关灯
《文稿,还能这样写》作者雄文《笔杆子碎语》作者王一端《机关文稿写作入门》作者杨新宇《机关文字工作五十讲》作者何新国
最新《公文写作培训课程》直播间《公文写作百法例讲》作者房立洲老秘网站长、《老秘笔记》作者老猫《公文高手的自我修养》作者胡森林
开启左侧

iis安全防范方法精华:一位高手整理的IIS问题答 FAQ

[复制链接]
中国老秘 发表于 2010-5-10 17:00:09 | 显示全部楼层 |阅读模式 打印 上一主题 下一主题
文稿修改演播室众筹计划,点击了解详情
 

一位高手整理的IIS FAQ

5 i) Q# K+ F, B9 E) k% _' y: k

下面是一位高手整理的问题精华,大家好好看看吧,收获肯定很大的!

2 g0 T2 B$ i [1 y0 f% W6 q

1.如何让asp脚本以system权限运行

. t2 u- ^* x. {8 v8 @ m; N

  修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低"....

& N4 X5 _: b9 }) U- h$ i

2.如何防止asp木马

- p0 T6 ?- x+ F

  基于FileSystemObject组件的asp木马
    cacls %systemroot%\system32\scrrun.dll /e /d guests //禁止guests使用

/ g& S" I# f6 h

  regsvr32 scrrun.dll /u /s //删除

0 \- c+ W" {3 Y8 J- B# t5 B' j- m3 \

  基于shell.application组件的asp木马

+ M1 f8 ]' }9 Y! E5 ~ o; K

  cacls %systemroot%\system32\shell32.dll /e /d guests //禁止guests使用

( n$ E7 E1 r) }) |$ i

  regsvr32 shell32.dll /u /s //删除

7 g/ l1 s* k0 m, K8 i

3.如何加密asp文件

! Z& J& Y( T: N, C' I; D/ i

  从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。

% W( A8 h' B) U9 q! j6 U

  安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。

/ c5 M; \) F7 K2 ]( i5 o

  运行screnc - l vbscript source.asp destination.asp

/ O: l+ r2 t- m9 \$ I! {

  生成包含密文ASP脚本的新文件destination.asp

7 L7 z! ], ?' @8 `

  用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了

2 X8 Y/ t1 |. h# O; ?2 r. C3 n

  但无法加密中文。

2 _' n+ v G5 W1 k8 ]

4.如何从IISLockdown中提取urlscan

9 H/ H7 u7 i1 x* W+ y$ K

  iislockd.exe /q /c /t:c:\urlscan

1 y5 ]# q+ d) ^( x$ l4 D; e

5.如何防止Content-Location标头暴露了web服务器的内部IP地址

`; K c5 w1 V! k" C* o3 l

  执行

# L& i# m8 C8 o* x. F2 M! k

  cscript c:\inetpub\adminscripts\adsutil.vbs set w3svc/UseHostName True

% i2 k5 x' J# b' B! j& U

  最后需要重新启动iis

2 R) M! c% @2 h+ ~

6.如何解决HTTP500内部错误

% L& a& J! v( t) a

  iis http500内部错误大部分原因

, n8 Q9 c- K! B* H/ E

  主要是由于iwam账号的密码不同步造成的。

$ Q$ O: J1 ?4 h2 y( x! w/ c

  我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。

J; n5 A" v1 X1 o T

  执行

0 l/ h, [5 c7 N$ R. v

  cscript c:\inetpub\adminscripts\synciwam.vbs -v

: p" Y2 a+ v; u# g1 z

7.如何增强iis防御SYN Flood的能力

; u2 y3 u" e% r1 d0 s

  Windows Registry Editor Version 5.00

9 x3 U0 k7 E/ x

  [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters]

) ]# h! q# j' F0 a$ l) z

  启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后

, @7 j' e: e' ^+ h2 m

  安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值 设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。

4 G: d U; g4 g8 ^/ V! V5 ]' z

  "SynAttackProtect"=dword:00000002
同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。

/ ]; t4 ]$ l4 a5 C: `. b( a( G" ]

  "TcpMaxHalfOpen"=dword:00000064

1 r% q- X) h% A; r- W/ `

  判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。

2 A) }. o' O1 ]! _. ^4 k. Q, W. h" O' k; s

  "TcpMaxHalfOpenRetried"=dword:00000050

" [: i( \! e. |; s9 q" j+ t6 ^

  设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。

/ n" W# ]: p2 s, ^! R5 i6 e

  项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。

, k. r1 l: \# s2 Q2 _: P+ I

  微软站点安全推荐为2。

% X8 X) {& W w9 l; `4 _. |4 p% ~

  "TcpMaxConnectResponseRetransmissions"=dword:00000001

+ Z% Z5 N% U: w; t

  设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。

* e8 ]( i- Q0 `" I% A9 v6 [

  "TcpMaxDataRetransmissions"=dword:00000003

; I; n* l) j5 J. h) n

  设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。

8 l) j# K6 M; c2 z/ |9 j

  "TCPMaxPortsExhausted"=dword:00000005

0 W+ B; P, d X5 T d

  禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的源路由包,微软站点安全推荐为2。

) {- ~- n5 f- l* M' s+ R

  "DisableIPSourceRouting"=dword:0000002

1 ]3 U. Z2 U# O) i' O8 e! [1 Q- ]

