1.為了打造一個安全的虛擬機器主機,在asp+SQL環境下,我們要做的是封殺ASP webshell.封殺serv-u提權漏洞和SQL注入的威脅
2.預設安裝的win主機上webshell功能十分強大,我們要封殺webshell的哪些功能 也就是不讓webshell查看系統服務資訊,執行cmd命令和略覽檔案目錄,我們要實現的功能是每個使用者只能訪問自己的目錄,而且可以用FSO等ASP組件,在這裡我以海洋木馬和win200為例給大家示範一下.好多資料都是網上收集而來,在這表示感謝.
3.現在我們先設定好win的目錄存取權限 設定所有分區為administrator SYSTEM這兩個系統使用者擁有所有權、刪除ERVERYONE
具體*作方式:選擇系統硬碟我們這裡為C->按右鍵選擇屬性-安全添加一個administrator和SYSTEM所有許可權,刪除ERVERYONE使用者
我已經都設定過了,就不重複了,設定許可權的時候很慢,具體的看我下面的說明吧
4.選擇重設所有子物件的許可權並允許傳播可繼承許可權
具體*作方式:接第3步->選擇進階->選擇重設所有子物件的許可權並允許傳播可繼承許可權打鉤選定按應用->提示是否繼續選擇‘是'繼續
如果發現有提示問題就按繼續按鈕繼續
5.設定everyone使用者可以讀取的目錄(使得可以執行PERL ASP JMAIL)
[設定ASP可以使用]具體*作:進入C:\promgram files目錄 把common files目錄,設定everyone可以讀、運行、列目錄
C:\Program Files\Common Files 都是一些系統檔案,如果你裝了一些別的組件,比如maill,php等 也按同樣的設定
就是剛才那個目錄,系統出了毛病,設定許可權的時候十分慢
6.設定取消繼承,功能:為了使使用者不能越權刪除而ASP可以正常使用
具體*作方式:進入winnt\system32\選中所有目錄,除了inetsrv certsrv 兩個目錄不要選擇(備忘:這兩個是ASP要用的dll)
選擇屬性->安全->進階->許可權->把允許來自父系的繼承取消打鉤->按複製
進入winnt目錄->選中所有目錄 除web, temp, tasks, system32 ,offine web pages ,
iis temporay compressed file ,help,download promgram 同上取消繼承->按複製
選擇winnt->設定安全,添加everyone 讀取運行 列出檔案目錄 讀取
進入winnt->選擇temp屬性設定安全 ,everyone完全控制,再點進階,編輯,把運行許可權去掉
動畫斷了,奇怪了
這樣2000目錄許可權基本設定完成,2003的目錄設定可以看最下面,我就是這麼設定的,沒出問題,有問題找我,看來還沒設定好,終於好了,累啊
D盤看不見了吧.
7.剛才動畫斷了,建立一個使用者leilei,設定密碼,要設定密碼永不到期,把他加到guest使用者組裡去,然後在IIS設定他的虛擬網站,我這用的是預設網站,設定虛擬目錄E:\網站資源\BBSXP 5.12 正式版 ]\bbsxp,再點屬性-目錄安全性-編輯.匿名訪問打上勾,然後設定使用者名稱和密碼,然後到E:\網站資源\BBSXP 5.12 正式版 ]\bbsxp裡設定許可權,給leilei訪問權.OK,現在告了一段落,leilei這個使用者只能訪問自己的目錄了刪掉不用的指令碼映射.*.htr這是一個比較厲害的檔案,刪掉好了。否則,任何人都可以通過你的web來進行非法*作,甚至格式化 掉你的硬碟。 *.hta 刪掉吧。 *.idc 所以刪掉他。 *.printer這個是印表機檔案。去掉他好了 *.htw , *.ida *.idq這些都是索引檔案,可以去掉了。 其實只要有用的保留,比如asp,asa,php,cgi,給保留著,其它全部刪除就行啦!!!
我們來看一下網站
怎麼樣,FSO正常使用吧
8. 這裡有時候會遇見ASP不能訪問,提示The requested resource is in use和The remote procedure call failed and did not execute.
我就遇見了,找了找網上的文章,有的說禦載瑞星2005,再同步iwam帳號,同步同步iwam帳號請看 http://www.gamepa.com/Announce/A ... ID=8000&ID=361.有的說是asp.net沒有許可權執行,還有的說在2003下,添加IIS_WPG 組,並重啟電腦。方正我是同步了一下iwam帳號,然後還是沒搞定,又瞎鼓搗了半天,準備從裝機器前從起了一下,然後發現,好了~,如果你 遇見了這個問題,而且沒搞定的話,可以到我論壇裡發個帖說一下,我和你一起研究,反正我是無業游民,電腦前面做了半年了.隨時都在,急就 端訊息我,有聲音提示的.
9.現在我們上個webshell看看,先看我們剛才設定的目錄許可權的效果,效果不錯,現在我們堵上webshell的cmd ,有兩種cmdshell WScript.Shell和Shell.Application,關於這兩個組件的基礎知識可以看看這篇文章
http://www.gamepa.com/Announce/A ... dID=8000&ID=395
這裡有兩種方法 一種是設定許可權把c:\winnt\system32\cmd.exe 的使用權限設定好,(sorry 我把mdshell WScript.Shell和Shell.Application已經刪了,現在註冊上),只能administrator和系統使用者訪問的許可權,這個時候cmd是不能用了,不過我們平時都是上傳一個cmd在用,看示範看,現在又能用了吧,我在別人的主機上也經常遇見這個現象,不過我們還是有辦法.再把E:\網站資源\BBSXP 5.12 正式版 ]\bbsxp的運行許可權去掉,拒絕訪問。 缺少對象,不影響網站使用fso吧,還有一一種就是徹底刪掉WScript.Shell和Shell.application ,命令是regsvr32/u wshom.ocx和regsvr32/u wshext.dll,我們先恢複許可權.還是缺少對象吧,兩個都行,都是實驗通過的,我比較喜歡第二種,反正不影響我使用.再去試下網站,沒有問題
10.封殺webshell 查看系統進程的功能,對我的電腦點右鍵-管理-服務應用程式-服務-workstation,雙擊點停止,禁用.這個服務在倒數第二個
Workstation”——svchost.exe——是用來管理網路,支援連網和列印/檔案分享權限設定的,禁用了也沒事,參考文章
http://www.gamepa.com/Announce/A ... dID=8000&ID=400
http://www.gamepa.com/Announce/A ... dID=8000&ID=402
http://www.gamepa.com/Announce/A ... dID=8000&ID=403
錯誤: 錯誤源: 這好象是因為刪除wshom.ocx和wshext.dll的原因,不管他,我們繼續,現在是可以看系統進程的還有登陸使用者,現在我們禁用服務去,要從起,進程才會沒的,算了,我不從起了,反正不會有問題的了,已經什麼也看不見了
11.封殺serv-u和SQL,這也是抄來的,因為serv-u和sql都是系統許可權,也就是system使用者,我們的目的就是把他倆變成user使用者,讓他倆沒許可權添加administrator的帳號,這裡我用serv-u示範,ftp "net user leilei3 leilei3 /add" 成功添加了leilei2帳號,IME出問題了,估計大家也都知道,serv-u本地提權漏洞,解決方案,先添加一個user許可權的使用者,我這就用leilei3這個使用者了,然後對對我的電腦點右鍵-管理-服務應用程式-服務-Serv-U FTP 伺服器-登陸-此帳戶,把預設的改掉,現在就可以了,來我們再試一下serv-u能不能用.無法啟動,暈到,還是許可權的問題,有人做過這個動畫,沒問題的.
動畫下載http://www.gamepa.com/Announce/A ... dID=7890&ID=355
許可權設一下就OK了,SQL也是這樣的設定,不過許可權要設定好,因為sql要訪問的目錄很多,沒*作許可權就不能用了,建議要改user許可權運行SQL的時候別用我上面講的目錄許可權分配方法,而是根據最下面的win2003目錄使用權限設定做參考,一點一點的改win的目錄許可權,或者給user使用者多點許可權,這個我用不上,也沒研究,還那句話,如果有哪位朋友需要,我們一起研究
12.經過這樣的設定基本安全了吧,如果高手能提供點意見,指出不安全的地方,不勝感激