언제나 공사중!

  • 홈
  • 공지사항
  • 태그
  • 미디어로그
  • 위치로그
  • 방명록

WebKnight.. 보안관련 웹 서버용 ISAPI 필터 #1

일/프로그램 2005/09/23 09:32

개인 홈페이지, 홈페이지, 회사 인트라넷.... 참으로 많은 서버가 IIS기반으로 동작하고 있다. 그리고 생각보다 많은 부분이 IIS에 붙어있다.

대부분은 이런게 설치되어 있는지 조차 잘 모르지만.... 어떻든 간에 잘 안된다고 모든 부분을 다 설치하다보면 FrontPage Server Extensions, WebDev, Web Printer, ASP 등등이 설치된다. 특별한 목적을 갖고 서버를 구성한 것이 아니라면, 실제 서버에 적용되어 사용하는 것은 한 두개 정도? IIS의 기능이 워낙 다양하고 기본을 넘는 기능이 많다보니 기본만 설치하더라도 잘 모르는 부분이 많이 있을 수 있다. 더구나 현재 동작하는 웹 어플리케이션이 완전하다고 볼 수도 없고 문제가 될 수 있는 경우도 많다. 이런 문제 발생 소지를 최소화하기 위해서 감시를 할 수 있는 부분은 필요하다.

막을 것은 막고, 왜 막았는지 기록해주고, 오류난 것도 기록해주면 엄청나게 좋은 것이다.

이런 것의 해결책으로 Microsoft의 urlscan이 있다. urlscan은 Microsoft홈페이지에서 다운로드 가능하고, IIS6의 경우에는 별도로 설치하지 않아도 좋을 정도로 내장되어 있는 기능이 좋다. 하지만, urlscan에는 중대한 버그가 하나 있다. 바로 Querystring을 필터링하지 못한다는 것.. 이를 보안할 수 있는 프로그램이 바로 WebKnight다.

WebKnight는 크게 3가지 방법으로 필터링을 세팅한다.

1. Request limits/File/Headers/Methods
- 서버의 제약사항을 조절하는 것으로 헤더나 컨텐츠의 길이, 폴더 및 파일의 제한사항 등을 조절한다.

2. URL Scanning/Mapped Path/Querystring
- 사용자가 브라우저에서 요청할 때 사용할 수 있는 여러가지 부분들(%나 Backslash같은 특수 문자의 사용여부 등)의 제약사항이다.

3. SQL Injection
- Querystring 및 URL Scanning의 확장 부분이다. 개발자의 실수를 덮어줄 수 있는 부분이다. 오래전부터 이야기 되었던 부분이나 2005년부터 본격적으로 사용되기 시작한 해킹 기법이다.

이러한 세팅은 대부분 금지시키는 부분이기에 너무나 많은 금지 품목을 만들어두면 정상적인 서비스가 불가능하게 될 수도 있다. 하지만, 잘만 세팅한다면 엄청나게 강력한 보안 수단이 될 수 있다.


참고 자료
- UrlScan : http://www.microsoft.com/technet/security/tools/urlscan.mspx
- WebKnight : http://www.aqtronix.com/?PageID=99


너무 길면 힘들어지므로.... 다음이 시간에... 캬캬캬~

  • 2005/09/22 - [일/프로그램] - WebKnight.. 보안관련 웹 서버용 ISAPI 필터 #2
  • 2006/05/08 - [일/프로그램] - WebKnight.. 보안관련 웹 서버용 ISAPI 필터 #3
  • 2006/05/08 - [일/프로그램] - WebKnight.. 보안관련 웹 서버용 ISAPI 필터 #4
  • 2005/09/22 - [일/프로그램] - WebKnight.. 보안관련 웹 서버용 ISAPI 필터 #5

Tag ISAPI, SQL Injection, WebKnight, 보안, 웹해킹, 해킹
Trackback 2 댓글 0

Trackback : http://www.daegul.com/trackback/29 관련글 쓰기

  1. Subject WebKnight.. 보안관련 웹 서버용 ISAPI 필터 #1

    Tracked from 공부하세요. 2006/05/26 11:00 delete

    개인 홈페이지, 홈페이지, 회사 인트라넷.... 참으로 많은 서버가 IIS기반으로 동작하고 있다. 그리고 생각보다 많은 부분이 IIS에 붙어있다. 대부분은 이런게 설치되어 있는지

  2. Subject SQL Injection 취약점 사례 분석 #1

    Tracked from NTFAQ Korea 2007/01/19 16:34 delete

    SQL Injection 취약점 사례 분석 #1 작성자 : 이종량 편집자 : 홍순성 최근 해킹의 유형이 크게 변화되고 있다. 과거의 해킹은 주로 범용의 OS나 특정 데몬 또는 서비스 관련 프로그램들이었으나 이에 해당하는 업체들이 몇 년간 크게 신경 쓴 이후로 이는 급격하게 줄어들기 시작했다. 최근의 유형은 이런 범용적인 차원이 아닌 각각의 어플리케이션의 문제를 잡아내기 시작했다. 이에 따라 보안패치는 더 어려워지고 있으며, 심각한 경우에는 보안 패치..

prev 1 ... 1243 1244 1245 1246 1247 1248 1249 1250 1251 ... 1277 next

openclose
블로그 이미지
당신과 나 사이의 왜곡된 세상은 우리가 함께 있을 수 있다는 증거에요.
데굴대굴

Article Category

분류 전체보기 (1277)
I am.. & 테.. (93)
보는 것 (436)
문자 책 (156)
그림 책 (39)
움직이는 것 (240)
먹는 것 (49)
일 (109)
프로그램 (23)
Windows (16)
이벤트 뷰어 (51)
Knowledge Base (6)
여행 (75)
컴퓨터와 생활 (172)
아이폰/아이.. (55)
게임 (29)
PSP (20)
PC (9)
소원 (71)
유아/육아물건 (1)
순수 잡담 (243)
작성 중 (0)

Tag Cloud

  • pi
  • 업무관리
  • 포켓 인포먼트
  • iPhone
  • 게임
  • 셧다운
  • 여성가족부
  • 할일관리
  • GTD
  • APP
  • 아이폰
  • 할일
  • toodledo
  • Pocket Informant
  • 설명서
  • 앱
  • 2do
  • 캘린더
  • 일정관리
  • TODO

Recent Article

  • 내가 거의 게임 중..
  • Pocket Informant..
  • Pocket Informant..
  • Pocket Informant..
  • Pocket Informant..
  • Pocket Informant..
  • Pocket Informant..

Recent Comment

  • 짧고 강력한 동의!
  • 동의!
  • 속도도 느린거야 상..
  • 저는 부자가 아니기..
  • 효도르 폰으로는 컴..
  • 세일하면 싸지는.....
  • 기록후 삭제하는 겁..

Notice

  • 이런 여성분 찾았습..
  • 글 퍼감 금지입니다
  • 제품 프리뷰(리뷰)..
  • 주인장 소개 2008.06.
  • 글 쓰실 때 주의점

Recent Trackback

  • 아이폰 아이패드에..
  • 더 블로그 천일 기..
  • 티스토리의 변신은..
  • 마당을 나온 암탉 -..
  • 좋은 교사가 되려면..
  • 숨겨진 떡볶이 - 장..
  • 신용등급 바닥까지..

Archive

  • 2012/02 (1)
  • 2012/01 (10)
  • 2011/12 (6)
  • 2011/11 (3)
  • 2011/10 (5)
  • 2011/09 (3)
  • 2011/07 (3)
  • 2011/06 (2)
  • 2011/05 (4)
  • 2011/04 (3)
  • 2011/03 (5)
  • 2011/02 (3)

Calendar

«   2012/02   »
일 월 화 수 목 금 토
      1 2 3 4
5 6 7 8 9 10 11
12 13 14 15 16 17 18
19 20 21 22 23 24 25
26 27 28 29      

My Link

  • 푸샵.com - 블로그..
  • 별 볼일 없는 페이지
  • Blind-Blue
  • Bhut Jolokia ~綱魂..
  • 다들 안녕.... 군대..
  • rienhart's Life St..
  • IT 솔루션의 새로운..
  • ** MY's kitchen **
  • ** MY's kitchen **
  • ** MY's kitchen **
  • 제타군의 '인생은..
  • 펜은 강하다
  • spirit dreams inside

  • Total 2,359,611
  • Today 300
  • Yesterday 544
rss RSS FEED
Copyright 데굴대굴's Blog.

무단 펌질 금지

데굴대굴's Blog is powered by Daum

Designed by Tistory / Customized by 데굴대굴