国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁 > 服務(wù)器 > Web服務(wù)器 > 正文

Tomcat服務(wù)器 安全設(shè)置第1/3頁

2024-09-01 13:46:07
字體:
供稿:網(wǎng)友
另外,由于其功能比較單純需要我們進一步地進行設(shè)置。本機將從安全和功能兩方面談?wù)劵赥omcat的Web服務(wù)器的部署,希望對大家有所幫助。

  環(huán)境描述

  OS:Windows Server 2003

  IP:192.168.1.12

  Tomcat:6.0.18

  1、安全測試

  (1).登錄后臺

  在Windows Server 2003上部署Tomcat,一切保持默認。然后登錄Tomcat后臺,其默認的后臺地址為:

  :8080/manager/html。在瀏覽器中輸入該地址,回車后彈出登錄對話框,輸入默認的用戶名admin,默認的密碼為空,成功登錄后臺。(圖1)

Tomcat服務(wù)器 安全設(shè)置第1/3頁


(2).獲得Webshell

  在Tomcat的后臺有個WAR file to deploy模塊,通過其可以上傳WAR文件。Tomcat可以解析WAR文件,能夠?qū)⑵浣鈮翰⑸蓋eb文件。我們將一個jsp格式的webshell用WinRar打包然后將其后綴改名為WAR(本例為gslw.war),這樣;一個WAR包就生成了。最后將其上傳到服務(wù)器,可以看到在Tomcat的后臺中多了一個名為/gslw的目錄,點擊該目錄打開該目錄jsp木馬就運行了,這樣就獲得了一個Webshell。(圖2)

Tomcat服務(wù)器 安全設(shè)置第1/3頁


(3).測試操作

  創(chuàng)建管理員

  Tomcat服務(wù)默認是以system權(quán)限運行的,因此該jsp木馬就繼承了其權(quán)限,幾乎可以對Web服務(wù)器進行所有的操作。比如啟動服務(wù)、刪除/創(chuàng)建/修改文件、創(chuàng)建用戶。我們以創(chuàng)建管理員用戶為例進行演示。運行jsp木馬的“命令行”模塊,分別輸入命令net user test test168 /add和net localgroup administrators test /add,這樣就創(chuàng)建了一個具有管理員權(quán)限的test用戶,其密碼為test168。(圖3)

Tomcat服務(wù)器 安全設(shè)置第1/3頁


遠程登錄

  我們還可以進一步地滲透,比如通過“遠程桌面”登錄Web服務(wù)器。輸入命令netstat -ano查看該服務(wù)器的3389端口是關(guān)閉的。我們可以利用webshell上傳一個工具,利用其開啟Web服務(wù)器的遠程桌面。最后,我們就可以成功登錄系統(tǒng),至此整個Web淪陷。(圖4)

Tomcat服務(wù)器 安全設(shè)置第1/3頁


發(fā)表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發(fā)表
主站蜘蛛池模板: 柳州市| 嵩明县| 偏关县| 巨鹿县| 潼关县| 安庆市| 阳谷县| 巢湖市| 耿马| 镇宁| 抚宁县| 嘉定区| 华阴市| 开鲁县| 奈曼旗| 曲周县| 沙雅县| 龙陵县| 田阳县| 平顶山市| 钟祥市| 井陉县| 丰台区| 江川县| 涿鹿县| 恩施市| 庆城县| 光山县| 兴海县| 黄骅市| 定日县| 乌拉特后旗| 卢湾区| 乐陵市| 深圳市| 楚雄市| 漠河县| 涞源县| 田林县| 扎囊县| 海原县|