首页 最新 热门 推荐

  • 首页
  • 最新
  • 热门
  • 推荐

Web额外配置(二)(小迪网络安全笔记~

  • 25-01-22 05:43
  • 4737
  • 11221
blog.csdn.net

附:完整笔记目录~
ps:本人小白,笔记均在个人理解基础上整理,若有错误欢迎指正!

1.1.4 Web额外配置(二)

  1. 引子:本章继续介绍一些Web服务常用的额外配置,如堡垒机、蜜罐、API等。

  2. 堡垒机

    1. 概念:从运维者角度而言,通过堡垒机可实现对企业各设备的集中管理和权限分配,提升运维效率。从安全的角度而言,通过堡垒机可记录运维者操作并进行操作审计。

    2. 影响:几乎所有的硬件设备都会有其Web管理页面,包括但不限于堡垒机、防火墙、路由器等。若其Web页面存在漏洞,攻击者是不是可以顺势拿到这些硬件设备的权限呢。

    3. 例

      image-20241122233834926

  3. 蜜罐

    1. 概念:通过模拟真实服务/系统来吸引攻击者。一旦攻击者攻击模拟系统,蜜罐会监控攻击者行为、定位攻击者ip、甚至实现对攻击机的反制。
    2. 影响:在网络攻防中,防御方往往通过蜜罐部署模拟服务来干扰攻击者判断,诱骗攻击者攻击,以达到对攻击者更有效地朔源反制。
  4. API

    1. 概念:以Http协议为基础,常用于Web应用与服务器、数据库、第三方服务间的数据交换与功能调用。
    2. 影响:JS/Swagger造成的API接口泄露,开发者往往通过API接口对Web应用进行测试,攻击者也可通过测试泄露的API接口获取敏感信息。
  5. 实验:服务器部署开源蜜罐HFish,并使用其模拟海康摄像头业务系统。

    作为攻击者,使用burp爆破该业务系统的登录框。作为防御者,通过蜜罐观察分析攻击者行为。

    1. 服务器部署HFish并模拟海康摄像头

      bash <(curl -sS -L https://hfish.net/webinstall.sh)
      # 安装完成后访问:https://ip:4433/web/
      
      • 1
      • 2

      image-20241123120742750

    2. 访问海康摄像头服务,登录框,抓包使用burp爆破

      test

    3. 观察蜜罐管理页面

      image-20241123122524364

    4. 实验结束

注:本文转载自blog.csdn.net的1999er的文章"https://blog.csdn.net/qq_62040731/article/details/143990528"。版权归原作者所有,此博客不拥有其著作权,亦不承担相应法律责任。如有侵权,请联系我们删除。
复制链接
复制链接
相关推荐
发表评论
登录后才能发表评论和回复 注册

/ 登录

评论记录:

未查询到任何数据!
回复评论:

分类栏目

后端 (14832) 前端 (14280) 移动开发 (3760) 编程语言 (3851) Java (3904) Python (3298) 人工智能 (10119) AIGC (2810) 大数据 (3499) 数据库 (3945) 数据结构与算法 (3757) 音视频 (2669) 云原生 (3145) 云平台 (2965) 前沿技术 (2993) 开源 (2160) 小程序 (2860) 运维 (2533) 服务器 (2698) 操作系统 (2325) 硬件开发 (2491) 嵌入式 (2955) 微软技术 (2769) 软件工程 (2056) 测试 (2865) 网络空间安全 (2948) 网络与通信 (2797) 用户体验设计 (2592) 学习和成长 (2593) 搜索 (2744) 开发工具 (7108) 游戏 (2829) HarmonyOS (2935) 区块链 (2782) 数学 (3112) 3C硬件 (2759) 资讯 (2909) Android (4709) iOS (1850) 代码人生 (3043) 阅读 (2841)

热门文章

101
推荐
关于我们 隐私政策 免责声明 联系我们
Copyright © 2020-2025 蚁人论坛 (iYenn.com) All Rights Reserved.
Scroll to Top