iT邦幫忙

2026 iThome 鐵人賽

DAY 4
0
Security

30天準備 IPAS 資安工程師之課程筆記與備考實戰系列 第 4

Day 4:網頁攻擊手法、檢測機制與實務考題解析

  • 分享至 

  • xImage
  •  

一、 CSRF(跨站請求偽造)與攻擊軌跡判讀

  1. CSRF(Cross-Site Request Forgery)
  • 攻擊原理:駭客設計惡意 URL 連結帶有敏感指令(如刪除、交易、變更設定),誘使仍在登入狀態的使用者點擊,藉此在使用者不知情的情況下執行非預期操作。
  • 防護機制:避免長期自動登入、設定工作階段逾時(Session Timeout),縮短登入權限持續時間,並實作 Anti-CSRF Token 機制。
  1. 攻擊軌跡與日誌(Log)判讀
    中級資安工程師檢定常考透過日誌或 URL 軌跡判別攻擊類型:
  • URL 帶有 等特定字元/標籤 XSS(跨網站手稿攻擊)(常經過 URL Encoding 轉為百分比符號)。
  • URL 參數帶有 ?id=1 or 1=1 等邏輯判斷 SQL 隱碼攻擊(SQL Injection)。
  • XML 處理過程中出現系統檔案(如 /etc/passwd) XXE(XML 外部實體攻擊)。

二、 網頁應用程式安全檢測方法與資源配置
檢測方式比較
白箱檢測:若資源有限,建議使用自動化源碼檢測,兼顧時效性與成本合理性。
黑箱檢測:成本有限時可使用 DAST(動態應用程式安全測試)工具;若預算充足,可採用人工滲透測試。
檢測指標權衡
實務檢測需考量誤判率(False Positive)、時效性與檢測能力。

三、 常見攻擊手法分類
服務阻斷攻擊(DoS / DDoS)
目的:耗盡目標主機與網路資源(如頻寬),使合法使用者無法取得服務。
DoS vs. DDoS:

比較面向 DoS(阻斷服務攻擊) DDoS(分散式阻斷服務攻擊)
攻擊來源 來源單一或數量較少。 透過殭屍網路(Botnet)控制大量主機發動。
防禦難度 相對較低,可透過防火牆封鎖特定來源 IP。 極高,流量龐大且來源分散,單純靠防火牆難以抵擋。

入侵攻擊
手法:利用病毒或漏洞植入後門、木馬,控制伺服器主機。
目的:中斷服務、竊取或修改資料、將主機作為跳板攻擊其他系統。
社交工程與惡意軟體

勒索病毒(Ransomware):
手法:透過精心設計的郵件內容誘使使用者點擊惡意連結或附件。
常見手法:利用 Windows 網路芳鄰 SMB 漏洞(如 MS17-010)進行感染。
防護方式:關閉 SMB 服務、更新作業系統修補漏洞。


上一篇
Day 3:系統弱掃 vs 網頁弱掃、CVE/CVSS 與 OWASP Top 10 稍微補充
下一篇
Day 5:網路領域常見防護機制與設備
系列文
30天準備 IPAS 資安工程師之課程筆記與備考實戰5
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言