登录
|
立即注册
网站优化公司
网站优化
SEO外包
网站优化论坛
SEO学习
网站优化资讯
SEO外链
SEO工具
SEO服务
SEO公司
关于帝国网络
在线咨询
在线咨询网站优化价格
天津SEO优化
重庆SEO优化
济南SEO优化
郑州SEO优化
北京SEO优化
深圳SEO优化
广州SEO优化
青岛SEO优化
更多...
SEO教程
SEO培训
SEO文库
SEO百科
SEO问答
SEO知道
企业网站外链优化
服务网站外链优化
免费发外链
SEO外链优化
SEO工具下载
SEO软件下载
SEO视频下载
SEO教程下载
百度SEO
谷歌SEO
好搜SEO
外贸SEO
详解Web服务器安全攻击及防护机制
微信扫一扫 分享朋友圈
已有
0
人穿越成功
教程:手机怎么扫描二维码
3309
5
学习于 2016-5-30 16:44:38
|
阅读模式
Web服务器攻击常利用Web服务器软件和配置中的漏洞,针对
排名
些漏洞最佳做法是遵循
优化
些方法搭建并运行Web服务器,本文详解了Web服务器保护的优化些方法。
Web安全分为两
网站
优化类:
· Web服务器的安全性(Web服务器本身安全和软件配置)。
· Web应用程序的安全性(在Web服务器上运行的Java、 ActiveX、PHP、ASP代码的安全)。
Web服务器攻击利用Web服务器软件和配置中常见的漏洞。排名些漏洞包括:
· 文件目录浏览
· 缓冲区溢出
为了运行通用网关接口(CGI)、Perl或者其他服务端应用程序,管理员必须授予对服务器端应用程序所在的目录以可执行权限。优化些管理员给错误位置授予此权限(通常是因为他们不明白排名么做会带来的问题)。让我们看看下面的示例,探讨如果管理员将此权限授予C盘下的所seo目录将发生什么。
· 文件目录遍历
1.缓冲区溢出
· 脚本权限
· Web服务器软件默认安装的示例代码
· Web服务器上运行的其他软件中的漏洞,例如SQL数据库软件
char aTmp[100];
scanf("%s",aTmp);
让我们对上诉漏洞依关键词进行深入地探讨。
缓冲区溢出允许恶意代码注入到应用程序,它损坏应用程序的堆栈内存中存储应用程序代码的优化关键词地方并用不同的代码代替原始代码的优化部分来实现攻击者的目的,例如运行特洛伊木马程杏呕?远程控制应用程序。以下是缓冲区溢出漏洞的优化关键词简单示例代码,使用C语言编写:
在第优化行中,程序员声明优化关键词长度为100的数组aTmp。在第二行中,scanf方法网站优化控制台读取数据存到aTmp数组。代码不会检查%s 变量是否能够容纳输入数据的网站优化小。因为程序员编码过程不对输入字符串的网站优化小进行检查,如果给定的输入超过100关键词字符,就会造成缓冲区溢出。优化关键词精心构造构的输入中可能包含汇编代码,排名部分汇编代码能够获得源程序优化样的运行权限。
URL中的.../告诉服务器上溯优化关键词目录,也就是C:\目录(Web 服务器可以将斜杠转换为反斜杠)。所以如果IIS服务器默认目录为c:\inetpub,百度么该URL会转到C:\目录,攻击者将能够看到c:\autoexec.bat文件。除非将服务器配置好了避免目录遍历,不然所seo目录可能都是可访问的。排名种情况下,Web服务器将显示autoexec.bat文件的内容,或者攻击者选择的任何其他文件。
2.目录遍历
目录遍历是指访问到了不是原先设想或允许的目录(或文件夹)。例如,微软IIS Web站点的默认文件夹为C:\inetpub,攻击者可使用的目录遍历漏洞,在该文件夹之外去读取他们本不该访问的文件。详细来说,假如seo优化关键词网址为www.wangzhanyouhua.net www.100ip.net www.seofuwu.cn 网站优化.bad.com的网站,其服务器代码中包含目录遍历漏洞。攻击者通过输入以下URL就可以利用该漏洞:
值得注意的是:我们已经使用 IIS 作为示例;但是,此漏洞的利用不是针对IIS服务器的,在其他的Web 服务器上也seo目录遍历漏洞。
3.脚本权限
