国内精品国产三级国产a久久,亚洲区一区二区,日韩特级毛片,亚洲国产精品www

歡迎訪問(wèn)拔筆兔范文大全網(wǎng)!

Web服務(wù)器的八種防御方式

天下 分享 時(shí)間: 加入收藏 我要投稿 點(diǎn)贊
一、WEB服務(wù)器面臨威脅

在了解WEB服務(wù)器的安全狀況之前,首先要讓大家了解網(wǎng)站安全的另一面——黑客攻擊。97至98年互聯(lián)網(wǎng)開始在中國(guó)興起之時(shí),黑客就已經(jīng)誕生了,在98年印尼排華事件中,中國(guó)黑客對(duì)印尼政府網(wǎng)站的打擊行動(dòng)通過(guò)媒體的渲染,讓黑客一詞進(jìn)入了廣大中國(guó)網(wǎng)民的眼簾。隨著幾次黑客大戰(zhàn)的爆發(fā)以及媒體對(duì)黑客的渲染,讓更多人加入了黑客這個(gè)隊(duì)伍。那么黑客都是通過(guò)怎樣的技術(shù)手段實(shí)施攻擊的呢?97年到2002年以來(lái),除了比較有名的UNICODE漏洞之外,黑客們大部分都是利用系統(tǒng)的各種溢出漏洞來(lái)實(shí)施入侵,包括像ipc共享空連接漏洞,ida/idq,printer漏洞,rpc漏洞等等。2003年,中國(guó)互聯(lián)網(wǎng)開始從01年的互聯(lián)網(wǎng)寒冬逐漸走向復(fù)蘇,盛大、分眾傳媒、空中網(wǎng)等一系列IT企業(yè)分別在納斯達(dá)克上市成功更進(jìn)一步激起了更多IT從業(yè)人員開始開設(shè)網(wǎng)站和成立IT公司,夢(mèng)想有一日能上納斯達(dá)克拿美國(guó)股民的錢。網(wǎng)站數(shù)量的激增以及大家對(duì)網(wǎng)絡(luò)安全的輕視,導(dǎo)致通過(guò)WEB的各種漏洞來(lái)進(jìn)行入侵的事件越來(lái)越多。SQL注入漏洞隨著黑客高手們一次又一次地使用在拿國(guó)內(nèi)外游戲數(shù)據(jù)庫(kù)和游戲網(wǎng)站的權(quán)限,并高價(jià)賣出,買車買房子之時(shí),SQL注入以及相關(guān)技術(shù)在黑客的群體中普及開來(lái)。黑客們?cè)诒葼?蓋茨先生彌補(bǔ)了大部分系統(tǒng)漏洞之后,開始轉(zhuǎn)移方向,發(fā)現(xiàn)基于網(wǎng)站的各種腳本漏洞能非常輕易的使用, 而且能夠通過(guò)提權(quán)來(lái)獲取系統(tǒng)權(quán)限。于是,基于web的腳本漏洞成功黑客們的最愛(ài)。隨后流氓軟件開始在中國(guó)的互聯(lián)網(wǎng)大地上盛行了起來(lái),互聯(lián)網(wǎng)的網(wǎng)站應(yīng)用領(lǐng)域的黑客入侵技術(shù)開始流行了起來(lái)。最典型的就是黑客的網(wǎng)站掛馬技術(shù),這種技術(shù)就是利用網(wǎng)站的漏洞建立或者上傳一個(gè)ASP木馬的方式來(lái)獲取網(wǎng)站的WEBSHELL權(quán)限,然后通過(guò)WEBSHELL權(quán)限通過(guò)提權(quán)獲取系統(tǒng)權(quán)限,再接著就是在服務(wù)器的網(wǎng)站里面加入一些惡意的腳本代碼,讓你的電腦在訪問(wèn)網(wǎng)站的時(shí)候,不知不覺(jué)的中病毒和黑客程序,最后你電腦里面的重要資料,QQ號(hào),網(wǎng)絡(luò)游戲帳號(hào),網(wǎng)上銀行帳戶里面的現(xiàn)金都會(huì)不翼而飛。 據(jù)專業(yè)權(quán)威機(jī)構(gòu)統(tǒng)計(jì),02年中國(guó)境內(nèi)網(wǎng)站被入侵的比例不到10%,而到了06年,中國(guó)境內(nèi)網(wǎng)站被入侵的比例是85%。黑客技術(shù)的普及化以及巨大商業(yè)利益的竊取網(wǎng)上銀行的資金,QQ號(hào)碼倒賣,網(wǎng)絡(luò)游戲裝備和帳號(hào)的倒賣等地下黑客產(chǎn)業(yè)鏈的形成是導(dǎo)致網(wǎng)站遭遇安全事件的主因。

