20155235 《网络攻防》 实验九 Web安全基础
20155235 《网络攻防》 实验九 Web安全基础
实验内容
SQL注入攻击
XSS攻击
CSRF攻击
WebGoat
WebGoat是OWASP组织研制出的用于进行web漏洞实验的应用平台,用来说明web应用中存在的安全漏洞。WebGoat运行在带有java虚拟机的平台之上,目前提供的训练课程有很多,包含了XSS、线程安全、SQL注入等,我们本次的实验就是在WebGoat平台上进行。
WebGoat分为简单版和开发板,简单版是个Java的Jar包,只需要有Java环境即可,我们在命令行里执行:
java -jar webgoat-container-7.0.1-war-exec.jar运行WebGoatWebGoat使用8080端口,所以在浏览器上访问
localhost:8080/WebGoat,进入WebGoat之后,可以看到有很多题目来让我们进行练习。
实验一 Cross-Site Scripting(XSS)练习
Phishing with XSS
这个题目我们要在搜索框中输入XSS攻击代码,利用XSS可以在已存在的页面中进一步添加元素的特点。我们先创建一个form,让受害人在我们创建的form中填写用户名和密码,再添加一段JavaScript代码,读取受害人输入的用户名和密码,并且将这些信息发送给
http://localhost:8080/WebGoat/catcher?PROPERTY=yes...。在搜索框中输入攻击代码后点击搜索,会看到一个要求输入用户名密码的表单,如图所示:

输入用户名密码,点击登录,WebGoat会将你输入的信息捕获并反馈给你:

成功!!!!!!

Stored XSS Attacks
我们的目标是要创建非法的消息内容,可以导致其他用户访问时载入非预期的页面或内容,在上个实验中我们也做过,在message中输入
<script>alert("rx attack succeed!");</script>

提交后,再次点击刚刚创建的帖子,成功弹出窗口,说明攻击成功:

Reflected XSS Attacks
- 当我们输入错误用户信息后,服务器校验输入有误,返回错误页面并将错误内容展示给我们看:

这时如果我们将带有攻击性的URL作为输入源,例如依旧输入
<script>alert("20155235 attack succeed!");</script>,就会弹出对话框:

虽然这个效果和上一个存储型XSS实验的效果类似,但是两者所用的原理不一样,存储型XSS是持久化的,代码是存储在服务器中,比较典型的例子就是上面所用的留言板,而这个实验中用的是反射型XSS攻击是非持久化的,应用的场景比如欺骗用户自己去点击链接才能触发XSS代码,也就是说它的代码是不存在服务器中的,所以一般来说存储型XSS攻击危害更大。
Cross Site Request Forgery(CSRF)
我们的目的是要写一个URL诱使其他用户点击,从而触发CSRF攻击,我们可以以图片的的形式将URL放进Message框,这时的URL对其他用户是不可见的,用户一旦点击图片,就会触发一个CSRF事件。
我们在message框中输入这样一串代码:
<img src="http://localhost:8080/WebGoat/attack?Screen=286&menu=900&transferFunds=4000"/>.提交后,会在消息列表中看到一个新的消息,点击该消息,当前页面就会下载这个消息并显示出来,转走用户的4000元,从而达到CSRF攻击的目的。
CSRF Prompt By-Pass
我们依旧和上一个一样要构造CSRF攻击,不过这次其包括了两个请求,一是转账请求,二是确认转账成功请求,即需要额外传递两个参数给服务器(transferFunds=4000,transferFunds=CONFIRM)
一开始我是直接在message中写入了攻击代码,但是没有成功,于是我换了一种方法,先在浏览器中手动输入URL:
localhost:8080/WebGoat/attack?Screen=269&menu=900&transferFunds=5000进入确认转账请求页面:

于是点击了
CONFIRM按钮之后,再在浏览器中输入URL:localhost:8080/WebGoat/attack?Screen=268&menu=900&transferFunds=CONFIRM,成功转走了5000元:

SQL练习
Command Injection
*我们要求能够在目标主机上执行系统命令,我们可以通过火狐浏览器下的一个扩展Firebug对源代码进行修改,例如在BackDoors.help旁边加上 "& netstat -an & ipconfig" :

之后在下拉菜单中能看到我们修改后的值:

选中修改后的值再点
view,可以看到命令被执行,出现系统网络连接情况:

Numeric SQL Injection
我们需要通过注入SQL字符串的方式查看所有的天气数据,在上个实验的基础上,加上一个1=1这种永真式即可达到我们的目的,利用firebug,在任意一个值比如101旁边加上or 1=1:

选中
Columbia,点Go,可以看到所有天气数据:

Log Spoofing
- 我们输入的用户名会被追加到日志文件中,所以我们可以使用障眼法来使用户名为“admin”的用户在日志中显示“成功登录”,在User Name文本框中输入
wy%0d%0aLogin Succeeded for username: admin,其中%0d是回车,%0a是换行符:

如图所示,攻击成功:

String SQL Injection
- 基于select语句构造SQL注入字符串,在文本框中输入
' or 1=1 --后,点Go,攻击成功,显示所有信息:

LAB:SQL Injection(Stage 1:String SQL Injection)
以用户Neville登录,在密码栏中输入
' or 1=1 --进行SQL注入,但是登录失败:

后面查看了一下网页源码,发现输入框对输入的字符长度进行了限制,最多只允许输入8个字符:

对字符长度进行修改,然后重新登录,登录成功:

LAB:SQL Injection(Stage 3:Numeric SQL Injection)
以用户名Larry登录,登录之后看到浏览员工信息的按钮是ViewProfile:

在网页代码中分析一下这个按钮,发现这个地方是以员工ID作为索引传递参数的,我们要达到通过Larry来浏览老板账户信息的目的,一般来说老板的工资都应该是最高的,所以把其中的value值改
101 or 1=1 order by salary desc --,这样老板的信息就会被排到第一个:

之后就可以查看到老板的信息:

Database Backdoors
输一个101,得到了该用户的信息:

可以发现输入的语句没有验证,很容易进行SQL注入,输入注入语句:
101; update employee set salary=10000,成功把该用户的工资涨到了10000:

接下来使用语句
101;CREATE TRIGGER lxmBackDoor BEFORE INSERT ON employee FOR EACH ROW BEGIN UPDATE employee SET email='20155235@163.com' WHERE userid = NEW.userid创建一个后门,把表中所有的邮箱和用户ID都设为我的:

