session攻击

本文详细介绍了Web会话攻击,包括Session攻击的主要方式:预测、劫持和固定。讨论了预测认证凭证的原理,解释了会话劫持的攻击步骤。同时,阐述了会话固定的定义和实施过程。此外,还对比了Session、Cookie和Token三种管理方式的优缺点,以及在会话管理中面临的问题,如内存占用、集群共享和跨域问题。
摘要由CSDN通过智能技术生成

Session攻击
一、 关于session攻击
1.主要攻击方式
首先通过捕获或者固定合法用户的session。然后冒充该用户来访问系统
2、三种方式来获取一个有效的session标识符
预测
捕获(劫持)
固定
二、认证凭证预测
1.原理
●预测需要攻击者清测出系统中使用的有效的session标识符,类似暴力破解
2.目前session安全
●php生成随机的session id极其复杂,并且难于被预测出来
●php生成session字符串无任何规律和顺序
三、会话劫持
1.含义
●会话劫持 (ession hijacking)
●通过窃取合法用户session ID都,使用该sessionID登录目标账号的攻击方法
●会话劫持最重要的部分就是取得一 个合法的会话标识来伪装成合法用户
2.攻击步骤
1.目标需要先登录站点
2.登录成功后,该用户得到站点提供的一个会话标识session ID
3.攻击者通过某种攻击手段捕获session id
4.攻击者通过捕获的sessionID访问站点即可获取目标用户合法会话
3、攻击者获取session ID的方式有多种
●暴力破解:尝试各种sessionID,直至破解为止
●预测: 如果session ID使用非随机的方式产生,那么就有可能计算出来
窃取: 使用网咯嗅探(同网段内)。XSS攻击等方法获得
四、会话固定
1.什么是会话固定
+会话固定(session fixation)
●诱骗受害者使用攻击者指定的会话标识 (session ID)的攻击手段
●这是攻击者获取合法会话标识的最简单的方法
2,攻击步骤

  • 0
    点赞
  • 3
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值