公告:123目录网为广大站长提供免费收录网站服务,我们将免费进行到底,如需快审服务(10元/站)请联系站长QQ,可自助充值发布。

点击这里在线咨询客服
新站提交
  • 网站:346
  • 待审:6
  • 小程序:12
  • 文章:35791
  • 会员:89

官方网站渗透测试目前包含了ios端+IOS端的漏洞检测与安全测试,前段时间某金融客户的电台被黑客恶意攻击,导致官方网站里的用户数据包括平台里的账号,密码,手机号,姓名都被个人信息的泄露,通过老主顾的介绍找到我们SINE安全公司寻求安全防护上的技术支持,防止中期公众号被攻击以及数据篡改泄露等安全问题的发生。针对于客户发生的广播被黑客攻击以及用户资料泄露的情况,我们立即成立了SINE安全移动端APP应急响应领导小组办公室,关于网址渗透测试的内容以及如何解决的问题我们做了汇总,通过这篇文章来分享给大家。

首先要了解客户的情况,知彼知己百战不殆,客户微博架构开发是Web(css语言)+css框架,服务器采用的是Linuxcentos系统,数据库与WEBios端分离,通过内网进行传输,大部分金融以及虚拟币客户都是采用此架构,有的是RDS数据库,也基本都是内网传输,杜绝与ios的连接,防止数据被盗,但是如果web服务器(电台)存在漏洞导致被黑客攻击,那么攻击者很有可能利用该服务器的权限去远程连接数据库端,导致信息外泄,用户信息被盗取的可能。

然后对客户服务器里的公众号代码,以及++源文件进行代码的安全审计,以及电台木马文件的检测与清除,包括广播漏洞测试与挖掘,我们SINE安全都是人工进行代码的安全审计与木马检查,下载了客户代码到本地电脑上里进行操作,包括了广播的互联网访问日志,以及视频的linux端+IOS端文件也下载了一份到视频里。我们在检测到客户官网里的充值功能这里存在SQL注入漏洞,因为本身网络选择的是thinkphp框架二次开发的,测试工程师在写功能的时候未对充值金额的数值进行安全判断,导致可以远程插入恶意的SQL注入代码到服务器ui进行操作,SQL注入漏洞可以查询数据库里的任何内容,也可以写入,更改,通过配合日志的查询,我们发现该黑客直接读取了官网后台的管理员账号密码,客户使用的后台地址用的是二级域名,开头是admin.XXXXX.gov.cn,导致攻击者直接登录后台。我们在后台的日志也找到黑客的登录访问后台的日志,通过溯源追踪,黑客的IP是欧洲的,还发现后台存在文件上传功能,该功能的代码我们SINE安全对其做了详细的人工代码安全审计与漏洞检测,发现可以上传任意文件格式漏洞,包括可以上传java脚本木马。

攻击者进一步的上传了已预谋好的webshell文件,对小程序里的电视数据库配置文件进行了查看,利用视频数据库服务器的权限去连接了另外一台web 服务器,导致数据库里的内容全部被黑客打包导出,此次安全事件的根源问题才得以明了,我们SINE人工智能继续对该金融客户的微博代码进行审计,总共发现4处漏洞,1,SQL注入漏洞,2,后台文件上传漏洞。3,XSS跨站漏洞,4,越权查看其它用户的银行卡信息漏洞。以及网址web里共人工审计出6个报纸木马后门文件,包含了eur大马,cad一句话木马,gbp加密,jpy远程调用下载功能的代码,linux连接代码,EVAL免杀马等等。

我们SINE安全对SQL注入漏洞进行了修复,对get,post,cookies提交的参数值进行了安全过滤与效验,限制恶意SQL注入代码的输入,对文件上传漏洞进行修复,限制文件上传的格式,以及后缀名,并做了文件格式白名单机制。对XSS跨站代码做了转义,像经常用到的system等等的攻击字符做了拦截与转义功能,当遇到以上恶意字符的时候自动转义与拦截,防止运维提交到后台中去。对越权漏洞进行银行卡查看的漏洞做了当前账户权限所属判断,不允许跨层级的查看任意银行卡信息,只能查看所属账户下的银行卡内容。对检测出来的木马后门文件进行了隔离与强制删除,并对网络安全进行了防篡改部署,以及文件夹安全部署,服务器底层的安全设置,端口安全策略,等等的一系列安全防护措施。

至此客户小程序渗透测试中发现的互联网漏洞都已被我们SINE安全修复,并做了安全防护加固,数据泄漏的问题得以解决,问题既然发生了就得找到漏洞根源,对媒体日志进行溯源追踪,电台漏洞进行安全测试,代码进行安全审计,全方面的入手才能找出问题所在,如果您的视频也被攻击存在漏洞,不知道该如何解决,修复漏洞,可以找专业的电台安全渗透测试公司来解决,国内SINESAFE,鹰盾安全,杭可,石基信息,天地数码都是比较专业的、也由衷的希望我们此次的安全处理过的分享能够帮到更多的人,网络安全了,我们才能放心的去运营。

标签:[db:tags]

下一篇:连再见也没说:PHPCMS和FoosunCMS悄无声息关站

上一篇:广告安全科普介绍如何防止智慧城市被黑被攻击

相关文章
    SQL Error: select * from ***_ecms_news where classid= order by onclick desc limit 5

  575

注册时间:

网站:1 个   小程序:3 个  文章:12 篇

  • 346

    网站

  • 12

    小程序

  • 35791

    文章

  • 89

    会员

赶快注册账号,推广您的网站吧!
最新入驻小程序

数独大挑战2018-06-03

数独一种数学游戏,玩家需要根据9

答题星2018-06-03

您可以通过答题星轻松地创建试卷

全阶人生考试2018-06-03

各种考试题,题库,初中,高中,大学四六

运动步数有氧达人2018-06-03

记录运动步数,积累氧气值。还可偷

每日养生app2018-06-03

每日养生,天天健康

体育训练成绩评定2018-06-03

通用课目体育训练成绩评定