返回列表 发帖

学会十个“如何”打造安全IIS服务器

1、如何让asp脚本以system权限运行
/ r. x6 l8 K! n9 @. H修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低".... 4 R* F. {9 J, a1 C, ]/ U0 j; [
2、如何防止asp木马
8 O1 `* D% B6 E8 i$ T7 I$ l基于FileSystemObject组件的asp木马 * d+ }1 m( A" [- d9 f
cacls %systemroot%/system32/scrrun.dll /e /d guests //禁止guests使用, p9 R) Q, L3 S1 p( @7 d$ H, ], Q: d4 O
regsvr32 scrrun.dll /u /s //删除
$ h: z1 {2 E' K1 ]& V基于shell.application组件的asp木马, ]4 q) U, b7 g0 Y9 l
cacls %systemroot%/system32/shell32.dll /e /d guests //禁止guests使用
; m5 v" s& L" O5 M* `: b6 Rregsvr32 shell32.dll /u /s //删除 * m% p, M4 Y' O1 m% I) x
3、如何加密asp文件 " X- w1 l. W* K* ~4 n0 m" ~& x% W
从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。
; S: s8 l" A9 f6 c( O" C, B安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。- {& A. h9 u- ?$ _
运行screnc - l vbscript source.asp destination.asp
9 N4 c/ F- \- i1 ]/ X' O. _1 E+ O生成包含密文ASP脚本的新文件destination.asp
' @/ L- p, B9 f8 N3 b; w用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了  g+ {3 a6 n  B3 E
但无法加密中文。
6 h" U6 @7 c2 `3 c6 T+ h9 H4、如何从IISLockdown中提取urlscan 2 N* j3 O" s) l6 Q0 t3 B
iislockd.exe /q /c /t:c:/urlscan
: R; @( J9 Y0 e0 S% M' o: e5、如何防止Content-Location标头暴露了web服务器的内部IP地址 0 {, U: F  f6 a. U% c# C* L
执行 & w* s3 C; [+ Y1 P" Z
cscript c:/inetpub/adminscripts/adsutil.vbs set w3svc/UseHostName True
7 b+ M1 Z" l2 Z4 N% m& g2 ?最后需要重新启动iis 6 O% F2 g" L# w* g) X
6、如何解决HTTP500内部错误4 @8 d$ B  F9 p" g
iis http500内部错误大部分原因3 E: n* I6 k; H  M
主要是由于iwam账号的密码不同步造成的。8 d- @+ E' _# }; k( l% b
我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。8 [; C9 g5 z1 M! ~6 }3 Z
执行 1 F# Z/ K: s& X3 P3 G
cscript c:/inetpub/adminscripts/synciwam.vbs -v' k% L2 x5 k2 `& @5 Z6 O; S
7、如何增强iis防御SYN Flood的能力
+ l9 r: Q% e; `  V6 @5 J# |Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/Tcpip/Parameters] : U/ z" d8 H; a( I
启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后 安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值 设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。+ l) o  d' Y5 S) E) ~
"SynAttackProtect"=dword:00000002 同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。' A+ f2 A  A$ ]( E/ X
"TcpMaxHalfOpen"=dword:00000064 判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。 "TcpMaxHalfOpenRetried"=dword:00000050
9 x: u* A( E2 T2 J) N  O8 i9 @% Z; ~设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。 $ U" K( F% B8 `% R4 {6 E- ^! Q; m
项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。
' [; p- N) [1 S微软站点安全推荐为2。/ V; g- w/ c- y
"TcpMaxConnectResponseRetransmissions"=dword:00000001
