【SQL开源代码栏目提醒】:网学会员在SQL开源代码频道为大家收集整理了“Web安全渗透测试研究 - 硕士论文“提供大家参考,希望对大家有所帮助!
西安电子科技大学 硕士学位论文Web安全渗透测试研究 :硕士 专业:密码学 指导教师:张玉清 20100101 摘要 摘要 随着Intemet的发展,Web应用已经成为许多公司与外界进行业务往来的通用渠道。
Web技术广泛部署于目前的信息系统中。
但对于恶意攻击者来说,这为他们提供了两个机会:第一,http和https通信流通常是能够正常通过防火墙和过滤技术的信息流。
第二个机会在于不断增加的Web漏洞。
针对不断出现的Web安全问题,本文着重研究了危害Web应用程序的两种主要漏洞,SQL注入和XSS漏洞,并研究了Web安全渗透测试技术。
本文的主要工作有以下几方面: 1)通过搭建本地分析环境,深入分析了SQL注入和XSS漏洞的形成原因; 2)通过Wireshark抓包,对现有一些SQL注入检测工具进行分析比较,分析 了不同工具对SQL注入漏洞检测的方法和检测字符; 3)根据分析的SQL注入和XSS漏洞的检测方法,对一些实际网站和TRP项 目相关网站进行了渗透测试和风险评估,发现了一些危害较大的漏洞,从 而说明设计的方法在一定程度上切实有效。
关键词:Web安全渗透测试SQL注入XSS Abstract Abstract W曲thedevelopmentofIntemet,webapplica tionshavebecomecommonwayforcompaniestoconductbusinesswiththeoutsideworld.Wrebtechnologiesalewidelydeployedinnowadaysinformationsystems.But,fortheattackers,thisfactofferstwoopportunities:First,http/httpstrafficisoftentheonlyserviceallowedthroughthefn’e-wallandfilteringtechnologies.ThesecondopportunityliesinincreasingnumbersofWebrelatedapplicationvulnerabilities. FortheemergingWebsecurityissues,thispaperstudiestwokinds ofwebapplicationvulnerabilitieswhichthreatthewebapplications,mainlySQLinjectionandXSSvulnerabilities,andthetechnologiesofpenetrationtestingtowebapplication. 111emaincontributionsofthispapercallbesummarize dasfollows: 1)Bybuildinglocalenvironmentforanalysis,thispa perdeeplyanalyzedthe reasonsfortheformationofSQL坷ectionandX SSvulnerabilities. 2)Bycapturingthenetworkpacketswithwireshark,co mpared诵mdifferent toolsnOWavailable,analyzedmethodsandsomecharactersofd ifferenttools fordetectingSQLinject ion. 3)AccordingtotheanalysisofSQLinjectionandXSSvu lnerabilitydetection methods.forsomeactualsitesandTRPproject-relateds itesinpenetration testingandriskassessment,foundsomegreatharmfulvulnera bilitiesandnoted thatthedesignedmethodswereeffectiv etosomeextent.Keywords:WebSecurityPenetrationTestingSQLInjectionXSS 创新性声明 秉承学校严谨的学风和优良的科学道德,本人声明所呈交的论文是我个人在 导师的指导下进行的研究工作及取得的研究成果。
尽我所知,除了文中特别加以 标注和致谢中所罗列的内容以外,论文中不包含其他人已经发表或撰