- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
第07章 Web应用安全攻击 网络攻防原理和 与实践课件.ppt
第7章 Web应用安全攻击
高等教育出版社
本章要点
2. SQL注入攻击原理与防范
1. Web应用安全概述
3. 跨站脚本攻击
4. 基于会话状态的攻击
5. Web攻击的防范
Web应用安全问题
已知弱点和错误配置
隐藏字段
后门和调试漏洞
跨站点脚本编写
参数篡改
更改cookie
输入信息控制
缓冲区溢出
直接访问浏览
客户端网络带宽滥用
黑客攻击Web的手段
SQL注入漏洞的入侵
ASP上传漏洞的利用
后台数据库备份方式获得WEBSHELL
网站旁注入侵
sa注入点利用的入侵技术
sa弱密码的入侵技术
提交一句话木马的入侵方式
论坛漏洞利用入侵方式
SQL注入攻击原理
什么是SQL注入攻击:
SQL注入攻击是黑客对数据库进行攻击的常用手段之一,用户可以提交一段数据库查询代码,根据程序返回的结果,获得某些希望窃取的数据,这就是所谓的SQL注入(SQL Injection)。
SQL注入攻击的总体思路如下:
发现SQL注入位置;
判断后台数据库类型;
发现Web虚拟目录;
确定XP_CMD SHELL可执行情况;
上传ASP木马;
获取管理员权限。
SQL攻击防范遵循规则
在构造动态SQL语句时,一定要使用类安全(type-safe)的参数加码机制
在部署应用前,始终要做安全审评(security review)
严禁在数据库里明文存放敏感性数据
编写自动化的单元测试校验数据访问层和应用程序不受SQL注入攻击
给访问数据库的Web应用功能最低的权限
注入分析器的防范
跨站脚本攻击的定义、原理及分类
跨站脚本攻击的定义:
跨站脚本攻击(Cross-site Scriting)指的是攻击者向网站Web页面里插入恶意Html代码,当用户浏览此网页时,这段Html代码会被执行,从而获取用户的隐密信息。
跨站脚本攻击的原理:
跨站脚本攻击的实质是在网页中注入含有恶意脚本的Html。
跨站脚本攻击分类:
持久式XSS攻击
非持久式XSS攻击
跨站脚本攻击的实现过程
攻击者搜集感兴趣的目标站点
攻击者在站点上搜索带有XSS漏洞的页面
诱惑其他用户点击链接
在创建的链接中嵌入了恶意代码,可以将受到攻击主机的Cookies传递给攻击者
攻击者获取被攻击用户Cookie的备份
攻击者利用Cookie文件获取被攻击用户的信息,以被攻击用户的身份登录站点操作
跨站脚本攻击的检测与防范
网站开发人员:
过滤输入的特殊字符
对动态生成页面的字符进行编码
限制服务器的响应
长度限制
使用Http Post,禁用Http Get
Cookie检查
URL会话标识符
网络用户:
禁止所有的脚本语言在用户的机器上解释执行
卸载解释器或者安装防护工具禁止文件的运行
基于会话状态的攻击
相关概念:
基于会话状态的攻击就是针对那些没有正确实现用户会话管理的应用程序的漏洞攻击。
会话攻击原理:
为了保证能够准确地识别访问网站的不同用户,很多网站都开始设计当用户首次与其通信建立后即开始认证和跟踪用户的会话状态信息。通常会话过程如下,当用户与网站建立通信后,网站会为其提供一个会话ID(SessionID),此后该用户就可以携带着这个会话ID访问该网站的其他网页,直至会话取消。除了会话ID外,还有其他会话状态的信息也可作为被跟踪的信息 。
会话状态攻击的基本步骤
找到会话状态的载体
回放会话状态信息
修改会话状态信息
解密会话状态信息
会话状态攻击的防范
可靠的会话标识号分配
跨使用Cookie保存会话变量
用户不允许选择会话标识
对会话标识设置有效期,超过有效期的会话标识不再使用
会话可以被用户注销或清除
确保通过安全的信道传送会话Cookie,以防在传输中被截获
Web攻击的防范
安装防火墙
对机密信息实施加密保护
为客户/服务器通信双方提供身份认证,建立安全信道
对软件采用数字签名
本章要点
2. SQL注入攻击原理与防范
1. Web应用安全概述
3. 跨站脚本攻击
4. 基于会话状态的攻击
5. Web攻击的防范
您可能关注的文档
- 硬件描述语言与FPGA设计技术知识第4章 VHDL时序电路设计.ppt
- 硬件描述语言与FPGA设计技术知识第5章 FPGA开发环境QuartusⅡ应用基础.ppt
- 硬件描述语言与FPGA设计技术知识第6章 宏功能模块与IP应用.ppt
- 硬件描述语言与FPGA设计技术知识第7章 状态机设计.ppt
- 硬件相关知识与简单维修.ppt
- 硬笔书法基础相关知识(精华版).ppt
- 硬笔书法第一讲《基本的 笔画——横》.ppt
- 硬质聚氨酯被动节能解决具体方案.ppt
- 碎屑岩岩屑描述基本方法.ppt
- 碎屑岩手标本描述步骤与基本方法.pptx
- 第07章 在机械制图中使用块和的设计中心 《AutoCAD 2008机械图形的设计实用教程》课件.ppt
- 第07章 极限参数测试技术知识 《电气测试技术知识》课件.ppt
- 第07章 气态污染物控制技术知识1.ppt
- 第07章 面向对象的分析和的设计 软件工程电子教案 .ppt
- 第07章_铸铁和 与铸钢—北大 机械工程材料.ppt
- 第07章-异步电机原理 《电机和 与拖动基础(第2版)》课件.ppt
- 第07讲——故障模拟 超大规模集成电路测试技术知识课件.ppt
- 第08章 模拟量的输入输出接口技术知识 微机原理与接口技术知识 课件.ppt
- 第08章 拒绝服务攻击 网络攻防原理和 与实践课件.ppt
- 第08章 绘制样板图和零件平面图 《AutoCAD 2008机械图形的设计实用教程》课件.ppt
最近下载
- 2025年安徽皖江高速公路有限公司高速公路收费人员招聘笔试模拟试题及答案解析.docx VIP
- T GXTC 0014—2024 新式(现制)茶饮 茉莉花茶基底茶.pdf VIP
- 急性视网膜坏死综合征.pptx VIP
- 正常人体解剖学资料.pdf
- 《相遇问题》(说课稿)-2024-2025学年四年级上册数学青岛版[001].docx VIP
- 外伤性感染性眼内炎防治专家共识(2023年版)PPT.pptx VIP
- 第1节 功(教学课件)物理沪粤版2024九年级上册.pptx VIP
- 违规接受吃请检讨书(推荐).docx VIP
- 2024新人教版一年级数学上册认识立体图形第三单元教材整体分析.pdf VIP
- 密码技术应用员理论知识题及答案.doc VIP
文档评论(0)