当前位置:K88软件开发文章中心编程语言AspAsp01 → 文章内容

asp中禁用FileSystemObject组件方法

减小字体 增大字体 作者:佚名     来源:asp编程网  发布时间:2018-12-30 8:33:44

asp木马最常用的组件就是FileSystemObject组件,木马可以利用这个组件来对空间中的页面进行修改,删除,增加,以达到它的目的。所以为了服务器的安全,通常需要对这个组件进行一些处理,如:禁用这个组件,或者将这个组件重命名。禁用FileSystemObject组件和重命名此组件及使用方法如下:

第一种:用RegSrv32 /u C:\WINDOWS\SYSTEM\scrrun.dll(win98路径)来注销该组件。

第二种:修改Progid的值,在ASP里调用组件的方式通常是 Set 对象名=Server.CreateObject("Progid"),这时候我们就可以通过修改注册表中的Progid值从达到禁用该组件的方法。在 开始-运行中敲入regedit,然后找到HKEY_CLASSES_ROOT\Scripting.FileSystemObject,这时候我们就可以更改该rogid的值了,如改成Scripting.FileSystemObject8。这样在ASP页里就这样调用了:
<
%@ Language=Vbscript%>

<
%
Set Fs=Server.CreateObject("Scripting.FileSystemObject8")
%>

(如果你前面没有调用过该组件的话,则无须重启,就可以看到效果了,否则请重启后看效果。)
这时候我们看看还是用原来的调用方法的结果:
<
%@ Language=Vbscript%>

<
%
Set Fs=Server.CreateObject("Scripting.FileSystemObject")
%>

这时候的运行结果为:
服务器对象 错误 'ASP 0177 : 800401f3'

Server.CreateObject 失败

/aspimage/testfile2.asp, 行3 800401f3
OK,达到我们的要求。
第三种:能通过修改Progid值来禁用该组件,那也可以通过修改Clsid来实现。
我们知道,除了CreateObject方法以外,也可以使用一般的<
object>
标注建立一个组件,我们可以在ASP里面使用HTML的<
object>
标注,以便在网页中加入一个组件。方法是:<
object runat=server id=fs1 scope=page progid="Scripting.FileSystemObj
ect">
<
/object>
Runat表示是在服务端执行,Scope表示组件的生命周期,可以选用Session,Application或page(表示当前页面,也可缺省)这种写法对我们没用,还有一种写法是:
<
object runat=server id=fs1 scope=page classid="clsid:clsid的值">
<
/obj
ect>

我们也可以通过修改该Clsid的值而禁用该组件,如将注册表中HKEY_CLASSES_ROOT\Scripting.FileSystemObject\CLSID的值0D43FE01-F093-11CF-8940-00A0C9054228改成0D43FE01-F093-11CF-8940-00A0C9054229(改了最后面一位),这时候的写法为:
<
object runat=server id=fs1 scope=page classid="clsid:0D43FE01-F093-11
CF-8940-00A0C9054229">
<
/object>

看运行结果,没问题,OK。这时候我们再用<
object runat=server id=fs1 scope=page classid="clsid:0D43FE01-F093-11CF-8940-00A0C9054228">
<
/object>
这时候就出错了。

新建一用户:iusr_domain
IIS里设置对应站点的匿名用户IUSR_DoMAIN
CACLS: 设置目录权限

这样asp编程中可以FSO可用,但又不会影响别人,又安全,一举三得。



asp中禁用FileSystemObject组件方法