18183游戏网 - 专注分享最好的电脑系统软件!免费安全下载 18183游戏网首页 | Win7激活工具 | 热门专题
18183游戏网> > 系统教程 > 系统安装教程 >

不能忽视的安全!虚拟主机也需要防范

更新时间:2026-08-21 18:34:15 | 编辑:悦缘 | 信息来源:互联网

    很多用户会觉得虚拟主机不是一个很重要的程序,所以不会对系统造成损害。但是当今注入、上传或弱口令漏洞问题随处可见,虚拟主机也不例外,同样也是一个薄弱的环节,所以也需要对它的安全进行严加的配置。

  以下以建立一个站点cert.ecjtu.jx.cn为例,跟大家共同探讨虚拟主机配置问题。

  一、建立Windows用户

  为每个网站单独设置windows用户帐号cert,删除帐号的User组,将cert加入Guest用户组。将用户不能更改密码,密码永不过期两个选项选上。

  二、设置文件夹权限

  1、设置非站点相关目录权限

  Windows安装好后,很多目录和文件默认是everyone可以浏览、查看、运行甚至是可以修改 的。这给服务器安全带来极大的隐患。这里就我个人的一些经验提一些在入侵中较常用的目录。

  C:\; D:\; ……

  C:\perl

  C:\temp\

  C:\Mysql\

  c:\php\

  C:\autorun.inf

  C:\Documents and setting\

  C:\Documents and Settings\All Users\「开始」菜单\程序\

  C:\Documents and Settings\All Users\「开始」菜单\程序\启动

  C:\Documents and Settings\All Users\Documents\

  C:\Documents and Settings\All Users\Application Data\Symantec\

  C:\Documents and Settings\All Users\Application Data\Symantec\pcAnywhere

  C:\WINNT\system32\config\

  C:\winnt\system32\inetsrv\data\

  C:\WINDOWS\system32\inetsrv\data\

  C:\Program Files\

  C:\Program Files\Serv-U\

  c:\Program Files\KV2004\

  c:\Program Files\Rising\RAV

  C:\Program Files\RealServer\

  C:\Program Files\Microsoft SQL server\

  C:\Program Files\Java Web Start\

  以上这些目录或文件的权限应该作适当的限制。如取消Guests用户的查看、修改和执行等权限。由于篇幅关系,这里仅简单提及。

  2、设置站点相关目录权限:

  A、设置站点根目录权限:将刚刚建立的用户cert给对应站点文件夹,假设为D:\cert设置相应的权限:Adiministrators组为完全控制; cert有读取及运行、列出文件夹目录、读取,取消其它所有权限。

  B、设置可更新文件权限:经过第1步站点根目录文件夹权限的设置后,Guest用户已经没有修改站点文件夹中任何内容的权限了。这显然对于一个有更新的站点是不够的。这时就需要对单独的需更新的文件进行权限设置。当然这个可能对虚拟主机提供商来说有些不方便。客户的站点的需更新的文件内容之类的可能都不一样。这时,可以规定某个文件夹可写、可改。如有些虚拟主机提供商就规定,站点根目录中uploads为web可上传文件夹,data或者 database为数据库文件夹。这样虚拟主机服务商就可以为客户定制这两个文件夹的权限。当然也可以像有些做的比较好的虚拟主机提供商一样,给客户做一个程序,让客户自己设定。可能要做到这样,服务商又得花不小的钱财和人力哦。

  三、特殊之处或需要注意的地方

  1、主目录权限设置:这里可以设置读取就行了。写入、目录浏览等都可以不要,最关键的就是目录浏览了。除非特殊情况,否则应该关闭,不然将会暴露很多重要的信息。这将为黑客入侵带来方便。其余保留默认就可以了。

  2、应用程序配置:在站点属性中,主目录这一项中还有一个配置选项,点击进入。在应用程序映射选项中可以看到,默认有许多应用程序映射。将需要的保留,不需要的全部都删除。在入侵过程中,很多程序可能限制了asp,php等文件上传,但并不对cer,asa等文件进行限制,如果未将对应的应用程序映射删除,则可以将asp的后缀名改为cer或者asa后进行上传,木马将可以正常被解析。这也往往被管理员忽视。另外添加一个应用程序扩展名映射,可执行文件可以任意选择,后缀名为.mdb。这是为了防止后缀名为mdb的用户数据库被下载。

  3、目录安全性设置:在站点属性中选择目录安全性,点击匿名访问和验证控制,选择允许匿名访问,点击编辑。如下图所示。删除默认用户,浏览选择对应于前面为cert网站设定的用户,并输入密码。可以选中允许IIS控制密码。这样设定的目的是为了防止一些像站长助手、海洋等木马的跨目录跨站点浏览,可以有效阻止这类的跨目录跨站入侵。

  4、可写目录执行权限设置:关闭所有可写目录的执行权限。由于程序方面的漏洞,目前非常流行上传一些网页木马,绝大部分都是用web进行上传的。由于不可写的目录木马不能进行上传,如果关闭了可写目录的执行权限,那么上传的木马将不能正常运行。可以有效防止这类形式web入侵。

  5、处理运行错误:这里有两种方法,一是关闭错误回显。IIS属性――主目录――配置――应用程序调试――脚本错误消息,选择发送文本错误信息给客户。二是定制错误页面。在IIS属性――自定义错误信息,在http错误信息中双击需要定制的错误页面,将弹出错误映射属性设置框。消息类型有默认值、URL和文件三种,可以根据情况自行定制。这样一方面可以隐藏一些错误信息,另外一方面也可以使错误显示更加友好。

  四、配置FTP

  Ftp是绝大部分虚拟主机提供商必备的一项服务。用户的站内文件大部分都是使用ftp进行上传的。目前使用的最多的ftp服务器非Serv-U莫属了。这里有几点需要说明一下。

  1、管理员密码必须更改

  如果入侵爱好者们肯定对Serv-U提权再熟悉莫过了。这些提权工具使用的就是Serv-U默认的管理员的帐号和密码运行的。因为Serv-U管理员是以超级管理员的身份运行的。如果没有更改管理员密码,这些工具使用起来就再好用不过了。如果更改了密码,那这些工具要想正常运行,那就没那么简单喽。得先破解管理员密码才行。

  2、更改安装目录权限

  Serv-U的默认安装目录都是everyone可以浏览甚至可以修改的。安装的时候如果选择将用户信息存储在ini文件中,则可以在ServUDaemon.ini得到用户的所有信息。如果Guests有修改权限,那么黑客就可以顺利建立具有超级权限的用户。这可不是一件好事。所以在安装好Serv-U之后,得修改相应的文件夹权限,可以取消Guests用户的相应权限。

  五、命令行相关操作处理

  1、禁止guests用户执行com.exe:

  我们可以通过以下命令取消guests执行com.exe的权限

  cacls C:\WINNT\system3\Cmd.exe /e /d guests。

  2、禁用Wscript.Shell组件:

  Wscript.Shell可以调用系统内核运行DOS基本命令。可以通过修改注册表,将此组件改名,来防止此类木马的危害。 HKEY_CLASSES_ROOT\Wscript.Shell\ 及HKEY_CLASSES_ROOT\Wscript.Shell.1\改名为其它的名字。将两项clsid的值也改一下 HKEY_CLASSES_ROOT\Wscript.Shell\CLSID\项目的值和HKEY_CLASSES_ROOT\ Wscript.Shell.1\CLSID\项目的值,也可以将其删除。

  3、禁用Shell.Application组件

  Shell.Application也可以调用系统内核运行DOS基本命令。可以通过修改注册表,将此组件改名,来防止此类木马的危害。 HKEY_CLASSES_ROOT\Shell.Application\ 及HKEY_CLASSES_ROOT\Shell.Application.1\ 改名为其它的名字。将HKEY_CLASSES_ROOT\Shell.Application\CLSID\项目的值 HKEY_CLASSES_ROOT\Shell.Application\CLSID\项目的值更改或删除。同时,禁止Guest用户使用 shell32.dll来防止调用此组件。使用命令:cacls C:\WINNT\system32\shell32.dll /e /d guests

  4、FileSystemObject组件

  FileSystemObject可以对文件进行常规操作可以通过修改注册表,将此组件改名,来防止此类木马的危害。对应注册表项为HKEY_CLASSES_ROOT\ scripting.FileSystemObject\。可以禁止guests用户使用或直接将其删除。考虑到很多的上传都会使用到这个组件,为了方便,这里不建议更改或删除。

