Как защитить сайт от сканеров на уязвимость ?

Discussion in 'Безопасность и Анонимность' started by RRR_RRR, 20 Nov 2013.

  1. RRR_RRR

    RRR_RRR Member

    Joined:
    20 Jun 2012
    Messages:
    396
    Likes Received:
    35
    Reputations:
    0
    Интересует такой вопрос
    Как защитить сайт от сканеров на уязвимость ?
    Например от известного сканера Acunetix Web Vulnerability Scanner
     
  2. fl00der

    fl00der Moderator

    Joined:
    17 Dec 2008
    Messages:
    1,027
    Likes Received:
    311
    Reputations:
    86
    От сканеров - никак, от уязвимостей - установить свежую версию движка, возможно, заказать аудит безопасности, если сайт очень важный.
     
    _________________________
  3. t3cHn0iD

    t3cHn0iD Banned

    Joined:
    6 Apr 2009
    Messages:
    313
    Likes Received:
    63
    Reputations:
    66
    Можно элементарно забанить айпишники на уровне сервера за частые обращения к скриптам.Опыт показывает, что сраная школота и всякие недалекие для этого дела проксик в акунетикс не забивают, так что палятся многие весчи.
     
  4. funny_kaplan

    funny_kaplan New Member

    Joined:
    28 Mar 2013
    Messages:
    43
    Likes Received:
    4
    Reputations:
    0
    Acunetix вроде себя палит в user-agent'e
     
  5. Melfis

    Melfis Elder - Старейшина

    Joined:
    25 Apr 2011
    Messages:
    505
    Likes Received:
    105
    Reputations:
    53
    Банить не есть гуд. За частые обращения, за наличие специфичных слов и символов в запросе, за частые 403 и 404(тут как бы поисковики не обмануть), надо выводить статичную страницу(или рандомно что-то генерить, полёт для фантазии) с кодом 200.
     
  6. InDuStRieS

    InDuStRieS Banned

    Joined:
    15 Mar 2009
    Messages:
    526
    Likes Received:
    253
    Reputations:
    32
    забанить определенный опасный запросы,забанить по юзерагенту
    больше вариантов быть не может.
    Закрыто.
     
  7. RRR_RRR

    RRR_RRR Member

    Joined:
    20 Jun 2012
    Messages:
    396
    Likes Received:
    35
    Reputations:
    0
    цель в том что при сканирование сканер грубо говоря флудит через форму и в базе появляется много мусора
    я уже закрыл спец символу через preg_match
    вот и захотелось узнать как можно закрыть доступ , есть еще идея по крипту внутренный ссылок , думаю данный метод закроет доступ сканеру
     
  8. zuzzz

    zuzzz Member

    Joined:
    3 Jul 2009
    Messages:
    38
    Likes Received:
    10
    Reputations:
    1
    Acunetix добавляет к каждому запросу примерно такие заголовки:
    Acunetix-Product: WVS/8.0 (Acunetix Web Vulnerability Scanner - NORMAL)
    Acunetix-Scanning-agreement: Third Party Scanning PROHIBITED
    Acunetix-User-agreement: http://www.acunetix.com/wvs/disc.htm

    Можно сделать проверку на наличие таких заголовков, но это не поможет от других сканеров
     
  9. GAiN

    GAiN Elder - Старейшина

    Joined:
    2 Apr 2011
    Messages:
    2,550
    Likes Received:
    172
    Reputations:
    99
    в .htaccess можно прописать проверка бота если боты не соответствуют нужным юзерагентам то закрывать доступ

    если боты замаскированы под обычные браузеры или браузеры поисковиков то сложнее будет
     
  10. Hummer

    Hummer Member

    Joined:
    31 Jul 2012
    Messages:
    43
    Likes Received:
    23
    Reputations:
    5
    в корень сайта кинуть .htaccess с таким содержимым:

    SetEnvIfNoCase Acunetix* [^/] wvs
    <Limit GET POST HEAD>
    Order Allow,Deny
    Allow from all
    Deny from env=wvs
    </Limit>
     
    #10 Hummer, 2 Dec 2013
    Last edited: 3 Dec 2013
  11. RRR_RRR

    RRR_RRR Member

    Joined:
    20 Jun 2012
    Messages:
    396
    Likes Received:
    35
    Reputations:
    0
    спасибо большое