作者: 网路游侠

张百川(网路游侠) | 游侠安全网站长(前身为“网路游侠的信息与网络安全博客”,51CTO优秀独立博客)。深耕网络安全与数据安全27年,是陕西省信息安全标准化技术委员会委员、数字丝路安全智库专家、榆林市和延安市网络安全专家库专家、机械工业出版社计算机领域专家咨询委员会委员。30余次担任省市级网络安全攻防演习裁判长/专家组长,对关键信息基础设施安全防护管理平台、网络安全态势感知平台、网络安全协调指挥平台有深入研究。
安全

用ServerMask修改IIS头信息

相信各位“黑友”在对别人的WEB服务器下手之前,第一件事情就是要判断对方WEB服务器的类型吧!一般是telnet到服务器的80端口:

看到了?第二行的 “Microsoft-IIS/5.0”就暴露了你的操作系统是Windows,接下来就是扫描、找漏洞、找expolit……

那么,我们如何避免让对方得到我们的http头呢?——用ServerMask!

什么是ServerMask呢?它就是一款可以帮我们替换或者删除服务器http头的工具。

装完之后,看一下界面:

很简洁哦!第一行不用说了,就是ServerMask的开关。

“Web Server Masking”这里,是对http头的替换和删除。“Remove Server header”就是删除http头;看看下面的那个下拉框中的内容:

看到了?它可以模拟Apache对应RedHat、Unix、Mac、Win32的版本,还可以模拟Lotus-Domino、Netscape-Enterprise……等等服务器,是不是很爽?想想入侵者把你的Windows当成Unix横竖扫描不出结果的惆怅样子吧……偷着了。^_^

在高级选项中,我们可以进行修改SMTP的banner、禁止WebDav等操作……等不多说了,要不老编说我骗取稿费 呵呵。

我们现在修改http头为“Server: Apache/1.3.19 (Unix) (Red-Hat/Linux) mod_ssl/2.8.1 OpenSSL/0.9.6 DAV/1.0.2 PHP/4.0.4pl1 mod_perl/1.24_01”试试看,选中后点击“OK”或者“Apply”之后会重新启动IIS服务,然后telnet到本机的80端口:

呵呵,这下看谁还认为你的服务器是Windows?无形之中就给我们的服务器多了一重保障,何乐而不为呢?

还在犹豫什么?赶快down一个装上试试吧!

网路游侠 2 分钟阅读 0
安全

一次利用社会工程学的简单入侵

看到这个题目可能很多人感到奇怪:黑客不是都在埋头学Perl、溢出、SQL注入……?怎么又来了一个社会工程学?

下面我们就来聊一下社会工程学入侵:

当然,社会工程学的原本意思我就不详细解释了,因为我看了很久都没有看出是什么意思来,枯燥的厉害,是架着眼镜的老先生研究的问题,我们不去考虑。我们说的是社会工程学在信息安全方面的实现。

基本的意思就是:利用一切途径、手段,搜集攻击目标的资料,然后利用已知资料攻陷对方。比如某某网站的站长在他那里发表了很多不利于我的言论,要是他在我面前,我立刻会扑上去咬死他(好在不在我面前,呵呵),但是我却是一个技术菜鸟,什么注入、溢出、脚本之类的一点也不懂,怎么办?就此罢休?——当然不!下面就看我是如何搞定一个网站的。OKLets go

网路游侠 6 分钟阅读 0
安全

菜鸟也要玩加密

大家好,今天游侠要和大家讨论的是:加密。因为这个讲座是针对菜鸟的,所以各位加密高手现在可以休息了 🙂

既然题目是《菜鸟也要玩加密》,当然不会很难,也不会讲很多无用的理论,加密工具也是精挑细选的“尖端武器”,想当初加密可是高手的专利啊,现在我等小鸟也可以利用现成的工具过过瘾了。

首先介绍一下流行的几种加密算法:

1、数据加密标准DES

DES加密64位的块数据,使用“扩散和混淆”技术。1997年,美国国家标准和技术协会(NIST)采用数据加密标准(DES)作为事实上的对称密钥加密技术标准。DES可以快速和简单的实现。

2、三重DES

标准DES使用56位密钥。当然有一些信息需要更高水平的加密,于是就首先用一个56位密钥加密信息,再用另一个56位密钥解密信息,再用一个56位密钥加密信息,这样,最好三重DES有一个168位密码。

3RSA算法

RSA算法被使用在一些商业程序或系统中,如:Microsoft WindowsNetscape Navigator等。如果想了解更多RSA信息,请登陆RSA安全实验室的主页www.rsa.com

4国际数据加密算法IDEA

IDEA是一种块密码算法,使用64位数据库,密钥长度64位。

5Rijndael算法

Rijndael算法允许建立128位、192位、256位的密钥。能够开发可以在各种平台上快速使用的算法,200010月被NIST作为AES正是的对称加密算法。更多信息见:http://csrc.nist.gov/encryption/aes

恩,上面的这些只是为了让各位菜鸟熟悉一下加密的术语,也可以拿出去在MM面前“秀”一下,呵呵 下面我们开始操练!

