Huis Persoonlijke financiën Detecteren en voorkomen van map Traversal Hacks - Dummies

Detecteren en voorkomen van map Traversal Hacks - Dummies

Inhoudsopgave:

Video: The perfect combination: Introducing Axis’ network cameras with Araani’s SMOKECATCHER 2024

Video: The perfect combination: Introducing Axis’ network cameras with Araani’s SMOKECATCHER 2024
Anonim

Directory traversal is echt een basiszwakte, maar het kan interessante - soms gevoelige - informatie over een websysteem opleveren, waardoor het vatbaar wordt voor hacks. Deze aanval omvat het bladeren door een site en zoeken naar aanwijzingen over de directorystructuur van de server en gevoelige bestanden die opzettelijk of onopzettelijk zijn geladen.

Voer de volgende tests uit om informatie over de directorystructuur van uw website te bepalen.

Crawlers

Een spider-programma, zoals de gratis HTTrack-website Copier, kan uw site crawlen om te zoeken naar elk openbaar toegankelijk bestand. Om HTTrack te gebruiken, laad het simpelweg, geef je project een naam, zeg HTTrack welke website (s) je wilt spiegelen en na een paar minuten, mogelijk uren, heb je alles wat publiek toegankelijk is op de site die op je lokale schijf is opgeslagen in c: Mijn websites.

Gecompliceerde sites onthullen vaak meer informatie die er niet zou moeten zijn, inclusief oude databestanden en zelfs applicatiescripts en broncode.

Bij het uitvoeren van webbeveiligingsbeoordelingen zijn er onvermijdelijk meestal. zip of. rar-bestanden op webservers. Soms bevatten ze rommel, maar vaak bevatten ze gevoelige informatie die er niet zou moeten zijn voor het publiek.

Bekijk de uitvoer van uw crawlprogramma om te zien welke bestanden beschikbaar zijn. Normale HTML- en PDF-bestanden zijn waarschijnlijk in orde omdat ze waarschijnlijk nodig zijn voor normaal internetgebruik. Maar het zou geen kwaad om elk bestand te openen om er zeker van te zijn dat het daar thuishoort en geen gevoelige informatie bevat die je niet met de wereld wilt delen.

Google

Google kan ook worden gebruikt voor het doorlopen van mappen. De geavanceerde zoekopdrachten van Google zijn zelfs zo krachtig dat u ze kunt gebruiken om gevoelige informatie, kritieke webserverbestanden en -mappen, creditcardnummers, webcams te verwijderen - eigenlijk alles wat Google op uw site heeft ontdekt - zonder uw site te hoeven spiegelen Alles handmatig doorzoeken. Hij zit daar al in de cache van Google te wachten om te worden bekeken.

Hierna volgen enkele geavanceerde Google-query's die u rechtstreeks in het zoekveld van Google kunt invoeren:

  • site: hostnaamzoekwoorden : met deze query wordt gezocht naar alle zoekwoorden die u opgeeft, zoals SSN <, vertrouwelijk , creditcard, enzovoort. Een voorbeeld is: site: www. principlelogic. com speaker

    bestandstype: bestand-extensie site: hostnaam
    
  • - Deze query zoekt naar specifieke bestandstypen op een specifieke website, zoals doc, pdf, db, dbf, zip en meer.Deze bestandstypen kunnen gevoelige informatie bevatten. Een voorbeeld is: bestandstype: pdf-site: www. principlelogic. com

Andere geavanceerde Google-operators zijn:

allintitle

  • zoekt naar trefwoorden in de titel van een webpagina. inurl

  • zoekt naar trefwoorden in de URL van een webpagina. gerelateerd

  • vindt pagina's die lijken op deze webpagina. link

  • geeft andere sites weer die naar deze webpagina linken. Een uitstekende bron voor Google-hacking is de Google Hacking Database van Johnny Long.

Zoek bij het doorzoeken van uw site naar Google naar gevoelige informatie over uw servers, netwerk en organisatie in Google Discussiegroepen, het Usenet-archief. Als u iets vindt dat er niet hoeft te zijn, kunt u met Google werken om het te bewerken of te verwijderen. Raadpleeg de pagina Contact opnemen met Google voor meer informatie.

Tegenmaatregelen tegen directory-traversals

U kunt drie belangrijke tegenmaatregelen nemen tegen het aangetast zijn van bestanden via kwaadaardige directorytraversals:

Sla geen oude, gevoelige of anderszins niet-openbare bestanden op uw webserver op.

  • De enige bestanden in uw / htdocs of DocumentRoot-map zijn de bestanden die nodig zijn om de site correct te laten werken. Deze bestanden mogen geen vertrouwelijke informatie bevatten waarvan u niet wilt dat de wereld die ziet. Configureer uw

  • robots. txt bestand om te voorkomen dat zoekmachines, zoals Google, de meer gevoelige delen van uw site doorzoeken. Zorg ervoor dat uw webserver correct is geconfigureerd om alleen openbare toegang te verlenen tot die mappen die nodig zijn voor de werking van de site.

  • Minimale rechten zijn hier van cruciaal belang, dus geef toegang tot alleen de bestanden en mappen die nodig zijn om de webtoepassing correct te laten werken. Raadpleeg de documentatie bij uw webserver voor instructies voor het beheren van openbare toegang. Afhankelijk van uw webserverversie, zijn deze toegangsopties ingesteld in

    De httpd. conf bestand en de. htaccess-bestanden voor Apache.

    • Internet Information Services Manager voor IIS

    • De nieuwste versies van deze webservers hebben standaard een goede directorybeveiliging, dus zorg er indien mogelijk voor dat u de nieuwste versies gebruikt.

Overweeg ten slotte een honeypot voor een zoekmachine te gebruiken, zoals de Google Hack Honeypot. Een honeypot trekt kwaadwillende gebruikers aan, zodat je kunt zien hoe de slechteriken tegen je site werken. Dan kun je de kennis die je krijgt gebruiken om ze op een afstand te houden.

Detecteren en voorkomen van map Traversal Hacks - Dummies

Bewerkers keuze

Geometrie-opties voor rechthoekige vormen selecteren in Photoshop CS6 - dummy's

Geometrie-opties voor rechthoekige vormen selecteren in Photoshop CS6 - dummy's

In Photoshop CS6, u kunt verschillende geometrie-opties voor Rechthoekige vormen selecteren met behulp van het tandwielpictogram op de werkbalk Opties. Hier zijn de geometrie-opties voor de rechthoek en afgeronde rechthoekige vormen. Onbeperkt: wanneer u deze optie selecteert (de standaardinstelling), bepaalt Photoshop de grootte en verhoudingen van de rechthoek terwijl u sleept. Vierkant: selecteer deze knop om ...

Hoe u Tools in Photoshop CS6 selecteert - dummies

Hoe u Tools in Photoshop CS6 selecteert - dummies

Om een ​​hulpmiddel in Photoshop CS6 te selecteren, klikt u er gewoon in het deelvenster Gereedschappen. Een kleine zwarte driehoek in de rechterbenedenhoek van een gereedschapslots geeft aan dat er meer hulpprogramma's zijn verborgen achter dat gereedschap in een vervolgmenu. Klik en houd de gewenste tool ingedrukt om toegang te krijgen tot het vervolgmenu. U hebt ook toegang tot ...

Hoe rechte lijnen te selecteren met de veelhoekige lasso in Photoshop CS6 - dummies

Hoe rechte lijnen te selecteren met de veelhoekige lasso in Photoshop CS6 - dummies

Terwijl de gewone Lasso-tool in Photoshop CS6 geweldig is voor het selecteren van golvende, ronde elementen, de veelhoekige lasso-tool schittert als het gaat om de meer gereglementeerde, rechtzijdige onderwerpen, zoals skylines van de stad, gebouwen en trappen. In tegenstelling tot het gewone gereedschap Lasso, heeft het gereedschap Polygonale lasso rubberen bandachtige eigenschappen, en in plaats van te slepen, klikt u op ...

Bewerkers keuze

Digitale fotografie en ISO - dummies

Digitale fotografie en ISO - dummies

ISO (internationale organisatie voor standaardisatie) is een instelling op uw digitale camera die de gevoeligheid regelt van je camerasensor. Als je fotografeert op een zonnige dag, heb je veel licht. Daarom kunt u de combinatie van een relatief korte sluitertijd met een relatief klein diafragma gebruiken om de afbeelding goed te belichten. ...

Digitale fototermen - dummies

Digitale fototermen - dummies

Ga op je gemak met je digitale camera door enkele digitale fotografie-lingo's en tips te leren die je kunnen helpen met verlichting , portretten en scherptediepte, zodat u uit bent en fantastische digitale foto's maakt. ISO: de gevoeligheid van de camera voor licht. Door de ISO-waarde te verhogen, kunt u foto's maken bij weinig licht zonder gebruik te maken van ...

Digitale fotobeheertaken - dummies

Digitale fotobeheertaken - dummies

Maak u bekend met de volgende taken voor digitale fotobeheer of investeer in een bepaald stuk software om doe ze voor jou. Bedenk hoe deze taken in uw workflow voor digitale fotografie passen: markeren biedt u de mogelijkheid enkele foto's te markeren als bewaarder, sommige als afgekeurd en de rest alleen te laten. Eerst markeren, omdat het sneller gaat ...

Bewerkers keuze

Kantoor 2011 voor Mac: gegevens valideren op Excel-formulieren - dummies

Kantoor 2011 voor Mac: gegevens valideren op Excel-formulieren - dummies

Het is altijd goed wanneer u kunt mensen helpen een formulier in te vullen dat u in Excel 2011 voor Mac hebt gemaakt. Eén manier is om het moeilijker te maken voor hen om fouten te maken bij het invullen van het formulier. Door gegevensvalidatie bijvoorbeeld in Excel 2011 voor Mac te gebruiken, kunt u ervoor zorgen dat ...

Kantoor 2011 voor Mac: Datums en tijden in Excel opmaken - dummies

Kantoor 2011 voor Mac: Datums en tijden in Excel opmaken - dummies

Excel 2011 voor Mac heeft fantastische mogelijkheden voor datum- en tijdberekening. Wanneer u Excel-werkbladen gebruikt, moet u slechts twee geheimen kennen: elke dag wordt weergegeven door een geheel getal, een serienummer genoemd, en delen van dagen worden vertegenwoordigd door decimale breuken. Vandaag vinden met Excel-formules Op sommige dagen word je wakker en niet ...

Tips en trucs voor Excel 2008 voor Mac - dummies

Tips en trucs voor Excel 2008 voor Mac - dummies

Hoe blijf je de baas over spreadsheets in Excel 2008 voor Mac? Gebruik deze snelle stappen voor uw meest voorkomende activiteiten. Een werkblad hernoemen Dubbelklik op een bladentabblad om de naam te wijzigen. Cellen bewerken Dubbelklik op een cel om de celformule of celinhoud op het werkblad te bewerken. File timesaver Sla uw bestanden op als Excel ...