20202420 2022-2023-2 《网络与系统攻防技术》实验八实验报告

_cccc 2023-06-06 17:09:55

目录

  • 1. 实验内容及要求
  • 2.实验过程
  • 2.1 Web前端HTML
  • 2.2 Web前端javascipt
  • 2.3 Web后端MySQL基础
  • 2.4Web后端:编写PHP网页,连接数据库,进行用户认证
  • 2.5 最简单的SQL注入,XSS攻击测试
  • 2.6 安装Webgoat或类似平台,并完成SQL注入、XSS、CSRF攻击
  • 3.问题及解决方案
  • 4.学习感悟、思考等

1. 实验内容及要求

(1)Web前端HTML
能正常安装、启停Apache。理解HTML,理解表单,理解GET与POST方法,编写一个含有表单的HTML。
(2)Web前端javascipt
理解JavaScript的基本功能,理解DOM。
在(1)的基础上,编写JavaScript验证用户名、密码的规则。在用户点击登陆按钮后回显“欢迎+输入的用户名”
尝试注入攻击:利用回显用户名注入HTML及JavaScript。
(3)Web后端:MySQL基础:正常安装、启动MySQL,建库、创建用户、修改密码、建表
(4)Web后端:编写PHP网页,连接数据库,进行用户认证
(5)最简单的SQL注入,XSS攻击测试
(6)安装Webgoat或类似平台,并完成SQL注入、XSS、CSRF攻击。

2.实验过程

2.1 Web前端HTML

打开apache服务

systemctl start apache2

img

输入127.0.0.1查看是否开启成功

img

进入apache所在的文件目录,编写一个含有表单的HTML

vi /var/www/html/20202420.html //创建一个有表单的HTML

img

img

在浏览器中输入127.0.0.1/20202420.html,可以看到网页界面如下图

img

2.2 Web前端javascipt

在20202420.html中加入Javascript的代码,可以判断账号与密码是否为空。

img

img

img

加入action_page.html

img

尝试注入攻击

img

2.3 Web后端MySQL基础

service mysql start #开启MySQL服务
mysql -u root -p #使用root权限进入,默认的密码是password
show databases; #查看数据库基本信息
use mysql; #选择使用mysql数据库
select user, password, host from user; #查看当前用户信息
set password for root@'localhost'= password(‘20202420’); #修改密码
select user, password, host from user; #查看当前用户信息,可以看到密码序列发生变化,密码修改成功
flush privileges; #更新权限
quit #退出数据库,使用新的密码登录

img

img

建库、创建用户、建表

create database 2420hcq; #建立数据库
use 2420hcq ; #使用新建的用户数据库
create table login (username VARCHAR(20),password VARCHAR(20)); #建立数据库表login,设置字段基本信息(username和password)
insert into login values('huangchunqi','2420'); #插入数据
insert into login values('2420hcq','20202420'); #插入数据
grant select,insert,update,delete on 2420hcq.* to huanghcunqi@localhost identified by "kali";
mysql -u huangchunqi -p #exit退出后使用新的用户名和密码进行登录

img

2.4Web后端:编写PHP网页,连接数据库,进行用户认证

下载或更新php

img

编写php代码

img

登录页面进行测试

img

2.5 最简单的SQL注入,XSS攻击测试

输入' or '1'='1。

#为注释符,即把后面的内容都注释掉了,由于1=1是永真式 ,所以这个条件永远成立,所以不管密码是否输入正确,都能够成功登陆

img

XSS攻击

img

2.6 安装Webgoat或类似平台,并完成SQL注入、XSS、CSRF攻击

下载webgoat:https://github.com/WebGoat/WebGoat/releases
使用 java -jar webgoat-2023.4.jar安装

img

SQL注入攻击
本题练习的时SQL字符串注入,本段SQL语句构建成了一个动态语句,其目的为:根据删选条件查出表user_data中所有的数据(暴库),实现原理为:where接的条件中必须有一个永真条件,因此可以选择如下的下拉框选项,即可获取表单内容

img

XSS攻击

img

CSRF攻击
可以使用Burp的proxy抓包,也可以使用更便捷的方法:
使用浏览器界面的检查,找到包,选择包重发

img

img

3.问题及解决方案

问题:webgoat无功能和界面
问题解决方案:jdk和webgoat的版本要相对应,这里用的是JDK14.0.1对应webgoat8.0.1

4.学习感悟、思考等

这次的实验内容非常多,但是都是web综合攻防的基础内容,涉及的知识面非常广,需要掌握的能力和操作也非常多。一份耕耘一份收获,虽然是一个漫长的过程,但是本次实验收获满满,不仅学到了很多知识,也掌握了很多网络攻防的基本操作,将实践内容和理论相结合,对SQL注入攻击、XSS跨站脚本攻击、CSRF跨站请求伪造攻击有了更深刻的理解。本次实验是本学期网络攻防课程的最后一次实验,在之前的实验中都收获了许多,自己亲自上手实验了各种方式的攻击,也深刻的体会到了网络安全的重要性。

...全文
595 回复 打赏 收藏 转发到动态 举报
写回复
用AI写文章
回复
切换为时间正序
请发表友善的回复…
发表回复
内容概要:本文围绕串联谐振双有源桥(SR-DAB)DC-DC变换器的闭环仿真研究展开,重点探讨其在热仿真与效率测试方面的性能表现。研究详细介绍了SR-DAB与LC直流-直流串联谐振变换器相结合的系统架构与建模方法,突出其在高效率能量转换中的优势。内容涵盖控制策略的设计、系统动态响应特性分析、功率损耗计算与温升评估,并基于Matlab/Simulink平台构建闭环仿真模型,验证系统的稳定性、能效水平及热管理能力。此外,研究还分析了该拓扑在新能源发电、微电网系统及电动汽车等领域的应用前景,体现了其在现代电力电子系统中的重要价值。; 适合人群:具备电力电子、自动控制或电气工程等相关专业背景,从事新能源变换器设计、电力系统仿真与优化的科研人员、高校研究生及工程技术人员。; 使用场景及目标:①开展DC-DC变换器闭环控制系统的设计与仿真验证;②进行变换器效率优化与热管理性能分析;③支撑科研论文复现、毕业课题研究或实际工程项目开发。; 阅读建议:建议结合Matlab/Simulink工具进行仿真实践,重点关注控制参数的整定过程、系统动态响应特性的变化规律以及效率与温升测试结果的对比分析,同时充分利用文中提供的模型与代码资源,以提升研究效率与仿真精度。
内容概要:本文深入探讨了基于FPGA的PWM信号生成与控制在高速通信领域的实战应用,重点聚焦于高速光通信与毫米波前端系统。文章系统阐述了NCO、DDS、SERDES、JESD204B/C和Partial Reconfiguration等关键技术,并结合Xilinx Zynq UltraScale+ MPSoC平台的多通道PWM控制器设计案例,展示了PWM在TEC温度控制中的实现机制。代码层面涵盖中心对齐PWM生成、AXI-Lite可配置接口、嵌入式PID控制算法、I2C温度监控与中断响应等核心模块,突出FPGA在实时性、并行性和可重构性方面的优势。同时拓展至相控阵雷达、量子通信、卫星载荷等高端应用场景,并展望硅光集成、AI驱动PWM、量子安全配置等未来趋势。; 适合人群:具备数字电路与通信系统基础,从事FPGA开发、高速接口设计或通信硬件研发的工程师,尤其是有3年以上经验的技术人员;也适用于研究生及以上层次的研究人员。; 使用场景及目标:①掌握FPGA实现高精度、多通道PWM控制的核心方法;②理解PWM在光模块温控、毫米波波束成形等通信物理层中的闭环控制架构;③学习软硬件协同设计(如AXI+PID)与工业级可靠性设计(如中断、重配置)的工程实践; 阅读建议:建议结合Xilinx Vivado工具进行仿真与综合实践,重点关注时序约束、资源优化与跨时钟域处理,并延伸阅读JESD204B/C协议与硅光集成技术以深化系统理解。

93

社区成员

发帖
与我相关
我的任务
社区描述
网络与系统攻防技术课程作业
网络安全系统安全 高校
社区管理员
  • blackwall0321
加入社区
  • 近7日
  • 近30日
  • 至今
社区公告
暂无公告

试试用AI创作助手写篇文章吧