|
  
- UID
- 1
- 帖子
- 738
- 精华
- 28
- 积分
- 14443
- 金币
- 2507
- 威望
- 1647
- 贡献
- 1455
|
1、如何让asp脚本以system权限运行* ?) E- V( @0 _) |' d* q
修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低"....
5 s- |4 f* f4 h& u0 r# B ~2、如何防止asp木马
& r H. h; r/ c& c( R$ O基于FileSystemObject组件的asp木马
6 ~; T3 s* L& ]# O% Z% I0 [, pcacls %systemroot%/system32/scrrun.dll /e /d guests //禁止guests使用
! L- m* J- e/ m6 L4 H( {. uregsvr32 scrrun.dll /u /s //删除
* \! X9 }+ w1 ~: U! L# q基于shell.application组件的asp木马% O, c5 F8 n. l. V- h) [! C, @1 K" {
cacls %systemroot%/system32/shell32.dll /e /d guests //禁止guests使用 : o5 m2 `( W) c) F/ x0 y
regsvr32 shell32.dll /u /s //删除 , q! M1 t- k1 I9 }/ q
3、如何加密asp文件 * V Q. n n1 @/ S' K. i& z
从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。
4 d1 s6 w W' Z n0 G+ n: q! Y8 M安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。
: R9 M' h! Z, Q+ E! W P9 x8 c$ @运行screnc - l vbscript source.asp destination.asp
, |" A; N" ^3 c( F" ^3 A: _+ [生成包含密文ASP脚本的新文件destination.asp
$ G9 w. W( `0 }$ n0 f' ]8 ~0 o S用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了+ Q2 M7 r. Z: \( v! J
但无法加密中文。
0 `' g2 e8 V9 _. i4 u O) W* I4、如何从IISLockdown中提取urlscan - t+ [, z2 H. e- e4 K# G. Z0 o
iislockd.exe /q /c /t:c:/urlscan
2 \4 e7 Z: p$ t8 c/ Y5、如何防止Content-Location标头暴露了web服务器的内部IP地址 # v: n: ?. f# a% w& m6 C+ H( C
执行 1 ^* I) c# K- D2 o7 T7 t
cscript c:/inetpub/adminscripts/adsutil.vbs set w3svc/UseHostName True
1 P0 v0 u% b. J1 L# X, C最后需要重新启动iis
$ f" z+ S9 x! C* n6、如何解决HTTP500内部错误; ?. A+ c9 Y2 N, Y; T0 `
iis http500内部错误大部分原因
: F3 I9 I7 T( @' _! A! _: V) q1 Q/ c主要是由于iwam账号的密码不同步造成的。
- N3 n2 b: Q5 b h4 h! z我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。7 u6 M( O5 J+ O3 y
执行 % b+ U0 `2 |, c+ K
cscript c:/inetpub/adminscripts/synciwam.vbs -v
; ~& r& h9 k9 F; ?3 b( {" D7、如何增强iis防御SYN Flood的能力
$ {& @2 d6 p# L6 {& p. p- ~% L" w7 _Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/Tcpip/Parameters] ( B( o; m6 n* [- P: S* r( _6 \- l
启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后 安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值 设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。
* B# f. s& Y" j+ n7 a0 U"SynAttackProtect"=dword:00000002 同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。: S5 V [0 l# q+ S6 k0 |. b+ c
"TcpMaxHalfOpen"=dword:00000064 判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。 "TcpMaxHalfOpenRetried"=dword:00000050
( {% F9 K4 Z+ ^5 I7 w- P! k7 ^设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。 & A6 J- {: H1 b- Q
项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。/ f+ m( i2 C4 l0 C9 g% f3 x# M
