服務(wù)器安全設(shè)置之 組件安全設(shè)置篇
更新時(shí)間:2012年07月18日 22:17:47 作者:
WindowsServer2003 + IIS6.0 + ASP 服務(wù)器安全設(shè)置之--組件安全設(shè)置篇,刪除危險(xiǎn)組件
WindowsServer2003 + IIS6.0 + ASP 服務(wù)器安全設(shè)置之--組件安全設(shè)置篇 A、卸載WScript.Shell 和 Shell.application 組件,將下面的代碼保存為一個(gè).BAT文件執(zhí)行(分2000和2003系統(tǒng))windows2000.bat
regsvr32/u C:/WINNT/System32/wshom.ocx
del C:/WINNT/System32/wshom.ocx
regsvr32/u C:/WINNT/system32/shell32.dll
del C:/WINNT/system32/shell32.dll
windows2003.bat
regsvr32/u C:/WINDOWS/System32/wshom.ocx
del C:/WINDOWS/System32/wshom.ocx
regsvr32/u C:/WINDOWS/system32/shell32.dll
del C:/WINDOWS/system32/shell32.dll
B、改名不安全組件,需要注意的是組件的名稱和Clsid都要改,并且要改徹底了,不要照抄,要自己改
開(kāi)始→運(yùn)行→regedit→回車】打開(kāi)注冊(cè)表編輯器
然后【編輯→查找→填寫(xiě)Shell.application→查找下一個(gè)】
用這個(gè)方法能找到兩個(gè)注冊(cè)表項(xiàng):
{13709620-C279-11CE-A49E-444553540000} 和 Shell.application 。
第一步:
為了確保萬(wàn)無(wú)一失,把這兩個(gè)注冊(cè)表項(xiàng)導(dǎo)出來(lái),保存為xxxx.reg 文件。
第二步:比如我們想做這樣的更改
13709620-C279-11CE-A49E-444553540000 改名為 13709620-C279-11CE-A49E-444553540001
Shell.application 改名為 Shell.application_nohack
第三步:那么,就把剛才導(dǎo)出的.reg文件里的內(nèi)容按上面的對(duì)應(yīng)關(guān)系替換掉,然后把修改好的.reg文件導(dǎo)入到注冊(cè)表中(雙擊即可),導(dǎo)入了改名后的注冊(cè)表項(xiàng)之后,別忘記了刪除原有的那兩個(gè)項(xiàng)目。這里需要注意一點(diǎn),Clsid中只能是十個(gè)數(shù)字和ABCDEF六個(gè)字母。
其實(shí),只要把對(duì)應(yīng)注冊(cè)表項(xiàng)導(dǎo)出來(lái)備份,然后直接改鍵名就可以了,
改好的例子建議自己改應(yīng)該可一次成功:
Windows Registry Editor Version 5.00
[HKEY_CLASSES_ROOT/CLSID/{13709620-C279-11CE-A49E-444553540001}]
@="Shell Automation Service"
[HKEY_CLASSES_ROOT/CLSID/{13709620-C279-11CE-A49E-444553540001}/InProcServer32]
@="C://WINNT//system32//shell32.dll"
"ThreadingModel"="Apartment"
[HKEY_CLASSES_ROOT/CLSID/{13709620-C279-11CE-A49E-444553540001}/ProgID]
@="Shell.Application_nohack.1"
[HKEY_CLASSES_ROOT/CLSID/{13709620-C279-11CE-A49E-444553540001}/TypeLib]
@="{50a7e9b0-70ef-11d1-b75a-00a0c90564fe}"
[HKEY_CLASSES_ROOT/CLSID/{13709620-C279-11CE-A49E-444553540001}/Version]
@="1.1"
[HKEY_CLASSES_ROOT/CLSID/{13709620-C279-11CE-A49E-444553540001}/VersionIndependentProgID]
@="Shell.Application_nohack"
[HKEY_CLASSES_ROOT/Shell.Application_nohack]
@="Shell Automation Service"
[HKEY_CLASSES_ROOT/Shell.Application_nohack/CLSID]
@="{13709620-C279-11CE-A49E-444553540001}"
[HKEY_CLASSES_ROOT/Shell.Application_nohack/CurVer]
@="Shell.Application_nohack.1"
評(píng)論:WScript.Shell 和 Shell.application 組件是 腳本入侵過(guò)程中,提升權(quán)限的重要環(huán)節(jié),這兩個(gè)組件的卸載和修改對(duì)應(yīng)注冊(cè)鍵名,可以很大程度的提高虛擬主機(jī)的腳本安全性能,一般來(lái)說(shuō),ASP和php類腳本提升權(quán)限的功能是無(wú)法實(shí)現(xiàn)了,再加上一些系統(tǒng)服務(wù)、硬盤(pán)訪問(wèn)權(quán)限、端口過(guò)濾、本地安全策略的設(shè)置,虛擬主機(jī)因該說(shuō),安全性能有非常大的提高,黑客入侵的可能性是非常低了。注銷了Shell組件之后,侵入者運(yùn)行提升工具的可能性就很小了,但是prel等別的腳本語(yǔ)言也有shell能力,為防萬(wàn)一,還是設(shè)置一下為好。下面是另外一種設(shè)置,大同小異。
一、禁止使用FileSystemObject組件 FileSystemObject可以對(duì)文件進(jìn)行常規(guī)操作,可以通過(guò)修改注冊(cè)表,將此組件改名,來(lái)防止此類木馬的危害。
HKEY_CLASSES_ROOT/Scripting.FileSystemObject/
改名為其它的名字,如:改為 FileSystemObject_ChangeName
自己以后調(diào)用的時(shí)候使用這個(gè)就可以正常調(diào)用此組件了
也要將clsid值也改一下
HKEY_CLASSES_ROOT/Scripting.FileSystemObject/CLSID/項(xiàng)目的值
也可以將其刪除,來(lái)防止此類木馬的危害。
2000注銷此組件命令:RegSrv32 /u C:/WINNT/SYSTEM/scrrun.dll
2003注銷此組件命令:RegSrv32 /u C:/WINDOWS/SYSTEM/scrrun.dll
如何禁止Guest用戶使用scrrun.dll來(lái)防止調(diào)用此組件?
使用這個(gè)命令:cacls C:/WINNT/system32/scrrun.dll /e /d guests
二、禁止使用WScript.Shell組件
WScript.Shell可以調(diào)用系統(tǒng)內(nèi)核運(yùn)行DOS基本命令
可以通過(guò)修改注冊(cè)表,將此組件改名,來(lái)防止此類木馬的危害。
HKEY_CLASSES_ROOT/WScript.Shell/及HKEY_CLASSES_ROOT/WScript.Shell.1/
改名為其它的名字,如:改為WScript.Shell_ChangeName 或 WScript.Shell.1_ChangeName
自己以后調(diào)用的時(shí)候使用這個(gè)就可以正常調(diào)用此組件了
也要將clsid值也改一下
HKEY_CLASSES_ROOT/WScript.Shell/CLSID/項(xiàng)目的值
HKEY_CLASSES_ROOT/WScript.Shell.1/CLSID/項(xiàng)目的值
也可以將其刪除,來(lái)防止此類木馬的危害。
三、禁止使用Shell.Application組件
Shell.Application可以調(diào)用系統(tǒng)內(nèi)核運(yùn)行DOS基本命令
可以通過(guò)修改注冊(cè)表,將此組件改名,來(lái)防止此類木馬的危害。
HKEY_CLASSES_ROOT/Shell.Application/
及
HKEY_CLASSES_ROOT/Shell.Application.1/
改名為其它的名字,如:改為Shell.Application_ChangeName 或 Shell.Application.1_ChangeName
自己以后調(diào)用的時(shí)候使用這個(gè)就可以正常調(diào)用此組件了
也要將clsid值也改一下
HKEY_CLASSES_ROOT/Shell.Application/CLSID/項(xiàng)目的值
HKEY_CLASSES_ROOT/Shell.Application/CLSID/項(xiàng)目的值
也可以將其刪除,來(lái)防止此類木馬的危害。
禁止Guest用戶使用shell32.dll來(lái)防止調(diào)用此組件。
2000使用命令:cacls C:/WINNT/system32/shell32.dll /e /d guests
2003使用命令:cacls C:/WINDOWS/system32/shell32.dll /e /d guests
