1. 服务器安全风险
1)不必要的访问

-
HTTP与HTTPS区别:HTTPS采用加密协议传输数据,能保证传输过程的安全性;HTTP则没有加密功能
-
证书认证机制:HTTPS通过第三方授权机构颁发证书验证网站合法性,浏览器会提示证书异常(如"无视风险继续访问"选项)
-
访问控制原则:应关闭不必要的服务端口,如仅提供HTTP服务时应关闭HTTPS端口
2)外网发起IP或端口扫描
-
扫描特征:
-
IP扫描:按网段顺序扫描(如.1到.254)
-
端口扫描:集中探测常见端口(如SSH的22端口、RDP的3389端口)
-
-
防御手段:
-
防火墙设置流量阈值
-
识别扫描流量的规律性特征(短时间内大量数据包)
-
-
典型案例:勒索病毒常利用管理员暴露的远程管理端口+弱密码组合入侵
3)漏洞攻击
-
攻击特点:直接针对操作系统漏洞(如永恒之蓝漏洞)
-
防御系统:
-
入侵防御系统(IPS)通过漏洞特征库比对
-
需串联部署在网络边界
-
-
风险成因:服务器服务直接暴露在公网,攻击者可通过IP+端口直接连接
4)根据软件版本的已知漏洞进行攻击
-
常见组件:
-
数据库(存储用户数据)
-
中间件(处理HTTP请求,如Apache、IIS)
-
-
攻击类型:
-
SQL注入(通过恶意查询语句获取非授权数据)
-
XSS跨站脚本攻击
-
CSRF跨站请求伪造
-
-
防御方案:Web应用防火墙(WAF)可拦截恶意请求(如示例中的SQL注入拦截页面)
5)网站弱密码风险
-
管理措施:
-
强制密码复杂度(长度、大小写、特殊字符)
-
定期更换密码策略
-
-
技术局限:安全软件无法强制修改密码,需依赖管理制度
6)网站被篡改风险

-
危害性:导致企业声誉和经济损失(如官网被挂马案例)
-
防护技术:专用网页防篡改系统
-
检测优势:服务器连接特征明显(只应存在外到内的访问)
2. DOS攻击检测和防御技术
1)例:UDP洪水攻击
-
攻击原理:利用UDP协议无连接特性,通过僵尸网络发送海量伪造数据包
-
攻击规模:
-
峰值流量达7.3Tbps(相当于每秒传输9300部高清电影)
-
45秒内传输37.4TB数据
-
每秒处理48亿个数据包
-
-
技术特点:
-
攻击门槛低但效果显著
-
正常用户流量在攻击期间完全无法接入
-
即使防火墙能识别,带宽也会被完全占用
-
2)DOS攻击现状
-
行业占比:
-
在所有网络攻击中发生频率和流量规模均排名第一
-
占全部网络攻击的显著比例
-
-
典型案例:
-
2016年DynDNS攻击导致BBC、Twitter等网站瘫痪24小时
-
2025年Cloudflare抵御7.3Tbps攻击创纪录
-
-
发展趋势:
-
从简单SSDP/NTP反射攻击发展到混合型攻击(HTTP代理+僵尸网络)
-
攻击者可以"心情不爽就打",实施成本极低
-
3)DOS攻击的目的

-
核心目标:破坏数据的可用性
-
具体手段:
-
带宽消耗:用垃圾流量占满网络通道
-
资源耗尽:迫使服务器处理无效请求
-
服务中断:通过错误数据包引发系统宕机
-
-
攻击效果:
-
使合法用户无法获得正常服务
-
即使部分防御生效,服务质量仍会严重下降
-
-
单位换算:
-
1Tbps=1024Gbps=1,048,576Mbps
-
普通千兆网络(1Gbps)仅为攻击流量的0.013%
-
4)DOS类型

