基于脚本注入的HTTPS会话劫持研究

来源 :信息网络安全 | 被引量 : 0次 | 上传用户:abckidscba
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
文章研究了目前主流的针对HTTPS会话劫持的手段,详细分析了基于伪造证书与HTTP跳转HTTPS漏洞而进行的劫持方法与流程,同时也给出了这些方法存在的优劣。目前广泛使用的方法是基于HTTP与HTTPS间的跳转漏洞,代理服务器利用中间人攻击与客户端建立HTTP连接,与服务器建立HTTPS连接,从而对整个数据流进行中转,获取用户通信数据。该种方法在PC端能够奏效,但移植到移动终端后却效果不佳,主要是由于该种方法需要中间代理服务器对整个数据流进行监控,及时替换掉服务器响应中的HTTPS跳转,这就需要快速的匹配与转发。但是移动终端处理能力有限,很难达到这样的目的。目前,移动终端发展迅速,用户使用量逐渐增大,越来越的人注意到移动端的渗透测试。为了更好的在移动终端实现HTTPS的会话劫持,解决中间节点处理瓶颈问题。文章在d Sploit的实现原理基础上,结合移动终端特定环境,提出了一种基于脚本注入的HTTPS会话劫持方法,有效的将中间人所需的替换工作转移到用户端进行,有效提高了中间端的处理性能。文章详细阐述了其实现原理与流程,更进一步分析出了HTTPS通信中可能存在的安全隐患,并对此提供了可行的防范措施。
其他文献
基于中国沪深A股市场2003年1月至2015年12月上市公司样本数据,选取异质性随机前沿模型对上市公司违约风险生成的问题进行分析,清晰地刻画出"投资决策偏差—违约风险""融资决
合成的用于防止Lyocell原纤化的交联剂2,4-二丙烯酰胺苯磺酸,是一种新型的水溶性无色阴离子交联剂,纤维处理后具有良好的耐磨性,并在活性染料高温浸染条件下具有良好的键稳定
近年来我国证券行业快速发展,许多有实力、有潜力的公司纷纷进行上市融资。许多会计问题需要引起大家的足够重视并妥善处理,否则可能会阻碍IPO进程。本文站在IPO审计的角度,
综述淀粉的不同糊化方法,对目前常用的糊化方法和新型化学糊化方法分别进行概述,阐述了这些方法的原理和应用,探讨将新型化学糊化方法应用于淀粉颗粒结构研究的途径。
本文从银行信贷配置扭曲的角度解释了我国金融深化与经济效率负相关的经验现象。金融深化过程中,银行居我国金融体系的主导地位,对社会资金配置功能加强。但由于政府对国有经
目的:旨在分析埋植褪黑素后对绒山羊皮肤绒毛生长相关基因表达的影响,进而探讨褪黑素促绒毛生长的机理。方法:以内蒙古白绒山羊为研究对象,选取体况相近的4月龄母羔羊10只,按
为了验证遥测系统姿态角变换器的功能可靠性,研制了一种基于PXI总线的高精密测试系统。姿态角变换器高精密测试系统以PXI的模块化设计为平台,各功能模块板卡即插即拔,增强了
差动变压器式位移传感器(LVDT)具有工作可靠性高、输出电压准确度高、线性度好等优点,在伺服系统中得以广泛应用。但传统的设计周期长、成本高,短时间内难以设计出线性度好的
探讨了思维士电脑测色配色系统在染色配色中的应用,并分析了影响配色准确性的因素。