在网络技术和电子商务飞速发展的今天,Web应用安全面临着前所未有的挑战。所有安全技术人员有必要掌握当今黑客们的武器和思维过程,保护Web应用免遭恶意攻击。本书由美国公认的安全专家和精神领袖打造,对上一版做了完全的更新,覆盖新的网络渗透方法和对策,介绍如何增强验证和授权、弥补Firefox和IE中的漏洞、加强对注入攻击的防御以及加固Web 2.0安全,还介绍了如何将安全技术整合在Web开发以及更广泛的企业信息系统中。
主要内容:
黑客足迹跟踪、扫描和剖析工具,包括SHODAN、Maltego和OWASP DirBuster
流行平台(如Sun Java System Web Server和Oracle WebLogic)上新的漏洞攻击
攻击者如何挫败常用的Web验证技术
实际的会话攻击泄漏敏感数据的方法,以及加固应用的途径
当今黑客使用的最具毁灭性的方法,包括SQL注入、XSS、XSRF、网络钓鱼和XML注入技术
寻找和修复ASP.NET、PHP和J2EE执行环境中的漏洞
安全部署XML、社交网络、云计算和Web2.0服务
防御RIA、Ajax、UGC和基于浏览器的客户端漏洞利用
实现可伸缩的威胁建模、代码评审、应用扫描、模糊测试和安全测试规程
对本书的赞誉
译者序
序言
前言
作者简介
致谢
第1章 Web应用入侵基础1
1.1 什么是Web应用入侵1
1.1.1 GUI Web入侵1
1.1.2 URI入侵2
1.1.3 方法、首部和主体3
1.1.4 资源4
1.1.5 验证、会话和授权5
1.1.6 Web客户端与HTML5
1.1.7 其他协议6
1.2 为什么攻击Web应用7
1.3 谁、何时、何处8
1.4 Web应用是如何遭到攻击的9
1.4.1 Web浏览器9
1.4.2 浏览器扩展10
1.4.3 HTTP代理14
1.4.4 命令行工具19
1.4.5 较老的工具20
1.5 小结20
1.6 参考与延伸阅读20
第2章 剖析23
2.1 基础架构剖析23
2.1.1 足迹法和扫描:定义范围23
2.1.2 基本的标志获取24
2.1.3 高级HTTP指纹识别25
2.1.4 基础架构中介28
2.2 应用剖析34
2.2.1 手工检查34
2.2.2 剖析所用的搜索工具50
2.2.3 自动化的Web爬行55
2.2.4 常见Web应用剖析60
2.3 一般对策63
2.3.1 警告63
2.3.2 保护目录63
2.3.3 保护包含文件64
2.3.4 其他技巧64
2.4 小结65
2.5 参考与延伸阅读65
第3章 Web平台入侵67
3.1 用Metasploit进行点击攻击68
3.2 手工攻击70
3.3 逃避检测80
3.4 Web平台安全最佳实践82
3.4.1 通用的最佳实践82
3.4.2 IIS加固84
3.4.3 Apache加固87
3.4.4 PHP最佳实践90
3.5 小结91
3.6 参考与延伸阅读92
第4章 攻击Web验证94
4.1 Web验证威胁94
4.1.1 用户名/密码威胁94
4.1.2 (更)强的Web验证108
4.1.3 Web验证服务111
4.2 绕过验证114
4.2.1 令牌重放114
4.2.2 跨站请求伪造116
4.2.3 身份管理118
4.2.4 客户端借道法121
4.3 最后一些想法:身份盗窃122
4.4 小结122
4.5 参考与延伸阅读123
第5章 攻击Web授权126
5.1 授权指纹识别127
5.1.1 ACL爬行127
5.1.2 识别访问令牌128
5.1.3 分析会话令牌129
5.1.4 差异分析131
5.1.5 角色矩阵132
5.2 攻击ACL132
5.3 攻击令牌134
5.3.1 人工预测134
5.3.2 自动预测140
5.3.3 捕捉/重放145
5.3.4 会话完成146
5.4 授权攻击案例研究147
5.4.1 水平权限提升147
5.4.2 垂直权限提升151
5.4.3 差异分析153
5.4.4 当加密失败时155
5.4.5 使用cURL映射权限155
5.5 授权最佳实践158
5.5.1 Web ACL最佳实践158
5.5.2 Web授权/访问令牌安全161
5.5.3 安全日志163
5.6 小结163
5.7 参考与延伸阅读164
第6章 输入注入攻击166
6.1 预料到意外情况167
6.2 何处寻找攻击目标167
6.3 绕过客户端校验例程168
6.4 常见输入注入攻击169
6.4.1 缓冲区溢出169
6.4.2 规范化攻击170
6.4.3 HTML注入174
6.4.4 边界检查177
6.4.5 操纵应用行为178
6.4.6 SQL注入179
6.4.7 XPATH注入189
6.4.8 LDAP注入191
6.4.9 自定义参数注入192
6.4.10 日志注入193
6.4.11 命令执行193
6.4.12 编码误用195
6.4.13 PHP全局变量195
6.4.14 常见的副作用196
6.5 常见对策196
6.6 小结197
6.7 参考与延伸阅读198
第7章 攻击XML Web服务200
7.1 Web服务是什么200
7.1.1 传输:SOAP over HTTP201
7.1.2 WSDL204
7.1.3 目录服务:UDDI和DISCO205
