- 1、本文档共21页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
关于网络安全维护网站安全与维护(1)常见网站漏洞常见漏洞如下XSS脚本跨站漏洞SQL注入漏洞SQL‘or’=‘or‘万能密码漏洞这些常见的网站漏洞,几乎很多网站都存在,也许存在的位置不同没有发现,通常都是程序上的疏忽导致的。第2页,共21页,星期六,2024年,5月(1-1)XSS漏洞-介绍跨站脚本攻击恶意攻击者往存在XSS网站页面里插入恶意html代码,当用户浏览该页之时,嵌入其中的html代码会被执行,从而达到恶意攻击用户特殊目的。危害程度,可以跨站获取用户信息或者嵌入恶意代码可能导致植入木马注意:此类程序BUG漏洞也同样也存在其他程序语言与数据库如PHPJSP.ASPX原理大同小异区别很小第3页,共21页,星期六,2024年,5月(1-2)XSS漏洞-分析1,此类网站漏洞,属于程序上的过滤信息与数据不严谨,网站程序编写者对于提交的表单信息与请求没有做相对应的过滤与替换处理,就会存在XSS安全问题,XSS包含类型2,提交数据类型XSS例如留言本论坛提交信息时候产生的,3,地址参数型XSS例如动态GET请求所附带参数产生第4页,共21页,星期六,2024年,5月(1-3)XSS漏洞-实测系统需求:windows2003环境:IIS6.0ASP基本环境工具:【存在XSS问题的网站程序】,消息框提示XSS代码scriptalert(我是黑客)/script第5页,共21页,星期六,2024年,5月(1-3-1)XSS漏洞-实测留言本页面主页字段消息框提示代码scriptalert(我是黑客)/scriptCOOK安全XSS代码scriptalert(document.cookie)/script高级跨域XSS代码scriptdocument.write(scri+ptsrc=/xss.jstype=text/javascript/s+cript);/script第6页,共21页,星期六,2024年,5月
演示XSS漏洞方法与流程第7页,共21页,星期六,2024年,5月(1-4)XSS漏洞-解决办法需要网站程序设计者检查修改涉及提交与信息发布的程序页面,并且做出过滤与替换处理例如‘(单引号)js脚本等特殊字符串进行过滤第8页,共21页,星期六,2024年,5月第9页,共21页,星期六,2024年,5月(2-1)SQL注入漏洞-介绍SQL注入,就是通过把SQL命令伪造成Web表单提交或输入域名或页面请求的查询字符串,最终达到欺骗服务器执行恶意的SQL命令。具体来说,它是利用现有应用程序,将(恶意)的SQL命令注入到后台数据库引擎执行的,它可以通过在Web表单中输入(恶意)SQL语句得到一个存在安全漏洞的网站上的数据库,而不是按照程序设计者意图去执行SQL语句。这类SQL注入安全问题,通常是程序员,对提交的信息与数据没有做过滤处理与替换,导致供给可以提交有害的SQL语句并执行注意:此类程序BUG漏洞也同样也存在其他程序语言与数据库如PHPJSP.ASPX原理大同小异区别很小第10页,共21页,星期六,2024年,5月(2-2)SQL注入漏洞-实测系统需求:windows2003环境:IIS6.0ASP基本环境工具:【存在SQL注入漏洞的ASP或其他语言脚本的网站】【啊D注入工具】【或明小子注入工具】第11页,共21页,星期六,2024年,5月(2-2-1)SQL注入猜密码-实测SQL注入漏洞是指通过网站存在的SQL注入点修改提交的信息包含特定的SQL语句,实现的SQL注入过程漏洞检测语句是否存在SQL漏洞AND(1=1)AND(1=2)正常流程执行语句Select*Fromnewswhereid=1注入修改漏洞语句判断注入存在与猜解作用Select*Fromnewswhereid=1AND(1=1)AND(1=2)第12页,共21页,星期六,2024年,5月演示猜解方法与流程第13页,共21页,星期六,2024年,5月(2-2-2)SQL注入提权-实测与之前注入区别不是注入解密猜库语句而这个注入的是cmdSHELL语句可以提权与进一步控制电脑用啊D扫描出注入点复制注入点在CMD上传操作执行相关注入。
您可能关注的文档
- 肿瘤放射治疗技术.ppt
- 聚合物的应力应变曲线.ppt
- 老年人用药原则和安全用药指导.ppt
- 肩关节脱位的护理查房.ppt
- 经济政治与社会.ppt
- 肿瘤分子生物标志物.ppt
- 纤维支气管镜解剖 (2).ppt
- 肺部良性肿瘤的影像诊断.ppt
- 结节性筋膜炎.ppt
- 肿瘤科常用药物课件课件.ppt
- 2024-2025学年小学数学三年级下册人教版(2024)教学设计合集.docx
- 2024-2025学年小学数学五年级上册冀教版(2024)教学设计合集.docx
- 2024单位无权开除旷工职员可依据约定解除劳动合同.docx
- 2024二手房售房合同范.docx
- 2024-2025学年小学数学一年级下册冀教版(2024)教学设计合集.docx
- 利用SolidWorks进行单作用叶片泵结构设计及其有限元分析毕业设计论文.docx
- 2024-2025学年小学体育与健康三至四年级(水平二)人教版教学设计合集.docx
- 2024-2025学年小学心理健康六年级大象版教学设计合集.docx
- 2024会场租赁合同范文.docx
- 2024-2025学年小学信息技术(信息科技)第一册泰山版(2018)教学设计合集.docx
最近下载
- 小学科学拓展课程纲要2.doc
- 检验科即时检验(POCT)管理手册.doc VIP
- DZ∕T 0389-2021 地质钻探孔内事故预防与处理技术规程.pdf
- 法院重大风险隐患评估报告.docx VIP
- 2025年高考英语复习之小题狂练300题(翻译题):单词辨析(10题).doc
- SY_T 7419-2018低温管道绝热工程设计、施工和验收规范.pdf
- 新人教版(新插图)四年级上册数学 第6单元 除数是两位数的除法 教案(教学设计).docx
- 中国的第三消费时代 -重读与解构第四消费时代.pptx
- 团结友爱主题班会 课件(共23张PPT).pptx
- 基于KMV模型的中国保险公司信用风险度量研究——以5家上市保险公司为例.docx
文档评论(0)