|
|
1.如何让asp脚本以system权限运行?: Q+ a" Z" ~) m2 ^/ V
8 L% b* P$ a2 O; b- T8 q" ?& C% O
修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低"....
' Y* @8 G# o! v1 Y) v* y; ?) m! ?4 y! T8 \$ z% ^/ R
2.如何防止asp木马?
0 g; y" l8 S0 I7 T( z5 U" ]7 p9 e+ N8 m/ r) T& t* ^6 `' v S
基于FileSystemObject组件的asp木马
, S) l3 {% _; b4 o+ V+ h, C6 X; X) C g
cacls %systemroot%\system32\scrrun.dll /e /d guests //禁止guests使用
* u+ Y7 ]3 T' ~1 P
# a$ ~' |1 d4 [6 n: Z# o; E- xregsvr32 scrrun.dll /u /s //删除) K! o% b! z0 i" X
# k3 q; F. z3 O, z5 V5 }7 ?9 r+ a基于shell.application组件的asp木马7 K, A* S4 k; a' v
1 Q' b, S0 f6 D8 Q# `cacls %systemroot%\system32\shell32.dll /e /d guests //禁止guests使用. `8 N& I1 O0 Y% {3 P3 N
) u* C0 I6 ~! @# c& o9 ]
regsvr32 shell32.dll /u /s //删除
9 G# F! N/ `. Q' a9 [3 z9 S* e7 K+ G9 A9 o: M0 B7 P
3.如何加密asp文件?
* B* j |) y/ x" F. n2 v; Q; y
6 p, K$ r' F' u/ B, D从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。9 S( o5 b1 M5 K+ N
, }8 ]+ k+ G6 O& }! Y1 |3 v安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。; S' H' z1 B* V" A3 z* P
. Y/ b; x C5 a, R
运行screnc - l vbscript source.asp destination.asp. H4 ^. k& a5 ^0 R& A) b; _
7 Y6 ~7 M2 L; S9 `
生成包含密文ASP脚本的新文件destination.asp. b& E3 z$ j, a6 g( @
( E! Y6 g& x! x7 @8 _) c# E
用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了
9 X; \ }. P+ D8 F* ~( t
% x; {0 O- ], }9 {) ?2 h8 c但无法加密中文。
4 e2 z3 c, U: D: x, `
. _8 V; O! t1 Z' k0 `3 B4.如何从IISLockdown中提取urlscan?
# T3 d' I5 E( d3 ~, R& q' |" C
) f) ^* ~0 n4 } r5 ^$ siislockd.exe /q /c /t:c:\urlscan4 P7 _( P+ Y8 v- h. K- A
9 E0 |1 u. a! _# i
5.如何防止Content-Location标头暴露了Web服务器的内部IP地址?
$ v' O7 D. R9 _, `/ }9 y$ u/ _
, n; i# R6 e/ t" {执行
R9 f7 ?8 H1 [5 _5 Y1 ^8 S: V; ]3 r) {4 G8 ?0 i" v7 \
cscript c:\inetpub\adminscripts\adsutil.vbs set w3svc/UseHostName True( O( I9 z: C3 x, i% [) h R& V
7 }0 ]# Z$ p7 l+ o$ t1 C最后需要重新启动iis
# S& M( I* Y/ `1 |: V
/ j2 w2 p2 A1 f) A9 _6.如何解决HTTP500内部错误?
$ o+ ~5 t) T7 }+ O( b, y) m; C @" `4 t2 C* w% T2 Y) N. o1 Z
iis http500内部错误大部分原因* R8 S/ }. E7 q% y; H7 }% C
& T' n" M+ E0 N3 Q! k7 [& O
主要是由于iwam账号的密码不同步造成的。& z% `3 c5 @9 y& M# I* Q
' I4 V3 g+ f1 U' \, P9 X& E
我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。
9 O' \& j. I) X. _5 N# K) r& X' @9 G2 Y7 L! n9 [$ U' U
执行! j! M' s( J& ?& v/ q+ l
& t4 k' h2 _# M" b* `
cscript c:\inetpub\adminscripts\synciwam.vbs -v: `2 v5 K, l! [( g1 ]4 o+ b
' x3 A1 J# w. S7.如何增强iis防御SYN Flood的能力?8 D5 W) P( b m% T3 D; V
1 }; i1 M. T5 cWindows Registry Editor Version 5.00/ K$ x: r. L2 M0 [
1 W: }( h! q; S, f# m6 D$ ^[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters], K; d" _' J( D) @, C1 m$ P( T& a
9 D+ K9 M7 }$ L2 |$ M) {" h) H启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后
* L# v! B+ K" C6 K' `' q2 [2 y3 `: l3 ]( U& _! C
安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值+ \" e( k2 t9 E& J
9 ?: z% p1 Z& ]7 D, `0 ]设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。
! i z# Q+ [' i2 {5 t" J
) h5 ~2 ^, _& j1 H+ v"SynAttackProtect"=dword:00000002
$ I# a* j5 w- { p2 ?8 l- P- W* z# k. n) Z, [% m
同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态
- y Y: X) U8 }& J; i" V5 U$ h6 y6 a# u2 D1 C/ U) {
的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。9 t2 l+ ?, b, ^* r8 ~
* O, y" E& k/ h/ m/ N/ r! Q& h- r"TcpMaxHalfOpen"=dword:00000064: o4 h( L4 v* C' G& ?; O7 U
- _, l* ^# |" Q2 r判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。. C1 G% g7 O* }; i
& [8 G- p) ~8 q0 [
"TcpMaxHalfOpenRetried"=dword:000000503 c5 z8 `4 T8 k$ R
9 z- \+ b7 l; d H5 M8 B% {) ~/ L设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。* u0 E. b, B1 o- g1 ]
" e, j/ ^% _: K) L: R, D项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。. l/ z/ u3 T. P2 U8 v
4 f+ }, f5 T9 k( }; h. u6 R微软站点安全推荐为2。( Z$ C: }, @% ]
" L* S X) v7 [6 ]8 G' ?"TcpMaxConnectResponseRetransmissions"=dword:00000001
+ f- ~% w* Z7 [) A) J. j7 g2 ~8 u7 s
设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。( P8 g5 b1 O+ i
; ?+ ~8 e( T8 |* q' v7 C, `"TcpMaxDataRetransmissions"=dword:000000030 s3 ~0 r& r9 {
! _* Q5 I: L$ M* t( [
设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。6 a8 N5 u% g$ u9 v; [4 X* d8 t* L
, }& o0 j1 U2 ^( u0 }& }0 m, O
"TCPMaxPortsExhausted"=dword:00000005
/ b/ \( Q4 M) k3 H3 I- A
0 Z! N" e7 R3 ~8 E禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的9 g/ Y$ T- r( x: y. F$ v$ c& j+ K5 x# a! |
. `1 {0 a2 z5 F: u8 }& Y6 _源路由包,微软站点安全推荐为2。
4 j! `' h( V6 N6 ^+ m. `2 z! T: q3 S7 e' k* Q) e
"DisableIPSourceRouting"=dword:00000020 w M9 L+ g2 P' I6 x* l' K8 R
& }- c0 Q& J* Q$ g s限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。
# m1 v* |; J6 f* Y# F& T+ B
' d0 z2 U* V1 O- v. A) j5 a7 E' m"TcpTimedWaitDelay"=dword:0000001e
( x! V, m( S! S2 k! T
* x# \8 Q' l: X; e* h: t, r; @8.如何避免*mdb文件被下载?5 g0 |0 j0 p9 Y- X# h" L
! L( [* }& e! l2 P- H
安装ms发布的urlscan工具,可以从根本上解决这个问题。( l' u% W0 D# D* V
! f0 _/ J. Q7 g1 d# B3 ?
