通過滲透測試服務來解決網站被黑客攻擊

2020-12-15 網站安全伺服器安全

APP滲透測試目前包含了Android端+IOS端的漏洞檢測與安全測試,前段時間某金融客戶的APP被黑客惡意攻擊,導致APP裡的用戶數據包括平臺裡的帳號,密碼,手機號,姓名都被信息洩露,通過老客戶的介紹找到我們SINE安全公司尋求安全防護上的技術支持,防止後期APP被攻擊以及數據篡改洩露等安全問題的發生。針對於客戶發生的網站被黑客攻擊以及用戶資料洩露的情況,我們立即成立了SINE安全移動端APP應急響應小組,關於APP滲透測試的內容以及如何解決的問題我們做了匯總,通過這篇文章來分享給大家。

首先要了解客戶的情況,知彼知己百戰不殆,客戶APP架構開發是Web(php語言)+VUE框架,伺服器採用的是Linux centos系統,資料庫與WEB APP端分離,通過內網進行傳輸,大部分金融以及虛擬幣客戶都是採用此架構,有的是RDS資料庫,也基本都是內網傳輸,杜絕與前端的連接,防止數據被盜,但是如果前端伺服器(APP)存在漏洞導致被黑客攻擊,那麼攻擊者很有可能利用該伺服器的權限去遠程連接資料庫端,導致數據洩露,用戶信息被盜取的可能。

然後對客戶伺服器裡的APP代碼,以及網站PHP源文件進行代碼的安全審計,以及網站木馬文件的檢測與清除,包括網站漏洞測試與挖掘,我們SINE安全都是人工進行代碼的安全審計與木馬檢查,下載了客戶代碼到本地電腦裡進行操作,包括了APP的網站訪問日誌,以及APP的Android端+IOS端文件也下載了一份到手機裡。我們在檢測到客戶APP裡的充值功能這裡存在SQL注入漏洞,因為本身網站選擇的是thinkphp框架二次開發的,程式設計師在寫功能的時候未對充值金額的數值進行安全判斷,導致可以遠程插入惡意的SQL注入代碼到伺服器後端進行操作,SQL注入漏洞可以查詢資料庫裡的任何內容,也可以寫入,更改,通過配合日誌的查詢,我們發現該黑客直接讀取了APP後臺的管理員帳號密碼,客戶使用的後臺地址用的是二級域名,

開頭是admin.XXXXX.com,導致攻擊者直接登錄後臺。我們在後臺的日誌也找到黑客的登錄訪問後臺的日誌,通過溯源追蹤,黑客的IP是菲律賓的,還發現後臺存在文件上傳功能,該功能的代碼我們SINE安全對其做了詳細的人工代碼安全審計與漏洞檢測,發現可以上傳任意文件格式漏洞,包括可以上傳PHP腳本木馬。

攻擊者進一步的上傳了已預謀好的webshell文件,對APP裡的網站資料庫配置文件進行了查看,利用APP前端伺服器的權限去連接了另外一臺資料庫伺服器,導致資料庫裡的內容全部被黑客打包導出,此次安全事件的根源問題才得以明了,我們SINE安全技術繼續對該金融客戶的APP網站代碼進行審計,總共發現4處漏洞,1,SQL注入漏洞,2,後臺文件上傳漏洞。3,XSS跨站漏洞,4,越權查看其它用戶的銀行卡信息漏洞。以及APP前端裡共人工審計出6個網站木馬後門文件,包含了PHP大馬,PHP一句話木馬,PHP加密,PHP遠程調用下載功能的代碼,mysql資料庫連接代碼,EVAL免殺馬等等。

我們SINE安全對SQL注入漏洞進行了修復,對get,post,cookies方式提交的參數值進行了安全過濾與校驗,限制惡意SQL注入代碼的輸入,對文件上傳漏洞進行修復,限制文件上傳的格式,以及後綴名,並做了文件格式白名單機制。對XSS跨站代碼做了轉義,像經常用到的<>script 等等的攻擊字符做了攔截與轉義功能,當遇到以上惡意字符的時候自動轉義與攔截,防止前端提交到後臺中去。對越權漏洞進行銀行卡查看的漏洞做了當前帳戶權限所屬判斷,不允許跨層級的查看任意銀行卡信息,只能查看所屬帳戶下的銀行卡內容。對檢測出來的木馬後門文件進行了隔離與強制刪除,並對網站安全進行了防篡改部署,以及文件夾安全部署,伺服器底層的安全設置,埠安全策略,等等的一系列安全防護措施。

至此客戶APP滲透測試中發現的網站漏洞都已被我們SINE安全修復,並做了安全防護加固,用戶信息洩露的問題得以解決,問題既然發生了就得找到漏洞根源,對網站日誌進行溯源追蹤,網站漏洞進行安全測試,代碼進行安全審計,全方面的入手才能找出問題所在,如果您的APP也被攻擊存在漏洞,不知道該如何解決,修復漏洞,可以找專業的網站安全滲透測試公司來解決,國內SINESAFE,鷹盾安全,綠盟,啟明星辰,深信服都是比較專業的、也由衷的希望我們此次的安全處理過的分享能夠幫到更多的人,網絡安全了,我們才能放心地去運營APP。

相關焦點

  • 關於網站滲透測試的重要性
    有部分用戶雖然知道網站滲透測試的存在,但是不太清楚網站滲透測試的重要性,今天小編就來講解下關於網站滲透測試的重要性。想要知道關於網站滲透測試的重要性,就需要先了解網站的組成以及網站漏洞可能引發的問題。1、網站的組成網站由域名、空間伺服器、DNS域名解析、網站程序、資料庫等組成。2、網站漏洞可能引發的問題1)內網IP 洩露:直接獲取系統權限的漏洞。2)資料庫信息洩露:重要的敏感信息洩露或越權訪問,造成大範圍企業核心數據洩露的風險。3)網站調試信息洩露:可能讓黑客得知網站使用的程式語言,使用的框架等,降低攻擊難度。
  • 公司網站老是被黑客攻擊怎麼辦
    三、網站原始碼存在漏洞很多公司網站被掛木馬代碼,跳轉代碼,快照劫持惡意代碼,全部都是掛在網站頁面的部位,當公司點開自個的企業網站展示的並不是自個所加上的內容,那樣能夠毫無疑問這種內容相應是企業網站黑客攻擊篡改上去的,而且還有一些暗鏈還會隱藏到企業網站的程序代碼中,網站頁面是看不到的,此刻就需要我們一頁一頁的檢測網站源碼了
  • 黑客滲透測試中的社會工程學到底是什麼
    黑客往往對世界有自己獨特的視角。當惡意攻擊無法通過純粹的計算機技術達到目的時,高超的情商將取代智商成為進一步打開突破口的武器,研究這些惡意攻擊的安全人員也將跟進這些特殊而神秘的手段,從而在長期內形成安全領域獨樹一幟的理論:社會工程學(SocialEngineering)。
  • web滲透測試對信息收集的方法介紹
    什麼是web滲透測試?一般是指通過模擬黑客的攻擊手法,對計算機網絡系統進行安全評估測試,如果發現系統中存在漏洞,向被測試系統的所有者提交滲透報告,並提出補救措施。這一章將通過滲透測試Web應用和伺服器,向大家介紹滲透測試的方法和技巧。
  • 滲透測試對客戶網站的前提準備事項
    二是滲透測試總體目標:總體目標通常分為伺服器和軟體系統,這兩個總體目標的滲透方式大致相同。做軟體系統的滲透測試,還要辨別軟體系統後端的伺服器。往往在軟體系統滲透失敗的時候,我們可以從伺服器層面突破,反之亦然。第三是總體目標環境:通常我們的滲透測試會在兩個環境下進行,一個是生產環境,一個是測試環境。不同的環境對滲透測試有不同的要求。
  • 網站漏掃服務換個思路提高滲透測試效率
    在滲透測試過程中,我們可以通過插件識別類型後,使用漏洞腳本對特定系統進行模糊。在這裡,筆者將與大家分享漏洞POC驗證系統的設計和研究思路。在系統開發之初,選用了分布式平臺設計架構。後來因為考慮到與分布式資產掃描平臺兼容的接口,最後理解了耦合機制,徹底變成了單機版。
  • Java在網站滲透測試中的漏洞分析
    在這以前,先何不記牢那麼一個依據(眼底下也無需擔心它對嗎):PHP網站系統漏洞類型多但不繁雜,Java網站系統漏洞則反過來。為什麼在被實戰滲透中的網站大部分是PHP代碼開發設計的?這個問題可以先放一放,先說下邊的這幾個問題。1.為何看了許多分享實戰中的案例全是PHP代碼開發設計的網站?
  • 19個練習黑客技術的在線網站
    這裡羅列了19個合法的來練習黑客技術的網站,不管你是一名開發人員、安全工程師、代碼審計師、滲透測試人員,通過不斷的練習才能讓你成為一個優秀安全研究人員。以下網站希望能給各位安全小夥伴帶來幫助!若有其他的補充和推薦,歡迎給小編留言(排名不分先後)
  • 白帽子黑客與網絡安全工程師教你學習滲透測試技巧!【A】
    白帽子黑客與網絡安全工程師教你學習滲透測試技巧!23 20:26 來源:科技看天下 原標題:白帽子黑客與網絡安全工程師教你學習滲透測試技巧
  • 南非首都政府網站遭黑客攻擊
    10月28日,據國外媒體報導,南非約翰尼斯堡的政府網站近日遭到黑客攻擊被鎖定,並且黑客組織要求用比特幣支付贖金。否則,要在10月28日之前將被盜的政府網站數據上傳到網際網路上:「如果你按時付款,我們將銷毀我們所有的數據,我們將向你的IT部門發送一份關於我們是如何入侵你的系統和安全漏洞的完整報告。」    根據該市僱員計算機上顯示的消息,支付贖金的截止日期是當地時間10月28日下午5點。根據消息,黑客發現了多個後門或漏洞,通過這些後門或漏洞,他們可以控制城市的運作方式。
