banner

[Rule] Rules  [Home] Main Forum  [Portal] Portal  
[Members] Member Listing  [Statistics] Statistics  [Search] Search  [Reading Room] Reading Room 
[Register] Register  
[Login] Loginhttp  | https  ]
 
Forum Index Thảo luận bảo mật Nhờ giúp đỡ về quản trị web  XML
  [Question]   Nhờ giúp đỡ về quản trị web 13/09/2008 01:24:40 (+0700) | #1 | 150831
LimitExceed
Member

[Minus]    0    [Plus]
Joined: 10/09/2006 19:49:05
Messages: 23
Location: Số 1 Đại Cồ Việt
Offline
[Profile] [PM]
Mới bắt đầu quản trị web hosting nên có một số vấn đề nhờ các anh giúp đỡ. Em tạo một test server chạy IIS6 win2003 MSSQL, trên đấy có cài đặt dotnetnuke và 1 site tự tạo. Khi up một con shell viết = asp thì shell này cho phép browse tất cả các ổ đĩa, cho phép run các command line, hiển thị các site đã cài.......Giờ nhiệm vụ tạm thời là fix các lỗi này, chỉ cho phép duyệt trong thư mục cài đặt của từng website và chống hack từ site này sang site kia.....
Xin mọi người giúp đỡ cách giải quyết!!!!
[Up] [Print Copy]
  [Question]   Nhờ giúp đỡ về quản trị web 13/09/2008 03:02:29 (+0700) | #2 | 150844
[Avatar]
conmale
Administrator

Joined: 07/05/2004 23:43:15
Messages: 9353
Location: down under
Offline
[Profile] [PM]

LimitExceed wrote:
Mới bắt đầu quản trị web hosting nên có một số vấn đề nhờ các anh giúp đỡ. Em tạo một test server chạy IIS6 win2003 MSSQL, trên đấy có cài đặt dotnetnuke và 1 site tự tạo. Khi up một con shell viết = asp thì shell này cho phép browse tất cả các ổ đĩa, cho phép run các command line, hiển thị các site đã cài.......Giờ nhiệm vụ tạm thời là fix các lỗi này, chỉ cho phép duyệt trong thư mục cài đặt của từng website và chống hack từ site này sang site kia.....
Xin mọi người giúp đỡ cách giải quyết!!!! 


Thử nghĩ xem, khi có 1 con asp "shell" nào đó được upload lên một thư mục nào đó, con "shell" này với chủ quyền gì?
What bringing us together is stronger than what pulling us apart.
[Up] [Print Copy]
  [Question]   Re: Nhờ giúp đỡ về quản trị web 13/09/2008 03:20:10 (+0700) | #3 | 150850
LimitExceed
Member

[Minus]    0    [Plus]
Joined: 10/09/2006 19:49:05
Messages: 23
Location: Số 1 Đại Cồ Việt
Offline
[Profile] [PM]
Quả thật em chưa rõ lắm về quyền hạn trong win2003 nhưng trong quá trình cài dặt dotnetnuke phải set cho folder gốc của dotnetnuke một user NT AUTHORITY với full control và NETWORK SEVICE cũng thế. Nên theo em hiểu thì con shell nằm trong đó cũng có quyền hạn tương tự. Anh cứ gợi ý tiếp đi em sẽ tìm hiểu
[Up] [Print Copy]
  [Question]   Re: Nhờ giúp đỡ về quản trị web 13/09/2008 05:32:10 (+0700) | #4 | 150885
[Avatar]
conmale
Administrator

Joined: 07/05/2004 23:43:15
Messages: 9353
Location: down under
Offline
[Profile] [PM]

LimitExceed wrote:
Quả thật em chưa rõ lắm về quyền hạn trong win2003 nhưng trong quá trình cài dặt dotnetnuke phải set cho folder gốc của dotnetnuke một user NT AUTHORITY với full control và NETWORK SEVICE cũng thế. Nên theo em hiểu thì con shell nằm trong đó cũng có quyền hạn tương tự. Anh cứ gợi ý tiếp đi em sẽ tìm hiểu 


Thử tìm hiểu IIS6 xem mỗi virtual server có thể gán một tài khoản riêng biệt được không?
Thử tìm hiểu xem trên windows 2003 có thể gán chủ quyền cho mỗi thư mục riêng biệt được không?
Thử tìm hiểu xem account trên windows 2003 có thể set thành "non-interactive" login được không?
What bringing us together is stronger than what pulling us apart.
[Up] [Print Copy]
  [Question]   Re: Nhờ giúp đỡ về quản trị web 15/09/2008 00:18:10 (+0700) | #5 | 151228
LimitExceed
Member

[Minus]    0    [Plus]
Joined: 10/09/2006 19:49:05
Messages: 23
Location: Số 1 Đại Cồ Việt
Offline
[Profile] [PM]
Em tìm hiểu thì thấy thế này: Các virtual server đc quản lý bởi IIS 6 thì đều có thể gán cho 1 user riêng biệt bằng tùy chọn permission hoặc properties/security...Cũng tương tụ như vậy khi gán quyền cho các thư mục
Còn về các acc trong windows, có thể set non-interactive trong phần local policy/security option mục interactive logon với các tùy chọn disable/enable.
Không hiểu em có đúng ko, nhờ anh chỉ bảo tiếp

[Up] [Print Copy]
  [Question]   Re: Nhờ giúp đỡ về quản trị web 15/09/2008 00:47:56 (+0700) | #6 | 151231
[Avatar]
conmale
Administrator

Joined: 07/05/2004 23:43:15
Messages: 9353
Location: down under
Offline
[Profile] [PM]

