重点安全网站服务防护

来源 :电脑爱好者 | 被引量 : 0次 | 上传用户:fgjfg111
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  本文可以学到
  1 如何应急响应网站安全
  2 安全工程师如何解决攻击隐患
  3 SNMP协议的防护
  
  本文涉及软件/硬件
  1 WAF防护系统(硬)
  2 Web网站防护系统
  
  本文知识重点
  1 如何保证网站的安全
  2 SNMP的安全隐患
  
  事件相关信息
  ● 负责工程师:
  田达(信服科技信息安全工程师)
  ● 地点:
  河北XX局中心机房(由于涉及政府机关,只能保密处理)
  ● 现场:
  XX局Web服务器居然连续三天被黑客攻击,并进行了主页篡改。信服科技工程师马上赶到现场进行紧急处理,并对XX局的安全防御系统拆分性分析。
  ● 漏洞发现:
  工程师与XX局网管工作人员沟通的过程中他坚持认为自己维护的Windows 2003 Server系统是不可能被入侵的。
  “我已经把IPC$的连接共享都禁止,入侵者根本无法得到我系统上的账户信息了,保证没有问题。”而经过工程师的检查发现TCP 139和445端口确实被禁止了,但通过扫描器工程师却发现了一个重大漏洞—UDP 161D端口上的SNMP。
  ● 事件分析:
  在询问管理员后得知是正在试用某公司的网络管理软件。由于Windows 2000操作系统可以通过“添加/删除程序→管理和监视工具”安装上SNMP(见图1)。但在Windows系统中选择默认安装是非常不安全的,默认安装SNMP的密码都是一样的。而入侵者从SNMP代理服务中会轻易地完成入侵前的准备工作。还有一点提醒各位网络管理员,SNMP的消息是以明文形式发送的,而这些消息很容易被Microsoft网络监视器或者Sniffer这样的网络分析程序截取并解码。入侵者可以轻易地捕获服务的密码,以获取有关网络资源的重要信息。
  


  图1
  
  ● 基础环境:
  Web服务器:WIN2003 SP1 +MS SQL数据库、IIS6.0、VNC远程管理程序
  
  应急处理篇
  信服科技工程师提出了SNMP漏洞分析与应急解决方案:(应急处理)
  
  黑客获取SNMP服务信息
  Snmputil命令
  如果我们知道默认的SNMP服务密码,通过Resource Kit工具包里的Snmputil工具可以轻易地通过SNMP服务把Windows账户罗列出来,以便进行进一步的安全检测。
  语法如下:
  snmputil walk .1.3.6.1.4.1.77.1.2.25,
  例如输入:
  snmputil walk 192.168.0.1 ××××.1.3.6.1.4.1.77.1.2.25
  命令后将得到所有的用户名。
  
  网管加固
  SNMP服务保安全
  由于SNMP服务为管理员带来了很多方便,我们也不能为了相对的安全而停止使用该服务,所以对于它的安全防范至关重要,而最简单的方法就是更改服务的密码和针对IP地址提供有效服务。
  


  图2
  
  运行Services.msc命令(见图2),找到SNMP Service,右键选择“属性”,切换到“安全”选项卡。修改Community Strings,也就是 “团体名称”改写,然后添加授权访问的连接地址。
  由于Windows 2000的操作系统比较麻烦,需要修改下面注册表的键值。
  [HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet
  /Services/SNMP/Parameters/ValidCommunities ]
  中将public改名。
  [HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet
  /Services/SNMP/Parameters/PermittedManagers ]
  添加字符串,名称为“1”,内容为授权访问地连接地址。
  
  加密SNMP的通信保安全
  为了不使用明文形式发送SNMP消息。可以利用IPSec策略保护SNMP服务的安全。
  第一步,选择“管理工具→本地安全策略”,右键点击“IP安全策略”,选择“本地计算机→管理IP筛选器列表和筛选器操作”。
  第二步,选择“管理IP筛选器列表”然后单击“添加”按钮。在“IP筛选器列表”中的名称栏输入“SNMP的管理”,去除“添加向导”复选框,然后点“添加”按钮,(一定要选择“镜像。需要选择匹配具有正好相反的源和目标地址的数据包”复选框。)生成策略。
  第三步,根据需要在“协议”选项卡中配置,协议类型为UDP,端口输入161。单击“到此端口”,然后输入161,用同样的方法再次添加162的端口。
  
  安全分析与整体安全解决方案篇
  安全分析与解决方案:网站(Web)服务器的安全至关重要,为此,信服科技的安全工程师制定了一套结合软硬体系的安全防御分析报告, 如下:
  
