返回列表 发帖

学会十个“如何”打造安全IIS服务器

1、如何让asp脚本以system权限运行. [2 K: z4 T% K3 P: c' h0 c8 s$ ~9 s
修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低"....
4 O' x2 u5 V7 I- a- O' H$ d' R2 m6 o2、如何防止asp木马
/ E- _9 n4 I- k3 [基于FileSystemObject组件的asp木马 7 Q: {/ G" Y( ?( B* E* `* t
cacls %systemroot%/system32/scrrun.dll /e /d guests //禁止guests使用/ F2 f3 p& C$ ~( K
regsvr32 scrrun.dll /u /s //删除3 ]& @" v6 Z& `& A) K: f4 o
基于shell.application组件的asp木马/ R# I. E! H  G9 E
cacls %systemroot%/system32/shell32.dll /e /d guests //禁止guests使用 7 ~6 \7 S5 Z" L' e2 z+ u+ a, s
regsvr32 shell32.dll /u /s //删除 5 j- [' T0 e6 c
3、如何加密asp文件 * Y' p2 \+ n+ `6 k- y6 r8 T0 h$ C
从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。
4 Y* U+ h1 s8 b! C" r安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。  [& y+ h. ?) G/ m4 {9 b  [
运行screnc - l vbscript source.asp destination.asp7 n. o  P5 S  W; k2 P* v
生成包含密文ASP脚本的新文件destination.asp3 _& I; v4 e: U
用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了5 F$ T' r. T# {& e( [
但无法加密中文。/ B+ W- c2 S- F8 V
4、如何从IISLockdown中提取urlscan ) [* i9 u' M2 S9 G0 H; D
iislockd.exe /q /c /t:c:/urlscan4 W4 P1 p! Y& g, E* i! F
5、如何防止Content-Location标头暴露了web服务器的内部IP地址
! ?( I! m3 K2 b' Q执行 : A" Y8 o4 Z4 K$ p9 K
cscript c:/inetpub/adminscripts/adsutil.vbs set w3svc/UseHostName True
" O8 C! D+ J- T" X2 d3 V最后需要重新启动iis , A6 U- V, g, d/ d+ a$ F7 C
6、如何解决HTTP500内部错误, j9 G) F. l: F: f& M" _- }
iis http500内部错误大部分原因8 W/ F4 U+ u7 ~6 Z: `! P0 `) c
主要是由于iwam账号的密码不同步造成的。$ }3 v! a( Q" o
我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。
4 n9 h: n9 a- j) j0 g, F. j执行 $ S+ }! r% Q- I2 |) }
cscript c:/inetpub/adminscripts/synciwam.vbs -v
# s7 f% A& G/ V! X' E* ]8 K* Y0 ~7、如何增强iis防御SYN Flood的能力
0 `" r$ B3 o! gWindows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/Tcpip/Parameters]
- v8 J  d8 w# I0 X$ l启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后 安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值 设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。$ O1 G% g+ @6 v- D
"SynAttackProtect"=dword:00000002 同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。+ M, r" {1 x) n0 [, ?- h
"TcpMaxHalfOpen"=dword:00000064 判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。 "TcpMaxHalfOpenRetried"=dword:00000050! `! m  s* S2 x7 E
设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。
& V! l$ Z6 k7 @! e- _, ]* L项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。
9 L2 M/ l& S0 r, X6 i. s微软站点安全推荐为2。
' G! ~! v0 y, @2 |) Y"TcpMaxConnectResponseRetransmissions"=dword:00000001 3 I$ Y+ A* L2 c/ w" ~3 D
