20212415 2021-2022-2 《网络与系统攻防技术》实验8实验报告

20212415李君健 2024-06-05 23:01:35

实验八 Web安全实践

一、实验内容:

1.实验内容及要求
(1)Web前端HTML
能正常安装、启停Apache。理解HTML,理解表单,理解GET与POST方法,编写一个含有表单的HTML。
(2)Web前端javascipt
理解JavaScript的基本功能,理解DOM。
在(1)的基础上,编写JavaScript验证用户名、密码的规则。在用户点击登陆按钮后回显“欢迎+输入的用户名”
尝试注入攻击:利用回显用户名注入HTML及JavaScript。
(3)Web后端:MySQL基础:正常安装、启动MySQL,建库、创建用户、修改密码、建表
(4)Web后端:编写PHP网页,连接数据库,进行用户认证
(5)最简单的SQL注入,XSS攻击测试
(6)安装Webgoat或类似平台,并完成SQL注入、XSS、CSRF攻击。

二、实验过程

2.1 Web前端HTML

首先查看apache服务是否正常开启。

img

使用上学期网编课程作业的页面代码,并且把整个项目复制到kali的/var/www/html目录下。我的网页源代码如下:

<!DOCTYPE html>
<html>
<head>
<meta charset="UTF-8">
<title>Insert title here</title>
</head>
<body style="background:url(bg.jpg) repeat-x;">
<img style="margin-top:-10px" src="banner.jpg"/>
    <div id="div1" style="text-align: center">
        <h1>系统登录</h1>
        <form name="form1" method="post" action="" onsubmit="return validateForm()">
            用户名:<input type="text" name="usrname" /> <br> <br> 密码:<input
                type="password" name="pwd" /> <br> <br>
                <input type="submit" name="sub1"
                value="确定" /> <input type="reset" name="ret1" value="重置" />
        </form>
    </div>
</body>
<script type = "text/javascript">
    function validateForm() {
      var username = form1.usrname.value;
      var password = form1.pwd.value;
      if (username == "" ) {
        alert("请输入用户名");
        return false;
      }
      if (password == "" ) {
        alert("请输入密码");
        return false;
      }
      alert("欢迎你,"+username);
 
    }
</script>
</html>

结果如下图所示:

img

2.2 WEB后端:MYSQL基础

先启用sql命令,指令如下:

service mysql start
mysql -u root -p

然后修改密码,输入如下SQL语句:

use mysql; 
select user, password, host from user; 
set password for root@'localhost'= password('20212415'); 
select user, password, host from user;
flush privileges; 
quit

img

然后再创建数据库,与网页登录相对应。

create database 20212415ljj;
use 20212415ljj;
insert into login values('20212415ljj','20212415');

img

2.3 编写PHP网页连接数据库,进行用户认证

首先进行php文件的编写,代码如下:

//20212415login.php
 
<?php
$uname=$_POST["usrname"];
$pwd=$_POST["pwd"];
echo $uname;
$query_str="SELECT * FROM login where username='$uname' and password='$pwd';";
$mysqli = new mysqli("127.0.0.1", "root", "20212415", "20212415ljj");      # 数据库用户及密码,20212320tl是数据库名
$query_str1="use 20212415ljj;";        # 选择数据库
 
/* check connection */
if ($mysqli->connect_errno) {
    printf("Connect failed: %s\n", $mysqli->connect_error);
    exit();
}
echo " Successfully connected!";
/* Select queries return a resultset */
if ($result = $mysqli->query($query_str1))
echo"<br>Success into database!";
echo$uname;
if ($result = $mysqli->query($query_str)) {
    if ($result->num_rows > 0 ){
            echo "<br> {$uname}:Welcome! <br> ";
    } 
    else {
        echo "<br> Login Fail! <br> " ; }
    /* free result set */
    $result->close();
}
$mysqli->close();
?>

然后需要在html中的action加入action="20212415login.php"。最后结果如下所示:

img

2.4 最简单的SQL注入,XSS攻击测试

首先是SQL注入,用户名输入' or 1=1#。然后登录。结果如下所示:

img

然后进行XSS攻击,在用户名处输入。

img

2.5 运用相关平台完成攻击测试

安装webgoat平台。
首先进行SQL注入测试。左栏A1第9题,选择Smith’ 和‘1’=’1即可。结果如下所示:

img

然后进行XSS攻击测试,注入恶意脚本。结果如图:

img

三、问题及解决方案

问题: 开始的时候虚拟机无法打开Firefox网站,报错“Failed to execute default web browser”
问题解决方案:查找资料发现,原因是在提升了root权限后浏览器就无法打开,需要用chown改变权限,输入指令即可解决问题:chown -R root ./

