找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 14306|回复: 0

windows2003 Web服务器 IIS防范入侵常见问答

[复制链接]
发表于 2013-7-1 17:26:18 | 显示全部楼层 |阅读模式
1.如何让asp脚本以system权限运行?
; e4 o  Y% {! u- R- N6 S' G
8 p. s- E3 T+ I/ f( P/ R6 L修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低"....( J* N$ [# D' E9 O1 g

7 ^. @/ P. f4 _+ P* m2.如何防止asp木马?
% h8 z  Y9 J& F, ]
2 Q, ^6 W1 y+ J1 l( e基于FileSystemObject组件的asp木马
7 }7 T- K3 E4 @: M. Q4 ?/ \0 w4 g' T+ i/ A) k
cacls %systemroot%\system32\scrrun.dll /e /d guests //禁止guests使用
: A6 X" P$ z/ r; y' T+ I2 ]9 V- k. f& W7 g, n; b9 u( S
regsvr32 scrrun.dll /u /s //删除
+ _5 b  C% ~* I' k  R0 v
8 D; E6 c% Y. U$ O9 ]基于shell.application组件的asp木马
& F. Q( F2 N2 b; b- l, ?# J0 |! E$ |* V9 @
cacls %systemroot%\system32\shell32.dll /e /d guests //禁止guests使用
! @* O4 ]: A' K: z; Z0 f9 Q6 j8 B3 r9 o/ B0 t
regsvr32 shell32.dll /u /s //删除
/ F! F4 j2 O* U$ |! y
' n; z+ ~% r  T* U. h3.如何加密asp文件?
2 V7 b' d8 ~' b; B0 \* S0 J1 B8 ?* E" L; x9 t, M. V% u
从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。
+ ^1 W  z) Z& h7 [- p: ~0 w& \& q
安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。
: D+ R$ |9 c( ~$ R  c4 d6 s. g7 j1 X/ ]; `- j# o
运行screnc - l vbscript source.asp destination.asp
" E7 E% C: N0 |- a0 D2 p  a3 k( r
) a8 j; R  P' A( b8 F生成包含密文ASP脚本的新文件destination.asp
2 W; g2 z# {' }3 h) f- W! g2 X
# K2 B' ?' }( U% X" ?5 U用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了' m( _% d4 r1 H1 L3 z0 j3 R$ U

& F0 `. m" x4 g/ W6 G! U3 b9 C但无法加密中文。
5 p: _# }" m9 j  D9 D! W
' D  a7 ]! q6 R( M$ l4.如何从IISLockdown中提取urlscan?2 H% d: m$ u# ^4 z3 ^3 A5 k* F' M
; A! E9 w$ z9 p
iislockd.exe /q /c /t:c:\urlscan2 r3 k0 h0 w% O5 j6 y
  M, w8 ~9 n0 `/ l, h; n
5.如何防止Content-Location标头暴露了Web服务器的内部IP地址?# q8 ~: q. F# D# l) S
0 g: b. N( l/ _2 `
执行. s1 l8 I$ f4 W. o
% e- B' S( X# G# e, a
cscript c:\inetpub\adminscripts\adsutil.vbs set w3svc/UseHostName True& D5 N  M$ G: {1 r2 u7 N

# e% ~3 n/ _0 ~3 R# Y9 j最后需要重新启动iis
2 w4 P  K4 w" t; \7 ~. J! x5 p
6 e  k- F  s) Y% w6.如何解决HTTP500内部错误?) p5 y; {4 r8 R4 f: H1 L) c

6 K- F9 c& \  ~- T3 xiis http500内部错误大部分原因
$ T8 }: R1 Z8 Z' U+ e+ q( n" M5 ~4 E1 v, ]# F
主要是由于iwam账号的密码不同步造成的。- W( T2 a* h$ K  ^9 `
6 V! R) \' Q$ @; }
我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。: Z6 p, Y5 G# w  ?' m
; p* u- n/ t8 B7 T  F; T& G: J
执行
) R3 j. O. G! l* Y* F( c4 n' l4 _/ p( t* b) S0 u9 X
cscript c:\inetpub\adminscripts\synciwam.vbs -v
" U7 W7 o% i7 }9 n, u4 e* l6 b$ X" T9 Z: ~
7.如何增强iis防御SYN Flood的能力?
4 t* W5 @6 o  k
$ t* W: f( Y& u6 Z8 f: V, XWindows Registry Editor Version 5.00
% U' j4 D* a8 ^* }
. Q- F9 l% H+ r4 H, k/ m[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters]
% A. Y) t7 x7 {6 z7 A3 K1 j2 I8 c% u9 w4 \' z
启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后- N' t0 ^' z) H0 A
1 n* Z3 v1 {4 m3 i# m
安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值
5 n$ t* M4 p/ `. C
7 |5 B5 _) h4 S4 N: Q( ^7 L设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。
. B: t, D( o6 g5 _1 p
! W! g6 J. E+ o0 f9 y+ v* Y" U"SynAttackProtect"=dword:00000002" }' u, s9 Z+ R, O7 u

