|
一位高手整理的IIS FAQ
& u4 B5 {0 L- J. W下面是一位高手整理的问题精华,大家好好看看吧,收获肯定很大的! 2 ~8 N$ q$ m5 H0 `/ ~5 f1 ^- G
1.如何让asp脚本以system权限运行 , N: \& L7 h$ K0 w
修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低"....
- }& ]7 [& _# J: M) f7 \' N2.如何防止asp木马 * w' i& |. p& J" Z, u1 _6 A) i
基于FileSystemObject组件的asp木马 cacls %systemroot%\system32\scrrun.dll /e /d guests //禁止guests使用 ) X; `2 i' W6 f( C3 W7 v' n+ _. p
regsvr32 scrrun.dll /u /s //删除
9 b$ N$ y1 S5 f# \4 f 基于shell.application组件的asp木马
6 U3 h2 a* a) A" G" K: a" W cacls %systemroot%\system32\shell32.dll /e /d guests //禁止guests使用
' ^: q. e z. E2 U- I, T regsvr32 shell32.dll /u /s //删除 1 y% r8 Z& z: E! x
3.如何加密asp文件 ' B. i; T7 F4 p, y' J# j4 F
从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。
6 s! H: E/ P1 W& g. \ 安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。
% r T% |. m) Q! W; e5 W 运行screnc - l vbscript source.asp destination.asp 2 b+ R& v V, S9 R
生成包含密文ASP脚本的新文件destination.asp
8 K# D% O/ A! z 用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了
9 X, P% k! M# C3 U9 u 但无法加密中文。 1 k- R( `' Q- G" R; ?7 O
4.如何从IISLockdown中提取urlscan
5 m3 U9 O1 a3 Q7 O, p$ l) b iislockd.exe /q /c /t:c:\urlscan " u* A- @" J- m! } a* W
5.如何防止Content-Location标头暴露了web服务器的内部IP地址
) i; o+ l( M7 {6 ^5 _ 执行
3 \+ _. P& o! n Y% s; Q, x cscript c:\inetpub\adminscripts\adsutil.vbs set w3svc/UseHostName True
* e. E" a' S7 O3 C1 H% L: j 最后需要重新启动iis 1 v* ]1 G" v' x* h) I
6.如何解决HTTP500内部错误 ; j- i# \% \3 E
iis http500内部错误大部分原因 $ [0 w: L* I0 B4 _; E$ V2 N8 N) T
主要是由于iwam账号的密码不同步造成的。 ' C' h* B1 p1 s$ l
我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。
. D3 S# X6 z) |, k7 j0 b 执行 ! N" R3 b1 ?2 G. d1 ?1 g; Y F
cscript c:\inetpub\adminscripts\synciwam.vbs -v % \5 q) B0 S1 @* T/ e
7.如何增强iis防御SYN Flood的能力
2 q6 r( r' u4 b, _* s( m- H7 l; W. ~ Windows Registry Editor Version 5.00
9 J0 j, M) f; Q, ?7 B [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters]
, F# b7 v; g9 t$ v! | 启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后
8 z5 {5 J3 K: D* `7 B0 ~. Q! T 安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值 设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。
7 {# X& M, ?( Y, q# v3 S6 _" h "SynAttackProtect"=dword:00000002 同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。 ' H( T. J3 P o7 r
