笔记-搭建安全拓展

本文涉及的产品
全局流量管理 GTM,标准版 1个月
公共DNS(含HTTPDNS解析),每月1000万次HTTP解析
云解析 DNS,旗舰版 1个月
简介: 搭建安全拓展

涉及知识:

  • 常见搭建平台脚本启用
  • 域名 IP 目录解析安全问题
  • 常见文件后缀解析对应安全
  • 常见安全测试中的安全防护
  • WEB 后门与用户及文件权限

安全问题

ASP,PHP,ASPX,JSP,PY,JAVAWEB 等环境

WEB 源码中敏感文件 后台路径,数据库配置文件,备份文件等

IP 或域名解析 WEB 源码目录对应下的存在的安全问题 域名访问,IP 访问(结合类似备份文件目录)

脚本后缀对应解析(其他格式可相同-上传安全) 存在下载或为解析问题

常见防护中的 IP 验证,域名验证等

后门是否给予执行权限 后门是否给予操作目录或文件权限 后门是否给予其他用户权限

总结下关于可能会存在的安全或防护问题?

实战演示

搭建IIS

web服务拓展中可以启用asp asps php等服务

属性-ip-端口,就可以通过ip访问该网站

主机头值:表示域名值

修改本地host,可以达到在本地访问域名来完成访问本地搭建的网站

有些网站在搭建时,域名解析可以解析到具体的文件夹下面,ip地址直接访问根目录。在实战中,扫描IP地址会扫描更多的信息(www.zip 备份文件)

文件后缀解析

isapi拓展

可以自己设置后缀文件解析格式,上传后门

cdx、cer和asp的解析格式一样,asp木马上传不上去,可以试试cdx、cer

常见防护

目录安全性:身份验证、ip限制、安全通信

身份验证、匿名访问

若不开启匿名访问,需要输入账号密码进入

ip和域名限制

限制ip访问 可以设置黑名单或者白名单

web后门

网站权限为iis来宾用户(匿名访问用户) 把网站路径文件夹的iis来宾用户权限拒绝后,菜刀木马链接不到该网站

写入失败时,要考虑是不是写入权限被限制

读取和运行

执行权限:无、脚本、脚本和可执行文件

绕过思路:将后门放到其他目录里面,脚本根目录或者其他可执行脚本的目录

中间件的识别

通过抓取返回数据包,返回头部,即可判断出中间件服务

中间件的安全漏洞

百度

中间件常见漏洞pdf

工具

中间件靶场

vulhub

vulhub和vulnhub vulhub是单个漏洞库

vulhub.org

目录
相关文章
|
7月前
技术好文:UEFoliage工具拓展
技术好文:UEFoliage工具拓展
58 0
|
6月前
|
开发者 图形学 API
从零起步,深度揭秘:运用Unity引擎及网络编程技术,一步步搭建属于你的实时多人在线对战游戏平台——详尽指南与实战代码解析,带你轻松掌握网络化游戏开发的核心要领与最佳实践路径
【8月更文挑战第31天】构建实时多人对战平台是技术与创意的结合。本文使用成熟的Unity游戏开发引擎,从零开始指导读者搭建简单的实时对战平台。内容涵盖网络架构设计、Unity网络API应用及客户端与服务器通信。首先,创建新项目并选择适合多人游戏的模板,使用推荐的网络传输层。接着,定义基本玩法,如2D多人射击游戏,创建角色预制件并添加Rigidbody2D组件。然后,引入网络身份组件以同步对象状态。通过示例代码展示玩家控制逻辑,包括移动和发射子弹功能。最后,设置服务器端逻辑,处理客户端连接和断开。本文帮助读者掌握构建Unity多人对战平台的核心知识,为进一步开发打下基础。
226 0
|
中间件 云计算
友友“云计算中间件”产品演示成为亮点
本文讲的是友友“云计算中间件”产品演示成为亮点,2009年5月22日,在中国首届云计算论坛上,友友系统研发的 “云计算中间件”系列产品获得了极为广泛的关注,众多与会人士围观了其产品演示台。中国电子学会理事长、原信息产业部部长吴基传,工业和信息化部副部长娄勤俭,中国工程院院士倪光南以及中国电子学会副理事长兼秘书长刘汝林等业内领导、权威专家也都被演示吸引,留步驻足观看。
1532 4
从零开始,搭建一个简单的购物平台(十一)
从零开始,搭建一个简单的购物平台(十一)
236 0
从零开始,搭建一个简单的购物平台(十一)
佛萨奇系统丨MetaForce2.0佛萨奇开发技术介绍(源码搭建)原力元宇宙佛萨奇成熟代码开发
佛萨奇系统丨MetaForce2.0佛萨奇开发技术介绍(源码搭建)原力元宇宙佛萨奇成熟代码开发
160 0
|
6月前
|
开发者 图形学 iOS开发
掌握Unity的跨平台部署与发布秘籍,让你的游戏作品在多个平台上大放异彩——从基础设置到高级优化,深入解析一站式游戏开发解决方案的每一个细节,带你领略高效发布流程的魅力所在
【8月更文挑战第31天】跨平台游戏开发是当今游戏产业的热点,尤其在移动设备普及的背景下更为重要。作为领先的游戏开发引擎,Unity以其卓越的跨平台支持能力脱颖而出,能够将游戏轻松部署至iOS、Android、PC、Mac、Web及游戏主机等多个平台。本文通过杂文形式探讨Unity在各平台的部署与发布策略,并提供具体实例,涵盖项目设置、性能优化、打包流程及发布前准备等关键环节,助力开发者充分利用Unity的强大功能,实现多平台游戏开发。
212 0
|
6月前
|
存储 Java Android开发
探索移动应用开发之旅:从基础到高级实践
【8月更文挑战第31天】 在数字时代的浪潮中,移动应用成为了我们日常生活和工作不可或缺的一部分。本文将带你走进移动应用开发的奇妙世界,从最基础的搭建开发环境开始,一直到深入探讨移动操作系统的差异性,最后通过一个实际的项目案例,展示如何将理论应用于实践。无论你是初学者还是有一定经验的开发者,这篇文章都将为你提供新的视角和深度知识,让你在移动应用开发的旅程上更进一步。
|
算法 Linux API
后台开发,从基础到高级,有什么好的书籍推荐?
这篇博客原作者的博客链接:https://blog.csdn.net/analogous_love   首先,我觉得你应该好好准备算法和数据结构,做到常见的算法和数据结构知识点都能非常熟悉,这样的话你毕业求职的时候可以轻松拿一些大厂(BAT等)的offer。
1703 0
|
存储 数据采集 人工智能
搜索”的原理,架构,实现,实践,面试不用再怕了! | 开发者必读(149期)
可能99%的同学不做搜索引擎,但99%的同学一定实现过检索功能。搜索,检索,这里面到底包含哪些技术的东西,希望本文能够给大家一些启示。

热门文章

最新文章