|
一位高手整理的IIS FAQ
5 n9 k3 D% f+ l# ?$ ?: N下面是一位高手整理的问题精华,大家好好看看吧,收获肯定很大的! : X" w4 Q; I, j& P$ R3 L
1.如何让asp脚本以system权限运行
# x v8 |0 K; O; U 修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低"....
) v. ]/ _' Z( P2.如何防止asp木马
' n0 [0 R% V/ Q6 O; O T" R3 _ 基于FileSystemObject组件的asp木马 cacls %systemroot%\system32\scrrun.dll /e /d guests //禁止guests使用 + O: T/ x a- ?& J r9 w& ^$ P
regsvr32 scrrun.dll /u /s //删除 / Q* l6 g6 ?* I$ ~* c
基于shell.application组件的asp木马 3 l) |( K8 X; B% _3 y
cacls %systemroot%\system32\shell32.dll /e /d guests //禁止guests使用 : k1 W3 R% w# q2 h9 K, V5 a! _
regsvr32 shell32.dll /u /s //删除 2 e5 Q/ U$ D L/ x j4 Y
3.如何加密asp文件 0 {0 o% M! E3 c8 H: U0 c9 }( k8 H
从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。 5 Z4 _; E3 O' Y+ f
安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。
/ k6 E B0 G! {0 u5 k 运行screnc - l vbscript source.asp destination.asp 3 F- P0 y3 ]! T9 \
生成包含密文ASP脚本的新文件destination.asp - n7 J, r" y+ t( S
用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了 2 a1 _; H8 x" f1 p
但无法加密中文。
3 ?/ J6 [& Z0 J! P- m, v( v4.如何从IISLockdown中提取urlscan
8 Q2 D n9 Q; k$ s7 }# Y iislockd.exe /q /c /t:c:\urlscan ( \0 X: b- Q2 S2 A
5.如何防止Content-Location标头暴露了web服务器的内部IP地址 + |7 F' C1 `; J' G1 M2 l
执行
6 S1 j9 ~' K' S1 x% ^4 d/ C* F( E cscript c:\inetpub\adminscripts\adsutil.vbs set w3svc/UseHostName True % K9 K8 f/ ~: X- Z5 o8 R
最后需要重新启动iis
+ k' r5 s) q5 X8 j1 F1 l6 K6.如何解决HTTP500内部错误
4 t2 S& a- C+ c# C( o$ j1 n iis http500内部错误大部分原因
0 g, A0 P7 g2 O7 I- J1 q6 J. t 主要是由于iwam账号的密码不同步造成的。 3 c: z, Q& ~0 a7 K- q$ u% C
我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。 2 r- _4 \' x1 N. ?
执行 ( u; _& p/ S& W/ J' E( }9 T) T9 R
cscript c:\inetpub\adminscripts\synciwam.vbs -v
& K, O3 `) s) g' o% y7.如何增强iis防御SYN Flood的能力
% ?! h. |0 M$ z; g9 V$ B Windows Registry Editor Version 5.00 3 C8 z6 g6 K& M" Z4 ~
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters]
: h$ g. o. M0 G/ ?/ {4 K 启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后 ; m7 z+ t- c' A r" g' z9 l% n
安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值 设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。 $ R. n. ]# j7 o6 @% w: Q
"SynAttackProtect"=dword:00000002 同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。 ; b: @2 q0 {: ~! R }- ^3 w' p
"TcpMaxHalfOpen"=dword:00000064 ; U9 A6 I/ E5 a# i/ F9 S
判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。 1 C8 c# V8 p V( H. F# Q
"TcpMaxHalfOpenRetried"=dword:00000050
' v) f. `( X- r1 h5 o$ K9 J8 I 设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。 ' l& l) }% C4 X6 j, P( _. I
项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。 $ q+ o5 [1 k( C# x: Q
微软站点安全推荐为2。 4 \6 k0 H; Q( [
"TcpMaxConnectResponseRetransmissions"=dword:00000001
T! Q( h, _, F, p 设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。 P. K/ C7 o; k2 `
"TcpMaxDataRetransmissions"=dword:00000003 $ ?9 x5 U- w- Q) Y
设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。 - n0 J' W8 b6 W, U: D7 Z
"TCPMaxPortsExhausted"=dword:00000005 ! [- t! w6 q3 y! S! r1 J
禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的源路由包,微软站点安全推荐为2。
9 t; Q9 d% {# K4 `% T+ p1 F "DisableIPSourceRouting"=dword:0000002 ( G4 O1 h# }. [
限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。 1 E0 m Z; H( k G4 W& N, @' W1 d
"TcpTimedWaitDelay"=dword:0000001e ' P3 u' o g; u' }
8.如何避免*mdb文件被下载
% n5 S6 C2 Z3 b* U9 }7 }8 U, [ 安装ms发布的urlscan工具,可以从根本上解决这个问题。
! p' V- M5 X* V1 h 同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。
) \ E, g( H0 I7 K( i& H! ]3 o9.如何让iis的最小ntfs权限运行
4 c# F) ]+ K8 ^1 y 依次做下面的工作: ' V0 d) R$ c* e5 [% p
a.选取整个硬盘: ; `2 @/ E1 x. j* \7 q3 s; B0 C
system:完全控制
6 g6 J5 V% {4 ?( D1 Q6 } administrator:完全控制
* l4 c, U" b5 |9 z% j8 f (允许将来自父系的可继承性权限传播给对象) / i9 q9 ]* a7 Q3 W, e' a$ R
b.\program files\common files: + z) ~$ k) l- ?
