亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 服務器 > Mail服務器 > 正文

Webmail攻防實戰(7)_Mail服務器教程

2024-09-08 23:46:27
字體:
來源:轉載
供稿:網友
  Cookie會話跟蹤除了上面提到的安全缺陷外,還存在如下缺點:

  (1) 并不是每個瀏覽器都支持cookie,有些用戶為了防止泄露隱私以及從安全性上考慮,可能會禁用瀏覽器的cookie。

  (2) 由于功能限制或者設置有誤,代理服務器不能夠代理cookie,導致通過代理服務器上網的用戶不能登錄進入以cookie進行會話跟蹤的WebMail。

  六、URL會話攻擊

  一些WebMail系統膽敢在客戶端不支持cookie時拒絕提供WebMail服務,如新浪、搜狐等WebMail系統,而另一些WebMail系統則視用戶為上帝,使用URL會話跟蹤技術來維護與客戶端交互的狀態,如163.net、263.net、21cn.com等。

  URL會話跟蹤是把一些標識會話的字符串加在URL里面,對于客戶端的每一個http連接請求,服務端都會把URL里的會話標識和它所保存的會話數據關聯起來,從而能夠區分不同的客戶端,以及進行用戶會話跟蹤。下面是在瀏覽器的地址欄里看到的一些WebMail的URL,看起來會很長甚至有些怪:

  http://bjweb.163.net/cgi/ldapapp?funcid=main&sid=HAPGfUDusCLAQSIm
  http://WebMail.21cn.com/extend/gb/std/username/
NV0416qxMftyKnOcavGDktOmIEvPsb/SignOn.gen

  在關閉瀏覽器后,保存在服務器里的會話關聯數據并不會立即失效,一段時間內WebMail的URL仍然有效,他人只要從瀏覽器的歷史記錄里找到該URL,就可以點擊進入用戶的WebMail,并不需要任何密碼驗證,所以用戶在退出WebMail時,不應該直接關閉瀏覽器,應該點擊WebMail上的“退出”來退出,這樣才會清空會話,使WebMail的URL失效,那些在網吧等公共場所上網的用戶尤其要注意這一點。

  如果攻擊者知道WebMail系統的URL會話機制,能猜到WebMail的會話標識,那么就能找到WebMail的URL,在瀏覽器地址欄里輸入相同的URL就能輕易地進入用戶的WebMail,所以WebMail系統應該使用較長的、隨機的字符串做為會話標識,使攻擊者難以猜測。

  不過,即使WebMail系統的URL會話機制再復雜、會話標識再長,對攻擊者而言,要想獲得用戶WebMail的URL,往往就像探囊取物一般容易。

  JavaScript程序中的window.location、location.href、document.URL、document.location、document.referrer等對象屬性都可以用來獲取WebMail的URL,攻擊者只要在html郵件中放入一段腳本代碼就可以獲取URL,并且能偷偷地發送給攻擊者,類似的代碼可以參考“cookie會話攻擊”一節里的一段演示程序。

  Http協議(RFC2616)里規定http請求頭域“referer”用于指明鏈接的出處,即指明來自客戶端的這個連接請求是從哪個URI地址提交過來的,例如用戶點擊頁面上的某個鏈接地址后,發出的referer域的內容就是當前頁面的URI地址。CGI編程中的環境變量“HTTP_REFERER”用于獲取http請求頭域“referer”,下面是一個在Linux下用shell寫的CGI程序:

  #!/bin/sh
  #set -f

  echo Content-type: text/plain
  echo

  #寫入日志,geturl.log文件權限要可寫
  echo "`date` $REMOTE_ADDR $HTTP_REFERER" >> /var/log/geturl.log

  #即時通知攻擊者
  wall "`date` 收到WebMail url,請檢查日志"

  #返回給客戶端的信息,用于迷惑用戶
  echo "你好!"

  攻擊者把這個CGI程序放在自己的Web服務器上,然后把該CGI程序的URL地址以單獨一行放在txt郵件里發給用戶,URL地址會自動變成鏈接地址,受到欺騙的用戶點擊后,攻擊者就獲得了用戶WebMail的URL。當然攻擊者也可以把CGI程序的URL地址放在html郵件里做為鏈接地址讓用戶來點擊,或者就用腳本程序或框架技術使這個CGI程序自動運行,或者干脆把這個CGI程序的URL地址放在html郵件源代碼img元素的src屬性值,雖然顯現不出圖片,但這個CGI程序照樣會收到http連接請求,從而獲得WebMail的URL。

  Web服務器的日志記錄也能獲取referer域的內容,以apache為例,在httpd.conf文件中修改或加入如下配置參數:

  LogFormat "%t %h %{Referer}i -> %U" referer
  CustomLog /usr/local/apache/logs/referer_log referer

  這樣對web服務器的每一個http連接請求的referer域的內容都會寫到referer_log日志文件里去,攻擊者只要分析日志文件就能夠知道用戶WebMail的URL了。WebMail系統如果支持html郵件的話,總不可能會禁止html郵件中使用圖像,攻擊者在發給用戶的html郵件中放入一張src地址在自己Web服務器上的圖片,也就能輕易地獲取WebMail的URL。

  這樣一來,深懷惡意的攻擊者花點小錢去做郵件服務商提供的WebMail旗幟廣告,廣告的圖片則是放在攻擊者的Web服務器上,那么攻擊者就能每天坐收成千上萬用戶的WebMail了。

