关灯
《文稿,还能这样写》作者雄文《笔杆子碎语》作者王一端《机关文稿写作入门》作者杨新宇《机关文字工作五十讲》作者何新国
最新《公文写作培训课程》直播间《公文写作百法例讲》作者房立洲老秘网站长、《老秘笔记》作者老猫《公文高手的自我修养》作者胡森林
开启左侧

iis安全防范方法精华:一位高手整理的IIS问题答 FAQ

[复制链接]
中国老秘 发表于 2010-5-10 17:00:09 | 显示全部楼层 |阅读模式 打印 上一主题 下一主题
文稿修改演播室众筹计划,点击了解详情
 

一位高手整理的IIS FAQ

& u4 B5 {0 L- J. W

下面是一位高手整理的问题精华,大家好好看看吧,收获肯定很大的!

2 ~8 N$ q$ m5 H0 `/ ~5 f1 ^- G

1.如何让asp脚本以system权限运行

, N: \& L7 h$ K0 w

  修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低"....

- }& ]7 [& _# J: M) f7 \' N

2.如何防止asp木马

* w' i& |. p& J" Z, u1 _6 A) i

  基于FileSystemObject组件的asp木马
    cacls %systemroot%\system32\scrrun.dll /e /d guests //禁止guests使用

) X; `2 i' W6 f( C3 W7 v' n+ _. p

  regsvr32 scrrun.dll /u /s //删除

9 b$ N$ y1 S5 f# \4 f

  基于shell.application组件的asp木马

6 U3 h2 a* a) A" G" K: a" W

  cacls %systemroot%\system32\shell32.dll /e /d guests //禁止guests使用

' ^: q. e z. E2 U- I, T

  regsvr32 shell32.dll /u /s //删除

1 y% r8 Z& z: E! x

3.如何加密asp文件

' B. i; T7 F4 p, y' J# j4 F

  从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。

6 s! H: E/ P1 W& g. \

  安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。

% r T% |. m) Q! W; e5 W

  运行screnc - l vbscript source.asp destination.asp

2 b+ R& v V, S9 R

  生成包含密文ASP脚本的新文件destination.asp

8 K# D% O/ A! z

  用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了

9 X, P% k! M# C3 U9 u

  但无法加密中文。

1 k- R( `' Q- G" R; ?7 O

4.如何从IISLockdown中提取urlscan

5 m3 U9 O1 a3 Q7 O, p$ l) b

  iislockd.exe /q /c /t:c:\urlscan

" u* A- @" J- m! } a* W

5.如何防止Content-Location标头暴露了web服务器的内部IP地址

) i; o+ l( M7 {6 ^5 _

  执行

3 \+ _. P& o! n Y% s; Q, x

  cscript c:\inetpub\adminscripts\adsutil.vbs set w3svc/UseHostName True

* e. E" a' S7 O3 C1 H% L: j

  最后需要重新启动iis

1 v* ]1 G" v' x* h) I

6.如何解决HTTP500内部错误

; j- i# \% \3 E

  iis http500内部错误大部分原因

$ [0 w: L* I0 B4 _; E$ V2 N8 N) T

  主要是由于iwam账号的密码不同步造成的。

' C' h* B1 p1 s$ l

  我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。

. D3 S# X6 z) |, k7 j0 b

  执行

! N" R3 b1 ?2 G. d1 ?1 g; Y F

  cscript c:\inetpub\adminscripts\synciwam.vbs -v

% \5 q) B0 S1 @* T/ e

7.如何增强iis防御SYN Flood的能力

2 q6 r( r' u4 b, _* s( m- H7 l; W. ~

  Windows Registry Editor Version 5.00

9 J0 j, M) f; Q, ?7 B

  [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters]

, F# b7 v; g9 t$ v! |

  启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后

8 z5 {5 J3 K: D* `7 B0 ~. Q! T

  安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值 设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。

7 {# X& M, ?( Y, q# v3 S6 _" h

  "SynAttackProtect"=dword:00000002
同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。

