|
马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。
您需要 登录 才可以下载或查看,没有帐号?立即注册
x
欢迎大家来到仓酷云论坛!为了避免被黑客扫描到web办事器信息,经由过程绝对应的web办事器信息找出对应的版本毛病,从而对web办事器举行进侵,nginx固然功效壮大,可是也是软件,软件便可能会有毛病,比方nginx-0.6.32版本,默许情形下大概招致办事器毛病的将任何范例的文件以php的体例举行剖析,好比上传一个jpg格局的木马到服装论坛网站,经由过程毛病剖析成一个php的webshell,从而进侵取得办事器的权限,这将招致严峻的宁静成绩,使得黑客大概攻下撑持php的nginx办事器。假如暴漏了nginx版本并且该版本又存在宁静毛病那末你的web办事器一定危在夙夜迟早了。
针关于nginx办事器,能够修正源码中关于nginx的header形貌信息,以下以nginx-1.2.0版本为例。- [root@wwwnginx-1.2.0]#cdsrc/core/[root@wwwcore]#vimnginx.h-------编纂nginx.h文件
复制代码- /**Copyright(C)IgorSysoev*Copyright(C)Nginx,Inc.*/#ifndef_NGINX_H_INCLUDED_#define_NGINX_H_INCLUDED_#definenginx_version1002000#defineNGINX_VERSION"2.2.2"//默许为1.2.0#defineNGINX_VER"Apache/"NGINX_VERSION//默许为Nginx#defineNGINX_VAR"NGINX"#defineNGX_OLDPID_EXT".oldbin"#endif/*_NGINX_H_INCLUDED_*/
复制代码 然落后行一般编译完成装置。
测试效果
利用壮大的nmap扫描主机
利用curl猎取http哀求信息
大概会见一个不存在的URL也能够检察到效果
能够看到不管是用nmap扫描主机仍是用curl猎取对网站http报文的哀求信息乃至是会见哀求一个不存在的url城市显现web办事器利用的是Apache2.2.2版本,从而埋没了我们实在web办事器版本即nginx-1.2.0版本,固然这里能够假装为IIS、Lighthttp、Tengine乃至是自界说的名字都能够,总之利诱了进侵者的思绪,回护了web办事器的宁静。
增补:有伴侣留言给我,说404页面仍是显现出nginx的作风,那就修正默许404页面吧
在nginx.conf中增添以下内容指定404页面路径(/usr/local/nginx/html)- error_page404/404.html;location=/404.html{roothtml;}
复制代码 从头加载设置文件- /usr/local/nginx/sbin/nginx-sreload
复制代码 恣意会见一个不存在的页面,就能够看到效果了!
本文出自“老徐的私房菜”博客
欢迎大家来到仓酷云论坛! |
|