V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
V2EX  ›  onice  ›  全部回复第 10 页 / 共 58 页
回复总数  1145
1 ... 6  7  8  9  10  11  12  13  14  15 ... 58  
我考科三,一车人共五个人共练了周末两个上午。没那么难,放宽心。
给你推荐个防身工具:战术鞭。
354 天前
回复了 slomo 创建的主题 Linux 我该用哪个 Linux 发行版
@zhaoyy0513 我也推荐 Linux Mint ,我前段时间虚拟机体验了下,感觉很不错。Windows 无痛迁移。
354 天前
回复了 sfdev 创建的主题 Linux 时隔多年再次体验 Linux 桌面系统
我前段时间玩了玩 Linux Mint ,,感觉也挺不错的。Linux 桌面越来越好了。
@onice
问:
1 、改 ssh 端口 2 、禁止 root 远程登录 3 、禁止除 xxx 用户的一切用户 su 4 、禁用密码使用密钥 5 、上 fail2ban 6 、使用 nginx 代理 7 、除 ssh 和服务端口其他端口全部关闭 8 、vm 自动快照

在做好上述步骤后 还会存在侵入和数据丢失风险吗

答:
1. 改了 ssh 端口没用,使用端口扫描器依旧能找到你设置的新端口
2. 禁止 root 远程登录。可以防御部分攻击,例如大部分僵尸木马,都是暴力破解 root 口令控制服务器,做到这点可防止这类木马。
3. 禁止除 xxx 用户的一切用户。可以提升攻击者的攻击门槛,但作为一个合格的攻击者,还有其他方法在系统中添加新用户。
4. 禁用密码使用密钥。可以防御针对 ssh 服务的暴力破解。但无法防御钓鱼和社会工程学。例如攻击者通过网站找到你,告诉你网站有问题,给你发包含木马的文档,如果你中招了,可以窃取你的私钥。
5. 上 fail2ban 。可以限制同一个 IP 的访问频率,从而防止 CC 攻击,但攻击者可能会使用分布式的 DDos ,这样就防不住了。
6 、使用 nginx 代理。这一步没啥意义。如果 web 应用出现问题,无论你用的是 httpd(apache),tomcat ,还是 iis ,都防不住。
7. 除 ssh 和服务端口其他端口全部关闭。这个能提高攻击门槛吧。攻击者不会只从端口上找漏洞。
8. vm 自动快照。这个是可以保证数据完整性,但无法保证安全性。
对于大多数场景的安全加固,从三个方面入手。分别是:

1. 项目安全。如果是自己开发的项目,专业点的可以找人进行代码审计,次一点是也要找渗透测试人员进行漏洞挖掘。如果是自己干,最起码要通过漏洞扫描器的测试。例如 awvs 。如果这一步检测出安全问题,可以修改代码进行修复。如果是使用的开源项目,要确保项目不存在公开漏洞。例如很多网站都是用 php 开发的,但开发 php 项目的框架 thinkphp5 存在漏洞。因此,如果你部署的项目使用这个版本的框架开发的,就容易受到攻击。当然,自己开发的项目,也要避免使用存在漏洞的库。不过一般知名的 web 漏洞扫描器都能检测出来这些安全问题。

2. 系统安全。大多数时候,就操作系统层面来说,系统默认配置就足够安全了。你只需要保持操作系统打上最新的补丁就行了。当然,对于弱口令这类问题,服务器操作系统基本上都有密码复杂度检测,密码简单了无法设置密码的。当然,你关了这个检查,强行设定的简单的密码,就没办法了。

3. 应用安全。大多数时候,操作系统本身是很安全的。但是操作系统上安装的应用却不一定安全。例如 Linux 操作系统上的 ssh 应用,你使用了弱口令,攻击者可以通过暴力破解攻进来。或则是你安装了 redis ,没有设置密码,而默认配置是没有密码的,攻击者可以通过控制 redis 进而控制服务器。还有你使用了其他低版本含有漏洞的软件。例如之前比较火的心脏滴血漏洞。这一步往往是最难的,因为一个系统的软件包那么多,我们无法知道哪些软件包存在问题。不过,你可以使用 nessus 扫描器,来找出哪些软件存在问题。对于存在问题的软件包,只需要升级到最新的版本即可。
354 天前
回复了 tohert 创建的主题 服务器 window 云服务器如何防止被黑被勒索
网络空间中存在大量扫描器。你改了端口为非默认端口,也会收到扫描的流量,所以你能看到日志。这是正常的,不必紧张,为了防御暴力破解,设置一个强密码即可。

应用是 C#开发的,服务器系统是 Windows ,Web 中间件是 IIS ,数据库是 sqlserver 。根据这些条件,可以采用最小权限原则对系统和应用进行加固。

1. 确保 C#开发的系统没有漏洞。如果你是开发的 web 应用,要确保没有 SQL 注入,上传漏洞等。大公司做这块,会找代码审计人员进行审计,或者是找渗透测试人员进行漏洞挖掘。这一点,如果自己来做安全的话,可以通过 awvs 进行扫描,百度上有 crarck 。这一步,是保障部署的应用安全。

2. Windows 系统,一定要确保开启自动更新。部署应用前,应当先打上所有补丁。这一步是保障操作系统的安全。

3. 对于 IIS 中间件,要进行安全加固,关闭不必要的组件,采用最小化组件原则,即开发的应用用到什么就开什么,不要图方面把所有组件全部打开。这一步,核对安全基线进行加固即可。
参考文档: https://download.wanglejie.com/CyberSecurity/目录下的 IIS 服务器安全配置基线文档。

4. sqlserver 数据库,需要做两件事,一是检查数据库服务的权限,运行数据库进程的账户必须是普通用户,就是打开系统的服务管理,确保数据库的服务不是以管理员或 system 用户启动。第二个就是数据库必须是强口令,以及网站配置文件中的数据库连接用户不能用 sa ,应该用普通用户,且该用户只对 web 应用用到的数据库有访问权限。例如我部署网站创建了一个 app 数据库,那么我需要建立一个普通用户并设置复杂的密码,让这个普通用户的权限只能操作 app 这个库。然后网站的配置文件中,使用这个普通用户。

以上便是针对你实际情况的安全方案。
我目前在用带歌词的新概念课文音频。用 potplayer ,打开字幕浏览器,一行一行的回车,就能逐句朗读。如果是英语电影,也可以这么来。这个是免费的,资源要自己找。

如果愿意花钱,可以试试: https://dict.eudic.net/ting

氪金后,大部分资源搜索就能找到,找不到也可以自己传。上传后,AI 会自动生成整句音频。

打开听力资源,选择隐藏文字,点一句播放一句。而且氪金这个方法,跨平台。PC ,移动端通杀。
一看这个饮食方案就不健康。试试轻断食这个方法吧,我曾经用过,挺好使的。
上一份工作在给公安客户提供攻防技术支持,和经侦的民警接触过。他们说只要你一转账,,钱就立马在东南亚赌场走一遍了,早就被洗出来了,大概率追不回来了。即使是抓住诈骗集团,钱也要不回来,不过如果成员被逮捕,会坐牢。
2017 年,我实习的时候,就是用的 Jquery 。当时是用的: https://jqueryui.com/
你言重了,一开放端口就中病毒。实际上并不是这样,中病毒的都是不懂安全的人。比如安装 redis ,保持默认配置不设置密码,又开放 9379 端口到公网上。攻击者可以直接访问你的 redis ,覆盖你的 ssh key 直接控制你的服务器,或者是直接反弹 shell 控制你服务器。

你说,这种情况,你不中毒谁中毒呢?

你去自驾游,然后停车不关车门,东西被偷了,反而抱怨环境恶劣,需要整顿。问题是大家都关车门,谁叫你不关车门呢。
2023-04-26 15:31:25 +08:00
回复了 Pil0tXia 创建的主题 程序员 24 届实习,求问联想 Java 开发和奇安信 Go 开发选哪个?
奇安信是安全厂商,主要业务是政企安全。安全这块,大部分公司不重视,除非出了安全事故。奇安信的大部分客户都是国企央企和政府单位,有点吃国家饭和政策饭的意思。

我是奇安信的安服,上个月刚被裁,所以奇安信并不养老,但福利还是不错,公积金给 12%。

鹰图那个平台,竞争对手也蛮多的。比如 FOFA ,Zoomeye ,360Quake ,shodan 等等。

我个人的建议是,既然是实习,肯定是以学技术为主。你可以和负责人聊聊,哪里能学到东西去哪里。如果特别看重能否转正,就去能转正的地方。
2023-04-24 11:50:40 +08:00
回复了 oColtono 创建的主题 程序员 一个老套的问题:大龄社畜转码。
现在行情很不好,大把三五年经验的人找不到工作。

况且你还不是计算机专业,又没有工作经验。

既然害怕 996 ,就建议不要入开发行业。大多数软件软件公司都加班,很辛苦。

其他城市我不清楚,但我 19-20 年在成都做开发,换了三家公司,都加班。

这也是导致我转网络安全行业的导火索。

强行入行也可以,但建议要做好心理准备,会很难。
2023-04-23 16:38:50 +08:00
回复了 nyxsonsleep 创建的主题 程序员 求教网络安全相关。
@onice 还有一个重要的事忘了说:测试前先备份下网站数据。以防万一。
2023-04-23 16:34:57 +08:00
回复了 nyxsonsleep 创建的主题 程序员 求教网络安全相关。
@onice 第二个步骤的工具名字打错了。补个链接: https://github.com/maurosoria/dirsearch
2023-04-23 16:30:58 +08:00
回复了 nyxsonsleep 创建的主题 程序员 求教网络安全相关。
恰好我是做安全的,给你列一份测试清单,希望能够帮到你:
1. 先阅读 https://xz.aliyun.com/t/7492 ,测试网站是否存在链接中存在的漏洞。

2. 使用 dirshearch ,github 上能找到该项目,对网站进行目录扫描,看是否存在其他敏感文件,比如网站的备份文件,部署网站测试的时候遗留的 phpinfo 等文件以及其他不应该被用户看到的文件。

3. 下载安装并使用 nmap 工具,对主机进行全端口探测,看下开放了哪些端口,有没有其他网站运行在非 80 端口。如果有其他网站,尤其是自研的这种,使用 AWVS 进行 web 漏洞扫描。如果存在 ssh ,mysql 等服务,能通过远程连接的,使用 hydra 跑一下口令,避免出现弱口令。

4. 下载并安装 nessus ,官网可以自行搜索,免费版可以扫描 15 台主机,足够用了。使用该工具对网站进行全端口扫描。这个工具会检测出操作系统是否存在漏洞,以及端口对应的软件或服务是否存在漏洞,例如 nginx ,apache ,mysql 等。注意扫描的时候,要使用网站服务器的真实 IP ,如果网站有域名,又有 cdn ,就不应该直接把扫描目标设置成域名,不然扫描的主机是 cdn 服务器了。

只需以上四步,即可评估单台服务器的安全性。范围既包括了主机漏洞也包括了 Web 程序漏洞。
2023-04-23 16:09:54 +08:00
回复了 74123gzy 创建的主题 程序员 想建个个人网站,请教下各位。
搞个轻量云主机吧,阿里和腾讯的均可。
2023-04-23 14:44:14 +08:00
回复了 zangzang 创建的主题 问与答 你们相信玄学吗
九几年那个时候,我一两岁。一个算命的人路过,我妈给我爸算了。说是我爸五十几岁会有大桃花,搞不好会妻离子散,老年生活惨淡。果然,我大学毕业的时候,我爸五十多岁去参加初中同学聚会,和初中同学好上了,接着和我妈离婚了,净身出户。我妈的父母也走了,只有个妹妹和哥哥,这种情况我自然跟我妈一起了,不然我妈就一个人了。

接下来的事,由于我爸的情人文化低,对我爸言听计从,我爸本来有高血压,自己停药了,我爸的情人没有像我妈一样天天吼我爸必须吃药。我爸先是患了冠心病,心脏搭桥了。没引起重视,后来就脑出血了,抢救回来后,从此彻底丧失了劳动力,万幸生活能够自理。肉眼可见的未来是:我爸只能靠他情人养活,因为她的存在,我几乎不会主动给我爸钱,不然我爸和她情人就享福了,受损失的是我。我要尽孝心,都是给我爸买实物。比如最近给他换了个手机,然而我爸的手机却被他情人控制了,好几次打电话都是她情人接听的。

我爸现在成为了周围人的一个笑话。大家都说背叛家庭要像我爸一样遭报应。我爸除此之外,还不履行离婚协议,协议中明确表示所有财产归我妈,但我爸在交接财产的时候却克扣钱私吞一大笔。这件事被我妈发现了,给我说了这个事后,从此我爸在我心中彻底黑化了。虽然房子是判给我的,但房产证上还是我爸的名字,因为如果过户给我,我就没了买首套房的政策优惠,但我已经不放心把房产证放我爸那里,天知道他会不会为了和他情人逍遥自在,把房子抵押出去,让我妈和我无家可归。万幸我妈已经退休了,只要不生大病,我的压力不是很大。

我爸的事算命先生是算准了。还有另一件事。

我初中的时候,我妈找人给我算过,说是我要 27 岁才挣得到钱。我妈当时没放在心上。接着,我大学刚毕业,刚拿到毕业证和学位证一两周后,我就患大病了。精神疾病里最严重的那种,患病体验跟禁闭岛这部电影里的主角一样。在家休养了两年,终于痊愈了。万幸治疗及时,没有精神残疾,我也没有去领残疾证。

毕业第三年去工作,,找了份开发岗位,,那个时候开发行业就很卷了。工作压力大,任务多,时间紧,还经常加班。自己常常感到很不适应。那段时间总是换工作,想找个轻松点的工作,但自己只会写代码。也没有任何一份工作干满超过三个月,那段时间就像是三和大神一样,干两个月挣点钱了,就辞职休息,等钱用完了,就再找工作。真正开始一份工作,坚持干下去的,恰好是在我 27 岁的时候。

我也不知道算命这个事,是不是巧合。古人总是说,人命天注定。但我自己是无神论者,我相信人定胜天。

如果遇到大事,我还是会去算一算,权当心理安慰吧。
1 ... 6  7  8  9  10  11  12  13  14  15 ... 58  
关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   我们的愿景   ·   实用小工具   ·   5330 人在线   最高记录 6543   ·     Select Language
创意工作者们的社区
World is powered by solitude
VERSION: 3.9.8.5 · 41ms · UTC 08:21 · PVG 16:21 · LAX 01:21 · JFK 04:21
Developed with CodeLauncher
♥ Do have faith in what you're doing.