返回列表 发帖

学会十个“如何”打造安全IIS服务器

1、如何让asp脚本以system权限运行
) C1 c& Y5 Y, g: ~1 }修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低".... , A" @% d$ F! l
2、如何防止asp木马
& a( h! z7 e; e% ]& l" T基于FileSystemObject组件的asp木马
3 B2 A2 p2 L7 ]) a( C/ u+ Tcacls %systemroot%/system32/scrrun.dll /e /d guests //禁止guests使用
# Q$ ?/ P' z# P0 Xregsvr32 scrrun.dll /u /s //删除! Y4 o5 T, S* Z, Q
基于shell.application组件的asp木马- N3 k- n* W$ H0 f( K8 L
cacls %systemroot%/system32/shell32.dll /e /d guests //禁止guests使用
: G: A$ Y/ x1 s; D- J+ r" p( Tregsvr32 shell32.dll /u /s //删除 + F# w5 h4 Y) r  }4 K
3、如何加密asp文件
, o9 Y" g+ l( Z! z! G从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。 7 k) N$ c3 g2 W
安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。* {* o! j0 p. v  L' D( n. T
运行screnc - l vbscript source.asp destination.asp
+ a: R; q( ~) S* D生成包含密文ASP脚本的新文件destination.asp& {, }" o$ B) o
用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了
# E$ E4 `' k" a但无法加密中文。9 e+ N& k, c5 \' D
4、如何从IISLockdown中提取urlscan
! G4 [9 z0 r, v! d6 o: _% A# Iiislockd.exe /q /c /t:c:/urlscan# m! D8 ?( F$ Z  ~+ F7 D) A
5、如何防止Content-Location标头暴露了web服务器的内部IP地址 , o, z8 J+ `0 J6 V
执行
6 p9 [6 \1 }7 k0 K% i6 `cscript c:/inetpub/adminscripts/adsutil.vbs set w3svc/UseHostName True
. k0 [/ c2 p( R) J' {3 I3 M) \' u最后需要重新启动iis
- s! o- z' s/ \. f2 M' |) o6、如何解决HTTP500内部错误) K; D5 [7 `+ o+ l: z
iis http500内部错误大部分原因9 L: @2 F8 ?, x; }2 _" M2 a: j; l( c
主要是由于iwam账号的密码不同步造成的。) u. v- r! l  k4 M8 m$ b' Y+ K
我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。
6 v9 O4 n' M) R" w5 A执行
8 v7 o% ?# d6 vcscript c:/inetpub/adminscripts/synciwam.vbs -v* E. ~" w0 ]; [0 p0 o0 F% i$ U- j
7、如何增强iis防御SYN Flood的能力2 k9 \  J  B; Z) W" Q% P! y: K1 M
Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/Tcpip/Parameters]
5 Q& L' n/ K) l+ V0 }启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后 安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值 设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。6 k" X1 v# e1 p  v9 ~+ N
"SynAttackProtect"=dword:00000002 同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。$ Z! O" ?1 r: t! t/ \) S2 j5 V
"TcpMaxHalfOpen"=dword:00000064 判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。 "TcpMaxHalfOpenRetried"=dword:00000050: |3 ^$ k* S% g# S" }
设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。 3 u* I! L/ m! _+ ]& Q
项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。, P9 ?) v3 Q" o2 {5 f
微软站点安全推荐为2。  d/ [  I9 D  Q
"TcpMaxConnectResponseRetransmissions"=dword:00000001 3 s$ W1 @; F2 R, |# l( v0 o7 s9 N
设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。 7 H, Q: j+ O; J6 [6 n
"TcpMaxDataRetransmissions"=dword:00000003! k7 Z. ?8 U/ L; e5 J
设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。
9 F' V  t# a" F8 l7 m* a"TCPMaxPortsExhausted"=dword:00000005
2 }2 F, M; S4 E: i! m! A* x/ u6 l7 Q1 ]禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的源路由包,微软站点安全推荐为2。 8 ]( D2 b& ]. m4 U3 H+ s3 |
"DisableIPSourceRouting"=dword:00000025 x/ @+ C& V5 p! [# Z& I; \
限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。
/ H1 F+ _3 ~* P: f0 `"TcpTimedWaitDelay"=dword:0000001e; E& G: F& _! W  X; X+ c, R
4 }/ `/ _6 x  e/ E
8、如何避免*mdb文件被下载
( q9 d7 a# l5 Y# B( ]3 T3 v安装ms发布的urlscan工具,可以从根本上解决这个问题。
+ J+ y0 f' K5 L; _0 A# R% @; j  j同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。 - q/ O9 ^5 s9 v; m5 ]
9、如何让iis的最小ntfs权限运行 ' k% r0 C! L% ^% b6 B
依次做下面的工作:
) M: L1 W3 c! \+ P! G0 v$ b5 _a、选取整个硬盘: 5 ]2 x: G+ c0 o) X/ ]
system:完全控制. ?* B' ?2 C' R0 i
administrator:完全控制
7 |3 w  t0 `7 D$ {(允许将来自父系的可继承性权限传播给对象) b、/program files/common files: 0 o* `! ?3 A( M3 b
everyone:读取及运行列出文件目录读取
. t( E1 f* [' z5 a' G(允许将来自父系的可继承性权限传播给对象) 2 o- \' L  u* k
c、/inetpub/wwwroot:
/ D5 w  G+ N, \& f; Tiusr_machine:读取及运行列出文件目录读取
& r$ ]" R* O, E- w(允许将来自父系的可继承性权限传播给对象)
8 ]+ P' o; ?- Ze、/winnt/system32:! z2 @$ l/ x3 G7 C9 S
选择除inetsrv和centsrv以外的所有目录,去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
1 H/ S+ G1 z; {2 jf、/winnt: + Q$ @) ^3 O; G
选择除了downloaded program files、help、iis temporary compressed files、offline web pages、system32、tasks、temp、web以外的所有目录去除“允许将来自父系的可继承性权限传播给对象”选框,复制。/ c; h" ~; c) O) D( f/ C
g、/winnt:# `- u. g3 E4 z) P
  
