Rumah Keuangan Pribadi Studi Kasus dalam Aplikasi Hacking Web - dummies

Studi Kasus dalam Aplikasi Hacking Web - dummies

Daftar Isi:

Video: Analisa Data & Tracking Website 2024

Video: Analisa Data & Tracking Website 2024
Anonim

Dalam studi kasus ini, Caleb Sima, seorang ahli keamanan aplikasi terkenal, bertunangan dengan hack a aplikasi web klien Contoh tentang menemukan risiko keamanan ini adalah kisah peringatan yang baik untuk membantu melindungi informasi pribadi Anda.

Situasi

Mr. Sima dipekerjakan untuk melakukan tes penetrasi aplikasi web untuk menilai keamanan sebuah situs keuangan yang terkenal. Dilengkapi dengan URL situs keuangan utama, Mr. Sima memutuskan untuk menemukan situs lain apa yang ada untuk organisasi tersebut dan mulai dengan menggunakan Google untuk mencari kemungkinan.

Mr. Sima awalnya menjalankan pemindaian otomatis terhadap server utama untuk menemukan buah yang menggantung rendah. Pemindaian ini memberikan informasi tentang versi server web dan beberapa informasi dasar lainnya namun tidak ada yang terbukti berguna tanpa penelitian lebih lanjut. Sementara Mr. Sima melakukan pemindaian, baik IDS maupun firewall tidak memperhatikan aktivitasnya.

Kemudian Pak Sima mengeluarkan sebuah permintaan ke server pada halaman awal, yang mengembalikan beberapa informasi menarik. Aplikasi web tampaknya menerima banyak parameter, namun saat Pak Sima terus menjelajahi situs, dia melihat bahwa parameter di URL tetap sama.

Mr. Sima memutuskan untuk menghapus semua parameter di dalam URL untuk melihat informasi apa yang akan dikembalikan server saat ditanyai. Server merespons dengan pesan kesalahan yang menjelaskan jenis lingkungan aplikasi.

Selanjutnya, Tuan Sima melakukan pencarian Google pada aplikasi yang menghasilkan beberapa dokumentasi terperinci. Sima menemukan beberapa artikel dan catatan teknologi dalam informasi ini yang menunjukkan kepadanya bagaimana aplikasi tersebut bekerja dan file default apa yang mungkin ada. Sebenarnya, server memiliki beberapa file default ini.

Mr. Sima menggunakan informasi ini untuk menyelidiki aplikasi lebih lanjut. Dia segera menemukan alamat IP internal dan layanan apa yang ditawarkan oleh aplikasi tersebut. Begitu Pak Sima tahu persis versi admin apa yang sedang dijalankan, dia ingin tahu apa lagi yang bisa dia temukan.

Mr. Sima terus memanipulasi URL dari aplikasi dengan menambahkan & karakter dalam pernyataan untuk mengendalikan naskah ubahsuaian. Teknik ini memungkinkan dia untuk menangkap semua file kode sumber. Sima mencatat beberapa nama file yang menarik, termasuk VerifyLogin. htm, ApplicationDetail. htm, CreditReport. htm, dan ChangePassword. htm

Kemudian Pak Sima mencoba menghubungkan ke setiap file dengan mengeluarkan URL berformat khusus ke server.Server mengembalikan pesan User not logged in untuk setiap permintaan dan menyatakan bahwa koneksi harus dilakukan dari intranet.

Hasil

Mr. Sima tahu dimana file-file itu berada dan bisa mengendus koneksi dan menentukan ApplicationDetail itu. htm file mengatur string cookie Dengan sedikit manipulasi URL, Pak Sima memukul jackpot. File ini mengembalikan informasi klien dan kartu kredit saat aplikasi pelanggan baru diproses. Laporan kredit. Anda bisa menghubungi Mr. Sima untuk melihat status laporan kredit pelanggan, informasi penipuan, status aplikasi yang ditolak, dan informasi sensitif lainnya.

Pelajarannya: Hacker dapat memanfaatkan berbagai jenis informasi untuk menerobos aplikasi web. Eksploitasi individu dalam studi kasus ini kecil, namun bila dikombinasikan, mereka menghasilkan kerentanan yang parah.

Caleb Sima adalah anggota piagam tim X-Force di Internet Security Systems dan merupakan anggota pertama tim pengujian penetrasi. Sima kemudian bergabung dengan SPI Dynamics (kemudian diakuisisi oleh HP) dan menjadi CTO-nya, serta direktur SPI Labs, grup riset dan pengembangan keamanan aplikasi di dalam SPI Dynamics.

