Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Лабораторные работы / Отчёт по лабораторной работе №6

.docx
Скачиваний:
0
Добавлен:
30.09.2026
Размер:
2 Мб
Скачать
☆

Министерство цифрового развития связи и массовых коммуникаций

Ордена Трудового Красного Знамени

Федеральное государственное бюджетное образовательное учреждение

высшего образования

«МОСКОВСКИЙ ТЕХНИЧЕСКИЙ УНИВЕРСИТЕТ

СВЯЗИ И ИНФОРМАТИКИ»

Кафедра «Информационная безопасность»

Отчёт по лабораторной работе №6

по дисциплине «Методы и средства защиты информации в компьютерных сетях»

Вариант №22

Выполнили: студенты группы БСТ2104

Ягудин Р.

Эренбург А.

Кривоносов Я.

Антонов С.

Проверили: ассистент Рыбаков С.Ю.

ассистент Раковский Д.И.

Москва, 2024 г.

СОДЕРЖАНИЕ

№ стр.

  1. Цель работы . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3

  2. Ход работы . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3

    1. Создание и настройка ОС Microsoft Windows 10 в ВМ . . . . . . . . . . . . 3

    2. Использование IP-адреса домашнего маршрутизатора для тестирования . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 4

    3. Скачивание и установка программы ZAP . . . . . . . . . . . . . . . . . . . . . . . 7

    4. Анализ web-ресурса и составление списка обнаруженных web-уязвимостей . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 9

    5. Вывод на основании полученной информации . . . . . . . . . . . . . . . . . . 13

  3. Вывод . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 14

  1. Цель работы

Приобретение навыков поиска уязвимостей в веб-ресурсах путём выявления структуры ресурса, сканирования на уязвимости и выявления ошибок в логике работы.

  1. Ход работы

    1. Создание и настройка ОС Microsoft Windows 10 в ВМ

Скачаем и установим на ВМ ОС Windows 10, выделим 2 ГБ оперативной памяти и 60 ГБ дискового пространства, после чего нажимаем на «Настроить» для перехода в настройки ВМ

Рисунок 1 – Создание ВМ с ОС Windows 10 и переход в настройки

    1. Использование IP-адреса домашнего маршрутизатора для тестирования

Переходим в раздел «Сеть», устанавливаем тип подключения «Сетевой мост» и нажимаем на «ОК»

Рисунок 2 – Установка типа подключения «Сетевой мост»

Запускаем ВМ, заходим в командную строку путём ввода команды cmd в поиске и вводим команду ipconfig для вывода информации об адресе маршрутизатора

Рисунок 3 – Вывод информации об адресе маршрутизатора

Запускаем Microsoft Edge и вводим http://192.168.0.1 для перехода на страницу маршрутизатора

Рисунок 4 – Ввод IP-адреса маршрутизатора для перехода на его страницу

Рисунок 5 – Страница маршрутизатора

    1. Скачивание и установка программы ZAP

Запускаем Microsoft Edge, переходим на сайт https://www.zaproxy.org/download/ и устанавливаем программу ZAP

Рисунок 6 – Переход на сайт https://www.zaproxy.org/download/ и установка программы ZAP

Рисунок 7 – Установленная программа ZAP

Краткое описание функционала программы ZAP:

  1. Автоматическое сканирование на уязвимости: позволяет быстро проверить веб-приложение на распространенные уязвимости, такие как XSS, SQL-инъекции и др.

  2. Перехват и анализ трафика: работает как прокси-сервер, перехватывая HTTP/HTTPS-запросы между клиентом и сервером для анализа и модификации.

  3. Инструменты ручного тестирования: предлагает расширенные возможности для тестировщиков, такие как редактирование запросов и заголовков, манипуляции с параметрами и т.д.

  4. Отчеты и журнал уязвимостей: ZAP собирает данные обо всех обнаруженных уязвимостях, позволяя экспортировать отчеты и просматривать журнал событий для подробного анализа.

