对策:
1:停止运行不需要的软件
2:定期实施漏洞防范措施
3:对不需要对外公开的端口或者服务加以访问限制,
     通过端口扫描确认各端口服务状态(工具:Nmap(windows版))
4:提高认证强度(https,实名认证,数据加的密码MD5加密)
一:关于弱口令
1:密码必段要有条件限制,如数字+字母+特殊字符
2:密码输入次数必须要有限制,如:输入3次不成功,禁N小时,输入5次不成功,禁一天
3:登陆之前要有图片验证码或者短信验证码,加强防止黑客攻击
二:关于上传文件
1:需要限制上传文件的格式
2:建议除了验证文件的后缀,还要验证文件的头文件内容(以防黑客把一个病毒改成我们可以上传的后缀名上传到服务器)
三:建议使用HTTPS
四:需要升级strusts 2,修复安全漏洞
出现过的安全问题:
1:服务器被黑客攻击,导致防问网站很慢
2:注册短信被黑客随机用程序模拟攻击,导致短信发送完毕,注册程序无法正常打开
3:数据库的索引没有设置好,由于用户访问过多,每次都进行大量的查询,导致模拟炒股程序无法打开,mongo数据库和mysql数据库的压力很大
4:邮件服务器被攻击,导致邮件发送和接收不到
5:数据库被攻击
6:系统和程序的漏洞
7:钓鱼攻击
安全性测试方法
1:委托专家进行漏洞诊断
2:使用专业工具进行诊断
3:进行自我诊断
攻击方法:
1:SQL注入攻击
2:跨站脚本攻击(XSS)
3:在服务器上执行上传的脚本或文件进行攻击,诱使用户下载恶意文件
4:OS命令注入漏洞
(手段:调用sendmail命令发送邮件
    产生原因:
   1)使用了内部调用shell的函数,system,open等
   2)将外界传入的参数传递给内部调用shell的函数
   3)参数中shell的元字符没有被转义)
5:eval函数的使用方法不当(导致信息泄漏,篡改网站,执行非法操作,攻击其他网站)
6:共享资源漏洞
运维阶段的注意事项
1:对日志文件的监视
2:漏洞对策
3:对上次诊断之后新增加的页面或者功有进行诊断
4:检查新出现的攻击方法的对策
典型安全功能:
1:登陆力能
    1)通过SQL注入攻击来跳过登陆功能
    2)通过SQL注入攻击获取用户密码
    3)在登陆页面进行暴力破解
    4)通过社会化攻击得到用户密码(指通过欺骗用户得到重要信息)
    5)通过钓鱼方法获取密码

针对WEB服务器的攻击途径和防范措施相关推荐

  1. web 服务器安全维护,Web服务器安全攻击及防护机制详解

    Web安全分为两大类: · Web服务器的安全性(Web服务器本身安全和软件配置). · Web应用程序的安全性(在Web服务器上运行的Java. ActiveX.PHP.ASP代码的安全). Web ...

  2. 针对web服务器容灾自动切换方案

    思路: 当服务器A 发生故障,服务器B可以迅速接管服务器A的任务,不影响用户的正常访问. 当服务器A 故障恢复,服务器A可以马上接管服务器B的任务,服务器B恢复备机状态. 做法: 两台服务器上配置一个 ...

  3. DoS、DDos以及DRDoS攻击手段和防范措施

    DoS DoS(Denial of Service,拒绝服务攻击),它的原理很简单,就是用我们手里的机器去给服务器发请求,如果我们手头的服务器各方面性能都比服务器的主机的性能好,那么当我们发送大量请求 ...

  4. 前端网路与安全:XSS和CSRF的基本概念、攻击原理以及防范措施是什么?

    一.XSS跨站脚本攻击 攻击者想尽一切办法,将可以执行的代码注入到网页中. 1.1存储型 场景:常见于带有用户保存数据的网站功能,如论坛发帖,商品评论,用户私信等. 攻击步骤: 攻击者将恶意代码提交到 ...

  5. 【web-攻击web服务器】(13.2)易受攻击的服务器软件、Web 应用程序防火墙

    目录 一.易受攻击的服务器软件 1.1.简介: 1.2.应用程序框架缺陷 简述: .NET填充提示 1.3.内存管理漏洞 简述: 1.4.编码与规范化漏洞 简述: 1.5.查找Web服务器漏洞 简述: ...

  6. 网页服务器攻击,WEB服务器攻击分析全过程_91Ri.org

    故障现象描述 故障现象描述 客户对外服务的WEB服务器无法访问,内网机器访问互联网速度较慢. 基本环境描述 用户基本网络拓扑如下: 用户的Internet出口基本网络拓扑如上图所示,其中出口带宽为1M ...

  7. 通过路由器绕过DDoS防御攻击web服务器总结

    本文摘要 最近一直在学习研究DDOS攻击,大家知道所谓DDOS攻击俗称分布式拒绝服务,攻击者一般都是通过大量的傀儡主机向目标主机开启的端口发送大量的数据包,造成目标主机的数据拥塞,资源耗尽最后瘫痪宕机 ...

  8. web服务器攻击的八种方式

    随着互联网的高速发展,网络走进了千家万户,同时也有很大一部分人架设起了自己的网站.继而不安分的黑客们,又将目光对准了服务器攻击这个方式,从而破坏或取得服务器的管理权限.本文将主要讲述针对web服务器攻 ...

  9. 一篇文章带你了解Web主被动攻击手段

    今天这篇文章我们来讲讲以Web站点作为目标的攻击手段,以及这些攻击会对Web站点造成的影响. 其实,一般来说HTTP协议是不会成为被攻击的对象的,而应用在协议上的服务器与客户端,以及运行在服务器上的应 ...

最新文章

  1. Socket粘包问题
  2. 业界 | 德勤预测:机器学习走向移动端成大势所趋,或将再掀行业新浪潮
  3. 使用eclipse编写JAVA程序
  4. 剑指offer-旋转数组的最小数字
  5. ASP网站程序自动升级实现的方法
  6. JS中 map, filter, some, every, forEach, for in, for of 用法总结
  7. stackoverflow_Stackoverflow的见解:投票最多的是Spring 4问题
  8. Jquery Ajax +.ashx XML数据格式
  9. 计算机考研854都有哪些学校,哈尔滨工业大学计算机考研854计算机基础参考书汇总...
  10. 蓝桥杯 ADV-90 算法提高 输出日历
  11. 老虎ji 剪枝模拟
  12. Android 开发高效工具之道
  13. 农业大数据中心建设可行性方案
  14. 拼多多进军社区团购 店宝宝:巨头竞争加剧
  15. 手把手教你搭建一个OPCDA/UA服务器
  16. 【翻译】LearnYouSomeErlangForGreatGood(一):导言
  17. 新建UEFI启动分区
  18. 两个日期相差月数计算公式
  19. ksy是谁_MOON,sky他们是谁啊?
  20. 让AURIX Development Studio变得更好用

热门文章

  1. 如何通过cmd查看python版本
  2. Android 获取联系人和电话号码
  3. nbu客户端卸载_NBU卸载(Linux环境)
  4. 删除rbd的数据后ceph空间没有释放
  5. 小米平板2win下屏蔽按键
  6. omniplan导出html,OmniPlan 3.14.4 最NB的项目管理流程软件
  7. 拓扑排序与关键路径(AOV网和AOE网)
  8. app安装路径和权限规范以及androd 如何使得升级更加容易
  9. MATLAB 脚本 判断一个数是否为素数
  10. 28.41dB,视频超分最新力作:PFNL+双向信息传播=OVSR