Studi Kasus dalam Aplikasi Hacking Web - dummies

Pilihan Editor

Bagaimana Menutup presentasi PowerPoint 2007 Presentation - dummies

Bagaimana Menutup presentasi PowerPoint 2007 Presentation - dummies

Menutup presentasi PowerPoint seperti memasukkannya ke dalam folder, dan menyimpan folder di laci yang tepat. Ada tiga cara yang berbeda untuk menutup presentasi PowerPoint:

Bagaimana Bandingkan Fitur PowerPoint 2013 Presentation - dummies

Bagaimana Bandingkan Fitur PowerPoint 2013 Presentation - dummies

Bandingkan fitur di PowerPoint 2013 memungkinkan Anda membandingkan perbedaan antara dua versi dari sebuah presentasi dan menerima atau menolak perbedaan. Fitur ini berguna jika Anda telah mengirimkan salinan presentasi ke reviewer dan Anda ingin secara selektif menggabungkan perubahan resensi. Menggunakan fitur Compare sangatlah mudah. Berikut adalah ...

Bagaimana Mengompres Gambar Anda di PowerPoint 2013 - dummies

Bagaimana Mengompres Gambar Anda di PowerPoint 2013 - dummies

PowerPoint 2013 mencakup perintah Compress Pictures yang dapat menghilangkan detail asing di gambar Anda dan dengan demikian mengurangi ukuran file presentasi Anda. Untuk menghemat lebih banyak ruang, perintah Compress Pictures juga akan menghapus bagian gambar Anda yang telah dipotong. Anda bisa menggunakan perintah ini untuk memampatkan hanya satu ...

Pilihan Editor

Cara Menggunakan NaturallySpeaking dengan Kotak Dialog Umum - dummies

Cara Menggunakan NaturallySpeaking dengan Kotak Dialog Umum - dummies

Secara alamiSpeaking dapat membantu Anda mengendalikan kotak dialog. Ini adalah & ldquo; Lihat Ma, tidak ada tangan & rdquo; contoh. Semuanya dilakukan dengan perintah suara. Tentu, terkadang Anda bisa menyelesaikan tugas lebih cepat dengan mematuk kunci atau menggerakkan mouse Anda. Seiring waktu, Anda akan menyelesaikan kompromi Anda sendiri antara perintah suara dan perintah mouse dan keyboard. Untuk pencarian berikut, NaturallySpeaking ...

Bagaimana Menggunakan "Klik" Command di NaturallySpeaking - dummies

Bagaimana Menggunakan "Klik" Command di NaturallySpeaking - dummies

Para insinyur di Nuance dapat ' t mengantisipasi setiap perintah yang mungkin digunakan oleh aplikasi nyasar, jadi mereka telah melakukan hal terbaik berikutnya: Mereka membuat perintah "Klik" untuk mengubah menu aplikasi menjadi perintah suara. Begini cara menggunakannya: Katakan, "Klik " untuk memperluas menu. Setiap judul yang muncul pada aplikasi ...

Bagaimana Menggunakan Mikrofon Profesional Naga Secara Pribadi:" Apakah Hal Ini Aktif? " - dummies

Bagaimana Menggunakan Mikrofon Profesional Naga Secara Pribadi:" Apakah Hal Ini Aktif? " - dummies

Dapat menjadi lucu saat Anda menyadari bahwa mikrofon Profesional Dragon Professional Anda telah berada di sepanjang waktu Anda menerima telepon terakhir Anda. Kata-kata yang Anda didiktekan tidak akan terlihat seperti apa yang Anda katakan. Ada jeda; Anda membuang muka dan mungkin mikrofon ditekan di bawah dagu Anda. Segera hapus ...

Pilihan Editor

10 Hal yang sering terjadi pada PowerPoint 2016 - dummies

10 Hal yang sering terjadi pada PowerPoint 2016 - dummies

Jumlah sebenarnya dari hal-hal yang dapat terjadi Salah saat bekerja dengan PowerPoint 2016 mungkin mendekati 10.000, tapi sepuluh di antaranya adalah yang paling sering salah. Anda tidak dapat menemukan file Anda Entah Anda menyimpan file dalam folder yang berbeda, atau Anda menggunakan nama file yang berbeda untuk menyimpannya ...

Menerapkan Style to a Table pada PowerPoint 2007 - dummies

Menerapkan Style to a Table pada PowerPoint 2007 - dummies

Setelah Anda membuat sebuah tabel di slide PowerPoint, gunakan kontrol di bawah Table Tools pada PowerPoint Ribbon untuk memformatnya. PowerPoint menawarkan beberapa gaya tabel yang telah ditentukan. Sebelum Anda menerapkan sebuah gaya, gunakan kotak centang yang muncul di sisi kiri tab Desain di bawah Table Tools on the Ribbon. Header ...

5 Trik bagus untuk PowerPoint 2016 - dummies

5 Trik bagus untuk PowerPoint 2016 - dummies

Ada banyak hal yang menyukai PowerPoint 2016, terutama jika Anda tahu caranya untuk menggunakan semua lonceng dan peluit. Berikut adalah beberapa tip dan trik yang perlu diingat: Skala ukuran slide ke dimensi monitor Ada dua rasio aspek dasar untuk layar komputer: standar (4: 3) dan lebar (16: 9). Angka-angka ini ...