Zuhause Persönliche Finanzen Wie man Directory Traversal Hacks erkennt und verhindert - Dummies

Wie man Directory Traversal Hacks erkennt und verhindert - Dummies

Inhaltsverzeichnis:

Video: Disparate Pieces | Critical Role | Campaign 2, Episode 4 2025

Video: Disparate Pieces | Critical Role | Campaign 2, Episode 4 2025
Anonim

Directory Traversal ist eine wirklich grundlegende Schwäche, aber es kann interessante - manchmal sensible - Informationen über ein Websystem auftauchen, wodurch es anfällig für Hacks wird. Dieser Angriff umfasst das Durchsuchen einer Website und das Suchen nach Hinweisen auf die Verzeichnisstruktur des Servers und sensible Dateien, die möglicherweise absichtlich oder unabsichtlich geladen wurden.

Führen Sie die folgenden Tests durch, um Informationen über die Verzeichnisstruktur Ihrer Website zu ermitteln.

Crawler

Ein Spider-Programm wie der kostenlose HTTrack-Website-Kopierer kann Ihre Website durchsuchen, um nach jeder öffentlich zugänglichen Datei zu suchen. Um HTTrack zu verwenden, laden Sie es einfach, geben Sie Ihrem Projekt einen Namen, teilen Sie HTTrack mit, welche Websites gespiegelt werden sollen, und nach ein paar Minuten, möglicherweise Stunden, haben Sie alles, was auf der Website öffentlich zugänglich ist. c: Meine Webseiten.

Komplizierte Websites decken oft mehr Informationen auf, die nicht vorhanden sein sollten, einschließlich alter Datendateien und sogar Anwendungsskripts und Quellcode.

Unvermeidlich gibt es bei der Durchführung von Web Security Assessments normalerweise solche. Reißverschluss oder. RAR-Dateien auf Webservern. Manchmal enthalten sie Müll, aber oft enthalten sie sensible Informationen, die nicht für die Öffentlichkeit zugänglich sein sollten.

Sehen Sie sich die Ausgabe Ihres Crawling-Programms an, um zu sehen, welche Dateien verfügbar sind. Regelmäßige HTML- und PDF-Dateien sind wahrscheinlich in Ordnung, da sie wahrscheinlich für die normale Webnutzung benötigt werden. Aber es würde nicht schaden, jede Datei zu öffnen, um sicherzustellen, dass sie dorthin gehört und keine sensiblen Informationen enthält, die Sie nicht mit der Welt teilen möchten.

Google

Google kann auch für die Verzeichnistraversierung verwendet werden. In der Tat sind die erweiterten Suchanfragen von Google so leistungsstark, dass Sie damit sensible Informationen, wichtige Webserver-Dateien und -Verzeichnisse, Kreditkartennummern und Webcams ausfindig machen können - im Grunde alles, was Google auf Ihrer Website entdeckt hat - ohne dass Sie Ihre Website spiegeln müssen. Alles manuell durchsieben. Es sitzt bereits in Googles Cache und wartet darauf, gesehen zu werden.

Im Folgenden finden Sie einige erweiterte Google-Suchanfragen, die Sie direkt in das Google-Suchfeld eingeben können:

  • Website: Hostname-Keywords - Diese Suchanfrage sucht nach einem von Ihnen aufgelisteten Keyword wie SSN <, vertraulich , Kreditkarte, und so weiter. Ein Beispiel wäre: Site: www. Prinzipiell. com speaker

    Dateityp: Dateierweiterungswebsite: Hostname
    
  • - Diese Abfrage sucht nach bestimmten Dateitypen auf einer bestimmten Website, z. B. nach doc, pdf, db, dbf, zip und mehr.Diese Dateitypen enthalten möglicherweise vertrauliche Informationen. Ein Beispiel wäre: Dateityp: pdf-Site: www. Prinzipiell. com

Andere fortgeschrittene Google-Operatoren umfassen Folgendes:

allintitle

  • sucht nach Stichwörtern im Titel einer Webseite. inurl

  • sucht nach Schlüsselwörtern in der URL einer Webseite. related

  • findet Seiten, die dieser Webseite ähneln. link

  • zeigt andere Websites an, die auf diese Webseite verweisen. Eine hervorragende Ressource für das Hacken von Google ist die Google Hacking-Datenbank von Johnny Long.

