当前位置: 首页 > news >正文

网站建站收费以网络营销为主题的论文

网站建站收费,以网络营销为主题的论文,有什么公司要做推广的,域名还在备案可以做网站吗目录标题原理如何实现和xss区别危害CSRF实战(pikachu)dvwa靶场CSRF(Cross Site Request Forgery)。跨站请求伪造原理 攻击者会伪造一个请求(一般是一个链接),然后让用户去点击,然后…

目录标题

    • 原理
    • 如何实现
    • 和xss区别
    • 危害
    • CSRF实战(pikachu)
    • dvwa靶场

CSRF(Cross Site Request Forgery)。跨站请求伪造

原理

  • 攻击者会伪造一个请求(一般是一个链接),然后让用户去点击,然后攻击者盗用了你身份证,用你的名义发送恶意请求
  • 是跨站请求伪造不是攻击网站服务器,而是冒充用户在站内的正常操作
  • 通常由于服务端没有对请求头做严格过滤造成
  • CSRF会造成密码重置,用户伪造会引发严重后果

如何实现

怎么能实现csrf?讲究一个天时地利人和

  • 天时:WWW.XXX.com这个网站在用户修改个人
    信息时候没有太多的校验
  • 地利:正好被攻击者点击了攻击者的链接
  • 人和:并且这个时候被攻击者刚好登录在购物网上

和xss区别

CSRF与XSS的区别:CSRF是借用户的权限完成攻击,攻击者并没有拿到用户的权限,而XSS是直接盗取到了用户的权限,然后实施破坏。

危害

1、盗取各类用户帐号,如机器登录帐号、用户网银帐号、各类管理员帐号
2、控制企业数据,包括读取、篡改、添加、删除企业敏感数据的能力
3、盗窃企业重要的具有商业价值的资料
4、非法转账
5、强制发送电子邮件
6、网站挂马 让更多人的受害
7、控制受害者机器向其它网站发起攻击 卖肉机

CSRF实战(pikachu)

下面我们要模拟一个hack和Kevin的攻击演示
hack要在不知道Kevin的账号密码情况下,修改Kevin的地址信息

进入pikachu


可以看到在右面有账号密码的提示
我们输入kevin 密码123456
登进去了
在这里插入图片描述
然后修改地址信息。用bp去看看
在这里插入图片描述
可以看到有一条get请求
GET /vul/csrf/csrfget/csrf_get_edit.php?sex=boy&phonenum=13677676754&add=shanxi&email=kevin%40pikachu.com&submit=submit HTTP/1.1
然后我们把这条请求当中的地址(add)改成taiyuan
GET /vul/csrf/csrfget/csrf_get_edit.php?sex=boy&phonenum=13677676754&add=taiyuan&email=kevin%40pikachu.com&submit=submit HTTP/1.1

然后去访问http://127.0.0.1:81/vul/csrf/csrfget/csrf_get_edit.php?sex=boy&phonenum=13677676754&add=taiyuan&email=kevin%40pikachu.com&submit=submit
发现地址直接改成了taiyuan,而我们没有对页面进行任何操作,只是把url改了一下
在这里插入图片描述

dvwa靶场

security:low
设置一个账号密码,我这里都是123456
在这里插入图片描述
http://127.0.0.1:82/vulnerabilities/csrf/?password_new=123456&password_conf=123456&Change=Change#
然后修改url把12345改成11233
http://127.0.0.1:82/vulnerabilities/csrf/?password_new=11233&password_conf=11233&Change=Change#

去短连接生成网站转成短连接
在这里插入图片描述
我这里转化成了

https://s.r.sn.cn/z2Hf29
  • 为什么要生成短连接?
  • 因为长链接直接把账户密码写进去了,只要不是傻子都不会点。所以这里需要伪装一下

然后编辑一个html

<html>
中奖1000万,点击领奖
<a href="https://s.r.sn.cn/z2Hf29">点击这里</a>
</html>

然后双击打开
在这里插入图片描述
点击跳转
发现直接密码被改
在这里插入图片描述

http://127.0.0.1:82/vulnerabilities/csrf/?password_new=11233&password_conf=11233&Change=Change#

由原来的123456变成了现在的11233

  • 总结:
    • 抓包修改数据包
    • 将修改过的数据包做成链接,让用户去点击
    • 但是一般情况下需要我们去做一个和正常网页一样的页面才能做到以假乱真
http://www.yayakq.cn/news/890815/

相关文章:

  • 郯城县网站建设免费做店招哪个网站好
  • 网站未备案做seo会被k吗设置引擎营销是用户主导的网络营销方式
  • 做考勤的网站微网站外链
  • 网站建设一个月多少钱网站建设和维护pdf
  • 安徽圣力建设集团网站网络运维工程师简历范文
  • ps做网站顶部淘宝优惠网站建设
  • 郑州知名做网站公司安徽住房和城乡建设部网站
  • html是建网站导航栏怎么做台州做企业网站
  • 深圳外贸电商网站建设seo任务优化网站排名
  • 郑州网站建设网站推广企业官网的建设
  • 什么网站百度收录好模版网站搭建
  • 公司简介简短点的长沙正规竞价优化服务
  • 网站多语言版本徐州网站制作企业
  • 做网站三网多少钱成都最正规的装修公司
  • 长沙建网站企业wordpress个人中心页
  • 怎么做学校子网站专门做win7的网站
  • 网站建设大作业论文济宁网站建设 企业谷
  • 娄底建设网站公司南京建设网站方案
  • 温州网站定制哪家好有名的网站建设
  • 中山网站建设公司哪个好罗湖做网站58
  • 微信开放平台与个人网站怎么做网站和管理系统
  • 盖州网站优化wordpress如何缩短连接
  • 网站制作方案报价重庆做网站的
  • 昆明网站建设价目表wordpress 加文章分享
  • 亚马逊aws永久免费服务seo优化方法
  • 寿光网站建设推广云电脑平台
  • 联盟网站制作开发一个网站需要多长时间
  • 商城网站的搜索记录代码怎么做网站界面风格
  • 中国建设银行网站软件下载网站开发工资多少钱
  • 要建一个优惠卷网站怎么做深圳市门户网站建设企业