汪汪杰🐶 王忘杰
生活带來您時柠檬做柠檬水
关注数: 2 粉丝数: 2,011 发帖数: 37,093 关注贴吧数: 7
【安全警告】一键php开发环境暗藏杀机,phpstudy一键包 昨晚在某群讨论phpStudy时,某大牛直说,phpstudy的fastcgi安全性问题,并说了是解析漏洞a.jpg/1.php 本人也是一方良辰,对于此漏洞也分析过,这个漏洞是nginx和fastCGI下触发的,由于phpFPM默认只解析php文件,如果用解析漏洞访问会返回Access denied,所以我是没测试过这个漏洞的。 本着以理服人的原则,本人还是对phpstudy进行了一下测试,结果自己的脸肿的都不敢摸了。。 phpstudy刚刚更新,nginx更新到了1.9.9,增加了php7的支持,由于win10兼容问题,我这里只能启用php5.5 当我用/.php访问时 我他么尿了。。解析了,先不惊慌,能跨目录吗?不惊慌,跨目录怕啥,权限在这不是? 嗯?权限呢?? 没错,是当前用户,所有目录畅行无阻你可能会说,这有啥?别人能访问吗? 能,因为默认监听了所有IP触发漏洞的条件也是默认开启的。你可能疑问,这有啥? 我们设想一下,当你在咖啡厅,愉快的写着PHP,然后第二天,你的源码满天飞 这并不可怕,最可怕的是,什么都没发生。 就如同linux某编译器后门,多年后才被发现 为什么会发生? 1.默认监听了所有IP,内网都可以访问 2.触发漏洞的条件具备 3.fastCGI权限过高,导致硬盘访问无阻 你必须承认,在你写代码的时候不会过多考虑权限问题,甚至你会用一个update.php上传文件,这本身已经足够严重了。 SO?便捷的危险,复杂的安全,是时候选一个了! 最后可能有人会说,我不是windows啊? 那我只能说,我尽力了,但我救不了你
云锁Linux版登陆阿里云,助力阿里云安全生态建设 近日,云锁Linux版正式入驻阿里云市场,助力阿里云为用户提供专业的服务器安全防护服务。 云锁linux版支持 centos、redhat、ubuntu、suse 32位及64位操作系统,以操作系统内核加固技术、防暴力破解技术及web强制访问控制技术为核心,能帮助用户高效抵御木马、病毒等恶意代码和CC、sql注入、跨站等黑客攻击。同时,基于云锁出色的性能监控功能,用户还能实时、可视化监控服务器的CPU、内存、磁盘等核心资源,以及网络IO、PV等网络服务核心参数。“阿里云-顶尖的安全厂商为你所用”,这是阿里云安全市场的banner标语。阿里云目前已经成为中国最大的公有云服务商之一,汇集了140万云计算用户,用户在安全方面的需求包括网络安全、应用安全和管理安全,无论一个安全企业有多大,都不可能满足一个产业链上的安全需求。因此,阿里目前已经和椒图科技(云锁开发商)、深信服、Array Networks、东软、江南天安、安恒信息、飞天诚信、奕锐电子、安华金和、山石网科等国内各安全领域的顶尖厂商达成协议,基于阿里云IAAS平台,用户将快速对接安全厂商、无缝享受顶尖安全服务。云锁防护的服务器及网站总量已经超过150万,每日为用户拦截数千万次网络攻击,是中国的网络与信息安全的忠实守卫。目前,除了进一步深化主机防护、网络攻击防护技术外,云锁正在深度剖析企业级网络安全需求,争取在云端的安全态势感知、数据可视化、终端用户体验等方面有重大突破,帮助企业真正实现“锁”到安全。
Linux系统面临新型木马威胁,云锁让系统防护无懈可击! 日前,一种以Linux系统为目标的新型木马Linux.BackDoor.Xunpes.1悄然现身,并被证实和多起恶意活动相关。该木马包含一套病毒释放器+一个后门。前者利用Lazarus(一套面向Free Pascal编译器的免费跨平台IDE,而且其中自带有后门)构建而成, 后门已经被用于在大量受感染设备上执行间谍活动。 该后门以未加密形式被保存在病毒释放器本体当中,并会在病毒释放器启动之后被进一步存储于/tmp/.ltmp/文件夹内,研究人员们解释称。他们同时警告,作为木马中的第二项组件,这一后门正是帮助恶意软件执行主要恶意功能的罪魁祸首。 一旦感染成功,该多用型木马将能够执行多种操作,包括将文件下载至受感染设备、针对文件对象实施不同操作、记录截屏信息以及键盘输入内容等等。在该后门被启动之后,它会利用自身内置的一套硬编码密钥对其配置文件进行加密,而配置文件内则包含一份命令与控制服务器(简称C&C服务器)以及代理服务器地址列表,外加其它一些实现正常运作的必要信息。接下来,该木马会与C&C服务器之间建立连接,并等待来自网络犯罪分子的控制指令。 除此之外,安全研究人员还发现,该木马能够将文件名发送至特定目录当中,同时将这些文件上传至目标服务器——如此一来,木马就能够实现文件与文件夹的创建、移除与重命名等操作。再有,该恶意软件的核心设计思路在于利用它执行bash命令、发送与设备相关的信息以及.default.conf文件以及关闭特定窗口等等。 目前国内基于Linux操作系统的安全防护软件凤毛麟角,而作为椒图科技旗下的云安全SAAS产品-云锁更是其中的佼佼者。云锁很好的延续了从底层实现对操作系统的安全加固理念,加固方案横跨windows、linux操作系统。 同时云锁以操作系统内核加固技术和web访问控制技术为核心,能有效防御病毒、木马、webshell、后门等恶意代码和CC攻击、Sql注入、XSS跨站攻击、网页篡改、挂黑链等黑客攻击,有效保护网络与信息安全,让用户在互联网上就能快速获取、部署服务器安全方案,实现跨平台windows/Linux系统及时、有效、全面的安全运维,让系统防护无懈可击!
云锁宣布加入中国信息无障碍产品联盟 日前,IDC(互联网数据中心)行业最为专业的服务器安全防护及运维管理专家——云锁宣布正式加入中国信息无障碍产品联盟(CAPA),成为该联盟继腾讯、阿里、百度、微软(中国)等企业、组织之后的第15家成员单位。信息无障碍产品联盟是在W3C、中国工业和信息化部电信研究院的支持下,由腾讯、信息无障碍研究会、阿里巴巴集团、百度、微软(中国)共同发起,IBM大中华区信息无障碍中心作为咨询单位的组织机构。联盟以推进互联网和软件领域的信息无障碍,确保每个人能够使用互联网产品和软件产品的基本功能为宗旨,不断促进企业内外的互联网产品和软件产品符合信息无障碍技术要求。 云锁,作为IDC行业最为专业的服务器安全防护及运维管理专家,未来之路任重道远。云锁除了进一步助力IDC、打造企业级安全云平台之外,还在2016年开年加入了联盟。据了解,加入中国信息无障碍产品联盟后,云锁将积极配合联盟信息无障碍事业及相关内容的推广,同时将与联盟的视障信息无障碍工程师团队合作,对产品进行更加专业和全面的信息无障碍优化。 最新人口普查数据显示,目前我国已超过1300万视障群体,也就是说平均110人中就有1人存在视力障碍。由于信息无障碍还未形成行业规范,许多互联网公司与从业者并无信息无障碍意识。我们相信,日渐壮大的联盟,每一个新加入的成员单位都将对信息无障碍领域的推进有着滴水穿石的作用。
云锁【天目】感恩公测!写测评赢平板电脑 服务器必备安全防护及运维管理软件—云锁,推出全新控制台【天目】服务器实时安全运维系统!现在分享您的使用体验,就有机会赢得平板电脑、暴风眼镜等暖心大奖! 云锁【天目】介绍: 【天目】服务器实时安全运维系统是云锁全新控制台统称,包括云锁控制台PC版(多机版)、云锁控制台网页版、云锁控制台手机APP版(即将发布),力求帮助用户以多终端的方式实时、批量管理服务器,天目系统以云锁云中心账号登录,每个云中心账号都提供万台服务器同时在线安全管理、批量监控的能力。结合云锁服务器端的安全防护功能,【天目】能帮助管理员高效运维服务器。 【天目】控制台PC多机版 1. Windows、Linux服务器跨平台批量安全管理、批量监控; 2. 集成远程桌面功能; 3. 防护日志集中查询; 4. 报警信息汇总推送; 5. 服务器网络流量监控,精准监测PV、并发、I/O流量; 6. 安全策略批量下发; 【天目】控制台网页版 1.