|
  
- UID
- 1
- 帖子
- 738
- 精华
- 28
- 积分
- 14443
- 金币
- 2507
- 威望
- 1647
- 贡献
- 1455
|
1、如何让asp脚本以system权限运行
- ^' }3 U7 W- p- ~, a& H! d: x8 q5 s( k修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低".... # ~7 ]+ x l6 I' f- v* O: K
2、如何防止asp木马 ) j2 M g$ \4 }& x% z
基于FileSystemObject组件的asp木马
; |! Y; Z" I; b& v7 M5 O. o9 Lcacls %systemroot%/system32/scrrun.dll /e /d guests //禁止guests使用3 ]! w( q/ b) c! V J& r: E: S- M K) r
regsvr32 scrrun.dll /u /s //删除
* y9 m \5 W; |; ?5 S基于shell.application组件的asp木马3 v" E) n$ j. \* g
cacls %systemroot%/system32/shell32.dll /e /d guests //禁止guests使用 % R# {: X, }. y- N0 D u( y
regsvr32 shell32.dll /u /s //删除 n1 X7 |9 _. l2 B$ o0 n5 Q" f) w7 a
3、如何加密asp文件 - f8 O1 ^& u, x2 @. F! R& x
从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。
& x& x! J l. l% l" f; b安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。, v8 ^' v* S e9 S/ N* `
运行screnc - l vbscript source.asp destination.asp
" g9 L& T) J4 L: ?+ Q n生成包含密文ASP脚本的新文件destination.asp/ r) L# ~0 D$ F9 F
用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了
: S$ g: N- g: q& n但无法加密中文。
% s8 E& Q& _% ~- Y) W; L4、如何从IISLockdown中提取urlscan
- _0 @, H n5 r7 y8 siislockd.exe /q /c /t:c:/urlscan
. K4 Z+ x5 z4 [3 v* v3 }* U) J! y5、如何防止Content-Location标头暴露了web服务器的内部IP地址
5 {2 J) Y l' x$ G: ^6 k6 M" m执行 7 o$ j6 ?/ d7 l# R3 y8 [
cscript c:/inetpub/adminscripts/adsutil.vbs set w3svc/UseHostName True 6 W& `0 a" U# i* Y% m4 U5 p- V
最后需要重新启动iis
- I5 Y/ A& `5 W' d- j3 P6、如何解决HTTP500内部错误
) h& g4 T8 l* i m/ `+ ]iis http500内部错误大部分原因
7 x# B' M8 a" t$ N3 Z* C主要是由于iwam账号的密码不同步造成的。
; Q2 {- U* w1 Z. p2 W' ?( ~; X我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。
0 Y: V4 W% e( t. Q' e执行 1 H# D' _" s k ]% I
cscript c:/inetpub/adminscripts/synciwam.vbs -v0 i# m! G( B" O1 s2 d$ _, l1 l
7、如何增强iis防御SYN Flood的能力% f; H* { V1 _7 [. H. B" }
Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/Tcpip/Parameters]
6 S2 w3 ^, e6 s* t' `2 O3 M启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后 安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值 设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。
: f& ^# @2 n" J3 N# d2 m4 o& d8 d"SynAttackProtect"=dword:00000002 同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。
2 r" E; Y) V7 h( S) k# P* w"TcpMaxHalfOpen"=dword:00000064 判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。 "TcpMaxHalfOpenRetried"=dword:00000050$ O: c+ A5 H- Q: a1 _ |' y5 r
设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。 ( H* |2 l# Y* j2 x, I3 t; O: ?# u
项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。
6 n, @) x# q$ m8 k) e) y9 g6 w微软站点安全推荐为2。9 G! \, T6 L: G0 Y+ l+ l% n% ?
