<rt id="bn8ez"></rt>
<label id="bn8ez"></label>

  • <span id="bn8ez"></span>

    <label id="bn8ez"><meter id="bn8ez"></meter></label>

    當(dāng)柳上原的風(fēng)吹向天際的時(shí)候...

    真正的快樂來源于創(chuàng)造

      BlogJava :: 首頁 :: 聯(lián)系 :: 聚合  :: 管理
      368 Posts :: 1 Stories :: 201 Comments :: 0 Trackbacks
    以下文字只是記錄我做的一個(gè)小實(shí)驗(yàn),沒有代碼和程序,沒有興趣者請退散。

    在“用TCPMon驗(yàn)證Web應(yīng)用的安全性隱患”中談到,http基本就是明碼,如果用嗅探器獲得http數(shù)據(jù)包的話,甚多私密信息都被被截獲,下面將記錄這一過程。
    下文中提到的嗅探器是Wireshark,這是一個(gè)優(yōu)秀的免費(fèi)軟件,您可以從 wireshark官方網(wǎng)站 得到它。
    下文中涉及的站點(diǎn)是天涯的用戶登錄頁面(http://passport.tianya.cn/login.jsp),下面實(shí)驗(yàn)中要用到已經(jīng)注冊的用戶名test_user2010及其密碼t123456  .


    首先,我們要知道本機(jī)的IP地址和點(diǎn)擊登錄頁面的登錄按鈕后要向他發(fā)出http請求的機(jī)器的ip地址,前者用ipconfig就能知道,后者的話需要打開網(wǎng)頁源碼獲取響應(yīng)服務(wù)器的網(wǎng)址,再用ping獲得其IP地址。請參考下圖:
    打開網(wǎng)頁源碼獲取響應(yīng)服務(wù)器的網(wǎng)址:


    再用ping獲得其IP地址:


    到這里,我們知道當(dāng)我們在登錄頁面輸入用戶名和密碼后,本機(jī)192.168.104.173將和221.11.172.202取得聯(lián)系。

    第二步,我們打開Wireshark,讓它開始監(jiān)聽網(wǎng)絡(luò)數(shù)據(jù)包,當(dāng)我們點(diǎn)擊登錄按鈕并登錄成功后再停止監(jiān)聽。

    第三步,我們可以從Wireshark的監(jiān)聽結(jié)果中去找想要的數(shù)據(jù),為了減小范圍,我們可以在filter中輸入ip.src==192.168.104.173  && http,它表示IP來源是本機(jī)IP,使用的協(xié)議是http,下面是找到的結(jié)果:


    在infor一列中,書寫有POST /login http/1.1 (application .....)的一行就是點(diǎn)擊登錄按鈕后發(fā)出的http請求,這一行在上圖中用藍(lán)色框框起來了。

    點(diǎn)擊這一行,彈出的界面中已經(jīng)把我們輸入的用戶名和密碼都暴露出來了,上圖中用紅色框表示。

    好了,到這里實(shí)驗(yàn)就做完了,它表示以Http為基礎(chǔ)的Web世界并不安全,用戶名和密碼不足以保護(hù)您的私密信息,所以,很多網(wǎng)站也需要加強(qiáng)安全措施,您自己也盡量不要把隱私信息放到網(wǎng)上。

    最后感謝您看完此文。

    附:2010年12月24日的截圖



    posted on 2010-12-11 14:19 何楊 閱讀(52906) 評論(16)  編輯  收藏

    Feedback

    # re: 用Wireshark從http數(shù)據(jù)包中得到用戶的登錄信息[未登錄] 2010-12-12 11:17 tiger
    驚訝!用https可以避免吧?樓主可以發(fā)一些網(wǎng)站加強(qiáng)安全措施的文章,期待啊!  回復(fù)  更多評論
      

    # re: 用Wireshark從http數(shù)據(jù)包中得到用戶的登錄信息 2010-12-13 14:34 何楊
    @tiger

    https進(jìn)行了加密,可以信任。  回復(fù)  更多評論
      

    # re: 用Wireshark從http數(shù)據(jù)包中得到用戶的登錄信息 2010-12-23 15:22 流氓的微笑
    博主,我用你的方法試了試,也是拿天涯當(dāng)例子,試了幾遍下來,都抓不到在infor一列中,書寫有POST /login http/1.1 (application .....)的一行
    這是怎么的啊  回復(fù)  更多評論
      

    # re: 用Wireshark從http數(shù)據(jù)包中得到用戶的登錄信息 2010-12-23 19:00 何楊
    @流氓的微笑

    點(diǎn)提交前開始監(jiān)聽,提交完成后停止監(jiān)聽再開始找,注意過濾條件,總能找到的。  回復(fù)  更多評論
      

    # re: 用Wireshark從http數(shù)據(jù)包中得到用戶的登錄信息[未登錄] 2010-12-24 15:15 流氓的微笑
    @何楊
    我又試了幾次,其他的都對,按那個(gè)條件來過濾,只有幾條滿足條件,但都沒有POST /login http/1.1 (application .....)的一行
    是不是帖子出了以后,天涯注意到這個(gè),然后改動(dòng)了  回復(fù)  更多評論
      

    # re: 用Wireshark從http數(shù)據(jù)包中得到用戶的登錄信息 2010-12-24 15:36 何楊
    @流氓的微笑

    我也重新試了一次,沒有問題,天涯沒有改,包也收到了,我把截圖貼在了文章末尾,供你參考。  回復(fù)  更多評論
      

    # re: 用Wireshark從http數(shù)據(jù)包中得到用戶的登錄信息 2010-12-24 15:42 何楊
    另用IE測試也是一樣的效果。  回復(fù)  更多評論
      

    # re: 用Wireshark從http數(shù)據(jù)包中得到用戶的登錄信息[未登錄] 2010-12-24 16:33 流氓的微笑
    @何楊
    感謝樓主,測試成功,之前是我自己粗心犯錯(cuò)了,我把過濾地址寫成ip.src == ”服務(wù)器地址“了,我用了幾個(gè)瀏覽器,也分別成功。
    再次感謝樓主,學(xué)到很多東西,謝謝!  回復(fù)  更多評論
      

    # re: 用Wireshark從http數(shù)據(jù)包中得到用戶的登錄信息 2010-12-24 20:13 何楊
    @流氓的微笑

    祝賀你!   回復(fù)  更多評論
      

    # re: 用Wireshark從http數(shù)據(jù)包中得到用戶的登錄信息[未登錄] 2011-03-23 02:24 1
    現(xiàn)在貌似主流門戶網(wǎng)站的http登陸 密碼都加密了 沒辦法用wireshark解析了 我上個(gè)月還可以解析出來的!

    cisco-ie@qq.com

    請回復(fù)聯(lián)系!  回復(fù)  更多評論
      

    # re: 用Wireshark從http數(shù)據(jù)包中得到用戶的登錄信息 2011-04-05 21:54 何楊的股票博客
    @1

    正反雙方都在進(jìn)步嘛!  回復(fù)  更多評論
      

    # re: 用Wireshark從http數(shù)據(jù)包中得到用戶的登錄信息 2011-08-29 09:23 fff
    貌似那個(gè)網(wǎng)站的密碼和用戶名都加密啦?  回復(fù)  更多評論
      

    # re: 用Wireshark從http數(shù)據(jù)包中得到用戶的登錄信息 2014-04-14 21:49 路過的
    sslstrip這個(gè)工具可以搞定https @tiger
      回復(fù)  更多評論
      

    # re: 用Wireshark從http數(shù)據(jù)包中得到用戶的登錄信息 2014-05-06 11:19 玩的
    現(xiàn)在是不是不可以了,好像都已經(jīng)加密了~  回復(fù)  更多評論
      

    # re: 用Wireshark從http數(shù)據(jù)包中得到用戶的登錄信息 2014-06-16 15:07 zolin
    @玩的
    今天試了,天涯用這種方法看不到密碼了  回復(fù)  更多評論
      

    # re: 用Wireshark從http數(shù)據(jù)包中得到用戶的登錄信息[未登錄] 2015-10-27 15:39 richard
    其實(shí)通過js加密的方式可以很容易避免這個(gè)問題。  回復(fù)  更多評論
      


    只有注冊用戶登錄后才能發(fā)表評論。


    網(wǎng)站導(dǎo)航:
     
    主站蜘蛛池模板: 亚洲免费电影网站| 免费毛片在线看不用播放器| 成人伊人亚洲人综合网站222| 久久久久国色AV免费观看| 亚洲色av性色在线观无码| 韩国二级毛片免费播放| XXX2高清在线观看免费视频| 亚洲自偷自拍另类图片二区| 美女被免费视频网站a国产| 最近国语视频在线观看免费播放| 亚洲男人电影天堂| 亚洲av无码专区在线观看素人| a毛片全部免费播放| 亚洲 欧洲 自拍 另类 校园| 国产亚洲精品无码专区| 亚洲三级高清免费| 成人免费777777被爆出| 亚洲综合久久精品无码色欲| 国产亚洲AV无码AV男人的天堂| 久久精品网站免费观看| a级毛片在线免费观看| 亚洲色成人网站WWW永久四虎| 亚洲免费人成在线视频观看| 影音先锋在线免费观看| 国产精品免费无遮挡无码永久视频| 亚洲男人的天堂网站| 午夜亚洲www湿好大| vvvv99日韩精品亚洲| 久久受www免费人成_看片中文| 国产免费一级高清淫曰本片| 亚洲日韩一区精品射精| 亚洲欧洲日产国产综合网| 一本色道久久88亚洲综合 | 免费中文字幕不卡视频| 777成影片免费观看| 久久免费99精品国产自在现线| 亚洲一卡2卡三卡4卡无卡下载| 亚洲人成网址在线观看| 亚洲午夜福利在线观看| 亚洲国产精品狼友中文久久久| 女人被免费视频网站|