ASP Hack & Anti-Hack (通过asp入侵web server,窃取文件毁坏系统,这决非耸人听闻...)

server|web

    ASP Hack & Anti-Hack    

    本文主要叙及有关asp/iis的安全性问题及其相应对策,不提倡网友使用本文提及的
方法进行任何破坏,否则带来的后果自负

    通过asp入侵web server,窃取文件毁坏系统,这决非耸人听闻...

    iis的安全性问题
    1.iis3/pws的漏洞
    我实验过,win95+pws上运行ASP程序,只须在浏览器地址栏内多加一个小数点
ASP程序就会被下载下来。IIS3听说也有同样的问题,不过我没有试出来。
    2.iis4的漏洞
    iis4一个广为人知的漏洞是::$DATA,就是ASP的url后多加这几个字符后,代码
也可以被看到,使用ie的view source就能看到asp代码。win98+pws4没有这个问题。
    解决的办法有几种,一是将目录设置为不可读(ASP仍能执行),这样html文件
就不能放在这个目录下,否则html不能浏览。二是安装微软提供的补丁程序。三是
在服务器上安装ie4.01sp1。
    
    3.支持ASP的免费主页面临的问题
    你的ASP代码可能被人得到。
    ASP1.0的例子里有一个文件用来查看ASP原代码,/ASPSamp/Samples/code.asp
    如果有人把这个程序弄上去了,他就可以查看别人的程序了。
    例如: code.asp?source=/someone/aaa.asp
    
    你使用的ACCESS数据库可能被人下载
    既然ASP程序可以被人得到,别人就能轻而易举的知道你的数据库放在何处,
并下载它,如果数据库里含有的密码不加密,那...就很危险了。
    webmaster应该采取一定的措施,严禁code.asp之类的程序(似乎很难办到,
但可以定期检索特征代码),限制mdb的下载(不知行不行)

    4.来自filesystemobject的威胁
    IIS4的ASP的文件操作可以通过filesystemobject实现,包括文本文件的读写
目录操作、文件的拷贝改名删除等,但是这个东东也很危险。利用filesystemobjet
可以篡改下载fat分区上的任何文件,即使是ntfs,如果权限没有设定好的话,同样也能
破坏,遗憾的是很多webmaster只知道让web服务器运行起来,很少对ntfs进行权限设置。
    比如,一台提供虚拟主机服务的web服务器,如果权限没有设定好,用户可以
轻而易举地篡改删除机器上地任何文件,甚至让nt崩溃。
    程序请参考http://www.pridechina.com/chinaasp/上的active server explorer,
该程序可以浏览不设防web服务器的所有文件和目录。   
    webmater应该将web目录建在ntfs分区上,非web目录不要使用everyone full
control,而应该是administrator才可以full control。

    5.ASP应用程序可能面临的攻击
    飞鸟主页http://flybird-home.yeah.net上的留言本、www bbs程序数次遭到
javascript炸弹的攻击,很遗憾他们都失败了,比如有人写〈script〉do while(true)
alert();〈/script〉,但只显示了源码。原因在于飞鸟的程序将〈〉转化了。
    支持javascript固然可以让人家使用带颜色字体花哨的留言,但我更注重于"安全
第一" :)    

    ---------------------------------------------------
    欢迎指正本文中存在的错误。
    飞鸟 (veryhard)
    来自http://www.onlinechina.net/friend/flybird/
    欢迎参观
        飞鸟之家 : http://www.onlinechina.net/friend/flybird/bbs/
        CHINA ASP: http://www.pridechina.com/chinaasp/    

时间: 2024-09-13 14:52:23

ASP Hack & Anti-Hack (通过asp入侵web server,窃取文件毁坏系统,这决非耸人听闻...)的相关文章

通过asp入侵web server,窃取文件毁坏系统-ASP漏洞集

server|web    本文主要叙及有关ASP/iis的安全性问题及其相应对策,不提倡网友使用本文提及的方法进行任何破坏,否则带来的后果自负通过asp入侵Web server,窃取文件毁坏系统,  这决非耸人听闻...   iis的安全性问题   1.iis3/pws的漏洞   我实验过,win95+pws上运行ASP程序,只须在浏览器地 址栏内多加一个小数点ASP程序就会被下载下来.IIS3听说也有同样的问题,不过我没有试出来.   2.iis4的漏洞   iis4一个广为人知的漏洞是::

通过asp入侵web server,窃取文件毁坏系统

本文主要叙及有关asp/iis的安全性问题及其相应对策,不提倡网友使用本文提及的方法进行任何破坏,否则带来的后果自负 通过asp入侵web server,窃取文件毁坏系统,这决非耸人听闻... iis的安全性问题 1.iis3/pws的漏洞我实验过,win95+pws上运行ASP程序,只须在浏览器地址栏内多加一个小数点ASP程序就会被下载下来.IIS3听说也有同样的问题,不过我没有试出来. 2.iis4的漏洞iis4一个广为人知的漏洞是::$DATA,就是ASP的url后多加这几个字符后,代码也

如何通过asp入侵web server,窃取文件毁坏系统

server|web 本文主要叙及有关asp/iis的安全性问题及其相应对策,不提倡网友使用本文提及的方法进行任何破坏,否则带来的后果自负 通过asp入侵web server,窃取文件毁坏系统,这决非耸人听闻... iis的安全性问题 1.iis3/pws的漏洞我实验过,win95+pws上运行ASP程序,只须在浏览器地址栏内多加一个小数点ASP程序就会被下载下来.IIS3听说也有同样的问题,不过我没有试出来. 2.iis4的漏洞iis4一个广为人知的漏洞是::$DATA,就是ASP的url后多

通过asp入侵web server,窃取文件毁坏

本文主要叙及有关asp/iis的安全性问题及其相应对策,不提倡网友使用本文提及的方法进行任何破坏,否则带来的后果自负 通过asp入侵web server,窃取文件毁坏系统,这决非耸人听闻... iis的安全性问题 1.iis3/pws的漏洞 我实验过,win95+pws上运行ASP程序,只须在浏览器地址栏内多加一个小数点ASP程序就会被下载下来.IIS3听说也有同样的问题,不过我没有试出来. 2.iis4的漏洞 iis4一个广为人知的漏洞是::$DATA,就是ASP的url后多加这几个字符后,代

预防ASP网站被黑 彻底了解ASP木马

鉴于大部分网站入侵都是利用asp木马完成的,特写此文章以使普通虚拟主机用户能更好地了解.防范asp木马.也只有空间商和虚拟主机用户共同做好防范措施才可以有效防范asp木马! 一.什么是asp木马? 它其实就是用asp编写的网站程序,甚至有些asp木马就是由asp网站管理程序修改而来的. 它和其他asp程序没有本质区别,只要是能运行asp的空间就能运行它,这种性质使得asp木马非常不易被发觉.它和其他asp程序的区别只在于asp木马是入侵者上传到目标空间,并帮助入侵者控制目标空间的asp程序.要想

ASP+中文教程(一)--asp+简介、安装、以及如何显示中文

asp+|教程|显示|中文 ASP+ 中文教程-----asp+简介.安装.以及如何显示中文 终于空下一段时间,可以学一些新东西,看了一下有关asp+的相关资料,觉得很值得学一下,所以就一边学习一边写下这个教程,对于自己来说,可以作为学习笔记,对于别人,尤其是那些E文不太好的朋友可以作为一个可看的中文资料吧,起个抛砖引玉的作用.由于水平所限,错误在所难免,希望大家能批评指正.首先我将讲一下什么是asp+ , 然后我会结合NGWS自带的例子具体讲一下asp+的应用.由于平常用C较多,所以所有例子都

asp+中文教程(二)-- Asp+ Web Forms

asp+|web|教程|中文 二.ASP + Web Forms ASP + Web Forms ,一个微软的新名词,照它自己的话说,ASP + Web Forms页面框架是一个可升级的NGWS runtime编程模型,可以在服务器上动态产生网页.不太好懂是吗,其实说白了,和HTML的表单一样,但它可以在服务器端动态改变,而不象静态HTML表单那样一旦生成就无法改变,当然,用DHTML或remote script也可以做到动态改变,但毕竟不是很方便.那么,究竟Web Forms是个什么样呢?其实

菜鸟学习ASP基础之了解什么是asp

一.什么是ASP? 从字面上说,ASP包含三方面含义: 1.Active:ASP使用了Microsoft的ActiveX技术.ActiveX(COM)技术是现在Microsoft软件的重要基础.它采用封装对象,程序调用对象的技术,简化编程,加强程序间合作.ASP本身封装了一些基本组件和常用组件,有很多公司也开发了很多实用组件.只要你可以在服务器上安装这些组件,通过访问组件,你就可以快速.简易地建立自己的WEB应用. 2.Server:ASP运行在服务器端.这样就不必担心浏览器是否支持ASP所使用

MS IIS虚拟主机ASP源码泄露(MS,缺陷)-ASP漏洞集

iis|虚拟主机    涉及程序:   MS Windows NT/IIS   描述:   共享目录导致ASP程序源码泄露   详细:   如果一个虚拟主机的根目录是映射到一网络共享目录,通过在ASP或者HTR扩展名后增加某些特殊字符,IIS服务器将反送出这个asp   或者htr文件的全部源代码.如果IIS的文件安装在本地驱动器上,就没有该泄漏源码这个问题.   在虚拟目录文件中的asp文件后增加一个符号"\",IIS就会泄漏该asp文件源代码.   例如,如果虚拟目录/asp/映射