亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 學院 > 開發設計 > 正文

再談Cookies欺騙

2019-11-14 16:46:17
字體:
來源:轉載
供稿:網友

在上一篇關于cookies欺騙的隨筆中,提到的解決方案是把密碼md5加密之后存入cookies中,確實這種方法實現了效果,不過把密碼留在客戶端等待著去被破解不是一個合適的方法,在此也感謝 @老牛吃肉 以及各位小伙伴們的熱烈討論。在這里改寫了一下方案,記錄一下。

廢話不多說直接上代碼:

先寫一個DES加密類,可以直接拿走用,所以雖然是寫DEMO也給單獨拿出來了。

 1 using System; 2 using System.Data; 3 using System.Web.Security; 4 using System.Security.Cryptography; 5 using System.Text; 6 using System.IO; 7  8 /// <summary> 9 /// DES 的摘要說明10 /// </summary>11 public class DES12 {13     public DES()14     {}15 16     /// <summary>17     /// 加密18     /// </summary>19     /// <param name="Text"></param>20     /// <param name="sKey"></param>21     /// <returns></returns>22     public static string Encrypt(string Text, string sKey)23     {24         DESCryptoServicePRovider provider = new DESCryptoServiceProvider();25         byte[] bytes = Encoding.Default.GetBytes(Text);26         provider.Key = Encoding.ASCII.GetBytes(FormsAuthentication.HashPassWordForStoringInConfigFile(sKey, "md5").Substring(0, 8));27         provider.IV = Encoding.ASCII.GetBytes(FormsAuthentication.HashPasswordForStoringInConfigFile(sKey, "md5").Substring(0, 8));28         MemoryStream stream = new MemoryStream();29         CryptoStream stream2 = new CryptoStream(stream, provider.CreateEncryptor(), CryptoStreamMode.Write);30         stream2.Write(bytes, 0, bytes.Length);31         stream2.FlushFinalBlock();32         StringBuilder builder = new StringBuilder();33         foreach (byte num in stream.ToArray())34         {35             builder.AppendFormat("{0:X2}", num);36         }37         return builder.ToString();38     }39 40 41     /// <summary>42     /// 以默認密鑰加密43     /// </summary>44     /// <param name="Text"></param>45     /// <returns></returns>46     public static string Encrypt(string Text)47     {48         return Encrypt(Text, "http://www.49028c.com/webconfig");49     }50 51 52     /// <summary>53     /// 解密54     /// </summary>55     /// <param name="Text"></param>56     /// <param name="sKey"></param>57     /// <returns></returns>58     public static string Decrypt(string Text, string sKey)59     {60         DESCryptoServiceProvider provider = new DESCryptoServiceProvider();61         int num = Text.Length / 2;62         byte[] buffer = new byte[num];63         for (int i = 0; i < num; i++)64         {65             int num3 = Convert.ToInt32(Text.Substring(i * 2, 2), 0x10);66             buffer[i] = (byte)num3;67         }68         provider.Key = Encoding.ASCII.GetBytes(FormsAuthentication.HashPasswordForStoringInConfigFile(sKey, "md5").Substring(0, 8));69         provider.IV = Encoding.ASCII.GetBytes(FormsAuthentication.HashPasswordForStoringInConfigFile(sKey, "md5").Substring(0, 8));70         MemoryStream stream = new MemoryStream();71         CryptoStream stream2 = new CryptoStream(stream, provider.CreateDecryptor(), CryptoStreamMode.Write);72         stream2.Write(buffer, 0, buffer.Length);73         stream2.FlushFinalBlock();74         return Encoding.Default.GetString(stream.ToArray());75     }76 77 78 79     /// <summary>80     /// 以默認密鑰解密81     /// </summary>82     /// <param name="Text"></param>83     /// <returns></returns>84     public static string Decrypt(string Text)85     {86         return Decrypt(Text, "http://www.49028c.com/webconfig");87     }88 }

 

