|
一位高手整理的IIS FAQ ( B/ L+ B0 }8 S, r# j
下面是一位高手整理的问题精华,大家好好看看吧,收获肯定很大的!
0 m* n* S1 |( p: R1.如何让asp脚本以system权限运行
. \' W( k4 C b 修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低".... * i4 m1 k! {$ Y+ }$ l$ L: p
2.如何防止asp木马 ! A& q$ w2 S H1 g/ L: ~6 |3 e
基于FileSystemObject组件的asp木马 cacls %systemroot%\system32\scrrun.dll /e /d guests //禁止guests使用
. Q' A L. d5 K! o1 R; Q regsvr32 scrrun.dll /u /s //删除 # l1 v1 j+ g- F2 t3 ]2 G4 a5 J
基于shell.application组件的asp木马 , U. Z2 t+ c5 f3 H8 Y- e
cacls %systemroot%\system32\shell32.dll /e /d guests //禁止guests使用
5 `) ~4 A. n0 r. |% w regsvr32 shell32.dll /u /s //删除
; b' r- Z& f/ ` i1 A% x3.如何加密asp文件
: z8 Q% L9 n2 G' w8 h5 x$ c" v7 p 从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。 0 j* O# k% s, `
安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。
# N- l! R) y* W' j6 ?1 l* k8 k 运行screnc - l vbscript source.asp destination.asp
+ ]( b, W& [$ A8 T 生成包含密文ASP脚本的新文件destination.asp
/ R0 t5 D4 N" L, Y 用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了
6 Z0 o3 k$ D" E# q l2 M- j, d: A 但无法加密中文。 5 v G) y1 y6 C# p3 ~
4.如何从IISLockdown中提取urlscan ( T( L; g/ ^) P1 ?+ j
iislockd.exe /q /c /t:c:\urlscan " f0 r# p/ e$ q1 t' ^2 e
5.如何防止Content-Location标头暴露了web服务器的内部IP地址
$ m- Z3 j7 I) T 执行
8 O+ m! Y: I* i) w cscript c:\inetpub\adminscripts\adsutil.vbs set w3svc/UseHostName True 8 y2 u7 u5 S; }+ @8 F6 J; ^
最后需要重新启动iis
# q1 H6 T4 W- J6 _- V6.如何解决HTTP500内部错误 " b+ |$ `3 n, ^& D( s6 O( z
iis http500内部错误大部分原因 - Y1 m# [5 @: z0 A# y5 w# T4 q; j
主要是由于iwam账号的密码不同步造成的。 ; R0 j0 k7 @+ ^: q5 m
我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。
3 l4 e: r; F' C) _# V 执行 ; e- \& O( v: _
cscript c:\inetpub\adminscripts\synciwam.vbs -v % G+ @( l: R+ ^( O2 A( E
7.如何增强iis防御SYN Flood的能力
8 ~9 r5 F- c; y+ R' `& H) J Windows Registry Editor Version 5.00
2 d; _9 X( U- I, n' \+ c# h7 {; } [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters] ; l4 }9 k; r, _
启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后
2 G: K5 Y) Z0 Z 安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值 设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。
( [6 C3 f, K* t "SynAttackProtect"=dword:00000002 同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。 r6 `& s4 N# m
"TcpMaxHalfOpen"=dword:00000064 / Y* g5 u: S+ K2 I
判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。
' a. N4 E M" E6 b6 L8 B "TcpMaxHalfOpenRetried"=dword:00000050
( H' c, X. _9 x; J% h! N; G8 [ 设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。 ( Q4 `5 M3 w- l% Z X- M+ l0 l
项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。
7 W% t, k4 z6 \: b 微软站点安全推荐为2。 - E C: V* ~" @, g) H7 w- [5 t
"TcpMaxConnectResponseRetransmissions"=dword:00000001
