دانلود رایگان کتاب:
SANS SEC642.4 Alternative Web Interfaces

نویسندگان |
Adrien de Beaupré ,Justin Searle |
---|---|
سال انتشار |
2019 |
تعداد صفحات |
167 |
سطح کتاب |
پیشرفته |
زبان کتاب |
انگلیسی |
حجم فایل |
7MB |
مطالعه کنید
ویرایش محتوا
درباره کتاب Alternative Web Interfaces:
کتاب Alternative Web Interfaces مؤسسه SANS بر کشف و بهرهبرداری از آسیبپذیریها در رابطهای وب غیرمعمول تمرکز دارد. این کتاب مباحثی همچون حملات توسعه طول هش، تحلیل اپلیکیشنهای موبایل، اشیاء کامپایلشده، فناوریهای فعال سمت کاربر (Flash، Java، Silverlight، ActiveX)، سرویسهای وب REST و SOAP و پروتکلهای مدرن مانند WebSockets، HTTP/2 و QUIC را پوشش میدهد. هدف ارتقای توانایی تست نفوذ در سیستمهایی است که از رابطهای وب جایگزین استفاده میکنند.خلاصه کتاب Alternative Web Interfaces:
این بخش با بررسی الگوریتمهای هش آسیبپذیر مانند MD5 و SHA-1 و معرفی حمله Hash Length Extension آغاز میشود. خواننده یاد میگیرد چگونه با ابزارهایی مانند hash_extender، کدهای تأیید پیام (MAC) را بدون دانستن کلید مخفی تغییر دهد. سپس به تحلیل ساختارهای رمزنگاری در سناریوهای واقعی مانند پروژه CryptOMG پرداخته میشود و نحوه بهرهبرداری از ضعفهای احراز هویت سرور، همراه با مثالهای عملی از حملات LFI و دسترسی به فایلهای حساس، آموزش داده میشود. در ادامه مبحث رابطهای وب جایگزین شامل اپلیکیشنهای موبایل و استخراج داده با Wireshark، کار با اشیاء کامپایلشده و دیکامپایل کردن Flash، بررسی نقصهای امنیتی در Java، Silverlight و ActiveX و نفوذ به وبسرویسها با REST و SOAP بررسی میشود. همچنین حملات Xpath Injection، XXE، و تست امنیت WebSockets، HTTP/2 و QUIC شبیهسازی میشود. تمرینهای عملی کتاب، شرکتکننده را قادر میسازد آسیبپذیریها را در محیطهای پیچیده شناسایی و بهرهبرداری کند.
ویرایش محتوا
فهرست مطالب کتاب Alternative Web Interfaces:
Hash Length Extension Attacks
Exercise: hash_extender
Alternative Web Interfaces
Mobile Applications
Exercise: Mobile Application Wireshark Extraction
Compiled Objects
Flash, Java, Silverlight, and ActiveX
Exercise: Decompiling Flash Objects
Web Services
REST and SOAP
Exercise: SOAP
XML XPath
Exercise: Xpath Injection
XML External Entities
Exercise: Acme XXE
WebSockets
Exercise: SocketToMe
HTTP/2
Exercise: H2O