亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        XSS漏洞檢測的研究與設(shè)計(jì)

        2018-03-19 16:26:42劉偉明曾澤宇劉帥張瑞霞
        電腦知識(shí)與技術(shù) 2018年4期

        劉偉明+曾澤宇+劉帥+張瑞霞

        摘要:該系統(tǒng)設(shè)計(jì)實(shí)現(xiàn)了一個(gè)XSS測試用例模型,通過網(wǎng)絡(luò)爬蟲對網(wǎng)站進(jìn)行鏈接爬取,并根據(jù)設(shè)計(jì)的測試用例模型生成測試用例集合,將測試用例集合提交至網(wǎng)站,監(jiān)測網(wǎng)站是否具有XSS漏洞。系統(tǒng)的爬蟲模塊采用基于廣度優(yōu)先搜索策略的多線程技術(shù),爬蟲配置功能能夠使用戶自定義多個(gè)配置爬蟲的參數(shù)。經(jīng)過測試用例檢測后,系統(tǒng)能高效準(zhǔn)確地發(fā)現(xiàn)XSS漏洞。

        關(guān)鍵詞:Web;XSS檢測;用例模型;Python

        中圖分類號(hào):TP393 文獻(xiàn)標(biāo)識(shí)碼:A 文章編號(hào):1009-3044(2018)04-0014-02

        1 背景

        在互聯(lián)網(wǎng)技術(shù)飛速發(fā)展的今天,人們已經(jīng)越來越多的依賴互聯(lián)網(wǎng)?;ヂ?lián)網(wǎng)固然豐富了人們的生活,但是其存在的安全問題也給人們帶來了很多危害。在眾多的網(wǎng)絡(luò)安全問題中,針對Web應(yīng)用程序的攻擊已經(jīng)成為網(wǎng)絡(luò)攻防的熱點(diǎn),而在Web攻擊中,XSS攻擊是其中一中十分流行和影響嚴(yán)重的攻擊。利用XSS攻擊,攻擊者可以獲取用戶隱私,盜取用戶身份Cookie,劫持用戶的瀏覽器等,危害十分嚴(yán)重,給用戶帶來了嚴(yán)重的生活困擾,給企業(yè)帶來了巨大的經(jīng)濟(jì)損失。因此,如何檢測XSS漏洞,保障Web應(yīng)用程序免受XSS攻擊已經(jīng)成為一個(gè)十分有必要的研究課題。本系統(tǒng)以此為目標(biāo),針對XSS漏洞檢測,對其測試用例進(jìn)行了深入的研究,設(shè)計(jì)了一個(gè)以攻擊位置的不同來進(jìn)行分類的測試用例模型。

        2 系統(tǒng)的設(shè)計(jì)

        系統(tǒng)主要分為兩大模塊:網(wǎng)絡(luò)爬蟲模塊和XSS檢測模塊。如圖1所示。 網(wǎng)絡(luò)爬蟲模塊主要功能是對Web頁面源代碼的爬取,完成網(wǎng)頁源代碼的下載并提取其中的URL鏈接和解析出表單,為XSS檢測模塊提供需要測試的URL鏈接和表單。XSS檢測模塊的主要功能是從網(wǎng)絡(luò)爬蟲模塊中獲取元組forms中的表單,提取出表單中URL的各參數(shù),將XSS測試用例插入到URL的參數(shù)中,組成一個(gè)新的待測試的URL,并訪問此URL。檢測返回的頁面源代碼中是否存在提交的XSS測試用例,如果存在則表示該URL存在XSS漏洞,否則不存在XSS漏洞。

        1) 網(wǎng)絡(luò)爬蟲模塊

        網(wǎng)絡(luò)爬蟲模塊主要是由三個(gè)子模塊組成,分別是配置模塊、下載模塊和解析模塊。初始狀態(tài)下,配置模塊根據(jù)用戶提供的參數(shù)對爬蟲進(jìn)行配置,并且此時(shí)帶爬取的URL列表中只有一個(gè)入口URL,此時(shí)通過調(diào)用下載模塊來下載網(wǎng)頁源代碼,接著調(diào)用解析模塊對下載的網(wǎng)頁源代碼進(jìn)行解析,解析出URL鏈接和表單,并將解析出的URL鏈接加入到待爬取的列表中。

