|
  
- UID
- 1
- 帖子
- 738
- 精华
- 28
- 积分
- 14443
- 金币
- 2507
- 威望
- 1647
- 贡献
- 1455
|
1、如何让asp脚本以system权限运行6 w" K# S4 ^& L3 C- S
修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低".... % D+ U4 o! ^' F4 [3 e1 r
2、如何防止asp木马
8 N9 y& k5 `+ ~! V! D3 y基于FileSystemObject组件的asp木马 & l& R+ X3 d" B6 m Z
cacls %systemroot%/system32/scrrun.dll /e /d guests //禁止guests使用2 G9 l/ b6 O3 S: }% w0 X
regsvr32 scrrun.dll /u /s //删除& P9 Q- J1 A: f0 M! C" k5 U
基于shell.application组件的asp木马
- q! T9 T0 C! B5 N* vcacls %systemroot%/system32/shell32.dll /e /d guests //禁止guests使用 7 a+ I, I9 @6 W* q
regsvr32 shell32.dll /u /s //删除
0 m9 g3 h, U5 F6 N6 Z9 z A8 w3、如何加密asp文件
7 l- ~) `4 D4 Y7 ^/ M/ {. {& n从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。
z4 M, f$ |) a% B5 O安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。
' V b7 C# P: T- m# m9 D运行screnc - l vbscript source.asp destination.asp
* {* k. B Q- X4 _5 y" i生成包含密文ASP脚本的新文件destination.asp3 ~, {1 m9 n9 m- v# {9 N1 ~
用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了( |6 }" Q8 `& F4 C4 y3 G8 Z! |
但无法加密中文。 }# i2 @6 W3 R3 A: g8 y! u' B& s
4、如何从IISLockdown中提取urlscan k; h6 D1 p4 U+ h8 B/ Q
iislockd.exe /q /c /t:c:/urlscan
' Q6 a0 s$ Q; x8 p; a5、如何防止Content-Location标头暴露了web服务器的内部IP地址
, K4 C1 j& b+ t- q# B; m1 \) x执行
2 r E1 u3 w" b$ h; t9 pcscript c:/inetpub/adminscripts/adsutil.vbs set w3svc/UseHostName True - x$ y1 o5 v" t+ J2 _
最后需要重新启动iis
7 M$ S1 S# l1 ^/ o6、如何解决HTTP500内部错误
7 ]0 V8 X% m8 Z& Qiis http500内部错误大部分原因
2 v3 f. w* u8 \3 r* t1 {4 K; h* B4 ]5 b主要是由于iwam账号的密码不同步造成的。, `2 I8 c+ |9 s# S
我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。
/ b$ ^( S0 C4 d l! i执行
; H( r& D) V8 }; Mcscript c:/inetpub/adminscripts/synciwam.vbs -v9 B" V( B6 D ?- G* z
7、如何增强iis防御SYN Flood的能力# |" ]6 O5 S/ I% K; O" Y* d( Z
Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/Tcpip/Parameters]
9 o2 ]0 D2 |8 v: l. `/ [' S) H8 G6 k启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后 安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值 设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。
% h0 c" B8 {4 J% @; E' I"SynAttackProtect"=dword:00000002 同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。
" g. C b8 U1 ~, @"TcpMaxHalfOpen"=dword:00000064 判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。 "TcpMaxHalfOpenRetried"=dword:00000050# ^. d9 {7 x$ @; F x% O
设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。
; x5 J% ^: o5 q5 t项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。
9 k. f# y5 m( a微软站点安全推荐为2。7 U( |0 t; ?3 n Q
