默认启用的IIS详细错误页面会暴露服务器版本、ASP.NET版本、物理路径甚至部分代码堆栈。攻击者借此精准选择漏洞利用方式,比如针对IIS 8.5的特定解析缺陷发起请求,或绕过自定义错误页直接触发调试信息泄露。关闭“详细错误”并启用“自定义错误页”,同时在web.config中配置,可阻断这一信息外泄通道。
PHP或ASP.NET应用常依赖第三方扩展组件(如php_curl、System.Data.SqlClient),但运维人员易忽略其运行权限边界。若以SYSTEM或Administrators组身份运行应用程序池,恶意脚本即可调用Windows API执行进程创建、注册表写入或文件系统遍历。应严格遵循最小权限原则:新建专用低权限本地用户,将其加入IIS_IUSRS组,并在应用池标识中指定该账户,禁用令牌提升与交互式桌面访问。

AI生成的分析图,仅供参考
Web根目录(如C:\\inetpub\\wwwroot)若开放了继承自父级的NTFS写权限,且未清除匿名用户(IUSR)或应用池标识用户的修改(Modify)权限,则攻击者一旦上传恶意ASPX或PHP木马,就能直接覆盖web.config、篡改重定向规则,甚至向Global.asax注入后门。必须右键根目录→属性→安全→高级→取消“从父项继承权限”,仅保留IUSR的读取与执行权限,以及管理员的完全控制权;对upload等上传目录则单独授权写入,且绑定URL重写规则禁止执行脚本。