二、WEB的各種攻擊手段

1、SQL注入漏洞的入侵

這種是ASP+ACCESS的網(wǎng)站入侵方式,通過(guò)注入點(diǎn)列出數(shù)據(jù)庫(kù)里面管理員的帳號(hào)和密碼信息,然后猜解出網(wǎng)站的后臺(tái)地址,然后用帳號(hào)和密碼登錄進(jìn)去找到文件上傳的地方,把ASP木馬上傳上去,獲得一個(gè)網(wǎng)站的WEBSHELL。

2、ASP上傳漏洞的利用

這種技術(shù)方式是利用一些網(wǎng)站的ASP上傳功能來(lái)上傳ASP木馬的一種入侵方式,不少網(wǎng)站都限制了上傳文件的類型,一般來(lái)說(shuō)ASP為后綴的文件都不允許上傳,但是這種限制是可以被黑客突破的,黑客可以采取COOKIE欺騙的方式來(lái)上傳ASP木馬,獲得網(wǎng)站的WEBSHELL權(quán)限。

3、后臺(tái)數(shù)據(jù)庫(kù)備份方式獲得WEBSHELL

這個(gè)主要是利用網(wǎng)站后臺(tái)對(duì)ACCESS數(shù)據(jù)庫(kù)進(jìn)行數(shù)據(jù)庫(kù)備份和恢復(fù)的功能,備份數(shù)據(jù)庫(kù)路徑等變量沒(méi)有過(guò)濾導(dǎo)致可以把任何文件的后綴改成ASP,那么利用網(wǎng)站上傳的功能上傳一個(gè)文件名改成JPG或者GIF后綴的ASP木馬,然后用這個(gè)恢復(fù)庫(kù)備份和恢復(fù)的功能把這個(gè)木馬恢復(fù)成ASP文件,從而達(dá)到能夠獲取網(wǎng)站W(wǎng)EBSHELL控制權(quán)限的目的。

4、 網(wǎng)站旁注入侵

這種技術(shù)是通過(guò)IP綁定域名查詢的功能查出服務(wù)器上有多少網(wǎng)站,然后通過(guò)一些薄弱的網(wǎng)站實(shí)施入侵,拿到權(quán)限之后轉(zhuǎn)而控制服務(wù)器的其它網(wǎng)站。

5、sa注入點(diǎn)利用的入侵技術(shù)

這種是ASP+MSSQL網(wǎng)站的入侵方式,找到有SA權(quán)限的SQL注入點(diǎn),然后用SQL數(shù)據(jù)庫(kù)的XP_CMDSHELL的存儲(chǔ)擴(kuò)展來(lái)運(yùn)行系統(tǒng)命令建立系統(tǒng)級(jí)別的帳號(hào),然后通過(guò)3389登錄進(jìn)去,或者在一臺(tái)肉雞上用NC開設(shè)一個(gè)監(jiān)聽端口,然后用VBS一句話木馬下載一個(gè)NC到服務(wù)器里面,接著運(yùn)行NC的反向連接命令,讓服務(wù)器反向連接到遠(yuǎn)程肉雞上,這樣遠(yuǎn)程肉雞就有了一個(gè)遠(yuǎn)程的系統(tǒng)管理員級(jí)別的控制權(quán)限。

6、sa弱密碼的入侵技術(shù)

這種方式是用掃描器探測(cè)SQL的帳號(hào)和密碼信息的方式拿到SA的密碼,然后用SQLEXEC之類的工具通過(guò)1433端口連接到遠(yuǎn)程服務(wù)器上,然后開設(shè)系統(tǒng)帳號(hào),通過(guò)3389登錄。然后這種入侵方式還可以配合WEBSHELL來(lái)使用,一般的ASP+MSSQL網(wǎng)站通常會(huì)把MSSQL的連接密碼寫到一個(gè)配置文件當(dāng)中,這個(gè)可以用WEBSHELL來(lái)讀取配置文件里面的SA密碼,然后可以上傳一個(gè)SQL木馬的方式來(lái)獲取系統(tǒng)的控制權(quán)限。
7、提交一句話木馬的入侵方式

這種技術(shù)方式是對(duì)一些數(shù)據(jù)庫(kù)地址被改成asp文件的網(wǎng)站來(lái)實(shí)施入侵的。黑客通過(guò)網(wǎng)站的留言版,論壇系統(tǒng)等功能提交一句話木馬到數(shù)據(jù)庫(kù)里面,然后在木馬客戶端里面輸入這個(gè)網(wǎng)站的數(shù)據(jù)庫(kù)地址并提交,就可以把一個(gè)ASP木馬寫入到網(wǎng)站里面,獲取網(wǎng)站的WEBSHELL權(quán)限。

8、 論壇漏洞利用入侵方式

這種技術(shù)是利用一些論壇存在的安全漏洞來(lái)上傳ASP木馬獲得WEBSHELL權(quán)限,最典型的就是,動(dòng)網(wǎng)6.0版本,7.0版本都存在安全漏洞,拿7.0版本來(lái)說(shuō),注冊(cè)一個(gè)正常的用戶,然后用抓包工具抓取用戶提交一個(gè)ASP文件的COOKIE,然后用明小子之類的軟件采取COOKIE欺騙的上傳方式就可以上傳一個(gè)ASP木馬,獲得網(wǎng)站的WEBSHELL。

精選圖文

電商運(yùn)營(yíng) 信息流廣告 網(wǎng)絡(luò)推廣 周易 易經(jīng) 代理招生 二手車 網(wǎng)絡(luò)營(yíng)銷 旅游攻略 非物質(zhì)文化遺產(chǎn) 查字典 社區(qū)團(tuán)購(gòu) 精雕圖 戲曲下載 抖音代運(yùn)營(yíng) 易學(xué)網(wǎng) 互聯(lián)網(wǎng)資訊 成語(yǔ) 成語(yǔ)故事 詩(shī)詞 工商注冊(cè) 注冊(cè)公司 抖音帶貨 云南旅游網(wǎng) 網(wǎng)絡(luò)游戲 代理記賬 短視頻運(yùn)營(yíng) 在線題庫(kù) 國(guó)學(xué)網(wǎng) 知識(shí)產(chǎn)權(quán) 抖音運(yùn)營(yíng) 雕龍客 雕塑 奇石 散文 自學(xué)教程 常用文書 河北生活網(wǎng) 好書推薦 游戲攻略 心理測(cè)試 石家莊人才網(wǎng) 考研真題 漢語(yǔ)知識(shí) 心理咨詢 手游安卓版下載 興趣愛(ài)好 網(wǎng)絡(luò)知識(shí) 十大品牌排行榜 商標(biāo)交易 單機(jī)游戲下載 短視頻代運(yùn)營(yíng) 寶寶起名 范文網(wǎng) 電商設(shè)計(jì) 免費(fèi)發(fā)布信息 服裝服飾 律師咨詢 搜救犬 Chat GPT中文版 經(jīng)典范文 優(yōu)質(zhì)范文 工作總結(jié) 二手車估價(jià) 實(shí)用范文 古詩(shī)詞 衡水人才網(wǎng) 石家莊點(diǎn)痣 養(yǎng)花 名酒回收 石家莊代理記賬 女士發(fā)型 搜搜作文 石家莊人才網(wǎng) 鋼琴入門指法教程 詞典 圍棋 chatGPT 讀后感 玄機(jī)派 企業(yè)服務(wù) 法律咨詢 chatGPT國(guó)內(nèi)版 chatGPT官網(wǎng) 勵(lì)志名言 河北代理記賬公司 文玩 語(yǔ)料庫(kù) 游戲推薦 男士發(fā)型 高考作文 PS修圖 兒童文學(xué) 買車咨詢 工作計(jì)劃 禮品廠 舟舟培訓(xùn) IT教程 手機(jī)游戲推薦排行榜 暖通,電地暖, 女性健康 苗木供應(yīng) ps素材庫(kù) 短視頻培訓(xùn) 優(yōu)秀個(gè)人博客 包裝網(wǎng) 創(chuàng)業(yè)賺錢 養(yǎng)生 民間借貸律師 綠色軟件 安卓手機(jī)游戲 手機(jī)軟件下載 手機(jī)游戲下載 單機(jī)游戲大全 免費(fèi)軟件下載 石家莊論壇 網(wǎng)賺 手游下載 游戲盒子 職業(yè)培訓(xùn) 資格考試 成語(yǔ)大全 英語(yǔ)培訓(xùn) 藝術(shù)培訓(xùn) 少兒培訓(xùn) 苗木網(wǎng) 雕塑網(wǎng) 好玩的手機(jī)游戲推薦 漢語(yǔ)詞典 中國(guó)機(jī)械網(wǎng) 美文欣賞 紅樓夢(mèng) 道德經(jīng) 標(biāo)準(zhǔn)件 電地暖 網(wǎng)站轉(zhuǎn)讓 鮮花 書包網(wǎng) 英語(yǔ)培訓(xùn)機(jī)構(gòu)
44341
領(lǐng)取福利

微信掃碼領(lǐng)取福利

微信掃碼分享

主站蜘蛛池模板: 南阳市| 翼城县| 巴林左旗| 定兴县| 昭通市| 朝阳区| 石阡县| 巴彦淖尔市| 永嘉县| 盐山县| 兰坪| 溧阳市| 棋牌| 瓮安县| 安康市| 米泉市| 莱西市| 溧阳市| 余江县| 汽车| 重庆市| 新巴尔虎右旗| 阿荣旗| 肥东县| 峨眉山市| 德化县| 山阴县| 鄄城县| 盱眙县| 南投县| 抚松县| 通渭县| 岚皋县| 阿鲁科尔沁旗| 东辽县| 临武县| 凌源市| 蓝山县| 绥江县| 临颍县| 石首市|