  安全防御体现:
  信服WAF网站安全防护系统、Web网站防护系统、网页防篡改系统
  FSO WScript.Shell权限分配管理体系
  
  信服科技网络安全驻点工程师在测试XX局的服务器时提出可能存在的多种Web服务器安全威胁:
  
  漏洞一:
  缓冲区溢出受攻击
  简单解释一下,缓冲区溢出主要因为提交的数据长度超出了服务器正常要求,导致服务器检查代码错误。而溢出的方法有可以分为:基于堆栈的溢出和基于堆的溢出。在IIS 6以前的版本,Web服务是运行在LocalSystem账户下,当某个黑客利用缓冲区溢出的漏洞入侵后,当然就可以执行大部分的管理员命令了。
  
  解决方案:
  大多安全工程师都知道此类漏洞的根源就是.htr文件与System32目录下的ism.dll存在着关联,如果将ism.dll和.htr文件之间存在的映射关系断开,或者删除了ism.dll,就可以避免受到这类攻击了。
  
  漏洞二:
  Unicode二次解码漏洞攻击
  我们来打开IE,选择“查看→编码→Unicode(UTF-8)”,在没有创造Unicode之前,没有一个编码可以包含足够的字符来容纳数百种的数字编码。比如我们要看一个繁体中文(BIG5)的网页,在你的简体中文版的Windows系统上,没有Unicode的支持就不可能实现。黑客提交一些特殊的编码,将导致IIS错误地打开或者执行某些Web根目录以外的文件。那么,未经授权的攻击者可以利用IUSR_machinename账号访问用户目录的任何文件。
  
  解决方案:
  可以限制网络用户访问和调用CMD命令的权限;禁用IUSR_machinename类账号也是网站服务器的一种不错的方式。
  
  小知识:
  Unicode是通用字符编码
  是一种在计算机上使用的字符编码。它为每种语言中的每个字符设定了统一并且唯一的二进制编码,以满足跨语言、跨平台进行文本转换、处理的要求。
  
  漏洞三:
  FrontPage服务器扩展漏洞被攻击
  大多政府服务器都会默认安装很多MS(微软操作系统)的组件,由于安装FrontPage扩展服务的网站服务器,通常会在Web目录(缺省)下有若干个以字母“_vti”开头的目录,黑客可以利用从搜索引擎对关键词的搜索,发现默认的Frontpage目录,并利用这些默认内容进行攻击(见图3)。
  


  图3
  
  解决方案:
  清理无用的服务进程,修改默认安装路径。如:IIS的默认路径、网站后台路径、数据库路径等。
  针对以上漏洞威胁,工程师制定了整套防护策略,利用WAF系统从硬件环境对外网攻击手段进行过滤性防护,结合软防火墙与防篡改系统保证网站的正常运行;最后利用服务器权限分配解决意外情况的应急问题,(禁用FSO改名WScript.Shell等。)
  
  小提示:
  WAF提高网络安全防护
  Web应用防火墙(Web Application Firewall, 简称:WAF)代表了一类新兴的信息安全技术,用以解决诸如防火墙一类传统设备束手无策的Web应用安全问题。与传统防火墙不同,WAF工作在应用层,因此对Web应用防护具有先天的技术优势。基于对Web应用业务和逻辑的深刻理解,WAF对来自Web应用程序客户端的各类请求进行内容检测和验证,确保其安全性与合法性,对非法的请求将予以实时阻断,从而对各类网站站点进行有效防护。
  
  小提示:
  FSO如何保障服务器安全
  FSO(FileSystemObject,文件系统工程)是微软ASP的一个对文件操作的控件,该控件可以对服务器进行读取、新建、修改、删除目录以及文件的操作。是 ASP编程中非常有用的一个控件。但是因为权限控制的问题,很多虚拟主机服务器的FSO反而成为这台服务器的一个公开的后门,因为客户可以在自己的ASP 网页里面直接就对该控件编程,从而控制该服务器甚至删除服务器上的文件。因此不少业界的虚拟主机提供商都干脆关掉了这个控件,让客户少了很多灵活性。快网的Windows虚拟主机服务器具有高安全性,所有支持ASP和.net的空间均支持FSO,可以让客户在自己的网站空间中任意使用,却没有办法危害系统或者妨碍其他客户网站的正常运行(见图4)。
  


