找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 14309|回复: 0

windows2003 Web服务器 IIS防范入侵常见问答

[复制链接]
发表于 2013-7-1 17:26:18 | 显示全部楼层 |阅读模式
1.如何让asp脚本以system权限运行?- g3 N' u7 T1 {& Z$ U/ N7 T6 `8 P- p
6 B6 T8 F, K/ B. ?' {; x
修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低"....
7 A4 Z8 n4 b, X8 @$ T! f& y
. W5 ~; w, c% Q( m2 W9 d7 B2.如何防止asp木马?$ Z' {. V* y2 A
( @5 ?- k  r/ z1 H5 `2 u" ?* b  `/ i
基于FileSystemObject组件的asp木马" A7 i3 @; N9 X; l

, R4 S; E- ^( q  D6 i% G& vcacls %systemroot%\system32\scrrun.dll /e /d guests //禁止guests使用( `+ ]$ L1 Q$ {) `% j! N. v

) }3 E3 x5 K) D8 s  F5 _. Xregsvr32 scrrun.dll /u /s //删除* C4 {1 V- I; f+ [& C# X

3 r/ j8 x3 k( @7 d7 G基于shell.application组件的asp木马# v& c( X; H! b$ s
  C8 _$ }* h. j; C- T
cacls %systemroot%\system32\shell32.dll /e /d guests //禁止guests使用" q' M% ?9 U* D2 S
8 K2 N; F( m7 D# b1 }* l
regsvr32 shell32.dll /u /s //删除/ L, E" u$ `5 @% t& I
1 b% n2 M' }8 C  G3 D- v  N& |$ ~
3.如何加密asp文件?8 `7 }/ p  A5 }& V2 R

& ~" k. s+ R, o2 S从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。8 Y# p. {# }- o0 r' v) Y  V+ ]
! g$ v& I. C( ~0 a# E( X: u: d
安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。
' o& C  X: D7 y; i, g5 |
% M0 j  f3 A- A$ a运行screnc - l vbscript source.asp destination.asp  z$ }7 ]2 X9 S" f! M. z
( Q$ U! Q9 F( X* @
生成包含密文ASP脚本的新文件destination.asp
7 a+ Y/ z7 w7 @& _% B' Q
8 _, m- l3 s3 D% U' |8 r8 |9 h. }. _用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了
& E/ l( s! H# x% _: `
+ r% z- f( j6 N% b但无法加密中文。
0 V  u$ p; k$ s( l7 n' r) }8 o6 {% R3 m7 X0 ]0 p8 i& o
4.如何从IISLockdown中提取urlscan?! e% Y2 P; b& w9 Y  J
0 p- x- D, `; u5 W: ~$ V" m
iislockd.exe /q /c /t:c:\urlscan
  H' }2 q/ {1 t' m4 F
& R2 F) j% i( n  d2 ~% g$ H( v) Y5.如何防止Content-Location标头暴露了Web服务器的内部IP地址?
2 P) h8 C2 b- @* X+ d! B) a! _+ c5 T7 c  B" m' I$ O  p
执行
! t' e2 y" S! ^3 j% i9 o9 Z4 z# j* M* z( W$ ]) C
cscript c:\inetpub\adminscripts\adsutil.vbs set w3svc/UseHostName True  q: S0 r4 K) U4 @
) ~4 R- h4 H+ T6 K
最后需要重新启动iis
* A: M8 ^  Q& K2 G/ W& X6 Q4 D8 V0 p5 Q: J
6.如何解决HTTP500内部错误?& j' G0 T/ J  d) ~) m8 l/ K

2 w( W" @0 J$ L7 Xiis http500内部错误大部分原因: ^. e/ {: N5 P9 ~
& k/ P5 V) o1 c/ e/ c" l9 [6 M
主要是由于iwam账号的密码不同步造成的。
7 l1 ~' Q6 U. k) K$ l/ {  R" Y; p8 y' V' x0 v7 U
我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。
( v4 k5 ]$ d7 E- n: j- J" f0 m5 n. {3 X) L( R/ R: K# J
执行6 d% k: ~  U# c& {
1 g& c8 Z6 Q4 ?8 ?
cscript c:\inetpub\adminscripts\synciwam.vbs -v9 Z% t3 A3 t0 |5 P/ B# Q" U
* d2 }; q9 {0 I* r3 a
7.如何增强iis防御SYN Flood的能力?
6 @" k9 |, C8 F: i/ `. A% d4 b& p& j4 @, j3 W4 ]: X
Windows Registry Editor Version 5.007 `  U  z" k7 R

