1. Trang chủ
  2. » Luận Văn - Báo Cáo

Luận văn: Các công cụ xác định lỗ hổng Website (hay)

38 773 1
Tài liệu đã được kiểm tra trùng lặp

Đang tải... (xem toàn văn)

Tài liệu hạn chế xem trước, để xem đầy đủ mời bạn chọn Tải xuống

THÔNG TIN TÀI LIỆU

Thông tin cơ bản

Tiêu đề Seminar: Các công cụ xác định lỗ hổng Website
Tác giả Võ Đỗ Thắng, Các cộng sự
Trường học Trung Tâm Đào Tạo Quản Trị Mạng & An Ninh Mạng ATHENA
Chuyên ngành An Ninh Mạng
Thể loại seminar
Định dạng
Số trang 38
Dung lượng 2,38 MB

Các công cụ chuyển đổi và chỉnh sửa cho tài liệu này

Nội dung

SEMINAR CÔNG CỤ XÁC ĐỊNH LỖ HỔNG WEBSITE Trình bày : Võ Đỗ Thắng và Các cộng sự Giám Đốc Trung Tâm Đào Tạo Quản Trị Mạng & An Ninh Mạng ATHENA www.Athena.Edu.Vn... Company LogoNội dung :

Trang 1

SEMINAR CÔNG CỤ XÁC ĐỊNH LỖ

HỔNG WEBSITE

Trình bày : Võ Đỗ Thắng và Các cộng sự

Giám Đốc Trung Tâm Đào Tạo Quản Trị Mạng & An Ninh Mạng ATHENA www.Athena.Edu.Vn

Trang 2

Company Logo

Nội dung :

Tổng Quan Các Lỗ Hổng Web 1

Giới thiệu Các Công Cụ Quét Lỗ Hổng Web 2

Một Số Demo Khai Thác Lỗ Hổng Web 3

Thảo Luận 4

Trang 3

Tổng Quan Về Mô Hình Web

Trang 4

Các Nguy Cơ Rủi Ro Đối Với Web

Trang 10

Giới thiệu về Các Công Cụ Quét Lổ

Hổng WebSite

Trang 11

Giới thiệu về Các Công Cụ Quét Lổ

Trang 12

 Là công cụ nổi tiếng của IBM , dùng

để kiểm tra các lỗi bảo mật thông qua

vòng đời phát triển của ứng dụng

 Có thể xác định được hầu hết các lỗi

phổ biến của site như SQLi, XSS đến

các lỗi như BufferOverFlow, BackDoor

Tổng Quan Về Các Công Cụ

Các công cụ nổi tiếng : APP SCAN

Trang 13

 Là công mã nguồn mở có giao diện

đơn giản , dùng để lắng nghe các

requests/responses thông qua local

proxy

 Được những lập trình viên dùng để

debuge hoặc giải quyết những vấn đề

khó khăn liên quan đến HTTP(s) …

Tổng Quan Về Các Công Cụ

Các công cụ nổi tiếng : WebScarab

Trang 14

Tổng Quan Về Các Công Cụ

Các công cụ nổi tiếng : Acunetix và Paros

Sẽ được giới thiệu bên dưới

Trang 15

DeMo Sử Dụng Một Số Công Cụ Quét Lổ Hổng

WebSite

Trang 16

 Acunetix với Giao diên người dùng , phương pháp

báo cáo tiên tiến , dễ sử dụng

Trang 17

Lựa chọn target: File → New → Web site scan

Acunetix

Trang 18

 Nhấn Next : Lựa chọn các công nghệ của webserver

Trang 19

 Nhấn Next : lựa chọn các chế độ Crawling

Acunetix

Trang 20

 Nhấn Next : lựa chọn các chế độ San.

 Heuristic , Quick, Extenvise

Acunetix

Trang 21

 Nhấn Finish.

Acunetix

Trang 22

 Lấy lỗi Click vào lỗi  Launch the attack with HTTP

Editor :

Acunetix

Trang 23

 Phân tích trong HTTP Editor.

Acunetix

Trang 24

 Ngoài ra Acunetix còn hỗ trợ một số Tools.

Acunetix

Trang 25

 Acunetix WVS Report : tạo báo cáo chuyên nghiệp.

Acunetix

Trang 26

 Được viết bằng Java Dùng để đánh giá lỗ hổng ứng

dụng web thông qua web proxy

 Hỗ trợ chỉnh sửa /các message HTTP / HTTPS ,

cookie…

 Hỗ trợ Web Spider, Hash Calculator (MD5, SHA1…)

 Là một công cụ Scan để kiểm tra các lỗi phổ biến trên

web server như SQL Injection , XSS …

Paros :

Trang 27

 Thiết lập Local Proxy :

Paros :

Trang 28

 Thiết lập cho Web browers Firefox : Tools 

Options Advanced  NetworkSettings

Paros :

Trang 29

 Dùng firefox để truy cập vào site cần test.

 Truy cập vào những phần cần test.

 Mở Paros lên  Vào Anlyse Scan

Paros :

Trang 30

 Sau khi Scan kết thú vào Report Last Scan Report

Paros :

Trang 31

 Một số công cụ bổ sung : Tools  ….

Paros :

Trang 32

 Công cụ dùng để khai thác lỗi SQL – Injection của

website

 Có 2 phiên bản free and shareware

 Có thể sử dụng để khai thác những lỗi SQL – Injection

phổ biến

Trang 33

 Kết quả thu được

Havij

Trang 34

 Dữ liệu trong các table:

Havij

Trang 35

 Kết nối với các website crack hashed_password:

Havij

Trang 36

 Lưu dữ liệu lấy được dưới dạng HTML:

Havij

Trang 37

Demo Khai Thác Một Số Lổ

Hổng Website(Website demo chỉ có giá trị nội bộ trong buổi

Seminar)

Ngày đăng: 18/04/2014, 09:37

TỪ KHÓA LIÊN QUAN

TÀI LIỆU CÙNG NGƯỜI DÙNG

TÀI LIỆU LIÊN QUAN

🧩 Sản phẩm bạn có thể quan tâm

w