关键字:解决IIS6目录检查安全漏洞的办法 Win 2003无法运行珊瑚虫QQ解决方法 查看Win 2003日志的简单办法 Linux系统下常见问题的解决方法 技巧:Linux环境下简单的系统文件校验 Linux操作系统口令文件安全问题详细解析 修复损坏的TXT文件的简单方法 Linux系统环境变量配置文件介绍
一 、 Windows 2003 Enterprise Edition IIS6 目录检查漏洞
描述
大学城uniuc.com
1、Windows 2003 Enterprise Edition
微软目前主流
服务器操作系统
Windows 2003 IIS6 存在着文件解析路径
漏洞
当文件夹名为类似hack.ASP
时候(即文件夹名看起来像一个ASP文件
文件名)
此时此文件夹下
任何类型
文件都可以在IIS中被当做ASP程序来执行
这样黑客即可上传扩展名为.jpg或.gif之类
看起来像
图片文件
木马文件
通过访问这个文件即可运行木马
行业搜hysoo.com
2、 扩展名为.jpg/.gif
木马检查方法:
天地广owide.com
在资源管理器中使用详细资料方式
按类别查看
点“查看”菜单--“选择详细信息”--勾选上“尺寸”
确定
此时
正常
图片文件会显示出图片
尺寸大小
如果没有显示
则99%可以肯定
木马文件
用记事本程序打开即可100%确定.
天地广owide.com
3、 漏洞影响
范围:
安装
IIS6
服务器(windows2003)
漏洞特征网站
管理权限被盗、导致网站被黑
因为微软尚未发布这个漏洞
补丁
所以几乎所有网站都会存在这个漏洞
天地广owide.com
二、如何解决IIS6安全漏洞?
一流导航网16dh.com
A 方案 :打补丁 大学城uniuc.com
本来安装补丁
一种比较保险
方法
可
漏洞已发现一段时间
微软一直没有发布相关
补丁
大学城uniuc.com
B方案:网站程序员解决
无忧词典51dic.com
对于那些允许注册帐号
网站来说
在网站程序编写
时候
程序员通常为
管理方便
便以注册
用户名为名称来建立一个文件夹
用以保存该用户
数据
例如一些图片、文字等等信息
黑客们就
利用
这一特点
特意通过网站注册一个以.或者.cer
后续名作注册名
然后通过如把含有木马
ASP 文件
.asp后缀改成.jpg等方法
把文件上传到服务器
由于IIS6漏洞
jpg文件可以通过IIS6来运行
木马也随着运行
达到
攻击网站
目
这种情况
可以由程序员对注册用户名称进行限制
排除一些带有*.asp *.asa等字符为名
注册名
加强网站自身
安全和防范措施
另外
要阻止用户对文件夹进行重命名操作
无忧词典51dic.com
这种方法在一定程度上可以防范一些攻击行为
但
这种方法实现起来非常麻烦
网站
开发人员在程序安全性方面必须掌握相当好
技术
并且必须要对整个网站涉及文件管理方面
程序进行检查
一个网站少则几十
多则上千个文件
要查完相当费时
并且难免会漏掉其中一两个
另外
目前有很多现成
网站系统只要下载后上传到空间就可以用
开发这些现有网站系统
程序员技术水平参差不齐
难免其中一些系统会存在这种漏洞
还有相当一部分系统
源码
加密过
很多站长想改也改不动
面对漏洞无乎无能为力
C方案:服务器配置解决 无忧词典51dic.com
网站管理员可以通过修改服务器
配置来实现对这个漏洞
预防
如何对服务器进行配置呢?很多网站都允许用户上传一定数量
图片、Flash 等
很多时候网站开发人员为
日后管理方便
对上传
文件都统一放到指定
一个文件夹里面
管理员只要对该文件夹
执行权限设置成“无”
这样一定程度可以对漏洞进行预防
大学城uniuc.com
D方案: 服务商解决 服务器商对服务器进行统一
整体性过滤
通过编写组件来限制这种行为
但
能做到这种技术服务
主机供应服务商不多
行业搜hysoo.com