LimitExceed wrote:
Em tìm hiểu thì thấy thế này: Các virtual server đc quản lý bởi IIS 6 thì đều có thể gán cho 1 user riêng biệt bằng tùy chọn permission hoặc properties/security...Cũng tương tụ như vậy khi gán quyền cho các thư mục
Còn về các acc trong windows, có thể set non-interactive trong phần local policy/security option mục interactive logon với các tùy chọn disable/enable.
Không hiểu em có đúng ko, nhờ anh chỉ bảo tiếp

 


Thế thì thử áp dụng và kiểm tra xem đòi hỏi của mình đã được thỏa mãn chưa.
What bringing us together is stronger than what pulling us apart.
[Up] [Print Copy]
  [Question]   Re: Nhờ giúp đỡ về quản trị web 15/09/2008 05:06:08 (+0700) | #7 | 151265
LimitExceed
Member

[Minus]    0    [Plus]
Joined: 10/09/2006 19:49:05
Messages: 23
Location: Số 1 Đại Cồ Việt
Offline
[Profile] [PM]
Em vẫn chưa tìm ra hướng đi vì con shell này đc em up lên test ngay tại server mà em quản trị nên việc đặt quyền hạn cho user nào thì em bị rối
[Up] [Print Copy]
  [Question]   Re: Nhờ giúp đỡ về quản trị web 15/09/2008 05:39:41 (+0700) | #8 | 151269
[Avatar]
conmale
Administrator

Joined: 07/05/2004 23:43:15
Messages: 9353
Location: down under
Offline
[Profile] [PM]

LimitExceed wrote:
Em vẫn chưa tìm ra hướng đi vì con shell này đc em up lên test ngay tại server mà em quản trị nên việc đặt quyền hạn cho user nào thì em bị rối 


Mỗi virtualhost được gán một tài khoản riêng. Mỗi tài khoản riêng này chỉ có quyền truy cập vào thư mục dành riêng cho nó. Mỗi tài khoản này không có quyền interactive-login.

Vậy, nếu userA chỉ có chủ quyền trên thư mục A và không được ấn định interactive login, liệu user A có thể thấy được các thư mục khác, có thể "chạy" con shell kia và thực thi những thứ nằm ngoài giới hạn cho phép hay không?

Rối là rối chỗ nào? Đọc cho kỹ, suy nghĩ và vận động một tí.
What bringing us together is stronger than what pulling us apart.
[Up] [Print Copy]
  [Question]   Re: Nhờ giúp đỡ về quản trị web 16/09/2008 06:21:12 (+0700) | #9 | 151459
[Avatar]
vnsofts
Member

[Minus]    0    [Plus]
Joined: 23/07/2006 23:32:05
Messages: 47
Offline
[Profile] [PM]
Đơn giản là bạn chỉ cần xóa vài Components đi la okey

Scripting.FileSystemObject
WScript.Shell

Chúc thành công
[Up] [Print Copy]
  [Question]   Re: Nhờ giúp đỡ về quản trị web 19/09/2008 12:18:24 (+0700) | #10 | 152011
LimitExceed
Member

[Minus]    0    [Plus]
Joined: 10/09/2006 19:49:05
Messages: 23
Location: Số 1 Đại Cồ Việt
Offline
[Profile] [PM]
Em đã fix được lỗi duyệt thư mục trên server bằng cách phân quyền mà không dùng đễn non-interactive login. Theo em hiểu thì non-interative login là đúng như nghĩa đen của nó nhưng set cho 1 acc thì em chưa biết nên mầy mò ra là sử dụng policy ' Deny logon locally' , ko biết như vậy có đúng ko. Anh conmale giúp em suy nghĩ tiếp hướng giải quyết chức năng chạy các lệnh, quét các port trên server và thay đổi khóa reg của con shell
[Up] [Print Copy]
  [Question]   Re: Nhờ giúp đỡ về quản trị web 19/09/2008 18:59:56 (+0700) | #11 | 152026
[Avatar]
conmale
Administrator

Joined: 07/05/2004 23:43:15
Messages: 9353
Location: down under
Offline
[Profile] [PM]

LimitExceed wrote:
Em đã fix được lỗi duyệt thư mục trên server bằng cách phân quyền mà không dùng đễn non-interactive login. Theo em hiểu thì non-interative login là đúng như nghĩa đen của nó nhưng set cho 1 acc thì em chưa biết nên mầy mò ra là sử dụng policy ' Deny logon locally' , ko biết như vậy có đúng ko. Anh conmale giúp em suy nghĩ tiếp hướng giải quyết chức năng chạy các lệnh, quét các port trên server và thay đổi khóa reg của con shell 


Tìm một cuốn sách nói về Windows 2003 server và đọc để hiểu được cấu trúc và cách phân quyền dựa trên Policy.
What bringing us together is stronger than what pulling us apart.
[Up] [Print Copy]
  [Question]   Re: Nhờ giúp đỡ về quản trị web 23/09/2008 13:31:42 (+0700) | #12 | 152584
LimitExceed
Member

[Minus]    0    [Plus]
Joined: 10/09/2006 19:49:05
Messages: 23
Location: Số 1 Đại Cồ Việt
Offline
[Profile] [PM]
Anh conmale ơi! Em đọc về cấu trúc group policy rồi nhưng đa phần vẫn chung chung nên chưa tìm được hướng cho non-interactive login. Nhờ anh cụ thể cho em 1 chút nữa
[Up] [Print Copy]
[digg] [delicious] [google] [yahoo] [technorati] [reddit] [stumbleupon]
Go to: 
 Users currently in here 
1 Anonymous

Powered by JForum - Extended by HVAOnline
 hvaonline.net  |  hvaforum.net  |  hvazone.net  |  hvanews.net  |  vnhacker.org
1999 - 2013 © v2012|0504|218|