精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

實(shí)戰(zhàn)安全工程師訓(xùn)練佳品之WebGoat入門篇

原創(chuàng)
安全 應(yīng)用安全
WebGoat是由著名的OWASP負(fù)責(zé)維護(hù)的一個(gè)漏洞百出的J2EE Web應(yīng)用程序,這些漏洞并非程序中的bug,而是故意設(shè)計(jì)用來講授Web應(yīng)用程序安全課程的。

【51CTO.com獨(dú)家特稿】WebGoat是由著名的OWASP負(fù)責(zé)維護(hù)的一個(gè)漏洞百出的J2EE Web應(yīng)用程序,這些漏洞并非程序中的bug,而是故意設(shè)計(jì)用來講授Web應(yīng)用程序安全課程的。這個(gè)應(yīng)用程序提供了一個(gè)逼真的教學(xué)環(huán)境,為用戶完成課程提供了有關(guān)的線索。

對(duì)于每堂課,都對(duì)應(yīng)于WebGoat應(yīng)用程序中的一個(gè)實(shí)際的安全漏洞,為了能親身實(shí)踐如何利用這個(gè)漏洞,您首先需要具備該漏洞的有關(guān)知識(shí),雖然WebGoat應(yīng)用程序本身提供了有關(guān)的簡(jiǎn)介,但是很可能需要查找更多的資料才能搞定這個(gè)漏洞,所以,它對(duì)于激發(fā)安全測(cè)試人員和開發(fā)人員來的學(xué)習(xí)興趣和提高安全知識(shí)的理解及動(dòng)手能力方面,都是非常有幫助的。舉個(gè)例子,在其中一個(gè)課程中,用戶必須使用SQL注入來竊取(杜撰的)信用卡號(hào)。——51CTO王文文:看到這個(gè),由衷的感嘆老外對(duì)網(wǎng)絡(luò)安全教育的認(rèn)真和開放的程度。

一、為什么要設(shè)計(jì)WebGoat

在學(xué)習(xí)和實(shí)踐Web應(yīng)用程序安全知識(shí)時(shí),我們所面臨的一大難點(diǎn)是:到哪里去找可以練手的web應(yīng)用程序呢?顯然,明目張膽地掃描在線書店或者網(wǎng)絡(luò)銀行可不是個(gè)好主意,小心警察叔叔會(huì)找上門來。此外,安全專業(yè)人員經(jīng)常需要測(cè)試某些安全工具,以檢查它們的功能是否如廠商所鼓吹的那般,這時(shí)他們就需要一個(gè)具有確定漏洞的平臺(tái)作為活靶子。但是,無論學(xué)習(xí)web測(cè)試,還是檢查工具性能,都要求在一個(gè)安全、合法的環(huán)境下進(jìn)行。即使你的意圖是好的,但是在未經(jīng)許可的情況下企圖查找安全漏洞也是絕不允許的。這時(shí),WebGoat項(xiàng)目便應(yīng)運(yùn)而生了。

WebGoat項(xiàng)目的主要目標(biāo)很簡(jiǎn)單,就是為Web應(yīng)用程序安全學(xué)習(xí)創(chuàng)建一個(gè)生動(dòng)的交互式教學(xué)環(huán)境。將來,項(xiàng)目研究小組希望將WebGoat發(fā)展成為一個(gè)安全性基準(zhǔn)測(cè)試程序平臺(tái)和一個(gè)基于Java的蜜罐網(wǎng)站。如果您有興趣,也可以查閱這個(gè)項(xiàng)目的路線圖,其中能夠找到一些可以立即參與的任務(wù)。——51CTO王文文:是不是挺像一個(gè)黑客游戲?既能過癮又能練習(xí)網(wǎng)絡(luò)安全技術(shù),最重要的是不用去危害真實(shí)的網(wǎng)站。

二、WebGoat概要

WebGoat是一個(gè)用來演示W(wǎng)eb應(yīng)用程序中的典型安全漏洞的應(yīng)用程序,旨在在應(yīng)用程序安全審計(jì)的上下文中系統(tǒng)、條理地講解如何測(cè)試和利用這些安全漏洞。WebGoat是用Java語言寫成的,因此可以安裝到所有帶有Java虛擬機(jī)的平臺(tái)之上。此外,它還分別為Linux、OS X Tiger和Windows系統(tǒng)提供了安裝程序。部署該程序后,用戶就可以進(jìn)入課程了,該程序會(huì)自動(dòng)通過記分卡來跟蹤用戶的進(jìn)展。當(dāng)前提供的訓(xùn)練課程有30多個(gè),其中包括:跨站點(diǎn)腳本攻擊(XSS)、訪問控制、線程安全、操作隱藏字段、操縱參數(shù)、弱會(huì)話cookie、SQL盲注、數(shù)字型SQL注入、字符串型SQL注入、web服務(wù)、Open Authentication失效危險(xiǎn)的HTML注釋……等等!

