跳至主要内容

IIS安全配置原理


IIS安全配置原理


从入侵者入侵的各个环节来作出对应措施加固windows系统



1. 端口限制

2. 设置ACL权限

3. 关闭服务或组件

4. 包过滤

5. 审计





1. 扫描


这是入侵者在刚开始要做的第一步,比如搜索有漏洞的服务

对应措施:端口限制

打开服务所需要的端口.而将其他的端口一律屏蔽。

2. 下载信息


这里主要是通过URL SCAN.来过滤一些非法请求

对应措施:过滤相应包

我们通过安全URL SCAN并且设置urlscan.ini中的DenyExtensions字段来阻止特定结尾的文件的执行

3. 上传文件


入侵者通过这步上传WEBSHELL、提权软件、运行cmd指令等等

对应措施:取消相应服务和功能,设置ACL权限

如果有条件可以不使用FSO的

通过 regsvr32 /u c:windowssystem32scrrun.dll来注销掉相关的DLL,如果需要使用,那就为每个站点建立一个user(guests)用户对每个站点相应的目录,只给这个用户读、写、执行(根据需要设置权限,基本的权限读就够了,除非特别需要给予执行权限)权限,给administrators全部权限。安装杀毒软件,实时杀除上传上来的恶意代码,个人推荐MCAFEE或者卡巴斯基。如果使用MCAFEE.对WINDOWS目录所有添加与修改文件的行为进行阻止。

4. WebShell


入侵者上传文件后,需要利用WebShell来执行可执行程序,或者利用WebShell进行更加方便的文件操作。

对应措施:取消相应服务和功能

一般WebShell用到以下组件

WScript.Network

WScript.Network.1

WScript.Shell

WScript.Shell.1

Shell.Application

Shell.Application.1

我们在注册表中将以上键值改名或删除,同时需要注意按照这些键值下的CLSID键的内容,从/HKEY_CLASSES_ROOT/CLSID下面对应的键值删除

5. 执行SHELL


入侵者获得shell来执行更多指令

对应措施:设置ACL权限

Windows的命令行控制台位于WINDOWSSYSTEM32CMD.EXE(众多执行程序,比如net.exe)

我们将此文件的ACL修改为某个特定管理员帐户(比如administrator)拥有全部权限。

其他用户,包括system用户、administrators组等等,一律无权限访问此文件。

6. 利用已有用户或添加用户


入侵者通过利用修改已有用户或者添加Windows正式用户,向获取管理员权限迈进

对应措施:设置ACL权限、修改用户

将除管理员外所有用户的终端访问权限去掉,限制CMD.EXE的访问权限,限制(最好删除这些不安全的存储过程)SQL SERVER内的XP_CMDSHELL

7. 登陆图形终端


入侵者登陆TERMINAL SERVER或者RADMIN等等图形终端,获取许多图形程序的运行权限。由于WINDOWS系统下绝大部分应用程序都是GUI的,所以这步是每个入侵WINDOWS的入侵者都希望获得的

对应措施:端口限制

入侵者可能利用3389或者其他的木马之类的获取对于图形界面的访问。我们在第一步的端口限制中,对所有从内到外的访问一律屏蔽也就是为了防止 反弹木马,所以在端口限制中,由本地访问外部网络的端口越少越好。如果不是作为MAIL SERVER,可以不用加任何由内向外的端口,阻断所有的反弹木马。

8. 擦除脚印


入侵者在获得了一台机器的完全管理员权限后,就是擦除脚印来隐藏自身

对应措施:审计

首先我们要确定在windows日志中打开足够的审计项目,如果审计项目不足,入侵者甚至都无需去删除windows事件。其次我们可以用自己 的cmd.exe以及net.exe来替换系统自带的将运行的指令保存下来,了解入侵者的行动。对于windows日志,我们可以通过将日志发送到远程日志服务器的方式来保证记录的完整性。evtsys工具(https://engineering.purdue.edu/ECN/Resources /Documents)提供将windows日志转换成syslog格式并且发送到远程服务器上的功能,使用此用具,并且在远程服务器上开放 syslogd,如果远程服务器是windows系统,推荐使用kiwi syslog deamon。我们要达到的目的就是不让入侵者扫描到主机弱点,即使扫描到了也不能上传文件,即使上传文件了不能操作其他目录的文件,即使操作了其他目录 的文件也不能执行shell,即使执行了shell也不能添加用户,即使添加用户了也不能登陆图形终端,即使登陆了图形终端、拥有系统控制权,他的所作所 为还是会被记录下来。

额外措施:我们可以通过增加一些设备和措施来进一步加强系统安全性。


1. 代理型防火墙,如ISA2004


代理型防火墙可以对进出的包进行内容过滤,设置对HTTP REQUEST内的request string或者form内容进行过滤,将SELECT、DROP、DELETE、INSERT等都过滤掉,因为这些关键词在客户提交的表单或者内容中是 不可能出现的。过滤了以后可以说从根本杜绝了SQL 注入。

2. 用SNORT建立IDS


用另一台服务器建立个SNORT,对于所有进出服务器的包都进行分析和记录,特别是FTP上传的指令以及HTTP对ASP文件的请求,可以特别关注一下。

IIS安全配置原理 ( http://log-by-me.blogspot.com/2008/08/iis.html )

IIS安全配置原理 ( http://knol.google.com/k/hi-clin003/-/jtjj0so2jjck/37#view )