-
UDP洪水攻击: 攻击者通过发送大量UDP协议数据包占据服务端带宽,堵塞线路使服务端无法正常提供服务。
-
SYN洪水攻击: 攻击者利用TCP三次握手特性,大量发起请求包占用服务端资源,导致服务器资源耗尽无法提供服务。
-
ICMP洪水攻击: 基于ICMP协议的攻击方式,典型代表如大包ping攻击,由于ICMP协议直接由操作系统内核处理,可构造畸形数据包实施攻击。
-
TCP洪水攻击
-
攻击原理
-
资源消耗机制: TCP连接会持续消耗服务器读写资源,当CPU/内存资源占满后,操作系统运行会变得不流畅甚至崩溃。
-
温度影响: 设备温度升高会导致存储在CPU/内存的数据可能发生改变,高温触发降频机制(表现为"掉帧"现象)。
-
-
防御措施
-
代理功能:
-
触发条件: 当一次性请求超过阈值(如10个)时激活
-
工作原理: 防火墙伪装成服务器与客户端完成握手,判断是否为持续攻击
-
后续处理: 确认正常请求后转发给真实服务器,持续攻击则丢弃
-
-
丢弃功能:
-
二级阈值: 更高请求数量阈值(如20-30个)
-
执行逻辑: 超过该阈值直接丢弃请求,压力转移至防火墙
-
-
-
特殊攻击变种
-
慢速攻击:
-
特征: 以低频(如几秒一次)建立TCP连接
-
手法: 发送超长内容但分段缓慢传输(如每次1KB)
-
效果: 连接数缓慢累积最终耗尽服务器资源
-
-
信息攻击:
-
实施方式: 持续发送TCP报文占用服务器资源
-
结果: 导致服务器崩溃或服务不可用
-
-
-
-
配置注意事项
-
正则匹配规则: 防火墙规则中的域名匹配需完全一致(如".chynet.net"与"chynet.net"视为不同)
-
性能优化: 实验环境中可移除二层交换机减轻负担,直接连接防火墙
-
版本兼容性: 不同年份防火墙版本功能基本一致,主要差异在性能而非安全强度
-
3. IPS入侵检测和防御技术
1)IDS/IPS介绍
-
IDS的功能与局限性

-
基本功能:入侵检测系统(IDS)对网络/系统运行状态进行监视,主要发现攻击企图、攻击行为或攻击结果。
-
关键局限:不具备拦截功能,仅提供检测和记录能力,部署模式为旁路镜像模式。
-
典型应用:适用于已有安全设备的网络环境,作为流量检查的补充设备,如学校内网对进出流量做安全检查。
-
IPS的功能与优势
-
核心能力:入侵防御系统(IPS)在IDS基础上增加实时阻断功能,可主动阻止攻击行为。
-
部署特点:支持串联(路由/透明模式)和并联部署,故障时可能影响网络连通性。
-
性能考量:开启IPS功能会使防火墙吞吐量显著下降(示例中从18Gbps降至2.6Gbps)。
-
-
IDS与IPS的应用场景
-
IDS适用场景:
-
已有防火墙等安全设备的基础网络
-
仅需流量监控分析的场景(如合规审计)
-
大型网络中的辅助监测设备
-
-
IPS部署建议:
-
网络边界关键节点
-
需要实时阻断攻击的敏感区域
-
与防火墙形成纵深防御
-
-
-
防火墙与IDS/IPS的性能影响
-
功能开销:
-
基础防火墙功能平均吞吐15Gbps
-
开启IPS后降至2.6Gbps
-
SSL代理等深度检测功能性能损耗更大
-
-
配置原则:
-
按需开启安全功能
-
大型网络建议多设备分工(如防火墙+专用IPS)
-
根据员工规模计算设备选型
-
-
-
安全设备的部署策略
-
典型组合:
-
防火墙(基础防护)
-
IPS(实时阻断)
-
IDS(流量审计)
-
VPN设备(远程接入)
-
蜜罐(攻击诱捕)
-
-
案例参考:某职业技术学院部署6类安全设备满足等保要求
-
-
国内外设备性能标注的差异
-
国际品牌:
-
Fortinet等厂商参数为实测下限值
-
标注吞吐量可100%达到
-
-
国内产品:
-
头部厂商(华为/华三/深信服)参数可靠
-
部分小厂存在虚标现象
-
建议查看第三方测试报告
-
-
2)IDS/IPS对比

-
工作原理:
-
IDS:特征识别+记录审计
-
IPS:特征识别+实时丢弃
-
-
部署差异:
-
IDS仅支持旁路镜像
-
IPS支持串联/并联
-
-
安全特性:
-
IDS响应具有滞后性
-
IPS实现实时阻断
-
-
攻击影响:
-
IDS不阻止攻击到达目标
-
IPS可阻断攻击数据
-
3)IPS功能
-
IPS设备基础
-
IPS定义与功能
-
核心功能:IPS(Intrusion Prevention System)是网络安全设备,通过分析网络流量实时检测和阻断入侵行为,保护企业信息系统免受缓冲区溢出攻击、木马、蠕虫等威胁。
-
工作范围:能够分析从网络层到应用层的所有流量内容,检测流量是否正常、是否包含病毒或漏洞利用代码。
-
防御机制:通过特征库比对识别已知攻击,同时具备异常检测能力发现未知威胁。
-
-
IPS检测流量方式:签名检测
-
特征库原理:使用本地特征库比对流量,包含攻击模式和漏洞利用特征,类似病毒定义库。
-
识别能力:可精确识别已知恶意代码和对特定漏洞的攻击手段,如序列化/反序列化攻击、URL参数注入等。
-
数据库更新:需要定期更新特征库以应对新出现的攻击变种。
-
-
IPS检测流量方式:异常检测
-
检测原理:通过分析流量模式识别异常活动,如短时间内大量邮件发送、异常代码提交等。
-
典型场景:
-
正常用户访问:简单请求-响应模式
-
攻击行为:请求中包含可执行代码或异常参数
-
-
误报问题:存在误判可能(如财务批量发工资邮件),需要人工添加例外规则到白名单。
-
检测维度:包括用户提交参数分析和用户行为模式分析两个层面。
-
-
IPS检测流量方式:漏洞利用检测
-
检测机制:通过检查流量中的特定行为模式识别漏洞利用尝试。
-
技术基础:依赖签名库中的攻击模式特征,与签名检测协同工作。
-
-
-
IPS常见入侵手段
-
蠕虫病毒的扫描与猜测功能

-
内网扫描:感染终端后自动扫描局域网设备,探测开放端口和服务。
-
凭证攻击:对在线设备进行密码/账号猜测(如简单密码"123456"易被破解)。
-
传播基础:利用网络共享协议(如SMB)作为传播途径。
-
蠕虫病毒的感染与传播途径
-
感染方式:
-
利用已知漏洞感染内网主机
-
自动安装后门程序
-
通过ActiveX控件传播
-
-
传播媒介:
-
恶意邮件附件
-
网络共享协议(FTP/SMB)
-
历史媒介变化:从光盘→U盘→网络传播演进
-
-
-
蠕虫病毒的发作表现与后果
-
破坏形式:
-
删除关键文件(如Apache服务文件)
-
修改注册表和服务配置
-
卸载网卡驱动导致网络瘫痪
-
-
恢复难度:服务器感染后难以彻底清除,无备份时可能需重装系统。
-
-
蠕虫式勒索病毒案例:WannaCry