  5、禁止telnet登陆

  在C:\WINNT\system32目录下有个login.cmd文件,将其用记事本打开,在文件末尾另取一行,加入exit保存。这样用户在登陆telnet时,便会立即自动退出。

  注:以上修改注册表操作均需要重新启动WEB服务后才会生效。

  六、端口设置

  端口窗体底端就是门,这个比喻非常形象。如果我们服务器的所有端口都开放的话,那就意味着黑客有好多门可以进行入侵。所以我个人觉得,关闭未使用的端口是一件重要的事情。在控制面板――网络与拨号连接――本地连接――属性――Internet协议(TCP/IP)属性,点击高级,进入高级TCP/IP设置,选择选项,在可选的设置中选择TCP/IP筛选,启用TCP/IP筛选。添加需要的端口,如21、80等,关闭其余的所有未使用的端口。

  七、关闭文件共享

  系统默认是启用了文件共享功能的。我们应给予取消。在控制面板――网络和拨号连接――本地连接――属性,在常规选项种,取消Microsoft 网络文件和打印共享。服务最少原则是保障安全的一项重要原则。非必要的服务应该给予关闭。系统服务可以在控制面板――管理工具――服务中进行设定。

  八、关闭非必要服务

  类似telnet服务、远程注册表操作等服务应给予禁用。同时尽可能安装最少的软件。这可以避免一些由软件漏洞带来的安全问题。有些网管在服务器上安装QQ,利用服务器挂QQ,这种做法是极度错误的。

  九、关注安全动态及时更新漏洞补丁

  更新漏洞补丁对于一个网络管理员来说是非常重要的。更新补丁,可以进一步保证系统的安全。

  虚拟主机同样也是一个独立的系统,同样会遭遇病毒攻击、木马侵袭,为了系统的安全性,我们就要更加注意虚拟主机系统的安全配置,做好先前的防范工作,不至于以后措手不及。


相关阅读

返回顶部


18183游戏网发布的系统镜像及软件均来至互联网,仅供学习和研究使用,不得用于任何商业用途并请在下载后24小时内删除,如果满意请联系版权方购买。
如果您发现本站侵害了您的版权,请立即联系我们,本站将第一时间进行相关处理。投诉邮箱1524578900@qq.com
版权声明|联系我们 Copyright © 18183游戏网 All Rights Reserved 鲁ICP备2021038877号-4

3.6114
基本信息
SQL
$_GET
$_POST
$_COOKIE
包含文件
自动加载
  1. 模型: /www/wwwroot/www.pjwan.com/lecms/model/
  2. 视图: /www/wwwroot/www.pjwan.com/view/ww7/xt_show.htm
  3. 控制器: /www/wwwroot/www.pjwan.com/lecms/control/show_control.class.php
  4. 日志目录: /www/wwwroot/www.pjwan.com/log/
  5. 当前页面: /www/wwwroot/www.pjwan.com/index.php
  6. 当前时间: 2026-08-21 18:34:11
  7. 当前网协: 216.73.216.186
  8. 请求路径: /anzhuang/20956.html
  9. 运行时间: 3.6114
  10. 内存开销: 1.33 MB
  1. #0 [time:0.0002s] SELECT * FROM le_runtime WHERE k='cfg' LIMIT 1
  2. #1 [time:0.0002s] SELECT * FROM le_runtime WHERE k='website_group_18183_pjwan_com' LIMIT 1
  3. #2 [time:0.0002s] SELECT * FROM le_runtime WHERE k='cate_68' LIMIT 1
  4. #3 [time:0.0004s] SELECT * FROM le_cms_article WHERE id=20956 LIMIT 1
  5. #4 [time:0.0003s] SELECT * FROM le_user WHERE uid=2 LIMIT 1
  6. #5 [time:0.0002s] SELECT * FROM le_cms_article_data WHERE id=20956 LIMIT 1
  7. #6 [time:0.0002s] SELECT * FROM le_cms_article_views WHERE id=20956 LIMIT 1
  8. #7 [time:0.0003s] UPDATE LOW_PRIORITY le_cms_article_views SET views=views+1 WHERE id=20956 LIMIT 1
  9. #8 [time:0.0002s] SELECT id FROM le_cms_article WHERE id<20956 ORDER BY id DESC LIMIT 0,1
  10. #9 [time:0.0003s] SELECT * FROM le_cms_article WHERE id=20955
  11. #10 [time:0.0002s] SELECT id FROM le_cms_article WHERE id>20956 ORDER BY id ASC LIMIT 0,1
  12. #11 [time:0.0002s] SELECT * FROM le_cms_article WHERE id=20957
  13. #12 [time:0.0002s] SELECT * FROM le_kv WHERE k='navigate' LIMIT 1
  14. #13 [time:0.0002s] SELECT tagid,id FROM le_cms_article_tag_data WHERE tagid=7219 ORDER BY id DESC LIMIT 0,11
  15. #14 [time:0.0002s] SELECT * FROM le_cms_article_tag_data WHERE tagid=7219 AND id=20956
  16. #15 [time:0.0003s] SELECT cid FROM le_category ORDER BY orderby ASC ,cid ASC
  17. #16 [time:0.0021s] SELECT * FROM le_category WHERE cid=1 OR cid=2 OR cid=3 OR cid=4 OR cid=5 OR cid=6 OR cid=7 OR cid=8 OR cid=9 OR cid=10 OR cid=11 OR cid=12 OR cid=13 OR cid=14 OR cid=15 OR cid=16 OR cid=17 OR cid=18 OR cid=19 OR cid=20 OR cid=21 OR cid=22 OR cid=23 OR cid=24 OR cid=25 OR cid=26 OR cid=27 OR cid=28 OR cid=29 OR cid=30 OR cid=31 OR cid=32 OR cid=33 OR cid=34 OR cid=35 OR cid=36 OR cid=37 OR cid=38 OR cid=39 OR cid=40 OR cid=41 OR cid=42 OR cid=43 OR cid=44 OR cid=45 OR cid=46 OR cid=47 OR cid=48 OR cid=49 OR cid=50 OR cid=51 OR cid=52 OR cid=53 OR cid=54 OR cid=55 OR cid=56 OR cid=57 OR cid=58 OR cid=59 OR cid=60 OR cid=61 OR cid=62 OR cid=63 OR cid=64 OR cid=65 OR cid=66 OR cid=67 OR cid=68 OR cid=69 OR cid=70 OR cid=71 OR cid=72 OR cid=73 OR cid=74 OR cid=75 OR cid=76 OR cid=77 OR cid=78 OR cid=79 OR cid=80 OR cid=81 OR cid=82 OR cid=83 OR cid=84 OR cid=85 OR cid=86 OR cid=87 OR cid=88 OR cid=89 OR cid=90 OR cid=91 OR cid=92 OR cid=93 OR cid=94 OR cid=95 OR cid=96 OR cid=97 OR cid=98 OR cid=99 OR cid=100 OR cid=101 OR cid=102 OR cid=103 OR cid=104 OR cid=105 OR cid=106 OR cid=107 OR cid=108 OR cid=109 OR cid=110 OR cid=111 OR cid=112 OR cid=113 OR cid=114 OR cid=115 OR cid=116 OR cid=117 OR cid=118 OR cid=119 OR cid=120 OR cid=121 OR cid=122 OR cid=123 OR cid=124 OR cid=125 OR cid=126 OR cid=127 OR cid=128
  18. #17 [time:0.0003s] SELECT id FROM le_cms_article_views WHERE cid=68 ORDER BY views DESC LIMIT 0,10
  19. #18 [time:0.0004s] SELECT * FROM le_cms_article_views WHERE id=79663 OR id=5640 OR id=79660 OR id=77944 OR id=79023 OR id=79665 OR id=77952 OR id=79666 OR id=79653 OR id=79648
  20. #19 [time:0.0006s] SELECT * FROM le_cms_article WHERE id=79663 OR id=5640 OR id=79660 OR id=77944 OR id=79023 OR id=79665 OR id=77952 OR id=79666 OR id=79653 OR id=79648
  21. #20 [time:0.0002s] SELECT * FROM le_runtime WHERE k='cate_85' LIMIT 1
  22. #21 [time:0.0004s] SELECT id FROM le_cms_win WHERE (cid=86 OR cid=87 OR cid=88 OR cid=89 OR cid=90 OR cid=91 OR cid=92 OR cid=93 OR cid=94 OR cid=95 OR cid=96 OR cid=97 OR cid=98 OR cid=99 OR cid=100) ORDER BY id DESC LIMIT 0,10
  23. #22 [time:0.0004s] SELECT * FROM le_cms_win WHERE id=1027 OR id=1026 OR id=1025 OR id=1024 OR id=1023 OR id=1022 OR id=1021 OR id=1020 OR id=1019 OR id=1018
  24. #23 [time:0.0002s] SELECT * FROM le_runtime WHERE k='cate_64' LIMIT 1
  25. #24 [time:0.0004s] SELECT id FROM le_cms_article WHERE (cid=65 OR cid=66 OR cid=67 OR cid=68 OR cid=125 OR cid=126 OR cid=127 OR cid=128) ORDER BY id DESC LIMIT 0,10
  26. #25 [time:0.0004s] SELECT * FROM le_cms_article WHERE id=103563 OR id=103562 OR id=103561 OR id=103560 OR id=103559 OR id=103558 OR id=103557 OR id=103556 OR id=103555 OR id=103554
  1. #control => show
  2. #action => index
  3. #cid => 68
  4. #id => 20956
  5. #mid => 2
    1. #cdn_sec_tc => 0819529f17873084357222577ee794ac9fee0bae96fc7fe1194ad4fb3f
    2. #acw_tc => 0819529f17873084357222577ee794ac9fee0bae96fc7fe1194ad4fb3f
    3. #PHPSESSID => 4uo2gm9sbjko42q0tu0aluuves
    1. #0 /www/wwwroot/www.pjwan.com/index.php
    2. #1 /www/wwwroot/www.pjwan.com/lecms/xiunophp/xiunophp.php
    3. #2 /www/wwwroot/www.pjwan.com/lecms/config/config.inc.php
    4. #3 /www/wwwroot/www.pjwan.com/lecms/xiunophp/lib/base.func.php
    5. #4 /www/wwwroot/www.pjwan.com/lecms/xiunophp/lib/core.class.php
    6. #5 /www/wwwroot/www.pjwan.com/lecms/xiunophp/lib/debug.class.php
    7. #6 /www/wwwroot/www.pjwan.com/lecms/xiunophp/lib/log.class.php
    8. #7 /www/wwwroot/www.pjwan.com/lecms/xiunophp/lib/model.class.php
    9. #8 /www/wwwroot/www.pjwan.com/lecms/xiunophp/lib/view.class.php
    10. #9 /www/wwwroot/www.pjwan.com/lecms/xiunophp/lib/control.class.php
    11. #10 /www/wwwroot/www.pjwan.com/lecms/xiunophp/db/db.interface.php
    12. #11 /www/wwwroot/www.pjwan.com/lecms/xiunophp/db/db_pdo_mysql.class.php
    13. #12 /www/wwwroot/www.pjwan.com/lecms/xiunophp/cache/cache.interface.php
    14. #13 /www/wwwroot/www.pjwan.com/lecms/xiunophp/cache/cache_memcache.class.php
    15. #14 /www/wwwroot/www.pjwan.com/lecms/xiunophp/ext/network/Network__interface.php
    16. #15 /www/wwwroot/www.pjwan.com/lecms/config/plugin.inc.php
    17. #16 /www/wwwroot/www.pjwan.com/lecms/plugin/editor_sd/conf.php
    18. #17 /www/wwwroot/www.pjwan.com/lecms/plugin/editor_tinymce/conf.php
    19. #18 /www/wwwroot/www.pjwan.com/lecms/plugin/editor_um/conf.php
    20. #19 /www/wwwroot/www.pjwan.com/lecms/plugin/le_adminer/conf.php
    21. #20 /www/wwwroot/www.pjwan.com/lecms/plugin/le_baidu_zz/conf.php
    22. #21 /www/wwwroot/www.pjwan.com/lecms/plugin/le_category_filter/conf.php
    23. #22 /www/wwwroot/www.pjwan.com/lecms/plugin/le_content_tag_url/conf.php
    24. #23 /www/wwwroot/www.pjwan.com/lecms/plugin/le_data_table_split/conf.php
    25. #24 /www/wwwroot/www.pjwan.com/lecms/plugin/le_drafts/conf.php
    26. #25 /www/wwwroot/www.pjwan.com/lecms/plugin/le_feedback/conf.php
    27. #26 /www/wwwroot/www.pjwan.com/lecms/plugin/le_homepage_feign/conf.php
    28. #27 /www/wwwroot/www.pjwan.com/lecms/plugin/le_html_cache/conf.php
    29. #28 /www/wwwroot/www.pjwan.com/lecms/plugin/le_links/conf.php
    30. #29 /www/wwwroot/www.pjwan.com/lecms/plugin/le_minganci_do/conf.php
    31. #30 /www/wwwroot/www.pjwan.com/lecms/plugin/le_rand404content/conf.php
    32. #31 /www/wwwroot/www.pjwan.com/lecms/plugin/le_rand_author/conf.php
    33. #32 /www/wwwroot/www.pjwan.com/lecms/plugin/le_rand_pic_cid/conf.php
    34. #33 /www/wwwroot/www.pjwan.com/lecms/plugin/le_sharejs/conf.php
    35. #34 /www/wwwroot/www.pjwan.com/lecms/plugin/le_slide/conf.php
    36. #35 /www/wwwroot/www.pjwan.com/lecms/plugin/le_special_pro/conf.php
    37. #36 /www/wwwroot/www.pjwan.com/lecms/plugin/le_spider/conf.php
    38. #37 /www/wwwroot/www.pjwan.com/lecms/plugin/le_super_sitemap/conf.php
    39. #38 /www/wwwroot/www.pjwan.com/lecms/plugin/le_title_pic/conf.php
    40. #39 /www/wwwroot/www.pjwan.com/lecms/plugin/le_use_del_id/conf.php
    41. #40 /www/wwwroot/www.pjwan.com/lecms/plugin/le_webp_oss/conf.php
    42. #41 /www/wwwroot/www.pjwan.com/lecms/plugin/le_website_group/conf.php
    43. #42 /www/wwwroot/www.pjwan.com/lecms/plugin/le_zhanqunsitemaps_pro_v303/conf.php
    44. #43 /www/wwwroot/www.pjwan.com/lecms/plugin/lu_huochetou/conf.php
    45. #44 /www/wwwroot/www.pjwan.com/lecms/plugin/models_filed/conf.php
    46. #45 /www/wwwroot/www.pjwan.com/lecms/plugin/qrcode/conf.php
    47. #46 /www/wwwroot/www.pjwan.com/lecms/plugin/sy_mobile/conf.php
    48. #47 /www/wwwroot/www.pjwan.com/runcache/misc.func.php
    49. #48 /www/wwwroot/www.pjwan.com/runcache/core_lang/zh-cn.php
    50. #49 /www/wwwroot/www.pjwan.com/runcache/lang/zh-cn.php
    51. #50 /www/wwwroot/www.pjwan.com/runcache/lecms_control/parseurl_control.class.php
    52. #51 /www/wwwroot/www.pjwan.com/runcache/lecms_model/runtime_model.class.php
    53. #52 /www/wwwroot/www.pjwan.com/runcache/lecms_control/show_control.class.php
    54. #53 /www/wwwroot/www.pjwan.com/runcache/lecms_control/base_control.class.php
    55. #54 /www/wwwroot/www.pjwan.com/runcache/lecms_model/urls_model.class.php
    56. #55 /www/wwwroot/www.pjwan.com/runcache/lecms_model/category_model.class.php
    57. #56 /www/wwwroot/www.pjwan.com/runcache/lecms_model/cms_content_model.class.php
    58. #57 /www/wwwroot/www.pjwan.com/runcache/lecms_view/ww7,xt_show.htm.php
    59. #58 /www/wwwroot/www.pjwan.com/runcache/lecms_model/cms_content_data_model.class.php
    60. #59 /www/wwwroot/www.pjwan.com/runcache/lecms_model/cms_content_tag_model.class.php
    61. #60 /www/wwwroot/www.pjwan.com/runcache/lecms_model/user_model.class.php
    62. #61 /www/wwwroot/www.pjwan.com/runcache/lecms_model/cms_content_views_model.class.php
    63. #62 /www/wwwroot/www.pjwan.com/runcache/lecms_model/kv_model.class.php
    64. #63 /www/wwwroot/www.pjwan.com/runcache/lecms_model/cms_content_tag_data_model.class.php
    65. #64 /www/wwwroot/www.pjwan.com/lecms/xiunophp/tpl/sys_trace.php