入侵JSP网站服务器如何办?

但是对于JSP网站而言,安全性真的能够让人放心吗?面对层出不穷的黑客攻击和病毒袭击,JSP网
【菜科解读】
入侵JSP网站服务器怎么办?
现在用JSP制作的电子商务网站多如牛毛。
但是对于JSP网站而言,安全性真的能够让人放心吗?面对层出不穷的黑客攻击和病毒袭击,JSP网站的服务器能够比其他网站的服务器器更加安全吗?前段时间,应朋友之邀,我对他们托管的三台服务器的主机进行了测试,发现了JSP网站存在的几个问题。
入侵测试第一步:扫描
扫描是入侵的第一步,它可以让你对即将入侵的目标有一个全面的了解。
同时扫描还有可能发现扫描对象的漏洞,为入侵提供一个指导方向。
朋友的两台服务器为Linux,一台为Windows系统,在路由器后面还有一台Cisco PIX 525对三台主机进行保护,只允许外部用户连接不同主机的部分端口,例如80,25,110。
根据检测,Cisco PIX防火墙过滤规则设置比较严密,基本上没有多余端口允许外部用户访问。
细致分析后,我发现,目标网络的主机通过地址转换来提供对外访问,内部使用192.168.*.*地址段。
先不考虑那么多,找个扫描软件来看看主机的安全情况。
我找来了X-Scan,在外部对这几台主机进行了端口扫描之后,生成了一份关于端口的报表,发现其中有一个Tomcat服务器,解释的自然就是jsp文件了。
小知识:
Tomcat Web服务器是一款开源的适合于各种平台的免费网络服务器。
eBay.com与Dell 计算机等知名网站都采用或者曾经采用Tomcat的container容器执行Servlet 与JSP。
看来,只能通过Web服务进行间接攻击。
首先检查TCP 80端口的服务。
我发现,新闻搜索的功能是由端口8080提供的,输入http:// 202.103.*.168:8080/之后,得到了一个系统管理登录页面,简单地测试了一下,输入 test/test 作为 用户名/口令 ,似乎认证成功,但实际上并不能进入下一个页面。
专家支招:对于扫描来说,它很容易暴露我们网站的弱势方面。
应对扫描,我们可以架设一个蜜罐来误导扫描者,蜜罐可以让系统伪装成到处是漏洞,从而遮蔽真正存在的漏洞,也可以伪装成没有任何漏洞,让入侵者不知道从何入手(在去年第47期《电脑报》中,我们对制作蜜罐进行了介绍)。
入侵测试第二步:漏洞尝试
尝试JSP各种已知漏洞,这个是在扫描结果中无法获得任何有效信息指导入侵的情况下,被迫使用的方法。
这种方法虽然效果不一定好,但是往往能够起到意想不到的效果,从而让入侵继续下去。
我进行了JSP大小写的测试,因为JSP对大小写是敏感的,Tomcat只会将小写的jsp后缀的文件当作是正常的JSP文件来执行,如果大写了就会引起Tomcat将index.JSP当作是一个可以下载的文件让客户下载,若干测试后,我发现这个方法并不奏效,可能管理员已经在服务器软件的网站上下载了最新的补丁。
我发现大部分的JSP应用程序在当前目录下都会有一个WEB-INF目录,这个目录通常存放的是JavaBeans编译后的class 文件,如果不给这个目录设置正常的权限,所有的class就会曝光。
而采用JAD软件对下载的class文件反编译后,原始的java文件甚至变量名都不会改变。
如果网页制作者开始把数据库的用户名密码都写在了Java代码中,反编译后,说不定还能看到数据库的重要信息。
那么,怎么得到这些文件呢?
Tomcat版本的缺省 /admin 目录是很容易访问的。
输入:http://202.103.*.168/admin/,管理员目录赫然在列。
默认情况下, User Name 应该是admin, Password 应该是空,输入用户和密码后,并点击 Login 按钮,不能进入,陆续使用了几个比较常见的密码,也无济于事。
默认情况下,Tomcat打开了目录浏览功能,而一般的管理员又很容易忽视这个问题。
也就是说,当要求的资源直接映射到服务器上的一个目录时,由于在目录中缺少缺省的index.jsp等文件,Tomcat将不返回找不到资源的404错误,而是返回HTML格式的目录列表。
想到了这点后,我打开刚才用X-Scan扫描后生成的报表文件,找到 安全漏洞及解决方案 栏目,看到了几个可能会有CGI漏洞的目录。
在地址栏输入其中之一一些很典型的JSP文件和js文件都列出来了。
大喜之下,随便选择一个文件,点击右键,然后,选择 用FlashGet下载全部链接 选项,于是,这个目录下的所有文件都被我下载到了本地。
其中最有价值的是一个名字为dbconn.js的文件,看来程序设计者是为了方便省事,把一些数据库连接的密码和连接地址都写在里面了(这是很多开发者可能会忽略的问题)。
不过,我现在最关心的还是Tomcat的管理员密码。
简单破解后,发现Tomcat系统中的admin用户使用了非常简单的口令:web123456。
利用这个漏洞,有了这个密码,下面的工作就相对简单了。
专家支招:对于网站中的漏洞,我们要即时打上各种补丁,然后对几个已知的安全弱势方面进行加强,比如我们可以将 /admin 目录进行修改,让入侵者不容易找到管理路径。
然后关闭Tomcat的目录浏览功能,让入侵者的漏洞尝试彻底失败。
入侵测试第三步:注入攻击
很多网站对于注入防范做得都很不到位,注入攻击可以让网站暴露出自己的数据库信息以至于暴露数据库表中的管理员账号和密码。
重新登录Tomcat的管理界面,点击 Context (Admin) 这个链接,列出了WEB目录下的一些文件和目录的名称,现在就可以对Tomcat的Context进行管理,例如查看、增加、删除Context。
回到Tomcat的管理界,我发现了一个上传文件的组件,并且网站还有一个论坛。
于是,我编写了一个input.jsp文件,并将它当作一般的Web 应用程序,通过上传的组件上传到对方的WEB目录里。
打开input.jsp这个页面网页对查询窗体不会做任何输入验证,但是对用户名称的窗体则会。
将数据填入窗体,来测试一下网页的漏洞,例子如下:
(1)将<script language="javascript">alert(document.cookie)</script>填入搜索字段,以便用XSS 来显示进程的cookie。
(2)将<iframe src=http://jakarta.apache.org></iframe>填入搜索字段来示范HTML 注入攻击。
通过这些方法,我得到了一些论坛的用户信息,当然,这些都是针对JSP做的一些测试,以验证Web应用程序中的所有输入字段。
有了用户信息,却没有密码,怎么办?在登录时,我发现了一个8888端口,这会是个什么服务呢?
专家支招:在网页连接数据库的设计中,网页设计人员要加入对一些敏感符号的审核机制,屏蔽一些在数据库中有作用的符号,这可以在很大程度上成功防御注入攻击。
入侵第四步:攻其 软肋
根据入侵的逐渐深入,系统存在的安全问题也渐渐清楚,下面就是针对网站的安全 软肋 进行攻击。
一般针对安全 软肋 的攻击会使入侵成功。
入侵,JSP,网站,服务器,怎么办,入侵,JSP,网站,10个恐怖网站 一些恐怖的网站
不知道符不符合你的要求~这类站以前蛮多的,后来被河-蟹掉了很大一部分,能坚持下来的也的确不多了。
2、好像是叫恶心美学,不过这个网站已经被关停好多年了。
3、http:// 恐怖视频网站。
4、 中国肮脏文学网里边的恶心电影包你满意。
包括烤制活人,现场割舌头等等。
给几个恐怖片比较全的影院网址飘花这也是一个小程序,为了防止上面的小程序失联,可以拿这个备用,资源跟上面那个差不多,有着超快的更新速度,有了它就不用担心会错过最精彩的内容了。
免费影视网站以下几个最好:80s电影网 作为在线看资源的网站,能够不用收费搜索到各种高清影视,内容比较全面,包括各种科幻片,动作片、战争片、恐怖片。
我想大部分人尝试过非常多吧,我每次都直接 8rre.cm 打开,这是个典型。
八哥网:一个视频在线观看网站,种类丰富,包括近两周最热的影视资源。
80s电影网:能够搜索到各种高清影视,内容比较全面,包括各种科幻片、动作片、战争片、恐怖片等。
我给你推荐个。
电影全部免费。
速度快,不卡。
无须注册。
网站无广告。
电影每日更新。
支持下载。
免费下载。
Popcornflix:Popcornflix 是一个提供免费在线观看电影的网站,拥有丰富的电影库,包括各种类型的电影,如动作片、喜剧片、恐怖片等。
虽然广告比较多,但免费观看的优势很吸引人。
有没有恐怖的灵异事件网站啊?1、http://bbs.blxps.com/ 冰蓝血魄,04年建立的老牌灵异站,相当不错。
2、国内老牌灵异站——冰蓝血魄灵异网:http:// 主页还不错,主站有一些鬼魅图片。
不知道符不符合你的要求~这类站以前蛮多的,后来被河-蟹掉了很大一部分,能坚持下来的也的确不多了。
3、http://?fromuid=2649 灵气呼吸,中国最大的灵异网站其中 ,有恐怖故事,影视天地太平间亲身经历玄学天地等精彩板块供会员浏览。
楼主所需要的资源我相信在里面都能找到欢迎楼主的到来。
找一些恐怖、灵异的主题网站一。
鬼姐姐鬼故事网。
数百万免费长篇短篇恐怖鬼故事、灵异鬼故事、民间鬼故事等各类鬼故事。
黑岩。
好站,但是收费太贵了。
个人不怎么喜欢 魔铁。
有,首先,搜索千鬼灵异发布官网。
其次,点击一起讨论栏目。
最后,选择恐怖论坛,进行讨论即可。
冰蓝血魄灵异恐怖论坛:http://bbs.blxps.com/ 比较老牌的灵异主题站了。
图文解说,发帖什么的都ok。
http://bbs.blxps.com/ 冰蓝血魄,04年建立的老牌灵异站,相当不错。
谁有极度恐怖恶心的好网站恐怖电影网站道是有不少呢:这是国外的两个很出名的别吓着了:http:// 从首页看来平淡无奇,点个链接你不知道了 恶心,恐怖,建议大家查看时,一定不要是在吃饭时或刚吃饭时。
站知道得不多,但是一个很恶心的网站就知道。
中国肮脏文学网里边的恶心电影包你满意。
包括烤制活人,现场割舌头等等。
恐怖指数:S级 国外作品,本站汉化版,此作品在国外调查中连续几年被公认为最恐怖的恶作剧,调查表示,40%的人被吓了一大跳,20%的人认为 极度恐怖,可见其影响力。
正规旅游网站排名[报团旅游哪个网站好]
有些朋友喜欢途牛、携程之类,也有许多年轻人喜欢自由行攻略。
本期,聚合目录为您推荐实用的旅游网站,让您的旅行提供帮助。
有更好的,欢迎评论区分享。
国内最好的旅游网站 1.蚂蜂窝() 蚂蜂窝提供全球60000个旅游目的地的旅游攻略、旅游问答、旅游点评等资讯,以及酒店、交通、当地游等自由行产品及服务,每年帮助过亿的旅行者制定自由行方案。
2.途牛旅游网() 提供跟团游、自助游、邮轮旅游、自驾游、定制游以及景点门票预订、机票预订、火车票预订服务,还有牛人专线、首付出发旅游等品质高端、价格实惠的旅游路线。
3.猫途鹰() 猫途鹰是全球知名的旅行社区,有丰富的攻略,指南和推荐,帮你计划和预订完美旅程,覆盖超过190个国家的酒店,景点和餐厅。
其官方APP还同时支持离线下载和本地服务功能。
4.穷游网() 穷游网提供原创实用的出境游旅行指南、攻略,旅行社区和问答交流平台,以及智能的旅行规划解决方案,同时提供签证、保险、机票、酒店预订、租车等在线增值服务。
5.携程旅行网() 中国领先的在线旅行服务公司,提供酒店预订、酒店点评及特价酒店查询、机票预订、飞机票查询、时刻表、票价查询、航班查询、度假预订、商旅管理、为您的出行提供全方位旅行服务。
6.蝉游记() 蝉游记是在旅途中轻松制作游记的清新神器,专治的究极方案。
每天只花3分钟,立刻生成华丽丽的旅行回忆画卷,效果秒杀传统游记。
7.乐途旅游网() 千万旅游社区驴友为你推荐精品游记攻略、目的地指南与旅游资讯,在这你可以找到好玩,有趣,新鲜的目的地,启发你的旅游灵感。
8.自在客() 自在客是专业的民宿在线预订平台,民宿覆盖台湾、大陆、日本、韩国。
过一天他乡的生活,是自在客的品牌理念。
客人可以在自在客方便快捷预订当地特色民宿,深入体验当地生活。
9.欣欣旅游网() 中国最大的旅游网上超市,3万7千多家旅游顾问为您提供超过200万条旅游线路、门票、签证、机票、酒店等预订服务,为您量身定制不一样的旅行。
10.驴妈妈旅游网() 中国新型的B2C旅游电子商务网站,为旅游者提供景区门票、自由行、度假酒店、机票、国内游、出境游等一站式旅游服务。
如果你有好的网站推荐,也可以到聚合目录来提交网站,小编会整理并分享更多优质的网站给到大家。
如果您觉得这些网站有用的话,欢迎收藏和分享给您的朋友们,也欢迎关注我们头条号。