  • 揭秘:黑客「逢場必用」的攻擊招數
    儘管時間久遠,但到現在都是很常見的黑客攻擊方式之一。網絡釣魚的誘餌千百種,例如數據過期、無效需要更新、帳號存風險,或者是基於安全理由進行身分驗證,以騙取個人帳號與密碼。最典型的網絡釣魚攻擊,是將收信人引誘到一個通過精心設計與目標網站非常相似的釣魚網站上,並獲取收信人在此網站上輸入的個人敏感信息,通常這個過程受害者不會警覺。
  • 代碼庫遭攻擊,黑客公開用戶私有代碼...
    這種稱為域名伺服器投毒(DNS poisoning)的攻擊,允許黑客能夠發送偽造的 IP 地址來響應 MyEtherWallet.com 的查詢。其次,黑客攻擊了邊界網關協議(Border gateway protocol,BGP),該協議使用 IP 地址,實際控制如何通過網際網路的物理基礎設施路由流量。
  • 推特與《紐約時報》網站遭敘黑客攻擊
    據法新社報導,推特與《紐約時報》網站當地時間27日遭到網絡黑客攻擊,敘利亞一個團體很快宣稱對襲擊事件負責。  「敘利亞電子軍」在推特帳戶上發布信息稱,媒體正在被打敗,「推特,你準備好了嗎?」  網絡攻擊的目標是域名系統。
  • 國際黑客攻擊新加坡網站李顯龍宣布打擊 總理官網隨即被黑
    11月7日,聲稱與國際黑客組織「匿名者」(Anonymous)有關聯的黑客攻擊了新加坡總理李顯龍的官方網站,之前一天李顯龍表示將不遺餘力把攻擊新加坡網站的黑客繩之以法,而新加坡總統府網站也被攻擊。這個自稱「匿名者」組織的成員要求新加坡政府取消新聞網站須每年申請許可證的制度。
  • 揭秘國際黑客組織匿名者(anonymous)是如何工作的
    低軌道離子炮是一個用C#語言所撰寫的開放源碼程序,其主要功能並非攻擊,而是用來進行網絡應用程式的強度測試,以讓開發人員檢視程序的負載能力,即使這是個合法程序,但同時也能被用來進行惡意的拒絕服務攻擊。使用者透過低軌道離子炮可連接發號施令的IRC伺服器,並由該伺服器決定共同測試(或攻擊)的目標,由於多數的網絡伺服器都有規定連接的數量,一旦達到限制,就會停止運作,以達到阻斷式服務攻擊的效果。
  • 「首席架構師推薦」精選的滲透測試資源,工具和其他(4)
    Ettercap -全面的、成熟的用於中間機器攻擊的套件。Habu Python實用程序實現了多種網絡攻擊,如ARP中毒、DHCP飢餓等等。Lambda-Proxy用於測試AWS Lambda無伺服器函數上的SQL注入漏洞的實用程序。
  • 廣州足協官網遭黑客攻擊;美團上線測試「超級團購」;微信公眾號...
    首頁 > 見聞 > 關鍵詞 > 黑客最新資訊 > 正文 廣州足協官網遭黑客攻擊;美團上線測試「超級團購」;微信公眾號視頻將支持發彈幕
  • 新年願望之學習網站滲透測試
    這篇文章面向入門的同學,更偏向於學習的方法,而非滲透的技巧,請看準需求再往下讀。我是SINESAFE網站安全公司的技術,水平有限,所以自然親民,和很多滲透測試新手都很熟。他們中的大多數都是大學生,還有很多年的工作,但一直對網絡安全保持著熱情。很多同學都很努力,但怎麼也找不到一條通順的道路,順利地入門成長。
  • 又有5千餘家網站遭到DDoS攻擊,網絡安全不容忽視!
    該犯罪團夥租用境外伺服器搭建網絡攻擊平臺,並通過發展代理和出售會員帳號的方式牟利。去年下半年以來,共先後向5000多個網站實施過流量攻擊,非法獲利100餘萬元。據了解,今年6月,南通市公安局網安支隊就接到某視頻網站負責人報案稱,其網站近期頻繁出現視頻卡頓、宕機的現象,損失巨大,懷疑遭到了黑客攻擊。
  • 歐洲藥監局網站遭黑客攻擊,輝瑞疫苗數據被盜
    歐洲藥監局網站遭黑客攻擊,輝瑞疫苗數據被盜 據路透社12月9日報導,新冠疫苗生產商美國輝瑞製藥和德國生物科技公司BioNTech表示,黑客對歐洲藥品管理局網站實施了攻擊,並非法獲取了其新冠疫苗的研發數據。