  图4
其他文献
为帮助参加9月份NCRE考试的考生积极备考,本刊与教育部考试中心再次合作,对2008年4月考试的试题进行分析,依靠官方统计数据,选择考生容易出错或得分率很低的重点和难点真题进行深入分析。相信通过分析这些试题,对大家熟悉NCRE考试和提高自身水平有一定的帮助。本期首先刊登二级公共基础知识和二级C语言的分析,下期将分析二级VFP及二级VB等科目。    二级公共基础知识重点及难点试题分析  二级各科目
期刊
在Word文档中往往会调用Excel表格中的数据,如果没有特殊要求,我们一般会采用选中Excel中的表格,然后执行复制。粘贴的方法将表格直接拷贝到Word文档中。如果Excel中的数据不固定而是随着时间变化的,这种方法就不合适了。  首先在Excel 2007里选中需要插入的表格,然后单击鼠标右键并执行复制操作。接着在需要插入表格的Word 2007文档中单击“开始”标签,再单击其中的“粘贴”按钮
期刊
时间是无法抵御的。日子像风在赛跑一样,不经意间从指缝间滑落。年复一年,旧的一年不由分说地向我们告别,新的一年迎面扑来。更行更远处,蓦然回首2019年度华语诗坛,所有发生的故事和构成的风景已复制不了。有些事件,一如沙滩上的足迹,浪过之后了无印痕;有些情景,如梦似幻般掠水而过,泛起斑斓的涟漪;有些音符,像翅膀打开一角天空,雨花开满记忆的枝头;有些镜头,恰似斑驳的油画,会勾引起联翩浮想……一切已成为昨天
期刊
SD卡已经变成了白菜价,很多人手上已经有N张大容量卡了,重新让闲置的SD卡再被利用起来,安装上Windows PE,让它与众不同。不同的BIOS在识别USB-HDD模式的闪盘时,对同一闪盘的容量参数柱面、磁头和扇区数(简称CHS),识别各不相同,所以在一台电脑上格式化出来的闪盘,换到另外一台可能就不能被引导。于是使用量产工具,将闪盘变为USB-CDROM的方式成了闪盘解决通用问题的最佳方案。不过对
期刊
最近Realtek ALC1200 8声道HD板载声卡开始出现在很多主板上,但是有人说它的前面板不能正常工作。其实这主要是由于设置不当造成的。    第一步:将前置面板的接线连好,安装驱动,进入BIOS,将“Advanced→Onboard Device Configuration→Front Panel Support Type”(高级→主板设备配置→前面板支持类型)设为“AC97”。  第二步
期刊
不知你是否听说过“网络存储器”这个名字,它原来是用在企业网络中用于存储文件的,如今很多厂商针对家庭用户开发出了“DIY”版的网络存储器,更奇妙的是,大多数网络存储器自带BT、电驴等下载程序,并能够通过网络进行远程管理。它实际上是一个具有网络功能的硬盘盒,只要再装入一块大容量硬盘,就变成了一台“自动BT机”,不用电脑也能进行下载。像这样的网络存储器现在有很多,比如元谷的“网牛”,希捷的Maxtor
期刊
(截至2008年8月5日)    本期搜索热词:  日全食,奥运会开幕式,红色警戒3  北京时间8月1日18时左右,在我国境内将可以观测到日全食现象。此次是我国21世纪以来第一次日全食,日食将沿着我国古“丝绸之路”扫过新疆、甘肃、陕西和河南等地。日食也来为奥运凑热闹,同样让大家大开眼界的就是前些天泄露出来的奥运开幕式彩排视频,韩国媒体再一次让我们见识到他们无孔不钻的能力,可让大家意外的是大多数的人
期刊
喜欢3D制作的朋友们,可能会经常从身边寻找制作的素材。而这个制作现代弩箭就是一个不错的点子,详细的制作过程不仅让你能够从中学到很多制作技巧、经验,还能观赏作者的创意。(图1)    ◎ http://mwb.cfan.com.cn/1524    CFan淘站队.Net    旅游线路搜索,  快速找到好旅游团  说到旅游,很多朋友都感觉到旅游之前决定走哪条线路,加入哪家旅游团是个烦恼的事情。现在
期刊
中国《反垄断法》正式实施  酝酿了14年之久的中国《反垄断法》8月1日起正式实施。企业利用市场垄断地位操纵价格的行为,从此将被视为违法。打个比方,如果一家跨国公司在数码摄像机市场上有很大的市场份额,同时在电池上使用了智能识别技术,使其他品牌的电池在未解码的情况下,无法应用到其生产的摄像机上,进而使消费者只能无条件选择它的电池配件。这种搭售行为被认定为垄断行为的可能性就很大。日前,北京四家防伪企业将
期刊
本文可以学到  1 平面设计中对文字元素的运用  2 Illustrator中绘制“祥云”的简单方法  3 经典Illustrator插画赏析    上周学习了如何使用Illustrator制作简单的插图后,由于勤奋的练习,我基本上已掌握了这款软件的大部分操作。但问题也随之而来,我制作的插图实在是不好看—几乎没什么美感。这到底是怎么回事呢?如何才能让自己的作品美轮美奂?希望今天能从龙老师那里得到一
期刊