亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        虛擬主機(jī)安全防護(hù)

        2015-12-03 02:18:22
        網(wǎng)絡(luò)安全和信息化 2015年5期
        關(guān)鍵詞:注冊(cè)表木馬調(diào)用

        筆者的一個(gè)朋友為某家公司做了個(gè)網(wǎng)站,為了確保其安全性,請(qǐng)筆者對(duì)其進(jìn)行一番安全測試。筆者進(jìn)入該網(wǎng)站,發(fā)現(xiàn)其是使用PHP開發(fā)的,界面設(shè)計(jì)得比較精美,功能頗為豐富。不過筆者經(jīng)過仔細(xì)檢測,發(fā)現(xiàn)其中存在文件上傳漏洞。于是筆者拿出不久前捕獲的某款PHP木馬,將其上傳到目標(biāo)主機(jī)上,進(jìn)而輕松入侵得手。原來,該網(wǎng)站存在于某個(gè)虛擬主機(jī)服務(wù)器中,因?yàn)闄?quán)限設(shè)置不嚴(yán)格,使PHP木馬擁有了對(duì)硬盤的讀寫權(quán)限,例如在其E盤中發(fā)現(xiàn)了上百個(gè)網(wǎng)站,一旦黑客入侵得手,就可以隨心所欲進(jìn)行破壞了。例如利用WebShell控制接口,可以通過各種手段提權(quán)獲得更高的控制權(quán)力??磥恚粋€(gè)不起眼的上傳漏洞就會(huì)讓黑客輕松控制整個(gè)虛擬服務(wù)器。從以上測試實(shí)例中,不難發(fā)現(xiàn)提高虛擬主機(jī)安全防護(hù)能力的重要性。

        禁用FSO組件防ASP木馬侵襲

        要想提高虛擬主機(jī)的安全性,防止黑客利用各種腳本進(jìn)行攻擊,最簡單易行的方法就是安裝功能強(qiáng)悍的殺毒軟件,例如卡巴斯基、ESET NOD32等。有了殺毒軟件的保護(hù),一般的入侵腳本很容易被干掉。不過,這也不是萬無一失的策略,如果黑客對(duì)入侵腳本進(jìn)行了加密處理,殺毒軟件照樣會(huì)對(duì)其視而不見。例如,在基于Windows的IIS服務(wù)器中,黑客慣用的伎倆是通過漏洞上傳ASP木馬來打開入侵的通道。為此,可以通過讓FSO(FileSystemObject)組件失效來廢除ASP木馬的活力。

        具體的實(shí)現(xiàn)方法分為兩種,其一是運(yùn)行“regedit.exe”程序,在注冊(cè)表編輯器中打開“HKEY_CLASSES_ROOTScripting.FileSystemObject”分支,將其中的“Scripting.FileSystemObject”名稱進(jìn)行修改,例如修改為“Scripting.FileSystemObject90” 等。 這樣,在ASP木馬試圖調(diào)用諸如“Set 對(duì)象名=Server.CreateObject("Scripting.FilesystemObject ")”語句時(shí),就變成了“Set對(duì)象名=Server.Create Object("Scripting.FilesystemObject90")”格 式,使得不知道默認(rèn)ProgID改為何值的人無法調(diào)用FSO組件,進(jìn)而讓ASP木馬無法運(yùn)行。

        該方法雖然簡單易行,但是對(duì)于精通腳本技術(shù)的黑客來說,可以采用HTML語法中的“”標(biāo)注的手段,通過FSO的類標(biāo)識(shí)符CLSID在網(wǎng)頁中調(diào)用組件就可以突破上述限制。當(dāng)FSO中的“scrrun.dll”組件被調(diào)用時(shí),其實(shí)是先到注冊(cè)表中選中指示信息,依靠與該CSLID關(guān)聯(lián)的分支下的運(yùn)行相應(yīng)的DLL庫文件。為此,最好在上述注冊(cè)表分支下選中“CLSID”項(xiàng),在右側(cè)窗口中更改其CSLID值,防止非法調(diào)用情況的發(fā)生。另外一種方法是直接禁用FSO組件,運(yùn)行“RegSvc32/u%systemroot%system32scrrun.dll” 命 令,就可以達(dá)到目的。如果想重啟FSO的話,可以運(yùn)行“RegSvc32%systemroot%system32scrrun.dll” 命 令。當(dāng)然,如果您想針對(duì)特定類型的用戶調(diào)用FSO組件,可以執(zhí) 行“cacls %systemroot%system32scrrun.dll/e/d guests”命令,就可以針對(duì)Guest賬戶禁用FSO組件。其實(shí),網(wǎng)站管理員很少使用到FSO組件,因此最好注銷該組件。

        禁用其它組件防止ASP木馬侵襲

        為了防止黑客使用Wscript.Shell組件調(diào)用系統(tǒng)基本命令進(jìn)行滲透,可以在注冊(cè)表中打開“HKEY_CLASSES_ROOTWScript.Shell”和“HKEY_CLASSES_ROOTWScript.Shell.1”分支,將其中的“WScript.Shell”和“WScript.Shell.1”進(jìn)行更名。同理,可以在上述分支下分別選中“CLSID”項(xiàng),在右側(cè)窗口中更改其CSLID值,防止非法調(diào)用情況的發(fā)生。為了防止黑客使用Shell.Application來調(diào)用系統(tǒng)內(nèi)核運(yùn)行基本命令進(jìn)行滲透,可以對(duì)注冊(cè)表中 的“HKEY_CLASSES_ROOTShell.Application”和“H K E Y_C L A S S E S_ROOTShell.Application.1”分支進(jìn)行類似的修改,這里不再贅述。為了禁用Guest賬戶使用“shell32.dll”來調(diào)用Shell.Application組件,可以使 用“cacls %systemroot%system32shell32.dll/e/d guests”命令來實(shí)現(xiàn)。類似的執(zhí) 行“cacls %systemroot%system32cmd.exe/e/d guests”命令,可以禁止Guest賬戶調(diào)用CMD.exe程序執(zhí)行命令。

        修改內(nèi)部函數(shù)禁用PHP木馬

        如果虛擬主機(jī)提供對(duì)PHP環(huán)境的支持,則主要應(yīng)該防范PHP木馬借助PHP內(nèi)部函數(shù)進(jìn)行入侵。PHP核心配置文件名為“php.ini”,我們主要針對(duì)該文件進(jìn)行修改。在Windows中,該文件默認(rèn)位于“%systemroot%”文 件 夾中。在Linux中其位于“etc/php.ini”路徑。將該文件中的“safe_mode=Off”修 改 為“safe_mode=On”,打 開 PHP安全模式。找到“disable_function=”欄,將其內(nèi)容修改為“phpinfo,system,exec,pa ssthru,shell_exec,popen,is_dir”這樣可以禁用以上常用的PHP內(nèi)部函數(shù)。關(guān)閉“phpinfo”函數(shù)可以防止泄露PHP基本信息。關(guān)閉“system,exec,passthru,shell_exec,popen”等函數(shù)可以防止PHP木馬獲得WebShell執(zhí)行接口,關(guān)閉“is_dir”函數(shù),使黑客即使獲得了everyone賬戶的可讀權(quán)限,也無法顯示服務(wù)器的文件信息。將“display_errors=On”修改為“display_errors=Off”,可 以 禁 止 顯 示PHP各種錯(cuò)誤提示信息。經(jīng)過以上修改,一般的PHP木馬就會(huì)失效了,當(dāng)然,我們也不能因噎廢食,不能僅僅為了防御的需要,將常用的PHP函數(shù)全部禁用。例如當(dāng)禁用了“fopen,mkdir,rmdir,chmod,dir,shell_exec,unlink,fclose,fwrite,fileexists,closedir,is_dir,delfile,readdir,opendir,copy,fileperms”等,就可能對(duì)相關(guān)的網(wǎng)站。論壇的正常運(yùn)行造成障礙,雖然攔截了PHP木馬,但是PHP的基本功能也損失很大,這樣就有些得不償失了。

        設(shè)置目錄權(quán)限狙擊跨站入侵

        當(dāng)然,要想保護(hù)虛擬主機(jī)的安全,還需要從根本問題上下功夫,這就是對(duì)相關(guān)磁盤或者目錄的訪問權(quán)限進(jìn)行合理的控制,讓不同等級(jí)的用戶只能嚴(yán)格依照自己的權(quán)限操作。例如,對(duì)于運(yùn)行了Apache服務(wù)的Windows系統(tǒng)來說,可以依次選擇所有的分區(qū),在其屬性窗口中的“安全”面板中點(diǎn)擊“刪除”按鈕,將“組或用戶名稱”列表中除了“Administrators”和“System”組之外的所有賬戶信息全部刪除。對(duì)于每個(gè)虛擬主機(jī)用戶目錄,打開其屬性窗口中的“安全”面板,點(diǎn)擊“添加”按鈕,添加一個(gè)Everyone賬戶,并賦予該賬戶讀取,寫入,列出文件夾目錄的權(quán)限。

        圖1 設(shè)置身份驗(yàn)證方法

        之所以采用這種權(quán)限控制方式,主要是因?yàn)橐话愕奶摂M主機(jī)中來賓用戶只在授權(quán)的目錄內(nèi)擁有權(quán)限,在上一級(jí)目錄中因?yàn)闆]有授權(quán)許可,無法瀏覽其它用戶的目錄內(nèi)容。因?yàn)槠錈o法進(jìn)入別人的目錄修改數(shù)據(jù),導(dǎo)致跨站攻擊失去威力。當(dāng)然,如果該用戶對(duì)您的網(wǎng)站目錄設(shè)置情況非常了解,那就另當(dāng)別論了。此外,很多虛擬主機(jī)服務(wù)商都喜歡將使用網(wǎng)站名稱來命名網(wǎng)站目錄,雖然便于管理和記憶,但是也可以讓黑客毫不費(fèi)力地猜測到相應(yīng)網(wǎng)站目錄的名稱,毫無疑問也添加了一些危險(xiǎn)因素,建議最好為不同的網(wǎng)站目錄名稱后添加隨機(jī)字符串,來提高安全性。

        對(duì)于采用IIS服務(wù)的服務(wù)器來說,可以在Guests組中添加一個(gè)賬戶,使其擁有來賓訪問權(quán)限。選中對(duì)應(yīng)的網(wǎng)站目錄,在其屬性窗口中的“安全”面板中點(diǎn)擊“添加”按鈕,將該賬戶添加進(jìn)來,并讓其擁有對(duì)該目錄的讀取和運(yùn)行權(quán)限。在Internet信息服務(wù)窗口中選擇對(duì)應(yīng)的網(wǎng)站目錄,在其屬性窗口中的“目錄安全性”面板中點(diǎn)擊“編輯”按鈕,在身份驗(yàn)證方法窗口(如圖1所示)中取消“允許IIS控制密碼”項(xiàng)的選擇狀態(tài),點(diǎn)擊“瀏覽”按鈕,選擇上述新建的賓客賬戶,并輸入密碼,點(diǎn)擊確定按鈕保存配置。該方法對(duì)于每個(gè)賬戶單獨(dú)授權(quán),未經(jīng)授權(quán)的內(nèi)容就無法正常訪問,可以有效控制每個(gè)用戶的活動(dòng)范圍。在設(shè)計(jì)網(wǎng)站時(shí),很多用戶喜歡使用IIS+Access數(shù)據(jù)庫的模式,因?yàn)樯厦娴臋?quán)限設(shè)置關(guān)系,可能會(huì)導(dǎo)致無法對(duì)Access數(shù)據(jù)庫無法寫入的問題。為此,最好為該數(shù)據(jù)庫文件單獨(dú)開啟寫入權(quán)限。但是這對(duì)于虛擬主機(jī)來說有些不現(xiàn)實(shí)。所以在配置網(wǎng)站目錄權(quán)限時(shí),應(yīng)該賦予網(wǎng)站目錄寫入的權(quán)限。

        猜你喜歡
        注冊(cè)表木馬調(diào)用
        小木馬
        騎木馬
        核電項(xiàng)目物項(xiàng)調(diào)用管理的應(yīng)用研究
        小木馬
        LabWindows/CVI下基于ActiveX技術(shù)的Excel調(diào)用
        旋轉(zhuǎn)木馬
        更上一層樓 用好注冊(cè)表編輯器
        基于系統(tǒng)調(diào)用的惡意軟件檢測技術(shù)研究
        利用RFC技術(shù)實(shí)現(xiàn)SAP系統(tǒng)接口通信
        學(xué)習(xí)器揭開注冊(cè)表面紗
        国内少妇毛片视频| 丰满人妻一区二区三区精品高清| 一区二区高清视频免费在线观看| 成人免费a级毛片无码片2022| 中国老妇女毛茸茸bbwbabes| 无码国产精品第100页| 国产午夜在线观看视频| 精品人无码一区二区三区| 国产精品对白刺激久久久| 国产亚洲女在线线精品| 日韩午夜三级在线视频| 精品国产天堂综合一区在线| 国产成人精品日本亚洲| 97色综合| 日本精品一级二区三级| 女人被狂躁c到高潮视频| 国产精品原创巨作AV女教师| 国产V亚洲V天堂A无码| 亚洲精品久久蜜桃av| 国产精品免费_区二区三区观看| 国产成人国产在线观看入口| 男人的av天堂狠狠操| 免费av网站大全亚洲一区| 成人免费看片又大又黄| 精品不卡久久久久久无码人妻 | 亚洲中文字幕无码专区| 人妻少妇中文字幕久久69堂| 中文字幕久久久人妻人区| 亚洲va中文字幕| 久久99国产亚洲高清| 久久精品国产亚洲av四区| 最新日本一道免费一区二区 | 狠狠色噜噜狠狠狠狠7777米奇| 国产美女69视频免费观看| 国产二区中文字幕在线观看| 少妇精品无码一区二区三区| 91av小视频| 在线观看免费的黄片小视频| 欧美 日韩 人妻 高清 中文| 亚洲欧洲高潮| 一区二区亚洲精美视频|