同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。0 B6 b/ D6 c B: W9 b
9 u6 O( a' ^0 h. l! c- x
9.如何让iis的最小ntfs权限运行?0 O+ m7 R$ G1 r, F* m/ c) V% N/ s
& N6 b! [3 B" g9 e* I0 U
依次做下面的工作:
5 ^1 ~9 b5 W. f I) }2 @9 b+ D1 ~6 A$ Q/ p; ~: D5 r
a.选取整个硬盘:
+ i5 u: H& l* t- R
$ m, z3 ?* X3 P; D" uystem:完全控制
: R# q. c( H. m& B; y; Z
$ g7 k) s8 r) g; g4 M7 nadministrator:完全控制
0 ~4 s3 b/ h: F- ?0 s1 X( q; o
- {8 E+ X. R) }(允许将来自父系的可继承性权限传播给对象)+ i; R8 j' B) N6 N7 w8 B7 v2 U
# f& j6 v) J; r/ q- J) p% Y.\program files\common files:) j( E4 G( ]) ~" y% f
4 q; _2 T# p$ C. {% j5 P
everyone:读取及运行
/ S/ y: _4 l) H- K3 M% j# O5 M f: R4 e9 e" n$ d2 X
列出文件目录
9 K& t& b) s5 Z) s F5 {& K
4 U: c4 x6 e& i) C" ]: J" `读取
' H$ N/ g5 @) V7 o
1 \2 ]1 Q/ O' W, n* E, t/ I: P(允许将来自父系的可继承性权限传播给对象)
! l s6 b0 q# o: F1 M( w' @- n5 t2 V/ [7 M; v9 j: B
c.\inetpub\wwwroot:
6 l$ C* h6 F3 A, _3 m0 K% W8 Y
! i: W# l# ?. G# @# p7 Eiusr_machine:读取及运行
% _9 U9 D5 S8 k0 O, z6 e
: P9 ]; O) D* M0 P4 A0 D) L( M列出文件目录
) s6 E* Q% S5 T k' _2 _* p
) |9 [, K3 S, ^读取* @2 g% Q4 l6 x9 u( T
* i! f) r& s: i9 B: s+ D
(允许将来自父系的可继承性权限传播给对象)9 B! w& b' Y2 H+ a
8 @. M! x4 y# E( Q, j' p! k# {3 l2 Pe.\winnt\system32:
6 b# s5 ?7 O$ E& |4 T
0 e C$ e. n# u/ _/ ^' o' |选择除inetsrv和centsrv以外的所有目录,- C7 e0 B6 n' [( G2 j- {2 I
8 l$ ]( D. w+ K8 `7 F7 d
去除“允许将来自父系的可继承性权限传播给对象”选框,复制。; d# j& E9 Z: K. @" k: _
6 V7 P8 M, U& I. q. i: Af.\winnt:6 @; b B, p# J0 @: P r1 J
) e1 ?+ U) V8 S5 {" W选择除了downloaded program files、help、iis temporary compressed files、( z! U9 y# ~) D
# P# t+ q! J6 \$ \- i0 p, u/ `offline web pages、system32、tasks、temp、web以外的所有目录
8 R b: z* f8 P& R* p
; {- m/ Z- D* D, `8 O去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
/ l/ ]2 W; D% a$ ~+ Y" l* ]7 _0 W1 }7 |/ w4 a& n
g.\winnt:( C& o8 e D; e4 K
( y) ^( G N0 h" U: a* V
everyone:读取及运行
# c. f( W+ J. b/ M: x
3 t8 g7 p) _7 ^+ e! s9 r1 T) Z列出文件目录
' x9 {$ N8 U4 g( f. N9 z, ^
8 |5 S7 t9 f W! o6 Q读取(允许将来自父系的可继承性权限传播给对象)1 Y8 `6 p* r9 e
' A% k( C9 l9 X3 j$ ph.\winnt\temp (允许访问数据库并显示在asp页面上)
& o0 ?; f6 T8 f, C2 H; u3 H
. _0 D' I5 B% r% ~% J6 Ceveryone:修改# S! U- d0 J1 g' k' J( W
4 y6 z( y& j5 q( e6 @ l(允许将来自父系的可继承性权限传播给对象)
2 Y' q2 W- e+ A/ y
& i# B3 h/ h2 i# q+ U7 ~10.如何隐藏iis版本?8 d; X4 \4 l$ |; k. g8 z
4 x' @$ V5 ^1 v- j! Q- \! E
一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息, A4 H( d B7 F& f5 S
0 }2 s& I% i. B5 p7 P+ f* u& niis存放IIS BANNER的所对应的dll文件如下:
! F7 |$ [+ t- M b" ]
! ?3 z/ Y; ]$ n* u' f) E2 G1 ]2 DWEB:C:\WINNT\SYSTEM32\INETSRV\W3SVC.DLL3 ^7 e3 A/ }4 m! ?5 n9 o
+ \/ J6 g* J! d# K
FTP:C:\WINNT\SYSTEM32\INETSRV\FTPSVC2.DLL9 e7 I, S! W6 G. G5 h
% }2 {! E/ l) [+ U3 v! _
SMTP:C:\WINNT\SYSTEM32\INETSRV\SMTPSVC.DLL) k t4 p+ L' w
B. b7 v2 f# U9 a7 e
你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0
* F8 R1 Q, }' |; E8 q: x, c( r* m! o" B4 s( U
具体过程如下:
m. O8 ]8 w& Z$ `3 @2 D# n+ \" M+ l
1.停掉iis iisreset /stop9 X; B/ a9 Y: o5 L* @( _
8 I4 V& g" W5 P/ y5 V5 @# J
2.删除%SYSTEMROOT%\system32\dllcache目录下的同名文件
. B! Q; w2 w6 l) o' a) }! A! X3 R# P# m# K* ~5 f& Z3 z
3.修改 |
|