Урок 11: Анатомия кибератаки — от XSS до кражи личности
До сих пор мы видели, как злоумышленники используют слабости сети и её протоколов. Этот урок поднимается на уровень выше: как злоумышленники бьют напрямую по приложениям и пользователям — через код, внедрённый в браузер, базу данных, которой скармливают чужие команды, память, которая переполняется,
Вкратце: XSS внедряет код в чужой браузер, SQL injection внедряет команды в базу данных, buffer overflow записывает за границы памяти, чтобы захватить программу — и все три, разными путями, вручают злоумышленнику контроль, которого у него никогда не должно было быть.
- Cross-Site Scripting (XSS)
- Внедрение вредоносного JavaScript в браузер законного пользователя через уязвимый сайт; три основных типа: Stored, Reflected и DOM-based.
- Кража cookie и захват сессии
- Кража идентификатора сессии жертвы и внедрение его в браузер злоумышленника (pass-the-cookie), что даёт полный доступ к учётной записи и полностью обходит MFA — потому что аутентификация уже произошла.
- SQL Injection
- Внедрение команд SQL в несанитизированное поле ввода, иногда с использованием выражения вроде ' OR '1'='1, чтобы обойти проверки аутентификации.
- Buffer Overflow
- Запись данных за границы выделенного буфера памяти, вплоть до перезаписи адреса возврата и передачи управления вредоносному shellcode, который подложил злоумышленник.
- Атаки на основе учётных данных
- Семейство атак, использующих пароли: Brute Force (перебор каждой комбинации), Dictionary Attack (список распространённых паролей), Credential Stuffing (повторное использование утёкших пар) и Password Spraying (один пароль против многих имён пользователей).