IIS下ASP目錄漏洞和IIS分號漏洞(;)的臨時解決方法
解決方法:
下載 銀月服務器工具,使用工具->組件下載器下載ISAPI_Rewrite,解壓出來。

把ISAPI_Rewrite中的ISAPI_Rewrite.dll添加為ISAPI,名字為ISAPI_Rewrite,這就是偽靜態(tài),做過的不用安裝了

下載漏洞補丁包,即下圖選擇的項目,下載打開!

把ISAPI_Rewrite目錄中的httpd.ini替換成補丁包中的httpd.ini。

或者保證ISAPI_Rewrite下面的httpd.ini有下圖選擇的兩行規(guī)則也行!這樣就能防止這兩個IIS漏洞了,是要這兩條規(guī)則有效就行了,ISAPI_Rewrite目錄下面的httpd.ini是全局配置文件,會應用到所有網(wǎng)站,這樣會防護所有網(wǎng)站不受漏洞攻擊。

我們再說一下這個漏洞(下圖),只要一個文件有(.asp)后面再帶上分號(;)后面再帶上一個隨意字符加上擴展名如(cao.asp;ca.jpg)這個文件Windows會當成jpg圖像文件,但是這種文件在IIS中會被當成asp運行,(cao.asp;ca.jpg)這個文件IIS會識別成(cao.asp),分號以后的東西忽略了- -。所以說(cao.asp;.jpg)這樣的文件名也行!
補丁包里面有一個圖片,把法放到各個站點下面,如果有人利用這個漏洞的話!會看到這張圖片!
原理:在Windows中要搜索多個文件是使用分號(;)進行分割的,如果這個文件本身帶有分號怎么?- -。哈哈系統(tǒng)就不能搜索這種文件的!下圖,明明有這個h.asp;kk.jpg這個文件,在Windows搜索中會被當成h.asp和kk.jpg這兩個文件來搜索,這是Windows的一個設計不當,應該說不應該讓分號(;)做文件名的!

但是要知道cdx、cer等等等等文件都是asp的映射!所以aaa.cdx;kk.jpg都會被當成asp運行!如果這些映射沒有刪除都會被利用,用上面的方法這些都會變得安全!
下圖是ASP目錄漏洞,只要目錄名為xxxx.asp這個目錄下面的所有文件都會被當成asp文件運行。這是asp目錄漏洞
如果無法加載,請給予IIS_Rewrite文件夾network和network service只讀權限!
銀月網(wǎng)絡,銀月服務器工具。
當然對于已經(jīng)使用rewrite的朋友可以直接復制備份文件與圖片即可
/201008/tools/rewrite_rule.rar
相關文章
修改MaxFieldLength與MaxRequestBytes徹底解決Request Too Lo
當 IIS6/IIS7/7.5 收到的請求頭的長度超過16K(默認值),就會引發(fā)"Bad Request - Request Too Long. HTTP Error 400. The size of the request headers is too long."的錯誤2014-01-01
windows server2008 開啟端口的實現(xiàn)方法
本文主要介紹了windows server2008 開啟端口的實現(xiàn)方法,文中通過示例代碼介紹的非常詳細,對大家的學習或者工作具有一定的參考學習價值,需要的朋友們下面隨著小編來一起學習學習吧2022-06-06
Windows?Server?2019服務器安全設置之防火墻、限制遠程訪問和IP黑名單
這篇文章主要介紹了Windows?Server?2019?防火墻與IP黑名單的設置方法,需要的朋友可以參考下2023-04-04
win server 2019服務器的iis配置以及網(wǎng)站的簡單發(fā)布
這篇文章主要介紹了win server 2019服務器的iis配置以及網(wǎng)站的簡單發(fā)布,文中通過示例代碼介紹的非常詳細,對大家的學習或者工作具有一定的參考學習價值,需要的朋友們下面隨著小編來一起學習學習吧2020-02-02
IIS提示Server Application Error的解決方法集錦
The server has encountered an error while loading an application during the processing of your request. Please refer to the event log for more detail information. Please contact the server administrator for assistance.2011-01-01

