萬盛學電腦網

 萬盛學電腦網 >> 健康知識 >> 當心IIS成為黑客入侵窗口

當心IIS成為黑客入侵窗口

  攻擊 針對IIS的攻擊方式可以說是五花八門,,使用大量的數據請求,使IIS超負荷而停止工作,是初級黑客的必修課程。不過鑒於篇幅不對IIS的攻擊做詳細介紹,而是說說入侵IIS。 自IIS問世以來,其漏洞或缺口即層出不窮,很多用戶放棄了配置方便、性能甚佳的IIS而轉投“Apache”(另一種Web服務軟件)的懷抱,也是因為它太過繁瑣的漏洞和升級補丁工作。黑客不僅僅可以利用其漏洞停滯計算機的對外網絡服務,更可修改其中的主頁內容,甚至利用其漏洞進入到計算機內部,刪改主機上的文件。以“擴展UNICODE目錄遍歷漏洞”為例,黑客就可以利用工具軟件(如:IIS Cracker)進入到計算機內部,如圖就是通過“IIS Cracker”入侵成功後的界面,它准確地顯示了對方主機上的文件,通過遠程控制入侵,黑客擁有對主機上的主頁和文件進行竊取、修改和刪除等權限。 注明:IIS4.0和IIS5.0在UNICODE字符解碼的實現中存在一個安全漏洞,導致用戶可以遠程通過IIS執行任意命令。當IIS打開文件時,如果該文件名包含UNICODE字符,它會對其進行解碼,但用戶如果提供一些特殊的編碼,會導致IIS錯誤地打開或者執行某些WEB根目錄以外的文件。 防范 防范IIS漏洞入侵,最簡單的方法是升級IIS,並隨時隨地打上Microsoft提供的漏洞補丁,但為Microsoft捆綁的IIS版本與網上提供下載的獨立IIS版本眾多,讓用戶搞不清楚哪些需要升級?哪些存在漏洞及什麼樣的漏洞?這裡筆者介紹一個方法:使用掃描程序對自己配置的IIS進行掃描,通過前面的介紹,我們知道,掃描並不是一個真正的黑客攻擊行為,它只是一種尋找入口的方式。如此一來,利用掃描方式就可以知道自己的IIS存在哪些漏洞,即可以有針對性的對IIS升級。前面介紹的IIS的Unicode漏洞就可以通過“RangeScan”或者是“快樂綠鷹的Unicode漏洞掃描器”進行掃描。為了提高IIS的安全性,建議使用一些全局掃描程序,不但可以掃描出“Unicode漏洞”還可以掃描出一些新的、用戶不熟悉的漏洞,然後根據網上的介紹進行服務器升級和相關的調整。
copyright © 萬盛學電腦網 all rights reserved