成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

防范網(wǎng)站掛馬:審計(jì)與監(jiān)測并重

安全 應(yīng)用安全
在一年一度的高招錄取工作開始時(shí),不少高校的網(wǎng)站上都要掛上各個(gè)二級學(xué)院的宣傳或者錄取信息。可是由于系統(tǒng)漏洞或者二級網(wǎng)站編寫的問題,很多高招網(wǎng)站出現(xiàn)了掛馬。網(wǎng)站被掛馬,搜索引擎和安全公司會(huì)很快將其列入黑名單。如何防治這些網(wǎng)站的被注馬呢?

網(wǎng)站出現(xiàn)掛馬的主要原因?yàn)橄到y(tǒng)、防火墻出現(xiàn)漏洞或者網(wǎng)站應(yīng)用程序出現(xiàn)漏洞所致。網(wǎng)絡(luò)管理員是負(fù)責(zé)審核網(wǎng)站和維護(hù)網(wǎng)站正常運(yùn)行的人員,文章從網(wǎng)絡(luò)管理員的角度,談?wù)勅绾渭訌?qiáng)審計(jì)與監(jiān)測,防范網(wǎng)站掛馬。

加強(qiáng)各部門提交網(wǎng)頁審計(jì)

一直以來,對于網(wǎng)絡(luò)中心的網(wǎng)管人員來說,要想不被掛馬,首先肯定要發(fā)現(xiàn)網(wǎng)站應(yīng)用程序是否存在安全漏洞。對網(wǎng)站應(yīng)用程序進(jìn)行審計(jì)通常有人工檢測、專業(yè)系統(tǒng)檢測和安全審計(jì)工具檢測方法。

人工代碼審查流于形式

人工檢測主要是網(wǎng)管人員,通過詳細(xì)閱讀代碼,然后發(fā)現(xiàn)網(wǎng)站應(yīng)用程序是否存在安全漏洞。例如在某個(gè)頁面發(fā)現(xiàn)如下代碼:<iframe src=”http://127.0.0.1/test.htm” width=”0” height=”0” frameborder=”0”></iframe>,這個(gè)時(shí)候,src參數(shù)后面的就可能是網(wǎng)頁木馬的地址。當(dāng)我們打開這個(gè)網(wǎng)站的首頁后,會(huì)彈出網(wǎng)頁木馬的頁面,這個(gè)頁面我們是無法看到的,因?yàn)槲覀冊诖a中設(shè)置了彈出頁面的窗口長寬各為0。此時(shí)木馬也已經(jīng)悄悄下載到本機(jī)并運(yùn)行了。

人工檢測要求網(wǎng)管人員必須精通常見的動(dòng)態(tài)網(wǎng)站開發(fā)語言,如PHP、jsp等等,另外還要知道漏洞的表現(xiàn)形式。實(shí)際上,能夠達(dá)到這種水平的網(wǎng)管人員非常少。另外,對一個(gè)個(gè)網(wǎng)頁一句句進(jìn)行代碼審查,由于網(wǎng)頁代碼龐大,無法人工逐個(gè)分析或者無法徹底鏟除。所以從現(xiàn)實(shí)角度來看,很多學(xué)校雖然規(guī)定了網(wǎng)管人員必須進(jìn)行人工審查。但是由于以上原因,使得網(wǎng)頁的審計(jì)往往只是內(nèi)容上進(jìn)行草草審計(jì)而流于形式。

專業(yè)檢測系統(tǒng)效果好、價(jià)格貴

目前,很多公司推出了專業(yè)的網(wǎng)站監(jiān)測產(chǎn)品,如智恒聯(lián)盟的WebPecker V8專業(yè)版網(wǎng)站安全統(tǒng)一監(jiān)控平臺,賽爾的全國高校招生安全檢測平臺等等。這些檢測平臺,可以提供掛馬檢測 、SQL注入檢測、XSS跨站漏洞檢測以及敏感信息告警等功能。這些工具,對木馬檢測通常采用沙箱技術(shù)和客戶端蜜罐技術(shù),對提交的網(wǎng)站掛馬情況掃描分析。

