亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 服務器 > Mail服務器 > 正文

Webmail攻防實戰(7)_Mail服務器教程

2024-09-08 23:46:26
字體:
來源:轉載
供稿:網友
Cookie會話跟蹤除了上面提到的安全缺陷外,還存在如下缺點:

  (1) 并不是每個瀏覽器都支持cookie,有些用戶為了防止泄露隱私以及從安全性上考慮,可能會禁用瀏覽器的cookie。

  (2) 由于功能限制或者設置有誤,代理服務器不能夠代理cookie,導致通過代理服務器上網的用戶不能登錄進入以cookie進行會話跟蹤的WebMail。

  六、URL會話攻擊

  一些WebMail系統膽敢在客戶端不支持cookie時拒絕提供WebMail服務,如新浪、搜狐等WebMail系統,而另一些WebMail系統則視用戶為上帝,使用URL會話跟蹤技術來維護與客戶端交互的狀態,如163.net、263.net、21cn.com等。

  URL會話跟蹤是把一些標識會話的字符串加在URL里面,對于客戶端的每一個http連接請求,服務端都會把URL里的會話標識和它所保存的會話數據關聯起來,從而能夠區分不同的客戶端,以及進行用戶會話跟蹤。下面是在瀏覽器的地址欄里看到的一些WebMail的URL,看起來會很長甚至有些怪:

  http://bjweb.163.net/cgi/ldapapp?funcid=main&sid=HAPGfUDusCLAQSIm
  http://WebMail.21cn.com/extend/gb/std/username/
NV0416qxMftyKnOcavGDktOmIEvPsb/SignOn.gen

  在關閉瀏覽器后,保存在服務器里的會話關聯數據并不會立即失效,一段時間內WebMail的URL仍然有效,他人只要從瀏覽器的歷史記錄里找到該URL,就可以點擊進入用戶的WebMail,并不需要任何密碼驗證,所以用戶在退出WebMail時,不應該直接關閉瀏覽器,應該點擊WebMail上的“退出”來退出,這樣才會清空會話,使WebMail的URL失效,那些在網吧等公共場所上網的用戶尤其要注意這一點。

  如果攻擊者知道WebMail系統的URL會話機制,能猜到WebMail的會話標識,那么就能找到WebMail的URL,在瀏覽器地址欄里輸入相同的URL就能輕易地進入用戶的WebMail,所以WebMail系統應該使用較長的、隨機的字符串做為會話標識,使攻擊者難以猜測。

  不過,即使WebMail系統的URL會話機制再復雜、會話標識再長,對攻擊者而言,要想獲得用戶WebMail的URL,往往就像探囊取物一般容易。

  JavaScript程序中的window.location、location.href、document.URL、document.location、document.referrer等對象屬性都可以用來獲取WebMail的URL,攻擊者只要在html郵件中放入一段腳本代碼就可以獲取URL,并且能偷偷地發送給攻擊者,類似的代碼可以參考“cookie會話攻擊”一節里的一段演示程序。

  Http協議(RFC2616)里規定http請求頭域“referer”用于指明鏈接的出處,即指明來自客戶端的這個連接請求是從哪個URI地址提交過來的,例如用戶點擊頁面上的某個鏈接地址后,發出的referer域的內容就是當前頁面的URI地址。CGI編程中的環境變量“HTTP_REFERER”用于獲取http請求頭域“referer”,下面是一個在Linux下用shell寫的CGI程序:

  #!/bin/sh
  #set -f

  echo Content-type: text/plain
  echo

  #寫入日志,geturl.log文件權限要可寫
  echo "`date` $REMOTE_ADDR $HTTP_REFERER" >> /var/log/geturl.log

  #即時通知攻擊者
  wall "`date` 收到WebMail url,請檢查日志"

  #返回給客戶端的信息,用于迷惑用戶
  echo "你好!"

  攻擊者把這個CGI程序放在自己的Web服務器上,然后把該CGI程序的URL地址以單獨一行放在txt郵件里發給用戶,URL地址會自動變成鏈接地址,受到欺騙的用戶點擊后,攻擊者就獲得了用戶WebMail的URL。當然攻擊者也可以把CGI程序的URL地址放在html郵件里做為鏈接地址讓用戶來點擊,或者就用腳本程序或框架技術使這個CGI程序自動運行,或者干脆把這個CGI程序的URL地址放在html郵件源代碼img元素的src屬性值,雖然顯現不出圖片,但這個CGI程序照樣會收到http連接請求,從而獲得WebMail的URL。

  Web服務器的日志記錄也能獲取referer域的內容,以apache為例,在httpd.conf文件中修改或加入如下配置參數:

  LogFormat "%t %h %{Referer}i -> %U" referer
  CustomLog /usr/local/apache/logs/referer_log referer

  這樣對web服務器的每一個http連接請求的referer域的內容都會寫到referer_log日志文件里去,攻擊者只要分析日志文件就能夠知道用戶WebMail的URL了。WebMail系統如果支持html郵件的話,總不可能會禁止html郵件中使用圖像,攻擊者在發給用戶的html郵件中放入一張src地址在自己Web服務器上的圖片,也就能輕易地獲取WebMail的URL。

  這樣一來,深懷惡意的攻擊者花點小錢去做郵件服務商提供的WebMail旗幟廣告,廣告的圖片則是放在攻擊者的Web服務器上,那么攻擊者就能每天坐收成千上萬用戶的WebMail了

