11.05.2014 Views

OWASP テスティングガイド

OWASP テスティングガイド

OWASP テスティングガイド

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

<strong>OWASP</strong> Testing Guide v3.0<br />

ブラチクボチクステステと 例<br />

リプレア 攻 撃 脆 弱 性 に 対 するテステ<br />

テステ:<br />

1. ネットワローキに 対 し Wireshark を 使 って、 通 信 を 傍 受 し、ウェブコービシの 通 信 をフィラソしてください。 他 の 方 法 としては、<br />

WebScarab をイヱシトーラして、http 通 信 を 捕 捉 するためのプルカサとして 使 用 します。<br />

2. ethereal(あるいは、Wireshark'で 捕 捉 したパクットを 利 用 して、パクットを 再 送 信 する TCPReplay の 機 能 により、ヨプリイ<br />

攻 撃 を 開 始妵 します。ヨプリイ 攻 撃 のための 有 効 なスッサュヱ ID を 推 定 し、スッサュヱ ID のパソーヱを 確 定 するために、 時 間<br />

をかけて 多 くのパクットを 捕 捉 することが 必 要 かもしれません。また、WebScarab を 使 った 場 合 は、WebScarab で 捕 捉 した<br />

http 通 信 を 手 動 で 送 信 することが 可 能 です。<br />

予 想 される 結 果 :<br />

テシト 者 は、ある 程 度 、 攻 撃 者 を 特牐 定 できます。<br />

327

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!