Chương 1 - Tổng quan về an ninh trực tuyến : Thống kẻ và đánh giá mức độ rúi 7o của một số lỗi bảo mật hay bị mắc phải. Chương 2 - Phương pháp phát hiện và ngăn chặn Cross Site Seripting: Nghiên cứu về Cross site Scripting, phan loai Cross site Seripting, cdch thie phat hiện và ngăn chặn lãi XSS. Chương 3 - Phương pháp phát hiện và phòng tránh XSS worm: Chương này giới thiệu các phương pháp phát hiện từ phia người xây đựng ứng dụng và từ phia người người dùng. Mõ tả thuật toán ngăn chặn XSS worm, đồng thời xây đựng một ứng đụng được tắc giả đái tên là X§§ Delcolion nhằm guẻt và phát hiện lỗ hổng x88.
Phương pháp lần công 2.2, Penetration ‘Testing thú công,. Máy quét lễ hỗng Web tự động 3. Mồ hình hoạt dộng của WVB. Sự thực thi nội tuyến (inline) trong iStar.
Thue thi hon chinh tong iStar 2. Hạn chế của máy quét lỗ hỗng Web hiện nay. Mội may ghi trình tự điển hình. Phát hiện các lễ hỗng bão mệt trên lớp mạng.6 Sự phát hiện tự động các lỗ hồng báo mật X55 loại 2 (thể hệ thứ 2).
Chương 3 - - - - PHƯƠNG PHÁP PHẢT HIỆN VÀ PHÒNG TRÁNH XSS WORM.1 Khai niém XSS Worm.2 Phương pháp lan truyền của sâu.3 Phương pháp phát hiện X88 womm.4 Chương trình X33 Detection: 3.5 Đính giá chương trình. H HH H HH hư uc x»en 0. TÀI LIEU THAM KHAO, DANH MỤC CÁC THUẬT NGỮ, TỶ TET TAT STT "Thuật ngữ Dién giải 1 |XSS Cross- Site Scripting 2 |CTRT Computer Emergency Response Team 3 | OWASP Open Web Application Securily Project 4 |DOM Dacument. Object Model 5s |PHP Hypertext Preprocessor 6 | asp Active Server Page 7 |CGI Common Gateway Interface 8 | HTML Hypertext Markup Language 9 | HTTP Hypertext Transfer Protocol 10 | URL Uniform Resource Locator | wvs Web Vulnerability Scanner 12 [IDs Intrusion detection system 13.
| CAPTCHA Completely Automated Public Turing test to tell Computers and Humans Apart 14 | CRE Cross-site Request Forgery 15 |IDE Tnlegraled Development. Environement 16 | APL Appheation Programming Tnterface 31 Đoan mnã XSS Worm viết băng Javascript 48 Mô hình kiến trúc kiểm soái các gối tin Lừ phía trình duyét 32]. 49 chống lại sự phát tàn cua XSS worn 3ã Sự trương đồng giữa mã nguồn gốc và mã nguồn đã được 53 ˆ |mãhòa. 34 | Mé hinh hoat ding ctia XSS Detection 55 3.5 | Mét doun ma cia harm list_url 55 3.
| Mô tả các thuộc tính của thê HTMT, 56 3.doun ehucng tinh cia him Handle_starllag 57 3. | Một doạn chương trình mô tả hàm scan_web 57 3. | Chương trình scan với các trang xss.10 | Kết quá tìm kiếm lỗi các dựa vào các payload cho trước 59 3.11 | Đánh giả xem website cô khả năng dinh lỗi XSS hay không 59 DANH MỤC CÁC HÌNH VẼ srr Danh mục các hình ‘Trang 1.1 | Théng ké 10 lỗi website thường gặp phải 12 1.2 | Thống kê thời gian vá lỗi 12 1.3 | Mức độ nghiêm trọng đo các lỗ hồng bao mat gay ra 13 2.1 | Thông kê các lễ hỗng thường bị tân oông năm 2009 15 ay | Vide vé mat tin nhan, tan céng Stored XSS dé lay cap t2 ”” | eeekie ‘ 23 | Cac bude tan công Stored X38 18 2.4 | Vi du vé tin công “ Reflected XSS” 19 2.5 | Cac bude tin céng Reflected XSS 19 2.6 | Doon hex được sử đụng trong 161 XSS 2 27 | Ví dụ về một bộ lọc % 2g | Mét dang tân công XSS dua vao mé hinh Black-box 33 29 | KYee w a y t r ì n h x ử hy d thugt White-box thue hién trong qué trink xt ly dar Lieuir We, 33 DIO | pee a xử : 34 Một kiến trac Web Vulnerability Scanner chuén 5 11 | ast workflow-base WVS 36 2.12 | Thue hiện kiểu nội tuyến 37 2.13 | Thực thủ Inline trong Istar 38 2.14 | Thực thi complete trong iStar 30 2.15 | Các mẫu tiêm độc hại 44 PHAN MO DAU 1. Tý do chụn đề tài Sự phát triển nhanh chóng của Internet đem lại cho người dùng rất nhiều địch vụ hữu ích đặc biệt là các địch vụ thanh toán hoặc giải trí trực tuyến.
Tuy nhiên hâu hết các ứng đụng này đều tiêm ẩn nguy co chia cdc lỗi bào mat ma tin tặc có thế khai thác và tân công, Cross-Site Scripting 14 mét trong các lỗi chính mà kẻ tắn công khai thác để tốn công vào nhiều địch vụ Web. Kẻ từ khi trình duyệt Web hỗ trợ việc thực hiện các soript, các kịch bán được nhúng trong nội dung, kẻ tắm gông có thể sử dụng lỗi bảo mật này để truy nhập thông lin người đùng một cách bat hợp pháp. Việc phát hiện các mã seript dộc hại là rất cần thiết đối với người sử dụng dich vụ vẻ việc phát hiện nảy có thể được thực hiện bằng cách sử dụng các công cụ có sẵn do các công ty bão mật uy tín cung cấp.Tuy nhiê ä Việt Nam việc phỏng chống tác hại các lỗi do X55 gây ra chưa dược nghiền cửu cụ thể và chi tiét.Vi vay đưới sự hướng din cia TS. Nguyễn Khanh Văn, em đã chọn đề tài “Phát triễn giải pháp và công cụ đâm bão an ninh cho cde dich vu trực tuyến” nhằm mô tả tổng quan các dịch vụ trực tuyển vả đi sảu tìm hiểu cách thức tân công, và các tác hại do cách tân oông Cross- Site Seripting gây ra, khả năng giải quyết nhằm giảm bởi sự nguy hiểm củ nộc lẫn công bằng cách thức này mang lại Dỗng thời trong luận văn này, tác giá cũng nghiên cứu về X55 worm, nghiên cửu phương pháp lan truyền và đưa ra mô hình ngăn chặn sử dụng thuật toán tri-grams, tac gid cing phát triển môi công cụ mới được xây dựng bằng ngôn ngữ pythơn, dược tác giá dặt tên là X85 Detection.Công cu nay nhằm phát hiện một số lỗi XSS thưởng gặp trên website, và sẽ được đánh giá đựa trên hai yếu tố: hiệu suất và độ chính xác.
Kết quả so sánh với chương trình Web Vulrierability Seanner của hãng Acunetix. Kết quả cho thấy tính chỉnh xác của công cụ X88 Detection lá có thể chấp nhận được, đủ để đán ứng cho sự an Loàn của nguời dùng muả không cần số sảnh với các công cụ khác. DANH MỤC CÁC HÌNH VẼ srr Danh mục các hình ‘Trang 1.1 | Théng ké 10 lỗi website thường gặp phải 12 1.2 | Thống kê thời gian vá lỗi 12 1.3 | Mức độ nghiêm trọng đo các lỗ hồng bao mat gay ra 13 2.1 | Thông kê các lễ hỗng thường bị tân oông năm 2009 15 ay | Vide vé mat tin nhan, tan céng Stored XSS dé lay cap t2 ”” | eeekie ‘ 23 | Cac bude tan công Stored X38 18 2.4 | Vi du vé tin công “ Reflected XSS” 19 2.5 | Cac bude tin céng Reflected XSS 19 2.6 | Doon hex được sử đụng trong 161 XSS 2 27 | Ví dụ về một bộ lọc % 2g | Mét dang tân công XSS dua vao mé hinh Black-box 33 29 | KYee w a y t r ì n h x ử hy d thugt White-box thue hién trong qué trink xt ly dar Lieuir We, 33 DIO | pee a xử : 34 Một kiến trac Web Vulnerability Scanner chuén 5 11 | ast workflow-base WVS 36 2.12 | Thue hiện kiểu nội tuyến 37 2.13 | Thực thủ Inline trong Istar 38 2.14 | Thực thi complete trong iStar 30 2.15 | Các mẫu tiêm độc hại 44 31 Đoan mnã XSS Worm viết băng Javascript 48 Mô hình kiến trúc kiểm soái các gối tin Lừ phía trình duyét 32]. 49 chống lại sự phát tàn cua XSS worn 3ã Sự trương đồng giữa mã nguồn gốc và mã nguồn đã được 53 ˆ |mãhòa.
34 | Mé hinh hoat ding ctia XSS Detection 55 3.5 | Mét doun ma cia harm list_url 55 3. | Mô tả các thuộc tính của thê HTMT, 56 3.doun ehucng tinh cia him Handle_starllag 57 3. | Một doạn chương trình mô tả hàm scan_web 57 3. | Chương trình scan với các trang xss.10 | Kết quá tìm kiếm lỗi các dựa vào các payload cho trước 59 3.11 | Đánh giả xem website cô khả năng dinh lỗi XSS hay không 59 MUC LUC Trang phụ bìa 1 MỤC LỤC.
4 DANII MUC CAC THUAT NGC, TU VIET TAT. 16 DANH MỤC CÁC HÌNH VỀ 7 PHÂN MỞ ĐẦU. Mục dịch nghiên cứu luận văn, đói tượng, phạm vị nghiên cứu. LŨ Chương l - - - - H TONG QUAN VẺ AN NINH TRỰC TUYẾN - 1 1.
An ninh trực tuyển. Thêng kê an ninh.3 Danh gid - - 138 Chương 2. 14 PHUONG PHAP PHAT HTN VA NGAN CHAN CROSS-SITE SCRIPTING.1 Tìm hiểu về Cross-site soripting.2 Các mỗi đe dọa từ Cross-site Soripting:.3 Phân loại Cross-sile Seripling.4 Các cách ngắn chặn XS§:.1 Ngăn chặn XSS trong giai đoạn phát triển web. Ngăn chăn X88 bằng phần mềm 22 2.3, Ngăn chân X88 bằng việc phân tich việc truyền đữ liệu.
Ngăn chặn X55 bằng việc theo đối đữ liệu nhạy cảm. Tường lứa ứng dụng Web (Web Applieation irewalls - WAI-. Phương pháp phòng chống phía máy khách (elient-side).5 Cle cach phat hién 16i baa mal chung. 29 31 Đoan mnã XSS Worm viết băng Javascript 48 Mô hình kiến trúc kiểm soái các gối tin Lừ phía trình duyét 32].
49 chống lại sự phát tàn cua XSS worn 3ã Sự trương đồng giữa mã nguồn gốc và mã nguồn đã được 53 ˆ |mãhòa. 34 | Mé hinh hoat ding ctia XSS Detection 55 3.5 | Mét doun ma cia harm list_url 55 3. | Mô tả các thuộc tính của thê HTMT, 56 3.doun ehucng tinh cia him Handle_starllag 57 3. | Một doạn chương trình mô tả hàm scan_web 57 3.
| Chương trình scan với các trang xss.10 | Kết quá tìm kiếm lỗi các dựa vào các payload cho trước 59 3.11 | Đánh giả xem website cô khả năng dinh lỗi XSS hay không 59 MUC LUC Trang phụ bìa 1 MỤC LỤC. 4 DANII MUC CAC THUAT NGC, TU VIET TAT. 16 DANH MỤC CÁC HÌNH VỀ 7 PHÂN MỞ ĐẦU. Mục dịch nghiên cứu luận văn, đói tượng, phạm vị nghiên cứu.
LŨ Chương l - - - - H TONG QUAN VẺ AN NINH TRỰC TUYẾN - 1 1. An ninh trực tuyển. Thêng kê an ninh.3 Danh gid - - 138 Chương 2. 14 PHUONG PHAP PHAT HTN VA NGAN CHAN CROSS-SITE SCRIPTING.1 Tìm hiểu về Cross-site soripting.2 Các mỗi đe dọa từ Cross-site Soripting:.3 Phân loại Cross-sile Seripling.4 Các cách ngắn chặn XS§:.1 Ngăn chặn XSS trong giai đoạn phát triển web.
Ngăn chăn X88 bằng phần mềm 22 2.3, Ngăn chân X88 bằng việc phân tich việc truyền đữ liệu. Ngăn chặn X55 bằng việc theo đối đữ liệu nhạy cảm. Tường lứa ứng dụng Web (Web Applieation irewalls - WAI-. Phương pháp phòng chống phía máy khách (elient-side).5 Cle cach phat hién 16i baa mal chung.