肥宅钓鱼网
当前位置: 首页 钓鱼百科

web渗透技术(Web渗透概述)

时间:2023-07-21 作者: 小编 阅读量: 1 栏目名: 钓鱼百科

拖库网站遭到入侵后,黑客窃取其数据库。攻击者可能会窃取或篡改这些弱保护的数据,从而进行信用卡欺诈、身份盗窃或其他犯罪行为。XSS允许攻击者在受害者的浏览器中执行脚本,这些脚本可以劫持用户会话、破坏网站或将用户重定向到恶意网站中。使用已知漏洞组件的应用程序和API可能会破坏应用程序的防御系统,从而启动各种形式的攻击,造成更为严重的影响。

Web 已经在企业信息化、电子商务、电子政务中等得到广泛的应用,Web 的迅速发展同时,也带来了众多的安全威胁。网络攻击重心已转向应用层, Web 已成为黑客首选攻击目标, 针对 Web 的攻击和破坏不断增长,据高盛统计数据表明,75% 的攻击是针对 Web 应用的。然而,对于 Web 应用安全领域,很多企业还没有充分的认识、没有做好准备;许多开发人员也没有相应的经验,这给了黑客可乘之机。

1.1 Web 安全风险与趋势

最新发布的白帽 Web 安全统计报告显示,接受抽样调查网站达 3 万余个,负责撰写报告的首席研究员 Gabriel Gumbs 指出:没有哪一种开发语言或平台有着明显的安全性优势,从漏洞数量来看,大量网站使用的不同的开发语言之间并没有太大的差异,几个主要开发平台的漏洞数量基本处于同一个数量级。

2018 年夏季互联网发展状况安全报告关于 Web 攻击的报告指出,Web 攻击平均每天发生次数在 10 兆次左右,最高可到达 16 兆次以上;同时使用最广泛的攻击方式仍然集中在 SQL 注入、XSS、文件包含;在该报告覆盖的时间范围内,俄罗斯、中国和印度尼西亚是对旅游行业进行撞库攻击的主要来源国,其中半数的撞库活动都指向酒店、游轮公司、航空公司和旅游网站。中国和俄罗斯针对酒店行业和旅游行业的攻击流量加起来是来自美国的攻击流量的三倍。

  • 通过入侵 Web 站点而产生的信息泄露事件越来越多。在网络大互联的今天,所有人都有各种私人敏感信息存留在网络中,而其中最多的又是用户自行在网站上注册并记录的,这也就给了黑客一个非常大的驱动力,窃取用户数据贩卖至黑产,使用户信息流向电话推销、电信诈骗等渠道
1.2 Web 攻击的常见目的
  • 恶作剧;
  • 关闭 Web 站点,拒绝正常服务;
  • 篡改 Web 网页,损害企业名誉;
  • 免费浏览收费内容;
  • 盗窃用户隐私信息,例如 Email;
  • 以用户身份登录执行非法操作,从而获取暴利;
  • 以此为跳板攻击企业内网其他系统;
  • 网页挂木马,攻击访问网页的特定用户群;
  • 仿冒系统发布方,诱骗用户执行危险操作,例如用木马替换正常下载文件,要求用户汇款等;
1.3 Web 安全术语
  • 后门绕过安全控制而获取对程序或系统访问权的方法。后门的最主要目的就是方便以后再次秘密进入或者控制系统。
  • WebshellWebshell 就是以 asp、php、jsp 或者 cgi 等网页文件形式存在的一种命令执行环境,也可以将其称作为一种网页后门。
  • 0day漏洞通常是指还没有补丁的漏洞。也就是说官方还没有发现或者是发现了还没有开发出安全补丁的漏洞
  • Exploit简称 exp,漏洞利用
  • 提权提高自己在服务器中的权限,主要针对网站入侵过程中,当入侵某一网站时,通过各种漏洞提升 Webshell 权限以夺得该服务器权限。
  • 跳板跳板,简单来说,就是在进行攻击或渗透时,不直接发起,而是控制一台中间主机来进行。这台中间主机就成为跳板。
  • 拖库网站遭到入侵后,黑客窃取其数据库。
  • 社会工程学一种通过对受害者心理弱点、本能反应、好奇心、信任、贪婪等心理陷阱进行诸如欺骗、伤害等危害手段取得自身利益的手法,已成迅速上升甚至滥用的趋势。
  • Apt 攻击高级持续性威胁。 利用先进的攻击手段对特定目标进行长期持续性网络攻击的攻击形式
1.4 Web 常见攻击手段(OWASP TOP 10)

