|
  
- UID
- 1
- 帖子
- 738
- 精华
- 28
- 积分
- 14443
- 金币
- 2507
- 威望
- 1647
- 贡献
- 1455
|
1、如何让asp脚本以system权限运行; L% K5 e3 a9 [2 a, V. R/ x
修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低".... r" U& X; f% V P4 B. j ^9 m
2、如何防止asp木马
! D* n- K2 V" t基于FileSystemObject组件的asp木马
. \. h8 J" W; f! a, e: Ucacls %systemroot%/system32/scrrun.dll /e /d guests //禁止guests使用# n4 E- {5 u' n1 a; {
regsvr32 scrrun.dll /u /s //删除
3 i- E# M6 M( d. X基于shell.application组件的asp木马
/ H/ ^2 ?& \+ {8 O1 l: Zcacls %systemroot%/system32/shell32.dll /e /d guests //禁止guests使用 $ {- f T+ B7 Z5 ` ], u% X5 }3 U
regsvr32 shell32.dll /u /s //删除 3 n C2 }- _! Z- z2 T
3、如何加密asp文件
' ?9 l6 @6 y- m; y: d2 D从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。 " b1 S2 x3 i2 w
安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。
4 \9 d* i0 g5 W运行screnc - l vbscript source.asp destination.asp
/ I! l% K% s$ i# e' |9 g; v8 M* `生成包含密文ASP脚本的新文件destination.asp
. I% `* n4 a. h$ y- T( k) F用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了' H" N$ n/ o0 k6 O1 I8 O% m& k2 [/ i
但无法加密中文。
7 @/ g$ y# |- m9 Z4、如何从IISLockdown中提取urlscan F7 f( z9 |9 r' x/ H% M& O
iislockd.exe /q /c /t:c:/urlscan
0 t9 b2 @! @. N% T5、如何防止Content-Location标头暴露了web服务器的内部IP地址 / o1 R% |* g: l
执行 # Q4 X8 t8 S3 O; O" n- R
cscript c:/inetpub/adminscripts/adsutil.vbs set w3svc/UseHostName True 7 |. A! d$ N& z/ y
最后需要重新启动iis - a" p. j: c8 y! l7 N( _
6、如何解决HTTP500内部错误
( ?: |/ a4 R6 Qiis http500内部错误大部分原因. `% }2 E7 D$ R3 y- e* j$ e- u4 ~
主要是由于iwam账号的密码不同步造成的。
$ t( G' v8 V5 N2 @& a我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。! O/ Z$ j, M& h2 M5 f; ?8 }
执行 ) ?; _( u+ _. q
cscript c:/inetpub/adminscripts/synciwam.vbs -v8 X$ K' j j4 d1 i; X
7、如何增强iis防御SYN Flood的能力
# l( L( r+ @' W$ i# \0 zWindows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/Tcpip/Parameters] % s- v6 A* V v& L5 D' z2 w
启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后 安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值 设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。
! y( o, B R/ k* C"SynAttackProtect"=dword:00000002 同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。
6 T- a- g8 v4 S7 I' _) i" w"TcpMaxHalfOpen"=dword:00000064 判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。 "TcpMaxHalfOpenRetried"=dword:00000050
) e! c2 \9 i1 n5 i4 y2 }9 w设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。
% p* w, D: [- z0 [. b. E项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。
) T; V) s4 h7 U微软站点安全推荐为2。8 k; v6 Z, C# U* |! i3 r
"TcpMaxConnectResponseRetransmissions"=dword:00000001
4 A+ A6 w' d9 t0 _# Z设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。
* ^% L* m8 R% z% B"TcpMaxDataRetransmissions"=dword:00000003
0 K& T" d5 _7 {5 E设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。
& F0 u4 @* s0 ^. p"TCPMaxPortsExhausted"=dword:00000005
$ Q+ o" P( g8 u7 p% V; r8 Q禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的源路由包,微软站点安全推荐为2。 8 o; J+ C9 ]( r* L
"DisableIPSourceRouting"=dword:0000002" c! N0 t- T2 K5 w% S8 v" W% ]. @& F
限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。" M( G8 }+ P( ?, k
"TcpTimedWaitDelay"=dword:0000001e+ x6 F$ i4 V z2 U/ G* H3 H7 N, Y2 N+ n& R
) C1 K$ x/ Z- ?1 ~3 M& R1 s8、如何避免*mdb文件被下载
5 L0 p5 L- I# X& Y. `+ z安装ms发布的urlscan工具,可以从根本上解决这个问题。, Y' f, c+ |# ^ J9 b: X2 h+ b
同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。 2 o' h& z6 K+ V- l; y2 @
9、如何让iis的最小ntfs权限运行
/ q( R2 K5 S' L0 @) `依次做下面的工作:
4 m+ x0 h3 |3 _" T/ k$ `- `a、选取整个硬盘: 9 M, @# N' C, \# D1 V
system:完全控制7 `7 S2 R! j m: t9 e1 W3 w4 Q
administrator:完全控制( u* k5 A4 o8 r$ V5 u# p) |
(允许将来自父系的可继承性权限传播给对象) b、/program files/common files: - D- X8 w, ?/ {! Y! K: ^4 B
everyone:读取及运行列出文件目录读取 8 k8 {) g6 C) m+ z: A7 \
(允许将来自父系的可继承性权限传播给对象) & r; J$ t% w9 S( B5 i+ B
c、/inetpub/wwwroot:
; `/ G }; n% E9 x% e, y8 k @iusr_machine:读取及运行列出文件目录读取$ h2 \7 G0 L7 g* s
(允许将来自父系的可继承性权限传播给对象)
; X) s+ z( M! {. U& d5 de、/winnt/system32:
: o% S5 Y, r, B# ?7 {: ~3 }选择除inetsrv和centsrv以外的所有目录,去除“允许将来自父系的可继承性权限传播给对象”选框,复制。 7 d r8 G: J, L( k5 n# h% P6 L
f、/winnt:
+ {: Z. _1 N5 y2 K) j选择除了downloaded program files、help、iis temporary compressed files、offline web pages、system32、tasks、temp、web以外的所有目录去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
4 v r% ]3 T V0 G! `# _g、/winnt:
! H! I/ x8 v) o7 E, \3 E 2 h' [, R5 I0 P/ H- y" r8 l
everyone:读取及运行列出文件目录读取" B4 F- E# N9 T3 z! l: v# c! y
(允许将来自父系的可继承性权限传播给对象)
/ W% G; S. f- } @5 eh、/winnt/temp:(允许访问数据库并显示在asp页面上) $ G8 E1 t& a* e0 E
everyone:修改
$ a7 v/ W8 @( z(允许将来自父系的可继承性权限传播给对象)
) x2 Y; x% ]8 t# ?' }# F5 S: [10、如何隐藏iis版本 9 V, y- |5 A' K k9 W [5 ^+ ]
一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息 : R* e6 A! Z) ?' @9 |1 t3 f% }
iis存放IIS BANNER的所对应的dll文件如下:
9 f9 b& a6 @8 w$ n: z1 OWEB:C:/WINNT/SYSTEM32/INETSRV/W3SVC.DLL
1 j4 R2 q* U' _2 b0 hFTP:C:/WINNT/SYSTEM32/INETSRV/FTPSVC2.DLL9 i2 y3 I5 S' h7 Y5 m c
SMTP:C:/WINNT/SYSTEM32/INETSRV/SMTPSVC.DLL
* }& d) e$ x3 `7 D3 v你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0 5 |! i5 N1 `) P/ U6 r- R% g
具体过程如下:3 n' J3 J% m9 r8 U
1、停掉iis iisreset /stop 1 v( D+ W3 z, T/ N' Z3 H& f4 p3 N
2、删除%SYSTEMROOT%/system32/dllcache目录下的同名文件# R- ?5 t& x9 n& O- W B' b' c
3、修改 |
|