伺服器安全問題匯總
- 伺服器殺毒。
- 360safe檢查伺服器安全問題
a) 清理惡意外掛程式。
b) 清理無用軟體。
c) 修複系統漏洞。
d) 查殺流行木馬。
e) 關閉無用進程/關閉無用啟動項/關閉無用服務。
- 檢查伺服器安全
a) 查看WEB網站是否正常訪問。
l 有沒有多出新的網站?
l 網站使用的是什麼資料庫?
l 網站許可權問題。
l 網站下是否有新上傳的檔案。
l 網站後台是否多個管理員操作許可權。
l 檢查各網站是否掛馬,是否有注入漏洞,是否有JS漏洞,等等。
l 搜尋網站目錄下檔案內容是否有“cmd/exec/serv-u”字樣
l 尋找.asp;.asa;.php;副檔名的檔案大小大於25K的檔案,開啟查看是否是木馬檔案
l IE開啟網站時如果出現不明的載入DLL提示,立刻檢查代碼是否掛馬,第三方的廣告是否掛馬,非站內URL是否被掛馬。
l 可以安裝“Google瀏覽器”和“360安全瀏覽器”會自動提示頁面是否掛馬,可查看掛馬的檔案
l 最主要的是憑感覺來發現病毒。如:伺服器很慢/有隱藏的操作/aspx檔案無cs檔案/檔案時間不對路/
l 掛馬有多種方式:
- 以JS檔案的形式將木馬掛在頁面上(asp/aspx/html/htm/php)。
- 以JS代碼的形式將木馬掛在頁面上(asp/aspx/html/htm/php)。
- 將JS病毒代碼放到CSS檔案裡。用” eXpreSsIon”和@import引用
- 將JS病毒代碼放在JS檔案裡。用document.write輸出調用。
- 用iframe開啟有JS病毒的頁面。
- 將JS病毒代碼放在任意檔案裡,用“C:\WINDOWS\system32\inetsrv\MetaBase.Xml”用“DefaultDocFooter="FILE:C:\Inetpub\wwwroot\iisstart.htm"”來調用。
- 通過IIS的ISAPI (ISAPI擴充/ISAPI篩選器)掛馬,刪除無用的ISAPI即可。
- 如果在伺服器上找不到病毒代碼那麼可能是ARP掛馬
b) 查看資料庫是否正常訪問
l 不要使用SA操作資料庫。
l 建立一個通用的操作所有資料庫的使用者。
l 各個資料庫許可權問題。是否有特殊的許可權?
l 資料庫對應的網站是否明確,是用什麼角色操作的。
l 查看執行的SQL效率,及時改進SQL的最佳化。
l 定期刪除1個月前的Database Backup檔案。
l 定期完全備份常用資料庫,每天增量備份常用資料庫。寫成SQL維護計劃,會自動備份資料。
l 如果有離職的程式員就要修改資料庫登入帳號密碼
c) 查看系統使用者和組是否正常。
l 有沒有不認識的使用者和組資訊。
l 使用者所屬者。
l 各個使用者對應的許可權。
l 使用者的密碼安全度。
l 正常情況下有4個帳號就是安全的。如:Administrator/ASPNET/IUSR_*/IWAM_*
l 如果有離職的程式員就要修改登入帳號密碼
d) 查看FTP帳號是否正常。
l 有沒有不認識的建立使用者資訊。
l 使用者所屬者。
l 各個使用者對應的許可權。
l 使用者的密碼安全度。
l 如果有離職的程式員就要修改FTP帳號密碼
e) 查看其它資訊。
l 檢查常用服務是否啟動。
如:CMailServer/Serv-U/ServerSQL 2000/
l 系統最容易留後門的檔案是“c:\windows\system32\sethc.exe和c:\windows\system32\dllcache\sethc.exe”,每次在登入遠端時候,要試下連續按7下“shift”鍵,如果出現的是
這個視窗說明sethc.exe正常,否則要先刪除“c:\windows\system32\dllcache\sethc.exe”檔案在刪除“c:\windows\system32\sethc.exe”檔案。然後複製本地的檔案先上傳到dllcache目錄下。先刪除dllcache目錄下的檔案是不讓這個檔案自動回復。
可以禁用“控制台-協助工具功能選項-相黏鍵設定-關掉使用快速鍵”
l 一定要禁用“servers”服務。這樣才能關掉隱藏共用。
不能存在隱藏共用:
l 如果伺服器aspx檔案中被加入了JS病毒代碼。運行"無亂碼清除WEB頁中的病毒代碼"
可無亂碼替換病毒代碼。
l 開啟IIS->Web伺服器擴充->在伺服器端的包含檔案 禁用
只啟用“Active ServerPages/ASP.NET v1.1/ASP.NET v2.0”就可以了。
如果使用ISAPI_Rewrite工具還要啟用“ISAPI擴充服務”
l 如果伺服器很慢,並且開通了IIS的SMTP服務發送EMAIL,要定期清空“c:\Inetpub\mailroot\Badmail”目錄內容。可以寫個CMD命令完成:del c:\Inetpub\mailroot\Badmail\*.* /f/s /q
注意在群發EMAIL的時先關閉殺毒軟體對EMAIL的監視功能。
- IIS網站問題匯總
a) 如果網站打不開,請用FF瀏覽器查看出錯原因,IE是無法查看到具體的出錯原因的。
b) 如果出現錯誤第一時間將出錯資訊複製到baidu上尋找原因。
c) NET環配置可能出現的問題是:
- 1.1和2.0之間的對應問題,如果你網站是1.1的在網站設定裡面也要版本選擇1.1的
- 未知的錯誤可能是IIS對應目錄的檔案許可權問題。如寫Access檔案/寫記錄檔或設定檔都需要許可權。使用權限設定也要注意一些事項,機子不同許可權也不同,作業系統不同許可權也不同。
大部分機子都是需要加入“Everyone”有修改許可權即可。
如果還是出錯。NET就要加入“ASPNET” 有修改許可權。如果是ASP的要加入“IUSR_xxxxxxx” 有修改許可權。
如果還是出錯需要加入“C:\WINDOWS\temp目錄Everyone” 修改許可權。
如果還是出錯需要加入“C:\Documents and Settings\目前使用者目錄\Local Settings\Temp目錄Everyone” 修改許可權。
如果還是出錯需要加入“C:\Documents and Settings\xxxxxx\ASPNET目錄ASPNET” 修改許可權。
- 出錯“CS0016:未能寫入輸出檔案: '*:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\TemporaryASP.NET Files\*\*.dll'--拒絕訪問”
l 右鍵C:\Windows\Temp檔案夾--屬性--安全,添加一個使用者"NETWORK SERVICE",(如果是.NET Framework 1.0或Win2000 則添加使用者"aspnet user"),"賦予許可權--完全控制
l 重新啟動IIS
4. 出錯“(伺服器應用程式不可用)您試圖在此 Web 服務器上訪問的 Web 應用程式當前不可用。請點擊 網頁瀏覽器中的”
l 網站指向新的應用程式集區
l 運行“C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_regiis-r”
l 先重安裝IIS,在安裝NET Framework
5. “ServiceUnavailable”應該程式池使用者無許可權,不是IIS_WPG組。
6. HTTP 錯誤401.1 - 未經授權:訪問由於憑據無效被拒絕
開始-程式-本地安全性原則,在本地策略-使用者權限分配中,找到從網路訪問電腦這一項,添加剛才建立的IIS網站使用者
d) 如果出現的問題實在是找不到原因,可以重啟IIS,如果還不行就重啟電腦。有很多意外的錯誤只能重啟電腦才能解決。
e) 網站開發過重中,要時修改修改代碼,NET網站如果有改動App_Code目錄下的檔案/Web.config檔案/bin目錄下的檔案/.master檔案都需要重新編譯。如果改動的次數過多網站會開啟很慢很慢。這次需要重啟IIS。
f) 網站不要建太多的虛擬目錄,如果虛擬目錄和一般目錄同名時虛擬目錄優先順序高,所以一般目錄下的內容是訪問不了的。
g) 刪除windows\system32\dllcache\目錄中的cacls.exe/cmd.exe/net.exe/net1.exe/ftp.exe/tftp.exe/telnet.exe/netstat.exe/regedit.exe/at.exe/attrib.exe/format.com檔案.然後設定windows\system32目錄中的cacls.exe/cmd.exe/net.exe/net1.exe/ftp.exe/tftp.exe/telnet.exe/netstat.exe/regedit.exe/at.exe/attrib.exe/format.com只有administrators組和system有執行和讀取許可權.