לוגו אתר Fresh          
 
 
  אפשרות תפריט  ראשי     אפשרות תפריט  צ'אט     אפשרות תפריט  מבזקים     אפשרות תפריט  צור קשר     חץ שמאלה חץ ימינה  

לך אחורה   לובי הפורומים > מחשבים > מערכות הפעלה
שמור לעצמך קישור לדף זה באתרי שמירת קישורים חברתיים
תגובה
 
כלי אשכול חפש באשכול זה



  #1  
ישן 21-01-2012, 21:17
  mediali mediali אינו מחובר  
 
חבר מתאריך: 22.10.07
הודעות: 36
אבטחת שרת ווינדוס למומחים

אהלן

ברשתוי שרת windows 2003 שמורץ עליו IIS ומאוחסנים עליו אתרי אינטרנט. בשבוע האחרון במסגרת התקפות ההאקרים הם הצליחו לשתול לי שם שני סוגי קבצים :
1) קבצים עם סיומת HTML שהכילו תעמולה
2) קבצי קוד שמאפשר לקבל מידע על השרת ASP/ASPX כשאלה נשמרו עם בפורמט x;asp.jpg

הקבצים נשמרו רק בספריות שיש להם הרשאות כתיבה (ספריות דטה בייס וספריות להעלאת תמונות של גולשי האתר) בספריות אלה כמובן חסמתי אפשרות להרצת קוד וממילא הם לא הצליחו לגשת לקבצים שהם העלו דרך גלישה לינק באתר

ניהול ההרשאות לספריות עם הרשאת הכתיבה הוא שיוזר הדיפולטי של IIS יש הרשאת קריאה/כתיבה ושינוי
שירות WEBDAV הוא DISABLE

מה שמשגע אותי הוא איך הם הצליחו לכתוב לתוך הספריות האלה (למרות שלא הצליחו לגרום את נזק רק כאב ראש ל מחיקת הקבצים)

אודה על רעיונות

נערך לאחרונה ע"י mediali בתאריך 21-01-2012 בשעה 21:21.
תגובה ללא ציטוט תגובה עם ציטוט חזרה לפורום
  #2  
ישן 21-01-2012, 21:31
צלמית המשתמש של פסטן
  פסטן פסטן אינו מחובר  
 
חבר מתאריך: 14.12.09
הודעות: 9,751
בתגובה להודעה מספר 1 שנכתבה על ידי mediali שמתחילה ב "אבטחת שרת ווינדוס למומחים"

ציטוט:
במקור נכתב על ידי mediali
מה שמשגע אותי הוא איך הם הצליחו לכתוב לתוך הספריות האלה (למרות שלא הצליחו לגרום את נזק רק כאב ראש ל מחיקת הקבצים)

אודה על רעיונות
אני לא בטוח שהבנתי את השאלה. הרי כתבת:
ציטוט:
במקור נכתב על ידי mediali
הקבצים נשמרו רק בספריות שיש להם הרשאות כתיבה (ספריות דטה בייס וספריות להעלאת תמונות של גולשי האתר) בספריות אלה כמובן חסמתי אפשרות להרצת קוד וממילא הם לא הצליחו לגשת לקבצים שהם העלו דרך גלישה לינק באתר
אתה אומר שיש שם הרשאות כתיבה. אז ככה הם הצליחו...
חוץ מה, למה שלספריית ה-DB יהיו הרשאות כתיבה?
_____________________________________
תמונה שהועלתה על ידי גולש באתר ולכן אין אנו יכולים לדעת מה היא מכילה(קרדיט למרשי)
אמר לה ינאי מלכא לדביתיה אל תתיראי מן הפרושין ולא ממי שאינן פרושין אלא מן הצבועין שדומין לפרושין שמעשיהן כמעשה זמרי ומבקשין שכר כפנחס

אמר פסטן: שניהם גרועים, אבל עדיף להיות טיפש מאשר שקרן.
תמונה שהועלתה על ידי גולש באתר ולכן אין אנו יכולים לדעת מה היא מכילה

תגובה ללא ציטוט תגובה עם ציטוט חזרה לפורום
  #6  
ישן 25-01-2012, 00:28
  yuval14 yuval14 אינו מחובר  
 
חבר מתאריך: 21.12.01
הודעות: 1,084
אבטחת מידע
בתגובה להודעה מספר 5 שנכתבה על ידי mediali שמתחילה ב "[QUOTE=פסטן]טוב, כתבת שזה..."

היי,
לדעתי הבעיה מתחילה בניהול המערכת, ולא רק בבעיה הקונקרטית.
הבעיה שאתה מתאר יכולה לנבוע מעשרות גורמים כדוגמת: חורים במערכת ההפעלה \בשרת מסד הנתונים שלא טופלו, באג ברמת קוד, הגדרות שגויות ועוד.
אם אתה מחפש פיתרון אמיתי, תתכננו לעבור לסביבה עם מערכת הפעלה עדכנית יותר, ותגדירו קבלת עדכונים למערכת ההפעלה + מסד הנתונים באופן קבע.
כמו כן, רצוי להעביר את קוד הפיתוח ליועץ אבטחת מידע אלפלקטיבי, על מנת לוודא כי הקוד אכן מספק רמת אבטחה סבירה.
מעבר לזה, יש לחסום גישה לשירותים ניהוליים וכדומה מבחוץ, מה שגם רצוי שהגישה ל SQL תעשה ע"י stored procedure בלבד.
כמובן שהכל על קצה המזלג, וישנם עוד דרכים נוספות שכדאי לשקול ולישם, ואת חלקם תוכל לקרוא במאתר האינטרנט של חברת מיקרוסופט וכדומה.
אם המידע בשרת הנ"ל רגיש, מומלץ גם לשקול יישום WAF ע"י |F5 BIG-IP® Application Security Manager / Imperva SecureSphere Web Application Firewall

בהצלחה
_____________________________________
חתימתכם הוסרה כיוון שלא עמדה בחוקי האתר. לפרטים נוספים לחצו כאן. תוכלו לקבל עזרה להתאמת החתימה לחוקים בפורום חתימות וצלמיות.

תגובה ללא ציטוט תגובה עם ציטוט חזרה לפורום
תגובה

כלי אשכול חפש באשכול זה
חפש באשכול זה:

חיפוש מתקדם
מצבי תצוגה דרג אשכול זה
דרג אשכול זה:

מזער את תיבת המידע אפשרויות משלוח הודעות
אתה לא יכול לפתוח אשכולות חדשים
אתה לא יכול להגיב לאשכולות
אתה לא יכול לצרף קבצים
אתה לא יכול לערוך את ההודעות שלך

קוד vB פעיל
קוד [IMG] פעיל
קוד HTML כבוי
מעבר לפורום



כל הזמנים המוצגים בדף זה הם לפי איזור זמן GMT +2. השעה כעת היא 13:41

הדף נוצר ב 0.06 שניות עם 10 שאילתות

הפורום מבוסס על vBulletin, גירסא 3.0.6
כל הזכויות לתוכנת הפורומים שמורות © 2024 - 2000 לחברת Jelsoft Enterprises.
כל הזכויות שמורות ל Fresh.co.il ©

צור קשר | תקנון האתר