歡迎訪問拔筆兔范文大全網!

Web服務器的八種防御方式

天下 分享 時間: 加入收藏 我要投稿 點贊
一、WEB服務器面臨威脅

在了解WEB服務器的安全狀況之前,首先要讓大家了解網站安全的另一面——黑客攻擊。97至98年互聯(lián)網開始在中國興起之時,黑客就已經誕生了,在98年印尼排華事件中,中國黑客對印尼政府網站的打擊行動通過媒體的渲染,讓黑客一詞進入了廣大中國網民的眼簾。隨著幾次黑客大戰(zhàn)的爆發(fā)以及媒體對黑客的渲染,讓更多人加入了黑客這個隊伍。那么黑客都是通過怎樣的技術手段實施攻擊的呢?97年到2002年以來,除了比較有名的UNICODE漏洞之外,黑客們大部分都是利用系統(tǒng)的各種溢出漏洞來實施入侵,包括像ipc共享空連接漏洞,ida/idq,printer漏洞,rpc漏洞等等。2003年,中國互聯(lián)網開始從01年的互聯(lián)網寒冬逐漸走向復蘇,盛大、分眾傳媒、空中網等一系列IT企業(yè)分別在納斯達克上市成功更進一步激起了更多IT從業(yè)人員開始開設網站和成立IT公司,夢想有一日能上納斯達克拿美國股民的錢。網站數(shù)量的激增以及大家對網絡安全的輕視,導致通過WEB的各種漏洞來進行入侵的事件越來越多。SQL注入漏洞隨著黑客高手們一次又一次地使用在拿國內外游戲數(shù)據庫和游戲網站的權限,并高價賣出,買車買房子之時,SQL注入以及相關技術在黑客的群體中普及開來。黑客們在比爾.蓋茨先生彌補了大部分系統(tǒng)漏洞之后,開始轉移方向,發(fā)現(xiàn)基于網站的各種腳本漏洞能非常輕易的使用, 而且能夠通過提權來獲取系統(tǒng)權限。于是,基于web的腳本漏洞成功黑客們的最愛。隨后流氓軟件開始在中國的互聯(lián)網大地上盛行了起來,互聯(lián)網的網站應用領域的黑客入侵技術開始流行了起來。最典型的就是黑客的網站掛馬技術,這種技術就是利用網站的漏洞建立或者上傳一個ASP木馬的方式來獲取網站的WEBSHELL權限,然后通過WEBSHELL權限通過提權獲取系統(tǒng)權限,再接著就是在服務器的網站里面加入一些惡意的腳本代碼,讓你的電腦在訪問網站的時候,不知不覺的中病毒和黑客程序,最后你電腦里面的重要資料,QQ號,網絡游戲帳號,網上銀行帳戶里面的現(xiàn)金都會不翼而飛。 據專業(yè)權威機構統(tǒng)計,02年中國境內網站被入侵的比例不到10%,而到了06年,中國境內網站被入侵的比例是85%。黑客技術的普及化以及巨大商業(yè)利益的竊取網上銀行的資金,QQ號碼倒賣,網絡游戲裝備和帳號的倒賣等地下黑客產業(yè)鏈的形成是導致網站遭遇安全事件的主因。

二、WEB的各種攻擊手段

1、SQL注入漏洞的入侵

這種是ASP+ACCESS的網站入侵方式,通過注入點列出數(shù)據庫里面管理員的帳號和密碼信息,然后猜解出網站的后臺地址,然后用帳號和密碼登錄進去找到文件上傳的地方,把ASP木馬上傳上去,獲得一個網站的WEBSHELL。

2、ASP上傳漏洞的利用

這種技術方式是利用一些網站的ASP上傳功能來上傳ASP木馬的一種入侵方式,不少網站都限制了上傳文件的類型,一般來說ASP為后綴的文件都不允許上傳,但是這種限制是可以被黑客突破的,黑客可以采取COOKIE欺騙的方式來上傳ASP木馬,獲得網站的WEBSHELL權限。

3、后臺數(shù)據庫備份方式獲得WEBSHELL

這個主要是利用網站后臺對ACCESS數(shù)據庫進行數(shù)據庫備份和恢復的功能,備份數(shù)據庫路徑等變量沒有過濾導致可以把任何文件的后綴改成ASP,那么利用網站上傳的功能上傳一個文件名改成JPG或者GIF后綴的ASP木馬,然后用這個恢復庫備份和恢復的功能把這個木馬恢復成ASP文件,從而達到能夠獲取網站WEBSHELL控制權限的目的。

4、 網站旁注入侵

這種技術是通過IP綁定域名查詢的功能查出服務器上有多少網站,然后通過一些薄弱的網站實施入侵,拿到權限之后轉而控制服務器的其它網站。

5、sa注入點利用的入侵技術

這種是ASP+MSSQL網站的入侵方式,找到有SA權限的SQL注入點,然后用SQL數(shù)據庫的XP_CMDSHELL的存儲擴展來運行系統(tǒng)命令建立系統(tǒng)級別的帳號,然后通過3389登錄進去,或者在一臺肉雞上用NC開設一個監(jiān)聽端口,然后用VBS一句話木馬下載一個NC到服務器里面,接著運行NC的反向連接命令,讓服務器反向連接到遠程肉雞上,這樣遠程肉雞就有了一個遠程的系統(tǒng)管理員級別的控制權限。

6、sa弱密碼的入侵技術

這種方式是用掃描器探測SQL的帳號和密碼信息的方式拿到SA的密碼,然后用SQLEXEC之類的工具通過1433端口連接到遠程服務器上,然后開設系統(tǒng)帳號,通過3389登錄。然后這種入侵方式還可以配合WEBSHELL來使用,一般的ASP+MSSQL網站通常會把MSSQL的連接密碼寫到一個配置文件當中,這個可以用WEBSHELL來讀取配置文件里面的SA密碼,然后可以上傳一個SQL木馬的方式來獲取系統(tǒng)的控制權限。
7、提交一句話木馬的入侵方式

這種技術方式是對一些數(shù)據庫地址被改成asp文件的網站來實施入侵的。黑客通過網站的留言版,論壇系統(tǒng)等功能提交一句話木馬到數(shù)據庫里面,然后在木馬客戶端里面輸入這個網站的數(shù)據庫地址并提交,就可以把一個ASP木馬寫入到網站里面,獲取網站的WEBSHELL權限。

8、 論壇漏洞利用入侵方式

這種技術是利用一些論壇存在的安全漏洞來上傳ASP木馬獲得WEBSHELL權限,最典型的就是,動網6.0版本,7.0版本都存在安全漏洞,拿7.0版本來說,注冊一個正常的用戶,然后用抓包工具抓取用戶提交一個ASP文件的COOKIE,然后用明小子之類的軟件采取COOKIE欺騙的上傳方式就可以上傳一個ASP木馬,獲得網站的WEBSHELL。

精選圖文

電商運營 周易 易經 代理招生 二手車 網絡營銷 旅游攻略 非物質文化遺產 查字典 精雕圖 戲曲下載 抖音代運營 易學網 互聯(lián)網資訊 成語 詩詞 工商注冊 抖音帶貨 云南旅游網 網絡游戲 代理記賬 短視頻運營 在線題庫 國學網 抖音運營 雕龍客 雕塑 奇石 散文 常用文書 河北生活網 好書推薦 游戲攻略 心理測試 石家莊人才網 考研真題 漢語知識 心理咨詢 手游安卓版下載 興趣愛好 網絡知識 十大品牌排行榜 商標交易 單機游戲下載 短視頻代運營 寶寶起名 范文網 電商設計 免費發(fā)布信息 服裝服飾 律師咨詢 搜救犬 Chat GPT中文版 經典范文 優(yōu)質范文 工作總結 二手車估價 實用范文 石家莊點痣 養(yǎng)花 名酒回收 石家莊代理記賬 女士發(fā)型 搜搜作文 鋼琴入門指法教程 詞典 讀后感 玄機派 企業(yè)服務 法律咨詢 chatGPT國內版 chatGPT官網 勵志名言 文玩 語料庫 游戲推薦 男士發(fā)型 高考作文 PS修圖 兒童文學 工作計劃 舟舟培訓 IT教程 手機游戲推薦排行榜 暖通,電地暖, 女性健康 苗木供應 ps素材庫 短視頻培訓 優(yōu)秀個人博客 包裝網 創(chuàng)業(yè)賺錢 養(yǎng)生 民間借貸律師 綠色軟件 安卓手機游戲 手機軟件下載 手機游戲下載 單機游戲大全 石家莊論壇 網賺 職業(yè)培訓 資格考試 成語大全 英語培訓 藝術培訓 少兒培訓 苗木網 雕塑網 好玩的手機游戲推薦 漢語詞典 中國機械網 美文欣賞 紅樓夢 道德經 標準件 電地暖 鮮花 書包網 英語培訓機構
21490
領取福利

微信掃碼領取福利

微信掃碼分享

主站蜘蛛池模板: 东北小彬系列chinese| 亚洲综合亚洲国产尤物| 日本乱理伦片在线观看一级| 东京一本一道一二三区| 动漫人物差差差免费动漫在线观看| 欧美在线视频一区在线观看| 中国老人倣爱视频| 国产午夜激无码av毛片| 99精品人妻少妇一区二区| 国产三香港三韩国三级不卡 | 老鸭窝毛片一区二区三区| 亚洲色大成网站www永久| 成人中文字幕在线| 欧美色欧美亚洲另类二区| 国产亚洲国产bv网站在线| 中文字幕无码精品三级在线电影 | 免费黄网在线观看| 极品无码国模国产在线观看| yjsp妖精视频网站| 亚洲精品NV久久久久久久久久| 少妇高潮太爽了在线观看| 边摸边吃奶边做爽免费视频网站| 中文字幕在线播| 亚洲男女一区二区三区| 天天做天天爱天天综合网2021| 美女下部隐私免费直播| 中文无码热在线视频| 国产乱子精品免费视观看片| 日本在线观看www| 精品人妻AV无码一区二区三区 | 一个人看的免费观看日本视频www 一个人看的免费视频www在线高清动漫 | 真希友田视频中文字幕在线看| 丝袜美腿中文字幕| 亚洲成a人片77777群色| 国产高清精品一区| 日本午夜大片a在线观看| 777四色米奇欧美影院| 你看桌子上都是你流的| 国内xxxx乱子另类| 抵在洗手台挺进撞击bl| 神秘电影欧美草草影院麻豆第一页|