" x1 }6 _) {/ A* ~ 设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。 4 [5 J8 c; K* w4 c- J
"TcpMaxDataRetransmissions"=dword:00000003 " A# _4 n l9 u6 w& a
设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。
; j5 U2 p4 c# Z8 `+ k \ "TCPMaxPortsExhausted"=dword:00000005 X/ O- ] D7 y" o' M: {; v3 }5 d
禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的源路由包,微软站点安全推荐为2。 . M5 a! H4 f& s1 D
"DisableIPSourceRouting"=dword:0000002
, A. g) U2 X6 D+ ] 限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。 W# J/ i# R+ ]/ c2 Y
"TcpTimedWaitDelay"=dword:0000001e
$ W+ l, F1 \1 v+ T8.如何避免*mdb文件被下载 " d' f5 }, Y; Y$ a% s
安装ms发布的urlscan工具,可以从根本上解决这个问题。
0 F% Q o( b! R 同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。 ( \! ]: i( E6 l8 M3 T2 M
9.如何让iis的最小ntfs权限运行 6 t2 R! V4 r$ ]& i
依次做下面的工作:
- b- d2 g, s( y; T1 G a.选取整个硬盘:
3 {) a/ X1 q- w; |# @ system:完全控制 ! ]: z" @' a8 [
administrator:完全控制
9 h8 c" U3 G) s, x (允许将来自父系的可继承性权限传播给对象)
& s; U. e! @# @6 q7 x. g8 t b.\program files\common files: 7 h% q$ J8 T2 ]# l# y2 C
everyone:读取及运行 A3 q( p6 B3 P
列出文件目录
! V6 U8 Z0 n, g: W7 z* A& P; J" E 读取 % R0 Y$ w" y$ c8 H
(允许将来自父系的可继承性权限传播给对象)
* J, A" M* ?$ U/ r) y c.\inetpub\wwwroot:
5 H q! w* Y; _& R" ^ iusr_machine:读取及运行 6 j" k, V* v7 R. N; @6 g$ f7 c
列出文件目录 2 G& a( R# _: v5 k/ {. K9 u4 Q' U5 f
读取
/ f- W o5 x1 b$ J (允许将来自父系的可继承性权限传播给对象)
$ h% b: @2 i$ Y7 T e.\winnt\system32: ' f G3 P7 A8 x# y4 u, y* l
选择除inetsrv和centsrv以外的所有目录,
) F$ h* ^; N3 k# @2 D3 e/ J) k/ M5 X 去除“允许将来自父系的可继承性权限传播给对象”选框,复制。 9 X8 j% b0 m( k4 p
f.\winnt: 0 Q* u, F8 q) q+ [8 L( P7 Z! f, ]
选择除了downloaded program files、help、iis temporary compressed files、 / O2 `7 F0 k( d5 ?6 [( X8 c/ h
offline web pages、system32、tasks、temp、web以外的所有目录
- \+ U9 m! k. o" g: y" m: @ 去除“允许将来自父系的可继承性权限传播给对象”选框,复制。 " W/ O$ p6 O: n: b: f
g.\winnt:
; S e2 S W. S! A- Z$ [8 v; q everyone:读取及运行
. o* B; ]! R& M4 T 列出文件目录 ! d, {! P; i3 X# z* f& u; J
读取
+ S7 L y6 ?4 @) f2 | (允许将来自父系的可继承性权限传播给对象)
# {% x( t+ S: l! D. D& L h.\winnt\temp:(允许访问数据库并显示在asp页面上)
0 l) p; C' \ U! X everyone:修改
: t! g9 ~/ f! t" r (允许将来自父系的可继承性权限传播给对象)
+ m7 k+ |* E& G/ f6 H: E1 Z: E10.如何隐藏iis版本 8 m9 A2 Z: n% n B
一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息
2 K' @3 I) j1 U% q* n* }9 ]7 L2 F iis存放IIS BANNER的所对应的dll文件如下: $ i l+ Q- G8 D& u
WEB:C:\WINNT\SYSTEM32\INETSRV\W3SVC.DLL $ T% B- K4 L$ i o0 G/ l
FTP:C:\WINNT\SYSTEM32\INETSRV\FTPSVC2.DLL : ]- G4 A7 V; R' j2 `$ P" ?6 O
SMTP:C:\WINNT\SYSTEM32\INETSRV\SMTPSVC.DLL 5 \' w; M3 b2 v" g( u( j
你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0
! d8 t/ _' }( D$ N6 U 具体过程如下: ) U/ q6 o4 t0 L
1.停掉iis iisreset /stop
- ]4 k8 U9 `: [. x, P# a 2.删除%SYSTEMROOT%\system32\dllcache目录下的同名文件 $ }6 R, M" w* u* m
3.修改 |