WWW,也有人称它为WEB,是应用目前互□□联网上增长快□□的网络信息服□□□□务,也是方便和受□□欢迎的信息服□□□务类型。其大的特点为□□集成性,它可以集成多❖种应用,如FTP、E-Mail、数据库等,这种集成性也□□□□使WEB服务成为脆弱□□□的服务器之一。
当然,我们对安全问☆题越来越重视,影响安全的因□□素有很多。如,病毒、间谍软件、漏洞等。而恶意软件由□□□□来已久,远远超出了我丨们的记忆。特别是在当今,特洛伊木马等□□恶意代码日益□□横行,这种趋势好像□□□□并没有减缓的□□□□迹象。不过,恶意软件问题□□□比起攻击者通▼过利用脆弱的□□□□应用程序服务□□□器窃取大量的◇关键信息来说,显得还是相形□□□□见绌。
为什么WEB应用程序服务□□□器会成为攻击□□者的靶子?原因很简单,因为它们是可▽以被公开访问□□□□的,并且与后端的□□数据库服务器□□□紧密相连,后端数据库服□□务器存储着海□□量的令犯罪分❖子垂涎三尺的□□信息。那么,攻击者是怎样□□□□使用前端有WEB应用程序攻入□□□后端数据库服✦务器壁垒的呢。启凡大连网络公司带你□□□□了解对WEB应用服务器的□□三种攻击:
跨站点脚本攻□□□□击
跨站点的脚本□□攻击,也可称为XSS或CSS,是黑客损害那□□□□些提供动态网◤页的WEB应用的一种技△术。当今的许多WEB站点都提供动□□态的页面,这些页面由为□□□用户动态建造□□的多个源站点□□的信息组成。如果WEB站点管理员不△注意这个问题,恶意内容能够□□插入到Web页面中,以收集机密信□□□息或简单地用丨户端系统上执□□□□行。
Blind SQL 注入式攻击
Blind SQL注入式攻击是·发动攻击的另□□一个方法,但却是另一种◣略有不同的方□□法。在执行一次标□□□准的SQL注入式攻击时,攻击者将一个SQL查询插入到一□□□个WEB应用程序中,期望使服务器□□□□返回一个错误□□□消息。这种错误消息□□能够使攻击者♦获得用于执行□□□更准确的攻击·所需要的信息。这会致使数据□□□□库管理员相信◇只要改善这种☆错误的消息就❖会解决引起SQL注入式攻击的□□潜在的问题。管理员可能不□□□□会认识到虽然□□□□这样会隐藏错◆误消息,这种脆弱性仍□□□然存在。这样会为攻击□□□者增加点儿困□□□难,却不能阻止攻□□击者使用错误□□□□消息收集信息,攻击者会不断□□□□地将伪造的SQL查询发送给服□□□□务器,以期获得对数□□□据库的访问。
SQL 注入式攻击
SQL注入式攻击如□□□□今日益成为互□□□□联网上窃取机□□□密信息的受欢◢迎的途径。一次SQL注入式攻击都□□□□包含这样一种□□方法:攻击者在一个WEB表单的搜索字□□□□段中输入一个SQL查询,如果这个查询□□被WEB应用程序接受,就会被传递到□□□□后端的数据库□□□服务器来执行□□□□它,当然这要建立□□在从WEB应用程序到数□□据库服务器的◣读/写访问操作被□□准许的前提下。这可以导致两▼种情况发生,一是攻击者可□□以查看数据库□□的内容,二是攻击者删□□□除数据库的内□□□容。无论哪一种情□□况发生,对用户来说都□□意味着灾难。
很多人可能认□□□□为,SQL注入式攻击需□□要高深的知识。其实恰恰相反,实质上,任何人,只要对SQL有一个基本的□□□□理解并拥有一◢定的查询程序(这种程序在互□□□□联网上比比皆□□是),这种攻击就可□□以实施。
对抗手段
有许多对抗Web应用服务器攻◇击的对策和措□□施。对问题的清醒□□□的认识无疑是◈重要的。许多企业组织□□□□正专注于一些□□需要执行的预◎防性的措施,不过却不知晓□□这些攻击是如□□何执行的。如果不理解WEB应用服务器攻□□击是如何工作□□□□的,将会使对抗措□□□□施不能真正起□□作用,简单地依靠防□□火墙和入侵防□□□御系统不能从◇根本上解决问□□□□题。例如,如果你的WEB应用服务器没□□有对用户输入□□进行过滤,你就很容易遭□□□受上述类型的□□攻击。
领先于攻击者□□的另一个关键□□□□问题是定期对♦你的WEB应用进行彻底□□的检查。在技术领域,“亡羊补牢,未为晚也”可能不太适用,因为如果你不□□及时检查修补□□你的“墙”,你丢失的将不◥仅仅是“羊”,很有可能是你□□□的整个“羊圈”甚至更多。
扫一扫
关注k8凯发一触即发
全国咨询热线
135-9299-6491