铭竟科技
2026-06-27 00:53:58

empty_view.asp 后门上传 / 写入完整渠道(适配你建站助手 / IIS 静态站环境)

分享到:
empty_view.asp 是 ASP 一句话 Web 后门,纯静态站本身无 ASP 运行代码,它能出现在网站目录,只有8 种真实入侵写入途径,按你环境高发概率排序:

一、建站助手 / 后台上传漏洞(最高发,匹配你截图的建站工具)

你使用「建站助手无限站点版」内置后台模板上传、图片上传功能,校验存在缺陷:
  1. 前端 JS 校验绕过

    后台上传仅网页 JS 限制后缀,抓包修改数据包文件名,直接上传 empty_view.asp

  2. 黑名单绕过技巧

    后台过滤.asp,攻击者上传 empty_view.Asp / empty_view.asp.(Windows 自动去末尾点),IIS 不区分大小写,直接保存为 asp;

  3. 图片马二次备份生成 ASP

    先上传伪装图片 empty_view.jpg(头部加 GIF89a,内含 ASP 木马代码),利用后台数据库备份 / 模板导出功能,将图片备份为empty_view.asp写入网站目录;

  4. 在线模板编辑漏洞

    建站助手自带在线文件编辑器,黑客拿到后台弱密码后,直接新建empty_view.asp后门。

二、FTP 暴力破解直传(第二常见)

  1. FTP 账号弱密码(admin/123456、域名、手机号),扫描器批量爆破;

  2. FTP 未限制 IP、默认 21 端口公网开放,破解后直接拖拽上传empty_view.asp到网站根目录 /city 子目录;

  3. 虚拟主机同服务器其他站点 FTP 泄露,跨目录写入你的站点文件夹。

三、IIS WebDAV PUT 写入漏洞(无上传功能也能生成)

  1. IIS 开启 WebDAV、未禁用 PUT/MOVE 危险 HTTP 方法;

  2. 网站目录 NTFS 给 IIS_IUSRS 开放写入权限

  3. 攻击流程:

    • PUT 上传木马内容为temp.txt

    • MOVE 重命名为empty_view.asp,直接生成后门文件,无需任何上传接口;

  4. 你之前扫描到.cer证书文件可访问,说明 IIS 未过滤危险后缀,此漏洞极易利用。

四、服务器远程桌面 3389 弱密码入侵

  1. 服务器 3389 公网开放,管理员密码简单,暴力破解登录;

  2. 远程桌面打开网站目录,直接复制粘贴empty_view.asp

  3. 服务器中病毒 / 远控木马,自动遍历所有网站目录批量写入 ASP 后门。

五、同服务器站点跨站写入(虚拟主机 / 多站点面板)

服务器搭建了多个站点,其中某一个 PHP/ASP 动态站点存在上传漏洞:
  1. 黑客在漏洞站点上传empty_view.asp

  2. 利用服务器目录权限互通,跨目录复制到你的静态站wwwroot文件夹;

  3. 建站助手多站点共享目录权限,隔离失效导致跨站感染。

六、源码模板自带后门(下载模板时自带)

网上免费便民网 / 58 同城静态模板打包内置隐藏empty_view.asp
  1. 下载源码解压部署时,后门同步进入网站目录;

  2. 模板 JS 暗链配合 ASP 后门,用于批量篡改页面、窃取访客数据。

七、留言 / 表单写入漏洞(配套留言模块)

静态站配套留言板、在线提交表单,后端为 ASP 程序:
  1. 输入框未过滤特殊代码,提交 ASP 木马代码;

  2. 程序将留言保存为empty_view.asp到网站可访问目录;

  3. Access 数据库注入,导出数据库内容生成 ASP 后门文件。

八、漏洞工具批量扫描写入(批量扫描器)

扫描工具组合利用多重漏洞:
  1. 短文件名漏洞猜解网站目录;

  2. 上传漏洞 / WebDAV/PUT 漏洞组合;

  3. 自动批量写入empty_view.aspadmin.aspshell.cer等多类型后门。


针对性阻断方案(立刻防止再次生成 empty_view.asp)

1. IIS 拦截 asp 后缀访问(双重防护)

web.config 追加拦截规则

xml
<fileExtensions>
    <add fileExtension=".asp" allowed="false" />
    <add fileExtension=".cer" allowed="false" />
    <add fileExtension=".bak" allowed="false" />
    <!-- 其余高危后缀保留 --></fileExtensions>

rewrite 兜底拦截

xml
<rule name="拦截ASP后门文件" stopProcessing="true">
    <match url=".*\.asp$" />
    <action type="CustomResponse" statusCode="403" /></rule>

2. 关闭 IIS 危险 HTTP 方法(杜绝 PUT 上传)

cmd
appcmd set config -section:system.webServer/security/requestFiltering/verbs /add verb:"PUT" allowed:false
appcmd set config -section:system.webServer/security/requestFiltering/verbs /add verb:"MOVE" allowed:false
appcmd set config -section:system.webServer/security/requestFiltering/verbs /add verb:"DELETE" allowed:false
iisreset

3. 目录 NTFS 最小权限(根治写入)

网站根目录权限:
  • IIS 运行用户 IIS_IUSRS:仅读取 & 列出文件夹拒绝写入、修改

  • 仅上传目录临时开放写入,且上传目录删除 ASP 处理程序映射。

4. 后台 & 账号加固

  1. 建站助手后台、FTP、远程桌面全部更换高强度密码;

  2. FTP 限制本机 IP 登录,修改 21 默认端口;

  3. 关闭建站助手在线文件编辑、模板备份导出功能。

5. 安全软件监控

安装 D 盾 / IIS 安全狗,开启文件创建监控,一旦生成.asp文件立刻告警并自动删除。


上一篇:网站源码纯静态页面,木马是如何被植入的
下一篇:没有了