WEB攻防-ASP安全&MDB下载植入&IIS短文件名&写权限&解析

知识点:

1、ASP环境搭建组合;

2、ASP-数据库下载&植入;

3、IIS-短文件&解析&写权限;

WEB安全攻防

1、web源码;

2、开发语言;

3、中间件平台;

4、数据库类型;

5、第三方插件或软件;

大部分漏洞集中于前2中情况;

演示案例:

ASP-数据库-MDB默认下载

ASP-数据库-ASP后门植入连接

ASP-中间件-IIS短文件名探针-安全漏洞

ASP-中间件-IIS文件上传解析-安全漏洞

ASP-中间件-IIS配置目录读写-安全配置

1、MDB默认下载

安装windows server 2003,启动iis


后缀名在这里设置了就可以按照设置解析,如果没有设置则会下载

可以通过扫描得到数据库文件路径,或者如果有网站源码,可以根据默认配置(目标服务器没有该配置的情况下)

2、ASP后门植入连接

中间步骤参考上面

它的默认数据库为data.asp文件

拿下来之后修改为data.mdb后缀,然后再打开就可以了

通过留言写入后门,在通过菜刀访问.asp时,就会执行后门

3、IIS短文件名探针-安全漏洞

这个漏洞可以扫描到网站目录结构

缺陷是只能扫描到文件名的前6位

4、IIS文件上传解析

通过上传a.asp;.jpg命名的文件,实现上传后门

5、

扫描网站是否有写入漏洞

扫描到之后,用下面的工具(不支持win10)把木马文件put到服务器,上传后修改文件名为可解析文件

webdev配置

相关推荐
志尊宝2 分钟前
Vue3 零基础每日笔记(005):ref 响应式基础——为什么 script 里要 .value
前端·javascript·vue.js·笔记
海鸥两三7 分钟前
Mac电脑使用 Tabby 部署前端项目到阿里云服务器完整教程
前端·macos·阿里云
console.log('npc')15 分钟前
2026 实测:Grok 4.5 与 Grok 4.6 怎么选?前端开发、教程写作、Figma 还原选型指南
前端·大模型·ai编程·figma·grok
sungtv18 分钟前
桥梁钢箱梁施工安全生产动画怎么还原张拉作业风险
安全·安全生产动画
数据知道22 分钟前
YARA 规则编写实战——从样本到检测规则
网络·安全·网络安全
志栋智能26 分钟前
安全超自动化:实现安全策略动态调整的保障
网络·安全·自动化
yyt36304584129 分钟前
一次鼠标交互触发两次 Vue flushJobs:把高频交互从 VDOM 里拆出来
前端·vue.js·计算机外设
YUJIANYUE36 分钟前
查立得万用查分安卓版(web环境+查询系统免安装单文件一键运行包)
android·前端
明月_清风37 分钟前
DeepSeek Harness 安全审计实录:四个 PoC 揭露的 Agent 运行时"信任危机"
后端·安全·agent
慧都小项1 小时前
从 Figma 到 Qt:Qtitan 能减少哪些界面还原工作?
前端·qt·嵌入式·figma·图形界面·工业界面·qtitan