IIS7.5 安全配置研究(推薦)

這篇文章主要介紹了IIS7.5 安全配置研究(推薦),需要的朋友可以參考下

操作系統(tǒng):Windows Server 2008 R2 Enterprise Service Pack 1 x64 IIS版本:IIS7.5 程序:asp.net

IIS7.5的安裝

2014030611270847744.jpg

http 常見功能:開啟靜態(tài)內容,默認文檔,HTTP錯誤讯柔;目錄瀏覽猩谊,WebDAV發(fā)布如無特殊要求献酗,不要開啟话速;HTTP重定向可根據(jù)需要開啟雄可。

應用程序開發(fā):這個可根據(jù)實際情況開啟扶镀,如為asp.net的開啟ASP.NET蕴侣,.NET擴展性,ISAPI擴展臭觉,ISAPI篩選昆雀;在服務器端的包含文件根據(jù)需要開啟。如果服務器安裝sql server 2008?好像需要選擇安裝asp.net蝠筑、net擴展性

健康和診斷:建議開啟HTTP日志記錄狞膘,日志記錄工具,請求監(jiān)視什乙;其他可根據(jù)需要開啟客冈。

安全性:建議開啟URL授權,請求篩選稳强,IP和域限制场仲;其他根據(jù)需要開啟。

性能退疫,管理工具渠缕,ftp服務器,IIS可承載的Web核心可根據(jù)開啟褒繁。

IIS7站長之家小編注:如果需要按照服務器安全狗需要安裝 IIS 6 管理兼容性

IIS7.5權限配置介紹

IIS7.5涉及兩個賬戶亦鳞,一個為匿名賬戶,一個為應用程序池賬戶棒坏。在磁盤的NTFS權限設置中燕差,匿名賬戶只需要擁有對網站目錄的讀取權限即可;而應用程序池賬戶需要根據(jù)程序實際情況給予相應權限坝冕,比如:需要去寫文件徒探,則要給予寫權限,需要去調用一個程序(如cmd.exe)則需要給予執(zhí)行權限喂窟〔獍担總之央串,對文件的訪問,首先需要有匿名賬戶的訪問權限碗啄,然后再根據(jù)程序的操作需要什么樣的權限給予應用程序池賬戶相應的權限质和。

研究發(fā)現(xiàn)的幾個基本問題:

上傳目錄的寫入權限由應用程序池賬戶決定;

應用程序池默認對于的賬戶為IIS APPPOOL{app pool name}稚字,且屬于IIS_IUSRS組饲宿;

默認的匿名賬戶為IUSR賬戶,且屬于authenticated users 組胆描;

任何用戶都屬于USERS組瘫想,且手工刪除后仍然屬于USERS組;

上傳木馬之后袄友,能夠看到的目錄是由應用程序池賬戶決定的殿托;

在此測試環(huán)境下,USERS組默認擁有網站目錄的寫入權限剧蚣;

一個aspx文件的運行跟NTFS的運行權限無關支竹;

對于網站的匿名賬戶只需要對網站目錄有讀取權限;

應用程序池賬戶運行aspx也只需要讀取權限鸠按,但是如果要寫文件需則寫權限礼搁,要執(zhí)行其他程序則需要執(zhí)行權限;

常見服務器被入侵威脅及解決措施

常見服務器入侵威脅:

webdav直接上傳webshell

通過程序文件上傳漏洞上傳webshell

webshell的權限過高導致被提權

解決常見問題措施:

解決webdav問題

在安裝的時候直接不安裝webdav組件

2.防止上傳的木馬文件執(zhí)行

可以在IIS中設置需要上傳文件的目錄目尖,處理程序映射中的編輯功能權限中的腳本去掉嬰兒起名http://www.bbqmw.net/qm_yeqm馒吴,這樣即使上傳了木馬文件在此目錄,也是無法執(zhí)行的瑟曲。

上傳目錄取消應用程序池賬戶的執(zhí)行權限

防止木馬執(zhí)行后看到網站目錄之外的文件

可以設置進程池賬戶對其他文件夾無讀取權限饮戳。

防止木馬執(zhí)行后可執(zhí)行cmd

取消進程池賬戶的NTFS執(zhí)行權限。

防止木馬執(zhí)行后運行cmd權限過高

?著作權歸作者所有,轉載或內容合作請聯(lián)系作者
  • 序言:七十年代末洞拨,一起剝皮案震驚了整個濱河市扯罐,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌烦衣,老刑警劉巖歹河,帶你破解...
    沈念sama閱讀 206,378評論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異花吟,居然都是意外死亡秸歧,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,356評論 2 382
  • 文/潘曉璐 我一進店門衅澈,熙熙樓的掌柜王于貴愁眉苦臉地迎上來键菱,“玉大人,你說我怎么就攤上這事矾麻∩闯埽” “怎么了芭梯?”我有些...
    開封第一講書人閱讀 152,702評論 0 342
  • 文/不壞的土叔 我叫張陵险耀,是天一觀的道長弄喘。 經常有香客問我,道長甩牺,這世上最難降的妖魔是什么蘑志? 我笑而不...
    開封第一講書人閱讀 55,259評論 1 279
  • 正文 為了忘掉前任,我火速辦了婚禮贬派,結果婚禮上急但,老公的妹妹穿的比我還像新娘。我一直安慰自己搞乏,他們只是感情好波桩,可當我...
    茶點故事閱讀 64,263評論 5 371
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著请敦,像睡著了一般镐躲。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上侍筛,一...
    開封第一講書人閱讀 49,036評論 1 285
  • 那天萤皂,我揣著相機與錄音,去河邊找鬼匣椰。 笑死裆熙,一個胖子當著我的面吹牛,可吹牛的內容都是我干的禽笑。 我是一名探鬼主播入录,決...
    沈念sama閱讀 38,349評論 3 400
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼佳镜!你這毒婦竟也來了僚稿?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 36,979評論 0 259
  • 序言:老撾萬榮一對情侶失蹤邀杏,失蹤者是張志新(化名)和其女友劉穎贫奠,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體望蜡,經...
    沈念sama閱讀 43,469評論 1 300
  • 正文 獨居荒郊野嶺守林人離奇死亡唤崭,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 35,938評論 2 323
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了脖律。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片谢肾。...
    茶點故事閱讀 38,059評論 1 333
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖小泉,靈堂內的尸體忽然破棺而出芦疏,到底是詐尸還是另有隱情冕杠,我是刑警寧澤,帶...
    沈念sama閱讀 33,703評論 4 323
  • 正文 年R本政府宣布酸茴,位于F島的核電站分预,受9級特大地震影響,放射性物質發(fā)生泄漏薪捍。R本人自食惡果不足惜笼痹,卻給世界環(huán)境...
    茶點故事閱讀 39,257評論 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望酪穿。 院中可真熱鬧凳干,春花似錦、人聲如沸被济。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,262評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽只磷。三九已至经磅,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間喳瓣,已是汗流浹背馋贤。 一陣腳步聲響...
    開封第一講書人閱讀 31,485評論 1 262
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留畏陕,地道東北人配乓。 一個月前我還...
    沈念sama閱讀 45,501評論 2 354
  • 正文 我出身青樓,卻偏偏與公主長得像惠毁,于是被迫代替她去往敵國和親犹芹。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 42,792評論 2 345

推薦閱讀更多精彩內容

  • 一套實用的滲透測試崗位面試題鞠绰,你會嗎腰埂? 1.拿到一個待檢測的站,你覺得應該先做什么蜈膨? 收集信息 whois屿笼、網站源...
    g0閱讀 4,812評論 0 9
  • 1、第八章 Samba服務器2翁巍、第八章 NFS服務器3驴一、第十章 Linux下DNS服務器配站點,域名解析概念命令:...
    哈熝少主閱讀 3,709評論 0 10
  • 1.更改默認administrator用戶名灶壶,復雜密碼 2.開啟防火墻 3.安裝殺毒軟件 1)新做系統(tǒng)一定要先打上...
    NewChao閱讀 2,802評論 0 1
  • 運行操作 CMD命令:開始->運行->鍵入cmd或command(在命令行里可以看到系統(tǒng)版本肝断、文件系統(tǒng)版本) CM...
    小沐子_IT閱讀 2,052評論 0 4
  • 是性格決定命運,還是命運決定性格,真不好說胸懈,就拿對立統(tǒng)一來說吧担扑,事物真的對立統(tǒng)一嗎,我看馬太效應更明顯趣钱,取不足而補...
    我不會講漢話喲閱讀 220評論 0 0