) y# i8 A2 C5 Z( f, E! s) l' \8 ~同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态# D5 K9 }* s" w9 F
' H5 L4 V$ x) n+ y/ P
的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。9 R, ], r' n' `4 }7 T
. a# U( W+ U4 [2 d/ P
"TcpMaxHalfOpen"=dword:000000648 V, k4 `% E8 h

( ?7 i2 M) c% x( l7 z判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。
1 P% a. d0 e" }+ |7 T7 p4 t% ?$ I+ R. d$ G
"TcpMaxHalfOpenRetried"=dword:00000050! q+ P) `: t+ c. D' u3 ?
6 `* ?' z% I0 E
设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。
; m! R' z: t( `6 O+ O0 @' a3 \9 O. O8 g  e3 |
项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。; D) ^, k5 l$ q0 T

/ S# t" z1 N" j  R1 N微软站点安全推荐为2。
5 O2 k+ f2 n: v$ {3 t
3 }: D( M5 X' G9 p/ ^+ ~, n/ p"TcpMaxConnectResponseRetransmissions"=dword:000000011 Z' L, L1 Q1 W0 l/ {$ V/ N9 M" C
; o' f2 v( O, B7 Y: k, [
设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。* B# J5 Y4 A* Z, w: i& q8 }  ^
! a) x1 i* f: ?: }
"TcpMaxDataRetransmissions"=dword:00000003, ^- l8 x7 W9 N5 J# N

4 h2 l' a1 t* c" H1 {设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。1 I3 y6 d. L* _2 A

: p7 G4 I# M+ `1 B' u; m0 \"TCPMaxPortsExhausted"=dword:00000005
- U0 v  f3 o! B2 y5 W3 J6 l
- s- n. H3 I( n) q7 h" h* l禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的6 R8 P) R. A. }- H: u3 n

; Z4 ]4 o0 N/ M  V$ M8 B源路由包,微软站点安全推荐为2。
4 y6 X' ^& f4 s4 e/ Z2 k
( |; \2 N0 O0 _- K4 m- H"DisableIPSourceRouting"=dword:00000023 M3 L6 \) g* h
6 Q2 q2 ]0 y, [  |9 `& \
限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。0 k' F0 Q+ ^9 W2 A/ [) U

5 `( c! M' `4 m' k; M) k! G"TcpTimedWaitDelay"=dword:0000001e# W/ }' C: J$ [9 I
/ N& {# |+ R4 ]6 a9 g
8.如何避免*mdb文件被下载?
. y9 f  ~, s8 [: c
/ m4 g1 \5 o/ E9 r# d! q0 K7 b  p安装ms发布的urlscan工具,可以从根本上解决这个问题。: ~: @3 q" K1 y  J
/ s" _& ?. i% Y: M
同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。/ F4 ~2 r7 S3 b5 d
3 y' c) Q- n5 A
9.如何让iis的最小ntfs权限运行?
3 T6 s4 T) i8 A; }# y( R) h0 B$ l( F% U% i% m7 E: M6 [+ e
依次做下面的工作:
8 X& n4 f! H+ c8 ^3 \
+ \7 t) I0 A* m. ^% w7 N) aa.选取整个硬盘:
8 p2 T5 P4 D' S  s
) s2 i" \& u; y3 Y2 C: Lystem:完全控制0 ^( ~3 u' v" a  r: Y9 k; R
- t0 y8 k& X& K$ [& _, h5 i
administrator:完全控制
) |; Y% T9 l+ ]/ a& @, p- v& M0 G2 C
(允许将来自父系的可继承性权限传播给对象)
4 r# p  j7 v: {/ _- w0 G, l: p3 m( l
.\program files\common files:
  {. _; V9 M& U; K# ~. s1 K/ C* C. g8 H
everyone:读取及运行
" M; j; h6 A# e8 a) t, P& j- s& S/ Q7 M
列出文件目录
# e4 q4 a6 U9 n% P
$ V  X+ m! p( k" \读取
6 ]) O, B1 }9 |+ R' G8 m+ e2 {+ W6 ^. I9 g
(允许将来自父系的可继承性权限传播给对象)1 @9 q6 g7 x+ `3 Q; ^/ g) q/ H+ E2 u