' H( T. J3 P o7 r

  "TcpMaxHalfOpen"=dword:00000064

/ F: J. Q' N5 S Z% @

  判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。

" x( h/ ~1 H3 q. I1 \ |

  "TcpMaxHalfOpenRetried"=dword:00000050

2 L& m% |3 ]8 d- A5 `0 n1 t, Y

  设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。

9 X- O8 y. A2 h- E4 ?

  项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。

# |) [; v) g( H

  微软站点安全推荐为2。

+ A6 r7 P# t& @) D1 Z6 E

  "TcpMaxConnectResponseRetransmissions"=dword:00000001

$ y7 g8 D. K H6 C; c' w9 _

  设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。

4 \" Z+ {, y5 [- \, E* v

  "TcpMaxDataRetransmissions"=dword:00000003

3 c$ ~8 a4 K7 b) b

  设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。

: E* n: j& J7 G6 c6 D& B* N

  "TCPMaxPortsExhausted"=dword:00000005

9 I7 Z( t1 ^6 U/ L( B' n

  禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的源路由包,微软站点安全推荐为2。

2 g9 d# s3 Y, B/ L& ]4 o% O/ o& D. p

  "DisableIPSourceRouting"=dword:0000002

6 m. X9 j3 K) Q; a

  限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。

( K! k2 c/ E% W2 h: F- J% R" ]* O

  "TcpTimedWaitDelay"=dword:0000001e

( A! j/ X" N6 j V: L& h

8.如何避免*mdb文件被下载

! o2 k7 M: [' c2 o& ?+ x+ Y

  安装ms发布的urlscan工具,可以从根本上解决这个问题。

6 w3 w2 L' H, C# l0 V% O5 W1 z% B" o

  同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。

0 N5 J5 Z' e1 @2 c5 \! I

9.如何让iis的最小ntfs权限运行

+ j: y7 d) y! V+ C* x y$ X

  依次做下面的工作:

( }0 {1 M' V( x9 d+ g8 F7 g: ]

  a.选取整个硬盘:

+ J' j9 W1 A% X% f

  system:完全控制

* R; _6 C; Y, G' N* b" _7 Q

  administrator:完全控制

! z2 i$ ~; v; }! T3 ?

  (允许将来自父系的可继承性权限传播给对象)

- ] W, H7 ~) F; _. k4 d3 i

  b.\program files\common files:

: J9 L! |0 e$ O0 Y

  everyone:读取及运行

$ L+ S8 Y+ k) k0 L$ g! D7 N7 d

  列出文件目录

5 U% ]1 x5 Y7 N( p) ^

  读取

, c" b, E! o5 }8 D' V- @4 A! ?

  (允许将来自父系的可继承性权限传播给对象)

/ X! L1 j. `4 ^; e5 U2 h

  c.\inetpub\wwwroot:

6 m' M! Y; o8 ]' _& g8 j6 s, J. G; X

  iusr_machine:读取及运行

0 ?; R2 V3 l1 [& p) V( H$ `

  列出文件目录

+ P, }, K/ C+ l

  读取

- K. m( u# l; v T/ V, {1 I' r% G

  (允许将来自父系的可继承性权限传播给对象)

/ n |, L7 L6 j$ X! p9 S$ h

  e.\winnt\system32:

: m1 G4 X8 o. D4 o4 l' o$ T' H

  选择除inetsrv和centsrv以外的所有目录,

% [/ ?& @; K. G7 X+ K

  去除“允许将来自父系的可继承性权限传播给对象”选框,复制。

. s; r0 M- D# g

  f.\winnt:

" k' q5 \$ Z8 t: A

  选择除了downloaded program files、help、iis temporary compressed files、

0 B ^* l! B" F& W$ @

  offline web pages、system32、tasks、temp、web以外的所有目录

1 _/ J' z8 e. Z1 `* U7 ~3 s

  去除“允许将来自父系的可继承性权限传播给对象”选框,复制。

& R7 \/ h# A9 E& F j! K/ S, r

  g.\winnt:

[5 Y/ W4 @+ m5 S

  everyone:读取及运行

$ d3 G) A/ m! y$ C; g

  列出文件目录

1 _3 K( n# z9 i* Z/ w2 W; y

  读取

) Z: W1 Q+ r. r6 M

  (允许将来自父系的可继承性权限传播给对象)

4 W, E& D% A, |/ p4 j

  h.\winnt\temp:(允许访问数据库并显示在asp页面上)

& p8 \( [0 i3 y# N

  everyone:修改

4 V- i9 Q5 T! U: }$ l

  (允许将来自父系的可继承性权限传播给对象)

8 B. E5 r3 b( e8 E) {, k

10.如何隐藏iis版本

$ P8 ^: o H7 t

  一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息

# }' B: {7 q, ~5 P3 }1 Z

  iis存放IIS BANNER的所对应的dll文件如下:

: I5 n% |' W) {& F4 u% z

  WEB:C:\WINNT\SYSTEM32\INETSRV\W3SVC.DLL

0 D: w! g: M* l0 g

  FTP:C:\WINNT\SYSTEM32\INETSRV\FTPSVC2.DLL

' d8 y; b# [/ f2 y& R4 w$ z

  SMTP:C:\WINNT\SYSTEM32\INETSRV\SMTPSVC.DLL

+ {& u8 F7 _& h. c, a: c( h s

  你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0

% k2 u" c! |1 \# u

  具体过程如下:

( _. `( C, m- [

  1.停掉iis iisreset /stop

, W9 p# k) `# ^* _* z, \" j

  2.删除%SYSTEMROOT%\system32\dllcache目录下的同名文件

. [6 q* A6 V7 Z" S

  3.修改

 
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则


0关注

25粉丝

2229帖子

排行榜
作者专栏

关注我们:微信订阅号

官方微信公众号

客服个人微信号

全国服务热线:

0595-22880819

公司地址:泉州秘途文化传媒有限公司

运营中心:福建省泉州市

Email:506070961#qq.com

Copyright   ©2015-2025  老秘网 责任编辑:释然Powered by©Discuz!技术支持:秘途文化  备案号   ( 闽ICP备19022590号-1 闽公网安备35050302000919号 )