网路游侠 3 分钟阅读 0
安全

Windows2000下轻松实现VPN(图文教程)

有这么一种情况:我们下班后回到家里,却记起在公司的网络上还有一份重要的文件需要使用,需要登陆到公司的内部网上才能使用。怎么办?微软为我们提供了一个廉价、安全的解决方案:虚拟专用网(VPN(VirtualPrivateNetwork,简称VPN)

通过VPN,我们可以轻松的从任何一个可以上网的地方登陆到公司的内部网络,并且微软为我们提供了多种加密、认证方式,可以保证安全,并且成本相当低廉。怎么,动心了?那么我们就来看看怎样在Windows2000Server上实现VPN

网路游侠 5 分钟阅读 0
安全

用Syskey保护Windows密码

在启动WindowsNT/2000的时候,系统会要求我们按“CtrlAltDelete”输入一个密码,从而保证只有授权用户才能登陆系统,以增强系统的安全性。

游侠曾一直以为这个东东很保险,但是自从那个“万恶的”输入法漏洞出现以后(一个古董级的漏洞),这个密码也成了心头的一块心病。因为只要通过几个简单的命令就可以拿到一个管理员帐号,后来比尔大叔给了我们一个补丁,号称打上输入法漏洞的补丁就“万事无忧”了。

但是,有一天还是有人发现即使打了补丁,“清华紫光输入法”使用的时候还是能拿到管理员权限,这次是真的怕了……虽然还是有补丁推出,但是——我们能在输入用户名之前就给我们的系统再加一层保护吗?

回答是:Yes(铿锵有力!)

下面我们就来看看我们是怎样在输入用户名和密码之前就把非法用户拒之门外的。

网路游侠 5 分钟阅读 0
安全

WindowsXP防火墙一点通

作为一名网络安全爱好者,不会没有听说过WindowsXP为准备的Internet连接防火墙(InternetConnectionFirewall,简称ICF)吧?很不错的东东哦。可是你对它了解多少呢?你的ICF都为你做了些什么?起到实际的作用了吗?下面我们就一起来了解一下ICF

ICF是一种状态防火墙,就是说ICF可以监视所有通过其路径的通信,并检查所处理的每个消息的源地址和目的地址。当单机使用的时候,ICF跟踪所有计算机发出的请求,对使用Internet连接共享的网络,ICF跟踪所有源自内部计算机发出的请求,对所有从Internet返回的数据与内部请求记录比较,如果匹配则允许进入计内部网或计算机,否则拒绝通过。这样,ICF可以阻止一切非内部请求的数据通过,从而保护我们的网络。当然,如果外部用户要访问你的主机开放的某种正常服务,如WWWFTPICF还是允许的。

网路游侠 5 分钟阅读 0
安全

“安全配置和分析”图解教程

“安全配置和分析”是Windows2000中用来分析和配置本地系统安全性的一个工具。

可以通过图形化操作轻松完成系统安全配置。

这就是说,即使你是一个和我一样的新手,也可以应用一些现成的模板完成配置安全服务器的任务了下面就让我们看一下“安全配置和分析”的实现吧:1、在“开始→运行”中敲上“MMC”,回车,就调出了控制台的界面。然后点击“控制台→添加/删除管理单元”。

网路游侠 4 分钟阅读 0
安全

Windows2000自动登录的实现、破解及防范

  有没有想过让你的Windows2000登录的时候变点样子?比如说不用按下CTRL+ALT+DEL,也不用输入用户名和密码?下面我们就一起讨论一下Windows2000自动登录:

  实现篇:

  方法1、如果你的系统是Windows2000 Professional版,那么你在桌面上右键点击“我的电脑→属性→网络标识→网络ID”,下一步后选择“本机用于家庭,不是商业网络的一部分”,然后在新窗口中选择“Windows始终假设下列用户已经登录到本机上”,在用户名列表中选择你要设置自动登录的用户账号,然后敲上改账号的密码并确认之后“下一步”就OK了。

网路游侠 5 分钟阅读 0
安全

慎用Windows的“自动登录”

我的爱机装的系统是Win2000,因为图方便,就给电脑设置了自动登录,省下了每次都要按下Ctrl+Alt+Delete的敲密码的麻烦。

今天闲来无事,就拿X-Scan扫描自己的电脑,看存在多少问题。结果最大的隐患居然是自己引以为骄傲的自动登录!在“[NetBios信息]远程注册表信息”中,清清楚楚的写明了自动登录所用到的一切!大家看X-Scan扫描的结果。

