Rumah Keuangan Pribadi Studi Kasus dalam Aplikasi Hacking Web - dummies

Studi Kasus dalam Aplikasi Hacking Web - dummies

Daftar Isi:

Video: Analisa Data & Tracking Website 2024

Video: Analisa Data & Tracking Website 2024
Anonim

Dalam studi kasus ini, Caleb Sima, seorang ahli keamanan aplikasi terkenal, bertunangan dengan hack a aplikasi web klien Contoh tentang menemukan risiko keamanan ini adalah kisah peringatan yang baik untuk membantu melindungi informasi pribadi Anda.

Situasi

Mr. Sima dipekerjakan untuk melakukan tes penetrasi aplikasi web untuk menilai keamanan sebuah situs keuangan yang terkenal. Dilengkapi dengan URL situs keuangan utama, Mr. Sima memutuskan untuk menemukan situs lain apa yang ada untuk organisasi tersebut dan mulai dengan menggunakan Google untuk mencari kemungkinan.

Mr. Sima awalnya menjalankan pemindaian otomatis terhadap server utama untuk menemukan buah yang menggantung rendah. Pemindaian ini memberikan informasi tentang versi server web dan beberapa informasi dasar lainnya namun tidak ada yang terbukti berguna tanpa penelitian lebih lanjut. Sementara Mr. Sima melakukan pemindaian, baik IDS maupun firewall tidak memperhatikan aktivitasnya.

Kemudian Pak Sima mengeluarkan sebuah permintaan ke server pada halaman awal, yang mengembalikan beberapa informasi menarik. Aplikasi web tampaknya menerima banyak parameter, namun saat Pak Sima terus menjelajahi situs, dia melihat bahwa parameter di URL tetap sama.

Mr. Sima memutuskan untuk menghapus semua parameter di dalam URL untuk melihat informasi apa yang akan dikembalikan server saat ditanyai. Server merespons dengan pesan kesalahan yang menjelaskan jenis lingkungan aplikasi.

Selanjutnya, Tuan Sima melakukan pencarian Google pada aplikasi yang menghasilkan beberapa dokumentasi terperinci. Sima menemukan beberapa artikel dan catatan teknologi dalam informasi ini yang menunjukkan kepadanya bagaimana aplikasi tersebut bekerja dan file default apa yang mungkin ada. Sebenarnya, server memiliki beberapa file default ini.

Mr. Sima menggunakan informasi ini untuk menyelidiki aplikasi lebih lanjut. Dia segera menemukan alamat IP internal dan layanan apa yang ditawarkan oleh aplikasi tersebut. Begitu Pak Sima tahu persis versi admin apa yang sedang dijalankan, dia ingin tahu apa lagi yang bisa dia temukan.

Mr. Sima terus memanipulasi URL dari aplikasi dengan menambahkan & karakter dalam pernyataan untuk mengendalikan naskah ubahsuaian. Teknik ini memungkinkan dia untuk menangkap semua file kode sumber. Sima mencatat beberapa nama file yang menarik, termasuk VerifyLogin. htm, ApplicationDetail. htm, CreditReport. htm, dan ChangePassword. htm

Kemudian Pak Sima mencoba menghubungkan ke setiap file dengan mengeluarkan URL berformat khusus ke server.Server mengembalikan pesan User not logged in untuk setiap permintaan dan menyatakan bahwa koneksi harus dilakukan dari intranet.

Hasil

Mr. Sima tahu dimana file-file itu berada dan bisa mengendus koneksi dan menentukan ApplicationDetail itu. htm file mengatur string cookie Dengan sedikit manipulasi URL, Pak Sima memukul jackpot. File ini mengembalikan informasi klien dan kartu kredit saat aplikasi pelanggan baru diproses. Laporan kredit. Anda bisa menghubungi Mr. Sima untuk melihat status laporan kredit pelanggan, informasi penipuan, status aplikasi yang ditolak, dan informasi sensitif lainnya.

Pelajarannya: Hacker dapat memanfaatkan berbagai jenis informasi untuk menerobos aplikasi web. Eksploitasi individu dalam studi kasus ini kecil, namun bila dikombinasikan, mereka menghasilkan kerentanan yang parah.

Caleb Sima adalah anggota piagam tim X-Force di Internet Security Systems dan merupakan anggota pertama tim pengujian penetrasi. Sima kemudian bergabung dengan SPI Dynamics (kemudian diakuisisi oleh HP) dan menjadi CTO-nya, serta direktur SPI Labs, grup riset dan pengembangan keamanan aplikasi di dalam SPI Dynamics.

Studi Kasus dalam Aplikasi Hacking Web - dummies

Pilihan Editor

Bagaimana membuat halaman depan situs Anda - dummies

Bagaimana membuat halaman depan situs Anda - dummies

Untuk sebagian besar, ketika Anda kunjungi blog yang didukung oleh WordPress, blog ada di halaman utama. Blog pribadi ini, didukung oleh WordPress (tentu saja), menampilkan posting blog terbaru di halaman depan. Pengaturan ini khas dari situs yang dijalankan oleh WordPress. Tapi halaman depan situs bisnis ini, webdevstudios. com, ...

Bagaimana Menemukan Pengencer untuk Konten WordPress Anda - dummies

Bagaimana Menemukan Pengencer untuk Konten WordPress Anda - dummies

Influencer dapat menjadi cara yang berguna untuk promosikan konten WordPress anda Setelah Anda menyusun daftar situs yang ingin Anda targetkan, Anda dapat mulai memecah daftar dan menentukan siapa influencer di niche Anda, termasuk influencer yang tersembunyi. Penyerang tersembunyi adalah orang-orang yang memiliki jejak sosial yang besar yang tidak harus ...

Cara Mengaktifkan WordPress. com Theme - dummies

Cara Mengaktifkan WordPress. com Theme - dummies

Pilih tema untuk WordPress Anda. com blog, lalu aktifkan. WordPress. Tema com (juga disebut design atau template) yang Anda pilih mempengaruhi tata letak visual dan tampilan blog Anda.

Pilihan Editor

Bagaimana Membuat Penunjukan dengan Outlook. com - dummies

Bagaimana Membuat Penunjukan dengan Outlook. com - dummies

Perlu membuat janji temu di Outlook. com? Jika Anda adalah pejuang jalan berat, Anda mungkin menyimpan kalender Anda di smartphone untuk referensi Anda sendiri, tapi untuk orang lain, janji dan rapat tersebut sangat mungkin terjadi pada Kalender Outlook. Janji dan rapat yang Anda poskan di Outlook terkait dengan Outlook. com, jadi dari apapun ...

Pilihan Editor

Desain Media Sosial: Cara Menggunakan Alat Wandel Magic Photoshop - dummies

Desain Media Sosial: Cara Menggunakan Alat Wandel Magic Photoshop - dummies

The Magic Wand Alat bisa menjadi alat yang baik untuk memanipulasi foto agar bisa digunakan di situs media sosial Anda. Alat Magic Wand di Photoshop telah menjadi subyek banyak cemoohan dari para profesional pengedit foto, yang menganggapnya sebagai jenis hal yang disalahgunakan oleh orang-orang baru yang menghasilkan pilihan bergerigi bergerigi yang membuat ...

Desain Media Sosial: Opsi Gambar Twitter - dummies

Desain Media Sosial: Opsi Gambar Twitter - dummies

Tantangan terbesar dengan desain Twitter adalah mencari tahu bagaimana caranya. menyulap batasan ruang dan cara terbaik untuk memposisikan tiga gambar terpisah yang diizinkan Anda gunakan di profil Twitter Anda.

Social Media Optimization: Menampilkan Tweet secara Otomatis ke Profil Facebook Anda - dummies

Social Media Optimization: Menampilkan Tweet secara Otomatis ke Profil Facebook Anda - dummies

Datang dengan Hal baru untuk dikirim ke Facebook bisa menjadi tugas yang cukup. Untungnya, ada trik Anda bisa mengoptimalkan situs media sosial ini. Jika Anda dapat memanfaatkan cross-posting konten antar layanan, Anda dapat menghemat waktu. Twitter memberi Anda kemampuan untuk menghubungkan profil Anda dengan layanan lainnya. Ada, ...