服务器安全检测和防御技术

1. 服务器安全风险 
1)不必要的访问 
  • HTTP与HTTPS区别:HTTPS采用加密协议传输数据,能保证传输过程的安全性;HTTP则没有加密功能

  • 证书认证机制:HTTPS通过第三方授权机构颁发证书验证网站合法性,浏览器会提示证书异常(如"无视风险继续访问"选项)

  • 访问控制原则:应关闭不必要的服务端口,如仅提供HTTP服务时应关闭HTTPS端口

2)外网发起IP或端口扫描
  • 扫描特征:

    • IP扫描:按网段顺序扫描(如.1到.254)

    • 端口扫描:集中探测常见端口(如SSH的22端口、RDP的3389端口)

  • 防御手段:

    • 防火墙设置流量阈值

    • 识别扫描流量的规律性特征(短时间内大量数据包)

  • 典型案例:勒索病毒常利用管理员暴露的远程管理端口+弱密码组合入侵

3)漏洞攻击 
  • 攻击特点:直接针对操作系统漏洞(如永恒之蓝漏洞)

  • 防御系统:

    • 入侵防御系统(IPS)通过漏洞特征库比对

    • 需串联部署在网络边界

  • 风险成因:服务器服务直接暴露在公网,攻击者可通过IP+端口直接连接

4)根据软件版本的已知漏洞进行攻击
  • 常见组件:

    • 数据库(存储用户数据)

    • 中间件(处理HTTP请求,如Apache、IIS)

  • 攻击类型:

    • SQL注入(通过恶意查询语句获取非授权数据)

    • XSS跨站脚本攻击

    • CSRF跨站请求伪造

  • 防御方案:Web应用防火墙(WAF)可拦截恶意请求(如示例中的SQL注入拦截页面)

5)网站弱密码风险 
  • 管理措施:

    • 强制密码复杂度(长度、大小写、特殊字符)

    • 定期更换密码策略

  • 技术局限:安全软件无法强制修改密码,需依赖管理制度

6)网站被篡改风险
  • 危害性:导致企业声誉和经济损失(如官网被挂马案例)

  • 防护技术:专用网页防篡改系统

  • 检测优势:服务器连接特征明显(只应存在外到内的访问)

2. DOS攻击检测和防御技术 
1)例:UDP洪水攻击 
  • 攻击原理:利用UDP协议无连接特性,通过僵尸网络发送海量伪造数据包

  • 攻击规模:

    • 峰值流量达7.3Tbps(相当于每秒传输9300部高清电影)

    • 45秒内传输37.4TB数据

    • 每秒处理48亿个数据包

  • 技术特点:

    • 攻击门槛低但效果显著

    • 正常用户流量在攻击期间完全无法接入

    • 即使防火墙能识别,带宽也会被完全占用

2)DOS攻击现状
  • 行业占比:

    • 在所有网络攻击中发生频率和流量规模均排名第一

    • 占全部网络攻击的显著比例

  • 典型案例:

    • 2016年DynDNS攻击导致BBC、Twitter等网站瘫痪24小时

    • 2025年Cloudflare抵御7.3Tbps攻击创纪录

  • 发展趋势:

    • 从简单SSDP/NTP反射攻击发展到混合型攻击(HTTP代理+僵尸网络)

    • 攻击者可以"心情不爽就打",实施成本极低

3)DOS攻击的目的
  • 核心目标:破坏数据的可用性

  • 具体手段:

    • 带宽消耗:用垃圾流量占满网络通道

    • 资源耗尽:迫使服务器处理无效请求

    • 服务中断:通过错误数据包引发系统宕机

  • 攻击效果:

    • 使合法用户无法获得正常服务

    • 即使部分防御生效,服务质量仍会严重下降

  • 单位换算:

