亚洲AV无码乱码在线观看不卡|最新大伊香蕉精品视频在线|亚洲不卡av一区二区|国产美女无遮挡免费

登錄論壇 | 注冊(cè)會(huì)員 設(shè)為首頁(yè) | 收藏本站
當(dāng)前位置 : 首頁(yè)>軟件學(xué)院>網(wǎng)絡(luò)技術(shù)>黑客攻防>正文
 
有效設(shè)置服務(wù)器配置防止web入侵

http://www.yibo1263.com 2008-7-31 18:14:40  來(lái)源:本站  編輯:葉子
 
  既然是我們的防范是從入侵者角度來(lái)進(jìn)行考慮,那么我們就首先需要知道入侵者的入侵方式。目前較為流行web入侵方式都是通過(guò)尋找程序的漏洞先得到網(wǎng)站的webshell然后再根據(jù)服務(wù)器的配置來(lái)找到相應(yīng)的可以利用的方法進(jìn)行提權(quán),進(jìn)而拿下服務(wù)器權(quán)限的。所以配合服務(wù)器來(lái)設(shè)置防止webshell是有效的方法。

  一、防止數(shù)據(jù)庫(kù)被非法下載

  應(yīng)當(dāng)說(shuō),有一點(diǎn)網(wǎng)絡(luò)安全的管理員,都會(huì)把從網(wǎng)上下載的網(wǎng)站程序的默認(rèn)數(shù)據(jù)庫(kù)路徑進(jìn)行更改。當(dāng)然也有一部分管理員非常粗心,拿到程序直接在自己的服務(wù)器上進(jìn)行安裝,甚至連說(shuō)明文件都不進(jìn)行刪除,更不要說(shuō)更改數(shù)據(jù)庫(kù)路徑了。這樣黑客就可以通過(guò)直接從源碼站點(diǎn)下載網(wǎng)站源程序,然后在本地測(cè)試找到默認(rèn)的數(shù)據(jù)庫(kù),再通過(guò)下載數(shù)據(jù)庫(kù)讀取里面的用戶(hù)信息和資料(一般是經(jīng)過(guò)MD5加密的)找到管理入口進(jìn)行登陸獲得webshell。還有一種情況是由于程序出錯(cuò)暴出了網(wǎng)站數(shù)據(jù)庫(kù)的路徑,那么怎么防止這種情況的發(fā)生呢?我們可以添加mdb的擴(kuò)展映射。如下圖所示:

  
服務(wù)器


  打開(kāi)IIS添加一個(gè)MDB的映射,讓mdb解析成其他下載不了的文件:“IIS屬性”—“主目錄”—“配置”—“映射”—“應(yīng)用程序擴(kuò)展”里面添加.mdb文件應(yīng)用解析,至于用于解析它的文件大家可以自己進(jìn)行選擇,只要訪問(wèn)數(shù)據(jù)庫(kù)文件出現(xiàn)無(wú)法訪問(wèn)就可以了。

  這樣做的好處是:1只是要是mdb后綴格式的數(shù)據(jù)庫(kù)文件就肯定下載不了;2對(duì)服務(wù)器上所有的mdb文件都起作用,對(duì)于虛擬主機(jī)管理員很有用處。

  二、防止上傳

  針對(duì)以上的配置如果使用的是MSSQL的數(shù)據(jù)庫(kù),只要存在注入點(diǎn),依然可以通過(guò)使用注入工具進(jìn)行數(shù)據(jù)庫(kù)的猜解。倘若上傳文件根本沒(méi)有身份驗(yàn)證的話,我們可以直接上傳一個(gè)asp的木馬就得到了服務(wù)器的webshell。

  對(duì)付上傳,我們可以總結(jié)為:可以上傳的目錄不給執(zhí)行權(quán)限,可以執(zhí)行的目錄不給上傳權(quán)限。Web程序是通過(guò)IIS用戶(hù)運(yùn)行的,我們只要給IIS用戶(hù)一個(gè)特定的上傳目錄有寫(xiě)入權(quán)限,然后又把這個(gè)目錄的腳本執(zhí)行權(quán)限去掉,就可以防止入侵者通過(guò)上傳獲得webshell了。配置方法:首先在IIS的web目錄中,打開(kāi)權(quán)限選項(xiàng)卡、只給IIS用戶(hù)讀取和列出目錄權(quán)限,然后進(jìn)入上傳文件保存和存放數(shù)據(jù)庫(kù)的目錄,給IIS用戶(hù)加上寫(xiě)入權(quán)限,最后在這兩個(gè)目錄的“屬性”—“執(zhí)行權(quán)限”選項(xiàng)把“純腳本”改為“無(wú)”即可。見(jiàn)下圖

  
服務(wù)器


  
服務(wù)器



  最后提醒一點(diǎn),在你設(shè)置以上權(quán)限的時(shí)候,一定要注意到設(shè)置好父目錄的繼承。避免所做的設(shè)置白費(fèi)。

 三、MSSQL注入

  對(duì)于MSSQL數(shù)據(jù)庫(kù)的防御,我們說(shuō),首先要從數(shù)據(jù)庫(kù)連接帳戶(hù)開(kāi)始。數(shù)據(jù)庫(kù)不要用SA帳戶(hù)。使用SA帳戶(hù)連接數(shù)據(jù)庫(kù)對(duì)服務(wù)器來(lái)說(shuō)就是一場(chǎng)災(zāi)難。一般來(lái)說(shuō)可以使用DB_OWNER權(quán)限帳戶(hù)連接數(shù)據(jù)庫(kù),如果可以正常運(yùn)行,使用public用戶(hù)最安全的。設(shè)置成dbo權(quán)限連接數(shù)據(jù)庫(kù)之后,入侵者基本就只能通過(guò)猜解用戶(hù)名和密碼或者是差異備份來(lái)獲得webshell了,對(duì)于前者,我們可以通過(guò)加密和修改管理后臺(tái)的默認(rèn)登陸地址來(lái)防御。對(duì)于差異備份,我們知道它的條件是有備份的權(quán)限,并且要知道web的目錄。尋找web目錄我們說(shuō)通常是通過(guò)遍歷目錄進(jìn)行尋找或者直接讀取注冊(cè)表來(lái)實(shí)現(xiàn)。無(wú)路這兩個(gè)方法的哪一種,都用到了xp_regread和xp_dirtree兩個(gè)擴(kuò)展存儲(chǔ)過(guò)程,我們只需要?jiǎng)h除這兩個(gè)擴(kuò)展存儲(chǔ)就可以了,當(dāng)然也可以把對(duì)應(yīng)的dll文件也一起刪除。

  

服務(wù)器



  但是如果是由于程序出錯(cuò)自己暴出了web目錄,就沒(méi)有辦法了。所以我們還要讓帳戶(hù)的權(quán)限更低,無(wú)法完成備份操作。具體操作如下:在這個(gè)帳戶(hù)的屬性—數(shù)據(jù)庫(kù)訪問(wèn)選項(xiàng)里只需要對(duì)選中對(duì)應(yīng)的數(shù)據(jù)庫(kù)并賦予其DBO權(quán)限,對(duì)于其他數(shù)據(jù)庫(kù)不要操作。接著還要到該數(shù)據(jù)庫(kù)—屬性—權(quán)限把該用戶(hù)的備份和備份日志的權(quán)限去掉,這樣入侵者就不能通過(guò)差異備份獲得webshell了。

  

服務(wù)器


 

 
收藏】【打印】【進(jìn)入論壇
  相關(guān)文章:

·Win服務(wù)器限制訪問(wèn)人數(shù)和限制IP 
·案例分享:夢(mèng)幻西游服務(wù)器的優(yōu)化
·黑客手把手教你如何修改終端服務(wù)器端口保安
·長(zhǎng)春市政府采購(gòu)中心采購(gòu)服務(wù)器
·甲骨文CEO稱(chēng)將在服務(wù)器市場(chǎng)挑戰(zhàn)惠普
·DHCP服務(wù)器的幾個(gè)基本知識(shí)點(diǎn)
·聯(lián)想首次推出雙核ThinkServers服務(wù)器
·Web服務(wù)器訪問(wèn)失敗故障處理技巧
·重寫(xiě)x86架構(gòu) IBM eX5服務(wù)器全景觀
·簡(jiǎn)單易懂 服務(wù)器托管優(yōu)勢(shì)明顯
·刀片服務(wù)器散熱的五種方法介紹 

 
 
 
 
最新文章

中關(guān)村艷照門(mén)女主角詳記錄高清組圖 
大連護(hù)士門(mén)大尺度艷照高清組圖
iPhone女孩微博爆紅 最寶貴東西換iPhon
反恐精英之父內(nèi)維爾:改變電腦游戲銷(xiāo)售
團(tuán)購(gòu)網(wǎng)站黎明之前:中國(guó)市場(chǎng)慘烈廝殺不
團(tuán)購(gòu)鼻祖Groupon中國(guó)揭秘:快與慢的商業(yè)
Spil Games發(fā)布新的品牌形象
1800配置一臺(tái)主機(jī) 不要顯示器
聯(lián)想V360筆記本模特寫(xiě)真
愛(ài)國(guó)者第四代移動(dòng)硬盤(pán)將面市、低電壓保

 
推薦文章
1
2
3
4
5
6
7
8
9
10
iPhone女孩微博爆紅 最寶貴東西換
大連護(hù)士門(mén)大尺度艷照高清組圖
中關(guān)村艷照門(mén)女主角詳記錄高清組
蘋(píng)果員工中毒門(mén)
宮如敏不雅照瘋傳 看張馨予韓一菲
深耕市場(chǎng) 永續(xù)經(jīng)營(yíng)——專(zhuān)訪百腦匯
優(yōu)派專(zhuān)業(yè)電子書(shū) 讓您回家旅途多姿
揭曉百萬(wàn)大獎(jiǎng)三星bada魅力綻放中
大明龍權(quán)“江湖英雄會(huì)”全國(guó)PK大
永恒之塔校園達(dá)人挑戰(zhàn)賽完美落幕
八卦圖解 More>>
iPhone女孩微博爆紅 最寶貴東西換 大連護(hù)士門(mén)大尺度艷照高清組圖
中關(guān)村艷照門(mén)女主角詳記錄高清組 宮如敏不雅照瘋傳 看張馨予韓一菲
宜宾县| 信宜市| 乐亭县| 南和县| 新疆| 潢川县| 会昌县| 颍上县| 扎囊县| 筠连县| 双鸭山市| 大安市| 江口县| 辽阳市| 桓台县| 太白县| 潞西市| 衡阳县| 富源县| 高清| 嵊泗县| 克什克腾旗| 尼玛县| 汉川市| 钟祥市| 华安县| 吉林省| 东港市| 定边县| 潜山县| 南召县| 咸宁市| 军事| 桦甸市| 嘉祥县| 靖宇县| 兖州市| 鄂尔多斯市| 亳州市| 体育| 卢湾区|