四、学习感悟

本学期的八次实验已经全部结束,在实践过程中,我进一步加深了对于网络攻防课程的认识,提升了自己的编程能力。此次实验综合性较强,运用到了上学期的课程知识,这次实验帮助我回忆了web编程、数据库的相关知识,收获很多。

...全文
338 回复 打赏 收藏 转发到动态 举报
写回复
用AI写文章
回复
切换为时间正序
请发表友善的回复…
发表回复
内容概要:本文档围绕“经济学期刊论文复现:数字化转型能否促进企业的高质量发展”这一核心命题,系统整合了MATLAB与Python编程实现的大量科研案例,聚焦于数字化转型对企业全要素生产率(TFP)及高质量发展影响的实证研究。文档不仅复现了高水平经济学期刊论文中的计量经济模型,如基于中国上市公司数据的数字化转型与生产率关系分析,还深度融合了工程领域的建模技术,涵盖微电网优化、负荷预测、风电光伏不确定性建模、电力系统故障仿真等。同时,提供了智能优化算法(如遗传算法、粒子群优化)、机器学习(LSTM、CNN-BiGRU-Attention)、信号处理、路径规划等多学科交叉的技术资源,构建了一个从理论推导到代码实现的完整科研支持体系,旨在帮助研究者系统掌握论文复现与实证分析的核心方法。; 适合人群:具备一定MATLAB或Python编程基础,从事经济学、管理学、能源系统、智能制造及相关交叉学科研究的研究生、科研人员及高校教师。; 使用场景及目标:①复现经济学顶刊中关于数字化转型与企业高质量发展的实证模型;②学习如何量化数字化转型并构建其对企业绩效的影响评估框架;③掌握基于真实数据的计量经济建模、场景生成与优化调度仿真技术,全面提升科研论文写作与实证研究能力。; 阅读建议:建议读者结合文中提供的代码与数据资源,重点研读“论文复现”与“创新未发表”模块,按照技术路径循序渐进地实现模型复现与拓展。推荐关注“荔枝科研社”公众号及百度网盘链接获取完整资料,系统性地开展学习与科研实践。
下载代码方式:https://pan.quark.cn/s/9de6a9d0b3d8 依据所提供的文件内容,能够推导出此段程序的核心任务在于对一个任意的三位数进行拆解,并且分别呈现该数值的百位、十位及个位部分。随后,我们将对该知识点进行进一步的深入研究。 ### 一、程序功能说明 #### 1. 接收任意一个三位数输入 程序起始阶段运用`scanf`函数来获取用户输入的一个整数。为确保输入内容确实为一个三位数,在实际应用场景中通常需要嵌入验证机制来保障输入的有效性。然而,在本示例情形下,该环节被简化处理,预设用户总会准确输入一个三位数。 #### 2. 实施数字的拆分并提取各位置数值 程序借助一系列数学计算来对三位数进行拆分,将其转化为百位、十位和个位三个独立的构成部分。具体而言,通过除法和取模运算完成了这一过程。 #### 3. 展示各位置上的数值 程序运用`printf`函数来输出原始数值以及各个位上的数值。需要留意的是,代码中的输出部分似乎存在一些混淆,存在语法上的错误,例如多余的`printf`语句和乱码字符等问题。 ### 二、核心代码分析 #### 1. 数字拆分逻辑 ```c a[0] = n / 1000; // 提取千位数,但鉴于题目要求是三位数,此处应为百位数 a[1] = n % 1000 / 100; // 提取百位数 a[2] = n % 1000 % 100 / 10; // 提取十位数 a[3] = n % 1000 % 100 % 10; // 提取个位数 ``` 这段代码通过一连串的除法和取模运算,成功地将输入的数字n拆分为百位、十位和个位三个独立的构成部分,...

98

社区成员

发帖
与我相关
我的任务
社区描述
网络攻防作业
网络安全 高校
社区管理员
  • blackwall0321
加入社区
  • 近7日
  • 近30日
  • 至今
社区公告
暂无公告

试试用AI创作助手写篇文章吧