---
title: "Säkerhetsbrist i Windows 2000."
type: "forum-thread"
url: "https://www.webforum.nu/amne/datasakerhet/28627-säkerhetsbrist-i-windows-2000"
topic: "Datasäkerhet"
topic_url: "https://www.webforum.nu/amne/datasakerhet"
author: "Brimba"
published: "2001-05-07T11:31:00.000Z"
updated: "2001-05-07T18:40:00.000Z"
replies: 6
views: 445
page: 1
pages: 1
language: "sv-SE"
site: "webForum — webforum.nu"
rights: "Upphovsrätten till varje inlägg tillhör dess författare."
attribution: "Citera som: webForum, https://www.webforum.nu/amne/datasakerhet/28627-säkerhetsbrist-i-windows-2000"
---

# Säkerhetsbrist i Windows 2000.

## #1 — Brimba, 2001-05-07T11:31Z

Hej!

Är det någon som har några tips om säkerhetsbrister i Windows 2000 med IIS 5?

Jag hade ett litet intrång här i helgen. Personen hade skapat en fil i en katalog som inte borde kunna gå att komma åt.

Några tips på var jag kan "leta" efter spår om hur personen kom in i systemet?

Permalänk: https://www.webforum.nu/p/28627

## #2 — D3VaST8D, 2001-05-07T11:38Z

RDS exploateringen kanske?
Kör du en databas? Då kan man använda "elaka" URL:er för att få FULLSTÄNDIGA rättigheter... :P

Permalänk: https://www.webforum.nu/p/403944

## #3 — Brimba, 2001-05-07T11:41Z

Vill du förklara lite mer?
Samt hur jag kan skydda mig.

Permalänk: https://www.webforum.nu/p/403945

## #4 — D3VaST8D, 2001-05-07T12:01Z

I princip går det ut på:

IIS körs som en PRIVILEGDED user och har fullständiga rättigheter.
Genom att utnyttja en databaskoppling kan en hackare skriva/läsa på hela din hårddisk.
Skall ge ett exempel... antag att du kör en default installation, då installeras lite sample siter osv. Då installeras t.ex. Guestbook databasen. Då kan man t.ex. söka på personer som har skrivit i gästboken.
Genom att utnyttja databaskopplingen kan man då skriva t.ex.
 \<A HREF="http://siteadress/scripts/samples/details.idc?FName=Test&LName=User&#0124;shell("cmd" TARGET=\_blank\>http://siteadress/scripts/samples/details.idc?FName=Test&LName=User&#0124;shell("cmd\</A\>  /c copy c:\\winnt\\repair\\sam.\_ c:\\inetpub\\wwwroot\\hack.tmp")&#0124;

Detta kopierar sam.\_ filen till roten för websiten (om nu siten ligger under c:\\inetpub\\wwwroot\\ )
Sedan kan man tanka hem din sam.\_ fil.
Köra l0phtcrack och tadaddaaaaa.

Vad gör då URL:en ovanför? Genom att använda PIPES kan man få tillgång till dina hårddiskar genom t.ex. cmd.com. 
Vill jag t.ex. ändra dina sidor kan jag starta din TFTP klient och hämta hem en kul .html sida och skriva över dina .html sidor.

Denna exploatering härstammar från IIS 2.0, men det finns script för IIS 4/5 som gör att man kan få tillgång till din cmd.com. Jag har för mig att det skall finnas någon m$-patch som skall fixa detta... 

Det finns ett antal artiklar om detta hos RFP (Rain Forrest Puppy)
 <http://www.wiretrip.net/rfp/pages/kbindex.asp?iface=4> 

\[Redigerat av D3VaST8D den 07 maj 2001\]

Permalänk: https://www.webforum.nu/p/403946

## #5 — Rikard, 2001-05-07T12:07Z

<http://www.microsoft.com/technet/security/iis5chk.asp>

Permalänk: https://www.webforum.nu/p/403947

## #6 — Brimba, 2001-05-07T12:32Z

Man tackar och bugar.

Permalänk: https://www.webforum.nu/p/403948

## #7 — Robban, 2001-05-07T18:40Z

> <http://www.microsoft.com/technet/security/iis5chk.asp>

"Last updated May 4, 2001" :e

När det gäller den ursprungliga frågan kan jag mycket väl kunna tänka mig att det var följande säkerhetshål som utnyttjades:

 <http://www.microsoft.com/technet/security/bulletin/MS01-023.asp> 

För bara några dagar sedan släpptes ett fungerande verktyg för att enkelt kunna utnyttja detta hål, så nu har alla script kiddies julafton. Vi lär få se fler intrång på IIS5-servrar, misstänker jag.

Permalänk: https://www.webforum.nu/p/403949

---

Tråden på webben: https://www.webforum.nu/amne/datasakerhet/28627-säkerhetsbrist-i-windows-2000
