百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 热门文章 > 正文

Web安全(3)——常见搭建平台(中间件)

bigegpt 2024-08-28 12:17 7 浏览

常见搭建平台脚本启用


ASP,PHP,ASPX,JSP,PY,JAVAWEB等环境


域名IP目录解析安全问题


IP地址访问可以发现更多的信息同时经常能找到程序源码备份文件和敏感信息,而域名访问只能发现一个文件夹下的所有文件。网站搭建的时候支持IP访问和域名访问,域名访问的时候一般只会指向某个目录,IP访问的时候指向的是根目录。


常见文件后缀解析对应安全


指定后缀名对应某个文件,访问网站出现遇到不能解析的文件就是中间件可能默认或者添加某些设置导致解析时出现问题。

常见安全测试中的安全防护


  1. 网和企业内网会限制外部人员访问内部的网站,限制IP地址,规范访问者的权限
  2. 身份验证和访问控制,基于用户的限制
  1. 限制IP地址的访问,授权访问-只允许指定IP地址可以访问。 拒绝访问-指定IP地址拒绝访问

WEB源码中敏感文件


  1. 后台路径
  2. 配置文件
  1. 备份文件


web后门与用户及文件权限


  1. 设置相关权限,禁止来宾用户的权限,导致连接的后门看不到任何东西,它属于防护技巧,同时也是测试里经常碰到的问题
  2. 设置了执行权限,没有执行权限,文件不给执行,代码就无法正常执行,后门就无法正常使用
  1. 绕过思路
    将后门试着放在其他可以执行的目录。比如,网站根目录或者其他有脚本存放的目录下面。


基于中间件的简要识别


通过抓取数据包的返回结果,查询搭建平台信息


基于中间件的安全漏洞


https://www.freebuf.com/articles/web/192063.html


涉及资源


  1. www.vulhub.org
  2. https://www.vulnhub.com/



Windows server 2019 IIS服务器安装

IIS安装


  1. 打开服务器管理器,点击添加角色和功能
  2. 点击下一步
  1. 选择“基于角色或基于功能的安装”,然后点击下一步
  2. 进入服务器选择页面,选择从服务器池中选择服务器,点击下一步
  1. 服务器角色中选择 Web服务器(ISS)
  2. 选择.Net FrameWork版本,都选择,点击下一步
  1. 继续点击下一步
  2. web服务器角色(IIS)里的 服务全装
  1. 开始安装
  2. 显示这个界面即安装成功
  1. 下次使用,直接搜索管理工具,然后打开IIS
  2. 管理界面

搭建网站

  1. 在C盘创建文件夹www
  2. 进入IIS–>网站–>添加网站——>将物理路径改为新建的文件夹(www)的路径,并分配一个8080端口。(默认的网站是80端口,已经被占用)
  1. 然后将新建的网站的默认文档删除,在添加想要显示的页面作为默认文档
  2. 直接访问会报错:
    HTTP 错误 403.14 - Forbidden
  1. 主页-双击目录浏览-启用
  2. 成功打开


vulhub靶场的搭建

常见搭建平台脚本启用


ASP,PHP,ASPX,JSP,PY,JAVAWEB等环境


域名IP目录解析安全问题


IP地址访问可以发现更多的信息同时经常能找到程序源码备份文件和敏感信息,而域名访问只能发现一个文件夹下的所有文件。网站搭建的时候支持IP访问和域名访问,域名访问的时候一般只会指向某个目录,IP访问的时候指向的是根目录。


常见文件后缀解析对应安全


指定后缀名对应某个文件,访问网站出现遇到不能解析的文件就是中间件可能默认或者添加某些设置导致解析时出现问题。

常见安全测试中的安全防护


  1. 网和企业内网会限制外部人员访问内部的网站,限制IP地址,规范访问者的权限
  2. 身份验证和访问控制,基于用户的限制
  1. 限制IP地址的访问,授权访问-只允许指定IP地址可以访问。 拒绝访问-指定IP地址拒绝访问

WEB源码中敏感文件


  1. 后台路径
  2. 配置文件
  1. 备份文件


web后门与用户及文件权限


  1. 设置相关权限,禁止来宾用户的权限,导致连接的后门看不到任何东西,它属于防护技巧,同时也是测试里经常碰到的问题
  2. 设置了执行权限,没有执行权限,文件不给执行,代码就无法正常执行,后门就无法正常使用
  1. 绕过思路
    将后门试着放在其他可以执行的目录。比如,网站根目录或者其他有脚本存放的目录下面。


基于中间件的简要识别


通过抓取数据包的返回结果,查询搭建平台信息


基于中间件的安全漏洞


https://www.freebuf.com/articles/web/192063.html


涉及资源


  1. www.vulhub.org
  2. https://www.vulnhub.com/



Windows server 2019 IIS服务器安装

IIS安装


  1. 打开服务器管理器,点击添加角色和功能
  2. 点击下一步
  1. 选择“基于角色或基于功能的安装”,然后点击下一步
  2. 进入服务器选择页面,选择从服务器池中选择服务器,点击下一步
  1. 服务器角色中选择 Web服务器(ISS)
  2. 选择.Net FrameWork版本,都选择,点击下一步
  1. 继续点击下一步
  2. web服务器角色(IIS)里的 服务全装
  1. 开始安装
  2. 显示这个界面即安装成功
  1. 下次使用,直接搜索管理工具,然后打开IIS
  2. 管理界面

搭建网站

  1. 在C盘创建文件夹www
  2. 进入IIS–>网站–>添加网站——>将物理路径改为新建的文件夹(www)的路径,并分配一个8080端口。(默认的网站是80端口,已经被占用)
  1. 然后将新建的网站的默认文档删除,在添加想要显示的页面作为默认文档
  2. 直接访问会报错:
    HTTP 错误 403.14 - Forbidden
  1. 主页-双击目录浏览-启用
  2. 成功打开


vulhub靶场的搭建

相关推荐

或者这些Joplin插件也可以帮助你的笔记应用再一次强大

写在前面距离上次分享《搭建私有全平台多端同步笔记,群晖NAS自建JoplinServer服务》已过去一段时间,大家是否开始使用起来了呢?如果你和我一样已经使用过Joplin有一段时间了,那或许你也会...

Three.JS教程4 threejs中的辅助类

一、辅助类简介Three.js提供了一些辅助类(Helpers)以帮助我们更容易地调试、可视化场景中的元素。ArrowHelepr:创建箭头辅助器;AxisHelper:创建坐标轴辅助器;BoxH...

第2章 还记得点、线、面吗(二)(第二章还能敲钟吗)

glbgltf模型(webvrmodel)-gltf模型下载定制,glb模型下载定制,三维项目电商网站在线三维展示,usdz格式,vr模型网,网页VR模型下载,三维模型下载,webgl网页模型下载我...

如何检查Linux系统硬件信息?从CPU到显卡,一网打尽!

你可能会问:“我为什么要关心硬件信息?”答案很简单:硬件是Linux系统的根基,了解它可以帮你解决很多实际问题。比如:性能调优:知道CPU核心数和内存大小,才能更好地调整程序运行参数。故障排查:系统卡...

SpriteJS:图形库造轮子的那些事儿

从2017年到2020年,我花了大约4年的时间,从零到一,实现了一个可切换WebGL和Canvas2D渲染的,跨平台支持浏览器、SSR、小程序,基于DOM结构和支持响应式的,高...

平时积累的FPGA知识点(6)(fpga经典应用100例)

平时在FPGA群聊等积累的FPGA知识点,第六期:1万兆网接口,发三十万包,会出现掉几包的情况,为什么?原因:没做时钟约束,万兆网接口的实现,本质上都是高速serdes,用IP的话,IP会自带约束。...

芯片逻辑调度框架设计 都需要那些那些软件工具

设计芯片逻辑调度框架通常需要使用以下软件工具:1.逻辑设计工具:例如Vivado、Quartus、SynopsysDesignCompiler等,用于设计和实现逻辑电路。2.仿真工具:例如Mo...

ZYNQ与DSP之间EMIF16通信(正点原子领航者zynq之fpga开发指南v3)

本文主要介绍说明XQ6657Z35-EVM高速数据处理评估板ZYNQ与DSP之间EMIF16通信的功能、使用步骤以及各个例程的运行效果。[基于TIKeyStone架构C6000系列TMS320C6...

好课推荐:从零开始大战FPGA(从零开始的冒险4399)

从零开始大战FPGA引子:本课程为“从零开始大战FPGA”系列课程的基础篇。课程通俗易懂、逻辑性强、示例丰富,课程中尤其强调在设计过程中对“时序”和“逻辑”的把控,以及硬件描述语言与硬件电路相对应的“...

业界第一个真正意义上开源100 Gbps NIC Corundum介绍

来源:内容由「网络交换FPGA」编译自「FCCM2020」,谢谢。FCCM2020在5月4日开始线上举行,对外免费。我们有幸聆听了其中一个有关100G开源NIC的介绍,我们对该文章进行了翻译,并对其中...

高层次综合:解锁FPGA广阔应用的最后一块拼图

我们为什么需要高层次综合高层次综合(High-levelSynthesis)简称HLS,指的是将高层次语言描述的逻辑结构,自动转换成低抽象级语言描述的电路模型的过程。所谓的高层次语言,包括C、C++...

Xilinx文档编号及其内容索引(部分)

Xilinx文档的数量非常多。即使全职从事FPGA相关工作,没有几年时间不可能对器件特性、应用、注意事项等等有较为全面的了解。本文记录了我自使用Xilinx系列FPGA以来或精读、或翻阅、或查询过的文...

Xilinx Vivado联合Modelsim软件仿真

引言:Xilinx公司Vivado开发软件自带仿真工具,可以实现一般性能的FPGA软件仿真测试,其测试执行效率以及性能都不如第三方专用仿真软件Modelsim强。本文我们介绍下如何进行Vivado20...

体育动画直播是怎么做出来的?从数据到虚拟赛场的科技魔法!

你是否见过这样的比赛直播?没有真实球员,却能看梅西带球突破?足球比赛变成动画版,但数据100%真实?电竞比赛用虚拟形象直播,选手操作实时同步?这就是体育动画直播——一种融合实时数据、游戏引擎和AI的...

Dialogue between CPC and political parties of neighboring countries held in Beijing

BEIJING,May26(Xinhua)--TheCommunistPartyofChina(CPC)inDialoguewithPoliticalPartiesof...