当前位置:首页 > 谈天说地

web攻击与防御技术实战,web安全攻防

34资源网2022-06-09466

一、Web 网络攻击

过滤和转义特殊字符对访问数据库的Web应用程序采用Web应用防火墙严格检查输入变量的类型和格式过滤和转义特殊字符对访问数据库的Web应用程序采用Web应用防火墙

web 网络攻击是黑客基于用户上网操作行为或针对服务器等硬件设施进行攻击的手段,例如客户端植入恶意攻击代码段,动态修改网站权限,嵌入获取用户隐私信息等

常见的攻击方式:

1)XSS 跨站脚本攻击

2)CSRF 跨站请求伪造

3)SQL 注入

二、XSS

跨站脚本攻击,允许攻击者将恶意代码植入到提供给其它用户使用的页面中

XSS 的攻击目的是为了盗取存储在客户端的 cookie 或者其他网站用于识别客户端身份的敏感信息,盗取到用户信息后,攻击者会利用用户信息与网站进行交互

根据攻击的来源,XSS 攻击可以分成:存储型、反射型、DOM 型

-存储型

攻击者将恶意代码提交到目标网站的数据库中用户打开目标网站时,网站服务端将恶意代码从数据库取出,拼接在 HTML 中返回给浏览器用户浏览器接收到响应后解析执行,混在其中的恶意代码也被执行恶意代码窃取用户数据并发送到攻击者的网站,或者冒充用户的行为,调用目标网站接口执行攻击者指定的操作

这种攻击常见于带有用户保存数据的网站功能,如发帖、商品评论、用户私信等

-反射型

攻击者构造出特殊的 URL,其中包含恶意代码用户打开带有恶意代码的 URL 时,网站服务端将恶意代码从 URL 中取出,拼接在 HTML 中返回给浏览器用户浏览器接收到响应后解析执行,混在其中的恶意代码也被执行恶意代码窃取用户数据并发送到攻击者的网站,或者冒充用户的行为,调用目标网站接口执行攻击者指定的操作

反射型 XSS 跟存储型 XSS 的区别是:存储型 XSS 的恶意代码存在数据库里,反射型 XSS 的恶意代码存在 URL 里。

反射型 XSS 漏洞常见于通过 URL 传递参数的功能,如网站搜索、跳转等。

-DOM 型 XSS

攻击者构造出特殊的 URL,其中包含恶意代码用户打开带有恶意代码的 URL用户浏览器接收到响应后解析执行,前端 JaScript 取出 URL 中的恶意代码并执行恶意代码窃取用户数据并发送到攻击者的网站,或者冒充用户的行为,调用目标网站接口执行攻击者指定的操作

DOM 型 XSS 跟前两种 XSS 的区别:DOM 型 XSS 攻击中,取出和执行恶意代码由浏览器端完成,属于前端 JaScript 自身的安全漏洞,而其他两种 XSS 都属于服务端的安全漏洞

三、CSRF

跨站请求伪造:攻击者诱导受害者进入三方网站,在三方网站中,向被攻击网站发送跨站请求

例如:

用户从网站 A 登录,保留了登录凭证

同时攻击者引导用户访问网站 B

B 网站向 A 网站发送一个请求,浏览器会携带 A 网站的 cookie

A 网站接收请求后,服务器对请求验证确认,确实时用户的凭证,被误认为是用户自己发出的请求

攻击者在用户毫不知情的情况下冒充受害者,执行了自定义的操作。

攻击一般发起在三方网站,而不是被攻击的网站。被攻击的网站无法防止攻击发生攻击利用受害者在被攻击网站的登录凭证,冒充受害者提交操作;而不是直接窃取数据整个过程攻击者并不能获取到受害者的登录凭证,仅仅是“冒用”跨站请求可以用各种方式:图片URL、超链接、CORS、Form提交等等。部分请求方式可以直接嵌入在三方、文章中,难以进行追踪

四、SQL 注入

SQL 注入攻击,是通过将恶意的 SQL 查询或添加语句插入到应用的输入参数中,再在后台 SQL 服务器上解析执行进行的攻击

找出SQL漏洞的注入点判断数据库的类型以及版本猜解用户名和密码利用工具查找Web后台管理入口入侵和破坏

如何预防?

严格检查输入变量的类型和格式过滤和转义特殊字符对访问数据库的Web应用程序采用Web应用防火墙

看完文章,还可以扫描下面的二维码下载快手极速版领4元红包

快手极速版二维码

快手极速版新人见面礼

除了扫码领红包之外,大家还可以在快手极速版做签到,看视频,做任务,参与抽奖,邀请好友赚钱)。

邀请两个好友奖最高196元,如下图所示:

快手极速版邀请好友奖励

扫描二维码推送至手机访问。

版权声明:本文由34楼发布,如需转载请注明出处。

本文链接:https://www.34l.com/post/17194.html

分享给朋友:

相关文章

coco奶茶店加盟费大概多少钱?有哪些优势?

coco奶茶店加盟费大概多少钱?有哪些优势?

CoCo奶茶来自宝岛台湾的奶茶加盟连锁品牌,以绿色健康休闲奶茶饮品为主打的连锁机构,在中国及东南亚地区拥有众多加盟连锁店。相信很多人都想加盟这个奶茶店吧?那么,coco奶茶店加盟费大概多少钱?加盟有哪些优势呢?下面小编就详细和大家介绍下吧。…

分享30句用被刺造句的句子

分享30句用被刺造句的句子

1、黄昏已经谢去,夜幕早已铺开。高高的法国梧桐,被刺眼的白色路灯照亮。在黑色的夜空里镶了一圈又一圈攫绿,有时被拂过的夜风飘动,发出轻轻的沙沙声,只那么一阵,就消失在无限的宁静之中。…

融资丨「PPIO边缘云」完成亿元A1轮融资,刷新边缘云领域融资记录

融资丨「PPIO边缘云」完成亿元A1轮融资,刷新边缘云领域融资记录

创业邦获悉,近日,边缘云公司PPIO宣布完成过亿元A1轮融资,由创世伙伴、张江科投、磐霖资本等多家机构联合投资,Pre-A轮投资方蓝驰创投、沸点资本及华业天成继续追加投资,光源资本担任融资财务顾问。这是公司半年内再次获投资人支持,公司A2轮…

现在农村做什么暴利比较好(农村适合的创业项目推荐)

现在农村做什么暴利比较好(农村适合的创业项目推荐)

在农村农民买东西的主要途径是农村赶集,这时候很多人会批发了东西来到农村集上去卖,这属小本暴利行业,可以赚不少钱。那么,农村赶集摆摊什么暴利?赶集卖什么利润大?下面一起来了解一下。 在农村赶集也是有不少工具可以售卖的,无外乎想要销量好的最好…

企业资源整合的影响因素(浅谈企业有效资源整合)

企业资源整合的影响因素(浅谈企业有效资源整合)

随着中国经济的高速发展,越来越多的企业已经进入了快速发展阶段,而“资源整合”成为企业在对外扩张时首选的方式之一。很多行业都提出资源整合,甚至是跨行业,这正是得利于其独特的优势。资源整合,是企业运营中各种资源优化、重新配置的过程,是企业跨越式…

怎么关闭windows防火墙(win7取消防火墙的方法)

怎么关闭windows防火墙(win7取消防火墙的方法)

许多使用联想Win10系统的小合作伙伴不知道如何关闭防火墙。短关灯防火墙对计算机影响不大。还有一个第三方反病毒软件。下一个小编将教你教你去联想Win10系统防火墙关闭。 1,单击设置,输入“控制面板“打开”控制面板“。 2.找到“Wind…