  限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。

/ H9 h% P3 o! T# p$ D @

  "TcpTimedWaitDelay"=dword:0000001e

+ q$ d0 N' _% {# {6 M: ^. Z

8.如何避免*mdb文件被下载

3 m% }* T# x6 q9 c& L! F. _

  安装ms发布的urlscan工具,可以从根本上解决这个问题。

( d1 Y& w/ x0 L4 M$ d3 G

  同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。

! v- \! E" e# @

9.如何让iis的最小ntfs权限运行

) |. A) }4 h' `& n9 o$ A2 s) }

  依次做下面的工作:

3 Y6 r: d6 c, ]- Q9 |, ]

  a.选取整个硬盘:

$ Y3 v* B% @5 f; t ?

  system:完全控制

3 A5 C. Y/ l2 [4 ^$ Y

  administrator:完全控制

' J/ l& y6 l, i* L: ^* G

  (允许将来自父系的可继承性权限传播给对象)

. [9 Z- ]: F! Z; z- M2 _" t$ }/ v

  b.\program files\common files:

0 b) f3 ?, a" \# [: D

  everyone:读取及运行

5 r; n( @7 d6 {1 S

  列出文件目录

r2 |0 {, s) E: g1 s4 {

  读取

4 A8 E$ }) ?9 M& }9 `' ~; F

  (允许将来自父系的可继承性权限传播给对象)

0 i/ M' y* y. }

  c.\inetpub\wwwroot:

& [7 a# S+ I) ^& T: X

  iusr_machine:读取及运行

+ w! h+ u# M0 J7 [- ?0 s

  列出文件目录

( n; @, v! _9 f

  读取

+ E/ g, k. J' W) L; e

  (允许将来自父系的可继承性权限传播给对象)

, M8 W7 ]" o1 x6 {" v4 j/ n

  e.\winnt\system32:

; s/ w* ` L" h j

  选择除inetsrv和centsrv以外的所有目录,

# A9 A! G% E1 ~( D

  去除“允许将来自父系的可继承性权限传播给对象”选框,复制。

: O4 E( ~/ V' h0 Q

  f.\winnt:

+ e7 _) S W% e. V. i

  选择除了downloaded program files、help、iis temporary compressed files、

, A! y$ b- y9 H6 w

  offline web pages、system32、tasks、temp、web以外的所有目录

2 r$ h- d; ?" M) e: }& ]" S/ l

  去除“允许将来自父系的可继承性权限传播给对象”选框,复制。

: _1 I3 G3 [1 o: Z

  g.\winnt:

0 a5 _( |% b* G, P+ A' S

  everyone:读取及运行

" t* m; C9 |+ a8 f4 {

  列出文件目录

/ o1 t [* ^2 D" }

  读取

+ b8 r6 J& q/ \1 P5 a5 L1 S- X* `& u: n

  (允许将来自父系的可继承性权限传播给对象)

& c% N, }' E P- x" F; I

  h.\winnt\temp:(允许访问数据库并显示在asp页面上)

1 U$ _9 O' h0 `) f8 @

  everyone:修改

W+ j3 u8 p- a" ?! D

  (允许将来自父系的可继承性权限传播给对象)

. k0 v$ P. F; O! d# A9 ~8 L Q

10.如何隐藏iis版本

0 X# `$ v. ?6 v/ S, I+ y- w! |4 h

  一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息

4 v. J! ]+ H9 ^" W. O, M3 Q0 ?- y

  iis存放IIS BANNER的所对应的dll文件如下:

" R; R- `4 |) h% _. D

  WEB:C:\WINNT\SYSTEM32\INETSRV\W3SVC.DLL

, _: S2 `: u$ ?2 |- J; z) q

  FTP:C:\WINNT\SYSTEM32\INETSRV\FTPSVC2.DLL

. w" U& Q' T7 ~

  SMTP:C:\WINNT\SYSTEM32\INETSRV\SMTPSVC.DLL

& W D3 y% w& l& [

  你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0

$ F- J4 C9 D9 H+ ]3 ?

  具体过程如下:

- o7 [) k* n. P; n0 ?) G f7 [

  1.停掉iis iisreset /stop

/ q/ t" L3 V9 [3 F! Y. S

  2.删除%SYSTEMROOT%\system32\dllcache目录下的同名文件

; \# ^" r, D6 f9 t) W6 h) }3 j

  3.修改

 
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则


0关注

25粉丝

2229帖子

排行榜
作者专栏

关注我们:微信订阅号

官方微信公众号

客服个人微信号

全国服务热线:

0595-22880819

公司地址:泉州秘途文化传媒有限公司

运营中心:福建省泉州市

Email:506070961#qq.com

Copyright   ©2015-2025  老秘网 责任编辑:释然Powered by©Discuz!技术支持:秘途文化  备案号   ( 闽ICP备19022590号-1 闽公网安备35050302000919号 )