Wenn Sie Ihre Website mit Google durchsuchen, achten Sie darauf, in Google Groups nach sensiblen Informationen über Ihre Server, Ihr Netzwerk und Ihre Organisation zu suchen. Dies ist das Usenet-Archiv. Wenn Sie etwas finden, das nicht vorhanden sein muss, können Sie mit Google zusammenarbeiten, um es bearbeiten oder entfernen zu lassen. Weitere Informationen finden Sie auf der Google-Seite "Kontakt" von Google.

Gegenmaßnahmen gegen Verzeichnisdurchquerungen

Sie können drei Hauptmaßnahmen gegen das Kompromittieren von Dateien über bösartige Verzeichnisüberquerungen anwenden:

Speichern Sie keine alten, sensiblen oder anderweitig nichtöffentlichen Dateien auf Ihrem Webserver.

  • Die einzigen Dateien, die sich in Ihrem / htdocs- oder DocumentRoot-Ordner befinden sollten, sind diejenigen, die für die ordnungsgemäße Funktion der Site erforderlich sind. Diese Dateien sollten keine vertraulichen Informationen enthalten, die die Welt nicht sehen soll. Konfigurieren Sie Ihre

  • Roboter. txt Datei, um zu verhindern, dass Suchmaschinen wie Google die sensibleren Bereiche Ihrer Website durchsuchen. Stellen Sie sicher, dass Ihr Webserver ordnungsgemäß konfiguriert ist, um den öffentlichen Zugriff auf die Verzeichnisse zuzulassen, die für die Funktion des Standorts erforderlich sind.

  • Mindestberechtigungen sind hier der Schlüssel. Bieten Sie also nur Zugriff auf die Dateien und Verzeichnisse, die für eine ordnungsgemäße Ausführung der Webanwendung erforderlich sind. Überprüfen Sie die Dokumentation Ihres Webservers auf Anweisungen zum Steuern des öffentlichen Zugriffs. Abhängig von Ihrer Webserver-Version werden diese Zugriffskontrollen in

    festgelegt. conf-Datei und die. htaccess-Dateien für Apache.

    • Internetinformationsdienste-Manager für IIS

    • Die neuesten Versionen dieser Webserver verfügen standardmäßig über eine gute Verzeichnissicherheit. Stellen Sie daher nach Möglichkeit sicher, dass Sie die neuesten Versionen verwenden.

Schließlich sollten Sie einen Suchmaschinen-Honigtopf verwenden, beispielsweise den Google Hack Honeypot. Ein Honeypot zieht böswillige Benutzer an, damit Sie sehen können, wie die Bösen gegen Ihre Site arbeiten. Dann können Sie das gewonnene Wissen nutzen, um sie in Schach zu halten.

Wie man Directory Traversal Hacks erkennt und verhindert - Dummies

Die Wahl des Herausgebers

Was Sie über den Makler und die Hauptbeziehung für die Immobilienlizenzprüfung wissen sollten - Dummies

Was Sie über den Makler und die Hauptbeziehung für die Immobilienlizenzprüfung wissen sollten - Dummies

Die Elemente der Verantwortung eines Agenten gegenüber dem Auftraggeber werden in einem Wort zusammengefasst - Treuhänder. Die Immobilienlizenzprüfung wird zweifellos Fragen zu diesen Treuhandpflichten stellen. Treuhänder bedeutet treuer Diener, und ein Agent ist der Treuhänder des Auftraggebers. Der Vertreter vertritt getreu die Interessen des Auftraggebers vor allen anderen ...

Erkennen Miller Analogie Test 1: 3, 2: 4 Analogien - Dummies

Erkennen Miller Analogie Test 1: 3, 2: 4 Analogien - Dummies

The Der Miller Analogies Test (MAT) ist ein standardisierter Test, der normalerweise für die Zulassung von Absolventen verwendet wird. Der Test besteht vollständig aus Analogien. Der Miller Analogies Test verwendet mehrere Analogtypen wie 1: 3, 2: 4. Die Erkennung der Art der verwendeten Analogie spielt eine entscheidende Rolle bei der Auswahl der richtigen Antwort für diese Frage. ...

Erkennen Miller Analogie Test 1: 2, 3: 4 Analogien - Dummies

Erkennen Miller Analogie Test 1: 2, 3: 4 Analogien - Dummies

The Der Miller Analogies Test (MAT) ist ein standardisierter Test, der normalerweise für die Zulassung von Absolventen verwendet wird. Der Test besteht vollständig aus Analogien. Der Miller Analogies Test verwendet mehrere Analogtypen wie 1: 2, 3: 4. Die Erkennung der Art der verwendeten Analogie spielt eine entscheidende Rolle bei der Auswahl der richtigen Antwort für diese Frage. ...

Die Wahl des Herausgebers

Excel-Dashboards und -Berichte: So führen Sie Makros aus - Dummies

Excel-Dashboards und -Berichte: So führen Sie Makros aus - Dummies

Makros sind sehr nützlich für Ihre Excel Dashboards und Berichte. Um Ihre Makros in Aktion zu sehen, wählen Sie den Befehl Makros auf der Registerkarte Entwickler. Das in dieser Abbildung gezeigte Dialogfeld wird angezeigt, in dem Sie das Makro auswählen können, das Sie ausführen möchten. Wählen Sie das AddDataBars-Makro aus, und klicken Sie auf die Schaltfläche Ausführen. Wenn alles gut geht, ...

Excel-Dashboards und Berichte: Halten Sie Ihre Pivot-Tabelle frisch - Dummies

Excel-Dashboards und Berichte: Halten Sie Ihre Pivot-Tabelle frisch - Dummies

So langweilig wie Ihre Pivot-Tabellen Wie es scheint, werden sie schließlich zu den Stars Ihrer Excel-Berichte und Dashboards. Es ist daher wichtig, dass Sie Ihre Pivottabellen frisch und relevant halten. Im Laufe der Zeit können sich Ihre Daten mit neu hinzugefügten Zeilen und Spalten ändern und wachsen. Die Aktion der Aktualisierung Ihrer Pivot-Tabelle mit diesen ...

Excel 2010 Für Dummies Cheat Sheet - Dummies

Excel 2010 Für Dummies Cheat Sheet - Dummies

Auf den ersten Blick kann es schwierig sein, die vielen Menüs zu verstehen , Tabulatoren, Spalten und Zeilen der Excel 2010-Benutzeroberfläche. Dieser Cheat Sheet hilft Ihnen jedoch, Ihren Weg zu navigieren, indem Sie Tastenanschläge für die Bewegung des Zellen-Cursors zu einer neuen Zelle zeigen, einfache Regeln für die Dateneingabe-Etikette, häufige Ursachen einiger ...

Die Wahl des Herausgebers

Verwendung von Web Stats zur Verbesserung Ihrer Website - Dummies

Verwendung von Web Stats zur Verbesserung Ihrer Website - Dummies

Leute mögen nicht langsame Webseiten. Die Verwendung von Webstatistiken kann sicherstellen, dass Sie keine haben. Heutzutage werden wir alle durch schnelle Internetverbindungen verwöhnt, und Forschungsergebnisse zeigen, dass Webnutzer auf eine andere Website klicken, wenn Ihre Website mehr als zwei Sekunden benötigt, um sie zu öffnen. Eine schnellere Site behält mehr Besucher. mit einem langsameren ...

Webhost-Systemsteuerungsoptionen - dummies

Webhost-Systemsteuerungsoptionen - dummies

Sie haben mehrere Optionen für Web gehostete Control Panels. Die beliebteste und offensichtlichste Wahl ist cPanel. cPanel ist aufgrund seiner Balance zwischen Flexibilität und Benutzerfreundlichkeit eine gute Wahl für Bedienfelder. Die Wahl des Bedienfelds ist jedoch eine Frage der persönlichen Vorlieben und Sie müssen eines finden, das am besten passt ...

Zehn Essential Online Web Hosting Ressourcen - Dummies

Zehn Essential Online Web Hosting Ressourcen - Dummies

Bücher sind großartige Referenzen, aber es gibt auch einige wirklich gute Web-Hosting-Ressourcen online verfügbar, um Ihnen zusätzliche Informationen zu geben, wenn Sie nicht finden können, was Sie brauchen. Haben Sie keine Angst, das Internet zu überprüfen. ZeltBlogger. com TentBlogger. com ist im Besitz und geschrieben von John Saddington. Es ist wahrscheinlich die beste Online-Ressource für praktisch alles mit ...