KimSoft's Blog

JAVA不是偶像派。

小酒天ID:KimSoft
124741次访问,排名651好友0人,关注者12
KimSoft的文章
原创 102 篇
翻译 0 篇
转载 42 篇
评论 154 篇
KimSoft的公告

最近评论
zwj0916:不错,谢谢啦
cqg1220:机柜
cqg1220:机柜
cqg1220:机柜
cqg1220:机柜
文章分类
收藏
    相册
    my project on google code
    kimsoft-jscalendar
    技术类(Java)
    blogjava
    infoq 中文站
    javaeye
    springside wiki
    springside 论坛
    链接-软件下载
    驽兽下载-很不错的下载站
    龙族联盟论坛[原白菜乐园]
    存档
    软件项目交易
    订阅我的博客
    XML聚合  FeedSky
    订阅到鲜果
    订阅到Google
    订阅到抓虾
    订阅到BlogLines
    订阅到Yahoo
    订阅到GouGou
    订阅到飞鸽
    订阅到Rojo
    订阅到newsgator
    订阅到netvibes

    原创 stm 后缀名 asp ssi 调试 上传 木马 收藏

    新一篇: 据说这张图是关系到中朝韩日俄美六国局势 | 旧一篇: 诸葛亮的满城计和司马懿的不买房运动-经典啊

    stm是一种文件后缀名

    在浏览器中请求test.stm,没有什么反映,一片空白。但是一查看源代码,会发现是文件的真实内容,如果是ASP文件,则可以查看ASP的源码。

    看下IIS服务器\主目录\配置\映射\stm,发现IIS解析此后缀名的文件是C:\WINDOWS\system32\inetsrv\ssinc.dll 也就是服务器端包含。

    利用这个特性可以调试ASP程序,如一个asp文件,里面包含了很多的include file="",你想看看有没有重复或其它,可以将此文件后缀名改为stm,再用浏览器浏览,查看其代码。

    变通地想,有些网站不准上传asp,aspx,htm,html,但对此文件后缀没有限制,可以上传一个x.stm到服务器。代码中写<!--#include file="conn.asp"-->,如果你知道其conn.asp的准备位置,可以用相对路径定位。然后浏览,怎么样,数据据信息一览无余。此时充当了一个木马的作用。

    后记:大家可以用stm来调试asp,并且在配置IIS的时候要删除此映射。上次一位同学要实现查看一个asp全部包含的全部代码的功能,虽然想起来,却忘记了具体的后缀,一时google,baidu都找不到,居然忘记去看IIS的映射。今天偶然想起,好记性不如烂笔头,如果你坚持看到此外,相信本文对你有些用处。


    发表于 @ 2006年06月02日 16:43:00|评论(loading...)|编辑

    新一篇: 据说这张图是关系到中朝韩日俄美六国局势 | 旧一篇: 诸葛亮的满城计和司马懿的不买房运动-经典啊

    评论

    #BlueDestiny 发表于2006-06-13 20:48:00  IP: 219.159.89.*
    一般我只要shtml,asp,aspx等等的一些后缀,其它的全部删掉。

    你现在很少上CSDN的论坛了吗?很久没有见到你了:D
    #Happy漫步者 发表于2008-06-23 08:16:19  IP: 124.126.14.*
    关注下 :)
    发表评论  


    登录
    Csdn Blog version 3.1a
    Copyright © KimSoft