软件开发培训班 >> 网络技术 >> 网络安全
WEB服务器遭到攻击后做的一些优化 |
|
本文标签:Web安全 近日发现我的WEB服务器 受到 突击,窜改了我的首页信息,杯具的是否我先发现的,是我的 共事发现了这一信息 。 我 打开首页后发现,窜改的首页信息是 潜藏的 。右击查看源码在最下面找到了一些莫名奇异的 友情衔接,就去WEB服务器上搜索可疑的文件,并查看WEB的access.log 没有发现问题(马虎) 。 查看网站的主目录发现有可疑文件,分别在网站的主目录下和FCK下有一下0.jsp 1.jsp 00.php文件,并在FCK文件夹里发现有可疑的exe文件,分别有三个文件cmd.exe和FindPass.exe 看到这里心想完了,系统不保了,看了一下文件的上传日期就再次查看了一下access.log文件,发现有可疑的地方并执行了一个jsp的文件,即将复制这个地址在阅读器上 打开发现 是一个“小马” 能执行 顺利 。“小马”上传上去以后他们就 可以接着上次“大马”和 其余的他们用到的程序了,看来是我们WEB部署的程序上有上传的 漏洞 。被人家拿到了webshell 。 环境:windows+apache+php+tomcat+jk 综合: 由于环境是 支撑jsp和php的所以在jsp的环境运行php是 可以的,在php的环境下运行jsp也是 可以运行的 。上传目录的权限也有执行的权限 。程序上也没有做 实在的文件类型验证 。 做修复工作: 服务上优化: 把运行jsp的目录禁止php的运行,把上传目录的脚本解析权限去掉 。 apache的配置文件设置的太糙 。 以往设置apache的配置文件是,除了.jpg .js .png .html等一些静态的文件又apache来 解决,以外的全部有tomcat来 解决 。 现在要 批改tomcat来 解决的一些用到的 扩大名,其它都由apache来 解决 。 这样 威力 回绝 扩大名的执行,由于apache和tomcat一同工作时 apache会将tomcat 解决的文件名先给tomcat 而后在看禁止权限 规定 。由于我们的网站都是动态的地址所以用不到jsp后缀名,所以.jsp的后缀名 可以交给apache来 解决, 可以 回绝这个 扩大名也 可以不 回绝,便是不 回绝这个jsp 扩大名的文件 打开以后他也不会执行,他会显示这个jsp文件的内容 。 即便他改成jsp1 也是不能执行的 。 而后再 制约一下php php就好 制约了,网上有众多 。把php_flag engine off 加到不想让php执行的目录权限里就 可以了 最后的配置文件: #vi uriworkermap.properties ###这里是交给我们的tomcat来 解决的后缀名 JkMount /*.key tomcat JkMount /*.aaa tomcat …… httpd.conf 配置文件 批改 #vi httpd.conf ###这个目录不同意运行php脚本,和禁止运行.jsp*、.php*的后缀名 php_flag engine off Order allow,deny Deny from all 重启apache服务,测试吧!!! 以上配置都亲自测试过 。哪里写的不好的、看不清楚的请多多 指导 。 程序上优化: 程序上的优化便是来做 实在的文件类型来推断是否 可以上传 。 |