發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
欧美激情视频一区二区三区不卡| 精品日韩视频在线观看| 97热在线精品视频在线观看| 日韩在线观看电影| 欧美在线观看网址综合| 国产免费观看久久黄| 狠狠躁18三区二区一区| 97人人做人人爱| 欧美日韩性视频在线| 国产91露脸中文字幕在线| 亚洲精品国产精品国自产观看浪潮| 国产不卡精品视男人的天堂| 97在线精品视频| 欧美日韩中文字幕综合视频| xxxxxxxxx欧美| 久久在线视频在线| 久久国产色av| 色综久久综合桃花网| 国产精品爽黄69天堂a| 最近2019中文字幕一页二页| 亚洲片在线观看| 精品国产一区二区三区久久| 91精品国产高清久久久久久久久| 黑人巨大精品欧美一区二区| 欧美激情视频一区| 国产精品日日做人人爱| 成人h片在线播放免费网站| 精品日韩美女的视频高清| 久久久综合免费视频| 欧美另类老肥妇| 亚洲男人天堂网| 日本成人激情视频| 国产一区二区三区在线看| 国内精品美女av在线播放| 中文字幕日韩av电影| 伊人伊成久久人综合网小说| 海角国产乱辈乱精品视频| 精品日韩视频在线观看| 亚洲www在线| 97超级碰在线看视频免费在线看| 精品爽片免费看久久| 日本欧美一二三区| 91精品中国老女人| 国产91av在线| 欧美老女人性生活| 爽爽爽爽爽爽爽成人免费观看| 日本19禁啪啪免费观看www| 成人午夜在线观看| 日韩免费在线视频| 日韩精品免费一线在线观看| 国产成人一区二区在线| 最近2019中文字幕大全第二页| 亚洲经典中文字幕| 亚洲国产中文字幕在线观看| 国产精品久久久久久久久久东京| 91在线高清免费观看| 亚洲精品电影久久久| 国产精品视频免费在线| 色综合伊人色综合网站| 国产www精品| 91chinesevideo永久地址| 一区二区福利视频| 亚洲伦理中文字幕| 97涩涩爰在线观看亚洲| 欧美在线xxx| 欧美一级成年大片在线观看| 日韩三级成人av网| 久久久噜噜噜久噜久久| 国产精品91久久久| 69av成年福利视频| 久久久97精品| 久久精品国产免费观看| 国产精品一区二区久久久久| 国产成人精彩在线视频九色| 日韩欧美在线中文字幕| 黑丝美女久久久| 日韩av电影免费观看高清| 欧美激情精品久久久| 91免费的视频在线播放| 中文字幕在线看视频国产欧美| 在线观看91久久久久久| 中文字幕亚洲专区| 久久久免费在线观看| 日韩欧美国产视频| 欧美日韩性生活视频| 亚洲少妇激情视频| 国产一区欧美二区三区| 欧美夫妻性视频| 91高潮在线观看| 亚洲精品www久久久久久广东| 国产日韩欧美在线看| 欧美激情乱人伦一区| 亚洲天堂av在线免费观看| 色哟哟亚洲精品一区二区| 日本精品视频在线| 久久久99久久精品女同性| 91中文字幕在线观看| 亚洲人精品午夜在线观看| 色综合久久中文字幕综合网小说| 欧美日韩国产在线看| 国产精品视频最多的网站| 亚洲欧美中文日韩v在线观看| 亚洲国产女人aaa毛片在线| 欧美高清无遮挡| 久久国内精品一国内精品| 综合网日日天干夜夜久久| 亚洲精品永久免费精品| 日本成人激情视频| xvideos国产精品| 欧美日韩一区二区三区在线免费观看| 2020欧美日韩在线视频| 尤物九九久久国产精品的特点| 成人444kkkk在线观看| 国产视频亚洲精品| 中文字幕亚洲色图| 久久国产天堂福利天堂| 亚州欧美日韩中文视频| 成人美女av在线直播| 久热国产精品视频| 97国产精品人人爽人人做| 久久人体大胆视频| 国产精品99久久久久久久久久久久| 亚洲精品国产综合久久| 国产精品久久999| 亚洲人永久免费| 国产一区二区三区日韩欧美| 国产精品视频久久| 国产一区二区丝袜高跟鞋图片| 日韩免费在线视频| 欧美激情影音先锋| 国内精品伊人久久| 精品国产一区二区三区久久久狼| www.美女亚洲精品| 最新国产精品亚洲| 色婷婷久久av| 日韩不卡中文字幕| 成人国产亚洲精品a区天堂华泰| 国产91精品久久久久久久| 亚洲三级免费看| 午夜精品福利电影| 亚洲经典中文字幕| 欧美国产一区二区三区| 日韩一区二区久久久| 三级精品视频久久久久| 国产精品视频免费观看www| 国产精品嫩草影院久久久| 国产免费观看久久黄| 亚洲男人av电影| 欧美激情一级二级| 欧美视频专区一二在线观看| 91精品国产综合久久香蕉| 欧美人与性动交| 欧美俄罗斯性视频| 欧美在线中文字幕| 97香蕉久久超级碰碰高清版| 午夜精品久久久久久久白皮肤| 欧美日韩国产在线播放| 久久理论片午夜琪琪电影网| 精品亚洲永久免费精品| 欧美电影免费在线观看| 国产成人福利夜色影视| 精品欧美激情精品一区| 国产精品99久久久久久白浆小说| 午夜精品国产精品大乳美女|