亚洲国产精品人久久,亚洲va国产日韩欧美精品色婷婷,久久久久88色偷偷,免费人成黄页在线观看国际

17站長(zhǎng)網(wǎng)

17站長(zhǎng)網(wǎng) 首頁 安全 安全設(shè)置 查看內(nèi)容

Web服務(wù)器安全攻擊及防護(hù)機(jī)制詳解

2022-9-24 21:34| 查看: 2486 |來源: 互聯(lián)網(wǎng)

Web安全分為兩大類: · Web服務(wù)器的安全性(Web服務(wù)器本身安全和軟件配置)。 · Web應(yīng)用程序的安全性(在Web服務(wù)器上運(yùn)行的Java、 ActiveX、PHP、ASP代碼的安全)。 Web服務(wù)器面臨的攻擊 Web服務(wù)器攻擊利用Web服務(wù)

Web安全分為兩大類:

· Web服務(wù)器的安全性(Web服務(wù)器本身安全和軟件配置)。

· Web應(yīng)用程序的安全性(在Web服務(wù)器上運(yùn)行的Java、 ActiveX、PHP、ASP代碼的安全)。

Web服務(wù)器面臨的攻擊

Web服務(wù)器攻擊利用Web服務(wù)器軟件和配置中常見的漏洞。這些漏洞包括:

· 緩沖區(qū)溢出

· 文件目錄遍歷

· 腳本權(quán)限

· 文件目錄瀏覽

· Web服務(wù)器軟件默認(rèn)安裝的示例代碼

· Web服務(wù)器上運(yùn)行的其他軟件中的漏洞,例如SQL數(shù)據(jù)庫軟件

讓我們對(duì)上訴漏洞依個(gè)進(jìn)行深入地探討。

1.緩沖區(qū)溢出

緩沖區(qū)溢出允許惡意代碼注入到應(yīng)用程序,它損壞應(yīng)用程序的堆棧——內(nèi)存中存儲(chǔ)應(yīng)用程序代碼的一個(gè)地方——并用不同的代碼代替原始代碼的一部分來實(shí)現(xiàn)攻擊者的目的,例如運(yùn)行特洛伊木馬程序或遠(yuǎn)程控制應(yīng)用程序。以下是緩沖區(qū)溢出漏洞的一個(gè)簡(jiǎn)單示例代碼,使用C語言編寫:

char aTmp[100];

scanf("%s",aTmp);

在第一行中,程序員聲明一個(gè)長(zhǎng)度為100的數(shù)組aTmp。在第二行中,scanf方法從控制臺(tái)讀取數(shù)據(jù)存到aTmp數(shù)組。代碼不會(huì)檢查%s 變量是否能夠容納輸入數(shù)據(jù)的大小。因?yàn)槌绦騿T編碼過程不對(duì)輸入字符串的大小進(jìn)行檢查,如果給定的輸入超過100個(gè)字符,就會(huì)造成緩沖區(qū)溢出。一個(gè)精心構(gòu)造構(gòu)的輸入中可能包含匯編代碼,這部分匯編代碼能夠獲得源程序一樣的運(yùn)行權(quán)限。

2.目錄遍歷

目錄遍歷是指訪問到了不是原先設(shè)想或允許的目錄(或文件夾)。例如,微軟IIS Web站點(diǎn)的默認(rèn)文件夾為C:\inetpub,攻擊者可使用的目錄遍歷漏洞,在該文件夾之外去讀取他們本不該訪問的文件。詳細(xì)來說,假如有一個(gè)網(wǎng)址為“www.bad.com”的網(wǎng)站,其服務(wù)器代碼中包含目錄遍歷漏洞。攻擊者通過輸入以下URL就可以利用該漏洞:

http://www.bad.com/../autoexec.bat

URL中的“.../”告訴服務(wù)器上溯一個(gè)目錄,也就是“C:\”目錄(Web 服務(wù)器可以將斜杠轉(zhuǎn)換為反斜杠)。所以如果IIS服務(wù)器默認(rèn)目錄為“c:\inetpub”,那么該URL會(huì)轉(zhuǎn)到“C:\”目錄,攻擊者將能夠看到“c:\autoexec.bat”文件。除非將服務(wù)器配置好了避免目錄遍歷,不然所有目錄可能都是可訪問的。這種情況下,Web服務(wù)器將顯示“autoexec.bat”文件的內(nèi)容,或者攻擊者選擇的任何其他文件。

值得注意的是:我們已經(jīng)使用 IIS 作為示例;但是,此漏洞的利用不是針對(duì)IIS服務(wù)器的,在其他的Web 服務(wù)器上也有目錄遍歷漏洞。

3.腳本權(quán)限

為了運(yùn)行通用網(wǎng)關(guān)接口(CGI)、Perl或者其他服務(wù)端應(yīng)用程序,管理員必須授予對(duì)服務(wù)器端應(yīng)用程序所在的目錄以可執(zhí)行權(quán)限。一些管理員給錯(cuò)誤位置授予此權(quán)限(通常是因?yàn)樗麄儾幻靼走@么做會(huì)帶來的問題)。讓我們看看下面的示例,探討如果管理員將此權(quán)限授予C盤下的所有目錄將發(fā)生什么。

http://www.bad.com/../winnt/system32/cmd.exe%20%2fc%20dir

首先我們來破譯這神秘的URL。某些字符如空格和斜杠,不能出現(xiàn)在URL中,因?yàn)閁RL是限于7 -bit編碼的ASCII碼。然而,某些情況下還是會(huì)使用到這些字符。可行的辦法是使用其十六進(jìn)制的字符來表示,或者使用類似ASCII的base 16編碼。Base 16 使用字母a、b、c、d、e 和f來表示大于9的數(shù)字。舉例來說,字母a表示十六進(jìn)制中的數(shù)字10,f表示15,并使用10表示數(shù)字16。所以,在前面的示例:

· 空格使用ASCII編碼表示為十進(jìn)制的32,使用十六進(jìn)制則為20,因此變成%20。

· 斜杠(/)使用ASCII編碼表示為十進(jìn)制的47,使用十六進(jìn)制則為2f,因此變成%2f。

經(jīng)Web服務(wù)器解析后,就成為下面的URL:

../winnt/system32/cmd.exe /c dir

這是要執(zhí)行“cmd.exe”并告訴它執(zhí)行“dir”命令。“cmd.exe”是位于“C:\winnt\system32”

文件夾中的命令外殼。“Dir”命令列出當(dāng)前目錄中的所有文件,并將結(jié)果返回給用戶。當(dāng)然,這是只是一個(gè)簡(jiǎn)單的例子,攻擊者可以執(zhí)行更復(fù)雜的命令以達(dá)到刪除、運(yùn)行或修改Web服務(wù)器上數(shù)據(jù)的目的。

圖1是IIS目錄權(quán)限的配置的截屏。最佳做法是只給包含需要執(zhí)行的服務(wù)端應(yīng)用的文件夾設(shè)置可執(zhí)行的權(quán)限,而不是包含可被攻擊者利用的軟件的文件夾,例如包含“cmd.exe”或者其他內(nèi)置的操作系統(tǒng)命令。

圖1 IIS腳本權(quán)限控制臺(tái)的屏幕截圖

那是用于網(wǎng)站訪問者運(yùn)行的命令,而不是可能援助攻擊者的軟件,如cmd.exe或其他內(nèi)置操作系統(tǒng)命令。

4.目錄瀏覽

通常情況下,目錄瀏覽是禁用的,但是如果啟用它,則它顯示該目錄中的所有文件,并允許瀏覽的子目錄。有時(shí)知道一個(gè)文件存在可以幫助攻擊者利用Web 服務(wù)器上文件和程序的漏洞。為此,不建議啟用Web 服務(wù)器上的目錄瀏覽。

5.默認(rèn)示例

默認(rèn)示例是包含在Web 服務(wù)器軟件中并在服務(wù)器軟件安裝時(shí)默認(rèn)安裝的應(yīng)用程序。一些默認(rèn)安裝的示例包含安全漏洞。針對(duì)這些漏洞保護(hù)的最佳辦法是不要安裝示例,如果已經(jīng)安裝了,最好把它們刪除掉。

6.其他服務(wù)

攻擊者可以通過攻擊在Web服務(wù)器上運(yùn)行的其他服務(wù)來攻陷Web服務(wù)器。這些服務(wù)包括FTP、SMTP、POP3、SQL服務(wù)器和NetBIOS服務(wù)。防止此類攻擊的最佳方法是減少“受攻擊面”。關(guān)閉所有運(yùn)行在Web服務(wù)器操作系統(tǒng)上不必要的服務(wù)并對(duì)剩下的服務(wù)進(jìn)行安全地配置。最佳做法是使 Web服務(wù)器只有一個(gè)Web服務(wù)程序,而沒有其他的服務(wù)。運(yùn)行數(shù)據(jù)庫和其他的軟件應(yīng)部署在單獨(dú)的服務(wù)器上,這樣服務(wù)器受防火墻保護(hù),只有Web服務(wù)器易受Web攻擊。如果攻擊者設(shè)法利用其他服務(wù)的漏洞來攻擊服務(wù)器,他們也能夠干擾或攻陷Web站點(diǎn)。

7.Web服務(wù)器軟件的固有漏洞

每個(gè)Web服務(wù)器軟件,包括IIS和Apache,由于缺乏安全的編碼技術(shù),該軟件的程序員已經(jīng)提供了內(nèi)置漏洞。例如,IIS的.htr漏洞,允許攻擊者看到駐留在服務(wù)器上的文件的內(nèi)容。幾乎每周都會(huì)發(fā)布主要的Web服務(wù)器軟件平臺(tái)中的新漏洞。

Web服務(wù)器的保護(hù)

針對(duì)上述漏洞最佳做法是遵循以下建議搭建并運(yùn)行Web服務(wù)器。采取下列措施將提高Web服務(wù)器的安全性。

· 給Web服務(wù)器服務(wù)或守護(hù)程序配置能夠使它正常運(yùn)行最少的權(quán)限。這樣,即使攻擊者控制了Web 服務(wù)器,他們只能獲得運(yùn)行該軟件對(duì)應(yīng)的用戶賬戶的權(quán)限。這樣,攻擊計(jì)算機(jī)或網(wǎng)絡(luò)上的其他軟件可行方案就極為有限了。

· 安裝最新的安全補(bǔ)丁并時(shí)刻關(guān)注漏洞的最新動(dòng)態(tài)。

· 刪除默認(rèn)示例并避免安裝類似的示例。

· 通過刪除不需要的應(yīng)用程序,安全配置同一臺(tái)計(jì)算機(jī)上的其他網(wǎng)絡(luò)服務(wù),確保操作系統(tǒng)已安裝最新的安全補(bǔ)丁來保證承載Web服務(wù)器的計(jì)算機(jī)的安全。

· 確保只給需要執(zhí)行的腳本單獨(dú)的目錄運(yùn)行的權(quán)限。

· 在Web服務(wù)器上每個(gè)目錄中,都提供一個(gè)index.html文件,以避免需要目錄瀏覽。

第三方安全產(chǎn)品

商業(yè)和免費(fèi)的產(chǎn)品也可以幫助抵御與Web服務(wù)器相關(guān)的不同漏洞。主要有以下產(chǎn)品:

· 軟硬件防火墻

· Web應(yīng)用防火墻(WAFs)

· 病毒防御軟件

· 基于ISAPI的安全產(chǎn)品

· 安全日志

· 反饋分析軟件

· 入侵檢測(cè)系統(tǒng)和入侵檢測(cè)防御系統(tǒng)

· 漏洞掃描軟件

· 輸入驗(yàn)證

軟硬件防火墻。防火墻過濾掉不屬于正常 Web會(huì)話的流量。所有Web服務(wù)器都應(yīng)配備技術(shù)先進(jìn)的第四代防火墻。第四代防火墻可以區(qū)分出普通的Web瀏覽器合法的流量和攻擊者的惡意攻擊流量。直接部署在Web服務(wù)器上的防火墻軟件可以為服務(wù)器提供額外的防護(hù)。

Web應(yīng)用防火墻。Web應(yīng)用防火墻(WAFs)是具有Web流量深度檢查功能的設(shè)備。WAFs能夠提供基于內(nèi)容的攻擊的良好保護(hù),因?yàn)樗麄儠?huì)解析HTTP會(huì)話的實(shí)際內(nèi)容,尋找與正常使用模式不匹配的已知錯(cuò)誤或異常行為。這些設(shè)備可以是非常有效的防范大多數(shù)攻擊。

病毒防御軟件。Web服務(wù)器上應(yīng)該安裝防御毒軟件。如果攻擊者利用安全漏洞企圖控制Web 服務(wù)器,并且漏洞已知,病毒防御軟件能夠檢測(cè)到并阻止。

基于ISAPI的安全產(chǎn)品。此類產(chǎn)品截取URL請(qǐng)求,過濾掉可能的攻擊,如緩沖區(qū)溢出。Web服務(wù)器供應(yīng)商通常會(huì)免費(fèi)提供基于ISAPI的安全產(chǎn)品。

反饋分析軟件。反饋分析軟件解析Web服務(wù)器的響應(yīng)并與已知的正常網(wǎng)站響應(yīng)進(jìn)行比較。如果網(wǎng)站含有惡意代碼或者被修改,響應(yīng)將不匹配原始的已知的正常響應(yīng),這樣能夠檢測(cè)出未經(jīng)授權(quán)的網(wǎng)站更改。

入侵檢測(cè)與防御。入侵檢測(cè)系統(tǒng)(IDS)一般用于入侵的后期處理,因?yàn)橄到y(tǒng)保留事件的詳細(xì)記錄。而入侵預(yù)防系統(tǒng)(IDP)能夠阻止某些已知的不良行為。

漏洞掃描軟件。管理員應(yīng)運(yùn)行漏洞掃描程序定期來測(cè)試Web服務(wù)器的安全性,因?yàn)榧偃鐠呙鑳x發(fā)現(xiàn)了安全漏洞,攻擊者很可能也會(huì)發(fā)現(xiàn)同樣的漏洞。有很多免費(fèi)或商業(yè)的漏洞掃描軟件。其中有些是基于Web,有些是硬件程序,剩下的是純軟件。

輸入驗(yàn)證。輸入驗(yàn)證產(chǎn)品檢查提交到Web站點(diǎn)每個(gè)數(shù)據(jù)是否存在異常、SQL注入命令或緩沖區(qū)溢出攻擊代碼。

安全日志。安全日志可以提供Web服務(wù)器攻擊入侵的證據(jù)。除了存放在在 Web 服務(wù)器上,還應(yīng)該將它們存儲(chǔ)網(wǎng)絡(luò)上安全的位置以防止攻擊者更改日志或刪除記錄。

本文最后更新于 2022-9-24 21:34,某些文章具有時(shí)效性,若有錯(cuò)誤或已失效,請(qǐng)?jiān)诰W(wǎng)站留言或聯(lián)系站長(zhǎng):17tui@17tui.com
·END·
站長(zhǎng)網(wǎng)微信號(hào):w17tui,關(guān)注站長(zhǎng)、創(chuàng)業(yè)、關(guān)注互聯(lián)網(wǎng)人 - 互聯(lián)網(wǎng)創(chuàng)業(yè)者營(yíng)銷服務(wù)中心

免責(zé)聲明:本站部分文章和圖片均來自用戶投稿和網(wǎng)絡(luò)收集,旨在傳播知識(shí),文章和圖片版權(quán)歸原作者及原出處所有,僅供學(xué)習(xí)與參考,請(qǐng)勿用于商業(yè)用途,如果損害了您的權(quán)利,請(qǐng)聯(lián)系我們及時(shí)修正或刪除。謝謝!

17站長(zhǎng)網(wǎng)微信二維碼

始終以前瞻性的眼光聚焦站長(zhǎng)、創(chuàng)業(yè)、互聯(lián)網(wǎng)等領(lǐng)域,為您提供最新最全的互聯(lián)網(wǎng)資訊,幫助站長(zhǎng)轉(zhuǎn)型升級(jí),為互聯(lián)網(wǎng)創(chuàng)業(yè)者提供更加優(yōu)質(zhì)的創(chuàng)業(yè)信息和品牌營(yíng)銷服務(wù),與站長(zhǎng)一起進(jìn)步!讓互聯(lián)網(wǎng)創(chuàng)業(yè)者不再孤獨(dú)!

掃一掃,關(guān)注站長(zhǎng)網(wǎng)微信

大家都在看

    熱門排行

      最近更新

        返回頂部
        亚洲国产精品人久久,亚洲va国产日韩欧美精品色婷婷,久久久久88色偷偷,免费人成黄页在线观看国际
        精品视频在线免费看| 国产剧情一区二区| 日韩毛片在线免费观看| 久久久噜噜噜久久中文字幕色伊伊| 欧美群妇大交群中文字幕| 欧美四级电影网| 欧美日韩五月天| 91精品在线免费| 日韩午夜三级在线| 精品国一区二区三区| 26uuu亚洲婷婷狠狠天堂| 久久久久88色偷偷免费| 欧美激情一区二区在线| 亚洲图片另类小说| 亚洲一卡二卡三卡四卡| 亚洲大片免费看| 久久99久久精品欧美| 国产一区二区在线观看视频| 丁香婷婷综合激情五月色| av亚洲精华国产精华| 欧美无砖专区一中文字| 日韩欧美视频在线| 中文字幕av一区二区三区| 亚洲精品国产无套在线观| 日韩精品免费视频人成| 国产一区二区三区久久久| proumb性欧美在线观看| 欧美日韩一区二区欧美激情| 欧美电影免费观看完整版| 中文字幕欧美激情一区| 洋洋av久久久久久久一区| 日本美女一区二区| 成人午夜av电影| 欧美精品丝袜中出| 中文字幕欧美激情| 免费人成在线不卡| 成人爱爱电影网址| 欧美一区二视频| 中文字幕色av一区二区三区| 日本成人在线看| 国产成人精品免费一区二区| 欧美视频一区二区| 中文字幕免费在线观看视频一区| 偷窥国产亚洲免费视频| 成人福利视频网站| 精品日韩成人av| 亚洲国产一区二区在线播放| 国产成人啪免费观看软件| 欧美亚洲动漫精品| 国产精品女同一区二区三区| 免费看黄色91| 欧美亚洲图片小说| 国产精品短视频| 国产一区二区三区| 91精品欧美一区二区三区综合在 | 欧美一区二区三区思思人| 国产精品网友自拍| 国产美女精品在线| 日韩一二三区视频| 亚洲gay无套男同| 日本韩国视频一区二区| 国产精品日产欧美久久久久| 激情综合网av| 欧美成人在线直播| 免费在线成人网| 91精品在线免费| 日韩激情视频在线观看| 欧美午夜视频网站| 亚洲国产日产av| 欧美性欧美巨大黑白大战| 怡红院av一区二区三区| 色婷婷亚洲精品| 亚洲免费观看高清完整版在线| jizzjizzjizz欧美| 1区2区3区国产精品| av毛片久久久久**hd| 国产精品电影院| 色中色一区二区| 一区二区三区日韩欧美| 在线观看网站黄不卡| 亚洲影院理伦片| 欧美久久久久久久久久| 日韩福利电影在线| 欧美一区二区三区免费大片| 欧美bbbbb| 久久综合九色综合欧美就去吻| 精品在线免费视频| 国产无人区一区二区三区| 粉嫩嫩av羞羞动漫久久久| 中文字幕中文字幕在线一区| 色综合天天综合| 视频一区视频二区中文| 欧美变态tickling挠脚心| 国产成人在线视频网站| 亚洲啪啪综合av一区二区三区| 在线精品观看国产| 蜜桃视频在线一区| 日本一区二区视频在线| 91黄色免费版| 久久电影网电视剧免费观看| 亚洲国产精品99久久久久久久久| www.