Hjem Personlig finansiering Usikrede Login Hacks i webapplikationer og hvordan man forhindrer dem - dummies

Usikrede Login Hacks i webapplikationer og hvordan man forhindrer dem - dummies

Video: Your Wi-Fi Is Not Safe 2024

Video: Your Wi-Fi Is Not Safe 2024
Anonim

Mange websteder kræver, at brugere logger ind, før de kan gøre noget med applikationen. Overraskende kan disse være en stor hjælp til hackere. Disse login mekanismer håndterer ofte ikke forkerte bruger-id'er eller adgangskoder yndefuldt. De udsender ofte for meget information, som en angriber kan bruge til at indsamle gyldige bruger-id'er og adgangskoder.

For at teste for usikrede login mekanismer, bliv til din ansøgning og log ind

  • Brug af et ugyldigt bruger-id med en gyldig adgangskode

  • Brug af et gyldigt bruger-id med en ugyldig adgangskode

  • Brug af et ugyldigt bruger-id og ugyldigt kodeord

Når du har indtastet disse oplysninger, webapplikationen vil sandsynligvis svare med en meddelelse svarende til dit bruger-id er ugyldig eller dit kodeord er ugyldigt. Webapplikationen kan muligvis returnere en generisk fejlmeddelelse, f.eks. Din bruger-id og kodeordskombination er ugyldig og returnerer samtidig forskellige fejlkoder i webadressen for ugyldige bruger-id'er og ugyldige adgangskoder.

I begge tilfælde er det dårlige nyheder, fordi applikationen fortæller dig ikke kun, hvilken parameter der er ugyldig, men også hvilken som er gyldig. Dette betyder, at ondsindede angribere nu kender et godt brugernavn eller kodeord - deres arbejdsbyrde er blevet skåret i halvdelen! Hvis de kender brugernavnet, kan de simpelthen skrive et script til at automatisere password-cracking processen, og omvendt.

Du skal også tage din login test til næste niveau ved hjælp af et web login cracking værktøj, såsom Brutus. Brutus er et meget simpelt værktøj, der kan bruges til at knække både HTTP og formbaserede godkendelsesmekanismer ved at bruge både ordbog og brute-force angreb.

Som med enhver form for adgangskodeprøvning kan dette være en lang og vanskelig opgave, og du risikerer at låse brugerkonti. Fortsæt med forsigtighed.

Et alternativ - og bedre vedligeholdt - værktøj til at knække web-adgangskoder er THC-Hydra.

De fleste kommercielle web sårbarhed scannere har anstændige ordbog-baserede web adgangskode krakkere, men ingen kan gøre ægte brute-force test som Brutus can. Din adgangskode-krakkende succes er meget afhængig af din ordbog lister. Her er nogle populære websteder, som husordbogsfiler og andre forskellige ordlister:

  • ftp: // ftp. cerias. Purdue. edu / pub / dict

  • // packetstormsecurity. org / Kiks / ordlister

  • www. outpost9. dk / filer / ordlister. html

Du har muligvis ikke brug for et værktøj til adgangskodebeskyttelse overhovedet, fordi mange front-end-websystemer, såsom lagringsstyringssystemer og IP video og fysiske adgangskontrolsystemer, bare har de adgangskoder, der fulgte med dem.Disse standardadgangskoder er som regel "adgangskode", "admin" eller slet ingenting. Nogle adgangskoder er endda indlejret lige i loginsideens kildekode.

Du kan gennemføre følgende modforanstaltninger for at forhindre folk i at angribe svage login-systemer i dine webapplikationer:

  • Eventuelle loginfejl, der returneres til slutbrugeren, skal være så generiske som muligt og sige noget, som ligner dit bruger-id og kodeordskombinationen er ugyldig.

  • Programmet bør aldrig returnere fejlkoder i webadressen, der skelner mellem et ugyldigt bruger-id og en ugyldig adgangskode.

    Hvis en URL-besked skal returneres, skal applikationen holde den så generisk som muligt. Her er et eksempel:

    www. your_web_app. dk / login. cgi? succes = false
    

    Denne URL-besked er måske ikke praktisk for brugeren, men det hjælper med at skjule mekanismen og bag-scenes handlingerne fra angriberen.

  • Brug CAPTCHA (også reCAPTCHA) eller web-login-formularer til at forhindre adgangskodeprøvning.

  • Anvende en indbrudssikring på din webserver eller i dine webapplikationer for at låse brugerkonti efter 10-15 mislykkede loginforsøg. Denne opgave kan håndteres via sessionssporing eller via en tredjeparts webprogram firewall add-on.

  • Kontroller og skift ethvert leverandørens standardadgangskoder til noget, der er nemt at huske endnu vanskeligt at knække.

Usikrede Login Hacks i webapplikationer og hvordan man forhindrer dem - dummies

Valg af editor

Hvornår man bruger If-erklæringen til at programmere HTML med JavaScript-dummier

Hvornår man bruger If-erklæringen til at programmere HTML med JavaScript-dummier

Kan virkelig ikke undslippe ved hjælp af if-sætningen med JavaScript. If-erklæringen bruges almindeligvis til at teste om der er sket noget eller ikke, om dataene er inden for rækkevidde eller ej, eller om brugeren ønsker at udføre en bestemt opgave. Sådan oprettes en simpel hvis erklæring i JavaScript En af de mest ...

Før du opretter din første webside - dummier

Før du opretter din første webside - dummier

Oprettelse af HTML-dokumenter adskiller sig fra at skabe tekstbehandlingsdokumenter ved hjælp af en applikation som Microsoft Word. Forskellen kommer fra at bruge to applikationer med oprettelse af HTML-dokument: Din tekst eller HTML-editor, hvor du opretter websider Din webbrowser, hvor du ser resultaterne Selvom mange HTML-redaktører, som f.eks.

Kode Filer til HTML5 og CSS3 - dummies

Kode Filer til HTML5 og CSS3 - dummies

HTML og CSS er de grundlæggende byggesten på websites. Adventen af ​​HTML5 og CSS3 repræsenterer et dynamisk og kraftfuldt evolutionært stadium i udviklingen af ​​webdesign. Maksimering af potentialet i HTML5 og CSS3 gør det muligt at anvende styling og formatering, præsentere lyd og video og skabe animation og interaktivitet på måder ...

Valg af editor

Information Der er en kommandoudgang på basis af en Vis Interface Command i Junos - dummies

Information Der er en kommandoudgang på basis af en Vis Interface Command i Junos - dummies

. Lidt information. Udover de grundlæggende op- eller nedstatusoplysninger indeholder kommandoen Vis grænseflader disse velsmagende informative nuggets: CoS køer: Dette er det samlede antal CoS-køer konfigureret til det pågældende interfacekort. Hvis du har konfigureret otte køer, viser den en værdi ...

Sådan ses Junos Syslog Messages - dummies

Sådan ses Junos Syslog Messages - dummies

I standard syslog-konfigurationen på Junos router, gemmes logfiler til en fil kaldet meddelelser, som ligger i standard logfil-mappen. På M-, MX- og T-seriens routere er standardlogfilmappen / var / log /. På J-seriens routere er det / cf / var / log /. Du kan se filen fra enheden med denne kommando: ...

Eneband Dokumenter til at hjælpe med at planlægge og implementere dit netværk - dummier

Eneband Dokumenter til at hjælpe med at planlægge og implementere dit netværk - dummier

Når det er tid til at deployere dine Junos baserede enheder, kan du måske vide, hvilke ressourcer og værktøjer der er tilgængelige for at lette din migration. Heldigvis har du som kunde hos Juniper Networks adgang til forskellige dokumenter, der kan hjælpe dig med at planlægge og implementere dit nye netværk: Eksempler på netværkskonfiguration: Giv komplekse eksempler på flere platformskonfigurationer ...

Valg af editor

Office 2010 Alt-i-One til Dummies Cheat Sheet - dummies

Office 2010 Alt-i-One til Dummies Cheat Sheet - dummies

Programmerne i Office 2010 suite - Word 2010, Excel 2010, PowerPoint 2010, Outlook 2010, Adgang 2010 og Publisher 2010 - har meget til fælles. Master kommandoerne i et Office 2010-program, og du er godt på vej til at mestre de andre programmer. Følgende er vigtige oplysninger, du kan tage til enhver ...

Office 365 For Dummies Cheat Sheet - dummies

Office 365 For Dummies Cheat Sheet - dummies

Som med enhver virksomheds software omfatter mange forskellige dele og stykker den simple navnet på Office 365. At få et håndtag på alle de bevægelige stykker og jargon kan være en udfordrende opgave. Denne vejledning giver dig en hurtig reference til de produkter, teknologier, koncepter og akronymer, der udgør Office 365-landskabet.

Office 365 Grupper - dummies

Office 365 Grupper - dummies

Du kan bruge Office 365 Grupper, eller blot Grupper, til hurtigt at binde sammen med kolleger til samarbejde uden administrationsansvar, der følger med et SharePoint-websted. Grupper er ikke en del af SharePoint Online. Det er faktisk en funktion i Exchange Online, men det bruger SharePoint Online-funktioner, såsom OneDrive for Business til lagring af gruppefiler ...