- 1、本文档共4页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
替黑箱分析工具加入X光技术.PDF
替黑箱分析工具加入X光技術
原文網址:
/blog/2011/06/27/Adding-X-Ray-technology-to-black-box-analysis-tools-Part-1
/blog/2011/08/04/Adding-X-Ray-technology-to-black-box-analysis-tools-Part-2
黑箱分析工具(例如HP 的WebInspect ,以下簡稱WI )會根據Web 伺服器回傳的回應進行分析,以便評估
Web 應用程式遭受攻擊行為的影響。然而,在缺乏對Web 應用程式服務器端狀態充分了解的狀況下,WI 只能
在應用程式回應的內容與傳送給它的攻擊之間的差異,推測出關連性。事實上,具備正確錯誤處理的Web 伺服
器或Web 應用程式,簡直是不可能讓黑箱分析工具找出絲毫的弱點。那我們要如何克服此一限制呢?
Fortify SecurityScope (簡稱SS )可以安裝在Web 應用程式伺服器上,觀察部署在其上Web 應用程式的執行,
比方說,每個呼叫資料庫查詢的API 都可以被檢查到。這讓SS 深入洞察Web 應用程式的行為,這正是WI 所
欠缺的部分,從而使SS 更精確且成功地報告出WI 所無法報出的弱點。此外,WI 可以善用SS 來瞭解特定攻
擊的意圖。SS 可使用此資訊,來確認WI 打算藉由這種攻擊行動的成功執行與否。這會隱藏在WI 與SS 之間
的溝通管道,將使得檢測結果更加準確!
讓我們來看看,WI 與SS 之間的互動流程。首先,WI 會送出 http://web/index?name=a or 1=1 的攻擊請求
給Web 伺服器。此外,WI 會通知SS 它試圖利用 or 1=1 進行SQL 隱碼攻擊。
接著,SecurityScope 檢查執行的 java.sql. Statement.executeQuery() 程式碼,它所傳入的參數如下:
select * from db where first = a or 1=1 (NewClass.java:27)
不論所傳回的回應串流是什麼,透過WI 與SS 之間的溝通管道,WI 都會知道這個漏洞。
- 1 -
地址:台北市10461 中山區德惠街9 號5 樓 電話:+886-2-2586-7890 傳真:+886-2-2586-8787
WebInspect 與SecurrityScope 合作無間
WebInspect 確認弱點
此種技術大大地改善隱碼錯誤的結果,這些隱碼錯誤包含:SQL 隱碼、跨網站指令碼(Cross-site scripting ,
簡稱為XSS )、命令隱碼(Command Injection )、本機檔案加入(Local File Inclusion ,簡稱LFI )、遠端檔案加
入(Remote File Inclusion ,縮寫成RFI )、以及檔案上傳。
- 2 -
地址:台北市10461 中山區德惠街9 號5 樓 電話:+886-2-2586-7890 傳真:+886-2-2586-8787
藉由導入隱藏於HP WebInspect 與Fortify SecurityScope 之間的溝通管道,可以找出更精確的結果。等一下,
別急,還有其他的呢。當此種溝通管道存在時,改善找到「隱藏」網頁中的問題涵蓋度,是微不足道的。SS 可
以引領WI ,來找出那些高階網頁爬蟲(Web Crawler )難以或不可能找到的每個項目。以前不能被滲透的網頁,
現在可以被滲透。以前被造訪過的網頁,現在可以更深入地滲透,透過WI 與SS 的溝通管道,讓黑箱分析隱藏
或難以找到的參數。在足夠的時間內,蓄意的攻擊者可以找出這些難以找到的連
您可能关注的文档
最近下载
- 消防工程质量监理质量评估报告.docx VIP
- JTT 1516-2024 公路工程脚手架与支架施工安全技术规程.docx VIP
- 咨询服务流程与方法.docx VIP
- 乳制品的生产企业应急预案终稿.pdf
- 北师大版七年级数学下学期期中易错精选50题(解析版)2022-2023学年七年级数学下册重难点专题提优训练(北师大版).docx VIP
- 2023-2024年暨南大学352口腔综合考研真题.pdf VIP
- 110千伏及以下配电网规划技术指导原则(2024年).doc VIP
- 药品常用知识(共18张PPT).pptx VIP
- 医疗质量管理课件.pptx VIP
- 管理学原理配套教材电子课件(完整版).pptx
文档评论(0)