我們希望通過WebGoat幫助測(cè)試人員掌握以下技能: 

◆理解web應(yīng)用程序中的各種高級(jí)交互過程 

◆確定出有助于發(fā)動(dòng)攻擊的客戶端可見數(shù)據(jù) 

◆識(shí)別和理解能將應(yīng)用程序暴露在攻擊之下的數(shù)據(jù)和用戶交互 

◆對(duì)這些交互進(jìn)行測(cè)試,并暴露出它們的漏洞 

◆攻擊應(yīng)用程序以演示和利用服務(wù)器的弱點(diǎn)

對(duì)于WebGoat來說,它的安裝過程就是下載和解壓縮,然后就可以使用了。然而,一些用戶可能更喜歡下載war文件。下面就所有的安裝方式分別做詳細(xì)的說明。#p#

三、WebGoat標(biāo)準(zhǔn)版安裝方法

WebGoat是一個(gè)平臺(tái)無關(guān)的Web安全漏洞實(shí)驗(yàn)環(huán)境,該環(huán)境需要Apache Tomcat和JAVA開發(fā)環(huán)境的支持。它分別為Microsoft Windows和UN*X環(huán)境提供了相應(yīng)的安裝程序,下面我們將根據(jù)操作系統(tǒng)分別加以介紹。

安裝Java和Tomcat

需要注意,從版本5開始,這一步可以省略,因?yàn)樗鼈冏陨韼в蠮ava Development Kit和Tomcat 5.5。首先安裝Java,您可以從http://java.sun.com/downloads/安裝和部署合適的版本,最低版本要求為1.4.1,然后安裝Tomcat,您可以從http://tomcat.apache.org/download-55.cgi安裝和部署Tomcat。

安裝到Windows系統(tǒng)

1.將WebGoat-OWASP_Standard-5.2.zip解壓至合適的目錄中。

2.若要啟動(dòng)Tomcat,切換至前面存放解壓后的WebGoat的目錄,然后雙擊webgoat.bat即可。

3.啟動(dòng)瀏覽器,在地址欄輸入http://localhost/WebGoat/attack 。注意,這個(gè)鏈接地址是區(qū)分大小寫的,務(wù)必確保其中使用的是大寫字母W和G。

安裝到Linux系統(tǒng)

1.將WebGoat-OWASP_Standard-x.x.zip解壓至您的工作目錄。

2.將webgoat.sh文件中的第17、19和23行中的“1.5”改為“1.6”。

3.因?yàn)樽钚掳姹具\(yùn)行在一個(gè)特權(quán)端口上,所以您需要使用下列命令來啟/停WebGoat Tomcat:     

(1). 當(dāng)作為root用戶運(yùn)行在80端口時(shí),使用:  

sudo sh webgoat.sh start80           
sudo sh webgoat.sh stop

(2). 當(dāng)運(yùn)行在8080端口時(shí),使用:           

sh webgoat.sh start8080          
sh webgoat.sh stop

安裝至OS X(Tiger 10.4+)系統(tǒng)

1.將WebGoat-OWASP_Standard-x.x.zip解壓至您的工作目錄。

2.將webgoat.sh文件中的第10行中的“1.5”改為“1.6”。

3.因?yàn)樽钚掳姹具\(yùn)行在一個(gè)特權(quán)端口上,所以您需要使用下列命令來啟/停WebGoat Tomcat:    

 (1).當(dāng)作為root用戶運(yùn)行在80端口時(shí),使用:         

sudo sh webgoat.sh start80      
sudo sh webgoat.sh stop

(2). 當(dāng)運(yùn)行在8080端口時(shí),使用:         

sh webgoat.sh start8080        
sh webgoat.sh stop

安裝至FreeBSD系統(tǒng) 

1.使用下面的命令來安裝Tomcat和Java :      

cd /usr/ports/www/tomcat55      
sudo make install

2. 安裝Java JDK的時(shí)候,可能需要手工方式進(jìn)行下載,屆時(shí)系統(tǒng)會(huì)給出詳細(xì)的提示。  

3. 將WebGoat-OWASP_Standard-x.x.zip解壓至您的工作目錄。 

4. 將webgoat.sh文件中的第17、19和23行中的“1.5”改為“1.6”。  

5. 因?yàn)樽钚掳姹具\(yùn)行在一個(gè)特權(quán)端口上,所以您需要使用下列命令來啟/停WebGoat Tomcat:    

 (1).當(dāng)作為root用戶運(yùn)行在80端口時(shí),使用:

sudo sh webgoat.sh start80         
sudo sh webgoat.sh stop

              

 (2). 當(dāng)運(yùn)行在8080端口時(shí),使用:            

sh webgoat.sh start8080        
sh webgoat.sh stop

運(yùn)行方法

1. 啟動(dòng)瀏覽器,并在地址欄輸入http://localhost/WebGoat/attack,注意這里使用的大寫的字母W和G。

2. 登錄時(shí),用戶帳號(hào)使用guest,密碼為guest。 #p#

四、WebGoat Developer版安裝方法

WebGoat 5.2 Developer版(位于SourceForge網(wǎng)站),注意:這個(gè)版本旨在提供一個(gè)WebGoat實(shí)驗(yàn)室環(huán)境。如果您想開發(fā)自己的教學(xué)課程,請(qǐng)與Google code站點(diǎn)上的基線同步。

這個(gè)開發(fā)人員版本除了包含標(biāo)準(zhǔn)版本外,還多了一個(gè)已配置的Eclipse環(huán)境。這個(gè)開發(fā)人員版本使用也會(huì)簡(jiǎn)單,下載、解壓縮然后單擊腳本即可。如果您僅僅希望研究有關(guān)課程的話,它用起來跟標(biāo)準(zhǔn)版本沒有什么區(qū)別。然而,如果希望組建實(shí)驗(yàn)室,或者在課堂上使用WebGoat的話,可以使用eclipse.bat腳本來啟動(dòng)一個(gè)預(yù)配置的WebGoat環(huán)境。具體的使用說明,請(qǐng)參見自帶的_HOW TO create the WebGoat workspace.txt_文件。