/ T! w1 \/ S* w  k; p5 u4 F- i0 L设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。
8 P9 r; C5 Y# a% T: A: D+ W"TcpMaxDataRetransmissions"=dword:00000003
3 R% R, E& ^, B6 c2 [1 {7 c  b7 S设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。
% S. ^% G4 R3 @# C" _3 [& L. L( T  ?"TCPMaxPortsExhausted"=dword:00000005
: m3 m9 M% Y' \3 w" O禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的源路由包,微软站点安全推荐为2。
7 u5 u2 p; ^8 u4 d"DisableIPSourceRouting"=dword:00000027 J$ [+ u+ Y% b# p7 [
限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。
" M( H5 s& U6 n8 d"TcpTimedWaitDelay"=dword:0000001e
) ~- q7 s; M" h3 M) o9 o4 m, L! J$ i# J( |1 i2 O
8、如何避免*mdb文件被下载
# Q/ W; ?: r% ~$ ]  \& E安装ms发布的urlscan工具,可以从根本上解决这个问题。, I4 a' ~4 N" [$ ?9 ^) W& N8 T
同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。 8 A  g# A" K: l( z  @& y. Q
9、如何让iis的最小ntfs权限运行 " s  E" |8 @2 C9 X
依次做下面的工作: ' J4 }6 C/ a/ A
a、选取整个硬盘:
9 t; e6 U' N& d0 Usystem:完全控制* S8 M* I2 Y6 W" Y
administrator:完全控制* G* v7 v& I  N* u
(允许将来自父系的可继承性权限传播给对象) b、/program files/common files:
; \* F1 q( a8 y5 p- Feveryone:读取及运行列出文件目录读取
. w& Z2 {# M+ f3 W6 P% }: a(允许将来自父系的可继承性权限传播给对象)
! H+ S9 j0 T4 I+ V: n5 W  g$ ?c、/inetpub/wwwroot:
/ {8 M" I2 ]3 o* b% wiusr_machine:读取及运行列出文件目录读取
" S* e' s- ^# b) \: D$ Z- b(允许将来自父系的可继承性权限传播给对象)
; @$ k! ]. c) `3 t' Je、/winnt/system32:
0 j5 l0 K8 |$ _4 \% f1 j选择除inetsrv和centsrv以外的所有目录,去除“允许将来自父系的可继承性权限传播给对象”选框,复制。 ' U9 O$ m# z2 p  j8 G+ @5 Q. o" H- a- D
f、/winnt: ( w9 Q- z3 E! z$ c: e# V. d
选择除了downloaded program files、help、iis temporary compressed files、offline web pages、system32、tasks、temp、web以外的所有目录去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
  K8 u! t5 p" }g、/winnt:
/ W+ v$ f: P* B7 y! U  
# g. ]. V5 g  H5 T( w) u+ N- oeveryone:读取及运行列出文件目录读取
9 E6 R9 o3 X- f* _6 I! b% g(允许将来自父系的可继承性权限传播给对象)
" i! Q/ b6 t3 n% F  K3 J  s/ zh、/winnt/temp:(允许访问数据库并显示在asp页面上) 5 L0 [( S/ y5 P7 k3 F
everyone:修改
4 t. g  F! P/ ?(允许将来自父系的可继承性权限传播给对象), `3 h$ G8 n7 O4 n6 {0 F- A3 Q3 g- \
10、如何隐藏iis版本 1 t. [& P, M: l2 U) c
一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息 ' ]6 r8 v1 A5 |, S/ ?& J
iis存放IIS BANNER的所对应的dll文件如下:
! h4 r( ]2 O2 m8 E; e( lWEB:C:/WINNT/SYSTEM32/INETSRV/W3SVC.DLL - _) K" M* X" A# K. |( D
FTP:C:/WINNT/SYSTEM32/INETSRV/FTPSVC2.DLL4 ~3 c4 e- k+ w
SMTP:C:/WINNT/SYSTEM32/INETSRV/SMTPSVC.DLL * I- ~* E, p$ h8 _7 h- Q9 q& e
你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0 2 i4 g* H1 D) S% U
具体过程如下:' l6 Z( s. \  o' L
1、停掉iis iisreset /stop
# f, @  v+ D4 {2、删除%SYSTEMROOT%/system32/dllcache目录下的同名文件
% X& p6 ]) k' l0 \/ w3 }3、修改

返回列表
【捌玖网络】已经运行: