一、Sniffer(這里采用的軟件是Sniffer,java版的那個(gè)) Sniffer監(jiān)聽(tīng)會(huì)話是不可護(hù)的,就和KOF里拉爾夫的宇宙幻影一樣,只 " /> 国产麻豆AV伦,欧美乱码伦视频免费66网,仓井空torrent

天天躁日日躁狠狠躁AV麻豆-天天躁人人躁人人躁狂躁-天天澡夜夜澡人人澡-天天影视香色欲综合网-国产成人女人在线视频观看-国产成人女人视频在线观看

.net Cookies安全性實(shí)踐分析

 跨站腳本攻擊一直是Web上常見(jiàn)的手段之一,攻擊一般是劫持用戶會(huì)話,拿到私有的鑰匙。如何劫持這個(gè)會(huì)話呢?

一、Sniffer(這里采用的軟件是Sniffer,Java版的那個(gè))
Sniffer監(jiān)聽(tīng)會(huì)話是不可護(hù)的,就和KOF里拉爾夫的宇宙幻影一樣,只要打中,一定是致命的。

       上圖,就是一組偵聽(tīng)數(shù)據(jù),當(dāng)然這里偵聽(tīng)的是我本機(jī)的數(shù)據(jù)。實(shí)際上是可以偵聽(tīng)局域網(wǎng),甚至廣域網(wǎng)上的數(shù)據(jù)。
得到一組16進(jìn)制的值。可以用以下代碼獲得其值:
復(fù)制代碼 代碼如下:
string bytestr = "";
string[] byteArray = bytestr.Split(' ');
byte[] b = new byte[byteArray.Length];
for (int i = 0; i < byteArray.Length; i++) {
b[i] = Convert.ToByte(byteArray[i], 16);
}
string msg = Encoding.UTF8.GetString(b);
Console.WriteLine(msg);

Console.Read();

bytestr 變量就放置16進(jìn)制字符串就行了。另外這里使用的編碼是utf-8,實(shí)際應(yīng)用中應(yīng)該與網(wǎng)站的編碼匹配。這個(gè)實(shí)驗(yàn)是拿博客園做實(shí)驗(yàn)的。博客園登錄狀態(tài)的cookie名為“.DottextCookie”。

在firefox中,退出博客園登錄,然后切換到firebug的控制臺(tái),使用命令行鍵入document.cookie='.DottextCookie=******;',然后刷新頁(yè)面,看到了什么?現(xiàn)在正處于登錄狀態(tài)!實(shí)際上在會(huì)話劫持中,一般都是拿登錄cookie的值,無(wú)論其是否加密,都可以劫持。
二、跨域腳本攻擊
要實(shí)現(xiàn)跨域腳本攻擊,除了利用瀏覽器漏洞,或者ARP欺騙,一般需要有兩個(gè)要素。首要的要素是,被攻擊的網(wǎng)站,需要能自定義html代碼(除了利用漏洞,一般是要支持script)。在客戶端使用document.cookie就可以拿到cookie的值,然后進(jìn)行分析,找出需要的鍵值對(duì)。就可以完成攻擊。這里關(guān)于如何跨域保存信息就不討論了。

比如有以下代碼:
復(fù)制代碼 代碼如下:
HttpCookie cookie = new HttpCookie("mmmm", "vvvvvvvvvvvv");
Response.Cookies.Add(cookie);

實(shí)現(xiàn)了cookie的寫入。而在這個(gè)域下的頁(yè)面中,我有權(quán)限設(shè)置某個(gè)頁(yè)面中包含腳本的話,就可以實(shí)現(xiàn)攻擊。
復(fù)制代碼 代碼如下:
<script>
document.write(document.cookie);
</script>

以上代碼是個(gè)簡(jiǎn)單的輸出,如果我把攔截到的document.cookie發(fā)送到我能保存數(shù)據(jù)的地方,那么就可以拿到很多有用的信息。這樣就完成了跨域腳本攻擊。
三、其它攻擊方法
其他攻擊方法只要能夠拿到這個(gè)cookie就可以了,不管你是用flash或者其它辦法。

四、可以防止的和不可防止的
剛才介紹到Sniffer方法是不可防止,那怎么防止腳本的攻擊呢?可以禁止用戶使用腳本,很多網(wǎng)站都這么做的,如果一定要使用的話,需要對(duì)cookie做特殊設(shè)置。在dotNET中,可以這樣處理:
復(fù)制代碼 代碼如下:
HttpCookie cookie = new HttpCookie("mmmm", "vvvvvvvvvvvv");
cookie.HttpOnly = true;
Response.Cookies.Add(cookie);

這樣,在客戶端就不可以訪問(wèn)這個(gè)鍵值對(duì)的cookie,從而讓其他人即使能用腳本攔截會(huì)話,但是無(wú)法得到關(guān)鍵數(shù)據(jù)。

AspNet技術(shù).net Cookies安全性實(shí)踐分析,轉(zhuǎn)載需保留來(lái)源!

鄭重聲明:本文版權(quán)歸原作者所有,轉(zhuǎn)載文章僅為傳播更多信息之目的,如作者信息標(biāo)記有誤,請(qǐng)第一時(shí)間聯(lián)系我們修改或刪除,多謝。

主站蜘蛛池模板: 亚洲a视频在线观看 | 老外的好大c的我好爽 | 中文字幕亚洲无线码高清不卡 | 国产亚洲精品成人a在线 | 精品久久日日躁夜夜躁AV | 国产在线精品亚洲一品区 | 亚洲国产精品久久人人爱 | 国产精品久久久精品日日 | 久久青草热热在线精品 | 色欲天天天综合网免费 | 无码人妻视频又大又粗欧美 | 色综合五月激情综合色一区 | 啪啪做羞羞事小黄文 | 亚洲视频在线观看地址 | 美女挑战50厘米长的黑人 | 欧美大香线蕉线伊人久久 | 精品成人在线视频 | 午夜爽喷水无码成人18禁三级 | 亚洲乱码一区二区三区香蕉 | 免费精品国产日韩热久久 | 91久久偷偷做嫩草影院免费看 | 瑜伽牲交AV | 亚洲精品第一综合99久久 | 狠狠狠色丁香婷婷综合久久 | 爽爽影院线观看免费 | 蜜芽手机在线观看 | AAA级精品无码久久久国片 | 伊人久久综合谁合综合久久 | 亚洲一卡久久4卡5卡6卡7卡 | 午夜国产理论 | 日韩吃奶摸下AA片免费观看 | 国产精品久久毛片A片软件爽爽 | 亚洲精品理论电影在线观看 | 亚洲欧美一区二区三区蜜芽 | 国产白丝JK被疯狂输出视频 | 野花韩国高清完整版在线 | 国产精品久久久久久免费字体 | yellow片在线观看免费观看动漫 | 日本久久不射 | 国产精品 中文字幕 亚洲 欧美 | 亚洲一区免费在线观看 |