惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Hacker News: Ask HN
Hacker News: Ask HN
H
Help Net Security
Microsoft Azure Blog
Microsoft Azure Blog
B
Blog RSS Feed
Jina AI
Jina AI
Stack Overflow Blog
Stack Overflow Blog
量子位
博客园_首页
Vercel News
Vercel News
CTFtime.org: upcoming CTF events
CTFtime.org: upcoming CTF events
Forbes - Security
Forbes - Security
IT之家
IT之家
N
News and Events Feed by Topic
S
Security Affairs
Recent Commits to openclaw:main
Recent Commits to openclaw:main
Webroot Blog
Webroot Blog
Recorded Future
Recorded Future
L
LangChain Blog
Y
Y Combinator Blog
AI
AI
MyScale Blog
MyScale Blog
大猫的无限游戏
大猫的无限游戏
小众软件
小众软件
Know Your Adversary
Know Your Adversary
AWS News Blog
AWS News Blog
Help Net Security
Help Net Security
Cyberwarzone
Cyberwarzone
L
Lohrmann on Cybersecurity
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
Google Online Security Blog
Google Online Security Blog
V2EX - 技术
V2EX - 技术
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
PCI Perspectives
PCI Perspectives
I
Intezer
T
Tenable Blog
G
Google Developers Blog
Application and Cybersecurity Blog
Application and Cybersecurity Blog
T
Troy Hunt's Blog
L
LINUX DO - 最新话题
云风的 BLOG
云风的 BLOG
C
CXSECURITY Database RSS Feed - CXSecurity.com
有赞技术团队
有赞技术团队
O
OpenAI News
P
Proofpoint News Feed
TaoSecurity Blog
TaoSecurity Blog
C
Check Point Blog
Last Week in AI
Last Week in AI
S
Schneier on Security
Simon Willison's Weblog
Simon Willison's Weblog
Blog — PlanetScale
Blog — PlanetScale

博客园 - 聂东明

世界上有98%的人10分钟之内答不出来的问题,大家试试啊!很可能你就是那2%啊 22首柔美至级的音乐::转载:: 如何解决ie中有了死循环占用大量资源的问题? - 聂东明 - 博客园 一个我很长时间才解决的关于xp与2000共享的网络问题 - 聂东明 - 博客园 Hotmail拒收Gmail邮件 微软称没发现问题 MSN 即将扩大邮件存储空间 ibm公司面试的三道题 移动比联通生存能力强的理由(^0^是真的) 宽带终极加速,突破Internet的最后防线 windows 非法操作详解 好消息:著名杀毒软件AVP把3721列为病毒 发现一个Windows的弱智bug, 微软可能因为这个要出补丁 Yahoo Toolbar将增加Aniti-Spyware之新功能 微软的WORD泄露了惊世巨密!!! ie6.0的小毛病 微软的一个中国网站被黑? 使用电脑的几个小窍门(学会了不用谢我 ^_^)(转贴) 电脑名词与喝酒的关系 (转贴自I T 茶吧 ) 今天申请了个新的留言本
构建免受fso威胁虚拟主机(转)
聂东明 · 2004-06-01 · via 博客园 - 聂东明

