|
  
- UID
- 1
- 帖子
- 738
- 精华
- 28
- 积分
- 14443
- 金币
- 2507
- 威望
- 1647
- 贡献
- 1455
|
1、如何让asp脚本以system权限运行( I! d, U/ B* Y- q B' u% I( q
修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低".... ! {" ~4 k5 E2 @2 l; z$ D$ z1 W
2、如何防止asp木马
/ S5 L# G4 Z( B, l2 D7 W1 [2 p3 e基于FileSystemObject组件的asp木马
1 r) o$ u' W6 q" e* g0 z) R0 p; s) lcacls %systemroot%/system32/scrrun.dll /e /d guests //禁止guests使用- f4 q! F9 R4 I+ W, U) S7 V/ C6 e
regsvr32 scrrun.dll /u /s //删除/ ^( w! o1 C/ x0 S
基于shell.application组件的asp木马
/ I( K. K8 y1 f0 O4 zcacls %systemroot%/system32/shell32.dll /e /d guests //禁止guests使用
1 a* s6 k6 o# ^7 X" Y, Dregsvr32 shell32.dll /u /s //删除 $ w( D" X7 n S; ]% c# D
3、如何加密asp文件
* l. D( a* \2 f, A3 w# I0 r% T# P从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。 / [8 b5 I8 Z& t: b
安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。
% m1 [8 l5 v2 M- e运行screnc - l vbscript source.asp destination.asp
4 W5 X' ?% I& N0 w* t& n生成包含密文ASP脚本的新文件destination.asp% u6 V# a5 u5 c! U% P
用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了
7 p! Y% V; e! B0 h1 O! j6 C但无法加密中文。
' U p9 u" E( E4、如何从IISLockdown中提取urlscan
* I! S' [ k6 x- ? fiislockd.exe /q /c /t:c:/urlscan+ g! ^& w$ x/ V% @" }
5、如何防止Content-Location标头暴露了web服务器的内部IP地址 # ]# [: R0 s+ Z1 Y
执行
+ V% E2 `% G5 Y0 lcscript c:/inetpub/adminscripts/adsutil.vbs set w3svc/UseHostName True 4 ?+ }( [/ g, n0 E R g
最后需要重新启动iis
3 p8 D6 `( {& V4 n% s. `6、如何解决HTTP500内部错误3 ?7 c8 F9 W( O# C) c
iis http500内部错误大部分原因
( Y& G% o0 O3 R, c0 h T3 y主要是由于iwam账号的密码不同步造成的。& A/ R9 W6 U( x" T# _4 w1 r
我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。# K. `2 U/ H1 g" n0 h C# ^2 A. v( o
执行
I& |& r% I- `6 m$ w5 y, f+ w% ccscript c:/inetpub/adminscripts/synciwam.vbs -v7 D4 i9 a' w& y) O# F5 C
7、如何增强iis防御SYN Flood的能力9 ^5 U/ h0 i. G8 a% }
Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/Tcpip/Parameters] 8 Y% L" H$ c$ J1 f8 h, i$ o6 P; ^
启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后 安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值 设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。
( y: _7 F3 y/ U0 _" \) u: H4 H$ W6 g"SynAttackProtect"=dword:00000002 同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。7 ]# I/ i6 u s5 \' s# X
"TcpMaxHalfOpen"=dword:00000064 判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。 "TcpMaxHalfOpenRetried"=dword:00000050# v$ h3 _4 o0 C& k4 R" a
设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。 3 K( w5 w) ~% |: ?* H9 X; P e+ B
项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。) b! }2 u `) b2 J, E& U- s
微软站点安全推荐为2。
A" Y) m2 U2 }' ^5 T, [! I) J8 ~"TcpMaxConnectResponseRetransmissions"=dword:00000001
8 n k' G+ E" ^7 b2 B/ y7 j设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。
7 ]( { _! X# C* |! `# y"TcpMaxDataRetransmissions"=dword:00000003% D: C' p& E; _+ j. t; J
设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。0 V$ K) P! B0 s5 ]! ~/ V$ ?/ w
"TCPMaxPortsExhausted"=dword:00000005 ; l$ ]0 l& ^2 a
禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的源路由包,微软站点安全推荐为2。
: O0 T0 |. Y- T/ }% B. ?3 ^4 X p8 ?"DisableIPSourceRouting"=dword:0000002
8 d# c- Y' [8 t R3 ]) q& _: x2 V( B限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。
2 s* i% [& G, I2 |"TcpTimedWaitDelay"=dword:0000001e
0 |. Y) _: o# s" f7 ^/ {" {* N% G- U; y$ W+ L) k
8、如何避免*mdb文件被下载
! P* ?; l# C% s) r( O, H3 d# y8 N! {* ?5 @安装ms发布的urlscan工具,可以从根本上解决这个问题。
* [5 h9 L" X5 l同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。 % M, g9 q/ u5 `7 a+ E$ I5 a
9、如何让iis的最小ntfs权限运行
7 u9 d0 h& ` T$ G5 @+ s. o依次做下面的工作: ( t1 s7 O$ K, {( r
a、选取整个硬盘: 9 m3 o4 I/ T5 F# w0 s; M ^ i, `$ v
system:完全控制. u. v5 c2 ?& `" q: U
administrator:完全控制
" X/ h/ _) V. Q(允许将来自父系的可继承性权限传播给对象) b、/program files/common files:
* c% _. G0 o" N3 heveryone:读取及运行列出文件目录读取 7 m, X: j" I; e1 q. ]. x* m
(允许将来自父系的可继承性权限传播给对象)
" K) L: q2 k0 u( z3 I. bc、/inetpub/wwwroot: # X# E+ T' T0 t- Y
iusr_machine:读取及运行列出文件目录读取
J9 z( ^; O2 z- V0 h8 ~(允许将来自父系的可继承性权限传播给对象)
' |! C3 P& o1 }8 D6 y& ne、/winnt/system32:
! M( V1 N# M, N3 G4 u9 f) Q选择除inetsrv和centsrv以外的所有目录,去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
; e6 {. k8 ^5 a1 F% kf、/winnt:
8 U9 @2 B* Y. ` F. ^选择除了downloaded program files、help、iis temporary compressed files、offline web pages、system32、tasks、temp、web以外的所有目录去除“允许将来自父系的可继承性权限传播给对象”选框,复制。 R9 n) Z9 u! `# X3 }6 T
g、/winnt:
- C+ l6 d# i% ?" h. V8 |1 v: F 3 _5 h9 R* y* H' |* f
everyone:读取及运行列出文件目录读取8 a% E; `9 ?' B' z6 ~+ t" O. P
(允许将来自父系的可继承性权限传播给对象)
( @/ q5 q2 R2 d3 o) n$ }2 a4 ~% fh、/winnt/temp:(允许访问数据库并显示在asp页面上)
* b! Y, b+ b. B+ s( s0 Ueveryone:修改 " B9 X! P, x* d' z3 G) h: k
(允许将来自父系的可继承性权限传播给对象)+ J. a" w- [! J) w- V
10、如何隐藏iis版本 ! `, F; P0 o" _. J5 L% n" n5 O
一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息
; L; P i& Y1 diis存放IIS BANNER的所对应的dll文件如下:
" ~: b. S# K; d6 a+ p9 ~" UWEB:C:/WINNT/SYSTEM32/INETSRV/W3SVC.DLL
3 o m) u# d1 k' nFTP:C:/WINNT/SYSTEM32/INETSRV/FTPSVC2.DLL
9 }. F& Q. M vSMTP:C:/WINNT/SYSTEM32/INETSRV/SMTPSVC.DLL % C0 W5 D2 ?9 m8 X
你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0
- @) s( P3 S9 V具体过程如下:0 R4 A7 ^6 w/ C) z% j' z% Z5 H5 s
1、停掉iis iisreset /stop + Y+ I# C7 D' T- e6 D
2、删除%SYSTEMROOT%/system32/dllcache目录下的同名文件
1 W! ]. |. Q' X4 r6 y' c$ @3、修改 |
|