青草久久影院-青草久久伊人-青草久久久-青草久久精品亚洲综合专区-SM双性精跪趴灌憋尿调教H-SM脚奴调教丨踩踏贱奴

17站長(zhǎng)網(wǎng)

IIS7.5安全配置詳解

2022-10-21 13:53| 查看: 1714 |來(lái)源: 互聯(lián)網(wǎng)

操作系統(tǒng):Windows Server 2008 R2 Enterprise Service Pack 1 x64 IIS版本:IIS7.5 程序:asp.net IIS7.5的安裝 http 常見(jiàn)功能:開(kāi)啟靜態(tài)內(nèi)容,默認(rèn)文檔,HTTP錯(cuò)誤;目錄瀏覽,WebDAV發(fā)布如無(wú)特殊要求,不要開(kāi)

操作系統(tǒng):Windows Server 2008 R2 Enterprise Service Pack 1 x64 IIS版本:IIS7.5 程序:asp.net

IIS7.5的安裝

2014030611270847744.jpg

http 常見(jiàn)功能:開(kāi)啟靜態(tài)內(nèi)容,默認(rèn)文檔,HTTP錯(cuò)誤;目錄瀏覽,WebDAV發(fā)布如無(wú)特殊要求,不要開(kāi)啟;HTTP重定向可根據(jù)需要開(kāi)啟。

應(yīng)用程序開(kāi)發(fā):這個(gè)可根據(jù)實(shí)際情況開(kāi)啟,如為asp.net的開(kāi)啟ASP.NET,.NET擴(kuò)展性,ISAPI擴(kuò)展,ISAPI篩選;在服務(wù)器端的包含文件根據(jù)需要開(kāi)啟。如果服務(wù)器安裝sql server 2008 好像需要選擇安裝asp.net、net擴(kuò)展性

健康和診斷:建議開(kāi)啟HTTP日志記錄,日志記錄工具,請(qǐng)求監(jiān)視;其他可根據(jù)需要開(kāi)啟。

安全性:建議開(kāi)啟URL授權(quán),請(qǐng)求篩選,IP和域限制;其他根據(jù)需要開(kāi)啟。

性能,管理工具,ftp服務(wù)器,IIS可承載的Web核心可根據(jù)開(kāi)啟。
腳本之家小編注:如果需要按照服務(wù)器安全狗需要安裝 IIS 6 管理兼容性

IIS7.5權(quán)限配置介紹


--------------------------------------------------------------------------------

IIS7.5涉及兩個(gè)賬戶,一個(gè)為匿名賬戶,一個(gè)為應(yīng)用程序池賬戶。在磁盤(pán)的NTFS權(quán)限設(shè)置中,匿名賬戶只需要擁有對(duì)網(wǎng)站目錄的讀取權(quán)限即可;而應(yīng)用程序池賬戶需要根據(jù)程序?qū)嶋H情況給予相應(yīng)權(quán)限,比如:需要去寫(xiě)文件,則要給予寫(xiě)權(quán)限,需要去調(diào)用一個(gè)程序(如cmd.exe)則需要給予執(zhí)行權(quán)限。總之,對(duì)文件的訪問(wèn),首先需要有匿名賬戶的訪問(wèn)權(quán)限,然后再根據(jù)程序的操作需要什么樣的權(quán)限給予應(yīng)用程序池賬戶相應(yīng)的權(quán)限。

研究發(fā)現(xiàn)的幾個(gè)基本問(wèn)題:

1. 上傳目錄的寫(xiě)入權(quán)限由應(yīng)用程序池賬戶決定;
2. 應(yīng)用程序池默認(rèn)對(duì)于的賬戶為IIS APPPOOL\{app pool name},且屬于IIS_IUSRS組;
3. 默認(rèn)的匿名賬戶為IUSR賬戶,且屬于authenticated users 組;
4. 任何用戶都屬于USERS組,且手工刪除后仍然屬于USERS組;
5. 上傳木馬之后,能夠看到的目錄是由應(yīng)用程序池賬戶決定的;
6. 在此測(cè)試環(huán)境下,USERS組默認(rèn)擁有網(wǎng)站目錄的寫(xiě)入權(quán)限;
7. 一個(gè)aspx文件的運(yùn)行跟NTFS的運(yùn)行權(quán)限無(wú)關(guān);
8. 對(duì)于網(wǎng)站的匿名賬戶只需要對(duì)網(wǎng)站目錄有讀取權(quán)限;
9. 應(yīng)用程序池賬戶運(yùn)行aspx也只需要讀取權(quán)限,但是如果要寫(xiě)文件需則寫(xiě)權(quán)限,要執(zhí)行其他程序則需要執(zhí)行權(quán)限;


