SlideShare une entreprise Scribd logo
1  sur  20
ĐỒ ÁN MÔN HỌC AN NINH MẠNG
TÌM HIỂU VỀ AN NINH MẠNG VÀ KỸ THUẬT
TÁN CÔNG WEB SERVER
Họ và tên SV : NGÔ TÙNG DƯƠNG
Lớp : MM03A
CBHD : Ths. LÊ TỰ THANH
TRƯỜNG CAO ĐẲNG CNTT HỮU NGHỊ VIỆT- HÀN
KHOA KHOA HỌC MÁY TÍNH
BỘ MÔN: MẠNG MÁY TÍNH
01/12/15 2/15
NỘI DUNG
Tổng quan về an ninh mạng và
Web Server
Mục tiêu và nhiệm vụ
Nội dung chính
Tài liệu tham khảo
Kết luận của đề tài
01/12/15 3/15
NỘI DUNG CHÍNH
Tổng quan về an ninh mạng và Web Server
•An ninh mạng là gì ?
An ninh mạng là một trong những lĩnh vực mà hiện nay
giới công nghệ thông tin khá quan tâm. Một khi internet ra đời và
phát triển, nhu cầu trao đổi thông tin trở nên cần thiết. Mục đích
của việc kết nối mạng là làm cho mọi người có thể sử dụng
chung tài nguyên mạng từ những vị trí địa lý khác nhau. Chính vì
vậy mà các tài nguyên dễ dàng bị phân tán, hiển nhiên một điều
là chúng ta dễ bị xâm phạm, gây mất mát dữ liệu cũng như các
thông tin có giá trị. Kết nối càng rộng thì càng dễ bị tấn công, đó
là một quy luật tất yếu. Từ đó, vấn đề bảo vệ thông tin cũng đồng
thời xuất hiện và như thế an ninh mạng ra đời.
NỘI DUNG CHÍNH
• Kẻ tấn công là ai
• Hacker mũ đen.
Đây là tên trộm chính hiệu, với những Hacker có kinh nghiệm thì
đặc biệt nguy hiểm đối với hệ thống mạng. Mục tiêu của chúng là
đột nhập vào hệ thống mạng của đối tượng để lấy cấp thông tin,
nhằm mục đích bất chính. Hacker mũ đen là những tội phạm thật
sự cần sự trừng trị của pháp luật
• Hacker mũ trắng
Họ là những nhà bảo mật và bảo vệ hệ thống. Họ cũng xâm nhập
vào hệ thống, mục đích là tìm ra những kẽ hở, những lổ hổng chết
người và sau đó tìm cách vá lại chúng. Tất nhiên, hacker mũ trắng
cũng có khả năng xâm nhập và cũng có thể trở thành hacker mũ
đen.
• Hacker mũ xám
Lọai này được sự kết hợp giữa hai loại trên. Thông thường họ là
01/12/15 4/13
NỘI DUNG CHÍNH
• Lỗ hổng bảo mật.
• Lỗ hổng loại A.
Các lỗ hổng này cho phép người sử dụng ở ngoài có thể
truy nhập vào hệ thống bất hợp pháp. Lỗ hổng này rất nguy
hiểm, có thể phá hủy toàn bộ hệ thống.
• Lỗ hổng loại B.
Các lỗ hổng này cho phép người sử dụng thêm các quyền
trên hệ thống mà không cần thực hiện kiểm tra tính hợp lệ.
Mức độ nguy hiểm trung bình. Những lỗ hổng này thường
có trong các ứng dụng trên hệ thống, có thể dẫn đến mất
hoặc lộ thông tin dữ liệu.
• Lỗ hổng loại C
Các lỗ hổng loại này cho phép thực hiện các phương thức
tấn công theo DoS. Mức độ nguy hiểm thấp, chỉ ảnh hưởng
tới chất lượng dịch vụ, có thể làm ngưng trệ, gián đoạn hệ
thống, không làm phá hỏng dữ liệu hoặc được quyền truy01/12/15 5/13
01/12/15 6/15
• Website là gì
Website là một “trang web” được lưu trữ tại các máy
chủ hay các hosting hoạt động trên Internet. Đây là
nới giới thiệu những thông tin, hình ảnh về doanh
nghiệp, sản phần và dịch vụ của doanh nghiệp hay
giới thiệu bất cứ kì thông tin gì để khách hàng có thể
truy cập bất kì ở đâu, bất cứ lúc nào.
Website là tập hợp của nhiều web page. Khi doanh
nghiệp, công ty xây dựng website nghĩa là đang xây
dựng nhiều trang thông tin về sản phẩm, dịch vụ hay
giới thiệu,...
NỘI DUNG CHÍNH
01/12/15 7/15
NỘI DUNG CHÍNH
• Khái niệm Web Server
Web Server (máy phục vụ Web): máy tính mà trên đó cài đặt
phần mềm phục vụ Web, đôi khi người ta cũng gọi chính
phần mềm đó là Web Server.Tất cả các Web Server đều hiểu
và chạy được các file *.htm và *.html, tuy nhiên mỗi Web
Server lại phục vụ một số kiểu file chuyên biệt chẳng hạn
như IIS của Microsoft dành cho *.asp, *.aspx...; Apache dành
cho *.php...; Sun Java System Web Server của SUN dành cho
*.jsp….
NỘI DUNG CHÍNH
Web Server là máy chủ có dung lượng lớn, tốc độ cao,
được dùng để lưu trữ thông tin như một ngân hàng dữ liệu, chứa
những website đã được thiết kế cùng với những thông tin liên
quan khác. (các mã Script, các chương trình, và các file
Multimedia)
01/12/15 8/13
NỘI DUNG CHÍNH
• Máy chủ IIS (Internet Information Services )
IIS là dịch vụ thông tin Internet do Microsoft phát triển, sản phẩm này
được tích hợp cùng với hệ điều hành Windows. Phiên bản mới nhất hiện
nay là IIS 7.5 được chạy trên hệ điều hành Windows server 2008 (hay
windows 7). Trong IIS bao gồm nhiều dịch vụ dịch vụ như: dịch vụ Web
Server, dịch vụ FTP Server …
01/12/15 9/13
NỘI DUNG CHÍNH
