激情久久久_欧美视频区_成人av免费_不卡视频一二三区_欧美精品在欧美一区二区少妇_欧美一区二区三区的

服務(wù)器之家:專注于服務(wù)器技術(shù)及軟件下載分享
分類導(dǎo)航

云服務(wù)器|WEB服務(wù)器|FTP服務(wù)器|郵件服務(wù)器|虛擬主機|服務(wù)器安全|DNS服務(wù)器|服務(wù)器知識|Nginx|IIS|Tomcat|

服務(wù)器之家 - 服務(wù)器技術(shù) - 服務(wù)器安全 - windows服務(wù)器管理的安全注意事項

windows服務(wù)器管理的安全注意事項

2020-07-21 18:24桃花雪 服務(wù)器安全

剛好看到這篇關(guān)于服務(wù)器安全設(shè)置的文章,對于windows來說安全設(shè)置需要注意很多地方

web服務(wù)器

1.web服務(wù)器關(guān)閉不需要的IIS組件,比如禁用wev,禁用cgi和asp功能
2.隱藏網(wǎng)站物理路徑,刪除默認網(wǎng)站,更改網(wǎng)站的物理路徑
3.刪除無用的虛擬目錄以及iis映射,只保留需要后綴文件的映射,
4.啟用IIS日志記錄,每天審查日志
5.設(shè)置web站點目錄訪問權(quán)限為讀取權(quán)限,去除寫入,目錄瀏覽;盡可能不給執(zhí)行權(quán)限

6.防止access數(shù)據(jù)庫被下載,具體操作為:添加.mdb擴展名的映射的都做為禁止(默認是POST,GET,)

7.禁用vbscript執(zhí)行權(quán)限

數(shù)據(jù)庫服務(wù)器

1.SQLSERVER 禁用xpcmd..命令
2.sqlserver 服務(wù)器,禁止采用sa作為訪問賬號,訪問賬號的權(quán)限授予public權(quán)限(read,write)即可
3.為保證數(shù)據(jù)庫服務(wù)器的安全連接,做ip訪問限制,修改默認端口

4.最好是低權(quán)限運行

對頁面木馬后門的防范

1.禁用FSO對象,防止病毒腳本復(fù)制,傳播
regsvr32 /u scrrun.dll
2.禁用adodb.stream對象
3.設(shè)置木馬查找工具

4.防止php,asp等文件被修改,可以 配合mcafee

web服務(wù)器漏洞

1.IIS6解析漏洞
如果一個目錄以"xxx.asp"的形式命名,那么該目錄下的所有類型文件都會被當(dāng)做asp文件來進行解析執(zhí)行

如果一個文件的擴展名采用".asp;*.jpg"的形式,那么該文件也會被當(dāng)做asp文件解析執(zhí)行 *隨便些什么 ,也可以不寫
原理:IIS識別不出后綴,默認用第一個后綴

 

2.windows命名機制漏洞
在windows環(huán)境下,xx.jpg[空格] 或xx.jpg. 這兩類文件都是不允許存在的,若這樣命名,windows會默認除去空格或點,這也是可以被利用的!
在向一臺windows主機上傳數(shù)據(jù)時,你可以抓包修改文件名,在后面加個空格或點,試圖繞過黑名單,若上傳成功,最后的點或空格都會被消除,這樣就可得到shell。比如新建一個文件"asp.asp."保存時,文件名會自動變成asp.asp,文件名為"asp.asp..","asp.asp口"(口標識空格),上傳文件時可將文件后綴更改成asp.xx.,逃避校驗

3.IIS6,7,7.5 映射問題

.asp, .cer,.asa,.cdx 類型的文件,IIS對其的映射處理更asp一樣,會按照asp進行執(zhí)行

4.IIS 7.0/IIS 7.5/Nginx <=0.8.37 FastCGI問題

在默認Fast-CGI開啟狀況下,在一個文件路徑(/xx.jpg)后面加上/xx.php會將 /xx.jpg/xx.php 解析為 php 文件。

常用利用方法: 將一張圖和一個寫入后門代碼的文本文件合并 將惡意文本寫入圖片的二進制代碼之后,避免破壞圖片文件頭和尾

e.g. copy xx.jpg/b + yy.txt/a xy.jpg

######################################

/b 即二進制[binary]模式

/a 即ascii模式 xx.jpg正常圖片文件

yy.txt 內(nèi)容 ');?>

意思為寫入一個內(nèi)容為 名稱為shell.php的文件

######################################

找個地方上傳 xy.jpg ,然后找到 xy.jpg 的地址,在地址后加上 /xx.php 即可執(zhí)行惡意文本。

然后就在圖片目錄下生成一句話木馬 shell.php 密碼 cmd

更多的安全問題可以查看服務(wù)器之家以前發(fā)布的文章。

原文鏈接:https://www.cnblogs.com/l1pe1/p/9232365.html

延伸 · 閱讀

精彩推薦
主站蜘蛛池模板: 草草视频免费观看 | 久章草在线观看 | 性感美女一级毛片 | 国产一国产精品一级毛片 | 国产精品99久久久久久大便 | 成人爽a毛片免费啪啪红桃视频 | 午夜精品久久久久久久99热浪潮 | 成人 精品| 999久久国精品免费观看网站 | 欧美激情综合在线 | 黄视频网址 | 日本不卡一区二区三区在线观看 | 亚洲 综合 欧美 动漫 丝袜图 | 污污网站入口 | 欧美黑人xx | 九九热九九热 | 美女黄视频在线观看 | 视频国产一区二区 | 国产黄色网 | 九九热视频这里只有精品 | 成人福利在线观看 | 国产精品成人av片免费看最爱 | 国产午夜精品一区二区三区不卡 | 欧美精品免费一区二区三区 | 激情久久精品 | 蜜桃av鲁一鲁一鲁一鲁 | 久久国产精品二国产精品中国洋人 | 极品销魂一区二区三区 | 天天撸日日夜夜 | 怦然心动50免费完整版 | 国产精品成人av片免费看最爱 | 91av在线免费观看 | a级毛片免费观看在线播放 日本aaa一级片 | 久久国产一级 | 亚洲国产精品久久久久久久 | 国产精品成人久久久久a级 欧美特黄一级高清免费的香蕉 | 日本xxxx色视频在线观看免费, | 国产在线免费 | 欧美亚洲一级 | 香蕉成人在线观看 | 羞羞视频免费网站含羞草 |