- 1、本文档共19页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
信息安全实验报告
实验名称: WebGoat的安装、使用、演示 学 号: 2012221104210104 姓 名: 邓申仁 专业年级: 2012级计算机科学与技术 教师姓名: 宋建华
2015年 6 月 15日
1、实验目的
通过对用于web漏洞实验的应用平台WebGoat和代理软件WebScarab的使用,可以完成前面五关的通关即Introduction、General、Access Control Flaws、AJAX Security、Aauthentication Flaws等关。
2、实验原理
用一个web浏览器去访问一个web站点,并对其进行攻击,为了方便实验,这个站点实际就是建立在我们所在机器上的Apache Tomcat,我们可以将其看成一个远程的站点,在实验过程中使用Firefox浏览器。
3、实验环境
在虚拟机下安装Windows Server 2008的操作系统,在系统中配置jdk,安装Webgoat和WebScarab
4、实验内容和步骤
WebGoat的前期准备
1.1WebGoat的的介绍和部署
WebGoat是用于进行web漏洞实验的应用平台,用来说明web应用中存在的安全问题,本次试验是将WebGoat运行在虚拟机上。
1.2WebScarab的介绍
WebScarab是一种用来分析由浏览器提交到服务器的请求,以及服务器对浏览器做出的响应的程序框架,也可以当做一个代理,我们可以通过它来查看、分析、修改、创建所截取的浏览器与服务器之间的请求与响应,也可以用来分析HTTP与HTTPS协议
1.3安装与配置
1.3.1安装和运行WebGoat的前提是JRE环境的支撑,首先安装jdk。安装完后在java安装路径下C:\Program Files\Java\jdk1.7.0_67\bin可以看到如下图:
1.3.2安装WebScarab.jar双击文件按照向导进行安装,安装完成后打开图如下:
1.3.3可以在网上下载Webgoat,并将其解压到相应目录在解压文件夹中找到“WebGoat-6.0.1-war-execbat”,并运行,如下图:
1.3.4在浏览器中输入http://localhost:8080/WebGoat/ 现如下图所示的,输入用户名和密码guest登录
1.3.5使用WebScarab之前在浏览器的设置里将代理设置为localhost,端口号是8008
Introduction(介绍)
登录进去Webgaot页面出现出下图界面:
点击introduction列表可以看到里面有对交我们如何使用webgoat,Tomcat的认证,有用的通关工具,怎样进行通关,点击查看后每个会出现绿色”√”,解决方法看Solution如下图所示:
General(综合)
3.1Http Basics(HTTP基本常识)
操作方法:
在浏览器中设置一个localhost的代理,然后启动WebScarab
我们需要在拦截“Intercept”选项选择拦截请求“Intercept request”
在页面输入框中填写你的名字后单击【go】按钮提交数据,在WebScrab的新窗口中,可以找到参数“person”,完成本次通关。
该操作完成系统提示该操作完成:
Access Control Flaws(访问控制缺陷)
4.1使用访问控制模型(Using an Access Control Matrix)
在一个基于角色的访问控件方案中,角色代表一组访问权限,一个用户可以被分配一个或多个角色,每个用户都是角色成员,只允许访问一些特定的资源,我们可以选择不同的用户和角色,查看用户是否有该权限,当出现如图所示时,完成本关通过。
4.2绕过基于路径访问控制方案(Bypass a Path Based Access Control Scheme)
用户“user”能够访问lesson_planes/English目录下的所有文件,我们需要尝试突破访问控制策略,访问不在该清单下的文件,按照下述方式完成本关通关。
AJAX Security(Ajax安全)
5.1基于DOM的跨站点访问(LAB:DOM-Based cross-site scription)
文档对象模型它允许动态的修改网页内容,因此可以被攻击者用来进行恶意代码注入,这一关,我们利用漏洞将恶意代码注入到DOM,在最后阶段通过修改代码,来解决漏洞。
5.2小实验客户端过滤(LAB:Cli
您可能关注的文档
- DBS45018-2015食品安全地方标准技巧.doc
- wo2015武威第五中学趣味运动会技巧.doc
- 第十三讲按钮的应用技巧.doc
- WLTILECL-WI-01-06HA铜及铜合金中锡含量的测定检测实施细则技巧.doc
- DB23地方标准黑龙江省建筑工程地方施工质量验收标准DB23-2003检验批质检表格表格技巧.doc
- 第十九届辽宁新闻奖(广播部分)获奖作品一览表技巧.doc
- day03-js的知识技巧.doc
- 第十届全国大学生化工设计竞赛(丙烷的综合利用)技巧.doc
- 第十二章产品的布局策略技巧.doc
- Datastage安装技巧.doc
- [中央]2023年中国电子学会招聘应届生笔试历年参考题库附带答案详解.docx
- [吉安]2023年江西吉安市青原区总工会招聘协理员笔试历年参考题库附带答案详解.docx
- [中央]中华预防医学会科普信息部工作人员招聘笔试历年参考题库附带答案详解.docx
- [保定]河北保定市第二医院招聘工作人员49人笔试历年参考题库附带答案详解.docx
- [南通]江苏南通市崇川区人民法院招聘专职人民调解员10人笔试历年参考题库附带答案详解.docx
- [厦门]2023年福建厦门市机关事务管理局非在编工作人员招聘笔试历年参考题库附带答案详解.docx
- [三明]2023年福建三明市尤溪县招聘小学幼儿园新任教师79人笔试历年参考题库附带答案详解.docx
- [哈尔滨]2023年黑龙江哈尔滨市木兰县调配事业单位工作人员笔试历年参考题库附带答案详解.docx
- [上海]2023年上海市气象局所属事业单位招聘笔试历年参考题库附带答案详解.docx
- [台州]2023年浙江台州椒江区招聘中小学教师40人笔试历年参考题库附带答案详解.docx
最近下载
- S7-1200 G2 可编程控制器-系统手册2024.12.pdf VIP
- 2023年35届江苏金钥匙科技竞赛高中初赛试题真题(含答案).pdf VIP
- 一种铁稳定富硒陶瓷材料及其制备方法.pdf VIP
- J_BT 8727-2017 液压软管总成.pdf
- 电磁学全套课件.pptx VIP
- 2021必威体育精装版冀人版科学四年级下册教学计划及教学进度表.docx
- T_CIECCPA 053—2024 化学吸收法捕集燃煤烟气二氧化碳装备 再生富碳气体纯化设备.pdf VIP
- 重点中学内部职权流程图.docx
- 部编版道德与法治四年级(下)单元分析单元备课课程纲要 .pdf VIP
- 《中学生日常行为规范》知识竞赛试题(答案) .pdf
文档评论(0)