Board logo

标题: 学会十个“如何”打造安全IIS服务器 [打印本页]

作者: admin    时间: 2008-1-25 02:15     标题: 学会十个“如何”打造安全IIS服务器

1、如何让asp脚本以system权限运行
* k3 [8 B5 a" f/ @, f* r) _8 V. v修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低"....
2 U" }! R/ S% P# G2、如何防止asp木马
9 f, k1 j( W% `/ {' G: _1 z( F  |基于FileSystemObject组件的asp木马
) N- c) I! J% R/ Scacls %systemroot%/system32/scrrun.dll /e /d guests //禁止guests使用! ^* }" `+ M. z- k
regsvr32 scrrun.dll /u /s //删除
* x0 L/ N; Q6 M5 X; [; {+ a基于shell.application组件的asp木马0 N/ z0 M: p6 E5 M/ h' g
cacls %systemroot%/system32/shell32.dll /e /d guests //禁止guests使用 0 U- [  O2 M( }
regsvr32 shell32.dll /u /s //删除 : }) p5 O* q9 ~
3、如何加密asp文件 2 g* a) F: ~# J5 I5 E/ H2 L( o
从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。 ; O- \4 }$ L: B* x( i; |
安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。7 M; d2 ]- G0 s3 R- k! v/ I; S
运行screnc - l vbscript source.asp destination.asp
2 ^& b( a( O) _' M& n生成包含密文ASP脚本的新文件destination.asp. S/ s# m4 M6 b# e+ r( |
用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了& e; f' m$ j8 Q
但无法加密中文。9 O) s8 x" \/ t$ X4 e3 ~
4、如何从IISLockdown中提取urlscan 5 q. E$ t4 [- f. F: {8 H8 [
iislockd.exe /q /c /t:c:/urlscan
5 F4 M' Y& F6 f2 p8 I% l% I6 _5、如何防止Content-Location标头暴露了web服务器的内部IP地址 2 R6 G# _; v2 Y8 h
执行 ; g4 W6 I6 c  i; t  u
cscript c:/inetpub/adminscripts/adsutil.vbs set w3svc/UseHostName True
+ e6 C) ~* s% z最后需要重新启动iis % `; W) X9 x+ s: C  w% d5 {
6、如何解决HTTP500内部错误  ^* m8 M) A. X2 H' E2 C& V
iis http500内部错误大部分原因; G. @  j6 B! r, |
主要是由于iwam账号的密码不同步造成的。
9 O; |5 j% \! b" T  d1 w我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。2 g- b+ k! t" {9 u8 O
执行 ; p  X- \- y8 J: N; c3 e
cscript c:/inetpub/adminscripts/synciwam.vbs -v* ]- @! E# L8 d: P
7、如何增强iis防御SYN Flood的能力
4 C# Y# ?  C" I, xWindows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/Tcpip/Parameters] , i: p5 a5 q1 S8 l% ^
启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后 安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值 设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。
* F, b! H: a2 Z6 v) K"SynAttackProtect"=dword:00000002 同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。
% |3 u% E4 q1 W! J9 ["TcpMaxHalfOpen"=dword:00000064 判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。 "TcpMaxHalfOpenRetried"=dword:00000050
# F" f. e4 ~8 w* ~/ j: m设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。
& m0 L% U; _' d( O3 ]& X项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。" K$ _& n' `) N4 |  ]0 p
微软站点安全推荐为2。
* l% _8 A" `7 ^) s5 x( ~  R) [% @"TcpMaxConnectResponseRetransmissions"=dword:00000001
  a2 i5 M& J- \( u+ T8 k设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。 6 o0 n6 I( p2 l+ m