-
事件背景:2017年利用NSA泄露的"永恒之蓝"工具,针对Windows SMB漏洞(MS17-010)。
-
传播范围:影响英国、俄罗斯、欧洲多国及中国高校、企业和政府机构。
-
攻击特点:结合蠕虫传播能力与勒索病毒特性,要求支付赎金解密文件。
-
-
永恒之蓝百度百科
-
漏洞本质:利用Windows SMB协议的文件共享服务漏洞获取系统最高权限。
-
时间节点:2017年4月14日由Shadow Brokers黑客组织公开攻击工具。
-
衍生攻击:5月12日出现WannaCry勒索病毒变种,造成全球性网络安全事件。
-
-
SMB协议与永恒之蓝漏洞
-
协议定义: SMB(Server Message Block)是一种网络协议,用于在客户端和服务器之间共享文件和打印机。最初由IBM于1983年发布,后在微软支持下发展为广泛使用的文件共享协议。
-
功能特性:
-
允许计算机通过局域网(LAN)在远程主机上读写文件
-
可通过共享文件夹进行访问
-
在Windows 10/11中可通过控制面板启用
-
-
安全建议: 应使用较新版本(SMB2或SMB3)而非过时的SMB1以提高安全性
-
永恒之蓝攻击事件
-
事件背景:
-
2017年全球性勒索软件攻击事件
-
主要影响欧洲国家,中国跨境企业也受波及
-
当时国内新闻传播尚不发达,事件报道有限
-
-
攻击原理:
-
利用NSA泄露的"永恒之蓝"攻击程序改造
-
基于445端口传播扩散
-
利用SMB漏洞MS17-010(微软已于2017年3月发布补丁)
-
-
防范措施:
-
及时安装MS17-010补丁
-
避免打开可疑附件(.doc/.rtf等)
-
修改内网相同账号密码
-
使用专用漏洞修复工具
-
-
-
服务器常见攻击手段
-
主要类型:
-
蠕虫病毒: 通过端口扫描、自动安装程序等方式传播
-
勒索软件: 针对服务器更有效(个人设备不太适用)
-
-
防御机制:
-
资源监控: CPU/GPU占用率过高时自动报警
-
自动化运维: 预设白名单进程,异常进程自动终止
-
运维人员通常具备较深网络知识,增加攻击难度
-
-
移动端威胁:
-
主要针对安卓系统
-
木马和间谍软件是常见形式
-
-
-
密码破解技术
-
密码来源:
-
通用密码: admin/123456等常见组合,适用广但成功率低
-
规则密码: 基于目标个人信息生成的特定组合,针对性强
-
-
生成方法:
-
收集目标身份信息
-
进行排列组合(添加大小写、特殊字符等)
-
使用专业工具批量生成(如GitHub上的密码字典生成器)
-
-
工具特性:
-
支持自定义字符和导入文本
-
可预览生成结果
-
本地处理保障安全性
-
-
-
渗透测试辅助工具
-
信息收集渠道:
-
天眼查(企业/法人信息)
-
reg007(注册信息查询)
-
-
安全检测工具:
-
VirusTotal(在线病毒查杀)
-
腾讯哈勃分析系统
-
virscan(木马检测)
-
阿里云Webshell检测平台
-
-
技术资源:
-
Web安全相关书籍
-
Kali Linux渗透测试指南
-
Python安全编程资料
-
-
-
-
利用个人信息生成密码字典论坛
-
生成原理:通过输入目标个人信息(如姓名简拼/全拼、手机号、出生日期、邮箱前缀等)及其亲密关系人信息(伴侣/家人姓名等),自动组合生成潜在密码组合
-
常见组合方式:
-
姓名拼音+身份证后缀
-
电话号码+姓名拼音
-
历史密码+特殊数字(如纪念日)
-
伴侣姓名简拼+出生年份
-
-
有效性说明:大多数用户密码存在规律性,此类方法对约80%的常规密码有效(除完全随机数学组合外)
-
核心字段:
-
基础信息:姓名全拼/简拼、英文名、手机号
-
关键日期:出生日期、纪念日
-
社交关联:QQ号、伴侣/家人姓名
-
密码特征:历史密码、特殊数字(如门牌号)
-
-
-
口令暴力破解
-
攻击方法分类

-
字典攻击:
-
实现方式:使用预编译的常用密码文本文件(含数万至百万级密码组合)
-
数据来源:通过数据泄露、网络爬取等手段收集的真实用户密码
-
特点:成功率取决于字典质量,对弱密码特别有效
-
-
规则攻击:
-
破解逻辑:结合目标个人信息(生日、电话等)构建特定规则组合
-
典型规则:
-
姓名+年份变体(如"zhangsan2023")
-
日期反转("19980201"→"10208991")
-
键盘相邻键替换("password"→"p@ssw0rd")
-
-
-
防御措施
-
基础防护:
-
登录次数限制(如5次错误锁定)
-
密码复杂度要求(至少8位含大小写+特殊字符)
-
-
高级防护:
-
多因素认证(MFA):短信/邮箱验证码、生物识别
-
行为验证:异地登录检测、设备指纹识别
-
动态密码:OTP一次性密码、硬件令牌
-
-
技术原理:
-
深度包检测(DPI):分析应用层数据内容
-
特征库比对:匹配已知攻击模式(如高频密码尝试)
-
实时阻断:对恶意流量进行丢弃或重置连接
-
-
-
-
IPS防护原理
-
IPS的基本工作原理
-

-
-
-
深度检测机制:通过对数据包应用层数据进行威胁特征检查,与规则库进行比对,匹配则拒绝数据包
-
处理流程:固定按照规则匹配工作,匹配上就拒绝,匹配不上则放行
-
防护范围:既能保护客户端也能保护服务器,但两者的防护内容存在差异
-
-
IPS的保护对象与区别
-
客户端防护:
-
重点:主要保护客户端不涉及本身软件漏洞
-
系统类型:针对个人版、家庭版、企业版等终端系统
-
-
服务器防护:
-
扩展保护:除漏洞外还包括攻击行为防御(如暴力破解)
-
系统特点:使用服务器专用版本操作系统和软件
-
-
天然防护差异:终端很少安装Apache、数据库等服务,即使安装也因使用方式不同而降低风险
-
-
IPS的规则分类
-
规则差异性:
-
客户端和服务器使用完全不同的规则库
-
Windows Server与Windows 10/11的漏洞利用方式不同,规则不可混用
-
-
通用规则:恶意代码检测规则对客户端和服务器通用
-
-
IPS保护的方向与区域
-
区域定义原则:
-
源区域始终是数据连接发起的区域
-
方向配置错误会导致规则完全失效
-
-
具体配置:
-
客户端保护:区域配置为客户端所在内网区域
-
服务器保护:区域配置为外网区域
-
-
会话特征:
-
终端会话第一个包永远从内网发往外网
-
服务器会话第一个包永远从外网发往内网
-
-
-
IPS与防火墙的联动封锁
-
联动机制:
-
发现高危攻击后可通知防火墙封禁源IP
-
有效降低入侵强度,增强内网安全
-
-
实际案例:
-
频繁Ping测试可能导致公网IP被服务商封禁
-
云服务器遭受攻击时会收到安全警报通知
-
-
-
IPS误判的处理方法
-
处置方式:
-
将误判项从黑名单中移除
-
将流量添加为例外规则(不再检查)
-
-
操作特点:
-
不同厂商设备操作界面可能不同
-
核心原理都是解除错误拦截
-
-
-
-
误判处置

-
-
日志查询:
-
可按时间、区域、IP、漏洞类型等多条件筛选
-
示例记录包含Apache Struts漏洞等具体案例
-
-
例外添加:
-
直接通过日志界面"添加例外"功能操作
-
支持按特征ID、IP、端口等维度设置例外
-
-
-
注意事项
-
关键配置:
-
客户端与服务器保护的源区域绝对不能配置反
-
客户端漏洞规则与服务器漏洞规则不可混用
-
-
典型错误:
-
Windows Server规则误用于Windows 10终端
-
将服务器保护区域错误配置为内网区域
-
-
4. WAF定义
1)OWASP组织背景
-
性质: 开放式Web应用程序安全项目(OWASP),是一个非盈利性国际组织
-
主要工作: 定期发布Web应用安全风险Top 10清单,为开发者提供安全基准
-
更新周期: 非固定年度更新(如2017→2021→2025),每次更新会调整风险排名并新增少量条目
2)OWASP Top 10核心内容

-
长期存在风险:
-
注入攻击: 连续多年位居榜首(2007-2017)
-
XSS攻击: 始终位列前三的跨站脚本漏洞
-
失效访问控制: 自2003/2004版持续存在
-
-
新增风险:
-
A7: 攻击检测与防护不足(2017新增)
-
A10: 未受保护的API(2017新增)
-
-
典型防御盲区:
-
安全日志缺陷: 包括未记录、记录不全或被恶意删除
-
组件漏洞: 使用含未知漏洞的第三方组件
-
3)黑客攻击特征
-
入侵后操作:
-
日志清除: 恶意代码首要动作就是删除日志记录
-
持续访问: 利用零日漏洞建立持久化通道
-
-
防御难点:
-
漏洞不对称: 黑客掌握的漏洞可能尚未被厂商发现
-
修复滞后性: 即使踢出入侵者,未修补的漏洞仍会导致再次入侵
-
4)WAF防护原理
-
防护对象: 主要针对服务器端的Web应用漏洞
-
防护时机:
-
渗透测试前: 需先识别当前存在的威胁类型
-
常规防御: 参考OWASP Top 10等权威威胁清单
-
-
防御重点: 注入、XSS、CSRF等长期高危漏洞的实时检测与拦截
5. WAF常见攻击手段
1)WAF常见攻击手段概述

