ɨһɨ
·ÖÏíÎÄÕµ½Î¢ÐÅ
ɨһɨ
¹Ø×¢¹Ù·½¹«ÖÚºÅ
ÖÁ¶¥Í·Ìõ
À´Ô´£º51CTO 2011Äê3ÔÂ31ÈÕ
¹Ø¼ü×Ö£º OWASP ×¢Èëʽ¹¥»÷ XSS CSRF
ÔÚ±¾Ò³ÔĶÁÈ«ÎÄ(¹²10Ò³)
¡¡¡¡µÚËÄλ: ¶Ô²»°²È«¶ÔÏóµÄÖ±½ÓÒýÓÃ-Burp Suite
¡¡¡¡ÎÒʼÖÕ¼áÐÅÎļþ·¾¶¼°Ä¿Â¼ä¯ÀÀ¹ý³ÌÖмì²é²½ÖèµÄȱ·¦£¬ÕýÊǶԲ»°²È«¶ÔÏóµÄÖ±½ÓÒýÓÃÕâÀàÏÖÏó²úÉúµÄ×î´ó¸ùÔ´¡£½èÖúÕâÒ»±¡Èõ»·½Ú£¬¹¥»÷ÕßÃǽ«Äܹ»»ñÈ¡µ½/etc/passwdĿ¼ÏµÄÄÚÈÝ¡£
¡¡¡¡ËäÈ»ÎÒ½«Burp×÷Ϊ×Ô¼ºµÄÊ×ÒªÍøÒ³Ó¦ÓóÌÐò°²È«Â©¶´·ÖÎö¹¤¾ß--ʹÓõÄÊÇÌØÊâµÄÉÌÓð汾£¬ÆäʵÄãÒ²¿ÉÒÔʹÓÃÕâ¿î¹¤¾ßµÄÃâ·Ñ°æ(²»¾ß±¸É¨Ã蹦ÄÜ)À´¶Ô·¾¶¼°Ä¿Â¼ä¯ÀÀ¹ý³Ì½øÐмà²â¡£
¡¡¡¡BurpͬÑù¿ÉÒÔ×÷Ϊһ¿î´úÀíÈí¼þÀ´Ê¹ÓÃ;¸úZAPÀàËÆ£¬Ö»ÒªÔÚFoxyProxyÉϽøÐÐÏàÓ¦ÉèÖü´¿É¡£Æô¶¯Burp(Äã»áÐèÒª°²×°Java)£¬È»ºó½«ÄãµÄä¯ÀÀÆ÷Ö¸ÏòÒª·ÃÎʵÄÄ¿±êµØÖ·¡£Í¨¹ýWebGoat£¬ÎÒÃÇÄܹ»µÃµ½¹ØÓÚ±»³ÆΪ·ÃÎÊ¿ØÖÆ©¶´--¹æ±Ü·¾¶·ÃÎÊ¿ØÖƼƻ®µÄ±¦¹ó¾Ñé¡£ÓÒ»÷Ä¿±êµØÖ·µÄURL(http://localhost/WebGoat/attack?Screen=17&menu=200)£¬½«ÆäÌí¼Óµ½Burp×ó²àµÄÐÅÏ¢¸ñÖв¢Ñ¡Ôñ½«Æä·¢ËÍÖÁÖмÌÆ÷ÖС£ÏÖÔÚתÖÁÖмÌÆ÷Ñ¡Ï²¢ÐÞ¸ÄBackdoors.htmlÌõÄ¿ÒÔʹÆ佫Îļþ²ÎÊýÌá½»ÖÁBackDoors.html..\..\..\..\..\..\..\..\..\..\windows\win.ini¡£È»ºóµã»÷go°´Å¥¡£
¡¡¡¡Í¼ËÄÇå³þµØ±íÃ÷£¬ÎÒÃÇÒѾ¿ÉÒÔ¶ÔÖ÷»úϵͳÖеÄwin.iniÎļþ½øÐÐÖ±½Ó·ÃÎÊ¡£
¡¡¡¡
¡¡¡¡Í¼ËÄ - Burp>
¡¡¡¡Èç¹û´ó¼ÒʹÓõÄÊÇ»ùÓÚWindowsϵͳµÄÍøÒ³·þÎñÆ÷£¬¹¥»÷ÕßÏÔÈ»»áʹÓÃÒ»ÖÖΣº¦ÐÔ¸üÇ¿µÄ×Ö·û´®(ÀýÈçSAM)½øÐй¥»÷¡£