- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
计算机技能大赛安全攻防项目剖析
任务一:IIS安全加固与证书签发(30分)
任务环境说明:
(Web服务器操作系统:windows2003 server;
(安装服务/工具1:Web服务,版本是IIS-6.0;
(安装服务/工具2:FTP服务,版本是IIS-6.0;
(win-wireshark操作系统:windows2003 server;
(安装服务/工具1:抓包工具,wireshark;
配置Windows 防火墙,使IIS Web服务能够被访问,对配置进行截屏。(3分)
加固IIS Web服务器的安全配置,使得Web服务只能被内网用户所在的
为IIS Web服务器申请服务器证书,对申请摘要进行截屏。(3分)
为IIS Web服务器颁发一年期服务器证书,对颁发过程进行截屏。(3分)
将IIS服务器启动SSL安全通信,并安装服务器证书。使用win-wireshark虚拟机中的浏览器访问该Web服务进行测试。由于cn和IIS 的域名不一致,所以一定有警报弹出窗,请将该窗口截屏。(3分)
将IIS 服务器启用客户端证书设置。使用客户端浏览器访问该Web服务进行测试。将要求客户端提供证书的弹出页面截屏。(6分)
为PC申请CA证书。颁发该证书。对申请和颁发过程截屏。(6分)
在PC上安装CA证书。使用PC浏览器访问该Web服务进行测试,对操作过程截屏。(3分)
任务二:数据库攻防与加固 (40分)
任务环境说明:
(xserver-mysql服务器操作系统:Redhat Linux AS5;
(安装服务/工具1:Web服务,版本Apache 2.2.23;
(安装服务/工具2:MySQL服务,版本5.0.22;
(安装服务/工具3:PHP服务,版本5.0.48;
(安装服务/工具4:Nmap服务,版本4.11;
进入xserver-mysql, 加固MySQL服务器,使所有的访问能被审计,要求通过对mysqld 的启动项进行加固,对加固操作进行截屏。(4分)
配置linux-mysql 防火墙,允许MySQL服务能够被访问,要求规则中只包含端口项,对防火墙规则列表进行截屏。(4分)
进入xserver-mysql,查看所有用户及权限,找到可以从任何IP地址访问的用户,对操作过程进行截屏。(8分)
对题号3中的
检查xserver-mysql中的是否存在匿名用户,如果存在匿名用户,则删除该用户,将发现的匿名用户信息以及删除过程
改变默认MySQL管理员的名称,将系统的默认管理员root 改为admin,防止被列举,将执行过程进行
禁止MySQL对本地文件进行存取,对mysqld 的启动项进行加固,将加固部分截屏。(4分)
限制一般用户浏览其他用户数据库,对mysqld 的启动项进行加固,将加固部分截屏。(4分)
任务三:CSRF攻击(40分)
任务环境说明:
(xserver操作系统:Redhat Linux AS5;
(安装服务/工具1:Web服务,版本Apache 2.2.23;
(安装服务/工具2:MySQL服务,版本5.0.22;
(安装服务/工具3:PHP服务,版本5.0.48;
(安装服务/工具4:Nmap服务,版本4.11;
(metas2-lab-1操作系统:Redhat Linux AS5;
(安装服务/工具1:Web服务,版本Apache 2.2.23;
(安装服务/工具2:MySQL服务,版本5.0.22;
(安装服务/工具3:PHP服务,版本5.0.48;
(安装服务/工具4:Nmap服务,版本4.11;
(安装服务/工具5:telnet服务端,版本0.17-39-el5;
(安装服务/工具6:telnet客户端,版本0.17-39-el5;
(win-wireshark操作系统:windows2003 server;
(安装服务/工具1:抓包工具,wireshark;
访问metas2-lab-xss /-csrf,分析登录的页面源程序,找到提交的变量名,并截屏。(4分)
启动win-wireshark,启动桌面程序csrfp,设置完成后,启动wireshark设定过滤条件包含协议和端口,并对抓取的数据包信息进行截屏。(8分)
在监听数据中分析得到用户名和密码,并截屏。(8分)
根据用户名和密码,登录进入“csrf”页面,进入csrf攻防页面,点击“源程序”,分析需要提交的引用变量名称,并截屏。(4分)
在xserver中存在csrf恶意攻击程序test.php,请修改该恶意程序,使得登录用户密码为12erfgbn,对test.php修改过程进行
在PC上执行csrf攻击,并截屏。(4分)
在win-wireshark中启动csrpcheck程序,输入metas2-lab-1的地址,点击“测试”将返回结果截屏。(4分)
任务
您可能关注的文档
- 4第五章秦朝的法制精选.ppt
- 4第四章__商业银行国际业务精选.ppt
- 计算机应用基础4剖析.doc
- 计算机应用基础教案2016第一学期剖析.doc
- 计算机应用基础教案剖析.doc
- 计算机应用基础复习题及答案剖析.doc
- 计算机应用基础理论知识点剖析.doc
- 计算机常用工具软件实训剖析.doc
- 计算机应用基础计算机系统组成剖析.pptx
- 计算机应用能力考试《中文Windows_XP操作系统》模块试题及答案剖析.doc
- 湖南省衡阳市第八中学2026届高三上学期第一次月考物理(原卷版).doc
- 浙江省普通高中尖峰联盟2026届高三上学期10月联考英语(原卷版).doc
- 四川省绵阳市南山中学实验学校2026届高三上学期10月月考英语(原卷版).doc
- 湖南省衡阳市第八中学2026届高三上学期第二次月考历史 Word版含解析.doc
- 福建中考物理5年(2021-2025)真题分类汇编:专题09 功和机械能(原卷版).doc
- 福建中考物理5年(2021-2025)真题分类汇编:专题10 内能及其利用(原卷版).doc
- 福建中考物理5年(2021-2025)真题分类汇编:专题07 压强(原卷版).doc
- 福建中考物理5年(2021-2025)真题分类汇编:专题01 机械运动(原卷版).doc
- 福建中考物理5年(2021-2025)真题分类汇编:专题02 声现象(解析版).doc
- 福建中考物理5年(2021-2025)真题分类汇编:专题02 声现象(原卷版).doc
最近下载
- NFPA 25-2020 水基消防系统检验、试验和维护标准.pdf VIP
- 2025《S71200PLC编程及应用技术》试题试卷及答案.docx VIP
- 2025年物理八年级上册第一章思维导图.pdf VIP
- 政府经济学第五章政府宏观管理经济的基本原理.ppt VIP
- 新人教版八年级物理上册课时5分钟检测.pdf VIP
- 2025海南三亚中心医院(海南省第三人民医院)公开(考核)招聘员额制工作人员145人笔试模拟试题及答案解析.docx VIP
- 燃气施工安全培训课件.ppt
- 《全面合规管理培训课件》.ppt VIP
- 2025抽水蓄能电站风险评估导则.docx VIP
- 射频消融术患者的护理查房.ppt VIP
原创力文档


文档评论(0)