• Apache Web Server
Apache Web Server được xem như một sự nỗ lực rất lớn trong việc phát
triển và duy trì một Web Server mã nguồn mở cho các hệ điều hành, bao
gồm Unix, Linux và Windows NT. Đây là một Web Server hội tụ tất cả
các tính năng: bảo mật, hiệu suất, mở rộng và phát triển cung cấp các dịch
vụ Web được đồng bộ trong các chuẩn Web hiện hành.
01/12/15 10/13
NỘI DUNG CHÍNH
MỘT SỐ CÁCH TẤN CÔNG VÀ PHÒNG CHỐNG TẤN
CÔNG WEB SERVER.
•Tấn công Directory Traversal.
Directory traversal hay còn được biết với một số tên
khác như “dot-dot-slash”, “path Traversal”,”directory
clumbing” và “backtracking” là hình thức tấn công truy cập
đến những file và thư mục mà được lưu bên ngoài thư
mục webroot. Hình thức tấn công này không cần sử dụng
một công cụ nào mà chỉ đơn thuần thao tác các biến với
(dot-dot-slash) để truy cập đến file, thư mục, bao gồm cả
source code, những file hệ thống, …
01/12/15 11/13
NỘI DUNG CHÍNH
• Tấn công HTTP Response Splitting.
Lỗi HTTP Response Splitting tấn công vào ứng dụng
web và diễn ra khi nó không thể xử lý đúng các thông tin
đầu vào người dùng nhập.
Kẻ tấn công từ xa có thể gửi một yêu cầu HTTP đặc biệt
làm cho máy chủ web định dạng yêu cầu nhầm tưởng
rằng nó chứa 2 yêu cầu HTTP chứ không phải một.
Chỉ yêu cầu thứ nhất được xử lý bởi người sử dụng.
HTTP Response Splitting cho phép tiến hành một lượng
lớn các cuộc tấn công, chặn và ăn cắp thông tin người
dùng.
01/12/15 12/13
NỘI DUNG CHÍNH
• Tấn công SSH Bruteforce
Giao thức SSH sử dụng để tạo ra một đường hầm mã hóa giữa 2 máy chủ,
nhằm chuyển dữ liệu giữa người dùng.
Kẻ tấn công Bruteforce có thể bắt SSH tin là mình là một thông tin đăng
nhập hợp lệ để truy cập trái phép vào đường hầm SSH.
Sau đó đường hầm có thể được sử dụng để truyền cách malware và khai
thác các nạn nhân mà không bị hủy lệnh.
01/12/15 13/13
NỘI DUNG CHÍNH
•Tấn công Man-in-the-Middle.
Một trong những tấn công mạng thường thấy nhất được
sử dụng để chống lại những cá nhân và các tổ chức lớn chính
là các tấn công Man in the Middle. Có thể hiểu nôm na về
kiểu tấn công này thì nó như một kẻ nghe trộm. Man in the
Middle hoạt động bằng cách thiết lập các kết nối đến máy tính
nạn nhân và relay các message giữa chúng.
01/12/15 14/13
NỘI DUNG CHÍNH
• Một số cách phòng chống tấn công máy chủ Web.
• Patches và Updates.
• Protocols
• Accounts
• Files and Directories
• Lockdown IIS
• Services
01/12/15 15/13
NỘI DUNG CHÍNH
• MỘT SỐ CÔNG CỤ TẤN CÔNG VÀ PHÒNG CHỐNG
TẤN CÔNG WEB SERVER.
Công cụ tấn công.
•Metasploit Framework
•Wfetch
•Brutus
Công cụ phòng chốn tấn công
•Microsoft Baseline Security Analyzer (MBSA)
•Sandcat
01/12/15 16/13
01/12/15 17/15
KẾT LUẬN
• Qua đề tài thì có thể nắm được cơ bản những mánh khóe hay các lỗ hổng
bảo mật giúp Hacker có thể dễ dàng xâm nhập vào hệ thống máy chủ Web
Server. Trước hết là bảo vệ mình khỏi những cạm bẫy hay những lời dụ dỗ
từ Hacker để có thể lấy những thông tin cần thiết từ người dùng.
• Đối với cộng đồng người dùng Internet là những người dễ bị Hacker lợi
dụng nhất với kiến thực hạn hẹp của mình về công nghệ thông tin. Khi đọc
đề tài này thì ít nhiều cũng có thể thấy được sự lợi hại của Hacker và
không nhiều thì ít cũng có chút kiến thức để có thể tự mình xử lý các tình
huống như tấn công XSS thông qua spam mail,...
• Còn đối với một người quản trị mạng thì với đề tài này sẽ giúp biết được
những lỗ hổng nhỏ mà được Hacker tận dụng để có thể xâm nhập vào hệ
thống.
HẠN CHẾ CỦA ĐỀ TÀI
• Hạn chế lớn nhất trong đề tài chính là không demo đầy đủ các
hình thức tấn công được mà chỉnh demo được một phần nhỏ
của một số hình thức tấn công của Hacker.
• Tiếp theo có thể nói là để Hacker được Web Server thì đòi hỏi
phải biết rõ về ngôn ngữ lập trình Web để mà khi phân tích
đoạn code mới thấy được lỗ hổng trong đấy và việc xây dụng
một hệ thống Web Server cũng là một vấn đề lớn. Vì những
hạn chế đấy mà đề tài chỉ nói rõ phần lý thuyết còn demo thì
cũng có nhưng chỉ là một phần nhỏ để hiểu thêm về phần lý
thuyết đấy.
01/12/15 18/13
01/12/15 19/15
TÀI LIỆU THAM KHẢO
• [1] CEH toàn tập tiếng việt do VSIC biên soạn.
• [2] Hacking Exposed, Stuart McClure, Joel Scambray,
George Kurtz
• [3] Slide tiếng anh CEH toàn tập.
• http://ceh.vn
• http://hvaonline.net
• http://tailieu.vn
Chân thành cảm ơn!

