关灯
《文稿,还能这样写》作者雄文《笔杆子碎语》作者王一端《机关文稿写作入门》作者杨新宇《机关文字工作五十讲》作者何新国
最新《公文写作培训课程》直播间《公文写作百法例讲》作者房立洲老秘网站长、《老秘笔记》作者老猫《公文高手的自我修养》作者胡森林
开启左侧

iis安全防范方法精华:一位高手整理的IIS问题答 FAQ

[复制链接]
中国老秘 发表于 2010-5-10 17:00:09 | 显示全部楼层 |阅读模式 打印 上一主题 下一主题
文稿修改演播室众筹计划,点击了解详情
 

一位高手整理的IIS FAQ

5 n9 k3 D% f+ l# ?$ ?: N

下面是一位高手整理的问题精华,大家好好看看吧,收获肯定很大的!

: X" w4 Q; I, j& P$ R3 L

1.如何让asp脚本以system权限运行

# x v8 |0 K; O; U

  修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低"....

) v. ]/ _' Z( P

2.如何防止asp木马

' n0 [0 R% V/ Q6 O; O T" R3 _

  基于FileSystemObject组件的asp木马
    cacls %systemroot%\system32\scrrun.dll /e /d guests //禁止guests使用

+ O: T/ x a- ?& J r9 w& ^$ P

  regsvr32 scrrun.dll /u /s //删除

/ Q* l6 g6 ?* I$ ~* c

  基于shell.application组件的asp木马

3 l) |( K8 X; B% _3 y

  cacls %systemroot%\system32\shell32.dll /e /d guests //禁止guests使用

: k1 W3 R% w# q2 h9 K, V5 a! _

  regsvr32 shell32.dll /u /s //删除

2 e5 Q/ U$ D L/ x j4 Y

3.如何加密asp文件

0 {0 o% M! E3 c8 H: U0 c9 }( k8 H

  从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。

5 Z4 _; E3 O' Y+ f

  安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。

/ k6 E B0 G! {0 u5 k

  运行screnc - l vbscript source.asp destination.asp

3 F- P0 y3 ]! T9 \

  生成包含密文ASP脚本的新文件destination.asp

- n7 J, r" y+ t( S

  用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了

2 a1 _; H8 x" f1 p

  但无法加密中文。

3 ?/ J6 [& Z0 J! P- m, v( v

4.如何从IISLockdown中提取urlscan

8 Q2 D n9 Q; k$ s7 }# Y

  iislockd.exe /q /c /t:c:\urlscan

( \0 X: b- Q2 S2 A

5.如何防止Content-Location标头暴露了web服务器的内部IP地址

+ |7 F' C1 `; J' G1 M2 l

  执行

6 S1 j9 ~' K' S1 x% ^4 d/ C* F( E

  cscript c:\inetpub\adminscripts\adsutil.vbs set w3svc/UseHostName True

% K9 K8 f/ ~: X- Z5 o8 R

  最后需要重新启动iis

+ k' r5 s) q5 X8 j1 F1 l6 K

6.如何解决HTTP500内部错误

4 t2 S& a- C+ c# C( o$ j1 n

  iis http500内部错误大部分原因

0 g, A0 P7 g2 O7 I- J1 q6 J. t

  主要是由于iwam账号的密码不同步造成的。

3 c: z, Q& ~0 a7 K- q$ u% C

  我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。

2 r- _4 \' x1 N. ?

  执行

( u; _& p/ S& W/ J' E( }9 T) T9 R

  cscript c:\inetpub\adminscripts\synciwam.vbs -v

& K, O3 `) s) g' o% y

7.如何增强iis防御SYN Flood的能力

% ?! h. |0 M$ z; g9 V$ B

  Windows Registry Editor Version 5.00

3 C8 z6 g6 K& M" Z4 ~

  [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters]

: h$ g. o. M0 G/ ?/ {4 K

  启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后

; m7 z+ t- c' A r" g' z9 l% n

  安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值 设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。

$ R. n. ]# j7 o6 @% w: Q

  "SynAttackProtect"=dword:00000002
同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。

; b: @2 q0 {: ~! R }- ^3 w' p

  "TcpMaxHalfOpen"=dword:00000064

; U9 A6 I/ E5 a# i/ F9 S

  判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。

1 C8 c# V8 p V( H. F# Q

  "TcpMaxHalfOpenRetried"=dword:00000050

' v) f. `( X- r1 h5 o$ K9 J8 I

  设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。

' l& l) }% C4 X6 j, P( _. I

  项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。

$ q+ o5 [1 k( C# x: Q

  微软站点安全推荐为2。

4 \6 k0 H; Q( [

  "TcpMaxConnectResponseRetransmissions"=dword:00000001

T! Q( h, _, F, p

  设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。

P. K/ C7 o; k2 `

  "TcpMaxDataRetransmissions"=dword:00000003

$ ?9 x5 U- w- Q) Y

  设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。

- n0 J' W8 b6 W, U: D7 Z

  "TCPMaxPortsExhausted"=dword:00000005

! [- t! w6 q3 y! S! r1 J

  禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的源路由包,微软站点安全推荐为2。

9 t; Q9 d% {# K4 `% T+ p1 F

  "DisableIPSourceRouting"=dword:0000002

( G4 O1 h# }. [

  限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。

1 E0 m Z; H( k G4 W& N, @' W1 d

  "TcpTimedWaitDelay"=dword:0000001e

' P3 u' o g; u' }

8.如何避免*mdb文件被下载

% n5 S6 C2 Z3 b* U9 }7 }8 U, [

  安装ms发布的urlscan工具,可以从根本上解决这个问题。

! p' V- M5 X* V1 h

  同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。

) \ E, g( H0 I7 K( i& H! ]3 o

9.如何让iis的最小ntfs权限运行

4 c# F) ]+ K8 ^1 y

  依次做下面的工作:

' V0 d) R$ c* e5 [% p

  a.选取整个硬盘:

; `2 @/ E1 x. j* \7 q3 s; B0 C

  system:完全控制

6 g6 J5 V% {4 ?( D1 Q6 }

  administrator:完全控制

* l4 c, U" b5 |9 z% j8 f

  (允许将来自父系的可继承性权限传播给对象)

/ i9 q9 ]* a7 Q3 W, e' a$ R

  b.\program files\common files:

+ z) ~$ k) l- ?

  everyone:读取及运行

6 i" `: |$ r/ A5 \' Q9 Z- o

  列出文件目录

2 q+ ~7 C* m z" L% r4 p+ U9 P

  读取

0 f/ ]' \4 o! q9 W) S/ `1 M+ I

  (允许将来自父系的可继承性权限传播给对象)

" J* d2 K5 q! J& F& R

  c.\inetpub\wwwroot:

z7 P _: }% N% _2 ?- I

  iusr_machine:读取及运行

4 Y2 n$ Z: o, ~% }

  列出文件目录

* ?' e1 c1 Z: E+ `7 R- m

  读取

' e; A3 a" E) |, S

  (允许将来自父系的可继承性权限传播给对象)

U( C8 e4 G, _+ s9 H9 b: t& q

  e.\winnt\system32:

5 P- |% f) ]1 [5 V( B' G- z/ G. p9 q

  选择除inetsrv和centsrv以外的所有目录,

, Z. m2 M+ y: V4 _) _2 G; u, C

  去除“允许将来自父系的可继承性权限传播给对象”选框,复制。

6 \& R5 S5 |( w, I: n3 n# F

  f.\winnt:

/ B, @5 A3 [% Z, h. C, T) c- d( P

  选择除了downloaded program files、help、iis temporary compressed files、

8 K R9 P7 h2 |0 p5 o/ y

  offline web pages、system32、tasks、temp、web以外的所有目录

! y3 p$ u# {) k/ {' y2 v/ y

  去除“允许将来自父系的可继承性权限传播给对象”选框,复制。

7 o1 i* h1 h( r" M

  g.\winnt:

" r7 s/ p1 [/ P* v" ~# l( D8 I

  everyone:读取及运行

0 G8 ?4 m5 b9 u9 I/ U

  列出文件目录

! c" }+ t8 l7 X$ F1 e! i* Q

  读取

0 C$ c# a, T6 K) Q2 J6 \1 E% ~

  (允许将来自父系的可继承性权限传播给对象)

8 s) m7 e) @# Z+ P; J1 E

  h.\winnt\temp:(允许访问数据库并显示在asp页面上)

8 U9 R, {8 z& e. ^! a

  everyone:修改

, M( s( D: n% r7 `

  (允许将来自父系的可继承性权限传播给对象)

6 o3 W- t8 _4 e$ F( y0 n5 A

10.如何隐藏iis版本

; d1 o3 w$ \* l+ A, p' I

  一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息

b) b3 g" i$ r. N. c

  iis存放IIS BANNER的所对应的dll文件如下:

& ]: e, k% {3 r4 W4 V8 U

  WEB:C:\WINNT\SYSTEM32\INETSRV\W3SVC.DLL

3 ^9 W7 j0 Z9 E O9 _

  FTP:C:\WINNT\SYSTEM32\INETSRV\FTPSVC2.DLL

: {+ `) N, H3 g& R& M8 z+ a! m, L

  SMTP:C:\WINNT\SYSTEM32\INETSRV\SMTPSVC.DLL

+ r4 z8 W; ~1 F# ^# s$ c

  你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0

7 G5 n8 ]2 k3 I7 C. r! v

  具体过程如下:

3 L* L) U( |' {3 i

  1.停掉iis iisreset /stop

3 {9 j( n% y. a

  2.删除%SYSTEMROOT%\system32\dllcache目录下的同名文件

5 g; x& Y' {2 `2 ] |# P

  3.修改

 
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则


0关注

25粉丝

2229帖子

排行榜
作者专栏

关注我们:微信订阅号

官方微信公众号

客服个人微信号

全国服务热线:

0595-22880819

公司地址:泉州秘途文化传媒有限公司

运营中心:福建省泉州市

Email:506070961#qq.com

Copyright   ©2015-2025  老秘网 责任编辑:释然Powered by©Discuz!技术支持:秘途文化  备案号   ( 闽ICP备19022590号-1 闽公网安备35050302000919号 )