Zuhause Persönliche Finanzen Wie man Directory Traversal Hacks erkennt und verhindert - Dummies

Wie man Directory Traversal Hacks erkennt und verhindert - Dummies

Inhaltsverzeichnis:

Video: Disparate Pieces | Critical Role | Campaign 2, Episode 4 2024

Video: Disparate Pieces | Critical Role | Campaign 2, Episode 4 2024
Anonim

Directory Traversal ist eine wirklich grundlegende Schwäche, aber es kann interessante - manchmal sensible - Informationen über ein Websystem auftauchen, wodurch es anfällig für Hacks wird. Dieser Angriff umfasst das Durchsuchen einer Website und das Suchen nach Hinweisen auf die Verzeichnisstruktur des Servers und sensible Dateien, die möglicherweise absichtlich oder unabsichtlich geladen wurden.

Führen Sie die folgenden Tests durch, um Informationen über die Verzeichnisstruktur Ihrer Website zu ermitteln.

Crawler

Ein Spider-Programm wie der kostenlose HTTrack-Website-Kopierer kann Ihre Website durchsuchen, um nach jeder öffentlich zugänglichen Datei zu suchen. Um HTTrack zu verwenden, laden Sie es einfach, geben Sie Ihrem Projekt einen Namen, teilen Sie HTTrack mit, welche Websites gespiegelt werden sollen, und nach ein paar Minuten, möglicherweise Stunden, haben Sie alles, was auf der Website öffentlich zugänglich ist. c: Meine Webseiten.

Komplizierte Websites decken oft mehr Informationen auf, die nicht vorhanden sein sollten, einschließlich alter Datendateien und sogar Anwendungsskripts und Quellcode.

Unvermeidlich gibt es bei der Durchführung von Web Security Assessments normalerweise solche. Reißverschluss oder. RAR-Dateien auf Webservern. Manchmal enthalten sie Müll, aber oft enthalten sie sensible Informationen, die nicht für die Öffentlichkeit zugänglich sein sollten.

Sehen Sie sich die Ausgabe Ihres Crawling-Programms an, um zu sehen, welche Dateien verfügbar sind. Regelmäßige HTML- und PDF-Dateien sind wahrscheinlich in Ordnung, da sie wahrscheinlich für die normale Webnutzung benötigt werden. Aber es würde nicht schaden, jede Datei zu öffnen, um sicherzustellen, dass sie dorthin gehört und keine sensiblen Informationen enthält, die Sie nicht mit der Welt teilen möchten.

Google

Google kann auch für die Verzeichnistraversierung verwendet werden. In der Tat sind die erweiterten Suchanfragen von Google so leistungsstark, dass Sie damit sensible Informationen, wichtige Webserver-Dateien und -Verzeichnisse, Kreditkartennummern und Webcams ausfindig machen können - im Grunde alles, was Google auf Ihrer Website entdeckt hat - ohne dass Sie Ihre Website spiegeln müssen. Alles manuell durchsieben. Es sitzt bereits in Googles Cache und wartet darauf, gesehen zu werden.

Im Folgenden finden Sie einige erweiterte Google-Suchanfragen, die Sie direkt in das Google-Suchfeld eingeben können:

  • Website: Hostname-Keywords - Diese Suchanfrage sucht nach einem von Ihnen aufgelisteten Keyword wie SSN <, vertraulich , Kreditkarte, und so weiter. Ein Beispiel wäre: Site: www. Prinzipiell. com speaker

    Dateityp: Dateierweiterungswebsite: Hostname
    
  • - Diese Abfrage sucht nach bestimmten Dateitypen auf einer bestimmten Website, z. B. nach doc, pdf, db, dbf, zip und mehr.Diese Dateitypen enthalten möglicherweise vertrauliche Informationen. Ein Beispiel wäre: Dateityp: pdf-Site: www. Prinzipiell. com

Andere fortgeschrittene Google-Operatoren umfassen Folgendes:

allintitle

  • sucht nach Stichwörtern im Titel einer Webseite. inurl

  • sucht nach Schlüsselwörtern in der URL einer Webseite. related

  • findet Seiten, die dieser Webseite ähneln. link

  • zeigt andere Websites an, die auf diese Webseite verweisen. Eine hervorragende Ressource für das Hacken von Google ist die Google Hacking-Datenbank von Johnny Long.

