广州总部电话:020-85564311
广州总部电话:020-85564311

广州网站建设-小程序商城开发-广州小程序开发-企业微信开发公司-网站建设高端品牌-优网科技

19年
互联网应用服务商
请输入搜索关键词
一种理想的网站木马防护思路探究
发布日期:2024-10-14 18:01:23
浏览次数:509
来源:安全狗

由于攻击者可以通过强大的WebShell获取到网站服务器的管理权限,对企业的业务造成不可估量的损失。所以,WebShell的防护一直是WAF软件的核心功能,也是防护重点。



图片


目前,传统的WAF软件主要通过定时或是由管理员手动对网站程序进行查杀的主动方式以及当请求者浏览该文件时由WAF软件被动的方式进行查杀。而查杀的原理主要是通过对目标文件的特征与网马规则库进行比对。这种查杀原理有它的局限性,攻击者可以利用脚本语言的特性对已被查杀出来的WebShell进行伪装成类似正常的页面程序从而避开WAF软件的查杀。


此时,WAF厂商只能不断的更新规则库来确保对各种变形的查杀。在这过程中,还面临一个问题,即新增加的规则如果过严则可能对正常的文件造成误判,而如果规则过松,则容易出现漏判。在这种情况下,WAF厂商出于无论如何都不能影响网站业务流程的原则一般都采用宽松规则,即宁可漏判也不产生误判。也就造成了传统WAF软件对WebShell防护效果不够理想的现状。


接下来以IIS容器为例进行分析一种更为理想的WebShell防护方案。


攻击者想要利用一个WebShell对网站进行攻击,需要经过哪些阶段或是哪些过程呢?


首先,攻击者需要将WebShell文件写入到目标服务器上。通常向网站程序写入一个WebShell的方式有以下三种方式:

1、利用数据库后门写入

2、利用网站程序本身提供的上传漏洞

3、利用WEB程序提供的PUT和MOVE方法


在这个阶段里,WAF软件可以针对这三种写入方式分别做不同的防护方法。


I、WAF软件可以通过对Cookie、Post、Url数据进行过滤,避免WEB程序植入并利用数据库后门进行写入文件。


II、在协议层对上传的文件类型进行过滤,避免脚本文件被上传至网站服务器上,此处可以采用上传文件类型的黑/白名单的方式进行限制。如果确实因为网站业务需求允许访问者上传脚本页面,则WAF软件在接收到上传的脚本页面时需要通知后台立即对该文件进行查杀。


III、在协议层对请求方法进行限制,通常WEB程序是不需要同时支持PUT和MOVE方法的。如果发现一个请求者通过PUT方法向网站服务器写入了一个文件,并用MOVE方法将其移动到另一个可执行目录下面,则基本上可以断定是一个攻击者进行上传WebShell的行为。


其次,攻击者需要能够请求到WebShell页面。当接收到一个页面请求时,WAF软件可以采用被动的方式,对目标文件进行查杀,如果查杀的结果是该页面为网马,则直接拦截,拒绝攻击者对该页面的请求。


接着,攻击者需要让被请求的WebShell页面得到执行。通常WebShell主要执行包括执行CMD命令,加载危险组件,执行危险函数等行为以实现其他更高权限的行为,在这个过程中,WAF软件可以观察IIS的行为,如果发现浏览者请求的目标页面存在这些类似的网马行为则可以采取直接拦截或是向网站管理人员发出告警,由管理人员决定是否需要做出进一步的防护措施。


最后一步,攻击者需要得到WebShell页面执行的结果。通常WebShell返回的内容包括命令执行功、服务器敏感资源信息等内容。WAF软件在这个阶段里对请求页面的返回内容进行过滤,发现可能是WebShell的返回内容时,可以及时向网站管理人员发出告警以决定下一次是否需要对该行为进行拦截


综上所述,理想的网马防护思路应该包括阻止WebShell写入、对访问者请求的目标页面进行查杀、分析目标页面的行为以及对页面返回内容进行过滤四个阶段进行全方位的防护。



优网科技,优秀企业首选的互联网供应服务商

优网科技秉承"专业团队、品质服务" 的经营理念,诚信务实的服务了近万家客户,成为众多世界500强、集团和上市公司的长期合作伙伴!

优网科技成立于2001年,擅长网站建设、网站与各类业务系统深度整合,致力于提供完善的企业互联网解决方案。优网科技提供PC端网站建设(品牌展示型、官方门户型、营销商务型、电子商务型、信息门户型、DIY体验、720°全景展厅及3D虚拟仿真)、移动端应用(手机站APP开发)、微信定制开发(微信官网、微信商城、企业微信)、微信小程序定制开发等一系列互联网应用服务。


责任编辑:优网科技

版权所有:http://www.uweb.net.cn (优网科技) 转载请注明出处

一种理想的网站木马防护思路探究

日期:2024-10-14 18:01:23 发布人:优网科技

由于攻击者可以通过强大的WebShell获取到网站服务器的管理权限,对企业的业务造成不可估量的损失。所以,WebShell的防护一直是WAF软件的核心功能,也是防护重点。



图片


目前,传统的WAF软件主要通过定时或是由管理员手动对网站程序进行查杀的主动方式以及当请求者浏览该文件时由WAF软件被动的方式进行查杀。而查杀的原理主要是通过对目标文件的特征与网马规则库进行比对。这种查杀原理有它的局限性,攻击者可以利用脚本语言的特性对已被查杀出来的WebShell进行伪装成类似正常的页面程序从而避开WAF软件的查杀。


此时,WAF厂商只能不断的更新规则库来确保对各种变形的查杀。在这过程中,还面临一个问题,即新增加的规则如果过严则可能对正常的文件造成误判,而如果规则过松,则容易出现漏判。在这种情况下,WAF厂商出于无论如何都不能影响网站业务流程的原则一般都采用宽松规则,即宁可漏判也不产生误判。也就造成了传统WAF软件对WebShell防护效果不够理想的现状。


接下来以IIS容器为例进行分析一种更为理想的WebShell防护方案。


攻击者想要利用一个WebShell对网站进行攻击,需要经过哪些阶段或是哪些过程呢?


首先,攻击者需要将WebShell文件写入到目标服务器上。通常向网站程序写入一个WebShell的方式有以下三种方式:

1、利用数据库后门写入

2、利用网站程序本身提供的上传漏洞

3、利用WEB程序提供的PUT和MOVE方法


在这个阶段里,WAF软件可以针对这三种写入方式分别做不同的防护方法。


I、WAF软件可以通过对Cookie、Post、Url数据进行过滤,避免WEB程序植入并利用数据库后门进行写入文件。


II、在协议层对上传的文件类型进行过滤,避免脚本文件被上传至网站服务器上,此处可以采用上传文件类型的黑/白名单的方式进行限制。如果确实因为网站业务需求允许访问者上传脚本页面,则WAF软件在接收到上传的脚本页面时需要通知后台立即对该文件进行查杀。


III、在协议层对请求方法进行限制,通常WEB程序是不需要同时支持PUT和MOVE方法的。如果发现一个请求者通过PUT方法向网站服务器写入了一个文件,并用MOVE方法将其移动到另一个可执行目录下面,则基本上可以断定是一个攻击者进行上传WebShell的行为。


其次,攻击者需要能够请求到WebShell页面。当接收到一个页面请求时,WAF软件可以采用被动的方式,对目标文件进行查杀,如果查杀的结果是该页面为网马,则直接拦截,拒绝攻击者对该页面的请求。


接着,攻击者需要让被请求的WebShell页面得到执行。通常WebShell主要执行包括执行CMD命令,加载危险组件,执行危险函数等行为以实现其他更高权限的行为,在这个过程中,WAF软件可以观察IIS的行为,如果发现浏览者请求的目标页面存在这些类似的网马行为则可以采取直接拦截或是向网站管理人员发出告警,由管理人员决定是否需要做出进一步的防护措施。


最后一步,攻击者需要得到WebShell页面执行的结果。通常WebShell返回的内容包括命令执行功、服务器敏感资源信息等内容。WAF软件在这个阶段里对请求页面的返回内容进行过滤,发现可能是WebShell的返回内容时,可以及时向网站管理人员发出告警以决定下一次是否需要对该行为进行拦截


综上所述,理想的网马防护思路应该包括阻止WebShell写入、对访问者请求的目标页面进行查杀、分析目标页面的行为以及对页面返回内容进行过滤四个阶段进行全方位的防护。



责任编辑:优网科技

版权所有:http://www.uweb.net.cn (优网科技) 转载请注明出处

上一篇 返回列表 下一篇
推荐案例
眼光高度决定品牌厚度 !
广州网站建设-大良实验小学系统开发
广州网站建设-大良实验小学系统开发
大良实验小学于1998年成立,占地4万5千多平方米,是顺德区规模的民办学校之一。现有71个教学班,学生3223人,教职员工436人。学校按广东省一级学校标准建设,配有图书馆、舞蹈室、管乐室、多媒体电子琴室、实验室、英语乐园等功能场室36个,还拥有大礼堂、羽毛球馆、生物园、地理园、游泳池和200米塑胶运动场等活动场所。学校先后荣获“广东省一级学校”、“全国少先队红旗大队”、“广东省首届优秀书香校园”、“广东省书法教育名校”、“广东省综合实践样本学校”等光荣称号。
广州网站建设-海天味业公众号开发
广州网站建设-海天味业公众号开发
海天是中国调味品行业的优秀企业,专业的调味品生产和营销企业,历史悠久,是中华人民共和国商务部公布的首批“中华老字号”企业之一。目前生产的产品涵盖酱油、蚝油、酱、醋、料酒、调味汁、鸡精、鸡粉、腐乳等几大系列百余品种300多规格,年产值过百亿元。
广州网站建设-中凯网站建设
广州网站建设-中凯网站建设
中凯(海南)控股集团有限公司本次项目是集团网站建设,与优网科技合作过程中,双方配合默契,保质保量的仅一个月就完成了整站建设。优网科技帮助中凯(海南)快速树立了一个集团专业形象展示,同时网站的设计效果、体验和交互也让中凯(海南)非常满意。
广州网站建设-中国联塑网站建设
广州网站建设-中国联塑网站建设
中国联塑集团控股有限公司(简称:中国联塑,股份代号:2128.HK )是国内大型建材家居产业集团,产品及服务涵盖管道产品、水暖卫浴、整体厨房、整体门窗、装饰板材、净水设备、消防器材、卫生材料、海洋养殖、环境保护、建材家居渠道与服务等领域。
广州网站建设-前海益广网站建设
广州网站建设-前海益广网站建设
深圳前海益广股权投资有限公司成立于2016年04月18日,注册地位于深圳市前海深港合作区前湾一路1号A栋201室,经营范围包括一般经营项目是:股权投资;受托管理股权投资基金;受托资产管理;企业管理咨询、经济信息咨询;投资兴办实业等。
广州网站建设-萨米特高端品牌网站建设
广州网站建设-萨米特高端品牌网站建设
佛山市萨米特陶瓷销售有限公司始于2000年,在陶瓷行业风潮中发展壮大,是新明珠陶瓷集团的核心品牌。萨米特瓷砖注重营销系统的升级与消费体验模式的实施,倡导“设计+生活”的品牌理念,致力于打造有温度,有态度的瓷砖品牌。用设计提高人居价值,以创新驱动行业发展,与全球不同国家和文化背景的消费者共享美好家居。
广州网站建设-欧迪克网站建设
广州网站建设-欧迪克网站建设
佛山市南海欧迪克五金制品有限公司始创于2003年,致力于发展高端硅镁铝合金安全门窗,木铝门窗、阳光房定制,集研发、生产、销售、服务于一体。自创立以来,系列产品畅销大江南北,获得由权威媒体及单位颁发的多项殊荣。目前为止,“欧迪克门窗”的专卖店遍布全国800多个县市及地区,共有1000多家专卖店辐射全国。
广州网站建设-好太太网站建设
广州网站建设-好太太网站建设
好太太集团是一家集研发、生产、销售、服务于一体的智能家居企业,产品与服务涵盖智能晾晒、智能锁、智能电器等众多领域。坐落于广州番禺区,自1999年始便致力于打造 “好太太”品牌,经过将近二十年的发展,如今好太太已成为全球的晾衣架行业研发、生产、销售、服务商,在中国拥有近2000万户家庭在使用好太太产品。好太太集团于2017年主板上市,成为智能晾晒领域首家A股上市企业。
广州网站建设-中山公用水务网站建设
广州网站建设-中山公用水务网站建设
中山公用事业集团股份有限公司成立于1998年,是一家国有控股的上市公司(SZ:000685)。公司坚持“产业经营+资本运营”双轮驱动的战略思路,定位环保水务为核心业务,通过提升环保水务板块的产业经营能力,与资本运营平台协同增效,致力打造行业内有影响力的领先企业,积极担当社会责任和环境保护的公民企业,促成员工实现自身价值的平台企业。
广州网站建设--华标集团物业公众号
广州网站建设--华标集团物业公众号
华标集团物业为了进一步提升服务质量,满足业主的多元化需求,采用微信公众号作为服务平台,为业主提供日常物业缴费、报事报修、社区活动等便利性服务。本次量身定制的微信公众号,旨在打造一个高效、稳定、便捷的线上服务平台,让业主享受到更加贴心、便捷的物业服务。
广州网站建设-欧派家居集团官网建设
广州网站建设-欧派家居集团官网建设
欧派集团官网作为欧派对外展现品牌形象、传达服务理念的重要信息平台,也向用户展示了欧派最新的资讯和相关的售后服务。优网作为欧派集团的信息化战略合作伙伴,本次的官网开发基于专业的设计水平和扎实的技术能力,为欧派的互联网品牌形象全面升级。
广州网站建设-康臣药业网站建设
广州网站建设-康臣药业网站建设
康臣药业集团(HK.01681)是一家主要从事现代中成药及医用成像对比剂研发、生产及营销的现代化制药企业,创立于1997年,于2013年12月19日在香港联合交易所主板上市,旗下拥有广州康臣药业有限公司、康臣药业(内蒙古)有限责任公司、广西玉林制药集团有限责任公司、广州康臣药物研究有限公司等从事药品生产和研发的企业,运营康臣、玉林等知名医药品牌,在国内建有广东广州、内蒙古通辽、广西玉林等3个生产基地,员工逾2000人。

我要投稿

姓名

文章链接

提交即表示你已阅读并同意《个人信息保护声明》

专属顾问 专属顾问
扫码咨询您的优网专属顾问!
专属顾问
马上咨询
联系专属顾问
联系专属顾问
联系专属顾问
扫一扫马上咨询
扫一扫马上咨询

扫一扫马上咨询

和我们在线交谈!
展开菜单
关于我们
优网观点
项目动态
公司新闻
优网学院
常见问题
收起菜单
活动会议应用
答题应用
班车预定应用
应急值班表应用
春节活动应用
活动直播应用
内部培训及任务应用
返回上一级