ASP网站如何防范上传漏洞入侵?

来源 :网友世界 | 被引量 : 0次 | 上传用户:qlp9463
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  能直接上传ASP文件的漏洞
  
  如果你的网站有上传页面,就要警惕直接上传ASP文件漏洞。例如当年流行的动网5.0/6.0论坛,就有个upfile.eSD上传页面,该页面对上传文件扩展名过滤不严,导致用户能直接上传AsP文件,因此黑客只要打开uofife.asp页面,直接上传ASP木马即可拿到Webshell、拥有网站的管理员控制权。
  除了动网5.0/6.0的upfile.asp漏洞,目前已发现的上传漏洞,还有动感购物商城、动力上传漏洞、乔客上传漏洞等,只要你运行明小子Domain3.5,点击“综合上传”,即可看到这些著名的上传漏洞。
  你想入侵此类漏洞网站吗?其实很容易的!只要你运行明小子,在“综合上传”中选择一个漏洞,然后提交欲入侵站的上传页面网址,点击“上传”,明小子就会把自带的diy.asp小马上传到服务器中,单击“WebShell地址:”右边的“打开”按钮,diy.asp术马两页就会显示出来,接下来提交大木马代码,即可拿到WebShell、随意篡改网页了!如果上传网页的漏洞不是以上四种,就需要自己定义上传漏洞了,请在明小子中点击“综合上传”,自己定义,然后在“提交地址”中填入上传页面网址,填写路径字段和文件字段(这2个字段名可在上传页面Form代码中查到),填写用WsockExpert抓取的Cookies信息,点“上传”即可上传木马。
  像明小子这样的上传漏洞利用工具如今还有很多,例如上传漏洞程序4in1、动易2005上传漏洞利用工具、雷池新闻系统上传漏洞利用工具、MSSQL上传漏洞利用工具等等,使用此类工具,只需填写上传页面网址和Cookies,即可成功入侵网站。
  防范方法:为了防范此类漏洞,建议你采用最新版(例如动网7.1以上版本)程序来建站,因为最新版程序一般都没有直接上传漏洞,当然删除有漏洞的上传页面,将会最安全,这样黑客再也不可能利用上传漏洞入侵了!
  
  图片小马上传漏洞
  
  有的网站(例如动网7.1SP1博客功能),其后台管理中可以恢复/备份数据库,建议你去掉它们,否则会被黑客用来进行图片小马入侵。
  黑客利用图片小马入侵过程如下:首先将本地小马扩展名改为.gif,然后打开上传页面,上传这个小马;再通过注入法拿到后台管理员帐号密码,溜进网站后台管理中,使用备份数据库功能将gif、马备份成asp小马,即在“备份数据库路径(相对)”输入刚才图片上传后得到的路径,在“目标数据库路径”输入木马文件名:现在你打开IE,输入刚才恢复数据库的ASP路径,小马就能运行了,以后填入大马代码上传,运行大马即可拿到WebShell。
  防范方法:删除后台管理中的恢复,备份数据库功能。
  
