Hjem Personlig finansiering En casestudy i hacking av webapplikasjoner - dummies

En casestudy i hacking av webapplikasjoner - dummies

Innholdsfortegnelse:

Video: Cât de mare este Alphabet ??? 2024

Video: Cât de mare este Alphabet ??? 2024
Anonim

I denne casestudien var Caleb Sima, en velkjent søknadssikkerhetsekspert, engasjert for å hacke en klientens webapplikasjoner. Dette eksempelet på å oppdage en sikkerhetsrisiko er en god advarselshistorie for å beskytte din private informasjon.

Situasjonen

Mr. Sima ble ansatt for å utføre en penetrasjonstest for webapplikasjoner for å vurdere sikkerheten til et velkjent finansielt nettsted. Utstyrt med ingenting mer enn nettadressen til det viktigste økonomiske nettstedet, satte Sima ut for å finne ut hvilke andre nettsteder som eksisterte for organisasjonen og begynte med å bruke Google for å søke etter muligheter.

Mr. Sima kjørte i første omgang en automatisert skanning mot de viktigste serverne for å oppdage lavhengende frukt. Denne skanningen ga informasjon om webserverversjonen og noen annen grunnleggende informasjon, men ingenting som viste seg nyttig uten videre forskning. Mens Mr. Sima utførte skanningen, oppdaget ingen IDS eller brannmuren noe av hans aktivitet.

Da sendte Sima ut en forespørsel til serveren på den første nettsiden, som ga noen interessante opplysninger. Webapplikasjonen syntes å akseptere mange parametere, men da Mr. Sima fortsatte å bla gjennom nettstedet, la han merke til at parametrene i nettadressen forblev det samme.

Mr. Sima bestemte seg for å slette alle parametrene i nettadressen for å se hvilken informasjon serveren ville returnere når den ble spurt. Serveren svarte med en feilmelding som beskriver typen programmiljø.

Neste, utførte Mr. Sima et Google-søk på applikasjonen som resulterte i detaljert dokumentasjon. Mr. Sima fant flere artikler og tekniske notater innenfor denne informasjonen som viste ham hvordan applikasjonen fungerte og hvilke standardfiler som kunne eksistere. Faktisk hadde serveren flere av disse standardfilene.

Mr. Sima brukte denne informasjonen til å sonde programmet videre. Han oppdaget raskt interne IP-adresser og hvilke tjenester søknaden ga. Så snart Mr. Sima visste nøyaktig hvilken versjon administrasjonen kjørte, ville han se hva han kunne finne.

Mr. Sima fortsatte å manipulere nettadressen fra applikasjonen ved å legge til og tegn i setningen for å kontrollere det tilpassede skriptet. Denne teknikken tillot ham å fange opp alle kildekodefiler. Mr. Sima noterte noen interessante filnavn, inkludert VerifyLogin. htm, ApplicationDetail. htm, CreditReport. htm og ChangePassword. htm.

Da forsøkte Mr. Sima å koble til hver fil ved å utstede en spesielt formatert nettadresse til serveren.Serveren returnerte en Bruker ikke logget inn melding for hver forespørsel og uttalt at tilkoblingen må gjøres fra intranettet.

Resultatet

Mr. Sima visste hvor filene var plassert og klarte å snuse forbindelsen og bestemme at ApplicationDetail. htm-fil angi en informasjonskapselstreng. Med liten manipulering av nettadressen, ramte Mr. Sima jackpotten. Denne filen returnerte klientinformasjon og kredittkort når et nytt kundeprogram ble behandlet. CreditReport. htm tillot Mr. Sima å vise status for kundekredittrapport, svindelinformasjon, avslått søknadsstatus og annen sensitiv informasjon.

Leksjonen: Hackere kan bruke mange typer informasjon for å bryte gjennom webapplikasjoner. De enkelte utnyttelsene i denne casestudien var mindre, men da de kom sammen, resulterte de i alvorlige sårbarheter.

Caleb Sima var et chartermedlem i X-Force-teamet på Internet Security Systems og var det første medlemmet av penetrasjonstesten. Mr. Sima fortsatte å samle SPI Dynamics (senere kjøpt av HP) og bli sin CTO, samt direktør for SPI Labs, søknads-sikkerhetsforsknings- og utviklingsgruppen innen SPI Dynamics.

