找回密码
 加入后院

QQ登录

只需一步,快速开始

搜索
查看: 720|回复: 0

基本WEB服务器的安全设置在windwos2003设置方式

[复制链接]
发表于 2013-10-15 22:37 | 显示全部楼层 |阅读模式
  web安全是系统提供的最常见的服务之一,但是web服务器的安全还存在这一些漏洞,让人很是苦恼,现在小编就为大家介绍一下如何在win2003下实现web服务器的安全设置。
" n8 P5 W+ Z! w1 s3 t) V: E  1、安装补丁% W* A+ {( |& F' _" N5 X; y
  安装好操作系统之后,在托管之前就完成补丁的安装,配置好网络后,win2003最好安装上SP1,然后点击开始→Windows Update,安装所有的关键更新。" Y, q7 W6 W; y" V. N
  2、安装杀毒软件
* x; L; N! p; |6 E  推荐两款杀毒软件,一款是瑞星,一款是诺顿,瑞星杀木马的效果比诺顿要强,但是装瑞星会有一个问题就是会出现ASP动态不能访问,这时需要重新修复一下,具体操作步骤是:
+ R+ G+ {& U& d& e/ h3 g  关闭杀毒软件的所有的实时监控,脚本监控。
5 G9 S. E5 O5 [2 {# D  ╭═══════════════╮╭═══════════════╮/ N6 V9 Y& l( Z% Y2 [: v
  在Dos命令行状态下分别输入下列命令并按回车(Enter)键:
: V5 d9 @, \) {/ T' x# n: d  regsvr32 jscript.dll (命令功能:修复Java动态链接库)# d9 B( f  T1 Q& f
  regsvr32 vbscript.dll (命令功能:修复VB动态链接库)# w+ l- F5 [& R+ n& n3 C
  ╰═══════════════╯╰═══════════════╯, @1 j  _2 m+ W/ y/ ]5 ]/ Q
  ASP木马的特征是可以通过一定手段来避开杀毒软件的查杀,所以不是所有杀毒软件都能杀掉所有的木马。3 C2 t% M8 R" C. W
  3、设置端口保护和防火
  s& b2 L6 _( `" ^: ]7 r; l  2003的端口屏蔽可以通过自身防火墙来解决,更有灵活性,桌面—>网上邻居—>(右键)属性—>本地连接—>(右键)属性—>高级—>(选中)Internet 连接防火墙—>设置' v- l1 U/ z2 j
  把服务器上面要用到的服务端口选中
: h  l4 c; ^+ Y( w5 B) e  例如:一台WEB服务器,要提供WEB(80)、FTP(21)服务及远程桌面管理(3389)9 P# d* N+ q7 z1 S! S) G
  在“FTP 服务器”、“WEB服务器(HTTP)”、“远程桌面”前面打上对号- C% d9 k5 E: h5 R+ ]5 ?* r
  若要提供服务的端口不在里面,也可以点击“添加”铵钮来添加,具体参数可以参照系统里面原有的参数。$ W& D$ S: Y3 m
  然后点击确定。注意:如果是远程管理这台服务器,请先确定远程管理的端口是否选中或添加。. f5 c3 ?- _& d
  权限设置' p$ Y6 D7 C* A4 r% N+ D) i
  权限设置的原理" Y* N" G1 x$ y5 A5 Y9 R; w
  在windows系统中大多数时候把权限按用户(組)来划分。在【开始→程序→管理工具→计算机管理→本地用户和组】管理系统用户和用户组。
, h3 s  v) V! P% m! a( X  NTFS权限设置,记住分区的时候把所有的硬盘都分为NTFS分区,然后可以确定每个分区对每个用户开放的权限。【文件(夹)上右键→属性→安全】在这里管理NTFS文件(夹)权限。7 M! S4 w" l0 p, S4 t/ h1 V4 k
  IIS匿名用户,每个IIS站点或者虚拟目录,都可以设置一个匿名访问用户(现在暂且把它叫“IIS匿名用户”),当用户访问网站的.ASP文件的时候,这个.ASP文件所具有的权限,就是这个“IIS匿名用户”所具有的权限。
  d! S* Y* V7 W" a  磁盘权限( ?9 \. x+ g/ b  R& D
  系统盘及所有磁盘只给 Administrators 组和 SYSTEM 的完全控制权限
- p8 l5 Z) P' N7 \& P  系统盘\Documents and S ettings 目录只给 Administrators 组和 SYSTEM 的完全控制权限# C2 N. V  t2 x0 T
  系统盘\Documents and S ettings\All Users 目录只给 Administrators 组和 SYSTEM 的完全控制权限
( E; C6 o2 j  u' \  系统盘\Inetpub 目录及下面所有目录、文件只给 Administrators 组和 SYSTEM 的完全控制权限
4 p/ t  _, J1 e  Z; D6 S  系统盘\Windows\System32\cacls.exe、cmd.exe、net.exe、net1.exe 文件只给 Administrators 组和 SYSTEM 的完全控制权限
2 ~" c1 x- n4 h3 C  4、禁用不必要的服务
) \( K! ~" A8 t2 t$ ]* s  开始菜单—>管理工具—>服务+ q: h9 V1 A+ M
  Print Spooler! y4 i+ [, k5 S' f
  Remote Registry
) o. _, h6 M8 m; }, j$ Y" q  TCP/IP NetBIOS Helper
) s' N) S5 v, K9 f: ~6 @  Server
4 E. ~' {2 G" q  以上是在Windows Server 2003 系统上面默认启动的服务中禁用的,默认禁用的服务如没特别需要的话不要启动。+ B6 J3 c4 i! }& }# |
  改名或卸载不安全组件- y6 P) D$ L: v! W6 {6 W2 A" y, A
  做好了上面的权限设置,FSO、XML、strem都没有跨出自己的文件夹或者站点的权限,都不再是不安全组件了,。
4 G: ^1 q- s6 T  K, _  最危险的组件是WSH和Shell,因为它可以运行你硬盘里的EXE等程序,比如它可以运行提升程序来提升SERV-U权限甚至用SERVU来运行更高权限的系统程序。
, x- ^/ M4 v. E" ?  谨慎决定是否卸载一个组件# L1 }, I1 c# t3 g; w
  组件是为了应用而出现的,而不是为了不安全而出现的,所有的组件都有它的用处,所以在卸载一个组件之前,必须确认这个组件是你的网站程序不需要的,或者即使去掉也不关大体的。否则,你只能留着这个组件并在你的ASP程序本身上下工夫,防止别人进来,而不是防止别人进来后SHELL。
! N/ u1 k5 T7 q$ C3 x7 G  5、卸载最不安全的组件/ k, r# k4 v# j6 d
  最简单的办法是直接卸载后删除相应的程序文件。将下面的代码保存为一个.BAT文件  regsvr32/u C:\WINDOWS\System32\wshom.ocx2 i% }( c" t; @6 [2 Z) d: H
  del C:\WINDOWS\System32\wshom.ocx
: E; s1 t6 b; Z+ X. E# E  regsvr32/u C:\WINDOWS\system32\shell32.dll
4 l/ v) O' l- X  del C:\WINDOWS\system32\shell32.dll
7 ]0 m! K' g; m0 \; C0 v8 f0 Q  然后运行一下,WScript.Shell, Shell.application, WScript.Network就会被卸载了。可能会提示无法删除文件,不用管它,重启一下服务器,会发现这三个都提示“×安全”了。1 r4 a- K9 ]$ t, a6 v& r9 K
  改名不安全组件
& x( j7 }4 ?7 D% y- c% k4 k( Z  @  需要注意的是组件的名称和Clsid都要彻底改。下面以Shell.application为例来介绍方法。
  q& _0 h& p$ t7 d9 R* |6 r  打开注册表编辑器【开始→运行→regedit回车】,然后【编辑→查找→填写Shell.application→查找下一个】,用这个方法能找到两个注册表项:“{13709620-C279-11CE-A49E-444553540000}”和“Shell.application”。为了确保万无一失,把这两个注册表项导出来,保存为 .reg 文件。
% R! o8 ~% z" Z* f  比如我们想做这样的更改
* u( v( I0 G0 |  13709620-C279-11CE-A49E-444553540000 改名为 13709620-C279-11CE-A49E-4445535400011 O* Q3 A( d( P: y, p
  Shell.application 改名为 Shell.application_ajiang
' g& Z  a2 t5 S! ~; n7 v  那么,就把刚才导出的.reg文件里的内容按上面的对应关系替换掉,然后把修改好的.reg文件导入到注册表中(双击即可),导入了改名后的注册表项之后,别忘记了删除原有的那两个项目。这里需要注意一点,Clsid中只能是十个数字和ABCDEF六个字母。- J1 U3 h+ [8 w
  下面是修改后的代码:
5 r4 F' I, l8 u8 c/ r  r  Windows Registry Editor Version 5.007 B$ S3 j" }  C& Q
  [HKEY_CLASSES_ROOT\CLSID\{13709620-C279-11CE-A49E-444553540001}]( s% |6 d+ o+ c; M" y/ n
  @="Shell Automation Service"
, S! U/ e9 L; n1 O7 L7 j  [HKEY_CLASSES_ROOT\CLSID\{13709620-C279-11CE-A49E-444553540001}\InProcServer32]
& l  a* @( j! b; b( n" w6 o+ z  @="C:\\WINNT\\system32\\shell32.dll"
