Hjem Personlig finansiering En casestudy i hacking av webapplikasjoner - dummies

En casestudy i hacking av webapplikasjoner - dummies

Innholdsfortegnelse:

Video: Cât de mare este Alphabet ??? 2025

Video: Cât de mare este Alphabet ??? 2025
Anonim

I denne casestudien var Caleb Sima, en velkjent søknadssikkerhetsekspert, engasjert for å hacke en klientens webapplikasjoner. Dette eksempelet på å oppdage en sikkerhetsrisiko er en god advarselshistorie for å beskytte din private informasjon.

Situasjonen

Mr. Sima ble ansatt for å utføre en penetrasjonstest for webapplikasjoner for å vurdere sikkerheten til et velkjent finansielt nettsted. Utstyrt med ingenting mer enn nettadressen til det viktigste økonomiske nettstedet, satte Sima ut for å finne ut hvilke andre nettsteder som eksisterte for organisasjonen og begynte med å bruke Google for å søke etter muligheter.

Mr. Sima kjørte i første omgang en automatisert skanning mot de viktigste serverne for å oppdage lavhengende frukt. Denne skanningen ga informasjon om webserverversjonen og noen annen grunnleggende informasjon, men ingenting som viste seg nyttig uten videre forskning. Mens Mr. Sima utførte skanningen, oppdaget ingen IDS eller brannmuren noe av hans aktivitet.

Da sendte Sima ut en forespørsel til serveren på den første nettsiden, som ga noen interessante opplysninger. Webapplikasjonen syntes å akseptere mange parametere, men da Mr. Sima fortsatte å bla gjennom nettstedet, la han merke til at parametrene i nettadressen forblev det samme.

Mr. Sima bestemte seg for å slette alle parametrene i nettadressen for å se hvilken informasjon serveren ville returnere når den ble spurt. Serveren svarte med en feilmelding som beskriver typen programmiljø.

Neste, utførte Mr. Sima et Google-søk på applikasjonen som resulterte i detaljert dokumentasjon. Mr. Sima fant flere artikler og tekniske notater innenfor denne informasjonen som viste ham hvordan applikasjonen fungerte og hvilke standardfiler som kunne eksistere. Faktisk hadde serveren flere av disse standardfilene.

Mr. Sima brukte denne informasjonen til å sonde programmet videre. Han oppdaget raskt interne IP-adresser og hvilke tjenester søknaden ga. Så snart Mr. Sima visste nøyaktig hvilken versjon administrasjonen kjørte, ville han se hva han kunne finne.

Mr. Sima fortsatte å manipulere nettadressen fra applikasjonen ved å legge til og tegn i setningen for å kontrollere det tilpassede skriptet. Denne teknikken tillot ham å fange opp alle kildekodefiler. Mr. Sima noterte noen interessante filnavn, inkludert VerifyLogin. htm, ApplicationDetail. htm, CreditReport. htm og ChangePassword. htm.

Da forsøkte Mr. Sima å koble til hver fil ved å utstede en spesielt formatert nettadresse til serveren.Serveren returnerte en Bruker ikke logget inn melding for hver forespørsel og uttalt at tilkoblingen må gjøres fra intranettet.

Resultatet

Mr. Sima visste hvor filene var plassert og klarte å snuse forbindelsen og bestemme at ApplicationDetail. htm-fil angi en informasjonskapselstreng. Med liten manipulering av nettadressen, ramte Mr. Sima jackpotten. Denne filen returnerte klientinformasjon og kredittkort når et nytt kundeprogram ble behandlet. CreditReport. htm tillot Mr. Sima å vise status for kundekredittrapport, svindelinformasjon, avslått søknadsstatus og annen sensitiv informasjon.

Leksjonen: Hackere kan bruke mange typer informasjon for å bryte gjennom webapplikasjoner. De enkelte utnyttelsene i denne casestudien var mindre, men da de kom sammen, resulterte de i alvorlige sårbarheter.

Caleb Sima var et chartermedlem i X-Force-teamet på Internet Security Systems og var det første medlemmet av penetrasjonstesten. Mr. Sima fortsatte å samle SPI Dynamics (senere kjøpt av HP) og bli sin CTO, samt direktør for SPI Labs, søknads-sikkerhetsforsknings- og utviklingsgruppen innen SPI Dynamics.