7.1.4 与Web应用安全的相似性209
7.2 攻击Web服务209
7.3 Web服务安全基础216
7.4 小结219
7.5 参考与延伸阅读219
第8章 攻击Web应用管理221
8.1 远程服务器管理221
8.1.1 Telnet221
8.1.2 SSH222
8.1.3 专用管理端口222
8.1.4 其他管理服务223
8.2 Web内容管理224
8.2.1 FTP224
8.2.2 SSH/scp224
8.2.3 FrontPage225
8.2.4 WebDAV226
8.3 错误的配置231
8.3.1 不必要的Web服务器扩展232
8.3.2 引起信息泄露的错误配置234
8.3.3 状态管理的错误配置245
8.4 小结249
8.5 参考与延伸阅读250
第9章 入侵Web客户端251
9.1 漏洞利用251
9.2 骗术264
9.3 一般的对策269
9.3.1 低权限浏览269
9.3.2 Firefox安全扩展271
9.3.3 ActiveX对策271
9.3.4 服务器端对策273
9.4 小结274
9.5 参考与延伸阅读274
第10章 企业Web应用安全计划277
10.1 威胁建模277
10.1.1 澄清安全目标278
10.1.2 识别资产279
10.1.3 架构概要279
10.1.4 分解应用280
10.1.5 识别和记录威胁280
10.1.6 威胁排名282
10.1.7 开发威胁缓解策略283
10.2 代码评审284
10.2.1 人工源代码评审284
10.2.2 自动化源代码评审288
10.2.3 二进制分析288
10.3 Web应用代码安全测试296
10.3.1 模糊测试296
10.3.2 测试工具、实用程序和框架298
10.3.3 渗透测试298
10.4 Web开发过程中的安全299
10.4.1 人员299
10.4.2 过程301
10.4.3 技术303
10.5 小结305
10.6 参考与延伸阅读305
附录A Web安全检查列表308
附录B Web黑客工具和技术快速参考312
《界:我奋斗的路》内容简介:本书为自传,分农村锻炼篇、香港学艺篇、回沪创业篇、回馈故乡篇四个部分,讲述了作者从上海到浙江慈
◆腾讯P4专家产品经理倾力推荐!◆揭开腾讯内部亿级产品的“产品内功”。◆解密腾讯如何成为“产品经理的黄埔军校”。◆向腾讯学
《奔跑吧Linux内核(入门篇)》内容简介:本书是一本介绍Linux内核实践的入门书,基于Linux4.0内核,重点讲解Linux内核的理论和实验
《寻找古诗之美(套装全三册)》内容简介:本书共三册,第一册60首,适合6—8岁孩子,第二册70首,适合8—10岁孩子,第三册82首,适
《激进意志的样式(2018年版)》内容简介:本书为“苏珊•桑塔格全集”一种,是桑塔格一本重要的文论集,是对于《反对阐释》所研究的
《对称与不对称》深入浅出地说明了对称与不对称不仅在物理学中,也在艺术、文学、逻辑、数学、自然和日常生活等方面中有精彩的表
Mathematica基础与应用(含CD光盘1张) 本书特色 《Mathematica基础与应用(附光盘)》的前世是笔者丁大正编著的《科学计算强档Mathema...
IfyourenewtotheAndroidmobileoperatingsystem,LearningAndroidistheperfectwaytomast...
《谎报:一件发生在美国的真实性侵案》内容简介:★NETFLIX《难以置信》原作,获普利策新闻奖 ★一起戏剧性的强奸案“谎报”,引出
《鲁迅自编文集:华盖集续编》内容简介:本书是鲁迅的一部杂文集,收录了鲁迅在1926年间所写的杂文三十二篇。包括《杂论管闲事·做
这本书从整体的写作风格来说,会以介绍Go语言特性为主,示例则尽量采用作者平常的实践,而不是一个没有太大实际意义的语法示范样
本书以计算机网络安全开发包技术为核心,详细讨论了几个著名的网络安全开发包,它们分别是网络数据包捕获开发包Libpcap,Windows
《快速开发:纪念版》内容简介:本书进度失控,几乎是每一个软件开发项目挥之不去的噩梦。如何从容赶急,如何通过正确的开发策略和
《迪奥的时尚笔记》是迪奥先生一生对于时尚的思考与记录,也是迪奥先生关于自己时尚观点的总结,他用一段段平实有趣的小短文阐述
《成功养育:为孩子搭建良好的成长生态》内容简介:只有为孩子搭建良好的成长生态,才能培养出成功的、走得更远的孩子。那么,良好
本书是一本全面介绍3G系统特别是通用移动通信系统(UMTS)网络的专著。本书的一大特色是详细介绍了WCDMA标准所采用的UMTS网络,包
C#课程设计案例精编 内容简介 本书从实际应用出发,详细介绍了使用C*开发.NET应用程序的方法。书中的9 个案例由浅入深、从简单到复杂地介绍了使用C*开发程序...
《人间值得一回游》内容简介:任凭心中涌起孤独万种,观照尘世依然欢喜如初。散文大家刘白羽一生写出了大量具有深刻思想内涵和独特
《蛙王历险记》内容简介:刚刚继位的林蛙国王哈利,铭记父王遗愿,尊崇上帝旨意,为人类严守森林,带领蛙兵同虫怪们日夜苦战,不料
商业数据流挖掘模型.方法及应用 本书特色 本书是商业数据流挖掘方面的一本学术专著,包括商业数据流数据管理模型、概念漂移模型、商业数据流关联规则、分类、聚类方法,...