|
  
- UID
- 1
- 帖子
- 738
- 精华
- 28
- 积分
- 14443
- 金币
- 2507
- 威望
- 1647
- 贡献
- 1455
|
1、如何让asp脚本以system权限运行
+ C5 j/ s# u1 p- g6 A修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低"....
( o5 {7 w, j, L, J9 _9 U2、如何防止asp木马
s7 W7 `6 P) p/ @" ?) z4 \; a9 N基于FileSystemObject组件的asp木马
9 l$ o! L3 m) F- Icacls %systemroot%/system32/scrrun.dll /e /d guests //禁止guests使用
( z. Q4 ]4 I) B- p/ S0 X2 E! aregsvr32 scrrun.dll /u /s //删除
8 l' |( I$ M J8 S' _基于shell.application组件的asp木马
8 w( d; C; I+ r3 U( P; }% Ocacls %systemroot%/system32/shell32.dll /e /d guests //禁止guests使用 6 Z% z7 @! i/ Z7 H
regsvr32 shell32.dll /u /s //删除
- i; |2 f- p3 H3、如何加密asp文件
; {' S2 P7 C" q- g5 b. ]! \从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。 : v. ^& N) e! i5 E* J" \ l
安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。
V% H: E! C8 t3 V( W; `1 J运行screnc - l vbscript source.asp destination.asp
/ R1 F3 [* n7 f" A7 B3 B生成包含密文ASP脚本的新文件destination.asp5 J9 d5 F) s3 u' j2 N
用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了- o, J5 P4 [- A; D, y- j
但无法加密中文。/ n1 X% X2 t* Q4 l( \3 n: b
4、如何从IISLockdown中提取urlscan 6 \7 `' o% s( e! W5 X
iislockd.exe /q /c /t:c:/urlscan8 s! T+ L% U& Q. T
5、如何防止Content-Location标头暴露了web服务器的内部IP地址 4 p; q- s1 o# m$ R# _; \
执行
3 T5 V# H& j+ I2 Icscript c:/inetpub/adminscripts/adsutil.vbs set w3svc/UseHostName True 9 B/ E* N; Q- G4 A$ _; I
最后需要重新启动iis
, h2 B$ m. t6 o) z6、如何解决HTTP500内部错误
d- ]+ f; r2 N: u2 Diis http500内部错误大部分原因" k/ l) `% W* ^
主要是由于iwam账号的密码不同步造成的。
: L/ Q; }9 s+ o6 F) R8 U* n) p我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。
* G! a- e+ Y# O0 X; m. I执行
( i/ E( e1 I3 p1 N8 gcscript c:/inetpub/adminscripts/synciwam.vbs -v
6 s+ Q7 _$ z' u, ~$ Y) L, m4 D, b7、如何增强iis防御SYN Flood的能力
2 v7 l6 n/ J4 `Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/Tcpip/Parameters] 3 X+ Y4 `; O) `: Z- \& }7 j/ @& g1 ~
启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后 安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值 设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。
7 k/ H( A% P. _; H3 d$ L7 Q0 {( p"SynAttackProtect"=dword:00000002 同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。+ z' c( U0 ~* [. x/ @: P. h
"TcpMaxHalfOpen"=dword:00000064 判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。 "TcpMaxHalfOpenRetried"=dword:00000050& p! L: Z! U j9 T
设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。
; S) u: ]! [* q6 p项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。
9 C+ H% p0 t5 M: b5 Z$ [2 ?' a微软站点安全推荐为2。: [& a% m) J0 ?- |! |5 M, D7 u
"TcpMaxConnectResponseRetransmissions"=dword:00000001 9 _& J. @; k2 y( \& E7 B( S
设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。
5 x" s" ]/ r5 ~% m% e"TcpMaxDataRetransmissions"=dword:00000003+ _( Z/ b! T3 F" e
设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。8 J3 u* D7 W9 |1 b; E7 }3 `9 P
"TCPMaxPortsExhausted"=dword:00000005
6 O( @" {% F/ `" q$ M4 M3 I禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的源路由包,微软站点安全推荐为2。
* d) I4 U% m: z! r ~"DisableIPSourceRouting"=dword:0000002! l+ j: }( w7 a: j2 S
限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。
; D# C; o) m( o9 o5 p! e( |"TcpTimedWaitDelay"=dword:0000001e" ^! w8 k O0 P
. F+ T! N1 u$ M6 U: W; c
8、如何避免*mdb文件被下载7 Y' ?, T$ k* c$ ]& V
安装ms发布的urlscan工具,可以从根本上解决这个问题。1 @; z, W5 r0 f4 D r
同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。 ( K1 j4 W @/ x% E2 @7 R( Z- V
9、如何让iis的最小ntfs权限运行
; q* B- N) c; P% N j3 Z3 F( y1 ~4 ?# Q依次做下面的工作: ' o& B$ W9 R4 b. g( b
a、选取整个硬盘: : i. y! U/ l- }: t
system:完全控制
% B5 y, i6 e% T1 badministrator:完全控制. B8 ], c) w3 G% h
(允许将来自父系的可继承性权限传播给对象) b、/program files/common files: - J$ z# c; [- W/ x2 P! W0 g
everyone:读取及运行列出文件目录读取
g" N3 j; q; L( i5 g, Y(允许将来自父系的可继承性权限传播给对象) 0 [' m1 w# Q/ ]3 I0 {" {2 X1 t/ G
c、/inetpub/wwwroot:
) v7 t& E% D/ f$ ?! Xiusr_machine:读取及运行列出文件目录读取' y3 k2 }5 i. S7 i8 m5 d
(允许将来自父系的可继承性权限传播给对象)' C3 A8 k! m/ }
e、/winnt/system32:/ d% b6 O2 E: @+ v1 K% G
选择除inetsrv和centsrv以外的所有目录,去除“允许将来自父系的可继承性权限传播给对象”选框,复制。 % Y' `- @( }5 Z; t! R& N* i n
f、/winnt:
- {( X7 `0 K. g) g* _选择除了downloaded program files、help、iis temporary compressed files、offline web pages、system32、tasks、temp、web以外的所有目录去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
% f. Y, ^( ^8 }$ N: i/ D! Jg、/winnt:
: n$ y# ]9 G% ^7 l! }+ p7 _
0 h5 m6 d4 ~8 z! N% Q- reveryone:读取及运行列出文件目录读取5 a( K9 i/ N, K' |& E8 `- a
(允许将来自父系的可继承性权限传播给对象)
/ W1 b& [0 ?8 qh、/winnt/temp:(允许访问数据库并显示在asp页面上)
" D* O" P j3 w" @everyone:修改 ) }- j7 `1 c0 {% d% F3 ~
(允许将来自父系的可继承性权限传播给对象)7 t! H2 a1 O3 f4 K8 l
10、如何隐藏iis版本
% e4 S3 d' ?( N6 ]* `一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息
# M3 Q% e4 C7 yiis存放IIS BANNER的所对应的dll文件如下:
/ A$ k5 N9 _" p& H- U, i4 dWEB:C:/WINNT/SYSTEM32/INETSRV/W3SVC.DLL `7 a5 l: W6 q; C( t# V# F
FTP:C:/WINNT/SYSTEM32/INETSRV/FTPSVC2.DLL
0 M4 U: Z6 F w- USMTP:C:/WINNT/SYSTEM32/INETSRV/SMTPSVC.DLL 8 P9 v, J# U! I$ t- n
你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0 / b- h% B" f9 Q3 u
具体过程如下:' H/ p! U1 s1 u/ {- d- ~
1、停掉iis iisreset /stop 7 ]. M7 ?4 C( w* o) s
2、删除%SYSTEMROOT%/system32/dllcache目录下的同名文件' M! W: x' N V6 M; O
3、修改 |
|