美文网首页
文件上传漏洞和网络后门攻击及其防御方法

文件上传漏洞和网络后门攻击及其防御方法

作者: 抚剑听琴 | 来源:发表于2018-06-18 18:31 被阅读0次

最近摩拜单车和A站分别爆出被黑客植入后门shell,使得黑客获得了网站的管理员权限和大量用户数据。


191529314116_.pic.jpg image.png

获取webShell的思路多种多样,可以说充分发挥了黑客的想象力。归纳起来有两大类,一种是通过对正常权限对后台程序文件进行修改得到一个可被执行的WebShell(Web恶意脚本文件),另外一种救赎通过文件上传漏洞直接上传一个WebShell。
我们今天就来简单地聊聊文件上传漏洞攻击。

什么是文件上传漏洞攻击?

文件上传漏洞攻击是指,利用文件上传功能验证失误来上传包含恶意代码的文件,并以此渗透系统,获取权限的攻击。

它有什么危害?

它的危害最根本的就是黑客可以通过上传恶意代码之后,获取了部分或者全部的管理权限,从而系统如同一个向贼门户大开的房子,攻击者可以在里面肆意盗窃和破坏。

它如何进行攻击?

文件上传漏洞多发生在具有文件附加功能的空间,比如提供给文件存储的一些服务,如用户的头像照片,或者用户的简历文件。

制作webshell

weevely是后门工具,可以利用进行后门制作,使用base64编码技巧生成WebShell。

我们该怎样防御它?

源代码级防御

  • 限制上传文件的扩展名
  • 分开后台程序和上传文件的存放目录,限制上传文件目录下拥有的权限
  • 将文件上传的系统和运营服务的系统严格分开
  • 限制文件大小
  • 将用户上传文件改名存放,包括文件名及其扩展名,并将其存放路径和文件名
    存放在数据库中。系统使用文件时,通过查询数据库动态获取

Web Shell检测功能

PHP Shell Detector

代码检测

modified监控

文件散列值监测

相关文章

  • 文件上传漏洞和网络后门攻击及其防御方法

    最近摩拜单车和A站分别爆出被黑客植入后门shell,使得黑客获得了网站的管理员权限和大量用户数据。 获取webSh...

  • 2018-08-10 web渗透(完)

    今天主要学习的是文件上传漏洞和xss漏洞 文件上传漏洞 【漏洞描述】 文件上传漏洞是指网络攻击者上传了一个可执行的...

  • 文件上传漏洞

    文件上传漏洞原理文件上传漏洞是指网络攻击者上传了一个可执行的文件到服务器并执行。这里上传的文件可以是木马,病毒,恶...

  • Web应用程序攻击

    web攻击技术:SQL技术(脚本注入攻击)、XSS攻击(跨站脚本攻击)、上传漏洞(文件上传) 网站结构:登录页面 ...

  • 常见的WEB攻击

    XSS攻击,CSRF攻击,SQL注入攻击,文件上传漏洞,DDoS攻击,其他攻击手段 1.XSS攻击 XSS(Cro...

  • 上传漏洞防御方法

    总体的防御核心思想 限制文件上传的类型 ①白名单结合黑名单:黑名单常常会出现遗漏或者大小写绕过的问题,所以通常采用...

  • Kali Linux系统通过DVWA靶场测试文件上传漏洞:

    文件上传漏洞: 文件上传漏洞是指由于服务器对于用户上传部分的控制不严格导致攻击者可以上传一个恶意的可执行文件到服务...

  • Web安全防御(上)

    1 文件上传防御 1 文件上传目录设置为不可执行 只要Web容器无法解析该目录下的文件,即使攻击者上传了脚本文件,...

  • Web 安全漏洞之文件上传

    点击上方关注我们吧 文件上传漏洞是指网络攻击者上传了一个可执行的文件到服务器上,当开发者没有对该文件进行合理的校验...

  • DVWA之file upload学习

    File Upload:文件上传漏洞,由于对上传文件的类型、内容没有进行严格的过滤、检查,使得攻击者可以通过上传恶...

网友评论

      本文标题:文件上传漏洞和网络后门攻击及其防御方法

      本文链接:https://www.haomeiwen.com/subject/ikbneftx.html