`

攻击Google的Jarlsberg,学习安全漏洞知识

阅读更多

很多人都想知道黑客是如何攻击并进入到系统的,为了帮助他们,Google创建了一个特殊的名为Jarlsberg 的实验室,其中的应用程序满是安全漏洞,开发者可以利用它以实践的方式学习到潜在的漏洞是什么样的,恶意用户是如何利用这些漏洞的,以及如何做才能免受攻击。

这个实验室是围绕安全漏洞的不同类型来组织的,对于每个漏洞,都有找寻和攻击漏洞的任务可供完成。 该实验室使用了下列三种主要的技术:

  • 黑盒:用户看不到应用程序的源代码,因此他们需要猜测服务器工作的方式,从而设法利用安全漏洞。
  • 白盒:以开源应用的形式提供了源代码(Python)。 用户可以阅读代码,从而找到弱点所在。
  • 灰盒:实验室会给出一些应用程序是如何编写的提示,但不会让用户看到完整的源代码。

Jarlsberg特意使用了大量特性,以扩大应用程序的攻击面。

  • 代码片段中的HTML: 用户可以在代码片段中包含特定的HTML代码。
  • 文件上载: 用户可以向服务器上载文件,例如,在他们的代码片断中包含图片。
  • Web形式的管理: 系统管理员可以使用web界面来管理系统。
  • 新建账号: 用户可以创建属于自己的账号。
  • 模板语言: Jarlsberg模板语言(JTL)是种新语言,它使得开发者可以更容易地编写网页,作为直接与数据库连接的模板。 你可以在jarlsberg/jtl.py找到JTL的相关文档。
  • AJAX: Jarlsberg使用AJAX来实现在主页和代码片断页中的刷新。 如果不需要特别关注AJAX内容,你可以忽略Jarlsberg中的AJAX部分。

在Jarlsberg中,你可以找到、利用并最终修复以下安全漏洞:

  • 跨站点脚本攻击(XSS)
  • 跨站点伪造请求攻击(XSRF)
  • 跨站点包含脚本攻击(CSSI)
  • 客户端状态操控攻击
  • 路径模式发掘攻击
  • 拒绝服务攻击(DoS)
  • 执行代码攻击
  • 配置漏洞
  • AJAX漏洞攻击

你可以在本地运行该实验室,以在整个学习过程中完全掌控该实验室;或者也可以在Google的云中作为沙盒实例运行。 该实验室大部分是基于Creative Commons Attribution 3.0协议发布的,但也有一部分是基于Creative Commons Attribution-No Derivative Works 3.0协议发布的,这使得对于大学培训学生或者公司培训员工,让他们理解并保护他们系统免受安全漏洞影响都是很理想的。

1
4
分享到:
评论

相关推荐

    2022年信息安全漏洞通报1月.pdf

    在2022年1月的安全漏洞通报中,国家信息安全漏洞库(CNNVD)报告了大量安全漏洞,总计2054个。这些漏洞包括信息技术产品漏洞和网络信息系统漏洞,其中Apache log4j代码问题漏洞(CNNVD-202201-1425、CVE-2022-23307...

    利用谷歌搜索SQL注入漏洞关键词

    利用谷歌搜索SQL注入漏洞关键词 目标关键字+inurl:id 英语字母及单词+inurl:id 网站域名+inurl:id 阿拉伯数字+inurl:id inurl:asp?id= inurl:Article_Print.asp? EnCompHonorBig.asp?id=随便加个数字 showproduct....

    谷歌深度学习笔记

    谷歌深度学习笔记谷歌深度学习笔记谷歌深度学习笔记谷歌深度学习笔记谷歌深度学习笔记

    2-智能设备安全漏洞研究和防护-金意儿-英文版1

    在实验室环境下,即使是像Google Nest恒温器这样的家用智能设备,也可能存在未被察觉的安全漏洞。 面对这些挑战,我们需要采取一系列措施来加强智能设备的安全防护。首先,设备制造商应提升产品的安全设计,采用强...

    Python_攻击性谷歌框架.zip

    Python_攻击性谷歌框架是一个利用Python编程语言构建的工具,主要目标是进行网络安全研究和渗透测试。这个框架可能集成了多种Google Hacking技术,帮助安全专家发现潜在的安全漏洞和信息泄露。Google Hacking,又称...

