百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 热门文章 > 正文

Web安全(3)——常见搭建平台(中间件)

bigegpt 2024-08-28 12:17 3 浏览

常见搭建平台脚本启用


ASP,PHP,ASPX,JSP,PY,JAVAWEB等环境


域名IP目录解析安全问题


IP地址访问可以发现更多的信息同时经常能找到程序源码备份文件和敏感信息,而域名访问只能发现一个文件夹下的所有文件。网站搭建的时候支持IP访问和域名访问,域名访问的时候一般只会指向某个目录,IP访问的时候指向的是根目录。


常见文件后缀解析对应安全


指定后缀名对应某个文件,访问网站出现遇到不能解析的文件就是中间件可能默认或者添加某些设置导致解析时出现问题。

常见安全测试中的安全防护


  1. 网和企业内网会限制外部人员访问内部的网站,限制IP地址,规范访问者的权限
  2. 身份验证和访问控制,基于用户的限制
  1. 限制IP地址的访问,授权访问-只允许指定IP地址可以访问。 拒绝访问-指定IP地址拒绝访问

WEB源码中敏感文件


  1. 后台路径
  2. 配置文件
  1. 备份文件


web后门与用户及文件权限


  1. 设置相关权限,禁止来宾用户的权限,导致连接的后门看不到任何东西,它属于防护技巧,同时也是测试里经常碰到的问题
  2. 设置了执行权限,没有执行权限,文件不给执行,代码就无法正常执行,后门就无法正常使用
  1. 绕过思路
    将后门试着放在其他可以执行的目录。比如,网站根目录或者其他有脚本存放的目录下面。


基于中间件的简要识别


通过抓取数据包的返回结果,查询搭建平台信息


基于中间件的安全漏洞


https://www.freebuf.com/articles/web/192063.html


涉及资源


  1. www.vulhub.org
  2. https://www.vulnhub.com/



Windows server 2019 IIS服务器安装

IIS安装


  1. 打开服务器管理器,点击添加角色和功能
  2. 点击下一步
  1. 选择“基于角色或基于功能的安装”,然后点击下一步
  2. 进入服务器选择页面,选择从服务器池中选择服务器,点击下一步
  1. 服务器角色中选择 Web服务器(ISS)
  2. 选择.Net FrameWork版本,都选择,点击下一步
  1. 继续点击下一步
  2. web服务器角色(IIS)里的 服务全装
  1. 开始安装
  2. 显示这个界面即安装成功
  1. 下次使用,直接搜索管理工具,然后打开IIS
  2. 管理界面

搭建网站

  1. 在C盘创建文件夹www
  2. 进入IIS–>网站–>添加网站——>将物理路径改为新建的文件夹(www)的路径,并分配一个8080端口。(默认的网站是80端口,已经被占用)
  1. 然后将新建的网站的默认文档删除,在添加想要显示的页面作为默认文档
  2. 直接访问会报错:
    HTTP 错误 403.14 - Forbidden
  1. 主页-双击目录浏览-启用
  2. 成功打开


vulhub靶场的搭建

常见搭建平台脚本启用


ASP,PHP,ASPX,JSP,PY,JAVAWEB等环境


域名IP目录解析安全问题


IP地址访问可以发现更多的信息同时经常能找到程序源码备份文件和敏感信息,而域名访问只能发现一个文件夹下的所有文件。网站搭建的时候支持IP访问和域名访问,域名访问的时候一般只会指向某个目录,IP访问的时候指向的是根目录。


常见文件后缀解析对应安全


指定后缀名对应某个文件,访问网站出现遇到不能解析的文件就是中间件可能默认或者添加某些设置导致解析时出现问题。

常见安全测试中的安全防护


  1. 网和企业内网会限制外部人员访问内部的网站,限制IP地址,规范访问者的权限
  2. 身份验证和访问控制,基于用户的限制
  1. 限制IP地址的访问,授权访问-只允许指定IP地址可以访问。 拒绝访问-指定IP地址拒绝访问

WEB源码中敏感文件


  1. 后台路径
  2. 配置文件
  1. 备份文件


web后门与用户及文件权限


  1. 设置相关权限,禁止来宾用户的权限,导致连接的后门看不到任何东西,它属于防护技巧,同时也是测试里经常碰到的问题
  2. 设置了执行权限,没有执行权限,文件不给执行,代码就无法正常执行,后门就无法正常使用
  1. 绕过思路
    将后门试着放在其他可以执行的目录。比如,网站根目录或者其他有脚本存放的目录下面。


基于中间件的简要识别


通过抓取数据包的返回结果,查询搭建平台信息


基于中间件的安全漏洞


https://www.freebuf.com/articles/web/192063.html


涉及资源


  1. www.vulhub.org
  2. https://www.vulnhub.com/



Windows server 2019 IIS服务器安装

IIS安装


  1. 打开服务器管理器,点击添加角色和功能
  2. 点击下一步
  1. 选择“基于角色或基于功能的安装”,然后点击下一步
  2. 进入服务器选择页面,选择从服务器池中选择服务器,点击下一步
  1. 服务器角色中选择 Web服务器(ISS)
  2. 选择.Net FrameWork版本,都选择,点击下一步
  1. 继续点击下一步
  2. web服务器角色(IIS)里的 服务全装
  1. 开始安装
  2. 显示这个界面即安装成功
  1. 下次使用,直接搜索管理工具,然后打开IIS
  2. 管理界面

