|
一位高手整理的IIS FAQ
0 P6 n0 t. a4 \1 f# d下面是一位高手整理的问题精华,大家好好看看吧,收获肯定很大的! ) n" H2 t; `5 o( a; \8 T' L: U
1.如何让asp脚本以system权限运行
! h3 y, I! _# `8 b1 a 修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低"....
; V! O2 u; `3 S2 Z2 d2.如何防止asp木马
7 ^( X5 o/ o6 ^ V: R 基于FileSystemObject组件的asp木马 cacls %systemroot%\system32\scrrun.dll /e /d guests //禁止guests使用
& a) } T) i* c9 j$ N regsvr32 scrrun.dll /u /s //删除
3 J* x( Q0 o( P Q* V7 n 基于shell.application组件的asp木马 1 M- t, B& d. k! X c
cacls %systemroot%\system32\shell32.dll /e /d guests //禁止guests使用
# M' T; _* e }& S" P regsvr32 shell32.dll /u /s //删除 ; u- v5 ` ]0 K/ v, G2 |
3.如何加密asp文件 * x" D! W8 @ Y& T
从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。 " I/ `) ~0 L a0 Y
安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。
4 e: R7 O. m) T: [ 运行screnc - l vbscript source.asp destination.asp 8 m5 _0 d+ Z9 y. l& v) R1 d- j
生成包含密文ASP脚本的新文件destination.asp
5 K+ E- q/ x& q) F 用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了 ) j5 O: g6 F$ B/ X6 x; P/ x4 N
但无法加密中文。
) e0 W! y% C6 r1 S4.如何从IISLockdown中提取urlscan , _8 @0 y& Y4 k0 |9 j3 @% d9 m4 i
iislockd.exe /q /c /t:c:\urlscan
9 s9 O0 O* _, s: j9 Q5.如何防止Content-Location标头暴露了web服务器的内部IP地址 : `& ]: h& w) T& P, Y
执行
) e) `5 ?* d$ J/ z3 f cscript c:\inetpub\adminscripts\adsutil.vbs set w3svc/UseHostName True
, H7 r% w% M0 V1 |6 X8 Y8 q 最后需要重新启动iis
; g) t6 X- Z2 p# E/ Z+ }6.如何解决HTTP500内部错误
1 R l, X* J; ]5 w% m iis http500内部错误大部分原因
$ Q0 a* ^" g0 m 主要是由于iwam账号的密码不同步造成的。 / C* b8 z1 P4 a" N9 Y
我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。 ; @- g5 g+ I$ }
执行
7 N) G" T* H3 Q6 K cscript c:\inetpub\adminscripts\synciwam.vbs -v
1 C) e* Z8 L6 t* w* q! I8 g7.如何增强iis防御SYN Flood的能力 # y8 x! c* ?( B8 p+ @+ |
Windows Registry Editor Version 5.00
0 M* ?& ^* Y M1 I' @+ h [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters]
; j( P+ q6 k) |7 p1 X( j 启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后 % S& f& h( n# f
安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值 设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。
+ _1 P- f( B0 D" I "SynAttackProtect"=dword:00000002 同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。
; V' o( E+ f4 a C5 Y "TcpMaxHalfOpen"=dword:00000064
7 Q* E( J* E7 v+ N2 } 判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。 8 L+ K7 v( H2 u0 [- P( X1 |- p
"TcpMaxHalfOpenRetried"=dword:00000050
2 J2 d) o* h ~. m) y 设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。
* {) E% d4 h- y& x) d/ }" G6 W/ i 项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。
" q" A8 \) {' f4 o 微软站点安全推荐为2。
) h a. v# H. \' M. W9 N7 G& q u "TcpMaxConnectResponseRetransmissions"=dword:00000001 8 L1 q; x' q$ n0 Y
设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。 ( g9 d' Y W8 C& {( J
"TcpMaxDataRetransmissions"=dword:00000003 # K! y( I# g- F. x) J# F8 V
设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。
/ O- @! i2 s; H/ Q "TCPMaxPortsExhausted"=dword:00000005
: C) U/ S: ~( O1 w& {" P 禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的源路由包,微软站点安全推荐为2。
. q7 t3 d0 I* H' x "DisableIPSourceRouting"=dword:0000002
' ~- i3 l" K/ C1 g5 {* A3 B% h 限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。 o' _2 {# ?1 |3 n7 w
"TcpTimedWaitDelay"=dword:0000001e 8 d' i' e) w% l/ b2 _
8.如何避免*mdb文件被下载 6 p. ]9 Y+ N4 M- S
安装ms发布的urlscan工具,可以从根本上解决这个问题。 9 ^5 d5 [1 ^! `. |- b
同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。
2 a) y6 O4 {- t1 P2 S' F9.如何让iis的最小ntfs权限运行
# R3 ^: q% _. i3 w2 I( c 依次做下面的工作: 5 B. |7 j. V4 T1 Z& w" ^
a.选取整个硬盘:
' s3 D" e1 r" L# T9 m5 q system:完全控制
& x: v5 P G* D4 [" v administrator:完全控制 ! i& y2 B3 e0 H
(允许将来自父系的可继承性权限传播给对象) % W) l5 V& K& x2 n# F% e0 E6 s( V
b.\program files\common files:
, @+ K2 N2 Y* t* g$ ]3 D everyone:读取及运行 * V/ F/ c/ y: f& t5 ]' t# `4 S
列出文件目录
3 y, T# A+ Y5 g. P 读取 , }9 j: W" U, o' F! O0 `
(允许将来自父系的可继承性权限传播给对象)
0 p3 V' y: q: a4 \: o0 A c.\inetpub\wwwroot: ' m$ c5 b$ J% n+ h' A G$ w4 }, S
iusr_machine:读取及运行 & ~* e0 g! H8 L
列出文件目录 , f4 j6 X' u4 i4 y. W
读取
$ ], }" Q4 O, f3 x+ Z, A (允许将来自父系的可继承性权限传播给对象) " ]" T, J* p% }' D( ^- M0 }& n* w
e.\winnt\system32: + X% v: }0 \3 i& p
选择除inetsrv和centsrv以外的所有目录,
$ q1 i' t! i, a& [$ W; Q 去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
" o' M! z# ~5 c2 m6 U f.\winnt: % r* k9 z3 B! | {- z& ^4 \ H
选择除了downloaded program files、help、iis temporary compressed files、 " A; y. _' d6 J" _% v3 o' q
offline web pages、system32、tasks、temp、web以外的所有目录
6 T$ }2 p% P" Z: _4 x 去除“允许将来自父系的可继承性权限传播给对象”选框,复制。 8 h4 F1 E7 D: d5 j2 L, K
g.\winnt:
& b$ l1 q* _/ C" b9 E everyone:读取及运行 ) o$ X& A/ E" b2 M1 I: x- y& `3 }2 x
列出文件目录
- f, B" k7 l: f: Z* R6 W% o 读取 3 C% `2 e: d+ |: _8 m7 J/ k1 Q
(允许将来自父系的可继承性权限传播给对象) . Y5 C$ x, N% M3 R
h.\winnt\temp:(允许访问数据库并显示在asp页面上) 2 H' Q0 I1 {7 E/ j; \) ?& i
everyone:修改
2 p# x; \. m7 [; v8 O1 c (允许将来自父系的可继承性权限传播给对象) & H& F" H* U$ j
10.如何隐藏iis版本
) k2 |' M- N1 r' S2 M 一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息
0 h: v9 O6 z2 `, c& a& ~; G iis存放IIS BANNER的所对应的dll文件如下:
+ \" e; n7 Q7 Z7 B/ Q WEB:C:\WINNT\SYSTEM32\INETSRV\W3SVC.DLL
' D+ Z* C! E: H% V# L T FTP:C:\WINNT\SYSTEM32\INETSRV\FTPSVC2.DLL ! @& U( z A6 C' F: Z
SMTP:C:\WINNT\SYSTEM32\INETSRV\SMTPSVC.DLL
8 P7 e6 I# _% ^0 y; \3 N* M 你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0
$ O, o/ _6 k/ l' f5 u 具体过程如下:
$ [$ l0 W: b" [6 h0 W" Q 1.停掉iis iisreset /stop # ~7 N) ~* P0 B9 `6 P" i
2.删除%SYSTEMROOT%\system32\dllcache目录下的同名文件 ; O9 m4 ]/ c: J1 n. ~
3.修改 |