"TcpMaxDataRetransmissions"=dword:00000003  I1 b% L+ b% p, p, ^" c) I! r2 |
设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。& s( H& n0 \# M/ G% {9 h
"TCPMaxPortsExhausted"=dword:00000005
; l5 Y1 g+ [* R- m# v  o1 f& E, i6 _& C禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的源路由包,微软站点安全推荐为2。
% J; w4 d+ P# M6 f$ @9 I) o"DisableIPSourceRouting"=dword:0000002- J5 [0 C* @% u3 r9 }2 T
限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。
* o% Y4 t5 {% c6 t4 h, r" R3 i"TcpTimedWaitDelay"=dword:0000001e
7 m4 w0 o2 H4 c  v! ?9 K1 r, Z# G9 t0 J! M
8、如何避免*mdb文件被下载
  ~2 Z# \, @+ u8 Y安装ms发布的urlscan工具,可以从根本上解决这个问题。
) V# e* V( u0 _* D7 X同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。
4 }! Q* x3 \- S  [& d8 Z4 s9、如何让iis的最小ntfs权限运行
0 @0 W3 w# L. j8 H$ D; ~4 A依次做下面的工作:
8 _. U& N# a' H  u( }a、选取整个硬盘:
9 S6 N* i- M% K- I9 @# R, n# X. Bsystem:完全控制' l: N" A$ N2 p8 x- M! N$ m
administrator:完全控制
. V3 z$ e# a4 V(允许将来自父系的可继承性权限传播给对象) b、/program files/common files:
$ W4 W/ B; L1 U' Y' I) t" ?everyone:读取及运行列出文件目录读取 + B( C6 T% Y0 I$ c! C5 X
(允许将来自父系的可继承性权限传播给对象) * D# E+ d" r7 n# _
c、/inetpub/wwwroot: - J( \1 }7 O$ d. ~4 ?! e& w( B$ i
iusr_machine:读取及运行列出文件目录读取
' v, T7 l  ]: L* E(允许将来自父系的可继承性权限传播给对象)
5 K) x, _) y* k# Be、/winnt/system32:
- w' L6 z$ x% V  V( Y" l) x4 b  G选择除inetsrv和centsrv以外的所有目录,去除“允许将来自父系的可继承性权限传播给对象”选框,复制。 7 U1 P4 A9 j& y6 p
f、/winnt: : Y+ }9 p  d; e- {
选择除了downloaded program files、help、iis temporary compressed files、offline web pages、system32、tasks、temp、web以外的所有目录去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
7 C3 }( g# I6 `* F8 m" J; q1 ]6 P6 Ig、/winnt:9 C5 w& V$ w5 ]; G3 |: B0 P  M1 P$ o
  8 f* p, h% ?/ w' X
everyone:读取及运行列出文件目录读取
  Q& ]  V% {8 {. {! \% D! C6 S( H( d(允许将来自父系的可继承性权限传播给对象) & T8 Y" u3 W$ O6 V0 T+ ^
h、/winnt/temp:(允许访问数据库并显示在asp页面上)
: a$ k; L& t  o/ j2 ?" ~% jeveryone:修改 6 n7 ]# l4 ^$ U$ b; R1 i  g
(允许将来自父系的可继承性权限传播给对象)
' y6 @% R% U0 L; J. A& e* s10、如何隐藏iis版本 3 E( c, t  q( n3 ~% g
一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息 / K9 ~3 M, T: Q/ {3 J1 |' J
iis存放IIS BANNER的所对应的dll文件如下:' O8 u4 m" o9 \5 [# d
WEB:C:/WINNT/SYSTEM32/INETSRV/W3SVC.DLL
' a) c, b# y1 O& Q& U/ tFTP:C:/WINNT/SYSTEM32/INETSRV/FTPSVC2.DLL9 j3 ?  X  z( C4 }2 a& U+ U  F- R
SMTP:C:/WINNT/SYSTEM32/INETSRV/SMTPSVC.DLL
7 i% P: F& w( {& O. U+ u1 O+ I你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0 ! U2 w+ I# {2 X8 x, W5 Y- }
具体过程如下:
  v" j4 {4 n1 n8 i8 w# G1、停掉iis iisreset /stop
4 R0 b7 D6 x3 v3 G* d# K2、删除%SYSTEMROOT%/system32/dllcache目录下的同名文件
7 h( [& w/ B8 m8 W% e0 J' y% C3、修改




欢迎光临 捌玖网络工作室 (http://www.89w.org/) Powered by Discuz! 7.2