多年来,我已经有一些我开发的网站提交给客户进行渗透测试。大多数时候,当结果返回时,突出显示的问题与ASP .Net的默认行为有关,例如可能的跨站点脚本攻击等。
有没有什么好的文章是关于.Net应用程序中默认存在的漏洞的?其次,有没有什么好的检查表可以帮助你提前准备一个网站?
发布于 2010-11-12 18:48:00
我认为检查表会随着时间的推移而变化,它的理论和经验也是一样的。我总是检查我的日志文件,看到他们试图穿透我的网站的新方式,比如对“不存在的”文件的扫描,或者试图运行随机查询。
有一个很好的页面,里面有很多关于渗透的文章:http://www.cgisecurity.com/pentest.html
一些试图渗透到我的网站上的方法。
最常见的
为了找到它们,我监视了"Page not find“事件。当然,如果找到了page,它们就会穿透。然而,它更有可能看到失败的尝试,并看到他们正在寻找什么。
Oracle攻击
这几天我也看到了很多甲骨文攻击的。我找到了它们,并使用以下代码阻止了攻击者的完整ip:CryptographicException: Padding is invalid and cannot be removed and Validation of viewstate MAC failed
偷吃饼干
我也遵循这个问题的答案:Can some hacker steal the cookie from a user and login with that name on a web site?
要点:始终在登录cookie (requireSSL=true)上使用ssl加密,而不是在cookie上放置角色(cacheRolesInCookies=false)。
高级中的块
我还从系统/程序/iis内部屏蔽了黑名单中的ips,但在过去我使用的是PeerGuardian。此外,您还可以找到许多坏的ip列表,您可以在高级阻止。关于这些糟糕的ips,我唯一的注意是我不会永远阻止它们,而只是在几天内阻止它们。阻止坏的ips还帮助我处理数百封垃圾邮件。http://phoenixlabs.org/pg2/
调查日志
我认为人们可以通过很多方式来思考和尝试在你的网站上进行渗透。重点是如何在发生之前预测和记录它们,并始终制定一种更好的机制来避免它们。正如我所说的,我监视页面没有找到,以及页面抛出的内部错误。这两个方法向我展示了许多渗透尝试。
正在上传脚本。
如果你有访问上传文件、图片和其他东西的权限,请确保它们不能在上传目录中运行。这可以通过仔细检查文件的扩展名,以及从服务器本身禁用该目录上的程序和脚本的运行,也可以通过在上载目录上放置一个web.config来实现,方法是:
<configuration>
<system.web>
<authorization>
<deny users="*" />
</authorization>
</system.web>
</configuration>阅读一个案例:I've been hacked. Evil aspx file uploaded called AspxSpy. They're still trying. Help me trap them‼
发布于 2012-12-21 16:47:23
检查清单:
Web Application Security Guide/Checklist
此外,有许多免费的工具可用于测试web应用程序的安全性,您可以尝试这些工具:
SQL Edition是一个
发布于 2010-11-16 22:36:49
我不想用链接来掩盖阿里斯托斯的好答案,但谷歌发布了一个代码库来展示可能的网络应用漏洞:它(新的)-called google-gruyere。
它更像是一种学习的方式来理解可能的漏洞,而不是检查表,但table of content可以帮助你完成检查表。
以下是一些需要考虑的类别:
反映的XSS
Privilege
的
遍历
的
https://stackoverflow.com/questions/4122486
复制相似问题