评论

此博客中的热门博文

6岁小朋友在PSP上看到不该看的东西

美国佛州的一位母亲Thamtha Tovar为自己六岁的儿子在Manatee的沃尔玛购买了一个礼物,一台全新的PSP, 然而当这位六岁的小朋友打开此PSP的时候,映入眼帘的却是一位"一丝不挂"的美女,惊恐之下,小朋友向自己的母亲哭诉了自己的遭遇。 伟 大的母亲听说此事勃然大怒,愤然找到沃尔玛的负责人要求对此事件作出合理解释,为何刚购买的PSP里的记忆卡会有"美女"在里面。沃尔玛的工作人员如此说 道:"呃,你把机器带来过,我们把卡帮你取出来,然后我们会给您儿子免费提供一个新的游戏。"这位母亲说:"我很乐意,但是恐怕你们没有明白我说的话。" 沃尔玛的一位发言人称他们正在调查为何发生此事,寻求解决此问题,而Tovar女士则要求更换一台全新的PSP并要求沃尔玛为此事道歉。 ------------------ 洛阳生活信息点评网:http://luoyanglife.com/ 洛阳生活信息,我爱打折论坛:http://bbs.luoyanglife.com/ 河南招生考试网:http://www.edu-ha.com/  

黄光裕被拘查 三星海尔等停止向国美供货

早报记者 周皓   中国首富黄光裕再次涉案被公安机关调查   昨天,多个消息证实,39岁的国美电器控股有限公司(00493.HK)董事局主席黄光裕于11月17日晚(上周一)被北京市公安局带走调查,起因包括涉嫌"操纵市场"等。   消息人士称,此次黄光裕被拘查与政府严打证券市场操纵股价有密切关系。黄光裕涉嫌操纵其兄黄俊钦控股的*ST金泰(2.31,0.00,0.00%,吧)(600385.SH)股价。   根据此前公告,国美电器将于今天召开董事会,内容包括"考虑批准"其未经审核的第三季度业绩报告以及其他事项。昨天傍晚,国美一高管在接受早报记者采访时称,目前没有接到取消董事会的通知。该高管称,"非常时期,还是什么话都不讲为好。"   昨晚21时许,国美电器旗下永乐生活电器上海总经理宋林林表示,黄光裕"已经回家","事情已经过去了"。随后,身在北京的国美电器副总裁何阳青对此消息仍然采取了一周来一贯的态度未置可否,称"一切都是谣言"。   当晚,国美电器副总裁何阳青还向媒体宣布,国美电器24日将在香港联交所停牌,但"不会有针对黄光裕被拘事件的解释性公告"。   另悉,已有包括三星、海尔在内的家电供货商开始停止向国美电器发货,以观望事态走向。   国美电器股价上周五收报1.12港元,跌3.45%,创近三年来新低。   黄光裕"有心理准备"   最先传出黄光裕出事的是一条群发短信,从上周三(11月19日)开始,北京、广州等地的媒体和厂商手机均接收到一条匿名群发短信,短信内容为" 消息绝对可靠:国美老板黄光裕和财务总监周亚飞已于周一夜里被相关部门带走调查,至今无下落。黄的老婆杜鹃和一主要财务人员已潜逃,涉及多起重大案件…… 你尽管核实。"   短信内容随后在一些网站论坛传播开来。内地相关媒体曾对此展开求证,随机有渠道传出消息称,黄目前只是"限制出境,并未被囚"。   引人关注的是,黄光裕之女身在美国,而黄每年感恩节均会前往美国与女儿相聚――2008年的感恩节则是11月27日。也有媒体记者表示,"国美此次表现出了前所未有的紧张"。   11月21日晚,早...

设计良好网页的4项原则

我最喜欢的设计书籍之一就是《Robin Williams Design Workshop》.它深入实际的设计理论,并且包含许多极棒的设计实例。其中一个值得关注的地方就是4项主要的设计原则,它们已经在设计中为我所用。这 4项原则就是:反差, 重复, 排列, 和分类。 本文将讨论这4项与web设计相关的原则。只要在脑海中牢牢记住了这4项原则,你就一定可以设计出更加整洁漂亮的网页。 1.反差效果 好的反差效果设计可以给用户一个极好的第一印象。如果用户的眼睛没有焦点,注意力就会在处处是相同尺寸的元素和排版界面中迷失。设计师需要设计出很明显的突出视觉元素来引导用户的体验。你可以通过选择图片、颜色和字体等来形成良好的反差效果。 图片反差 当需要在很多小元素后面展示一个大尺寸的插图时,这种方法很有效。嗯,我的意思就是,比如: The Invoice Machine 这个网页利用一张大图片来吸引用户的注意。而同时网页很自然的单色又让很少的蓝色应用有了更好的效果。 Instabox 当你眼睛看到这个页面的时候,首先你会注意到什么?最有可能的就是盒子上面的那个星星了。跟 The Invoice Machine 一样,它们都是通过用一张大图片和很少的颜色来制造一个视觉焦点。 颜色反差 恰到好处地使用少量颜色,是网页中另一种制造视觉反差的有效方法。可以在网页的头部和文本拷贝中使用不同的颜色,也可以在一张图片或插图的颜色里面应用。 Fatburgr 这个网站是极出色的一个所有设计原则的应用实例。关于颜色反差我们来看看它大大的黄色头部和小小的淡灰文字。排列、图片反差、重复和分类这几个原则做得都很彻底。 I Love Typography 一个用来展示排版的网站如果在它自己的页首就为我们展示了一个极好的排版效果,那让人觉得多惊奇啊!我喜欢他们所用的字体,也喜欢他们良好的青色和深灰色搭配。 字体反差 如果你想通过字体来产生反差效果,就应该避免使用2个很相像的字体外观和大小。很相像的字体会造成混淆,并让设计变得模糊。不过把字体大小弄得很 不一样就会非常...