中文字幕在线一区二区在线,久久久精品免费观看国产,无码日日模日日碰夜夜爽,天堂av在线最新版在线,日韩美精品无码一本二本三本,麻豆精品三级国产国语,精品无码AⅤ片,国产区在线观看视频

      網站出問題,如何查找網站漏洞

      時間:2023-04-05 03:23:48 筆試題目 我要投稿
      • 相關推薦

      網站出問題,如何查找網站漏洞

        網頁的漏洞主要有注入漏洞、跨站漏洞、旁注漏洞、上傳漏洞、暴庫漏洞和程序漏洞等等。針對這么多的漏洞威脅,網站管理員要對自己的網站進行安全 檢測,然后進行安全設置或者代碼改寫。那如何來檢測網站存在的漏洞呢?其實,很多攻擊者都是通過一些黑客工具來檢測網站的漏洞然后實施攻擊的。那么網站的 管理員就可以利用這些工具對網站進行安全檢測,看有沒有上述漏洞,筆者就不一一演示了。下面就列舉一個當前比較流行的eWEBEditor在線HTML編 輯器上傳漏洞做個演示和分析。

        1、網站入侵分析

        eWEBEditor是一個在線的HTML編輯器,很多網站都集成這個編輯器,以方便發布信息。低版本的eWEBEditor在線HTML編輯器,存在者上傳漏洞,黑客利用這點得到WEBSHELL(網頁管理權限)后,修改了網站,進行了掛馬操作。

        其原理是:eWEBEditor的默認管理員登錄頁面沒有更改,而且默認的用戶名和密碼都沒有更改。攻擊者登陸eWEBEditor后,添加一種新的樣式類型,然后設置上傳文件的類型,比如加入asp文件類型,就可以上傳一個網頁木馬了。

        2、判斷分析網頁漏洞

        (1)攻擊者判斷網站是否采用了eWEBEditor的方法一般都是通過瀏覽網站相關的頁面或者通過搜索引擎搜索類似”ewebeditor.asp?id=”語句,只要類似的語句存在,就能判斷網站確實使用了WEB編輯器。

        (2)eWEBEditor編輯器可能被黑客利用的安全漏洞:

        a.管理員未對數據庫的路徑和名稱進行修改,導致黑客可以利用編輯器默認路徑直接對網站數據庫進行下載。

        b.管理員未對編輯器的后臺管理路徑進行修改導致黑客可以通過數據庫獲得的用戶名和密碼進行登陸或者直接輸入默認的用戶名和密碼,直接進入編輯器的后臺。

        c.該WEB編輯器上傳程序存在安全漏洞。

        四、網頁木馬的防御和清除

        1、防御網頁木馬,服務器設置非常重要,反注冊、卸載危險組件:(網頁后門木馬調用的組件)

        (1)卸載wscript.shell對象,在cmd先或者直接運行:

        regsvr32 /u %windir%system32WSHom.Ocx

        (2)卸載FSO對象,在cmd下或者直接運行:

        regsvr32.exe /u %windir%system32scrrun.dll

        (3)卸載stream對象,在cmd下或者直接運行:

        regsvr32.exe /u /s “C:Program Filescommon FilesSystemadomsado15.dll”

        注:如果想恢復的話只需重新注冊即可,例如:regsvr32 %windir%system32WSHom.Ocx

        2、清理網頁掛馬

        (1)利用雷客圖ASP站長安全助手查找所有在2008-3.1日-2008.3.5日之間所有修改過的文件里是否有iframe語句和關鍵詞,進行手工清理。

        (2)也可利用雷客圖ASP站長安全助手批量刪除網馬。

        (3)檢測JS文件,在2008-3.1日-2008.3.5日之間增加的JS文件全部刪除。(圖9)

        從分析報告可以看到網站的admin路徑下發現lb.asp網頁木馬,經分析為老兵的網頁木馬。(加密后依舊能通過特征碼分辨,推薦網站管理員使用雷客ASP站長安全助手,經常檢測網站是否被非法修改。)

        提示:雷客圖ASP站長安全助手可以幫助站長分析網站的安全狀況,但是一定要更改它的默認用戶名和密碼。

        3、解決eWEBEditor編輯器安全隱患

        由于網站在開發時集成了eWEBEditor編輯器,刪除或者替換容易導致其他問題的出現,推薦按如下方案解決:

        (1)修改該編輯器的默認數據庫路徑和數據庫名,防止被黑客非法下載。

        默認登錄路徑admin_login.asp

        默認數據庫db/ewebeditor.mdb

        (2)修改編輯器后臺登錄路徑和默認的登錄用戶名和密碼,防止黑客進入管理界面。

        默認帳號admin

        默認密碼admin或者admin888(圖10)

        (3)對Upload.asp語句進行修改,防止黑客利用其上傳ASP木馬從而獲得WEB權限。

        對上傳語句現在進行修改:

        將原來的:sAllowExt=Replace(UCase(sAllowExt),”ASP”,”")

        修改為:

        sAllowExt=Replace(UCase(sAllowExt),”ASP”,”"),”CER”,”"),”ASA”,”"),”CDX”,”"),”HTR”,”")

        增加上傳對cer、asa、cdx、htr文件類型的限制,因為這些類型的文件都是可以執行的文件,可以被攻擊者利用進行對網站及其服務器進行危險操作的文件類型。

      【網站出問題,如何查找網站漏洞】相關文章:

      網站營銷如何成功03-19

      網站創業如何賺錢03-27

      如何快速的提升網站流量03-10

      如何設置網站中的鏈接04-11

      網站如何賺錢創業揭秘10-07

      電商網站如何設計02-27

      中小網站如何走出“蝸居”05-23

      如何成為網站站長09-27

      2017年如何推廣產品的網站03-31

      如何更好地實現網站推廣03-29

      主站蜘蛛池模板: 德化县| www.尤物视频.com| 熟妇人妻不卡中文字幕| 亚洲av中文无码乱人伦在线咪咕| 亚洲大片中文字幕久久| 平度市| 甘谷县| 抖射在线免费观看视频网站| 淫妇日韩中文字幕在线| 欧美黑人xxxx性高清版| 女人一级特黄大片国产精品| 柳林县| 芦溪县| 明水县| 汾阳市| 国产粉嫩美女一区二区三 | 97av在线播放| 怀来县| 亚洲AⅤ男人的天堂在线观看| 罗山县| 汝州市| 99久久精品国产片| 国产在线观看网址不卡一区| 泰和县| 久久99精品久久久久九色| 迁西县| 久久青青草视频免费观看| 久久精品视频中文字幕无码| 韩日无码不卡| 免费人人av看| 日本一极品久久99精品| 久久久精品国产亚洲麻色欲 | 亚洲成AV人久久| 浦东新区| 久久青草国产免费观看| 亚洲国产精一区二区三区性色| 日本一区二区三区专区| 国产精品一区二区久久毛片| 不打码在线观看一区二区三区视频 | 国产成品精品午夜视频| 久久这里都是精品一区|