-
WAF定义: Web Application Firewall(Web应用防火墙),主要用于保护Web服务器不受攻击,防止软件服务中断或被远程控制。
-
常见攻击类型:
-
SQL注入
-
XSS攻击
-
网页木马
-
网站扫描
-
WEBSHELL
-
跨站请求伪造
-
系统命令注入
-
文件包含攻击
-
目录遍历攻击
-
信息泄漏攻击
-
2)OWASP与网络安全
-
组织性质: 全球公认的非营利组织,致力于提高软件安全性,提供开源工具、资源和教育材料。
-
核心贡献:
-
维护OWASP Top 10清单,列出最关键的Web应用安全风险
-
开发开源项目如Juice Shop(用于培训的不安全Web应用)和Dependency-Check(识别漏洞依赖项的工具)
-
-
最新Top 10风险:
-
访问控制失效
-
注入攻击
-
不安全设计
-
服务端请求伪造(SSRF)
......
-
6. SQL注入

1)基本概念
-
攻击原理: 将SQL命令插入到用户请求中,欺骗服务器执行恶意SQL命令。
-
典型场景: 在登录页面等用户输入区域,攻击者插入SQL语句而非正常输入。
-
数据库操作关键词:
-
查询:SELECT
-
删除:DELETE
-
更新:UPDATE
-
插入:INSERT INTO
-
创建:CREATE
-
2)攻击特征
-
弱特征: 两个SQL关键词组合,如SELECT和FROM
-
强特征: 三个及以上SQL关键词组合,如INSERT INTO VALUES
-
流量特征:
-
包含SQL命令的请求数据
-
可能对关键词进行大小写变换或编码处理
-
攻击数据流具有固定模式
-
3)防御识别
-
识别依据:
-
正常用户请求不应包含SQL关键词
-
关键词出现位置异常(如非搜索框区域)
-
请求参数中包含数据库操作语句
-
-
示例攻击:
-
在URL路径中添加恶意查询语句,如查找管理员账号密码的表
-
通过工具自动化注入,产生特征明显的流量
-
4)跨站请求伪造(CSRF)
-
攻击原理: 攻击者利用用户已认证的身份向服务器发送请求
-
典型场景:
-
用户登录银行网站后,访问恶意网站
-
恶意网站利用用户会话发起转账等操作
-
-
防御要点:
-
验证请求来源
-
使用一次性令牌
-
关键操作需二次认证
-
7. CSRF
1)CSRF攻击概述

-
本质:跨站请求伪造攻击,利用用户已认证的身份执行非预期操作
-
攻击特征:请求来源合法但操作非用户本意,如自动转账、修改信息等
-
执行条件:需要用户已登录目标网站且浏览器保持会话状态
2)CSRF攻击场景与危害
-
典型场景:
-
以用户名义发送邮件/消息
-
盗取账号或添加系统管理员
-
商品购买和货币转账(如银行转账)
-
修改用户隐私设置或个人信息
-
-
危害特点:攻击者无需获取用户凭证,利用浏览器自动携带的认证信息
3)CSRF防御策略
-
二次验证机制:
-
关键操作需多重认证(密码/人脸识别/短信验证码)
-
防御原理:中断非用户主动发起的操作流程
-
-
服务端防御:
-
校验请求来源合法性
-
关键操作使用POST而非GET方法
-
添加随机Token验证
-
4)Referer字段的作用
-
定义:HTTP请求头中包含当前请求页面的来源地址
-
核心功能:
-
访问溯源:识别用户通过哪个页面跳转而来
-
防盗链:防止外部网站直接链接资源
-
流量分析:统计各渠道的访问来源
-
安全防护:辅助防御CSRF攻击
-
5)利用Referer防止CSRF攻击
-
白名单机制:
-
仅允许信任域名发起的请求(如官网域名)
-
合作伙伴域名需人工审核添加
-
-
黑名单机制:
-
拦截已知恶意来源域名
-
过滤非常规跳转路径
-
-
混合策略:
-
关键操作同时验证Referer和CSRF Token
-
结合WAF规则进行动态防护
-
-
注意事项:
-
需处理Referer为空的情况(浏览器隐私模式)
-
不能作为唯一防护手段,需配合其他措施
-
8. 信息泄露攻击
1)信息泄露的定义与常见类型

