一 、 Windows 2003 Enterprise Edition IIS6 目录检查漏洞的描述
1. Windows 2003 Enterprise Edition是微软目前主流的服务器操作系统。 Windows 2003 IIS6 存在着文件解析路径的漏洞,当文件夹名为类似hack.asp的时候(即文件夹名看起来像一个ASP文件的文件名),此时此文件夹下的任何类型的文件(比如.gif,.jpg,.txt等)都可以在IIS中被当做ASP程序来执行。这样黑客即可上传扩展名为jpg或gif之类的看起来像是图片文件的木马文件,通过访问这个文件即可运行木马。因为微软尚未发布这个漏洞的补丁,所以几乎所有网站都会存在这个漏洞。并且,经我司技术人员测试,这个问题不限于asp,甚至php, CGI等都存在这种问题。 目前国内大部分的网站都是运行在IIS6下,如果这些网站中有任何一个文件夹的名字是以 .asp .php .cer .asa .cgi .pl 等结尾,那么放在这些文件夹下面的任何类型的文件都有可能被认为是脚本文件而交给脚本解析器而执行,如果黑客将一个 hack.asp 文件改名为 hack.gif 上传到这些目录中,那么不堪设想.
2. 扩展名为jpg/gif的木马检查方法:
在资源管理器中使用详细资料方式,按类别查看。点“查看”菜单--“选择详细信息”--勾选上“尺寸”,确定。此时,正常的图片文件会显示出图片的尺寸大小,如果没有显示,则99%可以肯定是木马文件。用记事本程序打开即可100%确定.
3. 漏洞影响的范围:
安装了iis6的服务器(windows2003),受影响的文件有.asp .asa .cdx .cer .pl .php .cgi漏洞特征
网站的管理权限被盗、导致网站被黑。因为微软尚未发布这个漏洞的补丁,所以几乎所有网站都会存在这个漏洞。
二、如何解决IIS6安全漏洞?
A 方案 :打补丁
本来安装补丁是一种比较保险的方法,可是漏洞已发现一段时间了,微软一直没有发布相关的补丁。
B方案:网站程序员解决
对于那些允许注册帐号的网站来说,在网站程序编写的时候,程序员通常为了管理方便,便以注册的用户名为名称来建立一个文件夹,用以保存该用户的数据。例如一些图片、文字等等信息。黑客们就是利用了这一特点,特意通过网站注册一个以.asp、.asa、.cdx或者.cer的后续名作注册名,然后通过如把含有木马的asp文件的.asp后缀改成.jpg等方法,把文件上传到服务器,由于iis6漏洞,jpg文件可以通过iis6来运行,木马也随着运行,达到了攻击网站的目的,这种情况,可以由程序员对注册用户名称进行限制,排除一些带有*.asp *.asa等字符为名的注册名。加强网站自身的安全和防范措施。
另外,要阻止用户对文件夹进行重命名操作。
这种方法在一定程度上可以防范一些攻击行为,但是这种方法实现起来非常麻烦,网站的开发人员在程序安全性方面必须掌握相当好的技术,并且必须要对整个网站涉及文件管理方面的程序进行检查,一个网站少则几十,多则上千个文件,要查完相当费时,并且难免会漏掉其中一两个。
另外,目前有很多现成的网站系统只要下载后上传到空间就可以用,开发这些现有网站系统的程序员技术水平参差不齐,难免其中一些系统会存在这种漏洞,还有相当一部分系统的源码是加密过的,很多站长想改也改不动,面对漏洞无乎无能为力。
C方案•:服务器配置解决
网站管理员可以通过修改服务器的配置来实现对这个漏洞的预防。如何对服务器进行配置呢?很多网站都允许用户上传一定数量的图片、flash等,很多时候网站开发人员为了日后管理方便,对上传的文件都统一放到指定的一个文件夹里面,管理员只要对该文件夹的执行权限设置成“无”,这样一定程度可以对漏洞进行预防。
D方案: 服务商解决 服务器商对服务器进行统一的整体性过滤,通过编写组件来限制这种行为。但是能做到这种技术服务的主机供应服务商不多。
三、 联动天下如何解决漏洞问题
联动天下www.72e.net凭借其强大的技术开发能力,经过长时间的开发测试,终于开发出一套功能强大的安全过滤系统,能很好的解决IIS的目录检测漏洞。此安全系统主要有以下几个方面的功能:
1.安全检测功能
此安全过滤系统会对访问者请求的网址进行安全检测,当某个浏览者访问我司服务器上的网站时,安全系统先会检测此页面的网址是否是放在有目录安全隐患的文件夹中,如果是则自动中止页面的执行,有效的防止黑客利用这个漏洞入侵网站系统,大大提高网站的安全性。
2.程序错误侦测
此安全过滤系统独有的网页程序错误检测功能,用户可以通过虚拟主机控制面板查看程序的出错情况,大大方便了程序优化、程序排错的工作,避免用户去分析那些羞涩难懂、并且海量的网站日志文件。
分享到:
相关推荐
IIS 6.0 文件解析漏洞是指在 IIS 6.0 中的一个安全漏洞,该漏洞允许攻击者上传恶意文件并执行恶意代码,从而获得网站的控制权。该漏洞是由于 IIS 6.0 在处理文件夹扩展名时的错误导致的。 漏洞产生的原因是由于 IIS...
在IIS中存在一种安全漏洞,称为“短文件名泄漏漏洞”,它允许攻击者通过特定的请求来揭示系统中的短文件名,这可能导致敏感信息的泄露,进一步可能被用于入侵系统的其他部分。 ### 漏洞原理 IIS支持DOS时代的8.3...
然而,如同任何其他服务一样,IIS也存在安全漏洞,其中IIS写权限漏洞是一种可能导致严重后果的安全问题。本文将深入探讨这个漏洞的原理、危害、以及防范措施。 一、漏洞原理 IIS写权限漏洞主要源于IIS服务器对文件...
4. **安全更新**:保持操作系统和IIS的安全更新,防止安全漏洞被利用。 5. **错误日志分析**:定期查看错误日志,发现并解决服务器运行中的问题。 综上所述,这个"IIS6真正完全安装包"为用户提供了一站式的解决...
标题中的"IIS畸形文件漏洞1"指的是Internet Information Services (IIS)服务器中存在的一种安全漏洞,这种漏洞允许攻击者通过上传特殊构造的文件来绕过服务器的安全限制,从而执行恶意代码或获取服务器权限。IIS是...
2. **安全补丁**:KB838306是针对IIS 6.0的官方安全更新,用于修复已知的安全漏洞,增强系统的安全性。 3. **性能优化**:微软的补丁可能不仅包括安全修复,也可能包含性能优化,提升服务器的运行效率。 4. **32位...
无论是操作系统还是IIS 6.0本身,都需要定期检查和安装最新的安全更新和补丁,以修复已知的安全漏洞。同时,应该关注微软的安全公告,以了解最新的安全动态。 10. 备份和灾难恢复计划 确保定期备份服务器的关键数据...
3. **系统漏洞**:IIS可能存在未修补的安全漏洞,使得攻击者可以利用短文件名获取敏感信息。 ### 三、危害 1. **信息泄露**:攻击者可以获取系统中隐藏的文件名,包括配置文件、数据库连接字符串等敏感信息。 2. *...
5. **解决IIS短文件名漏洞**:通过使用URLScan工具过滤URL中的特殊字符,防止利用短文件名漏洞进行攻击。 这些步骤和策略是确保IIS6.0安全的关键措施,它们有助于预防常见的Web服务器攻击,如目录遍历、文件下载...
**IIS修复:解决IIS安装后不能正常使用** IIS(Internet Information Services)是微软公司提供的一个用于Windows操作系统上的Web服务器服务,它允许在Windows服务器上托管网站、应用程序和服务。然而,有时候在...
【IIS PUT Scanner】是一款专为检测IIS(Internet Information Services)服务器安全漏洞而设计的工具。IIS是微软公司推出的Web服务器,广泛应用于各类网站和应用程序的部署。这款扫描器的主要目标是发现并报告IIS...
以下是一些常见的IIS问题及其解决方法: 1. **网站无法访问** - **问题**: 用户尝试访问IIS托管的网站时,可能会遇到“404 Not Found”或“403 Forbidden”错误。 - **解决**: 检查网站配置,确保网站的主目录...
1. **定期更新**:保持IIS和Windows系统的更新,以修补已知的安全漏洞。 2. **防火墙配置**:限制不必要的端口访问,仅开放必要的服务。 3. **安全策略**:实施严格的密码策略,避免弱口令。 4. **审核和日志**:...
在配置不当的情况下,IIS可能会存在安全漏洞,允许未经授权的用户通过PUT方法进行文件上传或修改,这可能导致服务器被黑客攻击。 IISPutScanner的名称来源于HTTP协议中的PUT方法。在标准的HTTP请求中,GET方法用于...
4. **兼容性修复**:随着其他软硬件的更新,补丁也可能会解决IIS6与新系统或应用的兼容性问题。 5. **稳定性改进**:修复可能导致系统崩溃或异常的bug,确保IIS6能持续稳定运行。 安装这些补丁时,通常需要按照...
在网络安全领域,"物理路径泄露"漏洞是一种常见的安全漏洞,它可以让攻击者获取服务器的物理路径信息,进而实施进一步的攻击。该漏洞属于中低危风险漏洞,但攻击者可以配合其他漏洞及渗透工具对网站服务器造成入侵...
1. **安全性**:IIS6的更新通常会修复已知的安全漏洞,防止恶意攻击者利用这些漏洞进行SQL注入、跨站脚本(XSS)或其他类型的网络攻击。 2. **性能优化**:更新可能包括代码优化,提高服务器处理请求的速度,减少...
- 定期更新IIS的安全补丁,以防止已知漏洞被利用。 - 配置IIS的防火墙规则,仅允许必要的端口和IP访问。 - 禁用不必要的IIS服务,如WebDAV,以减少攻击面。 - 使用SSL证书进行HTTPS加密,保护数据传输安全。 7....
IISCrypto 是一款专为Windows服务器(如Windows 2008、2012、2016)设计的实用工具,用于解决SSL(Secure Sockets Layer)和TLS(Transport Layer Security)协议的安全问题,特别是针对CVE-2016-2183这一特定的安全...