|
|
1.如何让asp脚本以system权限运行?
/ X' n( M/ M6 {, x% u% J! L! `( q* s7 O; s
修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低"....
2 w. U0 M2 \% f* x
' s5 J1 x, k# @& H% R$ H9 Q2.如何防止asp木马?
1 ^6 i- L! A4 Z! ]7 w! t. T% e, j3 x$ L- p. w
基于FileSystemObject组件的asp木马
5 N E N- S: u/ p, D/ [- N1 u- _' U" S( v
cacls %systemroot%\system32\scrrun.dll /e /d guests //禁止guests使用" c7 V0 A; b1 d; I) O2 B. F6 L
; y( Q5 t: E- j
regsvr32 scrrun.dll /u /s //删除
# n8 p4 o0 w U# `3 e, O$ w. L! ]/ w$ j+ D) e
基于shell.application组件的asp木马% }, A6 s' p1 I+ R; h7 M4 {
5 v% s1 i. i: R& O
cacls %systemroot%\system32\shell32.dll /e /d guests //禁止guests使用
9 F& }- I5 Z J0 Z& }# V% H, Z
3 s5 s0 u/ j2 b; s2 q: o* L5 T- v% @regsvr32 shell32.dll /u /s //删除
Y# f0 P$ ~+ g z) w4 J& H8 e, f1 ~* p7 Z- W1 n* b
3.如何加密asp文件?+ r( t, H8 l. g7 h6 H
& H2 l2 g9 @5 X
从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。. l4 A) a6 [( Z: R
& Q! Z1 _5 C* U% u$ t3 _% c# X安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。
! f: e+ |; |' d% ^7 _ S9 o$ u) J/ G# p! Z
运行screnc - l vbscript source.asp destination.asp
: J4 Z$ {) g3 i. J* y9 v6 k( @% L% m( {, O) Y0 p Y; V- Q
生成包含密文ASP脚本的新文件destination.asp( f7 O9 o3 K) T6 C' t5 `) L
- ^. ~( {2 ]- z* N8 i/ K9 O用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了% k3 c2 g+ z: h p% O
/ D- V! {3 z) ?4 [) W" e& m) P6 ^" @! g
但无法加密中文。& h8 ^: o# t* [9 [. L8 e
8 V) w4 z$ D) F3 P, ?/ @( E9 E
4.如何从IISLockdown中提取urlscan?2 ~& N5 H0 p) a3 @$ L2 c8 Q' J
1 o5 W9 q3 J( I; a9 V7 }7 n
iislockd.exe /q /c /t:c:\urlscan. r) I8 Q9 _; g
; u' n) W' u+ @8 {
5.如何防止Content-Location标头暴露了Web服务器的内部IP地址?9 n! J- H+ N3 @( _& n. _3 a9 {4 q
8 ~; F$ }8 ?' Y5 ~' @1 V4 n执行
* `5 h3 b/ y& m7 p$ l; P* n7 c; W4 W, E( Y/ P3 j+ s
cscript c:\inetpub\adminscripts\adsutil.vbs set w3svc/UseHostName True
, l B A/ p, K# o) ^4 B, D( p8 v7 l
最后需要重新启动iis
0 a) \1 d7 M. D
9 o1 O& ^" h% O* A6.如何解决HTTP500内部错误?
- q0 J9 h# b4 y' S+ P' ?6 |1 a* d; e0 {4 e+ F
iis http500内部错误大部分原因
/ I" N& j: I! T, u$ Y: l
' C j1 @+ z1 F主要是由于iwam账号的密码不同步造成的。
7 f2 v7 T0 z5 I. C0 f0 w- q" i" S
1 s- u$ ^) S3 Z) T, \6 z) f我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。1 Y+ _ h/ D" K: n) q
# e. z/ t3 \6 \
执行1 V1 _6 `. B1 m9 g
( ]. d7 V* y9 _7 I5 F3 Qcscript c:\inetpub\adminscripts\synciwam.vbs -v
; ^9 Z+ @6 L! A6 n7 v+ ?% [4 u( D3 w5 z7 E# ~
7.如何增强iis防御SYN Flood的能力?
