音效素材网提供各类素材,打造精品素材网站!

站内导航 站长工具 投稿中心 手机访问

音效素材

Windows Internet服务器安全配置指南原理篇第1/2页
日期:2008-03-15 13:10:13   来源:脚本之家

我们现在开始从入侵者的第一步开始.对应的开始加固已有的windows系统. 


1.扫描 
这是入侵者在刚开始要做的第一步.比如搜索有漏洞的服务. 
对应措施:端口限制 
以下所有规则.都需要选择镜像,否则会导致无法连接 
我们需要作的就是打开服务所需要的端口.而将其他的端口一律屏蔽 


2.下载信息 
这里主要是通过URL SCAN.来过滤一些非法请求 
对应措施:过滤相应包 
我们通过安全URL SCAN并且设置urlscan.ini中的DenyExtensions字段 
来阻止特定结尾的文件的执行 



3.上传文件 
入侵者通过这步上传WEBSHELL,提权软件,运行cmd指令等等. 
对应措施:取消相应服务和功能,设置ACL权限 
如果有条件可以不使用FSO的. 
通过 regsvr32 /u c:\windows\system32\scrrun.dll来注销掉相关的DLL. 
如果需要使用. 
那就为每个站点建立一个user用户 
对每个站点相应的目录.只给这个用户读,写,执行权限,给administrators全部权限 
安装杀毒软件.实时杀除上传上来的恶意代码. 
个人推荐MCAFEE或者卡巴斯基 
如果使用MCAFEE.对WINDOWS目录所有添加与修改文件的行为进行阻止. 


4.WebShell 
入侵者上传文件后.需要利用WebShell来执行可执行程序.或者利用WebShell进行更加方便的文件操作. 
对应措施:取消相应服务和功能 
一般WebShell用到以下组件 
WScript.Network 
WScript.Network.1 
WScript.Shell 
WScript.Shell.1 
Shell.Application 
Shell.Application.1 
我们在注册表中将以上键值改名或删除 
同时需要注意按照这些键值下的CLSID键的内容 
从/HKEY_CLASSES_ROOT/CLSID下面对应的键值删除 


5.执行SHELL 
入侵者获得shell来执行更多指令 
对应措施:设置ACL权限 
windows的命令行控制台位于\WINDOWS\SYSTEM32\CMD.EXE 
我们将此文件的ACL修改为 
某个特定管理员帐户(比如administrator)拥有全部权限. 
其他用户.包括system用户,administrators组等等.一律无权限访问此文件. 


6.利用已有用户或添加用户 
入侵者通过利用修改已有用户或者添加windows正式用户.向获取管理员权限迈进 
对应措施:设置ACL权限.修改用户 
将除管理员外所有用户的终端访问权限去掉. 
限制CMD.EXE的访问权限. 
限制SQL SERVER内的XP_CMDSHELL 


7.登陆图形终端 
入侵者登陆TERMINAL SERVER或者RADMIN等等图形终端, 
获取许多图形程序的运行权限.由于WINDOWS系统下绝大部分应用程序都是GUI的. 
所以这步是每个入侵WINDOWS的入侵者都希望获得的 
对应措施:端口限制 
入侵者可能利用3389或者其他的木马之类的获取对于图形界面的访问. 
我们在第一步的端口限制中.对所有从内到外的访问一律屏蔽也就是为了防止反弹木马. 
所以在端口限制中.由本地访问外部网络的端口越少越好. 
如果不是作为MAIL SERVER.可以不用加任何由内向外的端口. 
阻断所有的反弹木马. 


8.擦除脚印 
入侵者在获得了一台机器的完全管理员权限后 
就是擦除脚印来隐藏自身. 
对应措施:审计 
首先我们要确定在windows日志中打开足够的审计项目. 
如果审计项目不足.入侵者甚至都无需去删除windows事件. 
其次我们可以用自己的cmd.exe以及net.exe来替换系统自带的. 
将运行的指令保存下来.了解入侵者的行动. 
对于windows日志 
我们可以通过将日志发送到远程日志服务器的方式来保证记录的完整性. 
evtsys工具(https://engineering.purdue.edu/ECN/Resources/Documents) 
提供将windows日志转换成syslog格式并且发送到远程服务器上的功能. 
使用此用具.并且在远程服务器上开放syslogd,如果远程服务器是windows系统. 
推荐使用kiwi syslog deamon. 


我们要达到的目的就是 
不让入侵者扫描到主机弱点 
即使扫描到了也不能上传文件 
即使上传文件了不能操作其他目录的文件 
即使操作了其他目录的文件也不能执行shell 
即使执行了shell也不能添加用户 
即使添加用户了也不能登陆图形终端 
即使登陆了图形终端.拥有系统控制权.他的所作所为还是会被记录下来. 


额外措施: 
我们可以通过增加一些设备和措施来进一步加强系统安全性. 
1.代理型防火墙.如ISA2004 
代理型防火墙可以对进出的包进行内容过滤. 
设置对HTTP REQUEST内的request string或者form内容进行过滤 
将SELECT.DROP.DELETE.INSERT等都过滤掉. 
因为这些关键词在客户提交的表单或者内容中是不可能出现的. 
过滤了以后可以说从根本杜绝了SQL 注入 
2.用SNORT建立IDS 
用另一台服务器建立个SNORT. 
对于所有进出服务器的包都进行分析和记录 
特别是FTP上传的指令以及HTTP对ASP文件的请求 
windows的命令行控制台位于\WINDOWS\SYSTEM32\CMD.EXE 
我们将此文件的ACL修改为 
某个特定管理员帐户(比如administrator)拥有全部权限. 
其他用户.包括system用户,administrators组等等.一律无权限访问此文件. 


6.利用已有用户或添加用户 
入侵者通过利用修改已有用户或者添加windows正式用户.向获取管理员权限迈进 
对应措施:设置ACL权限.修改用户 
将除管理员外所有用户的终端访问权限去掉. 
限制CMD.EXE的访问权限. 
限制SQL SERVER内的XP_CMDSHELL 


7.登陆图形终端 
入侵者登陆TERMINAL SERVER或者RADMIN等等图形终端, 
获取许多图形程序的运行权限.由于WINDOWS系统下绝大部分应用程序都是GUI的. 
所以这步是每个入侵WINDOWS的入侵者都希望获得的 
对应措施:端口限制 
入侵者可能利用3389或者其他的木马之类的获取对于图形界面的访问. 
我们在第一步的端口限制中.对所有从内到外的访问一律屏蔽也就是为了防止反弹木马. 
所以在端口限制中.由本地访问外部网络的端口越少越好. 
如果不是作为MAIL SERVER.可以不用加任何由内向外的端口. 
阻断所有的反弹木马. 


8.擦除脚印 
入侵者在获得了一台机器的完全管理员权限后 
就是擦除脚印来隐藏自身. 
对应措施:审计 
首先我们要确定在windows日志中打开足够的审计项目. 
如果审计项目不足.入侵者甚至都无需去删除windows事件. 
其次我们可以用自己的cmd.exe以及net.exe来替换系统自带的. 
将运行的指令保存下来.了解入侵者的行动. 
对于windows日志 
我们可以通过将日志发送到远程日志服务器的方式来保证记录的完整性. 
evtsys工具(https://engineering.purdue.edu/ECN/Resources/Documents) 
提供将windows日志转换成syslog格式并且发送到远程服务器上的功能. 
使用此用具.并且在远程服务器上开放syslogd,如果远程服务器是windows系统. 
推荐使用kiwi syslog deamon. 


我们要达到的目的就是 
不让入侵者扫描到主机弱点 
即使扫描到了也不能上传文件 
即使上传文件了不能操作其他目录的文件 
即使操作了其他目录的文件也不能执行shell 
即使执行了shell也不能添加用户 
即使添加用户了也不能登陆图形终端 
即使登陆了图形终端.拥有系统控制权.他的所作所为还是会被记录下来. 


额外措施: 
我们可以通过增加一些设备和措施来进一步加强系统安全性. 
1.代理型防火墙.如ISA2004 
代理型防火墙可以对进出的包进行内容过滤. 
设置对HTTP REQUEST内的request string或者form内容进行过滤 
将SELECT.DROP.DELETE.INSERT等都过滤掉. 
因为这些关键词在客户提交的表单或者内容中是不可能出现的. 
过滤了以后可以说从根本杜绝了SQL 注入 
2.用SNORT建立IDS 
用另一台服务器建立个SNORT. 
对于所有进出服务器的包都进行分析和记录 
特别是FTP上传的指令以及HTTP对ASP文件的请求 
可以特别关注一下. 

    您感兴趣的教程

    在docker中安装mysql详解

    本篇文章主要介绍了在docker中安装mysql详解,小编觉得挺不错的,现在分享给大家,也给大家做个参考。一起跟随小编...

    详解 安装 docker mysql

    win10中文输入法仅在桌面显示怎么办?

    win10中文输入法仅在桌面显示怎么办?

    win10系统使用搜狗,QQ输入法只有在显示桌面的时候才出来,在使用其他程序输入框里面却只能输入字母数字,win10中...

    win10 中文输入法

    一分钟掌握linux系统目录结构

    这篇文章主要介绍了linux系统目录结构,通过结构图和多张表格了解linux系统目录结构,感兴趣的小伙伴们可以参考一...

    结构 目录 系统 linux

    PHP程序员玩转Linux系列 Linux和Windows安装

    这篇文章主要为大家详细介绍了PHP程序员玩转Linux系列文章,Linux和Windows安装nginx教程,具有一定的参考价值,感兴趣...

    玩转 程序员 安装 系列 PHP

    win10怎么安装杜比音效Doby V4.1 win10安装杜

    第四代杜比®家庭影院®技术包含了一整套协同工作的技术,让PC 发出清晰的环绕声同时第四代杜比家庭影院技术...

    win10杜比音效

    纯CSS实现iOS风格打开关闭选择框功能

    这篇文章主要介绍了纯CSS实现iOS风格打开关闭选择框,本文通过实例代码给大家介绍的非常详细,对大家的学习或工作...

    css ios c

    Win7如何给C盘扩容 Win7系统电脑C盘扩容的办法

    Win7如何给C盘扩容 Win7系统电脑C盘扩容的

    Win7给电脑C盘扩容的办法大家知道吗?当系统分区C盘空间不足时,就需要给它扩容了,如果不管,C盘没有足够的空间...

    Win7 C盘 扩容

    百度推广竞品词的投放策略

    SEM是基于关键词搜索的营销活动。作为推广人员,我们所做的工作,就是打理成千上万的关键词,关注它们的质量度...

    百度推广 竞品词

    Visual Studio Code(vscode) git的使用教程

    这篇文章主要介绍了详解Visual Studio Code(vscode) git的使用,小编觉得挺不错的,现在分享给大家,也给大家做个参考。...

    教程 Studio Visual Code git

    七牛云储存创始人分享七牛的创立故事与

    这篇文章主要介绍了七牛云储存创始人分享七牛的创立故事与对Go语言的应用,七牛选用Go语言这门新兴的编程语言进行...

    七牛 Go语言

    Win10预览版Mobile 10547即将发布 9月19日上午

    微软副总裁Gabriel Aul的Twitter透露了 Win10 Mobile预览版10536即将发布,他表示该版本已进入内部慢速版阶段,发布时间目...

    Win10 预览版

    HTML标签meta总结,HTML5 head meta 属性整理

    移动前端开发中添加一些webkit专属的HTML5头部标签,帮助浏览器更好解析HTML代码,更好地将移动web前端页面表现出来...

    移动端html5模拟长按事件的实现方法

    这篇文章主要介绍了移动端html5模拟长按事件的实现方法的相关资料,小编觉得挺不错的,现在分享给大家,也给大家...

    移动端 html5 长按

    HTML常用meta大全(推荐)

    这篇文章主要介绍了HTML常用meta大全(推荐),文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参...

    cdr怎么把图片转换成位图? cdr图片转换为位图的教程

    cdr怎么把图片转换成位图? cdr图片转换为

    cdr怎么把图片转换成位图?cdr中插入的图片想要转换成位图,该怎么转换呢?下面我们就来看看cdr图片转换为位图的...

    cdr 图片 位图

    win10系统怎么录屏?win10系统自带录屏详细教程

    win10系统怎么录屏?win10系统自带录屏详细

    当我们是使用win10系统的时候,想要录制电脑上的画面,这时候有人会想到下个第三方软件,其实可以用电脑上的自带...

    win10 系统自带录屏 详细教程

    + 更多教程 +
    WIN服务器linux服务器FTP服务器DNS服务器其他