输入手机号查对方位置(黑客教你定位手机位置)

访客3年前黑客工具1090

Web应用程序是通过2种方式来判断和跟踪不同用户的:Cookie或者Session(也叫做会话型Cookie)。其中Cookie是存储在本地计算机上的,过期时间很长,所以针对Cookie的攻击手段一般是盗取用户Cookie然后伪造Cookie冒充该用户;而Session由于其存在于服务端,随着会话的注销而失效(很快过期),往往难于利用。所以一般来说Session认证较之Cookie认证安全。 
当然啦,Session难于利用并不等于不能利用,本文将通过一个小小的例子实现一次简单的HTTP会话劫持。 
还是以ASP为例,ASP程序是如何得到客户端Session的呢?通过抓包可以发现HTTP请求的Cookie字段有个ASPSESSIONIDXXXXXXXX(X是随机的字母)值,ASP程序就是通过这个值判断Session的。如果我们得到管理员的ASPSESSIONIDXXXXXXXX及其值,并在这次会话结束之前提交到服务器,那么我们的身份就是管理员啦! 
那怎么得到Session呢?答案是跨站。因为JavaScript的document.cookie() *** 会把Cookie读出来,当然也包括会话型Cookie。 
如果你关注Web安全,相信你一定看到过记录跨站得到Cookie的脚本程序,我们也需要一个类似的程序,但功能不是记录,而是立即转发(因为当前会话随时可能由于管理员退出而失效)。这个程序可以用ASP、PHP、Perl甚至C来实现,我还是用ASP吧J 
要写这个程序,你还必须对要攻击的程序相当了解,因为你要提交各种请求。那现在先看看本例中被跨站的程序吧。
很荣幸,我选中了WebAdmin 1.4,嘿嘿,自己写的程序自己肯定最清楚哪里有漏洞啊。呵呵,简要介绍一下,WebAdmin是一个ASP.Net下的webshell,使用的Session认证方式,1.4版本的跨站存在于目录浏览的URL(图1)。

相关文章

【HTB系列】 靶机Swagshop的渗透测试详解

【HTB系列】 靶机Swagshop的渗透测试详解

     总结与反思   使用   magento漏洞的利用   magescan 工具的使用   靶机介绍      靶机I...

推油用的是什么油(按摩油和精油有什么区别)

推油用的是什么油(按摩油和精油有什么区别)

护肤油的类别有很多,不说是男生,就是女孩子有时候也分不清。现在我们就来讨论一下:按摩油和精油有什么区别?哪款护肤效果更好?想要了解的你可以看看牌子网的分析哦! 按摩油按摩油可以用在面部,也可以用于身体...

缅因猫多少钱,缅因猫多少钱一只2019

  缅因猫自制的六七千,几多一般价值:1-2万,虽然卖更贵的也有   纯正的缅因猫价值在8000-12000元,血统不纯正的一半在500元到2000元之间。详细得看实际猫才气订价。   纯血统缅因猫的...

上半年gdp(上半年gdp江苏)

江苏省19000增长14.5%山东省18645增长13.6% 基数大,例如100的+20%是20,10000的+5%是500 两省半年报显示:上半年江苏GDP27604亿元,同比增长9.6%;广东实现...

偷偷查老公开房信息

在春天由于早晚温差过大,孩子一不小心就容易受凉,那么春天怎样预防宝宝受凉呢?宝宝受凉拉肚子怎么办?怎样护理宝宝拉肚子。 宝宝受凉拉肚子怎么办 宝宝受凉拉肚子首先需要对宝宝进行护理:注意宝宝腹部保暖...

2017男孩名字大全的推广方案和暴利方向!

2017男孩名字大全的推广方案和暴利方向!

随着二胎政策的开放,越来越多岁数大的高龄孕妇都开始做了充分的准备,而大多数高龄还打算生二胎的都是为了生个男孩,好不容易生下来,取个名字对他们来说绝对是难题,为何呢,因为他们跟不上时代的节奏了,至少:子...