返回列表 发帖

学会十个“如何”打造安全IIS服务器

1、如何让asp脚本以system权限运行
( T! ?* A/ |$ E4 J0 V8 J修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低".... & `- T$ V6 L) }% y' S* m  g3 i, v
2、如何防止asp木马
+ @- g. j% r% C; S; ^: ^. H2 u基于FileSystemObject组件的asp木马
  N3 I2 \0 r  }' f# P( {, o: e$ ^3 Wcacls %systemroot%/system32/scrrun.dll /e /d guests //禁止guests使用
  W  t! H7 f# b$ R& b" U. D* {5 |regsvr32 scrrun.dll /u /s //删除
$ b; J+ G, v, n' d0 z( i- C5 }6 w基于shell.application组件的asp木马. J$ \4 ?( D% N" G6 }
cacls %systemroot%/system32/shell32.dll /e /d guests //禁止guests使用 4 n4 ~! d9 a7 k9 j
regsvr32 shell32.dll /u /s //删除 3 G5 y. d& \3 S3 O
3、如何加密asp文件 % J; L4 H$ a3 O, n& M! y, v
从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。 8 M7 H0 ^% s2 ~9 H7 M6 g
安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。
1 C* Z' v" |! z, l运行screnc - l vbscript source.asp destination.asp4 W; O8 D. T7 Y: ^: [7 V& A* b* |
生成包含密文ASP脚本的新文件destination.asp
. i0 [: o4 e# g# a0 f2 u& r用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了
; z- y# |. L: Q5 W6 w# h但无法加密中文。
" E' X$ Z2 U" t6 @* Q" I4、如何从IISLockdown中提取urlscan $ K' Z7 b( t  f. w  b; V
iislockd.exe /q /c /t:c:/urlscan6 R2 t" J2 x; f  J
5、如何防止Content-Location标头暴露了web服务器的内部IP地址 / M0 y: ]0 b& {( A
执行
3 F$ R+ G% J  u2 s' Rcscript c:/inetpub/adminscripts/adsutil.vbs set w3svc/UseHostName True
" x$ X5 L! Z* K' s$ X+ ]最后需要重新启动iis 9 W: [2 ?1 G6 n' D, d4 q' i
6、如何解决HTTP500内部错误- T+ @8 I) a2 t6 D
iis http500内部错误大部分原因
9 R2 X+ v$ [4 |) l5 I) H: y主要是由于iwam账号的密码不同步造成的。* K% P. `  f9 \; D& g
我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。
4 h6 r4 M& S9 P6 {执行 " j; I4 t; [6 s+ a. x
cscript c:/inetpub/adminscripts/synciwam.vbs -v' p' `% d5 U; b/ [0 I
7、如何增强iis防御SYN Flood的能力
6 i- c, M. X( B$ [Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/Tcpip/Parameters]
  N' E6 y- o& C9 m; N启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后 安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值 设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。& m  X; R1 r8 @- g  n7 V! O2 Q
"SynAttackProtect"=dword:00000002 同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。) s/ T: H/ X6 A# v& l" J3 D& m  b' t
"TcpMaxHalfOpen"=dword:00000064 判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。 "TcpMaxHalfOpenRetried"=dword:00000050& Q( d. }0 d, |7 p; z! F4 G
设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。 - w# ~/ Q5 d0 D  ?( q6 Y
项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。
) w: N2 D% P9 W4 q* a. Y) C) O+ K微软站点安全推荐为2。
+ L) O$ \* W$ A2 z* h5 M' h"TcpMaxConnectResponseRetransmissions"=dword:00000001 / B2 l) U) Y  O! s