  添加上传类型漏洞
  
  如今大多数论坛后台中都允许添加上传类型,这也是个不小的漏洞!只要你用注入法拿到后台管理员帐号密码,然后进入后台添加上传类型,在上传页面中就能直接上传木马!例如LeadBBS3.14后台也允许在上传类型中增加ASP类型,不过添加时ASP后面必须有个空格,然后你在前台即可上传ASP木马(在木马文件扩展名asp后面也要加个空格)。
  防范方法:删除后台管理中的添加上传类型功能。
其他文献
QQ聊天时,除了使用文字外,大家还会经常使用一些静态和动态的表情。不过朋友们普遍感觉到QQ本身带的不够丰富,都会去网上下载一些OQ表情。其实,QQ软件本身还藏有另外一套表情,这套表情精美程度可不比网上下载的差。  第一步:在你的QQ好友列表里找到一个绑定了手机的好友,双击昵称右侧的手机图标,打开与手机用户聊天的窗口。在聊天窗口里单击“彩信表情”按钮,弹出彩信表情悬浮面板。  第二步:在面板里单击选
期刊
“蓄谋”已久的QQ2007 Beta4终于在7月末推出了,笔者作为QQ会员,很快申请到了体验资格。下载安装后。总体感觉一般,更新的内容也不多,不过有些功能还是有实用价值的,比如新增的QQ空间面板、表情漫游,还有QQ邮箱发表空间日志,相信QQ迷们一定不会错过下面的内容。    QQ表情也能全球漫游    QQ的自定义表情都是保存在本地电脑的,这样在别的电脑上使用QQ时,自己收集的自定义表情就没有了。
期刊
迅雷最近把新版程序(版本号是5.7.1.338 beta)的热点放在了狗狗搜索引擎,新版的程序窗口不但在“任务管理”面板里多了“狗狗搜索排行”,工具栏右侧也冒出了狗狗快速搜索条。如果你也不喜欢这些新增的组件,笔者就教你两招“打狗棒法”,将其赶走。    第一招:卸载组件“赶”狗狗搜索排行    打开迅雷主窗口,点击菜单“组件”→“组件管理”。在打开的窗口中,选中列表里的“狗狗搜索排行”,单击“卸载
期刊
每天开机登录windows,电脑桌面上排列着的几个快捷国标都会背了,闲暇时打开。桌面属性”窗口换换桌面背景。不过这种变化也太小儿科了。其实我们可以找些桌面应用软件让平淡的桌面丰富多彩起来,比如笔者现在向你推荐的开屏桌面画报(Coopen desktop,下载地址:http://www.coopen.cn/NewVersion361.htm),它不仅能让你的桌面图片变成会动的精美画廊,还能以画报的形
期刊
Web迅雷,下载藏威胁    使用迅雷进行下载的用户很多,其中web版迅雷的用户也不少。最近的“web迅雷v1.8.4.130”最新漏洞,让众多爱好下载资源的用户纷纷遭受攻击。先看看此漏洞是如何被攻击的吧!    生成迅雷漏洞网页木马    攻击者运行漏洞利用工具“web迅雷v1.8.4.130网页木马生成器”,此工具可以生成两种木马,一种是图片木马,一种就直接是网页木马。  首先,将某个木马上传
期刊
在邮件客户端收发邮件是最基本的功能了,如果你喜欢在Web邮箱操作或者邮箱不支持POP、SMTP服务器收发,可以在DreamMail直接登录这些邮箱。    Web邮箱轻松自动登录    在软件主窗口里按热键打开“邮件帐号”管理窗口,然后切换到“WebMall帐号”选项卡,单击右侧的“新建”按钮,在打开的窗口里输入邮件地址、密码和邮箱的登录网址(比如使用163邮箱的朋友,邮箱的登录网址是“http:
期刊
电子书的出现,令书虫从此解放了双脚,足不出户便可以在电脑上阅读。当然,选好一诚信如意的阅读工具可以让阅读变得轻松起来。eREAD(下载地址:http://www.stareread.com.cn/zh/)以其逼真的翻页效果、清晰的阅读功能以及体贴的搜索、下载功能,自然是首选。     电子书轻松下载    安装并运行软件,关闭随后出现的“提示”对话框,进入程序主界面。eREAD的书籍文件格式是S
期刊
在上一期内容中,我们曾经介绍了Photoshop CS3对视频动画的支持。其实除此之外,Photoshop CS3扩展版还新增了强大的3D工具。在Photoshop CS3扩展版中,可以在图层面板中将模型导入到3D图层中,实现直接在图层上对模型进行操作;也可以把模型作为2D项目的一部分来使用。这些新功能不但对平面设计师具有很强的吸引力,很多三维设计师也对这个工具爱不释手。下面笔者就来介绍Photo
期刊
小宠物狗——Process WatchDOG    “Process WatchDOG”是一个自动监视进程运行的小程序,它可以在进程被非法关闭的情况下,自动重新启动进程,特别适合用来保护杀毒软件与防火墙进程。下面我们看看怎么用这只小狗狗来保护卡巴斯基杀毒软件的:    进程实时监控重启    下载并运行Process WatchDOG软件,弹出设置界面,首先在“Language”栏中将程序语言切换
期刊
用Photoshop制作水面效果,只能复制图片作为倒影,再添加一些滤镜效果而已,很难制作出波光粼粼的真实质感。如何才能生成逼真的水面特效呢?其实在3d max中,实现这样的效果可谓是易如反掌,并且能够最大限度地模拟出物体的倒影效果。    准备素材    首先选择一张风景图片,最好是建筑物的,比如笔者选择了一张古堡图片。在Photoshop中使用裁剪工具,将古堡的草坪部分裁减掉,这样会使倒影更加真
期刊