1.將Eclipse-Workspace.zip抽取至工作目錄

2.雙擊eclipse.bat文件

3.在Eclipse右上角的包資源管理器中,右鍵單擊WebGoat項(xiàng)目,并刷新

4.在Eclipse右上角的包資源管理器中,右鍵單擊Servers項(xiàng)目,并刷新

5.在Eclipse 底部的服務(wù)器視圖中,右鍵單擊localhost服務(wù)器,并啟動(dòng)它

6.在瀏覽器中導(dǎo)航至http://localhost/WebGoat/attack

7.源代碼發(fā)生的任何變化,都會(huì)自動(dòng)地引起編譯操作,保存后會(huì)自動(dòng)重新部署。#p#

五、WebGoat War文件版安裝方法

這個(gè)版本將假定已經(jīng)預(yù)先安裝了WebGoat Standard版本,或者主機(jī)已經(jīng)安裝了java 1.5(或更高版本)和tomcat 5.5。如果您尚未安裝Standard版本,那么就需要修改tomcat/conf/tomcat-users.xml文件來添加WebGoat用戶,具體請(qǐng)參閱http://code.google.com/p/webgoat/wiki/FAQ

1.從WebGoat Downloads 鏈接下載WebGoat-OWASP_WAR-X.X.zip。

2.如果Tomcat正在運(yùn)行的話,請(qǐng)先將其關(guān)閉——只需關(guān)閉Tomcat窗口即可。

3.將war文件拷貝至WebGoat-X.X\tomcat\webapps\webgoat.war

4.刪除現(xiàn)有的WebGoat-X.X\tomcat\webapps\webgoat目錄

(1).這會(huì)導(dǎo)致所有的課程狀態(tài)被丟失

(2).若要保存課程狀態(tài),請(qǐng)保留webapps\webgoat\users文件夾的副本

(3).重新啟動(dòng)WebGoat之后恢復(fù)這個(gè)用戶目錄

5.切換至WebGoat-X.X目錄

6.雙擊webgoat.bat文件

這時(shí)Tomcat窗口就會(huì)啟動(dòng)。

7.在瀏覽器中導(dǎo)航至http://localhost/WebGoat/attack。 #p#

六、所需其他工具

對(duì)于老道的應(yīng)用程序安全審計(jì)人員來說,可用的輔助工具有很多。就我們這種類型的安全審計(jì)來說,最常用的工具就是本地代理和web/應(yīng)用程序爬蟲。為了完成全套WebGoat課程,web代理程序是必不可少的。

應(yīng)用程序?qū)徲?jì)代理

一般的web代理通常都能接收、處理和轉(zhuǎn)發(fā)客戶和服務(wù)器之間的HTTP和HTTPS數(shù)據(jù),這樣就能讓所有的web通信流量都流經(jīng)某個(gè)點(diǎn),以便通過高速緩存或者應(yīng)用安全策略來監(jiān)視利用率、提高性能,等等。

應(yīng)用程序代理工具可用來攔截本地客戶端的瀏覽器和服務(wù)器端之間所有的HTTP和HTTPS通信,它實(shí)際上充當(dāng)了一個(gè)可以監(jiān)視、檢查和(最重要地)修改所有的交互的中間人角色。

通過這種工具,審計(jì)人員可以準(zhǔn)確確定出在客戶和服務(wù)器之間傳遞的到底是什么樣的數(shù)據(jù)。此外,它們還可以對(duì)這些數(shù)據(jù)進(jìn)行分析和修改,從而測(cè)試對(duì)應(yīng)用程序的影響。

在WebGoat的許多課程中,應(yīng)用程序?qū)徲?jì)代理或者具備同等功能的軟件都是必不可少的。下列是我們推薦的工具:

◆WebScarab:WebScarab Project 

◆BurpProxy- http://portswigger.net/ 

◆ParosProxy - http://parosproxy.org

應(yīng)用程序爬蟲

所謂爬行一個(gè)站點(diǎn),實(shí)際上就是識(shí)別和訪問網(wǎng)站應(yīng)用程序內(nèi)所有預(yù)定的頁面和鏈接,并建立本地副本;當(dāng)然建立副本這一點(diǎn)通常是可選的。然后,我們就可以分析爬行結(jié)果,得到應(yīng)用程序內(nèi)目標(biāo)腳本、表單、頁面和字段等組成的明細(xì)表供后面的測(cè)試之用。鏡像下來的內(nèi)容也可以用來分析有關(guān)信息,這樣做要比人工或者在線分析要快得多了。

下列是我們推薦的工具:

◆WebScarab:WebScarab Project 

◆BurpSpider - http://portswigger.net 

◆ParosProxy - http://parosproxy.org #p#

七、WebGoat操作指南

開始使用WebGoat之前,必須首先啟動(dòng)Tomcat,這可以通過Tomcat的bin目錄中的腳本/批處理程序startup來完成。此外,要想正常使用WebGoat,它必須具備作為服務(wù)器運(yùn)行所需的權(quán)限,并允許一些不常見的web行為。當(dāng)主機(jī)運(yùn)行WebGoat時(shí),WebGoat的安全漏洞會(huì)牽連到主機(jī),從而使主機(jī)很容易遭到攻擊。如果機(jī)器連接到了互聯(lián)網(wǎng),那么就應(yīng)該將其斷開。運(yùn)行的個(gè)人防火墻可能會(huì)阻止WebGoat的正常使用。所以,運(yùn)行WebGoat時(shí)需要禁用所有的個(gè)人防火墻。

我們可以通過瀏覽器瀏覽localhost的80端口訪問Tomcat服務(wù)器,如http://127.0.0.1

WebGoat位于WebGoat目錄,其中的課程包含在http://127.0.0.1/WebGoat/attack中。

WebGoat應(yīng)用程序施行基于角色的安全機(jī)制。登錄對(duì)話請(qǐng)求會(huì)要求輸入身份憑證,登錄時(shí),可以將guest作為用戶標(biāo)識(shí)和密碼使用。