微软站点安全推荐为2。; V+ j. L/ e# H5 q: u# H
"TcpMaxConnectResponseRetransmissions"=dword:00000001 . L6 A6 X5 J1 e) W9 z! y3 n
设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。
( p3 v6 |/ d( \2 |% \"TcpMaxDataRetransmissions"=dword:00000003
" [/ Z: T X2 R r6 s7 ^设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。1 L3 s; r- ~$ Q8 `( Q) e1 |
"TCPMaxPortsExhausted"=dword:00000005 ) ~7 U: Y4 b) s4 O4 q
禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的源路由包,微软站点安全推荐为2。 " r" y) Z3 ]/ R3 |% a/ z
"DisableIPSourceRouting"=dword:0000002
: B7 S, k0 ?$ b1 I限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。2 Y* }2 V, }3 v4 E7 G
"TcpTimedWaitDelay"=dword:0000001e s2 t6 B; l) M4 c* e
6 x5 H% C8 W. C d* V! a- N- u
8、如何避免*mdb文件被下载
: f% |5 Q, }( }! E# @& w安装ms发布的urlscan工具,可以从根本上解决这个问题。( d+ r' H* |' l. a6 D q8 U
同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。
; i; S/ `! ]! Y( i9、如何让iis的最小ntfs权限运行
- r* W4 t4 i( b P! {, `依次做下面的工作:
6 z. v3 _+ F' ^- P- Na、选取整个硬盘:
& Q8 q" r% k$ H6 W; E( I# q" X, `system:完全控制
/ c3 e& q Z% b5 o, H6 S9 |administrator:完全控制
; S" C* o3 k& q% H(允许将来自父系的可继承性权限传播给对象) b、/program files/common files:
1 L( {# r6 T/ f% a( u! G; @everyone:读取及运行列出文件目录读取 , B9 k8 D9 ?4 h5 U; n
(允许将来自父系的可继承性权限传播给对象) 5 U- d: }/ w# ^+ z; K
c、/inetpub/wwwroot:
: H4 X$ g+ h; U, J+ S' D2 Ciusr_machine:读取及运行列出文件目录读取4 L$ l' f7 z+ H
(允许将来自父系的可继承性权限传播给对象)& Z, t) ^" L2 ?% O0 x
e、/winnt/system32:
" P+ L/ {% W+ S, E1 Y' R6 Z选择除inetsrv和centsrv以外的所有目录,去除“允许将来自父系的可继承性权限传播给对象”选框,复制。 ( O6 Q9 R w' V! y" E. {
f、/winnt:
+ k8 h7 h/ a$ V1 E( A; Y/ {! d选择除了downloaded program files、help、iis temporary compressed files、offline web pages、system32、tasks、temp、web以外的所有目录去除“允许将来自父系的可继承性权限传播给对象”选框,复制。( H5 @/ S' b/ @2 w7 R1 t
g、/winnt:$ w/ r- D7 T; o' S7 T7 T1 x
2 \9 ?& B! i" H8 U* Y& k, I
everyone:读取及运行列出文件目录读取
/ `4 n! E i, D% C. j(允许将来自父系的可继承性权限传播给对象)
+ q: u1 g, d; ^* y3 hh、/winnt/temp:(允许访问数据库并显示在asp页面上)
+ N U( t& Y9 ?$ W1 r4 feveryone:修改
3 J+ ^4 t0 f4 k! o(允许将来自父系的可继承性权限传播给对象)
x7 [7 [$ o2 T e10、如何隐藏iis版本 + x: e B# Y- G! U1 K) a
一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息
5 `' i! C6 V' b# f* ?# B: [* P/ w8 ?* Wiis存放IIS BANNER的所对应的dll文件如下:3 y2 }1 A/ `2 p. b
WEB:C:/WINNT/SYSTEM32/INETSRV/W3SVC.DLL
! F) H0 L) V$ v4 qFTP:C:/WINNT/SYSTEM32/INETSRV/FTPSVC2.DLL: N, J7 I/ k; L: _/ @6 L
SMTP:C:/WINNT/SYSTEM32/INETSRV/SMTPSVC.DLL
( b$ w! ~" q2 D, z6 i8 c* d$ U你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0
* E6 r6 r' o K具体过程如下:
: Y4 A8 T' {' [6 Z# {+ j7 p& ~1、停掉iis iisreset /stop
* R5 Z* u4 E; I! r3 p. W# J; F( R2、删除%SYSTEMROOT%/system32/dllcache目录下的同名文件0 [" Y% f; O( T( p- y! i
3、修改 |
|