個人財務 Webアプリケーションの安全でないログインハックとそれらを防ぐ方法 - ダミー

Webアプリケーションの安全でないログインハックとそれらを防ぐ方法 - ダミー

ビデオ: あなたの携帯ハッキングされているかも!?それを知る15の方法 2024

ビデオ: あなたの携帯ハッキングされているかも!?それを知る15の方法 2024
Anonim

多くのWebサイトでは、アプリケーションで何かできるようになる前に、ユーザーがログインする必要があります。意外なことに、これらはハッカーの大きな助けになることがあります。これらのログイン・メカニズムは、誤ったユーザーIDまたはパスワードを正常に処理しないことがよくあります。攻撃者が有効なユーザーIDとパスワードを収集するために使用することができる情報を漏洩させることがよくあります。

セキュリティで保護されていないログインメカニズムをテストするには、アプリケーションを参照して

<!有効なユーザーIDと無効なパスワードの使用
  • 無効なユーザーIDと無効なパスワードの使用

  • この情報を入力すると、 WebアプリケーションはおそらくあなたのユーザーIDが無効であるか、パスワードが無効であるというメッセージで応答します。 Webアプリケーションによって、ユーザーIDとパスワードの組み合わせが無効であるなどの一般的なエラーメッセージが返される場合があります。同時に、無効なユーザーIDと無効なパスワードのURLに異なるエラーコードが返されます。

  • <!どちらの場合でも、アプリケーションが無効なパラメータだけでなく、有効なパラメータも有効であることをアプリケーションが通知しているため、これは悪いニュースです。

これは悪意のある攻撃者が良いユーザー名やパスワードを知っていることを意味します。その作業負荷は半減しました!彼らがユーザー名を知っていれば、パスワードクラッキングプロセスを自動化するためのスクリプトを書くことができます。

<! - 3 - >

BrutusなどのWebログインクラッキングツールを使用して、ログインテストを次のレベルに引き上げる必要もあります。 Brutusは、辞書攻撃とブルートフォース攻撃の両方を使用して、HTTPとフォームベースの認証メカニズムの両方を解読するのに使用できる非常に簡単なツールです。 あらゆるタイプのパスワードテストと同様に、これは長くて厄介な作業であり、ユーザーアカウントをロックアウトする危険性があります。慎重に進んでください。 Webパスワードをクラックするための代替ツールとして、より優れた管理ツールがTHC-Hydraです。

ほとんどの商用ウェブ脆弱性スキャナは辞書ベースのウェブパスワードクラッカーを持っていますが、Brutusのような本当のブルートフォーステストはできません。あなたのパスワードクラッキングの成功は、あなたの辞書リストに大きく依存しています。ここには、辞書ファイルやその他のさまざまな単語リストを格納する人気サイトがあります:

ftp:// ftp。セリア。パデューedu / pub / dict

http:// packetstormsecurity。組織/クラッカー/ワードリスト

www。前哨9。 com / files / WordLists。 html

ストレージ管理システムやIPビデオや物理アクセス制御システムなどの多くのフロントエンドWebシステムには、パスワードが入っているだけなので、パスワードクラッキングツールはまったく必要ありません。これらのデフォルトパスワードは、通常「パスワード」、「管理者」、または何もありません。いくつかのパスワードはログインページのソースコードの中に埋め込まれています。

  • あなたのWebアプリケーションで弱いログインシステムを攻撃しないように、次の対策を実装できます。

  • エンドユーザーに返されるログインエラーは、ユーザーIDと同様のパスワードの組み合わせが無効です。

  • アプリケーションは、無効なユーザーIDと無効なパスワードを区別するURLにエラーコードを戻してはなりません。

URLメッセージを返さなければならない場合、アプリケーションはできるだけジェネリックとして保つ必要があります。ここに例があります:

www。 your_web_app。 com / login。 cgi? success = false

  • このURLメッセージは、ユーザにとっては便利ではないかもしれませんが、攻撃者からのメカニズムや舞台裏のアクションを隠すのに役立ちます。

  • パスワードクラッキングの試みを防ぐために、CAPTCHA(またはreCAPTCHA)またはWebログインフォームを使用してください。

    WebサーバーまたはWebアプリケーション内の侵入者ロックアウトメカニズムを使用して、10〜15回のログイン試行の失敗後にユーザーアカウントをロックします。このような作業は、セッショントラッキングやサードパーティのWebアプリケーションファイアウォールアドオンを介して処理できます。

    ベンダーのデフォルトのパスワードを確認して変更し、覚えやすいが壊れにくいものに変更します。
    
Webアプリケーションの安全でないログインハックとそれらを防ぐ方法 - ダミー

エディタの選択

保育検索中に背景チェックを行う - ダミー

保育検索中に背景チェックを行う - ダミー

他の在宅育児提供者またはあなたのお子様をご家族のお子様に配慮することを検討している場合は、参照チェックとバックグラウンドチェックをお勧めします。家族の託児所運営の場合は、自宅にいる他の大人の警察にも尋ねてください。あなたは...

離婚や離婚後の父親へのダミー - ダミー

離婚や離婚後の父親へのダミー - ダミー

分離と離婚は、多くの父親が子供たちから離れていることです。分離は、あなたの子供や子供のための偉大なお父さんと役割モデルになり続けるための障壁にはならないはずです。非居住の父親と居間の父親の責任にはほとんど違いがありません。あなた...

エディタの選択

デジタル写真のフラッシュパワーを調整する - ダミー

デジタル写真のフラッシュパワーを調整する - ダミー

フラッシュを使用すると、デジタルカメラは自動的にフラッシュを設定しますそれは必要と思われるものに応じた力。しかし、多くのカメラでは、フラッシュ露出補正、またはフラッシュEVと呼ばれる機能によって、フラッシュ光の強さを調整できます。

ISO設定を変更してデジタルカメラの光感度を調整する - ダミー

ISO設定を変更してデジタルカメラの光感度を調整する - ダミー

ISO設定の選択。カメラのイメージセンサの光感度を示します。 ISO番号が高いほど、カメラはより迅速に光に反応します。 ISO感度を高く設定すると光の感度は上がりますが、画像にノイズが加わることもあります。この図は、4枚の画像を示しています。

エディタの選択

WEPの弱点 - ダミー

WEPの弱点 - ダミー

セキュリティ研究者は悪意のあるユーザーが無線LAN(ワイヤレスローカルエリアネットワークWEP(Wired Equivalent Privacy)を使用しています。これらは、たとえば以下のようなものです。トラフィックを復号化するパッシブ攻撃:統計分析に基づいています。

Webアプリケーションの安全でないログインハックとそれらを防ぐ方法 - ダミー

Webアプリケーションの安全でないログインハックとそれらを防ぐ方法 - ダミー

アプリケーションで何かできるようになる前にログインする必要があります。意外なことに、これらはハッカーの大きな助けになることがあります。これらのログイン・メカニズムは、誤ったユーザーIDまたはパスワードを正常に処理しないことがよくあります。攻撃者が有効なユーザーIDとパスワードを収集するために使用することができる情報を漏洩させることがよくあります。 To ...

あなたのネットワーク上のOutlook Web Appを使用する - ダミー

あなたのネットワーク上のOutlook Web Appを使用する - ダミー

自宅からオフィスネットワークに接続するほとんどの人本当にちょうど彼らの電子メールが必要です。オフィスネットワークにアクセスする唯一の理由が電子メールを受け取ることだけであれば、この簡単で簡単なツール、OWAとも呼ばれるOutlook Web Appを試してみてください。このMicrosoft Exchange Server機能は、あなたの会社の電子メールにアクセスすることができます...