返回列表 发帖

学会十个“如何”打造安全IIS服务器

1、如何让asp脚本以system权限运行2 ~8 B( d- x" C3 f8 J
修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低"....
6 A2 X" R7 ?! p! R% L# M2、如何防止asp木马 & D) r4 J( _  f3 C$ I
基于FileSystemObject组件的asp木马
# a5 b7 e" B% z& S6 I# y. acacls %systemroot%/system32/scrrun.dll /e /d guests //禁止guests使用6 ^( o) M. @1 n4 W- e
regsvr32 scrrun.dll /u /s //删除5 n" V9 T1 i; {3 T) d" x
基于shell.application组件的asp木马
$ h) k+ @  \* ]. L  Qcacls %systemroot%/system32/shell32.dll /e /d guests //禁止guests使用
) [7 ]) L) W1 |2 Sregsvr32 shell32.dll /u /s //删除
5 n: h" T  k7 e4 K  l3、如何加密asp文件 : O$ A' [* ^3 G
从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。 ! @5 L2 C( X7 p; d
安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。
  U3 ^/ |7 n+ j运行screnc - l vbscript source.asp destination.asp
" l" X) V% K$ f  C生成包含密文ASP脚本的新文件destination.asp
! N1 L( S  C0 M* {2 }$ n2 E用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了
9 M& d( o! P( a& ^3 ?/ F1 t但无法加密中文。
9 J) u5 u, V. {3 ?5 z" M4、如何从IISLockdown中提取urlscan ( b4 e  p+ s6 _$ k
iislockd.exe /q /c /t:c:/urlscan, a9 x( ^0 q, l) p) O% L- p
5、如何防止Content-Location标头暴露了web服务器的内部IP地址 0 n, ~. L3 F+ `. r" |: `
执行
* {5 C7 M( }% Q+ q6 lcscript c:/inetpub/adminscripts/adsutil.vbs set w3svc/UseHostName True   {& {. B9 m7 t1 v4 \* \, x1 \
最后需要重新启动iis
4 h& N) Z- p5 A  i6、如何解决HTTP500内部错误
: D8 ]/ G1 m0 N. O$ u, ciis http500内部错误大部分原因
3 G0 V' A( N) T  w% _" k& v主要是由于iwam账号的密码不同步造成的。
: D8 l5 f  e2 z4 L# p% ~1 }我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。. {, o2 q: t% @1 l; H' s9 {0 Q8 b
执行 4 ~5 K9 \) J8 [+ N- l
cscript c:/inetpub/adminscripts/synciwam.vbs -v
& K0 w# E$ I* b1 `7、如何增强iis防御SYN Flood的能力
) H, J1 N8 H* E( X1 d: uWindows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/Tcpip/Parameters] 5 X$ h/ m5 o" R" b" \2 k# D
启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后 安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值 设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。: s" R8 D8 m* W# H5 S
"SynAttackProtect"=dword:00000002 同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。
# I3 J2 Q$ b$ B3 g6 d"TcpMaxHalfOpen"=dword:00000064 判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。 "TcpMaxHalfOpenRetried"=dword:00000050
6 R/ t1 t+ H) C3 M设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。
3 N' x9 o5 n) U  M5 Q! r项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。
9 E& d' Y' q; ^7 I7 i微软站点安全推荐为2。
6 g0 r. s6 L$ X0 ^"TcpMaxConnectResponseRetransmissions"=dword:00000001 4 }2 t7 U) r1 }3 f& q6 d& l
设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。 ; |; u! e" J( v3 n
"TcpMaxDataRetransmissions"=dword:00000003
# F. }+ U( m. u' Z设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。9 ]2 D8 ?7 L, G" x; _! e# w
"TCPMaxPortsExhausted"=dword:00000005 ! \& F  \5 Z# j/ ^
禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的源路由包,微软站点安全推荐为2。
+ R+ H3 K8 V. o% q2 B: j6 p$ k9 w"DisableIPSourceRouting"=dword:0000002
9 B3 ^# i4 R/ q' ~: E限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。3 L( c7 g& W+ K
"TcpTimedWaitDelay"=dword:0000001e
9 @) D  V4 ]* S8 t/ y) Y4 i. ]5 f) F1 Y" a' L
8、如何避免*mdb文件被下载
: {3 a, p  f% g, |) v& x  Z6 `) z4 f安装ms发布的urlscan工具,可以从根本上解决这个问题。
4 Q- \+ W( ~% v) O; j同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。 ; Q8 r6 h2 O+ E
9、如何让iis的最小ntfs权限运行
: H$ w9 t5 h! G( _& h2 L, |3 P1 _依次做下面的工作: : L" ]5 Z- {" B  E5 g
a、选取整个硬盘:
+ m3 x4 R7 d7 C# z0 D+ ksystem:完全控制
# S5 C- q1 X  y6 h# U+ W- b; W4 yadministrator:完全控制
% _! [! y  {4 u5 S$ W# D(允许将来自父系的可继承性权限传播给对象) b、/program files/common files: 6 W6 S1 k/ i' E5 D, U
everyone:读取及运行列出文件目录读取 9 D6 w5 G2 U3 o7 j; F
(允许将来自父系的可继承性权限传播给对象) 9 o, ]$ N6 }! {& T* |  q
c、/inetpub/wwwroot:
5 L9 K, H. h. j0 ~0 z7 siusr_machine:读取及运行列出文件目录读取6 E  t: D* q- j1 }
(允许将来自父系的可继承性权限传播给对象)5 X$ Y# {& k/ ]( H$ u: H& J( [5 W
e、/winnt/system32:
# {% U0 E4 V* [8 e' E9 \选择除inetsrv和centsrv以外的所有目录,去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
5 o. h: e0 |( Ef、/winnt:
5 N6 [. g$ u, W9 b5 e选择除了downloaded program files、help、iis temporary compressed files、offline web pages、system32、tasks、temp、web以外的所有目录去除“允许将来自父系的可继承性权限传播给对象”选框,复制。& d4 C2 b7 s" P9 `# A
g、/winnt:  C& P" k+ s8 _6 i
  % Z& N6 w; E) c- v3 I) L, t
everyone:读取及运行列出文件目录读取
. z. n5 b" J: c% g% i( ^' P(允许将来自父系的可继承性权限传播给对象) ) x# n; l' v% E$ V1 d3 @
h、/winnt/temp:(允许访问数据库并显示在asp页面上) 1 Y" ~  c( O0 t
everyone:修改
8 J3 o6 r1 ]7 {2 g4 O7 V% y+ E+ i(允许将来自父系的可继承性权限传播给对象)
* s: t2 b* ?9 d4 D10、如何隐藏iis版本
; z% q$ _2 f8 F, g; n/ Z一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息
5 n  G/ R+ d5 ~" Kiis存放IIS BANNER的所对应的dll文件如下:
5 {: w+ W! n6 G* FWEB:C:/WINNT/SYSTEM32/INETSRV/W3SVC.DLL & m9 Y2 Q, [  @( L" ^
FTP:C:/WINNT/SYSTEM32/INETSRV/FTPSVC2.DLL
5 Y$ T  w0 o0 {/ `SMTP:C:/WINNT/SYSTEM32/INETSRV/SMTPSVC.DLL
/ W7 s6 j5 ~$ j& v8 V你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0 ) Q2 d6 q, u$ U: y( |% L
具体过程如下:9 h) p' ]1 t+ B  d4 \  b1 e
1、停掉iis iisreset /stop
, x( P% m5 c0 I) @6 \2、删除%SYSTEMROOT%/system32/dllcache目录下的同名文件! `( @" \" Y/ ?* w7 j/ |
3、修改

返回列表
【捌玖网络】已经运行: