搜索
查看
编辑修改
首页
UNITY
NODEJS
PYTHON
AI
GIT
PHP
GO
CEF3
JAVA
HTML
CSS
搜索
羊村懒王
这个屌丝很懒,什么也没留下!
关注作者
热门标签
jquery
HTML
CSS
PHP
ASP
PYTHON
GO
AI
C
C++
C#
PHOTOSHOP
UNITY
iOS
android
vue
xml
爬虫
SEO
LINUX
WINDOWS
JAVA
MFC
CEF3
CAD
NODEJS
GIT
Pyppeteer
article
热门文章
1
老黄历小程序源码前端实例(亲测可用)_老黄历算命小程序源码
2
YOLOv8教程系列:四、使用yolov8仓库训练自己的图像分类数据集(含推理预测)_yolov8教程 训练集
3
基于PRIDNet和SRCNN的图像质量提升系统(附源代码)
4
高效解决 springBoot 集成 Redis 出现的: Unable to connect to Redis 问题_springboot 连接redis集群redisconnectionfailureexceptio
5
地表最强,接口调试神器Postman ,写得太好了!_测试工具postman
6
Web3.js的基本使用(与以太坊智能合约的交互)_javascript使用web3.js库操作以太坊合约
7
计算机毕业设计Java医院诊疗信息管理(系统+源码+mysql数据库+Lw文档)_医院线上诊疗系统数据库设计
8
苹果CMS v10详细安装教程+官方原版源码分享_苹果cms10
9
vue单文件props写法_简单理解vue中Props属性
10
SpringMVC数据接收(全面/详细注释)
当前位置:
article
> 正文
如何解决收到网监大队信息系统安全等级保护限期整改通知书_网安大队 注入漏洞
作者:羊村懒王 | 2024-03-30 20:57:13
赞
踩
网安大队 注入漏洞
2018年6月,我们接到一位来自北京的新客户反映,说是他们单位收到一封来自北
京市公
安局海淀分局网安大队的通知书,通知称:贵单位网站存在网络安全漏洞,
网站被植入后门程序,
要求你单位要在XX日之前,对网站进行安全整改,并要求提
供完整的整改方案。
对于未按期整改的,将被予以进行行政处罚,如下图所示:
网安大队的限期整改通知书,内容如下:
北京市公安局海淀分局
信息系统安全等级保护限期整改通知书
京等保限字[2018]第06xxxx号
北京xxxxxxxxxxx
近日,我网监大队接通报,贵单位网站(域名:www.xxx.com)存在网络安全漏洞。(详
见附件)
根据《
中华人民共和国计算机信息系统安全保护条例》和《信息安全等级保护管理
办法》的有关规定,
请你单位立即对上述问题进行核实、处置,对本单位负责的所有
网站和信息系统进行全面排查和
持续整改,避免发生网络安全事件,并在2个工作日
内将整改情况函告我单位在期限届满之前,你单
位应当采取必要的应急安全保护管
理和技术措施,确保安全风险及隐患消除前信息系统安全运行
,防止被黑客攻击利用
.(注:对短期内无法完成整改的,你单位应制定整改截止时间明确的建设整改
方案,
并将该方案同整改情况一并报公安机关).
对于未按期限完成整改的,我单位将依据《中华人民共和国计算机信息系统安全保
护条例》、
《信息安全等级保护管理办法》的规定,对你单位进行行政处罚.
联系单位:海淀分局网安大队
联系人:xx
联系电话:xxxxxxxx
根据上述网警提供的网络安全技术保护措施限期整改通知书,我们发现客户网站的
问题,简单
明了的指明了该新客户的网站存在安全漏洞,被植入了木马后门程序,
黑链,跳转到恶意网站。
针对客户的网站安全问题,我们SINE安全公司立即组织网络安全部门,成立信息系
统安全等级
保护小组,对该客户的网站进行全面的网站安全检测,网站漏洞检测,
网络安全漏洞测试,首
先我们来介绍下客户网站的信息系统事发情况:
该网站采用的asp .net语言开发,数据库类型是SQL Server 2008,SiteFactory动
易CMS系统,
使用阿里云的虚拟主机 G享主机-G1型号,来运行网站,网站的所有数
据大小,包括程序代码,
图片,数据库总共占用2.3G。我们首先对网站进行安全备
份,以防数据丢失,避免造成更大的
经济损失。
客户提供了网监大队的漏洞详情附件,我们对其查看发现,附件里指出网站的IAA
目录存在木马
后门文件,随即我们立即登录FTP,进行查看,确实发现有这么一个
文件,对其人工安全审计
发现该代码是aspx一句话木马后门。
这个代码是一个隐蔽性极强的一句话后门,而且是过了所有杀毒软件的查杀,一句话
aspx后门的强
大功能,可以对其网站进行全面的控制,上传,下载,修改,都可以
。
事发前网站系统,一切正常运行并没有发现任何篡改的痕迹,网站首页没有被恶意
跳转以
及百度
快照劫持篡改等相关的问题。后续我们对网站的所有文件,代码,图
片,数据库里
的内容,进行
了详细的安全检测与对比,从SQL注入测试、XSS跨站安
全测试、表单绕过
、文件上传漏洞测试、
文件包含漏洞检测、网页挂马、网页后门
木马检测、包括一句话小
马、aspx大马、脚本木马后门、
敏感信息泄露测试、任意
文件读取、目录遍历、弱口令安
全检测等方面进行了全面的安全检测。
那么看到这个文件就要分析网站到底是因为那些漏洞而被上传了木马文件的呢?
我们把检测出来的信息系统安全漏洞进行了总结:
1.检测发现网站根目录下的Global.asax文件被篡改,通过代码发现该代码被植入
了恶意代码,
该恶意代码是用来劫持各大搜索引擎的蜘蛛,用来收录恶意内容,做
搜索词的排名。溯源追
踪到调用的网址,发现该网址已停止解析。也就说内容无法
调用,也就不会造成搜索引擎蜘
蛛的抓取。
2.检测发现网站后台文件上传漏洞,可以上传任意文件,包括aspx木马文件的上传
,登录后台
管理,打开系统设置—打开模板标签管理—添加内嵌代码—生成代码即
可生成aspx木马文件。
3.后台管理员账号密码安全隐患,很多账号采用的密码都是比较简单的数字+字母
符合,比如
LEO 密码LEO2011,很容易遭受攻击者的暴力猜解。
4.后台管理登录地址路径默认安全隐患漏洞,
http://www.******.com/adm/login.aspx
很容易遭受攻击者的暴力路径猜解。
信息系统安全漏洞修复加固:
我们对其以上的网站漏洞,进行了全面的安全修复与加固,删除IAA目录下的9di5s.ashx木马后
门文件,以及根目录下的Global.asax文件,并对相应的网站目录设置了无脚本执行权限,Ima
ges js PlugIns sjwskin temp UploadFiles wk wl wwwlogs 这些目录不允许执行脚本文件,包括
aspx,ashx,asp,asa,等脚本文件。 针对于上传漏洞,我们限制了上传目录的脚本执行权限,即
使上传木马文件,也无法执行。对网站的管理员密码进行了更改,数字+大小写字母+特殊符号,
满足13位密码,加强了密码的猜解程度,对网站的默认后台地址进行更改(只有内部人员知道
),以防止被攻击者猜解到。
至此我们整理了详细的信息系统安全等级保护整改报告,以及网站安全案事件调查处置情况
记录单,一并交给客户,客户再转交给北京市公安局海淀分局网监大队。
问题得以圆满的解决
,也由衷的希望大家重视起网络安全,不容忽视。
如何写信息系统安全等级保护限期整改通知书以及网站安全的防护措施
1、选择安全、稳定的主机服务器商,选择好主机服务器商之后,我们也要时刻查看主机服务器
上的其他网站,看一下他们网站的安全情况,如果他们网站也被入侵了,我们也会受到牵连,
可能会造成自己网站被攻击。
2、如果自己对程序代码编程不太了解的话,建议找网络安全公司去修复网站的漏洞,以及写信
息系统安全等级保护限期整改通知书,国内推荐,SINE安全公司、绿盟安全公司、启明星辰等
等的网站安全公司,做深入的网站安全服务,来保障网站的安全稳定运行,防止网站被挂马之类
的安全问题。
3、网站的密码使用MD5增强加密,以及设置密码的时候尽可能的设置12位以上的密码,数字+
大小写字符+特殊符号组合。
4、定期的更新服务器系统漏统(windows 2008 2012、linux centos系统),网站模版漏洞,网
站程序漏洞,尽量不适用第三方的API插件代码,除此之外,服务器上的杀毒软件存在的必要性
相信我不必再叙述了。
5、选择代码安全的网站系统,目前CMS系统是移动互联网的主流趋势(PHP+Mysql数据库开
发),选择CMS系统,一定要选择比较主流的系统,开发商的修复漏洞以及更新补丁速度会很
高效,售后也跟的上。
声明:
本文内容由网友自发贡献,不代表【wpsshop博客】立场,版权归原作者所有,本站不承担相应法律责任。如您发现有侵权的内容,请联系我们。转载请注明出处:
https://www.wpsshop.cn/w/羊村懒王/article/detail/341681
推荐阅读
article
游戏
包体
大小
的
那些事_
包体
大小
是
占
在
内存还
是
数据...
手游行业正
在
快速发展,一些老
的
观点也正
在
随着行业经验
的
积累,逐渐变得更加完善和成熟。比如手游
包体
必须小才好,这个观点,其...
赞
踩
article
LLM
评估
:通过7
大
指标
监测并
评估
大
语言
模型
的表现_llm
指标
...
如今,
大
模型
及相关的生成式人工智能技术已经成为科技产业变革的新焦点,但
大
模型
存在一些风险(容易产生偏见内容、虚假信息),...
赞
踩
article
[032]
微信
公众
帐号开发教程第8篇-文本
消息
中
使用
网页
超链接
...
本文主要介绍
网页
超链接
的作用以及如何在文本
消息
中
使用
网页
超链接
。
网页
超链接
的作用我想但凡是熟悉HTML的朋友,对
超链接
一...
赞
踩
article
解析
泛微
Ecology
信息
泄露&任意用户登录
漏洞
背后的威胁_
ecology10
...
SINE安全建议使用
泛微
系统的企业,必须高度关注软件系统的安全性,并尽快安装
漏洞
修补程序,升级
泛微
到最新版本,以确保企业...
赞
踩
article
MATLAB
的
使用(一
)
...
a,语法高度简化;b,脚本式解释型语言;c,针对矩阵
的
高性能运算;d,丰富
的
函数工具箱支持;e,通过matlab本体构建...
赞
踩
article
NLP
-
语义
解析
(
Text2SQL
):
Text2SQL
数据
集...
Text to SQL( 以下简称
Text2SQL
),是将自然语言文本(Text)转换成结构化查询语言SQL的过程,属于...
赞
踩
article
AecGIS
Engine
二
次开发
(
二
)_ae
二
次开发
设计...
ArcGIS
Engine
二
次开发
(
二
)_ae
二
次开发
设计ae
二
次开发
设计 ...
赞
踩
article
Mac
编译
支持
HarmonyOS
NEXT
的
FFmpeg
...
编译
支持
HarmonyOS
NEXT
的
FFmpeg
Mac
编译
支持
HarmonyOS
NEXT
的
FFmpeg
...
赞
踩
article
LLM:提示学习
Prompt
Learning
_
指令
微调
和
prompt
tuning
...
Pre-training + Fine-
tuning
模式:先在Pre-training阶段通过一个模型在大规模无监督语...
赞
踩
article
Grad
-
CAM
的
详细介绍和
Pytorch
代码
实现...
这篇文章可以帮助你理清
Grad
-
CAM
是如何工作
的
,以及如何用
Pytorch
实现它。因为
Pytorch
包含了强大
的
钩子...
赞
踩
article
GAN
综述及其在
图像
生成
领域
的
应用(含原理、代码详解)_基于
损失
函数
分类
的
gan
研究综述...
首先我们用一句话来概括下原始
GAN
。原始
GAN
由两个有机中整体构成——
生成
器 [公式] 和判别器 [公式] ,
生成
器
的
目...
赞
踩
article
ML神器
:
sklearn
的
快速
使用
...
传统
的
机器学习任务从开始到建模
的
一般流程是
:
获取数据 -> 数据预处理 -> 训练建模 -> 模型评估 -> 预测,...
赞
踩
article
【DL】
—
—
Warmup
学习
率
调整策略
_
lr
poly
学习
率
原论文...
referencehttps://www.zhihu.com/search?type=content&q=warmuph...
赞
踩
article
Bert
输入
与
输出
_
bert
的
输入
和
输出
...
这里记录一下
bert
模型的
输入
都代表什么:如图上图显示的是BERT
输入
表示总述:
输入
嵌入分别是token embeddi...
赞
踩
article
朴素
贝叶斯
(
Naive
Bayes
):
鸢尾花
分类
项目(不调库,手工推)_
朴素
贝叶斯
算法代码实现
鸢尾花
...
朴素
贝叶斯
(
Naive
Bayes
)法,测试
鸢尾花
分类
项目(不调库,手工推)。_
朴素
贝叶斯
算法代码实现
鸢尾花
朴素
贝叶斯
算...
赞
踩
article
语音
合成
的进展与应用:从
TTS
到多
说话
人
合成
_
tts
文字转
语音
研究进展
...
随着人工智能技术的不断发展,
语音
合成
在各个领域得到了广泛的应用,从简单的
语音
助手到虚拟主播,都离不开
语音
合成
技术的支持。...
赞
踩
article
MFCC
特征提取...
在语音识别方面,最常用到的语音特征就是梅尔倒谱系数(Mel-scaleFrequency Cepstral Coeffi...
赞
踩
article
ThinkPHP5
与
WorkerMan
结合,实现在线客服
聊天
(
即时通讯
)_thinkphp wor...
workerman
本身是一个PHP多进程服务器框架,具有PHP进程管理以及socket通信的模块,所以不依赖php-fp...
赞
踩
article
k8s
prometheus
部署时
kube
-
state
-
metrics
拉取
镜像
显示ImagePul...
k8s官方的
镜像
源实在国外,不能直接进行拉取,所以通过dockerhub,将
镜像
拉取到本地,以解决该问题。_
kube
-s...
赞
踩
article
【
愚公
系列】2024年
03
月 《
AI
智能化
办公:
ChatGPT
使用
方法与技巧从入门到精通》 0
03
-...
AI
GC
(
AI
Generated Content)
是
指由人工智能生成的内容,它可以用于创作文章
、
设计图像
、
编辑视频等。...
赞
踩
相关标签
性能测试
APP测试
游戏
包体大小
杂谈
语言模型
人工智能
自然语言处理
白海科技
深度学习
LLM
大模型评估
移动开发
泛微漏洞修复
网站漏洞修复
网站安全加固
网站安全防护
matlab
算法
easyui
c#
后端
harmonyos
ffmpeg
prompt