10 WEB攻击与防护技术 徐震 杨亮 《PHP语⾔程序设计》网络安全: 访问控制(对进出网络的信息进行过滤,并使对 HTTP等协议进行命令级控制) 入侵防范(木马、DDoS、缓冲区溢出) 安全审计 恶意代码防范 数据安全: 数据完整性(应能检测到重要业务数据的完整性 破坏,并采取必要的恢复措施) 第二级 网络安全: 入侵防范(木马、DDoS、缓冲区溢出) 安全审计 1.5.攻击案例 n 略 提纲 一、背景概述 二、典型攻击 三、攻防原理 防护方法 n 修补web服务器漏洞 n 用户输入过滤 51 3.6.分布式拒绝服务攻击 52 概述 n Distributed Denial of Service (DDoS) q 利用网络协议存在的固有漏洞,伪造合理的服务请求,消耗 有限的网络带宽或占用过多的服务资源,使网络或者服务无 法响应用户的正常请求,造成网络服务瘫痪。 q 资源耗尽型有:UDP DNS 集合的攻击程序包或者脚本:Ttools、rape q DDoS 攻击工具:TFN/TFN 2K .. q 工具变种:红色代码、SQL Slammer DDoS攻击DEMO 风险 n 系统服务中断 n 网络服务中断 n 互联网关键基础设施故障(如DNS等),进而 造成大范围网络中断 防护方法 n 增加资源投入 n 系统优化 n 网络优化 n 抗DDoS设备 64 3.7.认证和会话管理失效0 码力 | 114 页 | 3.65 MB | 1 年前3
WAF - 是时候跟正则表达式说再见感性认识—误报和漏报难以平衡 尝试寻找有理证明 WAF自身安全 正则表达式 计算复杂度 正则表达式DDOS攻击 非Regex DOS WAF防御能力 正则表达式DDOS攻击 提出一种正则表达式的DDOS攻击: 正则表达式的最坏时间复杂度大于等 于?(?2 ),该正则表达式可被DDOS 攻击 输入长度 (K) PCRE/PHP(ms) JAVA(ms) 1 0.5 142 8 458 500 10 720 786 20 2910 2941 Regex DDOS与Regex DOS不同 • ?(?2 ),?(2?) • Regex DDOS目前普遍存在 • Regex DOS很难找到了 寻找能被DDOS的正则表达式 寻找最坏时间复杂度大于等于? ?? 的正则表达式 利用正则表达式匹配的回溯 正则表达式匹配原理:NFA 匹配算法需要尝试每一条路径,直到找到一条匹配路径。尝试所有路径失败则匹配失败。 • 尝试所有匹配路径 • 路径尝试失败,需要回溯 正则表达式DDOS原理 正则:A.*B 文 本:AAN 正则:A.*B 文本:AAN 可被DDOS的一种正则表达式模式 ??????? = (????)(????)∗(SubC),其中???? ∈ ???? 例如0 码力 | 24 页 | 1.66 MB | 1 年前3
Secure access to EC2 (for developers)attacks – exploitation of security vulnerabilities – weak-password attacks – bots and scanners – DDoS attacks A regular virtual machineIt's a VM. Classic EC2 instance in de‐ fault setting. Resources:0 码力 | 10 页 | 3.11 MB | 6 月前3
海量用户推送后台系统架构实践-曾振波er • JMQ - RabbitMQ, RocketMQ • JCache - Redis, LevelDB(PIKA) 极光推送后台系统架构 06 链接管理 • 量级大,网络复杂,DDOS攻击 • 动态管理 • 就近接入 • 自动化管理接入网关 • 自动扩容,应对网络攻击 极光推送后台系统架构 07 极光推送后台系统架构 SDK 管理中心 健康检测服务 Conn0 码力 | 23 页 | 1.26 MB | 1 年前3
Build web application with Golangwill affect HTTP communications in your server. Examples of such attacks are SYN flooding, DoS and DDoS attacks. HTTP request package (browser information) Request packages all have three parts: request a page affected by an XSS attack, the effect on some smaller sites can be comparable to that of a DDoS attack. XSS principles Web applications that return requested data to users without first inspecting0 码力 | 327 页 | 1.63 MB | 1 年前3
