返回列表 发帖

学会十个“如何”打造安全IIS服务器

1、如何让asp脚本以system权限运行
) J' o. _; }- c修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低".... : w( p( Y; a2 ]  n- u% v! ?9 b
2、如何防止asp木马 * o; S) R0 m, I- V+ a+ n
基于FileSystemObject组件的asp木马
! g/ C( F5 T; C# x) o* ?. c! p8 d- Qcacls %systemroot%/system32/scrrun.dll /e /d guests //禁止guests使用7 U% ?# _1 L  y. i* P4 p
regsvr32 scrrun.dll /u /s //删除$ }8 X, O" M/ F) _% v4 R+ E. S$ T
基于shell.application组件的asp木马# s, A$ X7 e* @' n
cacls %systemroot%/system32/shell32.dll /e /d guests //禁止guests使用 + B% E3 k% ^9 u1 R/ ]
regsvr32 shell32.dll /u /s //删除 7 \& @% g% ^! R9 p( O, w
3、如何加密asp文件 2 {8 U$ J# r. g( {
从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。
1 @7 X) F4 n3 z: V. D  h: H安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。
; Q* L9 a' ]6 O, `: z& R3 V运行screnc - l vbscript source.asp destination.asp; b. t. ]; D% p; a$ r
生成包含密文ASP脚本的新文件destination.asp* ?4 S3 O7 T1 t0 Z1 o  _- l# [
用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了3 q/ n- d) P- P( ]0 @) c
但无法加密中文。! m8 N* E2 D! P9 |- M
4、如何从IISLockdown中提取urlscan 7 P5 c$ G4 q" m8 j8 M# y
iislockd.exe /q /c /t:c:/urlscan  S- I1 Y* a6 X0 F$ F, m
5、如何防止Content-Location标头暴露了web服务器的内部IP地址
  w* L) w: Y. S' w, R执行 - v3 O* d( q% R0 S
cscript c:/inetpub/adminscripts/adsutil.vbs set w3svc/UseHostName True : S7 T9 u" u$ m) J2 y1 v6 ~  A. j/ B
最后需要重新启动iis - p* B8 ]# m; L3 V/ F
6、如何解决HTTP500内部错误
6 U) J  {# M4 ]iis http500内部错误大部分原因
( C, G8 R1 H  S- }主要是由于iwam账号的密码不同步造成的。
0 `. X0 E( g$ u6 {7 K/ |. |- T我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。
7 |7 h: s7 f$ M+ a  ~) Q3 f, T执行 - m; Y( M* x) u9 R: v1 h
cscript c:/inetpub/adminscripts/synciwam.vbs -v/ f" w; _6 U3 n4 X" I8 Z4 t
7、如何增强iis防御SYN Flood的能力
7 K7 x) J2 ]8 h' ]Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/Tcpip/Parameters] 0 k3 {" Q3 q! U) V7 f) z
启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后 安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值 设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。
; v5 Z- r8 x) V/ g) e( Q; U/ y"SynAttackProtect"=dword:00000002 同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。
/ G! ]0 V; Q8 i"TcpMaxHalfOpen"=dword:00000064 判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。 "TcpMaxHalfOpenRetried"=dword:00000050
) M2 v! K( w0 R设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。
1 W6 s4 u- G. m% F项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。
$ G: K$ c9 I+ w3 ?& Z" n! h/ N& I微软站点安全推荐为2。
" X# V7 W. |6 k& o+ J" X& _"TcpMaxConnectResponseRetransmissions"=dword:00000001
