易捷网络专注企业网站建设
11年企业网站建设经验、响应式网站建设,兼容PC、手机、平板全
终端,给你更佳的浏览体验...

.net脚本安全级别设置

来源:网站建设行业资讯网
添加时间:2022-02-13

可能每个同学在日站时都会遇到上传aspx大马后无法执行或者在大马内执行cmd命令,和IISSPY时会出现错误信息。如:
图1]

相信很多人还不理解里面的原理。下面我来科普一下吧。
首先帖一些microsoft官方关于在ASP.NET中配置代码访问安全性的说明。
在默认情况下,Web应用程序按完全信任级别运行,且权限无限制。要修改ASP.NET中代码访问安全性的信任级别,必须在Machine.config或Web.config中设置一项参数,然后将应用程序配置为部分信任应用程序
配置信任级别
web.config中的<trust>元素控制了是否启用Web应用程序的代码访问安全性。打开web.config,搜索<trust>,您可看到下列内容。
<system.web>
<!–level=”[Full|High|Medium|Low|Minimal]”–>
<trustlevel=”Full”originUrl=””/>
</system.web>
如果将信任级别设置为“完全”,代码访问安全性停用,因为权限要求资源的访问不受阻碍。这是构建于.NETFramework1.0版本之上的Web应用程序的唯一选项。参考下面从“完全”到“最低”的权限列表,每个级别都去掉了若干权限。通过逐步限制应用程序的权限,使之只能访问安全的资源并执行特权操作。每个级别都产生更大程度的应用程序隔离。图1显示了预定义信任级别,指出了与上一级别相比的主要限制。
图2ASP.NET信任级别的限制

锁定信任级别

如果Web服务器管理员希望通过代码访问安全性来确保应用程序隔离,并限制对系统资源的访问,管理员必须能在计算机级别上定义安全策略并阻止个人程序替代它。

应用程序服务提供商(或任何负责运行同一服务器各种Web应用程序的人)都必须锁定所有Web应用程序的信任级别。为此,请在web.config文件的<location>标记中增加<trust>元素,将allowOverride属性设置为false,如下例所示。
<locationallowOverride=”false”>
<system.web>
<!–level=”[Full|High|Medium|Low|Minimal]”–>
<trustlevel=”Medium”originUrl=””/>
</system.web>
</location>
下面说说我自己的理解和我在虚拟机上做的测试。
要做设置的web.config文件存在于C:WINDOWSMicrosoft.NETFrameworkv2.0.50727CONFIG中
其中关键部分默认不修改是这样的
<securityPolicy>
<trustLevelname=”Full”policyFile=”internal”/>
<trustLevelname=”High”policyFile=”web_hightrust.config”/>
<trustLevelname=”Medium”policyFile=”web_mediumtrust.config”/>
<trustLevelname=”Low”policyFile=”web_lowtrust.config”/>
<trustLevelname=”Minimal”policyFile=”web_minimaltrust.config”/>
</securityPolicy>
<trustlevel=”Full”originUrl=””/>
请注意trustlevel=”Full”,这里是关键,
Full即是完全权限,是系统默认设置,没有任何限制的权限,可执行aspx大马,功能没有限制。可使用aspx一句话连接。
High,代码访问权限为高,此时可以执行aspx大马,但功能遭到限制,无法执行命令、查看注册表、系统进程、系统服务和使用IISSPY,一但执行以上操作,便出现图1这样的错误页面。使用菜刀对aspx一句话进行连接会出现以下错误

如果站点要支持aspx,也要配置权限来防止入侵,我们可以选择High。
Medium,权限配置为中,国内大部分虚拟主机是这样配置的,IIS中的应用程序配置中存在aspx映射,但无法执行任何aspx代码。这样就彻底的断绝了aspx代码的执行。
其他权限解释大家可以参考图1
相对来说,我们只要掌握以上3种权限的配置即可,配置完成后将web.config设置为只读,这样就保证了站点和服务器的网络安全。

网站建设计最新案例赏析:


阳光雨露信息技术服务网站制作首页设计效果图
阳光雨露信息技术服务
深圳华璨文化传播网站制作首页设计效果图
深圳华璨文化传播
佛山市共宏纺织机械网站制作首页设计效果图
佛山市共宏纺织机械
山东刚泽金属制品网站制作首页设计效果图
山东刚泽金属制品
广东旭峰环保科技网站制作首页设计效果图
广东旭峰环保科技
广东丰大机械科技网站制作首页设计效果图
广东丰大机械科技
广东思远工程技术网站制作首页设计效果图
广东思远工程技术
乐清乐鸟电气网站制作首页设计效果图
乐清乐鸟电气
深圳华力兴新材料股份网站制作首页设计效果图
深圳华力兴新材料股份
西斯科戈雅企业形象设计网站制作首页设计效果图
西斯科戈雅企业形象设计
 

网站建设行业资讯推荐阅读:


实用干货!网站建设类型的优缺点分析口碑好的网页设计公司响应式网站建设有哪些特别之处网站建设:用户如何进行网站建设网站建设中更换域名需要注意什么问题怎样的网站才能获得用户的信任浅析传统装修公司网站中的六大问题网站优化之如何优化内链,网站内链的重要性是什么正确的网站优化,你get到了吗软件定制开发差别大了解清楚再决定! 企业网站设计联系方式 为什么做了优化网站在搜索引擎的排名还是那么差呢延伸!关于网站设计的加法减法谈为何seoer理论丰富而实战却感到迷茫网站建设需要准备哪些资料怎样建立符合要求的企业网站网站制作公司,企业网站建设如何提高建站品质英文网站建设有哪些设计技巧创建网站的一般步骤下列关键几个点网站建设分析为何大家对微商城趋之若鹜网站的可访问性有哪些影响因素深圳网站建设之网站内容建设建设网站如何提升用户体验从中国国际时装周来看深圳网站设计的基本流程介绍深圳网站建设好处,提升企业网站建设质量有哪些小技巧建企业网站公司可以提供哪些服务一定要推荐给大家,中软国际解放号的软件定制服务太给力了网站建设中容易被忽略的几个问题正确进行网站建设找准主题才是关键 定制网站和模板网站都有优势与劣势 如何评判网站制作是否合格标准是怎样的网站设计时注意哪些细节原来这个行业可以这样做网站的深圳网站设计小编教你绘制通透质感游戏按钮网站制作中如何设计菜单导航网站推广的两个巧妙方法为什么软件定制项目难做软件外包公司该怎么发展深圳网站建设中为什么要Web标准 靠谱的网站设计模板制作哪家不错 物流企业为什么要做网站建设做了网站,怎么还会有在网上搜不到状况网站建设之404页面制作设计c#时间格式化字符串详解B2B电商平台开发都有哪些功能分享关于网站设计的五条心理学原则网站排名如何保持稳定在网站设计中网页设计的流程 有哪五点手机网站设计可以满足用户体验呢软件公司网站建设的要点有哪些网站建设不能出现的几种错误,你知道吗设计公司网站需要注意的事项如何制作专业的企业网站网站建设中admin和admin88816位MD5加密和32位MD5加密深圳福田网站专业设计公司,电子商务网站建设要遵守哪几个原则网站建设直接影响业务——营销型网站建设的建议深圳网站建设公司为您讲解独立服务器的基本管理及如何下载网站源文件建设网上商城必须留意哪些网页设计色彩做网站的用户们如何准备网站建设资料SEO看重的不能只是外链
企业网站建设行业信息服务发布平台!
(www.fantodo.com)版权所有
QQ在线咨询