introduksjon til web sikkerhet

13
INTRODUKSJON TIL WEB HACKING Ein kikk på di mest kjente sikkerhets hullene hos web applikasjoner Helge Sverre Hessevik Liseth https://helgesverre.com

Upload: helge-sverre-hessevik-liseth

Post on 12-Apr-2017

183 views

Category:

Internet


5 download

TRANSCRIPT

Page 1: Introduksjon til web sikkerhet

INTRODUKSJON TIL WEB HACKINGEin kikk på di mest kjente sikkerhets hullene hos web applikasjoner

Helge Sverre Hessevik Lisethhttps://helgesverre.com

Page 2: Introduksjon til web sikkerhet

SQL INJECTION

• Gjør det mulig å kjøre egen SQL kode på serveren• Dårlig filterering av parameterer

Page 3: Introduksjon til web sikkerhet

LFI & RFI

• Local File Inclusion• Remote File Inclusion

• Let me just file_get_contents() whatever you pass into the URL

Page 4: Introduksjon til web sikkerhet

XSS – CROSS SITE SCRIPTING

• A.K.A – Let me just add all my JavaScript in here.• Uten filtrering av bruker input kan script og nasty shit bli

lagret• Kan brukes til å stjele cookies

Page 5: Introduksjon til web sikkerhet

SESSION HIJACKING - CAN I HAZ COOKIES? • Cookies brukes til (ofte) autentisering• Steal Cookie -> Use Cookie -> Steal logged in session

Page 6: Introduksjon til web sikkerhet

WEB SHELLS

• PHP Script som lar man gjøre system kommandoer ifra browseren• <?php system($_GET[‘cmd’]; ?>• C99, C100, WSO, b374k

Page 7: Introduksjon til web sikkerhet
Page 8: Introduksjon til web sikkerhet

DEMO – LIVE HACKING

• Damn Vulnerable Web App• http://dvwa.helgesverre.com

• I assume no liability for the actions you choose to partake in, I am providing this information for educational purposes, any illicit activity is solely your own god damned fault.

Page 9: Introduksjon til web sikkerhet

KEEPING UP WITH THE KARDASHIANS EXPLOITS!• Exploit-db.com• CVEDetails.com• blog.sucuri.net• reddit.com/r/netsec

Page 11: Introduksjon til web sikkerhet
Page 12: Introduksjon til web sikkerhet

BLOGGER SOM IKKJE ER ROSA

• https://troyhunt.com• http://krebsonsecurity.com/• https://itsjack.cc/blog/• https://godpraksis.no/

Page 13: Introduksjon til web sikkerhet

CREDZ

• Xkcd.com – There is always a relevant XKCD• RandomStorm – Utvikler av DVWA