文件IIS的安全加固

iis安全  时间:2021-04-09  阅读:()

IIS的安全加固

1关闭并删除默认站点

默认FTP站点

默认Web站点

管理Web站点

2建立自己的站点与系统不在一个分区

如 D:\wwwroot3建立E:\Logfiles 目录 以后建立站点时的日志文件均位于此目录确保此目录上的访问控制权限是 Administrat ors 完全控制 Syst em完全控制

3删除IIS的部分目录

IISHelp C:\winnt\help\iishelp

II SA dmin C:\s y st em32\inet s rv\iis adm in

M SADC C:\Program Files\Co mmon Files\Sy stem\msadc\

删除C:\inetpub

4、 网站下的图片文件目录及UPLOAD相关用户上传目录中网站属性由“纯脚本”改成“无”这样能很有效的防止用户非法上传一些A SA文件来执行上传木马。

5、 所有网站IUSR-PCNAM E用户权限减去“遍历文件夹-运行文件。

6、建议使用D eerF ield对各种注入等手段通过URL提交的命令的关键字以及敏感文件的扩展名进行过滤如MD B、 „、 --、NULL、 s elect、 %5 c、 c:、 cmd、 sy st em32、 xp_cmdshell、 e xec、@a、 dir、 al ert()、 ‟or‟‟=‟、Where、 count(*)、 between、 and、 in etp ub、 wwwroot、 nchar、 %2B、%25等。对于提交有上述字串请示的IP一般都是人为有意进行 因此可令防火墙对这类访问的IP进行较长时间的屏蔽。

7、其他安全工具安装安全工具 如Urls cn、 II SLock等

2 日志的安全管理

1、启用操作系统组策略中的审核功能对关键事件进行审核记录

2、启用IIS、 FTP服务器等服务本身的日志功能并对所有日志存放的默认位置进行更改同时作好文件夹权限设置

3、安装P ortrep ort对所有网络访问操作进行监视可选可能增大服务器负荷

4、安装自动备份工具定时对上述日志进行异地备份起码是在其他分区的隐蔽位置进行备份并对备份目录设置好权限仅管理员可访问。

5、准备一款日志分析工具 以便随时可用。

6、要特别关注任何服务的重启、访问敏感的扩展存储过程等事件。

9修改IIS标志

1使用工具程序修改IIS标志

修改IIS标志Banner的方法

下载一个修改IIS Banner显示信息的软件——IIS/PWS B anner Edit。利用它我们可以很轻松地修改IIS的Banner。但要注意在修改之前我们首先要将IIS停止最好是在服务中将World Wid e Web Publishing停止 ,并要将D LLcach e下的文件全部清除。否则你会发现即使修改了一点改变也没有。

IIS/PW S B anner Edit其实是个傻瓜级的软件我们只要直接在New Banner中输入想要的B anner信息再点击Save to file就修改成功了。用IIS/PWS B anner Edit简单地修改对菜鸟黑客来说他可能已被假的信息迷惑了可是对一些高手来说这并没有给他们造成什么麻烦。为此我们必须亲自修改II S的B ann er信息这样才能做到万无一失。

高版本Windows 的文件路径为 C:\WIND OWS\sy st em32\inet srv\w3 svc dll,可以直接用Ultraedit打开W3 S VC D LL然后以“Server ”为关键字查找。利用编辑器将原来的内容替换成我们想要的信息 比如改成Ap ache的显示信息这样入侵者就无法判断我们的主机类型也就无从选择溢出工具了。

2修改IIS的默认出错提示信息等。

10重定义错误信息

很多文章讲了怎样防止数据库不被下载都不错的,只要记住一点 不要改成asp就可以了,不然给你放一个一句话木马让你死的很难看,再着在IIS中将HTTP404500等Object Not Found出错页面通过URL重定向到一个定制H TM文件,这样大多数的暴库得到的都是你设置好的文件,自然就掩饰了数据库的地址还能防止一些菜鸟sql注射。

对于服务器管理员既然你不可能挨个检查每个网站是否存在SQL注入漏洞那么就来个一个绝招。这个绝招能有效防止SQL注入入侵而且\"省心又省力效果真好 \"SQL注入入侵是根据II S给出的ASP错误提示信息来入侵的如果你把IIS设置成不管出什么样的ASP错误只给出一种错误提示信息即http 500错误那么人家就没办法入侵了。具体设置请参看图2。主要把500:100这个错误的默认提示页面