"TcpMaxConnectResponseRetransmissions"=dword:00000001
9 P7 B0 w( q0 K4 z7 b# q设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。
- {. [& F* ]5 s4 v! d"TcpMaxDataRetransmissions"=dword:00000003
! [8 i- l g) ]+ s设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。, b* ^. I/ |+ W' H7 R
"TCPMaxPortsExhausted"=dword:00000005
. U# T2 l9 T9 @ x$ Q禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的源路由包,微软站点安全推荐为2。 1 Z% [8 C1 d# n" ^1 @% J- s* k
"DisableIPSourceRouting"=dword:0000002
2 ^3 |! F, o& `6 q/ @2 B限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。6 r7 U7 G' L- |" G4 I
"TcpTimedWaitDelay"=dword:0000001e$ I/ f& [) T0 ?/ i+ i9 T
; O r- R, N q8、如何避免*mdb文件被下载
, G: b: x% o) d安装ms发布的urlscan工具,可以从根本上解决这个问题。8 Q2 i7 F3 b5 o+ C9 _( v4 o
同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。 2 r: J9 j) @1 @# a8 e5 w
9、如何让iis的最小ntfs权限运行 $ [" s4 ^4 K) n5 R
依次做下面的工作: , m2 n" t$ p+ A
a、选取整个硬盘: 8 p8 B2 U3 ` Z6 t) c B, l
system:完全控制
6 T6 T6 [+ ~& l1 s' ]. iadministrator:完全控制
- P) g; L! [2 C(允许将来自父系的可继承性权限传播给对象) b、/program files/common files:
/ o: @7 _# r# oeveryone:读取及运行列出文件目录读取 % _& W; v9 ]7 }. w( ~+ \
(允许将来自父系的可继承性权限传播给对象)
2 M7 _7 M* K m" n% B6 U# `5 `c、/inetpub/wwwroot: " N+ g. R1 _& X. E3 E
iusr_machine:读取及运行列出文件目录读取
" s( R! q- a g9 t) k* h0 p(允许将来自父系的可继承性权限传播给对象)
I# m$ O8 E% }e、/winnt/system32:: w3 g1 y% T9 j; N" t; W5 q, T
选择除inetsrv和centsrv以外的所有目录,去除“允许将来自父系的可继承性权限传播给对象”选框,复制。 - x" D$ J# u+ J) L9 j, e
f、/winnt:
) i, [, u3 {2 R选择除了downloaded program files、help、iis temporary compressed files、offline web pages、system32、tasks、temp、web以外的所有目录去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
$ _0 j" S5 h8 ^; _! r3 ]g、/winnt:6 J! A: f" @& l. c! B0 T. _) V8 `
) K0 \0 H5 B# ~, U
everyone:读取及运行列出文件目录读取( F, O) d# b0 P, A d \
(允许将来自父系的可继承性权限传播给对象)
' m, N1 i, H8 i) x' G0 Nh、/winnt/temp:(允许访问数据库并显示在asp页面上) 0 m+ A4 n7 b1 v, ^! \" \
everyone:修改 ! c+ H, S1 j! u, b9 n5 w' u
(允许将来自父系的可继承性权限传播给对象)
" Z5 [1 e- a9 w' r10、如何隐藏iis版本 # v5 L4 f+ ~7 t+ B1 N7 \$ Q
一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息
5 g7 P, I+ W) F* diis存放IIS BANNER的所对应的dll文件如下:+ A: H# u# ]: N
WEB:C:/WINNT/SYSTEM32/INETSRV/W3SVC.DLL / ]$ Y$ s4 M$ r( H# L2 A7 Z6 q1 L& {
FTP:C:/WINNT/SYSTEM32/INETSRV/FTPSVC2.DLL0 J8 ^7 _ y1 @) e
SMTP:C:/WINNT/SYSTEM32/INETSRV/SMTPSVC.DLL
7 L# V& \4 w2 p4 M# t4 S O3 ^你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0 }, F; o5 j1 F# K7 _5 R+ e) S. A
具体过程如下:+ Z9 D; M. ?- ~) w! B
1、停掉iis iisreset /stop
/ R U q5 K' ^5 X$ {- g7 N2、删除%SYSTEMROOT%/system32/dllcache目录下的同名文件
5 n# y# p6 m& w& g5 N$ z3、修改 |
|