常見(jiàn)服務(wù)器被入侵威脅及解決措施

常見(jiàn)服務(wù)器入侵威脅:

1. webdav直接上傳webshell
2. 通過(guò)程序文件上傳漏洞上傳webshell
3. webshell的權(quán)限過(guò)高導(dǎo)致被提權(quán)

解決常見(jiàn)問(wèn)題措施:

1. 解決webdav問(wèn)題
在安裝的時(shí)候直接不安裝webdav組件

2.防止上傳的木馬文件執(zhí)行
可以在IIS中設(shè)置需要上傳文件的目錄,處理程序映射中的編輯功能權(quán)限中的腳本去掉,這樣即使上傳了木馬文件在此目錄,也是無(wú)法執(zhí)行的。

2014030611273098478.jpg

上傳目錄取消應(yīng)用程序池賬戶的執(zhí)行權(quán)限

2014030611274922035.png

3. 防止木馬執(zhí)行后看到網(wǎng)站目錄之外的文件

可以設(shè)置進(jìn)程池賬戶對(duì)其他文件夾無(wú)讀取權(quán)限。

4. 防止木馬執(zhí)行后可執(zhí)行cmd

取消進(jìn)程池賬戶的NTFS執(zhí)行權(quán)限。

5. 防止木馬執(zhí)行后運(yùn)行cmd權(quán)限過(guò)高

進(jìn)程池賬戶選擇權(quán)限較低的賬戶,最好就是默認(rèn)的賬戶。

推薦安全配置方案

安全配置簡(jiǎn)單配置:1. 匿名賬戶使用默認(rèn)的IUSR。

2014030611280328764.jpg

2. 應(yīng)用程序池使用默認(rèn)的標(biāo)識(shí),對(duì)于的賬戶為IIS AppPool\應(yīng)用程序池名稱(chēng)。

2014030611281563141.jpg

3.IIS中對(duì)上傳目錄設(shè)置為腳本不可執(zhí)行

2014030611282823501.png

加強(qiáng)安全配置:

1. 匿名賬戶使用默認(rèn)的“應(yīng)用程序用戶”也就是對(duì)應(yīng)的IUSR。
2. 應(yīng)用程序池賬戶使用默認(rèn)的IIS AppPool\應(yīng)用程序池名稱(chēng)。
3. 刪除everyone,users在所有磁盤(pán)上的權(quán)限。
4. 刪除users在system32上的所有權(quán)限(需要先修改所有者為administrator)。
5. 在網(wǎng)站目錄下給予IUSR讀取權(quán)限。
6. 在網(wǎng)站目錄下給予IIS AppPool\應(yīng)用程序池名稱(chēng)讀取權(quán)限,如果程序中有特殊要求的權(quán)限,如寫(xiě)入文件等,則再對(duì)應(yīng)的目錄下給予相應(yīng)的權(quán)限,如寫(xiě)入權(quán)限。
7. 在網(wǎng)站要求的上傳目錄給予IIS AppPool\應(yīng)用程序池名稱(chēng)寫(xiě)入權(quán)限,但是不給予執(zhí)行權(quán)限。
8. 在IIS中取消上傳目錄的腳本執(zhí)行權(quán)限。

注意:
1.以上兩種配置均使用默認(rèn)的應(yīng)用程序池賬戶,如果自定義,最好是將自定義加入IIS_IUSRS組。
2.IIS7.5中建立多個(gè)站點(diǎn)的時(shí)候,如果使用默認(rèn)的應(yīng)用程序池賬戶,系統(tǒng)會(huì)默認(rèn)產(chǎn)生如IIS AppPool\各個(gè)不同的應(yīng)用程序池名稱(chēng)。
3.Asp.net程序在第一次訪問(wèn)編譯的時(shí)候,應(yīng)用程序池賬戶需要擁有system32文件夾的讀取和執(zhí)行權(quán)限

疑問(wèn)

