正在载入……
禁止ASP木马互访同服其他站点目录
By  howardyin 发表于 2007-12-9 1:58:00 

在IIS6的默认设置中,同一服务器上所有站点的internet匿名浏览访问都是用的IUSER帐号,因此要把所有站点的目录都对IUSER帐号开放读权限,这就导致如果某站点的FTP用户(或被后台入侵者)上传了ASP木马,就可以跳转到其他站点目录里去查看所有文件。因为ASP木马是通过IUSER帐号来执行的,所有站点目录都可读。

经网友指点,明白了可以在IIS中作如下设置来禁止ASP木马的这种跳转访问:
对各站点使用guests组中不同的帐号来当作匿名用户浏览网页时的访问帐号,然后对不同站点的目录分别给予各帐号的访问权限,就行了。
 
阅读全文 | 回复(0) | 引用通告 | 编辑

发表评论:

    大名:
    密码: (游客无须输入密码)
    主页:
    标题:
    正在载入……

 
站点公告
正在载入……
站点日历
正在载入……
最新日志
正在载入……
最新评论
正在载入……
最新留言
正在载入……
友情链接
站点统计
正在载入……
日志搜索
用户登陆



 
Powered by Oblog.