美团点评2018技术年货源IP成了其他运营商的IP,从而导致用户请求跨网访问,性能变差。 问题二:网络链路问题 链路过长、请求经过的路由转发跳数过多、跨网访问等都是影响网络传输性能的关键因素。另外网络攻击 (主要是DDoS、CC攻击等洪水攻击)流量也影响着网络链路的稳定性。据统计,骨干网上每天有数百G 的流量为攻击流量。 问题三:传输Payload大小 移动设备的网络在非Wi-Fi环境下时通常不太稳定,再加上 - 美团技术团队 容错 3. 发生频率要低之不被别人搞死 3. 发生频率要低之不被别人搞死 3.1 限流 3.1 限流 在开放式的网络环境下,对外系统往往会收到很多有意无意的恶意攻击,如DDoS攻击、用户失败重刷。 虽然我们的队友各个是精英,但还是要做好保障,不被上游的疏忽影响,毕竟,谁也无法保证其他同学哪 天会写一个如果下游返回不符合预期就无限次重试的代码。这些内部和外部的巨量调用,如果不加以保0 码力 | 229 页 | 61.61 MB | 1 年前3
Go Web编程Web程序引入了Cookie机制来维护连接的可持续状态。 HTTP协议是建立在TCP协议之上的,因此TCP攻击一样会影响HTTP的通讯,例如比较常见的一些攻击:SYN Flood是当 前最流行的DoS(拒绝服务攻击)与DdoS(分布式拒绝服务攻击)的方式之一,这是一种利用TCP协议缺陷,发送大 量伪造的TCP连接请求,从而使得被攻击方资源耗尽(CPU满负荷或内存不足)的攻击方式。 HTTP请求包(浏览器信息) HTTP请求包(浏览器信息) 新浪微博就遭遇过一次XSS。 利用可被攻击的域受到其他域信任的特点,以受信任来源的身份请求一些平时不允许的操作,如进行不当的 投票活动。 在访问量极大的一些页面上的XSS可以攻击一些小型网站,实现DDoS攻击的效果 XSS的原理 XSS的原理 Web应用未对用户提交请求的数据做充分的检查过滤,允许用户在提交的数据中掺入HTML代码(最主要的 是“>”、“<”),并将未经转义的恶意代码输出到0 码力 | 295 页 | 5.91 MB | 1 年前3
百度超级链 XuperChain 3.7 中文文档解释执行、Gas统计等功能)。因为在合约部 署时不需要做指令映射,合约部署较快;在 合约调用时,需要对wasm指令挨个做指令映 射,执行效率低。 第十三期 区块链中常见的安全问题有哪些? 区块链中常见的攻击包括DDoS攻击、女巫攻 击、整数溢出、可重入攻击、拜占庭攻击 等,主要体现在网络层、智能合约层、共识 层、数据层等方面。 超级链做了哪些安全工作? 超级链主要在密钥安全、网络安全、数据安 全、共识安全以及智能合约安全等方面做了0 码力 | 270 页 | 24.86 MB | 1 年前3
百度超级链 XuperChain 3.12-a中文文档行、Gas统计等功能)。因为在合约部署时不需要做指令映射,合约部署较 快;在合约调用时,需要对wasm指令挨个做指令映射,执行效率低。 第十三期 区块链中常见的安全问题有哪些? 区块链中常见的攻击包括DDoS攻击、女巫攻击、整数溢出、可重入攻击、拜 占庭攻击等,主要体现在网络层、智能合约层、共识层、数据层等方面。 超级链做了哪些安全工作? 超级链主要在密钥安全、网络安全、数据安全、共识安全以及智能合约安全0 码力 | 336 页 | 12.62 MB | 1 年前3
百度超级链 XuperChain 3.12-c 中文文档行、Gas统计等功能)。因为在合约部署时不需要做指令映射,合约部署较 快;在合约调用时,需要对wasm指令挨个做指令映射,执行效率低。 第十三期 区块链中常见的安全问题有哪些? 区块链中常见的攻击包括DDoS攻击、女巫攻击、整数溢出、可重入攻击、拜 占庭攻击等,主要体现在网络层、智能合约层、共识层、数据层等方面。 超级链做了哪些安全工作? 超级链主要在密钥安全、网络安全、数据安全、共识安全以及智能合约安全0 码力 | 336 页 | 12.62 MB | 1 年前3
共 39 条
- 1
- 2
- 3
- 4













