亚洲精品欧美日韩-亚洲精品欧美一区二区三区-亚洲精品欧美综合-亚洲精品欧洲精品-亚洲精品欧洲一区二区三区


【網(wǎng)站安全】網(wǎng)站被掛木馬與777權(quán)限的奧妙

2016年 / 10月13日

某天VIP大講堂微信群里的一位同學說網(wǎng)站被人掛馬了,查了半天也查不到原因。藝龍SEO負責人劉明問了一句“是不是技術把linux系統(tǒng)里網(wǎng)站的核心目錄設置777文件權(quán)限了”,同學查后發(fā)現(xiàn)果然如此。那么,777是什么?老虎機嗎?愛偷懶的程序員都該會心一笑,省事大法啊。這簡單的數(shù)字背后代表了一套偉大的文件權(quán)限控制思想。院長趕緊請劉明長敘一篇,讓我們隨著劉明的解釋慢慢理解。


你可能感興趣的網(wǎng)站安全問題:

   【網(wǎng)站安全】網(wǎng)站被攻擊掛馬了怎么辦

【網(wǎng)站安全】網(wǎng)站被博彩色情網(wǎng)站黑了怎么辦


一、當用戶訪問一個網(wǎng)頁

  這個時候,你的服務器內(nèi)部發(fā)生了什么,請參考下圖。其中任何一個環(huán)節(jié)有漏洞,都會出問題。注意,本圖片只代表個人理解,并非真實流程。

網(wǎng)站被掛木馬與777權(quán)限的奧妙


二、文件的權(quán)限只有三種

  查詢一下linux的標準文檔,就知道。文件分為,讀、寫、執(zhí)行三種權(quán)限。

  r Read 可以打開并讀取內(nèi)容。

  w Write 可以修改內(nèi)容,增加內(nèi)容,甚至刪除內(nèi)容。

  x Execute 可以當做可執(zhí)行程序,或者shell腳本執(zhí)行。

  特別注意,對于目錄來說,x表示可以瀏覽他里頭都有什么文件。

 

三、文件權(quán)限針對的是三類用戶。

  owner 文件所有者,或者說是創(chuàng)建了這個文件的人。

  group 文件所在的組,一個組可以包含很多個owner,但不一定包含當前文件這個owner

  other 其他人,也就是除了當前這個owner,除了當前這個group外的所有人。

 

四、實際是什么樣子的。

  linux中所有文件都需要記錄這3種權(quán)限和3種人群。3x3=9,再加上一個標記表示“這是不是一個目錄”,一共10個標記。如圖所示,

網(wǎng)站被掛木馬與777權(quán)限的奧妙

  12行表示12個文件,都是一個叫sin的人創(chuàng)建都,而且sin的分組是staff 



 五、詳細解釋一下。

  我們從前到后逐一說一遍。寫著子母(drwx)的,表示有這個權(quán)限。寫著橫線(-)的,表示沒有這個權(quán)限。

  drwxrwxrwx

  1: 這是不是一個文件夾。d表示是,-表示否。(如果寫的是l,可以理解為他是快捷方式)

  2owner是否可以讀取這個文件的內(nèi)容。r表示是,-表示否。

  3owner是否可以改寫這個文件的內(nèi)容。w表示是,-表示否。

  4: owner是否可以執(zhí)行這個文件。x表示是,-表示否

  5group是否可以讀取這個文件的內(nèi)容。r表示是,-表示否。

  6: group是否可以改寫這個文件的內(nèi)容。w表示是,-表示否。

  7: group是否可以執(zhí)行這個文件。x表示是,-表示否。

  8: other是否可以讀取這個文件的內(nèi)容。r表示是,-表示否。

  9other是否可以改寫這個文件的內(nèi)容。w表示是,-表示否。

  10other是否可以執(zhí)行這個文件。x表示是,-表示否。

 

六、怎么用數(shù)字方便的表示文件權(quán)限。

  因為10個位置中,第1個不是權(quán)限,我們就只看后邊9個位置。

  如何把這個權(quán)限轉(zhuǎn)化成數(shù)字呢?rwxrw-r--

  owner group other

  符號 r w x r w - r - -

  二進制       1 1 1 1 1 0 1 0 0

  相加之和 7 6 4

  111 = 2^2 + 2^1 + 2^0 = 7

  110 = 2^2 + 2^1 =6

  100 = 2^2 = 4

  所以rwxrw-r--就變成了:764


 七、常用的權(quán)限數(shù)字

  常用更改文件權(quán)限的命令,xxx代表文件名

  600 只有owner有讀和寫的權(quán)限

  644 owner有讀和寫的權(quán)限,group只有讀的權(quán)限

  700 只有ower有讀和寫以及執(zhí)行的權(quán)限

  666 owner,group,other都有讀和寫的權(quán)限

  777 owner,group,other都有讀和寫以及執(zhí)行的權(quán)限

 

八、終于講到正題了

  講了這么說,你應該明白777的意思就是,任何人可以干任何事。那等于什么權(quán)限都沒設??!linux再安全也架不住自己人刻意制造漏洞吧。這完全等同于把鋼鐵俠屁股上的材料換成了窗戶紙。

 

linux的安全原則是最小權(quán)限原則,能不給的權(quán)限就不要給。而很多懶惰或者新手的程序員往往為了省事使用最大權(quán)限。

 

有的人問,網(wǎng)站需要上傳圖片,需要w很正常,否則圖片放哪呢。那我想問,你家的房子,是不是可以隨便挪動?冰箱能挪動,承重墻能挪的動嗎?請注意,客廳,臥室,廁所,廚房的空間都是rw的,但是承重墻只能是r的,不能隨便w。

 

同理,網(wǎng)站核心代碼是不可寫的,只能可讀。

 

學會了權(quán)限的基本支持,怎么運用呢?(只能說大概意思,具體應該怎么部署,還是找專業(yè)都運維同學問吧,我好久沒碰web了。)

 

假設我把核心代碼放在/var/www/,我把圖片放在/var/pic/。前者目錄rw,里頭所有文件r。后者本身w,里頭所有文件r

 

webserver只能解析/var/www/里的文件,不能執(zhí)行/var/pic/里的。這樣不至于讓人家把木馬程序放到/var/pic/里執(zhí)行。

 

由于每個網(wǎng)站使用的語言都不一樣,無法做一個統(tǒng)一說明,只能舉幾個例子。假如你的網(wǎng)站使用php語言,植入的木馬基本也都是php語言寫的命令。

 

可以分別試試這兩個命令,因為php木馬常用evalcreate_function來做壞事(說/var/www/路徑不存在的同學,面壁思過10分鐘)。

 

grep "eval(" /var/www/* -r

 

grep "create_function(" /var/www/* -r

 

請注意,并不是沒有用777權(quán)限,就萬無一失了,web的漏洞多如牛毛,無孔不入,本文章只是拋磚引玉。




国产日产欧洲无码视频无遮挡| 乌鸦传媒一二三区| 国产成人久久777777| 夜夜夜高潮夜夜爽夜夜爰爰| 少妇饥渴XXHD麻豆XXHD?| 久久婷婷五月综合色欧美 | 偷拍中国熟妇牲交| 麻花传媒MV一二三区别在哪里看| 国产成人综合亚洲AV第一页| 又大又紧又粉嫩18P少妇| 无码夫の前で人妻を犯す| 妺妺坐在我腿上勃起弄了应用| 国产精品久久久天天影视香蕉| 中文无码一区二区视频在线播放量 | 亚洲AV成人一区二区三区网站| 欧美疯狂做受XXXX| 交换配乱吟粗大SNS840| 成人无码视频免费播放| 又粗又硬又黄A级毛片| 无码中文AV有码中文AV| 欧美性爱一区二区三区| 精品无人乱码高清在线观看| 丰满少妇A级毛片| 中文字幕人乱码中文字幕| 亚州中文字幕无码中文字幕| 人妻熟女一区二区AⅤ| 久久久久人妻一区精品性色AV | 国产中文欧美日韩在线| А√天堂中文最新版在线种子| 亚洲国产区男人本色在线观看| 日韩大片高清播放器大全| 久久人人妻人人爽人人爽| 国产精品免费高清在线观看| 99久久免费国产精品四虎| 亚洲AV永久无码精品无码电影 | 双飞两个丰满少妇11P| 免费女人18毛片A毛片视频| 国模少妇一区二区三区咪咕| 超鹏97国语在线| 在厨房被C到高潮A毛片奶水| 性少妇FREESEXVIDEO| 日本免费精品一区二区三区| 老妇做爰XXXⅩ性视频| 国产亚洲欧美日韩精品一区二区 | 精品无人区一区二区三区| 国产98涩在线 | 欧洲| 2018午夜福利| 亚洲男男GAY 18自慰网站| 图片区小说区激情春色| 欧美一卡二卡三卡四卡视| 久久久久久精品免费免费WE| 国产老熟女狂叫对白| 被医生吃奶吃高潮了H| 真实国产乱子伦精品一区二区三区 | 青青草原综合久久大伊人精品| 久久国产精品99久久人人澡| 国产精品岛国久久久久| www啪啪小白浆内射无码| 一二三四免费中文在线| 亚洲AV成人无码网站| 色五月丁香五月综合五月亚洲| 内射丰满熟妇18p一区二区| 精品人妻一区二区三区免费看| 国产精品VA在线观看无码不卡| HEYZO无码中文字幕人妻| 亚洲综合无码精品一区二区三区| 无码人妻一区二区三区AV| 人妻熟妇av又粗又爽| 超碰人人爽天天爽天天做| 伊人久久大香线蕉综合影院| 性做久久久久久久| 撒尿BBWBBW| 欧美国产成人精品一区二区三区| 久久WWW免费人成_网站| 国产乱妇乱子在线播放视频| 成人AV无码一区二区三区| 97久人人做人人妻人人玩精品| 亚洲日韩精品无码AV海量| 午夜福制92视频| 少妇仑乱A毛片无码| 欧美性极品少妇精品网站| 久久在精品线影院精品国产| 黑人巨大无码中文字幕无码| 国产妓女牲交A毛片| 成人片黄网站色大片免费观看CN| 50岁熟妇大白屁股真爽| 亚洲中文字幕精品久久久久久动漫| 亚洲AVTV永久综合在线| 四季亚洲Av日韩AV无码中文| 日本精产国品一二三产品区别| 男人的又粗又长又硬有办法吗| 久久久久亚洲AV无码专区体验 | 久别的草原在线看电视剧| 国产精品无码MV在线观看| 成人无码区免费AⅤ片WWW| FREE性欧美精品VIDEOS| 中文字AV字幕在线观看| 亚洲熟女综合一区二区三区 | 无码AV免费一区二区三区四区 | 无码免费无线观看在线视频| 日韩精品一区二区三区在线观看L 日韩精品一区二区三区在线观看 日韩精品一区二区三区影院 | 亚洲自偷自拍另类小说| 亚洲AV无码成H人动漫在线观看| 四川少妇BBW搡BBBB槡BBBB| 日本丰满少妇高潮呻吟| 欧美成人高清WW| 免费AV一区二区三区无码| 久久久久久人妻精品一区二区三区| 好男人在线观看视频| 国产乱妇乱子视频在播放| 国产成人高清精品免费软件| 从后面糟蹋成功视频| 啊灬啊灬啊灬快灬高潮了老| ALEXAGRACE大战黑人| 装睡被陌生人摸出水好爽| 一区二区三区国产精品保安| 亚洲熟妇无码乱子AV| 亚洲精品一区二区丝袜图片| 亚洲AV无码午夜嘿嘿嘿| 性猛交ⅩXXX富婆video| 玩丰满少妇XXXXXⅩ性麻| 熟妇的滚烫的肉唇翻进翻出| 日本少妇人妻XXXXX18免费| 欧美人与性动交Α欧美精品| 免费人成视网站在线不卡| 老牛天天晚上夜噜噜噜| 久久久久久精品免费免费SSS| 精品少妇AY一区二区三区| 黑人巨大粗物挺进了少妇| 国产午夜激无码AV毛片不| 国产精品特级毛片一区二区三区| 国产成人久久精品二区三区| 菲律宾一大学发生爆炸| 春色精品久久久久午夜aⅴ| 成人国产亚洲精品A区| 槽溜2021入口一二三四| 播放男人添女人下边视频| 宝贝乖女你的奶真大水真多 | 欧美XXXX做受欧美88| 内地性生生活影视大全| 免费无码专区毛片高潮喷水| 免费国产VA在线观看中文字| 免费国产黄网站在线观看视频 | 亚洲AV无码成人影院一尤物区| 小SAO货边洗澡边CAO你动漫| 无码无遮挡在线观看免费| 无码人妻丰满熟妇区BBBBXX| 天堂8А√中文在线官网| 天天躁日日躁狠狠躁人妻| 婷婷四房综合激情五月在线| 头埋入双腿之间被吸到高潮| 无码AV在线一区二区| 午夜丰满少妇性开放视频| 香蕉久久夜色精品升级完成| 学长别揉了~流水了想要~| 亚洲AV激情高潮抽搐乱色| 亚洲AV中文无码字幕色三 | 男人扒开女人内裤强吻桶进去| 民工把奶头吸得又大又长| 男生女生差差差轮滑免费| 女生让男生随便诵自己的名字| 男人的天堂AV网址| 年级老师的滋味4| 欧美日韩精品视频一区二区| 青青草无码精品伊人久久蜜臀| 日本老熟妇wwwbbb| 色88久久久久高潮综合影院| 熟妇人妻精品一区二区三区颏| 天天躁日日躁狠狠躁性色AVQ| 无码人妻精品一区二区三区99不卡| 午夜福利片手机在线播放| 亚洲AV无码不卡在线播放| 亚洲娇小被黑人巨大撑爆| 亚洲色成人四虎在线观看| 亚洲最大av在线| 中文字幕精品亚洲无线码一区应用| 专干熟肥老妇人视频在线看| 99久久免费只有精品国产| 锕锕锕锕锕锕锕好疼免费视频| 草草CCYY免费看片线路| 丰满人妻被公侵犯日本| 国产精品国产三级国产专播| 国产网红在线_电影频道| 加比勒色综合久久| 久久久久精品国产三级美国美女| 邻居少妇张开双腿让我爽一夜| 免费无码作爱视频| 欧美熟妇呻吟猛交XX性| 日本亲近相奷中文字幕视频| 少妇内射兰兰久久| 无码中文亚洲AV影音先锋无码 | 草莓视频在线观看18| 丰满熟妇岳AV无码区HD| 国产精品亚洲综合一区在线观看| 国色天香一卡2卡三卡4卡乱码 | 男人做一次爱能舒服多久| 强 暴 疼 哭 处 女| 日韩一区在线视频| 调教狠扇打肿私密跪撅屁股作文| 亚洲 欧美 中文 日韩AⅤ手机|