三.搭建安全

news/2024/5/10 3:09:26/文章来源:https://blog.csdn.net/2303_80857229/article/details/135264170

三. 搭建安全拓展

涉及知识:

常见搭建平台脚本启用

域名IP目录解析安全问题

常见文件后缀解析对应安全

常见安全测试中的安全防护

WEB后门与用户及文件权限

访问网站 :ip/域名。

域名扫描只能扫描出来域名文件,而域名文件只是占服务器资源的一小部分;

IP扫描可以直接扫描出来服务器的根目录,得到的信息更多;

域名IP目录解析安全问题

演示:IIS为一种中间件--->网站的中间件 ---为网站提供服务。

ping test001.com --->会访问到外网的。

修改本地的hosts文件 -----ip test001.com ---就能正常访问了。

用域名访--网站域名的文件夹。

用ip访问--网站域名的上一级。

*常见文件后缀解析对应安全

中间件解析。

网站访问格式时有的正常,有的不行。。 --网站中间件解析协议设置的。

网站解析不如意 ---中间件默认或添加了一些东西。

常见安全测试中的安全防护

自我防护手段:

相关限制

用户限制;

ip地址和域名限制; --黑名单和白名单。

证书;

WEB后门与用户及文件权限

3.1 网站搭建环境

  • ASP,PHP,ASPX,JSP,PY,JAVAWEB 等环境

WEB 源码中敏感文件

  • 后台路径,数据库配置文件,备份文件等

3.2 基于中间件的简要识别

看返回(响应)头--->能看到其中间件(搭建平台)---->其有对应的漏洞

——————中间件理解:访问人家服务器时,有服务员先为你服务。——————————

3.3 后门注意事项

  • 后门是否给予执行权限

  • 后门是否给予操作目录或文件权限

  • 后门是否给予其他用户权限

利用工具:菜刀。

在服务端进行注入。--然后连接。

创建脚本-->填入脚本语言-设置密码-->保存 ------>菜刀连接就OK。

演示案例:

基于中间件的简要识别

可利用漏洞扫描工具/人工

基于中间件的安全漏洞

中间件都有其对应的漏洞,(重要的是网站有没有这个漏洞)

基于中间件的靶场使用

利用乌班图(ubuntu)--linux系统--搭建环境,然后进行访问等操作。

windows用其它的。

涉及资源

Vulhub - Docker-Compose file for vulnerability environment 中间件常见漏洞总结,Vulhub靶场

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_747325.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

简易任务调度实现--可用于windows服务/asp.net网站执行后台计算

在项目开发中经常会遇到后台定时任务调度执行计算的需求,为此我实现了一个简易的任务调度框架。 首先,我只实现的简易调度框架,原则上在同一时间点只执行一个任务,实现在每天指定的时间段内执行一次或固定频率(只是相对…

网站快照被劫持怎么解决?

网站安全服务 网站安全是重中之重对此我们Sinesafe对于网站被挂马被黑的防范意识,如何判断网站被黑,网站被挂马,网站快照被劫持,网站快照被篡改,导致被百度网址安全中心提醒您:该页面可能存在违法信息。 网站服务是否稳定,对用户、站方和搜索引擎来说都非…

网站开发最好用的画折线图、饼状图、柱状图方法

一、FusionChartsFree 是我用过最方便,最有效的网页开发中画统计图方案。完全免费而且开源。因基于FLASH,所以支持ASP/JS/ASP.NET/PHP/JSP...等等等等。下载地址:http://www.fusioncharts.com/free/download/ 【只需要简单注册一下就可以down…

30多个国外电子商务网站欣赏

30多个设计精良的电子商务网站。国外知名的开源网店程序有Magento、OSCommerce、Zen-cart、opencart等,国内的 有Ecshop和ShopEX等,在遵守相关的授权协议的情况下,你可以免费的使用这些程序搭建一个网店。一个设计精良的电子商务网站显然将给…

Piwik 1.9 发布,网站访问统计系统

Piwik 1.9 发布了,该版本包含三个主要功能:网页过渡、网站搜索分析和更简单的地理位置配置,详情请看 Piwik 1.9 release blog post 同时发布的还有 Piwik Mobile 1.9 Piwik是一套基于PhpMySQL技术构建的开源网站访问统计系统,前身…

服务器里如何查杀网站后门文件

收到阿里云的短信提醒说是网站存在后门,webshell恶意通信行为,紧急的安全情况,我第一时间登录阿里云查看详情,点开云盾动态感知,查看了网站木马的详细路径以及webshell的特征,网站从来没有出现过这种情况&a…

社交系统ThinkSNS+在研发过程中,如何做到 Laravel 配置可以网站后台配置

什么是ThinkSNS ThinkSNS(简称TS),一款全平台综合性社交系统,为国内外大中小企业和创业者提供社会化软件研发及技术解决方案。 本文分享下利用 Laravel 的 Bootstrapping 达到网站后台设置 laravel 配置。 需求场景 首先,ThinkSNS 作为一个用…

大型网站技术架构(八)网站的安全架构

2019独角兽企业重金招聘Python工程师标准>>> 从互联网诞生起,安全威胁就一直伴随着网站的发展,各种Web攻击和信息泄露也从未停止。常见的攻击手段有XSS攻击、SQL注入、CSRF、Session劫持等。 1、XSS攻击 XSS攻击即跨站点脚本攻击(…

创业团队如何保护自己的网站安全?