 
圖1   登錄頁面

成功登錄之后,Tomcat服務(wù)器將顯示W(wǎng)ebGoat的歡迎頁面。

 
圖2 歡迎頁面

下面介紹WebGoat的基本操作。我們知道,無論應(yīng)用程序安全審計(jì)的哪個(gè)階段,都需要對(duì)目標(biāo)的運(yùn)作機(jī)制有深入的了解。這通常包括:

◆考察客戶端內(nèi)容,諸如HTML和腳本 

◆分析客戶和服務(wù)器之間的通訊 

◆檢查cookie及其他本地?cái)?shù)據(jù)

瀏覽器已經(jīng)使得查看HTML源代碼變得非常輕松,而WebGoat又增加了多種操作,包括顯示參數(shù)、顯示HTML、顯示Cookies和顯示Java等。

 
圖3  WebGoat顯示HTML源代碼

在普通環(huán)境之下,瀏覽器只提供查看HTML源代碼的功能部件,對(duì)于微軟公司的Internet Explorer瀏覽器,可以通過“查看”菜單下的“源文件”選項(xiàng)來查看HTML源代碼。對(duì)于Firefox瀏覽器來說,查看頁面源碼的功能同樣位于“查看”菜單下的“頁面源代碼”下。 WebGoat的顯示HTML功能僅僅展示當(dāng)前課程相應(yīng)的HTML代碼,而不包括側(cè)欄和上欄對(duì)應(yīng)的HTML代碼。

 
圖4  顯示HTML源代碼

這里,參數(shù)和cookie顯示為紅色。

 
圖5  顯示參數(shù)Cookies

這里顯示Java操作會(huì)彈出一個(gè)包含源代碼的新窗口。

下面介紹如何使用代理,要想充分挖掘WebGoat的各種功能,我們需要借助以審計(jì)人員常用的應(yīng)用程序?qū)徲?jì)代理程序。這有助于進(jìn)行更深入的分析,并能修改客戶端-服務(wù)器的交互和傳輸過程中的數(shù)據(jù)。由于不同的工具,其使用和配置方法也不相同,但基本概念是一致的:

◆應(yīng)用程序?qū)徲?jì)代理必須位于客戶端的瀏覽器和遠(yuǎn)程服務(wù)器之間。 

◆它應(yīng)該允許顯示和修改傳輸中的所有HTTP數(shù)據(jù)。

該工具通常會(huì)直接插入瀏覽器,或者在另一個(gè)本機(jī)端口進(jìn)行偵聽。當(dāng)代理程序直接插入瀏覽器的時(shí)候,需要在瀏覽器中鍵入一個(gè)特殊的URL。當(dāng)該工具偵聽端口時(shí),則需要對(duì)瀏覽器進(jìn)行相應(yīng)的配置,方可正常使用該工具。在微軟公司的Internet Explorer中,可以通過工具菜單完成配置工作,如下所示:

1. 選擇工具菜單中的“Internet 選項(xiàng)”菜單項(xiàng)。  

2. 選擇“連接”選項(xiàng)卡。  

3. 單擊選項(xiàng)卡下方的“局域網(wǎng)設(shè)置…”按鈕。   

4. 在局域網(wǎng)設(shè)置對(duì)話框中,選中為LAN使用代理服務(wù)器的復(fù)選框。 

5. 不選“對(duì)本地地址不使用代理服務(wù)器”框。  

6. 輸入代理工具將要偵聽的地址和端口。對(duì)于WebScarab而言,其默認(rèn)偵聽端口是8008。

 
圖6   局域網(wǎng)設(shè)置

現(xiàn)在,每當(dāng)從客戶端的瀏覽器接收或者發(fā)送數(shù)據(jù)時(shí),我們都能通過攔截、分析和修改這些HTTP請(qǐng)求來測(cè)試應(yīng)用程序,從而安全性缺陷。審計(jì)人員可以借助這類代理獲得多種能力,包括: 

◆不管GET/POST參數(shù)的隱藏狀態(tài)如何,都可以對(duì)其進(jìn)行修改。 

◆無論是持久性還是非持久性的Cookie,當(dāng)它們進(jìn)入和離開瀏覽器時(shí),我們都可以對(duì)其進(jìn)行修改。 

◆因?yàn)閰?shù)可以在發(fā)送給服務(wù)器之前進(jìn)行即時(shí)修改,所以我們可以繞過所有的客戶端數(shù)據(jù)驗(yàn)證。 

◆能夠暴露高速緩存的數(shù)據(jù),以便于分析。 

◆能夠暴露出Server:及其他報(bào)頭,這對(duì)于調(diào)查遠(yuǎn)程web服務(wù)器類型和所用的應(yīng)用程序-服務(wù)器技術(shù)非常有利。 #p#

八、WebScarab入門指南

WebScarab具有大量的功能,因而可能會(huì)讓新用戶有一種無從下手之感。為求簡(jiǎn)單起見,攔截和修改瀏覽器和HTTP/S服務(wù)器的請(qǐng)求和響應(yīng)可以作為初學(xué)者很好的入門課,因?yàn)檫@無需學(xué)習(xí)太多的內(nèi)容就可以完成。

首先,我們假定您能夠自由訪問因特網(wǎng),也就是說,您并非位于一個(gè)代理之后。為簡(jiǎn)單起見,我們還假定您使用的瀏覽器是Internet Explorer。

 
圖7

上面是WebScarab啟動(dòng)后的截圖,其中有幾個(gè)主要的區(qū)域需要介紹一下。首先要介紹的是工具欄,從這里可以訪問各個(gè)插件,摘要窗口(主視圖)和消息窗口。

