raksmart活动促销

分享

写回答

发帖

已经改了nginx的vhost.conf 文件.怎么测试0day漏洞堵上了.

互联网出海创业 互联网出海创业 2700 人阅读 | 8 人回复

发表于 2010-5-27 11:34:49 | 显示全部楼层 |阅读模式

改的是/nginx/conf/vohost.conf 文件,在每个SERVER后面加的.
if ( $fastcgi_script_name ~ ..*/.*php ) {
return 403;
}

怎么测试0day漏洞堵上了.

回答|共 8 个

goldstein

发表于 2010-5-27 12:19:44 | 显示全部楼层

把PHP木马后缀改成JPG图片上传到论坛即可直接挂马。
  1. if ($fastcgi_script_name ~ \..*\/.*php) {return 403;}
复制代码
这句实际就是让类似这种精心构造的恶意文件名直接返回403错误。

具体攻击方法见:
  1. http://www.yanghengfei.com/archives/nginx-securit/
复制代码
另最好把上传目录的允许PHP运行的权限去掉。

评分

参与人数 1威望 +3 金币 +5 银币 +10 收起 理由
cqboy2003 + 3 + 5 + 10 助人为乐

查看全部评分

kingto

发表于 2010-5-27 18:03:21 | 显示全部楼层

学习了 呵呵 去完善一下服务器安全性

cnmt

发表于 2010-5-28 21:02:23 | 显示全部楼层

原帖由 goldstein 于 2010-5-27 12:19 PM 发表
把PHP木马后缀改成JPG图片上传到论坛即可直接挂马。if ($fastcgi_script_name ~ \..*\/.*php) {return 403;}这句实际就是让类似这种精心构造的恶意文件名直接返回403错误。

具体攻击方法见:http://www.yanghengfei.c ...

最好把上传目录的允许PHP运行的权限去掉。
这个要怎么改。。。。改哪个目录。谢谢。

goldstein

发表于 2010-5-29 15:44:44 | 显示全部楼层

回复 4# 的帖子

如果没有提供上传功能,就不用担心。

如果有上传目录权限设为666:
  1. chmod 666 -R /yourfolder
复制代码
怕不安全再把所有php文件类型强行按html方式执行,这样即使被上传PHP也解释执行不了。

而你自己真正的php文件类型则全部改名伪装成asp、jsp、pl或py文件,然后强行指定按php方式执行。

即所谓虚虚实实,实实虚虚,兵法也。

打了半天字,建议版主加分伺候。

[ 本帖最后由 goldstein 于 2010-5-29 03:47 PM 编辑 ]

Hitler

发表于 2010-5-30 13:41:46 | 显示全部楼层

nginx是什么?

goldstein

发表于 2010-5-30 14:30:48 | 显示全部楼层

回复 6# 的帖子

http://en.wikipedia.org/wiki/Nginx

isiscool

发表于 2010-5-30 17:51:28 | 显示全部楼层

原帖由 goldstein 于 2010-5-29 03:44 PM 发表
如果没有提供上传功能,就不用担心。

如果有上传目录权限设为666:chmod 666 -R /yourfolder怕不安全再把所有php文件类型强行按html方式执行,这样即使被上传PHP也解释执行不了。

而你自己真正的php文件类型则全部改名伪 ...



这样好累的.

cnmt

发表于 2010-6-2 21:28:40 | 显示全部楼层

改成666...论坛里的图片就全显示不了了.
您需要登录后才可以回帖 登录 | 注册

本版积分规则