小心CSRF!

来源 :电脑爱好者 | 被引量 : 0次 | 上传用户:jianting520
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  


  
  模拟攻击现场
  工程师陈天敏为邢台国迅外贸遭受的攻击进行了分析,确定黑客是利用CSRF攻击公司客户资料的。
  黑客利用iFrame语句制造了一段HTML代码:
  
  
  
  并将此段利用获取的WEBSHELL,将代码放到公司办公系统中。当小刘利用自己的办公ID完成操作后,被诱导访问了含有此代码的图片,这时CSRF攻击出现,获取了小刘的Cookie,并将这些客户资料转发给了黑客。
  小刘回忆起来当时有个图片没有成功显示,问题就出在这里。陈天敏察看了这个图片的地址:http://www.oocrr.org/ke2 /xss_post_forwarder.asp?lake2=http://passport.51***.com/ucommitbas&u_jump_url=&sex=1&email=CSRF@(省略部分为攻击代码)(见图3)。
  小刘非常迷惑,“这是一个什么地址呢?仅仅访问这样一个地址,我的客户资料就这样被转发了?我都不知道呀!”
  “别着急!你还记得当时自己输入完整的账号信息的情况吧?当出现如上链接的时候,浏览器尝试着按照本地的Cookie,去加载上面这个图片的URL。网站的Cookie是未过期的,所以机密信息就悄悄地丢失了。”工程师耐心地为小刘分析道。
  
  大多网站具备Cookie使用时间验证的策略。当用户在正确网站上登录自己的账户后,一段时间内,这台电脑上不需要再次验证就可操作此账户。
  
  CSRF防御方案:
  工程师陈天敏在进行了分析以后,按照工程师该尽的职责,给小刘整理出了一套防御方案。并说明了这是一种新型的攻击方式,提醒小刘他们以后多加留意。
  
  网页上布局
  对于WEB站点,将持久化的授权方法(例如Cookie或者HTTP授权),切换为瞬时的授权方法(及在每个网页架构中提供隐藏区域)。留一手的话,将帮助公司的网站防止这些攻击。
  另外就是利用“双提交”Cookie。此方法只能用于Ajax(ASP.NET技术),优点:能够在不大量修改网页架构的前提下,做到全局修正。利用HTTP Watch(http://www.skycn.com/soft/14178.html)类监控访问网页的程序,可以防止Cookies被抢劫(见图4)。
  浏览器上动手
  使用多窗口浏览器(傲游、Firefox、Opera等),在便捷的同时也带来了一些问题。多窗口浏览器永远都只有一个进程,各窗口的会话是通用的,即Cookie是公用的。推荐用户在无法确定是否能够防御CSRF攻击的情况下,使用特殊Cookie伪造的浏览器,比如:桂林老兵Cookie浏览器(http://www2.hx99.org/Down/Hack/Webtools-5329.rar),如图5所示。
  
  由于CSRF的实效性,也可以采用登录机密信息后,清理Cookies的方法来防御。比如在傲游浏览器中设置“安全与隐私”,勾选“退出时清除浏览记录”及“Cookies”即可。
  


  
  网络大补贴
  CSRF跨站攻击也被称为Session欺骗,及“用户会话欺骗”,通过对Session的了解,可以大大帮助我们对CSRF的防御:http://hmily.blueidea.com/archives/2007/4508.shtml。
  防止CSRF攻击的几种其他方法:检查Cookies凭据、检查HTTP请求来路、使用验证码,详情且看:http://www.lengmo.net/post/733/。
  
  实用列举:CSRF攻击的常见特性
  * 依靠用户标识危害网站 。
  * 利用网站对用户标识的信任。
  * 欺骗用户的浏览器发送HTTP请求给目标站点 。
  * 使用图片的CSRF攻击常常出现在网络论坛中,因为那里允许用户发布图片而不能使用JavaScript。
  CSRF攻击可能造成的伤害:
  * 在你的网站之外记录受攻击者的日志(比如:IDS日志)。
  * 修改受攻击者在用户的网站的设置(比如:员工在公司网站中的ID内容),修改公司的硬件防火墙设置。
  * 使用受攻击者的登录信息,在你的网站中发表评论或留言。
  * 将资金转移到另一个用户账号中,窃取有价值的资料。
  
  小知识
  IDS是英文“Intrusion Detection Systems”的缩写,中文意思是“入侵检测系统”。假如防火墙是一幢大楼的门锁,那么IDS就是这幢大楼里的监视系统。一旦小偷爬窗进入大楼,或内部人员有越界行为,只有实时监视系统才能发现情况并发出警告。 不同于防火墙,IDS入侵检测系统仅是一个监听设备。
  
  ★作者有话说:
  
  CSRF是一种新兴的攻击技术。现在很多IPS都不具备这类攻击的防御能力,掌握对此类攻击的防护,让网络安全工程师的重要性更加突现。CSRF攻击依赖下面的三种环境才能发挥其攻击效果,工程师在发现后,应在第一时间作出分析及排查:
  
  1.攻击者了解受害者所在的站点。
  2.攻击者的目标站点具有持久化授权Cookie,或者具有当前会话的Cookie。
  3.目标站点没有对用户在网站的行为,进行第二授权。
其他文献
本文可以学到  “艾宾浩斯记忆法”中的人类遗忘曲线有多大威力  根据遗忘规律,用Excel生成智能学习计划,并且可随计划的执行灵活变化  工作计划、考试计划等复杂的时间统计都可交给Excel    CET-4和CET-6考试就在眼前,很多同学都在临阵磨刀背单词吗?肚子里的懒虫在作怪?背了又忘,忘了又背,没有掌握科学的记忆方法,只能事倍功半!  艾宾浩斯记忆法是一种公认的比较科学的单词学习法。它根据
期刊
本文可以学到    如何实现窗口透明  如何随意调整窗口大小  为窗口增加按钮的方法    对于电脑用户来说,那些千篇一律的Windows窗口是不是觉得死板枯燥,想不想将它变换变换?蔡依林的一首《看我72变》令很多年轻人迷恋,其中的“人定可以胜天梦想近在眼前”在2008年这个特殊的时刻更是激发着我们的斗志。我们能在如此大的地震灾难面前都能从容应对,难道还会被这小小的窗口难住?只要你愿意,窗口也能像
期刊
目前,宽屏显示器、电视机日益增多,大有将普屏显示器取而代之成为主流的趋势。其实不仅显示器和电视机有宽屏,就连投影仪也开始流行宽屏的了。但是,WPS演示制作出来的演示文档模板却仍然固守着普屏适用的4:3比例,在宽屏投影仪上演示的时候,屏幕两旁出现大块的空白,实在是浪费空间啊。  下面就请跟着我,让你的演示文档变成宽屏吧。  启动WPS演示2007个人版,默认模板的长宽比例是4:3,从“文件”菜单中选
期刊
我的SD卡坏了,彻底的不能写保护了!太可怕了,想想看,病毒会如洪水猛兽一般腐蚀它上面的数据。看来需要修修……  SD卡是Secure Digital Card(安全数码卡)的缩写为,它的技术基于MultiMedia Card(MMC)格式上,和MMC卡的主要区别是,SD卡多了写保护开关。当此写保护开关拨下时,SD卡将处于写保护状态,其中存储的文件将只能读取不能修改,而当写保护开关在上面的位置时,便
期刊
教师的课后交流:我在课堂上提出的数学问题得不到学生的有效配合,要么答者寥寥,要么答非所问,这样课堂教学易冷场,达不到预期的效果。  领导听课后的交流:由于学生“思维惰性”的存在,课堂气氛沉闷,加上传统课堂教师讲得太多,师生之间互动太少,老师提出的数学问题都是由少数人来解决,这是一种不可忽视的教学现象,值得每一位老师去关注,去防微杜渐。  教研课评课交流:老师提出的数学问题,认真思考,积极举手发言的
期刊
暑期将至,奥运在即,抓紧时间提高自身素质循序渐进学习英语。    英语是时下最为流行的一门外语,同时它也是我们上学时的一门主要科目,奥运就要来了,如何能不出家门就能深入浅出地学习英语这门国际语言呢?是的!这就是给你的可行性方案。    听 | LISTEN  Tingroom  从名字就可以看出是一个训练听力的网站,拥有在线英语听力室:在线听力、英语听力教程、英语学习、MP3听力下载、新概念、VO
期刊
化学是一门基础的自然科学,初中化学教学是化学教育的启蒙阶段。它能为学生升入高一级学校学习有关专业和学生毕业以后在工作中解决一些实际问题奠定基础。为了顺利完成初中化学课堂教学任务,我在多年的教学实践中实施了以下四点策略。  一、精心设置演示实验激发学生的学习兴趣  加强实验教学是提高化学教学质量的重要一环。教师要认真做好演示实验,创造条件完成学生实验,可以把一些知识改为学生实验,提高实验质量。组织和
期刊
在众多课件制作软件中,PowerPoint(以下简称PPT)简单易学,深受广大教师的青睐。然而,也有老师认为PPT制作动画功能、交互功能时就显得“力不从心”。其实,PPT是集文本、图形、图像、视频、声音和动画等多媒体素材编辑与制作于一身的软件平台,能轻松地实现多媒体课件的智能交互功能。(本文以PPT 2003为例,安装时请选用完整安装。)    动画问题  PPT制作的课件动画效果不够炫,点一下动
期刊
本文可以学到  DOS命令拷贝图片,不堆代码添加管理,ASP.NET轻松实现  高手的网站性能优化技巧  Silverlight—  微软强势新推技术    网络大补贴  CSS参考手册  http://www.w3school.com.cn/css/css_reference.asp,CSS 2 权威参考手册。    JavaScript参考手册  http://www.teched.org.c
期刊
碟片市场出现了一种名为MiniBD的高清影碟,这种影碟能够在一张普通DVD碟片中容纳下完整的720P甚至1080P的电影,你可以把它拿到PS3游戏机、蓝光播放机及电脑上播放。而要知道这么高清晰度的蓝光影碟价格为200元一张,而刻录同样效果的MiniBD所需要的DVD空白碟只要2元钱左右,你愿意选择哪种方式呢?    CFan淘站队.Net  随着版权意识的进一步加强,朋友们都开始支持正版,不过,正
期刊