發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
色偷偷噜噜噜亚洲男人| 精品女同一区二区三区在线播放| 欧美黑人国产人伦爽爽爽| 亚洲黄色av网站| 亚洲国产精品va| 中文字幕欧美精品日韩中文字幕| 国产精品第一第二| 成人亚洲激情网| 国产香蕉一区二区三区在线视频| 久久久在线视频| 亚洲色图综合久久| 国产va免费精品高清在线| 欧美性色视频在线| 日韩精品有码在线观看| 午夜精品久久久久久久久久久久| 日韩在线激情视频| 日韩少妇与小伙激情| 欧美精品18videos性欧| 亚洲一区中文字幕在线观看| 精品国产一区二区三区久久久狼| 色综合久综合久久综合久鬼88| 日韩av快播网址| 欧美激情videoshd| 亚洲成人av在线播放| www国产精品视频| 亚洲图片欧美日产| xxx成人少妇69| 欧美一区二区三区精品电影| 久久天天躁狠狠躁老女人| 日韩一区二区三区国产| 日韩国产欧美精品在线| 国产精品丝袜久久久久久不卡| 亚洲精品一区二三区不卡| 亚洲中国色老太| 亚洲精品久久久久国产| 2018国产精品视频| 久久久成人精品| 国产精品精品一区二区三区午夜版| 欧美性xxxxxxxxx| 精品国产一区二区三区在线观看| 九九热精品视频| 国产女人18毛片水18精品| 中文字幕国产精品| 亚洲韩国日本中文字幕| 国产日韩欧美视频在线| 91在线观看免费高清完整版在线观看| 91影院在线免费观看视频| 国产成人综合av| 国产免费亚洲高清| 色婷婷综合久久久久中文字幕1| 国产精品美女无圣光视频| 欧美在线视频一区| 久久福利视频网| 日韩大片免费观看视频播放| 欧美亚洲免费电影| 亚洲国产古装精品网站| 欧美做爰性生交视频| 狠狠操狠狠色综合网| 国产亚洲人成网站在线观看| 日韩av一区二区在线观看| 国产这里只有精品| 97碰碰碰免费色视频| 精品久久久中文| 国产亚洲人成网站在线观看| 精品亚洲一区二区三区四区五区| 美女视频久久黄| 成人欧美在线视频| 美女福利精品视频| 欧美在线视频一二三| 国产在线精品成人一区二区三区| 国产精品久久久久久久一区探花| 97精品国产97久久久久久春色| 91伊人影院在线播放| 欧美日韩免费观看中文| 91精品久久久久久久久久| 91精品一区二区| 国产精品视频一区国模私拍| 日韩av日韩在线观看| 热久久美女精品天天吊色| 亚洲最大的成人网| 欧洲日韩成人av| 亚洲欧洲av一区二区| 国产日韩在线亚洲字幕中文| 一区二区日韩精品| 国产精品久久久久7777婷婷| 久久99热精品这里久久精品| 久久久成人的性感天堂| 成人福利网站在线观看11| 91天堂在线观看| 中文字幕av一区二区三区谷原希美| 色琪琪综合男人的天堂aⅴ视频| 一区二区三区精品99久久| 欧美性极品少妇精品网站| 国产精品美女www| 精品偷拍一区二区三区在线看| 国产精品91在线观看| 亚洲自拍小视频免费观看| 欧美色视频日本高清在线观看| 视频一区视频二区国产精品| 92国产精品视频| 91av在线播放| 欧美又大又粗又长| 中文字幕免费精品一区高清| 色妞一区二区三区| 中文字幕一区日韩电影| 中文字幕日韩精品在线| 欧美成人剧情片在线观看| 亚洲精品自拍偷拍| 91夜夜揉人人捏人人添红杏| 精品无人区乱码1区2区3区在线| 久久夜精品va视频免费观看| 国产精品99久久久久久人| 亚洲自拍欧美另类| 久久激情视频免费观看| 久久久久一本一区二区青青蜜月| 欧美电影免费观看大全| 97在线视频免费播放| 国产精品国产福利国产秒拍| 最近2019中文字幕第三页视频| 亚洲aa中文字幕| 色综合亚洲精品激情狠狠| 国产福利精品在线| 欧美美女操人视频| 国产精品人人做人人爽| 奇米一区二区三区四区久久| 国内精品400部情侣激情| 亚洲欧美日韩国产中文| 精品国产乱码久久久久久天美| www.xxxx精品| 777777777亚洲妇女| 日韩视频在线观看免费| 亚洲国产精品电影在线观看| 久久全国免费视频| 国产一区二区三区在线免费观看| 国产一区二区美女视频| 最近2019中文字幕第三页视频| 亚洲福利在线观看| 亚洲色图狂野欧美| 欧美怡春院一区二区三区| 国产亚洲精品久久久久久777| 91理论片午午论夜理片久久| 精品国产一区二区三区久久| 久久久精品999| 欧美激情精品久久久久久变态| 成人动漫网站在线观看| 欧美一区三区三区高中清蜜桃| 久久精品国产免费观看| 91精品国产色综合久久不卡98| 欧美在线一级va免费观看| 在线精品视频视频中文字幕| 国产日韩欧美在线视频观看| 91社影院在线观看| 欧美激情奇米色| 日韩在线播放av| 亚洲第一精品福利| 亚洲情综合五月天| 久久香蕉国产线看观看网| 美女av一区二区| 狠狠久久亚洲欧美专区| 久久亚洲精品一区二区| 日韩av日韩在线观看| 亚洲老头老太hd| 亚洲第一免费播放区| 亚洲成人免费在线视频|