小白日记54:kali渗透测试之Web渗透-补充概念(AJAX,WEB Service)
补充概念
AJAX(异步javascript和XML)
Asynchronous javascript and xml
是一个概念,而非一种新的编程语言,是一组现有技术的组合
通过客户端脚本动态更新页面部分内容,而非整个页面
降低带宽使用,提高速度
提升用户体验
后台异步访问
AJAX组件
Javascript:AJAX的核心组件,使用XMLHTTPRequest对象接口向服务器发起请求,接受并处理服务器响应数据
Dynamic HTML (DHTML)
早于AJAX出现,通过javascript、CSS等在客户端修改HTML页面element,缺点是完全依赖客户端代码修改页面,与服务器的交互由JavaScript applets完成,AJAX的XHR弥补了他的缺点(如:注册用户)
Document Object Model (DOM)
处理html、xml文档对象的框架,DHTML是一个浏览器,DOM作为其一个 实现的接口,定义和管理每个页面元素obj的Properties、method、event
基于AJAX的WEB应用工作流程
XMLHTTPRequest API创建对象xmlhttp进行访问
返回内容:Xml、json、html、文本、图片
多个异步请求独立通信,互不依赖
AJAX框架
JQuery
Dojo Toolkit
Google web toolkit (GWT)
Microsoft AJAX library
目前没有通用的AJAX安全最佳实践,其攻击面不为大多数人所知
AJAX的安全问题
多种技术混合,增加了攻击面,每个参数都可能形成独立的攻击过程
AJAX引擎是个全功能的脚本解释器,访问恶意站点可能后果严重,虽然浏览器有沙箱和SOP,但可被绕过
服务器、客户端代码结合使用产生混乱,服务器访问控制不当,将信息泄露
暴漏应用程序逻辑
AJAX对渗透测试的挑战【不可忽视】
异步请求数量多且隐蔽
触发AJAX请求的条件无规律
手动和截断代理爬网可能产生大量遗漏
AJAX爬网工具
ZAP

客户端代码审计
源码 【不一定高效】
Firebug

一种面向服务的架构 (service oriented architecture),便于不同系统集成共享数据和功能
尤其适合不想暴漏数据模型和程序逻辑而访问数据的场景
无页面,只是一个web接口,通过http协议
两种类型的WEB Service
Simple object access protocol (SOAP)
传统的WEB Service开发方法,xml是唯一的数据交换格式
要求安全性的应用更多采用
RESTful (Representational State Transfer architecture—REST)
目前更多被采用的轻量web service,JSON是首选数据交换格式
- 使用API key或session token实现和跟踪身份认证
- 身份认证由服务器完成,而非客户端(因为客户端源码可查看)
- API key、用户名、Session token永远不要通过URL发送
- RESTful默认不提供任何安全机制,需要使用SSL/TLS保护传输数据安全
- SOAP提供强于HTTPS的WS-security机制
- 使用OAuth或HMAC进行身份验证,HMAC身份认证使用C/S共享的密钥加密API key
- RESTful应只允许身份认证用户使用PUT、DELETE方法
- 使用随机token防止CSRF攻击
- 对用户提交参数过滤,建议部署基于严格白名单的方法
- 报错信息消毒
- 直接对象引用应严格身份验证(电商公司以产品ID作为主索引)
小白日记54:kali渗透测试之Web渗透-补充概念(AJAX,WEB Service)的更多相关文章
- 第十二章 WEB渗透
Web技术发展 • 静态WEB• 动态WEB • 应用程序 • 数据库 • 每个人看到的内容不同 • 根据用户输入返回不同结果 WEB攻击面• Network• OS• WEB Server• App ...
- 小白日记28:kali渗透测试之Web渗透-扫描工具-Nikto
扫描工具-Nikto #WEB渗透 靶机:metasploitable 靶场:DVWA[默认账号/密码:admin/password] #新手先将DVWA的安全性,调到最低,可容易发现漏洞 侦察[减少 ...
- 小白日记30:kali渗透测试之Web渗透-扫描工具-Skipfish
WEB渗透-skipfish Skipfish是一个命令行模式,以C语言编写的积极的Web应用程序的安全性侦察工具,没有代理模式. 它准备了一个互动为目标的网站的站点地图进行一个递归爬网和基于字典的探 ...