$ `+ k* d! _' ?c.\inetpub\wwwroot:
' C3 B2 `: Q3 {6 @5 Z5 N/ [! u0 J6 s+ R
iusr_machine:读取及运行
) o. s9 P4 h5 @7 P9 B
, S; [4 G& z6 W' F- N列出文件目录( B: @5 \9 j3 _
8 D$ W- S, `8 t" M8 N2 v
读取
1 @# l% G) d/ @: L. F. e2 q
5 Y1 d1 ]7 m" Y' Y(允许将来自父系的可继承性权限传播给对象)
9 p4 ~: ]. a! |! E8 t; Q# T/ T
e.\winnt\system32:  l/ g: h' _% N9 B
: e7 k  H( n# q
选择除inetsrv和centsrv以外的所有目录,$ \* O/ z' }  A. U3 L
9 {" V. E5 N; d) R0 ~: H
去除“允许将来自父系的可继承性权限传播给对象”选框,复制。- u9 B0 a7 c! M, U

7 `) C% T# g. {& z! F$ e, ]8 uf.\winnt:
  x$ |. X1 C2 m" Z4 ]4 p% Q9 U
. A# R3 Z& s7 q- ^# v' z选择除了downloaded program files、help、iis temporary compressed files、6 d$ c+ b4 b7 }9 s$ u+ Y
5 @1 P- {/ s* P7 g9 q: W4 d! B
offline web pages、system32、tasks、temp、web以外的所有目录
. y  ?  e" O8 w/ V1 Y  ]5 [: V' R1 L& T( Y. s) U, k
去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
6 I$ ]- p  }  I7 |7 G
+ J$ p# H6 W) C' G1 |* Gg.\winnt:4 a: g5 s" v; [# z

  a8 ]8 V5 q' D! I1 j- s# V( v0 Peveryone:读取及运行
$ M0 o: H) U4 R! p; S. ~% l- b
( `' _: V# s( E  P列出文件目录
$ Q! K- i9 q6 ], g5 v3 R3 x# R% p6 b  R2 q- }
读取(允许将来自父系的可继承性权限传播给对象)5 r  ]4 z$ b, o! b! d$ \) Q

9 K: Z' j, R7 G1 }( {9 F- uh.\winnt\temp (允许访问数据库并显示在asp页面上): y8 k; N# b# i% t

5 S& G; @* o: c% |9 V; Qeveryone:修改3 Q- A! ^2 p5 X( @2 N
9 }/ _  c! H: H; i
(允许将来自父系的可继承性权限传播给对象)
( R7 d- g) u, E" h0 T
- z7 o8 x# o: [! S3 _; t10.如何隐藏iis版本?4 L& i5 ^, Z( n% ^/ r  X
' L& C  Y) Q$ |% x6 ]) c! G8 z/ t* v
一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息+ c2 }0 f" n3 R/ }; G
3 c. X  d% D$ P3 u/ O4 Q2 ~
iis存放IIS BANNER的所对应的dll文件如下:
/ e/ M, e/ u% ]- ^& F: s
0 c7 C: Z5 z8 Z* W, Q+ q; ~* W: VWEB:C:\WINNT\SYSTEM32\INETSRV\W3SVC.DLL4 U* Z4 Q9 C( A0 b4 j2 N

7 o- g) o* ?. p0 g/ }FTP:C:\WINNT\SYSTEM32\INETSRV\FTPSVC2.DLL
* F0 B2 O3 ~* M- u! i& Q
" L% A" g* V' B/ B" }/ gSMTP:C:\WINNT\SYSTEM32\INETSRV\SMTPSVC.DLL
. c/ e7 _2 k8 N4 h8 u% _$ \% V# E/ f: m2 O3 ~6 v! K6 s" E8 q) q4 d3 ~
你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0  X* R* f: G4 x( |" {4 b

9 A& O5 J6 u% g; K具体过程如下:$ B+ k9 h! R; H* G2 y

& o1 S2 D8 y8 f1.停掉iis iisreset /stop2 V! f/ _) n) o) U% i9 J

' l* f" F" z, ]3 S2.删除%SYSTEMROOT%\system32\dllcache目录下的同名文件
( [$ v& _4 `1 y4 _& A0 `
  W" ^+ X& X1 r7 A6 h7 o! V( @3.修改
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|Archiver|手机版|小黑屋|第一站论坛 ( 蜀ICP备06004864号-6 )

GMT+8, 2026-9-29 21:35 , Processed in 0.067495 second(s), 21 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表