返回列表 发帖

学会十个“如何”打造安全IIS服务器

1、如何让asp脚本以system权限运行
8 ~7 N. h: r$ Q/ L' ]) U2 s修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低"....
0 k4 a  y  A, S, @( @+ S6 {4 S1 a2、如何防止asp木马 & B( V, O3 R9 o
基于FileSystemObject组件的asp木马 $ k, A8 X/ j# y! [
cacls %systemroot%/system32/scrrun.dll /e /d guests //禁止guests使用0 }: c2 y2 b- |# C/ V" e
regsvr32 scrrun.dll /u /s //删除
" P7 d; Y3 g( ?! G, d, t9 X) K& K, ~基于shell.application组件的asp木马
; E7 J  z' b5 d, |. J2 y. }- Vcacls %systemroot%/system32/shell32.dll /e /d guests //禁止guests使用
) G0 a: q0 L2 t# p3 uregsvr32 shell32.dll /u /s //删除 ) W% A4 I& j  g4 e8 h
3、如何加密asp文件 9 h9 {; a1 O! S" x
从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。 0 q/ t1 H  i3 a; |' \
安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。
+ w: x- A8 r6 j: D5 G/ I- t运行screnc - l vbscript source.asp destination.asp0 a3 H) d9 d, `3 p. t/ P' L
生成包含密文ASP脚本的新文件destination.asp/ B3 R3 K- d$ \' A  G2 d
用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了4 x! n0 V; T/ `, F. P0 t3 J
但无法加密中文。( |4 c$ K5 i& Z
4、如何从IISLockdown中提取urlscan
! O5 ^& F/ b* v) uiislockd.exe /q /c /t:c:/urlscan
( U' A3 ?& R" z& H4 I3 _- i' m5、如何防止Content-Location标头暴露了web服务器的内部IP地址 : [0 u, r$ V. Z+ D2 Y" o- G5 p( ~$ \
执行
3 {& q( D( r- {$ s4 Tcscript c:/inetpub/adminscripts/adsutil.vbs set w3svc/UseHostName True
* z* J6 T- y9 S* u; w最后需要重新启动iis
( v( ]* b# o0 T4 F: h4 ^9 i6、如何解决HTTP500内部错误( x7 s2 ]' O# R0 s
iis http500内部错误大部分原因" d: E4 C# p" I; }
主要是由于iwam账号的密码不同步造成的。; ^$ D/ I8 d8 {5 g
我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。
. p6 {; ^, e; @执行
! c9 u& ^, ~/ b7 `4 ycscript c:/inetpub/adminscripts/synciwam.vbs -v
! i' v) N% [) v7、如何增强iis防御SYN Flood的能力
+ D2 K* z" R( [6 ]* S. yWindows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/Tcpip/Parameters]
7 i' H7 g; J- O) p7 _  x5 Q! q+ ^启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后 安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值 设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。
0 Z$ _" A( B) _" ]8 F7 t"SynAttackProtect"=dword:00000002 同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。
- H* w- r/ B' J4 c6 o, }"TcpMaxHalfOpen"=dword:00000064 判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。 "TcpMaxHalfOpenRetried"=dword:00000050
2 [  W* K9 R! I6 [3 d# {: u设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。 $ r3 f0 ^0 [2 U: ^
项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。$ Z) D' C% w! A' u* m9 _' e( A
微软站点安全推荐为2。& m) w9 u  |* Z- W  B
"TcpMaxConnectResponseRetransmissions"=dword:00000001
