SlideShare a Scribd company logo
Session hijacking
Adam Kašpar, kas381
adam.kaspar@gmail.com

27.12.201
3
Session
• Slouží k identifikaci mezi jednotlivými
requesty
• Přenos přes HTTP protokol
• Způsob přenosu:




Parametr v URL
Skryté formulářové pole
Cookies

• SESSIONID=KBY1T2ywyKtQULVDJfiU1ChG;
Session fixation
• Session se uloží přímo do URL
• Zaslání URL oběti
• Po přihlášení oběti se použije session z
URL
• Stránky musí podporovat znovupoužití
vyexpirované session
• Služby:
Session fixation
Session sidejacking
• Ukořistění platné session cookie
• Lze využít k neautorizovanému přístupu k
webovým službám, soc. sítím atd.
• Session lze zachytit pomocí packet
sniffingu mezi klientem a serverem
(Wireshark)
Session sidejacking
• Funguje pouze pro nezabezpečená
spojení a sítě
• Web sites používají SSL spojení pouze
pro autentizaci – náročné na výkon
• Služby:
• Prostředí:VŠB tuonet-simple, free hotspoty
Facebook sidejacking
Facebook sidejacking
• Session v cookie s názvem datr
• Překopírovat do hlavičky nového
požadavku
• Session aktivní až do odhlášení uživatele
• http://www.youtube.com/watch?v=1Gyz0_bSioI&
feature=youtu.be
Facebook sidejacking
• Povolit promiskuitní režim na síťové kartě
• Automatizované nástroje jako firesheep
• Ochrana proti sidejackingu:
• připojování do zabezpečených a důvěryhodných sítí
• zapnout podporu SSL protokolu (nutná podpora serveru)
Děkuji za pozornost.

More Related Content

PDF
Dynamicke scannery webovych aplikaci v cloudu
PPTX
PDF
映画監督、映像作家が知っておくべき、ファンを巻き込んだ作品作りの方法
PDF
世界一周は0円で行け!ピースボートスタッフが教える「これから」のグローバル力
PDF
苦手意識を克服!数的センス向上入門講座(第ニ回:分析力編)
PDF
Benefits of using IMPL
PDF
ADF Software Factory - Software aus der Werkstatt
PDF
Higher Purpose and Stakeholder Orientation
Dynamicke scannery webovych aplikaci v cloudu
映画監督、映像作家が知っておくべき、ファンを巻き込んだ作品作りの方法
世界一周は0円で行け!ピースボートスタッフが教える「これから」のグローバル力
苦手意識を克服!数的センス向上入門講座(第ニ回:分析力編)
Benefits of using IMPL
ADF Software Factory - Software aus der Werkstatt
Higher Purpose and Stakeholder Orientation

Viewers also liked (11)

PDF
英語で電話する際のシチュエーション別演習(最低限のパターン編) 先生:小林 あつし
PPT
A közoktatásról szóló 1993
PDF
NIRI Annual Conference - 2014 Program Book
PDF
Embrace The Evolution
PPTX
2012 SEO For Press Releases
PPTX
Poverty - G2
PDF
Prezentare Your Promo Innovaty
DOCX
Alat indera
PDF
Catalunya nº 178 Gener 2016
PDF
世の中を変える色んな面白い人が持ち時間500秒でチラミセします!Clip「チラミセnight」vol.2
PDF
Basisbedrijfsmodel Terreinbeheer
英語で電話する際のシチュエーション別演習(最低限のパターン編) 先生:小林 あつし
A közoktatásról szóló 1993
NIRI Annual Conference - 2014 Program Book
Embrace The Evolution
2012 SEO For Press Releases
Poverty - G2
Prezentare Your Promo Innovaty
Alat indera
Catalunya nº 178 Gener 2016
世の中を変える色んな面白い人が持ち時間500秒でチラミセします!Clip「チラミセnight」vol.2
Basisbedrijfsmodel Terreinbeheer
Ad

Session hijacking

  • 1. Session hijacking Adam Kašpar, kas381 adam.kaspar@gmail.com 27.12.201 3
  • 2. Session • Slouží k identifikaci mezi jednotlivými requesty • Přenos přes HTTP protokol • Způsob přenosu:    Parametr v URL Skryté formulářové pole Cookies • SESSIONID=KBY1T2ywyKtQULVDJfiU1ChG;
  • 3. Session fixation • Session se uloží přímo do URL • Zaslání URL oběti • Po přihlášení oběti se použije session z URL • Stránky musí podporovat znovupoužití vyexpirované session • Služby:
  • 5. Session sidejacking • Ukořistění platné session cookie • Lze využít k neautorizovanému přístupu k webovým službám, soc. sítím atd. • Session lze zachytit pomocí packet sniffingu mezi klientem a serverem (Wireshark)
  • 6. Session sidejacking • Funguje pouze pro nezabezpečená spojení a sítě • Web sites používají SSL spojení pouze pro autentizaci – náročné na výkon • Služby: • Prostředí:VŠB tuonet-simple, free hotspoty
  • 8. Facebook sidejacking • Session v cookie s názvem datr • Překopírovat do hlavičky nového požadavku • Session aktivní až do odhlášení uživatele • http://www.youtube.com/watch?v=1Gyz0_bSioI& feature=youtu.be
  • 9. Facebook sidejacking • Povolit promiskuitní režim na síťové kartě • Automatizované nástroje jako firesheep • Ochrana proti sidejackingu: • připojování do zabezpečených a důvěryhodných sítí • zapnout podporu SSL protokolu (nutná podpora serveru)