Do My Space, Do My Life!

Windows WEB服务器配置安全规范(转贴)

上一篇 / 下一篇  2007-01-21 15:13:32 / 个人分类:我的工作

三、IIS 安全设置DOIT博客HUMyz
1.关闭并删除默认站点
7|,T#Vv]0b0默认FTP站点
jRZ$AI'eMD2wv5X e0默认Web站点
NG7Q.mh2~ @k&l0管理Web站点DOIT博客x7`1}%L3e[
DOIT博客 T)o|OH%Hv{
2.建立自己的站点,与系统不在一个分区DOIT博客%w5NM}(q B,w
如:D:\wwwroot3.建立 E:\Logfiles 目录,以后建立站点时的日志文件均位于此目录,确保此目录DOIT博客8p"W;P/q;{1X
上的访问控制权限是: Administrators(完全控制)System(完全控制)
8i @s{R.B0DOIT博客)Hh5W8a a,E+UL
3.删除IIS的部分目录DOIT博客 M%U-B(qmZ??!L0E
IISHelp C:\winnt\help\iishelpDOIT博客W QIwOdk)D
IISAdmin C:\system32\inetsrv\iisadminDOIT博客#CiU.C @^
MSADC C:\Program Files\Common Files\System\msadc\
e| q$c+Kif2}0删除 C:\\inetpubDOIT博客5g@Zk%K
DOIT博客K'RXB3Xmu SQ
4.删除不必要的IIS映射和扩展
Az7dqU"zR]H0IIS 被预先配置为支持常用的文件名扩展如 .asp 和 .shtm 文件。IIS 接收到这些类型 的文件
3w_2Z4o"v;gi8W0请求时,该调用由 DLL 处理。如果您不使用其中的某些扩展或功能,则应删除该映射,步骤如下:DOIT博客^ls$uN-l9z6oZ
打开 Internet 服务管理器:DOIT博客r I5xPFql
选择计算机名,点鼠标右键,选择属性:DOIT博客r1Z*q Xe4Y
然后选择编辑
'q:`"x+PN"b m9T]!i:g0然后选择主目录, 点击配置
JXJ gZ0}$I0选择扩展名 \".htw\", \".htr\",\".idc\",\".ida\",\".idq\"和,点击删除DOIT博客 h|K[b+|{D
如果不使用server side include,则删除\".shtm\" \".stm\" 和 \".shtml\"DOIT博客(`T5XC O^
DOIT博客shW&|.Yu
5.禁用父路径(有可能导致某些使用相对路径的子页面不能打开)
[7y"H5i]7b:CCm0“父路径”选项允许您在对诸如 MapPath 函数调用中使用“..”。在默认情况下,该选项
G;V^SD+wv w0处于启用状态,应该禁用它。DOIT博客AY*Vp)b0j9n~
禁用该选项的步骤如下:DOIT博客w%mz9z3Kwx
右键单击该 Web 站点的根,然后从上下文菜单中选择“属性”。
)J6}-\:?,v?#j0单击“主目录”选项卡。
E$r6TH&L'iG {n!f6Kb0单击“配置”。
V5@Z~4c(GM9[ t0单击“应用程序选项”选项卡。DOIT博客#H?:z0Hr
取消选择“启用父路径”复选框。
Ww.y,W"zwwk0DOIT博客@-jX Ojj`

4uu'U,F8Sg k;}06.在虚拟目录上设置访问控制权限
:T`0ACB`U,S0在iis里把所有的目录,不包括asp等文件的目录 ,比如img,image,pic,upload等等这些目录,里面一般是没有asp文件的目录的执行许可设置为无,这样就算你用的程序被发现了新的漏洞,传了马上来了,它也执行不了,不过要看仔细了,有些目录里也是有asp,asa文件的!
Y%rj3x7Pl4]yd0
A;|%P-q"i6W6tf w0主页使用的文件按照文件类型应使用不同的访问控制列表:
3y%vV6i a7u Z#`p0CGI (.exe, .dll, .cmd, .pl)DOIT博客\!M-YRa7Ho
Everyone (X)DOIT博客!V}oC6^k I
Administrators(完全控制)DOIT博客!BzxZ;Fb@&F

;e7Mb-X%UE h0System(完全控制)
S9~5~.D,ajg@3V0脚本文件 (.asp)
4jR_|p6G#rd@0Everyone (X)
*} Z&\ T r Az0Administrators(完全控制)
K'AuPtf wc0System(完全控制)
0M4q+s Me"y{0DOIT博客.jb I!B"_.vr
include文件 (.inc, .shtm, .shtml)
;z&x9m ~~x0Everyone (X)
?s$?y O N"J2j0Administrators(完全控制)
/Sqb@8Ao!]i0E0System(完全控制)DOIT博客OK\d xF~s(uo

!x[eU'N,BE'Iw|0静态内容 (.txt, .gif, .jpg, .html)
.Va6W\rzz0Everyone (R)DOIT博客4AppK%B/M9Ou
Administrators(完全控制)DOIT博客0Arl6^} k7]tPS
System(完全控制)
/q8D$QZ2e a L,l0
g`NZ/zBE0在创建Web站点时,没有必要在每个文件上设置访问控制权限,应该为每个文件类型创建一个
*`qL3XC+T,B"Q0新目录,然后在每个目录上设置访问控制权限、允许访问控制权限传给各个文件。DOIT博客*Dy(|fg }{
例如,目录结构可为以下形式:DOIT博客'I m1b*R{H#o
D:\wwwroot\myserver\static (.html)
1D c;pHs [1\ [0D:\wwwroot\myserver\include (.inc)DOIT博客A^I@x fq&us
D:\wwwroot\myserver \scrīpt (.asp)DOIT博客T1ds [-^
D:\wwwroot\myserver \executable (.dll)DOIT博客0R'D;s_+h0M[RJ.J$n0[
D:\wwwroot\myserver \images (.gif, .jpeg)DOIT博客] Kh$uR.[ ~XT2E

+lgB\2Dg07.启用日志记录
8Q)`kaqP t01)日志的审核配置
'^_s3n!`mn0确定服务器是否被攻击时,日志记录是极其重要的。
w7}r M n0}7Z|%k0应使用 W3C 扩展日志记录格式,步骤如下:
*C5[:Re9_T{Iq0打开 Internet 服务管理器:
K N"Pp"Hj8q0右键单击站点,然后从上下文菜单中选择“属性”。
S T(emC(t^3]7g:{0单击“Web 站点”选项卡。
?2\E&by"v!t0选中“启用日志记录”复选框。DOIT博客u8pOu:x'f\ P
从“活动日志格式”下拉列表中选择“W3C 扩展日志文件格式”。DOIT博客I&D1].\"M*LkFOX
单击“属性”。DOIT博客"@!P2l;eE)D5] knN
单击“扩展属性”选项卡,然后设置以下属性:
G]L!{Z6n+lT Kp0* 客户 IP 地址DOIT博客[#E}F` `a)T$iF
* 用户名
z7E6~JTLs Z!]9kJ7E0* 方法DOIT博客P8H$[.CYZ
* URI 资源DOIT博客p'_?-ZwqsJ{'z0c
* HTTP 状态
!@%`i(vtSG?V5rp0* Win32 状态
ew/z Xs2U9Y0* 用户代理DOIT博客G.[ oT3c4k xx e
* 服务器 IP 地址DOIT博客,Ugb,_M
* 服务器端口DOIT博客+@,Q{,yi D1tL;~v2v
2)日志的安全管理
i5QY(\^~|e/f01、启用操作系统组策略中的审核功能,对关键事件进行审核记录;
Q-da$BP0N!~,V I02、启用IIS、FTP服务器等服务本身的日志功能;并对所有日志存放的默认位置进行更改同时作好文件夹权限设置!DOIT博客/~*QTr+__X
3、安装Portreport对所有网络访问操作进行监视(可选,可能增大服务器负荷);DOIT博客*s/WG4BtT {
4、安装自动备份工具,定时对上述日志进行异地备份,起码是在其他分区的隐蔽位置进行备份,并对备份目录设置好权限(仅管理员可访问)。DOIT博客:V$ey["O%z:z5o eq
5、准备一款日志分析工具,以便随时可用。DOIT博客*{(@(sWp
6、要特别关注任何服务的重启、访问敏感的扩展存储过程等事件。DOIT博客#{*B^/E9A(m#^,@.YW
DOIT博客7{%NZyZ-F7p ?Q-h
8.备份IIS配置
L#M"RG{-m"jq0可使用IIS的备份功能,将设定好的IIS配置全部备份下来,这样就可以随时恢复
3q;dbw&UOql8?/w0
L ?(x^st8nG09.修改IIS标志DOIT博客Z}.zo+A:B^'g
1)使用工具程序修改IIS标志DOIT博客 e0w${)n k
修改IIS标志Banner的方法:DOIT博客N9X si-h
下载一个修改IIS Banner显示信息的软件——IIS/PWS Banner Edit。利用它我们可以很轻松地修改IIS的Banner。但要注意在修改之前我们首先要将IIS停止(最好是在服务中将World Wide Web Publishing停止),并要将DLLcache下的文件全部清除。否则你会发现即使修改了一点改变也没有。
!}.zm$Z(l^c0IIS/PWS Banner Edit其实是个傻瓜级的软件,我们只要直接在New Banner中输入想要的Banner信息,再点击Save to file就修改成功了。用IIS/PWS Banner Edit简单地修改,对菜鸟黑客来说他可能已被假的信息迷惑了,可是对一些高手来说这并没有给他们造成什么麻烦。为此我们必须亲自修改IIS的Banner信息,这样才能做到万无一失。DOIT博客4f(vRa{7wE
高版本Windows的文件路径为 C:\WINDOWS\system32\inetsrv\w3svc.dll,可以直接用Ultraedit打开W3SVC.DLL,然后以“Server:”为关键字查找。利用编辑器将原来的内容替换成我们想要的信息,比如改成Apache的显示信息,这样入侵者就无法判断我们的主机类型,也就无从选择溢出工具了。
8|e8_'U0e0I}']K02)修改IIS的默认出错提示信息等。DOIT博客 W1JL0SD-`$`
DOIT博客FfI1T!j$Uz(~+@Z]`
10.重定义错误信息
@d.l+~L?3U K.~(Q0很多文章讲了怎样防止数据库不被下载都不错的,只要记住一点 .不要改成asp就可以了,不然给你放一个一句话木马让你死的很难看,再着在IIS中将HTTP404.500等 Object Not Found出错页面通过URL重定向到一个定制HTM文件,这样大多数的暴库得到的都是你设置好的文件,自然就掩饰了数据库的地址还能防止一些菜鸟sql注射。
-r+Oc3m@ |O:}:\0DOIT博客_1~o2zQ ^ U2u9tkR7w
对于服务器管理员,既然你不可能挨个检查每个网站是否存在SQL注入漏洞,那么就来个一个绝招。这个绝招能有效防止SQL注入入侵而且"省心又省力,效果真好!"SQL注入入侵是根据IIS给出的ASP错误提示信息来入侵的,如果你把IIS设置成不管出什么样的ASP错误,只给出一种错误提示信息,即http 500错误,那么人家就没办法入侵了。具体设置请参看图2。主要把500:100这个错误的默认提示页面 C:\WINDOWS\Help\iisHelp\common\500-100.asp改成
`1sFfs l2^0C:\WINDOWS\Help\iisHelp\common\500.htm即可,这时,无论ASP运行中出什么错,服务器都只提示HTTP 500错误。DOIT博客8o.}^S"C;K`E
还可更改C:\WINDOWS\Help\iisHelp\common\404b.htm内容改为<META HTTP-EQUIV=REFRESH CONTENT="0;URL=/;">这样,出错了自动转到首页。DOIT博客y P9H#OX N
 DOIT博客RWd_k E TQ
DOIT博客0?(DST3Ms
Win 2003中提高FSO的安全性
z8a0D:bD7c/A%t0ASP提供了强大的文件系统访问能力,可以对服务器硬盘上的任何文件进行读、写、复制、删除、改名等操作,这给学校网站的安全带来巨大的威胁。现在很多校园主机都遭受过FSO木马的侵扰。但是禁用FSO组件后,引起的后果就是所有利用这个组件的ASP程序将无法运行,无法满足客户的需求。如何既允许FileSystemObject组件,又不影响服务器的安全性呢(即:不同虚拟主机用户之间不能使用该组件读写别人的文件)?以下是笔者多年来摸索出来的经验:
[`p\s a}Nj0
P%H"S5\-P,o)Jj/xf0  第一步是有别于Windows 2000设置的关键:右击C盘,点击“共享与安全”,在出现在对话框中选择“安全”选项卡,将Everyone、Users组删除,删除后如果你的网站连ASP程序都不能运行,请添加IIS_WPG组(图1),并重启计算机。
zJtSwO0
2[X;~;fwic_;Q&pM#E'~r0经过这样设计后,FSO木马就已经不能运行了。如果你要进行更安全级别的设置,请分别对各个磁盘分区进行如上设置,并为各个站点设置不同匿名访问用户。下面以实例来介绍(假设你的主机上E盘Abc文件夹下设Abc.com站点):DOIT博客ScgX\oI

B!ii,r)Hr0  1. 打开“计算机管理→本地用户和组→用户”,创建Abc用户,并设置密码,并将“用户下次登录时须更改密码”前的对号去掉,选中“用户不能更改密码”和“密码永不过期”,并把用户设置为隶属于Guests组。DOIT博客]"{(Y+_2i"c\.W)y
DOIT博客Oj`R7as
  2. 右击E:\Abc,选择“属性→安全”选项卡,此时可以看到该文件夹的默认安全设置是“Everyone”完全控制(视不同情况显示的内容不完全一样),删除Everyone的完全控制(如果不能删除,请点击[高级]按钮,将“允许父项的继承权限传播”前面的对号去掉,并删除所有),添加Administrators及Abc用户对本网站目录的所有安全权限。
I9^$RM,d1V5h9e \0
6u&dk3d_j0  3. 打开IIS管理器,右击Abc.com主机名,在弹出的菜单中选择“属性→目录安全性”选项卡,点击身份验证和访问控制的[编辑],弹出图2所示对话框,匿名访问用户默认的就是“IUSR_机器名”,点击[浏览],在“选择用户”对话框中找到前面创建的Abc账户,确定后重复输入密码。DOIT博客G a(I/M [.b}qM

-KyZp r@0DOIT博客#]ws-ER,FU Qx wk
DOIT博客!NN"kC+NIO
经过这样设置,访问网站的用户就以Abc账户匿名身份访问E:\Abc文件夹的站点,因为Abc账户只对此文件夹有安全权限,所以他只能在本文件夹下使用FSO。DOIT博客0Y]^SB#f*U/Y

CS#Q/YS(D0  常见问题:
Yae)`d!eK8Y0
*g"^(|%F3f0  如何解除FSO上传程序小于200k限制?DOIT博客:aK Q}%\u+v7HH f|

G;bW5w(E|9ytM@xH0  先在服务里关闭IIS admin service服务,找到Windows\System32\Inesrv目录下的Metabase.xml并打开,找到ASPMaxRequestEntityAllowed,将其修改为需要的值。默认为204800,即200K,把它修改为51200000(50M),然后重启IIS admin service服务。DOIT博客S5oc,r;H[:GE
DOIT博客&Y7X)l*y/JU
  DOIT博客x OE"k[
DOIT博客%|%kA^#[%N t `[3U
四、数据及备份管理
:A a!X'w\u%x01.备份DOIT博客!C{Db:_
1)要经常把重要数据备份到专用的备份服务器,备份完毕后,可将备份服务器与网络隔离。 可采用自动的备份工具进行,要求支持FTP方式备份。DOIT博客G;Wrjz_
2)使用系统的备份功能对安装好的系统进行阶段性备份。DOIT博客/GHb#~N-~$}9q
3)使用WonRescue等工具对注册表进行阶段性备份。DOIT博客2\c0T(p,@
4)使用Ghost对全面配置完毕的系统分区进行映像备份,并存放到隐藏的分区中。
D,{O"e9o\U/K]:jNh8h0
+j t!`+srg@02.设置文件共享权限
jKT&Fh(~0fQA3{.{01)限制共享权限DOIT博客K&z5tv0fj ]#sD
设置共享文件时,要注意把共享文件的权限从“everyone”组改成“授权用户”,包括打印共享。
F:JQ4fRG*[02)关闭默认共享DOIT博客,c!mW byU3nI
Win 2000安装好以后,系统会创建一些隐藏的共享,在cmd下可用net share命令查看它们。要禁止这DOIT博客H"qt'MlP4A1s
些共享。操作方法是:打开“管理工具→计算机管理→共享文件夹→共享”,在相应的共享文件夹上按右
u+mzW)n&{"r'O\$L0键,点“停止共享”即可。不当过机器重新启动后,这些共享又会重新开启。DOIT博客,\,eve4p*Y1L
DOIT博客LND0Y;IStp9Z.s
3.防止文件名欺骗
hv6J p}:Y_0设置以下选项可防止文件名欺骗,如防止以.txt或.exe为后缀的恶意文件被显示为.txt文件,从而使DOIT博客A w#B$\6]n
人大意打开该文件: 双击“我的电脑→工具→文件夹选项→查看”,选择“显示所有文件和文件夹”属性DOIT博客v;rqW u|
设置,去掉“隐藏已知文件类型扩展名”属性设置。DOIT博客 d[J6y7|f(w_Y2D

^#g9FE+{7WKd${04.Access数据库的安全概要
Y iH-f!BQr:P.C01)新生成的数据库在保证干净的前提下,主动在尾部合并一行ASP代码,内容一般可以为重定向,以免别人通过论坛发帖等方式嵌入有害代码后被得到执行;
h8ok8~'{7`02)对MDB文件创建一个无效的映射,以便在IE中下载时出错;DOIT博客`|:euoL6Z
3)修改出错页面,建议将出错页面设计为正常被曝库后的内容,但给一个数据库的虚假地址(最好存在相应的虚假数据库文件,比如一个改名后的病毒等);DOIT博客D W:Lh)DR
4)在防火墙中对MDB类型的扩展名进行过滤;DOIT博客9c:lz)I4f+a,js
5)删除或禁用网站的后台数据库备份功能,而用本地安装的专门自动备份程序进行自动增量备份。
L.w$[-l ~06)ASP 通用防止注入的程序:DOIT博客xj:aWl7ad@nY
功能简单说明:DOIT博客'f!efr5Z4Q,]
   1.自动获取页面所有参数,无需手工定义参数名.
Y9QG-T{ m.~M0   2.提供三种错误处理方式供选择.DOIT博客Oc u*~yj ^K
 (1).提示信息.
!Gr4b7ip1w!s+U{0 (2).转向页面.
fcc*TV/F0 (3).提示信息,再转向页面.
n `@J8E ?'r K0   3.自定义转向页面.DOIT博客~6\cv.qcX:{1b
使用方法很简单,只需要在ASP页面头部插入代码
%p?z DCtOOws0
<!--#Include File="Fy_SqlX.Asp"-->DOIT博客$M|X{/Tih0d4D
包含 Fy_SqlX.Asp 就可以了~~简单实用
5u0f9e|%T |U&Ij0<%
8@zUcv0Dim Fy_Url,Fy_a,Fy_x,Fy_Cs(),Fy_Cl,Fy_Ts,Fy_ZxDOIT博客nm+X'jz ^Uk$eo"F {
'---定义部份  头------
,rb\4R6_OEz e4e%v0Fy_Cl = 1              '处理方式:1=提示信息,2=转向页面,3=先提示再转向DOIT博客vt(s%hE ykr{w
Fy_Zx = "Error.Asp"     '出错时转向的页面
Oyt f N#q7T3x0On Error Resume NextDOIT博客e;Q4vu-w\b,p|
Fy_Url=Request.ServerVariables("QUERY_STRING")
\.lO3j:A-l%x0Fy_a=split(Fy_Url,"&")
jy | R;p/x.a"H0redim Fy_Cs(ubound(Fy_a))
(gGe%m Sr;Oe g0On Error Resume NextDOIT博客FDpr-h6y(`6N"?
for Fy_x=0 to ubound(Fy_a)
3H3yb"u`v0Fy_Cs(Fy_x) = left(Fy_a(Fy_x),instr(Fy_a(Fy_x),"=")-1)
$[*^5x!zL,e:rM:H-Vz0NextDOIT博客(q,a-SGA9r
For Fy_x=0 to ubound(Fy_Cs)DOIT博客9T~BJB8~$sn
If Fy_Cs(Fy_x)<>"" Then
[%]!y v/v0If Instr(LCase(Request(Fy_Cs(Fy_x))),"'")<>0 or Instr(LCase(Request(Fy_Cs(Fy_x))),"and")<>0 or Instr(LCase(Request(Fy_Cs(Fy_x))),"select")<>0 or Instr(LCase(Request(Fy_Cs(Fy_x))),"update")<>0 or Instr(LCase(Request(Fy_Cs(Fy_x))),"chr")<>0 or Instr(LCase(Request(Fy_Cs(Fy_x))),"delete%20from")<>0 or Instr(LCase(Request(Fy_Cs(Fy_x))),";")<>0 or Instr(LCase(Request(Fy_Cs(Fy_x))),"insert")<>0 or Instr(LCase(Request(Fy_Cs(Fy_x))),"mid")<>0 Or Instr(LCase(Request(Fy_Cs(Fy_x))),"master.")<>0 Then
(D!Lm$MLk5X0Select Case Fy_ClDOIT博客Y"zI/h^:^Mn
 Case "1"
w p,{JaL[E0Response.Write "<scrīpt Language=Javascrīpt>alert('                   出现错误!参数 "&Fy_Cs(Fy_x)&" 的值中包含非法字符串!\n\n  请不要在参数中出现:;,and,select,update,insert,delete,chr 等非法字符!');window.close();</scrīpt>"DOIT博客0A Sr;III7Q ^
 Case "2"DOIT博客g*O\!U%n1F
Response.Write "<scrīpt Language=Javascrīpt>location.href='"&Fy_Zx&"'</scrīpt>"DOIT博客R8oF%Z-m/S
 Case "3"DOIT博客0T:c1trb0B$k z?(a
Response.Write "<scrīpt Language=Javascrīpt>alert('                   出现错误!参数 "&Fy_Cs(Fy_x)&"的值中包含非法字符串!\n\n  请不要在参数中出现:;,and,select,update,insert,delete,chr 等非法字符!');location.href='"&Fy_Zx&"';</scrīpt>"DOIT博客sK*Q U5kHh
End Select
g?]om7n*P3MC0Response.End
,SQ v}k*G8V0End IfDOIT博客 M'PEDV K:B.d
End If
:j'SD~'`(m `E0NextDOIT博客(nK R-cw^an2Y1ts&q
%>
h(D{J:e'{hj0

ws+b f+}d07)使用ODBC数据源。
{%|"``tHTw0在ASP程序设计中,如果有条件,应尽量使用ODBC数据源,不要把数据库名写在程序中,否则,数据库名将随ASP源代码的失密而一同失密,例如:DOIT博客jW o \o[4E
DBPath = Server.MapPath(“./akkt/kj61/acd/av5/faq9jl.mdb ”)DOIT博客0U:c({Y0R Xa
conn.open “driver={Microsoft Access Driver (*.mdb)};dbq=”& DBPathDOIT博客XG&j(r,LXA
  可见,即使数据库名字起得再怪异,隐藏的目录再深,ASP源代码失密后,也很容易被下载下来。如果使用ODBC数据源,就不会存在这样的问题了:DOIT博客 Z ^JL0\y AD
conn.open “ODBC-DSN名”DOIT博客qVF"?E6QK%y
DOIT博客Fw6cd\"U
5.MSSQL 注入攻击的防范DOIT博客5R$Rrx,^,[!l@
在SQL Server 2000的安装目录下的\NSSQL\BINN文件夹中有一个危险的DLL组件,就是Xplog70.dll,建议将它改名或者彻底删除!
@-|m!N b0
&S$L;L1nJI)eyV0攻击者可调用SQL里的Master里的扩展存储过程中的xp_cmdshell来执行系统指令。DOIT博客9E+jKg-M$J
1)删除扩展存储过程
Z |*i&A)Q I0在控制面板→计算机管理→Microsoft SQL Server→(Local……)→数据库→master→扩展存储过程→xp_cmdshell,右击然后删除!DOIT博客C#~ `)hY!m iQ G5?m
也可以使用命令删除:
| k5{3G x0sp_dropextendedproc 'xp_cmdshell'DOIT博客vn]G}w3HqsA
接着在系统分区搜索并删除或改名、移除 xplog70.dll 文件防止恶意者恢复上述配置。DOIT博客7q6aV5s1KMi @q!`
2)删除注册表操作功能
)r;f4n(vR^4\`0删除上述位置下的:DOIT博客-c y6c(UaWmy
xp_regaddmultistring(向注册表添加项目)DOIT博客)F+P}3Jiv0M
xp_regdeletekey(向注册表删除一个项)DOIT博客DpXk4a2_)w
xp_regdeletevalue(向注册表删除一个键值)
3hhOV`PN0xp_regnumvalues(列举主键下的键值)DOIT博客 h)Ap@;g!TSE;Y*}
xp_regread(读取一主键下的键值)DOIT博客j8@:j]l pu%D!S
xp_regremovemultistring(从注册表中删除项目)
4j?$ra$a.s6Z8^2^0xp_regwrite(向注册表中数据)DOIT博客*A9G?7T(i-[
3)防范跨库查询DOIT博客2dz:c1x5D I ~ _
每个数据库分别设置一个数据库用户,该用户只能对其拥有的数据库进行查询,禁止其他数据库(包括4个系统数据库Master Model Tempdb Msdb和两个用户数据库 Pubs t Northwind)。DOIT博客(YB R1P%H+i!j

F/E+C'C/Y0如果网站使用了别人的现成代码,则必须使用文本批量替换工具搜索“POWERED BY……”之类的版权特征信息,并进行替换,以免源代码存在漏洞时,别人可以通过搜索引擎快速找到你的网站,从而减少被随意入侵的机率。
i*gci;\0DOIT博客d3~3Zj z(J.d0w@{$a$|
6. MSSQL Server 的基本安全策略DOIT博客){7MR.Pl6?s
这些步骤是针对任何SQL Server安装的部分标准安全“最佳策略”。
"G[C]b)N0首先,打上SQL SERVER最新的安全补丁,现在补丁已经出到了SP3。下载地址:http://www.microsoft.com/sql/d...。如果这一步都没有做好,那我们也没有继续下去的必要了。DOIT博客Q2A6\m3^9[
DOIT博客5~3g8T"Cy_
1. 确保你的SA登录帐号的密码非空。只有你的SA登录帐号没有安全保障的时候蠕虫才会工作。DOIT博客y ^?C&P4T lx?m
因此,你应该遵循在SQL Server
$B0x^ \V m0联机文档中“系统管理员(SA)登录”主题中的推荐模式,确保固有的SA帐号具有一个强壮的密码,
m6o Q;ga!m:AT0即使是你自己从不使用SA帐号。DOIT博客nS_w|Eh Bw
2. 在你的互联网网关或防火墙上屏蔽1433端口和/或指定SQL Server监听一个可选的端口。DOIT博客&r8~^ v'p_
3. 假如在你的互联网网关上需要利用1433端口,启动用于防止此端口滥用的流入/流出过滤。
@8f-{[8gG04. 将SQLServer和SQL Server客户端运行在微软的Windows NT帐号下,而不是localsystem。DOIT博客6Lp p ?;GY)J*Vo
5. 启动Windows NT验证,启动监听成功和失败的登录,然后停止并重启MSSQLServer服务。设置你的客户端使用NT验证。DOIT博客jPk3ov-S
6. 改默认的1433端口,并且将SQL SERVER隐藏。这样能禁止对试图枚举网络上现有的 SQL Server 客户端所发出的广播作出响应。另外,还需要在TCP/IP筛选中将1433端口屏蔽掉,尽可能的隐藏你的SQL SERVER数据库。这样子一但让攻击创建了SQL SERVER的账号,也不能马上使用查询分析器远程登陆来进行下一步的攻击。单从ASP,PHP等页面构造恶意语句的话,还有需要查看返回值的问题,总比不上直接查询分析器来得利落。所以我们首先要做到即使让别人注入了,也不能让攻击者下一步做得顺当。修改方法:企业管理器 --> 你的数据库组 --> 属性 --> 常规 --> 网络配置 --> TCP/IP --> 属性 ,在这儿将你的默认端口进行修改,和SQL SERVER的隐藏。DOIT博客:~5P3pl;^nq
7.合理创建角色
&Z5nQ?gp Qs6h5Kr[|6Z0SQL INJECTION往往在WEB CODE中产生。而做为系统管理员或者数据库管理员,总不能常常的去看每一段代码。即使常常看代码,也不能保证我们在上面的疏忽。那怎么办?我们就要从数据库角色着手,让数据库用户的权限划分到最低点。SQL SERVER的默认权限让人真的很头疼,权限大得非常的高,权限小的又什么都做不了,SYSADMIN和db_owner真是让人又爱又恨。攻击者一但确认了网站存在SQL INJECTION漏洞,肯定有一步操作步骤就是测试网站的SQL SERVER使用者具有多大的权限。一般都会借助SELECT IS_SRVROLEMEMBER('sysadmin'),或者SELECT IS_MEMBER('db_owner'),再或者用user = 0(让字符和数字进行比较,SQL SERVER就会提示了错误信息,从该信息中即可知道一些敏感信息)等语句进行测试。方法还有,我也不敢多说了。其一怕错,其二怕联盟中的人扁。在当前,如果网站的数据库使用者用的是SA权限,再加上确认了WEB所处在的绝对路径,那么就宣告了你的网站的OVER。db_owner权限也一样,如果确认了绝对路径,那么有50%的机会能给你的机器中上WEB 方式的木马,如海阳等。所以这儿我们确认了一点,我们必须要创建自已的权限,让攻击者找不着下嘴的地方。在这儿引用一个SQL SERVER联机帮助中的例子:
7kqb$]7f)~"VC0DOIT博客h;c&J#|9i)j G [ kv
创建 SQL Server 数据库角色的方法(企业管理器)
u7wR#H V"@0创建 SQL Server 数据库角色DOIT博客7L2f |o Q]2`$P
   1. 展开服务器组,然后展开服务器。DOIT博客^/]]ll*N1\9C7Y\
   2. 展开"数据库"文件夹,然后展开要在其中创建角色的数据库。DOIT博客OzC`)KV dS
   3. 右击"角色",然后单击"新建数据库角色"命令。DOIT博客(t_C.Jm
   4. 在"名称"框中输入新角色的名称。
4^j _-xZDTQq;m0   5. 单击"添加"将成员添加到"标准角色"列表中,然后单击要添加的一个或多个用户。(可选)DOIT博客zjN3dB6m
只有选定数据库中的用户才能被添加到角色中。
X/e!v/_O3d08. 合理的权限配置DOIT博客 p6U8s hu'_$T.Q1lri
对象权限
9]4q%n w'NLd%HY0处理数据或执行过程时需要称为对象权限的权限类别:DOIT博客i&sG,UN!r2F-h3k
· SELECT、INSERT、UPDATE 和 DELETE 语句权限,它们可以应用到整个表或视图中。DOIT博客fg'b\ A1`Z
· SELECT 和 UPDATE 语句权限,它们可以有选择性地应用到表或视图中的单个列上。
n1V%Nl hb0· SELECT 权限,它们可以应用到用户定义函数。
h&E/Az^2FW0· INSERT 和 DELETE 语句权限,它们会影响整行,因此只可以应用到表或视图中,而不能应用到单个列上。
)D4j)Q+a`KU0· EXECUTE 语句权限,它们可以影响存储过程和函数。
hk;h3G| `0DOIT博客,[on+?~^;?0l
语句权限
)E7Lq(\W"{&e0创建数据库或数据库中的项(如表或存储过程)所涉及的活动要求另一类称为语句权限的权限。例如,如果用户必须能够在数据库中创建表,则应该向该用户授予 CREATE TABLE 语句权限。语句权限(如 CREATE DATABASE)适用于语句自身,而不适用于数据库中定义的特定对象。
7oo&aS6K/f1P0语句权限有:DOIT博客.{7a+d,HIos8kS
· BACKUP DATABASEDOIT博客EB0S B X;}Ch[*_
· BACKUP LOGDOIT博客?nk:[/p ]/Pu8X
· CREATE DATABASEDOIT博客/o%R)W8Bf0TY1C
· CREATE DEFAULTDOIT博客@6^D [}w$c
· CREATE FUNCTIONDOIT博客r;P]S0b
· CREATE PROCEDUREDOIT博客^C\%q$TF.QI
· CREATE RULE
5m$TP bv8C.~,c0· CREATE TABLEDOIT博客&xy;n2y1S
· CREATE VIEW
w(UD'g j dV'y@ CIVw0
x&L#nT~0暗示性权限
Uj|nv/~0暗示性权限控制那些只能由预定义系统角色的成员或数据库对象所有者执行的活动。例如,sysadmin 固定服务器角色成员自动继承在 SQL Server 安装中进行操作或查看的全部权限。DOIT博客,B {IaA*mI(C(R](C
数据库对象所有者还有暗示性权限,可以对所拥有的对象执行一切活动。例如,拥有表的用户可以查看、添加或删除数据,更改表定义,或控制允许其他用户对表进行操作的权限。
FL5_Jy#WP0
u.^2zVs0db_owner 在数据库中有全部权限。
-E0f+r1F|2@ V2b0db_accessadmin 可以添加或删除用户 ID。
;dSh:U6q4^0db_securityadmin 可以管理全部权限、对象所有权、角色和角色成员资格。
0sO/Zr2n0db_ddladmin 可以发出 ALL DDL,但不能发出 GRANT、REVOKE 或 DENY 语句。
asP3KASR*?g!?0db_backupoperator 可以发出 DBCC、CHECKPOINT 和 BACKUP 语句。DOIT博客(pv$F3n~ L
db_datareader 可以选择数据库内任何用户表中的所有数据。
9w)T/K4c@@'LP%u(G0db_datawriter 可以更改数据库内任何用户表中的所有数据。DOIT博客4Mn+~'Y&pBFu$cF
db_denydatareader 不能选择数据库内任何用户表中的任何数据。
t+eD&V{7R#`Yb0db_denydatawriter 不能更改数据库内任何用户表中的任何数据。DOIT博客],Ls~(^9`"B

6}b+x4w)G9^&YIB0在这儿把新建的数据库角色的权限配置好,比如需要使用哪个表、视图、存储过程等。然后把Db_owner和db_securityadmin、db_backupoperator取消,不给攻击者BACKUP DATABASE和CREATE TABLE的机会,一但攻击者具有这两个权限,那么你的网站就还处在十分危险的状态。还有注意一下,在创建数据库账号时,千万不能对服务器角色进行选择。DOIT博客/BI3a+p1S;L$][ i
9.修改SQL SERVER内置存储过程。SQL SERVER估计是为了安装或者其它方面,它内置了一批危险的存储过程。能读到注册表信息,能写入注册表信息,能读磁盘共享信息等等……各位看到这儿,心里可能会在想,我的网站中有其它的代码,又不像查询分析器那样能查接将结果输出。给你这个权限,又不能怎么样,还是看不到信息。如果各位这样想就大错特错了。提示一下,如果攻击者有CREATE TABLE的权限,那么创建一个临时表,然后将信息INSERT到表中,然SELECT出来,接着跟数字进行比较,让SQL SERVER报错,那么结果就全出来了……所以我们要报着宁错杀,不放过的态度进行修补。DOIT博客%lH H1l-x/m3Axh

1TiF7w$g1EC0先来列出危险的内置存储过程:DOIT博客s%UBCO%y xP(P
DOIT博客 }Gx;U?5O/C
xp_cmdshellDOIT博客'c.|Pl ig@ d0K
xp_regaddmultistringDOIT博客erbY)s:Q G
xp_regdeletekeyDOIT博客fd|e$D
xp_regdeletevalue
E(F%v3W|4r3m0xp_regenumkeys
Zr$[t;g O&c0xp_regenumvalues
} R-p&]e |T0xp_regreadDOIT博客X;{!j s$eQ\8E
xp_regremovemultistringDOIT博客Kg?sHv]
xp_regwriteDOIT博客/mmzsF QX L#O8u
DOIT博客I+Q.nF:_(v A Zz
ActiveX自动脚本:DOIT博客.k3_2v{A7q4TuP0e

N r#P?3R7vk#{v0sp_OACreateDOIT博客,e'k ^lE o ro*E
sp_OADestroy
w:uwk0rP1|0sp_OAMethod
!g6T}H(M7h5?X,?0sp_OAGetProperty
'T:[8KKu7[.kj"nD0sp_OASetProperty
LS1~G0[ B0sp_OAGetErrorInfo
j fdL`WyV(Zw0sp_OAStop
)cy*Nm'Of!Uj|0DOIT博客9JU.qTM:AG
以上各项全在我们封杀之列,例如xp_cmdshell屏蔽的方法为:sp_dropextendedproc 'xp_cmdshell',如果需要的话,再用sp_addextendedproc 'xp_cmdshell', 'xpsql70.dll'进行恢复。如果你不知道xp_cmdshell使用的是哪个.dll文件的话,可以使用sp_helpextendedproc xp_cmdshell来查看xp_cmdshell使用的是哪个动态联接库。另外,将xp_cmdshell屏蔽后,我们还需要做的步骤是将xpsql70.dll文件进行改名,以防止获得SA的攻击者将它进行恢复。
E z3@A+os&u@:@~0
hB0Vw$z3q&K:N-h0
6dy/X3~6|0 
C:a8g q0G{P0DOIT博客.~(nWP1Uq J2m
7.使用应用层过滤防范URL入侵
y ocr0Za#lBm4S u0安装Deer Field、8Sign Firewall等具备应用层过滤功能的防火墙,对Url提交的非法字符进行整体过滤,可防范网站程序编写时存在的对敏感字符未过滤的漏洞。需要过滤的字符列表(□表示空格!):
)I.d%kq1O0□and□    '%20and%20      '%20or%20     □or□    □AND□    '%20AND%20      '%20OR%20     □OR□    %00 □1=1     □1=2   ...      ../    .../     '    □select□      □update□    cmd.exeDOIT博客0}|)l%dx P+g
winnt     system32   □from□    □where□     □password□   dir□      ..\   ...\     .mdb     .asa    .sql    %2523   %25   %23   %5c   #x  exec  insert  select  delete   count  □user□  xp_cmdshell    □add□    □net□   □Asc□DOIT博客} Dvi6n,N
'or'='or'等等。DOIT博客s4F4z$yV!?cE _
在扩展名过滤中,将所有站点内不需要的文件类型从过滤的允许列表中删除;对敏感的需要特别保护的文件类型的扩展名,将它们添加到扩展名过滤列表中。
F2Y EP'[y,A0以上特征字符串可能是分别针对ASP和PHP的,但由于配置不复杂,因此建议不管什么类型的后台程序,都在防火墙上全面设置一下应用层过滤规则!!DOIT博客7WXu@ggHq5^

|%B['z0rH`#f08. PHP木马的攻击的防御之道
zC"GD0Q*Ji R0首先修改httpd.conf,如果你只允许你的php脚本程序在web目录里操作,还可以修改httpd.conf文件限制php的操作路径。比如你的web目录是/usr/local/apache/htdocs,那么在httpd.conf里加上这么几行:  DOIT博客^/]9pD3~4NN6A5q;n$D
  php_admin_value open_basedir /usr/local/apache/htdocs
&P4i8l:Z3}y*jrGU0  
'd5}OtBG0  这样,如果脚本要读取/usr/local/apache/htdocs以外的文件将不会被允许,如果错误显示打开的话会提示这样的错误:
5{#obv(o$A0  Warning: open_basedir restriction in effect. File is in wrong directory inDOIT博客 [y|maGw(\i
  /usr/local/apache/htdocs/open.php on line 4
WS S?/W!a'\G0  等等。
V,B;c6@6hsj3w0  2.防止php木马执行webshell
]G:LL-sbR5lD0  打开safe_mode,DOIT博客@6i+Vc$Hz"oF
  在,php.ini中设置DOIT博客.Q,qy VsWE%q
  disable_functions= passthru,exec,shell_exec,system  
/`.@[{P`4p$[2O0  二者选一即可,也可都选  
MF9g4w~C Oa0  3.防止php木马读写文件目录  DOIT博客 ]$N,v&xh
  在php.ini中的DOIT博客*J;bqb&`_smV
  disable_functions= passthru,exec,shell_exec,system  
K!B5X|VfL1}0  后面加上php处理文件的函数DOIT博客"T3@ V%H#C z$e'|[
  主要有
7s0i#Z QiH l [k/T-e0  fopen,mkdir,rmdir,chmod,unlink,dir
W|`Z3ej0  fopen,fread,fclose,fwrite,file_existsDOIT博客4\:YA1L6z @ Y
  closedir,is_dir,readdir.opendir
]3`'@;@ e/E)p g_0  fileperms.copy,unlink,delfile
)o0QlAs7N]Z9c0  即成为
B-M%~O s~~{0  disable_functions= passthru,exec,shell_exec,system,fopen,mkdir,rmdir,chmod,unlink,dirDOIT博客]z)B%oav
  ,fopen,fread,fclose,fwrite,file_exists
im8@3?8r0  ,closedir,is_dir,readdir.opendir
&Z!Y3tZgs0  ,fileperms.copy,unlink,delfileDOIT博客F#] ?hHA*O*{T
  ok,大功告成,php木马拿我们没辙了,^_^
O.nn)oO h8^s0  遗憾的是这样的话,利用文本数据库的那些东西就都不能用了。 DOIT博客P4n2b-af
  如果是在windos平台下搭建的apache我们还需要注意一点,apache默认运行是system权限,这很恐怖,这让人感觉很不爽.那我们就给apache降降权限吧.  DOIT博客-v1c*Du{ }o)c-J'E
  net user apache f**kmicrosoft /add  
0EdO_)y)S"M0  net localgroup users apache /del  
}+s_vt)b)AU$xR-q!A0  ok.我们建立了一个不属于任何组的用户apche.  
+S5\FC7{0  我们打开计算机管理器,选服务,点apache服务的属性,我们选择log on ,选择this account ,我们填入上面所建立的账户和密码,重启apache服务,ok,apache运行在低权限下了.
1m6NsB3E0  实际上我们还可以通过设置各个文件夹的权限,来让apache用户只能执行我们想让它能干的事情,给每一个目录建立一个单独能读写的用户.这也是当前很多虚拟主机提供商的流行配置方法哦,不过这种方法用于防止这里就显的有点大材小用了。
2E/@VHLdlUz0
#tB P G-`u:F?0五、其他辅助安全措施DOIT博客$}Jd3Ma!r[ |
1.安装可靠的杀毒软件并立即升级;DOIT博客7V6eQc'{
2.安装一款可能强大且配置灵活的网络防火墙,并认真做好规则设置;
V*y:k5gb0防火墙的选择、安装和配置概览:
Iq\[R5rc C!T3b0选择:DOIT博客l3|g` TzJ&y]4V
1)一定要有出站审核功能的防火墙,防止反向连接的木马后门;
c D]lYx)G F02)设置适当的安全级别,安装初期可采用学习模式并小心配置,随后入为最高安全级别;
7M Y}%^^4z03)配置好防火墙规则。建议默认为无匹配规则则拒绝,然后一一添加必须的规则;
V L3\^ m k6Apf04)防火墙规则要经常备份和检查,发现可疑规则要高度警惕,或者不宝藏恢复备份规则。DOIT博客"fpp} [Jqk3b#YkU)}
5)选择建议:天网;Look 'n' Stop、ZoneAlarm;服务器建议Deer Field。
'V"L]&OQe(B pq06)常用端口:FTP:21  WEB:80  SMTP:25  POP3:110  终端服务:3389(不建议使用;建议修改)  MYSQL:3306  可在数据库的配置文件中将端口改一下,比如3389,让人家连吧:)DOIT博客NU3d+u}v
其他如远程管理工具的端口也不建议使用默认端口。DOIT博客z8OcA[-G
7)服务器建议使用DeerField对各种注入等手段通过URL提交的命令的关键字以及敏感文件的扩展名进行过滤,如.MDB、‘、--、NULL、select、%5c、c:、cmd、system32、xp_ cmdshell、exec、@a、dir、alert()、’or’’=’、WHERE、count(*)、between、and、inetpub、wwwroot、nchar、,%2B、%25等。对于提交有上述字串请示的IP,一般都是人为有意进行,因此可令防火墙对这类访问的IP进行较长时间的屏蔽。DOIT博客 O+a#y rS8z7o#d
其他安全工具安装安全工具:DOIT博客 |-o}-T-p3r-Z:W
如Urlscn、IISLock等。DOIT博客 MuV+F0R1s"S*~o9p
3.修改系统目录和程序目录中所有文件的日期、时间为一个特定的值,以便日后查找可疑程序时筛选方便;DOIT博客&@ZXks H
全部配置完毕,对系统目录和程序目录分别制作文件列表,将列表保存到隐藏分区中。
y'QHOu3w04.在网络的另一台计算机上,使用多种流行的扫描工具对服务器进行扫描,检测是否仍然有未处理好的已知漏洞。
k(I%r}0jpZ)v8J%t?05.针对现有免费代码的利用安全问题
6a:_ AZ2xm-w&P0免费程序不要真的就免费用,既然你可以共享原码,那么攻击者一样可以分析代码。如果有能力的站长最好还是更改一下数据库表名,字段名,只修改关键的admin, username, password就可以了,比如forum_upasswd 这样的字段名谁能猜到?如果你猜到了,最好赶快去买彩票吧,特等奖不是你还会有谁呢?另外,一般站点的关键就在于管理员的密码,很好的保护好你的管理员密码那是至关重要的,至少10位的数字字母组合。另外加上现在大多数站点程序都会使用MD5来加密用户密码,加上你密码的强壮性,那样你站点的安全性就大大的提高了。即使出现了SQL Injection漏洞,攻击者也不可能马上拿下你的站点。
v3X^!MB { q06.文件列表、任务列表和服务列表的生成和利用
j1@2v Ze#U3l RY0生成各种目录列表备份对于日后查找可疑文件是非常重要的,一般在服务器部署完毕后必须立即进行!DOIT博客UkhHb/L3o)v`h:F
   1、文件列表DOIT博客4N sY#Y{Z$Z Fy
全部配置完毕,制作系统目录和程序目录等位置的文件列表备份,并保存为文件。
x@(k%X+u$}5JK0建议分别进行完整列表、DLL文件列表和EXE文件列表、TMP文件列表、COM文件列表、CMD文件列表、SCR文件列表的制作。DOIT博客R#\"wlI`c9V
   2、任务管理器任务列表
y:I"R]2?_7_CL0可以采用抓图的方法保存任务管理器的任务列表;建议采用专门的进程查看工具导出详细的进程及模块列表备查!DOIT博客;_4C(M6z`1@,z M mV4{|
   3、系统服务列表
4Ww,Pr1n%U0可对“已启动”和“自动”的服务类型进行排序,然后抓图保存。
5M.{"tG$zYJ07.隐藏重要文件/目录DOIT博客|9c~#jpQ:BY
可以修改注册表实现完全隐藏:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\ Current-Version\Explorer\Advanced\Folder\Hi-dden\SHOWALL”,鼠标右击 “CheckedValue”,选择修改,把数值由1改为0
XF\/v"[S)Y"b0DOIT博客:n5Q(PxC9|*g3Q
六、简单设置防御小流量DDOS攻击DOIT博客0uAl:w9P fH8l
小流量DDOS攻击防御在微软的hiseweb.inf文件中已经设置好了,如果导入hiseweb.inf则不需要另外设置。DOIT博客#kX-ppeb'\h