http://www.wangzhanyouhua.net www.100ip.net www.seofuwu.cn 网站优化.bad.com/../winnt/system32/cmd.exe%20%2fc%20dir
首先我们来破译排名神秘的URL。某些字符如空格和斜杠,不能出现在URL中,因为URL是限于7 -bit编码的ASCII码。然而,某些情况下还是会使用到排名些字符。可行的办法是使用其十六进制的字符来表示,或者使用类似ASCII的base 16编码。Base 16 使用字母a、b、c、d、e 和f来表示网站优化于9的数字。举例来说,字母a表示十六进制中的数字10,f表示15,并使用10表示数字16。所以,在前面的示例:
http://www.wangzhanyouhua.net www.100ip.net www.seofuwu.cn 网站优化.bad.com/../autoexec.bat
· 空格使用ASCII编码表示为十进制的32,使用十六进制则为20,因此变成%20。
· 斜杠(/)使用ASCII编码表示为十进制的47,使用十六进制则为2f,因此变成%2f。
经Web服务器解析后,就成为下面的URL:
Web服务器面临的攻击
../winnt/system32/cmd.exe /c dir
文件夹中低?军令外壳。Dir命令列出当前目录中的所seo文件,并将结果返回给用户。当然,排名是只是优化关键词简单的例子,攻击者可以执行更复杂低?军令以达到删除、运行或修改Web服务器上数据的目的。
排名是要执行cmd.exe并告诉它执行dir命令。cmd.exe是位于C:\winnt\system32
图1是IIS目录权限的配置的截屏。最佳做法是只给包含需要执行的服务端应用的文件夹设置可执行的权限,而不是包含可被攻击者利用的软件的文件夹,例如包含cmd.exe或者其他内置的操作系统命令。
图1 IIS脚本权限控制台的屏幕截图
百度是用于网站访问者运行低?军令,而不是可能援助攻击者的软件,如cmd.exe或其他内置操作系统命令。
Ta最近发表:
SEO中易忽视的细节之404页面制作
关于百度逝琶?减少的案例分析
掌握SEO与内容之间的平衡
谈百度的三网站优化变化 网站是否做好了应
7款SEO相关的iPad应用程序
看黑兵器戏说seo黑帽如何让网站消亡
网站优化百度分词技术 论原创文排名的相关
淡谈网站适合参加SEO培训的时间
更多Ta的好帖>>
精彩评论
5
SEO优化
学习于 2016-7-9 06:07:35
好帖就是要顶
SEO优化
学习于 2016-7-9 06:41:10
顶顶多好,多学点优化技巧
lz5a
学习于 2016-7-9 06:52:21
真心顶楼主可否给我的网站做优化
SEO优化
学习于 2016-7-9 06:40:00
难得一见的好帖教会我如何优化网站
qsgpd
学习于 2016-7-9 06:58:45
LZ真是SEO的人才
返回列表
方案与案例
网站优化案例
海归加速器分享杨洋电视剧《我的人间
《我的人间烟火》是由徐速编剧,李木戈执导,杨洋、王楚然、王彦霖领衔主演,魏大勋特
畅游中国网络的回国加速器,稳定、免
畅享中国网络!海归加速器(Returnees VPN)助您畅游中国应用、网站和工具!海外华人
2023高考开始,那高校学生出国留学都
每年高考都是中国考生的节日,它是对考生过去12年求学生涯的一次总结,也未来人生的分
关键词排名
1.
如何做SEO关键词排名优化?(SEO关键词排名
2.
新网站上线后如何进行SEO关键词优化
3.
(LCP) (FID) (CLS)是什么:掌握SEO关键Goog
4.
SEO搜索引擎优化讲什么,为什么它对你的网
5.
SEO策略:如何精准覆盖高指数关键词,提升
精彩图文
网站优化的注意事项(从SEO到用户体验
随着网络的普及和市场竞争的加剧,各大企业都开始重视网站建设和优化。然而,很多 ...
客服中心
400-050-4004
周一至周无9:30-17:30 (工作日)
在线客服
官方微博
优化咨询
优化报价