成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

如何進行Web漏洞掃描

安全 應用安全
漏洞掃描就是對計算機系統或者其他網絡設備進行安全相關的檢測,以找出安全隱患和可被黑客利用的漏洞。作為一種保證Web信息系統和網絡安全必不可少的手段,我們有必要仔細研究利用。值得注意的是,Web漏洞掃描軟件是把雙刃劍,黑客利用它入侵系統,而系統管理員掌握它以后又可以有效的防范黑客入侵。

Web的開放性廣受大家的歡迎,但是同時Web系統將面臨著入侵攻擊的威脅。我們一直希望建立一個安全的Web系統,但是完全安全幾乎是不可能實現的,但是相對的安全是可以達到的。其中進行Web漏洞掃描就是建立Web安全的一個重要保障。

四種Web漏洞掃描技術

Web漏洞掃描通常采用兩種策略,第一種是被動式策略,第二種是主動式策略。所謂被動式策略就是基于主機之上,對系統中不合適的設置、脆弱的口令以及其他與安全規則抵觸的對象進行檢查;而主動式策略是基于網絡的,它通過執行一些腳本文件模擬對系統進行攻擊的行為并記錄系統的反應,從而發現其中的漏洞。利用被動式策略的掃描稱為系統安全掃描,利用主動式的策略掃描稱為網絡安全掃描。

Web漏洞掃描有以下四種檢測技術:

1.基于應用的檢測技術。它采用被動的、非破壞性的辦法檢查應用軟件包的設置,發現安全漏洞。

2.基于主機的檢測技術。它采用被動的、非破壞性的辦法對系統進行檢測。通常,它涉及到系統的內核、文件的屬性、操作系統的補丁等。這種技術還包括口令解密、把一些簡單的口令剔除。因此,這種技術可以非常準確地定位系統的問題,發現系統的漏洞。它的缺點是與平臺相關,升級復雜。

3.基于目標的漏洞檢測技術。它采用被動的、非破壞性的辦法檢查系統屬性和文件屬性,如數據庫、注冊號等。通過消息文摘算法,對文件的加密數進行檢驗。這種技術的實現是運行在一個閉環上,不斷地處理文件、系統目標、系統目標屬性,然后產生檢驗數,把這些檢驗數同原來的檢驗數相比較。一旦發現改變就通知管理員。

4. 基于網絡的檢測技術。它采用積極的、非破壞性的辦法來檢驗系統是否有可能被攻擊崩潰。它利用了一系列的腳本模擬對系統進行攻擊的行為,然后對結果進行分析。它還針對已知的網絡漏洞進行檢驗。網絡檢測技術常被用來進行穿透實驗和安全審記。這種技術可以發現一系列平臺的漏洞,也容易安裝。但是,它可能會影響網絡的性能。

網絡Web漏洞掃描

在上述四種方式當中,網絡漏洞掃描最為適合我們的Web信息系統的風險評估工作,其掃描原理和工作原理為:通過遠程檢測目標主機TCP/IP不同端口的服務,記錄目標的回答。通過這種方法,可以搜集到很多目標主機的各種信息(例如:是否能用匿名登錄,是否有可寫的FTP目錄,是否能用Telnet,httpd是否是用root在運行)。

在獲得目標主機TCP/IP端口和其對應的網絡訪問服務的相關信息后,與網絡漏洞掃描系統提供的漏洞庫進行匹配,如果滿足匹配條件,則視為漏洞存在。此外,通過模擬黑客的進攻手法,對目標主機系統進行攻擊性的安全漏洞掃描,如測試弱勢口令等,也是掃描模塊的實現方法之一。如果模擬攻擊成功,則視為漏洞存在。

在匹配原理上,網絡漏洞掃描器采用的是基于規則的匹配技術,即根據安全專家對網絡系統安全漏洞、黑客攻擊案例的分析和系統管理員關于網絡系統安全配置的實際經驗,形成一套標準的系統漏洞庫,然后再在此基礎之上構成相應的匹配規則,由程序自動進行系統漏洞掃描的分析工作。

所謂基于規則是基于一套由專家經驗事先定義的規則的匹配系統。例如,在對TCP80端口的掃描中,如果發現/cgi-bin/phf/cgi-bin/Count.cgi,根據專家經驗以及CGI程序的共享性和標準化,可以推知該WWW服務存在兩個CGI漏洞。同時應當說明的是,基于規則的匹配系統有其局限性,因為作為這類系統的基礎的推理規則一般都是根據已知的安全漏洞進行安排和策劃的,而對網絡系統的很多危險的威脅是來自未知的安全漏洞,這一點和PC殺毒很相似。

這種Web漏洞掃描器是基于瀏覽器/服務器(B/S)結構。它的工作原理是:當用戶通過控制平臺發出了掃描命令之后,控制平臺即向掃描模塊發出相應的掃描請求,掃描模塊在接到請求之后立即啟動相應的子功能模塊,對被掃描主機進行掃描。通過分析被掃描主機返回的信息進行判斷,掃描模塊將掃描結果返回給控制平臺,再由控制平臺最終呈現給用戶。

另一種結構的掃描器是采用插件程序結構。可以針對某一具體漏洞,編寫對應的外部測試腳本。通過調用服務檢測插件,檢測目標主機TCP/IP不同端口的服務,并將結果保存在信息庫中,然后調用相應的插件程序,向遠程主機發送構造好的數據,檢測結果同樣保存于信息庫,以給其他的腳本運行提供所需的信息,這樣可提高檢測效率。如,在針對某FTP服務的攻擊中,可以首先查看服務檢測插件的返回結果,只有在確認目標主機服務器開啟FTP服務時,對應的針對某FTP服務的攻擊腳本才能被執行。采用這種插件結構的掃描器,可以讓任何人構造自己的攻擊測試腳本,而不用去了解太多掃描器的原理。這種掃描器也可以用做模擬黑客攻擊的平臺。采用這種結構的掃描器具有很強的生命力,如著名的Nessus就是采用這種結構。這種網絡Web漏洞掃描器是基于客戶端/服務器(C/S)結構,其中客戶端主要設置服務器端的掃描參數及收集掃描信息。具體掃描工作由服務器來完成。
 

【編輯推薦】

  1. 黑客使用Web攻擊的八條原因
  2. 防止入侵從Web應用安全漏洞做起
  3. 社交網絡時代下的企業Web安全
  4. 概述網頁掛馬原理與危害
  5. 網頁掛馬之我的前生今世
責任編輯:張啟峰 來源: 中國安全信息網
相關推薦

2011-01-11 10:29:46

2013-01-11 09:41:34

2013-08-14 10:24:38

2022-09-03 23:52:27

云計算漏洞安全

2010-09-15 12:15:23

NessusWEB應用安全掃描

2010-09-17 16:16:28

2018-09-10 11:07:19

2010-02-01 10:21:36

Python編碼轉換

2010-02-22 16:05:40

Python配置

2010-06-03 11:01:32

Hadoop安裝部署

2013-01-28 10:11:24

敏捷設計敏捷開發

2013-10-17 23:12:12

Windows 8.1Windows 8.1

2009-12-08 11:34:40

WCF Windows

2017-07-28 11:31:59

iOS結構優化項目

2024-07-08 08:38:37

Python游戲開發

2021-08-26 10:05:31

APP安全加密網絡攻擊

2015-05-19 09:53:41

AWS漏洞管理云漏洞管理

2018-03-07 11:53:12

2010-02-03 13:55:51

Python 代碼

2010-06-02 14:16:18

SVN版本控制
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 精品一区二区三区在线播放 | 欧美一区二区三区 | 精品国产乱码久久久久久影片 | 久久精品国产一区二区三区 | 久久专区 | 毛片区| 久久久91精品国产一区二区三区 | 国产黄色大片 | 国产日韩欧美一区二区 | 日韩午夜精品 | 国产精品久久久久久久久久了 | 亚洲 精品 综合 精品 自拍 | 天天干天天操天天爽 | 国产日产精品一区二区三区四区 | 亚洲精品乱码久久久久久蜜桃91 | 国产高清一二三区 | 天天拍天天射 | 国产福利91精品 | 中文字幕一区二区三区精彩视频 | 视频在线观看一区二区 | 久久久久中文字幕 | www.99精品 | 精品不卡 | 一区二区三区精品视频 | 欧美精品久久久久 | 在线免费观看成人 | 成人一级毛片 | 中文字幕 在线观看 | 国外成人在线视频网站 | 四虎精品在线 | 久久99精品久久久久久国产越南 | 国产日产精品一区二区三区四区 | 免费a网站| 在线观看中文字幕 | 91中文字幕在线观看 | 欧美一区二区三区大片 | 日韩一区二区在线播放 | 成人深夜福利网站 | 色综合视频 | 国产成人a亚洲精品 | 不卡一区 |