找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 14340|回复: 0

windows2003 Web服务器 IIS防范入侵常见问答

[复制链接]
发表于 2013-7-1 17:26:18 | 显示全部楼层 |阅读模式
1.如何让asp脚本以system权限运行?+ K' [$ l# i7 B- p+ a/ Z; ]- W. ]

4 ?& Z3 m  W/ @$ q3 N修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低"....
+ I6 ?7 M! \+ L( T; l6 a0 s7 p4 a( F# U: ~; E
2.如何防止asp木马?
- I$ ]1 F/ z; s7 F1 b8 G& S+ C3 `  a6 r+ Z8 D
基于FileSystemObject组件的asp木马
1 L  ?' [( v1 W. d4 g% A+ Q0 H: l0 v, I+ K" a& ^
cacls %systemroot%\system32\scrrun.dll /e /d guests //禁止guests使用
/ w% V, r4 d9 A; l/ R1 h4 K
; `) ~, A2 x4 c# j$ eregsvr32 scrrun.dll /u /s //删除
4 d- ?+ N# G: T; y  k. d
. D& t0 v# F: @% {基于shell.application组件的asp木马- A: A; q2 p: H/ u; G- V% s0 C) |8 {
/ Z( q7 e9 Y6 w: K( U! e
cacls %systemroot%\system32\shell32.dll /e /d guests //禁止guests使用
1 @  T( w# u, X- Y) c5 n+ a) p: B- l
regsvr32 shell32.dll /u /s //删除
0 E; u, n% e7 {- x1 K
, O( n/ m# @$ J: X, q2 n3.如何加密asp文件?
, f6 t) z- _) c" t+ P! `# @+ _7 i9 z3 H" ]1 M/ h$ V' e5 K9 q1 ?
从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。
) x' M$ a0 R- L. N8 p( X
- B1 U  y" K7 s安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。( @' M+ ^( ~* ]9 H- h
: G. W' Q7 _( r! E9 @: A
运行screnc - l vbscript source.asp destination.asp4 ^% P4 Y& g7 F! Q

8 X) z' p9 W3 d0 f3 K* @9 ~生成包含密文ASP脚本的新文件destination.asp: I( |4 i0 N( b! M" T" c, O: ]
; t! E- Y/ ?% O% I
用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了
  p$ u  |/ N/ X5 x  V) o2 P9 m+ p& y3 |4 G. h) C# @5 ^# B5 F# C
但无法加密中文。6 V2 O2 M) [9 u7 s6 Z9 z

% o: i/ [* c8 C- Q5 }2 d6 A4.如何从IISLockdown中提取urlscan?
+ g" H6 Q* B9 }$ r
2 n* S' i& _/ z- o+ diislockd.exe /q /c /t:c:\urlscan
3 z5 T2 ?3 }1 \) t7 ^) i) x" A" |* }
& [. p6 ~, p& ]5 m5.如何防止Content-Location标头暴露了Web服务器的内部IP地址?4 ?; L! G& M! O7 ~; @* d

  e3 n$ F0 B# Q& Y执行$ O  i' g* A' {! ~8 z( h& p# \
8 C" x- C8 l6 m$ F3 B% w
cscript c:\inetpub\adminscripts\adsutil.vbs set w3svc/UseHostName True
7 f' l1 u1 U9 J, {" H, o% ^  n
1 g$ B9 N' A& J4 H3 a/ U最后需要重新启动iis
: E' s$ K1 R+ G9 ]6 H7 x6 @
$ R( U" _; P! ^& J/ J6.如何解决HTTP500内部错误?  O& G# g3 R2 r# k  V3 G7 I0 V% g
' J8 c: a# N7 @2 c3 H
iis http500内部错误大部分原因
" t2 p: m( u) p# f8 l. ~4 t, M4 F6 R8 R7 I4 U1 ^7 g) @# T, z
主要是由于iwam账号的密码不同步造成的。
0 t- ?& d: w  P# \( a+ `7 s- h+ W% y, k9 T$ m
我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。3 @$ c8 T3 k' ]6 ?
1 a6 p# K, M3 a  P  ]- V3 O
执行( K# r8 ^+ ]+ c: J6 ^! {

4 ?* b( ?1 `+ a% i; h; P# X+ bcscript c:\inetpub\adminscripts\synciwam.vbs -v4 E5 G# x# B6 D7 V; I7 k
( o! V; h" a" ?9 k+ I
7.如何增强iis防御SYN Flood的能力?" u" |& x4 s+ M

: k" C5 ~! x1 @  L/ F1 P! L8 ^Windows Registry Editor Version 5.00
6 i$ \$ G, l* {4 v% L$ V6 W
& y! y  X1 Z$ B, t0 W[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters]& V- N2 ]$ S4 n" p* V. `' ?

8 z7 c: K! l' M# F& e2 u; p& d启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后) f- b; D, Y, ]6 P1 M' a- H

! P$ S9 V% l2 _- j0 J3 U安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值
8 g) S  h% N) t: j0 c, x* P& ~! E+ q( ^7 b! m: {/ Q
设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。
+ d8 s3 U' @$ V! k+ J( z# ]) N! U$ _) M& q* L4 E4 ^
"SynAttackProtect"=dword:00000002
7 j$ h# b" q# i% _) V) e2 K( ^' g9 K  T+ u. D4 U2 A/ l" _
同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态
% r3 j, R: j3 n8 o, e$ \2 _  D- x2 J( \2 D' w4 P4 b
的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。
9 O% V" H$ |' p
. p; d; c4 g1 E2 ~* G"TcpMaxHalfOpen"=dword:00000064: a0 @) U! C& s! ~2 i/ C9 g

7 `; \. k3 \" i( S判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。
+ S8 l9 t$ ?/ n( l3 H
. [% ^9 l4 q5 O! q"TcpMaxHalfOpenRetried"=dword:00000050
7 w3 Z/ X: w, w2 A5 I+ S5 m
! ]+ }3 t+ q5 v9 C* d& k5 u设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。
4 Z- {& s5 r) U/ z5 E; h
* Q) C0 ~/ f4 u% h6 |6 V* s项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。
! P( F) m, @- n7 V. H8 R/ G9 l
( I# B" N. g% {( x3 ~$ V& n微软站点安全推荐为2。# P) w6 D4 O) ?/ x. A

  Z0 P7 A, I. `* l$ r/ ^"TcpMaxConnectResponseRetransmissions"=dword:00000001; @: q! p  C$ }  M5 u
. i% V7 \" y/ Y) \( m
设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。) X( i* ?8 l1 h

. {+ O% R! E0 Y; ["TcpMaxDataRetransmissions"=dword:00000003( f  n8 A% ^/ \& s1 J
' w% V8 l5 b# P4 B
设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。
) D3 C2 p0 O5 P7 g) a; \; b2 C3 U7 y/ |: y, P* C
"TCPMaxPortsExhausted"=dword:000000058 j5 g0 A3 B5 I" Y# L, z

2 H% {+ T" h/ ~5 y7 l' H4 @& [禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的+ A; v0 j3 S! k6 n; ~8 {0 K
5 c1 T! o3 @8 @
源路由包,微软站点安全推荐为2。8 A5 ~; u3 I4 J; r# y
# a$ z9 B. X* E
"DisableIPSourceRouting"=dword:0000002
4 {: A/ |+ ~5 U
9 J' b5 D# s- G限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。. f/ A$ E) M7 r9 k

3 m8 R; q0 w; r' V9 m0 {% O( l"TcpTimedWaitDelay"=dword:0000001e; l! [7 X0 `- R  Q* ^- W: [

& v" B' F# p1 C; v2 J8.如何避免*mdb文件被下载?
, P- D/ O7 ]4 M; R: `. N
5 A) g8 |% ]' F( D. B; z# N安装ms发布的urlscan工具,可以从根本上解决这个问题。
6 J/ f5 k* o- y1 C, |) T. A: S$ H& P4 s; v5 k( q/ ?& H
同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。
) `: B# W6 v# p3 F# T8 x. T
$ ~6 p  {7 g4 O, W0 ]9.如何让iis的最小ntfs权限运行?
. B# M, K( x7 ~4 O- @4 |* {7 t5 P  ^) ]
依次做下面的工作:. F5 D( I) l/ F* T
) o( P+ x7 u. L+ k
a.选取整个硬盘:
3 i8 U6 n5 r8 S8 u/ Y0 y9 q% d. T
! Q# O1 X9 d) \9 i& j6 kystem:完全控制5 J" P, c' i3 T( ]5 c& x
0 z2 d9 w, W5 C3 Z5 k
administrator:完全控制  E1 _- u( y- h