Login

 1     protected void Page_Load(object sender, EventArgs e) 2     { 3         //為了方便演示,每次加載登錄頁面“歸零” 4         Response.Cookies["uid"].Value = "0"; 5     } 6     protected void Button1_Click(object sender, EventArgs e) 7     { 8         //驗證步驟略過,假設用戶通過驗證并且得到如下信息: 9 10         int uid = 1; //用戶唯一ID11         string username = "admin"; //用戶名12         string userpwd = "123456"; //用戶密碼13 14         string uidstr = DES.Encrypt(uid.ToString());15 16         //接下來要保存用戶登錄狀態17         Response.Cookies["uid"].Value = uidstr;18 19         //跳轉到登錄后的頁面20         Response.Redirect("Main.aspx");21 22     }23     protected void Button2_Click(object sender, EventArgs e)24     {25         //未經驗證直接進入Main.aspx26         Response.Redirect("Main.aspx");27     }


Main

 1     protected void Page_Load(object sender, EventArgs e) 2     { 3         CheckLogin(); 4     } 5  6  7     private void CheckLogin() 8     { 9 10         if (Request.Cookies["uid"] != null && Request.Cookies["uid"].Value != "") //判斷cookies是否存在11         {12             int uid = 0;13             try14             {15                 uid = int.Parse(DES.Decrypt(Request.Cookies["uid"].Value));16             }17             catch //捕獲 cookies參數錯誤:非正確的 DES加密格式 或者解密后類型無法轉換為int18             {19                 Response.Write("您尚未登陸,<a href='login.aspx'>點此登錄</a>");20                 return;21             }22 23             if (GetUserInfo(uid, "") != "") //判斷UID 是否存在24             {25                 Response.Write(GetUserInfo(uid, "username") + "已登錄");26             }27             else28             {29                 Response.Write("您尚未登陸,<a href='login.aspx'>點此登錄</a>");30             }31         }32         else33         {34             Response.Write("您尚未登陸,<a href='login.aspx'>點此登錄</a>");35         }36     }37 38 39     /// <summary>40     /// 模擬一個獲取用戶信息的方法41     /// 然而實際操作中需要通過ID查詢數據庫來獲取用戶信息42     /// 這里為了方便演示就直接return固定的值了43     /// </summary>44     /// <param name="uid"></param>45     /// <param name="key"></param>46     /// <returns></returns>47     private string GetUserInfo(int uid, string key)48     {49         if (uid == 1) //這里只設置uid為1的用戶,其他的UID的用戶不存在50         {51             switch (key)52             {53                 case "username": return "admin";54                 case "password": return "123456";55                 default: return "null";56             }57         }58         else59         {60             return "";61         }62     }


最后來看測試效果:

UID是加密過的字符串,如果用戶想用通過修改cookies的方法,那么他需要滿足一下兩個條件

1,猜中其他用戶的UID

2,猜中網站DES加密的密鑰

最后通過UID和密鑰進行加密,把cookies修改為加密后的字符串

不過,第一條可能可以猜中,但是第二條,一般情況下密鑰管理的好的話是不會有太大問題的。

 

本例DEMO:http://files.VEVb.com/webconfig/Cookies%E6%AC%BA%E9%AA%972.rar

 

本文出自 低調碼農的筆記簿http://www.49028c.com/webconfig/p/3624831.html 轉載請注明出處,如有謬誤不當之處,歡迎指正拍磚,不勝感謝?。?/p>

 


