如何拒絕IIS PUT造成的駭客攻擊
時間:2009-7-29 來源:資料時代 作者: 資料·會心 該文章瀏覽:685次
最近對IIS的一些安全設定做了下總結,在尋找配置寫入權限漏洞得時候,網上介紹的資料不多,現在就只有自己動手配置了。配置寫入權限漏洞的時候又對寫入權限有了一些新的認識。網上對寫入權限得介紹一般都為,由於伺服器得配置不當,使用者可以匿名上傳一些檔案或者是代碼。常用的利用工具有zwell的IIS put scanner和老兵的寫入權限利用工具,本文就不再對利用方法進行介紹了,介紹得文章或者是動畫已經很爛了。
寫入權限漏洞主要跟IIS的webdav服務擴充還有網站的一些使用權限設定有關係。下面我們先看下webdav的一些官方介紹
允許客戶發布、鎖定和管理 Web 上的資源,它允許用戶端執行以下操作:
處理資源,處理伺服器上 WebDAV 發布目錄中的資源。例如,具有正確許可權的使用者可以在 WebDAV 目錄中複製和移動檔案。
修改屬性,修改與某些資源相關聯的屬性。例如,使用者可寫入並檢索檔案的屬性資訊。
鎖定資源和解除資源鎖定,以便多個使用者可以同時讀取一個檔案。不過,每次只有一個使用者能修改該檔案。
搜尋位於 WebDAV 目錄中的檔案的內容和屬性。
WebDAV的全稱是(Web-based Distributed AuthoringVersioning,基於Web的分布式創作和版本控制)這是一套擴充HTTP協議允許使用者共同編輯和管理上的檔案遠程網路伺服器。使應用程式可以直接寫檔案在web伺服器上,在內容管理系統方面應用得比較多。
我們如果在IIS--web服務擴充下開啟webdav服務的話IIS put scan就會返回存在漏洞,否則就返回沒有漏洞。
寫入權限漏洞除了跟webDAV服務擴充有關還跟網站的寫入許可權和指令碼資源訪問有關,介紹寫入權限還有指令碼資源訪問之前我們有必要瞭解一下網站的其他許可權,在IIS--網站屬性--主目錄下設定。
讀取許可權:使用者可以訪問網站的檔案,建立網站的時候預設開啟讀取許可權。
寫入許可權:使用者可以寫入檔案到網站目錄,也就是我們所說的寫入權限漏洞。
指令碼資源訪問:使用者可以對網站目錄的指令檔有操作的許可權,前提是開啟讀取或者寫入許可權,開啟讀取許可權就有讀取指令檔(原始碼)的許可權,開啟寫入許可權就有寫入指令檔的許可權。
瀏覽目錄:使用者可以查看網站目錄的所有檔案和目錄。前提是開啟讀取許可權。
webDAV服務是http協議的擴充服務,用來協同工作的,是用來替代FTP的產物,它不能直接上傳指令檔,IIS映射的所有指令碼尾碼都不能直接上傳。只有先上傳一個文字檔尾碼的指令碼代碼(例如txt或者是其它)之後再把它改為指令檔,我們用老兵的寫入權限利用工具來示範。
如果開啟webDAV服務不開啟寫入許可權則沒有上傳任何檔案的許可權,提交後返回。
如果開啟寫入許可權不開啟指令碼資源存取權限,則只有上傳普通檔案的許可權,沒有修改為指令檔尾碼的許可權。c:\inetpub\wwwroot為網站目錄,提交後如。
如果開啟了寫入許可權和指令碼資源訪問,沒有開啟webDAV服務擴充,也就沒有寫入權限漏洞可言,感覺用老兵或者其他的工具太麻煩也可以用IE瀏覽器,檔案—開啟,輸入網站地址,選中以“web檔案夾方式開啟”則可以像操作本地檔案一樣的去上傳、讀取,如
本文來自: 資料時代(http://www.sjera.com/) 詳細出處參考:http://www.sjera.com/articles/article643.html