k0bY%p0]lk0防范DDOS攻击并不一定非要用防火墙。一部份DDOS我们可以通过DOS命令netstat -an|more或者网络综合分析软件:sniff等查到相关攻击手法、如攻击某个主要端口、或者对方主要来自哪个端口、对方IP等。这样我们可以利用w2k自带的远程访问与路由或者IP策略等本身自带的工具解决掉这些攻击。做为无法利用这些查到相关数据的我们也可以尝试一下通过对服务器进行安全设置来防范DDOS攻击。如果通过对服务器设置不能有效解决,那么就可以考虑购买抗DDOS防火墙了。 其实从操作系统角度来说,本身就藏有很多的功能,只是很多是需要我们慢慢的去挖掘的。这里我给大家简单介绍一下如何在Win2000环境下通过修改注册表,增强系统的抗DoS能力。  
u`4F_1K#MR4f0 请注意,以下的安全设置均通过注册表进行修改,该设置的性能取决于服务器的配置,尤其是CPU的处理能力。如按照如下进行安全设置,采用双路至强2.4G的服务器配置,经过测试,可承受大约1万个包的攻击量。DOIT博客"W [-t,D C KDy `w/{
'关闭无效网关的检查。
^5cAJ3x Y0[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters]DOIT博客R6b[H1lq v
当服务器设置了多个网关,这样在网络不通畅的时候系统会尝试连接第二个网关,通过关闭它可以优化网络。
[ nu5d[0"EnableDeadGWDetect"=dword:00000000DOIT博客s3C;hj4syo
'禁止响应ICMP重定向报文。此类报文有可能用以攻击,所以系统应该拒绝接受ICMP重定向报文。
F2a.q*g$y;j*~2H;L0"EnableICMPRedirects"=dword:00000000
.St CXf2N"K%~@0'不允许释放NETBIOS名。当攻击者发出查询服务器NETBIOS名的请求时,可以使服务器禁止响应。
GN;T3D+xO!K]R0注意系统必须安装SP2以上
5gyHV0U&mo']'^0"NonameReleaseOnDemand"=dword:00000001DOIT博客7h7B Fe(WA0~
'发送验证保持活动数据包。该选项决定TCP间隔多少时间来确定当前连接还处于连接状态,不设该值,则系统每隔2小时对TCP是否有闲置连接进行检查,这里设置时间为5分钟。
(q5^PQ |0"KeepAliveTime"=dword:000493e0DOIT博客|X1DR3W"S3}2GF-Y
'禁止进行最大包长度路径检测。该项值为1时,将自动检测出可以传输的数据包的大小,DOIT博客 c0hJus^
'可以用来提高传输效率,如出现故障或安全起见,设项值为0,表示使用固定MTU值576bytes。DOIT博客G6z3R#T^*J
"EnablePMTUDiscovery"=dword:00000000
0fl$ai'qj0'启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后'安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值'设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。DOIT博客.Z%Ok3b*}
"SynAttackProtect"=dword:00000002DOIT博客%P#Az ]2w"J
'同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。DOIT博客2Ja8a1[hF7I
"TcpMaxHalfOpen"=dword:00000064DOIT博客4M1bN yan ot
'判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。
0z'M2Z2[x0"TcpMaxHalfOpenRetried"=dword:00000050
-Y#j/J6fn3DKBw0'设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。
{1i%]x$l0'项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。DOIT博客kG \+}&l:Zx
'微软站点安全推荐为2。
f m'L8q G6SaW0"TcpMaxConnectResponseRetransmissions"=dword:00000001
-Z3{9n4?Xo]8b$Z0'设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。DOIT博客zL N&MR7b H&w^1T
"TcpMaxDataRetransmissions"=dword:00000003
E+ay{e$t0o?0设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。DOIT博客4t?4x9Y6mp8v%U
"TCPMaxPortsExhausted"=dword:00000005
c~2y9kHx2td{0'禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的源路由包,微软站点安全推荐为2。DOIT博客y l6q cz#tF;[,t ~.K
"DisableIPSourceRouting"=dword:0000002
?az~ p `0'限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。DOIT博客A*kW/z3[
"TcpTimedWaitDelay"=dword:0000001e
\6k-Ye'gM-S G9B2f0[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NetBT\Parameters]
/wo:p5qb0'增大NetBT的连接块增加幅度。缺省为3,范围1-20,数值越大在连接越多时提升性能。每个连接块消耗87个字节。DOIT博客Q4z(C*P3N!Q
"BacklogIncrement"=dword:00000003
m X @-tJ:D0'最大NetBT的连接快的数目。范围1-40000,这里设置为1000,数值越大在连接越多时允许更多连接。DOIT博客6cGU}$eG
"MaxConnBackLog"=dword:000003e8DOIT博客/L sp3p}g|!Wp
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Afd\Parameters]
KF/o*K7N,O5U0M0'配置激活动态Backlog。对于网络繁忙或者易遭受SYN攻击的系统,建议设置为1,表示允许动态Backlog。
|I:cd d0g%W0gNR0"EnableDynamicBacklog"=dword:00000001DOIT博客v^)P(s2ys]
'配置最小动态Backlog。默认项值为0,表示动态Backlog分配的自由连接的最小数目。当自由连接数目低于此数目时,将自动的分配自由连接。默认值为0,对于网络繁忙或者易遭受SYN攻击的系统,建议为20。DOIT博客2C w#] v R/L&F|&\ G
"MinimumDynamicBacklog"=dword:00000014
6FL0`0m"K(W6c(JY$A0'最大动态Backlog。表示定义最大"准"连接的数目,主要看内存大小,理论每32M内存最大可以'增加5000个,这里设为20000。
B"ebg4W0"MaximumDynamicBacklog"=dword:00002e20
Pv;Ia-v0'每次增加的自由连接数据。默认项值为5,表示定义每次增加的自由连接数目。对于网络繁忙或者易遭受SYN攻击'的系统,建议设置为10。DOIT博客!B$E$j ^{%I
"DynamicBacklogGrowthDelta"=dword:0000000a
O'nZ:\1O.y z0wb6M0以下部分需要根据实际情况手动修改
9DE d4kh A0'[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters]DOIT博客 NgG\t9k&t6?#w
'启用网卡上的安全过滤DOIT博客)J8sStb:[
'"EnableSecurityFilters"=dword:00000001
[%V|CS0'同时打开的TCP连接数,这里可以根据情况进行控制。
gI!h:rnC|C6C0'"TcpNumConnections"=DOIT博客(~f$sm/N2]+c fkn
'该参数控制 TCP 报头表的大小限制。在有大量 RAM 的机器上,增加该设置可以提高 SYN 攻击期间的响应性能。
,^ h/U:t[l0'"TcpMaxSendFree"=DOIT博客vQ;N R#Og/?
'[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\{自己的网卡接口}]
b;WwOP*@b]y0'禁止路由发现功能。ICMP路由通告报文可以被用来增加路由表纪录,可以导致攻击,所以禁止路由发现。DOIT博客U@@)H_*~^
"PerformRouterDiscovery "=dword:00000000DOIT博客@9@9RD Xr
DOIT博客 xaFH/B1L'\8s
七、日常安全检查DOIT博客-L*G&^"x kC [
1、日志查看
:Cxc3d0e0包括系统日志、IIS以及SQL等的日志、防火墙日志、自动备份程序的工作日志;检查日志中异常内容;日志是否有明显时间中断现象;是否出现某些日志被清空的现象;有无伪造日志的迹象。
]+nVRK0以上要经常检查即可积累经验。DOIT博客+YyZ"T{d*{/F*};B
2、检查账户列表、系统服务列表、自动加载的程序列表;
-W ^ ]{T[WlA03、检查异常文件。可结合上述的文件日期、文件列表进行快速排查。还可针对特定木马程序的文件名进行搜索(如ca.exe cca.exe findpass.exe pulist.exe 3389.exe等),特别要注意搜索带有数字“0”或“1”的文件。另外用搜索文件功能,查找所有2K-20K、日期为半个月左右的所有文件,以便从中发现可疑文件。另外,必要时可根据特定木马程序的特征字串,对站点目录下相关类型的文件进行内容搜索。对于各分区根目录下的文件也要特别注意!
;O)e{h~.Ds7s04、不定期用光盘PE系统引导,用ERDCommander查看硬盘目录下是否有可疑文件、检查硬盘系统注册表是否有不明自动加载项目以及常用文件扩展名关联是否更改、是否存在不明用户等。
pyhZ-y:S4^ l/r05、检查日志备份、数据库备份之类的自动备份工具是否工作正常。
6X3w1wmZI8o:R06、检查防火墙规则,查看是否有新添加的规则、不明规则;检查关键规则是否存在修改;不定期用配置好的规则备份恢复一次。DOIT博客g+Q _#n:?a;[4d,@t3k/O
7、定期修改管理员密码以及其他相关管理密码,并在异地做好物理记录。DOIT博客z8g.F@7r2w@S
8、检查系统安全补丁的升级情况。使用自动升级功能时,要检查自动升级是否生效,必要时建议不定期手工进行一次系统升级。
`6|9\0j q%DI+d09、查找WEBSHELL。考虑到多数情况下的入侵者水平,最多也就用用海阳,而且最多也就把部分版权信息去掉,搜索所有内容包含lcx的.ASP文件。如果你了解到最近有其他的程序后门,可以使用相应的关键字搜索是否存在相关文件。为保证可靠,搜索内容应该由简单的LCX扩展到wscrīpt.shell等更加广泛与匹配的关键词的查找DOIT博客;j_0q x3T3?
10、审核文件及目录权限。仔细检查重要的目录或文件的权限是否适当。
(y5hY:C6q'zsnB"g011、审查应用程序及系统的升级情况。如系统安全补丁、Serv-U等工具是否必需升级。
C7fT!AB012、审查IP过滤策略。如果TCP过滤未开,IPSEC未指派则非常危险!
"Fl3u? @{0DOIT博客2]&w1TB;W'v#j
深山红叶收集整理

TAG: 我的工作

 

评分:0

我来说两句

显示全部

:loveliness: :handshake :victory: :funk: :time: :kiss: :call: :hug: :lol :'( :Q :L ;P :$ :P :o :@ :D :( :)

日历

« 2008-11-23  
      1
2345678
9101112131415
16171819202122
23242526272829
30      

数据统计

  • 访问量: 11810
  • 日志数: 52
  • 图片数: 7
  • 建立时间: 2006-08-21
  • 更新时间: 2008-11-15

RSS订阅

Open Toolbar