找回密码
 加入后院

QQ登录

只需一步,快速开始

搜索
查看: 719|回复: 0

基本WEB服务器的安全设置在windwos2003设置方式

[复制链接]
发表于 2013-10-15 22:37 | 显示全部楼层 |阅读模式
  web安全是系统提供的最常见的服务之一,但是web服务器的安全还存在这一些漏洞,让人很是苦恼,现在小编就为大家介绍一下如何在win2003下实现web服务器的安全设置。
- j5 N( Q& {* v1 Y6 ?  1、安装补丁
8 o) C( _. `  a! O8 |% ^. e, E  安装好操作系统之后,在托管之前就完成补丁的安装,配置好网络后,win2003最好安装上SP1,然后点击开始→Windows Update,安装所有的关键更新。8 L0 X, P2 J9 m4 ]) Q, c
  2、安装杀毒软件: P& }# q- s2 Y+ F
  推荐两款杀毒软件,一款是瑞星,一款是诺顿,瑞星杀木马的效果比诺顿要强,但是装瑞星会有一个问题就是会出现ASP动态不能访问,这时需要重新修复一下,具体操作步骤是:
- V) ]+ e3 y3 K$ K& {! Y  关闭杀毒软件的所有的实时监控,脚本监控。% X8 y* i( x+ M% k0 }( Y
  ╭═══════════════╮╭═══════════════╮
: Q" ]2 H/ b- A* d! k- C8 x  在Dos命令行状态下分别输入下列命令并按回车(Enter)键:
3 g3 D4 G+ V* {0 d8 O) x$ w  regsvr32 jscript.dll (命令功能:修复Java动态链接库)
/ t' v+ H- p. Y0 M0 s- J  regsvr32 vbscript.dll (命令功能:修复VB动态链接库)& \& k5 h0 o7 {  A# e1 q) h6 ~
  ╰═══════════════╯╰═══════════════╯& f# q% o: E! i) k/ M
  ASP木马的特征是可以通过一定手段来避开杀毒软件的查杀,所以不是所有杀毒软件都能杀掉所有的木马。
" ?1 a4 Z# Y% ^/ t) @5 _' Y: D$ P  3、设置端口保护和防火, Z+ I  c, j& S+ p$ V" A
  2003的端口屏蔽可以通过自身防火墙来解决,更有灵活性,桌面—>网上邻居—>(右键)属性—>本地连接—>(右键)属性—>高级—>(选中)Internet 连接防火墙—>设置9 e! F# N. m% k9 X0 X5 Q" M1 n
  把服务器上面要用到的服务端口选中3 |( j( o8 ^; Q! b# ]! _
  例如:一台WEB服务器,要提供WEB(80)、FTP(21)服务及远程桌面管理(3389); t1 z2 m8 w: m% b1 L
  在“FTP 服务器”、“WEB服务器(HTTP)”、“远程桌面”前面打上对号
" \# `) j& k5 x  J3 A0 Z$ W  若要提供服务的端口不在里面,也可以点击“添加”铵钮来添加,具体参数可以参照系统里面原有的参数。* Q, ^( t5 o8 j: K2 I
  然后点击确定。注意:如果是远程管理这台服务器,请先确定远程管理的端口是否选中或添加。+ Z* x  p, H5 ~5 j
  权限设置
& P& N0 A6 M4 e" j" n! w  权限设置的原理: ^8 B/ z! h3 P, d! f
  在windows系统中大多数时候把权限按用户(組)来划分。在【开始→程序→管理工具→计算机管理→本地用户和组】管理系统用户和用户组。
+ ^) c8 t9 x! i+ a  NTFS权限设置,记住分区的时候把所有的硬盘都分为NTFS分区,然后可以确定每个分区对每个用户开放的权限。【文件(夹)上右键→属性→安全】在这里管理NTFS文件(夹)权限。1 o9 @6 V- o2 O& s4 u, Q
  IIS匿名用户,每个IIS站点或者虚拟目录,都可以设置一个匿名访问用户(现在暂且把它叫“IIS匿名用户”),当用户访问网站的.ASP文件的时候,这个.ASP文件所具有的权限,就是这个“IIS匿名用户”所具有的权限。
+ Z5 r7 W! }1 P- B  磁盘权限% V/ C1 |* }; W0 D5 a4 C2 P
  系统盘及所有磁盘只给 Administrators 组和 SYSTEM 的完全控制权限. m+ B% p. t. l
  系统盘\Documents and S ettings 目录只给 Administrators 组和 SYSTEM 的完全控制权限8 H6 C, z. n' ]- f. e
  系统盘\Documents and S ettings\All Users 目录只给 Administrators 组和 SYSTEM 的完全控制权限
4 x8 S! o% t4 b2 ~& s: `2 P) _  系统盘\Inetpub 目录及下面所有目录、文件只给 Administrators 组和 SYSTEM 的完全控制权限
3 ^, ]$ ?0 f) k: q  系统盘\Windows\System32\cacls.exe、cmd.exe、net.exe、net1.exe 文件只给 Administrators 组和 SYSTEM 的完全控制权限
- Z0 o7 v" x8 l* v# I  4、禁用不必要的服务
5 p( Z& |* ~. |9 u1 _+ B  开始菜单—>管理工具—>服务
! i+ q7 i/ m2 c6 n  Print Spooler
+ Y, b" f/ L  i6 c* |: O  Remote Registry* Q( X) r0 G) ?" C8 s5 r
  TCP/IP NetBIOS Helper8 l4 g& E& l, [1 U( \
  Server
3 u$ h: e: S, `1 x  以上是在Windows Server 2003 系统上面默认启动的服务中禁用的,默认禁用的服务如没特别需要的话不要启动。
* q' k4 D3 t, B, v0 [  改名或卸载不安全组件
  _. P5 Y! C, Y# w1 ]: k  做好了上面的权限设置,FSO、XML、strem都没有跨出自己的文件夹或者站点的权限,都不再是不安全组件了,。
5 Y" O: S% b: Y0 K  最危险的组件是WSH和Shell,因为它可以运行你硬盘里的EXE等程序,比如它可以运行提升程序来提升SERV-U权限甚至用SERVU来运行更高权限的系统程序。! v% P3 d; P" [1 O) z6 v
  谨慎决定是否卸载一个组件
! w, ?0 l* O' `, S4 x. y: Z  组件是为了应用而出现的,而不是为了不安全而出现的,所有的组件都有它的用处,所以在卸载一个组件之前,必须确认这个组件是你的网站程序不需要的,或者即使去掉也不关大体的。否则,你只能留着这个组件并在你的ASP程序本身上下工夫,防止别人进来,而不是防止别人进来后SHELL。) A" |, m" n2 j- M% l% [
  5、卸载最不安全的组件( X0 A" d# p1 ~5 m6 b8 N
  最简单的办法是直接卸载后删除相应的程序文件。将下面的代码保存为一个.BAT文件  regsvr32/u C:\WINDOWS\System32\wshom.ocx
; ~# N4 c( p! i9 Y! j8 e4 `5 _  del C:\WINDOWS\System32\wshom.ocx
, A& M3 n3 ?- c% P  regsvr32/u C:\WINDOWS\system32\shell32.dll
8 l9 M: h( c; k" D& H  del C:\WINDOWS\system32\shell32.dll
* P  Y" |; X* Q' z# d4 C  然后运行一下,WScript.Shell, Shell.application, WScript.Network就会被卸载了。可能会提示无法删除文件,不用管它,重启一下服务器,会发现这三个都提示“×安全”了。
0 I  j! J" s7 f$ \0 W- E+ x3 f  改名不安全组件
4 k4 C" Z8 |8 U3 }- Z% J/ U$ }( E  需要注意的是组件的名称和Clsid都要彻底改。下面以Shell.application为例来介绍方法。- L# }- B; K1 Q* {4 q# W: u) H3 u
  打开注册表编辑器【开始→运行→regedit回车】,然后【编辑→查找→填写Shell.application→查找下一个】,用这个方法能找到两个注册表项:“{13709620-C279-11CE-A49E-444553540000}”和“Shell.application”。为了确保万无一失,把这两个注册表项导出来,保存为 .reg 文件。5 Y7 d8 Y& D8 ^% f1 V# |" [+ B
  比如我们想做这样的更改" z# A. j) ?5 O* ]' T3 ?" r6 d
  13709620-C279-11CE-A49E-444553540000 改名为 13709620-C279-11CE-A49E-4445535400018 |2 e- I3 q7 a! r! Q
  Shell.application 改名为 Shell.application_ajiang
7 c- ~" i+ y7 |3 i( n" e  那么,就把刚才导出的.reg文件里的内容按上面的对应关系替换掉,然后把修改好的.reg文件导入到注册表中(双击即可),导入了改名后的注册表项之后,别忘记了删除原有的那两个项目。这里需要注意一点,Clsid中只能是十个数字和ABCDEF六个字母。: W' i0 ~! J6 v" f* m; g
  下面是修改后的代码:
8 k* Q3 B* n, P  Windows Registry Editor Version 5.00
$ M. K$ D/ \6 ~  [HKEY_CLASSES_ROOT\CLSID\{13709620-C279-11CE-A49E-444553540001}]
3 X/ ~3 L# f8 `! U. S) _  @="Shell Automation Service"2 y9 |' H  |$ m1 v( ], z  l% z
  [HKEY_CLASSES_ROOT\CLSID\{13709620-C279-11CE-A49E-444553540001}\InProcServer32]
3 U5 p1 g; h# }0 W+ k% r. Y  @="C:\\WINNT\\system32\\shell32.dll"; _2 J# y* F; w0 b& S7 H
  "ThreadingModel"="Apartment"
( _1 T) y  k1 h1 }  [HKEY_CLASSES_ROOT\CLSID\{13709620-C279-11CE-A49E-444553540001}\ProgID]+ O. r3 B) v5 s0 j) L
  @="Shell.Application_ajiang.1"
# V7 c( ^. ~8 C' Q; D& @4 q# P7 t% w  [HKEY_CLASSES_ROOT\CLSID\{13709620-C279-11CE-A49E-444553540001}\TypeLib]0 f  E8 h# D' q9 D: G5 N3 B6 S& R: W
  @="{50a7e9b0-70ef-11d1-b75a-00a0c90564fe}"
6 s3 _% f6 l5 C5 Q! \* {  [HKEY_CLASSES_ROOT\CLSID\{13709620-C279-11CE-A49E-444553540001}\Version]
$ x/ j1 N# s/ }, f9 |3 c  @="1.1"& c, Z* y  o) C! @1 {
  [HKEY_CLASSES_ROOT\CLSID\{13709620-C279-11CE-A49E-444553540001}\VersionIndependentProgID]
6 e3 f; a8 R& T, E( k; V0 {: h  @="Shell.Application_ajiang"
2 ~+ }' I' Y8 z" J( g  S  [HKEY_CLASSES_ROOT\Shell.Application_ajiang]
% d2 e& I1 o0 V- n) g; u7 ?  @="Shell Automation Service"
: M  R5 V/ J! T! k2 q7 A' v  [HKEY_CLASSES_ROOT\Shell.Application_ajiang\CLSID]
! z2 D' C. M/ X3 v) D: l  T# ~  @="{13709620-C279-11CE-A49E-444553540001}"
! b) G2 O0 K, U8 p. L- J3 y* \* n, L9 H  [HKEY_CLASSES_ROOT\Shell.Application_ajiang\CurVer], t( t- D( z2 H: U
  @="Shell.Application_ajiang.1"0 t1 m; p9 {1 l  p/ z1 Y
  你可以把这个保存为一个.reg文件运行试一下。
& ^; ?% f8 ^, M0 r% A3 P6 A$ o  6、防止列出用户组和系统进程
' r+ P- ^% y8 n1 `" e: ?  利用getobject("windows")获得了系统用户和系统进程的列表,这个列表可能会被黑客利用,我们应当隐藏起来,方法是:/ H5 {, ~" {% j1 s
  【开始→程序→管理工具→服务】,雨林木风系统官网100cn100.cn,找到Workstation,停止它,禁用它。
1 I9 b6 h/ P% y7 {  防止Serv-U权限提升
  z5 l2 L$ Y; s. G  注销了Shell组件之后,侵入者运行提升工具的可能性就很小了,但是prel等别的脚本语言也有shell能力,为防万一,还是设置一下为好。
& T  m- P$ i2 p: G  用Ultraedit打开ServUDaemon.exe查找Ascii:LocalAdministrator,和#l@$ak#.lk;0@P,修改成等长度的其它字符就可以了,ServUAdmin.exe也一样处理。
& F1 [- M  {4 o# {5 m8 K+ K  另外注意设置Serv-U所在的文件夹的权限,不要让IIS匿名用户有读取的权限,否则人家下走你修改过的文件,照样可以分析出你的管理员名和密码。
. H3 y# s. `$ H7 s! I7 x  利用ASP漏洞攻击的常见方法及防范
/ e, V, S* P5 c/ p. y! @  一般情况下,这些程序都有上传功能,黑客总是瞄准论坛等程序,传ASP木马,即使设置了权限,木马也可以控制当前站点的所有文件了。! s$ g8 W: W! T7 j; n0 y1 A
  如果论坛管理员关闭了上传功能,黑客会想办法获得超管密码,比如,你用动网论坛并且数据库忘记了改名,就可以直接下载你的数据库了,然后距离找到论坛管理员密码就不远了。作为论坛管理员,首先要检查我们的ASP程序,做好必要的设置,防止网站被黑客进入。  W6 o& W. v" q0 m$ g
  这些繁琐的代码看起来密密麻麻的,但就是它们才能实现web服务器安全设置,才能保护系统的安全,保护你的隐私。  g' a' s( W- d, V# H+ _
您需要登录后才可以回帖 登录 | 加入后院

本版积分规则

Archiver|手机版|小黑屋|广告业务Q|工大后院 ( 粤ICP备10013660号 )

GMT+8, 2026-9-16 14:25

Powered by Discuz! X5.0

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表