今天在知乎上有人邀请我回答一个问题:创业团队如何在低成本的情况下保护自己的网站安全? 简略答一下。 一般来说,很多安全专家都会告诉你没有绝对的安全,如果黑客一定要长期盯着你的公司有针对性的渗透,很少有可以幸免…

55个漂亮的蓝色风格网站设计作品欣赏(下篇)

蓝色非常纯净,通常让人联想到海洋、天空、水、宇宙。纯净的蓝色表现出一种美丽、冷静、理智、安详与广阔。今天,本文收集了30个漂亮的蓝色风格的网站设计作品与大家分享,一起欣赏。 icebrrg powerset Birdie designchuchi.ch StrawPoll lucin…

【转】https,https的本地测试环境搭建,asp.net结合https的代码实现,http网站转换成https网站之后遇到的问题...

正需要这个,写的很好,就转过来了 转自: http://www.cnblogs.com/naniannayue/ 一:什么是https SSL(Security Socket Layer)全称是加密套接字协议层,它位于HTTP协议层和TCP协议层之间&#x…

如何让你的网站支持 IE9 Pinned Site (Part 2 - 实战)

该如何展示 IE9 Pinned Site 呢?我可以写一个新的应用,完全是为了展示 Pinned Site 的特性,但这样就像是为了实现这些特性而利用这些特性。所以我想还是升级一个现有的网站好了,这样更能说明 Pinned Site 是如何起到优化用户体验的…

Jsoup开发网站客户端第二篇,图片轮播,ScrollView兼容ListView

最近一段日子忙的焦头烂额,代码重构,新项目编码,导致jsoup开发网站客户端也没时间继续下去,只能利用晚上时间去研究了。今天实现美食网首页图片轮播效果,网站效果图跟Android客户端实现如图: 从浏览器开发者…

大型网站技术架构(五)网站高可用架构

2019独角兽企业重金招聘Python工程师标准>>> 网站的可用性(Avaliability)描述网站可有效访问的特性。 1、网站可用性的度量与考核 网站不可用时间(故障时间)故障修复时间点-故障发现(报告)时间点…

大型网站技术架构(八)网站的安全架构

2019独角兽企业重金招聘Python工程师标准>>> 从互联网诞生起,安全威胁就一直伴随着网站的发展,各种Web攻击和信息泄露也从未停止。常见的攻击手段有XSS攻击、SQL注入、CSRF、Session劫持等。 1、XSS攻击 XSS攻击即跨站点脚本攻击(…

爬取简单反爬虫网站实战

实战一,爬取京东商品 import requestsurl "https://item.jd.com/27217068296.html"try:r requests.get(url)r.raise_for_status() #获取爬取失败异常r.encoding r.apparent_encodingprint(r.text[:1000]) except:print("爬取失败")结果&a…

深入浅出SharePoint——使用HTTPS来访问网站

如下图所示:由于默认的SSL端口443已经被其他web application占用了,所以我们指定4433为https的端口。这样我们在配置mapping关系的时候就要使用底油端口为4433的网址。 转载于:https://www.cnblogs.com/mingle/archive/2013/05/30/3107731.html

职业社交网站为何比微博更有价值

“微时代”的风生水起,让越来越多的企业一头热地投入到微博营销中去,这当然与微博庞大的用户群息息相关。目前,新浪微博的用户已经突破了2亿。这样看,微博目前似乎是线上领域无敌手,在我看来却未必如此,比如…

做网站用UTF-8编码还是GB2312编码?

经常我们打开外国网站的时候出现乱码,又或者打开很多非英语的外国网站的时候,显示的都是口口口口口的字符, WordPress程序是用的UTF-8,很多cms用的是GB2312。 ● 为什么有这么多编码? ● UTF-8和GB2312有什么区别&…

全面解读中英文网站中字体的异同

英文网站与中文网站的异同不仅仅是使用中文与英文的差别。由于中文字形复杂,并且电脑上的中文字体设计相对落后,这使得设计中文网页要比英文网页更困难。不顾及中文字体的特殊性,简单的照搬英文网页的设计方法,经常会降低中文网页…