网路游侠 2 分钟阅读 0
站长

网页添彩实用技巧

  做网页时间久了,也积攒了些小技巧。游侠不敢独享,现一一呈现在大家面前。
 
  1. 点击链接时弹出新窗口
  一般点击链接时是新页面替换旧的页面,其实可以弹出新的界面的。做法很简单:本来链接的源代码是<a href="www.xijing.net">数字西京</a>,只要换成<a href="www.xijing.net" target="new">数字西京</a>就可以了。点一下热点文字,弹出了一个新的窗口对不对?
 
  2. 链接不显示下划线
  浏览一些网站时发现了有趣的现象:鼠标停在链接上的时候文字下面居然没有下划线。于是游侠就找来了它的源代码。把下面的代码插到<head></head>之间就可以了。
  <style type="text/css">
  <!—
  a {text-transform:none;text-decoration:none;}
  a:hover{text-decoration:underline}
  -->
网路游侠 5 分钟阅读 0
站长

“秀”出你的网页--“呼吸主页秀”使用指南

近日游侠在网上转悠时发现一款非常好用的软件――“呼吸主页秀”,用它可以轻松搞定多达320个的网页特效!(当然喽,前提是你交了20RMB的注册费。像游侠这种穷学生自然是不会交的。毕竟,不注册我也可以免费使用其中的159个!)好了,废话就不说了,要不然老编要说我是凑字数骗稿费了。^_^ OKlets go!

“呼吸主页秀”可以在作者的主页(名称叫“OK了”,很不错的名字)下载,地址是www.okayle.com 软件的安装就不说了,一路“回车”也就“OK了”!^_^

网路游侠 4 分钟阅读 0
随笔

我与春天有个约会

春回大地,万物复苏。春啊,我们又一次相会在桃红柳绿时。
你应了你去年的承诺,让春天的植物更有生气了。嫩嫩的草,刚刚破土而出,头顶上还带着大地的气息。朝阳一出,霞光四射,整个世界沐浴在春光中。叶儿绿了,花儿开了,放眼望去,万紫千红一片。我手提水壶徜徉于这繁花嫩叶之中,心情无比舒畅。望着眼前的美景,我怎能不高歌呢?“又是一年春来到,柳絮满天飘……”我知道你最爱听这首歌,要不然,花坛中的迎春花为什么开的那样艳、那么欢,还向我招收呢?春啊,请你记住:365天后,我们还在这儿相见,不过明年你要让草儿更绿、花儿更艳,好么?
网路游侠 2 分钟阅读 0
随笔

感悟“不顺”

毕业前夕,相互在同学录上留言成了一件极为流行的事。
当我打开我的册子时,发现了这样特殊的一句:“愿你今后的路上多一点磨难,多一点坎坷”。嗬,我疑惑了:人家都祝我一帆风顺,你怎么祝我今后“不顺”呢?

...

网路游侠 2 分钟阅读 0
站长

利用竞争对手网站进行SEO的几种方法

  任何行业都存在竞争,SEO领域同样不例外,而且相对来讲SEO领域显得更加激烈。如果SEO是一场比赛,搜索引擎就好比裁判。当然裁判可能会受贿、视而不见、误判、黑哨等,所以比赛的结果并不一定是最公正的。但你只有不断和竞争对手过招、向竞争对手学习才会不断的提升自己的水平。下面总结一下本人SEO过程中利用竞争对手的方法,可能并不是每一种对每个人有效,但至少有值得研究的地方。

网路游侠 3 分钟阅读 0
站长

转载:城市分类信息网站运营及盈利模式

  个人网络创业如何盈利,盈利模式是什么,关于“盈利模式”这个词已被我们特别是网络圈成为每日必谈,谈的有些厌倦,似乎“盈利模式”是一个咒语,让我们陷入模式概念的“怪圈”。

  比如:我想找个什么什么项目、做个什么什么网站、我的站是靠流量盈利还是靠会员盈利?从门户到WEB2.0,从YAHOO到YOUTUBE,看到别人接连的成功,一时间我们都在寻找一种新的模式,但这种属于创新性的东西,不是轻而易举就可以得到的,更多的是机缘的巧合促就而成的。而往往对我们个人创业者来说,即使你有一种崭新的盈利模式,也将会被势力强大的门户或者有雄厚资金的投资者而强奸。比如,新浪的BLOG,BLOG并不是新浪创造的,但新浪依据强大的流量优势、资金优势轻而易举的盈利。在互联网上这种例子比比皆是。

网路游侠 4 分钟阅读 0