针对 Web 服务的攻击手段五花八门,形形色色。为了帮助IT公司和开发团队规范应用程序开发流程和测试流程,提高Web产品的安全性,OWASP 组织每年都会发布 OWASP TOP 10 年度报告,该报告总结了 Web 应用程序最可能、最常见、最危险的十大漏洞OWASP:开放式 Web 应用程序安全项目,是一个非营利组织,不附属于任何企业或财团。因此,由 OWASP 提供和开发的所有设施和文件都不受商业因素的影响。OWASP 支持商业安全技术的合理使用,它有一个论坛,在论坛里信息技术专业人员可以发表和传授专业知识和技能。

1.5 OWASP TOP 10 2017
  • A1 - Injection(注入漏洞)当不可信的数据作为命令或查询语句的一部分被发送给解释器的时候,会发生注入漏洞,包括 SQL、NoSQL、OS 以及 LDAP 注入等。攻击者发送的恶意数据可能会诱使解释器执行计划外的命令,或在没有适当授权的情况下访问数据。
  • A2 - BrokenAuthentication(中断身份认证)与认证和会话管理相关的应用函数经常被错误地实现,从而允许攻击者破坏密码、密钥或是会话令牌或者利用其他的应用漏洞来暂时或永久地获取用户身份信息。
  • A3 - Sensitive DataExposure(敏感数据泄露)许多 Web 应用程序和 API 不能正确的保护敏感数据,如金融、医疗保健和 PII(个人身份信息)等。攻击者可能会窃取或篡改这些弱保护的数据,从而进行信用卡欺诈、身份盗窃或其他犯罪行为。在缺少额外保护(例如,在存放和传输过程中加密,且在与浏览器进行交换时需要特别谨慎)的情况下,敏感数据可能会受到损害。
  • A4 - XML ExternalEntities(XXE)XML 外部处理器漏洞许多过时的或配置不当的XML处理器在XML文档内进行外部实体引用。外部实体可用于泄露内部文件,通过使用文件URI处理器、内部文件共享、内部端口扫描、远程代码执行以及拒绝服务攻击等手段。
  • A5 - Broken AccessControl(中断访问控制)限制“认证的用户可以实现哪些操作”的命令没有得到正确的执行。攻击者可以利用这些漏洞访问未经授权的功能和数据,例如访问其他用户的账户,查看敏感文件,篡改其他用户的数据,更改访问权限等。
  • A6 - SecurityMisconfiguration(安全配置错误)安全配置错误是最常见的问题。这通常是由不安全的默认配置,不完整或 ad hoc 配置,开放云存储,错误配置的 HTTP 标头,以及包含敏感信息的详细错误信息造成的。所有的操作系统、框架、库、应用程序都需要进行安全配置外,还必须要及时进行系统更新和升级。
  • A7 - Cross-SiteScripting(XSS)跨站脚本攻击如果应用程序在未经适当验证或转义的情况下,能够在新网页中包含不受信任的数据,或是使用可以创建 HTML 或者 JavaScript 的浏览器 API 更新包含用户提供的数据的现有网页,就会出现 XSS 漏洞。XSS 允许攻击者在受害者的浏览器中执行脚本,这些脚本可以劫持用户会话、破坏网站或将用户重定向到恶意网站中。
  • A8 - InsecureDeserialization(不安全的反序列化)不安全的反序列化漏洞通常会导致远程代码执行问题。即使反序列化错误不会导致远程代码执行,也可以被用来执行攻击,包括重放攻击、注入攻击以及权限提升攻击等。
  • A9 - UsingComponents with Known Vulnerabilities(使用含有已知漏洞的组件)组件(如库、框架和其他软件模块)是以与应用程序相同的权限运行的。如果存在漏洞的组件被利用,这种攻击可能会导致严重的数据丢失或服务器接管危机。使用已知漏洞组件的应用程序和API可能会破坏应用程序的防御系统,从而启动各种形式的攻击,造成更为严重的影响。
  • A10 - InsufficientLogging & Monitoring(不足的记录和监控漏洞)不足的记录和监控漏洞,再加上事件响应能力欠缺以及缺少有效的整合,使得攻击者可以进一步攻击系统,维持其持久性,转而攻击更多的系统,并篡改、提取或销毁数据。大部分的数据泄露研究显示,检测出发生数据泄漏的时间通常需要超过 200 天,而且通常是外部机构率先发现数据泄漏的事实,而不是通过内部发现的。
    推荐阅读
  • 金莲花茶怎么泡(金莲花茶怎么泡最好)

    金莲花茶是一种功效十分出色的养生保健茶,它的主要原料是中药金莲花,人们冲泡以后能清热解毒也能止渴生津,还能保护人类的心脏,更能延缓衰老美容养颜。金莲花茶的副作用1、诱发肠胃不适金莲花茶是一种性质寒凉的饮品,平时人们饮用以后容易加重肠胃负担,特别是那些脾胃虚寒的人群,在饮用金莲花茶以后,容易出现肠胃不适,会让腹痛腹泻以及恶心呕吐的症状高发,这是人们喝金莲花茶时最常出现的副作用。

  • 手机怎么观看空中课堂(手机观看空中课堂方法)

    手机怎么观看空中课堂?下面更多详细答案一起来看看吧!在应用市场的搜索栏输入搜索,点击。下载好之后,安装APP,安装好APP后显示,点击。进入的欢迎页面。进入登录界面,输入手机号码、密码登录。找到老师直播的课程,点击进入就可以观看老师上课了。

  • 省油的suv测评现代ix35(入门就配自动挡)

    从尺寸参数来看,现代ix35的长宽高分别为4500*1850*1710mm,轴距为2640mm,相比同级竞品车型,这样的尺寸并没有优势,但实际的空间表现却很宽敞,无论是乘坐空间还是储物空间,都满足了基本的家用需求,特别是储物空间,后备箱的容积还算给力,必要时可以把后排座椅完全放倒,这样一来后备箱就是一个大货箱,能够装下很多大的物件,承载能力比较出众。

  • 奥迪推纯电动越野(汉能奥迪合作推太阳能车顶)

    汉能薄膜发电集团23日宣布,集团旗下美国全资子公司阿尔塔设备公司与奥迪股份公司签订薄膜太阳能电池技术战略合作备忘录。双方将合作开展“奥迪/汉能薄膜太阳能电池研发项目”。据介绍,奥迪高度重视零排放目标的实现,除了新型燃料外,电力驱动系统也是奥迪未来发展的关键性技术。到2020年,奥迪产品线将包含三款高效且具有先进设计感的纯电动汽车。到2025年,奥迪计划将纯电动力系统的汽车占比提升至汽车产品的三分之一。

  • 小森生活怎么去海岛(小森生活如何去海岛)

    接下来我们就一起去了解一下吧!小森生活怎么去海岛首先玩家的等级要到36级,这样支线才会有。在玩家按照任务指导将这些任务完成之后,即可开启海岛副本。在副本解锁之后,玩家就可以使用船坞的探险艇前往海岛。需要注意的是出行需要花费金币,需要在商店中购买道具雷达。

  • 为什么红肉会导致癌症(红肉吃多癌症来找)

    肉吃多了,也会经常听到各种健康警告——红肉有致癌风险。世卫组织下属癌症研究中心首次将红肉列为「2A级」致癌物。也就是说当前的证据和调查不足以说明红肉对人一定致癌!题目出错,以上两种均为红肉,因为都是红色的肉。此外,记牢红肉或白肉与其烹饪方式没有半毛钱关系。不能因噎废食,不能因为疑似致癌就不吃红肉。健康吃红肉,医生给你支4招1、种类选择根据《中国食物成分表》中的数据显示,100克猪小排的脂肪含量高达23.1克。

  • ipad的开机键是(苹果ipad开机键是哪个键)

    ipad的开机键是,ipad的开机键是设备顶部的长形按钮。iPad是由苹果公司推出的平板电脑产品系列,由设计主管乔纳森伊夫领导的团队设计,第一款iPad于2010年4月3日推出。

  • 葛根的十大功效与作用(葛根的作用有哪些)

    预防骨质疏松葛根可以减缓骨骼组织细胞的老化,有助于人体对钙质的吸收,防止体内钙质流失的作用,帮助预防骨质疏松。解酒护肝葛根富含大豆甙,能有效分解酒精,减少其对大脑和肠胃的刺激,促进新陈代谢,加速排解掉酒精以及残留在肝脏当中的毒素,从而起到保护肝脏的作用。解表发热葛根的葛根丙酮提取物可起到使体温恢复正常的作用,对多种发热有效,常用于发热口渴、心烦不安等病症。

  • 神奇宝贝伊布的一般进化形态(伊布家族mega超进化演示)

    伊布家族是因为基因不稳定,所以在伊布进化的时候会根据不同的条件进化成不同的形态,另外值得一提的是伊布家族在所有的神奇宝贝中拥有最多的分支进化,总共有8种!因为外形可爱优雅,所以伊布家族也备受观众喜爱!mega进化之后的冰伊布也是直接将“冰”属性展示出来了!仙子伊布仙子伊布是伊布家族中比较华丽的一只神奇宝贝,扎着蝴蝶结,看得出来十分爱美了!

  • 洛神花可以和薄荷叶一起泡吗 洛神花能和荷叶一起泡吗

    清新口气薄荷气味清香,含有多种有效成分及微量元素,有抗菌消炎的作用,喝薄荷茶可以清新口气,还能减少口腔中的细菌,有消除口臭的作用,还可以预防龋齿、口腔炎症等。洛神花一次泡几朵放3朵左右即可。洛神花中含有大量的维生素、矿物质,还含有丰富的花青素,喝洛神花茶,有开胃消食、排毒养颜、减肥瘦身的作用,但要注意,洛神花茶喝多了会刺激胃酸的分泌,容易引起肠胃不适,一般来说,泡洛神花茶放3朵左右即可。