    • 1Tbps=1024Gbps=1,048,576Mbps

    • 普通千兆网络(1Gbps)仅为攻击流量的0.013%

4)DOS类型
  • UDP洪水攻击: 攻击者通过发送大量UDP协议数据包占据服务端带宽,堵塞线路使服务端无法正常提供服务。

  • SYN洪水攻击: 攻击者利用TCP三次握手特性,大量发起请求包占用服务端资源,导致服务器资源耗尽无法提供服务。

  • ICMP洪水攻击: 基于ICMP协议的攻击方式,典型代表如大包ping攻击,由于ICMP协议直接由操作系统内核处理,可构造畸形数据包实施攻击。

  • TCP洪水攻击

    • 攻击原理

      • 资源消耗机制: TCP连接会持续消耗服务器读写资源,当CPU/内存资源占满后,操作系统运行会变得不流畅甚至崩溃。

      • 温度影响: 设备温度升高会导致存储在CPU/内存的数据可能发生改变,高温触发降频机制(表现为"掉帧"现象)。

    • 防御措施

      • 代理功能:

        • 触发条件: 当一次性请求超过阈值(如10个)时激活

        • 工作原理: 防火墙伪装成服务器与客户端完成握手,判断是否为持续攻击

        • 后续处理: 确认正常请求后转发给真实服务器,持续攻击则丢弃

      • 丢弃功能:

        • 二级阈值: 更高请求数量阈值(如20-30个)

        • 执行逻辑: 超过该阈值直接丢弃请求,压力转移至防火墙

    • 特殊攻击变种

      • 慢速攻击:

        • 特征: 以低频(如几秒一次)建立TCP连接

        • 手法: 发送超长内容但分段缓慢传输(如每次1KB)

        • 效果: 连接数缓慢累积最终耗尽服务器资源

      • 信息攻击:

        • 实施方式: 持续发送TCP报文占用服务器资源

        • 结果: 导致服务器崩溃或服务不可用

  • 配置注意事项

    • 正则匹配规则: 防火墙规则中的域名匹配需完全一致(如".chynet.net"与"chynet.net"视为不同)

    • 性能优化: 实验环境中可移除二层交换机减轻负担,直接连接防火墙

    • 版本兼容性: 不同年份防火墙版本功能基本一致,主要差异在性能而非安全强度

3. IPS入侵检测和防御技术
1)IDS/IPS介绍
  • IDS的功能与局限性

    • 基本功能:入侵检测系统(IDS)对网络/系统运行状态进行监视,主要发现攻击企图、攻击行为或攻击结果。

    • 关键局限:不具备拦截功能,仅提供检测和记录能力,部署模式为旁路镜像模式。

    • 典型应用:适用于已有安全设备的网络环境,作为流量检查的补充设备,如学校内网对进出流量做安全检查。

  • IPS的功能与优势

    • 核心能力:入侵防御系统(IPS)在IDS基础上增加实时阻断功能,可主动阻止攻击行为。

    • 部署特点:支持串联(路由/透明模式)和并联部署,故障时可能影响网络连通性。

    • 性能考量:开启IPS功能会使防火墙吞吐量显著下降(示例中从18Gbps降至2.6Gbps)。

  • IDS与IPS的应用场景

    • IDS适用场景:

      • 已有防火墙等安全设备的基础网络

      • 仅需流量监控分析的场景(如合规审计)

      • 大型网络中的辅助监测设备

    • IPS部署建议:

      • 网络边界关键节点

      • 需要实时阻断攻击的敏感区域

      • 与防火墙形成纵深防御

  • 防火墙与IDS/IPS的性能影响

    • 功能开销:

      • 基础防火墙功能平均吞吐15Gbps

      • 开启IPS后降至2.6Gbps

      • SSL代理等深度检测功能性能损耗更大

    • 配置原则:

      • 按需开启安全功能

      • 大型网络建议多设备分工(如防火墙+专用IPS)

      • 根据员工规模计算设备选型

  • 安全设备的部署策略

    • 典型组合:

      • 防火墙(基础防护)

      • IPS(实时阻断)

      • IDS(流量审计)

      • VPN设备(远程接入)

      • 蜜罐(攻击诱捕)

    • 案例参考:某职业技术学院部署6类安全设备满足等保要求

  • 国内外设备性能标注的差异

    • 国际品牌:

      • Fortinet等厂商参数为实测下限值

      • 标注吞吐量可100%达到

    • 国内产品:

      • 头部厂商(华为/华三/深信服)参数可靠

      • 部分小厂存在虚标现象

      • 建议查看第三方测试报告

2)IDS/IPS对比 
  • 工作原理:

    • IDS:特征识别+记录审计

    • IPS:特征识别+实时丢弃

  • 部署差异:

    • IDS仅支持旁路镜像

    • IPS支持串联/并联

  • 安全特性:

    • IDS响应具有滞后性

    • IPS实现实时阻断

  • 攻击影响:

    • IDS不阻止攻击到达目标

    • IPS可阻断攻击数据

3)IPS功能 
  • IPS设备基础

    • IPS定义与功能

      • 核心功能:IPS(Intrusion Prevention System)是网络安全设备,通过分析网络流量实时检测和阻断入侵行为,保护企业信息系统免受缓冲区溢出攻击、木马、蠕虫等威胁。

      • 工作范围:能够分析从网络层到应用层的所有流量内容,检测流量是否正常、是否包含病毒或漏洞利用代码。

      • 防御机制:通过特征库比对识别已知攻击,同时具备异常检测能力发现未知威胁。

    • IPS检测流量方式:签名检测

      • 特征库原理:使用本地特征库比对流量,包含攻击模式和漏洞利用特征,类似病毒定义库。

      • 识别能力:可精确识别已知恶意代码和对特定漏洞的攻击手段,如序列化/反序列化攻击、URL参数注入等。

      • 数据库更新:需要定期更新特征库以应对新出现的攻击变种。

    • IPS检测流量方式:异常检测

      • 检测原理:通过分析流量模式识别异常活动,如短时间内大量邮件发送、异常代码提交等。

      • 典型场景:

        • 正常用户访问:简单请求-响应模式

        • 攻击行为:请求中包含可执行代码或异常参数

      • 误报问题:存在误判可能(如财务批量发工资邮件),需要人工添加例外规则到白名单。

      • 检测维度:包括用户提交参数分析和用户行为模式分析两个层面。

    • IPS检测流量方式:漏洞利用检测

      • 检测机制:通过检查流量中的特定行为模式识别漏洞利用尝试。

      • 技术基础:依赖签名库中的攻击模式特征,与签名检测协同工作。

  • IPS常见入侵手段

    • 蠕虫病毒的扫描与猜测功能

      • 内网扫描:感染终端后自动扫描局域网设备,探测开放端口和服务。

      • 凭证攻击:对在线设备进行密码/账号猜测(如简单密码"123456"易被破解)。

      • 传播基础:利用网络共享协议(如SMB)作为传播途径。

    • 蠕虫病毒的感染与传播途径

      • 感染方式:

        • 利用已知漏洞感染内网主机

        • 自动安装后门程序

        • 通过ActiveX控件传播

      • 传播媒介:

        • 恶意邮件附件

        • 网络共享协议(FTP/SMB)

        • 历史媒介变化:从光盘→U盘→网络传播演进

    • 蠕虫病毒的发作表现与后果

      • 破坏形式:

        • 删除关键文件(如Apache服务文件)

        • 修改注册表和服务配置

        • 卸载网卡驱动导致网络瘫痪

      • 恢复难度:服务器感染后难以彻底清除,无备份时可能需重装系统。

    • 蠕虫式勒索病毒案例:WannaCry

      • 事件背景:2017年利用NSA泄露的"永恒之蓝"工具,针对Windows SMB漏洞(MS17-010)。

      • 传播范围:影响英国、俄罗斯、欧洲多国及中国高校、企业和政府机构。

      • 攻击特点:结合蠕虫传播能力与勒索病毒特性,要求支付赎金解密文件。

  • 永恒之蓝百度百科

    • 漏洞本质:利用Windows SMB协议的文件共享服务漏洞获取系统最高权限。

    • 时间节点:2017年4月14日由Shadow Brokers黑客组织公开攻击工具。

    • 衍生攻击:5月12日出现WannaCry勒索病毒变种,造成全球性网络安全事件。

  • SMB协议与永恒之蓝漏洞

    • 协议定义: SMB(Server Message Block)是一种网络协议,用于在客户端和服务器之间共享文件和打印机。最初由IBM于1983年发布,后在微软支持下发展为广泛使用的文件共享协议。

    • 功能特性:

