首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >准备用于渗透测试的ASP.Net网站

准备用于渗透测试的ASP.Net网站
EN

Stack Overflow用户
提问于 2010-11-08 17:14:48
回答 3查看 15.2K关注 0票数 8

多年来,我已经有一些我开发的网站提交给客户进行渗透测试。大多数时候,当结果返回时,突出显示的问题与ASP .Net的默认行为有关,例如可能的跨站点脚本攻击等。

有没有什么好的文章是关于.Net应用程序中默认存在的漏洞的?其次,有没有什么好的检查表可以帮助你提前准备一个网站?

EN

回答 3

Stack Overflow用户

回答已采纳

发布于 2010-11-12 18:48:00

我认为检查表会随着时间的推移而变化,它的理论和经验也是一样的。我总是检查我的日志文件,看到他们试图穿透我的网站的新方式,比如对“不存在的”文件的扫描,或者试图运行随机查询。

有一个很好的页面,里面有很多关于渗透的文章:http://www.cgisecurity.com/pentest.html

一些试图渗透到我的网站上的方法。

最常见的

  • sql会注入,所以我会检查并阻止用户通过url行上的"select“命令访问我的站点。我还检查了其他sql commands.
  • Forgoten javascript文件浏览器,我发现最近他们搜索的链接如下:javascript

为了找到它们,我监视了"Page not find“事件。当然,如果找到了page,它们就会穿透。然而,它更有可能看到失败的尝试,并看到他们正在寻找什么。

Oracle攻击

这几天我也看到了很多甲骨文攻击的。我找到了它们,并使用以下代码阻止了攻击者的完整ip:CryptographicException: Padding is invalid and cannot be removed and Validation of viewstate MAC failed

偷吃饼干

我也遵循这个问题的答案:Can some hacker steal the cookie from a user and login with that name on a web site?

要点:始终在登录cookie (requireSSL=true)上使用ssl加密,而不是在cookie上放置角色(cacheRolesInCookies=false)。

高级中的块

我还从系统/程序/iis内部屏蔽了黑名单中的ips,但在过去我使用的是PeerGuardian。此外,您还可以找到许多坏的ip列表,您可以在高级阻止。关于这些糟糕的ips,我唯一的注意是我不会永远阻止它们,而只是在几天内阻止它们。阻止坏的ips还帮助我处理数百封垃圾邮件。http://phoenixlabs.org/pg2/

调查日志

我认为人们可以通过很多方式来思考和尝试在你的网站上进行渗透。重点是如何在发生之前预测和记录它们,并始终制定一种更好的机制来避免它们。正如我所说的,我监视页面没有找到,以及页面抛出的内部错误。这两个方法向我展示了许多渗透尝试。

正在上传脚本。

如果你有访问上传文件、图片和其他东西的权限,请确保它们不能在上传目录中运行。这可以通过仔细检查文件的扩展名,以及从服务器本身禁用该目录上的程序和脚本的运行,也可以通过在上载目录上放置一个web.config来实现,方法是:

代码语言:javascript
复制
<configuration>
    <system.web>
      <authorization>
        <deny users="*" />
      </authorization>
    </system.web>
</configuration>

阅读一个案例:I've been hacked. Evil aspx file uploaded called AspxSpy. They're still trying. Help me trap them‼

票数 18
EN

Stack Overflow用户

发布于 2012-12-21 16:47:23

检查清单:

Web Application Security Guide/Checklist

此外,有许多免费的工具可用于测试web应用程序的安全性,您可以尝试这些工具:

SQL Edition是一个

  • Netsparker:注入Scanner.
  • Websecurify
  • Watcher:Watcher是一个Fiddler插件,旨在帮助渗透测试人员被动地发现
    • Netsparker:应用程序漏洞。Skipfish Web应用程序漏洞扫描程序/安全auditor
    • N-Stalker
    • skipfish:Skipfish是一个活跃的web应用程序安全侦察工具。它通过执行递归爬行和基于字典的探测,为目标站点准备交互式网站地图。然后,使用来自许多活动(但希望是非破坏性的)安全检查的输出对生成的映射进行注释。该工具生成的最终报告旨在作为专业web应用程序安全评估的基础。Fiddler Scrawlr
    • x5s:x5s是
    • 插件,旨在帮助渗透测试人员查找跨站点脚本漏洞。它的主要目标是通过以下方式帮助您识别可能发生XSS的热点: 1.检测未对发出的用户输入应用安全编码的位置。2.检测Unicode字符转换可能绕过安全筛选器的位置。3.检测非最短的UTF-8编码可能绕过安全过滤器的位置
    • Exploit-Me:designed Me是一套轻量级且易于使用的Firefox web应用程序安全测试工具。

Free Web Application Security Testing Tools

票数 6
EN

Stack Overflow用户

发布于 2010-11-16 22:36:49

我不想用链接来掩盖阿里斯托斯的好答案,但谷歌发布了一个代码库来展示可能的网络应用漏洞:它(新的)-called google-gruyere

它更像是一种学习的方式来理解可能的漏洞,而不是检查表,但table of content可以帮助你完成检查表。

以下是一些需要考虑的类别:

  • Cross-Site脚本( XSS )
    • 文件上载XSS
    • 通过HTML属性存储的XSS
    • 存储的XSS <代码>H214<代码>H115通过AJAX存储的XSS <代码>H216<代码>H117通过AJAX

反映的XSS

Privilege

  • Cookie Manipulation

  • Client-State Manipulation
    • Elevation

  • Cross-Site请求伪造(XSRF)
  • Cross站点脚本包含(XSSI)
  • Path通过路径traversal
  • Data篡改通过路径traversal

遍历

  • 信息泄漏

  • Denial of Server

  • DoS - Quit the
    • Denial
    • DoS- Overloading the Server

  • Code Execution (remote)
  • Configuration漏洞(通过AJAX
  • Phishing通过AJAX

  • DoS的信息和漏洞

  • Buffer溢出和整数Overflow
  • SQL Injection
票数 5
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/4122486

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档