合理配置服务器 防止黑客Webshell
上一篇 /
下一篇 2008-09-25 07:39:18
既然是我们的防范是从入侵者角度来进行考虑,那么我们就首先需要知道入侵者的入侵方式。目前较为流行web入侵方式都是通过寻找程序的漏洞先得到网站的webshell然后再根据服务器的配置来找到相应的可以利用的方法进行提权,进而拿下服务器权限的。所以配合服务器来设置防止webshell是有效的方法。 `jdE,e
q v#m,D"[0 一、防止数据库被非法下载IXPUB技术博客bSe0C s8k b6m5~
IXPUB技术博客0s nY6w%Jp)R/y7C 应当说,有一点网络安全的管理员,都会把从网上下载的网站程序的默认数据库路径进行更改。当然也有一部分管理员非常粗心,拿到程序直接在自己的服务器上进行安装,甚至连说明文件都不进行删除,更不要说更改数据库路径了。这样黑客就可以通过直接从源码站点下载网站源程序,然后在本地测试找到默认的数据库,再通过下载数据库读取里面的用户信息和资料(一般是经过MD5加密的)找到管理入口进行登陆获得webshell。还有一种情况是由于程序出错暴出了网站数据库的路径,那么怎么防止这种情况的发生呢?我们可以添加mdb的扩展映射。如下图所示:
%k+ZP P1R\X\0IXPUB技术博客0eb4] r6_2BG Js
IXPUB技术博客"dp+?7yJ
CH$Z
IXPUB技术博客;w&b9LpK{tIXPUB技术博客&q
l-WL5O^'uO}9Ki2u"FF0 打开IIS添加一个MDB的映射,让mdb解析成其他下载不了的文件:“IIS属性”—“主目录”—“配置”—“映射”—“应用程序扩展”里面添加.mdb文件应用解析,至于用于解析它的文件大家可以自己进行选择,只要访问数据库文件出现无法访问就可以了。IXPUB技术博客;@.K)f+w2u
9W\*]?/PEFx0 这样做的好处是:1只是要是mdb后缀格式的数据库文件就肯定下载不了;2对服务器上所有的mdb文件都起作用,对于虚拟主机管理员很有用处。