- D& U! ^0 g8 h; j' S  "ThreadingModel"="Apartment"
. w- `% c% v% S0 h! p* U  [HKEY_CLASSES_ROOT\CLSID\{13709620-C279-11CE-A49E-444553540001}\ProgID]( z# ]* z# E3 a- v' y
  @="Shell.Application_ajiang.1"& Y/ I/ X& E+ |
  [HKEY_CLASSES_ROOT\CLSID\{13709620-C279-11CE-A49E-444553540001}\TypeLib]1 c1 ]: d6 E4 u+ u7 c
  @="{50a7e9b0-70ef-11d1-b75a-00a0c90564fe}"
# r% b8 n. y& j& A  [HKEY_CLASSES_ROOT\CLSID\{13709620-C279-11CE-A49E-444553540001}\Version]- y1 v& G$ J0 b! _/ E# U* }
  @="1.1") k. m- L$ l! _& V2 u
  [HKEY_CLASSES_ROOT\CLSID\{13709620-C279-11CE-A49E-444553540001}\VersionIndependentProgID]6 K3 f; O; i( S2 R. g
  @="Shell.Application_ajiang"3 H% M6 J& H1 ~, L; k! d
  [HKEY_CLASSES_ROOT\Shell.Application_ajiang]
  R0 Z$ ?: P# d7 s( D/ _6 F  @="Shell Automation Service"
; }( ^1 j2 {2 f2 \* t4 j: u  [HKEY_CLASSES_ROOT\Shell.Application_ajiang\CLSID]
9 ?2 o- x- K* c# ^1 M  @="{13709620-C279-11CE-A49E-444553540001}"
) I; Y, m2 c1 I" n5 J( ^6 }  [HKEY_CLASSES_ROOT\Shell.Application_ajiang\CurVer]
5 v" `+ u0 t9 @7 W  @="Shell.Application_ajiang.1"& N; a3 [' o3 w- ]( N4 G
  你可以把这个保存为一个.reg文件运行试一下。
6 G3 u* `; N1 J" F) p9 K  6、防止列出用户组和系统进程
4 P6 A1 _- q/ [& i; u; D  利用getobject("windows")获得了系统用户和系统进程的列表,这个列表可能会被黑客利用,我们应当隐藏起来,方法是:' [% }7 m3 W! B2 `$ ^/ Y: L  N# y- `
  【开始→程序→管理工具→服务】,雨林木风系统官网100cn100.cn,找到Workstation,停止它,禁用它。* d9 Z  l* ]" Y" ?- E- T2 ]
  防止Serv-U权限提升
2 v- [4 ^- G! P/ q8 `/ A  注销了Shell组件之后,侵入者运行提升工具的可能性就很小了,但是prel等别的脚本语言也有shell能力,为防万一,还是设置一下为好。
3 E8 P5 O4 O, S6 q) ]  用Ultraedit打开ServUDaemon.exe查找Ascii:LocalAdministrator,和#l@$ak#.lk;0@P,修改成等长度的其它字符就可以了,ServUAdmin.exe也一样处理。
. Z7 k' F# ]/ l) A* l% r  另外注意设置Serv-U所在的文件夹的权限,不要让IIS匿名用户有读取的权限,否则人家下走你修改过的文件,照样可以分析出你的管理员名和密码。6 Z. }0 U/ l7 A8 I, s
  利用ASP漏洞攻击的常见方法及防范
# g6 e3 S$ j) M: F  一般情况下,这些程序都有上传功能,黑客总是瞄准论坛等程序,传ASP木马,即使设置了权限,木马也可以控制当前站点的所有文件了。
" C! F# }- V( k" F) ]  如果论坛管理员关闭了上传功能,黑客会想办法获得超管密码,比如,你用动网论坛并且数据库忘记了改名,就可以直接下载你的数据库了,然后距离找到论坛管理员密码就不远了。作为论坛管理员,首先要检查我们的ASP程序,做好必要的设置,防止网站被黑客进入。
9 k5 M: }9 x/ U) Y- V% z! g6 r/ l) }  这些繁琐的代码看起来密密麻麻的,但就是它们才能实现web服务器安全设置,才能保护系统的安全,保护你的隐私。# _. n3 }  x& _
您需要登录后才可以回帖 登录 | 加入后院

本版积分规则

Archiver|手机版|小黑屋|广告业务Q|工大后院 ( 粤ICP备10013660号 )

GMT+8, 2026-9-16 22:45

Powered by Discuz! X5.0

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表