C:\WINDOWS\Help\iisHelp\common0-100 asp改成

C:\WINDOWS\He lp\iisHelp\common0 htm即可这时无论ASP运行中出什么错服务器都只提示HTTP500错误。

还可更改C:\WINDOWS\He lp\iisHelp\common4b htm内容改为这样 出错了自动转到首页。

4 Access数据库的安全概要

1新生成的数据库在保证干净的前提下主动在尾部合并一行A SP代码 内容一般可以为重定向 以免别人通过论坛发帖等方式嵌入有害代码后被得到执行

2对MDB文件创建一个无效的映射 以便在IE中下载时出错

3修改出错页面建议将出错页面设计为正常被曝库后的内容但给一个数据库的虚假地址最好存在相应的虚假数据库文件 比如一个改名后的病毒等

4在防火墙中对MDB类型的扩展名进行过滤

5删除或禁用网站的后台数据库备份功能而用本地安装的专门自动备份程序进行自动增量备份。

6A SP通用防止注入的程序

功能简单说明

1 自动获取页面所有参数无需手工定义参数名

2提供三种错误处理方式供选择

(1)提示信息

(2)转向页面

(3)提示信息,再转向页面

3自定义转向页面

使用方法很简单只需要在A SP页面头部插入代码

Code:

包含Fy_SqlX Asp就可以了~~简单实用

7)使用ODBC数据源。

在A SP程序设计中如果有条件应尽量使用O D B C数据源不要把数据库名写在程序中否则数据库名将随A SP源代码的失密而一同失密例如

DBPath=Server M ap Path(“/akkt/kj61/acd/av 5/faq9jl mdb”)conn op en“driver={M icrosoft Access Driver(*mdb) };dbq=”&DBPath

可见 即使数据库名字起得再怪异 隐藏的目录再深 A SP源代码失密后也很容易被下载下来。如果使用ODBC数据源就不会存在这样的问题了conn op en“ODBC-DSN名”

Win 2003中提高F SO的安全性

A SP提供了强大的文件系统访问能力可以对服务器硬盘上的任何文件进行读、写、复制、删除、改名等操作这给学校网站的安全带来巨大的威胁。现在很多校园主机都遭受过F SO木马的侵扰。但是禁用F SO组件后引起的后果就是所有利用这个组件的A SP程序将无法运行无法满足客户的需求。如何既允许F ileSy s t emO bj ect组件又不影响服务器的安全性呢即不同虚拟主机用户之间不能使用该组件读写别人的文件 以下是笔者多年来摸索出来的经验

第一步是有别于Windows 2000设置的关键右击C盘点击“共享与安全”在出现在对话框中选择“安全”选项卡将Every one、Users组删除删除后如果你的网站连ASP程序都不能运行请添加IIS_WPG组并重启计算机。

经过这样设计后 F SO木马就已经不能运行了。如果你要进行更安全级别的设置请分别对各个磁盘分区进行如上设置并为各个站点设置不同匿名访问用户。例新建IURS-ABC用户 IIS中某个站点的IU SR指定此账号。

常见问题

1、解除F SO上传程序小于200k限制

先在服务里关闭IIS admin s ervic e服务找到WindowsSy stem32Inesrv目录下的M etabas e xml并打开找到ASPM axRequestEntityAllowed将其修改为需要的值。默认为204800 即200K把它修改为

51200000 50M然后重启IIS admin s ervice服务。

2、注册会员到最后一步点击“提交信息”时出现出现错误信息 因卡巴更新后自动把JMAIL文件目录中一些JMAIL DLL文件误为病毒木马。当多次添加到卡巴信任区后 问题解决。

3、打开网站时出现“你无权查看本页或者让你输入用户名和密码时有三种可能一是你网站目录权限问题二是网站扩展名没有设 比如说PHP的主页你打开时如果你没有添加PHP执行脚本的话也会出现以上错误三是你IIS账号于系统IIS账号的密码不一样。被黑客改了!前二种可能性最大也是最容易修正的关于第三种以下是详细的解决方案

