当前位置: 首页 > 图文教程 > 网络安全 > 安全基础 > 预防旁注攻击Guests与Users要一视同仁

安全基础
Windows2000/XP禁止Ping命令
原理到应用谈解决ARP攻击的方法
局域网维护及优化的经验和技巧
U盘病毒的另类清除办法
诺顿杀毒软件杀毒功能提升的5个小技巧
网游账号被盗的几个途径 游戏玩家注意
Google产品大全,进来看看你知道吗?
无线网络“正在连接”故障排除
netsh.exe命令能做什么呢?
免费赠送6位数QQ号是陷阱
防止网游盗号通用6种方案
如何在WLAN环境下进行合理的BT下载设置
跨站攻击实例及避免方法
彻底分析ADSL频繁掉线的原因
网络安全提示:奥运期间网上欣赏赛事
Wi-Fi无线连接失败原因及解决方法
预防MP3播放器被病毒感染
无权限的共享文件夹看不到?
6781网址导航站病毒入侵特征介绍
ekrn.exe占用CPU100%该怎么办?

安全基础 中的 预防旁注攻击Guests与Users要一视同仁


出处:互联网   整理: 软晨网(RuanChen.com)   发布: 2009-10-28   浏览: 44 ::
收藏到网摘: n/a

       旁注攻击对虚拟主机的威胁比较大,不过现在很多虚拟主机都使用了一个网站一个用户的模式,遇到这种设置的机器还真的很是麻烦,能不能突破就全看对方管理员的安全意识了。我只是在这里提出一种突破方法,管理人员可以对此做好预防工作。

  现在有的服务器安装了.NET Framework(win2003自带),也就是说IIS支持ASP.NET,如果你用net user发现存在ASPNET这个帐户就证明服务器是支持ASP.NET的(仅在win2000,XP下)。ASP环境下有海洋顶端等一系列的ASP shell,而ASP.NET下也有WebAdmin这个webshell。都是webshell,两者有什么不同吗?

  呵呵,当然不同啦,一个是ASP而另一个是ASP.NET。不知道你注意过ASPNET这个帐户没有,他是你装上 .NET Framework 后才出现的。看看用户管理里的描述:“Account used for running the ASP.NET worker process (aspnet_wp.exe)”,这个帐户原来是拿来执行ASP.NET程序的。而ASP程序却是由IUSER_XXXXX这个帐户执行的。

  问题的关键是IUSER_XXXXX隶属于Guests组,而ASPNET属于Users组。呵呵,Users组得权限稍大于Guests组,也就是说ASP.NET webshell的权限较之ASP webshell稍大些。

  哇,要是一个虚拟主机仅仅限制了Guests组的权限而忽略了Users组,并且他又支持ASP.NET……嘿嘿,不用我说了吧^_^