Contenu connexe

En vedette

Tấn công và khai thác mạng máy tính theo mô hình thường trực cao cấp APT - Lê...
Tấn công và khai thác mạng máy tính theo mô hình thường trực cao cấp APT - Lê...Tấn công và khai thác mạng máy tính theo mô hình thường trực cao cấp APT - Lê...
Tấn công và khai thác mạng máy tính theo mô hình thường trực cao cấp APT - Lê...
Security Bootcamp
 
TÌM HIỂU FIREWALL VÀ TRIỂN KHAI TRÊN MÃ NGUỒN MỞ
TÌM HIỂU FIREWALL VÀ TRIỂN KHAI TRÊN MÃ NGUỒN MỞTÌM HIỂU FIREWALL VÀ TRIỂN KHAI TRÊN MÃ NGUỒN MỞ
TÌM HIỂU FIREWALL VÀ TRIỂN KHAI TRÊN MÃ NGUỒN MỞ
Tiki.vn
 
Nghiên cứu và hướng dẫn sử dụng bộ công cụ quét lỗ hổng hệ thống trong mạng lan
Nghiên cứu và hướng dẫn sử dụng bộ công cụ quét lỗ hổng hệ thống trong mạng lanNghiên cứu và hướng dẫn sử dụng bộ công cụ quét lỗ hổng hệ thống trong mạng lan
Nghiên cứu và hướng dẫn sử dụng bộ công cụ quét lỗ hổng hệ thống trong mạng lan
leokidd
 

En vedette (10)

Tấn công và khai thác mạng máy tính theo mô hình thường trực cao cấp APT - Lê...
Tấn công và khai thác mạng máy tính theo mô hình thường trực cao cấp APT - Lê...Tấn công và khai thác mạng máy tính theo mô hình thường trực cao cấp APT - Lê...
Tấn công và khai thác mạng máy tính theo mô hình thường trực cao cấp APT - Lê...
 
TÌM HIỂU FIREWALL VÀ TRIỂN KHAI TRÊN MÃ NGUỒN MỞ
TÌM HIỂU FIREWALL VÀ TRIỂN KHAI TRÊN MÃ NGUỒN MỞTÌM HIỂU FIREWALL VÀ TRIỂN KHAI TRÊN MÃ NGUỒN MỞ
TÌM HIỂU FIREWALL VÀ TRIỂN KHAI TRÊN MÃ NGUỒN MỞ
 
Hệ thống quản lý và phân tích log tập trung elk stack
Hệ thống quản lý và phân tích log tập trung elk stackHệ thống quản lý và phân tích log tập trung elk stack
Hệ thống quản lý và phân tích log tập trung elk stack
 
Nghiên cứu và hướng dẫn sử dụng bộ công cụ quét lỗ hổng hệ thống trong mạng lan
Nghiên cứu và hướng dẫn sử dụng bộ công cụ quét lỗ hổng hệ thống trong mạng lanNghiên cứu và hướng dẫn sử dụng bộ công cụ quét lỗ hổng hệ thống trong mạng lan
Nghiên cứu và hướng dẫn sử dụng bộ công cụ quét lỗ hổng hệ thống trong mạng lan
 
Bài 4 Bảo mật cho website - Xây dựng ứng dụng web
Bài 4 Bảo mật cho website - Xây dựng ứng dụng webBài 4 Bảo mật cho website - Xây dựng ứng dụng web
Bài 4 Bảo mật cho website - Xây dựng ứng dụng web
 
tìm hiểu các lỗ hổng bảo mật
tìm hiểu các lỗ hổng bảo mậttìm hiểu các lỗ hổng bảo mật
tìm hiểu các lỗ hổng bảo mật
 
SIEM Architecture
SIEM ArchitectureSIEM Architecture
SIEM Architecture
 
Sql injection
Sql injectionSql injection
Sql injection
 
Security Information and Event Management (SIEM)
Security Information and Event Management (SIEM)Security Information and Event Management (SIEM)
Security Information and Event Management (SIEM)
 
SIEM: Is It What Is SIEMs? Security Information and Event Management Summit a...
SIEM: Is It What Is SIEMs? Security Information and Event Management Summit a...SIEM: Is It What Is SIEMs? Security Information and Event Management Summit a...
SIEM: Is It What Is SIEMs? Security Information and Event Management Summit a...
 

Plus de https://www.facebook.com/garmentspace

Plus de https://www.facebook.com/garmentspace (20)

Khóa luận tốt nghiệp ngành Luật Bảo hộ quyền sở hữu trí tuệ đối với nhãn hiệu...
Khóa luận tốt nghiệp ngành Luật Bảo hộ quyền sở hữu trí tuệ đối với nhãn hiệu...Khóa luận tốt nghiệp ngành Luật Bảo hộ quyền sở hữu trí tuệ đối với nhãn hiệu...
Khóa luận tốt nghiệp ngành Luật Bảo hộ quyền sở hữu trí tuệ đối với nhãn hiệu...
 
Khóa luận tốt nghiệp Kinh tế Nâng cao hiệu quả kinh doanh của Công ty cổ phần...
Khóa luận tốt nghiệp Kinh tế Nâng cao hiệu quả kinh doanh của Công ty cổ phần...Khóa luận tốt nghiệp Kinh tế Nâng cao hiệu quả kinh doanh của Công ty cổ phần...
Khóa luận tốt nghiệp Kinh tế Nâng cao hiệu quả kinh doanh của Công ty cổ phần...
 
Khóa luận tốt nghiệp Xây dựng hệ thống hỗ trợ tương tác trong quá trình điều ...
Khóa luận tốt nghiệp Xây dựng hệ thống hỗ trợ tương tác trong quá trình điều ...Khóa luận tốt nghiệp Xây dựng hệ thống hỗ trợ tương tác trong quá trình điều ...
Khóa luận tốt nghiệp Xây dựng hệ thống hỗ trợ tương tác trong quá trình điều ...
 
Khóa luận tốt nghiệp Luật kinh tế Pháp luật về hợp đồng cung ứng dịch vụ thi ...
Khóa luận tốt nghiệp Luật kinh tế Pháp luật về hợp đồng cung ứng dịch vụ thi ...Khóa luận tốt nghiệp Luật kinh tế Pháp luật về hợp đồng cung ứng dịch vụ thi ...
Khóa luận tốt nghiệp Luật kinh tế Pháp luật về hợp đồng cung ứng dịch vụ thi ...
 