SQL 注入漏洞會(huì)導(dǎo)致網(wǎng)站數(shù)據(jù)庫信息被竊取、篡改、刪除,進(jìn)一步導(dǎo)致網(wǎng)站被掛馬,甚至被攻擊者獲取到網(wǎng)站服務(wù)器管理權(quán)限。這些工具通過滲透測試等檢測方法,檢測網(wǎng)站是否存在SQL 注入漏洞。作為輔助功能,專業(yè)工具提供了敏感信息監(jiān)控功能,對網(wǎng)站的敏感字段通過爬蟲技術(shù)進(jìn)行分析,及時(shí)發(fā)現(xiàn)網(wǎng)站中出現(xiàn)的敏感信息。

這些檢測系統(tǒng)優(yōu)點(diǎn)是檢測效果較好,但是價(jià)格比較貴,對于不少學(xué)校來說是一個(gè)負(fù)擔(dān)。另外,由于木馬技術(shù)的發(fā)展,特別是最近推出的木馬,增加了反虛擬機(jī)的代碼,因此,完全依賴使用沙箱這種技術(shù)來檢測掛馬,效果有待實(shí)踐檢驗(yàn)。因此,筆者建議今后要采用上述的綜合方法來防止掛馬。

免費(fèi)的安全審計(jì)工具

由于網(wǎng)絡(luò)攻擊的增多和人們對審計(jì)工具缺乏信任,因此開源的Web安全審計(jì)工具以其開源、免費(fèi)深受大家的喜歡。這里推薦Nikto工具。Nikto是一個(gè)開源的Web服務(wù)器掃描程序,目前最新版本為2.1.1(http://cirt.net/nikto2),它可以對Web服務(wù)器的多種項(xiàng)目(包括6100個(gè)潛在的危險(xiǎn)文件,以及超過950個(gè)服務(wù)器版本)進(jìn)行全面的測試,成為網(wǎng)管人員常用的工具。

提起Web安全審計(jì)工具,當(dāng)然離不開IBM Rational AppScan和 HP WebInspect。 Rational AppScan 使用比較簡單,基本上屬于黑盒測試工具,測試人員不需要了解 Web 應(yīng)用本身的結(jié)構(gòu)。AppScan可以成功檢查跨站腳本、注入漏洞等,并給出解決該漏洞的方法,幫助開發(fā)人員迅速修復(fù)程序安全隱患。對于采用Web 2.0技術(shù)的網(wǎng)站來說,可以使用HP 公司的WebInspect,它可以很好的對網(wǎng)站執(zhí)行Web 應(yīng)用程序安全測試和評估。

責(zé)任編輯:佚名 來源: 中國教育網(wǎng)
相關(guān)推薦

2011-03-24 15:48:03

2011-03-15 13:50:53

2010-08-27 13:49:56

2011-03-15 14:03:16

2010-09-09 10:25:42

2011-03-25 10:23:22

2009-02-06 10:11:47

2010-06-30 16:37:46

2009-04-17 08:17:13

2011-06-09 13:26:27

2011-06-09 12:50:47

2012-11-09 13:15:30

2010-03-26 19:19:02

2012-07-10 10:56:23

2009-01-11 15:05:46

2009-06-02 09:09:36

2011-01-12 17:24:16

2009-12-31 14:09:56

2009-01-22 09:51:17

2010-08-27 14:04:47

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 亚洲+变态+欧美+另类+精品 | 天天插天天狠天天透 | 中文字幕免费在线 | 国产91色在线 | 亚洲 | 久久青 | 精品综合在线 | 久久99久久98精品免观看软件 | 天堂免费 | 一区二区在线不卡 | 天堂一区二区三区 | 免费播放一级片 | 中国大陆高清aⅴ毛片 | 国产亚洲精品91 | 男女免费网站 | 精品视频一区二区 | a级片在线观看 | h在线免费观看 | 国产精品亚洲一区 | 成人在线中文字幕 | 亚洲专区在线 | 久久伊人免费视频 | 永久看片 | 国产激情视频在线观看 | 在线国产一区二区 | 人人射人人 | 免费毛片在线 | 亚洲一区二区三区在线视频 | 久久综合一区 | 欧美视频一区二区三区 | 九九国产在线观看 | 麻豆久久久久久久久久 | 欧美日韩一区二区三区四区五区 | 精品国产欧美 | 久久69精品久久久久久久电影好 | 精品成人av | 天天操天天拍 | 国产精品不卡一区二区三区 | 91久久久久久久久久久久久 | 亚洲国产精品一区二区三区 | 亚洲国产成人精品女人久久久 | 国产精品久久久久久久久久 |