IIS目录解析漏洞的解决办法

很多企业站点还是使用asp程序,那边 也就是跑在经典的win2003+iis6的WEB环境下。

 几年前IIS出过一个目录解析漏洞 就是 URL目录里  存在.asp字符。那么该目录下的文件会作为 asp文件来执行。如果在上传检查时不够严格,那么会出现严重的安全隐患。

  这次发现的 IIS解析漏洞 出现了新的 形式 如下
1_asp;.jpg  只需要存在这样的文件名,机会被当做 ASP程序执行,由于不需要创建指定名称的目录,危害性还是很大的。

防范方法有以下三方面:
1.程序对于上传的文件进行文件类型检查。
2.对于upload目录设置IIS站点 无脚本执行权限。
3。 批量设置,使用IIS 的REWRITE功能。对于IDC服务商 比较有效,比较 不能挨个帮客户检测程序。

以下为整理的 URL规则,高中 排列组合 学的太烂,大小写切换 名称 都看晕了。

WHMCS 4.4.1前台中文语言包下载

现在市面上流行的中文包是瑞豪翻译的WHMCS 4.1版本 话说WHMCS 在4.3的时候就有很多变动了 但是大家依然使用的是旧版本的语言包 最近是看的超级不爽了,花费了一个下午的时间重新翻译了下 希望对各位有所帮助。…

WHMCS4.4破解

其实WHMCS破解很简单  此方法适用于VPS和独服,绝对可用,方法如下: 新建一个虚拟主机,绑定域名 www.whmcs.com,在安装WHMCS的机器上修改 hosts 文件将 www.whmcs.com 的解析…

一个恐怖的木马aspxspy简单的防范方法

如果你的服务器支持.NET那就要注意了,aspxspy的网页有个功能叫:IIS Spy,点击以后可以看到所有站点所在的物理路径。一般设置单用户权限即可屏蔽,但是有时不管事。

一种方法:
我们也可以做如下简单设置:
%SystemRoot%/ServicePackFiles/i386/activeds.dll
%SystemRoot%/system32/activeds.dll
%SystemRoot%/system32/activeds.tlb
搜索这两个文件,把USER组和POWERS组去掉,只保留administrators和system权限..如果还有其它组请全部去掉..这样就能防止这种木马列出所有站点的物理路径..。

 另一个解决办法 :