|
  
- UID
- 1
- 帖子
- 738
- 精华
- 28
- 积分
- 14443
- 金币
- 2507
- 威望
- 1647
- 贡献
- 1455
|
1、如何让asp脚本以system权限运行
$ P9 e0 Y. o6 ]# O9 ~修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低"....
. L. A1 P$ G; c3 J4 \2、如何防止asp木马
; \ a; O R9 O* q6 Z' Y基于FileSystemObject组件的asp木马 - [ Z0 U: F4 s" w0 P
cacls %systemroot%/system32/scrrun.dll /e /d guests //禁止guests使用+ [% u0 b$ d2 s. }- z, B$ _
regsvr32 scrrun.dll /u /s //删除/ [! K( o2 Q0 M+ @+ k
基于shell.application组件的asp木马- g* s7 ?) n; r3 ^- C q9 A
cacls %systemroot%/system32/shell32.dll /e /d guests //禁止guests使用
0 d0 j4 Q n! q1 w& R( Y) n3 {regsvr32 shell32.dll /u /s //删除
* a5 K% o) T8 ~/ w6 ~0 D3、如何加密asp文件
) A, L- U) b3 q0 Q" s( z+ @! `) k, K从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。 , X) Q8 G2 i {7 b0 n# T
安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。4 G( N$ c' B( k5 n! P% o6 s; ~& x
运行screnc - l vbscript source.asp destination.asp" a+ x/ i# _2 }2 {5 l4 [- J- _
生成包含密文ASP脚本的新文件destination.asp1 F; |: i; d) g/ s& D- U% V& C' [
用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了
- A- [/ a& _8 M- R: i" V! S但无法加密中文。; j' L, `# _: r; J' A
4、如何从IISLockdown中提取urlscan
( h. s0 R# W# g1 L4 H: s. piislockd.exe /q /c /t:c:/urlscan
* Y& J4 E% F' N1 z5、如何防止Content-Location标头暴露了web服务器的内部IP地址
% m9 e$ Y0 `, L执行 $ o: p9 G/ B) X" r
cscript c:/inetpub/adminscripts/adsutil.vbs set w3svc/UseHostName True
6 R9 l% A; T0 \8 P+ K, N7 T; a$ u最后需要重新启动iis ; t K1 {6 ]9 X
6、如何解决HTTP500内部错误
3 v) f/ @3 [1 p% B6 b) e9 `iis http500内部错误大部分原因) w, y' c- R+ {2 @1 J
主要是由于iwam账号的密码不同步造成的。! y. c' g9 p6 b- t& h$ n2 l
我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。2 i3 w3 h* B. I/ Y+ H8 X f
执行
/ r9 ^ b9 X1 `* R+ K$ v. c% t" Kcscript c:/inetpub/adminscripts/synciwam.vbs -v. \# Z0 B$ A. i' U* v8 h
7、如何增强iis防御SYN Flood的能力5 P) X7 s. l7 j( P2 v, q$ Q
Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/Tcpip/Parameters]
. Z0 i; a2 z' M# P! x+ X启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后 安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值 设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。, h/ Q# L( `) ]1 B# n' s, l
"SynAttackProtect"=dword:00000002 同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。# a- v" N# z0 C$ h- I C
"TcpMaxHalfOpen"=dword:00000064 判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。 "TcpMaxHalfOpenRetried"=dword:00000050$ D& |6 O% o: [( P
设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。 7 n2 }% H/ Y5 q, S. c2 t; o' ]
项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。
7 z2 n& z, |$ r' ?, V& f微软站点安全推荐为2。
Z" i% i# a R. _2 a"TcpMaxConnectResponseRetransmissions"=dword:00000001
! {4 b" f) g( ?3 B9 C+ ^设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。
& o3 L' v6 {$ Q, m4 M/ S1 v7 X"TcpMaxDataRetransmissions"=dword:00000003
U+ }# F2 ~- ~6 ^2 T设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。: B* C5 O5 H: f( z, k) ^
"TCPMaxPortsExhausted"=dword:00000005 6 J# C/ t& E4 H
禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的源路由包,微软站点安全推荐为2。
* Q& O2 ]: n# }+ Y" F8 n/ z) ^% a"DisableIPSourceRouting"=dword:0000002
. f5 r4 y! l, l2 ~; U5 C限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。, {5 [3 A J; u; w' B
"TcpTimedWaitDelay"=dword:0000001e
4 |" e' o/ l) Z1 C7 K4 A/ n
- P, ?+ h. p0 P( B- H) `8、如何避免*mdb文件被下载
/ S$ I2 o, Q- {" P安装ms发布的urlscan工具,可以从根本上解决这个问题。5 g7 N2 C5 v9 @* I9 [$ x" ]
同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。
! T. r& _! w- D* e. i {5 t9、如何让iis的最小ntfs权限运行 * K# S1 @" R) {& I
依次做下面的工作: 1 y! G/ p6 g* K5 y( ^+ H
a、选取整个硬盘:
5 J8 i) A8 s" p# Z* [system:完全控制
( U" J+ n# j# @3 gadministrator:完全控制, `+ e! P' A7 F
(允许将来自父系的可继承性权限传播给对象) b、/program files/common files:
( i+ T' D& Q* k( \9 x7 c( m: |5 @3 Beveryone:读取及运行列出文件目录读取 ; o3 D! ~" Z" H. c
(允许将来自父系的可继承性权限传播给对象) 8 c' V! Y" S" ]3 G+ H$ r7 e
c、/inetpub/wwwroot:
0 C2 H: h, }% j: N( g' giusr_machine:读取及运行列出文件目录读取
3 z, f, i3 p* D P5 b1 S) ~' w(允许将来自父系的可继承性权限传播给对象)7 e7 H7 f1 V7 i+ n
e、/winnt/system32:; x2 ? P3 F4 [% T
选择除inetsrv和centsrv以外的所有目录,去除“允许将来自父系的可继承性权限传播给对象”选框,复制。 6 F! `( N( {( _* r4 `, c
f、/winnt:
- L i9 H: y. u4 e' l& R选择除了downloaded program files、help、iis temporary compressed files、offline web pages、system32、tasks、temp、web以外的所有目录去除“允许将来自父系的可继承性权限传播给对象”选框,复制。" |+ h8 O( _) F8 g7 d: k
g、/winnt:: c' J4 R* }! |
" f; @. n* X6 l- B6 Z2 D
everyone:读取及运行列出文件目录读取: L; w- i0 {0 e, B2 J
(允许将来自父系的可继承性权限传播给对象)
: g& U% }/ m, ?0 j$ j- S- ~h、/winnt/temp:(允许访问数据库并显示在asp页面上)
! R+ X1 e+ X. G4 v2 jeveryone:修改
& p3 s: F! R3 |, f% ^8 y" S. c(允许将来自父系的可继承性权限传播给对象)
4 U+ `& p1 z4 o, e) A* N. E10、如何隐藏iis版本 & P2 p, n' E3 T. q
一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息 ( q6 F# U. P5 b: J
iis存放IIS BANNER的所对应的dll文件如下:
/ }* ^1 f8 M. C5 yWEB:C:/WINNT/SYSTEM32/INETSRV/W3SVC.DLL ( D c& `5 s/ G/ Y1 D7 G
FTP:C:/WINNT/SYSTEM32/INETSRV/FTPSVC2.DLL
2 V' F7 u7 o0 ASMTP:C:/WINNT/SYSTEM32/INETSRV/SMTPSVC.DLL / I/ H. S6 u u& {' G# [2 D% a/ b( B! x
你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0
v) y! X6 n) y具体过程如下:
/ C6 ?) V- ~4 O- [$ S% {1、停掉iis iisreset /stop
0 R( l: H$ t' z% h2、删除%SYSTEMROOT%/system32/dllcache目录下的同名文件
% N% D$ T% S U6 p* y0 _3、修改 |
|