|
一位高手整理的IIS FAQ
5 i) Q# K+ F, B9 E) k% _' y: k下面是一位高手整理的问题精华,大家好好看看吧,收获肯定很大的!
2 g0 T2 B$ i [1 y0 f% W6 q1.如何让asp脚本以system权限运行
. t2 u- ^* x. {8 v8 @ m; N 修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低"....
& N4 X5 _: b9 }) U- h$ i2.如何防止asp木马
- p0 T6 ?- x+ F 基于FileSystemObject组件的asp木马 cacls %systemroot%\system32\scrrun.dll /e /d guests //禁止guests使用
/ g& S" I# f6 h regsvr32 scrrun.dll /u /s //删除 0 \- c+ W" {3 Y8 J- B# t5 B' j- m3 \
基于shell.application组件的asp木马
+ M1 f8 ]' }9 Y! E5 ~ o; K cacls %systemroot%\system32\shell32.dll /e /d guests //禁止guests使用
( n$ E7 E1 r) }) |$ i regsvr32 shell32.dll /u /s //删除 7 g/ l1 s* k0 m, K8 i
3.如何加密asp文件 ! Z& J& Y( T: N, C' I; D/ i
从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。 % W( A8 h' B) U9 q! j6 U
安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。 / c5 M; \) F7 K2 ]( i5 o
运行screnc - l vbscript source.asp destination.asp / O: l+ r2 t- m9 \$ I! {
生成包含密文ASP脚本的新文件destination.asp 7 L7 z! ], ?' @8 `
用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了 2 X8 Y/ t1 |. h# O; ?2 r. C3 n
但无法加密中文。
2 _' n+ v G5 W1 k8 ]4.如何从IISLockdown中提取urlscan
9 H/ H7 u7 i1 x* W+ y$ K iislockd.exe /q /c /t:c:\urlscan 1 y5 ]# q+ d) ^( x$ l4 D; e
5.如何防止Content-Location标头暴露了web服务器的内部IP地址 `; K c5 w1 V! k" C* o3 l
执行
# L& i# m8 C8 o* x. F2 M! k cscript c:\inetpub\adminscripts\adsutil.vbs set w3svc/UseHostName True
% i2 k5 x' J# b' B! j& U 最后需要重新启动iis 2 R) M! c% @2 h+ ~
6.如何解决HTTP500内部错误 % L& a& J! v( t) a
iis http500内部错误大部分原因
, n8 Q9 c- K! B* H/ E 主要是由于iwam账号的密码不同步造成的。
$ Q$ O: J1 ?4 h2 y( x! w/ c 我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。
J; n5 A" v1 X1 o T 执行 0 l/ h, [5 c7 N$ R. v
cscript c:\inetpub\adminscripts\synciwam.vbs -v : p" Y2 a+ v; u# g1 z
7.如何增强iis防御SYN Flood的能力
; u2 y3 u" e% r1 d0 s Windows Registry Editor Version 5.00 9 x3 U0 k7 E/ x
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters] ) ]# h! q# j' F0 a$ l) z
启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后 , @7 j' e: e' ^+ h2 m
安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值 设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。 4 G: d U; g4 g8 ^/ V! V5 ]' z
"SynAttackProtect"=dword:00000002 同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。
/ ]; t4 ]$ l4 a5 C: `. b( a( G" ] "TcpMaxHalfOpen"=dword:00000064 1 r% q- X) h% A; r- W/ `
判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。 2 A) }. o' O1 ]! _. ^4 k. Q, W. h" O' k; s
"TcpMaxHalfOpenRetried"=dword:00000050 " [: i( \! e. |; s9 q" j+ t6 ^
设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。 / n" W# ]: p2 s, ^! R5 i6 e
项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。 , k. r1 l: \# s2 Q2 _: P+ I
微软站点安全推荐为2。 % X8 X) {& W w9 l; `4 _. |4 p% ~
"TcpMaxConnectResponseRetransmissions"=dword:00000001 + Z% Z5 N% U: w; t
设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。 * e8 ]( i- Q0 `" I% A9 v6 [
"TcpMaxDataRetransmissions"=dword:00000003 ; I; n* l) j5 J. h) n
设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。
8 l) j# K6 M; c2 z/ |9 j "TCPMaxPortsExhausted"=dword:00000005 0 W+ B; P, d X5 T d
禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的源路由包,微软站点安全推荐为2。
) {- ~- n5 f- l* M' s+ R "DisableIPSourceRouting"=dword:0000002 1 ]3 U. Z2 U# O) i' O8 e! [1 Q- ]
限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。 / H9 h% P3 o! T# p$ D @
"TcpTimedWaitDelay"=dword:0000001e + q$ d0 N' _% {# {6 M: ^. Z
8.如何避免*mdb文件被下载
3 m% }* T# x6 q9 c& L! F. _ 安装ms发布的urlscan工具,可以从根本上解决这个问题。
( d1 Y& w/ x0 L4 M$ d3 G 同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。
! v- \! E" e# @9.如何让iis的最小ntfs权限运行 ) |. A) }4 h' `& n9 o$ A2 s) }
依次做下面的工作:
3 Y6 r: d6 c, ]- Q9 |, ] a.选取整个硬盘:
$ Y3 v* B% @5 f; t ? system:完全控制 3 A5 C. Y/ l2 [4 ^$ Y
administrator:完全控制 ' J/ l& y6 l, i* L: ^* G
(允许将来自父系的可继承性权限传播给对象)
. [9 Z- ]: F! Z; z- M2 _" t$ }/ v b.\program files\common files: 0 b) f3 ?, a" \# [: D
everyone:读取及运行 5 r; n( @7 d6 {1 S
列出文件目录 r2 |0 {, s) E: g1 s4 {
读取
4 A8 E$ }) ?9 M& }9 `' ~; F (允许将来自父系的可继承性权限传播给对象) 0 i/ M' y* y. }
c.\inetpub\wwwroot: & [7 a# S+ I) ^& T: X
iusr_machine:读取及运行
+ w! h+ u# M0 J7 [- ?0 s 列出文件目录
( n; @, v! _9 f 读取 + E/ g, k. J' W) L; e
(允许将来自父系的可继承性权限传播给对象) , M8 W7 ]" o1 x6 {" v4 j/ n
e.\winnt\system32: ; s/ w* ` L" h j
选择除inetsrv和centsrv以外的所有目录, # A9 A! G% E1 ~( D
去除“允许将来自父系的可继承性权限传播给对象”选框,复制。 : O4 E( ~/ V' h0 Q
f.\winnt: + e7 _) S W% e. V. i
选择除了downloaded program files、help、iis temporary compressed files、 , A! y$ b- y9 H6 w
offline web pages、system32、tasks、temp、web以外的所有目录 2 r$ h- d; ?" M) e: }& ]" S/ l
去除“允许将来自父系的可继承性权限传播给对象”选框,复制。 : _1 I3 G3 [1 o: Z
g.\winnt:
0 a5 _( |% b* G, P+ A' S everyone:读取及运行
" t* m; C9 |+ a8 f4 { 列出文件目录
/ o1 t [* ^2 D" } 读取
+ b8 r6 J& q/ \1 P5 a5 L1 S- X* `& u: n (允许将来自父系的可继承性权限传播给对象)
& c% N, }' E P- x" F; I h.\winnt\temp:(允许访问数据库并显示在asp页面上)
1 U$ _9 O' h0 `) f8 @ everyone:修改 W+ j3 u8 p- a" ?! D
(允许将来自父系的可继承性权限传播给对象) . k0 v$ P. F; O! d# A9 ~8 L Q
10.如何隐藏iis版本 0 X# `$ v. ?6 v/ S, I+ y- w! |4 h
一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息 4 v. J! ]+ H9 ^" W. O, M3 Q0 ?- y
iis存放IIS BANNER的所对应的dll文件如下: " R; R- `4 |) h% _. D
WEB:C:\WINNT\SYSTEM32\INETSRV\W3SVC.DLL , _: S2 `: u$ ?2 |- J; z) q
FTP:C:\WINNT\SYSTEM32\INETSRV\FTPSVC2.DLL . w" U& Q' T7 ~
SMTP:C:\WINNT\SYSTEM32\INETSRV\SMTPSVC.DLL & W D3 y% w& l& [
你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0 $ F- J4 C9 D9 H+ ]3 ?
具体过程如下:
- o7 [) k* n. P; n0 ?) G f7 [ 1.停掉iis iisreset /stop
/ q/ t" L3 V9 [3 F! Y. S 2.删除%SYSTEMROOT%\system32\dllcache目录下的同名文件 ; \# ^" r, D6 f9 t) W6 h) }3 j
3.修改 |