网站被攻击了怎么处理_网站被攻击怎么办
为什么网站容易受到攻击?每个站长都不希望自己的网站被攻击。未雨绸缪,找出发作的原因,减少一些麻烦,才是最重要的。通过分析和研究如何防止网站被攻击,也是非营利组织开放Web应用安全项目(OWASP)试图解决的问题之一。本文总结了OWASP提出的十大网络漏洞,包括每个问题的描述、真实案例以及如何修复网站漏洞。
1.注入漏洞
(资料图片)
问题:当用户提供的数据作为指令的一部分(将文本指令转换成可执行的机器指令)发送给转换器时,黑客会欺骗转换器。攻击者可以利用注入漏洞创建、读取、更新或删除应用软件上的任何数据。最坏的情况下,攻击者可以利用这些漏洞完全控制应用软件和底层系统,甚至绕过系统底层的防火墙。
真实案例:2006年1月,俄罗斯黑客攻破了罗德岛政府网站,窃取了大量信用卡信息。黑客声称SQL注入攻击窃取了53,000个信用卡账户,而主机服务提供商声称只有4,113个信用卡账户被盗。
如何保护用户:尽量不要使用转换器。OWASP说,“如果你必须使用转换器,那么避免注入攻击的最好方法就是使用安全的API,比如参数化指令和对象关系映射库。”
2.跨站点脚本(XSS)
问题:XSS漏洞是网络应用软件最常见、最致命的安全漏洞,当应用程序将用户数据发送到web浏览器时,如果没有进行身份验证或对内容进行编码,就很容易发生这种情况。黑客可以利用浏览器中的恶意脚本获取用户的数据,破坏网站,插入有害内容,发动钓鱼攻击和恶意攻击。
真实案例:恶意攻击者去年对Paypal发起了攻击。他们将Paypal用户重定向到另一个恶意网站,并警告他们帐户被盗。用户被定向到另一个钓鱼网站,然后输入他们的Paypal登录信息、社会安全号码和信用卡信息。Paypal表示,它在2006年6月修复了这个漏洞。
如何保护用户:使用白名单来验证所有收到的数据,所有来自白名单之外的数据都将被拦截。此外,所有接收到的数据也可以被编码。OWASP说,“认证机制可以检测攻击,而编码可以防止其他恶意攻击者将其他脚本插入到浏览器上运行的内容中。”
3.恶意文件执行
问题:黑客可以远程执行代码,远程安装rootkits或完全突破一个系统。任何接受来自用户的文件名或文件的网络应用软件都是易受攻击的。漏洞可能是用PHP编写的,PHP是网络开发过程中使用最广泛的脚本语言。
真实案例:一名年轻的程序员在2002年发现了Guess网站的漏洞,攻击者可以从Guess数据库中窃取20万名客户的信息,包括用户名、信用卡号和有效期。在第二年被美国联邦贸易委员会调查后,Guess同意升级其安全系统。
如何保护用户:不要将用户提供的任何文件写入基于服务器的资源,如图像和脚本。设置防火墙规则以阻止外部网站和内部系统之间的任何新连接。
4.不安全的直接对象引用
问题:攻击者可以通过使用直接对象引用来访问超出其权限的其他对象。当网站地址或其他参数包含引用对象(如文件、目录、数据库记录或关键字)时,可能会发生这种攻击。
网站通常使用用户的账号作为首要关键字,这可能会在网络界面中暴露用户的账号。
OWASP说:“数据库关键词的引用通常会被泄露。攻击者可以通过猜测或搜索另一个有效的关键字来攻击这些参数。通常,它们都是连续的。”
真实案例:2000年,澳大利亚的一个税务网站被一个用户黑了。那个用户只是在网址里换了个税号账号,就得到17000家企业的详细信息。黑客通过电子邮件通知了17000家企业,告诉他们他们的数据已经被破解。
如何保护用户:使用索引、间接引用映射或其他间接方法来避免直接对象引用的泄漏。如果无法避免使用直接引用,在使用之前必须授权网站访问者。
5.伪造的跨站指令。
问题:这种攻击很简单,但具有破坏性。它可以控制受害者的浏览器,然后向网络应用软件发送恶意指令。这类网站很容易被攻击,部分原因是它们根据会话cookie或“自动记忆”功能授权指令。银行是潜在的目标。
威廉姆斯说,“网络上99%的应用软件都存在跨站指令伪造漏洞。现实中,有人被攻击损失过钱吗?可能连银行都不知道。对于银行来说,整个攻击看起来就像是用户登录了系统,进行了合法的交易。”
真实案例:一个叫Samy的黑客在2005年末利用一个蠕虫病毒在MySpace网站上获取了100万条“好友”信息,“Samy是我的英雄”自动出现在数千个MySpace网站上。
如何保护用户:不要依赖浏览器自动提交的凭证或者标识。OWASP说:“解决这个问题的唯一方法是使用一种浏览器不会记住的自定义标识。”
6、信息泄露和错误处理不当
问题:各种应用软件产生并显示给用户看的错误信息对于黑客们来说也是有用的,那些信息可能将用户的隐私信息、软件的配置或者其他内部资料泄露出去。
OWASP说:“各种网络应用软件经常通过详细或者调试出错信息将内部状态信息泄露出去。通常,这些信息可能会导致用户系统受到更有力的攻击。”
真实案例:信息泄露是通过错误处理不当发生的,ChoicePoint在2005年的崩溃就是这种类型的典型案例。攻击者假扮是ChoicePoint的合法用户在公司人员信息数据库中寻找某个人的资料,随后窃取了16.3万个消费者的记录资料。ChoicePoint后来对包含敏感数据的信息产品的销售进行了限制。
如何保护用户:利用测试工具,比如OWASP的WebScarab Project等来查看应用软件出现的错误信息。OWASP说:“未通过这种方法进行测试的应用软件几乎肯定会出现意外错误信息。”
另一个方法是:禁止或者限制在错误处理中使用详细信息,不向用户显示调试信息。
7、不安全的认证和会话管理
问题:如果应用软件不能自始至终地保护认证证书和会话标识,用户的管理员账户就会被攻破。应注意隐私侵犯和认证系统的基础原理并进行有效监控。
OWASP说:“主要验证机制中经常出现各种漏洞,但是攻击往往是通过注销、密码管理、限时登录、自动记忆、秘密问题和账户更新等辅助验证功能展开的。”
真实案例:微软公司曾经消除过Hotmail中的一个漏洞,恶意Java脚本程序员曾经在2002年利用这个漏洞窃取了许多用户密码。这个漏洞是一家联网产品转售商发现的,包含木马程序的电子邮件可以利用这个漏洞更换Hotmail用户的操作界面,迫使用户不断重新输入他们的密码,并在用户不知情的情况下将它们发送给黑客。
如何保护用户:通信与认证证书存储应确保安全性。传输私人文件的SSL协议应该是应用软件认证系统中的唯一选择,认证证书应以加密的形式进行保存。
另一个方法是:除去认证或者会话管理中使用的自定义cookie。
8、不安全的加密存储设备
问题:虽然加密本身也是大部分网络应用软件中的一个重要组成部分,但是许多网络开发员没有对存储中的敏感数据进行加密。即便是现有的加密技术,其设计也是粗制滥造的。
OWASP说:“这些漏洞可能会导致用户敏感数据外泄以及破坏系统的一致性。”.
真实案例:TJX数据失窃案中,被窃取的信用卡和提款卡账号达到了4570万个。加拿大政府调查后认为,TJX未能升级其数据加密系统。
如何保护用户:不要开发你自己的加密算法。最好只使用已经经过审批的公开算法,比如AES、RSA公钥加密以及SHA-256或者更好的SHA-256。
另外,千万不要在不安全渠道上传送私人资料。
OWASP说,现在将信用卡账号保存起来是比较常见的做法,但是明年就是《信用卡行业数据安全标准》发布的最后期限,以后将不再将信用卡账号保存起来。
9、不安全的通信
问题:与第8种漏洞类似,这种漏洞出现的原因是因为在需要对包含敏感信息的通信进行保护时没有将网络流通的数据进行加密。攻击者们可以获得包括证书和敏感信息的传送在内的各种不受保护的会话内容。因此,PCI标准要求对网络上传输的信用卡信息进行加密。
真实案例:这次又是一个关于TJX的例子。华尔街日报的报道称,调查员们认为,黑客利用了一种类似于望远镜的天线和笔记本电脑来窃取通过无线方式传输的用户数据。
有报道称:“众多零售商的无线网络安全性还比不上许多人自己的局域网。TJX使用的是WEP加密系统而不是安全性更好的WPA加密系统。
如何保护用户:在所有经过认证的连接上利用SSL,或者在敏感信息传输过程中使用SSL。SSL或者类似的加密协议应该加载在客户端、与在线系统有关的合作伙伴、员工和管理员账户上。利用传输层安全或者协议级加密系统来保护基础结构各部分之间的通信,比如网络服务器与数据库系统之间的通信。
10、未对网站地址的访问进行限制
问题:有些网页的访问应该是受限于一小部分特权用户,比如管理员。然而这些网页通常并不具备真正的保护系统,黑客们可以通过猜测的方式找出这些地址。 Williams说,如果某个网站地址对应的ID号是123456,那么黑客会猜想123457对应的地址是什么呢?
针对这种漏洞的攻击被称作强迫浏览,通过猜测的方式去猜周围的链接并找出未经保护的网页。
真实案例:Macworld Conference大会网站上有一个漏洞,用户可以免费获得价值1700美元的高级访问权限和史蒂夫·乔布斯的演讲内容。这个漏洞是在客户端而非服务器上评定用户的访问权限的,这样人们就可以通过浏览器中的Java脚本获得免费权限。
如何保护用户:不要以为用户们不知道隐藏的地址。所有的网站地址和业务功能都应受到一个有效访问控制机制的保护,这个机制可以检验用户的身份和权限。
总之对网站管理者来说, 在网站开发和运行时多注意以上几点网站被攻击的原因, 能减少被攻击。
本文到此结束,希望对大家有所帮助。
标签:
推荐文章
- 网站被攻击了怎么处理_网站被攻击怎么办
- 世界观速讯丨队记:湖人曾考虑过惠特摩尔 但认为席菲诺是更可靠选择
- 【世界聚看点】章子怡携女儿喝下午茶,披头散发穿拖鞋接地气,7岁醒醒身高瞩目
- 中国消费股投资的底线思维——参考日本30年消费降级中的成长股|世界播报
- 民宿管家、外卖运营师……这些新职业扩宽就业空间-焦点速讯
- 这首《南北谣》里,竟然有这么多的端午习俗!
- 全球新动态:刺梨花泡水喝有什么功效_刺梨花
- 上海航天博物馆参观攻略_上海航天博物馆 环球关注
- 周生生黄金价格今天多少一克(2023年06月23日)-世界快播报
- 焦点热门:西安旅游攻略4天3晚学生_西安旅游攻略4天
- 2023年6月23日山东省二氯甲烷价格最新行情预测
- 2022年澳门呈报吸毒人数同比减少逾六成
- 狂犬病的症状前兆_狂犬病的症状 天天新消息
- 易淘金地图采集app_世界热资讯
- 爱思刷机正在发送firmwareupdaterdata_firmware finder
- 银川烧烤店爆炸:失控的液化石油气管理 每日头条
- 世界微速讯:宁乡一女子被骗277600元
- 【全球聚看点】轰 -6K 海上飞行驱离外方船只!视频公布
- 小河蚌的故事
- 《原神》零时召唤璃月篇怎么玩 3.7零时召唤第二天通关攻略
- 旅游报道 | 端午出游潜力加速释放,玩水避暑、民俗体验成热门选择
- 未解之谜!美泰坦号潜水器内爆,现救援工作转向事故原因调查|世界速讯
- 现在越容易的事,未来会让你越难 今日最新
- 福州稻田首次种养“水中冬虫夏草” 天天时讯
- 宜良创宇纸业有限公司|当前观察
- 速看:关于专家称“泰坦号”潜艇或已断电进水及专家称“泰坦号”潜艇或已断电进水详情
- 全球焦点!为什么双鱼座不合群(为什么双鱼座不合群,为什么双鱼座优柔寡断?)
- 世界热议:推进安置房分配 圆群众“安居梦”
- sch20和sch40是什么意思_sch40s是什么意思
- 怎样做好营销策划_怎样做营销营销管理
- 魔兽法师吃喝宏(法师吃喝宏)-动态焦点
- 马氏体不锈钢的硬度是多少_416不锈钢的硬度是多少
- 网上分期付款买手机为啥要付全款_网上分期付款买手机
- 世界播报:萌系代表新手友好 上汽大众ID.3试驾体验
- 全国最热!北京一地气温冲至41.8℃-天天观察
- 鬼子枪杀13个游击队员,临行刑前,一战士突然大喊:我不想死,我投降!
- 聚焦:长靴早就out了,今年流行“短靴+九分裤”,时髦又帅气
- 世界今日报丨奋进中国 大江澎湃 | 一条龙舟,穿越千年
- 环球播报:电影《消失的她》成为中国影史端午节悬疑片票房冠军
- 全球热推荐:小学生手工制作花朵卡纸 小学生手工制作花朵
- 全球新消息丨高血压患者,为何肾也会跟着不好?及时做好这3项,肾病就藏不住
- 一四四团:开展联谊活动
- 诗意中国 | 五色新丝缠角粽
- 粽叶飘香,端午安康
- 世界今头条!兰州市金城公园被评定为五星级公园
- 全球播报:【公司债发行结果】23绿发02票面利率为3.2000%
- 快报:汝城县思源实验学校开展家风建设座谈会
- 单向透视玻璃多少钱一平方_玻璃多少钱一平方_世界视讯
- 当前快播:路人 江美琪(关于路人 江美琪的基本详情介绍)
- 欧盟反垄断专员玛格丽特将竞选欧洲投资银行行长-世界看热讯
- 全球视点!广西凭祥旅游“搭台”经贸“唱戏” 将加强与东盟多层次宽领域合作
- 焦点滚动:11亿美元到手,市场利好迭出!蔚来能行了吗?
- 实时焦点:我省数字乡村发展水平、农业农村信息化水平均位居全国前列
- 每日看点!弥勒重要天气预报!
X 关闭
最新资讯
- 24小时吃遍高青
- 广州储能产业“放大招”:“国企+民企”组团下场,发力突破应用端
- 天天百事通!2023苏州市区高中自主招生报名对象
- 环球新动态:藏族同胞敬献哈达,感恩上海四院帮自己摆脱血液透析困扰
- 康龙化成跌11.1% 安信证券浙商证券在其高位喊买入 每日快讯
- 青海春天回复上交所监管问询函:不存在款、货流向不匹配的情况
- 【全球时快讯】准确决策与盲目投资案例分析答案太平陶瓷厂(准确决策与盲目投资大平陶瓷厂)
- 当前关注:工信部:制定实施“5G+工业互联网”512升级版工作方案
- 全球关注:中伟股份:与浦项组建电池材料合资企业
- 1分钟说法 | 通过中间人还款 算不算“已偿还”? 当前看点
- 全球最资讯丨挖金客:公司目前已与电信、电力、邮政等行业的央企建立了长期稳定的合作关系,并为客户提供信息系统建设等相关服务
- 潮声丨“新一线”城市夜经济谁最“夜”?最会“剁手”的它出手了 全球速看
- 6月21日安徽星鑫化工氯化石蜡价格动态_全球通讯
- 2023吉林大学珠海学院招生专业有哪些 吉林大学珠海学院优势专业有哪些
- 每日时讯!“选择泉州,一切皆有可能”——首届“泉州人才节”开幕式侧记
- 花甲怎样炒最好吃不带辣-每日视讯
- 成本毛利率与销售毛利率的区别_成本毛利率 焦点关注
- 每日资讯:童年河作者赵丽宏简介(童年河简介)
- 曼弗雷德·隆美尔(关于曼弗雷德·隆美尔介绍)_全球快看点
- 【环球新要闻】华友钴业印尼华飞湿法镍项目成功投料试产 进一步夯实全产业链布局
- 汽车制造与试验技术学什么课程及毕业薪酬岗位去向 就业前景怎么样-热闻
- 快看:6月21日 10:44分 合力科技(603917)股价快速拉升
- 黄景瑜深夜回应前妻王雨馨 否认劈腿出轨家暴传闻
- 冒险岛各职业技能一览表_冒险岛各职业技能表 时快讯
- 国内商品期货夜盘开盘 沪银跌0.87%
- 吐蕃为什么突然崩溃了?造成吐蕃奔溃的原因有哪些?_最新快讯
- 女主是记者男主是医生的小说(男主是医生的小说)-天天快播
- 持续寻找在日本的投资机会?巴菲特再度加仓,对日本五大商社平均持股比例逾8.5%_每日快讯
- 英雄联盟源计划宣传片完整版 英雄联盟源计划宣传片
- 当前热议!东湖评论:预防与应急并重,织密安全生产“防护网”
- 今头条!我是大运火炬手丨虞佳:有幸参与这场盛事,用传统文化为青春助力
- 竞聘岗位理由简写_岗位竞聘理由怎么写-全球即时
- 飞灰螯合剂商品报价动态(2023-06-20)
- 时政微观察丨跟着总书记学调查研究·求“细” 天天新动态
- 小圈优品召回部分型号米小圈牌书包产品,共计1000件 焦点热讯
- 信用卡逾期打12378该说什么?逾期打12378能解决什么问题?-焦点关注
- 围棋掼牌双项赛正式亮相 商界棋王升级棋牌大师
- 天天讯息:鼎捷软件6月20日快速上涨
- 买粽子记牢“四项”注意
- 4%! 民营银行大额存单利率“逆风而行”
- 数字化治理土壤污染 | 土壤普查数据建库与应用系统
- 【环球新要闻】武汉勤缘房地产100%股权预挂牌转让
- 南昌连发预警!暴雨!大暴雨!将持续到……
- 频繁推新车,二线豪华品牌要突围?
- 法治护航,山东连续两年入选营商环境最好的10个省份
- 环球热消息:pr导出视频有绿色_pr导出mp4视频变成绿色
- [襄阳男科医院]阳痿要怎么治疗?专注男性健康 每日速读
- 世界快看:ai如何把logo抠出来_ai怎么把logo抠出来
- 家装风水常识及禁忌讲解(家装风水常识及禁忌)
- 【世界时快讯】瑞士侨界举办音乐会歌唱“一带一路”
X 关闭