现在绝大多数的虚拟主机都禁用了 ASP 的标准组件:FileSystemObject,
因为这个组件为 ASP 提供了强大的文件系统访问能力,可以对服务器
硬盘上的任何文件进行读、写、复制、删除、改名等操作(当然,这是
指在使用默认设置的 Windows NT / 2000 下才能做到)。但是禁止此组
件后,引起的后果就是所有利用这个组件的 ASP 将无法运行,无法满
足客户的需求。
  如何既允许 FileSystemObject 组件,又不影响服务器的安全性(即:
不同虚拟主机用户之间不能使用该组件读写别人的文件)呢?这里介绍
本人在实验中获得的一种方法,下文以 Windows 2000 Server 为例来说明。
  在服务器上打开资源管理器,用鼠标右键点击各个硬盘分区或卷的
盘符,在弹出菜单中选择“属性”,选择“安全”选项卡,此时就可以看
到有哪些帐号可以访问这个分区(卷)及访问权限。默认安装后,出现的
是“Everyone”具有完全控制的权限。点“添加”,将“Administrators”、
“Backup Operators”、“Power Users”、“Users”等几个组添加进去,并
给予“完全控制”或相应的权限,注意,不要给“Guests”组、“IUSR_机
器名”这几个帐号任何权限。然后将“Everyone”组从列表中删除,这样,
就只有授权的组和用户才能访问此硬盘分区了,而 ASP 执行时,是以
“IUSR_机器名”的身份访问硬盘的,这里没给该用户帐号权限,ASP 也就不
能读写硬盘上的文件了。
  下面要做的就是给每个虚拟主机用户设置一个单独的用户帐号,然后再给
每个帐号分配一个允许其完全控制的目录。
  如下图所示,打开“计算机管理”→“本地用户和组”→“用户”,在右
栏中点击鼠标右键,在弹出的菜单中选择“新用户”:
按此在新窗口浏览图片
  在弹出的“新用户”对话框中根据实际需要输入“用户名”、“全名”、
“描述”、“密码”、“确认密码”,并将“用户下次登录时须更改密码”前
的对号去掉,选中“用户不能更改密码”和“密码永不过期”。本例是给第一
虚拟主机的用户建立一个匿名访问 Internet 信息服务的内置帐号“IUSR_VHOS
T1”,即:所有客户端使用 http://xxx.xxx.xxxx/ ;访问此虚拟主机时,都是以这个
身份来访问的。输入完成后点“创建”即可。可以根据实际需要,创建多个用户
,创建完毕后点“关闭”:
按此在新窗口浏览图片
现在新建立的用户已经出现在帐号列表中了,在列表中双击该帐号,
以便进一步进行设置:
按此在新窗口浏览图片
在弹出的“IUSR_VHOST1”(即刚才创建的新帐号)属性对话框
中点“隶属于”选项卡:
按此在新窗口浏览图片
刚建立的帐号默认是属于“Users”组,选中该组,点“删除”:
按此在新窗口浏览图片
  现在出现的是如下图所示,此时再点“添加”:
按此在新窗口浏览图片
在弹出的“选择 组”对话框中找到“Guests”,点“添加”,此组就会
出现在下方的文本框中,然后点“确定”:
按此在新窗口浏览图片
  出现的就是如下图所示的内容,点“确定”关闭此对话框:
按此在新窗口浏览图片
  打开“Internet 信息服务”,开始对虚拟主机进行设置,本例中的以
对“第一虚拟主机”设置为例进行说明,右击该主机名,在弹出的菜单中
择“属性”:
按此在新窗口浏览图片
  弹出一个“第一虚拟主机 属性”的对话框,从对话框中可以看到该
虚拟主机用户的使用的是“F:\VHOST1”这个文件夹:
按此在新窗口浏览图片
  暂时先不管刚才的“第一虚拟主机 属性”对话框,切换到“资源管
理器”,找到“F:\VHOST1”这个文件夹,右击,选“属性”→“安全”
选项卡,此时可以看到该文件夹的默认安全设置是“Everyone”完全控制
(视不同情况显示的内容不完全一样),首先将最将下的“允许将来自父
系的可继承权限传播给该对象”前面的对号去掉:
按此在新窗口浏览图片
此时会弹出如下图所示的“安全”警告,点“删除”:
按此在新窗口浏览图片
  此时安全选项卡中的所有组和用户都将被清空(如果没有清空,
请使用“删除”将其清空),然后点“添加”按钮。
按此在新窗口浏览图片
  将如图中所示的“Administrator”及在前面所创建的新帐号
“IUSR_VHOST1”添加进来,将给予完全控制的权限,还可以
根据实际需要添加其他组或用户,但一定不要将“Guests”组、
“IUSR_机器名”这些匿名访问的帐号添加上去!
按此在新窗口浏览图片
  再切换到前面打开的“第一虚拟主机 属性”的对话框,打开
“目录安全性”选项卡,点匿名访问和验证控制的“编辑”:
按此在新窗口浏览图片
  在弹出的“验证方法”对方框(如下图所示),点“编辑”:
按此在新窗口浏览图片
  弹出了“匿名用户帐号”,默认的就是“IUSR_机器名”,点“浏览”:
按此在新窗口浏览图片
  在“选择 用户”对话框中找到前面创建的新帐号“IUSR_VHOST1”,双击:
按此在新窗口浏览图片
  此时匿名用户名就改过来了,在密码框中输入前面创建时,为该帐号
设置的密码:
按此在新窗口浏览图片
  再确定一遍密码:
按此在新窗口浏览图片
  OK,完成了,点确定关闭这些对话框。
  经此设置后,“第一虚拟主机”的用户,使用 ASP 的 FileSystemObject
组件也只能访问自己的目录:F:\VHOST1 下的内容,当试图访问其他内容时
,会出现诸如“没有权限”、“硬盘未准备好”、“500 服务器内部错误”等
出错提示了。
  另:如果该用户需要读取硬盘的分区容量及硬盘的序列号,那这样的设置
将使其无法读取。如果要允许其读取这些和整个分区有关的内容,请右键点击
该硬盘的分区(卷),选择“属性”→“安全”,将这个用户的帐号添加到列
表中,并至少给予“读取”权限。由于该卷下的子目录都已经设置为“禁止将
来自父系的可继承权限传播给该对象”,所以不会影响下面的子目录的权限设置。