Hjem Personlig finansiering Usikrede Login Hacks i webapplikationer og hvordan man forhindrer dem - dummies

Usikrede Login Hacks i webapplikationer og hvordan man forhindrer dem - dummies

Video: Your Wi-Fi Is Not Safe 2025

Video: Your Wi-Fi Is Not Safe 2025
Anonim

Mange websteder kræver, at brugere logger ind, før de kan gøre noget med applikationen. Overraskende kan disse være en stor hjælp til hackere. Disse login mekanismer håndterer ofte ikke forkerte bruger-id'er eller adgangskoder yndefuldt. De udsender ofte for meget information, som en angriber kan bruge til at indsamle gyldige bruger-id'er og adgangskoder.

For at teste for usikrede login mekanismer, bliv til din ansøgning og log ind

  • Brug af et ugyldigt bruger-id med en gyldig adgangskode

  • Brug af et gyldigt bruger-id med en ugyldig adgangskode

  • Brug af et ugyldigt bruger-id og ugyldigt kodeord

Når du har indtastet disse oplysninger, webapplikationen vil sandsynligvis svare med en meddelelse svarende til dit bruger-id er ugyldig eller dit kodeord er ugyldigt. Webapplikationen kan muligvis returnere en generisk fejlmeddelelse, f.eks. Din bruger-id og kodeordskombination er ugyldig og returnerer samtidig forskellige fejlkoder i webadressen for ugyldige bruger-id'er og ugyldige adgangskoder.

I begge tilfælde er det dårlige nyheder, fordi applikationen fortæller dig ikke kun, hvilken parameter der er ugyldig, men også hvilken som er gyldig. Dette betyder, at ondsindede angribere nu kender et godt brugernavn eller kodeord - deres arbejdsbyrde er blevet skåret i halvdelen! Hvis de kender brugernavnet, kan de simpelthen skrive et script til at automatisere password-cracking processen, og omvendt.

Du skal også tage din login test til næste niveau ved hjælp af et web login cracking værktøj, såsom Brutus. Brutus er et meget simpelt værktøj, der kan bruges til at knække både HTTP og formbaserede godkendelsesmekanismer ved at bruge både ordbog og brute-force angreb.

Som med enhver form for adgangskodeprøvning kan dette være en lang og vanskelig opgave, og du risikerer at låse brugerkonti. Fortsæt med forsigtighed.

Et alternativ - og bedre vedligeholdt - værktøj til at knække web-adgangskoder er THC-Hydra.

De fleste kommercielle web sårbarhed scannere har anstændige ordbog-baserede web adgangskode krakkere, men ingen kan gøre ægte brute-force test som Brutus can. Din adgangskode-krakkende succes er meget afhængig af din ordbog lister. Her er nogle populære websteder, som husordbogsfiler og andre forskellige ordlister:

  • ftp: // ftp. cerias. Purdue. edu / pub / dict

  • // packetstormsecurity. org / Kiks / ordlister

  • www. outpost9. dk / filer / ordlister. html

Du har muligvis ikke brug for et værktøj til adgangskodebeskyttelse overhovedet, fordi mange front-end-websystemer, såsom lagringsstyringssystemer og IP video og fysiske adgangskontrolsystemer, bare har de adgangskoder, der fulgte med dem.Disse standardadgangskoder er som regel "adgangskode", "admin" eller slet ingenting. Nogle adgangskoder er endda indlejret lige i loginsideens kildekode.

Du kan gennemføre følgende modforanstaltninger for at forhindre folk i at angribe svage login-systemer i dine webapplikationer:

  • Eventuelle loginfejl, der returneres til slutbrugeren, skal være så generiske som muligt og sige noget, som ligner dit bruger-id og kodeordskombinationen er ugyldig.

  • Programmet bør aldrig returnere fejlkoder i webadressen, der skelner mellem et ugyldigt bruger-id og en ugyldig adgangskode.

    Hvis en URL-besked skal returneres, skal applikationen holde den så generisk som muligt. Her er et eksempel:

    www. your_web_app. dk / login. cgi? succes = false
    

    Denne URL-besked er måske ikke praktisk for brugeren, men det hjælper med at skjule mekanismen og bag-scenes handlingerne fra angriberen.

  • Brug CAPTCHA (også reCAPTCHA) eller web-login-formularer til at forhindre adgangskodeprøvning.

  • Anvende en indbrudssikring på din webserver eller i dine webapplikationer for at låse brugerkonti efter 10-15 mislykkede loginforsøg. Denne opgave kan håndteres via sessionssporing eller via en tredjeparts webprogram firewall add-on.

  • Kontroller og skift ethvert leverandørens standardadgangskoder til noget, der er nemt at huske endnu vanskeligt at knække.

Usikrede Login Hacks i webapplikationer og hvordan man forhindrer dem - dummies

Valg af editor

ÅBen computer og andet Windows med NaturallySpeaking - dummies

ÅBen computer og andet Windows med NaturallySpeaking - dummies

Du kan åbne en hvilken som helst mappe på skrivebordet med kommandoen Start . For eksempel, siger "Start Computer" eller mere generelt "Start . "I dette eksempel åbner Computer-mappen i et vindue, ligesom du havde dobbeltklikket på ikonet på skrivebordet. Når et mappevindue er åbent, kan du vælge eventuelle synlige ...

Oversigt over Dragon NaturallySpeaking Process - dummies

Oversigt over Dragon NaturallySpeaking Process - dummies

Nu har du valgt den version af Dragon NaturallySpeaking, der er bedst for dig har du konkluderet, at din hardwarekonfiguration er passende, og du sidder foran computeren klar til at komme i gang. Det er spændende at forudse at bruge et værktøj, som kan gøre dig mere produktiv hver dag! Men før du ...

Valg af editor

Hvordan man tilpasser baggrunden i WordPress Twenty Fifteen - dummies

Hvordan man tilpasser baggrunden i WordPress Twenty Fifteen - dummies

Twenty Fifteen WordPress tema er pakket med mulighed for at ændre baggrunden til en anden farve eller bruge et billede til din baggrund. For at bruge den nifty, indbyggede brugerdefinerede baggrundsfunktion til at ændre Twenty Fifteen baggrunden til din blog, skal du følge disse trin: Klik på linket Baggrund under Udseende menuen. Den Custom ...

Sådan tilføjes widgets til sidebjælken for de tyve femten WordPress Theme - dummies

Sådan tilføjes widgets til sidebjælken for de tyve femten WordPress Theme - dummies

På venstre side af Widgets-siden vises alle tilgængelige widgets til dit WordPress-websted. På højre side af siden vises de widget-områder, der er angivet i dit tema. Træk din valgte widget fra venstre side af siden til dit valgte widgetområde til højre. For eksempel at tilføje en søgning ...

Sådan oprettes en ny navigationsmenu i WordPress Twenty Fifteen - dummies

Sådan oprettes en ny navigationsmenu i WordPress Twenty Fifteen - dummies

A navigationsmenuen viser de links, der vises på dit WordPress-websted. Disse links kan føre dig til sider, indlæg eller kategorier inden for dit websted eller til andre websteder. Uanset hvad de linker til, kan du definere navigationsmenuer på dit websted gennem den indbyggede menufunktion i WordPress. Det er en god idé at give ...

Valg af editor

Sådan opretter du et Tableau Dashboard - dummies

Sådan opretter du et Tableau Dashboard - dummies

I Tableau, udfører du ad hoc analyse og skaber visualiseringer på hvert regneark , men du vil ofte bruge et Tableau dashboard til at samle dine visualiseringer og skabe interaktive applikationer til dit publikum. Her finder du ud af, hvordan du opretter et klart og effektivt dashboard. For at oprette et dashboard skal du følge disse trin:

Sådan oprettes parametre i Tableau-dummies

Sådan oprettes parametre i Tableau-dummies

Tableau gør det nemt at tilføje parametre. Parametre er værdier, som du kan bruge i ting som bakker, beregninger, filtre og referencelinjer. I modsætning til faste værdier kan parametre imidlertid vælges og ændres af dem, der interagerer med dine visualiseringer. Antag for eksempel at du vil oprette en visning, der projekterer fremtidigt salg baseret på ...

Sådan vælger du visualer til dine infografiske dummier

Sådan vælger du visualer til dine infografiske dummier

Når du starter en infografisk opgave, starter du som regel ved at møde med kunden, og derefter samlet dine data. Nogle gange har du måske allerede en strålende idé til et tema. Vær forsigtig, selvom - at skabe et tema bør kun optage omkring fem procent af din kreative magt. Gør det arbejde med dine oplysninger vil ...