设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。 ; |6 ^/ u3 A+ ?+ e4 m
"TcpMaxDataRetransmissions"=dword:00000003
/ N. \( K; h$ n$ b设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。
# ]* e5 w6 w  Z+ H9 F6 e6 k"TCPMaxPortsExhausted"=dword:00000005
3 ~8 Z8 ], T. f禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的源路由包,微软站点安全推荐为2。
" k/ @8 W, w/ {* H"DisableIPSourceRouting"=dword:0000002
/ ^; I* R% b( w* p5 Z限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。
, I7 G+ i$ m6 H7 p"TcpTimedWaitDelay"=dword:0000001e5 h7 f' N9 f1 W1 n' C% g
, I+ b1 Z9 A* A: ?# z4 {
8、如何避免*mdb文件被下载
6 t1 N* }' _' c安装ms发布的urlscan工具,可以从根本上解决这个问题。8 @2 r0 w1 x0 y' X# y$ h1 r: n
同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。 - z9 j" q  D: c+ o& n# n- I9 m
9、如何让iis的最小ntfs权限运行
( X- Q* ]' R; l; @依次做下面的工作: , s7 F( U$ _% N" r: h7 I0 P
a、选取整个硬盘: : f# b" e- K: T+ V
system:完全控制' G' X) ^* b/ ]- _' W+ e
administrator:完全控制
& m) _4 @5 U4 v(允许将来自父系的可继承性权限传播给对象) b、/program files/common files:
# w. a9 R+ i" Aeveryone:读取及运行列出文件目录读取 * }7 w7 {+ Y8 V2 \- J; Z- b- I3 a
(允许将来自父系的可继承性权限传播给对象)
2 H$ j2 `! f; Q8 o, L# a: k+ T& }! jc、/inetpub/wwwroot:
$ R" L4 m0 `- H7 c4 `iusr_machine:读取及运行列出文件目录读取  D- L& d1 q: N3 r
(允许将来自父系的可继承性权限传播给对象); J  o7 I) Y  c+ V
e、/winnt/system32:1 G9 b! U7 o2 ]2 }+ x, G( V, f
选择除inetsrv和centsrv以外的所有目录,去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
- U6 U! c1 J$ A6 f2 O* _, pf、/winnt: ! q- f8 _0 K0 W  T# S) d
选择除了downloaded program files、help、iis temporary compressed files、offline web pages、system32、tasks、temp、web以外的所有目录去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
  b4 J6 ?& k9 w% {0 }: d3 _) L/ Mg、/winnt:5 ~0 Q+ x& J9 m1 [. U1 f# o
  + Q4 C8 K9 `0 C0 N; U) b. M
everyone:读取及运行列出文件目录读取
( T; m" W. K/ J/ [: D+ k1 u(允许将来自父系的可继承性权限传播给对象)   h' p! x% O  Q: f, d) l
h、/winnt/temp:(允许访问数据库并显示在asp页面上)
" N" n) x: ^! k' ~everyone:修改 + k; i, ]8 Y( w9 M4 J7 q
(允许将来自父系的可继承性权限传播给对象)
5 x' a2 e$ B. \" m* s10、如何隐藏iis版本 . z0 ]: y" J! v6 w7 V
一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息 ! f, b% D- `" q" i
iis存放IIS BANNER的所对应的dll文件如下:
" ?0 Z5 j# d, j2 U: Q$ B& m% [WEB:C:/WINNT/SYSTEM32/INETSRV/W3SVC.DLL ( w- h  `& @3 I8 E
FTP:C:/WINNT/SYSTEM32/INETSRV/FTPSVC2.DLL
2 l1 E3 D$ y( O! p/ P; }SMTP:C:/WINNT/SYSTEM32/INETSRV/SMTPSVC.DLL
0 E; @8 H/ V! M. e你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0
$ C& a3 R5 [0 K5 F具体过程如下:7 I, A, ?9 e- S2 M+ A
1、停掉iis iisreset /stop
! ]/ `$ y% R' E, A' |; y1 J2 r2、删除%SYSTEMROOT%/system32/dllcache目录下的同名文件  N' p1 s8 V- f. |# a" b
3、修改

返回列表
【捌玖网络】已经运行: