关灯
《文稿,还能这样写》作者雄文《笔杆子碎语》作者王一端《机关文稿写作入门》作者杨新宇《机关文字工作五十讲》作者何新国
最新《公文写作培训课程》直播间《公文写作百法例讲》作者房立洲老秘网站长、《老秘笔记》作者老猫《公文高手的自我修养》作者胡森林
开启左侧

iis安全防范方法精华:一位高手整理的IIS问题答 FAQ

[复制链接]
中国老秘 发表于 2010-5-10 17:00:09 | 显示全部楼层 |阅读模式 打印 上一主题 下一主题
文稿修改演播室众筹计划,点击了解详情
 

一位高手整理的IIS FAQ

0 P6 n0 t. a4 \1 f# d

下面是一位高手整理的问题精华,大家好好看看吧,收获肯定很大的!

) n" H2 t; `5 o( a; \8 T' L: U

1.如何让asp脚本以system权限运行

! h3 y, I! _# `8 b1 a

  修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低"....

; V! O2 u; `3 S2 Z2 d

2.如何防止asp木马

7 ^( X5 o/ o6 ^ V: R

  基于FileSystemObject组件的asp木马
    cacls %systemroot%\system32\scrrun.dll /e /d guests //禁止guests使用

& a) } T) i* c9 j$ N

  regsvr32 scrrun.dll /u /s //删除

3 J* x( Q0 o( P Q* V7 n

  基于shell.application组件的asp木马

1 M- t, B& d. k! X c

  cacls %systemroot%\system32\shell32.dll /e /d guests //禁止guests使用

# M' T; _* e }& S" P

  regsvr32 shell32.dll /u /s //删除

; u- v5 ` ]0 K/ v, G2 |

3.如何加密asp文件

* x" D! W8 @ Y& T

  从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。

" I/ `) ~0 L a0 Y

  安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。

4 e: R7 O. m) T: [

  运行screnc - l vbscript source.asp destination.asp

8 m5 _0 d+ Z9 y. l& v) R1 d- j

  生成包含密文ASP脚本的新文件destination.asp

5 K+ E- q/ x& q) F

  用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了

) j5 O: g6 F$ B/ X6 x; P/ x4 N

  但无法加密中文。

) e0 W! y% C6 r1 S

4.如何从IISLockdown中提取urlscan

, _8 @0 y& Y4 k0 |9 j3 @% d9 m4 i

  iislockd.exe /q /c /t:c:\urlscan

9 s9 O0 O* _, s: j9 Q

5.如何防止Content-Location标头暴露了web服务器的内部IP地址

: `& ]: h& w) T& P, Y

  执行

) e) `5 ?* d$ J/ z3 f

  cscript c:\inetpub\adminscripts\adsutil.vbs set w3svc/UseHostName True

, H7 r% w% M0 V1 |6 X8 Y8 q

  最后需要重新启动iis

; g) t6 X- Z2 p# E/ Z+ }

6.如何解决HTTP500内部错误

1 R l, X* J; ]5 w% m

  iis http500内部错误大部分原因

$ Q0 a* ^" g0 m

  主要是由于iwam账号的密码不同步造成的。

/ C* b8 z1 P4 a" N9 Y

  我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。

; @- g5 g+ I$ }

  执行

7 N) G" T* H3 Q6 K

  cscript c:\inetpub\adminscripts\synciwam.vbs -v

1 C) e* Z8 L6 t* w* q! I8 g

7.如何增强iis防御SYN Flood的能力

# y8 x! c* ?( B8 p+ @+ |

  Windows Registry Editor Version 5.00

0 M* ?& ^* Y M1 I' @+ h

  [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters]

; j( P+ q6 k) |7 p1 X( j

  启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后

% S& f& h( n# f

  安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值 设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。

+ _1 P- f( B0 D" I

  "SynAttackProtect"=dword:00000002
同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。

; V' o( E+ f4 a C5 Y

  "TcpMaxHalfOpen"=dword:00000064

7 Q* E( J* E7 v+ N2 }

  判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。

8 L+ K7 v( H2 u0 [- P( X1 |- p

  "TcpMaxHalfOpenRetried"=dword:00000050

2 J2 d) o* h ~. m) y

  设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。

* {) E% d4 h- y& x) d/ }" G6 W/ i

  项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。

" q" A8 \) {' f4 o

  微软站点安全推荐为2。

) h a. v# H. \' M. W9 N7 G& q u

  "TcpMaxConnectResponseRetransmissions"=dword:00000001

8 L1 q; x' q$ n0 Y

  设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。

( g9 d' Y W8 C& {( J

  "TcpMaxDataRetransmissions"=dword:00000003

# K! y( I# g- F. x) J# F8 V

  设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。

/ O- @! i2 s; H/ Q

  "TCPMaxPortsExhausted"=dword:00000005

: C) U/ S: ~( O1 w& {" P

  禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的源路由包,微软站点安全推荐为2。

. q7 t3 d0 I* H' x

  "DisableIPSourceRouting"=dword:0000002

' ~- i3 l" K/ C1 g5 {* A3 B% h

  限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。

o' _2 {# ?1 |3 n7 w

  "TcpTimedWaitDelay"=dword:0000001e

8 d' i' e) w% l/ b2 _

8.如何避免*mdb文件被下载

6 p. ]9 Y+ N4 M- S

  安装ms发布的urlscan工具,可以从根本上解决这个问题。

9 ^5 d5 [1 ^! `. |- b

  同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。

2 a) y6 O4 {- t1 P2 S' F

9.如何让iis的最小ntfs权限运行

# R3 ^: q% _. i3 w2 I( c

  依次做下面的工作:

5 B. |7 j. V4 T1 Z& w" ^

  a.选取整个硬盘:

' s3 D" e1 r" L# T9 m5 q

  system:完全控制

& x: v5 P G* D4 [" v

  administrator:完全控制

! i& y2 B3 e0 H

  (允许将来自父系的可继承性权限传播给对象)

% W) l5 V& K& x2 n# F% e0 E6 s( V

  b.\program files\common files:

, @+ K2 N2 Y* t* g$ ]3 D

  everyone:读取及运行

* V/ F/ c/ y: f& t5 ]' t# `4 S

  列出文件目录

3 y, T# A+ Y5 g. P

  读取

, }9 j: W" U, o' F! O0 `

  (允许将来自父系的可继承性权限传播给对象)

0 p3 V' y: q: a4 \: o0 A

  c.\inetpub\wwwroot:

' m$ c5 b$ J% n+ h' A G$ w4 }, S

  iusr_machine:读取及运行

& ~* e0 g! H8 L

  列出文件目录

, f4 j6 X' u4 i4 y. W

  读取

$ ], }" Q4 O, f3 x+ Z, A

  (允许将来自父系的可继承性权限传播给对象)

" ]" T, J* p% }' D( ^- M0 }& n* w

  e.\winnt\system32:

+ X% v: }0 \3 i& p

  选择除inetsrv和centsrv以外的所有目录,

$ q1 i' t! i, a& [$ W; Q

  去除“允许将来自父系的可继承性权限传播给对象”选框,复制。

" o' M! z# ~5 c2 m6 U

  f.\winnt:

% r* k9 z3 B! | {- z& ^4 \ H

  选择除了downloaded program files、help、iis temporary compressed files、

" A; y. _' d6 J" _% v3 o' q

  offline web pages、system32、tasks、temp、web以外的所有目录

6 T$ }2 p% P" Z: _4 x

  去除“允许将来自父系的可继承性权限传播给对象”选框,复制。

8 h4 F1 E7 D: d5 j2 L, K

  g.\winnt:

& b$ l1 q* _/ C" b9 E

  everyone:读取及运行

) o$ X& A/ E" b2 M1 I: x- y& `3 }2 x

  列出文件目录

- f, B" k7 l: f: Z* R6 W% o

  读取

3 C% `2 e: d+ |: _8 m7 J/ k1 Q

  (允许将来自父系的可继承性权限传播给对象)

. Y5 C$ x, N% M3 R

  h.\winnt\temp:(允许访问数据库并显示在asp页面上)

2 H' Q0 I1 {7 E/ j; \) ?& i

  everyone:修改

2 p# x; \. m7 [; v8 O1 c

  (允许将来自父系的可继承性权限传播给对象)

& H& F" H* U$ j

10.如何隐藏iis版本

) k2 |' M- N1 r' S2 M

  一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息

0 h: v9 O6 z2 `, c& a& ~; G

  iis存放IIS BANNER的所对应的dll文件如下:

+ \" e; n7 Q7 Z7 B/ Q

  WEB:C:\WINNT\SYSTEM32\INETSRV\W3SVC.DLL

' D+ Z* C! E: H% V# L T

  FTP:C:\WINNT\SYSTEM32\INETSRV\FTPSVC2.DLL

! @& U( z A6 C' F: Z

  SMTP:C:\WINNT\SYSTEM32\INETSRV\SMTPSVC.DLL

8 P7 e6 I# _% ^0 y; \3 N* M

  你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0

$ O, o/ _6 k/ l' f5 u

  具体过程如下:

$ [$ l0 W: b" [6 h0 W" Q

  1.停掉iis iisreset /stop

# ~7 N) ~* P0 B9 `6 P" i

  2.删除%SYSTEMROOT%\system32\dllcache目录下的同名文件

; O9 m4 ]/ c: J1 n. ~

  3.修改

 
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则


0关注

25粉丝

2229帖子

排行榜
作者专栏

关注我们:微信订阅号

官方微信公众号

客服个人微信号

全国服务热线:

0595-22880819

公司地址:泉州秘途文化传媒有限公司

运营中心:福建省泉州市

Email:506070961#qq.com

Copyright   ©2015-2025  老秘网 责任编辑:释然Powered by©Discuz!技术支持:秘途文化  备案号   ( 闽ICP备19022590号-1 闽公网安备35050302000919号 )