|
http://www.hackerschool.org/HS_Boards/zboard.php?AllArticle=true&no=30190 [복사]
1. 클라이언트랑 서버랑 연결이 된 상태에서 해커는 이 연결을 SYN넘버를 추측하여 가로챈 후 ddos로 사용자컴퓨터를 마비시킨다음 가로챈 세션정보를 가지고 서버랑 사용자인척하는 해커랑 통신한다.
2. 현재 사용자 클라이언트가 어떤 웹 서버에 아이디와 비밀번호를 입력하고 세션을 유지하고 있다면 그 세션정보는 쿠키에 저장된다.
해커는 XSS 같은 기법으로 이 쿠키를 가로채고 Cooxie 툴로 적용시켜서 하이재킹을 이룬다.
이렇게 세션하이재킹에 성공하면 로그인과정을 거치지 않고 인증된 사용자로 해당서비스를 이용할 수 있다.
저 2개의 방법이 서로 조금 다른거 같아서요
둘다 세션하이재킹이라고 봐도되나요??
1번은 SYN넘버 추측으로 가로채고 2번은 XSS로 가로채는거 같아서요; 2번은 뭔가 웹서버에서만 적용되는 세션하이재킹인거같은..?
아무튼 둘다 세션하이재킹이라고 봐도 무방한가요?
|
Hit : 7979 Date : 2013/02/04 07:38
|