当前位置: 首页 > news >正文

.Net-IIS 文件上传安全漏洞问题

  近期勒索病毒、网络攻击频繁。

  经发现攻击会通过 暴露在公网上的系统地址进行扫描,找到文件上传漏洞,把注入了执行文件加密命令的脚本 写入到网站界面文件里。

  通过文件上传方法把文件上传到服务器上(篡改文件类型方式),后通过访问网站界面文件,执行服务器文件加密,比如roxaew 后缀。

 

  文件加密之后一般几种处理方式:报网安或者妥协解密、或者自己重新安装部署系统(可能丢失一些文件数据)。

  

       预防操作:1、公网系统应用和数据库独立服务器。

          2、 公网系统可能的情况下,通过nginx 限源,或者转内网。

          3、增加waf等安全策略,服务器上安装杀毒软件(防止异常脚本执行)

       4、修复软件系统上传方法,不允许匿名登录(做用户身份校验),对文件类型做一步限制,尽量做到防止文件名篡改上传的情况。

       5、IIS禁用文件目录浏览功能,IIS 对文件上传目录做脚本不允许执行的配置。  

image

image

 

http://www.rkmt.cn/news/10174.html

相关文章:

  • 【光照】[高光反射specular]以UnityURP为例
  • 游戏性能优化与逆向分析技术
  • 使用 feign 调用时对微服务实例进行选择
  • EI目录今年第3次更新!55本中国期刊被收录,附完整版下载
  • 自定义属性编辑器
  • Computer Graphics Tutorial
  • CF1874(CF Round 901) 总结
  • 2. Spring AI 快速入门使用 - Rainbow
  • 阿里将发布多模态模型 Qwen3-Omni,主打多语言与复杂推理;DeepvBrowser 上线 AI 语音浏览器丨日报
  • Word文档内容批量替换脚本 - wanghongwei
  • EF 数据迁移生成sql脚本
  • 第七章 手写数字识别V1
  • QBtn 组件go参数类型错误解决方案
  • 云计算实践部署笔记
  • [eJOI 2024] 奶酪交易 / Cheese
  • 若依前后端版本-综合QA
  • tests-stats/regression.sh
  • 计算机毕业设计-在线书城管理系统-计算机毕设辅导-源码-文档-全套资料 - 指南
  • 工程化知识管理新范式:DevOps驱动下的智能文档体系建设实践
  • 从零开始学Flink:数据转换的艺术
  • 20250827_黔西南网信杯_丢失的数据
  • 【第十一章】Python 调用 MySQL 全面指南:从基础到实践​ - 实践
  • 11.备库出现gap处理方法
  • 修改Abp中Auto API Controllers中 默认生成的 Put、Delete请求
  • 电阻-温度数据拟合工具(最小二乘法)
  • delphi clientdataset 中文过滤问题
  • 基于 systemd 的 Go 应用自动化部署完整指南
  • 指令流水线的影响因素
  • [vscode] 快捷键记录
  • 工业级CAD数据优化工具:PiXYZ Studio 2025 图文安装指南