1.在測(cè)試過(guò)程中發(fā)現(xiàn),訪問(wèn)aspx程序,如果匿名賬戶為自定義的賬戶,則需要給自定義的匿名賬戶在文件夾C:\Windows\Microsoft.NET\Framework64\v2.0.50727\Temporary ASP.NET Files上的寫(xiě)入權(quán)限;但是,如果使用默認(rèn)的匿名賬戶,也就是IUSR時(shí),需要給予應(yīng)用程序池賬戶在此文件夾上的寫(xiě)入權(quán)限。疑問(wèn)點(diǎn)在于此文件夾到底是需要哪個(gè)賬戶的寫(xiě)入權(quán)限,因?yàn)檫x擇默認(rèn)的匿名賬戶時(shí),即時(shí)禁止IUSR在此文件的寫(xiě)入權(quán)限,只要應(yīng)用程序池賬戶在此文件夾有寫(xiě)權(quán)限,一樣運(yùn)行正常?

2.當(dāng)匿名用戶為程序默認(rèn)的時(shí)候,應(yīng)該就是IUSR,但為什么又傳遞的進(jìn)程池賬戶?

本文最后更新于 2022-10-21 13:53,某些文章具有時(shí)效性,若有錯(cuò)誤或已失效,請(qǐng)?jiān)诰W(wǎng)站留言或聯(lián)系站長(zhǎng):17tui@17tui.com
·END·
站長(zhǎng)網(wǎng)微信號(hào):w17tui,關(guān)注站長(zhǎng)、創(chuàng)業(yè)、關(guān)注互聯(lián)網(wǎng)人 - 互聯(lián)網(wǎng)創(chuàng)業(yè)者營(yíng)銷(xiāo)服務(wù)中心

免責(zé)聲明:本站部分文章和圖片均來(lái)自用戶投稿和網(wǎng)絡(luò)收集,旨在傳播知識(shí),文章和圖片版權(quán)歸原作者及原出處所有,僅供學(xué)習(xí)與參考,請(qǐng)勿用于商業(yè)用途,如果損害了您的權(quán)利,請(qǐng)聯(lián)系我們及時(shí)修正或刪除。謝謝!

17站長(zhǎng)網(wǎng)微信二維碼

始終以前瞻性的眼光聚焦站長(zhǎng)、創(chuàng)業(yè)、互聯(lián)網(wǎng)等領(lǐng)域,為您提供最新最全的互聯(lián)網(wǎng)資訊,幫助站長(zhǎng)轉(zhuǎn)型升級(jí),為互聯(lián)網(wǎng)創(chuàng)業(yè)者提供更加優(yōu)質(zhì)的創(chuàng)業(yè)信息和品牌營(yíng)銷(xiāo)服務(wù),與站長(zhǎng)一起進(jìn)步!讓互聯(lián)網(wǎng)創(chuàng)業(yè)者不再孤獨(dú)!

掃一掃,關(guān)注站長(zhǎng)網(wǎng)微信

大家都在看

熱門(mén)排行

    最近更新

      返回頂部
      主站蜘蛛池模板: 欧美阿v在线免播播放 | 耻辱诊察室1一4集动漫在线观看 | 日本久久免费大片 | 国产精品伦理一二三区伦理 | 国产精品久久久久成人免费 | 成人免费在线观看 | 欧美精品成人a多人在线观看 | 污污内射久久一区二区欧美日韩 | 国精产品一区一区三区有限 | 免费人成网站永久 | 精品成人片深夜 | 4388成人| 在线 中文字幕 | 污文啊好棒棒啊好了 | 在线综合 亚洲 欧美 | 久久久久综合网 | 暖暖 视频 在线 观看 高清 | 日产日韩亚洲欧美综合搜索 | 2021国产精品久久久久精品免费网 | 4399的视频BD高清在线观看免费 | 在线播放免费人成视频 | 男人舔女人的阴部黄色骚虎视频 | 国产高清美女一级a毛片久久w | 色拍拍噜噜噜久久蜜桃 | 日本一区不卡在线播放视频免费 | 亚洲精品自在在线观看 | 久久只精品99品免费久 | www亚洲欲色成人久久精品 | 精品无码一区二区三区不卡 | 久久亚洲人成国产精品 | 国产免费内射又粗又爽密桃视频 | 99视频免费播放 | 日本午夜精品理论片A级APP发布 | 99久久国产露脸精品国产吴梦梦 | 国产精品久久久久久人妻精品蜜桃 | 亚洲精品成人无码区一在线观看 | 久久久久久久99精品免费观看 | 日本亚洲精品无码区国产电影 | 性欧美videos俄罗斯 | 野花香HD免费高清版6高清版 | 优优色影院 |