|
|
1.如何让asp脚本以system权限运行?! j( F7 b/ |- E+ A3 x' b% b7 w3 C* v
2 s( \9 J/ D8 }- L" e( a: Y
修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低"....
1 Z4 X+ t4 }. Q/ C- D
% `6 p8 I9 T- j- L2.如何防止asp木马?( u* y+ q6 R& Y/ M8 A
3 b& u; B( N+ ^
基于FileSystemObject组件的asp木马" V0 c9 U5 k) I8 k" j- A% \
) o# R! V: ?/ J$ Qcacls %systemroot%\system32\scrrun.dll /e /d guests //禁止guests使用. W) b, |+ ^$ H" ~2 c( o# G
3 D i) K! \! ]+ [" r* ~
regsvr32 scrrun.dll /u /s //删除
5 X R& s% n) M# G$ O) L9 r% o# t. N7 G3 ]: O ?) n6 N
基于shell.application组件的asp木马
' j% a' m" V' {8 e6 K& h
$ E( y) o6 x. r4 v7 d/ J# Tcacls %systemroot%\system32\shell32.dll /e /d guests //禁止guests使用
/ E1 a, _ l" c# l4 O
* L0 O" B5 Q/ V. a D1 Fregsvr32 shell32.dll /u /s //删除
$ Q: E! V& e2 J) M) F7 ~
- u. w+ l3 [' M; A' a3.如何加密asp文件?7 Q V$ W$ s, D2 Y
' ~# f% ]' q, A( E7 i
从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。. [3 K8 g9 E% s3 z
1 q" N$ ~ L' ]1 p9 P+ q安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。
( ` V0 t3 u* @# m7 `1 @$ X4 e8 e: t3 ?' B: _8 o7 O9 Y' N
运行screnc - l vbscript source.asp destination.asp
' B3 J; [% s q, `! h- ]! [
& a+ x: u7 S! }# }) s生成包含密文ASP脚本的新文件destination.asp
6 c: D, F! C: Y' }- Q
3 `3 v9 @: J$ U3 E! t6 t用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了
9 N( d1 W8 R* a" J- F k8 o2 O1 w: S/ Z0 D b% X) `6 V/ J" _2 ^
但无法加密中文。2 C2 M1 C6 M; N" i0 B5 ^
7 C- H! h4 F" S4 v* t* z) |$ h
4.如何从IISLockdown中提取urlscan?
+ E- d8 f8 r, a" C! s5 o2 O. z8 }4 j3 y
iislockd.exe /q /c /t:c:\urlscan
% E# v {' U8 U; \: g) ]2 R; t) X+ Y
5.如何防止Content-Location标头暴露了Web服务器的内部IP地址?8 U3 F; O, H/ s$ Y0 [% {
5 \" r$ G. K) ?4 H0 }. C
执行
- | K) X1 q& J. n5 u' h6 `1 o/ G2 P
cscript c:\inetpub\adminscripts\adsutil.vbs set w3svc/UseHostName True3 d% j) G4 y) g U7 E( X) J
6 [: K s, L$ w最后需要重新启动iis" S. M% a& g ^5 n$ k
7 k! x1 s$ \6 L; f/ S1 L
6.如何解决HTTP500内部错误?
) m2 C0 N) M5 w% g0 Z. d& r N7 O2 w$ o1 ^7 Z- k
iis http500内部错误大部分原因0 Y0 S8 Z q3 ^$ b, L( Q! i+ ^% h
/ W9 U$ K: \. O9 A: c: X& W主要是由于iwam账号的密码不同步造成的。
" j% d1 h7 @6 z7 S7 G' a6 J
" K: u) Q. ~& x* K F. Q7 _) q我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。
- }! Z3 N4 t) p7 Z3 E; E% O0 g# G" h* b# ?2 Q9 x- J
执行* M6 i1 Y" t3 |6 C9 f
7 w0 T- @9 m" w: N* k5 a
cscript c:\inetpub\adminscripts\synciwam.vbs -v" R, l$ I& \8 a6 `3 v3 ^6 ?0 G
6 g- G: B' [. m5 M1 g& U( k
7.如何增强iis防御SYN Flood的能力?
