请选择入口: 主站 | 电信 | 网通 | 软件商城 | 域名主机
首页 | 分类 | 最近更新 | 排行榜 | 推荐软件 | 手机软件 | 软件资讯 | 装机必备 | 动画游戏 | 软件商城 | 软件发布
网络软件   系统工具   应用软件   联络聊天   图形图像   多媒体类   行业软件   游戏娱乐   编程开发   安全相关   教育教学
高级搜索
 软件报道 | 业界新闻 | 安全资讯 | 软件教程 | 网络软件 | 系统工具 | 应用软件 | 联络聊天 | 图形图像
 多媒体类 | 游戏娱乐 | 数码软件 | 安全相关 | 教育教学 | 操作系统 | 办公软件 | 组网专区 | 网上冲浪
 设计学院 | Photoshop | Flash | Dreamweaver | Fireworks | FrontPage | 3DMAX
您的位置:资讯首页 -> 软件教程 -> 安全相关 -> 有效设置服务器配置防止web入侵
有效设置服务器配置防止web入侵
作者:不详   来源:51CTO   加入时间:2008-07-31
 
  既然是我们的防范是从入侵者角度来进行考虑,那么我们就首先需要知道入侵者的入侵方式。目前较为流行web入侵方式都是通过寻找程序的漏洞先得到网站的webshell然后再根据服务器的配置来找到相应的可以利用的方法进行提权,进而拿下服务器权限的。所以配合服务器来设置防止webshell是有效的方法。

  一、防止数据库被非法下载

  应当说,有一点网络安全的管理员,都会把从网上下载的网站程序的默认数据库路径进行更改。当然也有一部分管理员非常粗心,拿到程序直接在自己的服务器上进行安装,甚至连说明文件都不进行删除,更不要说更改数据库路径了。这样黑客就可以通过直接从源码站点下载网站源程序,然后在本地测试找到默认的数据库,再通过下载数据库读取里面的用户信息和资料(一般是经过MD5加密的)找到管理入口进行登陆获得webshell。还有一种情况是由于程序出错暴出了网站数据库的路径,那么怎么防止这种情况的发生呢?我们可以添加mdb的扩展映射。如下图所示:
  
服务器


  打开IIS添加一个MDB的映射,让mdb解析成其他下载不了的文件:“IIS属性”—“主目录”—“配置”—“映射”—“应用程序扩展”里面添加.mdb文件应用解析,至于用于解析它的文件大家可以自己进行选择,只要访问数据库文件出现无法访问就可以了。

  这样做的好处是:1只是要是mdb后缀格式的数据库文件就肯定下载不了;2对服务器上所有的mdb文件都起作用,对于虚拟主机管理员很有用处。

  二、防止上传

  针对以上的配置如果使用的是MSSQL的数据库,只要存在注入点,依然可以通过使用注入工具进行数据库的猜解。倘若上传文件根本没有身份验证的话,我们可以直接上传一个asp的木马就得到了服务器的webshell。

  对付上传,我们可以总结为:可以上传的目录不给执行权限,可以执行的目录不给上传权限。Web程序是通过IIS用户运行的,我们只要给IIS用户一个特定的上传目录有写入权限,然后又把这个目录的脚本执行权限去掉,就可以防止入侵者通过上传获得webshell了。配置方法:首先在IIS的web目录中,打开权限选项卡、只给IIS用户读取和列出目录权限,然后进入上传文件保存和存放数据库的目录,给IIS用户加上写入权限,最后在这两个目录的“属性”—“执行权限”选项把“纯脚本”改为“无”即可。见下图
  
服务器


  最后提醒一点,在你设置以上权限的时候,一定要注意到设置好父目录的继承。避免所做的设置白费。
 
[1] [2] 下一页
上一篇:教你完全免费自建Linux系统防火墙... 下一篇:卡巴全功能安全软件2009深度评测
发给好友 给我们投稿 加为收藏
 
 相关软件:
Web Cache Illuminator 5.2.1.00...
Web猫(Web-Monitor)-网页防篡改监...
Dr.Web 病毒码 09.03 Add-On 598
Dr.Web CureIT! 4.44 08.09.04 简...
WebShot 1.62 汉化版
WebCam Monitor 5.09
                                    更多>>
 
 相关文章:
Chrome用旧版WebKit引擎被暴漏洞
详查系统记录 追踪黑客入侵线索
Dr.Web大蜘蛛—国内杀毒的新神话
竟有此事 电脑病毒入侵国际空间站...
漫谈正确使用“网络入侵检测系统...
黑客入侵语音信箱 狂打国际电话
                                    更多>>
 
 相关信息:
中有效设置服务器配置防止web入侵 相关内容
中有效设置服务器配置防止web入侵 相关内容
 
 文章搜索
 
   
 
 每日资讯
 
 焦点图文 更多... 
 
 本月TOP10
·最熟悉的陷阱 伪装QQ登录...
·六步即可有效防范ARP地址...
·使用镜像恢复系统也需小...
·手把手教你清除多进程关...
·详查系统记录 追踪黑客入...
·Dr.Web大蜘蛛—国内杀毒...
·TCP常用网络和木马使用端...
·从异常系统进程检查企业...
·排除无线局域网路由器AR...
·防范四种级别攻击确保Li...
 
 
 
A B C D E F G H J K L M N O P Q R S T W X Y Z 按第一汉字声母排列

广告联系 | 用户反馈 | 版权声明 | 下载帮助 | 软件发布 | 镜像合作
Copyright©1998 - 2008 Skycn.com All Rights Reserved