精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

詳解Web服務器安全攻擊及防護機制

安全 應用安全
Web服務器攻擊常利用Web服務器軟件和配置中的漏洞,針對這些漏洞最佳做法是遵循一些方法搭建并運行Web服務器,本文詳解了Web服務器保護的一些方法。

Web服務器攻擊常利用Web服務器軟件和配置中的漏洞,針對這些漏洞最佳做法是遵循一些方法搭建并運行Web服務器,本文詳解了Web服務器保護的一些方法。

Web安全分為兩大類:

· Web服務器的安全性(Web服務器本身安全和軟件配置)。

· Web應用程序的安全性(在Web服務器上運行的Java、 ActiveX、PHP、ASP代碼的安全)。

Web服務器面臨的攻擊

Web服務器攻擊利用Web服務器軟件和配置中常見的漏洞。這些漏洞包括:

· 緩沖區(qū)溢出

· 文件目錄遍歷

· 腳本權限

· 文件目錄瀏覽

· Web服務器軟件默認安裝的示例代碼

· Web服務器上運行的其他軟件中的漏洞,例如SQL數(shù)據(jù)庫軟件

讓我們對上訴漏洞依個進行深入地探討。

1.緩沖區(qū)溢出

緩沖區(qū)溢出允許惡意代碼注入到應用程序,它損壞應用程序的堆棧——內(nèi)存中存儲應用程序代碼的一個地方——并用不同的代碼代替原始代碼的一部分來實現(xiàn)攻擊者的目的,例如運行特洛伊木馬程序或遠程控制應用程序。以下是緩沖區(qū)溢出漏洞的一個簡單示例代碼,使用C語言編寫:

char aTmp[100];

scanf("%s",aTmp);

在第一行中,程序員聲明一個長度為100的數(shù)組aTmp。在第二行中,scanf方法從控制臺讀取數(shù)據(jù)存到aTmp數(shù)組。代碼不會檢查%s 變量是否能夠容納輸入數(shù)據(jù)的大小。因為程序員編碼過程不對輸入字符串的大小進行檢查,如果給定的輸入超過100個字符,就會造成緩沖區(qū)溢出。一個精心構造構的輸入中可能包含匯編代碼,這部分匯編代碼能夠獲得源程序一樣的運行權限。

2.目錄遍歷

目錄遍歷是指訪問到了不是原先設想或允許的目錄(或文件夾)。例如,微軟IIS Web站點的默認文件夾為C:\inetpub,攻擊者可使用的目錄遍歷漏洞,在該文件夾之外去讀取他們本不該訪問的文件。詳細來說,假如有一個網(wǎng)址為“www.bad.com”的網(wǎng)站,其服務器代碼中包含目錄遍歷漏洞。攻擊者通過輸入以下URL就可以利用該漏洞:

http://www.bad.com/../autoexec.bat

URL中的“.../”告訴服務器上溯一個目錄,也就是“C:\”目錄(Web 服務器可以將斜杠轉(zhuǎn)換為反斜杠)。所以如果IIS服務器默認目錄為“c:\inetpub”,那么該URL會轉(zhuǎn)到“C:\”目錄,攻擊者將能夠看到“c:\autoexec.bat”文件。除非將服務器配置好了避免目錄遍歷,不然所有目錄可能都是可訪問的。這種情況下,Web服務器將顯示“autoexec.bat”文件的內(nèi)容,或者攻擊者選擇的任何其他文件。

值得注意的是:我們已經(jīng)使用 IIS 作為示例;但是,此漏洞的利用不是針對IIS服務器的,在其他的Web 服務器上也有目錄遍歷漏洞。#p#

3.腳本權限

為了運行通用網(wǎng)關接口(CGI)、Perl或者其他服務端應用程序,管理員必須授予對服務器端應用程序所在的目錄以可執(zhí)行權限。一些管理員給錯誤位置授予此權限(通常是因為他們不明白這么做會帶來的問題)。讓我們看看下面的示例,探討如果管理員將此權限授予C盤下的所有目錄將發(fā)生什么。

http://www.bad.com/../winnt/system32/cmd.exe%20%2fc%20dir

首先我們來破譯這神秘的URL。某些字符如空格和斜杠,不能出現(xiàn)在URL中,因為URL是限于7 -bit編碼的ASCII碼。然而,某些情況下還是會使用到這些字符。可行的辦法是使用其十六進制的字符來表示,或者使用類似ASCII的base 16編碼。Base 16 使用字母a、b、c、d、e 和f來表示大于9的數(shù)字。舉例來說,字母a表示十六進制中的數(shù)字10,f表示15,并使用10表示數(shù)字16。所以,在前面的示例:

· 空格使用ASCII編碼表示為十進制的32,使用十六進制則為20,因此變成%20。

· 斜杠(/)使用ASCII編碼表示為十進制的47,使用十六進制則為2f,因此變成%2f。

經(jīng)Web服務器解析后,就成為下面的URL:

../winnt/system32/cmd.exe /c dir

這是要執(zhí)行“cmd.exe”并告訴它執(zhí)行“dir”命令。“cmd.exe”是位于“C:\winnt\system32”

文件夾中的命令外殼。“Dir”命令列出當前目錄中的所有文件,并將結果返回給用戶。當然,這是只是一個簡單的例子,攻擊者可以執(zhí)行更復雜的命令以達到刪除、運行或修改Web服務器上數(shù)據(jù)的目的。

圖1是IIS目錄權限的配置的截屏。最佳做法是只給包含需要執(zhí)行的服務端應用的文件夾設置可執(zhí)行的權限,而不是包含可被攻擊者利用的軟件的文件夾,例如包含“cmd.exe”或者其他內(nèi)置的操作系統(tǒng)命令。

 

詳解Web服務器安全攻擊及防護機制

圖1 IIS腳本權限控制臺的屏幕截圖

那是用于網(wǎng)站訪問者運行的命令,而不是可能援助攻擊者的軟件,如cmd.exe或其他內(nèi)置操作系統(tǒng)命令。#p#

4.目錄瀏覽

通常情況下,目錄瀏覽是禁用的,但是如果啟用它,則它顯示該目錄中的所有文件,并允許瀏覽的子目錄。有時知道一個文件存在可以幫助攻擊者利用Web 服務器上文件和程序的漏洞。為此,不建議啟用Web 服務器上的目錄瀏覽。

5.默認示例

默認示例是包含在Web 服務器軟件中并在服務器軟件安裝時默認安裝的應用程序。一些默認安裝的示例包含安全漏洞。針對這些漏洞保護的最佳辦法是不要安裝示例,如果已經(jīng)安裝了,最好把它們刪除掉。

6.其他服務

攻擊者可以通過攻擊在Web服務器上運行的其他服務來攻陷Web服務器。這些服務包括FTP、SMTP、POP3、SQL服務器和NetBIOS服務。防止此類攻擊的最佳方法是減少“受攻擊面”。關閉所有運行在Web服務器操作系統(tǒng)上不必要的服務并對剩下的服務進行安全地配置。最佳做法是使 Web服務器只有一個Web服務程序,而沒有其他的服務。運行數(shù)據(jù)庫和其他的軟件應部署在單獨的服務器上,這樣服務器受防火墻保護,只有Web服務器易受Web攻擊。如果攻擊者設法利用其他服務的漏洞來攻擊服務器,他們也能夠干擾或攻陷Web站點。

7.Web服務器軟件的固有漏洞

每個Web服務器軟件,包括IIS和Apache,由于缺乏安全的編碼技術,該軟件的程序員已經(jīng)提供了內(nèi)置漏洞。例如,IIS的.htr漏洞,允許攻擊者看到駐留在服務器上的文件的內(nèi)容。幾乎每周都會發(fā)布主要的Web服務器軟件平臺中的新漏洞。

Web服務器的保護

針對上述漏洞最佳做法是遵循以下建議搭建并運行Web服務器。采取下列措施將提高Web服務器的安全性。

· 給Web服務器服務或守護程序配置能夠使它正常運行最少的權限。這樣,即使攻擊者控制了Web 服務器,他們只能獲得運行該軟件對應的用戶賬戶的權限。這樣,攻擊計算機或網(wǎng)絡上的其他軟件可行方案就極為有限了。

· 安裝最新的安全補丁并時刻關注漏洞的最新動態(tài)。

· 刪除默認示例并避免安裝類似的示例。

· 通過刪除不需要的應用程序,安全配置同一臺計算機上的其他網(wǎng)絡服務,確保操作系統(tǒng)已安裝最新的安全補丁來保證承載Web服務器的計算機的安全。

· 確保只給需要執(zhí)行的腳本單獨的目錄運行的權限。

· 在Web服務器上每個目錄中,都提供一個index.html文件,以避免需要目錄瀏覽。#p#

第三方安全產(chǎn)品

商業(yè)和免費的產(chǎn)品也可以幫助抵御與Web服務器相關的不同漏洞。主要有以下產(chǎn)品:

· 軟硬件防火墻

· Web應用防火墻(WAFs)

· 病毒防御軟件

· 基于ISAPI的安全產(chǎn)品

· 安全日志

· 反饋分析軟件

· 入侵檢測系統(tǒng)和入侵檢測防御系統(tǒng)

· 漏洞掃描軟件

· 輸入驗證

軟硬件防火墻。防火墻過濾掉不屬于正常 Web會話的流量。所有Web服務器都應配備技術先進的第四代防火墻。第四代防火墻可以區(qū)分出普通的Web瀏覽器合法的流量和攻擊者的惡意攻擊流量。直接部署在Web服務器上的防火墻軟件可以為服務器提供額外的防護。

Web應用防火墻。Web應用防火墻(WAFs)是具有Web流量深度檢查功能的設備。WAFs能夠提供基于內(nèi)容的攻擊的良好保護,因為他們會解析HTTP會話的實際內(nèi)容,尋找與正常使用模式不匹配的已知錯誤或異常行為。這些設備可以是非常有效的防范大多數(shù)攻擊。

病毒防御軟件。Web服務器上應該安裝防御毒軟件。如果攻擊者利用安全漏洞企圖控制Web 服務器,并且漏洞已知,病毒防御軟件能夠檢測到并阻止。

基于ISAPI的安全產(chǎn)品。此類產(chǎn)品截取URL請求,過濾掉可能的攻擊,如緩沖區(qū)溢出。Web服務器供應商通常會免費提供基于ISAPI的安全產(chǎn)品。

反饋分析軟件。反饋分析軟件解析Web服務器的響應并與已知的正常網(wǎng)站響應進行比較。如果網(wǎng)站含有惡意代碼或者被修改,響應將不匹配原始的已知的正常響應,這樣能夠檢測出未經(jīng)授權的網(wǎng)站更改。

入侵檢測與防御。入侵檢測系統(tǒng)(IDS)一般用于入侵的后期處理,因為系統(tǒng)保留事件的詳細記錄。而入侵預防系統(tǒng)(IDP)能夠阻止某些已知的不良行為。

漏洞掃描軟件。管理員應運行漏洞掃描程序定期來測試Web服務器的安全性,因為假如掃描儀發(fā)現(xiàn)了安全漏洞,攻擊者很可能也會發(fā)現(xiàn)同樣的漏洞。有很多免費或商業(yè)的漏洞掃描軟件。其中有些是基于Web,有些是硬件程序,剩下的是純軟件。

輸入驗證。輸入驗證產(chǎn)品檢查提交到Web站點每個數(shù)據(jù)是否存在異常、SQL注入命令或緩沖區(qū)溢出攻擊代碼。

安全日志。安全日志可以提供Web服務器攻擊入侵的證據(jù)。除了存放在在 Web 服務器上,還應該將它們存儲網(wǎng)絡上安全的位置以防止攻擊者更改日志或刪除記錄。

責任編輯:藍雨淚 來源: TechTarget中國
相關推薦

2018-11-30 10:34:24

2011-08-09 09:37:49

2013-05-22 15:26:24

2009-09-15 17:21:00

2020-10-21 08:31:47

安全攻擊思路

2011-01-18 12:57:36

2009-10-12 15:06:59

2012-12-17 15:07:54

Apache服務器安全Apache服務器

2012-12-10 10:59:29

2010-05-31 16:15:02

Windows Ser安全設置

2023-01-15 17:50:39

2011-03-17 14:07:39

2011-06-07 15:11:14

2009-10-14 10:16:45

2010-08-04 09:39:09

2010-12-21 18:18:52

2009-10-10 17:40:34

2010-08-24 13:01:37

2013-05-02 11:48:26

2011-03-17 14:21:35

點贊
收藏

51CTO技術棧公眾號

日本理论中文字幕| 日本www.色| 四虎在线视频| 天堂√中文最新版在线| 91亚洲国产成人精品一区二区三| 欧美在线性爱视频| 国产精品无码无卡无需播放器| 在线视频观看国产| 99久久综合99久久综合网站| 国产成人在线亚洲欧美| 欧美性猛交xxxxx少妇| 日本成人7777| 日韩一区二区三区视频在线| 色视频一区二区三区| 国产乱码一区二区| 午夜亚洲福利在线老司机| 精品国产一区二区在线 | 日韩电影在线观看网站| 精品综合久久久久久97| 久操视频免费看| 2021年精品国产福利在线| 在线观看av一区| 欧美精品久久久久久久免费| www.看毛片| 日日夜夜免费精品| 国模视频一区二区| 日本中文在线视频| av亚洲在线观看| 亚洲国产精品久久久久秋霞不卡| 狠狠干狠狠操视频| 欧美大片免费高清观看| 亚洲一区国产视频| 在线码字幕一区| 国产精品一区二区三区在线免费观看 | 成人在线免费av| 欧美色视频日本版| 久久成人资源| 性生活视频软件| 久久国产精品99精品国产| 日本成人精品在线| 国产精品黄色网| 亚洲二区在线| 久久久久亚洲精品国产 | 午夜精品久久久| 日韩视频一二三| 一级毛片视频在线| 中文字幕精品在线不卡| 日本黄网免费一区二区精品| 天天av综合网| 91麻豆视频网站| 久久大香伊蕉在人线观看热2| 国产1区在线观看| 国产91在线|亚洲| 91精品国产91久久久久久不卡| 国产夫妻性爱视频| 国产劲爆久久| 亚洲娇小xxxx欧美娇小| 一级黄色电影片| 中文一区二区三区四区| 日韩精品一区二区三区中文不卡 | 久久久久久久免费视频了| 黑人中文字幕一区二区三区| 亚洲精品一区二区三区蜜桃| 懂色一区二区三区免费观看| 国产精品伊人日日| 神马久久久久久久| 丝袜亚洲另类丝袜在线| 国产精品成熟老女人| 波多野结衣mp4| 免费人成黄页网站在线一区二区 | 2021年精品国产福利在线| 日韩美一区二区三区| 中文字幕制服丝袜| 欧洲亚洲一区二区三区| 亚洲老头同性xxxxx| 久久精品—区二区三区舞蹈| 成人嫩草影院| 久久国产精品99国产精| 国产精品第108页| 国产精品美女久久久| 国产成人av网| 国产欧美久久久精品免费| 高清shemale亚洲人妖| 国产在线精品一区二区三区》| 欧美日韩在线中文字幕| 国产精品视频观看| 日本一级黄视频| 99riav在线| 亚洲视频一二区| 亚洲精品久久久久久久蜜桃臀| 理论片午夜视频在线观看| 欧美性猛交xxxx乱大交退制版| 99久久99精品| 日韩大胆成人| 久久精品国产视频| 日韩高清免费av| 日本免费在线视频不卡一不卡二| 91青青草免费观看| 精品影院一区| 91香蕉视频污在线| 亚洲欧美日韩另类精品一区二区三区| 五月天激情在线| 在线区一区二视频| 精品国产一二区| 精品国精品国产自在久国产应用 | av中文字幕在线观看第一页| 欧美亚洲国产怡红院影院| 女同性αv亚洲女同志| 国产一区二区观看| 欧美精品福利在线| 伊人网视频在线| 99精品视频免费在线观看| 一区二区不卡在线观看| 天堂电影一区| 日韩一级免费一区| 91成人精品一区二区| 亚洲激情成人| 久久久中文字幕| 一二三区在线播放| 六月丁香综合在线视频| 国产亚洲精品自在久久| 麻豆系列在线观看| 91黄视频在线| 丰满大乳奶做爰ⅹxx视频| 午夜国产一区| 国产精品免费视频xxxx| 日夜干在线视频| 亚洲一区欧美一区| 亚洲精品在线视频播放| 免费一级欧美片在线观看网站| 亚洲免费视频观看| 日韩成人av毛片| 国产精品亚洲午夜一区二区三区 | 老熟妇精品一区二区三区| 91高清一区| 国产拍精品一二三| 成人午夜电影在线观看| 色一情一乱一乱一91av| 免费的av网站| 影音先锋久久资源网| 999视频在线观看| 日本福利专区在线观看| 色婷婷久久99综合精品jk白丝| 最近日本中文字幕| 99在线|亚洲一区二区| 99久久免费国| 久草免费在线色站| 欧美日韩亚洲一区二区| 中文字幕永久免费| 一区久久精品| 好吊色欧美一区二区三区| av电影免费在线看| 亚洲黄在线观看| 91浏览器在线观看| 91亚洲男人天堂| 国产又黄又大又粗视频| 亚洲春色h网| 国产成人av网址| 一广人看www在线观看免费视频| 欧美午夜在线一二页| 久久视频一区二区三区| 裸体在线国模精品偷拍| 懂色av粉嫩av蜜臀av| 国产美女福利在线观看| 精品成人一区二区三区四区| 五月天婷婷丁香| 91免费看`日韩一区二区| 国产成人a亚洲精v品无码| 国产欧美日韩视频在线| 国产精品揄拍一区二区| 国产高清一区二区三区视频| 精品奇米国产一区二区三区| 日韩精品人妻中文字幕| 2020国产精品自拍| 国产福利片一区二区| 碰碰在线视频| 国产一区二区久久精品| 精品在线免费观看视频| 99久久婷婷国产综合精品| 91av在线免费播放| 午夜影院欧美| 国产精品一区二区欧美黑人喷潮水 | 88久久精品| 538国产精品视频一区二区| 国产免费av在线| 日韩一区二区三区视频| 999这里只有精品| 中文字幕不卡在线| 99免费观看视频| 日韩精品一二区| 黄色一级大片免费| 蜜臀久久99精品久久一区二区 | 国产理论片在线观看| 午夜精品一区二区三区电影天堂 | 国产91免费观看| 免费在线午夜视频| 亚洲国产古装精品网站| 中文字幕天堂在线| 亚洲影视在线播放| 国产午夜福利一区| 东方欧美亚洲色图在线| 91蝌蚪视频在线观看| 欧美日韩ab| 亚洲一区二区三区视频| h片精品在线观看| 自拍偷拍亚洲在线| 一区二区乱子伦在线播放| 久久久综合精品| 中文字幕乱妇无码av在线| 蜜桃伊人久久| 国产女主播自拍| 久久中文亚洲字幕| 女女同性女同一区二区三区91| 精品国产乱码久久久久久樱花| 人人做人人澡人人爽欧美| 制服丝袜中文字幕在线| 中文字幕亚洲一区| 青青草视频在线免费观看| 欧美成人女星排名| 97免费观看视频| 欧美制服丝袜第一页| 日韩av一二三区| 亚洲综合色噜噜狠狠| 九九热久久免费视频| 久久久一区二区三区| 男女性杂交内射妇女bbwxz| 久久69国产一区二区蜜臀| 亚洲爆乳无码专区| 国产精品婷婷| 久久视频这里有精品| 欧美日韩福利| 992tv成人免费观看| 日韩在线第七页| 欧洲精品国产| 久久99国产精品视频| 精品一区国产| 国产香蕉精品| 国产精品免费在线播放| 秋霞一区二区| 亚洲永久免费观看| 久久一级大片| 亚洲最大福利网| 国产精品3区| 91精品视频免费| www 久久久| 韩国福利视频一区| 黄色视屏网站在线免费观看| 亚洲精品国产精品国产自| 三级网站免费观看| 亚洲第一av在线| 黄频在线免费观看| 亚洲第一色中文字幕| 动漫av一区二区三区| 欧美精品一区二区三区在线 | 亚洲欧洲激情在线| 久久精品蜜桃| 在线电影中文日韩| 三区四区在线视频| 久久夜色撩人精品| 色女人在线视频| 高清欧美电影在线| sese综合| 国产美女高潮久久白浆| 成人黄色理论片| 成人在线观看网址| 日韩一区二区三区免费| 久久亚洲精品视频| 午夜伦理在线视频| 久久免费少妇高潮久久精品99| 理论片午夜视频在线观看| 日韩av片电影专区| 精品久久毛片| 欧美亚洲伦理www| 蜜桃视频成人m3u8| 91精品在线观看视频| 91大神精品| 久久久久欧美| 久久中文视频| 日韩 欧美 视频| 欧美亚洲一级| 国产三级精品三级在线| 国产成人午夜电影网| 成人网站免费观看| 亚洲欧美怡红院| 国产一级av毛片| 在线精品视频一区二区| 99国产精品欲| 亚洲精品在线不卡| 黄在线免费看| 综合国产在线视频| 毛片在线网址| 国产精品久久久久av| 77成人影视| 四虎影院一区二区三区| 欧美精品网站| 欧美日韩在线免费播放| 国产精品18久久久久久久久久久久 | 26uuu国产一区二区三区| 萌白酱视频在线| 偷窥少妇高潮呻吟av久久免费| 这里只有精品免费视频| 欧美v亚洲v综合ⅴ国产v| 啊v视频在线| 欧美性视频网站| 亚洲超碰在线观看| 少妇精品久久久久久久久久| 在线高清一区| 色婷婷激情视频| 久久精品亚洲国产奇米99| 精品深夜av无码一区二区老年| 欧美在线|欧美| 外国精品视频在线观看| 久久99久国产精品黄毛片入口| 少妇精品视频一区二区免费看| 国产日韩欧美精品| 欧美jizz| 在线视频日韩一区 | 欧美一区二区精品在线| 九色视频在线观看免费播放| 欧美激情视频在线免费观看 欧美视频免费一 | 国产九一精品| 91av资源网| www.欧美精品一二区| 婷婷色中文字幕| 欧美精品在线观看一区二区| 三级视频网站在线| 97成人在线视频| 99这里只有精品视频| 91免费网站视频| 人人狠狠综合久久亚洲| 色无极影院亚洲| 日韩欧美中文在线| 色视频在线观看| 午夜精品福利视频| 成人动态视频| www.欧美黄色| 国产suv精品一区二区6| 青青草原在线免费观看视频| 91精品国产全国免费观看| 永久免费av在线| 国产在线拍偷自揄拍精品| 最新国产精品视频| 久久精品国产精品亚洲色婷婷| 99国产精品久久久久久久久久| xxxx 国产| 亚洲福利小视频| xxxx视频在线| 精品国产免费一区二区三区| 日韩五码在线| 黄色性生活一级片| 色老汉一区二区三区| 午夜影院在线视频| 欧美在线一级va免费观看| 最近国产精品视频| 中文久久久久久| 国产精品久久看| 国产男男gay体育生白袜| 欧美国产高跟鞋裸体秀xxxhd| 日本久久伊人| av在线播放亚洲| 久久亚洲精品小早川怜子| 婷婷激情五月综合| 日韩在线免费av| 视频亚洲一区二区| r级无码视频在线观看| 99国产精品国产精品毛片| 中文字幕高清在线免费播放| 在线成人激情视频| 亚洲精品三区| 男人天堂网站在线| 91免费视频观看| 在线观看中文字幕码| 欧美日韩成人黄色| 日韩电影不卡一区| 天天干天天av| 亚洲综合一二区| 黄色的视频在线免费观看| 国产一区私人高清影院| 欧美精品偷拍| 久久久久久九九九九九| 欧美人牲a欧美精品| 韩国日本一区| 日本成人三级| 国产精品一二三四区| 国产三级精品三级在线观看| 宅男66日本亚洲欧美视频| 视频精品国内| 免费看污污网站| 亚洲国产aⅴ成人精品无吗| 国产无套粉嫩白浆在线2022年| 91青草视频久久| 性xx色xx综合久久久xx| 日韩精品一区二区三区在线视频| 亚洲成人激情图| 日本免费成人| 国产免费黄视频| 一区二区在线观看视频在线观看| 日韩午夜影院| 99热在线国产| 日韩av网站免费在线|