introduksjon til web sikkerhet

Post on 12-Apr-2017

183 Views

Category:

Internet

5 Downloads

Preview:

Click to see full reader

TRANSCRIPT

INTRODUKSJON TIL WEB HACKINGEin kikk på di mest kjente sikkerhets hullene hos web applikasjoner

Helge Sverre Hessevik Lisethhttps://helgesverre.com

SQL INJECTION

• Gjør det mulig å kjøre egen SQL kode på serveren• Dårlig filterering av parameterer

LFI & RFI

• Local File Inclusion• Remote File Inclusion

• Let me just file_get_contents() whatever you pass into the URL

XSS – CROSS SITE SCRIPTING

• A.K.A – Let me just add all my JavaScript in here.• Uten filtrering av bruker input kan script og nasty shit bli

lagret• Kan brukes til å stjele cookies

SESSION HIJACKING - CAN I HAZ COOKIES? • Cookies brukes til (ofte) autentisering• Steal Cookie -> Use Cookie -> Steal logged in session

WEB SHELLS

• PHP Script som lar man gjøre system kommandoer ifra browseren• <?php system($_GET[‘cmd’]; ?>• C99, C100, WSO, b374k

DEMO – LIVE HACKING

• Damn Vulnerable Web App• http://dvwa.helgesverre.com

• I assume no liability for the actions you choose to partake in, I am providing this information for educational purposes, any illicit activity is solely your own god damned fault.

KEEPING UP WITH THE KARDASHIANS EXPLOITS!• Exploit-db.com• CVEDetails.com• blog.sucuri.net• reddit.com/r/netsec

BLOGGER SOM IKKJE ER ROSA

• https://troyhunt.com• http://krebsonsecurity.com/• https://itsjack.cc/blog/• https://godpraksis.no/

CREDZ

• Xkcd.com – There is always a relevant XKCD• RandomStorm – Utvikler av DVWA

top related