監(jiān)理公司管理系統(tǒng) | 工程企業(yè)管理系統(tǒng) | OA系統(tǒng) | ERP系統(tǒng) | 造價咨詢管理系統(tǒng) | 工程設計管理系統(tǒng) | 甲方項目管理系統(tǒng) | 簽約案例 | 客戶案例 | 在線試用
X 關閉

從黑客的身份來說香港服務器的安全

申請免費試用、咨詢電話:400-8352-114

  導語:網(wǎng)站的被掛黑鏈;網(wǎng)站數(shù)據(jù)庫被破壞或者盜取;服務器被淪為肉雞等。這些都是被黑客給入侵了,每天都有無數(shù)的服務器被入侵,無數(shù)個網(wǎng)站程序被盜取。

  這些關鍵原因就是他們的服務器安全基本配置沒做好,那么小編今天就以黑客的身份來說香港服務器的安全。主要是從三大權(quán)限設置來解說的:下載權(quán)限;上傳權(quán)限;

  注入權(quán)限。

  一、防止數(shù)據(jù)庫被非法下載

  由于程序出錯暴出了網(wǎng)站數(shù)據(jù)庫的路徑,那么怎么防止這種情況的發(fā)生呢?我們可以添加mdb的擴展映射。

  打開IIS添加一個MDB的映射,讓mdb解析成其他下載不了的文件:“IIS屬性”—“主目錄”—“配置”—“映射”—“應用程序擴展”里面添加.mdb文件應用解析,

  至于用于解析它的文件大家可以自己進行選擇,只要訪問數(shù)據(jù)庫文件出現(xiàn)無法訪問就可以了。

  這樣做的好處是:

  1.只是要是mdb后綴格式的數(shù)據(jù)庫文件就肯定下載不了;

  2對服務器上所有的mdb文件都起作用,對于虛擬主機管理員很有用處。

  二、防止上傳

  對付上傳,我們可以總結(jié)為:可以上傳的目錄不給執(zhí)行權(quán)限;可以執(zhí)行的目錄不給上傳權(quán)限。Web程序是通過IIS用戶運行的,我們只要給IIS用戶一個特定的上傳目

  錄有寫入權(quán)限,然后又把這個目錄的腳本執(zhí)行權(quán)限去掉,就可以防止入侵者通過上傳獲得webshell了。

  配置方法:首先在IIS的web目錄中,打開權(quán)限選項卡、只給IIS用戶讀取和列出目錄權(quán)限,然后進入上傳文件保存和存放數(shù)據(jù)庫的目錄,給IIS用戶加上寫入權(quán)限,最后在

  這兩個目錄的“屬性”—“執(zhí)行權(quán)限”選項把“純腳本”改為“無”即可。見下圖

  最后提醒一點,在你設置以上權(quán)限的時候,一定要注意到設置好父目錄的繼承。避免所做的設置白費。

  三、MSSQL注入

  一般來說可以使用DB_OWNER權(quán)限帳戶連接數(shù)據(jù)庫,如果可以正常運行,使用public用戶最安全的。設置成dbo權(quán)限連接數(shù)據(jù)庫之后,入侵者基本就只能通過猜解用戶名和

  密碼或者是差異備份來獲得webshell了,

  對于猜解用戶名和密碼,我們可以通過加密和修改管理后臺的默認登陸地址來防御。

  對于差異備份,我們知道它的條件是有備份的權(quán)限,并且要知道web的目錄。尋找web目錄我們說通常是通過遍歷目錄進行尋找或者直接讀取注冊表來實現(xiàn)。

  無論這兩個方法的哪一種,都用到了xp_regread和xp_dirtree兩個擴展存儲過程,我們只需要刪除這兩個擴展存儲就可以了,當然也可以把對應的dll文件也一起刪除。

  但是如果是由于程序出錯自己暴出了web目錄,就沒有辦法了。一般的服務器都可以設置,

  即使是程序錯誤,也只是顯示錯誤指令,不會顯示錯誤的路徑的

  現(xiàn)在百度搜索引擎也推出了自動檢測網(wǎng)站是否安全的功能,例如就知道網(wǎng)站是否被入侵等等,他可以檢測網(wǎng)站的安全級別,如漏洞檢測,惡意代碼檢測,被篡改檢測,欺詐內(nèi)容檢測。所以關注香港服務器的安全問題還是非常重要的。

  本文出自廣深互聯(lián):http://www.99idc.cn/style/info/shownews.asp?id=949

  喜歡本文或覺得本文對您有幫助,請分享給您的朋友 ^_^

發(fā)布:2007-04-07 17:20    編輯:泛普軟件 · xiaona    [打印此頁]    [關閉]
相關文章:
南昌OA系統(tǒng)
聯(lián)系方式

成都公司:成都市成華區(qū)建設南路160號1層9號

重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務大廈18樓

咨詢:400-8352-114

加微信,免費獲取試用系統(tǒng)

QQ在線咨詢

泛普南昌網(wǎng)站建設公司其他應用

南昌OA軟件 南昌OA新聞動態(tài) 南昌OA信息化 南昌OA快博 南昌OA行業(yè)資訊 南昌軟件開發(fā)公司 南昌門禁系統(tǒng) 南昌物業(yè)管理軟件 南昌倉庫管理軟件 南昌餐飲管理軟件 南昌網(wǎng)站建設公司