返回列表 发帖

学会十个“如何”打造安全IIS服务器

1、如何让asp脚本以system权限运行7 C/ N3 K1 Q4 A
修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低".... 0 _( i4 O) P0 @/ j
2、如何防止asp木马 ! b( z$ Q4 P3 X
基于FileSystemObject组件的asp木马
; c3 E% E* j7 [; Hcacls %systemroot%/system32/scrrun.dll /e /d guests //禁止guests使用8 F: c0 Q& i. S, B# y4 o( C  }
regsvr32 scrrun.dll /u /s //删除. r5 t. V8 t' a' ^
基于shell.application组件的asp木马, D' p2 S: G1 j( z7 c5 U* s' v
cacls %systemroot%/system32/shell32.dll /e /d guests //禁止guests使用 + ^1 z7 w- ^% a$ I4 g3 f; s
regsvr32 shell32.dll /u /s //删除 : {7 @1 @# `1 f+ l: z7 C7 _$ R, N
3、如何加密asp文件 % i0 Z: T" ?* O
从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。
1 S7 C1 N* Y) `1 `安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。1 L# [7 V, h3 M8 c$ x
运行screnc - l vbscript source.asp destination.asp
5 Z+ h& j+ u+ d: Y# q+ E生成包含密文ASP脚本的新文件destination.asp3 Y( v( x+ D2 B3 N' S
用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了
. {- Z* J0 k9 b$ \; F# n但无法加密中文。
3 }3 Z$ R( D( W$ O6 a% d- B4、如何从IISLockdown中提取urlscan
' Y5 ], z" f" |/ B& Viislockd.exe /q /c /t:c:/urlscan' O! i4 i+ Y( W: k1 T' M) V
5、如何防止Content-Location标头暴露了web服务器的内部IP地址
" m, t9 T, \7 v9 p执行
9 B2 N$ ^$ Z& ^# {6 scscript c:/inetpub/adminscripts/adsutil.vbs set w3svc/UseHostName True 1 q  {( u- G) ~0 B4 W( [8 g
最后需要重新启动iis ! b/ K" [! Z! i& ~4 I7 q) C
6、如何解决HTTP500内部错误
4 l  ~3 H% J2 y, J, I8 ^+ I5 Hiis http500内部错误大部分原因" m3 o4 ~! H, ^
主要是由于iwam账号的密码不同步造成的。, @" L0 D1 o% }: l; {) H  t6 a" D! \- {( u
我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。
% Q7 ^5 S6 {0 u4 w) I执行
2 {3 ]+ [" S  Y0 A! @3 `* C% dcscript c:/inetpub/adminscripts/synciwam.vbs -v
+ H) Q, |8 x8 H1 R7、如何增强iis防御SYN Flood的能力9 q3 y  _6 k7 E' ~# b
Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/Tcpip/Parameters] " d+ j% Y& ]6 D
启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后 安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值 设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。; A9 m1 k! {+ h; G
"SynAttackProtect"=dword:00000002 同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。
/ t2 b7 z) B( G7 p"TcpMaxHalfOpen"=dword:00000064 判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。 "TcpMaxHalfOpenRetried"=dword:00000050! N. m% k* l5 T
设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。
8 p: U! T4 N2 _& i3 \项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。
9 o( d/ ?; k+ _4 ^/ l3 i  P4 \微软站点安全推荐为2。$ ]1 c$ `& D+ d; t- q% C" c. |
"TcpMaxConnectResponseRetransmissions"=dword:00000001
# Q1 ?) X' m- q% L, V设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。 8 K6 ~9 k( R4 X3 H4 v6 A
"TcpMaxDataRetransmissions"=dword:00000003+ ^# _. }/ f/ V; F6 k( `, R; j
设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。
( \) h8 P) x% P! |"TCPMaxPortsExhausted"=dword:00000005
% O! P( b3 }. J( {4 }/ M禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的源路由包,微软站点安全推荐为2。 4 j) |4 q( q5 C/ X. A
"DisableIPSourceRouting"=dword:0000002
: z7 S& ^8 k* e; j# X限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。
+ Z1 q. C! Y% \"TcpTimedWaitDelay"=dword:0000001e( v3 i9 C6 U" N  t5 X

