Веб-сервер глазами хакера, Фленов М.Е., 2025

Подробнее о кнопках "Купить"

По кнопкам "Купить бумажную книгу" или "Купить электронную книгу" можно купить в официальных магазинах эту книгу, если она имеется в продаже, или похожую книгу. Результаты поиска формируются при помощи поисковых систем Яндекс и Google на основании названия и авторов книги.

Наш сайт не занимается продажей книг, этим занимаются вышеуказанные магазины. Мы лишь даем пользователям возможность найти эту или похожие книги в этих магазинах.

Список книг, которые предлагают магазины, можно увидеть перейдя на одну из страниц покупки, для этого надо нажать на одну из этих кнопок.

Веб-сервер глазами хакера, Фленов М.Е., 2025.
 
   Рассмотрена система безопасности веб-серверов и типичные ошибки, совершаемые разработчиками при написании веб-приложений. Приведены примеры взлома реальных сайтов, имеющих уязвимости, в том числе и популярных. В теории и на практике рассмотрены распространенные хакерские атаки: DoS, SQL-инъекции, межсайтовый скриптинг, использование CSRF- и XSS-уязвимости, обход аутентификации и др. Представлены основные приемы защиты от атак и рекомендации по написанию безопасного программного кода, настройка и способы обхода каптчи. В четвертом издании рассмотрены новые примеры реальных ошибок, наиболее актуальные уязвимости, показаны современные виды хакерских атак и методы защиты от них.

Веб-сервер глазами хакера, Фленов М.Е., 2025


Социальная инженерия.
Социальная инженерия — это очень мощное оружие, которое может срабатывать даже там, где программы на сервере написаны идеально, потому что она использует самое слабое звено — человека. Наверное, каждая уязвимость связана е человеческим фактором, ведь серверные программы, в которых мы будем искать уязвимости, написаны человеком, и именно он делает ошибки, которые приводят к взлому. Но в рассматриваемом случае социальная инженерия ищет слабое место (можно сказать, уязвимость, если проводить аналогию с программами) именно в человеке.

С помощью социальной инженерии проводилось большинство наиболее громких взломов и создавались самые известные вирусы. В годы моей молодости много шума наделал вирус «Анна Курникова», когда пользователям приходило письмо с вложением и предложением посмотреть фотографию обнаженной Анны. Это яркий пример социальной инженерии, которая играет на слабостях человека. Любопытство мужчин, которые запускали прикрепленный файл и таким образом заражали свой компьютер, помогло распространению этого вируса. А ведь на тот момент большую часть пользователей Интернета составляли мужчины. В этом случае использовались слабости (можно снова назвать их уязвимостями) человека — любопытство и похоть.

ОГЛАВЛЕНИЕ.
Предисловие.
Обо мне.
Требования.
Что не вошло в книгу?.
Интернет.
Благодарности.
Глава 1. Основы безопасности.
1.1. Социальная инженерия.
1.2. Природа взлома.
1.2.1. Любые данные опасны.
1.2.2. Запретить нельзя пропустить.
1.2.3. Санитайзер.
1.2.4. Место встречи.
1.3. Исследование.
1.3.1. Определение типа операционной системы.
1.3.2. Определение имен работающих служб.
1.3.3. Используемые фреймворки.
1.3.4. Использование эксплойтов.
1.3.5. Автоматизация.
1.4. Взлом веб-сайтов.
1.4.1. Анализаторы веб-уязвимостей.
Утилита Sqlmap.
Инструмент XSStrike.
1.4.2. Взлом с помощью поисковой системы.
Поиск индексированных секретов.
Поиск уязвимых веб-сайтов.
Управление поисковым роботом.
1.5. Подбор паролей.
1.6. Троянские программы.
1.7. Атаки на отказ в обслуживании.
1.7.1. Атака Denial of Service (DoS).
1.7.2. Атака Distributed Denial of Service (DDoS).
Защита от распределенной атаки.
1.8. Меры безопасности.
1.8.1. Защита веб-сервера.
1.8.2. Модули безопасности Apache.
Модуль mod_sequrity.
Модуль mod_rewrite.
1.9. Права доступа.
1.9.1. Права сценариев веб-сервера.
1.9.2. Права системных сценариев.
1.9.3. Права доступа к СУБД.
Права на удаленное подключение к СУБД.
1.10. Не все так безнадежно.
1.11. Ошибки есть, их не может не быть.
1.11.1. Самостоятельно написанные программы.
1.11.2. Готовые решения.
1.11.3. Программы, написанные под заказ.
1.11.4. Золотая середина.
1.12. Сложность защиты.
1.13. Утечка информации.
1.13.1. «Говорящие» сервисы.
1.13.2. Человеческий фактор.
1.14. Фишинг.
Глава 2. Простые методы взлома.
2.1. Накрутка голосования.
2.1.1. Вариант накрутки № 1.
2.1.2. Вариант накрутки № 2.
2.1.3. Вариант накрутки № 3.
2.1.4. Локальное хранилище.
2.1.5. Защита от накрутки.
2.2. Флуд.
2.3. CAPTCHA.
2.3.1. Внутренний мир каптчи.
2.3.2. Примеры некорректных каптч.
2.3.3. Пример хорошей каптчи.
2.3.4. Спамеры.
2.4. Хрупкое печенье.
Глава 3. Взлом PHP-сценариев.
3.1. Неверное обращение к файлам.
3.1.1. Локальное подключение файлов.
Проблема include.
3.1.2. Удаленное подключение файлов.
3.2. Ничего лишнего!.
3.2.1. Лишние сценарии на рабочем сервере.
3.2.2. Дополнительные программы.
3.2.3. Резервные копии или старые файлы.
3.3. Автоматическая регистрация переменных.
3.3.1. Метод GET.
3.3.2. Метод POST.
3.3.3. Уязвимость.
3.3.4. Другие методы.
3.3.5. Инициализация переменных.
3.4. Работа с данными на сервере.
3.4.1. Локальная копия сайта.
3.4.2. Утилиты разработчика браузера.
3.4.3. Специализированные утилиты.
3.5. Принцип модульности.
3.5.1. Конфигурационные файлы.
3.5.2. Промежуточные модули.
3.5.3. Скрытые функции.
3.6. Проверка корректности параметров.
3.7. Проблема регулярных выражений.
3.7.1. Регулярные выражения Perl.
3.8. Опасность переменных окружения.
3.9. Выполнение во фрейме.
3.9.1. Воровство кликов.
3.9.2. Уязвимость Cross Frame Scripting.
3.9.3. Защита от фреймов.
3.10. Замечание для программистов на C#.
Глава 4. Работа с системными командами.
4.1. Вызов системных команд.
4.2. Защита от выполнения произвольных команд.
4.3. Загрузка файлов.
4.3.1. Проверка корректности файлов изображений.
4.3.2. Проверка корректности текстовых файлов.
4.3.3. Сохранение файлов в базе данных.
4.3.4. Обращение к файловой системе.
4.3.5. Угроза безопасности.
4.4. Функция eval.
Глава 5. SQL-инъекция (PHP + MySQL).
5.1. Поиск.
5.2. Ошибка.
5.2.1. Сбор информации.
5.2.2. Использование уязвимости.
5.2.3. Доступ к файловой системе.
5.2.4. Поиск уязвимости.
5.2.5. Процент опасности.
5.2.6. Возможные проблемы.
5.2.7. От теории к практике.
5.3. Настройка защиты от SQL-инъекции.
5.4. Защита СУБД.
5.5. Технологии ORM.
Глава 6. SQL-инъекция (.NET + MS SQL Server).
6.1. Особенности MS SQL Server.
6.1.1. Опасные процедуры MS SQL Server.
6.1.2. Распределение прав доступа.
6.1.3. Опасные SQL-запросы.
6.1.4. Рекомендации по безопасности MS SQL Server.
6.2. Защита от инъекции в ASP.NET.
6.3. Entity Framework.
Глава 7. CSRF-уязвимость.
7.1. Примеры межсайтовой атаки.
7.2. Плохая защита от межсайтовой уязвимости.
7.3. Хорошая защита.
7.4. Сross-origin — делим ресурсы.
Глава 8. DoS-атака на веб-сайт.
8.1. Поиск медленных страниц.
8.2. Оптимизация работы с СУБД.
8.2.1. Оптимизация SQL-запросов.
8.2.2. Оптимизация базы данных.
8.2.3. Выборка необходимых данных.
8.3. Оптимизация кода.
8.3.1. Кеширование вывода.
8.3.2. Кеширование веб-страниц.
8.3.3. Программные решения.
8.3.4. Медленный код.
8.3.5. Асинхронный код.
8.4. Блокировки.
8.5. Другие ресурсы.
8.6. Оптимизация в C#.
8.7. Медленный HTTP.
8.8. Тестируем производительность.
Глава 9. Авторизация.
9.1. Аутентификация на веб-сервере.
9.2. Аутентификации на основе cookie.
9.3. Советы по хранению паролей.
9.4. Соль на рану.
9.5. Фиксация сеанса или сессии.
9.6. Закрытые сессии.
9.7. Сессии публичных сайтов.
9.8. Хранение сессии в cookie.
9.9. OAuth-аутентификация.
9.10. Подбор аккаунтов.
9.11. Контрольный вопрос.
9.12. Взлом двухфакторной аутентификации.
9.12.1. Кто-то посередине.
9.12.2. Секрет.
9.13. Мало авторизации — параметры.
Глава 10. XSS-уязвимость.
10.1. Основы XSS.
10.2. Перехватываем данные.
10.3. Мощь языка JavaScript.
10.4. Защита от XSS.
Глава 11. Web API.
11.1. Программа Postman.
11.2. Утилита curl.
Заключение.
Предметный указатель.



Бесплатно скачать электронную книгу в удобном формате, смотреть и читать:
Скачать книгу Веб-сервер глазами хакера, Фленов М.Е., 2025 - fileskachat.com, быстрое и бесплатное скачивание.

Скачать pdf
Ниже можно купить эту книгу, если она есть в продаже, и похожие книги по лучшей цене со скидкой с доставкой по всей России.Купить книги



Скачать - pdf - Яндекс.Диск.
Дата публикации:





Теги: :: :: ::


 


 

Книги, учебники, обучение по разделам




Не нашёл? Найди:





2026-08-11 06:42:01