演示案例:
➢ 传输格式&数据-类型&编码&算法
➢ 密码存储&混淆-不可逆&非对称性
#传输格式
JSON XML WebSockets HTML 二进制 自定义
WebSockets:聊天交互较常见 交互式应用(豆包等应用)
url:wss://………………
https://zhuanlan.zhihu.com/p/712032652
https://cloud.tencent.com/developer/article/1917215
文件上传:
https://www.cnblogs.com/wanglei1900/p/17177303.html
影响:安全后渗透测试必须严格按照格式发包
#传输数据
例:
MD5
Base64
自定义算法
影响:安全后渗透测试如果要添加内容,内容必须是加密的要不然就无效,因为数据带入到逻辑处理前后加解密操作
编码和加密的区别:
编码用于数据传输、存储、字符统一表示,本身不提供保密性,转换标准完全公开,无需密钥即可无损还原;
加密用于数据防窃听、保护隐私,依靠公开加密算法+私有密钥完成转换,只有持有匹配密钥的授权方可以解密还原,加密算法规则通常公开,真正保密的是密钥。
MD5是不可逆向的密文
大部分解密都是碰撞式解密
不是算法的逆向的还原解密
它是穷举加密然后比对,如果太复杂解不出来
#密码存储
例:
-ZBlog&Dz
-Win&Linux
-MSSQL&MYSQL
影响:安全后渗透测试必须要做到算法解密
#代码混淆
例:
-PHP&JS混淆加密
-DLL&JAR代码保护
影响:代码审计,逆向破解
由上述内容发现还需那些内容学习:
1、加密算法的识别与解密
2、自定义算法的识别解密