首 页文章中心网站作品客户留言下载中心打印头商城打印头论坛支付方式繁體中文
设为首页
加入收藏
联系我们
您当前的位置:打印头网络 -> 文章中心 -> 电脑教程 -> 文章内容 退出登录 用户管理
栏目导航
· 网站制作 · 电脑故障
· 电脑教程 · 财务电算
· 多媒体制作 · 图像处理
· 黑客地带 · 行业新闻
· 青春网文 · 幽默搞笑
· 教你一招
热门文章
· [图文] 修改系统日期病毒补...
· 将APE+CUE格式的音频...
· [图文] 无法打开注册表,无...
· [图文] 如何把SWF文件转换成...
· 模拟视频监控系统安...
· [组图] 信息模块(网线插座...
· 一个简单的VPN配置实...
· 查杀sal.xls.exe病毒...
· 硬盘分区成了RAW后的...
· [图文] 三步轻松删除autoru...
相关文章
· ASP在SQL Server 2k...
· asp下用OracleInPro...
· [图文] FTP服务器端软件Ser...
· [图文] FTP服务器端软件Ser...
· [图文] FTP服务器端软件Ser...
· [图文] FTP服务器端软件Ser...
· [图文] FTP服务器端软件Ser...
· [图文] FTP服务器端软件Ser...
· [组图] Win2003 Server镜像...
serv-U FTP软件的攻击防守
作者:风未起时  来源:中国站长学院  发布时间:2005-5-26 11:58:35  发布人:dtdsb

减小字体 增大字体

在看这篇文章之前,有几点要注意

1、everyone用户完全控制目录在服务器上绝对不能出现

2、WEB目录上的权限都是独立的一般情况下是读取和写入,无运行权利

3、ipsec做了限定相关出入站端口访问

Serv-u本地默认管理端口,以默认管理员登陆新建域和用户来执行命令,Serv-u V3.x以上的版本默认本地管理端口是:127.0.0.1:43958,所以只能本机连接,默认管理员:

LocalAdministrator,默认密码:#l@$ak#.lk;0@P,这是集成在Serv-u内部的,可以以Guest权限来进连接,对Serv-u进行管理,如图1

防止办法和对策:
serv-U v6以下的版本可以直接用Ultraedit修改文件ServUDaemon.exe和ServUAdmin.exe,把默认密码修改成等长度的其它字符就可以了,用

Ultraedit打开ServUAdmin.exe查找最后一个B6AB(43958的16进制),替换成自定义的端口比如3930(12345),不过因为serv-U v6以下版本有远程缓冲区溢出漏洞,不建议使用

serv-U v6以上的版本可以在ServUDaemon.ini中加上LocalSetupPortNo=12345,可改变默认的管理端口,采用ipsec限制任何IP访问12345端口访

问,即增加12345端口的阻止,如果不改默认端口,就增加43958端口的阻止,如果"使用设置更改密码"的按钮,即在 ServUDaemon.ini中加上

LocalSetupPassword=ah6A0ED50ADD0A516DA36992DB43F3AA39之类的MD5密码,如果不修改默认管理密码的话, 原来的#l@$ak#.lk;0@P依旧保存只有当密码为空时使用,再加上管理端口的限定LocalSetupPortNo=12345,当然程序中也要改端口的

设置目录权限,通过去掉Web目录IIS访问用户的执行权限来防止使用Webshell来运行Exp程序,但这个方法有一定的局限性,需要设置的目录很多,不能有一点疏漏,如果有一个目录设置错误,就会导致可以在这个目录上传并运行Exp,因为WEB上的权限都是独立的一般情况下是读取和写入.无运行权利.那么上传其他文件进行执行成功可能性不大,修改Serv-u安装目录C:\Program Files\Serv-U的权限(比如说这个目录,不过为了安全,请不要使用默认目录),administrator组完全控制,拒绝Guests组用户访问Serv-U目录,这是防止用户使用webshell来下载 ServUDaemon.exe,用Ultraedit打开分析Serv-U的帐号密码,并修改编译上传运行,那前面做的工作都没有作用了,因为这里默认管理端口在程序文件中已经修改,在ServUDaemon.ini中也已经修改,这样来说默认的管理员连接不上了

最后一条,因为Serv-U是以服务启动默认是以System权限运行的,才会有被权限提升的可能。只需要把Serv-U的启动用户改成一个USER组的用户,那么就再不会有所谓的权限提升了。但要注意的是,这个低权限用户一定要对Serv-U安装目录和提供FTP服务的目录或盘符有完全控制的权限。经测试发现,使用普通组用户启动的Serv-U是不能增加用户和删除用户的,其他一切正常


[] [返回上一页] [打 印] [收 藏]
上一篇文章:FTP的建立与维护
∷相关文章评论∷    (评论内容只代表网友观点,与本站立场无关!) [更多评论...]
关于本站 - 网站帮助 - 广告合作 - 下载声明 - 友情连接 - 网站地图 . 服务电话:13994439175 - E-mail:dtdsb@163.com
信息产业部 晋ICP备06007813号 有事您Q我 188063
Copyright © 2002-2005 Newasp.Net. All Rights Reserved .