国产成人精品999视频&日本一区二区亚洲人妻精品&久久久精品国产99久久精&99热这里只有成人精品国产&精品国产剧情av一区二区&成人亚洲精品久久久久app&国产精品美女高潮抽搐A片

Categories


Tags


服務(wù)器ARP的欺騙攻擊與防范

題記:如果你是從搜索引擎搜到這里的,我相信你一定非常著急,廢話(huà)不多說(shuō),直入主題。其余感悟我挪到文章最后說(shuō)。

我這里討論是盧松松博客最近被ARP攻擊的例子,煩死了。表現(xiàn)形式為網(wǎng)站被iframe掛馬,彈出大量色情網(wǎng)站,問(wèn)題出現(xiàn)了11個(gè)小時(shí),這11小時(shí)都在血淚的探索中解決。

血與淚的經(jīng)驗(yàn):服務(wù)器ARP的欺騙攻擊與防范 服務(wù)器 網(wǎng)站安全 經(jīng)驗(yàn)心得 第1張

判斷ARP攻擊方法

一臺(tái)服務(wù)器幾乎所有網(wǎng)站打開(kāi)網(wǎng)頁(yè)HTML都被自動(dòng)加上如<iframe src=XXXX width=0 height=0>的iframe代碼,經(jīng)檢查程序、JS、CSS的時(shí)間都沒(méi)有被修改。

這種樣式的代碼,有的在頭部,有的在尾部,部分殺毒軟件打開(kāi)會(huì)報(bào)毒,打開(kāi)HTML或ASP、PHP頁(yè)面,在源碼中怎么也找不到這段代碼。

首先你可以隨意建一個(gè)HTML文件上傳到服務(wù)器,通過(guò)網(wǎng)站打開(kāi),如發(fā)現(xiàn)這個(gè)文件加入了iframe代碼那說(shuō)明中招了。

解決辦法

第一種方法:檢查IIS文檔頁(yè)腳

血與淚的經(jīng)驗(yàn):服務(wù)器ARP的欺騙攻擊與防范 服務(wù)器 網(wǎng)站安全 經(jīng)驗(yàn)心得 第2張

注意紅框處,無(wú)特殊情況文檔頁(yè)腳是不會(huì)被啟用的,如果你看到這里勾選并指向了一個(gè)本地HTML文件,你可以打開(kāi)指向本地文件查看是否為木馬病毒代碼。

第二種方法:檢查MetaBase.xml文件

MetaBase.xml是IIS里的一個(gè)配置文件,位置是:

C:\WINDOWS\system32\inetsrv\MetaBase.xml

檢查是否被添加上如下一段代碼:

AccessFlags="AccessRead | AccessScript"

AppFriendlyName="默認(rèn)應(yīng)用程序"

AppIsolated="2"

AppRoot="/LM/W3SVC/81120797/Root"

AuthFlags="AuthAnonymous | AuthNTLM"

DefaultDocFooter="FILE:C:\WINDOWS\system32\Com\iis.htm"

DefaultDocFooter=后面一般都是跟一個(gè)本地的文件,木馬病毒就在這里了,把這段刪除即可。

特別提示:MetaBase.xml無(wú)法直接修改,需要停止IIS服務(wù)才能修改,或者在IIS管理器中右擊本地計(jì)算機(jī)--選擇屬性,勾選"允許直接編輯配置數(shù)據(jù)庫(kù)",這樣就可以在不停止IIS的情況下編輯metabase.xml文件。

第三種方法:檢查ISAPI篩選器

目前這些DLL加載的文件,任何一款殺毒軟件和殺木馬軟件還不能有效發(fā)現(xiàn)并殺掉,還得靠肉眼來(lái)實(shí)現(xiàn)。所以方法也很簡(jiǎn)單:

打開(kāi)IIS,右鍵點(diǎn)擊網(wǎng)站,屬性——找到ISAPI選項(xiàng)卡,檢查下里面是否多了一些陌生的DLL文件。如果有陌生的DLL刪除,重啟IIS即可。

血與淚的經(jīng)驗(yàn):服務(wù)器ARP的欺騙攻擊與防范 服務(wù)器 網(wǎng)站安全 經(jīng)驗(yàn)心得 第3張

第四種方法:檢查global.asa木馬

先解釋一下這個(gè)代碼的作用:因?yàn)間lobal.asa 文件是網(wǎng)站啟動(dòng)的文件,當(dāng)一個(gè)網(wǎng)站被用戶(hù)訪(fǎng)問(wèn)的時(shí)候,會(huì)執(zhí)行Application_Start代碼段的內(nèi)容,當(dāng)一個(gè)用戶(hù)第一次訪(fǎng)問(wèn)時(shí)會(huì)執(zhí)行Session_Start代碼段的內(nèi)容,所以此段代碼的作用就是當(dāng)訪(fǎng)問(wèn)的時(shí)候自動(dòng)下載獲取木馬內(nèi)容,上面遇到的就是跳轉(zhuǎn)性作用的木馬代碼。

global.asa木馬一樣平常不會(huì)影響網(wǎng)站的正常運(yùn)行,黑客一樣平常行使global.asa木馬不是為了來(lái)破壞網(wǎng)站的運(yùn)行,他們與網(wǎng)站黑鏈類(lèi)似,一樣平常是對(duì)網(wǎng)站的搜索引擎收錄產(chǎn)生特別很是惡劣的影響。常體現(xiàn)為搜索引擎收錄大量莫名其妙的網(wǎng)站題目,而這些題目絕對(duì)不是本身網(wǎng)站發(fā)布的內(nèi)容,點(diǎn)擊鏈接進(jìn)入的依然是本網(wǎng)站的頁(yè)面,但題目不同,點(diǎn)擊百度快照發(fā)現(xiàn)百度提醒:“對(duì)不起,您所查看的網(wǎng)頁(yè)不許可百度保存其快照,您可以直接訪(fǎng)問(wèn)某某網(wǎng)址”,沒(méi)錯(cuò)!這說(shuō)明你的網(wǎng)站已經(jīng)中招了!它的直接后果是網(wǎng)站在搜索引擎的排名降落或者徹底消散,緊張的還會(huì)讓訪(fǎng)問(wèn)者在訪(fǎng)問(wèn)你的網(wǎng)站的時(shí)候電腦中毒!

血與淚的經(jīng)驗(yàn):服務(wù)器ARP的欺騙攻擊與防范 服務(wù)器 網(wǎng)站安全 經(jīng)驗(yàn)心得 第4張

global.asa這個(gè)文件一般是在根目錄下的,屬于系統(tǒng)文件只能在cmd命令下強(qiáng)制刪除。如果自己不會(huì)刪除的話(huà)你可以找自己的空間商讓他們給你刪除這個(gè)木馬。

特別提示:以上方法均不起作用

上面提到的這些防ARP攻擊的方法,都是從網(wǎng)上搜的,所有的方法起碼重復(fù)了三遍,但是問(wèn)題依舊沒(méi)有解決,后面才知道,IFRAME被植入有兩種情況:

一、就是有人在你的IIS上動(dòng)了手腳,方法查找被修改的配置文件,或直接重裝。

二、如果你重裝還是沒(méi)有解決,那就是ARP欺騙攻擊,和你同一個(gè)服務(wù)器的局域網(wǎng)段的其他服務(wù)器有問(wèn)題,裝ARP防火墻和向網(wǎng)管反映這個(gè)情況。解決這個(gè)問(wèn)題要使用排除法找到真正原因,對(duì)癥下藥:)

花了大量時(shí)間排查,整整耽誤了11個(gè)小時(shí),后面才恍然大悟,原以為是自己服務(wù)器出問(wèn)題了,沒(méi)想到是局域網(wǎng)段其他服務(wù)器的問(wèn)題。后面裝了個(gè)360ARP防火墻才解決此問(wèn)題。

擴(kuò)展閱讀:

ARP欺騙原理:

在局域網(wǎng)中,通信前必須通過(guò)ARP協(xié)議來(lái)完成IP地址轉(zhuǎn)換為第二層物理地址(即MAC地址)。ARP協(xié)議對(duì)網(wǎng)絡(luò)安全具有重要的意義,但是當(dāng)初ARP方式的設(shè)計(jì)沒(méi)有考慮到過(guò)多的安全問(wèn)題,給ARP留下很多的隱患,ARP欺騙就是其中一個(gè)例子。而ARP欺騙攻擊就是利用該協(xié)議漏洞,通過(guò)偽造MAC地址實(shí)現(xiàn)ARP欺騙的攻擊技術(shù)。

在同一局域網(wǎng)內(nèi)的電腦都是通過(guò)MAC地址進(jìn)行通訊的。方法為,PC和另一臺(tái)設(shè)備通訊,PC會(huì)先尋找對(duì)方的IP地址,然后在通過(guò)ARP表(ARP表里面有所以可以通訊IP和IP所對(duì)應(yīng)的MAC地址)調(diào)出相應(yīng)的MAC地址。通過(guò)MAC地址與對(duì)方通訊。也就是說(shuō)在內(nèi)網(wǎng)中各設(shè)備互相尋找和用來(lái)通訊的地址是MAC地址,而不是IP地址。

網(wǎng)內(nèi)的任何一臺(tái)機(jī)器都可以輕松的發(fā)送ARP廣播,來(lái)宣稱(chēng)自己的IP和自己的MAC.這樣收到的機(jī)器都會(huì)在自己的ARP表格中建立一個(gè)他的ARP項(xiàng),記錄他的IP和MAC地址。如果這個(gè)廣播是錯(cuò)誤的其他機(jī)器也會(huì)接受。有了這個(gè)方法欺騙者只需要做一個(gè)軟件,就可以在局域網(wǎng)內(nèi)進(jìn)行ARP欺騙攻擊了。

ARP的發(fā)現(xiàn):

ARP的通病就是掉線(xiàn),在掉線(xiàn)的基礎(chǔ)上可以通過(guò)以下幾種方式判別,1.一般情況下不需要處理1分鐘之內(nèi)就可以回復(fù)正常上網(wǎng)。因?yàn)锳RP欺騙是由時(shí)限,過(guò)了期限就會(huì)自動(dòng)的回復(fù)正常。而且現(xiàn)在大多數(shù)路由器都會(huì)在很短時(shí)間內(nèi)不停廣播自己的正確ARP,使受騙的機(jī)器回復(fù)正常。但是如果出現(xiàn)攻擊性ARP欺騙(其實(shí)就是時(shí)間很短的量很大的欺騙ARP,1秒有個(gè)幾百上千的),他是不斷的通過(guò)非常大量ARP欺騙來(lái)阻止內(nèi)網(wǎng)機(jī)器上網(wǎng),即使路由器不斷廣播正確的包也會(huì)被他大量的錯(cuò)誤信息給淹沒(méi)。2.打開(kāi)被騙機(jī)器的DOS界面,輸入ARP -A命令會(huì)看到相關(guān)的ARP表,通過(guò)看到的網(wǎng)關(guān)的MAC地址可以去判別是否出現(xiàn)ARP欺騙,但是由于時(shí)限性,這個(gè)工作必須在機(jī)器回復(fù)正常之前完成。如果出現(xiàn)欺騙問(wèn)題,ARP表里面會(huì)出現(xiàn)錯(cuò)誤的網(wǎng)關(guān)MAC地址,和真實(shí)的網(wǎng)關(guān)MAC一對(duì)黑白立分。

下面在談?wù)剮卓預(yù)RP防火墻的使用感受:

安全狗

我首先想到的是安全狗,在服務(wù)器這塊很出名,ARP攻擊后,我第一時(shí)間裝上了,這也是我悲催的開(kāi)始。裝好軟件后,點(diǎn)“體檢”,當(dāng)初我還以為是查到木馬了要重啟,結(jié)果服務(wù)器開(kāi)不了機(jī)了,反反復(fù)復(fù)好幾次,我就意識(shí)到這不是殺毒呢,而是服務(wù)器關(guān)機(jī)了。

由于是周末,IDC值班人少,反復(fù)的關(guān)機(jī)、開(kāi)機(jī)浪費(fèi)了整整4個(gè)小時(shí)。最后才明白應(yīng)該就是安全狗和服務(wù)器什么東西有沖突導(dǎo)致的。

網(wǎng)站地址:http://www.safedog.cn/

D盾

好幾個(gè)朋友向我推薦了D盾,尤其是他的Web查殺工具,這款工具能夠非常詳細(xì)的檢查每一個(gè)程序文件是否被掛馬。正是因?yàn)橛昧诉@款工具檢查后,我才意識(shí)到盧松松博客程序沒(méi)有問(wèn)題,

網(wǎng)站地址:http://d99net.net/

360ARP防火墻

上面兩個(gè)都有ARP防火墻的,裝上之后發(fā)現(xiàn)沒(méi)一個(gè)管用的(也許是不會(huì)用的關(guān)系),后面裝了360ARP之后,iframe掛馬立刻消失。為了確定到底能否使用,我反復(fù)啟動(dòng)和關(guān)閉軟件幾次,可以確定360ARP確實(shí)起作用了。

通過(guò)追蹤ARP攻擊來(lái)源,發(fā)現(xiàn)是同局域網(wǎng)下另一臺(tái)服務(wù)器總是向我發(fā)送ARP欺騙請(qǐng)求,后面通過(guò)IP查到域名,通過(guò)域名找到了郵件,給她發(fā)了封郵件告訴她服務(wù)器被黑了。

盡管360口碑不是那么好,但它能解決問(wèn)題,還是推薦一下360ARP:下載地址是:http://dl.#/360AntiArp.exe

寫(xiě)在最后:

說(shuō)一千道一萬(wàn),還是服務(wù)器安全做的不到位,ZSX告訴我:你博客真遭人黑,通過(guò)日志查到了各種掃描器。

來(lái)源:盧松松博客


Public @ 2014-03-08 15:37:53

網(wǎng)站改版后大量錯(cuò)誤鏈接怎么處理?

1. 通過(guò)使用服務(wù)器端重定向來(lái)解決錯(cuò)誤鏈接,把舊鏈接重新指向新頁(yè)面,這樣就可以避免用戶(hù)點(diǎn)擊了錯(cuò)誤鏈接找不到內(nèi)容的問(wèn)題。 2. 搜集錯(cuò)誤鏈接,可以使用web日志分析工具來(lái)檢測(cè)出訪(fǎng)問(wèn)者訪(fǎng)問(wèn)的無(wú)效鏈接。 3. 通過(guò)跳轉(zhuǎn)鏈接來(lái)處理,在錯(cuò)誤鏈接增加一段301跳轉(zhuǎn)代碼,將舊鏈接指向新鏈接,告知搜索引擎頁(yè)面發(fā)生了變化,這樣可以有效的確保網(wǎng)站在搜索結(jié)果中的地位。 4. 使用404錯(cuò)誤把無(wú)效鏈接重定向到4

Public @ 2023-02-24 11:24:32

HTTPS究竟是啥?這篇文章帶你快速了解HTTPS

今天接到個(gè)活兒,讓我科普 HTTPS 。講 HTTP 我都“方”,想要通俗易懂的說(shuō)完 HTTPS, 我有點(diǎn)“圓”。在講什么是 HTTPS 之前,我們先來(lái)看個(gè)漫畫(huà)。HTTPS究竟是啥?這篇文章帶你快速了解HTTPS 域名 網(wǎng)站 數(shù)據(jù)分析 好文分享 第1張HTTPS究竟是啥?這篇文章帶你快速了解HTTPS 域名 網(wǎng)站 數(shù)據(jù)分析 好文分享 第2張△ 圖片來(lái)源于阮一峰的網(wǎng)絡(luò)日志漫畫(huà)中其實(shí)就是 HTTPS

Public @ 2012-01-10 15:56:05

網(wǎng)站被攻擊了怎么辦?

有人問(wèn)我:網(wǎng)站被攻擊了怎么辦?如果你的網(wǎng)站比較小,就是一個(gè)很普通的企業(yè)站,那種權(quán)重123的,這種站直接采用一個(gè)CDN,購(gòu)買(mǎi)CDN的流量,就可以把攻擊給抗住了,不會(huì)導(dǎo)致網(wǎng)站打不開(kāi),也就不會(huì)影響網(wǎng)站的排名。而如果你的網(wǎng)站比較大,比如權(quán)重567這種的,一般來(lái)講這樣的網(wǎng)站被攻擊,對(duì)方通常不會(huì)輕易放手,怎么也得折騰你幾天時(shí)間,如果使用CDN的話(huà),可能會(huì)遭遇很大的‘流量’浪費(fèi),CDN產(chǎn)生的費(fèi)用太高了。那么如何

Public @ 2019-11-29 15:37:57

中小站長(zhǎng)如何防范黑客攻擊,避免網(wǎng)站遭受損失?

作為中小站長(zhǎng),防范黑客攻擊并避免網(wǎng)站的損失非常重要。以下是一些建議: 1. 定期更新和維護(hù)網(wǎng)站:確保使用最新的軟件版本、插件和主題,及時(shí)修復(fù)已知的漏洞和安全問(wèn)題。同時(shí),定期備份網(wǎng)站數(shù)據(jù),以防止數(shù)據(jù)丟失。 2. 使用強(qiáng)密碼和多因素身份驗(yàn)證:使用復(fù)雜的密碼,并定期更換密碼。啟用多因素身份驗(yàn)證可以提高賬戶(hù)的安全性,只有在驗(yàn)證合法性后才能登錄。 3.限制錯(cuò)誤登錄次數(shù):通過(guò)限制失敗的登錄嘗試次數(shù)來(lái)阻止

Public @ 2023-06-28 23:50:46

更多您感興趣的搜索

0.420543s