|
  
- UID
- 1
- 帖子
- 738
- 精华
- 28
- 积分
- 14443
- 金币
- 2507
- 威望
- 1647
- 贡献
- 1455
|
1、如何让asp脚本以system权限运行
$ q: Q' ]7 m9 h+ u' }* i) d修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低"....
, o! k; @8 p& f% ^2、如何防止asp木马 ; _1 y0 Q* Q, t1 B: R: K0 q
基于FileSystemObject组件的asp木马
9 \& [% @! F- b* o' h% Kcacls %systemroot%/system32/scrrun.dll /e /d guests //禁止guests使用; b# e2 e7 @8 }8 C0 s/ F ^
regsvr32 scrrun.dll /u /s //删除
6 J N, O& v* x( M0 s, E$ V基于shell.application组件的asp木马
# K/ _# l& J7 q6 v4 B' @cacls %systemroot%/system32/shell32.dll /e /d guests //禁止guests使用 - P- N- _3 R2 `' i( r: l
regsvr32 shell32.dll /u /s //删除 : g# W1 d1 X) W ?" r; {
3、如何加密asp文件
; O/ z; @% \" g5 ^6 m, f# w从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。 . y. H: [. P+ U1 |9 \, P3 N" `: c
安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。
* D" g/ F" E& p' d# u# l9 c# C运行screnc - l vbscript source.asp destination.asp
7 ]% M1 q3 |& f" @3 h+ J+ ^生成包含密文ASP脚本的新文件destination.asp$ J$ p( q+ d( {
用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了
/ y, K3 f, `; Q$ Q* G但无法加密中文。; t0 h7 H( P. r
4、如何从IISLockdown中提取urlscan , Q' Q! Z- X' ]5 g
iislockd.exe /q /c /t:c:/urlscan! T/ u. w1 v r( W! C* r
5、如何防止Content-Location标头暴露了web服务器的内部IP地址
4 k& N7 \6 V2 r4 I执行 2 f: w; e) @5 i, ]+ t& W* D; m
cscript c:/inetpub/adminscripts/adsutil.vbs set w3svc/UseHostName True " A$ g3 h: q* t" M8 t# T/ g
最后需要重新启动iis 5 O" o( u2 _ }0 j( v
6、如何解决HTTP500内部错误
& m1 n0 I k+ z$ a$ Uiis http500内部错误大部分原因
# I/ d- w. a5 y* Y' f3 ], S主要是由于iwam账号的密码不同步造成的。
% W0 F9 G5 @* C3 @: W我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。
9 Y/ e( m! Y3 y* F+ d: S执行 8 R! f8 K. M i3 t8 ^( `6 `, z1 o
cscript c:/inetpub/adminscripts/synciwam.vbs -v3 ^( V: P/ l+ a+ Y) ~5 m
7、如何增强iis防御SYN Flood的能力2 |6 i+ M) B7 w8 w1 j5 p b, O
Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/Tcpip/Parameters]
( ]1 |2 N& w `6 @启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后 安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值 设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。
: r( K w! y+ ]0 \3 l( E' }"SynAttackProtect"=dword:00000002 同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。0 r7 l# ^( O7 o& S5 l. }
"TcpMaxHalfOpen"=dword:00000064 判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。 "TcpMaxHalfOpenRetried"=dword:00000050; N$ @3 f1 |( Z: g4 Q/ X# {
设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。 5 ^ ~5 g7 j* S1 L5 g P
项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。
5 J, M" o' F, x& f5 Q4 q微软站点安全推荐为2。
1 e* A9 Z% Z% [4 k"TcpMaxConnectResponseRetransmissions"=dword:00000001 7 Q# H1 R$ Y8 C8 G1 L8 X+ g; g
设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。 $ |; I1 @! _0 u- `3 N' P, {
"TcpMaxDataRetransmissions"=dword:000000037 {, [5 V& n) r( u$ T: L* I
设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。" m* n+ V7 J4 @: n
"TCPMaxPortsExhausted"=dword:00000005
1 u' I& U7 P: B; s9 u禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的源路由包,微软站点安全推荐为2。
, m% L/ ^- O' s/ ?. B1 J) n$ y"DisableIPSourceRouting"=dword:0000002
3 {0 y! a1 M# J8 H e& P限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。) p1 K$ s* b1 w7 ~- U
"TcpTimedWaitDelay"=dword:0000001e7 l& W j7 ^* k1 L1 [4 Z. |
2 w2 Z* U" p8 g8、如何避免*mdb文件被下载# k# F- z' d+ l- u2 L
安装ms发布的urlscan工具,可以从根本上解决这个问题。
' Q# s. D6 A& B* F) u6 J' ~" t同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。
+ v9 b3 c+ w) A9、如何让iis的最小ntfs权限运行 ) t! P7 y5 E! I, k
依次做下面的工作: 9 x0 p* H& g$ ^6 E, }
a、选取整个硬盘:
" X# v' j( B7 U$ s: V, ssystem:完全控制
2 o0 W, z/ ^# H3 B0 q, Eadministrator:完全控制
! C5 f I( h4 w8 N" W(允许将来自父系的可继承性权限传播给对象) b、/program files/common files:
6 E: n( m+ ~% }# a( teveryone:读取及运行列出文件目录读取
! @' p" |5 ]/ ^( [(允许将来自父系的可继承性权限传播给对象)
* T4 J) a6 j, |! A( Pc、/inetpub/wwwroot:
( X, r) P# \( |- S4 w3 _, `/ diusr_machine:读取及运行列出文件目录读取
7 y) _! z; r; {8 |2 j(允许将来自父系的可继承性权限传播给对象)# j" p& N' U, m$ ?0 O3 z
e、/winnt/system32:
# N. ^9 ]) O r+ V4 a选择除inetsrv和centsrv以外的所有目录,去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
$ P7 ]8 _1 A6 C2 ~+ F, T& wf、/winnt:
/ M7 y) w4 u4 _4 a1 C: J选择除了downloaded program files、help、iis temporary compressed files、offline web pages、system32、tasks、temp、web以外的所有目录去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
' L0 N B$ @7 F8 E* xg、/winnt:8 f0 ^( h$ K6 R
) ?2 h9 r& {. U$ B6 }
everyone:读取及运行列出文件目录读取9 l0 L' e, u5 Y y( |* X7 A
(允许将来自父系的可继承性权限传播给对象)
- u6 |: B. ?( C' I% I9 c2 f& I& c) ~+ @h、/winnt/temp:(允许访问数据库并显示在asp页面上)
^+ U' D( s% O* G: p feveryone:修改
+ K# J0 ~3 d( |0 B& ^5 y(允许将来自父系的可继承性权限传播给对象)
8 d$ t j$ q1 F" e2 W% v7 I- n* f10、如何隐藏iis版本
* L3 B# G |4 \: T% v$ X% O一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息 ' v& A( c& C4 L2 K0 `& `/ [
iis存放IIS BANNER的所对应的dll文件如下:3 j# l5 O" _1 A
WEB:C:/WINNT/SYSTEM32/INETSRV/W3SVC.DLL 0 }5 c1 D( F7 v3 z% V7 T& {. h
FTP:C:/WINNT/SYSTEM32/INETSRV/FTPSVC2.DLL9 X/ H- G6 x+ r# q$ ]6 w; H& i
SMTP:C:/WINNT/SYSTEM32/INETSRV/SMTPSVC.DLL
& L7 }# M# ^0 {, l4 U1 r你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0
" T" `4 `9 p8 [1 {9 ?4 O具体过程如下:
8 ]; R3 y! t/ u" o2 r- ~+ p* P1、停掉iis iisreset /stop ; o1 X& h d+ A. @4 @
2、删除%SYSTEMROOT%/system32/dllcache目录下的同名文件 e6 p! i0 U6 {4 l9 O2 Q
3、修改 |
|