◆劉 翔
(湖北省公眾氣象服務(wù)中心 湖北 430074)
淺談應(yīng)對網(wǎng)站篡改技術(shù)手段
◆劉 翔
(湖北省公眾氣象服務(wù)中心 湖北 430074)
網(wǎng)站是一個單位的門臉,網(wǎng)站防篡改是一個單位網(wǎng)絡(luò)安全的重點(diǎn),本文站在一個網(wǎng)站開發(fā)和管理的角度,分析網(wǎng)站篡改的主要攻擊手段,用經(jīng)驗(yàn)和實(shí)例來說明應(yīng)對網(wǎng)站的技術(shù)手段。
網(wǎng)站;黑客攻擊手段;防篡改技術(shù);網(wǎng)站代碼
對于一個單位的網(wǎng)站管理者,雖然要面對層出不窮的應(yīng)用安全事件,但筆者認(rèn)為首當(dāng)其沖是要防網(wǎng)站被篡改。根據(jù)國家互聯(lián)網(wǎng)應(yīng)急中心(CNCERT)《中國互聯(lián)網(wǎng)網(wǎng)絡(luò)安全報(bào)告(年報(bào))》中監(jiān)測數(shù)據(jù),2014年我國境內(nèi)近3.7萬個網(wǎng)站被黑客篡改,2015年有近2.5萬個網(wǎng)站被篡改,其中被篡改政府網(wǎng)站2014年有1763個,2015年有篡改898個。雖然隨著國家對網(wǎng)絡(luò)安全法制化進(jìn)程不斷加快和政府部門的防范意識不斷提高,政府網(wǎng)站被攻擊現(xiàn)象呈現(xiàn)下降趨勢,但由于國內(nèi)外形勢依舊復(fù)雜,非法團(tuán)體和敵對勢力無時不想利用手段摸黑政府形象,總體上網(wǎng)站安全風(fēng)險(xiǎn)依然形勢嚴(yán)峻。從網(wǎng)頁篡改的方式來看,我國被植入暗鏈的網(wǎng)站占全部被篡改網(wǎng)站的比例高達(dá)83%,在被篡改的政府網(wǎng)站中,超過85%的網(wǎng)頁篡改方式是植入暗鏈。植入暗鏈已成為黑客地下產(chǎn)業(yè)鏈牟利方式之一,2015年CNCERT處理參與網(wǎng)頁篡改攻擊的博彩、私服等非法網(wǎng)站鏈接6320個,通知5609個被植入暗鏈網(wǎng)站用戶單位對網(wǎng)站進(jìn)行修復(fù)。
1.1 SQL注入
所謂SQL注入,就是通過把SQL命令插入到Web表單遞交或輸入域名或頁面請求的查詢字符串,最終達(dá)到欺騙服務(wù)器執(zhí)行惡意的SQL命令。通過遞交參數(shù)構(gòu)造巧妙的SQL語句,從而成功獲取想要的數(shù)據(jù)。其分為字符型注入和數(shù)字型的注入,由于編程語言不同,所存在的注入類型也不同。危害有:非法查詢其他數(shù)據(jù)庫資源,如管理員帳號;執(zhí)行系統(tǒng)命令;獲取服務(wù)器root權(quán)限。
1.2 跨站腳本攻擊
通常簡寫為XSS,是指攻者利用網(wǎng)站程序?qū)τ脩糨斎脒^濾不足,輸入可以顯示在頁面上對其他用戶造成影響的HTML代碼,從而盜取用戶資料、利用用戶身份進(jìn)行某種動作或者對訪問者進(jìn)行病毒侵害的一種攻擊方式。其危害有盜取用戶cookie;XSS蠕蟲;掛馬,結(jié)合XSS蠕蟲,危害巨大。
1.3 利用操作系統(tǒng)和網(wǎng)站服務(wù)程序自身漏洞攻擊
服務(wù)器操作系統(tǒng)和網(wǎng)站服務(wù)程序隨著時間推移,總是會被發(fā)現(xiàn)存在很多漏洞,2016年4月中國互聯(lián)網(wǎng)被Apache Struts2(官方編號S2-032/CVE編號CVE-2016-3081)漏洞血洗,一個月內(nèi)被植入后門的網(wǎng)站達(dá)六千多家,其開啟動態(tài)方法調(diào)用(DMI)的情況下,可以被遠(yuǎn)程執(zhí)行任意命令。這些正是黑客利用工具掃描出網(wǎng)站服務(wù)器如IIS和Apache等服務(wù)軟件的幫助信息等默認(rèn)配置文件及其版本信息,開發(fā)出漏洞利用POC,發(fā)布在互聯(lián)網(wǎng)上,吸引了更多的互聯(lián)網(wǎng)攻擊和掃描嘗試。此外,網(wǎng)頁中包含了提交時的內(nèi)部網(wǎng)絡(luò)IP等敏感信息;服務(wù)器的默認(rèn)端口和服務(wù),如windows的默認(rèn)ipc$共享等這些很容易忽視的信息泄露點(diǎn)。
2.1 應(yīng)用代碼安全才是真正的Web安全
關(guān)于Web應(yīng)用程序安全性,必須認(rèn)識到的第一件事是不應(yīng)該信任外部數(shù)據(jù),應(yīng)用代碼安全才是真正的Web安全。外部數(shù)據(jù)(outside data)包括不是由程序員在網(wǎng)站代碼中直接輸入的任何數(shù)據(jù)。在采取措施確保安全之前,來自任何其他來源(比如GET 變量、表單 POST、數(shù)據(jù)庫、配置文件、會話變量或 cookie)的任何數(shù)據(jù)都是不可信任的。在開發(fā)應(yīng)用程序時,嚴(yán)格檢查用戶輸入,注意一些特殊字符:“’”“;”“[”“--””||”等。
例如,在網(wǎng)站每個應(yīng)用代碼中可加一些用戶提交POST過濾:

2.2 轉(zhuǎn)義用戶輸入內(nèi)容
轉(zhuǎn)義最重要的是防止XSS攻擊和SQL注入。對于需要插入的不可信內(nèi)容必須先進(jìn)行轉(zhuǎn)義(尤其對特殊字符、語法符合必須轉(zhuǎn)義或重新編碼)。
例如:用戶提交到網(wǎng)站一段信息,該信息中夾帶了這么一段 --> 主站蜘蛛池模板: 一级毛片基地| 91亚洲免费视频| 亚洲高清无码久久久| 亚洲欧美日韩视频一区| 永久免费无码成人网站| 亚洲无线国产观看| 精品一区二区无码av| 亚洲精品中文字幕午夜| 激情爆乳一区二区| 国产在线精品人成导航| 欧美乱妇高清无乱码免费| 国产白丝av| 亚洲精选高清无码| 精品国产免费观看一区| 无码国产偷倩在线播放老年人 | 六月婷婷精品视频在线观看| 欧美天堂久久| 日韩无码真实干出血视频| 中文字幕不卡免费高清视频| 久久国语对白| 欧美国产精品不卡在线观看 | 欧美精品xx| 国内a级毛片| 亚洲国产成人综合精品2020| 亚洲精品另类| 在线观看欧美国产| 国产精品任我爽爆在线播放6080 | 精品视频在线一区| 成年午夜精品久久精品| 999国内精品视频免费| 伊人久久精品无码麻豆精品| 亚洲福利一区二区三区| 成人第一页| 欧美成人二区| 欧美高清视频一区二区三区| 亚洲高清无码久久久| 狠狠五月天中文字幕| 一本大道香蕉高清久久| 欧美成人第一页| 国产伦精品一区二区三区视频优播| 成人看片欧美一区二区| 日韩东京热无码人妻| av手机版在线播放| a在线亚洲男人的天堂试看| 日本a∨在线观看| 色成人亚洲| 婷婷五月在线视频| 国产成人一区在线播放| 免费av一区二区三区在线| 深爱婷婷激情网| 国产第四页| 91久久国产综合精品女同我| 青青热久麻豆精品视频在线观看| 影音先锋丝袜制服| 91精品久久久久久无码人妻| 欧美日韩精品在线播放| 制服丝袜无码每日更新| 国产乱人伦AV在线A| 免费看美女自慰的网站| 欧美黄网站免费观看| 爆乳熟妇一区二区三区| 亚洲欧美一区二区三区图片| 欧美一区国产| 国产精品无码影视久久久久久久 | 国产亚洲精品资源在线26u| 亚洲国产天堂久久综合| 搞黄网站免费观看| 欧美丝袜高跟鞋一区二区| 少妇极品熟妇人妻专区视频| 一级香蕉人体视频| 中文字幕人成乱码熟女免费| 直接黄91麻豆网站| 久久精品电影| 97av视频在线观看| 中文字幕天无码久久精品视频免费| 天天综合色天天综合网| 永久天堂网Av| 久久一级电影| 亚洲欧美另类日本| 欧美日韩国产在线观看一区二区三区| 成年女人a毛片免费视频| 91精品专区国产盗摄|