En casestudy i hacking av webapplikasjoner - dummies

Redaktørens valg

Vis resultatene i forhold til et målområde i Excel-oversiktspanelet - dummies

Vis resultatene i forhold til et målområde i Excel-oversiktspanelet - dummies

Noen ganger trenger du målserier i Excel-oversikten og rapportene dine. I enkelte bedrifter er et mål ikke en verdi - det er en rekke verdier. Det vil si at målet er å holde seg innenfor et definert målområde. Tenk deg at du klarer en liten bedrift som selger esker med kjøtt. En del av jobben din er å ...

Slicer Tilpasninger for Slicers på Excel Dashboard - dummies

Slicer Tilpasninger for Slicers på Excel Dashboard - dummies

Hvis du skal bruke slicers på en Excel-dashbordet, bør du gjøre litt formatering for å få dine skiver til å passe til temaet og oppsettet på instrumentpanelet. Følgende diskusjon dekker noen formateringsjusteringer du kan gjøre til dine skiver. Størrelse og plassering av skiver En skiver oppfører seg som en standard Excel ...

Enkel statistikk i Excel Data Analyse - dummies

Enkel statistikk i Excel Data Analyse - dummies

Excel gir flere praktiske, brukervennlige verktøy for å analysere informasjon som du lagrer i et bord, inkludert noen raske og skitne statistiske verktøy. Se på følgende enkle bord. En enkel dagligvareliste. Et av de smaleste og raskeste verktøyene som Excel gir, er muligheten til enkelt å beregne summen, gjennomsnittet, antall, minimum og maksimum av ...

Redaktørens valg

Bruk fanen Filtre til å modifisere QuickBooks 2014 Rapporter - dummies

Bruk fanen Filtre til å modifisere QuickBooks 2014 Rapporter - dummies

Filtrene kategorien er trolig den mest interessante og en nyttig kategori som er levert av dialogboksen QuickBooks Modify Report. Filtre-fanen lar deg sette opp filtre som du kan bruke til å angi hvilken informasjon som oppsummeres i rapporten. For å bruke Filtrer-fanen velger du først feltet du vil ha ...

Bruk skjermfeltet til å modifisere QuickBooks 2012-rapporter - dummies

Bruk skjermfeltet til å modifisere QuickBooks 2012-rapporter - dummies

Hvis du klikker Tilpass rapport- QuickBooks viser dialogboksen Endre rapport, som du kan bruke til å tilpasse en rapport. Når du tilpasser en rapport, endrer du rapportens utseende, layout og informasjonen som den oppsummerer. Dialogboksen Endre rapport ser annerledes ut for ulike rapporttyper. Likevel, hvis du ser forbi ...

Slik bruker du QuickBooks for din hvite papir forretningsplan - dummies

Slik bruker du QuickBooks for din hvite papir forretningsplan - dummies

QuickBooks kan hjelpe deg skriv en hvit-papir forretningsplan. Folk skriver ofte en forretningsplan for hvitt papir når de vet at de trenger en strategisk plan, men ikke ønsker å ta de harde beslutningene som er nødvendige for en strategisk plan. Personen i denne konfronten skriver en lang hvit-papir forretningsplan for å camouflere den fraværende strategiske planen. ...

Redaktørens valg

Canon 60D elektronisk nivåfunksjon - dummies

Canon 60D elektronisk nivåfunksjon - dummies

Ikke hvert fotografi må være nivå med horisonten. Imidlertid lider mange typer bilder (landskap, bybilder og arkitektonisk fotografi) sterkt når kameraet er vippet. Den gammeldags løsningen for å utjevne kameraet ditt er å bruke et boble- eller åndnivå (funnet i fotobutikker) for å kontrollere kameraets justering med ...

Kamerainnstillingsdisplayet på et Canon EOS Rebel T3-serie Kamera-dummies

Kamerainnstillingsdisplayet på et Canon EOS Rebel T3-serie Kamera-dummies

På din Canon Rebel T3 eller T3i, kan du se en samling av tilleggsinnstillingsdata via kamerainnstillingsdisplayet. Denne skjermen er bare et informasjonsverktøy, men; Du kan ikke justere noen av de rapporterte innstillingene fra denne skjermen. For å vise skjermbildet Kamerainnstillinger på T3i, vis først innstillingsinnstillingene ...

Canon EOS 70D Kameraoppsett - dummies

Canon EOS 70D Kameraoppsett - dummies

Her er en oversikt over knappene, ringer og andre eksterne kontroller på Canon EOS 70D-kameraet ditt. Objektivet vist i de følgende figurene er Canon EF-S 18-135mm IS (bildestabiliseringsmodell) som selges med kameraet; Andre linser kan variere.