Khóa luận tốt nghiệp Quản trị kinh doanh Hoàn thiện cơ cấu tổ chức và phân qu...
Khóa luận tốt nghiệp Quản trị kinh doanh Hoàn thiện cơ cấu tổ chức và phân qu...Khóa luận tốt nghiệp Quản trị kinh doanh Hoàn thiện cơ cấu tổ chức và phân qu...
Khóa luận tốt nghiệp Quản trị kinh doanh Hoàn thiện cơ cấu tổ chức và phân qu...
 
Khóa luận tốt nghiệp Kinh tế Thu hút vốn đầu tư trực tiếp nước ngoài vào các ...
Khóa luận tốt nghiệp Kinh tế Thu hút vốn đầu tư trực tiếp nước ngoài vào các ...Khóa luận tốt nghiệp Kinh tế Thu hút vốn đầu tư trực tiếp nước ngoài vào các ...
Khóa luận tốt nghiệp Kinh tế Thu hút vốn đầu tư trực tiếp nước ngoài vào các ...
 
Khóa luận tốt nghiệp Phân tích, thiết kế hệ thống thông tin quản lý nhân sự t...
Khóa luận tốt nghiệp Phân tích, thiết kế hệ thống thông tin quản lý nhân sự t...Khóa luận tốt nghiệp Phân tích, thiết kế hệ thống thông tin quản lý nhân sự t...
Khóa luận tốt nghiệp Phân tích, thiết kế hệ thống thông tin quản lý nhân sự t...
 
Khóa luận tốt nghiệp Kinh tế Nâng cao năng lực cung ứng dịch vụ vận tải hàng ...
Khóa luận tốt nghiệp Kinh tế Nâng cao năng lực cung ứng dịch vụ vận tải hàng ...Khóa luận tốt nghiệp Kinh tế Nâng cao năng lực cung ứng dịch vụ vận tải hàng ...
Khóa luận tốt nghiệp Kinh tế Nâng cao năng lực cung ứng dịch vụ vận tải hàng ...
 
Khóa luận tốt nghiệp Tuyển dụng nhân lực tại Công ty Cổ phần Miken Việt Nam.pdf
Khóa luận tốt nghiệp Tuyển dụng nhân lực tại Công ty Cổ phần Miken Việt Nam.pdfKhóa luận tốt nghiệp Tuyển dụng nhân lực tại Công ty Cổ phần Miken Việt Nam.pdf
Khóa luận tốt nghiệp Tuyển dụng nhân lực tại Công ty Cổ phần Miken Việt Nam.pdf
 
Khóa luận tốt nghiệp ngành Luật Nâng cao hiệu quả áp dụng chính sách tiền lươ...
Khóa luận tốt nghiệp ngành Luật Nâng cao hiệu quả áp dụng chính sách tiền lươ...Khóa luận tốt nghiệp ngành Luật Nâng cao hiệu quả áp dụng chính sách tiền lươ...
Khóa luận tốt nghiệp ngành Luật Nâng cao hiệu quả áp dụng chính sách tiền lươ...
 
Khóa luận tốt nghiệp ngành Luật Pháp luật về an toàn lao động và vệ sinh lao ...
Khóa luận tốt nghiệp ngành Luật Pháp luật về an toàn lao động và vệ sinh lao ...Khóa luận tốt nghiệp ngành Luật Pháp luật về an toàn lao động và vệ sinh lao ...
Khóa luận tốt nghiệp ngành Luật Pháp luật về an toàn lao động và vệ sinh lao ...
 
Khóa luận tốt nghiệp Giải pháp phát triển hoạt động marketing điện tử cho Côn...
Khóa luận tốt nghiệp Giải pháp phát triển hoạt động marketing điện tử cho Côn...Khóa luận tốt nghiệp Giải pháp phát triển hoạt động marketing điện tử cho Côn...
Khóa luận tốt nghiệp Giải pháp phát triển hoạt động marketing điện tử cho Côn...
 
Khóa luận tốt nghiệp Luật kinh tế Pháp luật về hợp đồng mua bán hàng hóa - Th...
Khóa luận tốt nghiệp Luật kinh tế Pháp luật về hợp đồng mua bán hàng hóa - Th...Khóa luận tốt nghiệp Luật kinh tế Pháp luật về hợp đồng mua bán hàng hóa - Th...
Khóa luận tốt nghiệp Luật kinh tế Pháp luật về hợp đồng mua bán hàng hóa - Th...
 
Khóa luận tốt nghiệp Luật kinh tế Pháp luật về giao kết và thực hiện hợp đồng...
Khóa luận tốt nghiệp Luật kinh tế Pháp luật về giao kết và thực hiện hợp đồng...Khóa luận tốt nghiệp Luật kinh tế Pháp luật về giao kết và thực hiện hợp đồng...
Khóa luận tốt nghiệp Luật kinh tế Pháp luật về giao kết và thực hiện hợp đồng...
 
Khóa luận tốt nghiệp Kinh tế Nâng cao năng lực cạnh tranh xuất khẩu mặt hàng ...
Khóa luận tốt nghiệp Kinh tế Nâng cao năng lực cạnh tranh xuất khẩu mặt hàng ...Khóa luận tốt nghiệp Kinh tế Nâng cao năng lực cạnh tranh xuất khẩu mặt hàng ...
Khóa luận tốt nghiệp Kinh tế Nâng cao năng lực cạnh tranh xuất khẩu mặt hàng ...
 
Khóa luận tốt nghiệp Hoàn thiện công tác hoạch định của Công ty Cổ phần Đầu t...
Khóa luận tốt nghiệp Hoàn thiện công tác hoạch định của Công ty Cổ phần Đầu t...Khóa luận tốt nghiệp Hoàn thiện công tác hoạch định của Công ty Cổ phần Đầu t...
Khóa luận tốt nghiệp Hoàn thiện công tác hoạch định của Công ty Cổ phần Đầu t...
 
Khóa luận tốt nghiệp ngành Luật Pháp luật về đăng ký kinh doanh và thực tiễn ...
Khóa luận tốt nghiệp ngành Luật Pháp luật về đăng ký kinh doanh và thực tiễn ...Khóa luận tốt nghiệp ngành Luật Pháp luật về đăng ký kinh doanh và thực tiễn ...
Khóa luận tốt nghiệp ngành Luật Pháp luật về đăng ký kinh doanh và thực tiễn ...
 
Đề tài Tác động của đầu tư đến sự chuyển dịch cơ cấu kinh tế.doc
Đề tài Tác động của đầu tư đến sự chuyển dịch cơ cấu kinh tế.docĐề tài Tác động của đầu tư đến sự chuyển dịch cơ cấu kinh tế.doc
Đề tài Tác động của đầu tư đến sự chuyển dịch cơ cấu kinh tế.doc
 
Luận văn đề tài Nâng cao sự hài lòng về chất lượng dịch vụ tại công ty TNHH D...
Luận văn đề tài Nâng cao sự hài lòng về chất lượng dịch vụ tại công ty TNHH D...Luận văn đề tài Nâng cao sự hài lòng về chất lượng dịch vụ tại công ty TNHH D...
Luận văn đề tài Nâng cao sự hài lòng về chất lượng dịch vụ tại công ty TNHH D...
 
Khóa luận tốt nghiệp Phân tích và thiết kế hệ thống thông tin quản lý nhân sự...
Khóa luận tốt nghiệp Phân tích và thiết kế hệ thống thông tin quản lý nhân sự...Khóa luận tốt nghiệp Phân tích và thiết kế hệ thống thông tin quản lý nhân sự...
Khóa luận tốt nghiệp Phân tích và thiết kế hệ thống thông tin quản lý nhân sự...
 

Dernier

bài tập lớn môn kiến trúc máy tính và hệ điều hành
bài tập lớn môn kiến trúc máy tính và hệ điều hànhbài tập lớn môn kiến trúc máy tính và hệ điều hành
bài tập lớn môn kiến trúc máy tính và hệ điều hành
dangdinhkien2k4
 
SD-05_Xây dựng website bán váy Lolita Alice - Phùng Thị Thúy Hiền PH 2 7 8 6 ...
SD-05_Xây dựng website bán váy Lolita Alice - Phùng Thị Thúy Hiền PH 2 7 8 6 ...SD-05_Xây dựng website bán váy Lolita Alice - Phùng Thị Thúy Hiền PH 2 7 8 6 ...
SD-05_Xây dựng website bán váy Lolita Alice - Phùng Thị Thúy Hiền PH 2 7 8 6 ...
ChuThNgnFEFPLHN
 
C6. Van de dan toc va ton giao ....pdf . Chu nghia xa hoi
C6. Van de dan toc va ton giao ....pdf . Chu nghia xa hoiC6. Van de dan toc va ton giao ....pdf . Chu nghia xa hoi
C6. Van de dan toc va ton giao ....pdf . Chu nghia xa hoi
dnghia2002
 
26 Truyện Ngắn Sơn Nam (Sơn Nam) thuviensach.vn.pdf
26 Truyện Ngắn Sơn Nam (Sơn Nam) thuviensach.vn.pdf26 Truyện Ngắn Sơn Nam (Sơn Nam) thuviensach.vn.pdf
26 Truyện Ngắn Sơn Nam (Sơn Nam) thuviensach.vn.pdf
ltbdieu
 

Dernier (20)

bài tập lớn môn kiến trúc máy tính và hệ điều hành
bài tập lớn môn kiến trúc máy tính và hệ điều hànhbài tập lớn môn kiến trúc máy tính và hệ điều hành
bài tập lớn môn kiến trúc máy tính và hệ điều hành
 
Giới Thiệu Về Kabala | Hành Trình Thấu Hiểu Bản Thân | Kabala.vn
Giới Thiệu Về Kabala | Hành Trình Thấu Hiểu Bản Thân | Kabala.vnGiới Thiệu Về Kabala | Hành Trình Thấu Hiểu Bản Thân | Kabala.vn
Giới Thiệu Về Kabala | Hành Trình Thấu Hiểu Bản Thân | Kabala.vn
 
ĐỀ KIỂM TRA CUỐI KÌ 2 BIÊN SOẠN THEO ĐỊNH HƯỚNG ĐỀ BGD 2025 MÔN TOÁN 10 - CÁN...
ĐỀ KIỂM TRA CUỐI KÌ 2 BIÊN SOẠN THEO ĐỊNH HƯỚNG ĐỀ BGD 2025 MÔN TOÁN 10 - CÁN...ĐỀ KIỂM TRA CUỐI KÌ 2 BIÊN SOẠN THEO ĐỊNH HƯỚNG ĐỀ BGD 2025 MÔN TOÁN 10 - CÁN...
ĐỀ KIỂM TRA CUỐI KÌ 2 BIÊN SOẠN THEO ĐỊNH HƯỚNG ĐỀ BGD 2025 MÔN TOÁN 10 - CÁN...
 
các nội dung phòng chống xâm hại tình dục ở trẻ em
các nội dung phòng chống xâm hại tình dục ở trẻ emcác nội dung phòng chống xâm hại tình dục ở trẻ em
các nội dung phòng chống xâm hại tình dục ở trẻ em
 
Chương 6: Dân tộc - Chủ nghĩa xã hội khoa học
Chương 6: Dân tộc - Chủ nghĩa xã hội khoa họcChương 6: Dân tộc - Chủ nghĩa xã hội khoa học
Chương 6: Dân tộc - Chủ nghĩa xã hội khoa học
 
xemsomenh.com-Vòng Lộc Tồn - Vòng Bác Sĩ và Cách An Trong Vòng Lộc Tồn.pdf
xemsomenh.com-Vòng Lộc Tồn - Vòng Bác Sĩ và Cách An Trong Vòng Lộc Tồn.pdfxemsomenh.com-Vòng Lộc Tồn - Vòng Bác Sĩ và Cách An Trong Vòng Lộc Tồn.pdf
xemsomenh.com-Vòng Lộc Tồn - Vòng Bác Sĩ và Cách An Trong Vòng Lộc Tồn.pdf
 
30 ĐỀ PHÁT TRIỂN THEO CẤU TRÚC ĐỀ MINH HỌA BGD NGÀY 22-3-2024 KỲ THI TỐT NGHI...
30 ĐỀ PHÁT TRIỂN THEO CẤU TRÚC ĐỀ MINH HỌA BGD NGÀY 22-3-2024 KỲ THI TỐT NGHI...30 ĐỀ PHÁT TRIỂN THEO CẤU TRÚC ĐỀ MINH HỌA BGD NGÀY 22-3-2024 KỲ THI TỐT NGHI...
30 ĐỀ PHÁT TRIỂN THEO CẤU TRÚC ĐỀ MINH HỌA BGD NGÀY 22-3-2024 KỲ THI TỐT NGHI...
 
