- 1、本文档共90页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
网络安全技术实践教程
教案
授课单位:
授课时间:
授课班级:
授课教师:
年月日
教案15
课程名称
网络安全
授课日期、节次
班级
课堂类型
理论+实践
地点
章节(任
务)名称
任务7.1跨站脚本攻击漏洞任务7.2文件上传漏洞
教学目标
1.掌握XSS的含义及类型知识目标
2.掌握WEB文件上传控制机制
1.能够识别Web应用程序中可能导致XSS漏洞并构造有效的攻击载荷。能力目标
2.能够文件上传漏洞进行攻击并获取靶机的控制权。
1.培养学生精益求精的工匠精神。素质目标
2.培养学生树立牢固的法治观念,提升网络安全意识。
学情分析
授:计算机网络技术专业学生,包括中职与普高混合班。学生特点:计算机网络技术专业学生,基础知识存在差异,需针对性讲解与实践操作结合。
学河偏爱实践性强的课程,理论学习兴趣较低。乐于通过案例和互动式教学理解知识点↓
重难点分析
1.反射型XSS漏洞的检测、存储型XSS漏洞的检测、基于DOM的XSS漏洞检测教学重点
2.利用中国菜刀连接Webshellu
1.XSS漏洞的类型检测教学难点
2.黑名单及白名单过滤扩展名机制与绕过。
信息化应用方法
通过课件、视频、案例分析、互动提问等多种信息化方式,借助学习通平台发布学习资源和任务,学生自主学习并完成任务。
课程思政
元素
1.网络安全。某国政务系统系统遭遇XSS攻击,攻击者篡改疫苗接种信息,引发社会恐慌
2.树立服务意识,塑造职业精神,使学生形成运用所学专业知识为社会贡献的责任感。
3.锻炼学生实事求是的工作态度,培养学生严谨细致的工作作风、精益求精的工匠精神。
(第15号/17号)
教学实施
过程
课前:
平台发布Web攻防基础任务1任务2学习任务,学生预习。
课中:
导入新课
工程师小林在对校园所用Web平台进行检查时,察觉到存在一个影响大量学生的跨站脚本漏洞。他随即与校园网管理员取得联系,对该问题进行了详尽的沟通与确认。在达成共识后,他们着手对平台中嵌入的恶意代码及植入广告等安全隐患进行了彻底清除,有效地阻断了潜在的恶意程序运行,从而显著降低了整体安全风险。
任务一知识点讲解
1.XSS漏洞
XSS(Cross-SiteScripting,跨站脚本)是一种常见的网络安全漏洞,它允许攻击者在其他用户的浏览器中注入恶意脚本代码,从而在受害者的浏览器环境中执行攻击者设计的操作。XSS漏洞形成的原因主要是Web应用程序没有对用户提供的数据进行充分的验证、过滤或编码,导致攻击者可以通过网页表单、URL参数、留言框等入口提交恶意脚本代码。
XSS攻击的危害程度与攻击者的JavaScript代码编写能力是直接相关的,即JavaScript的编写能力越强,XSS漏洞造成的危害越大,常见的危害如下。
(1)截获管理员Cookie信息,入侵者可以冒充管理员的身份登录后台。
(2)窃取用户的个人信息或者登录账号,危害网站用户的安全。
(3)嵌入恶意代码到Web应用程序,当用户浏览该页面时,用户的计算机会被植入木马。
(4)植入广告,或者发送垃圾信息,严重影响到用户的正常使用。
2.XSS漏洞的分类
XSS漏洞分为反射型XSS漏洞、存储型XSS漏洞和基于DOM的XSS漏洞三类。
(1)反射型XSS漏洞
反射型XSS漏洞也称非持久性XSS漏洞,是最容易出现的一种XSS漏洞。由于这种漏洞需要设计一个包含嵌入式JavaScript代码的请求,随后这些代码又被反射到提出该请求的用户,因此被称为反射型XSS漏洞。
在反射型XSS漏洞中,Web应用程序把用户输入的内容未经过滤直接输出给用户。有没有这样一种情况,即Web应用程序先把用户输入的内容存入数据库,然后再从数据库中把这些内
容输出给用户?答案是肯定的,这就是存储型XSS(StoredXSS)漏洞,其又被称为持久性XSS漏洞,是最危险的一种XSS漏洞。
(2)存储型XSS漏洞
只要是允许用户存储数据的Web应用程序,就可能会出现存储型XSS漏洞。如果攻击者提
交的数据未经过滤,当攻击者提交一段Javascript代码后,服务器端接收并存储,当有其他用户访问这个页面时,这段Javascript代码被程序读出来响应给浏览器,就会造成XSS攻击,这就是存储型XSS漏洞。存储型XSS漏洞与反射型XSS漏洞相比,具有更高的隐蔽性,且只要用
户浏览存在存储型XSS漏洞的页面,就会造成危害。
存储型XSS漏洞的检测方法与反射型XSS漏洞的检测方法基本相似,但由于数据存
您可能关注的文档
- 硕博连读推荐信.docx
- 四川白酒出口现状、问题及对策分析.docx
- 四川省成都市2024-2025学年高一上学期期中考试数学试题含答案 (2).docx
- 四川省成都市第七中学2024-2025学年高一上学期11月期中考试数学含答案.docx
- 四年级下册数学《图形与几何》易错题100题(含答案).docx
- 四自由度QZB-2型球坐标式机械手设计(含CAD图纸和说明书).docx
- 松溪县郑墩老旧街区改造项目可行性研究报告.docx
- 苏教版八年级下册数学(全册知识点考点梳理、重点题型分类巩固练习)(基础版)(家教、补习、复习用).docx
- 苏教版数学二年级下册期末各单元复习易错题归纳期末复习.docx
- 苏州市2025届高三期初阳光调研(零模)数学试卷(含答案).docx
- DB14T 3462-2025 井工煤矿人工智能视觉识别技术要求.pdf
- 专练01 七上《朝花夕拾》—2024年中考语文名著导读抢分练(全国通用)(原卷版).pdf
- 专题29 小说常考题+病句的10个“不放过”-2023年中考语文热点作文素材解读及运用.pdf
- 专题15 最新热点时评与写作角度解读+「人民日报」时评文章精选金句汇总-2023年中考语文热点作文素材解读及运用.pdf
- 专题12 九下《儒林外史》—2024年中考语文名著导读抢分练(解析版).pdf
- 专题28 思辨类话题名言金句+5篇关于经典人物的精彩时评+热点时评-2023年中考语文热点作文素材解读及运用.pdf
- 11 七下期中记叙文阅读训练-2022-2023学年七年级语文下册知识梳理与能力训练(部编版).pdf
- 04 人物传记阅读 -2022-2023学年七年级语文下册知识梳理与能力训练(部编版) .pdf
- 专题06 八上《红星照耀中国》—2024年中考语文名著导读抢分练(解析版).pdf
- 专练02 七上《西游记》—2024年中考语文名著导读抢分练(全国通用)(原卷版).pdf
文档评论(0)