网站建设黑客攻击常见方式和防御办法
用户通常花费大量的时间使用计算机访问互联网,而网络是对用户开放的。由于普通计算机用户可以利用网络查找信息、聊天、工作等,黑客也可以利用互联网进行攻击,带来越来越严重的网络安全问题。
黑客进行网络攻击的方式多种多样,如网络欺骗攻击、密码猜测攻击、缓冲区溢出攻击、恶意代码攻击等。本章将介绍这些常见攻击方法的原理、攻击过程和防御方法。
网站建设常见的攻防方式
第一种类型:DOS攻击
描述攻击:
DOS攻击的重点是网络攻击的目标通过协议或抓住系统漏洞,使目标计算机或网络无法提供正常的服务或资源访问,使目标系统服务停止响应甚至崩溃。
风险描述:
服务器资源耗尽,停止响应:技术门槛低,效果明显。
防御方法:
1.扩展访问列表是防止DOS攻击的有效工具,如显示IP访问列表。
2.为路由器提供TCP拦截功能,可以很好地监控和拦截对方发送的数据流。
3.防止DOS攻击的根本方法是利用设备规则合理屏蔽连续、高频的数据冲击。
第二种:ARP攻击
描述的攻击:
通过伪造IP地址和MAC地址的ARP欺骗可以在网络中产生大量的ARP流量来阻塞网络,并可以改变目标主机ARP缓存中的IP-MAC条目,造成网络中断或中间人攻击。
风险描述:
攻击者的计算机被淹没,而网络段中的其他计算机间歇性地连接(因为有时会收到真正的网关ARP信息)。网络段所属的交换机不堪重负,其他计算机根本无法访问互联网。
防御方法:
1.安装ARP防火墙:360安全卫士(内置)、金山Shell ARP、金山卫士
2.安装专用杀毒软件:使用ARP欺骗工具确定ARP攻击的来源,然后使用ARP专用工具进行杀毒。
3.使用“网络参数”—“LAN端口参数”查找路由器的MAC地址和IP地址,实现局域网中每台计算机的静态ARP绑定。
第三种类型:XSS攻击
张建德王占公季芳施河芳胡芳发XXS攻击描述:
通过在链接中插入恶意代码,攻击者可以在用户单击链接时窃取信息。攻击者通常使用十六进制编码链接,以提高可信度。一个收到恶意代码请求的网站会产生一个看似合法但实际上包含恶意代码的页面。
风险描述:
攻击者经常在易受攻击的程序中插入JavaScript、VBScript、ActiveX或Flash来欺骗用户。一旦成功,他们可以窃取用户名,修改用户设置,窃取/污染cookie,制作虚假广告,等等。
防御方法:
1.网站开发人员:验证所有输入数据和检测攻击:对所有输出数据进行适当编码。
2.用户:在浏览器设置中关闭JavaScript。如果您正在使用Internet Explorer,请将安全级别设置为“高”。
只信任值得信任的网站或内容:检测漏洞,如果发现,立即修复它们。
第四:数据库攻击
描述的攻击:
SQL注入:通过在网站表单提交或域名或页面请求的查询字符串中插入SQL命令,最终欺骗服务器执行恶意SQL命令。
风险描述:
数据库入侵、用户信息泄露、数据表篡改、数据库篡改比网页文件篡改危害大得多,因为网页是通过数据库生成的。
防御方法:
1.在各种信息提交框中添加验证:
2.数据库防火墙:
3.限制网站应用程序使用的数据库访问帐户权限。
第五:域名攻击
描述的攻击:
嗅探扫描
通过攻击DNS(域名解析服务器),或伪造DNS(域名解析服务器)的方法,将目标网站的域名解析到错误的地址,造成域名盗窃或DNS域名劫持。
风险描述:
如果失去对域名的控制,域名就会被绑定解析到黑客网站上,泛解析域名的权重就会分散,导致搜索引擎和安全平台的不信任,减少黑标签。
防御方法:
1.选择知名的大型域名注册商,填写真实信息,锁定域名,禁止转让;
2.确保域名注册电邮的安全;
3.选择一个稳定的大型域名解析器:锁定解析器。
类型6:嗅探扫描
描述的攻击:
网络嗅探,也称为网络监听,是在未经用户许可的情况下捕获和分析在网络上传输的数据的行为。许多网络入侵往往伴随着网络嗅探,许多网络攻击也依赖于网络嗅探,如著名的会话劫持。
风险描述:
攻击者窃取数据包,数据包通常包含大量重要的私人信息。这些信息主要包括账户名称、密码信息、捕获特殊或机密信息、私人信息数据等。
防御方法:
1.检测网卡是否处于混合模式;通过防火墙,实时查看当前网络带宽分布情况。
2.数据加密技术:加密和传输帐户、密码和敏感的私人数据。
3.使用安全拓扑,但代价昂贵。
在网络上,各种攻击层出不穷,但对于终端来说,预防和管理要注意以下几个方面:
(1)做好路由器的保护工作,是攻击成功或失败的转折点;
(2)不要认为你的密码很复杂,获取密码不只是猜谜游戏;
(3)关注系统升级;
(4)带宽充足且稳定。如果资金允许,应配备强大的硬件防火墙。
相关知识:个人信息安全攻击与防御
上一篇:响应式网站设计的好处有哪些?相关新闻