|
|
1.如何让asp脚本以system权限运行?; n s- H ?2 F+ d$ u0 O( ~% u
& x0 V, X' z% n* t' f g% Q4 V修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低"....
' C* s4 N# n' V" l: I: k" Q$ s2 ~7 J
2.如何防止asp木马?( K }) ~9 L8 i. i2 w8 l U
# c6 E$ B' l/ X% g* k0 L
基于FileSystemObject组件的asp木马1 q3 ?0 K( [- M1 h/ g7 O
1 l. _* x* B t0 B) ]cacls %systemroot%\system32\scrrun.dll /e /d guests //禁止guests使用
0 `! A) u" @# m; D, S7 [1 r+ J# G9 }8 ]: M( X% ?3 }# N/ \4 b
regsvr32 scrrun.dll /u /s //删除" {, s; T2 \8 X9 W1 M7 Q
6 k0 s8 N* I8 w" m- L9 S基于shell.application组件的asp木马
2 d2 `4 i$ \4 Q* ~
5 V: r' C; P1 x! a! p! I* l6 h) V/ bcacls %systemroot%\system32\shell32.dll /e /d guests //禁止guests使用; o' ]( Q7 y8 [- d4 u
+ n- A: _) i# Q# `: N0 }: {
regsvr32 shell32.dll /u /s //删除6 {& t' m6 A3 S; @
( a. i9 f7 y1 f2 x+ J. E" a) e7 J3.如何加密asp文件?
9 @( {8 G% e- Z, @ J$ M8 Q. t) l, i$ M9 ^2 X% z) Z
从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。
9 ? y$ O$ H& y* Y, K: M' S2 ^5 o! ~
安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。
5 H7 K8 i, I3 P9 v% J0 G9 p0 n4 l2 ^
运行screnc - l vbscript source.asp destination.asp
) b1 N U8 M$ A/ ]3 t! O/ }& b5 M( \& u9 l% O* T" [9 e
生成包含密文ASP脚本的新文件destination.asp* ]) J( m G5 f$ i' ]+ t
9 \$ N, U" X/ e# f% J用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了
" V) K5 O( U6 r6 A1 z, I" |
' Q) F h- R7 D; d$ `但无法加密中文。
8 K) G0 K2 I( Y y. w
' {; E! U4 b# R4.如何从IISLockdown中提取urlscan?
, v* R5 c- X& B4 x- J! d
D! _4 Z6 W u3 Q" f8 k- ^4 Niislockd.exe /q /c /t:c:\urlscan
! ?4 m7 i7 q! [* D
1 ?9 ~# ?% ]) L" |5.如何防止Content-Location标头暴露了Web服务器的内部IP地址?: C# n# m) C6 Z% m; ~# `' {5 N' m
5 I6 ?: Y: B' n, v5 ?% V
执行
' Y/ R8 p, e0 p, h6 a4 o; z8 g! d
cscript c:\inetpub\adminscripts\adsutil.vbs set w3svc/UseHostName True
7 b/ U @4 ^1 ~5 h! T3 C+ e O1 X
5 k& M1 A* U, Z4 r* d最后需要重新启动iis
+ H {4 T9 G; i: @) ~) K% p! i/ H4 x9 x; P% y- [' {# V. N- @3 O
6.如何解决HTTP500内部错误?