摘要窗口分成兩個(gè)部分,上面部分是一個(gè)樹表,顯示我們?cè)L問的站點(diǎn)的布局,以及各個(gè)URL的屬性。下面部分是一個(gè)表格,顯示通過WebScarab可以看到的所有會(huì)話,正常情況下它們以ID逆序排列,所以靠近表頂部的是最近的會(huì)話。當(dāng)然,會(huì)話的排列次序是可以更改的,如果需要的話,只需通過單擊列標(biāo)頭即可。

為了將WebScarab作為代理使用,需要配置瀏覽器,讓瀏覽器將WebScarab作為其代理。 我們可以通過IE的工具菜單完成配置工作。通過菜單欄,依次選擇選擇“工具”菜單、“Internet 選項(xiàng)”、“連接”、“局域網(wǎng)設(shè)置”來打開代理配置對(duì)話框。

 
圖8

WebScarab 默認(rèn)時(shí)使用localhost的8008端口作為其代理。需要對(duì)IE進(jìn)行配置,讓IE把各種請(qǐng)求轉(zhuǎn)發(fā)給WebScarab,而不是讓IE讀取這些請(qǐng)求,如上圖所示。確保除“為LAN使用代理服務(wù)器”之外的所有復(fù)選框都處于未選中狀態(tài)。為IE配置好這個(gè)代理后,在其它對(duì)話框中單擊確定按鈕,并重新回到瀏覽器。瀏覽一個(gè)非SSL的網(wǎng)站,于是轉(zhuǎn)向WebScarab。

這時(shí),您應(yīng)該看到如下圖所示的畫面;否則的話,或者是在瀏覽時(shí)遇到錯(cuò)誤的話,您應(yīng)當(dāng)回到上面的步驟,檢查你的Internet Explorer中的代理設(shè)置是否如上所述。如果代理設(shè)置是正確的,還有一種可能原因是端口8008已經(jīng)被其他程序占用,這樣的話WebScarab就無法正常使用該端口了。如果是這樣的話,您應(yīng)當(dāng)停用那個(gè)程序。后面我們會(huì)介紹如何讓W(xué)ebScarab使用不同的端口。

注意:如果您正在使用WebScarab測(cè)試的站點(diǎn)與瀏覽器位于同一個(gè)主機(jī)之上(即localhost或者127.0.0.1),并且瀏覽器為IE7的話,則需要在主機(jī)名的后面添加一個(gè)點(diǎn)號(hào)“.”,從而強(qiáng)迫IE7使用您配置的代理。這可不是WebScarab的一個(gè)bug,而是IE 開發(fā)人員所做的一個(gè)令人遺憾的設(shè)計(jì)決策。 如果IE覺得您試圖訪問的服務(wù)器位于本地計(jì)算機(jī)上,它就會(huì)忽略所有的代理設(shè)置,欺騙它的一個(gè)方法是在主機(jī)名后面加一個(gè)點(diǎn),例如http://localhost./WebGoat/attack。這將強(qiáng)迫IE使用我們配置的代理。

 
圖9

這里您可以看到一個(gè)URL樹,用來表示站點(diǎn)布局,以及經(jīng)過WebScarab的各個(gè)會(huì)話。要想查看一個(gè)特定會(huì)話的詳細(xì)信息,您可以雙擊表中的一行,這時(shí)會(huì)彈出一個(gè)顯示請(qǐng)求和響應(yīng)的詳細(xì)信息的窗口。您可以通過多種形式來查看請(qǐng)求和響應(yīng),這里顯示的是一個(gè)Parsed視圖,在這里,報(bào)頭被分解成一個(gè)表,并且請(qǐng)求或者響應(yīng)的內(nèi)容按照Content-Type報(bào)頭進(jìn)行顯示。您還可以選擇Raw格式,這樣的話,請(qǐng)求或者響應(yīng)就會(huì)嚴(yán)格按照它們的原始形態(tài)進(jìn)行展示。

 
圖10

在會(huì)話窗口中,您可以通過“previous”按鈕和“next”按鈕從一個(gè)會(huì)話切換到另一個(gè)會(huì)話,也可通過下拉式組合框直接跳到特定的會(huì)話。

現(xiàn)在,您已經(jīng)熟悉了WebScarab的基本界面,并且正確地配置了瀏覽器,接下來要做的就是攔截一些請(qǐng)求,并且在它們被發(fā)送給服務(wù)器之前對(duì)其進(jìn)行修改。

我們可以啟用代理插件的攔截功能,方法是通過工具欄上的“proxy”按鈕。然后,選擇“Manual Edit”選項(xiàng)卡。一旦選中“Intercept Requests”復(fù)選框,我們就可以選擇希望攔截的請(qǐng)求方法(大部分情況下是GET或者POST),甚至可以使用Ctrl+單擊的方式選擇多個(gè)方法。 目前,我們只選擇“GET”。

 
圖11

現(xiàn)在,返回到你的瀏覽器,并單擊一個(gè)鏈接。這時(shí),將會(huì)看到如下所示的一個(gè)窗口。最初,它只是在任務(wù)攔閃爍,只要點(diǎn)選它,就能正確顯示了。

 
圖12

現(xiàn)在,我們就可以編輯選擇的請(qǐng)求的任何部分了。需要注意的是,報(bào)頭是以URL譯碼形式顯示的,而輸入的一切都會(huì)自動(dòng)地URL編碼。如果您不想這樣的話,則可以使用Raw模式。在某些情況下,使用Raw模式可能是最簡(jiǎn)單的形式,尤其是您希望粘貼某些東西的時(shí)候。

作出修改后,單擊“Accept changes”按鈕就會(huì)將修改后的請(qǐng)求發(fā)送到服務(wù)器。如果您希望取消所在的修改,可以單擊“Cancel changes”按鈕,這樣就會(huì)發(fā)送原始的請(qǐng)求。 您還可以單擊“Abort request”按鈕,如果您根本不想給服務(wù)器發(fā)送一個(gè)請(qǐng)求的話,這會(huì)向?yàn)g覽器返一個(gè)錯(cuò)誤。最后,如果打開了多個(gè)攔截窗口(也就是說瀏覽器同時(shí)使用了若干線程),您可以使用“Cancel ALL intercepts”按鈕來釋放所有的請(qǐng)求。

WebScarab將一直攔截所有的匹配我們指定的方法的請(qǐng)求,直到您在攔截會(huì)話窗口或者Proxy插件的“Manual Edit”選項(xiàng)卡取消選中“intercept requests”復(fù)選框?yàn)橹埂5牵赡軙?huì)奇怪:為什么WebScarab不會(huì)攔截對(duì)圖像、樣式表、javascript等內(nèi)容的請(qǐng)求。如果您返回到“Manual Edit”選項(xiàng)卡,將會(huì)看到一個(gè)標(biāo)識(shí)為“Exclude paths matching :”的字段。 這個(gè)字段包含一個(gè)正則表達(dá)式,用于匹配請(qǐng)求的URL,如果匹配,則該請(qǐng)求就不會(huì)被攔截。

如果您想改變頁面某些行為的話,您還可以通過配置WebScarab使其攔截有關(guān)響應(yīng),舉例來說,您可以禁用javascript驗(yàn)證,修改SELECT字段可選項(xiàng),等等。

九、小結(jié)

WebGoat是由著名的OWASP負(fù)責(zé)維護(hù)的一個(gè)漏洞百出的J2EE Web應(yīng)用程序,這些漏洞并非程序中的bug,而是故意設(shè)計(jì)用來講授Web應(yīng)用程序安全課程的。這個(gè)應(yīng)用程序提供了一個(gè)逼真的教學(xué)環(huán)境,為用戶完成課程提供了有關(guān)的線索。本文對(duì)該工具的安裝和使用做了詳細(xì)的介紹,希望本文能夠?qū)ψx者有所幫助。

【51CTO.COM 獨(dú)家特稿,轉(zhuǎn)載請(qǐng)注明出處及作者!】

【編輯推薦】

  1. 從國內(nèi)兩大通信巨頭“間諜戰(zhàn)”來看企業(yè)內(nèi)網(wǎng)安全管理需求
  2. 正反觀點(diǎn)驗(yàn)證2010年10大安全挑戰(zhàn)
  3. 賽門鐵克產(chǎn)品不能識(shí)別2010年 新年病毒特征碼標(biāo)記為過期
  4. 圖文詳解攻擊BitLocker引導(dǎo)過程 
  5. Red Hat Enterprise Linux4.0功能與安全
  6. 安全使用RedHat Linux系統(tǒng)
  7. Red Hat PXE Server DHCP包遠(yuǎn)程拒絕服務(wù)漏洞 
責(zé)任編輯:許鳳麗 來源: 51CTO.com
相關(guān)推薦

2022-03-28 09:31:58

for循環(huán)語句

2018-06-07 17:13:27

網(wǎng)絡(luò)安全

2016-03-07 12:05:41

2011-01-18 17:00:31

Postfix入門

2017-09-12 10:26:47

springbootmaven結(jié)構(gòu)

2022-03-10 09:33:21

Java數(shù)組初始化

2010-05-20 19:12:37

2010-07-26 11:09:35

Perl函數(shù)手冊(cè)

2020-11-16 10:19:33

Java

2016-09-06 17:43:12

SwiftCloudKit開發(fā)

2009-06-09 13:02:30

NetBeans使用教程

2012-01-17 10:47:07

jQuery

2020-11-13 07:22:46

Java基礎(chǔ)While

2022-01-27 09:35:45

whiledo-while循環(huán)Java基礎(chǔ)

2015-07-30 09:43:10

獨(dú)立游戲開發(fā)入門

2009-02-09 10:03:54

2017-10-18 09:48:13

深度學(xué)習(xí)TensorFlow入門篇

2022-07-06 07:57:37

Zookeeper分布式服務(wù)框架

2020-11-09 10:19:05

Java

2020-11-19 10:36:16

Java基礎(chǔ)方法
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

亚洲精品不卡在线| 一区二区三区中文字幕电影| 日韩美女视频中文字幕| 永久免费成人代码| 国产精久久久| 天天影视色香欲综合网老头| 日韩av一区二区三区在线| 伊人久久久久久久久久久久| 国产精品毛片一区二区在线看| 精品国产第一区二区三区观看体验| 日韩av黄色网址| 欧美三级理伦电影| kk眼镜猥琐国模调教系列一区二区| 国产成人精品视频| 九九热精品在线观看| 免费av一区二区三区四区| 4438x成人网最大色成网站| 欧美精品久久久久久久免费| 日本a级在线| 91玉足脚交白嫩脚丫在线播放| 成人两性免费视频| 久久精品久久久久久久| 黑丝一区二区三区| 日韩中文字幕网址| wwwwxxxx国产| 给我免费播放日韩视频| 欧美精品久久一区二区三区| 日韩av片在线看| 丁香花在线高清完整版视频| 综合色中文字幕| 日产精品久久久一区二区| 色窝窝无码一区二区三区| 国产一区二区看久久| 国产精品无av码在线观看| 国产农村妇女aaaaa视频| 亚洲网站啪啪| 久久电影一区二区| 国产精品久久国产精麻豆96堂| 要久久爱电视剧全集完整观看 | 伊人精品一区| 亚洲国产精品va在线看黑人动漫| 午夜激情影院在线观看| 欧美日韩五码| 91久久人澡人人添人人爽欧美| www.av中文字幕| 国产蜜臀一区二区打屁股调教| 亚洲人一二三区| 一本一道久久久a久久久精品91 | 久久综合久久八八| 潮喷失禁大喷水aⅴ无码| 欧美裸体在线版观看完整版| 亚洲日本成人网| 性少妇bbw张开| 久久最新网址| 在线视频一区二区| 任我爽在线视频| 亚洲精品成人无限看| 久久国产精品久久久| 免费日韩在线视频| 国产精品av久久久久久麻豆网| 欧美日本啪啪无遮挡网站| 欧美国产日韩在线观看成人| 中文av一区| 九九九久久久久久| 精品无码一区二区三区电影桃花| 欧美日本一区二区视频在线观看 | 国产稀缺精品盗摄盗拍| 99久久激情| 欧美成人免费全部| 国产在线观看成人| 亚洲综合二区| 国产精品久久久久久久久久久新郎 | 日韩一级片av| 黑丝一区二区三区| 国产91精品久久久久久| 免费黄色小视频在线观看| 热久久免费视频| 国产有码在线一区二区视频| 99视频国产精品免费观看a| 国产成人综合在线观看| 激情视频一区二区| 成人动漫在线免费观看| 亚洲免费观看高清完整版在线观看| 亚洲精品国产suv一区88| www.综合网.com| 日韩欧美中文第一页| 精品亚洲一区二区三区四区| 91精品国产自产精品男人的天堂| 亚洲第一区在线| 免费成人深夜天涯网站| 欧美黄色一区二区| 日本欧美国产在线| 国产女人18毛片18精品| 97精品视频在线观看自产线路二| 亚洲成色www久久网站| 日韩特级毛片| 日本高清不卡aⅴ免费网站| 肉色超薄丝袜脚交| 秋霞蜜臀av久久电影网免费| 最近更新的2019中文字幕| 久久久久久久久久久久国产| 丝袜a∨在线一区二区三区不卡| 成人激情视频在线| 手机亚洲第一页| 亚洲色图.com| 又色又爽又高潮免费视频国产| 少妇高潮一区二区三区99| 亚洲国产精品中文| 国产小视频你懂的| 免费日韩精品中文字幕视频在线| 成人在线播放av| 欧美18xxxxx| 亚洲最大成人网4388xx| 天天干天天爽天天射| 首页亚洲中字| 欧美另类极品videosbest最新版本| 91黑人精品一区二区三区| 成人美女在线视频| 一区二区三区一级片| 欧美日韩免费看片| 亚洲成色777777女色窝| 国产尤物在线播放| 日韩福利电影在线| 久久艳妇乳肉豪妇荡乳av| 国产在线xxx| 欧美一区二区三区免费在线看| 无码少妇精品一区二区免费动态| 亚洲国产网站| 成人看片在线| 影音先锋在线播放| 4438x亚洲最大成人网| www..com.cn蕾丝视频在线观看免费版 | 阿v天堂2018| 久久久久九九精品影院| 综合国产在线观看| 波多野结衣高清视频| 91理论电影在线观看| 成人性免费视频| 999久久久精品一区二区| 久久国产精彩视频| 99久久久国产精品无码网爆| 国产精品久久久久久久蜜臀| 少妇人妻互换不带套| 欧美精美视频| 国产国语videosex另类| 国产精品免费观看| 色婷婷综合五月| 无码人妻精品一区二区中文| 亚洲欧美日韩在线观看a三区| 精品欧美一区二区在线观看视频 | 黄色日韩精品| 999热视频| 日本欧美电影在线观看| 精品国产一区二区三区av性色| 欧美精品色哟哟| 国产91精品免费| 国产欧美日韩小视频| 国产一区调教| 57pao成人国产永久免费| 日韩毛片在线一区二区毛片| 一本到不卡精品视频在线观看| 成人片黄网站色大片免费毛片| 玖玖国产精品视频| 色播亚洲婷婷| 综合欧美精品| 欧美高清视频在线观看| 天堂在线视频观看| 日韩欧美在线网址 | 粉嫩一区二区三区国产精品| 欧美视频一区在线| 国产大屁股喷水视频在线观看| 激情伊人五月天久久综合| av影院在线播放| 国产成人澳门| 国产精品91久久| 麻豆最新免费在线视频| 日韩欧美不卡一区| 亚洲第一在线播放| 国产精品国产a| 亚洲精品成人无码毛片| 亚洲综合不卡| 香蕉视频在线网址| 老司机aⅴ在线精品导航| 国产精品麻豆va在线播放| 国产原创在线观看| 日韩电影中文字幕在线| 中文字幕一区二区三区波野结| 亚洲美女淫视频| 国产乱了高清露脸对白| 蜜臀a∨国产成人精品| 国产小视频免费| 加勒比久久综合| aa成人免费视频| 日韩一区二区三区免费| 久久av.com| 欧美xxx.com| 欧美成人午夜电影| 在线视频精品免费| 亚洲国产欧美在线| 国产又粗又长免费视频| 99视频一区二区| 欧美丝袜在线观看| 午夜在线视频观看日韩17c| 日本成人性视频| 国产成人精品一区二区免费看京| eeuss一区二区三区| 亚洲不卡系列| 欧美韩国理论所午夜片917电影| 国内精品在线视频| 精品国产精品网麻豆系列| 国产又粗又猛视频免费| 疯狂欧美牲乱大交777| 全网免费在线播放视频入口| 国产日产欧美一区| 中文字幕在线播放一区| 国产一区二区三区四区五区入口| 国产成人久久婷婷精品流白浆| 综合激情网站| 一本色道久久综合亚洲精品婷婷 | 亚洲国产av一区二区| 欧美日韩亚洲高清一区二区| 久草手机在线观看| 一区二区理论电影在线观看| 久久精品国产亚洲AV成人婷婷| 久久综合九色综合久久久精品综合| 国产精品熟女一区二区不卡| 麻豆一区二区三| 波多野结衣50连登视频| 1024日韩| 国产在线观看欧美| 欧美一区成人| 四虎永久免费网站| 91亚洲自偷观看高清| 亚洲高清视频一区| 国产一区二区三区网| 欧美福利精品| 综合亚洲自拍| 麻豆成人av| 国产va免费精品观看精品视频| 精品久久久久久亚洲| 韩国精品福利一区二区三区 | 手机看片福利在线| 精品国产免费一区二区三区香蕉| 精品国产亚洲av麻豆| 欧美一级在线免费| 国产成人免费看一级大黄| 91精品欧美久久久久久动漫 | 国产午夜精品一区二区| 亚洲ⅴ国产v天堂a无码二区| 久久久精品国产免大香伊| 中文字幕第20页| 久久综合精品国产一区二区三区| 短视频在线观看| 久久久精品天堂| youjizz亚洲女人| 一区视频在线播放| 日本一级二级视频| 亚洲主播在线播放| 日本一级淫片免费放| 欧美日韩国产一区在线| 日韩一级在线视频| 欧美日韩亚洲综合在线 欧美亚洲特黄一级 | 久久久久久亚洲中文字幕无码| 国产欧美一区二区三区在线看蜜臀| 人妻少妇无码精品视频区| 国产精品色在线观看| 午夜国产小视频| 一区二区三区在线免费播放| 日韩毛片在线视频| 色天天综合久久久久综合片| 中文字幕自拍偷拍| 欧美一区二区女人| 色窝窝无码一区二区三区| 亚洲性无码av在线| 黄色大片在线播放| 97热在线精品视频在线观看| 欧美舌奴丨vk视频| 亚洲a∨日韩av高清在线观看| 久久精品色播| 亚洲欧美日韩在线综合 | 红桃成人av在线播放| 超碰免费在线公开| 亚洲美女网站| 538任你躁在线精品免费| 国产成+人+日韩+欧美+亚洲| 欧美 变态 另类 人妖| 国产精品剧情在线亚洲| 国产在线视频在线观看| 欧洲日韩一区二区三区| 99久久久久成人国产免费| 亚洲美女又黄又爽在线观看| 秋霞成人影院| 欧美在线视频观看| www.欧美视频| 欧美日韩一区二区视频在线| 在线精品视频在线观看高清| 亚洲精品乱码久久久久久自慰| 国产美女久久久久| 亚洲理论片在线观看| 亚洲一区二区三区在线看| 色老头在线视频| 欧美mv日韩mv国产网站| 在线观看免费网站黄| 欧美极品少妇xxxxⅹ裸体艺术| 欧洲av一区二区| 精品蜜桃一区二区三区| 一个色综合网| 欧美 日韩 国产 激情| 成人高清视频在线观看| 舐め犯し波多野结衣在线观看| 亚洲一二三专区| 国产毛片在线视频| 伊是香蕉大人久久| 中文在线аv在线| 99在线热播| 中文字幕av亚洲精品一部二部| 99草草国产熟女视频在线| av亚洲精华国产精华精华| 天天综合天天做| 欧美人妇做爰xxxⅹ性高电影| 麻豆影视在线| 97国产suv精品一区二区62| 欧州一区二区三区| 在线精品亚洲一区二区| 日韩av中文在线观看| 草草影院第一页| 亚洲福利一区二区| 亚洲精品久久久久久久久久| 久久久精品欧美| 国内自拍亚洲| 亚洲高清视频一区二区| 老妇喷水一区二区三区| 97人妻天天摸天天爽天天| 亚洲图片一区二区| 好吊色一区二区三区| 欧美大片在线影院| 亚洲国产欧美在线观看| 亚洲五码在线观看视频| 国产精品一区二区无线| 欧美做爰爽爽爽爽爽爽| 91精品在线一区二区| 麻豆影视在线观看_| 成人性生交大片免费看视频直播| 日韩精品第一区| 欧美日韩精品区别| 亚洲猫色日本管| 精品黑人一区二区三区在线观看| 欧美裸身视频免费观看| **爰片久久毛片| 青青青青草视频| 2020国产成人综合网| 成人免费视频毛片| 亚洲欧美在线看| 99欧美精品| wwwjizzjizzcom| 国产69精品久久777的优势| 九九热国产视频| 精品丝袜一区二区三区| 日韩和的一区二在线| 一区二区视频国产| 国内精品伊人久久久久av一坑 | 加勒比一区二区| 欧美亚洲国产怡红院影院| 在线免费看a| 亚洲在线一区二区| 尤物精品在线| 男人操女人动态图| 欧美视频你懂的| av大全在线| 好吊色欧美一区二区三区视频| 免费在线成人| 国产白丝一区二区三区| 日韩欧美国产一区二区在线播放 | 国产一区二区香蕉| 女人天堂亚洲aⅴ在线观看| 精品一区二区视频在线观看| 日本韩国欧美国产| 黄色成人在线| 久久精品国产综合精品| 日本aⅴ免费视频一区二区三区 | av一区二区三区在线观看| 国产精品日韩精品欧美精品| 高清国产在线观看| 日韩午夜在线影院| 大胆人体一区二区| 国产91av视频在线观看| 成人性色生活片免费看爆迷你毛片| 久久久免费高清视频| 久久久999精品| 一区二区三区四区在线看| 日本r级电影在线观看| 色综合天天综合狠狠| 中中文字幕av在线| 日韩免费毛片| 不卡视频一二三四| 中文字幕1区2区3区| 国内精品久久久久久久| 99精品美女| 亚洲熟妇一区二区三区| 日韩欧美国产综合一区 |