day3
其实我昨天学了点,但不多,懒得打了 :)
数据库安全
安全功能:用户标识和鉴定,存取控制(核心)
存取控制的权限要素:由数据库对象和操作类型两个要素共同决定
视图:可增加数据保密性
事务:保证一组操作要么全部执行,要么全部不执行,保证数据一致性
身份验证系统和服务监听系统是渗透测试的主要控制对象
“Linux权限三命令”:chown、chgrp、chmod(模式);
密码存shadow;
强制访问找SELinux;
windows登录用Kerberos;
SAM账号管理。
应用安全(软件漏洞、恶意程序、Web应用安全)
软件漏洞
漏洞利用核心:攻击者利用程序漏洞执行shellcode(一段用于获取系统控制权的代码)
缓冲区溢出类型:栈溢出、堆溢出、单字节溢出
整数溢出不属于缓冲区溢出,属于运算错误
堆与栈的增长方向:
堆 (Heap):低->高地址
栈 (Stack) :高->低地址
Nessus 系统漏洞检测
恶意程序(Malware)
| 核心定义 | 传播方式 | 是否依赖宿主 | |
|---|---|---|---|
| 病毒(Virus) | 寄生于宿主程序中的恶意代码,需被激活后运行 | 依赖文件交换(U盘、邮件附件)传播,具有自我复制能力 | V |
| 蠕虫(Worn) | 独立的恶意程序,利用系统主动攻击 | 通过网络自动传播,具有自主复制能力 | X |
| 木马(Trojan) | 伪装成正常程序的恶意软件,实现远程控制 | 通过社会工程学欺骗、诱导用户安装,不具有复制和传播能力 | X |
恶意代码的传播路径:电子邮件附件、移动储存介质、网络共享、恶意网站下载
恶意代码生存技术:反跟踪技术、加密技术、模糊变换与变形处理、自动生产技术、三线程技术、进程注入技术、通信隐藏技术
可将可疑程序放入虚拟机/沙箱中运行让其自动脱壳还原,在检测其恶意行为(适用于查杀加壳/加密病毒)
web应用系统安全
OWSP十大安全威胁排名第一的是注入攻击(Injection)
SQL注入:利用数据库查询语句拼接缺陷,将恶意SQL代码拼入查询语句中执行
SQL注入防御:参数化查询(预编译),输入验证与过滤、最小权限原则
Web安全检测技术:黑盒检测(模拟攻击者视角,不查看源代码)和白盒检测(审查源代码)
Web安全防护技术:通信信道安全防护(SSL/TLS)、服务器端安全防护(配置加固、部署Web防火墙)、客户端安全防护(浏览器安全配置)
虚拟机查杀技术属于恶意代码检测技术,不属于Web应用安全防护
Web通信安全协议:SSL/TLS协议(位于传输层与应用层之间,为HTTP提供加密通道)
Web欺骗(Phishing/欺骗攻击):攻击者伪造WWW站点的影像拷贝,诱骗用户输入敏感信息,监控受害者活动
我国主要法律法规:
| 名称 | 颁布时间 | 实施时间 |
|---|---|---|
| 《中华人民共和国网络安全法》 | 2016.11.7 | 2017.6.1 |
| 《中华人民共和国密码法》 | 2019.10.26 | 2020.1.1 |
| 《中华人民共和国数据安全法》 | 2021.6.10 | 2021.9.1 |
| 《中华人民共和国个人信息保护法》 | 2021.8.20 | 2021.11.1 |
本文来自博客园,作者:xi|e,转载请注明原文链接:https://www.cnblogs.com/LazyGrind-77/p/22743933

浙公网安备 33010602011771号