亚洲天堂中文字幕一区二区|亚洲精品无播放器在线播放网站|亚洲精品熟女国产国产老熟女|亚洲欧美在线人成最新按摩

        
        
      • <form id="etzky"></form>
          <td id="etzky"><tr id="etzky"></tr></td>

          十大Web網(wǎng)站漏洞掃描程序

          時(shí)間:2022-10-10 07:41:52 電腦安全 我要投稿
          • 相關(guān)推薦

          關(guān)于十大Web網(wǎng)站漏洞掃描程序

            網(wǎng)站要依靠服務(wù)器來(lái)運(yùn)行整個(gè)體系,服務(wù)器的安全程度直接關(guān)系著網(wǎng)站的穩(wěn)定程度,加強(qiáng)服務(wù)器的安全等級(jí),避免網(wǎng)站信息遭惡意泄露。

            一、基于帳戶的安全策略

            1、帳戶改名

            Administrator和guest是Windows系統(tǒng)默認(rèn)的系統(tǒng)帳戶,正因如此它們是最可能被利用,攻擊者通過(guò)破解密碼而登錄服務(wù)器?梢酝ㄟ^(guò)為其改名進(jìn)行防范。

            2、密碼策略

            密碼策略作用于域帳戶或本地帳戶,其中就包含以下幾個(gè)方面:強(qiáng)制密碼歷史,密碼最長(zhǎng)使用期限,密碼最短使用期限,密碼長(zhǎng)度最小值,密碼必須符合復(fù)雜性要求,用可還原的加密來(lái)存儲(chǔ)密碼。

            對(duì)于本地計(jì)算機(jī)的用戶帳戶,其密碼策略設(shè)置是在“本地安全設(shè)置”管理工個(gè)中進(jìn)行的。

            3、帳戶鎖定

            當(dāng)服務(wù)器帳戶密碼不夠安全時(shí),非法用戶很容易通過(guò)多次重試“猜”出用戶密碼而登錄系統(tǒng),存在很大的安全風(fēng)險(xiǎn)。那如何來(lái)防止黑客猜解或者爆破服務(wù)器密碼呢?

            其實(shí),要避免這一情況,通過(guò)組策略設(shè)置帳戶鎖定策略即可完美解決。此時(shí)當(dāng)某一用戶嘗試登錄系統(tǒng)輸入錯(cuò)誤密碼的次數(shù)達(dá)到一定閾值即自動(dòng)將該帳戶鎖定,在帳戶鎖定期滿之前,該用戶將不可使用,除非管理員手動(dòng)解除鎖定。

            二、安全登錄系統(tǒng)

            1、遠(yuǎn)程桌面

            遠(yuǎn)程桌面是比較常用的遠(yuǎn)程登錄方式,但是開(kāi)啟“遠(yuǎn)程桌面”就好像系統(tǒng)打開(kāi)了一扇門,合法用戶可以進(jìn)來(lái),惡意用戶也可以進(jìn)來(lái),所以要做好安全措施。

            (1).用戶限制

            點(diǎn)擊“遠(yuǎn)程桌面”下方的“選擇用戶”按鈕,然后在“遠(yuǎn)程桌面用戶” 窗口中點(diǎn)擊“添加”按鈕輸入允許的用戶,或者通過(guò)“高級(jí)→立即查找”添加用戶。由于遠(yuǎn)程登錄有一定的安全風(fēng)險(xiǎn),管理員一定要嚴(yán)格控制可登錄的帳戶。

            (2).更改端口

            遠(yuǎn)程桌面默認(rèn)的連接端口是3389,攻擊者就可以通過(guò)該端口進(jìn)行連接嘗試。因此,安全期間要修改該端口,原則是端口號(hào)一般是1024以后的端口,而且不容易被猜到。

            2、telnet連接

            網(wǎng)絡(luò)發(fā)展至今,他的高端我們都見(jiàn)識(shí)過(guò),但是網(wǎng)絡(luò)安全也是一直以來(lái)不變的話題,怎樣能使網(wǎng)絡(luò)更加安全呢?如何構(gòu)建一個(gè)安全的Web環(huán)境,是應(yīng)該考慮的事情。該選擇哪些安全工具呢?我們可以再危險(xiǎn)發(fā)生之前,先測(cè)試一下自己系統(tǒng)中的漏洞。為大家推薦10大Web漏洞掃描程序。

            1. Nikto

            這是一個(gè)開(kāi)源的Web服務(wù)器掃描程序,它可以對(duì)Web服務(wù)器的多種項(xiàng)目進(jìn)行全面的測(cè)試。其掃描項(xiàng)目和插件經(jīng)常更新并且可以自動(dòng)更新。Nikto可以在盡可能短的周期內(nèi)測(cè)試你的Web服務(wù)器,這在其日志文件中相當(dāng)明顯。不過(guò),如果你想試驗(yàn)一下,它也可以支持 LibWhisker的反IDS方法。不過(guò),并非每一次檢查都可以找出一個(gè)安全問(wèn)題,雖然多數(shù)情況下是這樣的。有一些項(xiàng)目是僅提供信息類型的檢查,這種檢查可以查找一些并不存在安全漏洞的項(xiàng)目,不過(guò)Web管理員或安全工程師們并不知道。

            2. Paros proxy

            這是一個(gè)對(duì)Web應(yīng)用程序的漏洞進(jìn)行評(píng)估的代理程序,即一個(gè)基于Java的web代理程序,可以評(píng)估Web應(yīng)用程序的漏洞。它支持動(dòng)態(tài)地編輯/查看 HTTP/HTTPS,從而改變cookies和表單字段等項(xiàng)目。它包括一個(gè)Web通信記錄程序,Web圈套程序,hash 計(jì)算器,還有一個(gè)可以測(cè)試常見(jiàn)的Web應(yīng)用程序攻擊的掃描器。

            3. WebScarab:

            它可以分析使用HTTP和HTTPS協(xié)議進(jìn)行通信的應(yīng)用程序,WebScarab可以用最簡(jiǎn)單地形式記錄它觀察的會(huì)話,并允許操作人員以各種方式觀查會(huì)話。如果你需要觀察一個(gè)基于HTTP(S)應(yīng)用程序的運(yùn)行狀態(tài),那么WebScarabi就可以滿足你這種需要。不管是幫助開(kāi)發(fā)人員調(diào)試其它方面的難題,還是允許安全專業(yè)人員識(shí)別漏洞,它都是一款不錯(cuò)的工具。

            4. WebInspect:

            這是一款強(qiáng)大的Web應(yīng)用程序掃描程序。SPI Dynamics的這款應(yīng)用程序安全評(píng)估工具有助于確認(rèn)Web應(yīng)用中已知的和未知的漏洞。它還可以檢查一個(gè)Web服務(wù)器是否正確配置,并會(huì)嘗試一些常見(jiàn)的 Web攻擊,如參數(shù)注入、跨站腳本、目錄遍歷攻擊等等。

            5. Whisker/libwhisker :

            Libwhisker是一個(gè)Perla模塊,適合于HTTP測(cè)試。它可以針對(duì)許多已知的安全漏洞,測(cè)試HTTP服務(wù)器,特別是檢測(cè)危險(xiǎn)CGI的存在。 Whisker是一個(gè)使用libwhisker的掃描程序。

            6. Burpsuite:

            這是一個(gè)可以用于攻擊Web應(yīng)用程序的集成平臺(tái)。Burp套件允許一個(gè)攻擊者將人工的和自動(dòng)的技術(shù)結(jié)合起來(lái),以列舉、分析、攻擊Web應(yīng)用程序,或利用這些程序的漏洞。各種各樣的burp工具協(xié)同工作,共享信息,并允許將一種工具發(fā)現(xiàn)的漏洞形成另外一種工具的基礎(chǔ)。

            7. Wikto:

            可以說(shuō)這是一個(gè)Web服務(wù)器評(píng)估工具,它可以檢查Web服務(wù)器中的漏洞,并提供與Nikto一樣的很多功能,但增加了許多有趣的功能部分,如后端 miner和緊密的Google集成。它為MS.NET環(huán)境編寫,但用戶需要注冊(cè)才能下載其二進(jìn)制文件和源代碼。

            8. Acunetix Web Vulnerability Scanner :

            這是一款商業(yè)級(jí)的Web漏洞掃描程序,它可以檢查Web應(yīng)用程序中的漏洞,如SQL注入、跨站腳本攻擊、身份驗(yàn)證頁(yè)上的弱口令長(zhǎng)度等。它擁有一個(gè)操作方便的圖形用戶界面,并且能夠創(chuàng)建專業(yè)級(jí)的Web站點(diǎn)安全審核報(bào)告。

            9. Watchfire AppScan:

            這也是一款商業(yè)類的Web漏洞掃描程序。AppScan在應(yīng)用程序的整個(gè)開(kāi)發(fā)周期都提供安全測(cè)試,從而測(cè)試簡(jiǎn)化了部件測(cè)試和開(kāi)發(fā)早期的安全保證。它可以掃描許多常見(jiàn)的漏洞,如跨站腳本攻擊、HTTP響應(yīng)拆分漏洞、參數(shù)篡改、隱式字段處理、后門/調(diào)試選項(xiàng)、緩沖區(qū)溢出等等。

            10. N-Stealth:

            N-Stealth是一款商業(yè)級(jí)的Web服務(wù)器安全掃描程序。它比一些免費(fèi)的Web掃描程序,如Whisker/libwhisker、 Nikto等的升級(jí)頻率更高。還要注意,實(shí)際上所有通用的VA工具,如Nessus, ISS Internet Scanner, Retina, SAINT, Sara等都包含Web 掃描部件。N-Stealth主要為Windows平臺(tái)提供掃描,但并不提供源代碼。

            telnet是命令行下的遠(yuǎn)程登錄工具,因?yàn)槭窍到y(tǒng)集成并且操作簡(jiǎn)單,所以在服務(wù)器管理占有一席之地。因?yàn)樗诰W(wǎng)絡(luò)上用明文傳送口令和數(shù)據(jù),別有用心的人非常容易就可以截獲這些口令和數(shù)據(jù)。而且,這些服務(wù)程序的安全驗(yàn)證方式也是有其弱點(diǎn)的,就是很容易受到“中間人”(man-in-the-middle)這種方式的攻擊。,并且其默認(rèn)的端口是23這是大家都知道的。因此我們需要加強(qiáng)telnet的安全性。

            3、第三方軟件

            可用來(lái)遠(yuǎn)程控制的第三方工具軟件非常多,這些軟件一般都包括客戶端和服務(wù)器端兩部分,需要分別在兩邊都部署好,才能實(shí)現(xiàn)遠(yuǎn)控控制。一般情況下,這些軟件被安全軟件定義為木馬或者后門,從而進(jìn)行查殺。安全期間建議大家不要使用此類軟件,因?yàn)槭褂么祟惞ぞ咝枰獙?duì)安全軟件進(jìn)行設(shè)置(排除、端口允許等),另外,這類軟件也有可能被人植入木馬或者留有后門,大家在使用時(shí)一定要慎重。

          【十大Web網(wǎng)站漏洞掃描程序】相關(guān)文章:

          Web前端工作總結(jié)02-08

          電腦安全設(shè)置減少黑客掃描與攻擊07-20

          關(guān)于360自動(dòng)漏洞修復(fù)怎么關(guān)閉09-22

          電腦漏洞修復(fù)失敗怎么辦?10-10

          電腦出現(xiàn)錯(cuò)誤代碼KB3048070漏洞怎么修復(fù)11-27

          web前端課程設(shè)計(jì)心得體會(huì)12-23

          工作程序心得03-07

          大學(xué)生web實(shí)訓(xùn)心得體會(huì)04-25

          web前端課程設(shè)計(jì)心得體會(huì)范文05-06

          網(wǎng)站策劃書07-11