Đề thi tin học HK2 lớp 3 Chân Trời Sáng Tạo
Đề thi tin học HK2 lớp 3 Chân Trời Sáng TạoĐề thi tin học HK2 lớp 3 Chân Trời Sáng Tạo
Đề thi tin học HK2 lớp 3 Chân Trời Sáng Tạo
 
TUYỂN TẬP ĐỀ THI GIỮA KÌ, CUỐI KÌ 2 MÔN VẬT LÍ LỚP 11 THEO HÌNH THỨC THI MỚI ...
TUYỂN TẬP ĐỀ THI GIỮA KÌ, CUỐI KÌ 2 MÔN VẬT LÍ LỚP 11 THEO HÌNH THỨC THI MỚI ...TUYỂN TẬP ĐỀ THI GIỮA KÌ, CUỐI KÌ 2 MÔN VẬT LÍ LỚP 11 THEO HÌNH THỨC THI MỚI ...
TUYỂN TẬP ĐỀ THI GIỮA KÌ, CUỐI KÌ 2 MÔN VẬT LÍ LỚP 11 THEO HÌNH THỨC THI MỚI ...
 
[123doc] - ao-dai-truyen-thong-viet-nam-va-xuong-xam-trung-quoc-trong-nen-van...
[123doc] - ao-dai-truyen-thong-viet-nam-va-xuong-xam-trung-quoc-trong-nen-van...[123doc] - ao-dai-truyen-thong-viet-nam-va-xuong-xam-trung-quoc-trong-nen-van...
[123doc] - ao-dai-truyen-thong-viet-nam-va-xuong-xam-trung-quoc-trong-nen-van...
 
20 ĐỀ DỰ ĐOÁN - PHÁT TRIỂN ĐỀ MINH HỌA BGD KỲ THI TỐT NGHIỆP THPT NĂM 2024 MÔ...
20 ĐỀ DỰ ĐOÁN - PHÁT TRIỂN ĐỀ MINH HỌA BGD KỲ THI TỐT NGHIỆP THPT NĂM 2024 MÔ...20 ĐỀ DỰ ĐOÁN - PHÁT TRIỂN ĐỀ MINH HỌA BGD KỲ THI TỐT NGHIỆP THPT NĂM 2024 MÔ...
20 ĐỀ DỰ ĐOÁN - PHÁT TRIỂN ĐỀ MINH HỌA BGD KỲ THI TỐT NGHIỆP THPT NĂM 2024 MÔ...
 
Giáo trình nhập môn lập trình - Đặng Bình Phương
Giáo trình nhập môn lập trình - Đặng Bình PhươngGiáo trình nhập môn lập trình - Đặng Bình Phương
Giáo trình nhập môn lập trình - Đặng Bình Phương
 
SD-05_Xây dựng website bán váy Lolita Alice - Phùng Thị Thúy Hiền PH 2 7 8 6 ...
SD-05_Xây dựng website bán váy Lolita Alice - Phùng Thị Thúy Hiền PH 2 7 8 6 ...SD-05_Xây dựng website bán váy Lolita Alice - Phùng Thị Thúy Hiền PH 2 7 8 6 ...
SD-05_Xây dựng website bán váy Lolita Alice - Phùng Thị Thúy Hiền PH 2 7 8 6 ...
 
C6. Van de dan toc va ton giao ....pdf . Chu nghia xa hoi
C6. Van de dan toc va ton giao ....pdf . Chu nghia xa hoiC6. Van de dan toc va ton giao ....pdf . Chu nghia xa hoi
C6. Van de dan toc va ton giao ....pdf . Chu nghia xa hoi
 
Xem sim phong thủy luận Hung - Cát số điện thoại chính xác nhất.pdf
Xem sim phong thủy luận Hung - Cát số điện thoại chính xác nhất.pdfXem sim phong thủy luận Hung - Cát số điện thoại chính xác nhất.pdf
Xem sim phong thủy luận Hung - Cát số điện thoại chính xác nhất.pdf
 
xemsomenh.com-Vòng Thái Tuế và Ý Nghĩa Các Sao Tại Cung Mệnh.pdf
xemsomenh.com-Vòng Thái Tuế và Ý Nghĩa Các Sao Tại Cung Mệnh.pdfxemsomenh.com-Vòng Thái Tuế và Ý Nghĩa Các Sao Tại Cung Mệnh.pdf
xemsomenh.com-Vòng Thái Tuế và Ý Nghĩa Các Sao Tại Cung Mệnh.pdf
 
Bài giảng môn Truyền thông đa phương tiện
Bài giảng môn Truyền thông đa phương tiệnBài giảng môn Truyền thông đa phương tiện
Bài giảng môn Truyền thông đa phương tiện
 
22 ĐỀ THI THỬ TUYỂN SINH TIẾNG ANH VÀO 10 SỞ GD – ĐT THÁI BÌNH NĂM HỌC 2023-2...
22 ĐỀ THI THỬ TUYỂN SINH TIẾNG ANH VÀO 10 SỞ GD – ĐT THÁI BÌNH NĂM HỌC 2023-2...22 ĐỀ THI THỬ TUYỂN SINH TIẾNG ANH VÀO 10 SỞ GD – ĐT THÁI BÌNH NĂM HỌC 2023-2...
22 ĐỀ THI THỬ TUYỂN SINH TIẾNG ANH VÀO 10 SỞ GD – ĐT THÁI BÌNH NĂM HỌC 2023-2...
 
ĐỀ KIỂM TRA CUỐI KÌ 2 BIÊN SOẠN THEO ĐỊNH HƯỚNG ĐỀ BGD 2025 MÔN TOÁN 11 - CÁN...
ĐỀ KIỂM TRA CUỐI KÌ 2 BIÊN SOẠN THEO ĐỊNH HƯỚNG ĐỀ BGD 2025 MÔN TOÁN 11 - CÁN...ĐỀ KIỂM TRA CUỐI KÌ 2 BIÊN SOẠN THEO ĐỊNH HƯỚNG ĐỀ BGD 2025 MÔN TOÁN 11 - CÁN...
ĐỀ KIỂM TRA CUỐI KÌ 2 BIÊN SOẠN THEO ĐỊNH HƯỚNG ĐỀ BGD 2025 MÔN TOÁN 11 - CÁN...
 
26 Truyện Ngắn Sơn Nam (Sơn Nam) thuviensach.vn.pdf
26 Truyện Ngắn Sơn Nam (Sơn Nam) thuviensach.vn.pdf26 Truyện Ngắn Sơn Nam (Sơn Nam) thuviensach.vn.pdf
26 Truyện Ngắn Sơn Nam (Sơn Nam) thuviensach.vn.pdf
 

đồ áN môn học an ninh mạng tìm hiểu về an ninh mạng và kỹ thuật tấn công web server

  • 1. ĐỒ ÁN MÔN HỌC AN NINH MẠNG TÌM HIỂU VỀ AN NINH MẠNG VÀ KỸ THUẬT TÁN CÔNG WEB SERVER Họ và tên SV : NGÔ TÙNG DƯƠNG Lớp : MM03A CBHD : Ths. LÊ TỰ THANH TRƯỜNG CAO ĐẲNG CNTT HỮU NGHỊ VIỆT- HÀN KHOA KHOA HỌC MÁY TÍNH BỘ MÔN: MẠNG MÁY TÍNH
  • 2. 01/12/15 2/15 NỘI DUNG Tổng quan về an ninh mạng và Web Server Mục tiêu và nhiệm vụ Nội dung chính Tài liệu tham khảo Kết luận của đề tài
  • 3. 01/12/15 3/15 NỘI DUNG CHÍNH Tổng quan về an ninh mạng và Web Server •An ninh mạng là gì ? An ninh mạng là một trong những lĩnh vực mà hiện nay giới công nghệ thông tin khá quan tâm. Một khi internet ra đời và phát triển, nhu cầu trao đổi thông tin trở nên cần thiết. Mục đích của việc kết nối mạng là làm cho mọi người có thể sử dụng chung tài nguyên mạng từ những vị trí địa lý khác nhau. Chính vì vậy mà các tài nguyên dễ dàng bị phân tán, hiển nhiên một điều là chúng ta dễ bị xâm phạm, gây mất mát dữ liệu cũng như các thông tin có giá trị. Kết nối càng rộng thì càng dễ bị tấn công, đó là một quy luật tất yếu. Từ đó, vấn đề bảo vệ thông tin cũng đồng thời xuất hiện và như thế an ninh mạng ra đời.
  • 4. NỘI DUNG CHÍNH • Kẻ tấn công là ai • Hacker mũ đen. Đây là tên trộm chính hiệu, với những Hacker có kinh nghiệm thì đặc biệt nguy hiểm đối với hệ thống mạng. Mục tiêu của chúng là đột nhập vào hệ thống mạng của đối tượng để lấy cấp thông tin, nhằm mục đích bất chính. Hacker mũ đen là những tội phạm thật sự cần sự trừng trị của pháp luật • Hacker mũ trắng Họ là những nhà bảo mật và bảo vệ hệ thống. Họ cũng xâm nhập vào hệ thống, mục đích là tìm ra những kẽ hở, những lổ hổng chết người và sau đó tìm cách vá lại chúng. Tất nhiên, hacker mũ trắng cũng có khả năng xâm nhập và cũng có thể trở thành hacker mũ đen. • Hacker mũ xám Lọai này được sự kết hợp giữa hai loại trên. Thông thường họ là 01/12/15 4/13
  • 5. NỘI DUNG CHÍNH • Lỗ hổng bảo mật. • Lỗ hổng loại A. Các lỗ hổng này cho phép người sử dụng ở ngoài có thể truy nhập vào hệ thống bất hợp pháp. Lỗ hổng này rất nguy hiểm, có thể phá hủy toàn bộ hệ thống. • Lỗ hổng loại B. Các lỗ hổng này cho phép người sử dụng thêm các quyền trên hệ thống mà không cần thực hiện kiểm tra tính hợp lệ. Mức độ nguy hiểm trung bình. Những lỗ hổng này thường có trong các ứng dụng trên hệ thống, có thể dẫn đến mất hoặc lộ thông tin dữ liệu. • Lỗ hổng loại C Các lỗ hổng loại này cho phép thực hiện các phương thức tấn công theo DoS. Mức độ nguy hiểm thấp, chỉ ảnh hưởng tới chất lượng dịch vụ, có thể làm ngưng trệ, gián đoạn hệ thống, không làm phá hỏng dữ liệu hoặc được quyền truy01/12/15 5/13
  • 6. 01/12/15 6/15 • Website là gì Website là một “trang web” được lưu trữ tại các máy chủ hay các hosting hoạt động trên Internet. Đây là nới giới thiệu những thông tin, hình ảnh về doanh nghiệp, sản phần và dịch vụ của doanh nghiệp hay giới thiệu bất cứ kì thông tin gì để khách hàng có thể truy cập bất kì ở đâu, bất cứ lúc nào. Website là tập hợp của nhiều web page. Khi doanh nghiệp, công ty xây dựng website nghĩa là đang xây dựng nhiều trang thông tin về sản phẩm, dịch vụ hay giới thiệu,... NỘI DUNG CHÍNH
  • 7. 01/12/15 7/15 NỘI DUNG CHÍNH • Khái niệm Web Server Web Server (máy phục vụ Web): máy tính mà trên đó cài đặt phần mềm phục vụ Web, đôi khi người ta cũng gọi chính phần mềm đó là Web Server.Tất cả các Web Server đều hiểu và chạy được các file *.htm và *.html, tuy nhiên mỗi Web Server lại phục vụ một số kiểu file chuyên biệt chẳng hạn như IIS của Microsoft dành cho *.asp, *.aspx...; Apache dành cho *.php...; Sun Java System Web Server của SUN dành cho *.jsp….
  • 8. NỘI DUNG CHÍNH Web Server là máy chủ có dung lượng lớn, tốc độ cao, được dùng để lưu trữ thông tin như một ngân hàng dữ liệu, chứa những website đã được thiết kế cùng với những thông tin liên quan khác. (các mã Script, các chương trình, và các file Multimedia) 01/12/15 8/13
  • 9. NỘI DUNG CHÍNH • Máy chủ IIS (Internet Information Services ) IIS là dịch vụ thông tin Internet do Microsoft phát triển, sản phẩm này được tích hợp cùng với hệ điều hành Windows. Phiên bản mới nhất hiện nay là IIS 7.5 được chạy trên hệ điều hành Windows server 2008 (hay windows 7). Trong IIS bao gồm nhiều dịch vụ dịch vụ như: dịch vụ Web Server, dịch vụ FTP Server … 01/12/15 9/13
  • 10. NỘI DUNG CHÍNH • Apache Web Server Apache Web Server được xem như một sự nỗ lực rất lớn trong việc phát triển và duy trì một Web Server mã nguồn mở cho các hệ điều hành, bao gồm Unix, Linux và Windows NT. Đây là một Web Server hội tụ tất cả các tính năng: bảo mật, hiệu suất, mở rộng và phát triển cung cấp các dịch vụ Web được đồng bộ trong các chuẩn Web hiện hành. 01/12/15 10/13
  • 11. NỘI DUNG CHÍNH MỘT SỐ CÁCH TẤN CÔNG VÀ PHÒNG CHỐNG TẤN CÔNG WEB SERVER. •Tấn công Directory Traversal. Directory traversal hay còn được biết với một số tên khác như “dot-dot-slash”, “path Traversal”,”directory clumbing” và “backtracking” là hình thức tấn công truy cập đến những file và thư mục mà được lưu bên ngoài thư mục webroot. Hình thức tấn công này không cần sử dụng một công cụ nào mà chỉ đơn thuần thao tác các biến với (dot-dot-slash) để truy cập đến file, thư mục, bao gồm cả source code, những file hệ thống, … 01/12/15 11/13
  • 12. NỘI DUNG CHÍNH • Tấn công HTTP Response Splitting. Lỗi HTTP Response Splitting tấn công vào ứng dụng web và diễn ra khi nó không thể xử lý đúng các thông tin đầu vào người dùng nhập. Kẻ tấn công từ xa có thể gửi một yêu cầu HTTP đặc biệt làm cho máy chủ web định dạng yêu cầu nhầm tưởng rằng nó chứa 2 yêu cầu HTTP chứ không phải một. Chỉ yêu cầu thứ nhất được xử lý bởi người sử dụng. HTTP Response Splitting cho phép tiến hành một lượng lớn các cuộc tấn công, chặn và ăn cắp thông tin người dùng. 01/12/15 12/13
  • 13. NỘI DUNG CHÍNH • Tấn công SSH Bruteforce Giao thức SSH sử dụng để tạo ra một đường hầm mã hóa giữa 2 máy chủ, nhằm chuyển dữ liệu giữa người dùng. Kẻ tấn công Bruteforce có thể bắt SSH tin là mình là một thông tin đăng nhập hợp lệ để truy cập trái phép vào đường hầm SSH. Sau đó đường hầm có thể được sử dụng để truyền cách malware và khai thác các nạn nhân mà không bị hủy lệnh. 01/12/15 13/13
  • 14. NỘI DUNG CHÍNH •Tấn công Man-in-the-Middle. Một trong những tấn công mạng thường thấy nhất được sử dụng để chống lại những cá nhân và các tổ chức lớn chính là các tấn công Man in the Middle. Có thể hiểu nôm na về kiểu tấn công này thì nó như một kẻ nghe trộm. Man in the Middle hoạt động bằng cách thiết lập các kết nối đến máy tính nạn nhân và relay các message giữa chúng. 01/12/15 14/13
  • 15. NỘI DUNG CHÍNH • Một số cách phòng chống tấn công máy chủ Web. • Patches và Updates. • Protocols • Accounts • Files and Directories • Lockdown IIS • Services 01/12/15 15/13
  • 16. NỘI DUNG CHÍNH • MỘT SỐ CÔNG CỤ TẤN CÔNG VÀ PHÒNG CHỐNG TẤN CÔNG WEB SERVER. Công cụ tấn công. •Metasploit Framework •Wfetch •Brutus Công cụ phòng chốn tấn công •Microsoft Baseline Security Analyzer (MBSA) •Sandcat 01/12/15 16/13
  • 17. 01/12/15 17/15 KẾT LUẬN • Qua đề tài thì có thể nắm được cơ bản những mánh khóe hay các lỗ hổng bảo mật giúp Hacker có thể dễ dàng xâm nhập vào hệ thống máy chủ Web Server. Trước hết là bảo vệ mình khỏi những cạm bẫy hay những lời dụ dỗ từ Hacker để có thể lấy những thông tin cần thiết từ người dùng. • Đối với cộng đồng người dùng Internet là những người dễ bị Hacker lợi dụng nhất với kiến thực hạn hẹp của mình về công nghệ thông tin. Khi đọc đề tài này thì ít nhiều cũng có thể thấy được sự lợi hại của Hacker và không nhiều thì ít cũng có chút kiến thức để có thể tự mình xử lý các tình huống như tấn công XSS thông qua spam mail,... • Còn đối với một người quản trị mạng thì với đề tài này sẽ giúp biết được những lỗ hổng nhỏ mà được Hacker tận dụng để có thể xâm nhập vào hệ thống.
  • 18. HẠN CHẾ CỦA ĐỀ TÀI • Hạn chế lớn nhất trong đề tài chính là không demo đầy đủ các hình thức tấn công được mà chỉnh demo được một phần nhỏ của một số hình thức tấn công của Hacker. • Tiếp theo có thể nói là để Hacker được Web Server thì đòi hỏi phải biết rõ về ngôn ngữ lập trình Web để mà khi phân tích đoạn code mới thấy được lỗ hổng trong đấy và việc xây dụng một hệ thống Web Server cũng là một vấn đề lớn. Vì những hạn chế đấy mà đề tài chỉ nói rõ phần lý thuyết còn demo thì cũng có nhưng chỉ là một phần nhỏ để hiểu thêm về phần lý thuyết đấy. 01/12/15 18/13
  • 19. 01/12/15 19/15 TÀI LIỆU THAM KHẢO • [1] CEH toàn tập tiếng việt do VSIC biên soạn. • [2] Hacking Exposed, Stuart McClure, Joel Scambray, George Kurtz • [3] Slide tiếng anh CEH toàn tập. • http://ceh.vn • http://hvaonline.net • http://tailieu.vn