一、Sniffer(這里采用的軟件是Sniffer,java版的那個) Sniffer監聽會話是不可護的,就和KOF里拉爾夫的宇宙幻影一樣,只 " /> 亚色九九九全国免费视频,在线视频 国产精品 中文字幕,亚洲AV香蕉一区区二区三区蜜桃

天天躁日日躁狠狠躁AV麻豆-天天躁人人躁人人躁狂躁-天天澡夜夜澡人人澡-天天影视香色欲综合网-国产成人女人在线视频观看-国产成人女人视频在线观看

.net Cookies安全性實踐分析

 跨站腳本攻擊一直是Web上常見的手段之一,攻擊一般是劫持用戶會話,拿到私有的鑰匙。如何劫持這個會話呢?

一、Sniffer(這里采用的軟件是Sniffer,Java版的那個)
Sniffer監聽會話是不可護的,就和KOF里拉爾夫的宇宙幻影一樣,只要打中,一定是致命的。

       上圖,就是一組偵聽數據,當然這里偵聽的是我本機的數據。實際上是可以偵聽局域網,甚至廣域網上的數據。
得到一組16進制的值。可以用以下代碼獲得其值:
復制代碼 代碼如下:
string bytestr = "";
string[] byteArray = bytestr.Split(' ');
byte[] b = new byte[byteArray.Length];
for (int i = 0; i < byteArray.Length; i++) {
b[i] = Convert.ToByte(byteArray[i], 16);
}
string msg = Encoding.UTF8.GetString(b);
Console.WriteLine(msg);

Console.Read();

bytestr 變量就放置16進制字符串就行了。另外這里使用的編碼是utf-8,實際應用中應該與網站的編碼匹配。這個實驗是拿博客園做實驗的。博客園登錄狀態的cookie名為“.DottextCookie”。

在firefox中,退出博客園登錄,然后切換到firebug的控制臺,使用命令行鍵入document.cookie='.DottextCookie=******;',然后刷新頁面,看到了什么?現在正處于登錄狀態!實際上在會話劫持中,一般都是拿登錄cookie的值,無論其是否加密,都可以劫持。
二、跨域腳本攻擊
要實現跨域腳本攻擊,除了利用瀏覽器漏洞,或者ARP欺騙,一般需要有兩個要素。首要的要素是,被攻擊的網站,需要能自定義html代碼(除了利用漏洞,一般是要支持script)。在客戶端使用document.cookie就可以拿到cookie的值,然后進行分析,找出需要的鍵值對。就可以完成攻擊。這里關于如何跨域保存信息就不討論了。

比如有以下代碼:
復制代碼 代碼如下:
HttpCookie cookie = new HttpCookie("mmmm", "vvvvvvvvvvvv");
Response.Cookies.Add(cookie);

實現了cookie的寫入。而在這個域下的頁面中,我有權限設置某個頁面中包含腳本的話,就可以實現攻擊。
復制代碼 代碼如下:
<script>
document.write(document.cookie);
</script>

以上代碼是個簡單的輸出,如果我把攔截到的document.cookie發送到我能保存數據的地方,那么就可以拿到很多有用的信息。這樣就完成了跨域腳本攻擊。
三、其它攻擊方法
其他攻擊方法只要能夠拿到這個cookie就可以了,不管你是用flash或者其它辦法。

四、可以防止的和不可防止的
剛才介紹到Sniffer方法是不可防止,那怎么防止腳本的攻擊呢?可以禁止用戶使用腳本,很多網站都這么做的,如果一定要使用的話,需要對cookie做特殊設置。在dotNET中,可以這樣處理:
復制代碼 代碼如下:
HttpCookie cookie = new HttpCookie("mmmm", "vvvvvvvvvvvv");
cookie.HttpOnly = true;
Response.Cookies.Add(cookie);

這樣,在客戶端就不可以訪問這個鍵值對的cookie,從而讓其他人即使能用腳本攔截會話,但是無法得到關鍵數據。

AspNet技術.net Cookies安全性實踐分析,轉載需保留來源!

鄭重聲明:本文版權歸原作者所有,轉載文章僅為傳播更多信息之目的,如作者信息標記有誤,請第一時間聯系我們修改或刪除,多謝。

主站蜘蛛池模板: 男人天堂2018亚洲男人天堂 | 免费果冻传媒2021在线看 | gogogo免费视频观看 | 久久精品一区 | 果冻传媒完整免费网站在线观看 | 泡妞高手在都市免费观看 | 亚洲国产精品免费线观看视频 | 不知火舞vs精子 | 美国女孩毛片 | 99riav9 精品香蕉免费大视频 | 第一福利视频网站在线 | 国产精品自产拍在线观看网站 | 麻豆国产精品va在线观看约 | 久久精品黄AA片一区二区三区 | 俄罗斯爱爱 | SAO货腿张开JI巴CAO死我 | 久久99国产综合精品AV蜜桃 | 秘密教学26我们在做一次吧免费 | 韩国和日本免费不卡在线 | 国产成人在线观看网站 | 久9青青cao精品视频在线 | 大胸美女裸身色诱网站 | 国产精品久久久久久久伊一 | 全黄h全肉短篇禁乱np | 国产精品高清视亚洲一区二区 | 男人插曲女人的叫声 | 久久免费精品一区二区 | 51精品国产AV无码久久久 | 亚洲国产高清在线观看视频 | 在线亚洲黄色 | a视频免费在线观看 | 国产精品夜夜春夜夜爽久久小 | 97SE亚洲国产综合自在线不卡 | 亚洲国产中文在线视频 | 国产香蕉视频在线播放 | 久久精品视在线-2 | 无套内射纹身女视频 | 亚洲色大成网站WWW永久麻豆 | 超碰在线观看 | 日韩中文无线码在线视频 | 一二三四中文字幕在线看 |