首页
课程
问答
CTF
社区
招聘
峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
峰会
看雪商城
证书查询
社区
WEB安全
发新帖
1
0
[求助]网页发包sessionID求助
发表于: 2010-3-7 22:31
4374
[求助]网页发包sessionID求助
heruivicky
2010-3-7 22:31
4374
连续的4个POST包,每个包的sessionID都不一样,返回数据里也没有线索,难道是本地生成再去服务器验证的?可是网页源码和JS脚本里也没有关于session的算法。我想模拟发包,但是找不到正确的sessionID。图片如下,请高手指点怎:
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!
收藏
・
1
免费
・
0
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
感谢分享~
最新回复
(
10
)
孤独的缘
雪 币:
210
活跃值:
(16)
能力值:
( LV2,RANK:10 )
在线值:
发帖
2
回帖
48
粉丝
0
关注
私信
孤独的缘
2
楼
该图片仅限百度用户交流使用。
www.baidu.com
2010-3-7 22:47
0
heruivicky
雪 币:
232
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
2
回帖
10
粉丝
0
关注
私信
heruivicky
3
楼
晕。咋会这样?看不到图片吗?那我解释下我的问题,在某一次登陆网页过程中,post了4个数据包,在返回数据中找不到session的线索。按道理一次登录过程,session应该一个就够了才对,要不然服务器也太浪费资源了。而且我没搞懂的是这个网页的session从何而来,我在服务器发给我的包里没有找到任何与它有关的数据。要不然就是网页脚本生成的,但是脚本里也找不到线索,头疼。高手指点下思路,俺刚学这没几天。谢谢各位了!
2010-3-7 23:15
0
heruivicky
雪 币:
232
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
2
回帖
10
粉丝
0
关注
私信
heruivicky
4
楼
还有,POST的4个包,每一个的session都不一样。
2010-3-7 23:16
0
Ivanlife
雪 币:
146
活跃值:
(92)
能力值:
( LV2,RANK:10 )
在线值:
发帖
7
回帖
61
粉丝
0
关注
私信
Ivanlife
5
楼
1.盗链百度图片,no see!
2.应该是防止csrf的,通过随机数生成的One-Time Tokens。
2010-3-8 10:12
0
hackcctv
雪 币:
35
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
0
回帖
12
粉丝
0
关注
私信
hackcctv
6
楼
图片貌似失效咯
2010-3-8 14:01
0
heruivicky
雪 币:
232
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
2
回帖
10
粉丝
0
关注
私信
heruivicky
7
楼
谢谢你的回答。通过随机数生成的One-Time Tokens是不是本地随机生成的?服务器返回的数据里没有它的线索。如果是本地生成的,该如何破解它。我想伪造POST包。
2010-3-8 14:19
0
heruivicky
雪 币:
232
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
2
回帖
10
粉丝
0
关注
私信
heruivicky
8
楼
又弄了一天,好像是本地随机生成的,但是有规律。是不是应该在脚本里可以找到生成随机数的函数,但是找了一天,把这个网页下载,所有的脚本都找了一遍也没有找到。有点失去信心了。到底是不是应该能找到这个函数啊?
2010-3-8 18:14
0
wangshutai
雪 币:
250
活跃值:
(11)
能力值:
( LV2,RANK:10 )
在线值:
发帖
1
回帖
26
粉丝
0
关注
私信
wangshutai
9
楼
印象中应该是本地生成一个浏览器session级别的cookie,然后再这个session中,这个sessionId是传送到服务器,服务器按照这个来区别一个session过程。
例如登陆成功后,保存你的某些信息,再次操作,验证保存的这些信息来判断这个请求的sessionid是否已经登陆,这样就可以服务器端验证登陆了。
愚见,有其他的见解的请告知
2010-6-24 13:32
0
yangshuj
雪 币:
403
活跃值:
(17)
能力值:
( LV2,RANK:10 )
在线值:
发帖
3
回帖
15
粉丝
0
关注
私信
yangshuj
10
楼
session是服务器生成的,保存在服务器内存中的,我们没法修改或者欺骗。
cookie是保存在本地的,这个存在欺骗的可能
2010-7-4 22:20
0
小小阳
雪 币:
204
活跃值:
(15)
能力值:
( LV2,RANK:10 )
在线值:
发帖
0
回帖
12
粉丝
0
关注
私信
小小阳
11
楼
9楼说的差不多,其中容器会有一个sessionID的表。浏览器访问时会产生一个保存有sessionID的cookie发送到服务器,如果服务器端没有此sessionID对应的session,服务器会创建一个新的session对应到给ID,如果有就说明你登陆了。容器中可以设置session的有效时间,tomcat默认是30分钟。
2010-7-7 18:25
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
heruivicky
2
发帖
10
回帖
10
RANK
关注
私信
他的文章
[求助]网页发包sessionID求助
4375
[求助]用OD调试没有retn返回的括号
4628
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
看原图
赞赏
×
雪币:
+
留言:
快捷留言
为你点赞!
返回
顶部