返回列表 发帖

学会十个“如何”打造安全IIS服务器

1、如何让asp脚本以system权限运行
7 g% Z1 k7 [6 v修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低".... 6 F  i/ z. w* I# N2 f* b# x
2、如何防止asp木马 & E# I# v  a( R4 E
基于FileSystemObject组件的asp木马 # p6 b$ y$ y/ |* ^9 s( D* x
cacls %systemroot%/system32/scrrun.dll /e /d guests //禁止guests使用
( o" B5 {0 H7 J4 {regsvr32 scrrun.dll /u /s //删除2 p9 n& E; z/ k  P! k
基于shell.application组件的asp木马
7 m6 M9 K( |7 ]cacls %systemroot%/system32/shell32.dll /e /d guests //禁止guests使用
) d  G9 P- U; z, b( X5 ~regsvr32 shell32.dll /u /s //删除
1 H$ q1 ]5 D7 k  f2 P) s) C3、如何加密asp文件
* e/ W, J& p, }5 D3 O: S% E9 J从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。 4 F2 {! s$ Q) `9 y6 V$ ^
安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。
4 `0 y- z& A7 i: S- u% m# w运行screnc - l vbscript source.asp destination.asp& R1 ]! t2 n. f
生成包含密文ASP脚本的新文件destination.asp
- a. l: G* L& J4 D) f' g# B3 p用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了; f2 f* d( r0 }: _
但无法加密中文。) e6 W" y7 N$ q2 m
4、如何从IISLockdown中提取urlscan + j( U3 n1 c# v/ ?
iislockd.exe /q /c /t:c:/urlscan
3 S# H( z- ?: M7 h$ b" V5、如何防止Content-Location标头暴露了web服务器的内部IP地址 3 K# _7 y9 N$ M$ [* X
执行 ! Z/ @1 [9 y4 f# {5 `, d
cscript c:/inetpub/adminscripts/adsutil.vbs set w3svc/UseHostName True
: y( x. B: [; z  R  F5 Y, q最后需要重新启动iis * F6 |$ k) P' @
6、如何解决HTTP500内部错误5 K' G* U% L; Q: w. g* C
iis http500内部错误大部分原因
0 B2 |* z8 j' O& r% b) i主要是由于iwam账号的密码不同步造成的。
" E8 q6 w/ g  W3 k8 U: J我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。- v4 ?( I. R7 X1 z$ O2 a
执行
4 A; T- S! \7 g, h0 y7 tcscript c:/inetpub/adminscripts/synciwam.vbs -v
2 p8 }$ W) W6 g7、如何增强iis防御SYN Flood的能力) b, W# x: A) T. z' w5 v1 o
Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/Tcpip/Parameters]
0 z/ x/ z; S; |启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后 安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值 设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。0 X; W0 ~# R4 ]& k! K; R6 B
"SynAttackProtect"=dword:00000002 同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。; t9 t' R2 J! R
"TcpMaxHalfOpen"=dword:00000064 判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。 "TcpMaxHalfOpenRetried"=dword:000000509 h! o5 K* q2 x% ^6 t
设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。
& e2 [7 R3 N/ b0 Q0 _2 w项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。3 f/ b( ~0 A4 ^* q) k9 h
微软站点安全推荐为2。
8 i+ z3 q% Y4 t"TcpMaxConnectResponseRetransmissions"=dword:00000001
8 ]) j( K) V" }设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。
& }( o! y& w% n! H" K& y, R5 Q"TcpMaxDataRetransmissions"=dword:00000003: o2 ]8 b* F. O7 a: O2 i
设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。
, s9 E5 X0 V8 N"TCPMaxPortsExhausted"=dword:00000005
1 d- [4 `+ |6 y/ y9 o' }* P$ k& S禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的源路由包,微软站点安全推荐为2。 8 D& X3 d; e0 ^4 b! s
"DisableIPSourceRouting"=dword:0000002
: T# ~' I6 p6 w; m4 Q$ {% ?5 _) i( x, r限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。: O0 f& d+ i2 h* ^' B! N- t
"TcpTimedWaitDelay"=dword:0000001e
2 ~* U$ |7 Q! x- \; `' i
$ A* r. }, s8 ^" j/ l5 W8、如何避免*mdb文件被下载$ G( G5 d6 g  B8 d! y% D! S
安装ms发布的urlscan工具,可以从根本上解决这个问题。& b! A5 t: p/ o: \
同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。
5 I& v" S, D0 y! \9、如何让iis的最小ntfs权限运行
7 S$ o) V" q+ i依次做下面的工作: ) K4 o/ \; y! B( T: u7 Y6 H
a、选取整个硬盘:
8 @" g1 |7 j2 J: R& isystem:完全控制) q2 ^( D' q+ @/ ~' B" o& a
administrator:完全控制6 y# f2 F4 Q, K5 C2 \' ?
(允许将来自父系的可继承性权限传播给对象) b、/program files/common files:
( B& P. D: B+ Peveryone:读取及运行列出文件目录读取 + W( a" t/ q: P' |$ t! Q/ i% ?
(允许将来自父系的可继承性权限传播给对象) * A# n0 [7 Q% @* z
c、/inetpub/wwwroot:
2 T+ W3 K9 d5 [5 @& [& kiusr_machine:读取及运行列出文件目录读取1 x8 e! A7 t1 j# _4 Q, e
(允许将来自父系的可继承性权限传播给对象); f9 W) z1 X" N
e、/winnt/system32:* i5 k8 M" V7 o7 {/ Y
选择除inetsrv和centsrv以外的所有目录,去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
/ U5 N% Y5 A; ~% I4 b9 J3 u  I7 a; }f、/winnt:
7 R6 b7 P* ]! U5 U- k8 n, E+ v选择除了downloaded program files、help、iis temporary compressed files、offline web pages、system32、tasks、temp、web以外的所有目录去除“允许将来自父系的可继承性权限传播给对象”选框,复制。- J9 g& Y1 N9 t3 p
g、/winnt:
1 r6 i1 E* f1 L5 q1 ^6 u0 C  0 @/ ~7 X- x! I
everyone:读取及运行列出文件目录读取" C0 T; @/ M4 R+ [
(允许将来自父系的可继承性权限传播给对象)
) O; Q0 `- s% [' ]h、/winnt/temp:(允许访问数据库并显示在asp页面上) ; h3 q- F8 O  b0 S
everyone:修改 " N- r) ?9 e- E( N4 w, h) D
(允许将来自父系的可继承性权限传播给对象)2 h- s; L4 e  @2 @) \
10、如何隐藏iis版本 & A7 q( \- b. T2 A. q
一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息
6 v. D4 t' g$ W% T3 l, Tiis存放IIS BANNER的所对应的dll文件如下:
; R3 L, K/ S( G6 y# F6 h/ `WEB:C:/WINNT/SYSTEM32/INETSRV/W3SVC.DLL
2 w" c2 P7 G8 sFTP:C:/WINNT/SYSTEM32/INETSRV/FTPSVC2.DLL: b( P4 W6 ~$ \( J5 Z% ^
SMTP:C:/WINNT/SYSTEM32/INETSRV/SMTPSVC.DLL
8 \' L" Z2 B7 W' X3 K# z: k8 E5 k你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0 % w# y1 ^0 \- p6 Z4 u$ V
具体过程如下:
& Y$ P& j# v8 @- M3 x1、停掉iis iisreset /stop
5 F* P9 S& o+ d5 [/ a/ i) m2、删除%SYSTEMROOT%/system32/dllcache目录下的同名文件
0 |  i4 Q7 ]8 y$ t+ Q0 P. O3、修改

返回列表
【捌玖网络】已经运行: