返回列表 发帖

学会十个“如何”打造安全IIS服务器

1、如何让asp脚本以system权限运行$ H9 B3 F+ b$ b& {& e+ R
修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低"....
/ q& Q6 _3 C7 z" }8 Q& E2、如何防止asp木马
- h( O3 }1 K. L- R2 j基于FileSystemObject组件的asp木马
2 v  W( Q# I$ D* ?( ^1 Kcacls %systemroot%/system32/scrrun.dll /e /d guests //禁止guests使用+ K$ t$ h- K: \: F: R0 ]* m4 L
regsvr32 scrrun.dll /u /s //删除. y3 u5 m0 B0 V2 {. j
基于shell.application组件的asp木马: z- V$ v, E) H
cacls %systemroot%/system32/shell32.dll /e /d guests //禁止guests使用
% w! ~7 I7 D% J4 j* t/ gregsvr32 shell32.dll /u /s //删除
) i' d8 F2 ^( v8 c! V- K! P; w3、如何加密asp文件
8 @4 ~1 G( Y5 N( O& K* x从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。 ' Z) A! m1 M! @4 Y
安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。  C0 `# A6 D2 z& U% \8 R
运行screnc - l vbscript source.asp destination.asp, ~% c4 [5 X$ j, E- n7 {% q' N
生成包含密文ASP脚本的新文件destination.asp
  }" d% N2 g: ~6 B) ~2 E! e用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了9 @, r) i$ B+ B- N- v) P  G
但无法加密中文。
% N2 [$ n; Y6 N4 l9 _0 m! j2 d4、如何从IISLockdown中提取urlscan
2 n$ V3 `( y9 [. k* wiislockd.exe /q /c /t:c:/urlscan
; L5 _! k1 p* z5、如何防止Content-Location标头暴露了web服务器的内部IP地址
/ @$ H. K% }) N- v8 f7 w执行 4 C) m7 ?+ `; ~5 @9 p: X7 L
cscript c:/inetpub/adminscripts/adsutil.vbs set w3svc/UseHostName True
  g. c$ z* i+ o6 E% {* q% g最后需要重新启动iis # o9 b. @- ]7 Q% N* U
6、如何解决HTTP500内部错误
3 N) [8 V7 h# Siis http500内部错误大部分原因# X3 G7 Q- k) R6 _" H8 J" X
主要是由于iwam账号的密码不同步造成的。9 W3 v4 r! L, H# \) ~$ Q
我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。
1 r- _' D  u, a/ C! P9 B执行
! Z% [* b0 N3 M8 I' H# {% hcscript c:/inetpub/adminscripts/synciwam.vbs -v
! V! C5 b3 s. C$ h1 M  l7、如何增强iis防御SYN Flood的能力( t1 ^# T( {# Q' Z/ T" r
Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/Tcpip/Parameters] - e# c9 k4 N9 |& W2 y+ V% j: ?4 L
启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后 安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值 设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。) `2 N+ [! B5 k  j% C0 q
"SynAttackProtect"=dword:00000002 同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。
  f3 y1 {# p0 g, V7 x+ ?"TcpMaxHalfOpen"=dword:00000064 判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。 "TcpMaxHalfOpenRetried"=dword:00000050
- u! H# }, Y  u$ |! i设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。
3 N4 ?+ B$ O6 ~3 L项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。) T4 p) n7 u' {* Q8 W+ O3 |' [; j2 j
微软站点安全推荐为2。
+ C. ^; E2 I# Q& I) Z"TcpMaxConnectResponseRetransmissions"=dword:00000001 4 Z0 z6 T3 n! Q3 P7 K
设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。 , H1 p0 Z+ O  }; y
"TcpMaxDataRetransmissions"=dword:00000003. v! C% Q  `& p+ n0 s3 w( `
设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。
$ }3 Y: m' N/ ?"TCPMaxPortsExhausted"=dword:00000005 ' R! o8 D6 |% f5 m: f
禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的源路由包,微软站点安全推荐为2。
/ [" D% y# [+ U; K4 Y- O# Y"DisableIPSourceRouting"=dword:0000002
; S! z  h! A' L9 M( Y5 Q2 f限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。: k0 ?' G. N7 c3 C& O% o
"TcpTimedWaitDelay"=dword:0000001e9 m1 {. i# E7 ^% o- R) `- n: B0 z

: I" C  ?( R  ~- D8、如何避免*mdb文件被下载: ]8 ~, V% A3 e6 |" j4 ]
安装ms发布的urlscan工具,可以从根本上解决这个问题。
5 t' \2 K8 \' \- F8 i同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。 7 G: Q( j- V8 @
9、如何让iis的最小ntfs权限运行
% R. s7 D9 s1 ]  L  k7 _依次做下面的工作: - D# e/ Y! g6 {
a、选取整个硬盘:
/ j3 ^; e/ q5 A6 C" J  _. E( A! \( csystem:完全控制0 b. E2 f; o) L
administrator:完全控制
: S8 g) F% n5 b. g- ~(允许将来自父系的可继承性权限传播给对象) b、/program files/common files: ' f) Y! [. }2 H. k  y* c9 J: d0 H
everyone:读取及运行列出文件目录读取
9 x# S- @9 ?, A6 m6 ]! A(允许将来自父系的可继承性权限传播给对象)
4 S) d" L8 H. u+ m1 uc、/inetpub/wwwroot: 7 \) j" E+ w$ c3 _  Y
iusr_machine:读取及运行列出文件目录读取  [( y# z* u: n0 O
(允许将来自父系的可继承性权限传播给对象)
& |% o# Y3 h; E& We、/winnt/system32:
. W% S: _6 c# k4 R  ^选择除inetsrv和centsrv以外的所有目录,去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
" r! G& d0 K' l: _  z+ _f、/winnt:
% C, G( ?6 \( _, {/ M选择除了downloaded program files、help、iis temporary compressed files、offline web pages、system32、tasks、temp、web以外的所有目录去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
3 o) k7 Q& G, [9 M) xg、/winnt:
# s" r! }9 @/ I$ ~& f  
7 [* U* {: n. t! n& @) meveryone:读取及运行列出文件目录读取& [/ L$ T% P8 w  b
(允许将来自父系的可继承性权限传播给对象) # n' L& e- N8 v8 M$ P4 w; b
h、/winnt/temp:(允许访问数据库并显示在asp页面上) 5 E1 z  ]9 U+ q0 C
everyone:修改 * J4 D. N. H' s
(允许将来自父系的可继承性权限传播给对象)# t+ U0 S4 P" o! M3 U
10、如何隐藏iis版本
/ `( x6 M' r3 G- G一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息 . H4 t+ ]3 r5 [% z2 j
iis存放IIS BANNER的所对应的dll文件如下:$ O" A9 {4 P9 k8 `
WEB:C:/WINNT/SYSTEM32/INETSRV/W3SVC.DLL , W/ g9 H4 Y& M6 h- T7 n
FTP:C:/WINNT/SYSTEM32/INETSRV/FTPSVC2.DLL
' X8 n- |* @& @. E3 g) K  |9 nSMTP:C:/WINNT/SYSTEM32/INETSRV/SMTPSVC.DLL
2 F: M, Y0 Y0 |. ]你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0
0 [$ o+ J: y: S! H具体过程如下:# |) b$ H. t7 @0 n1 T, Z
1、停掉iis iisreset /stop 3 u+ R/ E3 B' k4 a5 ~( I
2、删除%SYSTEMROOT%/system32/dllcache目录下的同名文件
0 [6 j; y  K, u2 _5 w+ B3、修改

返回列表
【捌玖网络】已经运行: