设为首页  
联系我们  
加入收藏  
网页制作 冲浪宝典 图形图像 操作系统 软件教学 编程开发 认证考试 安全技术 站长专区 文学驿站 娱乐天地 游戏天地 办公软件
文章搜索
您的位置: 首页 >> 文章首页 >> 站长专区 >> windows服务器 >> 远程分析IIS设置
精品推荐
windows服务器点击TOP10
·IIS+PHP+MYSQL配置功略
·Windows Server 2003 系统 IIS6.0 下的配置php5+zend+mysql
·PHP5安装笔记
·WinXP + Apache +PHP5 + MySQL + phpMyAdmin安装全功略
·XP配置IIS+ASP详解(新手本机调试ASP必读)
·FTP服务器(serv-u)虚拟目录构架
·使用Abyss Web Server配置支持ASP/PHP/CGI
·WEB服务器配置全攻略
·基于Tomcat+Oracle的应用程序安装配置手册
·基于WIN XP架设Web和FTP服务器
站长专区点击TOP10
·IIS+PHP+MYSQL配置功略
·Windows Server 2003 系统 IIS6.0 下的配置php5+zend+mysql
·PHP5安装笔记
·IIS6.0下ASP的新增功能
·WIN+IIS+PHP配置过程
·WinXP + Apache +PHP5 + MySQL + phpMyAdmin安装全功略
·将雅虎1G邮箱当作网络硬盘使用
·流媒体服务器架设
·XP配置IIS+ASP详解(新手本机调试ASP必读)
·博客代码大全 新年汇总之前篇
精选专题

远程分析IIS设置

作者: 来源:网络文章 时间:2005-12-13 0:41:42

远程分析IIS设置(1)

提起微软公司IIS web服务器的安全问题,很多人立刻就会联想到那些为人们所称颂的致命  
漏洞: UNICODE , CGI 解析, .ida,idq, .Printer远程溢出等. 这些伟大的漏洞恐怕是我等scripts 
  
远程确定目录权限 
让我们打开一个IIS服务器来看看。在IIS 服务管理器中,选择一个目录,看他的属性 
在目录属性项有有这么一些选项(日志访问和索引此资源不计): 
脚本资源访问: 对网站的脚本可以读取原文件。 
读取      读取目录里面的静态资源。 
写入      用户可以建立以及删除资源 
目录浏览    用户可以浏览目录内容。 
应用程序设置的执行许可中有三个选项: 
 无        只能访问静态页面 
纯脚本      只允许允许脚本 如ASP脚本 
脚本和可执行程序  可以访问和执行各种文件类型 

那么,如何确定服务器上面的这些开关设置呢?别着急,一个一个来。 

执行权限 
 如何确定某个目录是否开了执行权限呢?很简单,向服务器发送一个下面得请求: 

 UCh-file.dll " target=_blank>http://iis-server/dir/no-such-file.dll ;

/dir/为要判断得目录,no-such-file.dll是随便取得一个名字,服务器上面没有这个文件。 
服务器对我们得请求会返回一个信息。如果返回的是一个500错误: 

HTTP 500 - 内部服务器错误 (Internal Server error) 

那么就说明这个目录的执行权限是开着的。对于服务器,能不开执行权限的就不要开。特别是虚拟目录的执行权限,大家想一想UNICODE和二次解码漏洞的利用过程就明白了。 
如果服务器返回的是一个 404 错误: 

HTTP 404 - 未找到文件 

那么就说明这个目录的执行权限没有开。 

写权限 
测试一个目录对于web用户是否具有写权限,采用如下方法: 
telnet 到服务器的web端口(80)并发送一个如下请求: 

  PUT /dir/my_file.txt HTTP/1.1 
Host: iis-server 
Content-Length: 10 <enter><enter> 

这时服务器会返回一个100( 继续)的信息: 
HTTP/1.1 100 Continue 
Server: Microsoft-IIS/5.0 
Date: Thu, 28 Feb 2002 15:56:00 GMT 

接着,我们输入10个字母: 

 AAAAAAAAAA 

送出这个请求后,看服务器的返回信息,如果是一个 201 Created响应: 

HTTP/1.1 201 Created 

共5页 9 7 [1] [2] [3] [4] [58 :>

远程分析IIS设置 相关文章:
远程分析IIS设置 相关软件:
特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
转载请注明来源:http://www.xgdown.com