0 J& q& F4 ^7 x0 y+ s(允许将来自父系的可继承性权限传播给对象)
4 @6 W8 b0 e( J- r- A/ R  h3 H' m; N, q5 ~- {( G
.\program files\common files:
; G, M: R+ J5 `/ R1 [( W2 ~) b( x! N. {
everyone:读取及运行
6 O. j+ d' e; J* j' i5 i/ s4 b, l/ I/ V9 j6 S
列出文件目录
# {% W& A  t' L9 C6 Q
9 z; b/ R1 n: O3 |8 i+ `读取
! k+ W; ]: Y8 f* A9 I/ P  p) |- I1 m, I9 x5 l" g4 ~3 Y
(允许将来自父系的可继承性权限传播给对象)3 r# W6 e4 P9 u: S
, b9 o' J4 q( @# O: G
c.\inetpub\wwwroot:4 x$ l. ^" Z+ O9 G0 M: A
) p; C2 [5 w; |' W
iusr_machine:读取及运行2 N5 k; T2 O/ M1 V3 @" n( G- {7 m: G
8 L( J: ]4 v7 Z) c) Y7 Z. h& v" o
列出文件目录1 j9 A1 }! Z; o0 n9 O
7 i5 Q1 A9 L) ?0 s9 Q" X
读取
7 x5 u* K- F  j+ a: q( O4 d. o) I  w5 [/ @( |% S+ y. t& C
(允许将来自父系的可继承性权限传播给对象)
/ G1 ^: q3 C" n) Z% D7 k6 ?2 b& ]
e.\winnt\system32:
7 h3 S5 C0 N1 `7 f: s7 W1 P* [. \1 e: }: P  e# e- U( o, T. b% B
选择除inetsrv和centsrv以外的所有目录,- a% `! d' Q& E  ^4 I2 s$ U' ^) Q

8 @# u* E2 |! V1 P/ f5 F去除“允许将来自父系的可继承性权限传播给对象”选框,复制。5 E* ?% r4 y% ~: \: K

, c) E5 g9 h- L$ qf.\winnt:
$ H( \4 o, y- o( ~3 H
- x6 \# ^) U4 ~$ k% |% N/ z, o  Z选择除了downloaded program files、help、iis temporary compressed files、1 O1 l" ]; d! u' y* H

% ]; M+ `1 P# P% M7 r7 j  G$ Foffline web pages、system32、tasks、temp、web以外的所有目录
- I  c  s  b, A# {
- m, ]" C; I% v+ X* [  x去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
+ s- x6 g; o+ V  K; k( J- y' I6 E
g.\winnt:
2 `. T/ N( A( y4 o% \! J+ t% j2 E+ ~, ^9 P0 O
everyone:读取及运行
, ]2 _' i" k+ j) U) C
# d% F6 S, a9 L1 j" s列出文件目录' m# p* B! `3 p# j+ [2 [/ x
( @9 v# A/ w) j- J
读取(允许将来自父系的可继承性权限传播给对象)8 U5 [' ]  y# p# ]
7 ~' g8 b! X: @. x& F9 I* s% \
h.\winnt\temp (允许访问数据库并显示在asp页面上)
5 r9 w3 X- ?9 h8 V
' \% h4 A3 p5 c( \7 deveryone:修改
3 h5 z% z6 f! \1 y/ ^* q
5 u6 z# [1 E9 s0 b8 ?6 }1 f8 @(允许将来自父系的可继承性权限传播给对象); y) O- j8 m" b
7 c0 ^& j: s  a% k) U4 P0 M
10.如何隐藏iis版本?4 j+ k0 H& P+ s8 C
& H1 C% R* j& f1 s4 [) x1 e
一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息  {  l( O5 |) E0 P
3 P. ]* r8 @3 W/ }4 w
iis存放IIS BANNER的所对应的dll文件如下:7 U6 [  N% |. p
7 T+ u/ L4 N# c4 m
WEB:C:\WINNT\SYSTEM32\INETSRV\W3SVC.DLL0 R3 b$ |1 z1 [2 [$ L  @: n
( S" z& _! b5 l- D1 c- P# |( u3 G
FTP:C:\WINNT\SYSTEM32\INETSRV\FTPSVC2.DLL5 c0 Z- h) g! k* S, v, N( ]; H
$ K; S( _' R8 x& b; |
SMTP:C:\WINNT\SYSTEM32\INETSRV\SMTPSVC.DLL
, S7 r) ~" ~# r
/ R5 P1 H) J. Z/ ~0 u0 E你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0
# l# |6 x( s% E* w+ Q' D) m: f; n. ]; B2 r( W" V
具体过程如下:
) P6 d9 |! f* }! r) S0 _( c
6 |" U4 L" }  X0 K8 u1.停掉iis iisreset /stop
& z& R! |  g# p( W
: B' G) N' w' y0 X' O5 q$ K2.删除%SYSTEMROOT%\system32\dllcache目录下的同名文件
1 n9 Z; R2 i& m" p/ u5 P: p& r* T' C+ w
3.修改
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|Archiver|手机版|小黑屋|第一站论坛 ( 蜀ICP备06004864号-6 )

GMT+8, 2026-10-5 02:53 , Processed in 0.051347 second(s), 23 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表