配置.NET安全防止IIS Spy与ASPX木马
服务器安全配置是运维工作中的核心环节,若稍有不慎便可能留下安全后门。以下整理了多个常见的配置要点,涵盖 NET安全设置、IIS路径泄露防护、目录执行权限控制、编辑器安全加固以及数据库端口与权限管理。这些内容均在实际部署中容易踩坑,值得运维人员重点关注。 配置 NET 1 1安全 编辑C: WINDO
服务器安全配置是运维工作中的核心环节,若稍有不慎便可能留下安全后门。以下整理了多个常见的配置要点,涵盖.NET安全设置、IIS路径泄露防护、目录执行权限控制、编辑器安全加固以及数据库端口与权限管理。这些内容均在实际部署中容易踩坑,值得运维人员重点关注。
配置.NET 1.1安全
编辑C:\WINDOWS\Microsoft.net\Framework\v1.1.4322\CONFIG\machine.config 文件,将
修改为
参考文档:MSDN
配置.NET 2.0安全
打开IIS管理器 → 找到默认站点 → 右键属性 → 选择ASP.NET选项卡 → 确认.NET版本为2.0(若不是2.0,则“编辑全局配置”按钮为灰色)→ 点击“编辑全局配置” → 切换到“应用程序”标签,勾选“本地模拟”选项。
使用IIS Spy工具后,点击即可查看所有站点所在的物理路径。
防御方法
搜索activeds.dll和activeds.tlb这两个文件,它们位于%SystemRoot%/ServicePackFiles/i386/和%SystemRoot%/system32/目录下。取消USER组和POWERS组的权限,仅保留administrators和system组。若还有其他组,请一并移除,这样可有效防止此类木马列出所有站点的物理路径。
此外,设置C:\WINDOWS\system32\inetsrv目录下的adsiis.dll文件权限,也能禁止遍历IIS信息。
关于禁止IISSPY的弊端
测试环境:Windows2003 SP2 + IIS6.0 + ASP.Net 3.5
IISSPY的危害
近期发现Bin大牛发布了ASPXSPY V2009,利用该Webshell的iisspy功能,可成功列出服务器上所有网站的账号、密码及站点路径等敏感信息。
网上常见的解决方案
移除%windir%/system32/activeds.dll和%windir%/system32/activeds.tlb这两个文件的Users组和Power Users组的读取权限。
该方案带来的弊端
当我们移除这两个文件的Users组和Power Users组的读取权限后,再次使用IISSPY功能时,系统会提示“加载类型库/DLL 时出错。”,并且无法显示服务器上所有网站信息。但服务器重启后,会发现系统里所有服务均无法停止或启动。错误信息均为“在 本地计算机 无法启动 XXX服务。错误 1053:服务没有及时响应启动或控制请求。”,更严重的是,系统日志中不会记录详细的错误信息。
最终解决方案
仅移除%windir%/system32/activeds.tlb文件的Users组和Power Users组的读取权限,同时保留Users组和Power Users组对%windir%/system32/activeds.dll文件的读取权限。这样既能令IISSPY功能失效,又能确保系统服务正常启动和停止。
限制目录的文件执行权限以保障服务器安全
对于Web目录而言,通常不需要可执行文件的运行权限。这里介绍一种通过组策略禁止目录执行特定文件的方法。
运行 → 输入 gpedit.msc → 计算机配置 → Windows 设置 → 安全设置 → 软件限制策略(若右侧无内容,右键点击“创建新策略”)→ 其他规则 → 右键选择“新建路径规则”。
如图1:
这样,d:\wwwroot\目录下将无法执行任何exe、bat、com等文件。无论用户拥有何种权限,即使是system也无法执行,从而大幅降低利用exp提升权限的安全风险。
另外,提供一个思路:c:\windows\temp\临时文件夹通常允许所有用户写入,但无需执行权限。我们同样可以为其添加规则,禁止c:\windows\temp\下的执行权限。操作步骤同上。
Apache环境下取消上传目录的PHP脚本执行权限
大多数CMS系统都支持上传图片、附件等文件,但这些上传目录通常不需要PHP脚本执行支持。若未加以限制,可能给主机带来安全隐患。Blinux的网站曾因此遭遇坏坏注入攻击。
本文将介绍如何取消Apache主机指定目录的PHP脚本执行权限。注意,此处并非Linux下文件的执行权限x。下面提供几种不同环境下的解决方案。
1. 若仅有编辑.htaccess文件的权限:
可在上传目录中添加一个.htaccess文件,例如WordPress的/wp-content/uploads/目录、Discuz的/attachments/目录。.htaccess文件内容可参考:
Order allow,deny
Deny from all
或者(由bigcat提供):
RewriteEngine on
RewriteCond % !^$
RewriteRule \.(php)$ - [F]
2. 若拥有编辑httpd.conf文件的权限:
Order allow,deny
Deny from all
FCKEditor编辑器安全配置
如果您的网站使用了FCKEditor编辑器但未进行正确配置,很容易被攻击者通过上传功能获取webshell。以下分享我在使用FCKEditor时总结的一些技巧。
环境:vs2005
首先在VS中配置FCKeditor编辑器。关于FCKeditor下载后的文件说明,请参考:彻底禁用FCKEditor的上传功能(含防止Type漏洞问题)。
在FCKeditor 2.6.3之前的版本中,fckeditor/editor/filemanager/connectors/aspx/config.ascx文件中的上传验证未做安全校验,导致可直接上传文件。后续版本虽修改了此问题,但仍需手动设置。
private bool CheckAuthentication()
{
// WARNING : DO NOT simply return "true". By doing so, you are allowing
// "anyone" to upload and list the files in your server. You must implement
// some kind of session validation here. Even something very simple as...
//
// return ( Session[ "IsAuthorized" ] != null && (bool)Session[ "IsAuthorized" ] == true );
//
// ... where Session[ "IsAuthorized" ] is set to "true" as soon as the
// user logs in your system.
return false; <-- true
}
返回值为true,但这并不安全。请参考彻底禁用FCKEditor的上传功能(含防止Type漏洞问题)。攻击者可通过地址栏直接输入漏洞地址上传文件。
解决方法很简单:在用户登录时加入是否可上传文件的Session标志。实际上FCKEditor已预留了此功能。只需将验证函数CheckAuthentication()中的注释段
return ( Session[ "IsAuthorized" ] != null && (bool)Session[ "IsAuthorized" ] == true );
取消注释,并在登录成功时设置Session["IsAuthorized"] = true; 即可。
如果网站不需要浏览服务器上的文件,建议将fckeditor/editor/filemanager中的browser目录一并删除。
SQL Server关闭外网对1433端口的访问
若非虚拟主机服务器,强烈建议关闭1433端口。因为绝大多数黑客通过数据库提权来建立管理员账号和密码。
一、创建IP筛选器和筛选器操作
1. 点击“开始”→“程序”→“管理工具”→“本地安全策略”。微软建议使用本地安全策略进行IPsec设置,因为本地安全策略仅应用于本地计算机,而IPsec通常针对特定计算机量身定制。
2. 右键单击“IP安全策略,在本地计算机”,选择“管理 IP 筛选器表和筛选器操作”,打开管理对话框。首先需要创建一个IP筛选器及相关操作,才能建立相应的IPsec安全策略。
3. 在“管理 IP 筛选器表”选项卡中,点击“添加”按钮创建新的IP筛选器:
1) 在弹出的IP筛选器列表对话框中,填写合适的名称,例如“tcp1433”,描述可随意填写。点击右侧的“添加”按钮,启动IP筛选器向导。
2) 跳过欢迎页面,点击下一步。
3) 在IP通信源页面,源地址选择“任何IP地址”,因为我们希望阻止所有传入访问。点击下一步。
4) 在IP通信目标页面,目标地址选择“我的IP地址”。点击下一步。
5) 在IP协议类型页面,选择“TCP”。点击下一步。
6) 在IP协议端口页面,选择“到此端口”并设置为“1433”,其他保持默认。点击下一步。
7) 完成。关闭IP筛选器列表对话框,此时tcp1433筛选器会出现在列表中。
4. 切换到“管理筛选器操作”选项卡,创建一个拒绝操作:
1) 点击“添加”按钮,启动“筛选器操作向导”,跳过欢迎页面,点击下一步。
2) 在筛选器操作名称页面,填写名称,例如“拒绝”。点击下一步。
3) 在筛选器操作常规选项页面,将行为设置为“阻止”。点击下一步。
4) 完成。
5. 关闭“管理 IP 筛选器表和筛选器操作”对话框。
MSSQL 2005降低权限运行的方法
在服务器安全层面,必须防范MSSQL Server的sa提权。例如删除存储过程(入侵者可恢复)或删除DLL(入侵者可自行上传)都不是最彻底的办法。我认为最彻底的方式是使用非system权限启动SQL Server,这样能直接杜绝sa提权(当然高级攻击者另有途径,此处不讨论)。即使SQL Server被溢出,也无法获得系统权限。下面先说明我的失败经历:
原以为MSSQL2005与2000类似,只需为安装路径分配读取权限、为MDF文件分配写入权限即可。但启动服务时出现17058号错误,原因不明。与同事探讨后,最终摸索出可行方法。期间还曾因其他设置导致服务启动后立即退出,已记不清具体配置。不过,按以下步骤操作即可确保成功:
1. 新建用户sqluser,将其从Users组中移除(即不属于任何组)。然后为MSSQL Server安装目录授予读取和运行权限。
2. 打开SQL Server配置工具下的SQL Server Configuration Manager(SQL Server配置管理器),点击SQL Server 2005服务。双击SQL Server(EXPRESS),在“登录”选项卡中填入sqluser的用户名和密码,点击确定。
经过测试,直接在服务管理器中填写sqluser会导致服务无法启动,因为该用户缺少Network用户的部分权限(具体缺失内容未知)。但通过SQL Server配置管理器操作后,会发现sqluser自动归属于SQLServer2005MSSQLUser$MEDIA$SQLEXPRESS组(其中$$之间为服务器名称)。由此可知,纯手工方法为:在服务管理器中将启动账户改为SQLUSER后,还需手动将sqluser加入SQLServer2005MSSQLUser$MEDIA$SQLEXPRESS组中。请根据实际服务器上的组名进行操作。
游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。
同类文章
DDoS攻击的三大主要形式:原理、特征与防御重点
DDoS攻击主要分为基于流量(Volume)、基于应用层(Application)和基于协议(Protocol)三种形式。流量型攻击通过海量数据淹没带宽;应用层攻击利用Web漏洞耗尽服务器资源;协议层攻击则利用TCP握手缺陷导致系统挂起。了解这些原理是制定针对性防御策略的基础。
如何有效预防和缓解DDoS攻击:5大核心策略详解
面对DDoS攻击,单纯增加带宽已非长久之计。本文详解5大核心防护策略:优化网络硬件配置、建立DNS冗余机制、部署透明缓解技术、引入负载平衡器及专用Anti-DDoS模块。通过合理组合这些技术手段,可有效抵御SYN泛洪、Slowloris等常见攻击,保障业务连续性与网站可用性。
DDoS防护四大误区:CDN、防火墙与黑名单的局限性解析
许多企业误以为CDN、防火墙或黑名单能完全抵御DDoS攻击。本文深入解析四大常见误区:CDN仅提供部分缓解、静态黑名单易失效、防火墙算力有限且可能成为目标、阈值警报仅具滞后性。了解这些局限性,有助于构建更立体的防御体系,避免在攻击发生时措手不及。
常见DDoS攻击类型详解:原理、特征与防御策略
本文详细解析四种常见DDoS攻击类型:SYN Flood利用TCP三次握手缺陷耗尽资源;UDP Flood通过海量数据包造成带宽拥塞;ICMP Flood利用Ping请求消耗系统算力;应用层Flood针对Web脚本进行高频请求。了解其原理是制定有效防御策略的基础。
如何有效抵御DDOS攻击:4种核心防护方案解析
面对DDOS攻击,企业需构建多层防护体系。本文详解四大核心策略:利用反向路由器查询进行流量清洗,通过GCDN智能分配节点隐藏源站IP,部署负载均衡硬件分担压力,以及接入高防机房抵御数百G恶意流量。掌握这些技术,可最大程度保障业务连续性。
- 热门数据榜
相关攻略
2026-08-31 11:56
2026-08-31 11:56
2026-08-31 11:55
2026-08-31 11:55
2026-08-31 11:54
2026-08-31 11:53
2026-08-31 11:53
2026-08-31 11:53
热门教程
- 游戏攻略
- 安卓教程
- 苹果教程
- 电脑教程

