發(fā)現(xiàn)并防止對WEB應(yīng)用服務(wù)器的三種攻擊_第1頁
發(fā)現(xiàn)并防止對WEB應(yīng)用服務(wù)器的三種攻擊_第2頁
發(fā)現(xiàn)并防止對WEB應(yīng)用服務(wù)器的三種攻擊_第3頁
全文預(yù)覽已結(jié)束

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)

文檔簡介

Word發(fā)現(xiàn)并防止對WEB應(yīng)用服務(wù)器的三種攻擊

發(fā)現(xiàn)并防止對WEB應(yīng)用服務(wù)器的三種攻擊

WWW,也有人稱它為WEB,是應(yīng)用目前互聯(lián)網(wǎng)上增長最快的網(wǎng)絡(luò)信息服務(wù),也是最方便和最受歡迎的信息服務(wù)類型。其最大的特點為集成性,它可以集成多種應(yīng)用,如FTP、E-Mail、(數(shù)據(jù)庫)等,這種集成性也使WEB服務(wù)成為最脆弱的服務(wù)器之一。

當然,我們對安全問題越來越重視,影響安全的因素有很多。如,病毒、間諜(軟件)、漏洞等。而惡意軟件由來已久,遠遠超出了我們的記憶。特別是在當今,特洛伊木馬等惡意代碼日益橫行,這種趨勢好像并沒有減緩的跡象。不過,惡意軟件問題比起攻擊者通過利用脆弱的應(yīng)用程序服務(wù)器竊取大量的關(guān)鍵信息來說,顯得還是相形見絀。

為什么WEB應(yīng)用程序服務(wù)器會成為攻擊者的靶子?原因很簡單,因為它們是可以被公開訪問的,并且與后端的數(shù)據(jù)庫服務(wù)器緊密相連,后端數(shù)據(jù)庫服務(wù)器存儲著海量的令犯罪分子垂涎三尺的信息。那么,攻擊者是怎樣使用前端有WEB應(yīng)用程序攻入后端數(shù)據(jù)庫服務(wù)器壁壘的呢。

SQL注入式攻擊

SQL注入式攻擊如今日益成為互聯(lián)網(wǎng)上竊取機密信息的受歡迎的途徑。一次SQL注入式攻擊都包含這樣一種方法:攻擊者在一個WEB表單的搜索字段中輸入一個SQL查詢,如果這個查詢被WEB應(yīng)用程序接受,就會被傳遞到后端的數(shù)據(jù)庫服務(wù)器來執(zhí)行它,當然這要建立在從WEB應(yīng)用程序到數(shù)據(jù)庫服務(wù)器的讀/寫訪問操作被準許的前提下。這可以導(dǎo)致兩種情況發(fā)生,一是攻擊者可以查看數(shù)據(jù)庫的內(nèi)容,二是攻擊者刪除數(shù)據(jù)庫的內(nèi)容。無論哪一種情況發(fā)生,對用戶來說都意味著災(zāi)難。

很多人可能認為,SQL注入式攻擊需要高深的知識。其實恰恰相反,實質(zhì)上,任何人,只要對SQL有一個基本的理解并擁有一定的查詢程序(這種程序在互聯(lián)網(wǎng)上比比皆是),這種攻擊就可以實施。

BlindSQL注入式攻擊

BlindSQL注入式攻擊是發(fā)動攻擊的另一個方法,但卻是另一種略有不同的方法。在執(zhí)行一次標準的SQL注入式攻擊時,攻擊者將一個SQL查詢插入到一個WEB應(yīng)用程序中,期望使服務(wù)器返回一個錯誤消息。這種錯誤消息能夠使攻擊者獲得用于執(zhí)行更精確的攻擊所需要的信息。這會致使數(shù)據(jù)庫管理員相信只要消除這種錯誤的消息就會解決引起SQL注入式攻擊的潛在的問題。管理員可能不會認識到雖然這樣會隱藏錯誤消息,這種脆弱性仍然存在。這樣會為攻擊者增加點兒困難,卻不能阻止攻擊者使用錯誤消息收集信息,攻擊者會不斷地將偽造的SQL查詢發(fā)送給服務(wù)器,以期獲得對數(shù)據(jù)庫的訪問。

跨站點腳本攻擊

跨站點的腳本攻擊,也可稱為XSS或CSS,是黑客損害那些提供動態(tài)網(wǎng)頁的WEB應(yīng)用的一種技術(shù)。當今的許多WEB站點都提供動態(tài)的頁面,這些頁面由為用戶動態(tài)建造的多個源站點的信息組成。如果WEB站點管理員不注意這個問題,惡意內(nèi)容能夠插入到Web頁面中,以收集機密信息或簡單地用戶端系統(tǒng)上執(zhí)行。

對抗手段

有許多對抗Web應(yīng)用服務(wù)器攻擊的對策和措施。對問題的清醒的認識無疑是最重要的。許多企業(yè)組織正專注于一些需要執(zhí)行的預(yù)防性的措施,不過卻不知曉這些攻擊是如何執(zhí)行的。如果不理解WEB應(yīng)用服務(wù)器攻擊是如何工作的,將會使對抗措施不能真正起作用,簡單地依靠防火墻和入侵防御系統(tǒng)不能從根本上解決問題。例如,如果你的WEB應(yīng)用服務(wù)器沒有對用戶輸入進行過濾,你就很容易遭受上述類型的攻擊。

領(lǐng)先于攻擊者的另一個關(guān)鍵問題是定期對你的WEB應(yīng)用進行徹底的檢查。在技術(shù)領(lǐng)域,“亡羊補牢,未為晚也”可能不太適用,因為如果你不及時檢查(修補)你的“墻”,你

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
  • 6. 下載文件中如有侵權(quán)或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論