, f# j4 O9 c# f# p9 ^$ I% x: g设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。 2 V) p, y6 U. n% n
"TcpMaxDataRetransmissions"=dword:00000003
4 u6 a  W0 w& ^& x1 ]+ t$ O, }设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。
/ S5 w' g1 y+ r6 f9 f* G' g) |, W"TCPMaxPortsExhausted"=dword:00000005 7 D8 r) m$ E1 X- a) V, N
禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的源路由包,微软站点安全推荐为2。
+ _3 n7 N+ S. u3 `"DisableIPSourceRouting"=dword:0000002
6 `1 N5 O5 H- Q( }8 C3 A* w限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。
6 M9 S( u, j$ f* A' l"TcpTimedWaitDelay"=dword:0000001e
4 `' ]  J2 e' H9 I2 b
3 F* p! T: N+ c' S1 Y# s8、如何避免*mdb文件被下载
5 ?3 A" }* u/ {, h- r: c! i安装ms发布的urlscan工具,可以从根本上解决这个问题。8 q9 D& ^5 R8 L) C: f
同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。 ( {( ~2 u4 V& e! }
9、如何让iis的最小ntfs权限运行
9 ?/ H- J9 n4 [- K' D依次做下面的工作: 3 A: |- T, K, C
a、选取整个硬盘: / b: u5 A) {& e% M: r
system:完全控制( j$ Z0 G! o" t5 O* d
administrator:完全控制
$ L! d% Z3 f+ Q(允许将来自父系的可继承性权限传播给对象) b、/program files/common files: ) H" J: ]3 ~+ R' g4 p6 q6 n  n
everyone:读取及运行列出文件目录读取
5 V9 F2 D7 U6 p( ^1 V(允许将来自父系的可继承性权限传播给对象) 9 E9 C& p+ c6 ?, j7 V, L
c、/inetpub/wwwroot: ' k+ M1 H. f' f- R3 i$ s+ ^
iusr_machine:读取及运行列出文件目录读取4 g' z2 R  f# B3 k- ?  U
(允许将来自父系的可继承性权限传播给对象)) q8 n6 e* d# V0 n7 o% j
e、/winnt/system32:
) ~1 _9 F% ?  Z* G9 F; e选择除inetsrv和centsrv以外的所有目录,去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
7 \$ {" ^1 i3 Df、/winnt: ! b+ C7 ?9 {6 L$ m" S
选择除了downloaded program files、help、iis temporary compressed files、offline web pages、system32、tasks、temp、web以外的所有目录去除“允许将来自父系的可继承性权限传播给对象”选框,复制。% S. {" t% A& ^2 A  K
g、/winnt:0 h, V) b: ~* w! z+ C/ X
  " _) O1 }) w1 C! m  y& p
everyone:读取及运行列出文件目录读取0 I% u. o; s* S& T
(允许将来自父系的可继承性权限传播给对象)
3 U5 K$ j' s! v4 m1 {( R2 ?- s" D* uh、/winnt/temp:(允许访问数据库并显示在asp页面上)
( [7 V6 w0 e8 D# g) eeveryone:修改 9 |5 g% h6 S5 W" N, u
(允许将来自父系的可继承性权限传播给对象). y) W, p" g: M( X) q
10、如何隐藏iis版本 6 N4 t6 c! L3 L7 r$ W
一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息 . ~- k$ D4 t! ~) w3 k
iis存放IIS BANNER的所对应的dll文件如下:
; _  {9 ]. }3 BWEB:C:/WINNT/SYSTEM32/INETSRV/W3SVC.DLL
4 T% |* n8 P2 Q/ l& e' h/ Q0 UFTP:C:/WINNT/SYSTEM32/INETSRV/FTPSVC2.DLL
! S( s2 t0 W$ \1 o$ c3 t! eSMTP:C:/WINNT/SYSTEM32/INETSRV/SMTPSVC.DLL
/ a/ q9 K0 [% {+ j% i你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0
' ]9 ~( \9 K3 s9 X. \6 m3 S% D具体过程如下:# u3 s& X/ b# x1 Y( m
1、停掉iis iisreset /stop / p$ H" ^* H* k6 p( d
2、删除%SYSTEMROOT%/system32/dllcache目录下的同名文件
+ ~# D/ Z, I" M( s- j( X3、修改

返回列表
【捌玖网络】已经运行: