首页 > 其他分享 >Web额外配置(二)(小迪网络安全笔记~

Web额外配置(二)(小迪网络安全笔记~

时间:2024-12-04 23:24:05浏览次数:5  
标签:网络安全 Web 小迪 蜜罐 堡垒 API 笔记 攻击者

附:完整笔记目录~
ps:本人小白,笔记均在个人理解基础上整理,若有错误欢迎指正!

1.1.4 Web额外配置(二)

  1. 引子:本篇继续介绍一些Web服务常用的额外配置,如堡垒机、蜜罐、API等。

  2. 堡垒机

    1. 概念:从运维者角度而言,通过堡垒机可实现对企业各设备的集中管理和权限分配,提升运维效率。从安全的角度而言,通过堡垒机可记录运维者操作并进行操作审计。

    2. 影响:几乎所有的硬件设备都会有其Web管理页面,包括但不限于堡垒机、防火墙、路由器等。若其Web页面存在漏洞,攻击者是不是可以顺势拿到这些硬件设备的权限呢。

    3. image-20241122233834926

  3. 蜜罐

    1. 概念:通过模拟真实服务/系统来吸引攻击者。一旦攻击者攻击模拟系统,蜜罐会监控攻击者行为、定位攻击者ip、甚至实现对攻击机的反制。
    2. 影响:在网络攻防中,防御方往往通过蜜罐部署模拟服务来干扰攻击者判断,诱骗攻击者攻击,以达到对攻击者更有效地朔源反制。
  4. API

    1. 概念:以Http协议为基础,常用于Web应用与服务器、数据库、第三方服务间的数据交换与功能调用。
    2. 影响:JS/Swagger造成的API接口泄露,开发者往往通过API接口对Web应用进行测试,攻击者也可通过测试泄露的API接口获取敏感信息。
  5. 实验:服务器部署开源蜜罐HFish,并使用其模拟海康摄像头业务系统。

    作为攻击者,使用burp爆破该业务系统的登录框。作为防御者,通过蜜罐观察分析攻击者行为。

    1. 服务器部署HFish并模拟海康摄像头

      bash <(curl -sS -L https://hfish.net/webinstall.sh)
      # 安装完成后访问:https://ip:4433/web/
      

      image-20241123120742750

    2. 访问海康摄像头服务,登录框,抓包使用burp爆破

      test

    3. 观察蜜罐管理页面

      image-20241123122524364

    4. 实验结束

标签:网络安全,Web,小迪,蜜罐,堡垒,API,笔记,攻击者
From: https://www.cnblogs.com/sjjjjer/p/18587467

相关文章

  • 抓包Http/Https/Other数据包(小迪网络安全笔记~
    附:完整笔记目录~ps:本人小白,笔记均在个人理解基础上整理,若有错误欢迎指正!2.1抓包Http/Https引子:上一章主要对当前常见的一些资产应用做了总结,而这些应用与用户/服务器/应用之间的交互行为都是通过网络数据包实现的。而之间使用最多的为Http/Https数据包,本篇则对不同应用Http......
  • 无回显(小迪网络安全笔记~
    附:完整笔记目录~ps:本人小白,笔记均在个人理解基础上整理,若有错误欢迎指正!3.1无回显概念无回显常常在Web漏洞挖掘中被提到。是指当攻击者控制目标系统执行命令时,目标并不会直接返回结果,造成攻击者无法知晓自己的攻击行为是否成功。那么当聪明的攻击者遇到这种情况该如何解决......
  • 不出网(小迪网络安全笔记~
    附:完整笔记目录~ps:本人小白,笔记均在个人理解基础上整理,若有错误欢迎指正!3.2不出网概念不出网常在内网中被提到,指系统/网络无法主动向外部网络发起连接。针对运维人员而言,不出网最简单的实现方式则为出站规则的配置。那当攻击者遇到不出网的情况时该如何处理呢?正向连接&......
  • ai-assistant stream with websocket.
    ai-assistantstreamwithwebsocket. https://github.com/dpills/ai-assistant/blob/master/main.pyfromtypingimportAsyncGenerator,NoReturnimportuvicornfromdotenvimportload_dotenvfromfastapiimportFastAPI,WebSocketfromfastapi.responsesimp......
  • 小迪网络安全2025期 笔记整理(持续更新)
    基础入门篇一、常见资产架构1.1Web篇1.1.1Web2.0架构1.1.2Web类别1.1.3Web额外配置1.1.4Web额外配置1.2App&小程序篇1.2.1App&小程序开发方式二、抓包&抓包软件2.2~2.3抓包Http/Https/Other数据包三、无回显&不出网3.1无回显3.2不出网......
  • Web2.0架构(小迪网络安全笔记~
    附:完整笔记目录~ps:本人小白,笔记均在个人理解基础上整理,若有错误欢迎指正!1.1.1Web2.0架构目前大部分Web资产架构为通过ip/域名进行资产访问资产基本组成:操作系统+中间件+源码+数据库ip/域名关系:不同域名通过DNS协议被解析为不同/相同ip,通过域名对Web进行访问......
  • web网页设计作业-html请以你的名字呼唤我-电影介绍(4页)
    ......
  • springboot/ssm美食分享系统Java代码web项目美食烹饪笔记分享交流
    springboot/ssm美食分享系统ava美食烹饪笔记分享交流系统web美食源码基于springboot(可改ssm)+vue项目开发语言:Java框架:springboot/可改ssm+vueJDK版本:JDK1.8(或11)服务器:tomcat数据库:mysql5.7(或8.0)数据库工具:Navicat/sqlyog开发软件:eclipse/idea依赖管理包:Maven......
  • springboot/ssm二手书籍交易系统Java二手书商城购物系统web书籍源码
    springboot/ssm二手书籍交易系统Java二手书商城购物系统web书籍源码基于springboot(可改ssm)+vue项目开发语言:Java框架:springboot/可改ssm+vueJDK版本:JDK1.8(或11)服务器:tomcat数据库:mysql5.7(或8.0)数据库工具:Navicat/sqlyog开发软件:eclipse/idea依赖管理包:Maven......
  • springboot/ssm线上教育培训办公系统Java代码web项目在线课程作业源码
    springboot/ssm线上教育培训办公系统Java代码web项目在线课程作业源码基于springboot(可改ssm)+html+vue项目开发语言:Java框架:springboot/可改ssm+vueJDK版本:JDK1.8(或11)服务器:tomcat数据库:mysql5.7(或8.0)数据库工具:Navicat/sqlyog开发软件:eclipse/idea依赖管理......