    1. Анализ web-ресурса и составление списка обнаруженных web-уязвимостей

Запускаем программу ZAP и нажимаем на «Быстрый старт», после чего выбираем режим «Автоматическое сканирование» для проведения анализа выбранного web-ресурса

Рисунок 8 – Запуск программы ZAP и проведение анализа выбранного web-ресурса

После запуска режима «Автоматическое сканирование» получаем результаты, представленные на рис.9 и 10.

Рисунок 9 – Результаты активного сканирования выбранного web-ресурса

Рисунок 10 – Список обнаруженных web-уязвимостей

Заполним табл. 1, используя полученный список обнаруженных web-уязвимостей

№ уязвимости

Уровень опасности

Название уязвимости

Описание уязвимости

Способ (способы) устранения выявленной уязвимости

1

Высокий

Потенциально открытые облачные метаданные

Доступ к метаданным облачным сервисам может быть неограниченным, что позволяет злоумышленникам получать информацию из облачных ресурсов

Настройка доступа к метаданным по IP и ограничение доступа через брандмауэр

2

Средний

Заголовок Content Security Policy (CSP) не задан

Отсутствие заголовка политики безопасности (CSP) создает уязвимость для атак типа XSS, которые позволяют красть данные, «портить» сайты, распространять вредоносные программы и т.д.

Внедрение заголовка CSP для определения источника содержания и предотвращения загрузки конфиденциальных данных

3

Средний

Отсутствует заголовок (Header) для защиты от кликджекинга

Отсутствие заголовка для защиты от кликджекинга, который позволяет злоумышленникам подделывать действия пользователя путем размещения приложения в iframe на внешнем сайте

Добавление заголовка X-Frame-Options или использование директивы CSP для предотвращения кликджекинга

4

Средний

Слабый метод аутентификации

Использование базовой или дайджест-аутентификации в HTTP, которое проводится через незащищенное соединение. Данные аутентификации могут быть прочитаны и затем использованы любым лицом с доступом к сети

Обновить аутентификацию, добавив многофакторную аутентификацию (MFA) и более жесткие требования к паролю

5

Низкий

Заголовок X-Content-Type-Options отсутствует

Без данного заголовка браузер может обрабатывать данные типа, отличного от заявленного, что увеличивает риск возникновения атаки типа XSS

Добавить заголовок X-Content-Type-Options: nosniff для защиты от подмен MIME-типов

6

Низкий

Раскрытие отметки времени – Unix

Отображение Unix-времени в ответах на сервере может давать злоумышленникам подсказки о работе сервера и системы

Ручное подтверждение, что данные отметки времени не являются конфиденциальными и что данные не могут быть агрегированы для выявления шаблонов,

которые можно использовать

7

Низкий

Атрибут элемента HTML, управляемый пользователем (потенциальный XSS)

В HTML-атрибут можно внедрить код JavaScript, что может привести к XSS-атакам, если атрибуты не очищены

Проверка и очищение всех данных, поступающих от пользователя, для предотвращения атак типа XSS

8

Низкий

Раскрытие информации – подозрительные комментарии

В HTML-коде обнаружены комментарии, которые могут сохранить конфиденциальную информацию или подсказки для взлома

Удаление всех комментариев, которые возвращают информацию, помогающую злоумышленнику проводить различные атаки; Устранение основных проблем, на которые ссылаются комментарии

9

Низкий

Современное веб-приложение

Веб-приложение использует современные технологии, но не может реализовать все меры защиты, существующие в этих технологиях

Проведение полного аудита безопасности и убеждение в реализации всех рекомендаций по безопасности

    1. Вывод на основании полученной информации

Исходя из полученной информации можно сделать вывод, что web-ресурс имеет несколько уязвимостей разной степени опасности, которые могут повлиять на его безопасность. Внедрение мер безопасности, таких как использование заголовков защиты, обновление методов аутентификации и устранение потенциальных точек утечек информации, существенно повысит уровень безопасности web-ресурса и снизит вероятность возникновения атак со стороны злоумышленника.

  1. Вывод

В результате выполнения данной лабораторной работы были приобретены навыки поиска уязвимостей в веб-ресурсах путём выявления структуры ресурса, сканирования на уязвимости и выявления ошибок в логике работы.

11