常见搭建平台脚本启用

常见平台java Python php jsp搭建要启用脚本

中间件(搭建平台):Apache IIS Tomcat Nginx

主机头值 即 域名

域名IP目录解析安全问题

域名扫描只能扫描出来域名文件,而域名文件只是占服务器资源的一小部分;IP扫描可以直接扫描出来服务器的根目录,得到的信息更多

扫描域名和IP时对应的目录很可能不同

用IP地址访问一般访问到的目录会在网站域名的上一级

因为一般网站搭建时,IP可以访问根目录下的所有文件,域名时访问根目录下的指定文件目录

所以 用IP扫描时,可能会扫描到更多敏感信息

常见文件后缀解析对应安全

不同扩展名对应的解析脚本文件可能是一样的

当出现不常见的扩展名,可能是服务商自己在中间件上添加了应用程序扩展的解析,容易导致解析失败

常见安全测试中的安全防护

目录安全性:

  1. 身份验证和访问控制:

    启用匿名访问,若不选中,则不支持匿名访问,必须登录访问
  2. IP地址和域名限制(最常见

    可以设置IP/域名访问黑名单、白名单
  3. 安全通信 关于网站证书方面的

WEB后门与用户及文件权限

设置来宾用户/匿名用户的权限,可以一定程度防范后门威胁

如果在渗透操作时无法新建/写入文件,很可能是没有权限的原因

当设置 主目录--> 执行权限:无 = 没有执行权限,无法运行后门文件

不能直接把网站的根目录执行权限设为无,因为网站本身也有自己正常的脚本要运行

一般网站会把图片目录的执行权限设为无

此时绕过思路就是 换目录,找到其他有网站正常脚本执行的目录,将后门文件放至该目录文件中

WEB 源码中敏感文件

后台路径,数据库配置文件,备份文件等

基于中间件的简要识别

最新文章

  1. java泛型基础
  2. nginx-nginx脚本
  3. 使用adagio包解决背包问题
  4. 即使用ADO.NET,也要轻量级动态生成更新SQL,比Ormlite性能更高
  5. 常用CSS样式
  6. Windows消息机制详解
  7. js对象私有变量公有变量问题
  8. poj 1182:食物链(种类并查集,食物链问题)
  9. 洛谷 P1546 最短网络 Agri-Net Label:Water最小生成树
  10. ntpdate公司测试
  11. iOS - Swift Set 集合
  12. MyEclipse下直接查看class文件 jadnt158下载
  13. 显示MYSQL数据库信息
  14. mysql常用命令大全 mysql常用命令总结
  15. @Transactional详解
  16. 海量jQuery插件
  17. 流的概念(来自MSDN)
  18. 说一说高级男装面料_SuMisura_新浪博客
  19. 多云时代,海外微软Azure云与国内阿里云专线打通性能测试
  20. netstat、ps、top 、kill 命令备忘

热门文章

  1. listview自定义适配器
  2. No.2.7
  3. staticmethod() 函数
  4. array copy() 的简单使用
  5. [Unity]利用Mesh绘制简单的可被遮挡,可以探测的攻击指示器
  6. 2022-02-17 Python学习笔记
  7. foreach 和for
  8. Java面向对象之创建对象内存分析
  9. java springboot+rabbitmq+websocket 订阅展示
  10. vue指令入门