En casestudy i hacking av webapplikasjoner - dummies

Redaktørens valg

Vanlige visuelle studio-tastaturgenveier - dummier

Vanlige visuelle studio-tastaturgenveier - dummier

Du kan få tilgang til mange av funksjonene du bruker i Visual Studio til Lag en Silverlight-applikasjon gjennom tastaturgenveier. Her er de vanlige snarveiene som hjelper deg med å utføre oppgaver raskt i Visual Studio. Tastatur snarvei Handling Ctrl + Alt + F1 Åpne Visual Studio Documentation Ctrl + Shift + B Bygg programmet Ctrl + F5 Kjør prosjektet Ctrl + Alt + X Åpne verktøykassen hvis ...

Velg riktig format for e-postmarkedsføringsmeldingen din - dummies

Velg riktig format for e-postmarkedsføringsmeldingen din - dummies

Som Du komponerer markedsførings-e-postene dine, husk at formatet på e-posten din visuelt kommuniserer hovedideen til innholdet før publikum selv begynner å lese det. Forbrukerne forventer at formatet på e-posten din samsvarer med informasjonen den inneholder, slik at bruk av riktig format bidrar til å bygge publikums tillit. Velg ...

Kombinere flere samtaler til handling i din markedsføring e-post - dummies

Kombinere flere samtaler til handling i din markedsføring e-post - dummies

Din e-postmarkedsføringslisten består sannsynligvis av prospekter og kunder i ulike stadier av kjøpesyklusen med litt forskjellige interesser, så en del av publikum vil aldri være klar til å reagere umiddelbart på hver handling. Selv om alle på din e-postliste er klare til handling, er dine anrop til handling ...

Redaktørens valg

Opprett en Pivot-tabell YTD-totalvisning for Excel-rapporten - dummies

Opprett en Pivot-tabell YTD-totalvisning for Excel-rapporten - dummies

En nyttig rapportvisning I et Excel-pivottabell er YTD-totalsvisningen. Noen ganger er det nyttig å fange et løp-total-visning for å analysere bevegelsen av tall på en årlig basis (YTD) basis. Denne figuren illustrerer et pivottabell som viser en løpende total omsetning per måned for hvert år. I denne visningen er du ...

Opprett en pivottabel ved hjelp av Excels interne datamodell - dummies

Opprett en pivottabel ved hjelp av Excels interne datamodell - dummies

I enkelte tilfeller vil du kanskje opprett et pivottabell fra grunnen ved hjelp av Excels eksisterende interne datamodell som kildedata. Her er trinnene for å gjøre det: Velg Sett inn → PivotTable fra båndet. Dialogboksen Create PivotTable åpnes. Velg alternativet Bruk en ekstern datakilde, som vist, og klikk deretter på ...

Hvordan lage en standard snikker i Power Pivot - dummies

Hvordan lage en standard snikker i Power Pivot - dummies

Slicers tilbyr et brukervennlig grensesnitt med som du kan filtrere en Power Pivot pivottabell. Det er på tide å lage din første slicer. Bare følg disse trinnene:

Redaktørens valg

Alarmhendelsen i GameMaker: Studio-dummies

Alarmhendelsen i GameMaker: Studio-dummies

Alarmer er utmerket for når du vil ha tid Handlinger i din spill i GameMaker: Studio. For eksempel, hvis du vil at spilleren bare skal skyte kuler en gang hvert annet sekund, kan du sette en alarm for det. Hvis du vil når nye fiendtlige fly vises, kan du sette en alarm for det ...

Flytt retningsaktive handlinger i GameMaker: Studio - dummies

Flytt retningsaktive handlinger i GameMaker: Studio - dummies

I GameMaker: Studio, Flytt-fanen er den første kategorien i vinduet Objektegenskaper. Her er en liste over hver av handlingene du kan tilordne objektene. I følgende definisjoner brukes begrepet Instance for å referere til hva handlingen påvirker. Men du konfigurerer handlingen i objektet ...

Andre hendelser i GameMaker: Studio - dummies

Andre hendelser i GameMaker: Studio - dummies

I GameMaker: Studio, Andre hendelser er de som ikke anses verdige av sitt eget sted på menyen Event. Disse andre hendelsene kan være ganske kjempebra. Menyelementene er ganske mye selvforklarende, så det er ikke nødvendig med detaljer her. For fullstendige beskrivelser av hver av disse elementene, kan du alltid trykke F1 i GameMaker og ...