1、停掉IIS

2、查看IIS配置数据库密码 为了查看下步的密码

第一步先修改相关文件使查看到的******变为可显示

在c:\in etp ub\admins crip t s找到adsutil vbs 根据装系统时设定的不同有的路径可能不一样用记事本打开此文件

查找Is SecureProp erty=True 严重非常提醒只有一个符合字段在一个条件语句里面就一句啊在最下面那句

将Is SecureProp erty=T rue改为Is SecureProp erty=F als e

保存关闭。

第二步执行查看密码命令

开始->运行输入cmd回车打开命令行工具

输入cd c:\inetp ub\admins crip t s 进入admins crip ts目录视你机器路径而定

获取IWAM帐户密码命令 cscript exe adsutil vbs get w3svc/wamuserp ass 如果看到的是******那就是上步改错了

你还可以获取IU SR帐户密码我没有用到

命令为 cscript exe adsutil vbs get w3 svc/anonymoususerp ass

输入以上命令按回车可分别拿到IWAM和IU SR的密码。

3、右键单击我的电脑->管理打开计算机管理界面

打开本地用户和组->用户

右键单击启动IIS进程帐号IWAM_**** 注 ****一般是计算机名

点击设置密码设置为刚才你得到的IWAM密码。

4、更改组件服务中的密码

开始->运行输入cmd回车打开命令行工具

先输入cd c:\inetp ub\admins crip t s

然后输入cscript exe synciwam vbs -v

系统会提示出来一大堆字符不用管它。关闭窗口然后启动IIS报错信息应该没有了。

Spinservers美国圣何塞服务器$111/月流量10TB

Spinservers是Majestic Hosting Solutions,LLC旗下站点,主营美国独立服务器租用和Hybrid Dedicated等,数据中心位于美国德克萨斯州达拉斯和加利福尼亚圣何塞机房。TheServerStore.com,自 1994 年以来,它是一家成熟的企业 IT 设备供应商,专门从事二手服务器和工作站业务,在德克萨斯州拥有 40,000 平方英尺的仓库,库存中始终有...

妮妮云(100元/月)阿里云香港BGP专线 2核 4G

妮妮云的来历妮妮云是 789 陈总 张总 三方共同投资建立的网站 本着“良心 便宜 稳定”的初衷 为小白用户避免被坑妮妮云的市场定位妮妮云主要代理市场稳定速度的云服务器产品,避免新手购买云服务器的时候众多商家不知道如何选择,妮妮云就帮你选择好了产品,无需承担购买风险,不用担心出现被跑路 被诈骗的情况。妮妮云的售后保证妮妮云退款 通过于合作商的友好协商,云服务器提供2天内全额退款,超过2天不退款 物...

wordpress专业外贸建站主题 WordPress专业外贸企业网站搭建模版

WordPress专业外贸企业网站搭建模版,特色专业外贸企业风格 + 自适应网站开发设计 通用流行的外贸企业网站模块 + 更好的SEO搜索优化和收录 自定义多模块的产品展示功能 + 高效实用的后台自定义模块设置!采用标准的HTML5+CSS3语言开发,兼容当下的各种主流浏览器: IE 6+(以及类似360、遨游等基于IE内核的)、Firefox、Google Chrome、Safari、Opera...

iis安全为你推荐
uctools我的UC上不去。好急呀,请帮帮我。波音737起飞爆胎为什么很少见到飞机轮胎爆胎?重庆400年老树穿楼生长重庆轻轨穿过居民楼在哪里,从解放碑怎么去重庆杨家坪猪肉摊主杀人在毫无预兆的情况下,对方激情杀人(持械偷袭)——作为习武者,你该怎么办?字节跳动回应TikTok易主贾斯汀比伯的confident他在mv女主说了什么,大神回复,采纳文档下载如何 下载 文库文件泉州商标注册泉州本地商标注册要怎么注册?具体流程是什么?中国保健养猪网中央7台致富经养猪网站后台密码破解我找到了网站的后台地址,怎么才可以破解密码dedecms自动采集织梦采集侠的功能介绍
已备案域名注册 站群服务器 ix主机 韩国名字大全 100m空间 免费活动 免费全能主机 isp服务商 美国独立日 跟踪路由命令 中国电信测速器 阿里云免费邮箱 电信宽带测速软件 杭州电信 七牛云存储 apache启动失败 发证机构 远程登录 服务器操作系统 paypal登陆 更多