色综合.com| 五月激情六月综合| 久久久久9999亚洲精品| 色综合天天做天天爱| 喷水一区二区三区| 国产精品久99| 欧美一区二区二区| 成人免费毛片app| 亚洲h在线观看| 中文在线免费一区三区高中清不卡| 在线视频亚洲一区| 久久97超碰色| 一区二区三区鲁丝不卡| 久久综合九色综合欧美就去吻| 91视频免费看| 精品亚洲成a人| 亚洲国产美国国产综合一区二区| 精品精品国产高清一毛片一天堂| 91久久奴性调教| 国产一二精品视频| 亚洲成a人片在线不卡一二三区 | 亚洲va欧美va人人爽| 国产女人18水真多18精品一级做| 欧美视频精品在线| 成人久久视频在线观看| 麻豆精品新av中文字幕| 一区二区欧美精品| 国产精品视频在线看| 欧美一区二区三区思思人| 色婷婷av一区二区| 成人av在线资源| 国产一区二区三区蝌蚪| 日本成人在线一区| 亚洲va欧美va人人爽午夜| 亚洲色图20p| 国产精品高潮呻吟| 国产免费成人在线视频| 久久久久久9999| 精品欧美乱码久久久久久1区2区| 欧美日韩高清一区| 91官网在线免费观看| 99re在线精品| bt7086福利一区国产| 成人一区二区三区视频在线观看| 久久99久久精品| 九一久久久久久| 久久精品国产网站| 久久疯狂做爰流白浆xx| 蜜桃视频一区二区| 久久精品国产澳门| 美女脱光内衣内裤视频久久影院| 午夜电影久久久| 视频一区二区中文字幕| 喷水一区二区三区| 精品无码三级在线观看视频| 麻豆视频一区二区| 极品美女销魂一区二区三区| 久久99精品久久久久久国产越南 | 久久成人久久爱| 久久成人av少妇免费| 国产精品一区免费在线观看| 国产成人精品免费一区二区| 成人性生交大合| 97se亚洲国产综合在线| 91久久久免费一区二区| 欧美片网站yy| 日韩视频一区二区| 2024国产精品| 中文字幕制服丝袜成人av| 亚洲欧美一区二区三区极速播放| 亚洲另类一区二区| 一区二区三区四区在线播放| 亚洲mv在线观看| 九九久久精品视频| 成人18精品视频| 欧美日韩国产综合久久| 日韩欧美在线不卡| 中文在线免费一区三区高中清不卡| 亚洲三级在线观看| 日本欧美肥老太交大片| 粉嫩13p一区二区三区| 在线日韩一区二区| 精品国产免费人成电影在线观看四季| 国产女人水真多18毛片18精品视频| 一区二区三区在线观看国产 | 99久久久久久99| 欧美男人的天堂一二区| 欧美精品一区二区三区久久久| ●精品国产综合乱码久久久久 | 亚洲欧洲日韩女同| 日本欧美久久久久免费播放网| 国产99久久久国产精品潘金| 欧美日韩和欧美的一区二区| 国产日韩欧美精品一区| 亚洲高清免费视频| 成人97人人超碰人人99| 欧美成人国产一区二区| 亚洲综合在线免费观看| 国产乱子伦一区二区三区国色天香 |