找回密码
 加入怎通
查看: 724|回复: 2

[站长八卦] 7个网站安全小知识分享

[复制链接]
TONY 发表于 2012-01-26 02:41:48 | 显示全部楼层 |阅读模式
2010年,中国有3.5万家网站被篡改,网站管理员层层设防,无奈,百密之中总有一疏。然而,根据木桶理论,无论哪一个环节出现短板,对于网站都是潜在的风险。  
( W6 V- ?2 S; E1 T兵法云:“知己知彼,百战不殆”。为了更好的防范网站被黑客攻破,站长们有必要了解一下黑客们的攻击过程。  4 a6 N; c# S3 q9 H- X
一:注入的经典的手工检测方法  ! \! j3 V* }0 l) e9 H. _) ]
以前黑客攻击网站,首先是用x-scan对目标进行“踩点”刺探,扫描目标开设了哪些可以利用的端口,是否存在ftp弱/空口令。如果拿到“123456”“654321”“abc123”这样简单的口令,administrator、3389端口帐号,黑客即可“直捣黄龙”,所以管理员们一定要设置尽量复杂的密码,关闭不必要的端口。  
; ~9 L! M4 A* f2 b二:注入式,灵巧的试探性入侵  & s- j- n. }& d( X* N
这个方法主要针对php、asp以及jsp等动态语言搭建的站点,以asp网站为例,打开一个asp网站,网页结构一般是:域名/***?accou=co&ID=93,”ID=93”表示用户向服务器查询第93条记录的内容。  & f* b: X% p9 \/ m9 D/ D. [
如何手工判断网站是否存在漏洞呢?第一次黑客会在“域名/***?accou=co&ID=93”后面添加“and 1=1”,因为“1=1”始终成立,所以添加之后,回车,网站返回的页面和原来一模一样。然后在“域名/***?accou=co&ID=93”添加“and 1=2”,“1=2”不成立,所以返回的是一个带错的结果。通过以上两步,如果返回的结果和描述的一样,说明网站存在漏洞。  
: E4 P* h2 \% M5 |8 X通过以上方法,站长们可以自己给网站做个简单的检测,看网站是否存在漏洞。  
/ C8 R: W- P3 H; o三:MD5加密  ) m; P$ @" N9 @: x4 J3 C/ {
黑客得到的密码是通过MD5加密的,现在有很多网站提供MD5密码破jie的服务,一般都是收费的。站长们在设置密码之后,可以通过MD5加密之后,到这些MD5解密网站测试下,如果不能破jie,就说明这是一个比较安全的密码,否则就换一个密码。  
' T- ^9 P, S# t) S( a+ M- Y  v四:注意细节,网站安全防范  
2 g, ?5 N% @0 a; }. l; B3 T1:注意系统漏统,网站模版漏洞,网站程序漏洞  / _( y2 k, l! H3 V7 I$ c
2:少用第三方插件  
6 ^0 C% H; ?+ X* O  O: w5 O3:防火墙,杀毒软件一个都不能少  
. p# d$ ~1 U) [% b2 v# ~7 _4:使用强悍的密码  
! [- B6 `- D$ I- {5:不泄露网站的模版,网站的程序,以及个人信息  
$ L$ |1 E! c  g3 T$ D6:不要和admin等常用用户名密码沾边,很多站长喜欢使用默认的用户名。这些用户名很容易被拆解,所以一定不要使用默认的用户名,也不要使用和域名相关的用户名密码。  
8 j! [' L$ z2 ^7:试着黑自己的网站  5 ]9 ~2 A, y+ e& r6 @( w( g4 p
写在最后,“没有人会喜欢一个不安全的网站,攘外必先安内”  
回复

使用道具 举报

≮_龍/kuk域_≯ 发表于 2025-11-08 14:03:59 | 显示全部楼层
学习到了,之前一直没注意过这个点,受教了
回复 支持 反对

使用道具 举报

smithereens 发表于 2026-01-25 17:30:04 | 显示全部楼层
内容很干货,没有多余的废话,值得反复看
回复 支持 反对

使用道具 举报

    您需要登录后才可以回帖 登录 | 加入怎通

    本版积分规则

    QQ|手机版|小黑屋|网站地图|真牛社区 ( 苏ICP备2023040716号-2 )

    GMT+8, 2026-3-24 21:44 , Processed in 0.144424 second(s), 28 queries , Gzip On.

    免责声明:本站信息来自互联网,本站不对其内容真实性负责,如有侵权等情况请联系420897364#qq.com(把#换成@)删除。

    Powered by Discuz! X3.5

    快速回复 返回顶部 返回列表