#2

 0    20 fiche    bartoszszymanski2
laste ned mp3 Skriv ut spille sjekk deg selv
 
spørsmålet język polski svaret język polski
Dlaczego aplikacje są podatne?
begynn å lære
' brak walidacji i filtrowania danych\n➢ łatwość modyfikacji parametrów GET/POST\n➢ nieszyfrowany protokół HTTP\n➢ HTTP Parameter Pollution (HPP)\n➢ HTTP Parameter Contamination (HPC)\n➢ błędna konfiguracja serwera/systemu/aplikacji'
HPP
begynn å lære
HTTP Parameter Pollution - Metoda modyfikacji „query string” (znaki od? do końca URI), polegająca na przesłaniu kilku takich samych nazw parametrów, ale z różnymi wartościami.
HPC
begynn å lære
HTTP Parameter Contamination - Celowe zanieczyszczenie nazw parametrów znakami, które wg standardu RFC3986 i RFC2396 mają w przypadku URL różne przeznaczenie.
Defense-In-Depth
begynn å lære
taktyka projektowania zabezpieczeń polegająca na wprowadzeniu wielu, niezależnych warstw zabezpieczeń
Exploit
begynn å lære
program zawierający dane lub kod wykonywalny, który może wykorzystać luki w oprogramowaniu działającym na serwerze w celu przeprowadzenia ataku. Exploity to programy wykorzystujące wykryte podatności. Szukanie exploitów: searchsploit <nazwa>
Metasploit
begynn å lære
platforma napisana w języku Ruby, do tworzenia exploitów.\n Oferuje moduły do skanowania obiektów ataku\n Pozyskuje informacje o usługach, komputerach oraz innych zasobach i zapisuje je w bazie danych
Metasploit - search
begynn å lære
search <nazwa modułu> - wyszukiwanie modułów
Metasploit - use
begynn å lære
use <ścieżka do modułu> - ładowanie i wykorzystywanie modułu
Metasploit - show options
begynn å lære
pokazuje informacje, które trzeba określić przed uruchomieniem modułu
Metasploit - show payloads
begynn å lære
wyświetlenie listy ładunków kompatybilnych z exploitem
Metasploit - set <nazwa opcji>
begynn å lære
ustawienie wartość dla opcji
Metasploit - set payload
begynn å lære
ustawienie payload’u
Metasploit - exploit
begynn å lære
uruchomienie procesu poszukiwania exploitu
Metasploit - exit
begynn å lære
zamknięcie msfconsole
Payload
begynn å lære
zestaw operacji wykonywanych po udanym włamaniu się do systemu. W kontekście bezpieczeństwa aplikacji internetowych oznacza ładunek, część szkodliwego oprogramowania, kod uruchamiany w wyniku zmodyfikowania zaatakownego programu.
Nmap
begynn å lære
- skaner sieciowy, narzędzie wykorzystywane do skanowania sieci i portów. Dostarcza informacji o systemie i usługach wystawionych na konkretnych portach.
Nikto
begynn å lære
opensource’owy skaner podatności serwerów www.Uzyskane wyniki zawierają odniesienia do bazy OSVDB (Open Source Vulnerability Database) zawierającej dokładne informacje na temat znalezionych podatności.
Hydra
begynn å lære
narzędzie umożliwiające przyśpieszony proces łamania haseł, pod warunkiem, że w systemie nie ma mechanizmu blokującego konta. Za pomocą wielu wątków, można jednocześnie wysyłać wiele żądań i szybciej znajdować właściwe hasło.
Burp Site Community Edition
begynn å lære
- narzędzie typu proxy HTTP, które pozwala na przechwytywanie zapytań generowanych przez przeglądarki WWW oraz inne oprogramowanie wykorzystujące protokół http
Zapytanie i odpowiedź mogą być prezentowane w różnych postaciach (jakich?)
begynn å lære
RAW – zapytanie w formie nieprzetworzonej\n➢ PARAMS – lista parametrów (GET, POST), wartości ciasteczek\n➢ HEADERS – nagłówki HTTP\n➢ HEX – dane binarne, jesli przesyłamy zapytanie w formie heksadecymalnej

Du må logge inn for å legge inn en kommentar.