找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 14164|回复: 0

windows2003 Web服务器 IIS防范入侵常见问答

[复制链接]
发表于 2013-7-1 17:26:18 | 显示全部楼层 |阅读模式
1.如何让asp脚本以system权限运行?9 M1 o, i( ~6 k. I  u& ~

4 A. \: G8 y2 w' t8 p2 p修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低"....0 v7 M6 ]: R9 F6 i0 w+ W
0 _. o$ k, q$ Y6 u" O! i  V
2.如何防止asp木马?/ X5 [2 ]$ I$ p/ u& I! |

2 i/ F+ V" X5 t7 d$ e7 G2 l基于FileSystemObject组件的asp木马0 N6 t% y* A6 D0 |# \; @
9 l/ D; x5 I2 p; r( f0 v" Q$ d7 u4 n
cacls %systemroot%\system32\scrrun.dll /e /d guests //禁止guests使用
% L$ o( p1 A* g/ r0 W8 |" U- J6 S' ~5 d& U# x, @
regsvr32 scrrun.dll /u /s //删除
  D; J+ Y) M7 O, C8 E7 ^! e! Z, K& N* A9 U8 y6 }
基于shell.application组件的asp木马
' A9 n  D) N4 v: F5 s
1 g( a5 n# y; _* {( Hcacls %systemroot%\system32\shell32.dll /e /d guests //禁止guests使用
0 ^+ I. R& K9 o2 X4 F, f/ r( h: H+ F. n) i9 S/ ?
regsvr32 shell32.dll /u /s //删除
6 i: s) j5 K) X8 w+ u$ C
3 D8 e' x' k5 u; z! A3.如何加密asp文件?
6 z3 P! n, B6 H/ z! a* @$ D/ S
* i  S9 O/ k9 n1 c) Z3 e7 l' D4 s从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。
' W$ K: r- ]) |: v% ?( t
( _3 ?* G( n: g0 V& X安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。  N' ~/ ?; L' x  F

8 F" z5 y- b3 N! B0 ]" N运行screnc - l vbscript source.asp destination.asp- V. c; V/ G" P+ B; Y. O% r3 _

' M/ I7 {7 A) F生成包含密文ASP脚本的新文件destination.asp) P# F' ^8 g" }3 w- O" S+ x
8 c7 J8 h4 u/ _- a0 T+ Q0 `. i
用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了; t6 q6 m3 `+ R, g
6 D+ T: x3 z4 Q. a1 v' I, |
但无法加密中文。
6 B) m3 Y6 b+ y
9 X/ O. o$ ]7 i! V* E, E4.如何从IISLockdown中提取urlscan?
4 v6 l+ k9 Y6 v1 I5 i6 [3 f' m+ V& c* p
iislockd.exe /q /c /t:c:\urlscan
) n6 M0 @- y% i$ ]/ y4 C* y0 K& Y* `7 i4 Z1 O1 d( d
5.如何防止Content-Location标头暴露了Web服务器的内部IP地址?
- d4 a, Z& G  y" P! k- l( G1 I8 l. E+ s4 q+ W7 f
执行
  a6 X% _  E6 E$ L
% n: l2 P' {* Jcscript c:\inetpub\adminscripts\adsutil.vbs set w3svc/UseHostName True
: N9 ?! {, o2 X  S/ L& q
/ D& A, r4 m. @# _最后需要重新启动iis$ @9 [$ F# A1 K1 E3 l

! h" a7 S2 _  U) a, z2 ]6.如何解决HTTP500内部错误?. ?1 X( e# I7 Q7 i0 G

$ f: A, {+ m, O4 M2 U/ q2 R; Eiis http500内部错误大部分原因
& t$ T1 }* s* X. s5 G: _! G) C4 `& }
主要是由于iwam账号的密码不同步造成的。) w; M! a. Y8 M2 ~6 B7 b- e3 k
& u6 ~5 y% F- Z  Q8 W
我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。. Q) L& n# K# p/ R3 j7 y

& d8 _  a# Q" w! u$ ?% j执行+ k! W1 q3 E. S( U
6 Q3 i9 `/ @2 U- r" R& N
cscript c:\inetpub\adminscripts\synciwam.vbs -v: c& C' H6 m. P( i0 j+ [
/ i9 j3 @( L5 y5 W
7.如何增强iis防御SYN Flood的能力?
5 |6 \% c! f; ~! a. t! o$ B0 ^5 L0 J. }
Windows Registry Editor Version 5.00+ k$ e' y' n- i0 m7 y0 ]2 |

, `& r0 W  J$ R% `+ ~[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters]: a) K  F# S5 {3 u# y" ]

: @0 p6 |- m1 x启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后$ `2 D9 X$ _# Z

2 _- {+ j1 H& [/ H) ^$ ~& Y. l安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值0 N# A% m9 c0 l8 p, M
* T7 \/ @1 q8 R$ y8 X& T/ d
设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。: q" V% [, d3 m4 A: l

; W, e8 z; a) a+ _9 ^"SynAttackProtect"=dword:000000023 `% u4 S; e+ S& f" o1 s

6 Q4 m& U0 [2 c/ P% W- T/ ^同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态3 L9 ^$ r5 a2 V2 A9 }8 X, c' {
* F6 C+ P+ A- u, x' u4 O. r
的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。
5 x; |2 H& h4 Y
# O+ r9 V2 k" ?" e3 p6 j+ J9 m"TcpMaxHalfOpen"=dword:00000064
$ R. v$ c1 g. p4 N3 D
. l) {8 k/ \4 Y! D3 v/ h2 g; a判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。
: h$ F; H5 S$ o) G0 a  x- q7 X: {1 c% ^4 a
"TcpMaxHalfOpenRetried"=dword:00000050
, Z1 Y1 R; Y, Y: B' ^% \* g, k' ?3 j) Y3 Z4 w! W
设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。
* N, V# }# N9 }/ `6 v% W" K& I2 a- D! i  e0 j# M0 W" y+ v
项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。
% j3 p6 j' I' @# @0 v2 b0 W# ]; W' h3 I  d8 t: `3 H4 F! D
微软站点安全推荐为2。9 m9 n- f! H/ C1 z
/ L7 H0 M. n1 h/ I" o
"TcpMaxConnectResponseRetransmissions"=dword:000000019 N% M  O/ o( Z7 n
7 W- T0 ?( k6 x* G
设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。, }# j" x" E, l7 x! z

' `" h  v+ A' Q5 M$ t# Q2 g"TcpMaxDataRetransmissions"=dword:00000003% {9 v  p) l- o* W% Y

! c! f6 ?/ E3 t' [2 N7 d设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。" x, I7 `. w& y1 ]% i

) H* U5 v1 M5 q; a* b$ ~"TCPMaxPortsExhausted"=dword:00000005
; v6 `4 M# h, q3 _( o1 G, i$ H4 X4 _! ]1 s0 @
禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的- Y- ?- u$ c: V
/ V- H. F/ P7 P8 L
源路由包,微软站点安全推荐为2。
3 s" M% [; A# i. K, ]- E) U/ k+ t2 K! F. B* V
"DisableIPSourceRouting"=dword:0000002- {/ Y. f4 j; Z0 }+ C

/ H/ i, w: `* Y, E4 ?& e7 G. Q限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。/ m7 `; t, Y+ }

6 n4 J" h' O2 d" x. }8 H3 A"TcpTimedWaitDelay"=dword:0000001e0 V  k$ N; L7 x% J: H
- p0 `% Y/ ?' {
8.如何避免*mdb文件被下载?
9 [4 I- k( {, p4 f" x1 ~" e2 v( R% N; P& m% ^
安装ms发布的urlscan工具,可以从根本上解决这个问题。
1 v; Y" G" O+ ?# t; v5 C: q/ O
同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。
9 M' i3 h  z7 w6 T
& Z8 T5 o  P6 H; ]9 Z9.如何让iis的最小ntfs权限运行?+ _7 H" Y9 t* n7 P$ S- e$ {

9 Z+ x' k! }2 o$ M) }依次做下面的工作:3 C4 V# Z- f" P7 Q5 D+ v

; N2 v5 e5 r% W& m. ha.选取整个硬盘:. w9 {$ j' c; y6 s7 \
6 G5 [8 K! J  Q, \$ H6 C' Q7 Z
ystem:完全控制) g, H1 M4 H, e" v7 q* B/ C9 v
. X: P* y7 g4 R5 J
administrator:完全控制
- ?# ^+ I) \. v. ]/ F  n9 e1 H! V1 Y
$ ?* z4 ]& b5 I3 O& ~(允许将来自父系的可继承性权限传播给对象)
: {1 H9 s6 Q2 F2 B4 O$ z) r5 S! j: ^0 \
.\program files\common files:
- ~4 N, I" W4 `- c* q3 y" i; ~8 ]. S/ T
everyone:读取及运行1 o5 k: X9 C; _4 c+ Z* L
& d. a: X" V+ d1 n
列出文件目录8 p8 {# K& y6 ?' W( C

# g6 A) e/ i3 E/ E$ ]0 H读取9 o: a* _5 \" ]2 K% P
- m, j2 x1 o. d' n0 Z/ x$ n
(允许将来自父系的可继承性权限传播给对象)# l. A$ Q# T- F9 X8 F& g

