- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
应用服务器安全管理;tomcat;tomcat特点
开放源代码
JBoss、JOnAS
跨平台、免费
Java开发
Servlet/JSP容器
标准化
;tomcat安装
版本分类
安装方法
RPM
BIN
Source
版本查看
version.sh/version.bat
目录结构
;安全问题
后台部署页面
tomcat-users.xml;口令文件加密
# digest.bat -a sha tomcat
tomcat:536c0b339345616c1b33caf454454d8b8a190d6c
web.xml;SHUTDOWN字符串
server.xml
运行服务用户
ps -eaf |grep tomcat
;目录浏览
web.xml;自定义错误页面
web.xml;日志审计
conf/perties
/tomcat-5.5-doc/logging.html
server.xml;安全增强
隐藏HTTP响应版本
server.xml;限制IP访问
server.xml;设置身份验证
web.xml;启用SSL加密
生成.keystore
# keytool -genkeypair -keyalg RSA;Jboss;Jboss版本概述;Jboss安全漏洞;admin-console;jmx-console;jmx-console设置口令
D:\jboss6\common\deploy\jmx-console.war\WEB-INF\web.xml,取消注释
;jmx-console设置口令
D:\jboss6\common\deploy\jmx-console.war\WEB-INF\java-web.xml,取消注释
D:\jboss6\server\default\conf\props\perties,修改密码;webservice;Jboss常见攻击手法
利用admin-console上传webshell
利用jmx-console上传webshell
利用漏洞上传webshell(CVE-2010-0738)
webshell反向连接攻击者;Jboss蠕虫事件
XX电信ISMP系统发现一些可疑文件
jboss-4.2.3.GA/server/default/deploy/xxx.war/xx.jsp;Jboss蠕虫样本1;Jboss蠕虫样本2;Jboss蠕虫流程
使用pnscan扫描器查找jboss服务
对目标发送攻击代码获取webshell
利用获取的webshell下载黑客工具包
解压并远程执行黑客工具包继续传播
攻击过程中利用IRC向黑客发送信息;Jboss服务运行身份
Linux/Unix下
创建jboss组:groupadd jboss
创建jboss用户并加入jboss组:useradd jboss –g jboss
以jboss身份启动服务
;Jboss日志
D:\jboss6\server\default\deploy\jbossweb.sar\server.xml,取消注释;Jboss版本信息;自定义错误信息;自定义HTTP头
D:\jboss6\server\default\deploy\jbossweb.sar\perties
;Jboss欢迎页面
删除
D:\jboss6\server\default\deploy\ROOT.war;Weblogic;Weblogic管理后台
登录地址
:7001/console/
默认用户名密码
weblogic/weblogic
提高安全性
修改默认URL
修改默认用户名
强制密码策略
;Weblogic服务器模式;破解weblogic启动密码;Weblogic日志
域日志
服务器日志
访问日志;谢谢!
文档评论(0)