9 W! R3 X# L6 a1 \* h, f! N% k$ O1 d: l5 s. ^" A2 h* K+ Y! k
iis http500内部错误大部分原因
+ V" s. T5 n& }8 O) { k- U7 r& I9 d
5 c Q: V5 Y( D' Z! n7 b* y主要是由于iwam账号的密码不同步造成的。$ h. Y; c7 Q3 U7 w x6 n+ R
: Z' k2 g( Q- O1 M! L3 C. U我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。
3 @9 t; N: X5 H3 P; B5 T3 z1 k8 E8 q5 A$ I
执行
$ q# o: X7 A6 V, P0 _. s# f# ?: v8 p5 [4 f- S4 _* D- t; Y4 `
cscript c:\inetpub\adminscripts\synciwam.vbs -v
) Y/ g8 u Z& t w8 U7 q
/ b5 j# Q/ q; T. _7 b e- N4 M7.如何增强iis防御SYN Flood的能力?. p, @: D; t% V5 d# Y) _
0 X4 C# o% V" `8 f# ZWindows Registry Editor Version 5.003 z: N9 Q) _* ^
# g( y0 p$ F9 X9 i/ `* v[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters]
! s# I! _" K9 L$ S; F7 m
/ H/ t5 D3 T9 Y% }" ^# W启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后( `+ N/ ?8 H; ~4 h
. U9 y( Z) G# U3 H& P) ?安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值
4 d' T+ W/ D- D0 f& ]: c3 L% K
# S) ^. C2 f' U! P! c2 V: J设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。& i! f* ]. x7 Y' f& N5 i( j
3 e; ]& D. w+ y, X7 X1 `" ]0 H. B Z"SynAttackProtect"=dword:00000002
: \5 W0 H4 U$ V. X
' J! A' d( ^) I+ Y8 z同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态
/ t* T2 d' Z5 V8 {% |
& l; b, Z2 @# G. ~1 n- Z的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。3 x2 ^6 L- ^' {: Q
* y: E; M4 Y+ q
"TcpMaxHalfOpen"=dword:00000064
* x( P8 |0 w0 p9 Z5 {
* R0 m W, E) `* ]2 U7 A. r判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。. U, V6 d; `" r% W2 S
) D% t# _* E4 q9 p' u"TcpMaxHalfOpenRetried"=dword:00000050
, v* j# l. A3 h. n7 `; ?! g! I6 z" l0 `0 l
设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。
6 @5 A/ |2 a) h. e2 a# j
8 L, x; k5 Y% r! k# w) L' p; Y项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。
: c) X6 k4 Y7 l1 B6 m- | L
5 y5 U# q! e$ p" X- r! }* j微软站点安全推荐为2。
2 `3 c; m/ p" ~( S# W" R: @ q
( d7 W" G: i6 n# h5 `. t"TcpMaxConnectResponseRetransmissions"=dword:00000001
" w& G) k0 D! _! i3 j6 E X3 s% [+ C( U, ]8 X
设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。
; o. Y8 \7 v$ c$ g
! V( J0 ~( t/ @% f8 l/ Y"TcpMaxDataRetransmissions"=dword:000000034 L8 `9 _# |: a- d
7 R J( b9 a: `; f+ h3 `
设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。
n. o4 u+ `6 h- Z8 q" s$ d' y) c" B+ L7 O
"TCPMaxPortsExhausted"=dword:00000005
4 N' x7 i2 a( S
" M# X8 I! }* F1 D- [/ V1 C禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的
. s1 i4 w; {/ q( J# X6 q
" f0 U' D8 Z4 ^* M1 F4 ~源路由包,微软站点安全推荐为2。1 w! f9 Y# z1 `7 K9 _0 m9 J
- l& V! c+ d) \/ y) E"DisableIPSourceRouting"=dword:0000002/ n& }. Q( R8 B+ U( }$ g1 \
. M1 i9 O" F+ g8 p" M; a( A限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。4 v- s5 t2 t- w* H1 U6 u
3 ]- l( V* ~. a/ E J1 d7 o# g"TcpTimedWaitDelay"=dword:0000001e) Y" M; d# M* O
+ q' }; c: I R& P: ]
8.如何避免*mdb文件被下载?
% n6 R* b8 j! P
) g5 M1 w+ m& {. d8 F3 k: @安装ms发布的urlscan工具,可以从根本上解决这个问题。
. \* W+ ?1 S8 r4 V; g& i* J
+ [; G. \( |3 ]7 H) }3 l同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。
2 D9 Y Z. M1 t: G+ o$ l/ Q2 k u8 p. i$ P' m& ^
9.如何让iis的最小ntfs权限运行?8 h* {0 X8 T9 Y
$ x3 {( \% X5 w% E
依次做下面的工作:
u* k. @. U" U9 Y
9 a- X8 `3 }# g( P/ T+ Ua.选取整个硬盘:
- ~/ g: |6 B$ h
% [0 E" T* \ d% F* G. `# I- Kystem:完全控制
7 j# F+ e2 p5 F+ z1 h) E& B
3 ?0 w- w8 _- Y3 xadministrator:完全控制
5 m% S2 P4 _2 C! d
6 z. h _# M, I: t/ Z(允许将来自父系的可继承性权限传播给对象)
3 S* }* X# ?* H. n9 h
; |, n/ ^' S0 x" ~5 p1 X" V, U.\program files\common files:
; A$ i6 F4 _! V& P
% k2 u: }/ `0 T- u4 q; zeveryone:读取及运行
3 M( ?5 i4 a J# \2 } Y
j. k5 x7 \# _ j$ W- E& s列出文件目录3 v1 W# B% `9 _ `, ]7 C
: g. r+ l+ E Q9 L; }# z
读取
/ ]+ r7 b9 R5 w @; j* @
. G2 v, S" X) F: `(允许将来自父系的可继承性权限传播给对象)/ c% h1 w& X) A4 W9 `% [
9 B4 } w; ~' C( Fc.\inetpub\wwwroot:8 V+ m2 y' x9 x: C" q) d' X
: u5 R) t0 S0 c0 I
iusr_machine:读取及运行6 }) V, R2 K! d) k! ~1 W! B9 Q
' o) J/ R) K, W# [; g; s
列出文件目录5 Z- h" J+ G/ `" @
) f+ R( Q+ Q1 z1 r4 s7 c' a1 i读取$ ~; ~1 I# t0 I( |( [5 u
. V; i( p/ v8 r; B6 R( h(允许将来自父系的可继承性权限传播给对象)6 j. y) [( @) \/ q
0 m4 f7 i: M; Y; {0 Z8 `+ e3 V/ y) E" ~
e.\winnt\system32:
( _: I4 V' P2 N. z) k: ` [6 }' i! G0 W1 C9 C' ^
选择除inetsrv和centsrv以外的所有目录,: v I: a7 W/ W: O, x9 }
& m! D' S$ r/ S& ^7 C
去除“允许将来自父系的可继承性权限传播给对象”选框,复制。# Q5 b7 f4 x. S X6 a0 y' s5 `7 ?
