Web安全:截包工具

2020-12-26 51cto

Web安全:截包工具

提及截包工具,我們自然就會想到重放攻擊。重放攻擊是一種主動的攻擊方式,一般是由中間人發起的攻擊。

作者:佚名來源:計算機與網絡安全|2020-12-23 10:30

 

提及截包工具,我們自然就會想到重放攻擊。重放攻擊是一種主動的攻擊方式,一般是由中間人發起的攻擊。一般攻擊者使用截包工具截包以後,即刻改包並重發包,這就是攻擊者通常使用的重放攻擊流程。以前常用的截包工具有Winsock Expert,現在常用的截包工具有Burp Suite、Fiddler及Wireshark等。

1、Burp Suite

Burp Suite基本上是一個截包、改包及發包的工具,裡面集成了許多滲透測試的模塊。其中常用的模塊是repeater模塊及intruder模塊。我們可以用repeater模塊實現數據包的發送測試,具體是先將數據包從瀏覽器截取下來,然後send to repeater至repeater模塊中進行測試。測試的目的是什麼?當然是觀察伺服器返回給我們的響應,以此來探測伺服器的內部情況(一般是應用程式情況)。我們一般用它來測試SQL注入、跨站腳本漏洞及敏感信息洩露等,為進一步滲透測試做鋪墊。intruder模塊則用於密碼及帳戶等的暴力破解,Burp Suite如圖1所示。

圖1  Burp Suite

2、Fiddler

Fiddler是一款強大的HTTP截包工具,可用來調試網頁和伺服器的交互情況,能夠記錄所有客戶端與伺服器間的HTTP通信請求。Fiddler具有監視、設置斷點甚至修改輸入輸出數據等功能。Fiddler對開發者或者測試者而言,都是非常有用的工具。Fiddler工具如圖2所示。

圖2  Fiddler

3、Wireshark

Wireshark是一款功能十分強大的截包分析工具。截包分析工具的功能是截取網絡數據包,並儘可能顯示出詳細的網絡數據包信息。Wireshark使用WinPcap作為接口直接與網卡進行數據包交換。我們可將截包分析工具的功能想像成電工技師使用電錶測電流、電壓及電阻的工作,二者的不同之處僅在於:截包分析是將工作場景放在了網絡上。Wireshark工具如圖3所示。

圖3  Wireshark

4、Winsock Expert

Winsock Expert是一款用來監視與修改網絡發送和接收的數據包的工具,它可用來調試網絡應用程式,分析網絡程序的通信協議(例如分析瀏覽器發送和接收的數據包),並且在必要的時候能夠重放數據包。Winsock Expert是一款「老舊」的截包工具,它已有很長的歷史,但仍是一款十分好用的工具,如圖4所示。

圖4  Winsock Expert

【編輯推薦】

【責任編輯:

龐桂玉

TEL:(010)68476606】

點讚 0

相關焦點

  • 如何利用MyEclipse開發工具開發基於Velocity模板的Web應用
    軟體項目實訓及課程設計指導——如何利用MyEclipse開發工具開發基於Velocity模板的Web應用1、在MyEclipse開發工具中新建一個名稱為WebVelocity的Web項目在名稱為WebVelocity的J2EE Web應用項目中的lib目錄下添加
  • SpringBoot:搭建第一個Web程序
    本文簡單介紹一下spingBoot搭建web程序的流程,希望對入門學習spingBoot的朋友有所幫助。本文採用的開發工具是IDEA。1、打開IDEA,創建項目。5、點擊下一步,咱們只需要創建一個基礎的web項目只需要按照下圖勾選相應的依賴就可以了。6、選擇好依賴後,然後點擊下一步,進入如下頁面:7、然後點擊Finish,一個spingboot的基本工程就創建完成了。
  • 你一定要收藏好的85款超棒的web前端開發工具!
    14、Ember.js:http://blog.debugme.eu/front-end-web-developer-tools/emberjs.comWeb應用程式的框架,為每個前端Web開發人員提供應用的工具包。
  • 艾睿電子推出的安全工具包幫助物聯網設備公司創建與輸出安全聯網...
    2020年12月14日,科羅拉多州森特尼爾,——艾睿電子新推出一套安全工具包,該工具包集成了各類無線解決方案和單板機(SBCs),以及英飛凌科技公司的OPTIGA TPM2.0和OPTIGA Trust M 安全解決方案。
  • 使用Ruby on Rails進行Web開發的利弊
    Rails的簡短歷史David Heinemeier Hansson於2000年代初創建了Ruby on Rails,當時他在開發名為Basecamp的項目管理工具。RoR框架以其快速、簡便的web應用程式開發和部署而著稱。
  • 創建文明交通環境 道路安全管理實踐工具包發布
    圖說:活動現場 採訪對象供圖新民晚報訊(記者 任天寶)近日,百威攜手上海市公安局交警總隊共同慶祝第九個「全國交通安全日」。去年被上海交警總隊授予「道路交通安全宣傳大使」的百威Z世代虛擬偶像哈醬今年也亮相現場。
  • 北大青鳥整理:一名web前端工程師需要必備哪些技術和工具?
    最近,有小夥伴私信留言讓我總結一下:「一個合格的web前端需要會什麼技術?」我想了半天,合格的web前端當然符合企業的用人要求啊!那麼一名web前端工程師需要必備哪些技術和工具?想要成為一個高薪高職的Web前端工程師並不容易,你不僅需要掌握專業的技能點,還要具備較多的項目經驗。優秀的Web前端工程師需要掌握哪些技術工具嗎?接下來就給大家一一介紹。
  • 體位安全管理:AORN截石位操作指南
    具體怎樣的操作更加安全有效,臨床工作人員可以多嘗試,通過自身的實際體會來幫助患者獲得更優的體位護理!37,61 - 截石位時,病人多長時間內不會受到損傷還是個未知數,這與病人的個人狀況有關。 - 截石位時病人的支撐位置有壓瘡的風險,尤其是長時間依靠足跟支撐腿部抬到標準、高、和超高截石位時,會進一步增加足跟壓瘡的風險。
  • 2020 Rust Web框架大比拼
    Rust是目前最優雅而且熱門的程式語言之一,性能上可以比肩C、編譯時安全、沒有GC的累贅、異步和範型支持,註定這是將來流行的語言。一般認為Rust是一個很好的系統語言,但實際上Rust在各個領域都做的不錯,今天我們就來說說Rust的Web框架。
  • 盤點十大主流go web框架
    Gin框架對於開發api接口非常適合,它提供了豐富的渲染機制,同時也可以作為web後端處理應用。同時它也是支持擴展的,已經有很多第三方擴展可以直接拿來使用。Revel為開發者提供了一整套web開發工具,從路由,session會話到緩存,測試,可以說我們常用的功能Revel都能為我們提供幫助。Revel提供了方便的控制流,於中間件我們可以方便的替換成我們自己想要的功能。
  • 編程體系結構:JavaEE之Web開發
    Https協議以安全為準則的HTTP通道,是HTTP的安全版,在HTTP請求上加入SSL層,HTTPS的安全基礎是SSL,因此加密的詳細內容就需要SSL。簡單來說,HTTPS協議是由SSL+HTTP協議構建的可進行加密傳輸、身份認證的網絡協議,要比http協議安全。
  • 韋敏整形科普:安全地截出漂亮下頜線
    想做下頜角的求美者,經常會帶有兩種典型的「誤解」觀念:一種是偏好小臉,想要截得越多越好;還有一種則是擔心安全問題,認為截得越少越好。這兩種觀念可以算得上截然相反,卻又都有些過猶不及。因為下頜角能截多大不是由個人意志,而是一個客觀事實決定的。在醫學領域,下頜角截骨手術有一條叫做Kamiishi線的安全截骨線。即咬合水平線與下頜骨升支後緣的交點K1,與下頜骨升支前緣延長線與下頜骨前緣的交點K2之間的連線。在這條線的下方就是安全的截骨區域。
  • 堪稱「改頭換臉」的下頜角截骨術真的安全嗎?
    下頜角截骨術主要是通過口內切口的方法來改善下頜角骨質的肥大、口內切口隱蔽術後不瘢痕,在口腔內側接近下顎角的位置切開改善下巴、臉型,一般磨骨與截骨組合進行。那麼,下頜角截骨術整形安全嗎?我們都知道下頜角截骨術是四級整形項目,現在只有三級整形外科醫院才能開展。由於設備及術野所限。
  • 提供給 Web 開發者的 8 款最佳的跨平臺編輯器
    今天,我們要介紹集成開發環境(IDE)給各位 web 開發者。IDE 是個非常好的工具,通過它的各種傑出的工具來使編程更加簡單。這些 IDE 提供現代化的用戶界面,提高編程者的編碼速度,更容易發現編程過程中的問題。運籌帷幄,決勝千裡!現在有大量的 IDEs 都提供年多種語言的服務,有些僅適合某種特定的語言。同時它們能各種平臺上運行:Linux, Windows and OS X。
  • 2015年2月份最佳的免費 UI 工具包 - OSCHINA - 中文開源技術交流...
    設計師們最喜歡 UI 工具包,這是一種思路拓展的方法,同時可以利用它們來解決各種複雜的項目,同時可用來了解其他設計師的風格。
  • Web-STAR:用VB語言為故事理解系統開發的一個基於web的IDE
    這個平臺包括一個基於web的IDE,集成了STAR系統和一個web服務基礎設施,以支持依賴故事理解功能來完成任務的系統集成。該平臺還提供了一些「社交」功能,如通過內置評論系統進行公共故事分享。平臺自帶的社交和協作工具——可分享故事的公共存儲庫,不僅可以用於項目團隊開發,還可以用於教育工作者教學。此外,本文還討論了在這個平臺上添加新特性和新功能的相關工作。1.
  • 人工智慧與黑客帝國,Web安全從入門到放棄|佛系 FIT 2018 大會
    思科認為,從發生威脅,到檢測威脅,再到安全響應,整個環節的時間要足夠短才能夠保證安全。而要縮短響應時間,不能依靠傳統的方法。在思科 Stealthwatch 和 Stealthwatch Cloud 中就應用了機器學習檢測加密流量中的安全威脅。加密流量分析(ETA)並非解密加密協議而是採集大量數據,利用機器學習技術尋找流量包特徵,並且對威脅進行分類。
  • 推薦一款好用的國產web報表軟體,輕鬆搞定複雜報表
    Web報表由於藉助於web平臺,即運用了B/S模式,即「瀏覽器/伺服器」模式,用戶工作界面通過瀏覽器來實現。好比如web報表工具Smartbi,運行維護比較簡便,只需要改變網頁,即可實現所有用戶的同步更新;業務擴展簡單方便,通過增加網頁即可增加伺服器功能;開發簡單,共享性強。如今市面上web報表工具這麼多,究竟哪一款才是最好用的呢?
  • 目前Web伺服器有哪些呢
    WEB伺服器種類:1.IISIIS伺服器全稱為:它屬於微軟的 web伺服器,也是目前最受歡迎的 web伺服器產品之一。2.Kanglekangle web伺服器:是高性能 web伺服器和反向代理伺服器軟體。
  • 愛站SEO工具包
    愛站SEO工具包是愛站推出的一款功能豐富的SEO優化工具,愛站SEO工具包提供了豐富的SEO功能,非常適合網站優化人員下載使用的SEO優化工具。