"TcpMaxHalfOpen"=dword:00000064 / F: J. Q' N5 S Z% @
判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。
" x( h/ ~1 H3 q. I1 \ | "TcpMaxHalfOpenRetried"=dword:00000050
2 L& m% |3 ]8 d- A5 `0 n1 t, Y 设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。 9 X- O8 y. A2 h- E4 ?
项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。
# |) [; v) g( H 微软站点安全推荐为2。
+ A6 r7 P# t& @) D1 Z6 E "TcpMaxConnectResponseRetransmissions"=dword:00000001 $ y7 g8 D. K H6 C; c' w9 _
设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。 4 \" Z+ {, y5 [- \, E* v
"TcpMaxDataRetransmissions"=dword:00000003 3 c$ ~8 a4 K7 b) b
设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。
: E* n: j& J7 G6 c6 D& B* N "TCPMaxPortsExhausted"=dword:00000005 9 I7 Z( t1 ^6 U/ L( B' n
禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的源路由包,微软站点安全推荐为2。 2 g9 d# s3 Y, B/ L& ]4 o% O/ o& D. p
"DisableIPSourceRouting"=dword:0000002 6 m. X9 j3 K) Q; a
限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。
( K! k2 c/ E% W2 h: F- J% R" ]* O "TcpTimedWaitDelay"=dword:0000001e ( A! j/ X" N6 j V: L& h
8.如何避免*mdb文件被下载 ! o2 k7 M: [' c2 o& ?+ x+ Y
安装ms发布的urlscan工具,可以从根本上解决这个问题。 6 w3 w2 L' H, C# l0 V% O5 W1 z% B" o
同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。
0 N5 J5 Z' e1 @2 c5 \! I9.如何让iis的最小ntfs权限运行 + j: y7 d) y! V+ C* x y$ X
依次做下面的工作: ( }0 {1 M' V( x9 d+ g8 F7 g: ]
a.选取整个硬盘:
+ J' j9 W1 A% X% f system:完全控制
* R; _6 C; Y, G' N* b" _7 Q administrator:完全控制 ! z2 i$ ~; v; }! T3 ?
(允许将来自父系的可继承性权限传播给对象)
- ] W, H7 ~) F; _. k4 d3 i b.\program files\common files: : J9 L! |0 e$ O0 Y
everyone:读取及运行 $ L+ S8 Y+ k) k0 L$ g! D7 N7 d
列出文件目录
5 U% ]1 x5 Y7 N( p) ^ 读取 , c" b, E! o5 }8 D' V- @4 A! ?
(允许将来自父系的可继承性权限传播给对象)
/ X! L1 j. `4 ^; e5 U2 h c.\inetpub\wwwroot:
6 m' M! Y; o8 ]' _& g8 j6 s, J. G; X iusr_machine:读取及运行 0 ?; R2 V3 l1 [& p) V( H$ `
列出文件目录 + P, }, K/ C+ l
读取 - K. m( u# l; v T/ V, {1 I' r% G
(允许将来自父系的可继承性权限传播给对象)
/ n |, L7 L6 j$ X! p9 S$ h e.\winnt\system32:
: m1 G4 X8 o. D4 o4 l' o$ T' H 选择除inetsrv和centsrv以外的所有目录, % [/ ?& @; K. G7 X+ K
去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
. s; r0 M- D# g f.\winnt: " k' q5 \$ Z8 t: A
选择除了downloaded program files、help、iis temporary compressed files、 0 B ^* l! B" F& W$ @
offline web pages、system32、tasks、temp、web以外的所有目录
1 _/ J' z8 e. Z1 `* U7 ~3 s 去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
& R7 \/ h# A9 E& F j! K/ S, r g.\winnt:
[5 Y/ W4 @+ m5 S everyone:读取及运行
$ d3 G) A/ m! y$ C; g 列出文件目录 1 _3 K( n# z9 i* Z/ w2 W; y
读取
) Z: W1 Q+ r. r6 M (允许将来自父系的可继承性权限传播给对象)
4 W, E& D% A, |/ p4 j h.\winnt\temp:(允许访问数据库并显示在asp页面上)
& p8 \( [0 i3 y# N everyone:修改 4 V- i9 Q5 T! U: }$ l
(允许将来自父系的可继承性权限传播给对象)
8 B. E5 r3 b( e8 E) {, k10.如何隐藏iis版本 $ P8 ^: o H7 t
一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息
# }' B: {7 q, ~5 P3 }1 Z iis存放IIS BANNER的所对应的dll文件如下: : I5 n% |' W) {& F4 u% z
WEB:C:\WINNT\SYSTEM32\INETSRV\W3SVC.DLL
0 D: w! g: M* l0 g FTP:C:\WINNT\SYSTEM32\INETSRV\FTPSVC2.DLL ' d8 y; b# [/ f2 y& R4 w$ z
SMTP:C:\WINNT\SYSTEM32\INETSRV\SMTPSVC.DLL + {& u8 F7 _& h. c, a: c( h s
你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0
% k2 u" c! |1 \# u 具体过程如下: ( _. `( C, m- [
1.停掉iis iisreset /stop , W9 p# k) `# ^* _* z, \" j
2.删除%SYSTEMROOT%\system32\dllcache目录下的同名文件
. [6 q* A6 V7 Z" S 3.修改 |