成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

防范網站掛馬:審計與監測并重

安全 應用安全
在一年一度的高招錄取工作開始時,不少高校的網站上都要掛上各個二級學院的宣傳或者錄取信息。可是由于系統漏洞或者二級網站編寫的問題,很多高招網站出現了掛馬。網站被掛馬,搜索引擎和安全公司會很快將其列入黑名單。如何防治這些網站的被注馬呢?

網站出現掛馬的主要原因為系統、防火墻出現漏洞或者網站應用程序出現漏洞所致。網絡管理員是負責審核網站和維護網站正常運行的人員,文章從網絡管理員的角度,談談如何加強審計與監測,防范網站掛馬。

加強各部門提交網頁審計

一直以來,對于網絡中心的網管人員來說,要想不被掛馬,首先肯定要發現網站應用程序是否存在安全漏洞。對網站應用程序進行審計通常有人工檢測、專業系統檢測和安全審計工具檢測方法。

人工代碼審查流于形式

人工檢測主要是網管人員,通過詳細閱讀代碼,然后發現網站應用程序是否存在安全漏洞。例如在某個頁面發現如下代碼:<iframe src=”http://127.0.0.1/test.htm” width=”0” height=”0” frameborder=”0”></iframe>,這個時候,src參數后面的就可能是網頁木馬的地址。當我們打開這個網站的首頁后,會彈出網頁木馬的頁面,這個頁面我們是無法看到的,因為我們在代碼中設置了彈出頁面的窗口長寬各為0。此時木馬也已經悄悄下載到本機并運行了。

人工檢測要求網管人員必須精通常見的動態網站開發語言,如PHP、jsp等等,另外還要知道漏洞的表現形式。實際上,能夠達到這種水平的網管人員非常少。另外,對一個個網頁一句句進行代碼審查,由于網頁代碼龐大,無法人工逐個分析或者無法徹底鏟除。所以從現實角度來看,很多學校雖然規定了網管人員必須進行人工審查。但是由于以上原因,使得網頁的審計往往只是內容上進行草草審計而流于形式。

專業檢測系統效果好、價格貴

目前,很多公司推出了專業的網站監測產品,如智恒聯盟的WebPecker V8專業版網站安全統一監控平臺,賽爾的全國高校招生安全檢測平臺等等。這些檢測平臺,可以提供掛馬檢測 、SQL注入檢測、XSS跨站漏洞檢測以及敏感信息告警等功能。這些工具,對木馬檢測通常采用沙箱技術和客戶端蜜罐技術,對提交的網站掛馬情況掃描分析。

SQL 注入漏洞會導致網站數據庫信息被竊取、篡改、刪除,進一步導致網站被掛馬,甚至被攻擊者獲取到網站服務器管理權限。這些工具通過滲透測試等檢測方法,檢測網站是否存在SQL 注入漏洞。作為輔助功能,專業工具提供了敏感信息監控功能,對網站的敏感字段通過爬蟲技術進行分析,及時發現網站中出現的敏感信息。

這些檢測系統優點是檢測效果較好,但是價格比較貴,對于不少學校來說是一個負擔。另外,由于木馬技術的發展,特別是最近推出的木馬,增加了反虛擬機的代碼,因此,完全依賴使用沙箱這種技術來檢測掛馬,效果有待實踐檢驗。因此,筆者建議今后要采用上述的綜合方法來防止掛馬。

免費的安全審計工具

由于網絡攻擊的增多和人們對審計工具缺乏信任,因此開源的Web安全審計工具以其開源、免費深受大家的喜歡。這里推薦Nikto工具。Nikto是一個開源的Web服務器掃描程序,目前最新版本為2.1.1(http://cirt.net/nikto2),它可以對Web服務器的多種項目(包括6100個潛在的危險文件,以及超過950個服務器版本)進行全面的測試,成為網管人員常用的工具。

提起Web安全審計工具,當然離不開IBM Rational AppScan和 HP WebInspect。 Rational AppScan 使用比較簡單,基本上屬于黑盒測試工具,測試人員不需要了解 Web 應用本身的結構。AppScan可以成功檢查跨站腳本、注入漏洞等,并給出解決該漏洞的方法,幫助開發人員迅速修復程序安全隱患。對于采用Web 2.0技術的網站來說,可以使用HP 公司的WebInspect,它可以很好的對網站執行Web 應用程序安全測試和評估。

責任編輯:佚名 來源: 中國教育網
相關推薦

2011-03-24 15:48:03

2011-03-15 13:50:53

2010-08-27 13:49:56

2011-03-15 14:03:16

2010-09-09 10:25:42

2011-03-25 10:23:22

2009-02-06 10:11:47

2010-06-30 16:37:46

2009-04-17 08:17:13

2011-06-09 13:26:27

2011-06-09 12:50:47

2010-03-26 19:19:02

2012-11-09 13:15:30

2012-07-10 10:56:23

2009-01-11 15:05:46

2009-06-02 09:09:36

2011-01-12 17:24:16

2009-12-31 14:09:56

2010-08-27 14:04:47

2009-01-22 09:51:17

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久久99国产精一区二区三区 | 中文字幕三区 | 亚洲日本免费 | 在线观看国产精品视频 | 欧美专区在线 | 九九久久久 | 中文字幕av网站 | 成人在线h | 久草在线免费资源 | 欧美一二区 | 成人在线免费看 | 第一区在线观看免费国语入口 | 午夜影晥 | 中文字幕精品一区二区三区精品 | 成人免费看 | 成人欧美一区二区三区色青冈 | 中文字幕一区二区三区四区五区 | 99精品热视频 | 日日摸天天添天天添破 | 中文字幕成人 | 国产精品精品久久久久久 | 精品久久香蕉国产线看观看亚洲 | 久久伊人亚洲 | 青青草av网站 | 性一爱一乱一交一视频 | 欧美夜夜 | 天天躁日日躁狠狠很躁 | 青青草一区 | 久在草 | 欧美激情在线播放 | 久久久久国产精品www | 999视频 | 国产黄色网址在线观看 | 日韩在线中文字幕 | 蜜桃五月天 | 九九久久精品 | 999久久 | 国产成人免费一区二区60岁 | 一区观看| 一区二区中文 | 日韩欧美专区 |