Wenn Sie Ihre Website mit Google durchsuchen, achten Sie darauf, in Google Groups nach sensiblen Informationen über Ihre Server, Ihr Netzwerk und Ihre Organisation zu suchen. Dies ist das Usenet-Archiv. Wenn Sie etwas finden, das nicht vorhanden sein muss, können Sie mit Google zusammenarbeiten, um es bearbeiten oder entfernen zu lassen. Weitere Informationen finden Sie auf der Google-Seite "Kontakt" von Google.

Gegenmaßnahmen gegen Verzeichnisdurchquerungen

Sie können drei Hauptmaßnahmen gegen das Kompromittieren von Dateien über bösartige Verzeichnisüberquerungen anwenden:

Speichern Sie keine alten, sensiblen oder anderweitig nichtöffentlichen Dateien auf Ihrem Webserver.

  • Die einzigen Dateien, die sich in Ihrem / htdocs- oder DocumentRoot-Ordner befinden sollten, sind diejenigen, die für die ordnungsgemäße Funktion der Site erforderlich sind. Diese Dateien sollten keine vertraulichen Informationen enthalten, die die Welt nicht sehen soll. Konfigurieren Sie Ihre

  • Roboter. txt Datei, um zu verhindern, dass Suchmaschinen wie Google die sensibleren Bereiche Ihrer Website durchsuchen. Stellen Sie sicher, dass Ihr Webserver ordnungsgemäß konfiguriert ist, um den öffentlichen Zugriff auf die Verzeichnisse zuzulassen, die für die Funktion des Standorts erforderlich sind.

  • Mindestberechtigungen sind hier der Schlüssel. Bieten Sie also nur Zugriff auf die Dateien und Verzeichnisse, die für eine ordnungsgemäße Ausführung der Webanwendung erforderlich sind. Überprüfen Sie die Dokumentation Ihres Webservers auf Anweisungen zum Steuern des öffentlichen Zugriffs. Abhängig von Ihrer Webserver-Version werden diese Zugriffskontrollen in

    festgelegt. conf-Datei und die. htaccess-Dateien für Apache.

    • Internetinformationsdienste-Manager für IIS

    • Die neuesten Versionen dieser Webserver verfügen standardmäßig über eine gute Verzeichnissicherheit. Stellen Sie daher nach Möglichkeit sicher, dass Sie die neuesten Versionen verwenden.

Schließlich sollten Sie einen Suchmaschinen-Honigtopf verwenden, beispielsweise den Google Hack Honeypot. Ein Honeypot zieht böswillige Benutzer an, damit Sie sehen können, wie die Bösen gegen Ihre Site arbeiten. Dann können Sie das gewonnene Wissen nutzen, um sie in Schach zu halten.

Wie man Directory Traversal Hacks erkennt und verhindert - Dummies

Die Wahl des Herausgebers

Käufer Agenturverträge über die Immobilienlizenz Prüfung - Dummies

Käufer Agenturverträge über die Immobilienlizenz Prüfung - Dummies

Die Immobilienlizenzprüfung wird wahrscheinlich Fragen zu Verträgen mit Käuferagenturen haben. Die traditionelle Immobilienvermittlung repräsentiert weiterhin hauptsächlich Verkäufer; Als die Käufer jedoch merkten, dass sie keine Vertretung in Immobilientransaktionen hatten, wurden Vertretungsverträge mit den Käufern entwickelt, um dem Käufer zu ermöglichen, der Auftraggeber zu werden und somit alle Vorteile zu haben ...

Nach der Housing Bubble: Immobilienmakler werden - Dummies

Nach der Housing Bubble: Immobilienmakler werden - Dummies

Vielleicht hast du gedacht über das Werden eines Immobilienmaklers, aber Sie haben den letzten Immobilienboom verpasst. Wenn Sie die Zeitungen gelesen haben, wissen Sie, dass sich die Immobilienmärkte im ganzen Land verbessern. Ohne den Rummel des beheizten Marktes, der 2007 endete und mit dem Versprechen, die Immobilienverkäufe zu verbessern, könnte ...

PSAT / NMSQT Für Dummies Spickzettel - Dummies

PSAT / NMSQT Für Dummies Spickzettel - Dummies

Ja, das ist ein Spickzettel ... aber du würdest Denken Sie nicht einmal an Betrug, wenn Sie den PSAT / NMSQT oder einen anderen Test durchführen. Hier finden Sie Tipps zur Vorbereitung auf die Prüfung; Hinweise, die Ihnen beim Navigieren durch die Abschnitte Schreiben, kritisches Lesen und Mathematik helfen; und einige Test-Techniken, die ...

Die Wahl des Herausgebers

Wie man Filme auf der Rebel T7i / 800D trimmt - Dummies

Wie man Filme auf der Rebel T7i / 800D trimmt - Dummies

Deine Canon EOS Rebel T7i / Die Movie-Edit-Funktion der Kamera von 800D macht es möglich, unerwünschtes Material am Anfang oder Ende eines Films zu entfernen. Um auf die Bearbeitungswerkzeuge zuzugreifen, stellen Sie die Kamera in den Wiedergabemodus, zeigen Sie die Filmdatei an und tippen Sie dann auf das Symbol Set oder drücken Sie die Set-Taste, um die auf ...

Tipps zum Aufnehmen von Landschaftsaufnahmen mit einer Canon EOS 70D - Dummies

Tipps zum Aufnehmen von Landschaftsaufnahmen mit einer Canon EOS 70D - Dummies

Die Einstellungen der Canon EOS 70D für die Landschaftsfotografie sind schwierig, da es keinen einzigen Ansatz gibt, um eine wunderschöne Landschaft, eine Skyline der Stadt oder ein anderes großes Thema einzufangen. Aber hier ein paar Tipps, um Ihnen zu helfen, eine Landschaft so zu fotografieren, wie Sie sie sehen: Fotografieren im Blendenautomatik-Modus ...

Die Wahl des Herausgebers

Aufzeichnen Ihrer eigenen Aktionen in Photoshop CC - Dummies

Aufzeichnen Ihrer eigenen Aktionen in Photoshop CC - Dummies

Die wirkliche Kraft von Aktionen in Photoshop kommt zu Ihnen, wenn Sie nimm deine eigenen auf. Klar, die Photoshop-Action-Sets sind großartig, und die kommerziellen Pakete von Actions haben auch ein paar gute Sachen, aber es ist nicht dein Zeug. Wenn Sie Ihre eigenen Aktionen aufzeichnen, zeichnen Sie die Schritte auf, die für Ihre ...

Speichern Sie Ihre Ebenenstile in Photoshop - Dummies

Speichern Sie Ihre Ebenenstile in Photoshop - Dummies

Die Erstellung benutzerdefinierter Stile in Photoshop CC erfordert Zeit und Aufwand. Das Speichern der Stile bedeutet, dass Sie keine Zeit damit verbringen müssen, den Stil neu zu erstellen. Speichern Sie Ihre Stile nicht nur im Bedienfeld "Stile", sondern auch auf Ihrer Festplatte. Hinzufügen von Stilen zum Stil-Bedienfeld Nachdem Sie Ihren Ebenen-Stil richtig angezeigt haben, ...

Text in Photoshop CC - Dummies

Text in Photoshop CC - Dummies

Um Ihre grundlegende Arbeit mit Text zu steuern, bietet Photoshop Ihnen vier Werkzeugtypen, die Optionsleiste und mehrere Optionen im Dialogfeld "Voreinstellungen", sowohl im Abschnitt "Typ" (in dieser Abbildung sichtbar) als auch im Abschnitt "Einheiten und Lineale". Photoshop verfügt außerdem über ein Menü mit typbezogenen Befehlen. Wie Sie in der Abbildung sehen können, ...