易捷网络专注企业网站建设
11年企业网站建设经验、响应式网站建设,兼容PC、手机、平板全
终端,给你更佳的浏览体验...

.net脚本安全级别设置

来源:网站建设行业资讯网
添加时间:2022-02-13

可能每个同学在日站时都会遇到上传aspx大马后无法执行或者在大马内执行cmd命令,和IISSPY时会出现错误信息。如:
图1]

相信很多人还不理解里面的原理。下面我来科普一下吧。
首先帖一些microsoft官方关于在ASP.NET中配置代码访问安全性的说明。
在默认情况下,Web应用程序按完全信任级别运行,且权限无限制。要修改ASP.NET中代码访问安全性的信任级别,必须在Machine.config或Web.config中设置一项参数,然后将应用程序配置为部分信任应用程序
配置信任级别
web.config中的<trust>元素控制了是否启用Web应用程序的代码访问安全性。打开web.config,搜索<trust>,您可看到下列内容。
<system.web>
<!–level=”[Full|High|Medium|Low|Minimal]”–>
<trustlevel=”Full”originUrl=””/>
</system.web>
如果将信任级别设置为“完全”,代码访问安全性停用,因为权限要求资源的访问不受阻碍。这是构建于.NETFramework1.0版本之上的Web应用程序的唯一选项。参考下面从“完全”到“最低”的权限列表,每个级别都去掉了若干权限。通过逐步限制应用程序的权限,使之只能访问安全的资源并执行特权操作。每个级别都产生更大程度的应用程序隔离。图1显示了预定义信任级别,指出了与上一级别相比的主要限制。
图2ASP.NET信任级别的限制

锁定信任级别

如果Web服务器管理员希望通过代码访问安全性来确保应用程序隔离,并限制对系统资源的访问,管理员必须能在计算机级别上定义安全策略并阻止个人程序替代它。

应用程序服务提供商(或任何负责运行同一服务器各种Web应用程序的人)都必须锁定所有Web应用程序的信任级别。为此,请在web.config文件的<location>标记中增加<trust>元素,将allowOverride属性设置为false,如下例所示。
<locationallowOverride=”false”>
<system.web>
<!–level=”[Full|High|Medium|Low|Minimal]”–>
<trustlevel=”Medium”originUrl=””/>
</system.web>
</location>
下面说说我自己的理解和我在虚拟机上做的测试。
要做设置的web.config文件存在于C:WINDOWSMicrosoft.NETFrameworkv2.0.50727CONFIG中
其中关键部分默认不修改是这样的
<securityPolicy>
<trustLevelname=”Full”policyFile=”internal”/>
<trustLevelname=”High”policyFile=”web_hightrust.config”/>
<trustLevelname=”Medium”policyFile=”web_mediumtrust.config”/>
<trustLevelname=”Low”policyFile=”web_lowtrust.config”/>
<trustLevelname=”Minimal”policyFile=”web_minimaltrust.config”/>
</securityPolicy>
<trustlevel=”Full”originUrl=””/>
请注意trustlevel=”Full”,这里是关键,
Full即是完全权限,是系统默认设置,没有任何限制的权限,可执行aspx大马,功能没有限制。可使用aspx一句话连接。
High,代码访问权限为高,此时可以执行aspx大马,但功能遭到限制,无法执行命令、查看注册表、系统进程、系统服务和使用IISSPY,一但执行以上操作,便出现图1这样的错误页面。使用菜刀对aspx一句话进行连接会出现以下错误

如果站点要支持aspx,也要配置权限来防止入侵,我们可以选择High。
Medium,权限配置为中,国内大部分虚拟主机是这样配置的,IIS中的应用程序配置中存在aspx映射,但无法执行任何aspx代码。这样就彻底的断绝了aspx代码的执行。
其他权限解释大家可以参考图1
相对来说,我们只要掌握以上3种权限的配置即可,配置完成后将web.config设置为只读,这样就保证了站点和服务器的网络安全。

网站建设计最新案例赏析:


东莞五源企业形象设计网站制作首页设计效果图
东莞五源企业形象设计
西安天星塔钟工程网站制作首页设计效果图
西安天星塔钟工程
深圳华璨文化传播网站制作首页设计效果图
深圳华璨文化传播
深圳福工精密科网站制作首页设计效果图
深圳福工精密科
佛山红海豚门业网站制作首页设计效果图
佛山红海豚门业
东莞索诚电子网站制作首页设计效果图
东莞索诚电子
欧马腾会展科技网站制作首页设计效果图
欧马腾会展科技
广州庄齐实验室工程网站制作首页设计效果图
广州庄齐实验室工程
上海傲秀展览展示网站制作首页设计效果图
上海傲秀展览展示
广州恒星制冷设备集团网站制作首页设计效果图
广州恒星制冷设备集团
 

网站建设行业资讯推荐阅读:


建站需要分析什么,要注意哪些问题网站设计有那些步骤深圳网站设计公司哪家好商城型网站建设需要进行变革,才能成功!软件定制开发的成本高不高不知道的你就来了解了解!营销型网站做好企业用户体验重中之重分析企业建设手机网站的主要效果网络营销中为什么要突出用户选择你的原因-深圳网站建设分享如何使网站更容易被搜索引擎收录网站保持最新提高客户的黏性分析一下网站建设价格高低是由哪些方面决定2021年新手怎么自己制作网站网站基本建设的费用有哪一方面面对苦逼的SEO,我们该如何去憧憬未来企业有没有必要选择APP开发301重定向一级域名定向到www二级域名响应式网站建设的四大要求网站制作:掌握设计对比原则(一)网站设计如何提升客户体验感需要注意哪些问题企业网站优化之网站建设如何提高知名度做好站内SEO优化的重要性有哪些​深圳企业网站建设内容该如何让优化较合适不过度网站数据库如何进行容量规划有哪些细节在网站设计中不能忽视的呢 品牌网站设计模板制作报价单 如何利用色彩对比增加网站的视觉交互专车新规比预期偏紧未来加大用户补贴力度是否可行深圳福田网站制作推广,网站推广的误区有哪些关于网站建设需要遵循的原则怎么制定网站建设方案才能达到预期怎样把网站的排版保证更强让用户体验感做到高些 网页设计公司选哪家 深圳网站设计如何选择页面颜色网站建设要与网站优化相结合网站建设安全问题有哪些怎么解决营销型网站常见的定位有哪些2020年制作网页以提高网页转化率如何围绕关键词来提高网页排名软件定制开发那家好解析一些网站制作很烂但却可以排名在首页的原因在网页设计的过程中,需要注意的12个常见问题(二)为什么要办理经营性ICP许可证网站的排名和品牌推广如何从细节做好电子商务网站建设出口外贸网站功效很大化的六大方法怎样的网站建设才算高质量呢注重百度排名细节,你就赢了营销型网站建设栏目内容应当如何规划(二)网站需要重新设计的6个原因网站建设中策划需注意的地方关于网站建设友情链接的七个学问套用模板的网站建设好吗如果才能打造高质量的网站设计网站制作中如何设计菜单导航做网站制作会遇到哪些问题高端营销网站建设方案的三个主要好处网站建设中友情链接有什么意义教程:怎么进行快速网站建设怎样建立网页流程有什么 有实力的网站设计制作公司专业定制 旅行社网站建设解决方案
企业网站建设行业信息服务发布平台!
(www.fantodo.com)版权所有
QQ在线咨询