      • 允许计算机通过局域网(LAN)在远程主机上读写文件

      • 可通过共享文件夹进行访问

      • 在Windows 10/11中可通过控制面板启用

    • 安全建议: 应使用较新版本(SMB2或SMB3)而非过时的SMB1以提高安全性

    • 永恒之蓝攻击事件

      • 事件背景:

        • 2017年全球性勒索软件攻击事件

        • 主要影响欧洲国家,中国跨境企业也受波及

        • 当时国内新闻传播尚不发达,事件报道有限

      • 攻击原理:

        • 利用NSA泄露的"永恒之蓝"攻击程序改造

        • 基于445端口传播扩散

        • 利用SMB漏洞MS17-010(微软已于2017年3月发布补丁)

      • 防范措施:

        • 及时安装MS17-010补丁

        • 避免打开可疑附件(.doc/.rtf等)

        • 修改内网相同账号密码

        • 使用专用漏洞修复工具

    • 服务器常见攻击手段

      • 主要类型:

        • 蠕虫病毒: 通过端口扫描、自动安装程序等方式传播

        • 勒索软件: 针对服务器更有效(个人设备不太适用)

      • 防御机制:

        • 资源监控: CPU/GPU占用率过高时自动报警

        • 自动化运维: 预设白名单进程,异常进程自动终止

        • 运维人员通常具备较深网络知识,增加攻击难度

      • 移动端威胁:

        • 主要针对安卓系统

        • 木马和间谍软件是常见形式

    • 密码破解技术

      • 密码来源:

        • 通用密码: admin/123456等常见组合,适用广但成功率低

        • 规则密码: 基于目标个人信息生成的特定组合,针对性强

      • 生成方法:

        • 收集目标身份信息

        • 进行排列组合(添加大小写、特殊字符等)

        • 使用专业工具批量生成(如GitHub上的密码字典生成器)

      • 工具特性:

        • 支持自定义字符和导入文本

        • 可预览生成结果

        • 本地处理保障安全性

    • 渗透测试辅助工具

      • 信息收集渠道:

        • 天眼查(企业/法人信息)

        • reg007(注册信息查询)

      • 安全检测工具:

        • VirusTotal(在线病毒查杀)

        • 腾讯哈勃分析系统

        • virscan(木马检测)

        • 阿里云Webshell检测平台

      • 技术资源:

        • Web安全相关书籍

        • Kali Linux渗透测试指南

        • Python安全编程资料

  • 利用个人信息生成密码字典论坛

    • 生成原理:通过输入目标个人信息(如姓名简拼/全拼、手机号、出生日期、邮箱前缀等)及其亲密关系人信息(伴侣/家人姓名等),自动组合生成潜在密码组合

    • 常见组合方式:

      • 姓名拼音+身份证后缀

      • 电话号码+姓名拼音

      • 历史密码+特殊数字(如纪念日)

      • 伴侣姓名简拼+出生年份

    • 有效性说明:大多数用户密码存在规律性,此类方法对约80%的常规密码有效(除完全随机数学组合外)

    • 核心字段:

      • 基础信息:姓名全拼/简拼、英文名、手机号

      • 关键日期:出生日期、纪念日

      • 社交关联:QQ号、伴侣/家人姓名

      • 密码特征:历史密码、特殊数字(如门牌号)

  • 口令暴力破解

    • 攻击方法分类

      • 字典攻击:

        • 实现方式:使用预编译的常用密码文本文件(含数万至百万级密码组合)

        • 数据来源:通过数据泄露、网络爬取等手段收集的真实用户密码

        • 特点:成功率取决于字典质量,对弱密码特别有效

      • 规则攻击:

        • 破解逻辑:结合目标个人信息(生日、电话等)构建特定规则组合

        • 典型规则:

          • 姓名+年份变体(如"zhangsan2023")

          • 日期反转("19980201"→"10208991")

          • 键盘相邻键替换("password"→"p@ssw0rd")

    • 防御措施

      • 基础防护:

        • 登录次数限制(如5次错误锁定)

        • 密码复杂度要求(至少8位含大小写+特殊字符)

      • 高级防护:

        • 多因素认证(MFA):短信/邮箱验证码、生物识别

        • 行为验证:异地登录检测、设备指纹识别

        • 动态密码:OTP一次性密码、硬件令牌

      • 技术原理:

        • 深度包检测(DPI):分析应用层数据内容

        • 特征库比对:匹配已知攻击模式(如高频密码尝试)

        • 实时阻断:对恶意流量进行丢弃或重置连接

  • IPS防护原理

    • IPS的基本工作原理

      • 深度检测机制:通过对数据包应用层数据进行威胁特征检查,与规则库进行比对,匹配则拒绝数据包

      • 处理流程:固定按照规则匹配工作,匹配上就拒绝,匹配不上则放行

      • 防护范围:既能保护客户端也能保护服务器,但两者的防护内容存在差异

    • IPS的保护对象与区别

      • 客户端防护:

        • 重点:主要保护客户端不涉及本身软件漏洞

        • 系统类型:针对个人版、家庭版、企业版等终端系统

      • 服务器防护:

        • 扩展保护:除漏洞外还包括攻击行为防御(如暴力破解)

        • 系统特点:使用服务器专用版本操作系统和软件

      • 天然防护差异:终端很少安装Apache、数据库等服务,即使安装也因使用方式不同而降低风险

    • IPS的规则分类

      • 规则差异性:

        • 客户端和服务器使用完全不同的规则库

        • Windows Server与Windows 10/11的漏洞利用方式不同,规则不可混用

      • 通用规则:恶意代码检测规则对客户端和服务器通用

    • IPS保护的方向与区域

      • 区域定义原则:

        • 源区域始终是数据连接发起的区域

        • 方向配置错误会导致规则完全失效

      • 具体配置:

        • 客户端保护:区域配置为客户端所在内网区域

        • 服务器保护:区域配置为外网区域

      • 会话特征:

        • 终端会话第一个包永远从内网发往外网

        • 服务器会话第一个包永远从外网发往内网

    • IPS与防火墙的联动封锁

      • 联动机制:

        • 发现高危攻击后可通知防火墙封禁源IP

        • 有效降低入侵强度,增强内网安全

      • 实际案例:

        • 频繁Ping测试可能导致公网IP被服务商封禁

        • 云服务器遭受攻击时会收到安全警报通知

    • IPS误判的处理方法

      • 处置方式:

        • 将误判项从黑名单中移除

        • 将流量添加为例外规则(不再检查)

      • 操作特点:

        • 不同厂商设备操作界面可能不同

        • 核心原理都是解除错误拦截

  • 误判处置

    • 日志查询:

      • 可按时间、区域、IP、漏洞类型等多条件筛选

      • 示例记录包含Apache Struts漏洞等具体案例

    • 例外添加:

      • 直接通过日志界面"添加例外"功能操作

      • 支持按特征ID、IP、端口等维度设置例外

  • 注意事项

    • 关键配置:

      • 客户端与服务器保护的源区域绝对不能配置反

      • 客户端漏洞规则与服务器漏洞规则不可混用

    • 典型错误:

      • Windows Server规则误用于Windows 10终端

      • 将服务器保护区域错误配置为内网区域

4. WAF定义
1)OWASP组织背景
  • 性质: 开放式Web应用程序安全项目(OWASP),是一个非盈利性国际组织

  • 主要工作: 定期发布Web应用安全风险Top 10清单,为开发者提供安全基准

  • 更新周期: 非固定年度更新(如2017→2021→2025),每次更新会调整风险排名并新增少量条目

2)OWASP Top 10核心内容

  • 长期存在风险:

    • 注入攻击: 连续多年位居榜首(2007-2017)

    • XSS攻击: 始终位列前三的跨站脚本漏洞

    • 失效访问控制: 自2003/2004版持续存在

  • 新增风险:

    • A7: 攻击检测与防护不足(2017新增)

    • A10: 未受保护的API(2017新增)

  • 典型防御盲区:

    • 安全日志缺陷: 包括未记录、记录不全或被恶意删除

    • 组件漏洞: 使用含未知漏洞的第三方组件

3)黑客攻击特征
  • 入侵后操作:

    • 日志清除: 恶意代码首要动作就是删除日志记录

    • 持续访问: 利用零日漏洞建立持久化通道

  • 防御难点:

    • 漏洞不对称: 黑客掌握的漏洞可能尚未被厂商发现

    • 修复滞后性: 即使踢出入侵者,未修补的漏洞仍会导致再次入侵

4)WAF防护原理
  • 防护对象: 主要针对服务器端的Web应用漏洞

  • 防护时机:

    • 渗透测试前: 需先识别当前存在的威胁类型

    • 常规防御: 参考OWASP Top 10等权威威胁清单

  • 防御重点: 注入、XSS、CSRF等长期高危漏洞的实时检测与拦截

5. WAF常见攻击手段 
1)WAF常见攻击手段概述

  • WAF定义: Web Application Firewall(Web应用防火墙),主要用于保护Web服务器不受攻击,防止软件服务中断或被远程控制。

  • 常见攻击类型:

    • SQL注入

    • XSS攻击

    • 网页木马

    • 网站扫描

    • WEBSHELL

    • 跨站请求伪造

    • 系统命令注入

    • 文件包含攻击

    • 目录遍历攻击

    • 信息泄漏攻击

2)OWASP与网络安全
  • 组织性质: 全球公认的非营利组织,致力于提高软件安全性,提供开源工具、资源和教育材料。

  • 核心贡献:

    • 维护OWASP Top 10清单,列出最关键的Web应用安全风险

    • 开发开源项目如Juice Shop(用于培训的不安全Web应用)和Dependency-Check(识别漏洞依赖项的工具)

  • 最新Top 10风险:

    • 访问控制失效

    • 注入攻击

    • 不安全设计

    • 服务端请求伪造(SSRF)

    ......

6. SQL注入 

1)基本概念
  • 攻击原理: 将SQL命令插入到用户请求中,欺骗服务器执行恶意SQL命令。

  • 典型场景: 在登录页面等用户输入区域,攻击者插入SQL语句而非正常输入。

  • 数据库操作关键词:

    • 查询:SELECT

    • 删除:DELETE

    • 更新:UPDATE

    • 插入:INSERT INTO

    • 创建:CREATE

2)攻击特征
  • 弱特征: 两个SQL关键词组合,如SELECT和FROM

  • 强特征: 三个及以上SQL关键词组合,如INSERT INTO VALUES

  • 流量特征:

    • 包含SQL命令的请求数据

    • 可能对关键词进行大小写变换或编码处理

    • 攻击数据流具有固定模式

3)防御识别
  • 识别依据:

    • 正常用户请求不应包含SQL关键词

    • 关键词出现位置异常(如非搜索框区域)

    • 请求参数中包含数据库操作语句

  • 示例攻击:

    • 在URL路径中添加恶意查询语句,如查找管理员账号密码的表

    • 通过工具自动化注入,产生特征明显的流量

4)跨站请求伪造(CSRF)
  • 攻击原理: 攻击者利用用户已认证的身份向服务器发送请求

  • 典型场景:

    • 用户登录银行网站后,访问恶意网站

    • 恶意网站利用用户会话发起转账等操作

  • 防御要点:

    • 验证请求来源

    • 使用一次性令牌

    • 关键操作需二次认证

7. CSRF
1)CSRF攻击概述

  • 本质:跨站请求伪造攻击,利用用户已认证的身份执行非预期操作

  • 攻击特征:请求来源合法但操作非用户本意,如自动转账、修改信息等

  • 执行条件:需要用户已登录目标网站且浏览器保持会话状态

2)CSRF攻击场景与危害 
  • 典型场景:

    • 以用户名义发送邮件/消息

    • 盗取账号或添加系统管理员

    • 商品购买和货币转账(如银行转账)

    • 修改用户隐私设置或个人信息

  • 危害特点:攻击者无需获取用户凭证,利用浏览器自动携带的认证信息

3)CSRF防御策略 
  • 二次验证机制:

    • 关键操作需多重认证(密码/人脸识别/短信验证码)

    • 防御原理:中断非用户主动发起的操作流程

  • 服务端防御:

    • 校验请求来源合法性

    • 关键操作使用POST而非GET方法

    • 添加随机Token验证

4)Referer字段的作用 
  • 定义:HTTP请求头中包含当前请求页面的来源地址

  • 核心功能:

    • 访问溯源:识别用户通过哪个页面跳转而来

    • 防盗链:防止外部网站直接链接资源

    • 流量分析:统计各渠道的访问来源

    • 安全防护:辅助防御CSRF攻击

5)利用Referer防止CSRF攻击
  • 白名单机制:

    • 仅允许信任域名发起的请求(如官网域名)

    • 合作伙伴域名需人工审核添加

  • 黑名单机制:

    • 拦截已知恶意来源域名

    • 过滤非常规跳转路径

  • 混合策略:

    • 关键操作同时验证Referer和CSRF Token

    • 结合WAF规则进行动态防护

  • 注意事项:

    • 需处理Referer为空的情况(浏览器隐私模式)

    • 不能作为唯一防护手段,需配合其他措施

8. 信息泄露攻击
1)信息泄露的定义与常见类型

  • 定义:由于未正确处理特殊文件或路径,导致Web服务器敏感信息(如用户名、密码、源代码、服务器配置等)被非法获取的安全漏洞。

  • 常见类型:

    • 应用错误信息泄露:系统报错时暴露敏感信息

    • 备份文件泄露:如.bak文件未删除导致源码泄露

    • 缺省页面泄露:服务器默认页面包含系统版本、路径等关键信息(如Apache初始页面)

    • 敏感文件泄露:如passwd等系统文件被直接访问

    • 目录信息泄露:通过目录遍历获取服务器文件结构

2)防止信息泄露的方法
  • 错误页面替代:用定制化页面(如公益页面)替代系统默认错误页面,避免暴露技术细节

  • WAF配置:通过Web应用防火墙拦截敏感信息请求

  • 代码层面防护:在脚本中捕获异常并跳转到安全页面

  • 服务器加固:关闭默认页面、删除测试文件、严格设置文件权限

3)Referer字段的作用与安全性
  • 核心功能:

    • 来源识别:服务器可追踪用户访问路径

    • 防盗链:防止第三方网站直接引用资源

    • 统计分析:用于流量来源分析

    • CSRF防护:辅助验证请求合法性

  • 安全风险:可能泄露用户浏览历史,需配合其他安全措施使用

4)通过替代页面防止信息泄露
  • 实现方式:

    • 用友好界面替代技术错误页面(如腾讯新闻下载页)

    • 确保替代页面不包含任何服务器环境信息

  • 优势:彻底阻断黑客通过错误信息收集攻击线索的途径

5)服务器配置与代码防御策略 
  • 分层防护:

    • 基础设施层:通过WAF进行请求过滤

    • 应用层:代码中进行异常处理和页面跳转

    • 运维层:定期检查服务器配置和文件权限

  • 防御原则:任何情况下服务器报错都不应返回原始技术信息

9. 误判处置
5)误判处置方法

  • 处理流程:

    • 在WEB应用防护模块查询误判日志

    • 对特定URL或参数添加排除规则

    • 定期审查排除列表安全性

  • 管理要求:卸载客户端需经过严格身份验证

  • 处置方法:

    • 添加例外:在日志查询中将误判请求加入白名单

    • 参数排除:针对特定参数跳过安全检查

  • 注意事项:

    • 需严格审核例外规则,避免引入安全漏洞

    • 支持后期编辑和取消排除操作

10. 网页防篡改技术
1)文件监控功能
  • 实现原理:

    • 在服务器安装监控客户端软件

    • 实时检测网站目录下的文件变更

    • 仅允许授权进程修改网页内容

  • 日志记录:对非法修改尝试生成详细审计日志

2)二次认证功能 
  • 认证方式:

    • 手机短信验证码

    • 邮箱验证链接

    • 动态令牌(如网易将军令)

    • 银行U盾等硬件设备

  • 安全等级:在基础账号密码认证基础上增加额外验证层

3)防篡改客户端的安装与设置 

  • 部署要求:

    • 需安装对应操作系统版本的客户端

    • 需与防火墙策略同步后才能生效

    • 策略生效后即使防火墙离线仍保持防护

4)防篡改技术的注意事项 
  • 生效范围:

    • 仅防护客户端安装后的新连接

    • 已有Webshell需手动清除

  • 特殊机制:

    • Linux系统的bypass机制(内存超阈值时暂停防护)

    • 可通过修改配置阈值或使用云服务器规避

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值