10.07.2015 Views

ASP Security by Soroush Dalili - Intelligent Exploit

ASP Security by Soroush Dalili - Intelligent Exploit

ASP Security by Soroush Dalili - Intelligent Exploit

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

1حالت اول پيدا كردن آسيب پذيري ها در حالت جعبه سياه است،‏ يعني حالتي كه ما به كدهاي يكبرنامه كاربردي تحت وب دسترسي نداريم و فقط از طريق وب با آن ارتباط داريم و حالت دوم زماني2است كه ما كدهاي يك برنامه كاربردي تحت وب را در اختيار داريم و در اين كدهاي منبع به دنبالآسيب پذيري مي گرديم3‏(حالت جعبه سفيد ).با اينكه حالت جعبه سياه به اندازه جعبه سفيد موثر نيست اما بايد توجه داشت كه هر دوي اين روشها در كنار هم،‏ ما را به بهترين نتيجه مي رساند.‏ اينطور نيست كه در حالت جعبه سفيد ديگر استفادهاز متدهاي جعبه سياه بي اهميت باشد و بگوييم به دليل آنكه مشكلاتي كه در حالتجعبه سياه پيدامي شوند در كدها وجود دارند لذا هميشه در حالت جعبه سفيد نيز حتما پيدا خواهند شد.‏چرا كهآسيب پذيري هايي كه با استفاده از متدهاي جعبه سياه پيدا مي شوند،‏ با سرعت بيشتري به دست ميآيند و نيز ممكن است در هنگام خواندن كدها نتوانيم همه چيز ها مانند يك تابع تودرتو را به درستيتحليل كنيم.‏.1.3.3يافتن آسيب پذيري ها در حالت جعبه سياه:‏در اين حالت از آنجايي كه كدها را در اختيار نداريم و نام تمام فايل ها و پوشه ها را نيز نمي دانيم،‏مرحله شناخت نقش بسيار مهمي براي موفقيت اين مرحله بازي مي كند.‏در اين مرحله از حمله نفوذگران موارد زير را به صورت دستي و خودكار بررسي مي كنند:‏.1.1.3.3بررسي آسيب پذيري هاي منتشر شده:‏1 Black Box2 Source Code3 White Box63

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!