    Java安全漫谈与java代码审计学习知识库

    然而,不适当的反射使用可能导致安全漏洞,如类加载器攻击、信息泄露或绕过访问控制。因此,开发者需要谨慎处理反射代码,并考虑使用更安全的替代方案,如Java代理(Proxy)。 3. **RMI(Remote Method Invocation...

    Android “Janus”安全漏洞及其规避方案

    Android "Janus"安全漏洞,一个在2017年12月被Google公开的安全问题,影响了从Android 5.0到8.0的系统,特别是那些依赖signature scheme V1签名机制的应用程序。此漏洞允许攻击者在不破坏应用原有签名的情况下进行...

    Android媒体播放功能曝出安全漏洞.pdf

    谷歌已经在Android Oreo(8.0)版本中修复了这一漏洞,但对于旧版本的设备,仍然存在安全隐患。因此,用户应及时更新系统至最新版本。同时,应用开发者也应采取措施,如在WindowsManager中启动FLAG_SECURE参数,防止...

    智能设备安全漏洞研究和防护.pdf

    这些设备通常涉及无线连接、云计算、大数据、机器学习等技术,但往往在设计时忽视了安全性,导致存在诸多漏洞。 在2015年中国互联网安全大会上,来自中佛罗里达大学电子工程与计算机科学系的Yier Jin教授探讨了智能...

    学习利用php168cms通杀漏洞.pdf

    学习利用php168cms通杀漏洞.pdf 在这篇文章中,我们将探讨PHP168CMS系统的漏洞利用,PHP168CMS是一个中国...我们需要在学习过程中遵守法律法规,避免对他人的网站造成损害,并尽快修复这个漏洞,避免攻击者的攻击。

    谷歌机器学习术语表

    本资源为高清pdf版,主要内容是google提供的深度学习相关的术语,为提供学习用途

    基于深度学习的商业领域知识图谱构建.pptx

    例如,谷歌的知识图谱Google Knowledge Graph,它利用深度学习技术对大量的网页数据进行处理,从而为搜索引擎用户提供更加准确和相关的搜索结果。 然而,在实际的应用中,还需要注意以下一些挑战:数据采集和预处理...

    Kevin Stadmeyer Google漏洞奖励计划经验分享

    "Kevin Stadmeyer Google漏洞奖励计划经验分享" 这个标题表明了内容的核心,即安全专家Kevin Stadmeyer对于参与Google漏洞奖励计划(Vulnerability Reward Program, VRP)的经验和见解。Google VRP是一个知名的项目...

    ( Tensorflow 实战Google深度学习框架.zip )高清版 带书签电子书PDF

    ( Tensorflow 实战Google深度学习框架.zip ) 《Tensorflow:实战Google深度学习...《Tensorflow:实战Google深度学习框架》包含了深度学习的入门知识和大量实践经验,是走进这个最新、最火的人工智能领域的首选参考书。

    Google机器学习术语表.pdf

    想要学习机器,并且深入了解的人群,想要快速有进步的

    google知识图谱介绍

    from big data to big knowledge,google在CIKM 2013上的主题演讲,大数据知识图谱的应用

    知识图谱PPT学习教案.pptx

    本资源摘要信息是关于知识图谱的PPT学习教案,共25页,涵盖了知识图谱的定义、中文知识图谱、Google知识图谱、构建中文知识图谱的必要性、知识图谱方法研究等方面的内容。 知识图谱是指通过将应用数学、图形学、...

    ( Tensorflow 实战Google深度学习框架 ) 高清完整PDF版 带书签

    ( Tensorflow 实战Google深度学习框架 ) 高清完整PDF版 带书签 ...《Tensorflow:实战Google深度学习框架》包含了深度学习的入门知识和大量实践经验,是走进这个最新、最火的人工智能领域的首选参考书。

    机器学习与信息安全

    在机器学习与信息安全的交叉领域,加州大学圣迭戈分校的机器学习实验室和信息安全实验室已经取得了显著的研究进展。这两个实验室的协同工作揭示了如何利用机器学习技术来强化信息安全的各个方面,包括恶意软件检测、...

    google protobuf的应用

    服务器端与客户端通信,使用google protobuf作为交互数据的序列化工具,其中客户端使用select机制实现I/O复用,服务端使用epoll机制,提高并发连接时的处理效率。软件环境:linux。文件dealpack.cc是服务端和客户端...

Global site tag (gtag.js) - Google Analytics