注:操作均需要重新啟動(dòng)WEB服務(wù)后才會(huì)生效。
四、調(diào)用Cmd.exe
禁用Guests組用戶調(diào)用cmd.exe
2000使用命令:cacls C:/WINNT/system32/Cmd.exe /e /d guests
2003使用命令:cacls C:/WINDOWS/system32/Cmd.exe /e /d guests
通過(guò)以上四步的設(shè)置基本可以防范目前比較流行的幾種木馬,但最有效的辦法還是通過(guò)綜合安全設(shè)置,將服務(wù)器、程序安全都達(dá)到一定標(biāo)準(zhǔn),才可能將安全等級(jí)設(shè)置較高,防范更多非法入侵。
C、防止Serv-U權(quán)限提升 (適用于 Serv-U6.0 以前版本,之后可以直接設(shè)置密碼)
先停掉Serv-U服務(wù)
用Ultraedit打開(kāi)ServUDaemon.exe
查找 Ascii:LocalAdministrator 和 #l@$ak#.lk;0@P
修改成等長(zhǎng)度的其它字符就可以了,ServUAdmin.exe也一樣處理。
另外注意設(shè)置Serv-U所在的文件夾的權(quán)限,不要讓IIS匿名用戶有讀取的權(quán)限,否則人家下走你修改過(guò)的文件,照樣可以分析出你的管理員名和密碼。可以使用阿江ASP探針來(lái)檢測(cè)下系統(tǒng)的安全狀態(tài)。
WindowsServer2003 + IIS6.0 + ASP 服務(wù)器安全設(shè)置之--組件安全設(shè)置篇 A、卸載WScript.Shell 和 Shell.application 組件,將下面的代碼保存為一個(gè).BAT文件執(zhí)行(分2000和2003系統(tǒng))windows2000.bat
regsvr32/u C:/WINNT/System32/wshom.ocx
del C:/WINNT/System32/wshom.ocx
regsvr32/u C:/WINNT/system32/shell32.dll
del C:/WINNT/system32/shell32.dll
windows2003.bat
regsvr32/u C:/WINDOWS/System32/wshom.ocx
del C:/WINDOWS/System32/wshom.ocx
regsvr32/u C:/WINDOWS/system32/shell32.dll
del C:/WINDOWS/system32/shell32.dll
B、改名不安全組件,需要注意的是組件的名稱和Clsid都要改,并且要改徹底了,不要照抄,要自己改
開(kāi)始→運(yùn)行→regedit→回車】打開(kāi)注冊(cè)表編輯器
然后【編輯→查找→填寫(xiě)Shell.application→查找下一個(gè)】
用這個(gè)方法能找到兩個(gè)注冊(cè)表項(xiàng):
{13709620-C279-11CE-A49E-444553540000} 和 Shell.application 。
第一步:
為了確保萬(wàn)無(wú)一失,把這兩個(gè)注冊(cè)表項(xiàng)導(dǎo)出來(lái),保存為xxxx.reg 文件。
第二步:比如我們想做這樣的更改
13709620-C279-11CE-A49E-444553540000 改名為 13709620-C279-11CE-A49E-444553540001
Shell.application 改名為 Shell.application_nohack
第三步:那么,就把剛才導(dǎo)出的.reg文件里的內(nèi)容按上面的對(duì)應(yīng)關(guān)系替換掉,然后把修改好的.reg文件導(dǎo)入到注冊(cè)表中(雙擊即可),導(dǎo)入了改名后的注冊(cè)表項(xiàng)之后,別忘記了刪除原有的那兩個(gè)項(xiàng)目。這里需要注意一點(diǎn),Clsid中只能是十個(gè)數(shù)字和ABCDEF六個(gè)字母。
其實(shí),只要把對(duì)應(yīng)注冊(cè)表項(xiàng)導(dǎo)出來(lái)備份,然后直接改鍵名就可以了,
改好的例子建議自己改應(yīng)該可一次成功:
Windows Registry Editor Version 5.00
[HKEY_CLASSES_ROOT/CLSID/{13709620-C279-11CE-A49E-444553540001}]
@="Shell Automation Service"
[HKEY_CLASSES_ROOT/CLSID/{13709620-C279-11CE-A49E-444553540001}/InProcServer32]
@="C://WINNT//system32//shell32.dll"
"ThreadingModel"="Apartment"