问题
SQL注入攻击原理,如何防御
答:就是通过把SQL命令插入到“Web表单递交”或“输入域名”或“页面请求”的查询字符串,最终达到欺骗服务器执行恶意的SQL命令。设计程序中忽略对可能构成攻击的特殊字符串的检查。后台数据库将其认作正常SQL指令后正常执行,可能实现对后台数据库进行各种操作,甚至造成破坏后台数据库等严重后果。防御方法:可以通过数据库安全防护技术实现有效防护,数据库安全防护技术包括:数据库漏扫、数据库加密、数据库防火墙、数据脱敏、数据库安全审计系统。
XSS攻击的原理,如何防御
答:Xss攻击指的是攻击者往Web页面里插入恶意html标签或者javascript代码,当用户浏览该页或者进行某些操作时,攻击者利用用户对原网站的信任,诱骗用户或浏览器执行一些不安全的操作或者向其它网站提交用户的私密信息。防御方法:
当恶意代码值被作为某一标签的内容显示:在不需要html输入的地方对html 标签及一些特殊字符( ” < > & 等等 )做过滤,将其转化为不被浏览器解释执行的字符。
当恶意代码被作为某一标签的属性显示,通过用 “将属性截断来开辟新的属性或恶意方法:属性本身存在的 单引号和双引号都需要进行转码;对用户输入的html 标签及标签属性做白名单过滤,也可以对一些存在漏洞的标签和属性进行专门过滤。CSRF攻击原理,如何防御
答: 攻击者可以通过创建一个AJAX按钮或者表单来针对你的网站创建一个请求:
`````````
<button type="submit">Click here for free money!</button>
</form>
攻击者可以使用其他http方法例如 delete 来获取结果。 这在用户的session中有很多关于你的网站的详细信息时是相当危险的。 如果一个不懂技术的用户遇到了,他们就有可能会输入信用卡号或者个人安全信息。
防御方法:
只使用JSON api
禁用CORS
检验referrer头部
GET总是幂等的
避免使用POS
不要兼容旧浏览器
不要复写方法
CSRF Tokens
实验体会
我在做到最后的时候,可是体会到什么叫财帛动人心了。
九个实验,我有自己跟着老师的步骤做的,但更多是跟着同学的博客做的,有很有意思的实验,也有让我虚拟机崩溃无数次也做不出来的实验,不过整体来说,这门课很有意思,实验也很有意思,想做出来全部的实验的前提,是有一台好电脑,一个大内存,VM智商正常的电脑和一个智商正常的我,不过后面这个通常都不太正常。
20155235 《网络攻防》 实验九 Web安全基础的更多相关文章
- 20155201 网络攻防技术 实验九 Web安全基础
20155201 网络攻防技术 实验九 Web安全基础 一.实践内容 本实践的目标理解常用网络攻击技术的基本原理.Webgoat实践下相关实验. 二.报告内容: 1. 基础问题回答 1)SQL注入攻击 ...
- 2017-2018-2 20155225《网络对抗技术》实验九 Web安全基础
2017-2018-2 20155225<网络对抗技术>实验九 Web安全基础 WebGoat 1.String SQL Injection 题目是想办法得到数据库所有人的信用卡号,用Sm ...
- 20155313 杨瀚 《网络对抗技术》实验九 Web安全基础
20155313 杨瀚 <网络对抗技术>实验九 Web安全基础 一.实验目的 本实践的目标理解常用网络攻击技术的基本原理.Webgoat实践下相关实验. 二.基础问题回答 1.SQL注入攻 ...
- 20155222卢梓杰 实验九 Web安全基础
实验九 Web安全基础 今天不多bb,打开webgoat就是干好吧 1.简单字符串sql注入 可以看到这个实验说明是 "下表允许用户查看其信用卡号码.尝试插入一个SQL字符串,以显示所有信用 ...
- 20155321 《网络攻防》 Exp9 Web安全基础
20155321 <网络攻防> Exp9 Web安全基础 基础问题 SQL注入攻击原理,如何防御 原理:在事先定义好的SQL语句的结尾上添加额外的SQL语句(感觉一般是或上一个永真式),以 ...
- 20155334 《网络攻防》 Exp9 Web安全基础
<网络攻防> Exp9 Web安全基础 一.实验后回答问题 SQL注入攻击原理,如何防御: 原理: 就是通过把SQL命令插入到Web表单递交或输入域名或页面请求的查询字符串,最终达到欺骗服 ...
- 20145335郝昊《网络攻防》Exp9 Web安全基础实践
20145335郝昊<网络攻防>Exp9 Web安全基础实践 实验内容 理解常用网络攻击技术的基本原理. 完成WebGoat实践下相关实验 实验步骤 XSS注入攻击 Phishing wi ...
- 20155328 网络攻防 实验五:MSF基础应用
20155328 网络攻防 实验五:MSF基础应用 实践内容及过程记录 一.Windows服务渗透攻击----ms08_067 攻击机:kali 靶机:WindowsXP(英文版) 第一步,分别查看攻 ...
- 实验九 Web安全基础
随机推荐
- iftop 命令
在Linux中有一个可以实施监控网络流量的一个工具那就是我们这次要说的iftop命令,这个命令不是系统自带的内置命令,在使用之前是需要先进行安装的 安装方式:yum -y install iftop就 ...
- ethernaut 以太坊靶场学习 (1-12)
前言 这个靶场搜集了许多不同的 solidity 开发的问题,通过这个可以入门 区块链安全 Fallback 给出了源码 pragma solidity ^0.4.18; import 'zeppel ...
- 【转】python version 2.7 required,which was not found in the registry
源地址:http://www.cnblogs.com/thinksasa/archive/2013/08/26/3283695.html 方法:新建一个register.py 文件,把一下代码贴进去, ...
- Sql Server Tempdb原理-日志机制解析实践
笔者曾经在面试DBA时的一句”tempdb为什么比其他数据库快?”使得95%以上的应试者都一脸茫然.Tempdb作为Sqlserver的重要特征,一直以来大家对它可能即熟悉又陌生.熟悉是我们时时刻刻都 ...
- 关于QT的QCombox的掉坑出坑
最近项目中开发在用到QCombox,然而在开发中,踩到了一个坑,花了一个晚上,一直在想,好在最后找到问题所在了. 这是业务的流程.直接说重点:QCombox在下拉窗更新数据的时候,会默认把下拉窗的第一 ...
- fedora27安装后的配置工作(持续更新)
换源 没什么可说的,安装后更换国内软件源是必须做的事,推荐更换阿里的镜像源.换源教程 添加epel源 EPEL (Extra Packages for Enterprise Linux)是基于Fedo ...
- fedora安装视频播放器
添加RPMFusion仓库后才能安装VLC.Mplayer,其他库中没有 直接 sudo dnf install vlc sudo dnf install mplayer
- 1.1环境的准备(一)之Python解释器的安装
目录: 1.Python-解释器的下载 2.Python-解释器的安装 3.Python-解释器的测试 4.Python的环境变量的配置 (一)Python解释器的安装: 1.官网:https://w ...
- Java读取json文件并对json数据进行读取、添加、删除与修改操作
转载:http://blog.csdn.net/qing_yun/article/details/46865863#t0 1.介绍 开发过程中经常会遇到json数据的处理,而单独对json数据进行 ...
- 未能找到 CodeDom 提供程序类型“Microsoft.CodeDom.Providers.DotNetCompilerPlatform.CSharpCodeProvider,
未能找到 CodeDom 提供程序类型“Microsoft.CodeDom.Providers.DotNetCompilerPlatform.CSharpCodeProvider, Microsoft ...