攻撃者ターミナル (Attacker)
攻撃シナリオを選択:
1. パスワードクラック (ブルートフォース/リスト攻撃)
2. SQLインジェクション (認証回避)
3. クロスサイトスクリプティング (XSS)
認証突破ツール
ブルートフォース攻撃 (0000〜9999)
辞書攻撃 (よくあるパスワード)
アカウントリスト攻撃 (他サイトからの流出リスト)
▶ 攻撃開始
SQLインジェクション (SQLi)
ログインフォームの入力欄に不正な文字列を入れ、DBのクエリを改ざんします。
管理者権限奪取 (コメントアウト手法)
全レコード合致 (OR 1=1 手法)
▶ SQLiペイロード送信
クロスサイトスクリプティング (XSS)
入力値のサニタイズ(無害化)が甘い掲示板を狙います。
Cookie窃取 (Scriptタグ)
サイト改ざん (img onerror)
▶ スクリプトを投稿
ターミナルログ
被害者システム (Victim)
ついっったー
システムログイン
アカウントロック未実装
ユーザーID
パスワード
待機中
【裏側の処理】データベース発行クエリ
SELECT
*
FROM
users
WHERE
id = '
'
AND
pass = '
'
社内連絡掲示板
エスケープ処理漏れ
システム管理者:
今週の予定です。