账 号:  密 码: 支费方式 | 联系我们 | 客户支持
首页 域名注册 虚拟主机 CDN集群主机 空间集装箱 海外空间 企业邮局 VPS主机 智能建站 400电话 短信平台 营销通
漏洞描述 了解详细
Windows 2003 Enterprise Edition是微软目前主流的服务器操作系统。 Windows 2003 IIS6 存在着一个文件解析路径的漏洞,当文件夹名为类似hack.asp的时候(即文件夹名看起来像一个ASP文件的文件名),此时此文件夹下的任何类型的文件(比如.gif,.jpg,.txt等)都可以在IIS中被当做ASP程序来执行。这样黑客即可上传扩展名为jpg或gif之类的看起来像是图片文件的木马文件,通过访问这个文件即可运行木马。因为微软尚未发布这个漏洞的补丁,所以几乎所有网站都会存在这个漏洞。并且,经我司技术人员测试,这个问题不限于asp,甚至php, CGI等都存在这种问题......
唯一解决漏洞服务商
安全的虚拟主机服务商
 
影响范围
安装了iis6的所有服务器,受影响的文件名后缀有.asp .asa .cdx .cer .php .pl .cgi等
漏洞特征
网站的超级管理员权限被盗、网站内容被篡改

 
解决方法
A方案· 打补丁
本来安装补丁是一种比较保险的方法,可是漏洞已发现一段时间了,微软一直没有发布相关的补丁。
B方案· 网站程序员解决

  对于那些允许注册帐号的网站来说,在网站程序编写的时候,程序员通常为了管理方便,便以注册的用户名为名称来建立一个文件夹,用以保存该用户的数据。例如一些图片、文字等等信息。黑客们就是利用了这一特点,特意通过网站注册一个以.asp、.asa、.cdx或者.cer的后续名作注册名,然后通过如把含有木马的asp文件的.asp后缀改成.jpg等方法,把文件上传到服务器,由于iis6漏洞,jpg文件可以通过iis6来运行,木马也随着运行,达到了攻击网站的目的,这种情况,可以由程序员对注册用户名称进行限制,排除一些带有*.asp *.asa等字符为名的注册名。加强网站自身的安全和防范措施。另外,要阻止用户对文件夹进行重命名操作。

  这种方法在一定程度上可以防范一些攻击行为,但是这种方法实现起来非常麻烦,网站的开发人员在程序安全性方面必须掌握相当好的技术,并且必须要对整个网站涉及文件管理方面的程序进行检查,一个网站少则几十,多则上千个文件,要查完相当费时,并且难免会漏掉其中一两个。

  另外,目前有很多现成的网站系统只要下载后上传到空间就可以用,开发这些现有网站系统的程序员技术水平参差不齐,难免其中一些系统会存在这种漏洞,还有相当一部分系统的源码是加密过的,很多站长想改也改不动,面对漏洞无乎无能为力。

C方案· 服务器配置解决
网站管理员可以通过修改服务器的配置来实现对这个漏洞的预防。如何对服务器进行配置呢?很多网站都允许用户上传一定数量的图片、flash等,很多时候网站开发人员为了日后管理方便,对上传的文件都统一放到指定的一个文件夹里面,管理员只要对该文件夹的执行权限设置成“无”,这样一定程度可以对漏洞进行预防。
D方案· 服务商解决
网站空间服务器商对服务器进行统一的整体性过滤,通过编写组件来限制这种行为。目前应该还没有几个服务商能提供这种功能.在选择虚拟主机服务商时,千万要考虑他们是否可以解决安全隐患
 
 
我们是如何解决的
   
  海纳科技凭借其强大的技术开发能力,经过长时间开发,终于完成一套功能强大的网站安全过滤系统,能很好的解决IIS的目录检测漏洞。网站安全过滤系统主要有以下几个方面的功能:
1.网站安全检测功能
  此安全过滤系统会对访问者请求的网址进行安全检测,当某个浏览者访问我司服务器上的网站时,安全系统先会检测此页面的网址是否是放在有目录安全隐患的文件夹中,如果是则自动中止页面的执行,有效的防止黑客利用这个漏洞入侵网站系统,彻底解决IIS的目录安全问题。
2.程序错误侦测
  此安全过滤系统独有的网页程序错误检测功能,用户可以通过虚拟主机控制面板查看程序的出错情况,大大方便了程序优化、程序排错的工作,避免用户去分析那些羞涩难懂、并且海量的网站日志文件。
 
如何选择服务商

一. 便宜无好货
  服务器和带宽租用是虚拟主机提供商最大的费用.由于一台主机能安排的虚拟主机数量在理论上并没有多大的限制,但实际上由于用户越来越多,肯定会影响网站的访问速度。目前虚拟主机市场的竞争非常激烈,部分虚拟主机提供商以低价参与竞争,牺牲的只能是主机的性能。一般来说,一台服务器加上带宽费用及人工服务的成本绝对在20000元以上,加上网络公司的运营成本和广告等费用,至少一台服务器要达到20000元销售额才不亏本,像那些低价的虚拟主机,只能通过在服务器上放七、八百个网站才能有利可图,这样空间肯定不会快到哪里去。

二. 选择技术力量强、安全的服务商
  目前做虚拟主机服务的门槛越来越低,很多个人或一些没有技术力量的公司,去买一套虚拟主机管理系统就可以做这方面业务,但这些公司因为没有足够的技术能力,在服务器管理、配置、安全性等各方面环节都比较薄弱,服务器比较容易被黑客入侵,那用户的数据就没有任何安全性可言了,另外,因为对服务器配置、程序等不熟悉,用户网站出问题的时候往往不知道如何解决,甚至是什么原因都不清楚。海纳科技有着非常强大的技术能力,在服务器配置、安全性、程序等多各方面都有非常丰富的经验,客户网站数据安全性能有更好的保障,如果客户网站有问题,也能很快的分析出是哪里问题而迅速解决。

三. 注意是否有连接数、流量等限制
   租用主机时要注意是否有连接数、流量等限制,一台服务器的资源都是有限的,如果一台虚拟主机服务器什么限制都没有,那么这台服务器上有一两个用户的网站访问量特别大,或者做软件、音乐下等应用,那么这两个用户就把服务器的资源都用光了,其它用户的网站还能访问吗?所以,只能那些有限制的空间才能更好的保证大部分用户网站的正常运行。
        特别提醒: 现在很多服务商宣传不限IIS.不限流量. 只限CPU使用量, 这种空间千万不要相信.也不要用. 原因如下:

  1. 就技术来说. CPU是无法限制的:一般网站运行时占20%以上的cpu很正常,如果真的对cpu限制, (不管是10%的cpu还是 15%的cpu) 那么用户网站就根本无法运行.更何况很多服务商只说cpu限制为5%以下,也就是说 限CPU是骗人的瞎话.
  2. cpu限制是一个无法定量的值.您无法明确知道您的网站到底占用多少cpu. 全凭服务商随意编造一个数据.反正你看不到.
  3. 正规服务商 只对流量和并发数做出明确规定: 用户可以自己看到流量. 并发数 用户自己也可以体验(测试到的), 这种规定才是对用户利益提供有效的保证.

我司的网站空间都有明确的流量和并发数限制. 让您买的明白,用的放心.

 
公司简介  |  联系我们  |  支付交费  |   工作机会  |  在线咨询  
     
   
Copyright ©   2004-2009 ,    idc.skyhn.net  海纳科技  All Rights Reserved
中软海纳 (SKYHN.NET)    ----- 地址:广东省深圳市福田区兴华大厦七层
 电话:  +86.75583055509    传真:  +86.75583055509   业务咨询QQ: 1258004808
浙ICP备05077262号