iT邦幫忙

鐵人檔案

2014 iT 邦幫忙鐵人賽
回列表

駭客手法解析~你不能不知的資安問題!! 系列

資安問題層出不窮,究竟駭客是用了什麼手法,而我們又有什麼方法能夠事先避免或防範呢?藉由這30天,我們將藉由一些實際的例子進行探討,力求深入淺出,並同時在某些篇章提供模擬漏洞的網站供讀者練習參考。

鐵人鍊成 | 共 30 篇文章 | 9 人訂閱 訂閱系列文 RSS系列文
DAY 1

輸入處理及安全性〈一〉

WEB的輸入到底在做什麼? 一般web會因應各式處理需求而有不同的輸入,來源有常見的GET、POST、Cookie等,而該怎麼處理使用者可控的變數就是一門很深的...

2014-10-01 ‧ 由 thankgod 分享
DAY 2

輸入處理及安全性〈二〉

輸入值的驗證 輸入值的驗證是非常重要的,如果今天忘記加上SQL Injection的過濾器,甚至是一些可利用性的漏洞被發現,有做格式的驗證至少還能將傷害降低,驗...

2014-10-02 ‧ 由 thankgod 分享
DAY 3

跨網站指令碼 -- XSS介紹

簡介 存在有讓使用者可控的值,藉以影響輸出畫面的內容,若在這個地方處理不當,使用者可藉由惡意偽造的代碼,使得輸出的內容變成具有意義的 script ,這就稱作...

2014-10-03 ‧ 由 thankgod 分享
DAY 4

XSS Pattern〈一〉

一些利用手段 簡單的範例: <input type=text name=mail value=<?php echo $_GET['p']; ?&gt...

2014-10-04 ‧ 由 thankgod 分享
DAY 5

XSS Pattern〈二〉

一些利用手段 除了在 XSS Pattern〈一〉 舉的例子, XSS 還可用來獲取某些使用者瀏覽器的歷史紀錄, ex:瀏覽過的網站、搜尋過的關鍵字等,以上的手...

2014-10-05 ‧ 由 thankgod 分享
DAY 6

XSS 測試和工具介紹

一些常用的調適工具 ※推薦安裝 OWASP 提供的 Mantra 套件瀏覽器 (Firefox ver.),其中提供多款熱門調適、攔截用工具。 1.Firebu...

2014-10-06 ‧ 由 thankgod 分享
DAY 7

XSS 終章及相關練習平台

結論 XSS 的簡介差不多到這裡為止,也介紹不少利用的方法及工具,主要還是處理輸入的問題,若能控制得好就能避免 XSS 的發生。要記住, XSS 容易被外界以為...

2014-10-07 ‧ 由 thankgod 分享
DAY 8

SQL Injection 介紹

簡介 在正常的 query 中夾帶不懷好意的 SQL指令,若程式未能正確判斷,便會將這些指令也夾帶進去執行,造成危害。 原理 例如在 web applicati...

2014-10-08 ‧ 由 thankgod 分享
DAY 9

SQL Injection pattern〈一〉

利用工具 推薦駭客必備工具: Hacker Bar Windows 下快捷鍵: Alt + A:Load URI Alt + S:Parameter-Parse...

2014-10-09 ‧ 由 thankgod 分享
DAY 10

SQL Injection pattern〈二〉

資料萃取 Error based:如果有 SQL 錯誤訊息就可以使用。 常用的方法有 double query: select * from test wher...

2014-10-10 ‧ 由 thankgod 分享