        如圖2所示。

        2) XSS檢測模塊

        XSS檢測模塊主要是由兩個(gè)子模塊組成,分別是測試用例生成模塊和檢測模塊。初始狀態(tài)下,檢測模塊提取全局元組中的表單,根據(jù)表單中的提交方式去調(diào)用不同的檢測模塊(檢測模塊有兩個(gè):GET檢測模塊和POST檢測模塊)。檢測子模塊獲取表單,提取出表單中的提交URL地址并傳遞給測試用例生成模塊,此時(shí)測試用例生成模塊根據(jù)表單中的提交URL地址去生成攻擊測試用例,并將生成的攻擊測試用例傳遞給檢測模塊,檢測模塊此時(shí)開始利用攻擊測試用例檢測URL鏈接所在的網(wǎng)頁頁面是否存在XSS漏洞,若發(fā)現(xiàn)XSS漏洞,則提醒用戶并輸出相關(guān)XSS漏洞信息。如圖所示。

        (1) 測試用例生成模塊:測試用例生成模塊為用戶提供了兩種選擇,一種是用戶自定義提交的攻擊測試用例,另一種是使用模塊中自帶的默認(rèn)的攻擊測試用例。首先啟動(dòng)配置子模塊,用戶在自定義測試用例的窗口導(dǎo)入自定義的測試用例或選擇使用默認(rèn)配置,導(dǎo)入的內(nèi)容將會(huì)替換模塊中默認(rèn)的測試用例,形成新的測試用例。默認(rèn)的測試用例主要由六類,分別是屬性類、標(biāo)簽類、標(biāo)簽分割類、XSF類、CSS類和mXSS類,這六類是根據(jù)攻擊位置的不同來劃分的,在本文的第三部分已經(jīng)有介紹。默認(rèn)情況下,每一類測試用例集合中都有十個(gè)攻擊測試用例,所以所有測試用例加起來一共有六十個(gè),當(dāng)然,這只是眾多XSS攻擊測試用例中的冰山一角。由用戶自定義測試用例或使用默認(rèn)測試用例之后,將會(huì)啟動(dòng)生成子模塊,該模塊根據(jù)URL網(wǎng)址的不同類別,選擇相應(yīng)類別的攻擊測試用例,添加到最終的測試用例集合中。

        (2) XSS檢測模塊:XSS檢測模塊從headers生成模塊獲取headers信息,從URL生成模塊獲取URL鏈接,根據(jù)表單的提交方式的不同從而生成新的網(wǎng)絡(luò)請求包,緊接著啟動(dòng)下載模塊,利用download()函數(shù)下載當(dāng)前待測試的URL鏈接的網(wǎng)頁頁面。檢測模塊由四個(gè)子模塊組成,分別是headers生成模塊、URL生成模塊、XSS檢測模塊和輸出模塊。

        headers生成模塊:headers生成模塊為用戶提供了兩種選擇,用戶可以自定義headers的內(nèi)容,也可以使用模塊中默認(rèn)的headers,headers是一個(gè)元組,headers的代碼格式為{name: value},但是在用戶輸入的窗口界面,用戶只需要輸入name和value即可。生成的headers信息將會(huì)傳遞到XSS檢測模塊中。

        URL生成模塊:URL生成模塊是檢測模塊中的一個(gè)重要模塊,該模塊需要將攻擊測試用例插入到URL的各個(gè)參數(shù)中,形成新的待測試的URL鏈接。

        XSS檢測模塊:XSS檢測模塊從headers生成模塊獲取headers信息,從URL生成模塊獲取URL鏈接,根據(jù)表單的提交方式的不同從而生成新的網(wǎng)絡(luò)請求包,緊接著啟動(dòng)下載模塊,利用download()函數(shù)下載當(dāng)前待測試的URL鏈接的網(wǎng)頁頁面。

        輸出模塊:輸出模塊主要負(fù)責(zé)輸出XSS漏洞信息。該模塊接收來自XSS檢測模塊的XSS漏洞信息,一旦接收到XSS漏洞信息,直接發(fā)出提示音,提醒用戶發(fā)現(xiàn)XSS漏洞,并且在程序界面窗口打印出相關(guān)XSS漏洞信息。

