美文网首页PHP开发PHP实战
最近我的攻防记录

最近我的攻防记录

作者: 思梦PHP | 来源:发表于2020-03-22 17:32 被阅读0次

最近一直处于攻防的泥沼里面。当然我能做的就是防护,我没有能力也不会去攻击任何人!

首先交代背景:一套所谓的开源代码程序,在线上运营!当然没有二次开发(重点,要考),我也只是受人之托,来帮看看!

总结这几天我都经历了哪些攻击:

(1)字段通过url传递,直接修改数据库(坑1)

(2)XSS攻击(坑2)

(3)能登陆后台,添加管理员账号(坑3,最大的坑)

(4)DDOS攻击,这个交给了厂商

下面来说我的解决方案:

第(1)问题我是通过binlog日志找到的坑,在上一篇文章已经写了一篇,感兴趣的可以看看《有时候binlog能救你一条命》

第(2)个问题大家百度网上一大堆解决方案:过滤用户输入的

  检查用户输入的内容中是否有非法内容。如<>(尖括号)、”(引号)、 

‘(单引号)、%(百分比符号)、;(分号)、()(括号)、&(& 符号)、+(加号)等。、严格控制输出,代码给大家写在了下面

function replace_specialChar($strParam)

{

    $regex = "/\/|\~|\,|\。|\!|\?|\“|\”|\【|\】|\『|\』|\:|\;|\《|\》|\’|\‘|\ |\·|\~|\!|\@|\#|\\$|\%|\^|\&|\*|\(|\)|\_|\+|\{|\}|\:|\<|\>|\?|\[|\]|\,|\.|\/|\;|\'|\`|\-|\=|\\\|\|/";

    return preg_replace($regex, "", $strParam);

}

第(3)个问题是最坑的,居然加了一个超级管理员,emmmm,我就有点慌了,这顶级坑啊。当然代码千千万万,我使用了一个简单快捷的方法

1.敏感操作加了一个密码,不输入密码不能操作数据(被逼无奈)

2.限制ip登陆,不是白名单ip,无权限访问服务器后台程序

3.登陆后台加一个口令,无口令用户强制退出

至于第(4)条,我就交给服务器厂商了

至于还有哪些坑等待我来填,目前还不能确定,我目前还是一名守护者,出现问题第一时间解决问题!

相关文章

  • 最近我的攻防记录

    最近一直处于攻防的泥沼里面。当然我能做的就是防护,我没有能力也不会去攻击任何人! 首先交代背景:一套所谓的开源代码...

  • 几道密码题练习记录

    最近网络攻防课程中做了几道CRYPT题目,整理之后在此记录。 0x01 上学期的知识 拿到题目,是一个包含很多16...

  • 初识Empire

    前言 最近在看《Web安全攻防》一书,将不熟悉的Empire进行实验操作来学习。 参考资料《Web安全攻防渗透测试...

  • iOS安全攻防

    iOS安全攻防 iOS安全攻防

  • 攻防世界答题记录

    题目:666 因为是第一题所以感觉不会很难,直接64位ida打开。 看到几个关键点,然后f5试试。

  • 最近的记录

    立冬之日,我未曾想过谢妍会把我的背影拍的如此纤细。今天我眼中的白云、冬风、蓝天、三角梅,还有一份书法作品,是温柔的...

  • AWD攻防比赛总结

    最近参加了一场线下的awd攻防对抗赛,初次接触到这种模式,实在太有攻防的感觉了,本次一共有三十多队。比赛一共有多个...

  • 记录我最近的所思所想

    14 Jan 2017 1:50pm,主动加了一位微信好友:Susan。亲爱的,有了你的支持与鼓励,我的步履更加的...

  • 📝记录最近

    2019.12.14今天考完了四级 2019做了一件觉得很值得的事情 也很开心 四级我什么也没准备的 跟着室友报完...

  • 记录最近

    2021年已经迈入第十个月。这一年,是想要撸起袖子加油干的一年,是创业等待开花结果的一年,也是充满曲折离奇的一年。...

网友评论

    本文标题:最近我的攻防记录

    本文链接:https://www.haomeiwen.com/subject/pqpvyhtx.html