Hem Personliga finanser En fallstudie i hackning av webbapplikationer - dummies

En fallstudie i hackning av webbapplikationer - dummies

Innehållsförteckning:

Video: 10. TDK des IKF: "Künstlerische Forschung: Kunst als Wissensproduktion" mit Anke Haarmann 2024

Video: 10. TDK des IKF: "Künstlerische Forschung: Kunst als Wissensproduktion" mit Anke Haarmann 2024
Anonim

I denna fallstudie var Caleb Sima, en välkänd ansökningssäkerhetsexpert, engagerad för att hacka en klientens webbapplikationer. Detta exempel på att upptäcka en säkerhetsrisk är en bra försiktighetspresent för att skydda din privata information.

Situationen

Herr. Sima anställdes för att genomföra ett penetrationstest för webbapplikationer för att bedöma säkerheten för en välkänd ekonomisk webbplats. Utrustad med inget annat än webbadressen till den viktigaste finansiella webbplatsen, utsåg Mr Sima att hitta vilka andra webbplatser som fanns för organisationen och började med att använda Google för att söka efter möjligheter.

Mr. Sima körde initialt en automatiserad skanning mot huvudservrarna för att upptäcka någon låghängande frukt. Denna skanning gav information om webbserverns version och annan grundläggande information men inget som visat sig vara användbart utan vidare forskning. Medan Mr. Sima utförde skanningen märkte varken IDS eller brandvägg någon av hans aktiviteter.

Därefter utfärdade Mr Sima en begäran till servern på den första webbsidan, vilket gav några intressanta uppgifter. Webapplikationen tycktes acceptera många parametrar, men eftersom Mr Sima fortsatte att bläddra på webbplatsen märkte han att parametrarna i webbadressen var desamma.

Mr. Sima bestämde sig för att radera alla parametrar i URL-adressen för att se vilken information servern skulle returnera när den begärde. Servern svarade med ett felmeddelande som beskriver typen av applikationsmiljö.

Därefter utförde Mr Sima en Google-sökning på ansökan som resulterade i en detaljerad dokumentation. Mr Sima hittade flera artiklar och tekniska anteckningar inom denna information som visade honom hur ansökan fungerade och vilka standardfiler som kan finnas. Faktum är att servern hade flera av dessa standardfiler.

Mr. Sima använde denna information för att söka efter ansökan ytterligare. Han upptäckte snabbt interna IP-adresser och vilka tjänster ansökan erbjöd. Så snart som Sima visste exakt vilken version adminen körde, ville han se vad han kunde hitta.

Mr. Sima fortsatte att manipulera URL-adressen från programmet genom att lägga till & tecken i uttalandet för att kontrollera det anpassade manuset. Med den här tekniken fick han fånga alla källkodsfiler. Mr Sima noterade några intressanta filnamn, inklusive VerifyLogin. htm, ApplicationDetail. htm, CreditReport. htm och ChangePassword. htm.

Då försökte Sima att ansluta till varje fil genom att utfärda en speciellt formaterad URL till servern.Servern gav ett användarnamn som inte var inloggat för varje förfrågan och angav att anslutningen måste göras från intranätet.

Resultatet

Herr. Sima visste var filerna var placerade och kunde snyta anslutningen och bestämma att ApplicationDetail. htm-fil ställa in en cookie-sträng. Med liten manipulation av webbadressen slog Mr. Sima jackpotten. Den här filen returnerade kundinformation och kreditkort när en ny kundansökan behandlades. Kreditupplysning. htm tillät Mr Sima att visa status för kundkreditrapport, bedrägeribekämpning, avvisad ansökningsstatus och annan känslig information.

Lektionen: Hackers kan använda många typer av information för att bryta igenom webbapplikationer. De enskilda utnyttjandena i denna fallstudie var mindre, men i kombination resulterade de i svåra sårbarheter.

Caleb Sima var en medlem i X-Force-teamet på Internet Security Systems och var den första medlemmen av penetrationstestteamet. Mr Sima fortsatte med att hitta SPI Dynamics (senare förvärvad av HP) och blev dess CTO, samt chef för SPI Labs, applikationssäkerhetsforsknings- och utvecklingsgruppen inom SPI Dynamics.

En fallstudie i hackning av webbapplikationer - dummies

Redaktörens val

Hur man redigerar bilder i Redigera snabbläge för Photoshop Elements 9 - dummies

Hur man redigerar bilder i Redigera snabbläge för Photoshop Elements 9 - dummies

I Photoshop Element, Redigera Snabbt läge är en uppskattad version av Redigera fullt läge som ger grundläggande fixverktyg tillsammans med några unika funktioner, till exempel en förhandsgranskning av bilden. Här är ett steg för steg arbetsflöde som du kan följa i Redigera snabbläge för att reparera dina foton: Välj ett eller flera foton i ...

Hur man redigerar i Photoshop Elements 10: s Snabb Fotoredigeringsläge - dummies

Hur man redigerar i Photoshop Elements 10: s Snabb Fotoredigeringsläge - dummies

Snabb Fotoredigering är en uppskattad version av Full Photo Edit-läge som bekvämt ger grundläggande fixeringsverktyg och kastar i några unika egenskaper, till exempel en förhandsgranskning av bilden. Här är ett steg för steg arbetsflöde som du kan följa i Quick Photo Edit-läget för att reparera dina foton:

Hur man förbättrar Photoshop Elements-bilder med Photo Effects - dummies

Hur man förbättrar Photoshop Elements-bilder med Photo Effects - dummies

Fotoeffekter i Photoshop Elements 11 fungerar som applicera filter; medan dialogrutan Filtreringsgalleri ger dig många alternativ för att tillämpa ett filter, ger den guidade panelen dig filtereffekter och tar dig genom steg för att justera ljusstyrka, ändra färgton och mättnad och göra andra justeringar för att perfekta resultatet. Du ...

Redaktörens val

Hur man tar bort bilder från din Canon EOS 7D Mark II - dummies

Hur man tar bort bilder från din Canon EOS 7D Mark II - dummies

När du granskar en bild, bestämmer du om det är en målvakt. Om du tittar på en bild på din Canon EOS 7D Mark II, gillar du inte bilden av någon anledning kan du radera det. Men borttagning av bilder måste ske med stor försiktighet eftersom uppgiften inte kan ångras. När du har raderat en ...

Hur man redigerar filmer på en Canon EOS 60D - dummies

Hur man redigerar filmer på en Canon EOS 60D - dummies

60D Edit-funktionen gör det härligt enkelt för att ta bort oönskade delar från början eller slutet av en film direkt på din kamera. Denna ombordredigering är praktisk men grundläggande, så förvänta dig inte mirakel. Här är de enkla stegen för att trimma början eller slutet på en film: Klicka på ikonen Redigera (det ser ut ...

Redaktörens val

Hur man arbetar med text i ett Word 2010-tabell - dummies

Hur man arbetar med text i ett Word 2010-tabell - dummies

Text hinner i ett bord i Word 2010 på en cell-vid-cell basis. Varje cell i ett Word-bord kan ha ett eget styckeformat och en egen uppsättning flikar. Grupper av celler, rader och kolumner och hela tabellen kan väljas och formateras samtidigt, om du vill. All standardtext ...

Hur man arbetar med Word 2010: s decimala flik - dummies

Hur man arbetar med Word 2010: s decimala flik - dummies

Du kan använda decimalfliken i Word 2010 till rad upp kolumner av siffror. Även om du kan använda en rätt flik för att göra detta jobb är decimalfliken ett bättre val. I stället för högerjusterad text, som den högra fliken gör, justerar decimalfliken siffror efter deras decimaldel - perioden i ...

Hur man arbetar med flera Word 2010-dokument på samma gång - dummies

Hur man arbetar med flera Word 2010-dokument på samma gång - dummies

O saker Word 2010 kan göra med dokument! Du kan öppna flera Word-dokument samtidigt och arbeta på mycket av dem, växla mellan de olika öppna dokumenten. Öppnar flera Word-dokument samtidigt Det är inte en fråga om hur Word kan fungera på mer än ett dokument åt gången. Nej, ...