  }9 m& I1 o1 |* b& \! I' D) hc.\inetpub\wwwroot:5 S2 o( J9 X, d- B% P/ i8 {+ k

1 q& a) Z7 G: t0 F) \iusr_machine:读取及运行7 p. M# y  J6 P+ \$ ^

5 d5 {0 H1 W& n, T& i6 g0 ], p8 s列出文件目录6 [* T& P7 q. D4 `0 T2 t. Z

* B& L$ F& T3 s& x8 _读取
  A& a  E6 _% @
) P0 g' V2 u1 m8 c& m* O' O(允许将来自父系的可继承性权限传播给对象)6 L7 E; `# Q( z' a% K9 {) b* |

' t& [$ @1 `! ^) H5 u3 ]9 w9 Pe.\winnt\system32:
6 m' ~' D) O$ ^" O! Y
# x1 E; v& q- {$ b选择除inetsrv和centsrv以外的所有目录,
+ r; [2 H8 r& F, C# j1 U2 _: r, D3 A4 h7 L+ X1 r& Q
去除“允许将来自父系的可继承性权限传播给对象”选框,复制。8 P  I$ n* g& n2 I
1 a# E+ g1 L% S1 K6 T7 A
f.\winnt:6 M- E& Q( y5 Q8 n* [* c
* x) B8 ^, g7 N1 F" G- ?
选择除了downloaded program files、help、iis temporary compressed files、
9 u4 I" n$ u  ]6 `# a/ n+ Q: Y: b. x0 I
offline web pages、system32、tasks、temp、web以外的所有目录
+ D. u0 t* U9 q5 `+ B5 p' h/ r; q  i9 A  V/ d
去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
) d9 Y. g. C' [; _$ P( V
6 F* H% M  G( L" S$ O! r0 ig.\winnt:
( l$ h+ V3 ]" j" T. k1 A0 U; Q: x( Y  n  U4 l5 y( S
everyone:读取及运行
, ]2 a& A2 ]0 K, Z7 D+ O3 C8 d
# i: Z6 s. V0 p/ A( ~列出文件目录
# y( ~9 U% J4 k/ P& N" g& ]/ ?; H* l+ t5 s7 q* p: G
读取(允许将来自父系的可继承性权限传播给对象)* W  z7 J" L! F8 c* Y+ q3 w$ R4 r

; C' z! G. T+ {  E1 e8 m& Zh.\winnt\temp (允许访问数据库并显示在asp页面上)3 J' a4 z. V' H; P8 r! R0 _. U3 r" ]
" c( j( V$ g, G
everyone:修改# w  h/ K* I1 {- d' j# T8 q
: A9 k  P$ N$ l
(允许将来自父系的可继承性权限传播给对象)
6 L: v* p! _- i, V: ]: f: l8 [" v% k  ?
10.如何隐藏iis版本?" K; i1 g) Z: _2 }) t

6 Q; _8 y0 \& A0 r0 V4 h一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息) @! ~$ v7 b6 w9 O3 |% F

9 I/ S# K% J. ^& |iis存放IIS BANNER的所对应的dll文件如下:8 z, B0 Q8 |% |- q8 h$ r
, X$ `3 c% ^; b/ Y" ]  d3 B
WEB:C:\WINNT\SYSTEM32\INETSRV\W3SVC.DLL
( N" K7 ^' t( @% x0 Y$ h1 G8 N) l( J7 _  A+ Q" N; R& }! v
FTP:C:\WINNT\SYSTEM32\INETSRV\FTPSVC2.DLL
9 N% @- b  b4 w# |" s
* k6 X* \. Z8 P5 y: ^7 mSMTP:C:\WINNT\SYSTEM32\INETSRV\SMTPSVC.DLL
5 P. R. Q; @7 I* ?" S$ k' S4 d: s
+ y& j* ]* G7 ~你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0& e/ L* R1 _+ ?) t' u; r& z
& @" v: X& _* K& h
具体过程如下:: b1 Z( j9 Q% e# L' w

" [$ V/ ]9 C& P  @  q% ~1.停掉iis iisreset /stop
4 k8 U- o  m7 J. f4 |
# v3 u' E1 c. b6 ], X9 N2.删除%SYSTEMROOT%\system32\dllcache目录下的同名文件
! p, d0 O# P# ^( j. d& r' Z
; e, i7 T! M- u# Q+ O+ ^1 V3.修改
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|Archiver|手机版|小黑屋|第一站论坛 ( 蜀ICP备06004864号-6 )

GMT+8, 2026-9-9 04:06 , Processed in 0.042020 second(s), 22 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表