欧美bbbwbbbw肥妇,免费乱码人妻系列日韩,一级黄片

NTFS權(quán)限設(shè)置以避免通過webshell遍歷主機(jī)目錄

 更新時(shí)間:2011年03月01日 15:51:00   作者:  
我們知道,匿名訪問web使用系統(tǒng)中的“IUSR_主機(jī)名”這個(gè)用戶,只要限制了這個(gè)用戶的讀取權(quán)限,即能限制訪問者遍歷服務(wù)器目錄,保護(hù)服務(wù)器數(shù)據(jù)不被非法訪問
測(cè)試環(huán)境:Windows 2003 + IIS6.0 + Access數(shù)據(jù)庫

運(yùn)行上傳的asp助手,在瀏覽其他分區(qū)的時(shí)候提示“路徑未找到”,用asp探針查看發(fā)現(xiàn)是因?yàn)閷?duì)分區(qū)沒有讀取權(quán)限。


我們知道,匿名訪問web使用系統(tǒng)中的“IUSR_主機(jī)名”這個(gè)用戶,只要限制了這個(gè)用戶的讀取權(quán)限,即能限制訪問者遍歷服務(wù)器目錄,保護(hù)服務(wù)器數(shù)據(jù)不被非法訪問。

操作步驟:

1. 我的電腦,磁盤安全屬性。
2. 首先刪除Everyone組。一般在服務(wù)器上看見Everyone就要?jiǎng)h。
3. 添加IUSR_Hostname用戶,對(duì)其設(shè)置“拒絕讀取和運(yùn)行”權(quán)限。如圖。


4. 應(yīng)用。會(huì)出現(xiàn)提示,不用理會(huì)。
5. 設(shè)置完成。

這是非web站點(diǎn)分區(qū)的NTFS設(shè)置,對(duì)存放web站點(diǎn)的分區(qū)還要進(jìn)行額外的設(shè)置才可以正常訪問。否則在訪問網(wǎng)站的時(shí)候因?yàn)闆]有運(yùn)行權(quán)限而無法瀏覽。

假設(shè)我的網(wǎng)站放在F:\www下。在按照上述五個(gè)步驟設(shè)置完F區(qū)的NTFS權(quán)限后,要進(jìn)行下面步驟的設(shè)置:

1. 進(jìn)入www目錄安全屬性。這時(shí)可以看到IUSR_hostname這個(gè)用戶的權(quán)限設(shè)置為拒絕讀取和運(yùn)行,并且checkbox是灰的,無法修改。
2. 點(diǎn)高級(jí),把下面允許繼承的checkbox的勾勾掉,在彈出的提示中選“復(fù)制”。


3. 確定。這時(shí)你可以看到剛才不可修改的checkbox現(xiàn)在都可以修改了。
4. 更改IUSR_hostname用戶權(quán)限,改為只允許“讀取”。
5. 確定。

至此,所有分區(qū)的NTFS設(shè)置都已完成。

這時(shí)你再把a(bǔ)sp探針和asp助手上傳到服務(wù)器上運(yùn)行,就會(huì)收到權(quán)限不足的提示了。

對(duì)C盤設(shè)置的權(quán)限不自動(dòng)繼承,需要對(duì)每個(gè)文件夾再進(jìn)行設(shè)置拒絕訪問權(quán)限。Program Files、Documents and Settings和Inetpub這幾個(gè)文件夾一定要設(shè)置。

Windows或Winnt目錄一定不要這樣設(shè)置,否則在運(yùn)行asp程序時(shí):(動(dòng)網(wǎng)除外,原因未知。)

如果用ODBC連接的Access數(shù)據(jù)庫,那么會(huì)報(bào)錯(cuò):

Microsoft OLE DB Provider for ODBC Drivers 錯(cuò)誤 '80004005'
[Microsoft][ODBC Microsoft Access Driver]常見錯(cuò)誤 不能打開注冊(cè)表關(guān)鍵字 'Temporary (volatile) Jet DSN for process 0x1844 Thread 0x1b40 DBC 0x554cc59c Jet'。

如果用OLEDB連接的Acess數(shù)據(jù)庫,會(huì)報(bào)錯(cuò):未指定錯(cuò)誤。

Windows或Winnt目錄的設(shè)置如圖:“列出文件夾/讀取數(shù)據(jù)”這個(gè)不要設(shè)置拒絕。


對(duì)Windows或Winnt目錄這樣設(shè)置后,用asp助手還是可以瀏覽到目錄的內(nèi)容,但沒有權(quán)限打開其中的文件瀏覽。

另外,如果服務(wù)器硬盤這樣設(shè)置,能用什么方法進(jìn)一步得到主機(jī)權(quán)限,還請(qǐng)賜教?。?br>
此文僅是給大家提供一個(gè)保護(hù)服務(wù)器數(shù)據(jù)的思路,請(qǐng)根據(jù)自己的需要進(jìn)行設(shè)置。有不對(duì)的地方希望大家指出!

相關(guān)文章

最新評(píng)論