發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
亚洲欧美国产精品| 亚洲电影在线观看| 欧美国产一区二区三区| 欧美裸体男粗大视频在线观看| 青青草99啪国产免费| 国产精品流白浆视频| 91av在线网站| 欧美激情啊啊啊| 91久久在线播放| 日韩在线观看成人| 欧美激情亚洲国产| 欧美日韩成人网| 亚洲在线免费看| 亚洲国产精品悠悠久久琪琪| 亚洲毛片在线观看| 国产一区二区三区在线视频| 国产亚洲aⅴaaaaaa毛片| 精品夜色国产国偷在线| 亚洲剧情一区二区| 成人av资源在线播放| 午夜精品久久久久久99热| 久久久精品2019中文字幕神马| 91网站免费看| 欧美大尺度电影在线观看| 日韩免费av在线| 亚洲欧美在线磁力| 欧美日韩国产成人在线观看| 午夜精品久久久久久久久久久久久| 91国产视频在线| 久久国产色av| 中文字幕欧美亚洲| 成人黄色片网站| 日韩精品视频在线观看免费| 国产精品成人品| 一区二区日韩精品| 国产精品视频久久久| 国产aⅴ夜夜欢一区二区三区| 国产日韩亚洲欧美| 国产精品一二三在线| 国产精品网址在线| 日韩精品在线第一页| 欧美一乱一性一交一视频| 亚洲美女性视频| 精品国产一区二区三区在线观看| 国产精品免费电影| 亚洲黄页网在线观看| 欧美怡红院视频一区二区三区| 日本欧美一二三区| 91社区国产高清| 亚洲自拍偷拍色片视频| 国内自拍欧美激情| 日本成人激情视频| 蜜臀久久99精品久久久久久宅男| 欧美激情xxxx| 亚洲电影免费在线观看| 亚洲女人被黑人巨大进入al| 欧美在线观看一区二区三区| 欧美人在线观看| 一二美女精品欧洲| 亚洲精品中文字幕女同| 亚洲欧洲一区二区三区久久| 日韩精品丝袜在线| 亚洲国产欧美一区二区三区久久| 久久久久久97| 国产a∨精品一区二区三区不卡| 成人午夜一级二级三级| 国产精品大陆在线观看| 欧美福利小视频| 日韩va亚洲va欧洲va国产| 亚洲精品中文字幕有码专区| 成人午夜在线视频一区| 91精品综合久久久久久五月天| 疯狂做受xxxx欧美肥白少妇| 国产日韩欧美在线观看| 日韩有码片在线观看| 欧美视频免费在线| 91精品中国老女人| 久久久久久久久久久久av| 色午夜这里只有精品| 91网在线免费观看| 日韩精品欧美激情| 久久综合国产精品台湾中文娱乐网| 美女视频黄免费的亚洲男人天堂| 久久av红桃一区二区小说| 欧美大成色www永久网站婷| 在线精品国产成人综合| 国产精品久久久久久婷婷天堂| 亚洲综合中文字幕在线观看| 欧美性猛交xxx| 在线电影av不卡网址| 伊人成人开心激情综合网| 91精品国产91久久久久久不卡| 国产精品99久久久久久久久久久久| 久久久久久伊人| 欧美精品手机在线| 成人免费网站在线| 91av在线看| 日韩欧美一区二区三区久久| 亚洲成人教育av| 国语自产精品视频在免费| 欧美在线视频免费| 91在线精品播放| 亚洲欧美在线免费观看| 久久久91精品国产一区不卡| 久久久免费高清电视剧观看| 国内精品久久久久| 亚洲视频在线观看| 欧美日韩国产中文精品字幕自在自线| 色播久久人人爽人人爽人人片视av| 国产精品久久久久久久7电影| 精品国产区一区二区三区在线观看| 亚洲精品美女久久久久| 欧美成人免费播放| 77777亚洲午夜久久多人| 免费91麻豆精品国产自产在线观看| 中文字幕在线看视频国产欧美在线看完整| 国产精品黄页免费高清在线观看| 日韩网站在线观看| 国产日韩精品在线播放| 九九精品在线播放| 亚洲日韩中文字幕在线播放| 91精品国产综合久久香蕉的用户体验| 亚洲性生活视频在线观看| 黑人精品xxx一区| 精品视频久久久| 精品国产精品三级精品av网址| 日韩精品视频免费| 亚洲性日韩精品一区二区| 久久国内精品一国内精品| 精品国产成人在线| 久久电影一区二区| 亚洲一区二区精品| 日韩在线精品视频| 午夜精品三级视频福利| 欧美精品videofree1080p| 久久免费成人精品视频| 国产成人福利网站| 亚洲人成啪啪网站| 午夜精品福利视频| 97成人超碰免| 自拍视频国产精品| 97在线观看视频国产| 国产九九精品视频| 亚洲精品videossex少妇| 欧美激情视频播放| 色青青草原桃花久久综合| 亚洲美女激情视频| 日韩精品在线免费播放| 久久久久五月天| 欧美性色19p| 992tv成人免费视频| 色中色综合影院手机版在线观看| 一本色道久久88精品综合| 国内精品久久影院| 日韩中文在线不卡| 日韩欧美在线视频| 精品国产一区二区三区四区在线观看| 久久6免费高清热精品| 国产精品99久久久久久久久久久久| 亚洲精品综合久久中文字幕| 欧美另类极品videosbestfree| 欧美裸体xxxx极品少妇软件| 国产精品视频99| 热久久免费国产视频|