( E* U f9 Q r. V8 k8 [9 S
f.\winnt:
$ R r/ S4 l" J E& j; |/ o( ^! Q" ?' T- h
选择除了downloaded program files、help、iis temporary compressed files、
/ G# _& k) C, H0 R$ T2 A& ?5 v7 y q' U5 d0 F% D$ D2 p
offline web pages、system32、tasks、temp、web以外的所有目录( n" B# V. W& m8 r' v$ i4 F
+ @! Y5 M7 p9 j1 C+ G( n" t4 Y! \) X( b去除“允许将来自父系的可继承性权限传播给对象”选框,复制。5 j8 e+ A) P+ L( {: U% }
/ D y! G) a, k& z
g.\winnt:
( q2 \) h. n- k- Z" x2 `; p( T' z: D8 h; t$ o4 A( R
everyone:读取及运行7 i7 Y5 M; ~5 D8 d @
. f. G' j# k3 L/ E# I6 d
列出文件目录( F ]' y9 F( f3 P% p* U8 S" f2 i
0 v% `* G! U' m& r$ H5 \9 b
读取(允许将来自父系的可继承性权限传播给对象)
* [1 S6 Q, f8 E4 A4 i8 o( p# e; q
1 D2 k) y/ G3 n5 x) q4 Fh.\winnt\temp (允许访问数据库并显示在asp页面上)
& c h) c, q% L, T
; z- z* Y9 h& J' ~) z! v- c" beveryone:修改
: I4 t8 F' F# p5 |9 B! U
1 h0 P$ `4 a( O& t& A* T(允许将来自父系的可继承性权限传播给对象)
% S) \( i" o9 u8 b( `0 p% x: D4 e; U6 \* h2 q. Z8 T! O# d
10.如何隐藏iis版本?
- {: ?* L5 R5 Z/ {( w1 Q) I2 V1 z9 x# J8 H7 s
一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息3 K8 l4 e* u9 z3 ^& s4 `7 Q) H1 Y+ \
! D* p* ~- y3 S; o) h( S4 V
iis存放IIS BANNER的所对应的dll文件如下:
1 {6 o& g9 N5 Q$ R/ K4 p( T i; P: a3 }: ]/ P
WEB:C:\WINNT\SYSTEM32\INETSRV\W3SVC.DLL
# b1 S! k* @7 z$ D* k* H Y+ z9 s! `
FTP:C:\WINNT\SYSTEM32\INETSRV\FTPSVC2.DLL/ Y5 p( ^4 q, F" x; u
% ], c$ w( K7 r4 b% j) c/ I$ a* E! ?SMTP:C:\WINNT\SYSTEM32\INETSRV\SMTPSVC.DLL
# g% @5 k$ M) T# A# X) E# I d/ D
2 J% |1 P' }* d: t" @- y; |你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0
. w0 q7 ]2 ^. g" w0 i% F' \! O
. N+ J' G2 T& v d! c, B具体过程如下:9 C s: @$ V1 O
. ?2 ~! L/ t+ d1.停掉iis iisreset /stop
! y8 H9 [4 M5 N6 e2 ]$ S1 f4 y+ C. N, z$ q1 P& \
2.删除%SYSTEMROOT%\system32\dllcache目录下的同名文件
* o$ r$ L/ ~6 m) A- r& I0 g; f
9 I7 x! H' Z+ p( t7 l0 V* C3 m7 ^3.修改 |
|