everyone:读取及运行
6 i" `: |$ r/ A5 \' Q9 Z- o 列出文件目录 2 q+ ~7 C* m z" L% r4 p+ U9 P
读取 0 f/ ]' \4 o! q9 W) S/ `1 M+ I
(允许将来自父系的可继承性权限传播给对象) " J* d2 K5 q! J& F& R
c.\inetpub\wwwroot:
z7 P _: }% N% _2 ?- I iusr_machine:读取及运行
4 Y2 n$ Z: o, ~% } 列出文件目录
* ?' e1 c1 Z: E+ `7 R- m 读取 ' e; A3 a" E) |, S
(允许将来自父系的可继承性权限传播给对象)
U( C8 e4 G, _+ s9 H9 b: t& q e.\winnt\system32: 5 P- |% f) ]1 [5 V( B' G- z/ G. p9 q
选择除inetsrv和centsrv以外的所有目录,
, Z. m2 M+ y: V4 _) _2 G; u, C 去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
6 \& R5 S5 |( w, I: n3 n# F f.\winnt:
/ B, @5 A3 [% Z, h. C, T) c- d( P 选择除了downloaded program files、help、iis temporary compressed files、
8 K R9 P7 h2 |0 p5 o/ y offline web pages、system32、tasks、temp、web以外的所有目录 ! y3 p$ u# {) k/ {' y2 v/ y
去除“允许将来自父系的可继承性权限传播给对象”选框,复制。 7 o1 i* h1 h( r" M
g.\winnt: " r7 s/ p1 [/ P* v" ~# l( D8 I
everyone:读取及运行
0 G8 ?4 m5 b9 u9 I/ U 列出文件目录
! c" }+ t8 l7 X$ F1 e! i* Q 读取 0 C$ c# a, T6 K) Q2 J6 \1 E% ~
(允许将来自父系的可继承性权限传播给对象) 8 s) m7 e) @# Z+ P; J1 E
h.\winnt\temp:(允许访问数据库并显示在asp页面上) 8 U9 R, {8 z& e. ^! a
everyone:修改
, M( s( D: n% r7 ` (允许将来自父系的可继承性权限传播给对象)
6 o3 W- t8 _4 e$ F( y0 n5 A10.如何隐藏iis版本
; d1 o3 w$ \* l+ A, p' I 一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息 b) b3 g" i$ r. N. c
iis存放IIS BANNER的所对应的dll文件如下:
& ]: e, k% {3 r4 W4 V8 U WEB:C:\WINNT\SYSTEM32\INETSRV\W3SVC.DLL
3 ^9 W7 j0 Z9 E O9 _ FTP:C:\WINNT\SYSTEM32\INETSRV\FTPSVC2.DLL : {+ `) N, H3 g& R& M8 z+ a! m, L
SMTP:C:\WINNT\SYSTEM32\INETSRV\SMTPSVC.DLL
+ r4 z8 W; ~1 F# ^# s$ c 你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0 7 G5 n8 ]2 k3 I7 C. r! v
具体过程如下:
3 L* L) U( |' {3 i 1.停掉iis iisreset /stop
3 {9 j( n% y. a 2.删除%SYSTEMROOT%\system32\dllcache目录下的同名文件 5 g; x& Y' {2 `2 ] |# P
3.修改 |