        3 測試

        在測試過程中,系統(tǒng)右下角的攻擊用例模型會(huì)實(shí)時(shí)高亮當(dāng)前提交的測試用例所屬類型,如圖4所示,當(dāng)前提交的測試用例所屬類型是屬性截?cái)?,在界面上顯示是屬性截?cái)嗟陌粹o字體變紅且凹陷下去,在下方用藍(lán)色字體顯示出當(dāng)前提交的具體測試用例。系統(tǒng)包含了attr測試、tag測試、tag-split測試、css測試、xsf測試和mxss測試。

        4 總結(jié)

        本系統(tǒng)首先建立XSS攻擊用例模型,設(shè)計(jì)實(shí)現(xiàn)了一個(gè)高效的多線程網(wǎng)絡(luò)爬蟲和XSS檢測模塊,利用網(wǎng)絡(luò)爬蟲爬取網(wǎng)站的URL鏈接和表單,并根據(jù)XSS攻擊用例模型生成測試用例,利用XSS檢測模塊向網(wǎng)站提交測試用例,以檢測網(wǎng)站是否存在XSS漏洞。

        本系統(tǒng)的網(wǎng)絡(luò)爬蟲模塊和XSS檢測模塊中均使用了多線程技術(shù),大大提高了檢測效率。網(wǎng)絡(luò)爬蟲模塊將解析到的網(wǎng)站鏈接以樹狀圖的形式在程序界面顯示出來,用戶可以直觀的查看該網(wǎng)站的整體結(jié)構(gòu)。系統(tǒng)實(shí)現(xiàn)了數(shù)據(jù)的實(shí)時(shí)顯示功能,可以讓用戶能及時(shí)的了解到系統(tǒng)運(yùn)行的狀況和網(wǎng)站的檢測狀況,提高了系統(tǒng)與用戶的交互性。

        參考文獻(xiàn):

        [1] 張劍鐘. 基于跨站腳本的攻擊與防范研究[D]. 山東理工大學(xué), 2010.

        [2] 邵鵬. 基于滲透測試的跨站腳本漏洞檢測研究[D].2013.

        [3] 鮑澤民. 跨站腳本攻擊客戶端防御技術(shù)研究[D].北京交通大學(xué).2014.

        [4] 張躍華, 王長春. 淺析跨站腳本的攻擊與防御[J]. 現(xiàn)代計(jì)算機(jī):專業(yè)版, 2009(2):109-110.

        [5] 史冬蕾. 基于PHP的網(wǎng)站信息安全研究[D]. 西安工業(yè)大學(xué), 2016.

        好大好硬好爽免费视频| 美腿丝袜日韩在线观看| 亚洲精品无码永久中文字幕| 老鲁夜夜老鲁| 国产乱人偷精品人妻a片| 中文字幕爆乳julia女教师| 国产一区二区三区四区五区vm| 国产真实露脸4p视频| 人妻少妇精品系列一区二区| 中文字幕亚洲精品综合| 国产欧美高清在线观看| 久久久久久好爽爽久久| 激情欧美日韩一区二区| 亚洲毛片网| 日本免费a一区二区三区| 日韩在线不卡一区三区av| 日本一区二区三区人妻| 国产精品一区二区av麻豆| 色视频www在线播放国产人成| 99国产超薄丝袜足j在线观看| 免费观看成人稀缺视频在线播放| 精品蜜桃av免费观看| 亚洲中文字幕无码爆乳app| 国产午夜三级一区二区三| 日韩欧美亚洲国产一区二区三区| 激情在线视频一区二区三区| 免费看黄视频亚洲网站| …日韩人妻无码精品一专区| 亚洲高潮喷水无码av电影| 国产精品中文第一字幕| 国产91九色视频在线播放| 亚洲精品一区二区网站| 日本xxxx色视频在线观看免费| 国内成+人 亚洲+欧美+综合在线| 欧美性猛交内射兽交老熟妇| 红杏性无码免费专区| 日韩精品在线观看在线| 国产日产亚洲系列最新| 无码人妻av一二区二区三区| 亚洲国产精品自产拍久久蜜AV| 日本一区二区三区一级片|