- 小白日记31:kali渗透测试之Web渗透-扫描工具-Arachni
扫描工具-Arachni Kali中集成旧的arachni的阉割版,所以需要重新安装[在某些方面有其独特性,但不算很强大,有命令行和web两种使用方式][匿名者推荐] apt-get update h ...
- 小白日记27:kali渗透测试之Web渗透-Http协议基础,WEB
Http协议基础 Web技术发展[http://www.cnblogs.com/ProgrammerGE/articles/1824657.html] 静态WEB[网页] 动态WEB 属于一种应用程序 ...
- 小白日记18:kali渗透测试之缓冲区溢出实例(二)--Linux,穿越火线1.9.0
Linux系统下穿越火线-缓冲区溢出 原理:crossfire 1.9.0 版本接受入站 socket 连接时存在缓冲区溢出漏洞. 工具: 调试工具:edb: ###python在漏洞溢出方面的渗透测 ...
- 小白日记6:kali渗透测试之被动信息收集(五)-Recon-ng
Recon-ng Recon-NG是由python编写的一个开源的Web侦查(信息收集)框架.Recon-ng框架是一个全特性的工具,使用它可以自动的收集信息和网络侦查.其命令格式与Metasploi ...
- 小白日记17:kali渗透测试之缓冲区溢出实例-windows,POP3,SLmail
缓冲区溢出实例 缓冲区溢出原理:http://www.cnblogs.com/fanzhidongyzby/archive/2013/08/10/3250405.html 空间存储了用户程序的函数栈帧 ...
- 小白日记7:kali渗透测试之主动信息收集-发现(一)--二层发现:arping/shell脚本,Netdiscover,scapy
主动信息收集 被动信息收集可能不准确,可以用主动信息收集验证 特点:直接与目标系统交互通信,无法避免留下访问痕迹 解决方法:1.使用受控的第三方电脑进行探测,使用代理 (做好被封杀的准备) 2 ...
随机推荐
- centos7按报错dracut
在Windows下,将从CentOS官网上下载的CentOS7镜像文件,用UltrISO以硬盘镜像方法写入U盘 安装过程中出现下面错误: dracut-initqueue[624]:Warning: ...
- zabbix web端有数据但是没有图形
zabbix web端有数据但是没有图形 我遇到的情况是,在配置 zabbix 网站目录时,修改了zabbix 目录的所有者和所属组,以使得 zabbix/conf/zabbix.conf.php 文 ...
- php的yii框架开发总结5
MVC架构之model类: 我的日报系统用到的数据表:tbl_dailyreport表 其中anthor_id是外键,对应tbl_user数据表的主键id,下面是tbl_user表 class Dai ...
- python3线程介绍01(如何启动和调用线程)
#!/usr/bin/env python# -*- coding:utf-8 -*- import osimport time,randomimport threading # 1-进程说明# 进程 ...
- jquery.dad.js实现table的垂直拖拽(并取到当前拖拽对象)
http://sc.chinaz.com/jiaoben/161202572210.htm 1.首先官网实例,实现的都是div为容器的元素拖拽,示例如下: 2.最近的项目,要实现tbody的每一行tr ...
- sublim的正则匹配(待续)
ctrl+H 打开匹配模式 打开正则匹配模式 正则匹配的一些方法: 点代表的是任意字符.* 代表的是取 0 至 无限长度问号代表的是非贪婪模式.三个链接在一起是取尽量少的任意字符,一般不会这么单独写 ...
- Java解析html页面,获取想要的元素
背景:通过接口访问数据,获取的内容是个标准的html格式,使用jsoup的方式获取页面元素值 先推荐比较好的博客:http://www.open-open.com/jsoup/. 单个案例比较不错 h ...
- 【转】Android开发学习总结(一)——搭建最新版本的Android开发环境
最近由于工作中要负责开发一款Android的App,之前都是做JavaWeb的开发,Android开发虽然有所了解,但是一直没有搭建开发环境去学习,Android的更新速度比较快了,Android1. ...
- 几乎零配置产生Nuget包的库:White Tie
通过Nuget管理器为你所需要产生Nuget包的项目安装White Tie,目前最新版本为1.3.16,VS2015下可用,VS2013应该问题也不大,VS2010就不好说了. 安装好之后直接重新生成 ...
- ROS机器人程序设计
在<ROS机器人程序设计>中,在第二章创建节点时给出一个接收和发送的例子,但是按照书中步骤编译时,遇到按个三个问题,现在罗列出来解决方案供参考. 建议在工作空间直接输入 catkin_ ...