-
定义:由于未正确处理特殊文件或路径,导致Web服务器敏感信息(如用户名、密码、源代码、服务器配置等)被非法获取的安全漏洞。
-
常见类型:
-
应用错误信息泄露:系统报错时暴露敏感信息
-
备份文件泄露:如.bak文件未删除导致源码泄露
-
缺省页面泄露:服务器默认页面包含系统版本、路径等关键信息(如Apache初始页面)
-
敏感文件泄露:如passwd等系统文件被直接访问
-
目录信息泄露:通过目录遍历获取服务器文件结构
-
2)防止信息泄露的方法
-
错误页面替代:用定制化页面(如公益页面)替代系统默认错误页面,避免暴露技术细节
-
WAF配置:通过Web应用防火墙拦截敏感信息请求
-
代码层面防护:在脚本中捕获异常并跳转到安全页面
-
服务器加固:关闭默认页面、删除测试文件、严格设置文件权限
3)Referer字段的作用与安全性
-
核心功能:
-
来源识别:服务器可追踪用户访问路径
-
防盗链:防止第三方网站直接引用资源
-
统计分析:用于流量来源分析
-
CSRF防护:辅助验证请求合法性
-
-
安全风险:可能泄露用户浏览历史,需配合其他安全措施使用
4)通过替代页面防止信息泄露
-
实现方式:
-
用友好界面替代技术错误页面(如腾讯新闻下载页)
-
确保替代页面不包含任何服务器环境信息
-
-
优势:彻底阻断黑客通过错误信息收集攻击线索的途径
5)服务器配置与代码防御策略
-
分层防护:
-
基础设施层:通过WAF进行请求过滤
-
应用层:代码中进行异常处理和页面跳转
-
运维层:定期检查服务器配置和文件权限
-
-
防御原则:任何情况下服务器报错都不应返回原始技术信息
9. 误判处置
5)误判处置方法

-
处理流程:
-
在WEB应用防护模块查询误判日志
-
对特定URL或参数添加排除规则
-
定期审查排除列表安全性
-
-
管理要求:卸载客户端需经过严格身份验证


-
处置方法:
-
添加例外:在日志查询中将误判请求加入白名单
-
参数排除:针对特定参数跳过安全检查
-
-
注意事项:
-
需严格审核例外规则,避免引入安全漏洞
-
支持后期编辑和取消排除操作
-
10. 网页防篡改技术
1)文件监控功能
-
实现原理:
-
在服务器安装监控客户端软件
-
实时检测网站目录下的文件变更
-
仅允许授权进程修改网页内容
-
-
日志记录:对非法修改尝试生成详细审计日志
2)二次认证功能
-
认证方式:
-
手机短信验证码
-
邮箱验证链接
-
动态令牌(如网易将军令)
-
银行U盾等硬件设备
-
-
安全等级:在基础账号密码认证基础上增加额外验证层
3)防篡改客户端的安装与设置

-
部署要求:
-
需安装对应操作系统版本的客户端
-
需与防火墙策略同步后才能生效
-
策略生效后即使防火墙离线仍保持防护
-
4)防篡改技术的注意事项
-
生效范围:
-
仅防护客户端安装后的新连接
-
已有Webshell需手动清除
-
-
特殊机制:
-
Linux系统的bypass机制(内存超阈值时暂停防护)
-
可通过修改配置阈值或使用云服务器规避
-

1849

被折叠的 条评论
为什么被折叠?



