<rt id="bn8ez"></rt>
<label id="bn8ez"></label>

  • <span id="bn8ez"></span>

    <label id="bn8ez"><meter id="bn8ez"></meter></label>

    http://www.tkk7.com/ebecket 返還網
    隨筆-140  評論-11  文章-131  trackbacks-0

    .net Cookies安全性實踐

    首先,你要相信網絡是不安全的,TCP協議也是不安全的。HTTP訪問是基于TCP協議來完成的,其能夠被攻擊是一定的。

    跨站腳本攻擊一直是Web上常見的手段之一,攻擊一般是劫持用戶會話,拿到私有的鑰匙。如何劫持這個會話呢?

    一、Sniffer(這里采用的軟件是Sniffer,java版的那個

    Sniffer監聽會話是不可護的,就和KOF里拉爾夫的宇宙幻影一樣,只要打中,一定是致命的。

    上圖,就是一組偵聽數據,當然這里偵聽的是我本機的數據。實際上是可以偵聽局域網,甚至廣域網上的數據。

    得到一組16進制的值。可以用以下代碼獲得其值:

     


    string bytestr = "";
    string[] byteArray = bytestr.Split(' ');
    byte[] b = new byte[byteArray.Length];
    for (int i = 0; i < byteArray.Length; i++) {
        b[i] 
    = Convert.ToByte(byteArray[i], 16);
    }
    string msg = Encoding.UTF8.GetString(b);
    Console.WriteLine(msg);

    Console.Read();

     

    bytestr 變量就放置16進制字符串就行了。另外這里使用的編碼是utf-8,實際應用中應該與網站的編碼匹配。這個實驗是拿博客園做實驗的。博客園登錄狀態的cookie名為“.DottextCookie”。

    在firefox中,退出博客園登錄,然后切換到firebug的控制臺,使用命令行鍵入document.cookie='.DottextCookie=******;',然后刷新頁面,看到了什么?現在正處于登錄狀態!

    實際上在會話劫持中,一般都是拿登錄cookie的值,無論其是否加密,都可以劫持。

    二、跨域腳本攻擊

    要實現跨域腳本攻擊,除了利用瀏覽器漏洞,或者ARP欺騙,一般需要有兩個要素。首要的要素是,被攻擊的網站,需要能自定義html代碼(除了利用漏洞,一般是要支持script)。在客戶端使用document.cookie就可以拿到cookie的值,然后進行分析,找出需要的鍵值對。就可以完成攻擊。這里關于如何跨域保存信息就不討論了。

    比如有以下代碼:

    HttpCookie cookie = new HttpCookie("mmmm", "vvvvvvvvvvvv");
    Response.Cookies.Add(cookie);

    實現了cookie的寫入。而在這個域下的頁面中,我有權限設置某個頁面中包含腳本的話,就可以實現攻擊。

     <script>
      document.write(document.cookie);
     </script>

    以上代碼是個簡單的輸出,如果我把攔截到的document.cookie發送到我能保存數據的地方,那么就可以拿到很多有用的信息。這樣就完成了跨域腳本攻擊。

    三、其它攻擊方法
    其他攻擊方法只要能夠拿到這個cookie就可以了,不管你是用flash或者其它辦法。

    四、可以防止的和不可防止的
    剛才介紹到Sniffer方法是不可防止,那怎么防止腳本的攻擊呢?可以禁止用戶使用腳本,很多網站都這么做的,如果一定要使用的話,需要對cookie做特殊設置。在dotnet中,可以這樣處理:

    HttpCookie cookie = new HttpCookie("mmmm", "vvvvvvvvvvvv");
    cookie.HttpOnly = true;
    Response.Cookies.Add(cookie);

    這樣,在客戶端就不可以訪問這個鍵值對的cookie,從而讓其他人即使能用腳本攔截會話,但是無法得到關鍵數據。

    posted on 2010-01-20 01:30 becket_zheng 閱讀(190) 評論(0)  編輯  收藏 所屬分類: 網頁web前端技術C#
    主站蜘蛛池模板: 久久久婷婷五月亚洲97号色| 国产中文在线亚洲精品官网| 亚洲国产精品成人综合色在线婷婷| caoporm碰最新免费公开视频| 日本xxwwxxww在线视频免费| 亚洲欧洲无码AV不卡在线| 亚洲一区精品伊人久久伊人| 国产成人亚洲综合a∨| 免费大黄网站在线观| 九九久久精品国产免费看小说 | 欧美日韩国产免费一区二区三区| 亚洲的天堂av无码| 免费视频专区一国产盗摄| 中中文字幕亚洲无线码| 好爽又高潮了毛片免费下载| 九九精品国产亚洲AV日韩| 免费人成在线观看网站视频| 一级毛片免费播放视频| 亚洲国产精品成人精品无码区在线| 日本免费久久久久久久网站| 亚洲日产2021三区在线 | 日本免费一区二区在线观看| 亚洲国产人成在线观看| 好吊妞998视频免费观看在线| 老湿机一区午夜精品免费福利 | 亚洲午夜av影院| 久久国产精品免费专区| 亚洲国产电影在线观看| 哒哒哒免费视频观看在线www| 中文字幕a∨在线乱码免费看| 97久久精品亚洲中文字幕无码| 成人免费毛片内射美女-百度| 久久久久久亚洲精品无码| 在线观看国产区亚洲一区成人| 99久久免费精品高清特色大片| 亚洲熟妇AV一区二区三区浪潮 | 69xx免费观看视频| 白白色免费在线视频| 亚洲国产美国国产综合一区二区| 国产美女在线精品免费观看| 人碰人碰人成人免费视频|