! Y) m- w, i" B# u O
* Q" d6 A# [+ F* }2 l! ^+ V9 g9 xWindows Registry Editor Version 5.00( p0 S- ~ J% k) _1 R6 @- R( l( o
( o% P/ _) V2 m9 S3 H% i[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters]
% S* x9 x% d& m; g U
! ~ N- E7 J" H( c' \$ B' v启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后& F P) j8 B6 ]/ q1 p% c. O
' B5 }3 [! M' Z" x* q安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值7 X6 I& D- w7 `5 N8 B* g" K
6 \1 g$ M( T* |' u; l! {* A设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。
1 Y0 d2 R$ i' a& |+ q7 Z
) f7 S1 Q+ _" @/ R- R6 M"SynAttackProtect"=dword:000000027 B9 d' c; A! n: M$ ?) @; ^0 N. `
z- D% M0 X$ B7 r+ m+ k6 H同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态
* y8 A/ a1 T) z& e9 n
& k2 M. ?: D: }$ e的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。
T2 L" Z% X0 u( p. o
0 D: _3 E1 u1 E% O" J"TcpMaxHalfOpen"=dword:00000064
2 K( u" H2 S2 Y4 ^! S9 s
3 z7 c! C9 U5 Z& q; T判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。
( _6 R( m2 }" r
7 v! n- n4 R3 O' D# o"TcpMaxHalfOpenRetried"=dword:00000050
8 F# i4 f a2 c5 L
- I% O% x- g( |8 m设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。" e' o J* ]6 N4 ]: ~
7 j& f w) y+ D
项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。
l* I" H# {$ `7 A, x8 i# w
+ x% C( s# i* c. c5 @微软站点安全推荐为2。
; g5 C' ~) |( u0 c" y1 D, w1 o. w2 A' K9 ?, Z+ y% e7 z
"TcpMaxConnectResponseRetransmissions"=dword:000000012 h" G* V* i& J" D
# t9 I/ q2 L( ^- e设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。
) t8 Z. S" W& z8 t( O0 f& s: q# K
4 p# j2 v! ]& T5 S"TcpMaxDataRetransmissions"=dword:00000003
( _. H( ?: z y- x6 H1 {! E3 M3 p, Z8 M4 U6 j
设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。' T' u% z6 }; {6 E4 D
" Q2 [& o7 S% n8 u. Q& X
"TCPMaxPortsExhausted"=dword:000000056 l- V9 v0 k* r; f. a% n6 ~- k
1 l$ E o# K/ o( C
禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的" r( o. C- Z6 q6 m x/ ~' X
5 S: B! L( N2 [8 A$ r* H. X5 s
源路由包,微软站点安全推荐为2。6 S% _0 J. k9 q! A& ?- m
3 }$ m1 `+ U0 h"DisableIPSourceRouting"=dword:0000002& ?/ G; B1 x$ U
( m1 Z1 B$ k0 \1 a w o/ B- G4 D限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。
& U% ~0 T3 ~, ^- J3 m2 Z9 f5 j8 C, d l
"TcpTimedWaitDelay"=dword:0000001e! E/ W* ~0 g* I- k, K: Z/ o
$ R, V2 ^/ F# \, t' B8.如何避免*mdb文件被下载?" u4 ]8 }7 B* G& ?3 y
0 y3 `! W( E2 ]- g* Y, V& Y安装ms发布的urlscan工具,可以从根本上解决这个问题。
* M k7 V5 H3 j3 P' @& s9 V
% m+ @4 ?! y: s7 {% a- p# C同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。
L( I* R% a! U0 Z
, L. }! T2 ]* s$ w( C9.如何让iis的最小ntfs权限运行?" v$ C) {( R! t2 \2 `
p$ K4 s" t" Y
依次做下面的工作:: @# {: I4 r, a' b
& g' Y/ A- Q6 C
a.选取整个硬盘:! G, B% I: M5 L
2 L5 w1 _ u! i a* k: R' P
ystem:完全控制
5 p/ V% q' J* P: z) } G, ?
5 `0 l% J2 B- nadministrator:完全控制
# {* A( e( [; y2 f- _/ P% M6 E' l& S" }# |( {5 P9 f
(允许将来自父系的可继承性权限传播给对象)
! r+ k$ \1 q! r( e9 T$ \% \9 O4 o' y% G0 @: f3 H/ Q
.\program files\common files:
$ _( [* h8 M( D" l4 V$ m
* `/ k! U9 s* u# r, L& ~7 peveryone:读取及运行
# k4 J) |# r9 H- T+ \- e% H! [1 L2 F) ?: m* {" B$ j+ p4 Q7 z( D
列出文件目录
4 C9 n* ? m% h1 y. u3 z' ~% f" i$ E) V& G, z
读取4 Q- b( [/ T) g; o* {
4 E( d3 k( ?) z4 i
(允许将来自父系的可继承性权限传播给对象)" \) E- q8 Q9 }; T* @
% d/ L" |7 [0 e: ?
c.\inetpub\wwwroot:
& E% a, N8 M# S6 o. A& |
( \" t- P- E" ?- j0 C2 j% Ciusr_machine:读取及运行
5 P; F# I3 M$ X/ x4 U+ m8 I/ X$ ^+ S' U5 h" @% e
列出文件目录
! k3 N5 `4 y- }0 J# {$ Y9 u$ e* s. m9 y5 w
读取; O$ \2 P- A9 z) H
( }1 M4 [ L: {$ B(允许将来自父系的可继承性权限传播给对象), b# S, d( k7 O4 N1 h+ l
$ O( U& O+ |' Q7 g7 D- ~
e.\winnt\system32:
d9 w; J3 n9 W3 z
/ i% H) Z; ~, |+ B. n选择除inetsrv和centsrv以外的所有目录,0 Q h# B) `# u* V) J3 a5 d
. U5 ]1 z) m$ g4 s0 M& b2 f3 l
去除“允许将来自父系的可继承性权限传播给对象”选框,复制。" }) S0 P8 K/ f" ]/ ?( Y
; j# j/ k. x. P( t$ P; Ef.\winnt:
4 ?, m9 w6 l+ T8 W. l# b) X0 I$ m- O- X( x" }" H; e2 e
选择除了downloaded program files、help、iis temporary compressed files、' T1 A4 d" P& J) [9 B
7 l. t$ H8 \$ p4 x0 U8 p0 Zoffline web pages、system32、tasks、temp、web以外的所有目录
/ j2 U. [ F3 f6 d8 D1 V) ?. W& W
) [! l4 G0 }+ v ^5 e去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
4 h2 _, I* G8 I' b( s, L4 X' A" J2 v) y4 ]# j2 r$ C6 L# s/ ~" ?
g.\winnt:
1 ?& E3 R* ]- g' U
+ @: Y. x% B" T; A; T" Aeveryone:读取及运行& Q4 z1 M5 e5 S1 P' e$ Z
4 u+ m0 [& J* L9 t3 I
列出文件目录) G# m5 b) O* _5 |
1 H: x: w0 H4 y9 u& z- a j4 V读取(允许将来自父系的可继承性权限传播给对象)! |) `- N4 ~/ [* G5 s3 P
( k- L7 c4 T9 B' Mh.\winnt\temp (允许访问数据库并显示在asp页面上)
, O$ N6 P+ |3 M( r- J
" R( z# W9 `+ d6 K3 ?everyone:修改
2 [3 ~9 U- V) L0 C s2 x" S) E1 v/ J& D. L' [' G7 V
(允许将来自父系的可继承性权限传播给对象)
3 W9 u/ C2 x+ H. M5 o- f+ \ ]7 \" q6 V
10.如何隐藏iis版本?
. x% k! s! ^4 h \
2 ?& Z A$ F/ G3 J一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息 P5 J/ s4 Z, V
+ N, ~; N. Q8 s, L
iis存放IIS BANNER的所对应的dll文件如下:
; @/ U: a/ [2 y1 m# H4 u" D8 h. \
7 j& P, V1 [* q aWEB:C:\WINNT\SYSTEM32\INETSRV\W3SVC.DLL
- M& O8 ]! a7 H% E# f! X5 D
: z; ^# b, w* n& sFTP:C:\WINNT\SYSTEM32\INETSRV\FTPSVC2.DLL( H9 H* m. _4 a) `9 o+ f7 t3 f U
" w& ^; p. B) G, J, B- z1 w ^
SMTP:C:\WINNT\SYSTEM32\INETSRV\SMTPSVC.DLL
- O$ E& u! z; f9 ]' ^# Q; W$ T
2 C$ N, M' a: M% I" K你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0
- a7 I$ \3 k8 c! {! }" i8 R$ m0 u& R) T* o9 p1 Z* ^
具体过程如下:
) ?( i8 u( x! [8 r) t4 k7 x. G6 r8 }! H$ ^2 o* t7 k& U Y
1.停掉iis iisreset /stop
- j, c- j3 V& O5 m2 S' ^( `3 U2 Y9 D. {
2.删除%SYSTEMROOT%\system32\dllcache目录下的同名文件
8 r* i: g/ v( L; O9 z1 a1 f
% f) a' k; F+ E! V; T# y8 j. {3.修改 |
|