笔记-搭建安全拓展

本文涉及的产品
云解析DNS-重点域名监控,免费拨测 20万次(价值200元)
简介: 搭建安全拓展

涉及知识:

  • 常见搭建平台脚本启用
  • 域名 IP 目录解析安全问题
  • 常见文件后缀解析对应安全
  • 常见安全测试中的安全防护
  • WEB 后门与用户及文件权限

安全问题

ASP,PHP,ASPX,JSP,PY,JAVAWEB 等环境

WEB 源码中敏感文件 后台路径,数据库配置文件,备份文件等

IP 或域名解析 WEB 源码目录对应下的存在的安全问题 域名访问,IP 访问(结合类似备份文件目录)

脚本后缀对应解析(其他格式可相同-上传安全) 存在下载或为解析问题

常见防护中的 IP 验证,域名验证等

后门是否给予执行权限 后门是否给予操作目录或文件权限 后门是否给予其他用户权限

总结下关于可能会存在的安全或防护问题?

实战演示

搭建IIS

web服务拓展中可以启用asp asps php等服务

属性-ip-端口,就可以通过ip访问该网站

主机头值:表示域名值

修改本地host,可以达到在本地访问域名来完成访问本地搭建的网站

有些网站在搭建时,域名解析可以解析到具体的文件夹下面,ip地址直接访问根目录。在实战中,扫描IP地址会扫描更多的信息(www.zip 备份文件)

文件后缀解析

isapi拓展

可以自己设置后缀文件解析格式,上传后门

cdx、cer和asp的解析格式一样,asp木马上传不上去,可以试试cdx、cer

常见防护

目录安全性:身份验证、ip限制、安全通信

身份验证、匿名访问

若不开启匿名访问,需要输入账号密码进入

ip和域名限制

限制ip访问 可以设置黑名单或者白名单

web后门

网站权限为iis来宾用户(匿名访问用户) 把网站路径文件夹的iis来宾用户权限拒绝后,菜刀木马链接不到该网站

写入失败时,要考虑是不是写入权限被限制

读取和运行

执行权限:无、脚本、脚本和可执行文件

绕过思路:将后门放到其他目录里面,脚本根目录或者其他可执行脚本的目录

中间件的识别

通过抓取返回数据包,返回头部,即可判断出中间件服务

中间件的安全漏洞

百度

中间件常见漏洞pdf

工具

中间件靶场

vulhub

vulhub和vulnhub vulhub是单个漏洞库

vulhub.org

目录
相关文章
|
12月前
|
SQL 安全 PHP
PHP安全性实践:防范常见漏洞与攻击####
本文深入探讨了PHP编程中常见的安全漏洞及其防范措施,包括SQL注入、XSS跨站脚本攻击、CSRF跨站请求伪造等。通过实际案例分析,揭示了这些漏洞的危害性,并提供了具体的代码示例和最佳实践建议,帮助开发者提升PHP应用的安全性。 ####
376 6
阿里云怎么注册商标?(附详细商标注册申请操作流程)
阿里云商标注册分为商标智能注册申请、商标顾问注册申请和商标安心注册申请,本文阿小云以商标智能注册申请为例来详细说下阿里云商标申请图文操作流程:
6509 0
阿里云怎么注册商标?(附详细商标注册申请操作流程)
|
小程序 JavaScript Java
基于SpringBoot+Vue+uniapp微信小程序的商品展示的详细设计和实现
基于SpringBoot+Vue+uniapp微信小程序的商品展示的详细设计和实现
253 3
|
Java 自然语言处理 索引
【Java学习笔记之十八】Javadoc注释的用法
Javadoc注释的用法 Java 文档// 注释一行/* ...... */ 注释若干行/** ...... */ 注释若干行,并写入 javadoc 文档通常这种注释的多行写法如下:/*** .........* .........*/javadoc -d 文档存放目录 -author -version 源文件名.java这条命令编译一个名为"源文件名.java"的 java 源文件,并将生成的文档存放在"文档存放目录"指定的目录下,生成的文档中 index.html 就是文档的首页。
2934 0
|
传感器
海泰04三相永磁无刷伺服电机can信号控制方法
控制电机的电流环、速度环、位置环
785 2
海泰04三相永磁无刷伺服电机can信号控制方法
|
敏捷开发 传感器 机器学习/深度学习
阿里妈妈智造字,全新可变字体再发布
万变的时代,研发可变的字体。阿里妈妈智造字继发布数黑体、数智体、东方大楷后再次发布3款字:书法体——阿里妈妈刀隶体,可变体——阿里妈妈方圆体、阿里妈妈灵动体(alimama agile)。01从多到一,以AI孵化可变字体-可变字体作为屏显时代科技与设计艺术结合的产物,阿里妈妈妈智造字研究并拓展其设计形态的表达与应用,挖掘屏显时代字体设计的巨大潜力,满足受众不断变化的阅读需求。可变技术带来的字体设计
22931 1
阿里妈妈智造字,全新可变字体再发布
|
C语言 Perl
西门子S7-200 SMART位逻辑指令概述及应用举例
本篇文章我来带领大家学习西门子S7-200 SMART的位逻辑指令。位逻辑指令是PLC编程中最基本、使用最频繁的指令,按不同的功能和用途具有不同的形式,总的来说可以分为下述几大类:标准位逻辑指令、置位/复位指令、立即位逻辑指令、其他位逻辑指令。
西门子S7-200 SMART位逻辑指令概述及应用举例
Mobile - 小米手机如何开通应用分身?应用多开?
Mobile - 小米手机如何开通应用分身?应用多开?
867 0
Mobile - 小米手机如何开通应用分身?应用多开?
|
云安全 人工智能 前端开发
阿里云认证考试的种类这么多,你适合哪一类
阿里云认证类似于大家比较熟悉的AWS认证、思科认证、红帽认证等厂商认证。阿里云认证分为四级ACF、ACP、ACA、ACM。本文章主要针对ACP认证。ACP认证目前又按专业方向分四种:云计算(主要对应阿里云基础架构产品)、大数据(主要对应阿里云大数据系列产品)、云安全(主要对应阿里云云盾系列产品)、企业级互联网架构(主要对应阿里云企业级中间件系列产品)。
747 0
阿里云认证考试的种类这么多,你适合哪一类
|
机器学习/深度学习 编解码 人工智能
AI编解码优势显著,未来将与传统方法并行发展 | 专访高通AI研究方向负责人侯纪磊
与传统编解码相比,AI 赋能编解码能带来哪些方面的增益?高通又在这方面做了哪些技术创新和应用?近日,机器之心在与高通工程技术副总裁、人工智能研究方向负责人侯纪磊博士的访谈中,得到了这些问题的答案。
988 0
AI编解码优势显著,未来将与传统方法并行发展 | 专访高通AI研究方向负责人侯纪磊