搭建网站

  1. 在C盘创建文件夹www
  2. 进入IIS–>网站–>添加网站——>将物理路径改为新建的文件夹(www)的路径,并分配一个8080端口。(默认的网站是80端口,已经被占用)
  1. 然后将新建的网站的默认文档删除,在添加想要显示的页面作为默认文档
  2. 直接访问会报错:
    HTTP 错误 403.14 - Forbidden
  1. 主页-双击目录浏览-启用
  2. 成功打开


vulhub靶场的搭建

相关推荐

得物可观测平台架构升级:基于GreptimeDB的全新监控体系实践

一、摘要在前端可观测分析场景中,需要实时观测并处理多地、多环境的运行情况,以保障Web应用和移动端的可用性与性能。传统方案往往依赖代理Agent→消息队列→流计算引擎→OLAP存储...

warm-flow新春版:网关直连和流程图重构

本期主要解决了网关直连和流程图重构,可以自此之后可支持各种复杂的网关混合、多网关直连使用。-新增Ruoyi-Vue-Plus优秀开源集成案例更新日志[feat]导入、导出和保存等新增json格式支持...

扣子空间体验报告

在数字化时代,智能工具的应用正不断拓展到我们工作和生活的各个角落。从任务规划到项目执行,再到任务管理,作者深入探讨了这款工具在不同场景下的表现和潜力。通过具体的应用实例,文章展示了扣子空间如何帮助用户...

spider-flow:开源的可视化方式定义爬虫方案

spider-flow简介spider-flow是一个爬虫平台,以可视化推拽方式定义爬取流程,无需代码即可实现一个爬虫服务。spider-flow特性支持css选择器、正则提取支持JSON/XML格式...

solon-flow 你好世界!

solon-flow是一个基础级的流处理引擎(可用于业务规则、决策处理、计算编排、流程审批等......)。提供有“开放式”驱动定制支持,像jdbc有mysql或pgsql等驱动,可...

新一代开源爬虫平台:SpiderFlow

SpiderFlow:新一代爬虫平台,以图形化方式定义爬虫流程,不写代码即可完成爬虫。-精选真开源,释放新价值。概览Spider-Flow是一个开源的、面向所有用户的Web端爬虫构建平台,它使用Ja...

通过 SQL 训练机器学习模型的引擎

关注薪资待遇的同学应该知道,机器学习相关的岗位工资普遍偏高啊。同时随着各种通用机器学习框架的出现,机器学习的门槛也在逐渐降低,训练一个简单的机器学习模型变得不那么难。但是不得不承认对于一些数据相关的工...

鼠须管输入法rime for Mac

鼠须管输入法forMac是一款十分新颖的跨平台输入法软件,全名是中州韵输入法引擎,鼠须管输入法mac版不仅仅是一个输入法,而是一个输入法算法框架。Rime的基础架构十分精良,一套算法支持了拼音、...

Go语言 1.20 版本正式发布:新版详细介绍

Go1.20简介最新的Go版本1.20在Go1.19发布六个月后发布。它的大部分更改都在工具链、运行时和库的实现中。一如既往,该版本保持了Go1的兼容性承诺。我们期望几乎所...

iOS 10平台SpriteKit新特性之Tile Maps(上)

简介苹果公司在WWDC2016大会上向人们展示了一大批新的好东西。其中之一就是SpriteKitTileEditor。这款工具易于上手,而且看起来速度特别快。在本教程中,你将了解关于TileE...

程序员简历例句—范例Java、Python、C++模板

个人简介通用简介:有良好的代码风格,通过添加注释提高代码可读性,注重代码质量,研读过XXX,XXX等多个开源项目源码从而学习增强代码的健壮性与扩展性。具备良好的代码编程习惯及文档编写能力,参与多个高...

Telerik UI for iOS Q3 2015正式发布

近日,TelerikUIforiOS正式发布了Q32015。新版本新增对XCode7、Swift2.0和iOS9的支持,同时还新增了对数轴、不连续的日期时间轴等;改进TKDataPoin...

ios使用ijkplayer+nginx进行视频直播

上两节,我们讲到使用nginx和ngixn的rtmp模块搭建直播的服务器,接着我们讲解了在Android使用ijkplayer来作为我们的视频直播播放器,整个过程中,需要注意的就是ijlplayer编...

IOS技术分享|iOS快速生成开发文档(一)

前言对于开发人员而言,文档的作用不言而喻。文档不仅可以提高软件开发效率,还能便于以后的软件开发、使用和维护。本文主要讲述Objective-C快速生成开发文档工具appledoc。简介apple...

macOS下配置VS Code C++开发环境

本文介绍在苹果macOS操作系统下,配置VisualStudioCode的C/C++开发环境的过程,本环境使用Clang/LLVM编译器和调试器。一、前置条件本文默认前置条件是,您的开发设备已...