WikiDer > Session-Hijacking

Session hijacking
Server liebe jeden verbunden Klient Daten über ihre Session Biene.

Session-Hijacking oder Sitzungsentführung ist eine Form von hacken bei dem die Session wird von jemand anderem übernommen. Eine Sitzung beginnt normalerweise mit a Händedruck wo Daten in Authentifizierung getauscht werden. Das Abrufen dieser Daten kann den Zugriff auf die Konto des rechtmäßigen Benutzers.

Im Web-Technologie die Sitzungsdaten (die Sitzungsschlüssel) gespeichert in a Plätzchen auf der Klient. Der Inhalt von Cookies kann auf verschiedene Weise gestohlen werden.

Entführung TCPSitzung ist ebenfalls möglich. Wenn der Hacker beispielsweise eine Maschine auf dem Route des Netzwerkverbindung. Mit a Schnüffler kann a Man-in-the-Middle-Angriff durchgeführt.

Methoden

Es gibt verschiedene Methoden, mit unterschiedlicher Technologie.

  • Sitzungsfixierung - Der Angreifer ermittelt die Sitzungs-ID selbst, schickt beispielsweise einen Link mit einem bestimmten Sitzungsschlüssel und wartet auf die Anmeldung des Benutzers.
  • Session-Sidejacking - der Angreifer nutzt Paketschnüffeln um die Plätzchen abfangen.
  • Physischer Zugriff - jemand mit Zugriff auf die Hardware kann die Daten einfach auslesen.
  • Cross-Site-Scripting - Der Angreifer bewirkt, dass Software auf dem Computer des Opfers ausgeführt wird, indem er den Anschein erweckt, als ob die Software vom richtigen Server bereitgestellt wurde.

Verhütung

Sowohl Benutzer als auch Entwickler können Session-Hijacking verhindern:

  • Durch die Verwendung von long zufällig Zahlen oder Saiten als Sitzungsschlüssel.
  • Verwenden Sie nach erfolgreicher Anmeldung jedes Mal eine neue Sitzungs-ID.
  • Verschlüsseln von Daten, insbesondere des Sitzungsschlüssels.
  • Auf das Recht prüfen IP Adresse. Schützt nicht, wenn der Angreifer dieselbe IP-Adresse verwendet, und stört Benutzer mit unterschiedlichen IP-Adressen.
  • Ändern Sie den Wert des Cookies bei jeder Transaktion.
  • Ausloggen wenn Sie mit der Nutzung einer Website fertig sind.