目录探测也是入侵收集信息的关键

有不少人问我,为什么后台的首页文件不用index.php而用admincp.php?多麻烦啊。其实我没有用index.php是有准备的。通常要了解一个网站的结构。探测目录也是收集目标网站信息的手段之一。可以让攻击者知道有什么目录。根据目录命名大概判断目录里存放的是哪一类文件。

所以我在几个重要目录里,放了一个index.php文件。文件内容:

<?php
header
('HTTP/1.1 404 Not Found');
?>
<!DOCTYPE HTML PUBLIC "-//IETF//DTD HTML 2.0//EN">
<HTML><HEAD>
<TITLE>404 Not Found</TITLE>
</HEAD><BODY>
<H1>Not Found</H1>
The requested URL <?php echo dirname($_SERVER["SCRIPT_NAME"]);?> was not found on this server.<P>
<HR>
<ADDRESS>Web Server at <?php echo $_SERVER["SERVER_NAME"];?> Port <?php echo $_SERVER["SERVER_PORT"];?></ADDRESS>
</BODY></HTML>

很多扫描器都是通过HTTP协议标头信息判断,所以我发送一个404,就表示目录或文件都不存在。我用扫描器扫描WEB路径,看看扫描于震的BLOG就把所有目录都扫描出来了。而扫描我的。只扫描出几个没有放上面的代码的目录。

这样,如果不手工去判断,或者更好的设置扫描器。就很难判断出admin、include这些目录是否存在。安全,需要从每一个细小的环节做起。呵呵。这下大家知道为什么我后台不用index.php作为首页了吧。

图片附件:
scanwebpath1.gif

大小: 13 K
尺寸: 452 x 422
浏览: 328 次
点击打开新窗口浏览全图
图片附件:
scanwebpath2.gif

大小: 11.92 K
尺寸: 452 x 422
浏览: 246 次
点击打开新窗口浏览全图

Tags: 入侵

« 上一篇 | 下一篇 »

相关文章

访客评论

嗯,不错,天使考虑得真周到.支持..5.1快了哦.哈哈
引用 Crazy 说过的话:
嗯,不错,天使考虑得真周到.支持..5.1快了哦.哈哈


发现了引用.我test下..嘿嘿...
天使..引用出现了一点不爽的地方啊...引用后再看看旁边的评论..

最新评论
[quote=Crazy]嗯......

这点不算..能不能把旁边的代码去掉??
引用 angel 说过的话:
简单。

已经搞定了..哈哈...再试试...
这么快加上引用回复了阿
引用 逍遥老鬼 说过的话:
这么快加上引用回复了阿

好像换行多了
花这么长的时间测试。真是不错啊。完善了这么多问题。。。修正了不少BUG。真是感谢大家啦。
引用 angel 说过的话:
花这么长的时间测试。真是不错啊。完善了这么多问题。。。修正了不少BUG。真是感谢大家啦。

哈哈..等待5.1的正式版呢...
好玩。等五一出来就决定用哪一个了。
SABLOG-X或者O-BLOG
感谢4ngel开发如此好的个人Blog,试用了一下,不知道是不是我不会设置,还是……
1,后台备份MYSQL出错(设置了正确的权限,0777)
2,希望首页的文章显示内容字数也可以像最近回贴的那样可以在后台控制,不然的话,我发一个文章如果5000字,发10个文章在首页全显示,那样太不好看了,不知道是我不是我设置的问题,,,
Post by ljweb on 2006-04-16, 6:34 PM #10
Total:28123Next ›

发表评论

评论内容 (必填):

My E-mail