"TcpMaxConnectResponseRetransmissions"=dword:00000001
& ~7 A; ]0 w& z, F设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。
1 z2 e5 J! P: G- D"TcpMaxDataRetransmissions"=dword:00000003
& {, Y: z; s- m+ \. H) M# Y设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。/ n3 F( o- d; L0 A, O
"TCPMaxPortsExhausted"=dword:00000005 2 Q, Q! u* u0 x1 w* I4 g
禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的源路由包,微软站点安全推荐为2。
, i9 l+ Y H! W# v8 {: j9 i- Y"DisableIPSourceRouting"=dword:0000002$ V% x# ^$ l! Q+ f, q* B, [
限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。, S3 `! r" z8 y: `" c8 j3 J
"TcpTimedWaitDelay"=dword:0000001e
7 N) s9 J0 w! p: N, u% F% w2 C" f8 B- u$ X; t) H# P6 C# a
8、如何避免*mdb文件被下载
0 H' e: v/ m4 a5 R8 Q4 `安装ms发布的urlscan工具,可以从根本上解决这个问题。
5 B( v% Z9 L, A3 j同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。
1 q" f% m+ v- _9 ^6 b9、如何让iis的最小ntfs权限运行
& Y* s( T4 ]2 o6 V* P依次做下面的工作:
3 }% a9 g. U3 _/ g) E! l0 \a、选取整个硬盘:
3 t2 `! f2 u4 S# q5 B& J/ a. }+ Qsystem:完全控制
( [1 f6 r- p- U8 l7 R) z% o4 Kadministrator:完全控制4 H! O4 Y4 g( w# E M
(允许将来自父系的可继承性权限传播给对象) b、/program files/common files: * u* p4 o$ W/ @- O8 }9 h. B
everyone:读取及运行列出文件目录读取
5 V% G$ y! e( j, R7 [0 V" y1 r(允许将来自父系的可继承性权限传播给对象) B0 r, ^" Z' G, @7 H7 Y" J
c、/inetpub/wwwroot:
& A% j9 G! N2 S: Diusr_machine:读取及运行列出文件目录读取" R% m' v6 N6 I6 `/ U5 h. j
(允许将来自父系的可继承性权限传播给对象)
6 G* S3 D7 g0 k) Ne、/winnt/system32:+ r Y# p2 O4 f; G: p8 I' m
选择除inetsrv和centsrv以外的所有目录,去除“允许将来自父系的可继承性权限传播给对象”选框,复制。 5 T1 W* m" ~4 a8 O- V
f、/winnt: : U* i) t9 P( N. F U9 N7 f
选择除了downloaded program files、help、iis temporary compressed files、offline web pages、system32、tasks、temp、web以外的所有目录去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
?$ X' {) c Gg、/winnt:8 r, w$ d: q3 J# D. L
* Q2 U0 v" Q. ~5 |, {3 i
everyone:读取及运行列出文件目录读取
5 N8 d/ j7 U+ E% `8 d5 D; R(允许将来自父系的可继承性权限传播给对象) & h3 Q1 I4 r# M+ f8 W
h、/winnt/temp:(允许访问数据库并显示在asp页面上)
% S) ?- S( o! p6 R5 k o, Y3 A9 C# leveryone:修改
3 o: c* M# |; z; T% e(允许将来自父系的可继承性权限传播给对象)
% e% a- _5 _2 D. A10、如何隐藏iis版本 . O& T- k7 F4 j0 ~& Z8 `) ]
一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息 4 u J! o- N+ f( v
iis存放IIS BANNER的所对应的dll文件如下:0 W# }- e* N1 o) M1 o8 A, Q
WEB:C:/WINNT/SYSTEM32/INETSRV/W3SVC.DLL L: l8 n7 _: d: O( x3 Z5 F
FTP:C:/WINNT/SYSTEM32/INETSRV/FTPSVC2.DLL, z2 K2 Z& f, g
SMTP:C:/WINNT/SYSTEM32/INETSRV/SMTPSVC.DLL - b. Q4 [9 {9 b1 d
你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0
2 X5 ]' j2 W7 Q具体过程如下:9 g: g5 b7 {" a8 \) R$ q, X$ b! |% t
1、停掉iis iisreset /stop
7 ]3 B5 D9 L! W( v) |& H: e2、删除%SYSTEMROOT%/system32/dllcache目录下的同名文件
5 i7 h6 L- ]' P" N0 S9 @8 ?3、修改 |
|