A5 安全小组Jack服务器安全讲座全记录(5)

作者:jack 来源:站长网 时间:2009-02-20 18:13:00 

五.防止Serv-U权限提升

其实,注销了Shell组件之后,侵入者运行提升工具的可能性就很小了,但是prel等别的脚本语言也有shell能力,为防万一,还是设置一下为好。

用Ultraedit打开ServUDaemon.exe查找Ascii:LocalAdministrator,和#l@$ak#.lk;0@P,修改成等长度的其它字符就可以了,ServUAdmin.exe也一样处理。

另外注意设置Serv-U所在的文件夹的权限,不要让IIS匿名用户有读取的权限,否则人家下走你修改过的文件,照样可以分析出你的管理员名和密码。

利用ASP漏洞攻击的常见方法及防范

一般情况下,黑客总是瞄准论坛等程序,因为这些程序都有上传功能,他们很容易的就可以上传ASP木马,即使设置了权限,木马也可以控制当前站点的所有文件了。另外,有了木马就然后用木马上传提升工具来获得更高的权限,我们关闭shell组件的目的很大程度上就是为了防止攻击者运行提升工具。

如果论坛管理员关闭了上传功能,则黑客会想办法获得超管密码,比如,如果你用动网论坛并且数据库忘记了改名,人家就可以直接下载你的数据库了,然后距离找到论坛管理员密码就不远了。

作为管理员,我们首先要检查我们的ASP程序,做好必要的设置,防止网站被黑客进入。另外就是防止攻击者使用一个被黑的网站来控制整个服务器,因为如果你的服务器上还为朋友开了站点,你可能无法确定你的朋友会把他上传的论坛做好安全设置。这就用到了前面所说的那一大堆东西,做了那些权限设置和防提升之后,黑客就算是进入了一个站点,也无法破坏这个网站以外的东西。

好了今天的讲座就先到这里,最后送各位站长一句话:最小的权限,最大的安全! 不要嫌麻烦不要疏忽大意,设置的越细心安全指数越高,我们设置密码的时候多设置一位数也许就需要黑客多话N天来破解,都是一样的道理。如果有不明白的或需要我帮助的 请联系我 我将很热心的为大家服务,谢谢大家。

标签:服务器,安全,讲座,站长
0
投稿

猜你喜欢

  • Session丢失的解决办法小结

    2022-06-22 22:44:09
  • 如何有效的确定网站的关键词?

    2008-01-27 13:57:00
  • 多媒体化是互联网的发展趋势

    2008-11-21 13:37:00
  • VMware Workstation Pro 16许可证密钥 附使用教程

    2023-11-03 16:51:48
  • IIS 301重定向到www.开头的域名教程

    2010-04-24 15:16:00
  • WinZip 14全面支持Windows 7

    2009-10-28 10:55:00
  • 转变思路 iWeb SNS 1.0发布

    2010-05-27 10:09:00
  • linux free命令以及系统内存占用过高的处理方式

    2023-05-07 02:34:28
  • Joomla教程:查看服务器上的mod_rewrite是否开启

    2010-03-23 10:03:00
  • 雅虎优化:次级页面、主域名与网页级别

    2007-09-23 08:29:00
  • 金山宣布剑网3进入盈利期 收费服务器达62组

    2009-10-22 10:25:00
  • 美图秀秀2.0.6 新增时尚“阿宝”色特效

    2009-11-23 14:21:00
  • SecureCRT中文显示乱码问题的解决方法

    2022-12-12 22:05:42
  • 戴志康:黏性强的网站有前途

    2008-04-21 14:22:00
  • WordPress程序网站IXWebHosting空间搬家实战教程

    2011-12-23 19:01:54
  • Centos7.4 zabbix3.4.7源码安装的方法步骤

    2023-09-02 15:57:50
  • 默多克封Google“算细帐”看好传媒市场后市

    2009-11-20 17:22:00
  • 用docker运行postgreSQL的方法步骤

    2023-09-01 13:57:12
  • Apache Server 负载能力测试

    2010-05-09 18:18:00
  • 外链与软文在网站推广中的作用

    2009-08-23 13:23:00
  • asp之家 网站运营 m.aspxhome.com