老秘网_材夜思范文

标题: iis安全防范方法精华:一位高手整理的IIS问题答 FAQ [打印本页]

作者: 中国老秘    时间: 2010-5-10 17:00
标题: iis安全防范方法精华:一位高手整理的IIS问题答 FAQ

一位高手整理的IIS FAQ

+ ?4 |& E) R& j4 U9 |+ k4 m6 ?. I

下面是一位高手整理的问题精华,大家好好看看吧,收获肯定很大的!

2 J; t7 ~: P/ y# t$ c, h- h( _

1.如何让asp脚本以system权限运行

% F# [. g1 K3 b- f

  修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低"....

+ P. P ]1 b( v, P5 I

2.如何防止asp木马

7 Z! R0 ^' O; {

  基于FileSystemObject组件的asp木马
    cacls %systemroot%\system32\scrrun.dll /e /d guests //禁止guests使用

1 q1 D, I" R$ _# d) F! V

  regsvr32 scrrun.dll /u /s //删除

# k: _& P# \6 n Q" U/ p b. z

  基于shell.application组件的asp木马

6 P2 j) w, F" ?- ^ n% f& x

  cacls %systemroot%\system32\shell32.dll /e /d guests //禁止guests使用

0 Y' Q0 W( r Y" i

  regsvr32 shell32.dll /u /s //删除

) ]: h, H, @, I5 @( Y

3.如何加密asp文件

- l" s' p9 F- n/ m

  从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。

- ~7 n& E8 o. o- a; v9 C; E" m1 f

  安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。

. z. v5 ^3 u! {: i2 {4 R

  运行screnc - l vbscript source.asp destination.asp

; v$ a) {, ~* F% V8 C1 n

  生成包含密文ASP脚本的新文件destination.asp

, E2 u; R1 H! e4 G4 C! b! U4 h

  用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了

% c8 v4 b7 R7 ?; R9 x- z

  但无法加密中文。

5 H! C5 \( D* R

4.如何从IISLockdown中提取urlscan

! a1 M$ q* k- E0 ^ t

  iislockd.exe /q /c /t:c:\urlscan

* Z" @; F0 a- v$ p

5.如何防止Content-Location标头暴露了web服务器的内部IP地址

6 u6 E- p9 y& f' Q( K) w4 \- j

  执行

z! p$ B4 k" | w' x

  cscript c:\inetpub\adminscripts\adsutil.vbs set w3svc/UseHostName True

7 ~3 U0 T2 n T+ E7 f

  最后需要重新启动iis

! V" \: s* K+ M' X4 z) F0 B0 R

6.如何解决HTTP500内部错误

+ U* Q( {! N" T% j9 a9 q

  iis http500内部错误大部分原因

3 M2 b, ?. {% n8 Y) d ]

  主要是由于iwam账号的密码不同步造成的。

% l' W* f) \ \) b

  我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。

4 \- n, A8 O8 ^7 r+ Q f3 H

  执行

1 h/ j. _& ^& y' [+ }

  cscript c:\inetpub\adminscripts\synciwam.vbs -v

( e6 \: h, w% d9 E

7.如何增强iis防御SYN Flood的能力

9 Y+ R8 n2 @* ~' e

  Windows Registry Editor Version 5.00

: c/ b) B. \- ~7 x

  [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters]

! |9 \9 |( W8 Q8 S6 W. a

  启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后

# v2 R8 m2 g" k% E+ k

  安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值 设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。

+ @. A( J. b+ s: [; ~

  "SynAttackProtect"=dword:00000002
同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。

& V7 j% G/ [" B$ g

  "TcpMaxHalfOpen"=dword:00000064

1 q( l/ r2 N3 K4 S' k+ h

  判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。

5 u- n: r! J7 i9 ~/ i! J/ h* ^

  "TcpMaxHalfOpenRetried"=dword:00000050

7 w ^ T; \) D, G( d

  设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。

: V! p' @/ z+ W' s9 ~

  项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。

, U2 p! Z" c5 L8 e- d

  微软站点安全推荐为2。

( m1 F: k5 n; E* B% k* ^7 i

  "TcpMaxConnectResponseRetransmissions"=dword:00000001

& s4 O& M2 B0 m" w' e4 r& t

  设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。

4 |+ {1 _- W! `* a, _8 b* b- e. Z

  "TcpMaxDataRetransmissions"=dword:00000003

& s' H( d( @) p! j. M! `/ r

  设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。

$ r* e- k- w! n* d6 @& w

  "TCPMaxPortsExhausted"=dword:00000005

+ L* I/ C1 G; `5 @1 |

  禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的源路由包,微软站点安全推荐为2。

4 n% S& h- h$ A% I8 m

  "DisableIPSourceRouting"=dword:0000002

/ q4 G; v1 p& z4 l4 L8 ?4 P

  限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。

/ ?! N( v( e# L6 c- K9 ^0 z9 G) G6 K

  "TcpTimedWaitDelay"=dword:0000001e

: l/ \ f* T! G8 @+ B

8.如何避免*mdb文件被下载

, W+ O+ k& z1 t

  安装ms发布的urlscan工具,可以从根本上解决这个问题。

$ n5 ^5 g5 c3 M( J. d) p( |% P

  同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。

( N1 M- e% w; j# g, q

9.如何让iis的最小ntfs权限运行

) ~" n8 P1 U0 ?

  依次做下面的工作:

1 {9 h: \0 J% G( X

  a.选取整个硬盘:

5 n- s$ m/ z' S" e9 \

  system:完全控制

$ N$ O( Q/ e6 V; N. T- Y/ `% K

  administrator:完全控制

% j( Q5 |5 D; a+ P' k: _

  (允许将来自父系的可继承性权限传播给对象)

+ i6 |% D1 ?6 V& e

  b.\program files\common files:

# F& y. [ Z9 K/ S' f; Z$ P6 g

  everyone:读取及运行

1 T5 c. h& T/ @% t# n2 E

  列出文件目录

2 ]2 O1 s) W: `# y' Y1 w R7 T

  读取

$ {" g' H, G% i

  (允许将来自父系的可继承性权限传播给对象)

* K0 I# n6 j3 X0 V1 \$ j$ M

  c.\inetpub\wwwroot:

8 W$ _. U' W7 k7 S* S9 x" v" s

  iusr_machine:读取及运行

, {2 M, r! w/ C, @

  列出文件目录

, h9 x9 d. e2 Q

  读取

+ H, k% Y! H: i# W7 s0 p, c

  (允许将来自父系的可继承性权限传播给对象)

% A. v+ g, ^/ i! }7 i

  e.\winnt\system32:

; U- h+ v& Q; H6 W

  选择除inetsrv和centsrv以外的所有目录,

, ]& P6 ?5 D2 t9 `

  去除“允许将来自父系的可继承性权限传播给对象”选框,复制。

# I5 p6 O4 u4 q2 o4 X0 W0 p' o9 t

  f.\winnt:

0 U1 Q( ^: u6 Z8 e

  选择除了downloaded program files、help、iis temporary compressed files、

1 w3 A y% g% ?2 t4 e: ~. M+ M: J

  offline web pages、system32、tasks、temp、web以外的所有目录

- w' H" s9 [ t) n

  去除“允许将来自父系的可继承性权限传播给对象”选框,复制。

# ?( `- ?0 A' G5 \7 p3 T% R5 ^

  g.\winnt:

5 U7 K2 D8 \4 d+ U3 V

  everyone:读取及运行

1 ~5 V8 h7 ]) o' b# v: g5 m

  列出文件目录

, T6 H6 ?: R. b1 B

  读取

7 Z' P' h' ^! x9 ?

  (允许将来自父系的可继承性权限传播给对象)

8 }1 |- {+ {6 |

  h.\winnt\temp:(允许访问数据库并显示在asp页面上)

5 d H8 u5 ]& h. V

  everyone:修改

& `4 I. o" O4 j5 P

  (允许将来自父系的可继承性权限传播给对象)

; i+ C6 B, i5 r) w/ ^7 X

10.如何隐藏iis版本

1 N6 |( I- y+ o+ g% B, g& ?0 f, Z

  一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息

$ B: d8 P3 j2 s, a& B, }6 c

  iis存放IIS BANNER的所对应的dll文件如下:

0 K( J* ?. [7 O7 S" P

  WEB:C:\WINNT\SYSTEM32\INETSRV\W3SVC.DLL

; B& _- P$ \' x0 _! L$ e

  FTP:C:\WINNT\SYSTEM32\INETSRV\FTPSVC2.DLL

9 T7 h4 d' M/ R" G

  SMTP:C:\WINNT\SYSTEM32\INETSRV\SMTPSVC.DLL

; j- M8 R! ~3 ?9 x) b& z' _

  你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0

0 }. U- W8 Z( N8 J) k: t! o

  具体过程如下:

5 @0 ]1 \7 o8 G+ p5 Y7 M: }

  1.停掉iis iisreset /stop

0 i3 Q n# |- Z3 p, z

  2.删除%SYSTEMROOT%\system32\dllcache目录下的同名文件

0 W& S/ R. A2 Y& H8 n/ ~1 w' o

  3.修改






欢迎光临 老秘网_材夜思范文 (http://www.laomiw.com/) Powered by Discuz! X3.4