通行证: 用户 密码 域名空间  下载中心 社区论坛 信息公告 my小屋
联系我们
设为首页
加入收藏

 

qq,asp,php,jsp,xml,sql,.net,编程 程序 网页图象 建站经验 私服
首页 | 新闻资讯 | 编程开发 | 网页设计 | 图形图象 | 网络媒体 | 网站模板 | 数 据 库 | 投稿
论坛 | 操作系统 | 系统优化 | 网络安全 | 黑客技术 | 硬件学堂 | 硬件报价 | 服 务 器 | 地图
专题 | 应用软件 | 聊天通讯 | q q 专栏 | 建站经验 | 在线工具 | 站长club | 注 册 表 | 旧版
社会 | 游戏娱乐 | 设计欣赏 | 疑难解答 | 社区论坛 | 韩国素材 | 素材图库 | 广告服务 | 服务
当前位置:首页>>网络安全>>黑客技术>>正文 新版上线![旧版]
注:打开慢时请稍等

实例讲解:全程追踪入侵jsp网站服务器

http://www.iyit.net  日期:2006-6-6 9:03:32  来源:  点击:
参加讨论】在用jsp制作的电子商务网站多如牛毛。但是对于jsp网站而言,安全性真的能够让人放心吗?面对层出不穷的黑客攻击和病毒袭击,jsp网站的服务器能够比其他网站的服务器器更加安全吗?前段时间,应朋友之邀,我对他们托管的三台服务器的主机进行了测试,发现了jsp网站存在的几个问题。

  入侵测试第一步:扫描

  扫描是入侵的第一步,它可以让你对即将入侵的目标有一个全面的了解。同时扫描还有可能发现扫描对象的漏洞,为入侵提供一个指导方向。

  朋友的两台服务器为linux,一台为windows系统,在路由器后面还有一台cisco pix 525对三台主机进行保护,只允许外部用户连接不同主机的部分端口,例如80,25,110。

  根据检测,cisco pix防火墙过滤规则设置比较严密,基本上没有多余端口允许外部用户访问。细致分析后,我发现,目标网络的主机通过地址转换来提供对外访问,内部使用192.168.*.*地址段。

  先不考虑那么多,找个扫描软件来看看主机的安全情况。我找来了x-scan,在外部对这几台主机进行了端口扫描之后,生成了一份关于端口的报表,发现其中有一个tomcat服务器,解释的自然就是jsp文件了。

  小知识:

  tomcat web服务器是一款开源的适合于各种平台的免费网络服务器。ebay.com与dell 计算机等知名网站都采用或者曾经采用tomcat的container容器执行servlet 与jsp。

  看来,只能通过web服务进行间接攻击。首先检查tcp 80端口的服务。我发现,新闻搜索的功能是由端口8080提供的,输入http:// 202.103.*.168:8080/之后,得到了一个系统管理登录页面,简单地测试了一下,输入“test/test”作为“用户名/口令”,似乎认证成功,但实际上并不能进入下一个页面。

  专家支招:对于扫描来说,它很容易暴露我们网站的弱势方面。应对扫描,我们可以架设一个蜜罐来误导扫描者,蜜罐可以让系统伪装成到处是漏洞,从而遮蔽真正存在的漏洞,也可以伪装成没有任何漏洞,让入侵者不知道从何入手(在去年第47期《电脑报》中,我们对制作蜜罐进行了介绍)。

入侵测试第二步:漏洞尝试

  尝试jsp各种已知漏洞,这个是在扫描结果中无法获得任何有效信息指导入侵的情况下,被迫使用的方法。这种方法虽然效果不一定好,但是往往能够起到意想不到的效果,从而让入侵继续下去。

  我进行了jsp大小写的测试,因为jsp对大小写是敏感的,tomcat只会将小写的jsp后缀的文件当作是正常的jsp文件来执行,如果大写了就会引起tomcat将index.jsp当作是一个可以下载的文件让客户下载,若干测试后,我发现这个方法并不奏效,可能管理员已经在服务器软件的网站上下载了最新的补丁。

  我发现大部分的jsp应用程序在当前目录下都会有一个web-inf目录,这个目录通常存放的是javabeans编译后的class 文件,如果不给这个目录设置正常的权限,所有的class就会曝光。

  而采用jad软件对下载的class文件反编译后,原始的java文件甚至变量名都不会改变。如果网页制作者开始把数据库的用户名密码都写在了java代码中,反编译后,说不定还能看到数据库的重要信息。那么,怎么得到这些文件呢?

  tomcat版本的缺省“/admin”目录是很容易访问的。输入:http://202.103.*.168/admin/,管理员目录赫然在列。默认情况下,“user name”应该是admin,“password”应该是空,输入用户和密码后,并点击“login”按钮,不能进入,陆续使用了几个比较常见的密码,也无济于事。

  默认情况下,tomcat打开了目录浏览功能,而一般的管理员又很容易忽视这个问题。也就是说,当要求的资源直接映射到服务器上的一个目录时,由于在目录中缺少缺省的index.jsp等文件,tomcat将不返回找不到资源的404错误,而是返回html格式的目录列表。

  想到了这点后,我打开刚才用x-scan扫描后生成的报表文件,找到“安全漏洞及解决方案”栏目,看到了几个可能会有cgi漏洞的目录。在地址栏输入其中之一,返回结果如图1所示。

  一些很典型的jsp文件和js文件都列出来了。大喜之下,随便选择一个文件,点击右键,然后,选择“用flashget下载全部链接”选项,于是,这个目录下的所有文件都被我下载到了本地。

本新闻共2页,当前在第1页  1  2  


编辑:黑鹰 [发送给好友] [打印本页] [关闭窗口] [返回顶部]
上一篇:挖掘神秘黑客背后的故事
下一篇:反nids技术应用介绍
转载请注明来源:www.iyit.net
特别声明: 本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。

 相关文章
远程连接sql server 2000服务器的解决方 黑客攻破sql服务器系统的十种方法 菜鸟购买服务器了解的五个问题
防范服务器缓存投毒和域名劫持 vod视频点播服务器的配置之实现条件 linux服务器网卡驱动安装及故障排除
选择服务器虚拟化技术的十大考虑因素 别陷入误区:认识服务器虚拟化技术 jsp的运行内幕
jsp程序员成长全计划 一个用来访问http服务器的东西。功能类 jsp连接数据库大全
在服务器端动态生成gif or jpg示例 用jsp+servlet实现二进制图像的动态显 关于jsp中,中文问题(泛指字符问题),
whois in jsp  (我在网上找的,充实一下 使用 java 连接处于proxy(or 防火墙)之 jsp中基于session的在线用户统计分析
asp.net入门随想之服务器控件模型 asp.net服务器控件编程之热身运动 asp.net服务器控件之rendercontents
asp.net2.0服务器控件之render方法 asp.net服务器控件之视图状态 一个安全web服务器的安装(一)
最新更新 热点排行 推荐新闻
找出通病 通杀国内软件防火墙
黑客技术新动向:“缓存溢出”出现新变
用修改文件时间的方法来加密文件
反nids技术应用介绍
实例讲解:全程追踪入侵jsp网站服务器
oracle碎片整理(1)
oracle碎片整理(2)
oracle如何精确计算row的大小
oracle监控数据库性能的sql汇总
oracle logminer使用方法总结
某外企sql server面试题
同步两个sqlserver数据库
sql server:错误18483
sql2005其中三个版本的比较
远程连接sql server 2000服务器的解决
电子政务的“安全观”
利用注册表管理ip地址 
qq病毒查杀实战
伪造qq挂机平台盗密码
如何保护自己的qq号码不被人盗用
qq最新版下载 2006 beta2 体验新感受 
qq密码破解程序
windows xp专业版iis连接数的更改
qq密码本地破解
office2007简体中文版浮出水面 美图抢
visual basic 概述
解决暴风影音无法渲染此文件的难题
解决windows中的explorer.exe出错
exeplorer.exe错误的问题的总结、解决
一个好汉n个帮 word实用插件集锦
巧用acdsee 8.0截取qq表情每一帧
解除瑞星 诺顿遗留下的杀毒兼容问题
第一款开源ajax安全扫描工具sprajax
winrar人性化功能揭密
在asp.net中防止注入攻击
用asp.net开发web服务的五则技巧
linux操作系统12则经典应用技巧
浅谈linux优化及安全配置的个人体会
解决局域网不能互相访问之全攻略
win 2000简单的入侵常识
 友情链接
设置首 页 - 版权声明 - 广告服务 - 关于我们 - 联系我们 - 友情连接
copyrights © 2004-2006 iyit.net all rights reserved.
网站合作、广告联系qq:147007642、466949678
易特网络技术 点击这里给我发消息