|
|
1.如何让asp脚本以system权限运行?
; Y4 q/ E, L# q7 a" }+ F2 p1 R* z j/ a2 S, O! L
修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低"....1 @0 L$ S- b0 }$ b! q* t
+ R7 |# c; T0 l1 i2.如何防止asp木马?
9 {% h7 u" @6 |+ @; |7 r* c" g$ ^& A. ?
基于FileSystemObject组件的asp木马
! T+ W- g9 U& L( U6 |! L2 b* {: ~, ^: V+ Z* L4 {8 u7 @; r3 Q: W
cacls %systemroot%\system32\scrrun.dll /e /d guests //禁止guests使用
8 N$ W8 O. m1 j1 I8 k3 S5 H. L- r0 x
+ r" D- v3 c- f8 U# U9 E9 ~. [regsvr32 scrrun.dll /u /s //删除
- |$ Z: S0 b' q: Y5 k0 k2 }
v7 [ N8 }8 q0 K基于shell.application组件的asp木马
8 t% \" ~# C5 k, w/ \
d2 P1 {) O: Gcacls %systemroot%\system32\shell32.dll /e /d guests //禁止guests使用# W) v4 J9 J0 f _! }
& \# y' M& N% H4 J: X3 I Hregsvr32 shell32.dll /u /s //删除0 ^* {4 ]* \1 D ^; N" j! t
C( j) `$ p( t! V+ |0 G
3.如何加密asp文件? u* D& f; j' Z( X' q
0 t3 F* X) s# C! A; Q/ G从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。
. D( D) v3 b z8 \2 z Z k6 J/ e4 o
$ y+ D: {# D- t* r! z3 k8 ~安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。
: S0 }* N! W+ u" q: @1 s: `+ c+ W4 E1 y7 n
运行screnc - l vbscript source.asp destination.asp
m3 U. I0 y" L7 a M" u: {; t
( i0 g" w }' Q5 d5 T3 v生成包含密文ASP脚本的新文件destination.asp
7 `2 P$ `4 a k
# I: w' P' r1 i: K1 {9 }& S4 v' [7 m0 M用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了
0 C! D. Y6 V. b7 s; ^/ E
" i) Q \8 N" `+ \/ p但无法加密中文。4 G' k! s' A3 T
! U _. F' `- }# [
4.如何从IISLockdown中提取urlscan?- R) m! ?- @/ Q0 [
' f" N" p- H+ ?1 D6 x# ^
iislockd.exe /q /c /t:c:\urlscan' j! j0 }/ l# A* `$ b' q5 L! W
; a' N9 s5 d, L" z' H+ V6 b
5.如何防止Content-Location标头暴露了Web服务器的内部IP地址?* r2 p( p- C/ z, I$ L/ M
% x1 r1 m& H+ L7 ?
执行
3 h# l3 A% [1 r5 V o1 _' ?# b* g0 g* O3 G5 ?8 s: o* ~! n
cscript c:\inetpub\adminscripts\adsutil.vbs set w3svc/UseHostName True1 |8 P5 D& I+ m4 z, R3 I
% h* s, P4 N7 ?" K+ D4 {最后需要重新启动iis
$ N6 L* k9 Q/ X$ Z
8 m& i( e6 u* N4 j6.如何解决HTTP500内部错误?
) V, S ?; e7 a0 F, b7 f
8 ~* P& l* z% } K3 V# V0 Z8 Ziis http500内部错误大部分原因2 A2 | s" E0 }* b
4 L X: k0 g* v5 y" [+ M& q! q2 ]) g主要是由于iwam账号的密码不同步造成的。# a3 E& P( X5 L; X2 G4 f0 S
8 y) T7 ^4 p, f1 S$ L- L& j" V8 N我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。
. E2 e/ w1 l$ r( \( N/ |
0 c6 v* Z" w2 T0 Z% o执行
, Y0 O% s x% ~+ b* [+ I+ ?
& Y# ~( Y1 S* [& L$ S( ^- [. y7 q1 n! ecscript c:\inetpub\adminscripts\synciwam.vbs -v7 F5 N' I2 ~% u8 {0 k- m
~: J5 U4 N* E" Z3 N! Q7.如何增强iis防御SYN Flood的能力?2 G5 F/ s4 M# A) o) k
`6 a6 U' K8 u. a, o. zWindows Registry Editor Version 5.00 X& A9 A' f# B2 p, c4 a
* V( C' P/ v6 s1 k2 F2 @# m' y
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters]
& i/ v# P4 D3 x7 I5 {3 t5 W9 u9 p- m: Q. L% J% E
启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后# ^0 g3 v' L4 }9 e; d/ ? J
# X& y2 o9 O& \, l8 A: l2 E: D安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值
& X# M4 D4 G- Z
2 |! b+ i" ?; }; H# N, z设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。
2 n; k7 q( ^8 o$ x7 G$ C5 u1 ^* B/ T4 n! X
"SynAttackProtect"=dword:00000002; v- h, [" x* p8 s8 l: `. g
* X8 R. j. }' Y" G同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态
' c& P c; J$ l; H2 J* ~, p# z9 e) f7 S% X
的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。. f: R1 ?) L' l$ u! \5 X7 u
. }8 x. T; j% o: h9 I
"TcpMaxHalfOpen"=dword:00000064! c: c: J" m; I
$ N) {' A" s* Q3 R! {判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。
/ g4 T, K( S) \
# G; K4 | ^7 X% T! J! U# `"TcpMaxHalfOpenRetried"=dword:00000050& Y1 o5 q9 B" u3 D) m Y. A9 k" v
' @( q0 |# W! `, m' Z! y% ?$ Y, Z
设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。- D% J2 Y" N5 f7 Q7 ~
" h! o6 B! ~& p3 M/ W0 J项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。
, O$ A7 |3 W+ B5 y8 n) w+ n2 {$ T7 W: W7 H
微软站点安全推荐为2。
# ]/ `8 ~1 J5 _. W+ Q9 |3 O
3 z$ V* W1 I: d2 K/ `"TcpMaxConnectResponseRetransmissions"=dword:000000013 p0 e9 l# R% q" ?
& S" C3 e8 N7 I: O& a设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。
& i3 L& _7 O9 h0 e/ A5 V+ S" B1 c0 A$ ~/ l
"TcpMaxDataRetransmissions"=dword:00000003
. W/ \" }+ L7 f) B' z x3 H' `9 t9 |8 S. v4 o# N6 r' a
设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。: k8 ?% a2 `" p
- a; I$ `& i9 t* d. B! q K"TCPMaxPortsExhausted"=dword:00000005* z2 N ~ S3 R
2 i$ c, _- J+ Z6 M* N& x禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的1 o* s8 }& q6 _. ]" j
: q1 D S6 |- ]
源路由包,微软站点安全推荐为2。0 S0 f1 {/ A8 L
/ x! ?- C: ^7 B"DisableIPSourceRouting"=dword:0000002
" r; u {$ ]9 [; [3 K6 N1 {9 L. K; j) j5 S
限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。8 Q* ^, v( }) q
! ]& L9 H0 H3 F' r% o5 h% p"TcpTimedWaitDelay"=dword:0000001e
# \/ ]3 c0 ~- e3 }$ U! ~9 h2 |
I. W2 }* Y* q8.如何避免*mdb文件被下载?
1 U7 z0 B. j; V0 S% J
1 u- ?# B3 T* ?; B4 u* f' j安装ms发布的urlscan工具,可以从根本上解决这个问题。7 Y( ?) x& e( N* C! @% ~
2 j9 F( b. j* W' u/ w7 [
同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。
- d: B( j4 z4 E0 k7 h, Y2 F! E' {: u; U
9.如何让iis的最小ntfs权限运行?
) a P# R; s: [: T) z9 }
9 E( W; o. r5 M! b) j) Q- G0 `依次做下面的工作:
5 p: p; o, d; y9 n6 I: M& r2 q. k6 E: h% G t: f, g5 x" R0 d' W, A& v
a.选取整个硬盘:
\. V9 q( {. V7 Y, W3 q9 H
) ~: h3 D! n6 q xystem:完全控制) o4 D, p& }% I# y0 {
3 l+ U& M3 l. o9 Padministrator:完全控制: K% v# c( M2 P! K% p7 X
; ]5 M" Y' l7 t) O
(允许将来自父系的可继承性权限传播给对象)
3 }( t- M5 ?2 b4 F
. \% t9 z4 O& K6 f+ W9 {.\program files\common files:) H8 ~" \6 u% Y. D8 l
( o8 D0 `4 W. X, [everyone:读取及运行
1 S" s* k4 Y0 H4 v: w
$ N3 x7 l/ J6 e% n" U列出文件目录
0 M# r8 i9 x2 e \' K4 X# U5 w5 k% }4 k4 X' l+ K
读取+ n) r9 i5 f. o" D1 D4 T3 [
9 b, {) x: R3 A, O$ _2 Y(允许将来自父系的可继承性权限传播给对象)# X7 e) X# q0 q# A
4 [1 z. b4 N( j: pc.\inetpub\wwwroot:
. |) W5 Q. g+ {4 j1 a
! W9 \( I" m" c2 a+ H& ^iusr_machine:读取及运行
8 [) r5 T1 ]% f8 Q; I
" l! S3 _8 A& l& h8 Z- I- w3 g列出文件目录. b M6 b3 A3 X% Q. J
( x/ C* ]# q/ d. E6 d; p2 Y J
读取
6 J: ]: q: F/ n/ _% o- m4 l' P) I" X
(允许将来自父系的可继承性权限传播给对象)
/ l* j) g( {9 G2 `" J) D; v9 A! V {9 I( g6 O% _: G3 N' t% e
e.\winnt\system32:
$ F( {7 {1 p9 N( ^7 a; b; p
+ T9 Q- Q6 N, K选择除inetsrv和centsrv以外的所有目录,- Q- S" {- }- P9 o0 _9 X% _1 m
% [: l O. n# c% O' i- o去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
) d0 E) x+ Z; B$ I* s1 L; L7 r* D, ^, v2 k8 P+ g
f.\winnt:
, }# ~, \% n$ a- j. R4 q' f" l7 S$ m/ |1 V
% E5 w7 s2 V3 O1 O# ?) B, e1 w. Y选择除了downloaded program files、help、iis temporary compressed files、# g9 P+ j# L2 @" b1 s. D3 P" s* c" H
3 u4 ]2 n& }* o. V9 U% m4 woffline web pages、system32、tasks、temp、web以外的所有目录0 @( s o1 Q5 G/ a
+ Y! V; u! S i3 V. _& @9 y
去除“允许将来自父系的可继承性权限传播给对象”选框,复制。/ W! n, I* G4 C6 B1 V2 W0 `
, l/ ` G# z' D( e
g.\winnt:
5 U7 }$ D7 m+ U8 b, \3 Y9 X o( {* Q7 @7 E. r6 G9 o5 a# r* X' O
everyone:读取及运行- F& E# B# w6 f& T, e( D
- f, K( {+ }) P, j( _1 N& N, `
列出文件目录
9 @" l5 A0 r4 O# o, |- u, G& ?9 m0 n# V4 X3 y: J8 a
读取(允许将来自父系的可继承性权限传播给对象)6 Q9 F. x1 i* C. H
) B, K. @5 k) y( e8 j1 o: Ih.\winnt\temp (允许访问数据库并显示在asp页面上)
- }5 N8 y% n- A5 N- H/ G1 @& t6 |# m' M& I: S$ m! ~
everyone:修改 I/ y/ _! c! }
: a9 E" U" @ V, V(允许将来自父系的可继承性权限传播给对象)
( P" ^2 [: ?/ d% ~3 R: j' K" X& e( ^2 q4 z( J. O; H, I% M
10.如何隐藏iis版本?. C" S7 l/ P- @/ t d- E
, S2 C7 s# C) r3 {3 c. q {, b一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息
1 p5 M- ?% M7 Y
' \/ u5 S: j8 R9 z. A4 _iis存放IIS BANNER的所对应的dll文件如下: w) ~1 j4 I2 H. b
& S; V" t2 r, T& Z3 ~' X6 ?2 Z R
WEB:C:\WINNT\SYSTEM32\INETSRV\W3SVC.DLL& x# J2 C0 o; _" e2 K
; z! ]0 j+ z- @& l/ VFTP:C:\WINNT\SYSTEM32\INETSRV\FTPSVC2.DLL
5 K5 _7 f6 c7 V, J4 r" U
+ l5 u6 S [. X2 {! H6 S9 l) @SMTP:C:\WINNT\SYSTEM32\INETSRV\SMTPSVC.DLL
5 ~6 x9 `- F! ~0 C. h1 f* h" n0 v
2 r( E# w9 w; U2 @& l5 Z你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0
+ o1 C. i! J, m6 G; | o# x% ?8 F/ S X" h/ ] e. S5 P
具体过程如下:; C# u! e( v: R0 n3 w7 g8 C
$ }. r! x# d: {0 S8 R2 B6 e
1.停掉iis iisreset /stop3 Y# K5 b4 G8 Y# K
! `8 b+ M& B! `+ y7 W5 V2.删除%SYSTEMROOT%\system32\dllcache目录下的同名文件
+ t# v3 N& \( v* c8 w) |
9 c5 n q" U7 }2 b( Y: K6 f1 O) n( w3.修改 |
|