9 C8 z. B! M6 ~. ?- N2 P) N8 M
% O6 J* N3 G) k# t- T$ d8 zWindows Registry Editor Version 5.009 l) Z, k V6 h% u; E7 L
+ I( r4 `: }1 [ w: C% \- S
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters]
0 K- c0 c* w" A7 p8 c/ J5 g
, \2 q# d8 W; q# J) W启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后5 D) l% U& f/ U' L
. X5 s: s2 f \6 s0 h; r' |安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值
& x/ [6 `0 M8 ^7 s) Y+ T
7 L1 Z% ~9 Y& b# v) B# C4 `设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。
# J1 Y& m& q9 \: W1 w; x' p" i$ x4 X2 C7 }* S" u6 q4 U" }
"SynAttackProtect"=dword:00000002
8 l5 G; B4 @$ ]; U" K5 c& y5 g* @* y' q8 r
同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态
2 ?8 u/ \8 k J! W; J J
! P/ ~( ~5 A J7 {的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。8 L. N2 a8 | c
8 h5 K% F, b, r# }"TcpMaxHalfOpen"=dword:00000064
1 E) p+ e+ P$ K& f. X0 ?( u2 h: Z+ K6 M8 U5 v6 {% Y; ^9 H
判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。* n! ?, N% | I2 Z
6 t# `4 I9 e0 W: D g
"TcpMaxHalfOpenRetried"=dword:00000050
; y# {- H/ ~- s# Z8 \! o# ?
# i U0 ~8 }; U! l设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。) @# d1 N" |2 Z
, A0 D Z" a0 h
项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。4 H2 q4 L7 B& \3 g5 d4 t6 _
! S; [$ S h0 X* \微软站点安全推荐为2。$ b) |3 u' k! ]; h
; D5 e6 O6 B! f# ]
"TcpMaxConnectResponseRetransmissions"=dword:00000001( Q5 ?. W2 x0 Q9 q; |3 S
& o/ H- P- c$ {; ^2 }" C设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。5 i% O) x7 m5 D& e( ^1 O
) b2 t8 O, `3 J"TcpMaxDataRetransmissions"=dword:00000003, I% {2 ^* t5 t1 P5 u3 T
* t0 |, Z6 t( t. y, o! P
设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。
9 w. w5 a' A9 R9 w6 f' y4 R. x
* q- n& H' r' q- \: `* I"TCPMaxPortsExhausted"=dword:00000005
8 P/ g+ U. d% ~) }: u2 Z) C. u, M
9 v1 q9 S- n9 U% Y0 O禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的
8 r; K3 L4 m- q$ c7 [
# p8 j9 g2 h. \$ T源路由包,微软站点安全推荐为2。
4 v% y$ e& A& w" T& a: I6 S+ }9 x5 F8 s. M2 P
"DisableIPSourceRouting"=dword:0000002
% w; B! R% g: W3 i' ?0 Z8 ?; b* S. k
限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。( O6 D$ t2 G! N! N! B. O/ n
% v0 v+ E0 p9 l7 ~) y3 U, X% H"TcpTimedWaitDelay"=dword:0000001e9 S# Y8 b* b4 p' }% M
) a) S: s: `* H& W" ~, i$ ]
8.如何避免*mdb文件被下载?/ ~* g. W: K, ~% `
/ I) q% Z) K* h$ R- {3 K# ]
安装ms发布的urlscan工具,可以从根本上解决这个问题。7 y( W$ I* i& Y
" B2 q8 H8 r* ~% ]/ |同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。
|/ R- k4 k2 G: l% v/ F8 s( x$ w6 ], s& D" o
9.如何让iis的最小ntfs权限运行?
