20155209 林虹宇 Exp9 Web安全基础】的更多相关文章

Exp9 Web安全基础 XSS 1.Phishing with XSS 跨站脚本攻击,在表单中输入超文本代码 在网页中形成一个自制的登陆表单,然后将结果反馈到自己的主机上. 攻击成功 2.Stored XSS Attacks 存储型XSS攻击 在信息栏中输入一段js代码,提交之后,让点击这个评论的人触发xss 结果 3 Reflected XSS Attacks 反射型XSS攻击 在enter your three digit access code:处输入一段简单的js代码. CSRF 4…
20155209林虹宇逆向及Bof基础实验报告 实践目标 本次实践的对象是一个名为pwn1的linux可执行文件. 该程序正常执行流程是:main调用foo函数,foo函数会简单回显任何用户输入的字符串. 该程序同时包含另一个代码片段,getShell,会返回一个可用Shell.正常情况下这个代码是不会被运行的.我们实践的目标就是想办法运行这个代码片段.我们将学习两种方法运行这个代码片段,然后学习如何注入运行任何Shellcode. 三个实践内容如下: 手工修改可执行文件,改变程序执行流程,直接…
Exp 8 Web基础 Web前端HTML 正常安装.启停Apache kali本机自带apache,上个实验已经使用过,直接使用 查看80端口. 127.0.0.1 编写一个含有表单的html 在浏览器打开 Web前端javascipt 在刚才那个含有表单的,登陆界面上添加javascript的代码. 添加javascript代码 同时修改表单代码让他们关联起来 结果显示如下 Web后端:MySQL基础 首先打开mysql服务. 打开之后可以使用netstat -anp | grep mysq…
Exp7 网络欺诈防范 简单应用SET工具建立冒名网站 kali要作为web服务器让靶机访问冒名网站,所以要使用阿帕奇web服务器软件. 要阿帕奇使用80端口.进入配置文件/etc/apache2/ports.conf,检查是否是80端口,不是就修改. 先检查自己kali的80端口是否有进程运行,有的话就结束它. 然后开启阿帕奇软件,可以再次查看80端口,看到阿帕奇在运行. 进入SET工具开始建立冒名网站. 第一个选择1,社会工程学攻击 第二个选择2,网页攻击 第三个选择3,登录密码截取攻击 剩…
Exp4 恶意代码分析 系统运行监控 使用schtasks指令监控系统运行 新建一个txt文件,然后将txt文件另存为一个bat格式文件 在bat格式文件里输入以下信息 然后使用管理员权限打开cmd,输入schtasks /create /TN netstat /sc MINUTE /MO 2 /TR "c:\netstatlog.bat" 建立一个每两分钟记录计算机联网情况的任务,进入控制面板任务计划里查看一下. 查看一下txt文件里面的信息 由于我的是win7抓的联网信息,是一个t…
Exp3 免杀原理与实践 使用msf生成后门程序的检测 将上周msf生成的后门文件放在virscan.org中进行扫描 结果很危险 使用msf编码一次进行扫描 使用msf编码10次进行扫描 结果同样很危险,所以单纯改变编码次数并不能免杀. 使用veil-evasion生成 下载安装完成veil-evasion 设置生成免杀文件 生成成功 开启监听 回连成功 av测试警告,只剩5个了很不错 使用shellcode编写程序 这个步骤我做了好多次,因为虚拟机ip总在变化,变化一次就要重新生成一次she…
Exp2 后门原理与实践 实验内容 一.使用netcat获取主机操作Shell,cron启动 使用netcat获取主机操作Shell Win获得Linux Shell 查看win的ip地址 windows 打开监听 Linux反弹连接win windows下获得一个linux shell,可运行任何指令,如ls Linux获得Win Shell 查看kali的ip地址 Linux运行监听指令 Windows反弹连接Linux Linux下看到Windows的命令提示 kali_win.png n…
Exp6 信息搜集与漏洞扫描 1.信息收集 1.1通过DNS和IP挖掘目标网站的信息 whois查询 进行whois查询时去掉www等前缀,因为注册域名时通常会注册一个上层域名,子域名由自身的域名服务器管理,在whois数据库中可能查询不到 最近一直在学英语,就顺手查了星火英语的网站 信息非常少,就又查了百度 看到了许多注册信息 nslookup,dig域名查询 nslookup可以得到DNS解析服务器保存的缓存的结果,但并不是一定准确的. dig可以从官方DNS服务器上查询精确的结果,更加准确…
预备作业3 虚拟机的安装 首先,我先了解了一下Linux和安装虚拟机的有关常识. Linux:Linux是一套免费使用和自由传播的类Unix操作系统,是一个基于POSIX和UNIX的多用户.多任务.支持多线程和多CPU的操作系统.(Linux是一个操作系统) Linux版本:Linux主要作为Linux发行版(通常被称为"distro")的一部分而使用.这些发行版由个人,松散组织的团队,以及商业机构和志愿者组织编写.(我们所运用的就是Linux版本中的一种常用发行版:Ubuntu) V…
20155208徐子涵<网络对抗>Exp9 Web安全基础 实验要求 本实践的目标理解常用网络攻击技术的基本原理.Webgoat实践下相关实验. 实验过程 最后一次了,没有选择尝试免考项目的我最后一次进行这个紧张刺激的活动了. WebGoat Webgoat是OWASP组织研究出的一个专门进行web漏洞实验的应用品台,这个平台里包含了web中常见的各种漏洞,例如:跨站脚本攻击.sql注入.访问控制.隐藏字段.Cookie等: 首先我们在kali里面下载Webgoat,这是一个jar包,因为在虚…