Web安全實踐(7)web伺服器簡介及常用攻擊軟體

來源:互聯網
上載者:User

                                                             作者:玄魂

本系列導航http://www.cnblogs.com/xuanhun/archive/2008/10/25/1319523.html

安全技術區http://space.cnblogs.com/group/group_detail.aspx?gid=100566 

前言

   web安全實踐系列主要是對《駭客大曝光——web應用安全機密與解決方案(第二版)》的內容做的實踐研究和部分編程實現。所以如果您能完全理解那本書可以跳過本文章。


通過前面的討論我們已經知道了如何判斷web伺服器的類型資訊, 從這一節開始我們一起討論web平台的缺陷攻擊。這裡說的缺陷是伺服器自身的缺陷不是管理員的配置造成的缺陷。對於這種缺陷只能通過升級或者打補丁來避免。當然對於不同的伺服器及存在的漏洞,我在這一節所羅列出來的都是過去時,應該都有瞭解決的方案。目的不是教你如何攻擊web平台,而是瞭解什麼是攻擊web平台。

本文

7.1     常用web伺服器簡介

(1)Apache

Apache是世界使用排名第一的Web伺服器軟體。它可以運行在幾乎所有廣泛使用的電腦平台上。

Apache源於NCSAhttpd伺服器,經過多次修改,成為世界上最流行的Web伺服器軟體之一。Apache取自"a patchy server"的讀音,意思是充滿補丁的伺服器,因為它是自由軟體,所以不斷有人來為它開發新的功能、新的特性、修改原來的缺陷。Apache的特點是簡單、速度快、效能穩定,並可做Proxy 伺服器來使用。

(2)IIS

是英文Internet Information Server的縮寫,譯成中文就是"Internet資訊服務"的意思。它是微軟公司主推的伺服器,最新的版本是Windows2008裡麵包含的IIS 7,IIS與Window Server完全整合在一起,因而使用者能夠利用Windows Server和NTFS(NT File System,NT的檔案系統)內建的安全特性,建立強大,靈活而安全的Internet和Intranet網站。

(3)GFE

Google的web伺服器,使用者數量激增。目前緊逼iis。

(4)Nginx

不僅是一個小巧且高效的HTTP伺服器,也可以做一個高效的負載平衡反向 Proxy,通過它接受使用者的請求並分發到多個Mongrel進程可以極大提高Rails應用的並發能力。

(5)Lighttpd

是由德國人 Jan Kneschke 領導開發的,基於BSD許可的開源WEB伺服器軟體,其根本的目的是提供一個專門針對高效能網站,安全、快速、相容性好並且靈活的web server環境。具有非常低的記憶體開銷,CPU佔用率低,效能好,以及豐富的模組等特點。Lighttpd 是眾多OpenSource輕量級的web server中較為優秀的一個。支援FastCGI, CGI, Auth, 輸出壓縮(output compress), URL重寫, Alias等重要功能。

(6)Zeus

是一個運行於Unix下的非常優秀的Web Server,據說效能超過Apache,是效率最高的Web Server之一。

(7)Sun的Java系統Web伺服器

也就是以前的Sun ONE Web Server。主要出現在那些運行Sun的Solaris作業系統的關鍵任務級Web伺服器上。它最新的版本號碼是6.1,可以支援x86版本Solaris,Red Hat Linux,HP-UX 11i, IBM AIX,甚至可以支援Windows,但它的大多數使用者都選擇了SPARC版本的Solaris作業系統。

(8)Resin

提供了最快的jsp/servlets運行平台。在java和javascript的支援下,Resin可以為任務靈活選用合適的開發語言。Resin的一種先進的語言XSL(XML stylesheet language)可以使得形式和內容相分離。

(9)Jetty

是一個開源的servlet容器,它為基於Java的web內容,例如JSP和servlet提供運行環境。Jetty是使用Java語言編寫的,它的API以一組JAR包的形式發布。開發人員可以將Jetty容器執行個體化成一個對象,可以迅速為一些獨立運行(stand-alone)的Java應用提供網路和web串連。

(10)BEA WebLogic

是用於開發、整合、部署和管理大型分布式Web應用、網路應用和資料庫應用的Java應用伺服器。將Java的動態功能和Java Enterprise標準的安全性引入大型網路應用的開發、整合、部署和管理之中。 BEA WebLogic Server擁有處理關鍵Web應用系統問題所需的效能、可擴充性和高可用性。

(11)Tomcat

是Apache 軟體基金會(Apache Software Foundation)的Jakarta 項目中的一個核心項目,由Apache、Sun 和其他一些公司及個人共同開發而成。由於有了Sun 的參與和支援,最新的Servlet 和JSP 規範總是能在Tomcat 中得到體現。因為Tomcat 技術先進、效能穩定,而且免費,因而深受Java 愛好者的喜愛並得到了部分軟體開發商的認可,成為目前比較流行的Web 應用程式伺服器。

 

7.2web伺服器漏洞攻擊常用軟體

 

(1)Metasploit架構是一個用於開發,測試和啟動攻擊代碼的開源平台。我們可以利用它開發攻擊代碼也可以利用提供好的代碼發動攻擊。它具有非常好的擴充性。在http://www.metasploit.com/我們可以得到Metasploit的所有資訊,可以下載不同平台下的版本安裝。

(2)N-Stealth

N-Stealth是一款商業級的Web伺服器安全掃描程式。它比一些免費的Web掃描程式,如Whisker/libwhisker、 Nikto等的升級頻率更高,它宣稱含有"30000個漏洞和漏洞程式"以及"每天增加大量的漏洞檢查",不過這種說法令人質疑。還要注意,實際上所有通用的VA工具,如Nessus, ISS Internet Scanner, Retina, SAINT, Sara等都包含Web 掃描組件。(雖然這些工具並非總能保持軟體更新,也不一定很靈活。)N-Stealth主要為Windows平台提供掃描,但並不提供原始碼。

(3)Burp suite

允許攻擊者結合手工和自動技術去枚舉、分析、攻擊網頁程式。這些不同的burp工具通過協同工作,有效分享資訊,支援以某種工具中的資訊為基礎供另一種工具使用從而發動攻擊。

(4Nikto

是一款開放原始碼的、功能強大的WEB掃描評估軟體,能對web伺服器多種安全項目進行測試的掃描軟體,能在230多種伺服器上掃描出 2600多種有潛在危險的檔案、CGI及其他問題,它可以掃描指定主機的WEB類型、主機名稱、特定目錄、COOKIE、特定CGI漏洞、返回主機允許的 http模式等等。它也使用LibWhiske庫,但通常比Whisker更新的更為頻繁。Nikto是網管安全人員必備的WEB審計工具之一。

(5)Paros proxy

基於Java的網頁程式漏洞評估代理。支援即時編輯和瀏覽HTTP/HTTPS資訊,修改例如Cookie和表欄位中的內容。它包含有網頁通訊記錄器、網頁小偷(web spider)、雜湊計算機和一個常用網頁程式攻擊掃描器,例如SQL注入和跨網站指令碼等。

(6)其他

WebScarab

WebInspect

Whisker/libwhisker

Wikto

Acunetix Web Vulnerability Scanner

Watchfire AppScan

劍煞BetaV7.6.8 Web綜合資訊檢測入侵工具

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.