設置.net1.1安全: 修改C:\WINDOWS\Microsoft.net\Framework\v1.1.4322\CONFIG\machine.config 文件. 改為 參考資料:http://msdn.microsoft.com/zh-cn/library/72wdk8cc(VS.80).aspx 設置.net2.0安全. 打開IIS->找到一個默認站點->右鍵屬性->asp.net->確認.net版本選擇的是.ne2.0(如果不是.net2.0,編輯全局配置這 個按扭是灰色的)->編輯全局配置->應用程序,把”本地模擬”前面的勾打上 IIS Spy。點擊以后可以看到所有站點所在的物理路徑。 防御方法: %SystemRoot%/ServicePackFiles/i386/activeds.dll %SystemRoot%/system32/activeds.dll %SystemRoot%/system32/activeds.tlb 搜索activeds.dll和activeds.tlb這兩個文件,把USER組和POWERS組去掉,只保留administrators和system權限。如果還有其它組請全部去掉,這樣就能防止這種木馬列出所有站點的物理路徑 設置C:\WINDOWS\system32\inetsrv目錄下的adsiis.dll的權限也可以禁止遍歷IIS ==================================================================== 剛在網上看到的一篇文章 歸納到一起 關于禁止IISSPY的弊端.測試環境:Windows2003SP2+IIS6.0+ASP.Net 3.5 IISSPY危害 前段時間發現Bin大牛發布了ASPXSPY V2009,利用此Webshell的iisspy功能可以成功列出服務器的所有網站的賬號、密碼、站點路徑等信息。 網上解決方案 去掉%windir%/system32/activeds.dll和%windir%/system32/activeds.tlb這兩個文件的Users組和Power Users組的讀取權限。 造成的弊端 當我們去掉這兩個文件的Users組和Power Users組的讀取權限時,我們再使用IISSPY功能時,它會顯示“加載類型庫/DLL 時出錯。”,且不能顯示出服務器上所有的網站信息,但我們將服務器進行重啟后,會發現系統里所有的服務都不能停止,也不能啟動。它的錯誤信息都是“在 本地計算機 無法啟動 XXX服務。錯誤 1053:服務沒有及時響應啟動或控制請求。”,而且最要命的是它不會在系統日志里面顯示詳細的錯誤信息。 最終解決方案 僅將%windir%/system32/activeds.tlb文件的Users組和Power Users組的讀取權限去掉。保留Users組和Power Users組對%windir%/system32/activeds.dll文件的讀取權限。這樣既能讓IISSPY功能失效,又能讓系統里的服務正常啟動和停止。 ========================================================== 添加一點服務器安全設置 ========================================================= 限制目錄的文件執行權限保障服務器安全 對于一個web目錄來說。 根本不需要運行可執行文件的權限。這里教大家一種方法。 利用gpedit.msc(組策略)禁止目錄執行某些文件。 首先: 運行-----輸入 gpedit.msc ----計算機配置---windows 設置----安全設置↓ ----軟件限制策略(如果旁邊沒有什么東西。點右鍵創建一個策略)---其他規則----(點右鍵)新建立一個路徑規則(p)。 如圖1: 這樣d:\wwwroot\目錄就無法執行任何exe.bat.com文件了。 不管你是什么權限。即使是system都無法執行。 這樣大大的提高了被使用exp提升權限的安全性。 當然這里提一個思路。 。大家都知道c:\windows\temp\是臨時文件夾。 基本都是所有用戶都可以寫的。它是不需要執行權限的。 當然我們這里可以給他加一個規則。讓c:\windows\temp\無執行權限。 方法如上。 -------------------------------------------- apache下 取消上傳目錄php腳本執行權限 ---------------------------------------------- 一般CMS都支持上傳圖片、附件等文件,然而這個目錄不需要php腳本執行支持,如果你沒有加以禁止的話,會給主機帶來安全隱患,Blinux的網站曾經遭遇到壞壞注入. 今天介紹如何取消apache主機指定目錄的php腳本執行權限,注意哦,并非Linux下文件的執行權限x.下面提供幾種不同作業環境的解決方案. 1.如果你只有編輯.htaccess文件的權限 你可以在上傳目錄添加一個.htaccess文件,比如在Wordpress的/wp-content/uploads/目錄,Discuz的/attachments/目錄,.htaccess文件的內容可以是 Order allow,deny Deny from all 或者是(這個是bigcat透露的 ) RewriteEngine on RewriteCond % !^$ RewriteRule \.(php)$ - [F] 2.如果你有編輯httpd.conf文件的權限 Order allow,deny Deny from all --------------------------------------------------------------------------- FCKEditor編輯器安全配置 ----------------------------------------------------- 如果你的網站使用了FckEditor編輯器還沒有進行正確的配置是很容易被別人通過上傳得到webshell,下面我就分享一下我在用Fckeditro時一點技巧. 環境:vs2005 首先在vs中配置Fckeditor編輯器。 