* L8 q/ t: K( c+ s1 f, z( l
/ ]# W& l& J) s3 q. q& A依次做下面的工作:
! A. u1 Q! M! r+ \* f
6 Y& W+ ^0 }' @, @% o; z2 ha.选取整个硬盘:
7 _" O" G$ c0 I3 A" a# ?8 U9 O% Y5 X( V$ r. G& D- T
ystem:完全控制, s' g8 n; f5 W# N! R) u
1 w: t; v0 f! `! \( n" f* x5 ]administrator:完全控制
* p# D% H1 \- J+ W" ]4 k y
' P% c. Q/ ~; X" v- u. _4 Q(允许将来自父系的可继承性权限传播给对象)
8 X: I! L# W9 Q: W/ J" ]2 X |: _! H' H0 ~6 R( c
.\program files\common files:0 c6 a. d4 L- C$ u0 i6 @2 n/ j
: f% Q3 a* z; T# S& Ieveryone:读取及运行7 }2 @ ~, o) M; o/ O
8 N% \; W I, d) a2 G
列出文件目录 q: m6 s4 J# B/ D7 b8 p4 ~
% }* g2 G( r2 w% A& B e
读取 [ i+ A; t# ^ h$ V
0 p& d/ v0 b# g G% {(允许将来自父系的可继承性权限传播给对象)+ j6 G5 ^" X5 ~' f! t
) Z' ^; F! S0 ^* |c.\inetpub\wwwroot:
& b4 I8 x! C7 R! O/ |/ S
9 }' U& f. U+ P+ l! D$ c% tiusr_machine:读取及运行- }) e: N) \8 _+ H
9 G* r( X9 u( ~+ j# ]* S% X列出文件目录
& E! t; R6 [% v# D7 [" K
9 c# [" w1 u% f* x. v; V读取- I# u: S' ~" @# V$ }9 e- o% n; B; R
9 \) W( S- L/ R4 e3 L. Q(允许将来自父系的可继承性权限传播给对象)2 t7 V9 @0 m6 \% S6 j8 M. l
. E0 f3 n. n# x9 _
e.\winnt\system32:
0 o+ a5 y2 M1 C$ a: Z4 L0 y; `% t6 Q( H9 P4 }7 i
选择除inetsrv和centsrv以外的所有目录,
( s" ?1 ?& v- n9 J! p
& x0 {% R( X9 d- Z2 {去除“允许将来自父系的可继承性权限传播给对象”选框,复制。! r! z2 j: N _& S) p7 f8 N( i
8 ^/ @* ]$ X3 O& l( t* y0 S0 j( I
f.\winnt:
6 T$ D+ o* n- ]# {2 a7 s
+ H. M, D* ^# }, u+ c B! |! N3 e选择除了downloaded program files、help、iis temporary compressed files、! K0 \/ `( `3 }; a4 i5 W) d
; j" M. O# U. z# n( r$ h$ x" r/ e
offline web pages、system32、tasks、temp、web以外的所有目录
; H7 ?) [. _7 }: @5 o5 I4 N' Y# ~) i: x* L4 X l3 J
去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
* K8 l7 O9 n% m$ D7 \ h$ I, B4 X" W& r& q/ K! G1 C
g.\winnt:
, F( H+ |/ S$ e0 D3 T
) _- l% }: `$ |8 u1 `everyone:读取及运行
( f# x3 p! a* ] j6 O7 ]: T. Q
7 r+ d2 y$ F( L5 g r列出文件目录7 x/ ]. `1 W* m( m+ H- {
# Y% j/ S# u2 E7 U" h* ^3 ] @7 s* N
读取(允许将来自父系的可继承性权限传播给对象)
' G! `# {/ Z* |1 x9 R6 |- ~* ~$ } z7 T" ~- R% b
h.\winnt\temp (允许访问数据库并显示在asp页面上). g0 s- F' V5 d& a9 c
/ m4 z; k" S* W% B! Y" r/ Ueveryone:修改
; T% S$ V, F$ `5 ^ o8 \+ q [) h& V
" L7 k% c/ ~( S5 y7 H" e) [9 I(允许将来自父系的可继承性权限传播给对象)
) W. Q4 Z1 A' X" {
+ ~+ Y7 p+ e: W9 t* N10.如何隐藏iis版本?
+ s' d# t8 t* _* [* |* ], b, c E6 m1 F2 ]$ S+ f
一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息: i$ E* l- y' V: Q/ t6 L' }
! j- R/ ?4 Q* l& F1 I0 {iis存放IIS BANNER的所对应的dll文件如下:' j8 ^+ a P( k0 [4 Y0 W" W
S0 v, O( G, y. R8 n: Z% [WEB:C:\WINNT\SYSTEM32\INETSRV\W3SVC.DLL
) b: K7 L% }5 c7 C7 e( e. W' r, k) }" N1 ^! f6 j8 M- R4 P* S! Y
FTP:C:\WINNT\SYSTEM32\INETSRV\FTPSVC2.DLL% l( l9 a8 O6 c1 D' [
% B- q$ u( i& ?! s% X1 Z8 L
SMTP:C:\WINNT\SYSTEM32\INETSRV\SMTPSVC.DLL
+ D* ]( F# `/ a4 R9 t6 J& Y Q/ _1 q
- Y5 g0 d5 [. d3 p; S, U你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0
1 `6 y/ H' t9 W4 |
% G$ u2 T4 ~% X9 k+ V9 K! \具体过程如下:
; a% U3 Z( Q0 t' U. T1 `( V' a# i9 C/ n5 O( a. j) K; y$ Y
1.停掉iis iisreset /stop. w: _! U0 ^4 d7 E: j
- s+ H! a- z3 I* |8 G7 x' L
2.删除%SYSTEMROOT%\system32\dllcache目录下的同名文件5 Y; E" ^# l1 n! p* ~9 c. u. P
# e3 c. T- R2 M3.修改 |
|