[web安全]黑客攻防技術寶典-瀏覽器實戰篇--第二章習題答案
大致看了下第二章,對文章裡面的細節在慢慢學習。
(1) 攻擊者如果想要在瀏覽器中執行自己的程式碼,需要採取哪些措施?
1.使用xss攻擊
瀏覽器執行了一些本不該執行的惡意指令碼,導致資訊洩露,篡改。
2.使用有隱患的web應用
攻擊者獲取對瀏覽器訪問權的一種方式。獲取訪問權後,攻擊者可以修改網頁內容以包含惡意程式碼。
3.使用網路廣告
利用廣告網路在瀏覽器中執行你的初始控制程式碼。
4.使用社會工程攻擊
通過一系列的方法,強迫某人執行某些操作,導致資訊洩露。
5.使用中間人攻擊
攻擊者通過竊聽,在資訊從傳送者傳輸到接收者的過程中篡改它。
(2)描述一下幾種XSS攻擊的不同之處。
1.反射型XSS(Reflected XSS)
不可信的使用者資料提交到一個web應用,然後該資料立即在響應中被返回。
2.持久型XSS(Persistent XSS)
儲存型XSS區別反射型XSS在於會持久儲存在web應用的資料儲存中。只要訪問被入侵的網站,都會執行這個惡意程式碼。
3.DOM型XSS
DOM XSS相比反射性和儲存型XSS,是一種純粹利用客戶端中存在的缺陷的漏洞。
4.通用型XSS(Universal XSS)
通用型XSS是另一種在瀏覽器中執行惡意javascript的方法。
(3)描述一下可能阻止XSS執行的瀏覽器安全機制
1.WAF技術
2.控制使用者輸入內容長度,對使用者輸入進行過濾。
(4)說明幾個著名的XSS病毒,以及它們的傳播方式。
1.Samy,隨機向不同的主機發動XSS攻擊,自傳播
2.Jikto,要麼自傳播,要麼向一箇中心伺服器索要下一步指令。
(5)描述一種攻擊者可能採用的入侵網站並執行惡意程式碼的方法。
1.sql盲注,通過把SQL命令插入到Web表單遞交或輸入域名然後頁面請求的查詢字串,最終達到欺騙伺服器執行惡意的SQL命令。
(6)什麼條件下可以使用sslstrip?
欺騙使用者與攻擊者建立https通訊,獲取或監聽使用者的敏感資訊。
(7)描述一下ARP欺騙
,通過造假的ARP訊息,指定IP冒充原本IP對映MAC地址。欺騙一個裝置把本來應該傳送到別處的資料傳送給攻擊者。
(8)釣魚與垃圾郵件有什麼區別?
垃圾郵件:來路不明的郵件。
釣魚:一種直接獲取資訊(賬號和密碼)的手段,欺騙受害者。
(9)簡單概況一下社會工程的幾個步驟。
在瀏覽器裡一般是釣魚攻擊。
1.偽造網站:模仿一個合法的網站
2.釣魚郵件,引誘目標上鉤。
3.誘餌,像現在人們常用的二維碼。
(10)描述一下什麼是物理“誘餌”技術。
1.比如把U盤偷偷放在某個大街上,U盤裡儲存一個html檔案,引誘使用者通過瀏覽器開啟攻擊者控制的網站....
相關文章
- [web安全]黑客攻防技術寶典-瀏覽器實戰篇--XSS Samy WormWeb黑客瀏覽器Worm
- 急速 debug 實戰一(瀏覽器-基礎篇)瀏覽器
- 核客任務實戰-WEB伺服器攻防篇教程Web伺服器
- 淺談RASP技術攻防之實戰[程式碼實現篇]
- 淺談RASP技術攻防之實戰[環境配置篇]
- web前端進階篇(二) 瀏覽器 WebpackWeb前端瀏覽器
- 經典比賽濃縮成書:阿里雲天池釋出深度學習實戰技術寶典阿里深度學習
- iOS跳槽寶典-面試技術基礎篇iOS面試
- 瀏覽器架構-實踐篇瀏覽器架構
- 2018 年瀏覽器混戰:為什麼技術救不了 Edge?瀏覽器
- 瀏覽器安全(一)瀏覽器
- IT技術跳槽的葵花寶典
- 瀏覽器與伺服器通訊技術——jsonp瀏覽器伺服器JSON
- 瀏覽器的安全管理瀏覽器
- 雙核心瀏覽器核心切換控制技術瀏覽器
- Web 應用安全性: 瀏覽器是如何工作的Web瀏覽器
- Selenium實戰教程系列(一)--- 瀏覽器操作瀏覽器
- 從零實現的瀏覽器Web指令碼瀏覽器Web指令碼
- Hybrid App技術解析 — 實戰篇APP
- Hybrid App技術解析 -- 實戰篇APP
- 面試題:web程式設計技術考試題庫(含答案)面試題Web程式設計
- 黑客指蘋果Safari瀏覽器安全性差將首個被攻破黑客蘋果瀏覽器
- 前端優化:瀏覽器快取技術介紹前端優化瀏覽器快取
- Web瀏覽器裡的那些事Web瀏覽器
- 【譯】瀏覽器如何工作:在現代web瀏覽器場景的之下瀏覽器Web
- Kafka實戰寶典:Kafka的控制器controller詳解KafkaController
- vivo瀏覽器的快速開發平臺實踐-總覽篇瀏覽器
- 工具篇---Chrome瀏覽器快捷鍵Chrome瀏覽器
- 瀏覽器架構-原理篇瀏覽器架構
- 如何提高網路安全技術?如何更好學習web安全Web
- 微信如何直接跳轉外部瀏覽器技術揭秘瀏覽器
- 淺談RASP技術攻防之基礎篇
- loadrunner12.6快速實戰之瀏覽器錄製瀏覽器
- 急速 debug 實戰二(瀏覽器 - 除錯線上篇)瀏覽器除錯
- 黑客稱Flash外掛才是瀏覽器漏洞禍首黑客瀏覽器
- Web開發學習筆記——瀏覽器是如何工作的Web筆記瀏覽器
- [譯] 2019版 web 瀏覽器現狀Web瀏覽器
- C++ Primer 第二章 學習筆記及習題答案C++筆記