關于Fckeditor下載后的文件請參考: 徹底禁用fckEditor的上傳功能(含防止Type漏洞問題) 在Fckeditor 2.6.3前的版本中 在 fckeditor"editor"filemanager"connectors"aspx"config.ascx 文件中的上傳驗證沒有安全的驗證就直接可上傳,在后續的版本中修改這個地方,必須得用手動設置 private bool CheckAuthentication() { // WARNING : DO NOT simply return "true". By doing so, you are allowing // "anyone" to upload and list the files in your server. You must implement // some kind of session validation here. Even something very simple as... // // return ( Session[ "IsAuthorized" ] != null && (bool)Session[ "IsAuthorized" ] == true ); // // ... where Session[ "IsAuthorized" ] is set to "true" as soon as the // user logs in your system. return false; <-- true } 復制代碼 返回值為true. 但是這樣是不安全的。 參考 徹底禁用fckEditor的上傳功能(含防止Type漏洞問題) fckeditor 可以從地址欄直接輸入漏洞地址還可上傳文件。 解決方法很簡單就是在用戶登錄時加入是否可上傳文件的Session標志。其實Fckeditor已經寫好了。直接把驗證函數CheckAuthentication()中的注釋段中 return ( Session[ "IsAuthorized" ] != null && (bool)Session[ "IsAuthorized" ] == true ); 注釋去掉。在登錄成功加入Session[“IsAuthorized”] = true;就可以了。 如果網站沒有用到上傳到服務器的文件瀏覽的話把fckeditor"editor"filemanager 中的browser 目錄也刪除。 --------------------------------------------------------------------------------------------------------------------------------------------- SQL關閉外網對1433端口的訪問 ------------------------------------------------ 如果不是做虛擬主機的服務器。我們強列建意關閉1433端口。因此百分之九十的黑客是通過數據庫提權建利管理員帳號和密碼。 一.創建IP篩選器和篩選器操作 1.”開始”->”程序”->”管理工具”->”本地安全策略”。微軟建議使用本地安全策略進行IPsec的設置,因為本地安全策略只應用到本地計算機上,而通常ipsec都是針對某臺計算機量身定作的。 2.右擊”Ip安全策略,在本地機器”,選擇”管理 IP 篩選器表和篩選器操作”,啟動管理 IP 篩選器表和篩選器操作對話框。我們要先創建一個IP篩選器和相關操作才能夠建立一個相應的IPsec安全策略。 3.在”管理 IP 篩選器表”中,按”添加”按鈕建立新的IP篩選器: 1)在跳出的IP篩選器列表對話框內,填上合適的名稱,我們這兒使用”tcp1433″,描述隨便填寫.單擊右側的”添加”按鈕,啟動IP篩選器向導。 2)跳過歡迎對話框,下一步。 3)在IP通信源頁面,源地方選”任何IP地址”,因為我們要阻止傳入的訪問。下一步。 4)在IP通信目標頁面,目標地址選”我的IP地址”。下一步。 5)在IP協議類型頁面,選擇”TCP”。下一步。 6)在IP協議端口頁面,選擇”到此端口”并設置為”1433″,其它不變。下一步。 7)完成。關閉IP篩選器列表對話框。會發現tcp1433IP篩選器出現在IP篩選器列表中。 4.選擇”管理篩選器操作”標簽,創建一個拒絕操作: 1)單擊”添加”按鈕,啟動”篩選器操作向導”,跳過歡迎頁面,下一步。 2)在篩選器操作名稱頁面,填寫名稱,這兒填寫”拒絕”。下一步。 3)在篩選器操作常規選項頁面,將行為設置為”阻止”。下一步。 4)完成。 5.關閉”管理 IP 篩 選器表和篩選器操作”對話框。 ------------------------------------------------------------------------------------------------------ MSSQL 2005降低權限運行的方法 ---------------------------------------------- 在服務器安全方面.MSSQL server的sa提權是一定要防的.比如刪存儲過程(入侵者可以恢復)和刪DLL都是個方法(入侵這可以自己上傳).但最徹底的辦法.我覺得還是用非system權限來啟動SQL Server是最好的辦法.絕對直接杜絕sa提權(當然牛人自有辦法.不在此討論范圍).就算溢出SQL Server也得到不了系統權限.先說下我的失敗之路: 本以為.MSSQL2005和2000差不多.只要把安裝路徑有讀取權限.MDF文件有寫權限就可以了.可是啟動服務的時候.來了個17058號錯誤.不知道為什么.跟傻子說了很久.后來還是自己摸索到了一個辦法.期間還有另一個失敗導致的結果是服務啟動后又退出了.忘了當時是怎么設置的了.不過只要按下面的過程走.就絕對沒問題: 1.新建個用戶sqluser.刪除users組的權限.也就是不屬于任何組.然后給MSSQL Server安裝目錄給上讀取和運行權限. 2.點開SQL Server的配置工具下的SQL Server Configuration Manager(直譯:SQL Server配置管理器.呵呵).然后點SQL Server2005服務.在SQL Server(EXPRESS)上雙擊.在這里把sqluser的用戶填上.密碼填上.然后確定就是了. 其實經過測試.一開始就知道.直接在服務管理器里填上sqluser的話.啟動不了.因為比network用戶少了點權限.具體少什么不知道.但是如果用SQL Server配置管理器.會發現sqluser屬于SQLServer2005MSSQLUser$MEDIA$SQLEXPRESS組了.其中$$之間的是服務器名字.那么也就自然知道了純手工的辦法.就是在服務器管理器里把啟動帳戶改成SQLUSER后.還需要把sqluser加如到SQLServer2005MSSQLUser$MEDIA$SQLEXPRESS組中.呵呵...你服務器上這個組是什么名字.自己看吧.呵呵.. |
免責聲明:本站部分文章和圖片均來自用戶投稿和網絡收集,旨在傳播知識,文章和圖片版權歸原作者及原出處所有,僅供學習與參考,請勿用于商業用途,如果損害了您的權利,請聯系我們及時修正或刪除。謝謝!
始終以前瞻性的眼光聚焦站長、創業、互聯網等領域,為您提供最新最全的互聯網資訊,幫助站長轉型升級,為互聯網創業者提供更加優質的創業信息和品牌營銷服務,與站長一起進步!讓互聯網創業者不再孤獨!
掃一掃,關注站長網微信