简介

Acunetix,自动化网络应用安全软件的先驱,已经宣布发布Acunetix第13版。新版本提供了一个改进的用户界面,并引入了创新,如SmartScan引擎,恶意软件检测功能,全面的网络扫描,验证利用,增量扫描等等。
详细信息见:https://www.acunetix.com/blog/news/acunetix-v13-release/

安装

Windows版

  1. 运行acunetix_13.0.200205121.exe安装。
  2. 复制wvsc.exe到C:\Program Files (x86)\Acunetix\13.0.200205121\下覆盖同名文件(安装到其他路径请自行修改)
  3. 复制license_info.json到C:\ProgramData\Acunetix\shared\license下覆盖同名文件

查看license:
3EosB9.jpg
测试扫描http://testphp.vulnweb.com
结果如下图:
3Eo1XQ.jpg

Linux版

  1. 运行acunetix_13.0.200217097_x64.sh安装。
  2. 复制wvsc到/home/acunetix/.acunetix/v_200217097/scanner/下覆盖同名文件
  3. 复制license_info.json到/home/acunetix/.acunetix/data/license/下覆盖同名文件





阅读全文 »

0X01 问题描述

环境:CentOS Linux release 7.7.1908 (Core)
某日在给新做的模板上日志审计客户端的时候碰到如下报错:

[root@localhost bin]# ./install.sh 
Detected RHEL or Fedora:
Installing the DBAPPSecurity Log agent Lock daemon..
Detected RHEL or Fedora:
Installing the DBAPPSecurity Log agent daemon..
Starting DBAPPSecurity Log agent Lock...
Waiting for DBAPPSecurity Log agent Lock.....................
WARNING: DBAPPSecurity Log agent Lock may have failed to start.

0X02 问题排查

首先进入到 wrapper/bin/目录下面,执行./SocAgentService-LINUX console 命令

[root@localhost ~]# cd socAgent/wrapper/bin/
[root@localhost bin]# ./SocAgentService-LINUX console

出现如下提示:


阅读全文 »

课题A:调试常见的安全问题

访问控制问题
访问控制问题通常被分类为访问不够或访问过多。

问题描述测试策略
认证问题认证机制没有对正确的用户进行认证,或者完全失去功能检查支持有线和无线网络认证机制的配置更改。确保认证服务器连接到网络并且可以与其他资源进行通讯。确保用户被赋予了何时的访问权限,并/或他们放在适合的访问组中。检查认证机制接受的证书与用户提供的证书是否一致。
权限问题用户要么没有何时的权限来完成他们的工作,要么拥有比需求更多的权限。检查支持有线和无线网络的授权机制的配置更改。确保用户位于能提供合适级别读/写访问权限的适当组中。确保资源对象支持其主体的相关权限。用户权限的设计需要遵守最小特权原则。
访问冲突用户正在访问未被授权访问的资源。确保用户和组未被授予不应当拥有的资源访问权限。检查目录结构中位置或可以的账户。禁用不在使用的账户,尤其是那些与不在组织工作的人员绑定更多账户。检查账户的权限是否超出预期水平。

加密问题
加密问题可能会严重影响数据的机密性,完整性和真实性。一些需要注意的加密问题包括以下内容。

问题描述调试策略
未加密的证书通过网络发送的证书未经加密,或者以明文形式存储。确保你正在使用SSH等安全远程协议。确保你正在使用SSL/TLS来保护基于Web的通讯。确保用户知道不能将密码存储在未加密的文本,电子表格或数据库文件中。确保你开发的任何自定义应用程序采用加密技术来处理静态数据,传输中的数据和正在使用的数据。
证书问题数字证书无效,不安全或无法使用。检查证书是否过期。在手动撤销任何证书的情形中,确保你从CA中接受了CRL。确保你颁发的或未你颁发的任何证书都使用了强大的算法。检查服务器和客户端上是否都安装了相关证书链。
密钥管理问题加密密钥无法被授权人员访问,或可以被未经授权的人员访问,确保你的密钥管理程序包含了人员任职和授权的既定规则。确保私钥没有存储在攻击者可以获取其虚拟或物理访问权限的位置上。确保将私钥备份到可移动介质,以防系统发生故障。

