|
|
1.如何让asp脚本以system权限运行?
( t, J1 s" y' C' N' v- l( ^
( ^5 M0 t. U) j' h' d8 s4 b修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低"....; T( m- P2 x1 b3 ?0 G. [& Y
0 U7 y2 [8 G4 k' P4 d9 _
2.如何防止asp木马?
2 u* b: b( r0 C5 q% D6 u5 O0 o- |% R. p% l
基于FileSystemObject组件的asp木马
2 g% R8 T4 M. S5 u$ L4 @0 e/ E& |
cacls %systemroot%\system32\scrrun.dll /e /d guests //禁止guests使用* X: ^0 F' r- c' b* K: ]- B t6 b5 P
& i) F) f! Z& Kregsvr32 scrrun.dll /u /s //删除
8 |+ j- l8 w6 F" i! U7 ^. K, B6 `. y D! m7 }# @
基于shell.application组件的asp木马
+ g1 _' e" w$ {0 e3 g
( z9 G* `2 U0 z7 u, K$ _, Hcacls %systemroot%\system32\shell32.dll /e /d guests //禁止guests使用, J/ J( _6 ^2 y+ {9 O( B8 b" M
4 g( ~ S1 A# x0 W. X$ }' ?! nregsvr32 shell32.dll /u /s //删除. Q2 v \* N6 Y) Y5 } l
2 k6 n; H! h8 S7 M& z, {4 g3.如何加密asp文件?
y! j- J: ?# V$ B4 {& s
6 U M6 I% ~& u从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。" \. D$ T8 @8 A2 m- i4 [0 w
; ^* H. w' b7 I/ ^安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。9 R# P* o" w+ o" B+ s
5 v, B! l% y8 `; G( W运行screnc - l vbscript source.asp destination.asp
% q/ E4 H* h. c' o2 I! p. v A$ g* q& M% e* h8 ?
生成包含密文ASP脚本的新文件destination.asp- s! I: H% F5 M# R' ]
! ?% k# t" @0 C; U+ q, X
用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了0 \! C$ N6 u1 }
# W9 I! H, K; S6 [
但无法加密中文。
( @/ s' D ~, y
! n- K! O0 K' l, p4.如何从IISLockdown中提取urlscan?1 t5 D- l! r$ ~9 e
2 e" R) b' e7 A. U
iislockd.exe /q /c /t:c:\urlscan) h5 F6 P9 v5 B5 K3 ^' E
3 Q }! a$ m2 D7 x9 k5 R
5.如何防止Content-Location标头暴露了Web服务器的内部IP地址?8 ]9 q% {5 P2 v$ U; k4 B/ X% Y
1 b. ]0 a# g! S) [! ]6 _; }
执行" n: r5 e# o. s" h w( ]: I
7 ~% q$ t$ P9 fcscript c:\inetpub\adminscripts\adsutil.vbs set w3svc/UseHostName True U" c) X; S6 w) _1 E) ^# g- _
1 d# k9 F% W' y$ N" ^! A I
最后需要重新启动iis
3 H: q* x% ~$ B' L" s- s2 c1 D+ f, v, |- i% r% E0 M
6.如何解决HTTP500内部错误?
# @/ o! b3 t) x* k
* E1 ]7 H7 Z$ x5 G6 |7 Ziis http500内部错误大部分原因3 D+ D, M$ F$ j/ o; U9 S1 h0 c' X1 ^
! B7 w. F1 M/ Z* w& B
主要是由于iwam账号的密码不同步造成的。
' v5 w. b. I/ r. u; e
8 j. Z! b( f% Z我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。
$ @2 f/ f+ B! @2 v2 R B
1 M0 W8 ], J0 [- ^0 h) z$ o; r# j执行* T- r/ O( r/ }6 k" d1 u& L2 f& k# H
0 t; ^! h* l7 x. M
cscript c:\inetpub\adminscripts\synciwam.vbs -v
# v5 _1 Q r5 `3 f# f$ P9 K! }' j5 n$ {) F' @
7.如何增强iis防御SYN Flood的能力?
" C! [( a! f. V: Y4 ?- p
! @9 Q7 w, F* \: U! uWindows Registry Editor Version 5.00
# `- U0 i$ n( k. ]% U( P# }% c6 i, \* V7 f! G/ k' ~2 y! w. m
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters]; {* S7 s5 n; \; x+ J
# t. X. {4 h6 N- z, Z, p启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后8 J O9 \/ u6 S
+ p" M! ^. L Q: R/ P' F( b0 X& }! e安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值
# m3 j! d4 a$ E% R( K& j2 J3 C% w0 |/ i
设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。' C+ a8 j% A, h( `+ e( p- B; G
4 E7 ^+ Q- f. u' I; R! {5 Z"SynAttackProtect"=dword:00000002. @; F9 Y5 ]: P- ]$ p2 f( S
, U% D. p5 ^ a3 u同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态3 t+ u1 s" y9 ^; k* G0 I* j( N
' Z/ W$ ^! N p( I; I: C
的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。$ \) u w( y3 l3 a
3 U# B* v% i y% L# O
"TcpMaxHalfOpen"=dword:00000064
4 v6 k7 L6 Z6 W1 Q, K8 k- i9 P
. m% Q- c# S4 Z判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。' G5 [/ o4 h8 H! u
0 C; e- @; b; C"TcpMaxHalfOpenRetried"=dword:000000502 w, F' h" @" Q- Q! q8 }
% Y( |% }( X4 S& u4 b
设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。
8 P9 R, u& x" e2 a' _0 n% c* n. y9 I: g9 S) N5 [: Z. H
项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。
1 e q; l+ g$ f4 ?! N; H5 X. ]' b. i7 c5 W& m2 ], {6 G2 A0 L
微软站点安全推荐为2。+ d n, L' g- s. p
3 V+ c4 t0 @2 X0 `( W% V
"TcpMaxConnectResponseRetransmissions"=dword:00000001
0 {. b/ ~: {0 M" @$ }/ ?' ~3 J! V* S# o2 v0 ?" I0 I) |' R6 w! V
设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。
@% B0 [" b* S( g( Q: }
$ u) j1 u/ U7 f R* i/ X"TcpMaxDataRetransmissions"=dword:00000003) M: ~: Y8 v. J1 U6 B: J0 d Z. j
5 \% C/ [( p) ~/ s) q设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。
" x1 t7 |) ^! N
) C& U# s) x% G/ A* ^" X) |"TCPMaxPortsExhausted"=dword:00000005
' k- A; S3 d2 o% g+ G7 K6 e2 P' N, h; W
禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的/ j" H' W5 h; G" c
3 `" W4 f2 e' l V% T源路由包,微软站点安全推荐为2。
( a6 c5 M5 K3 A' U0 d: [1 i+ `7 Y# s' z+ E3 o1 e
"DisableIPSourceRouting"=dword:0000002
7 u8 u" P: T) c: _; U# Y1 s
( l8 v% W4 p7 ~1 N' r# i限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。) O9 o* a1 o+ y9 e
7 P) f7 G# [7 \& r( }"TcpTimedWaitDelay"=dword:0000001e6 u+ r8 ?2 H" B
5 Z' ^: ]/ b! R$ J8 u
8.如何避免*mdb文件被下载?
, K' B* ]6 T- @5 y* m1 y! t- H
5 ?7 O( F) J6 ]& S5 ~安装ms发布的urlscan工具,可以从根本上解决这个问题。8 B* B& _" b4 x+ @, B( \
3 D* B5 l) I/ h1 }$ K同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。! A5 e, z: w- J: K; J: c/ O g! E
' C3 ? v* e s8 \
9.如何让iis的最小ntfs权限运行?
& C: |5 _' s1 ?& i" e! a+ w( {. j' R7 L4 x/ p
依次做下面的工作:
* M6 F1 s5 a/ F
- K9 C$ k( {) o+ e% G) Ga.选取整个硬盘:! U7 P# d# L+ j% `5 h7 v. w, n
8 f6 a7 b$ _; R- T
ystem:完全控制; L j7 P( H) l: n4 i4 A8 h, i
3 a/ ~1 B9 f7 T: i
administrator:完全控制
2 k! P% d/ Q! s; C1 {3 R+ T2 U$ c2 \9 Q) j- N" ^1 F6 i# \, `
(允许将来自父系的可继承性权限传播给对象)
) @6 L* K* S0 V4 j+ \, G- h+ K1 H" f9 c$ a- m
.\program files\common files:
" c) Z- ]% J/ y1 L$ }: H% N7 c; q: A; F% L6 Q3 T
everyone:读取及运行
& V, H* q4 k+ }! @4 F( u, r/ ~) S- Z# t
列出文件目录
1 N$ G( U5 b7 y, I( h5 o) ^7 k1 R J8 B+ _1 x" y0 `% c* j$ o8 j
读取; ]" j. b2 N! o! [
/ Z% `9 J/ e w+ ]
(允许将来自父系的可继承性权限传播给对象)
- a# j u- {1 K/ h
! X! G4 e; S+ Kc.\inetpub\wwwroot:* j G# b+ {0 X: _
/ W5 R- V3 p" {! ]5 o
iusr_machine:读取及运行# U; W. v9 [0 \0 ]
9 O& `/ B& N! |& n3 k9 C列出文件目录9 I, K' j$ r# _) `1 @( ~
& P3 y% }. K' g; l/ O( a7 ?
读取* B" h1 j3 V/ H9 e9 P( L, z
, F" `: A+ |" S' @3 U# K% h K
(允许将来自父系的可继承性权限传播给对象). f- I5 d( ?% b+ G- Z
/ ^4 r. S: Q7 r7 C) B
e.\winnt\system32:+ o* S6 |! k' `% Q U
0 @4 m6 z9 `8 ^4 A7 e3 G5 b
选择除inetsrv和centsrv以外的所有目录,
) h; V, v" g/ o- W2 E2 R0 a* I2 @# R- J* Q
去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
% M1 y6 L' b2 H# T* G' B5 y) r9 I. J0 m7 x h
f.\winnt:* `8 M# c. b( v& b. N
8 o. }% ~) v0 y7 O3 A) }- @
选择除了downloaded program files、help、iis temporary compressed files、
3 @5 f' [; `' m% j& {
3 a# s. ]7 b: c3 @offline web pages、system32、tasks、temp、web以外的所有目录
* B+ `4 k8 b J) p7 S9 n6 J% x4 d3 W# r% ~
去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
" P. b: F# x; t2 ?$ a% H1 R& ~9 ~* o9 ]6 G
g.\winnt:3 p4 Y% f. g7 B# d: }. C
+ c m# F( C: I( k- ieveryone:读取及运行
, ^1 J+ n' a1 N0 n8 S n
$ U& ?6 z8 P: s& e9 |列出文件目录) d% [( G' x4 ~% w
' D w! q& M8 y9 V% k2 L9 G
读取(允许将来自父系的可继承性权限传播给对象)
8 A' N8 ~" [: n7 O+ I
6 i) `" W ]- ^( |h.\winnt\temp (允许访问数据库并显示在asp页面上)! `5 n& M+ R4 s$ E* ?0 G0 l
8 N- C- s0 J8 H) W7 Jeveryone:修改
9 m, I3 ?2 f2 `" K; f/ {8 `. w( j% @) [# j) s: t
(允许将来自父系的可继承性权限传播给对象)
7 \5 z0 ~* \2 I& B$ o+ [ O4 g: z) p* C4 e* i
10.如何隐藏iis版本?5 B+ n4 T' k( n) y$ e
7 x; X# C8 G8 v8 p/ s一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息; ~8 F7 Z. Y' }* ~6 J! j
+ ^2 K( e. A2 ~+ b
iis存放IIS BANNER的所对应的dll文件如下:$ A6 r, B# n z
& Q: f1 u* s1 q9 |" A( d
WEB:C:\WINNT\SYSTEM32\INETSRV\W3SVC.DLL" ] r7 \4 L, ?2 D
) u$ C4 q7 ^- a, nFTP:C:\WINNT\SYSTEM32\INETSRV\FTPSVC2.DLL( O' y+ }! m1 \- g
0 a, \8 M( e3 R; u; W$ H
SMTP:C:\WINNT\SYSTEM32\INETSRV\SMTPSVC.DLL
4 U# F$ h4 U+ r3 f5 G" g9 C1 X4 l- ~& H% C/ w$ D9 q' Z
你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0; |9 J( j7 Y1 a% D( g4 t# U7 K
# G8 z( h" ]/ N# Z/ A
具体过程如下:& ^6 b+ N, m/ {0 S9 \8 e" P, L6 q- X
4 M+ U! u$ o2 k2 K- u1.停掉iis iisreset /stop# s3 b) o/ R4 U
3 X" w7 Z/ }+ a: d* k2.删除%SYSTEMROOT%\system32\dllcache目录下的同名文件/ C) G$ y& u8 [
- X- T/ n$ f' [. I- }8 d3.修改 |
|