跨站点脚本漏洞挖掘技巧研究

来源 :西江文艺 | 被引量 : 0次 | 上传用户:liongliong436
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  一、研究背景及意义
  随着科学技术的发展和进步,网络技术的成熟,互联网早已覆盖全球。从中国互联网络信息中心发布的《中国互联网络发展状况统计报告》来看,截至2015年12月,我国的网民数量达到6.88亿,互联网普及率达到50.3%,超过一半的中国人已经接入互联网。现如今,网上购物平台,社交平台随处可见,纷繁复杂,并随着用户人数的增加,平台的功能更强大,往多样化的方向发展。
  互联网迅猛的发展及其开放性和网络应用的易于开发等特性导致网络发展的同时出现了许许多多的安全问题。在众多网络应用产生的所有安全问题中,最突出,最典型的问题就是跨站点脚本漏洞。根据OWASP(Open Web Application Security Project)发布的2010年到2013年研究报告,跨站点脚本漏洞(XSS)始终都位于漏洞安全排行榜前三位,是当前最主要的Web安全威胁之一。近年来,许多大型的SNS网络经常被一些黑客利用XSS蠕虫进行攻击。Twitter仅2009年内就连续6次爆发多规模传播的XSS蠕虫攻击病毒,像著名的CNN.com,ebay,yahoo,FBI.gov,Time.com,apple computer,Microsoft都曾经存在着跨站脚本攻击漏洞。国内网站也难以幸免的受到攻击,比如国内的人人网,搜狐博客,百度空间等都曾受到过不同程度的蠕虫攻击,由此可见其影响波及范围非常的广泛。
  现如今,有不少工具可以检测跨站脚本漏洞,比如IBM公司的Watchfire AppScan,可是这家公司开发软件是出于商业目的,用来增加公司收入,价格高,软件代码属于商业机密。所以,在网络应用漏洞检测方面,它并未得到普及和广泛使用。当然,也存在一些开源的软件,但是检测效果相对较差。因此,关于跨站点脚本漏洞挖掘技巧的研究具有十分重要的理论意义和实用价值。
  二、跨站脚本漏洞挖掘
  实验环境的配置
  实验需要的环境:主要是两个,burp suite 和 DVWA。Burp suite需要安装Java环境才可以运行,所以我们首先选择安装的是JDK6。安装之后进入我的电脑-属性-高级-环境变量 找到path里面的变量值修改为安装路径。
  首先配置JAVA运行环境。
  其次配置JAVA的环境变量如下:安装完成后选择我的电脑,进入属性面板,单击高级系统设置。
  選择其中的高级标签页,点击其中的环境变量按钮。
  对电脑环境变量进行设置:
  新建系统变量:JAVA_HOME
  变量值:C:\Program Files (x86)\Java\ jdk1.6.0_43
  在系统变量里面找到Path,然后单击编辑;在最后添加\;%JAVA_HOME%\bin;
  特别值得注意的是,在最后添加,切忌把默认的部分删除!如果删除了,部分程序的运行将会出现问题。
  在系统变量里新建CLASSPATH变量,在“变量值”处的起始位置添加.;%JAVA_HOME%\lib\dt.jar;%JAVA_HOME%\lib\tools.jar;
  最后验证环境变量是否配置成功即可:点击屏幕左下方的开始,在搜索程序和文件栏中输入cmd
  出现下图界面,则说明配置成功。
  配置burp suite环境如下:在网上下载burpsuite,并解压得两个文件,双击BurpLoader.jar,即可打开Burp Suite。
  进入程序,选择:“I Accept”,即可开启主界面。
  Burp Suite包含一系列的burp工具,这些工具之间存在大量的接口,可以用来互相通信。正是这些接口的存在,大大的提高和促进了攻击的效率。为了能够统一处理HTTP请求,认证,持久性,日志记录,报警,上游代理和可扩展性。平台中所有的工具共享同一robust框架。Burp Suite允许攻击者结合手工和自动技术去枚举、分析、攻击Web 应用程序。这些不同的burp 工具通过协同工作,有效的分享信息,支持以某种工具中的信息为基础供另一种工具使用的方式发起攻击。
  接着我们配置Burp套件的监听端口。
  点击Proxy,Options,将会出现interface,一般默认这串数字不做修改。一单代理端口选择和服务在burp套件开始,我们需要配置浏览器。本次实验中使用的是火狐浏览器(下载地址:http://www.firefox.com.cn/download/)打开火狐浏览器,找到菜单,点击选项-高级-设置。
  选择手动配置代理,在HTTP代理处输入:127.0.0.1;端口处输入:8080。点击确定,就配置完成了。
  现在我们可以在浏览器中输入我们想要检查的网站,我们会看到burp套件工具中proxy选项卡亮起红色,表示需要你的输入。套件工具默认行为是拦截设置为ON,这表示它捕获的所有发送请求,然后由用户输入来决定是否将数据包转发或丢弃。
  进入Burp Suite,点击Intercept,点击Intercept is on这个按钮
  再次进入火狐浏览器在搜索栏中输入“nike”,网页始终无法加载出来
  同时Burp Suite显示如下,说明拦截成功。成功限制了用户的访问。关闭拦截,我们可以在历史记录中看到提交过的数据。
  点击Intercept is off这个按钮时,再次在搜索栏输入“nike”,便可正常访问了。
  三、总结与展望
  随着网站开发技术不断的发展前进,人们的日常生活已经离不开网站应用,但是网站应用攻击这个问题层出不穷。针对网站应用的攻击时刻都在发生。所以,本文选择了对其中发生频率最高,影响范围最广的跨站脚本攻击进行研究。
  本文首先对跨站点脚本漏洞的研究背景和国内外研究现状做了分析说明,以漏洞形成原因为标准将跨站点脚本漏洞进行了分类,并对各个类型的跨站点脚本漏洞的定义,特点以及攻击原理和过程进行了详细的分析描述。此外,站在不同人员的角度,对跨站点脚本漏洞的防御手段做了分析。并以实验的方式通过对跨站脚本攻击进行检测来研究跨站点脚本漏洞的挖掘技巧。
其他文献
近年来,我国早期成规模的商品房纷纷进入保修期,开始面临着申领使用维修资金的问题。房地产商擅自挪用维修资金、物业管理企业不按合同约定履行义务的纠纷时有出现,维修资金使用难的问题越来越受到关注。而且,我国法律规定业主必须在购买房屋时一次性缴纳维修资金,但只有在过了共用部分、共用设施设备的保修期后才可将该笔资金用于维修、更新与改造。也就是说在这个长达10年以上的时间里,住宅专项维修资金整体都处于闲置状态
期刊
【摘要】:随着电子商务日新月异的发展,这也在一定程度上对传统的市场营销有了非常大的冲击,电子商务不但为市场营销创设了一个非常方便的交易条件,同时对于电子商务的发展而言,功能强大的网络通信能力也为其的发展提供了非常有帮助的契机。基于这种大的环境下,传统的市场营销模式已经开始逐步的改变,根据电子商务给整个市场营销带来的影响出发,对电子商务背景下应该如火如荼发展市场营销作深入的讨论,旨在为电子商务下的市
期刊
【摘要】:国家的观念是政治学的经典论题,当代国际社会存在一些形式上作为独立国家存在但是并不具备“国家”这种政治形态基本条件的政治单位。本文从Michael Mann、Renan、Gellner和weber等人的理论出发,并着眼于对民族主义、合法性和国家治理危机的分析,对该现象进行了简要的评述和讨论。  【关键词】:国家;民族主义;合法性;治理危机  国家是政治学研究的重点,民族国家国家发展的重要阶
期刊
【摘要】: 近些年来,空调的应用越来越普遍,给人们的生活带来了极大的便利,但是,与此同时也产生了一系列的问题,其中,对环境的污染显得比较严重,引起了人们的注意。在这种背景下,节能减排理念应用到建筑暖通空调工程中,则显得很有必要。因此,本文在简单介绍暖通空调工程节能减排设计的原则的基础上,分析了存在的问题,并提出了相应的措施,以便能够为有关工程提供合理的建议。  【关键词】:建筑暖通空调工程;节能减
期刊
【摘要】:对带状公园的空间要素进行分析,提出相应的植物景观营造方法及植物设计原则,并对现存带状公园存在的问题进行讨论,以为带状公园建设提供参考。  【关键词】:带状公园;植物景观;设计原则  带状公园一般为沿着城市道路、城墙、水系等建造的绿地,呈狭长状,以绿化为主,具有一定的游憩功能。带状公园因与水系、城墙等相连接,且面积大,是人与人之间或人与水系之间相互交流的纽带和平台。充分利用带状公园能够发挥
期刊
【摘要】:市政工程是城市经济发展的基本条件,是建设现代化的城市应有的相适应的基础设施,这样才能创造良好的生活环境,提高城市经济效益和社会效益。市政工程中的给排水项目是重要的一个环节,对于促进科学技术的发展,改善城市面貌,使国家经济建设和人民物质文明生活得以提高,有着极其重要的作用。  【关键词】:市政工程;施工方法;探讨  市政工程中的给排水工程质量事关重大,不仅影响着政府形象,而且关系到广大普通
期刊
【摘要】:自来水是现代生产生活中必不可少的资源,是促进经济发展的一项基础。但是,随着各种生产、科技以及社会的不断发展,环境的污染而造成的水体污染问题也十分突出,自来水厂在处理水体方面将面临严峻挑战。如今,自来水厂需要在自来水处理的工艺方面进行不断创新,在自来水生产设备的管理等方面向自动化方向转移。本文从自来水厂水处理工艺程序以及供水方面存在的问题等进行研究,对我国自来水厂废水处理问题进行了相关探讨
期刊
【摘要】:秦始皇三十四年(公元前213 年),在丞相李斯的建议下,秦王嬴政下令“焚书”。焚书范围是除了医药、卜筮、种树之外的一切民间书籍,各国国史焚毁尤其严重。从“诗、书,百家语”足以看出诸子尺书也在焚书范围内,但由于在帝国中央博士官尚存有副本以及民间藏书活动的进行得以保留一部分。  【关键词】:秦始皇;焚书;国史  我们认为,秦始皇焚书包括了诸子尺书。百家之说纷纭复杂,各种观点争论不休,发出的言
期刊
【摘要】:英语作为基础教育的主要学科,但是中专英语教学中仍然存在这很多问题,需要老师与学校高度重视。本文主要对当前英语教学进行了简单分析并提出了解决对策。  【关键词】:中专;英语教学;方法  一. 中专英语教学的现状  (一) 学生学习能力较弱,态度不端正。  中专的学生来源是各种各样的,有些学生因为家庭条件不好,选择中专学习,早些毕业便可以早日赚钱养家;有的学生是因为家庭条件较为优越,只是想拿
期刊
【摘要】:信息时代下,计算机已经融入到人们生活之中,相关技术也有了较大进步,网络成为各个领域获取信息的重要途径。为了更好的发挥网络价值,应确保网络信息存储与传输的安全,防止因信息泄露而产生严重后果,例如,应维护重大科研成果、证券公司、政治等方面的信息安全。只有大力发展网络信息安全技术,解决该技术存在的不足,才能使计算机更好地服务人类。本文首先讨论网络信息技术在实际应用中的问题,进而分析计算机在该技
期刊