<dd id="sga4y"><optgroup id="sga4y"></optgroup></dd>
<nav id="sga4y"><code id="sga4y"></code></nav>
  • <optgroup id="sga4y"></optgroup>

    原文地址:http://drops.wooyun.org/web/5154

    0x00 前言


    節選自: http://www.owasp.org.cn/OWASP_Conference/owasp-20140924/02OWASPWeb20140915.pdf

    0x01 主動式(全自動 )Web掃描?


    ? 使用常見的漏洞掃描器? ? 自動fuzz,填充各種攻擊性數據? ? 業務邏輯混淆,導致服務出錯?

    enter image description here

    ? 局限:? ? 難以處理高交互式應用? ? 只能發現暴露給用戶(搜索引擎)的鏈接,難以覆蓋100%的業務鏈接? ? 解決方法:引入半被動式漏洞分析方法? ? 在人工未參與的情況下,50%以上的Web應用系統存在高危漏洞?

    0x02 半自動式漏洞分析:業務重放+url鏡像,實現高覆蓋度?


    1. 方法一:業務重放?


    1. HTTP(S)業務流量錄制與重放掃描?
    2. 手工修改業務數據流?
    3. 對手機APP也適用?

    ? 檢測邏輯漏洞:? ?水平權限繞過? ?訂單修改? ?隱藏域修改?

    enter image description here

    2. 方法二: 手工記錄


    ??從日志中獲取url記錄?

    1. Fiddler的Url日志?
    2. 獲取Apache、Nginx、Tomcat的access日志?
    3. 從旁路鏡像中提取url日志 (安全人員不用再被動等待應用?的上線通知)?
    
    1. 從Fiddler2、 burpsuite?導出Url日志?再導入到漏洞掃描器掃描

    enter image description here

    enter image description here

    2.獲取Apache、Nginx、Tomcat的access日志?

    1. 從旁路鏡像中提取url日志?(安全人員不用再被動等待應用?的上線通知)? 如:jnstniffer、 360鷹眼、各大IT公司等

    enter image description here

    ? 從旁路鏡像中獲取url列表,能高效地檢出大量的漏洞,不需要運維人員通知,便可以獲知業務系統的上線情況并執行漏洞掃描任務。

    0x03 半自動式漏洞分析:業務重放、url鏡像,高覆蓋度


    ? - 局限? ① 時間滯后/token: 流量重發時,不一定能100%重現當時的業務流程及出現的bug。? ② 依然難以覆蓋100%的業務鏈接,存在孤島頁面。(正常數據流不觸發)? ③ 漏洞檢測(防御)技術滯后于攻擊技術,無法解決0day漏洞? - 解決方法:引入全被動式漏洞分析?

    0x04 全被動式漏洞分析:?


    ? 國外產品:Nessus PVS被動掃描?

    enter image description here

    全被動式漏洞分析(不發送任何數據包)?


    enter image description here

    ? WebPVS的優點:? ? ? 雖然依然難以覆蓋100%的業務鏈接,但是能覆蓋100%已經發生的業務鏈接。? ? 能與黑客同步發現各種漏洞 ? 由于HTTP協議是固定,因此能夠根據回包情況發現0day攻擊。?

    97av