首 页 ┆ 源码下载 ┆ IT学院 ┆ 字体下载 ┆ 模板下载 ┆ 源码发布 ┆ 广告合作 ┆ 网站地图 ┆ 虚拟主机 ┆ 中文域名
► 设为首页
► 加入收藏
► 联系我们
源码下载 >> ASP源码 | PHP源码 | ASP.net源码 | JSP源码 | CGI源码 | VC/C++源码 | VB源码 | Delphi源码 | Flash源码
文章学院 >> 网络编程 | 网页设计 | 图形图象 | 数据库 | 服务器 | 网络媒体 | 网络安全 | 操作系统 | 办公软件 | 软件开发 | 黑客知识
字体下载 >> 精制字体 | 非英字体 | 艺术字体 | 著名字体 | 哥特式 | 简单字体 | 手写体 | 节假日 | 图案字体 | 精度像素 | 中文字体
模板下载 >> 企业门户 | 数码网络 | 休闲娱乐 | 影视音乐 | 旅游名胜 | 文化艺术 | 电子商务 | 个性展示 | 登陆导航 | Flash模板
►►您当前的位置:源码园 → IT学院 → 网络安全 → 基础知识 → 文章内容

web服务攻击痕迹

作者:风未起时  来源:中国站长学院  发布时间:2007-2-8 19:20:46
 web站点默认80为服务端口,关于它的各种安全问题不断的发布出来,这些漏洞中一些甚至允许攻击者获得系统管理员的权限进入站点内部,以下是Zenomorph对一些80端口攻击方式的痕迹的研究,和告诉你怎样从日志记录中发现问题。

  详细描述

  下面部分通过一些列子,展示对web服务器和其上的应用程序普遍的攻击,和其留下的痕迹,这些列子仅仅是代表了主要的攻击方式,并没有列出所有的攻击形式,这部分将详细描述每种攻击的作用,和其怎样利用这些漏洞进行攻击。

  (1)"." ".." 和 "..." 请求

  这些攻击痕迹是非常普遍的用于web应用程序和web服务器,它用于允许攻击者或者蠕虫病毒程序改变web服务器的路径,获得访问非公开的区域。大多数的CGI程序漏洞含有这些".."请求。
  Example:
  http://host/cgi-bin/lame.cgi?file=../../../../etc/motd
  这个列子展示了攻击者请求mosd这个文件,如果攻击者有能力突破web服务器根目录,那么可以获得更多的信息,并进一步的获得特权。

  (2)"%20" 请求

  %20是表示空格的16进制数值,虽然这个并不代表你能够利用什么,但是在你浏览日志的时候会发现它,一些web服务器上运行的应用程序中这个字符可能会被有效的执行,所以,你应该仔细的查看日志。另一方面,这个请求有时可以帮助执行一些命令。
  Example:
  http://host/cgi-bin/lame.cgi?page=ls%20-al│
  这个列子展示了攻击者执行了一个unix的命令,列出请求的整个目录的文件,导致攻击者访问你系统中重要的文件,帮助他进一步取得特权提供条件。

  (3)"%00" 请求

  %00表示16进制的空字节,他能够用于愚弄web应用程序,并请求不同类型的文件。
  Examples:
  http://host/cgi-bin/lame.cgi?page=index.html
  这可能是个有效的请求在这个机子上,如果攻击者注意到这个请求动作成功,他会进一步寻找这个cgi程序的问题。
  http://host/cgi-bin/lame.cgi?page=../../../../etc/motd
  也许这个cgi程序不接受这个请求,原因在于它要检查这个请求文件的后缀名,如:html.shtml或者其他类型的文件。大多数的程序会告诉你所请求的文件类型无效,这个时候它会告诉攻击者请求的文件必须是一某个字符后缀的文件类型,这样,攻击者可以获得系统的路径,文件名,导致在你的系统获得更多的敏感信息
  http://host/cgi-bin/lame.cgi?page=../../../../etc/motd%00html
  注意这个请求,它将骗取cgi程序认为这个文件是个确定的可接受的文件类型,一些应用程序由于愚蠢的检查有效的请求文件,这是攻击者常用的方法。


[1] [2] [3] [4] [5] [6] [7] [8] [9]  下一页

[] [返回上一页] [打 印]
  • 上一篇文章:10秒钟更换Win XP/2003开机画面
  • 下一篇文章:Windows 2000 Server内置安全命令的威力

  • 相关文章:
  • [图文]让OpenSSH成为安全的Web服务器
  • [组图]运用VB.net创建Web服务访问程序
  • [图文]Windows2003校园Web服务器常见问题
  • [图文]轻松架设Windows 2003中WEB服务器
  • 针对Windows 2000优化Web服务器性能
  • Win2003中Web服务器的配置
  • Win 2003环境中设置一个Web服务器
  • [图文]RHEL AS 4系统应用之二:web服务器篇
  • web服务攻击痕迹
  • 对Web服务进行压力测试
  • [组图]入门教程:IIS 5.0建Web服务器
  • 针对Win2000优化Web服务器性能
关于本站 - 网站帮助 - 广告合作 - 下载声明 - 友情连接 - 网站地图 - 源码发布
Copyright © 2003-2009 Ymyasp.Com. All Rights Reserved .
备案序号:粤ICP备07029071号