, i$ _( m$ t' p1 \! [$ x! t$ \& B' a[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters]
* ?; L. [/ T9 v: [2 _, a# }
9 Y; J) R4 v( \* B& Q, i启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后" l- R! [8 \) o* i7 w1 \% m' R, D$ @
/ e9 I7 t) z, C) ]$ N. p/ _
安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值
+ e, a$ Y. y- F
6 ?7 g0 @' @; Q: ]" j( E设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。5 O7 n9 Z, m, Y

9 L0 v, o, H1 ^' P: Z2 V; m"SynAttackProtect"=dword:00000002
( _) N  O! e& M3 a. l+ ?& T" w( V: {9 {" v/ W( ?
同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态/ x, N3 t* x- d: Y' K1 c
% k) T5 u+ I# t' d# G' C
的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。
9 p, \3 d4 Z+ N- l; p2 ?  `
1 {0 M6 r; e( d2 v7 s"TcpMaxHalfOpen"=dword:000000643 |: `7 Y! |( \3 J* Q5 O
* x, M1 }3 J0 q+ y0 n2 t9 Z
判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。! m/ H( K. i% q7 b  L
4 W  l9 s8 v* P- U' i
"TcpMaxHalfOpenRetried"=dword:000000500 V7 z9 [6 c, |- H) C! G" O

% I4 k3 |: S2 R8 ^* \设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。
& u. [) l" w% D2 y3 W' P5 K
$ J' B8 h8 Y0 `# l) N* f7 T项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。- l; e9 O+ r& h

8 R# T: Q5 |  Y7 \" T  \微软站点安全推荐为2。( X. _7 P/ ^# P0 I4 ~( R4 X: P
5 \4 R9 Q3 o/ Y, ~5 B4 c$ F
"TcpMaxConnectResponseRetransmissions"=dword:000000016 @" v3 [$ H2 Y- f

$ h2 X3 a7 R1 J$ w5 Y( \6 X1 p设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。/ D# j  Z2 G! {7 Q
! A* h1 i/ m4 B; H" i+ c) q+ H
"TcpMaxDataRetransmissions"=dword:00000003
3 g! T6 G7 c: b$ d- v
' @3 F7 Z) g4 S" j设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。
/ b; `& ~8 Q& r4 f( V: _+ b% h. i6 H$ y( H
"TCPMaxPortsExhausted"=dword:000000050 |" U4 j8 B; B- [# u( y; l

6 g2 J, b0 t$ ?( Z禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的
% g, M" o3 z" N' _
& r; n6 b& N! l9 _源路由包,微软站点安全推荐为2。5 P$ G0 X! `8 ?0 P  H, X
% ?5 C1 Z2 j8 J" J; U
"DisableIPSourceRouting"=dword:0000002
1 g0 l* A* u5 {9 i
# a& J: W' t3 t; ?% ^2 g0 F) `限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。4 R) f# C( j( V6 \0 p
. @. F1 j4 X$ h: y$ Q0 A
"TcpTimedWaitDelay"=dword:0000001e' k: \4 }4 l& Z$ d

0 }1 _- ~8 w5 V8 U* P8.如何避免*mdb文件被下载?
1 A2 i& m3 D& M& J! z  H
4 Z9 v" s* G) z+ m& z4 q3 i' V/ q安装ms发布的urlscan工具,可以从根本上解决这个问题。( A7 ?1 H! U& \
& C" F0 @% h$ l2 w; o; Y
同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。
9 d3 J' P% t! |4 d. k  Q
9 _' H. [, h5 M1 _1 w% k9.如何让iis的最小ntfs权限运行?
7 @8 H' y" e  V+ T. m1 z9 j1 d3 k: V* i
依次做下面的工作:
- A5 a* I5 a) m. a1 |( X6 l2 U+ c+ R- S& e
a.选取整个硬盘:3 ?, j: Y) `" w: n' r
/ [; e+ |0 S8 y! n" E4 F# d
ystem:完全控制0 T- {0 L% X+ [) ^! l

* T4 \- Y# T% Q: \' F+ d# Nadministrator:完全控制3 N7 g, p+ L* E$ i2 i

1 \2 C* i( Q1 G* Z7 z(允许将来自父系的可继承性权限传播给对象): w! l% P' E% A

" ^& L) Q  {: j3 I# h1 D/ E0 c.\program files\common files:
# @4 G/ o. G3 D2 n$ V4 s; T; L2 T8 q) P8 m1 T1 h5 F6 Q: a
everyone:读取及运行. U  c$ l- v9 j, n+ \& @
1 j& h1 s# {: _  i: X0 x8 W" Q
列出文件目录
: n! N0 D2 a  G
8 Q- ^2 j+ p) y; v, H读取
0 f% w; G( G% J* t6 ?, J; k0 I2 T) m. Y% a! b" s
(允许将来自父系的可继承性权限传播给对象)
; U: b9 Y( n  _8 i5 o: X. C, y
' @' ~3 P5 c) J  L; g$ L* vc.\inetpub\wwwroot:  b1 O  n# d+ I; Y! r( ]# \
" Z9 Y- w3 Y% C4 ~$ _% _& \
iusr_machine:读取及运行( ?7 P5 a/ Y/ E
" O3 ^3 t; L; W8 ]8 B
列出文件目录
5 O# F, h% G# N4 c" }8 |$ }- ~# w; `
读取
6 `! n3 W9 w( o5 }9 ]* ]+ B: f/ K) B1 k! p: `) u
(允许将来自父系的可继承性权限传播给对象)8 i  d( d/ r* i0 V6 z

: O8 R' T) e0 @e.\winnt\system32:* [& J( p6 G1 M/ ]/ x

/ O& b6 S$ i  s4 A- x; @+ H选择除inetsrv和centsrv以外的所有目录,
6 `: Y! t% G3 m0 }" o" _$ E
, f$ R1 @( Q% X% K4 T去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
7 s4 K) G5 J9 _# w
( i# Z2 K* f9 _" y0 S; y$ Af.\winnt:
: g3 B/ J1 V/ R+ F3 N3 k+ T( |3 K! z& B$ Y. h; e
选择除了downloaded program files、help、iis temporary compressed files、5 A- |: w, U7 g$ r4 E
9 {& b: i, |' V" F3 c
offline web pages、system32、tasks、temp、web以外的所有目录
) q8 i- H& a5 E: i% z* r( C3 I1 w* g1 C
去除“允许将来自父系的可继承性权限传播给对象”选框,复制。# _- v- f* c: i2 Q: d- z
* [! C1 O1 S) f7 n; F( O
g.\winnt:4 s' m+ V# M- H  V

: ~4 C) A, X. L9 g9 _everyone:读取及运行
  l3 D3 D* n3 c$ y
7 a( A5 S9 {6 W! M" ]3 A: {% G列出文件目录
; y! k9 b, n: @; V6 w1 E
( L% g3 B0 O5 B$ |4 b5 _; a读取(允许将来自父系的可继承性权限传播给对象)
+ P- T. P- I+ C& P" b  c" m
2 j& J% R2 Y5 H4 K$ r7 U- kh.\winnt\temp (允许访问数据库并显示在asp页面上)
/ E! w% V+ N" z+ ?+ X- o4 J* f+ O2 Y& e" s: m$ Q
everyone:修改$ \# Y) v; _, y/ i! K6 y" ~) p# ~, ^
& d: N& ~$ g1 v" j2 e
(允许将来自父系的可继承性权限传播给对象)
1 W* e5 j% W; u! X% ]; R& X) o2 H" L3 x& Z$ `4 P' t- Z
10.如何隐藏iis版本?3 H$ V3 ]  x! C# {

4 `; \# q6 W9 `) D" F& t+ Y一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息/ H+ Q! L: D5 s! t, S' e: Y

2 h. p6 U1 _  D5 S( L; piis存放IIS BANNER的所对应的dll文件如下:
+ U9 s% [; T" a: `8 |2 p; \) _" x3 c  C
WEB:C:\WINNT\SYSTEM32\INETSRV\W3SVC.DLL; X( F7 v" U+ [$ B+ }
6 q- z; w; e& n! [$ Y, n
FTP:C:\WINNT\SYSTEM32\INETSRV\FTPSVC2.DLL
& B1 w" ]+ [9 F8 k8 Z3 C3 o" \1 x* v# `: I. X
SMTP:C:\WINNT\SYSTEM32\INETSRV\SMTPSVC.DLL
! r4 m# L7 q# W9 H9 C2 a$ K- x3 z$ z3 R' I3 P$ L6 h4 E  R' V
你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0
4 j. `: n6 s6 `! f
3 b( C* a' L2 G具体过程如下:
$ r- p/ j" O2 [, n/ }1 F3 l! \0 h" B# i% ?& }5 Y
1.停掉iis iisreset /stop' G. f+ B& `3 E4 t
5 r! `5 F* d3 \
2.删除%SYSTEMROOT%\system32\dllcache目录下的同名文件
2 O3 m- x# i; e6 f# V9 `# v6 @- r6 c! L& ~& Q
3.修改
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|Archiver|手机版|小黑屋|第一站论坛 ( 蜀ICP备06004864号-6 )

GMT+8, 2026-9-30 09:07 , Processed in 0.115881 second(s), 23 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表