% s! A6 a5 X. T' u: ueveryone:读取及运行列出文件目录读取: j5 e8 }' U5 z; X5 b
(允许将来自父系的可继承性权限传播给对象) 6 s& l: ^2 R3 x7 N( {: m# R
h、/winnt/temp:(允许访问数据库并显示在asp页面上) 2 ?+ {8 U- m- x: Z/ n8 G+ j
everyone:修改
/ l$ L( n- D( p; p(允许将来自父系的可继承性权限传播给对象)
9 d* _7 W2 i: |& ^10、如何隐藏iis版本
6 R. r/ @  }- {; _一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息 ) E: _' F8 B0 r- c7 L
iis存放IIS BANNER的所对应的dll文件如下:
/ D9 l$ ]+ E' W; D' UWEB:C:/WINNT/SYSTEM32/INETSRV/W3SVC.DLL
" \  Z( z0 h- a5 j& }1 T/ KFTP:C:/WINNT/SYSTEM32/INETSRV/FTPSVC2.DLL
: C) j2 {3 X9 `9 ISMTP:C:/WINNT/SYSTEM32/INETSRV/SMTPSVC.DLL - F5 @# u7 W: f0 F) \
你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0
1 g& C" j( F3 N% Y4 q. p. k, C具体过程如下:& N6 ?  H+ R& d" J# B$ z
1、停掉iis iisreset /stop
  ^% h; U) @4 I4 z  z2 s2、删除%SYSTEMROOT%/system32/dllcache目录下的同名文件9 N5 {9 `. s3 U# H
3、修改

返回列表
【捌玖网络】已经运行: