国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

利用XSSDetect自動(dòng)檢測(cè)跨站腳本漏洞
2008-11-10   

跨站腳本攻擊XSS是Web安全中最常見(jiàn)的漏洞,本文將向讀者介紹一種檢測(cè)腳本攻擊漏洞的自動(dòng)化工具——XSSDetect。但是在正式介紹該工具之前,我們還是先來(lái)認(rèn)識(shí)一下跨站腳本攻擊XSS吧。

一、關(guān)于跨站腳本攻擊XSS

最開(kāi)始的時(shí)候,跨站腳本攻擊(Cross Site Scripting)縮寫(xiě)為CSS,但這會(huì)與層疊樣式表(Cascading Style Sheets, CSS)的縮寫(xiě)混淆,所以后來(lái)人們便把跨站腳本攻擊縮寫(xiě)為XSS以示區(qū)別。

跨站腳本攻擊(也稱為XSS)能夠利用網(wǎng)站的漏洞竊取用戶的個(gè)人信息。用戶在瀏覽網(wǎng)站、使用即時(shí)通訊軟件、甚至在閱讀電子郵件時(shí),通常會(huì)點(diǎn)擊其中的鏈接。攻擊者通過(guò)在鏈接中插入惡意代碼,就能夠盜取用戶信息。攻擊者通常會(huì)用十六進(jìn)制(或其他編碼方式)將鏈接編碼,以免用戶懷疑它的合法性。網(wǎng)站在接收到包含惡意代碼的請(qǐng)求之后,如果沒(méi)有對(duì)用戶的輸入進(jìn)行嚴(yán)格的過(guò)濾的話,就會(huì)產(chǎn)成一個(gè)包含惡意代碼的頁(yè)面,而這個(gè)頁(yè)面看起來(lái)就像是那個(gè)網(wǎng)站應(yīng)當(dāng)生成的合法頁(yè)面一樣。許多流行的留言本和論壇程序允許用戶發(fā)表包含HTML和javascript的帖子,如果用戶A發(fā)表了一篇包含惡意腳本的帖子,那么用戶B在瀏覽這篇帖子時(shí),惡意腳本就會(huì)執(zhí)行,從而盜取用戶B的會(huì)話信息。

XSS不僅常見(jiàn),而且危害頗深。為了搜集用戶信息,攻擊者通常會(huì)在有漏洞的程序中插入JavaScript、VBScript、ActiveX或Flash以欺騙用戶。用戶一旦中招,就會(huì)導(dǎo)致用戶帳戶被盜,用戶設(shè)置被篡改,cookie失竊,等等。

二、使用XSSDetect檢測(cè)跨站腳本XSS漏洞

上面我們對(duì)跨站腳本攻擊(XSS)漏洞及其危害做了簡(jiǎn)單介紹。接下來(lái),我們看看如何使用自動(dòng)化工具來(lái)檢測(cè)跨站點(diǎn)腳本漏洞。

作為Web應(yīng)用程序中最常見(jiàn)的弱點(diǎn)的跨站腳本攻擊漏洞,我們發(fā)現(xiàn)的越早越好,最好能在開(kāi)發(fā)初期就能將它們消滅在萌芽狀態(tài)。古人云,工欲善其事,必先利其器。要想發(fā)現(xiàn)XSS漏洞的話,使用手工方式當(dāng)然未嘗不可,但是效率太低,我們今天要為大家介紹一款自動(dòng)化的工具來(lái)檢測(cè)XSS漏洞,這是一款微軟公司為開(kāi)發(fā)人員提供針對(duì)跨站腳本攻擊的靜態(tài)分析工具:XSSDetect,當(dāng)然,它對(duì)安全滲透測(cè)試人員也也很有用。

XSSDetect是精簡(jiǎn)版的.NET代碼分析工具,原本供微軟內(nèi)部人員尋找應(yīng)用軟件的安全漏洞之用,大概是受開(kāi)源思想影響,現(xiàn)在已經(jīng)可以免費(fèi)下載了。XSSDetect下載地址http://www.microsoft.com/Downloads/details.aspx?FamilyID=19a9e348-bdb9-45b3-a1b7-44ccdcb7cfbe&displaylang=en

XSSDetect實(shí)際上是一個(gè)Visual Studio插件,它可以識(shí)別ASP.NET Web應(yīng)用程序中的非持久性的XSS漏洞。同時(shí),XSSDetect也是一種靜態(tài)分析工具,它使用微軟的CCI庫(kù)進(jìn)行分析。插件FxCop和XSSDetect都使用了CCI程序庫(kù),但是XSSDetect要比FxCop插件更大,因?yàn)閄SSDetect利用過(guò)程間數(shù)據(jù)流分析技術(shù)檢測(cè)XSS安全漏洞。它使用了源(起點(diǎn),輸入的入口點(diǎn))和匯(終點(diǎn),輸出的方法)的思想來(lái)檢測(cè)可能引起XSS安全漏洞的數(shù)據(jù)通路。下面列出了一些源和匯:

System.Web.HttpRequest.get_QueryString

System.Web.HttpResponse.Write

System.Web.HttpRequest.get_Form

System.IO.TextWriter.Write

System.Web.HttpRequest.get_Params

System.Web.UI.WebControls.Label.set_Text

System.Web.HttpRequest.get_Cookies

System.Web.UI.WebControls.HyperLink.set_Text

System.Web.UI.WebControls.TextBox.Text

System.Web.UI.WebControls.LinkButton.set_Text

XSSDetect工作時(shí),會(huì)為二進(jìn)制文件建立一個(gè)龐大的數(shù)據(jù)圖,并標(biāo)識(shí)這些源和匯的數(shù)據(jù)通路。只要發(fā)現(xiàn)了使用編碼庫(kù)(例如AntiXss庫(kù))的數(shù)據(jù)通路,就將其排除在結(jié)果之外。要想查看更多源、匯和編碼規(guī)則的信息,可以瀏覽%PROGRAMFILES%\Microsoft\XSSDetect\Config。下面我們來(lái)考察一個(gè)能夠被XSSDetect檢測(cè)到漏洞的代碼。

//在.aspx頁(yè)面中的代碼
<%=Request.QueryString["message"];%>

//將隱藏字段的值寫(xiě)回該頁(yè)
Response.Write(hidHiddenInput.Value);

//設(shè)置鏈接按鈕的文本
LinkButton1.Text = String.Format(txtInput.Text, "LinkButton1.Text");

//HTML表對(duì)象
Table1.Caption = String.Format(txtInput.Text, "Table1.Caption");
Table1.Rows[0].Cells[0].Text =
String.Format(txtInput.Text, "Table1.Rows[0].Cells[0].Text");

//Literal對(duì)象的文本
Literal1.Text = String.Format(txtInput.Text, "Literal.Text");

//復(fù)選框和標(biāo)簽的文字
CheckBox1.Text = String.Format(txtInput.Text, "CheckBox1.Text");
Label1.Text = String.Format(txtInput.Text, "Label1.Text")

//XSS
string strInput;
protected void Page_Load(object sender, EventArgs e)
{
strInput = Request.QueryString["message"];
this.SetMessage(strInput);
}

private void SetMessage(string input)
{
Label1.Text = input;
}

XSSDetect可以檢測(cè)出ASP.NET代碼中XSS安全漏洞的很多變體。XSSDetect目前適用于Visual Studio 2005,將來(lái)還可以在Visual Studio 2008上使用。安裝后進(jìn)入工具菜單,選擇XSS detect菜單項(xiàng),這時(shí)出現(xiàn)如下所示的窗口。

 
圖1  XSSDetect的界面

我們只要單擊綠色的“播放”/“運(yùn)行”按鈕(就是工具欄中左邊第一個(gè)按鈕),它便開(kāi)始分析。請(qǐng)確保已經(jīng)安裝Visual Studio 2005和所有參考資料,因?yàn)閄SSDetect將匯編源代碼來(lái)分析二進(jìn)制文件。XSSDetect的另一個(gè)特性是單擊幫助圖標(biāo)即可打開(kāi)幫助文件,從這里可以了解到更多的信息。

三、小結(jié)

跨站腳本攻擊即XSS是Web安全中最常見(jiàn)的漏洞,本文首先對(duì)該漏洞做了簡(jiǎn)單解釋,然后重點(diǎn)向讀者介紹一種檢測(cè)腳本攻擊漏洞的自動(dòng)化工具——XSSDetect。我們不僅介紹了它的基本原理,還以一個(gè)代碼示例進(jìn)行了演示。希望本文對(duì)您的學(xué)習(xí)能夠有所幫助。


熱詞搜索:

上一篇:黑客攻破 SQL 服務(wù)器系統(tǒng)的十種方法
下一篇:基于處理器調(diào)試機(jī)制的Rootkit隱形技術(shù)(1)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美三级中文字幕| 日韩精品亚洲专区| 国产欧美精品在线观看| 亚洲成人黄色影院| 成人综合在线观看| 久久这里都是精品| 日韩精品一区第一页| 色哟哟在线观看一区二区三区| 久久久99精品免费观看不卡| 精品一区精品二区高清| 在线播放日韩导航| 亚洲高清免费一级二级三级| 欧日韩精品视频| 亚洲欧美日韩精品久久久久| 成人免费高清视频在线观看| 国产无遮挡一区二区三区毛片日本| 捆绑变态av一区二区三区| 91精品在线一区二区| 午夜欧美大尺度福利影院在线看| 色婷婷亚洲一区二区三区| 一区二区三区成人| 欧美日韩视频在线观看一区二区三区| 一级日本不卡的影视| 欧美性色黄大片手机版| 图片区小说区区亚洲影院| 在线不卡a资源高清| 蜜臀91精品一区二区三区| 51精品久久久久久久蜜臀| 丝袜美腿一区二区三区| 日韩三级视频在线看| 国产一区二区三区国产| 国产精品美女一区二区三区| 91视频一区二区| 午夜精品福利一区二区蜜股av| 日韩一级片网站| 高清久久久久久| 亚洲丝袜另类动漫二区| 制服丝袜中文字幕一区| 国产一区二区不卡老阿姨| 国产精品理伦片| 欧美日本一区二区三区| 国产麻豆精品95视频| 亚洲特黄一级片| 日韩免费一区二区| 99久免费精品视频在线观看| 亚洲成人av电影| 久久精品一区二区三区不卡| 在线免费观看成人短视频| 丝袜美腿一区二区三区| 国产亚洲欧美激情| 欧美人妖巨大在线| 风间由美一区二区三区在线观看| 亚洲国产精品久久人人爱| 久久亚区不卡日本| 欧美精品在线一区二区| 国产成人精品www牛牛影视| 亚洲精品日韩一| 精品久久久久香蕉网| 色婷婷国产精品| 精品一区二区精品| 一区二区三区在线观看欧美| 久久久综合视频| 91福利在线看| 成人激情免费视频| 国产一区二区三区久久久| 一区二区三区四区亚洲| 久久久精品一品道一区| 69堂精品视频| 色综合色狠狠综合色| 国产精品香蕉一区二区三区| 偷拍一区二区三区| 一区二区三区 在线观看视频| 国产欧美一区二区三区在线老狼 | 成人黄色国产精品网站大全在线免费观看| 亚洲一区二区三区精品在线| 中文久久乱码一区二区| 久久噜噜亚洲综合| 日韩一区二区在线看| 欧美日精品一区视频| 日本乱人伦aⅴ精品| 91亚洲永久精品| 成人天堂资源www在线| 国产真实乱对白精彩久久| 日本不卡视频在线| 日本午夜精品一区二区三区电影 | 91黄色激情网站| 色综合视频一区二区三区高清| 成人午夜精品在线| 粉嫩av一区二区三区在线播放| 国产精品一卡二卡| 国产福利一区二区| 成人午夜av在线| 成人综合在线观看| caoporn国产精品| 99国产精品久久久久| 99视频热这里只有精品免费| 91论坛在线播放| 在线精品视频小说1| 3751色影院一区二区三区| 欧美视频三区在线播放| 欧美日韩精品一区二区三区四区| 精品污污网站免费看| 欧美日韩精品欧美日韩精品一综合| 欧美在线观看一区二区| 欧美日韩色综合| 日韩美女视频一区二区在线观看| 日韩一区二区免费在线电影 | 免费观看久久久4p| 国产在线精品不卡| 色欧美片视频在线观看| 欧美成人精品高清在线播放| 国产亚洲一区字幕| 亚洲一区国产视频| 国内成+人亚洲+欧美+综合在线| 国产一区二区三区免费在线观看| 国产成人av福利| 欧美亚日韩国产aⅴ精品中极品| 8x福利精品第一导航| 久久日韩粉嫩一区二区三区| 亚洲免费高清视频在线| 婷婷综合五月天| 成人美女在线观看| 宅男在线国产精品| 最近日韩中文字幕| 久久99蜜桃精品| 欧洲国产伦久久久久久久| 精品国产sm最大网站| 一区二区三区日韩| 蜜桃av一区二区| 日本久久一区二区三区| 久久久欧美精品sm网站| 亚洲午夜电影在线观看| 成人午夜电影网站| 精品国产露脸精彩对白| 亚洲成a人在线观看| 国产91清纯白嫩初高中在线观看| 欧美日韩激情一区二区三区| 欧美极品美女视频| 久久99这里只有精品| 欧美日韩黄色影视| 最新国产成人在线观看| 成人精品免费看| 日韩欧美国产午夜精品| 亚洲国产精品麻豆| 91蜜桃婷婷狠狠久久综合9色| 26uuu亚洲综合色| 蜜臀精品一区二区三区在线观看| 日本韩国欧美在线| 日韩一区中文字幕| 9久草视频在线视频精品| 久久青草国产手机看片福利盒子| 日韩av高清在线观看| 欧美视频在线观看一区| 亚洲精品免费电影| 色综合咪咪久久| 成人欧美一区二区三区白人 | ...av二区三区久久精品| 国产在线精品一区二区三区不卡 | 久久99精品久久只有精品| 欧美日韩一区二区三区四区| 亚洲区小说区图片区qvod| 成人激情综合网站| 亚洲国产精品国自产拍av| 国产成人精品免费一区二区| 国产欧美日韩麻豆91| 国产一区二区三区四区五区入口| 久久尤物电影视频在线观看| 国精产品一区一区三区mba视频| 91精品视频网| 久久精品99久久久| 久久欧美一区二区| 成人av网站免费| 亚洲免费观看在线视频| 精品视频资源站| 久久精品国产**网站演员| 久久精品亚洲精品国产欧美kt∨ | 国产精品丝袜久久久久久app| 国产999精品久久| 亚洲欧美日韩久久| 欧美日韩精品欧美日韩精品一| 一级做a爱片久久| 在线播放/欧美激情| 国产在线播放一区二区三区| 国产精品久久久一本精品| 在线观看亚洲a| 极品美女销魂一区二区三区| 国产午夜亚洲精品午夜鲁丝片| 91丨九色丨尤物| 日韩成人av影视| 国产精品久久久久久久久免费樱桃| 色综合网站在线| 免费成人美女在线观看| 国产欧美日本一区视频| 欧洲精品一区二区三区在线观看| 青青草伊人久久| 国产精品久久777777| 91麻豆精品国产| 成人avav在线| 喷白浆一区二区| 中文字幕永久在线不卡|