<pre id="vvttv"><mark id="vvttv"><progress id="vvttv"></progress></mark></pre>
    <pre id="vvttv"></pre>

      <p id="vvttv"></p>

          <p id="vvttv"></p>

                <p id="vvttv"></p>

                <pre id="vvttv"><cite id="vvttv"><progress id="vvttv"></progress></cite></pre>

                  <output id="vvttv"><dfn id="vvttv"><th id="vvttv"></th></dfn></output>

                    <p id="vvttv"></p>

                    原文地址:http://drops.wooyun.org/web/5154

                    0x00 前言


                    節選自: http://www.owasp.org.cn/OWASP_Conference/owasp-20140924/02OWASPWeb20140915.pdf

                    0x01 主動式(全自動 )Web掃描?


                    ? 使用常見的漏洞掃描器? ? 自動fuzz,填充各種攻擊性數據? ? 業務邏輯混淆,導致服務出錯?

                    enter image description here

                    ? 局限:? ? 難以處理高交互式應用? ? 只能發現暴露給用戶(搜索引擎)的鏈接,難以覆蓋100%的業務鏈接? ? 解決方法:引入半被動式漏洞分析方法? ? 在人工未參與的情況下,50%以上的Web應用系統存在高危漏洞?

                    0x02 半自動式漏洞分析:業務重放+url鏡像,實現高覆蓋度?


                    1. 方法一:業務重放?


                    1. HTTP(S)業務流量錄制與重放掃描?
                    2. 手工修改業務數據流?
                    3. 對手機APP也適用?

                    ? 檢測邏輯漏洞:? ?水平權限繞過? ?訂單修改? ?隱藏域修改?

                    enter image description here

                    2. 方法二: 手工記錄


                    ??從日志中獲取url記錄?

                    1. Fiddler的Url日志?
                    2. 獲取Apache、Nginx、Tomcat的access日志?
                    3. 從旁路鏡像中提取url日志 (安全人員不用再被動等待應用?的上線通知)?
                    
                    1. 從Fiddler2、 burpsuite?導出Url日志?再導入到漏洞掃描器掃描

                    enter image description here

                    enter image description here

                    2.獲取Apache、Nginx、Tomcat的access日志?

                    1. 從旁路鏡像中提取url日志?(安全人員不用再被動等待應用?的上線通知)? 如:jnstniffer、 360鷹眼、各大IT公司等

                    enter image description here

                    ? 從旁路鏡像中獲取url列表,能高效地檢出大量的漏洞,不需要運維人員通知,便可以獲知業務系統的上線情況并執行漏洞掃描任務。

                    0x03 半自動式漏洞分析:業務重放、url鏡像,高覆蓋度


                    ? - 局限? ① 時間滯后/token: 流量重發時,不一定能100%重現當時的業務流程及出現的bug。? ② 依然難以覆蓋100%的業務鏈接,存在孤島頁面。(正常數據流不觸發)? ③ 漏洞檢測(防御)技術滯后于攻擊技術,無法解決0day漏洞? - 解決方法:引入全被動式漏洞分析?

                    0x04 全被動式漏洞分析:?


                    ? 國外產品:Nessus PVS被動掃描?

                    enter image description here

                    全被動式漏洞分析(不發送任何數據包)?


                    enter image description here

                    ? WebPVS的優點:? ? ? 雖然依然難以覆蓋100%的業務鏈接,但是能覆蓋100%已經發生的業務鏈接。? ? 能與黑客同步發現各種漏洞 ? 由于HTTP協議是固定,因此能夠根據回包情況發現0day攻擊。?

                      <pre id="vvttv"><mark id="vvttv"><progress id="vvttv"></progress></mark></pre>
                      <pre id="vvttv"></pre>

                        <p id="vvttv"></p>

                            <p id="vvttv"></p>

                                  <p id="vvttv"></p>

                                  <pre id="vvttv"><cite id="vvttv"><progress id="vvttv"></progress></cite></pre>

                                    <output id="vvttv"><dfn id="vvttv"><th id="vvttv"></th></dfn></output>

                                      <p id="vvttv"></p>

                                      这里只有精品视频