设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。 8 u* S9 U$ m* L5 D
"TcpMaxDataRetransmissions"=dword:00000003/ i0 j2 q# J2 t. R, b9 I/ Q
设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。2 A2 C( M0 E4 ]7 ~4 P* k
"TCPMaxPortsExhausted"=dword:00000005 % _( z* u* V' C8 |
禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的源路由包,微软站点安全推荐为2。 % a- P. E( T! L$ F5 g  B/ w
"DisableIPSourceRouting"=dword:00000023 j' \" ^1 v, H, i$ g" P- |
限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。
5 {+ a9 z9 o( j& L( I$ g# e  s4 d% h"TcpTimedWaitDelay"=dword:0000001e
" r5 ?2 j1 B# j6 T5 @0 O. I& J5 K( r- S. o1 \5 S$ K
8、如何避免*mdb文件被下载
  J/ G& G+ w% G8 s+ m' D2 l$ @安装ms发布的urlscan工具,可以从根本上解决这个问题。- ~- m) `, L) z8 C4 v
同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。 : ]: i! {4 x8 q$ i" N# D
9、如何让iis的最小ntfs权限运行
2 h# [% q2 e5 V, I依次做下面的工作:
8 j8 M3 r; A9 y3 y* Q3 h; {9 Va、选取整个硬盘:
8 S; M' S5 C4 Q+ U* Lsystem:完全控制! x, c- `5 z3 w7 T" I2 Z
administrator:完全控制" ?7 G) A) a, Y) S/ k1 y9 V& p
(允许将来自父系的可继承性权限传播给对象) b、/program files/common files:
$ e( }' H; t4 d8 _6 P' q% \/ `everyone:读取及运行列出文件目录读取 1 P% C: O8 S& k) j7 F
(允许将来自父系的可继承性权限传播给对象) ) v% \+ W  w5 z5 A5 `% Z. J3 M
c、/inetpub/wwwroot: . B- C+ D" h3 }+ u" @  n, L5 E
iusr_machine:读取及运行列出文件目录读取
( e  ~3 E# k1 g( ?(允许将来自父系的可继承性权限传播给对象)
+ M7 }% _% V- w; Ke、/winnt/system32:
; B4 B9 y* \% h8 y/ {; Y+ h5 v) a选择除inetsrv和centsrv以外的所有目录,去除“允许将来自父系的可继承性权限传播给对象”选框,复制。 4 V, Q$ `8 g# s3 E4 R
f、/winnt:
8 t. z8 b0 e9 g& N选择除了downloaded program files、help、iis temporary compressed files、offline web pages、system32、tasks、temp、web以外的所有目录去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
% `+ v6 e% w( V3 [/ Mg、/winnt:
0 }( O2 h  w8 }+ e; I, R4 L) `2 }  . O' x/ ]! Y8 y( D  g9 k
everyone:读取及运行列出文件目录读取; o5 M! [& ?) Z) k6 X
(允许将来自父系的可继承性权限传播给对象)
" m" b2 d8 p/ J( Wh、/winnt/temp:(允许访问数据库并显示在asp页面上)
; n* n) g% p' h) z- _everyone:修改 * \6 j: e5 B2 Y
(允许将来自父系的可继承性权限传播给对象)8 C0 A9 Y9 ^/ i5 a  D
10、如何隐藏iis版本
9 V4 F- x+ O* L) D一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息 ; a5 V9 _. W% R2 ]" v
iis存放IIS BANNER的所对应的dll文件如下:3 u  v& C" y$ B# s: T0 \' Y+ J% |
WEB:C:/WINNT/SYSTEM32/INETSRV/W3SVC.DLL 6 O# [4 A: I+ I( y$ r" U7 X# c! L) G
FTP:C:/WINNT/SYSTEM32/INETSRV/FTPSVC2.DLL+ c! _6 f$ t0 a- r  z( f
SMTP:C:/WINNT/SYSTEM32/INETSRV/SMTPSVC.DLL ' M# |4 D% Q3 e* o, z5 [8 ^: D
你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0 ! {  I( q) ]" D9 ~) s6 i
具体过程如下:% w  Q# m; `" @9 F0 Y9 b* h) T
1、停掉iis iisreset /stop ! r" m! ^/ ?4 j& Y( y# z  s" b
2、删除%SYSTEMROOT%/system32/dllcache目录下的同名文件: i- z& p$ {/ ^( j
3、修改

返回列表
【捌玖网络】已经运行: