效果

模拟跨域请求,验证浏览器同源策略对非同源CSRF攻击的拦截,以GitHub登录请求为测试案例。验证Token校验防御效果

在请求中移除CSRFToken,验证系统对无合法Token请求的拦截,以电商下单场景为测试案例。验证验证码防御效果

跳过验证码提交请求,验证系统对无验证码请求的拦截,以在线支付场景为测试案例。课程总结与拓展06CSRF攻击的核心原理CSRF借助用户已认证身份,伪造请求触发未授权操作,如冒用用户身份提交转账申请。CSRF攻击的典型场景常见场景包括伪造表单提交、利用图片加载触发请求,如论坛恶意图片发起转账请求。CSRF的有效防御手段主流防御方式有验证CSRF令牌、校验请求来源,像阿里云后台通过令牌校验防范此类攻击。核心知识点梳理拓展学习方向

前沿CSRF变种攻击研究

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论