通过浏览器可批量管理、监控服务器及网站; 2.子账户功能震撼上线,可设置多个子账户,自有划分管理权限; 3.全球网络攻击大数据动态显示。 下载地址: 云锁【天目】PC控制台及云锁服务器端下载: http://tieba.baidu.com/mo/q/checkurl?url=http%3A%2F%2Fwww.yunsuo.com.cn%2Fht%2Fsoftware%2F&urlrefer=c1d6c98985e5ee83f8b245d54fbb973a 云锁【天目】网页版登陆地址: http://tieba.baidu.com/mo/q/checkurl?url=http%3A%2F%2Fconsole.yunsuo.com.cn%2Flogin+&urlrefer=d0faf16bea385a53c7ac99ba91db6f1e 写测评赢大奖: 本次测评的评选,我们将以投票和专家团队审核的方式综合考量(各占50%),真正做到公平、公正、公开的原则,把最好的测评分享给大家,敬请期待! 评分细则: •投票第一名5分 •投票第二名4分 •投票第三名3分 •投票第四名及以后2分 •专家评分1-5分 总分为:投票得分加专家评委打分 投票专区: 另附链接地址 http://tieba.baidu.com/mo/q/checkurl?url=http%3A%2F%2Fbbs.yunsuo.com.cn%2Fforum.php%3Fmod%3Dviewthread%26tid%3D2189%26extra%3D&urlrefer=536f44bd3670d9058f1f58e3222ff211 专家评委阵容: 知名站长卢松松 落伍者拒绝游泳的鱼 云锁CEO王健 评分规则:每篇文章由三位评委分别打分,最后取平均分 活动时间: 测评提交时间:2015.11.26—2015.12.24(平安夜24点整) 测评评选时间:2015.12.25—2015.12.31(当晚24点整) 参与说明: 使用云锁【天目】并分享用后体验至云锁官方论坛“主题活动”板块: http://tieba.baidu.com/mo/q/checkurl?url=http%3A%2F%2Fbbs.yunsuo.com.cn%2Fforum.php%3Fmod%3Dforumdisplay%26fid%3D49&urlrefer=172098bc473f0dc3dbc4629353bd9d4f 声明:体验测评文章需包含“云锁【天目】测评”字样,如:云锁【天目】测评:高效服务器运维系统 必须原创,否则取消评选资格。 奖品设置: 一等奖2名:诺基亚N1超炫全金属壳平板电脑二等奖5名:第三代虚拟现实眼镜三等奖10名:小黄人暖心公仔凡符合领奖条件的测评文章我们将通过站内信的方式进行通知,请大家留意站内信。 投票专用贴: 【投票贴】云锁【天目】上线,写测评赢大奖! http://tieba.baidu.com/mo/q/checkurl?url=http%3A%2F%2Fbbs.yunsuo.com.cn%2Fforum.php%3Fmod%3Dviewthread%26tid%3D2189%26extra%3D&urlrefer=536f44bd3670d9058f1f58e3222ff211 该活动最终解释权归云锁开发商-椒图科技所有 云锁-站长QQ群:339753943 云锁微信公众平台:yunsuonews 特别提醒:为了感谢用户长期的帮助和支持,云锁【天目】目前同时开展感恩用户送好礼活动,玩转盘抽大奖&充值返现金,各种好礼等你来拿!详情链接http://tieba.baidu.com/mo/q/checkurl?url=http%3A%2F%2Fwww.yunsuo.com.cn%2Fht%2Fdynamic%2F20151120%2F127.html&urlrefer=9029a611bc5b985d715a95b17206ace8
首页 1 2 3 4 下一页