9 [/ f7 m: E7 m6 P+ L! f. t( p8、如何避免*mdb文件被下载
& G' c, J% F6 X8 z" _5 e安装ms发布的urlscan工具,可以从根本上解决这个问题。
. e; C3 r1 Z$ ?$ ^* v8 _同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。 * N3 G$ x1 m  k, o7 b
9、如何让iis的最小ntfs权限运行
. ~/ h4 ^$ t" Y& z2 D7 o" H2 m依次做下面的工作:
* U  e" t7 \" `* e1 S" J3 Oa、选取整个硬盘:
) K# G) g6 {# j3 w0 B5 _2 _. Rsystem:完全控制. v( X5 C1 x: C% W6 T
administrator:完全控制
& Z1 P: ]6 B' o+ L  u(允许将来自父系的可继承性权限传播给对象) b、/program files/common files: 6 R: F1 u- c! T% D. a9 r& p
everyone:读取及运行列出文件目录读取
) }+ p% ^* `' p- H' F(允许将来自父系的可继承性权限传播给对象)
' f7 ?, h$ d/ Pc、/inetpub/wwwroot:
% _& Z; ~0 {" Yiusr_machine:读取及运行列出文件目录读取
% K1 B3 _$ t: G(允许将来自父系的可继承性权限传播给对象)
: l! G6 S# h' q3 X* F! p! ge、/winnt/system32:- s% @. S' |1 f2 ?3 D
选择除inetsrv和centsrv以外的所有目录,去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
. |4 W' l' n* I/ U! I# zf、/winnt: : \8 H( c6 {  N" Z7 |) |
选择除了downloaded program files、help、iis temporary compressed files、offline web pages、system32、tasks、temp、web以外的所有目录去除“允许将来自父系的可继承性权限传播给对象”选框,复制。/ s: t4 t( ~0 @0 T0 I. X; V
g、/winnt:* t  B* p( t4 l" E1 u( a
  
& t! \$ \+ E  j! yeveryone:读取及运行列出文件目录读取6 ~, o3 g+ {2 E  W: ~* ^* S9 ^
(允许将来自父系的可继承性权限传播给对象)
  j2 G2 U. K$ jh、/winnt/temp:(允许访问数据库并显示在asp页面上)
5 C7 i- f/ G) P- Heveryone:修改   |* K* h. g4 f" `' y
(允许将来自父系的可继承性权限传播给对象)0 l" j  o: n3 j- u# i
10、如何隐藏iis版本 $ t% D$ r# r. Q( ]7 ?. ~
一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息 " J1 ]7 O2 v9 k% q1 ?/ d1 s8 q
iis存放IIS BANNER的所对应的dll文件如下:7 l, _$ u8 P  {0 O( w
WEB:C:/WINNT/SYSTEM32/INETSRV/W3SVC.DLL 0 n6 s* n) _5 k
FTP:C:/WINNT/SYSTEM32/INETSRV/FTPSVC2.DLL& M1 o) {3 i4 z7 @! `
SMTP:C:/WINNT/SYSTEM32/INETSRV/SMTPSVC.DLL
; v& P' s' [5 i* o你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0 3 `; I) X% \! @4 F
具体过程如下:
; q. }+ f5 @& D+ o2 ~% k7 a1、停掉iis iisreset /stop / i' s# l4 W6 k" U0 I
2、删除%SYSTEMROOT%/system32/dllcache目录下的同名文件
/ m, W; o0 w+ |/ L4 t( p, G3、修改

返回列表
【捌玖网络】已经运行: