当前位置:首页 > 建站优化 > 正文内容

网站分站原理(网站劫持原理)

zhuangbi888.com2021-12-22 09:40建站优化103

所说某某网站被黑,其实是指黑客入侵网站服务器,非法获取权限。而黑客入侵的过程大概可以分为七个步骤:

网站分站原理(网站劫持原理)

一、信息收集信息收集,是主要收集关于入侵对象的更多信息,方便后续漏洞挖掘。需要收集以下大概信息:

(1)whois信息:注册人,电话,邮箱,DNS,地址

(2)Googlehack:敏感目录、敏感文件、后台地址、更多信息收集

(3)服务器IP:nmap扫描,端口对应服务、C段

(4)旁注:bing查询、脚本工具

(5)如果遇到CDN:绕过从子域名下手、dns传送域漏洞

(6)服务器、组件指纹,操作系统,web容器、脚本语言

网站分站原理(网站劫持原理)

二、漏洞挖掘通过收集到的信息,然后就进行漏洞挖掘。漏洞一般是操作系统或者应用软件设计的时候由于逻辑不严谨,留下了安全漏洞;还有可能网站管理人员配置web服务器或数据库服务器不当,而留下了安全漏洞。一般漏洞大概如下:

(1)探测web应用指纹:

博客类:WordPress、emlog、Typecho、Z-blog

社区类:discuz、phpwind、dedecms、startBBS、Mybb

PHP脚本类型:dedecms、discuz、PHPcms、PHPwind

(2)xss、csrf、xsio、sqllinjection、权限绕过、任意文件读取、文件包含

(3)上传漏洞:截断,修改,解析漏洞

(4)有无验证码:暴力破解

漏洞千千万万,这列举的也仅仅是其中一部分而已。

网站分站原理(网站劫持原理)

三、漏洞利用如果发现某个漏洞之后,就开始漏洞攻击,获取相应权限,根据场景不同变化思路拿webshell或者其他权限

(1)思考目的性,要达到什么效果

(2)隐藏,破坏性,探测到的应用指纹寻找对应exp攻击载荷或者自己编写

(3)开始漏洞攻击,获取相应权限,根据场景不同变化思路拿webshell

网站分站原理(网站劫持原理)

四、提权黑客根据对应漏洞,获取了一定的权限,但不一定是最高权限,有可能只是一个普通用户的权限,这个时候就需要配合另外一些本地漏洞来进行提升普通用户权限了,将权限扩大化。只有把权限提升之后,才更加方便后续的操作。

(1)根据服务器类型选择不同的攻击载荷进行权限提升

(2)无法进行提权,结合获取的资料开始密码猜解,回溯信息收集

网站分站原理(网站劫持原理)

五、实施攻击当黑客获得最高权限后,就可以对目标为所欲为了。包括篡改网站首页、篡改其他重要文件、窃取信息、上传后门程序等。

网站分站原理(网站劫持原理)

六、留后门黑客留后门的目的,是为了下次更加方便的进入系统。上传运行后门木马便是其中一种手段,当然这种手段很多。

网站分站原理(网站劫持原理)

七、日志清理清理日志是最后的善后工作,因为对操作系统的任何操作,都会有对应的日志记录下来。已经获得了最高权限,为了隐藏自身,黑客往往需要删除或者篡改对应的日志。

(1)伪装、隐蔽,删除指定日志

(2)根据时间段,find相应日志文件

结束语以上是小黄总结的黑客入侵的大概流程,不提供任何入侵具体细节,仅供运维新手或对黑客入侵感兴趣人士了解下流程。小黄作为一个网站运维人员,对网站入侵也需要做一定的了解,才能更好的做对应的防护工作。在实际工作过程中,信息收集这部分基本每天都有,可以说几乎时时刻刻都有探测之类的;即将入侵成功(事中发现异常)和已经入侵成功(事后发现异常)也发现好几起。

网站分站原理(网站劫持原理)

文|技术猿小黄图|来源于网络我是技术猿小黄,很高兴为您回答,如果您喜欢我的回答,可以关注我,点个赞,谢谢

如果您有什么想法或建议,欢迎下方留言评论。

相关文章

你认为在培训机构里学软件开发能学得好吗?一般学费多少钱呢?

你认为在培训机构里学软件开发能学得好吗?一般学费多少钱呢?

1.首先的话培训机构只是一个平台,至于能不能学好得看你个人学习能力以及坚持,很多从培训出来说没有学好,出来什么都不会的人大多数是自己没有用心去学习去花心思去学习。 2.传统的培训机构教你入门还是没有...

最大郑州网站建设公司,郑州做人流多少钱

最大郑州网站建设公司,郑州做人流多少钱

互联网公司也分为很多种,在郑州,真正的互联网公司可以说是没有。 大家最常听说的,能号称知名的,无非就是四大门户&BAT(新浪、腾讯、网易、搜狐、百度、阿里巴巴)。他们总部有在北京的,有在杭州的...

不想用域名访问建立的网站,可以用ip直接访问吗?

不想用域名访问建立的网站,可以用ip直接访问吗?

域名就是经过ip解析而形成的,也就是ip等价于域名,所以说,可以直接用ip访问。最主要的是ip是找到网站的唯一因素。域名是为了方便我们记忆网站名称,相比ip来说,不用记一长串的数字,所以域名简单很多,...

网站页面有什么优化建议?

网站页面有什么优化建议?

做为一个资深的SEO,来回答下这个问题: 1、网页,标题和描(miáo)述(shù)还有(yǒu)关键词要設(shè)置好,TDK都要包含你要参与排(pái)名的关键词; 2、內(nèi)容,为读者...

com域名第二年多少钱(域名第二年续费价格)

com域名第二年多少钱(域名第二年续费价格)

这个问题问得比较宽泛,不知道你对网站域名有没有特殊要求,如果没有可以选老域名,蝙蝠侠IT分别介绍一下他们的特点供你参考: 一.新域名 不是特殊类型的新域名,它的价钱是比较实惠的。 域名的价格主要根据...

域名备案注册查询(个人域名备案的要求)

域名备案注册查询(个人域名备案的要求)

新购买的域名存在备案,那就说明这个域名之前被人使用过。注销原备案需要以下几个步骤: 第1步: 打开工信部网站: ,点击右下角的公共查询,查询到你所注册的域名的备案号。 第2步: 回到首页,在下方“管...

怎么建立子网站(手机YY怎么创建子频道)

怎么建立子网站(手机YY怎么创建子频道)

首先我们的说,主网站和子网站的风格上要基本差不多,不能一摸一样,照本宣科,从规模和形式都要比主网站差点内容,举个例子吧。如果你的主站在上海,那你面临是全国各地的问题,你的子网站在苏州,那么你的子网站只...

耿真网站制作(网站制作成品)

耿真网站制作(网站制作成品)

从三个方面试着回答这个问题 一、网站组成 网站由域名、空间、内容三部分组成,也就是说,如果你想要把网站发布到互联网上,首先你得有一个域名、空间、内容。好比你输入} 这个页面,在这里,} 域名、主机有...