, u5 A& K6 S& f# @设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。   Y% a5 N1 z, M6 o: T; V% Z
"TcpMaxDataRetransmissions"=dword:00000003
. s  k" [0 w; n设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。) j1 ^) O7 x; q) n% _
"TCPMaxPortsExhausted"=dword:00000005 * M0 a7 a- Q6 |- x2 r0 X
禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的源路由包,微软站点安全推荐为2。
* B7 K* T! g" a$ j# t7 h( `"DisableIPSourceRouting"=dword:0000002" ]* M( T# J9 o* Q: @. f9 K
限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。
# k' N# M1 C4 U"TcpTimedWaitDelay"=dword:0000001e
9 h5 ]8 I2 e) a0 ]2 Z6 N
; ?5 i) X& y6 s& ^2 p8 v7 [8、如何避免*mdb文件被下载
$ |! R5 P' D8 v: a0 R/ u- r安装ms发布的urlscan工具,可以从根本上解决这个问题。
  F( ?$ P$ g% Q同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。
; Z; S2 \5 S( X! G% J9、如何让iis的最小ntfs权限运行 2 x1 b3 ?- q" K: P7 s: H: ?
依次做下面的工作: ! C6 \( V. }7 r8 {. c0 H
a、选取整个硬盘:
8 t3 N' B$ U. r( v1 ~system:完全控制8 i. [$ A# m1 K7 x' w8 }
administrator:完全控制
# z' \) ]: N6 ?) c1 V(允许将来自父系的可继承性权限传播给对象) b、/program files/common files: ' \% C1 x- u% F$ K: o/ O) |, S& A
everyone:读取及运行列出文件目录读取 5 }" ]& F- \( T- V$ d
(允许将来自父系的可继承性权限传播给对象)
8 ?/ M. s, W, P/ Uc、/inetpub/wwwroot:
4 j& |0 d! [# D  U" P; Z" Q' n  ?* n; v6 uiusr_machine:读取及运行列出文件目录读取
$ k2 U: t8 V% |: ^8 X8 M(允许将来自父系的可继承性权限传播给对象)
" j- c: \( }/ p. y0 |1 de、/winnt/system32:
: N0 U+ ]; Q& h选择除inetsrv和centsrv以外的所有目录,去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
- D* B% v9 n5 ~6 s8 Of、/winnt:
4 B7 _% V6 h$ M2 a- |8 h选择除了downloaded program files、help、iis temporary compressed files、offline web pages、system32、tasks、temp、web以外的所有目录去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
5 N- n+ N9 b# q7 c7 g; O8 _1 k/ D: @g、/winnt:
; |4 v' m. ^& [  * @" d4 B3 ?& b# }0 f
everyone:读取及运行列出文件目录读取9 s6 c1 n  ]/ K/ z, F) d
(允许将来自父系的可继承性权限传播给对象) 9 ^1 l. }- j. c2 ^  C* L: f5 D
h、/winnt/temp:(允许访问数据库并显示在asp页面上)
4 D& w8 ?0 }: g7 ueveryone:修改
" c1 R* w7 ]- y$ u# P(允许将来自父系的可继承性权限传播给对象)/ B% f; g- D( r& T. B9 b
10、如何隐藏iis版本
5 d' q1 T9 f# M7 d% B/ ?7 I: V7 S一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息
4 ~+ W+ f' B  `% X* a6 Tiis存放IIS BANNER的所对应的dll文件如下:2 L$ }- B  G! p& s# @" r
WEB:C:/WINNT/SYSTEM32/INETSRV/W3SVC.DLL
7 }3 B. Y3 T& ]( U* N# XFTP:C:/WINNT/SYSTEM32/INETSRV/FTPSVC2.DLL
& e6 {% s3 Q- D4 L2 F4 x5 YSMTP:C:/WINNT/SYSTEM32/INETSRV/SMTPSVC.DLL ; a) _! \: J8 N, E9 H: i
你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0 : `2 J! \0 V. Y/ T) H' N
具体过程如下:
$ ?. U- W1 O+ E! B2 u% u1、停掉iis iisreset /stop
* {; b+ ^  `  v- u1 v2、删除%SYSTEMROOT%/system32/dllcache目录下的同名文件
/ c) L: N( s# Z; {# E# O2 Z1 C7 g3、修改

返回列表
【捌玖网络】已经运行: