国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

防范網頁掛馬攻擊 從對WEB站點進行安全評估開始

安全 黑客攻防
近段時間以來,網絡中不斷見到報道某些大型網站被掛馬的新聞,這些都在告訴所有的網站管理員,任何網站都存在被掛載木馬的安全風險。那么,對于現在這種日益嚴重的網頁掛馬攻擊,作為網站管理員,我們該如何去應對呢?或許防范網頁掛馬攻擊,我們需要從WEB站點的安全評估開始。

對于一些大型網站來說,通常擁有一整套已經執行了的WEB站點安全防范解決方案,但是,為什么一些網站還是會被攻擊者掛載木馬?其中一個最主要的原因是已經實施的WEB站點安全解決方案只能夠應對已經出現的安全漏洞和威脅。而攻擊者總是在通過各種手段來分析網站中可能會存在的弱點或漏洞,以便能夠成功繞過網站當前的安全防范措施來實施掛馬攻擊。針對這樣的一種WEB站點安全現狀,最好的方式就是在部署相應的安全防范安全解決方案的同時,還必需采取與攻擊者相同的手段,也就是在網站的運營過程中,不斷對它進行安全評估,以此來找到網站中可能存在的弱點和漏洞。

對WEB站點進行安全評估是WEB安全防范處理過程中非常重要的一個環節,它應當貫穿站點的整個生命周期。對WEB站點實施安全評估的目的就是指安全評估人員,使用相應的評估工具和技術,經過一系列恰當的方法,對WEB服務器本身、服務器系統、后臺數據庫系統及網絡中已經實施的安全機制,進行全面的檢測和評估,以此來檢測整個WEB系統是否還存在弱點,以及驗證實施的安全機制是否有效。并根據最后的評估分析結果,對現有的安全策略進行修訂,對實施的安全機制進行補充。

一、制定WEB站點安全評估方案

對WEB站點進行安全評估,為了能夠達到最終的效果,事先先制定一個切合實際的安全評估方案是十分有意義的。當然,對于一些個人網站,或者只進行一次WEB站點弱點檢測來說,也可以跳過制定安全評估方案這個環節,直接使用系統或WEB弱點檢測工具對WEB站點所在的系統和其本身進行詳細的弱點檢測即可。

如果需要對一個WEB站點進行全面的安全評估,或者你需要一個安全評估方案來指導你完成相應的WEB站點弱點檢測任務,那么,我們可以按下列列出的內容,來構建一個適合自己實際需求的WEB站點安全評估方案:

1、為WEB站點安全評估確定一個最終目標,也就是為什么要這么做,這樣做需要達到什么的目的。

2、為WEB站點的安全評估指定安全評估人員。

3、確定安全評估時具體的評估對象。

4、為WEB站點的安全評估制定具體的時間計劃表,如果沒有什么特殊情況,我們應當嚴格按照這張時間表規定的時間對WEB站點實施安全評估。

5、為WEB站點的安全評估指定具體的評估工具,并要求評估人員對這些工具進行相應的學習,以達到訓練掌握它們的目的,還必需規定評估人員按時對這些評估軟件所依賴的評估漏洞庫和軟件本身進行不斷的更新。

6、規定是將安全評估工具安全裝在目標WEB服務器進行安全評估,還是在專門的硬件設備(例如筆記本電腦)上安裝評估軟件,然后在使用時再接入目標網絡實施評估任務。

7、明確具體的安全評估方法

8、明確安全評估過程中需要注意的操作事項;

9、明確安全評估的規章制度和評估人員責任;

10、規定安全評估結果的記錄方式,以及評估報告的上報、存檔和檢索方式。

WEB站點安全評估方案應當根據實際的網絡環境,以及站點的具體內容和功能,經過詳細的調查和分析后,再由安全評估參與人員共同完成。當然,一個實際的WEB站點安全評估方案,所包括的內容可能比上述所列出的內容要多得多,也詳細得多,在這里只是對它們做了一個簡單的說明,具體的內容還需要大家根據實際情況做具體的補充。
#p#
二、WEB站點安全評估的具體實施方式

WEB站點安全評估的具體實施涉及到四個最關鍵的因素,它們是安全評估人員、評估工具、評估方法和評估對象。

1、安全評估人員

安全評估人員,應當包括WEB站點所有者、管理員及安全評估實施人員。安全評估實施人員的技術和經驗,以及工作態度在一定程度上決定了評估的效果和可信性。

有時,一些WEB站點不得不將安全評估任務外包給一些具有安全評估資質的第三方機構來完成,這也是一些沒有具體的WEB站點管理員的中小企業WEB網站經常使用的方式。

還有一些WEB站點,所有的工作都是由站點管理員一個人來完成,對于這樣的WEB站點安全評估報告,通常只會被他自己所接受,也就是用來對站點當前的安全狀況進行一次簡單的體檢,以此來做到心中有數。

2、安全評估工具

安全評估工具需要根據所要評估的具體對象來選擇,不同的評估對象,所使用的評估工具是不相同的。這是由于有些安全評估工具只是針對某種服務或軟件,有些是針對整個主機或網絡的;有些安全評估工具只能在某種操作系統平臺下運行,而有些安全評估工具卻能在許多流行的操作系統平臺下運行;一些安全評估工具是軟件方式的,還有一些是以獨立的硬件方式存的;有些安全軟件是免費的,而有一些是商業的。由此,要找到一款合適的安全評估工具還真的不是隨便選擇幾樣這么簡單。并且,一些其他人認為非常好用的安全評估工具,對于我們自己來說并不見得會很喜歡,因此,有時我們不得不經過不斷的試用才會知道哪幾款評估軟件才是最適合我們自己的。

幸運的是,現在還是已經有許多功能強大的評估工具可以供我們選擇,這些工具有:

(1)Nmap

Nmap是一個網絡探測和安全掃描程序,我們可以使用它來掃描WEB站點所在系統或整個網絡,并以此來得到WEB站點所在系統正在運行及提供什么樣的服務,開放了什么樣的端口,使用什么樣的操作系統等信息。Nmap支持包括UDP、TCP connect()、TCP SYN()、ICMP、FIN及ACK等掃描方式,其中有許多掃描方式還可以用來檢測防火墻及IDS/IPS等設備的回應情況。

Nmap能夠在類UNIX系統及Windows系統的終端下以命令方式運行,它的命令執行格式為:nmap [Scan Type(s)] [Options]。我們可以從http://insecure.org/網站上下載到它的最新版本,以及得到它的詳細說明文檔。

 
圖1 Nmap掃描結果示意圖

(2)Nessus

Nessus同樣是一個功能強大的安全檢測工具,它允許用戶使用插件對它進行功能上的擴展。Nessus使用一個頻繁更新的漏洞庫作為安全檢測的依據。我們可以到www.nessus.org網站上下載到它的免費版本Nessus3,以及得到它的詳細的使用文檔。現在大部分的安全人員都使用它來對網絡或主機系統進行全面安全檢測。

 
圖2 Nessus3主界面

(3)Nikto

Nikto是一款開放源代碼、功能強大的WEB弱點掃描評估軟件,它能對WEB服務器的多種安全項目進行測試,能在230多種服務器上掃描出2600多種有潛在危險的文件、CGI及其他問題。Nikto使用LibWhiske漏洞庫,Nikto已成為WEB站點管理員必備的WEB安全檢測工具之一。

可以到http://www.cirt.net/網站上下載Nikto的最新版本。Nikto是基于PERL開發的程序,所以需要PERL環境。因此,當Nikto需要在Windows系統下使用時,要同時下載并安裝ActiveState Perl環境。當需要Nikto使用SSL的安全方式對WEB站點進行安全掃描時,還會用到Net::SSLeay PERL模式,此時必須保證系統中安裝有OpenSSL。它們的具體安裝和使用細節可以參考它們的幫助文檔。

另外,還有一個與Nikto相似的WEB弱點掃描工具Wikto,它不僅具有Nikto同樣的功能,還提供GUI圖形界面,但只能在Windows系統下運行。它可以到http://www.sensepost.com/research/wikto/下載。。

(4)N-Stealth

N-Stealth是ZMT公司出品的一款商業的WEB站點安全掃描軟件,同時也有可以免費使用的版本,只是功能沒有商業版本的多,漏洞庫也不支持自動更新。我們可以到www.nstalker.com網站上下載它的最新版本,它可以在win98/ME/2000/XP/2003系統下運行。

 

 圖3 N-Stealth啟動后的主界面

(5)ISS Database Scanner

ISS的數據庫掃描器(DataBase Scanner)是一個針對數據庫管理系統進行風險評估的檢測工具。它可以自動識別數據庫系統中各種潛在的安全問題,產生通俗易懂的報告來表示安全風險和弱點,并對違反和不遵循數據庫安全策略的弱點和漏洞提出修改建議。

Database Scanner 可以掃描的數據包括Microsoft SOL Server 6.x 或7.x、Sybase Adaptive Server 11.x和Oracle 8i, 8.0 或 7.3。它能通過網絡快速、方便地掃描數據庫,去檢查數據庫中可能存在的安全漏洞,全面評估所有的安全漏洞和認證、授權、完整性方面的問題。

 

  圖4 Database Scanner的主界面

除了上面介紹的安全掃描軟件以外,還有一些軟件也有可以用來進行安全檢測工作,包括X-scan3.3、WebInject1.41和Acunetix WVS Free Edition,以及一款功能全面且性能強大的商業安全掃描軟件ISS Internet Scanner等。

另外,在使用任何評估工具之前,要先對其漏洞庫進行升級更新。這是由于現在大多數安全評估工具都是利用漏洞特征庫來進行弱點檢測的,只有保證它們的漏洞特征庫為最新狀態,才有可能發現WEB站點及所依賴的系統上可能存在的最新漏洞。

#p#
3、安全評估方法

安全評估方法就是具體的安全評估實施方式,它主要涉及到下列五個具體的方面:

(1)由外向內測試

這種安全評估方式就是以攻擊者的角度從WEB站點所在網絡結構中的外部,對它進行安全掃描工作,以此來檢測WEB站點防范來自互聯網遠程攻擊的能力。此種測試方式可以使用上述評估工具中的N-stealth、X-Scan和WebInject等工具來進行。

(2)由內向外測試

由內向外的安全檢測方式是指從WEB站點所在網絡結構的內部,對它進行安全掃描工作。這種安全檢測方式主要用來檢驗WEB站點對來自內部的攻擊防范能力,以及檢測對用戶權限分配情況和內部數據傳輸過程中的安全性。此時可使用一些操作系統內部網絡命令,例如Netstat,以及Hping和Nikto、X-scan、Nmap、Acunetix WVS Free Edition等工具來進行完成檢測任務。

(3)模擬攻擊測試

模擬攻擊測試是指在實際的測試過程中并不對WEB站點所在服務器系統及WEB應用程序、網絡設備進行真正的攻擊事件。這種測試方式并不會對WEB站點的性能產生影響,平時大部分的安全評估工作應當使用模擬攻擊的測試方式。

(4)真實攻擊測試

當使用模擬攻擊測試不能真正檢驗到網站的安全狀況時,就可以使用真實的攻擊測試。由于攻擊是真實的,因此會對WEB站點的性能造成影響,因而這種方式最好在WEB開發的最初階段,以及沒有WEB業務的時候進行。現在有很多的網站都會請一些專門的黑客來對自己的站點進行真實的攻擊,以便最大程度地檢測出WEB站點中存在的安全漏洞問題。

(5)社會工程攻擊測試

有許多人認為社會工程只是攻擊者用來進行攻擊的一種手段,卻不知它也是一種很好的檢測企業內部員工及站點管理員反社會工程攻擊能力強度的評測工具。我們可以通過電話、手機短信及電子郵件的方式對評測的人員實施與攻擊相同的社會工程攻擊測試。同樣,我們還可以通過直接接觸的方式對被評測者進行相應的社會工程攻擊測試評估。當我們決定進行社會工程方式的安全評估工作時,最好讓可信的第三方來進行,這樣才可以達到最好的評估效果。


4、評估對象

評估對象就是指評估過程中具體的評估實施目標,包括WEB服務器主機操作系統、WEB應用程序框架、數據庫系統及網絡基礎設施等。

這四個因素是WEB站點安全評估工作中缺一不可的,缺少任何一個或任何一個出現問題,都會使整個評估工作中斷或使評估結果不可信。還有就是評估工具的使用并不一定得一次只使用一種工具,我們可以根據所要評估的對象和評估的內容進行組合應用。畢竟,有時一種工具只在某一個方面比較有效,而且,評估軟件還存在誤報和漏報的問題,組合使用工具,再加上評估人員自己經驗的判斷,就能將評估結果的有效性提高到最高水平。

當WEB站點安全評估工作完成后,我們還應當根據安全評估結果,對安全策略進行相應的修訂,同時對實施了的安全機制進行相應的補充。WEB站點的安全評估工作,在站點沒有真正投入運行前,可不斷地重復進行檢測,直到我們認為已經修補了所有已知的漏洞為止。同時,我們還必需在WEB站點運營過程當中進行安全評估,以此來發現潛在的安全威脅。

不能忽略的一點,如今攻擊者善于主動分析并發現新的漏洞,這樣就對現有的漏洞掃面系統造成了一定的瓶頸,并不能完全解決網站被掛馬攻擊這種威脅。因此,我們在使用它的同時,還必需使用其它的方式來補充它的不足。

因此作為Web站點的管理者而言,需要通過不斷對WEB站點進行安全評估,以便能先攻擊者一步來發現網站中可能存在的弱點,然后才能在攻擊沒有發動前就修補好這些漏洞,這樣才有可能最大限度地減少網站被掛馬的風險。為了更好地了解安全趨勢,我們還可以到www.cert.orgwww.securityfocus.comh訂閱最新的安全漏洞的郵件列表,讓我們可以及時了解每天的安全漏洞信息。

【編輯推薦】

  1. 保護系統從這里開始 15款免費的安全軟件
  2. 云安全成熱點 互聯網安全網關各自立門派
  3. 應用層攻擊加劇 WEB應用防火墻瞄準盲點防御
  4. 當應用架設在Web 平臺上 安全成為大問題
責任編輯:佚名 來源: IT專家網
相關推薦

2011-01-12 17:24:16

2010-08-27 13:49:56

2009-09-17 12:55:24

2012-11-09 13:15:30

2010-11-01 16:14:29

2011-03-24 15:43:50

2009-02-06 10:11:47

2010-09-14 20:02:14

2013-01-28 16:44:50

2021-11-01 11:51:24

勒索軟件惡意軟件安全

2010-09-13 13:48:55

網頁被掛馬

2009-02-03 11:49:14

2011-03-24 15:48:03

2016-10-21 00:03:36

2010-03-26 19:19:02

2010-10-26 13:29:28

2010-08-27 14:04:47

2009-08-10 16:20:13

2010-09-16 15:54:19

2009-08-07 09:30:32

點贊
收藏

51CTO技術棧公眾號

日韩成人影院| 激情五月激情综合网| 日韩亚洲欧美中文在线| 欧美性孕妇孕交| 国产日产欧美精品一区二区三区| 亚洲日本无吗高清不卡| 1000部精品久久久久久久久| 高清日韩电视剧大全免费| 亚洲看片网站| 亚洲视频一区| 亚洲一区二区三区四区在线 | 日本久久久久久久久| 青青久久精品| 亚洲欧美成人在线| 丁香花在线影院| 欧美日韩国产美| 日本三级视频在线播放| 欧美综合视频在线观看| 久久久资源网| 欧美日韩亚洲综合| 天堂中文8资源在线8| 欧美精品电影在线播放| av一区在线观看| 911精品产国品一二三产区| 九九九九精品| 亚洲成av人电影| 成人免费视频在线观看超级碰| 自拍偷拍一区| 国产精品黄页免费高清在线观看| 日韩精品二区| 99re6这里只有精品视频在线观看| 男人添女人下面高潮视频| av影院午夜一区| 亚洲视频第二页| 亚洲国产精品久久人人爱| 丁香婷婷在线观看| 精品少妇一区二区三区日产乱码| 成人观看网址| 久久精品国产亚洲精品| 超碰精品在线| 97se视频在线观看| 热久久一区二区| 可以免费观看av毛片| 亚洲综合色区另类av| 日本福利在线| 中文字幕精品在线| 国产精品入口久久| 久久久影院一区二区三区| 国产一区二区伦理片| 男女视频一区二区三区| 亚洲国产精品一区二区久久恐怖片| 草碰在线视频| 在线看片第一页欧美| 亚洲区小说区图片区qvod按摩| 国产嫩草一区二区三区在线观看| 国产一区二区三区在线看麻豆 | 免费人成黄页网站在线一区二区| 久久国产精品免费观看| 欧美国产精品久久| 欧美精品欧美精品| 国产综合色在线视频区| 三上悠亚在线资源| 欧美乱妇20p| 精品视频一二| 国产综合色一区二区三区| 日韩大片b站免费观看直播| 日韩精品中文字幕一区二区三区| 成人在线中文| 亚洲va欧美va国产综合剧情| 精品一区二区免费在线观看| 四虎精品一区二区永久在线观看| 欧美日韩国产免费一区二区| 激情久久99| 爱情岛论坛亚洲入口| 激情小视频在线观看| 欧美激情一二区| 66视频精品| 中文字幕日韩一区二区三区| 久草亚洲一区| 欧美日韩一级视频| 亚洲二区视频在线| 色婷婷综合久久久中字幕精品久久| 26uuu亚洲国产精品| 国产日韩欧美三级| 亚洲综合第一| 亚洲一区影音先锋| 鲁鲁在线中文| 国产精品欧美亚洲777777| 噼里啪啦国语在线观看免费版高清版 | 欧美乱做爰xxxⅹ久久久| 国产精品九色蝌蚪自拍| 欧美另类极品| 国产成人亚洲综合青青| 精品一区二区日韩| 你懂的在线观看视频网站| 欧美zzoo| 国产在线视频91| 亚洲成人免费在线观看| 亚洲第一黄色| 毛片.com| 国产精品免费一区豆花| 99国产精品久久久久| 国产成人一二片| 日韩久久久久久久| av网站免费线看精品| a天堂中文在线| 国产亚洲欧美日韩在线一区| 青春草视频在线| 亚洲a中文字幕| 国产精品久久精品日日| 亚洲人体影院| 青青草久久网络| 国产欧美日韩免费观看| 日韩欧美亚洲在线| 91福利精品第一导航| 一本久久青青| 成年人在线看片| 亚洲精品一区中文| 久久久夜夜夜| 麻豆tv入口在线看| 91视频免费进入| 伊人色综合久久天天人手人婷| 黄色日韩网站| 成人短视频在线看| 欧美一二三四区在线| 好看的av在线不卡观看| 手机亚洲第一页| 国产精品视频1区| 夜夜夜精品看看| av亚洲免费| 天堂在线视频| 国产精品激情av电影在线观看| 中文字幕永久在线不卡| 91在线一区| 日本超碰在线观看| 4388成人网| 亚洲视频中文字幕| 亚洲a级精品| 神马午夜dy888| 国产精品jizz在线观看麻豆| 亚洲综合另类小说| 日韩专区精品| 欧美日韩视频精品二区| 91在线看网站| 欧美高清hd18日本| 免费日本视频一区| 成人黄色免费短视频| 久久久久久久激情| 欧美在线精品免播放器视频| 欧美理论电影大全| 欧美12一14sex性hd| 成人精品水蜜桃| 日韩午夜电影av| 国产在线播放一区| 四虎影视成人精品国库在线观看| 牛夜精品久久久久久久| 国产中文一区二区三区| 自拍偷自拍亚洲精品被多人伦好爽 | 久久久久久亚洲综合影院红桃| 电影一区二区在线观看| 在线影院福利| 成人片在线免费看| 亚洲成人av片在线观看| 91丝袜美腿高跟国产极品老师 | 色影院视频在线| 裸体裸乳免费看| 欧美日韩成人精品| 欧美日韩在线视频观看| 男人的天堂亚洲一区| 国产精品黄色片| 国产主播色在线| 久久成人资源| 中文字幕日韩欧美在线| 在线视频毛片| 日韩欧美精品一区二区三区| 99免费视频观看| 亚洲一区二区三区视频在线播放| 亚洲一本二本| 九色porny自拍视频在线播放| 色欲av无码一区二区人妻| 欧美中文字幕在线| 欧美一区二区三区性视频| 北条麻妃国产九九精品视频| 91日韩在线| 深夜视频一区二区| 性欧美18+| 欧美 日韩 国产精品| 国产经典一区二区| 日韩成人中文字幕在线观看| 亚洲欧美电影院| 久久国产日韩欧美精品| av在线不卡顿| 成人网ww555视频免费看| 嫩草精品影院| 精品人妻一区二区三区四区在线 | 国产九色91| 少妇精69xxtheporn| 欧美性视频一区二区三区| 波多野结衣91| 亚洲特色特黄|