数据外泄
数据外泄(Data exfiltration)是攻击者获取了存储在私有网络内部的数据并将其移至外部网络的过程。因此受害者不再能够完全控制数据。在很多情况下,攻击者会将数据复制到自己的机器上并原封不动的保留原始数据集合。如果攻击者想要知道或公开组织的秘密,那么他们不会费心去销毁数据或将其扣为抵押。如果攻击者想要勒索组织或损害其业务运营,那么他们可能会考虑采取这些额外的措施。
数据外泄与数据丢失和数据泄露的概念密切相关,因此,你可以利用的一种重要调试策略就是配置并维护一个数据丢失/泄露预防(DLP)解决方案。在某些情况下,这可能还不够,防止数据外泄的其他策略可能还包括:

  • 确保所有敏感数据在闲置时都进行了加密。如果数据在网络外部进行传输,对于没有破解密钥的攻击者来说,这些数据通常是无用的。
  • 为可能成为销毁或勒索目标的数据创建并维护异地备份。
  • 确保存储或传输敏感数据的系统正在实施访问控制。
  • 检查访问控制机制是否授予某些账户过多的权限。
  • 限制攻击者将数据从网络传输到外部时可利用的网络通道类型。
  • 断开存储存档数据系统的网络连接。




阅读全文 »

在使用的主题中的functions.php文件下增加如下代码:

function  art_count ($cid){
    $db=Typecho_Db::get ();
    $rs=$db->fetchRow ($db->select ('table.contents.text')->from ('table.contents')->where ('table.contents.cid=?',$cid)->order ('table.contents.cid',Typecho_Db::SORT_ASC)->limit (1));
    $text = preg_replace("/[^\x{4e00}-\x{9fa5}]/u", "", $rs['text']);
    echo mb_strlen($text,'UTF-8');
}

再在相应的地方增加:

<?php art_count($this->cid); ?>

课题A:评估安全框架和指导方针

安全框架
安全框架(security framework)提供了组织内安全操作的概念性结构。从一般意义上讲,它定义了如何分类和识别可能会威胁组织运营安全的不同要素,框架的侧重点通常是那些在高层上的任务;最终使细化任务可以实现框架设定的目标。
框架类型:

  • 监管框架,来自政府法规,规定了任何受法规约束的法律实体的某些行为。
  • 非监管框架,通常是经过严格审查的框架,不是强制性的,但仍然是有益的。
  • 行业特定的框架,通常由特定行业的参与组织团体共同起草,共同决定需要遵循的框架。
  • 国家框架,适用于特定国家的发了,习俗和文化,因此可能不适用于其他国家。
  • 国际框架,可以被概况为一种适用于所有国家的准则,无论文化和政治差异如何。

安全框架的例子

框架描述
NIST800系列美国国家标准与技术研究院(NIST)发布了大量覆盖各种安全主题的文档,例如加密标准,符合法规的知道方针,移动设备安全性和云计算。NIST800系列特种文献专注于计算机安全方面的内容。
COBIT5信息和相关技术控制目标(COBIT)第五版是由ISACA创建的一种IT管理和治理框架。COBIT版本5包含五项指导原则帮助组织实现其IT管理目标。
ITIL信息技术基础设施库(ITIL)是一个全面的IT管理结构,来源于最初由英国政府中央计算机和电信局(CCTA)开发的推荐方案。ITIL在IT战略,设计,转型,运营和持续性服务改进方面有五种核心出版物。
ISO/IEC27001国际标准化组织(ISO)和国际电工技术委员会(IEC)联手为信息系统管理实践创建了一个标准模型。

安全配置指导
除了一般框架外,许多组织还提供了有关操作安全的指南,最佳实践和基准的文档。组织可以使用这些指导来帮助加强其操作并遵守相关框架中提出的原则。指南通常被分为通用指南或平台/供应商特定指南。通用指南通常涉及一个首要地位的安全主题,如安全编码,并提供不需要专业知识的最佳实践。在安全编码的情况下,通用指南不会提供关于如何以特定语言或在特定平台上进行安全编码的知道,而是提供更高级别的建议,如执行一次全面的应用程序测试过程。
另一方面因为每个平台和供应商都有自己的特殊需求,所以仍然需要更具体的知道方针。
合规
合规(Compliance)是指确保满足法律,法规,行业规范和标准以及组织标准等要求的做法。需要认识一些监管部门以便实现合规原则:

  • 政府立法机构。
  • 颁布各行业规则,法规和标准的政府监管机构。
  • 颁布每个行业的规则,法规和标准的行业协会。






阅读全文 »