[HKEY_CLASSES_ROOT/CLSID/{13709620-C279-11CE-A49E-444553540001}/ProgID]
@="Shell.Application_nohack.1"
[HKEY_CLASSES_ROOT/CLSID/{13709620-C279-11CE-A49E-444553540001}/TypeLib]
@="{50a7e9b0-70ef-11d1-b75a-00a0c90564fe}"
[HKEY_CLASSES_ROOT/CLSID/{13709620-C279-11CE-A49E-444553540001}/Version]
@="1.1"
[HKEY_CLASSES_ROOT/CLSID/{13709620-C279-11CE-A49E-444553540001}/VersionIndependentProgID]
@="Shell.Application_nohack"
[HKEY_CLASSES_ROOT/Shell.Application_nohack]
@="Shell Automation Service"
[HKEY_CLASSES_ROOT/Shell.Application_nohack/CLSID]
@="{13709620-C279-11CE-A49E-444553540001}"
[HKEY_CLASSES_ROOT/Shell.Application_nohack/CurVer]
@="Shell.Application_nohack.1"
評(píng)論:WScript.Shell 和 Shell.application 組件是 腳本入侵過(guò)程中,提升權(quán)限的重要環(huán)節(jié),這兩個(gè)組件的卸載和修改對(duì)應(yīng)注冊(cè)鍵名,可以很大程度的提高虛擬主機(jī)的腳本安全性能,一般來(lái)說(shuō),ASP和php類腳本提升權(quán)限的功能是無(wú)法實(shí)現(xiàn)了,再加上一些系統(tǒng)服務(wù)、硬盤(pán)訪問(wèn)權(quán)限、端口過(guò)濾、本地安全策略的設(shè)置,虛擬主機(jī)因該說(shuō),安全性能有非常大的提高,黑客入侵的可能性是非常低了。注銷了Shell組件之后,侵入者運(yùn)行提升工具的可能性就很小了,但是prel等別的腳本語(yǔ)言也有shell能力,為防萬(wàn)一,還是設(shè)置一下為好。下面是另外一種設(shè)置,大同小異。
一、禁止使用FileSystemObject組件 FileSystemObject可以對(duì)文件進(jìn)行常規(guī)操作,可以通過(guò)修改注冊(cè)表,將此組件改名,來(lái)防止此類木馬的危害。
HKEY_CLASSES_ROOT/Scripting.FileSystemObject/
改名為其它的名字,如:改為 FileSystemObject_ChangeName
自己以后調(diào)用的時(shí)候使用這個(gè)就可以正常調(diào)用此組件了
也要將clsid值也改一下
HKEY_CLASSES_ROOT/Scripting.FileSystemObject/CLSID/項(xiàng)目的值
也可以將其刪除,來(lái)防止此類木馬的危害。
2000注銷此組件命令:RegSrv32 /u C:/WINNT/SYSTEM/scrrun.dll
2003注銷此組件命令:RegSrv32 /u C:/WINDOWS/SYSTEM/scrrun.dll
如何禁止Guest用戶使用scrrun.dll來(lái)防止調(diào)用此組件?
使用這個(gè)命令:cacls C:/WINNT/system32/scrrun.dll /e /d guests
二、禁止使用WScript.Shell組件
WScript.Shell可以調(diào)用系統(tǒng)內(nèi)核運(yùn)行DOS基本命令
可以通過(guò)修改注冊(cè)表,將此組件改名,來(lái)防止此類木馬的危害。
HKEY_CLASSES_ROOT/WScript.Shell/及HKEY_CLASSES_ROOT/WScript.Shell.1/
改名為其它的名字,如:改為WScript.Shell_ChangeName 或 WScript.Shell.1_ChangeName
自己以后調(diào)用的時(shí)候使用這個(gè)就可以正常調(diào)用此組件了
也要將clsid值也改一下
HKEY_CLASSES_ROOT/WScript.Shell/CLSID/項(xiàng)目的值
HKEY_CLASSES_ROOT/WScript.Shell.1/CLSID/項(xiàng)目的值
也可以將其刪除,來(lái)防止此類木馬的危害。
三、禁止使用Shell.Application組件
Shell.Application可以調(diào)用系統(tǒng)內(nèi)核運(yùn)行DOS基本命令
可以通過(guò)修改注冊(cè)表,將此組件改名,來(lái)防止此類木馬的危害。
HKEY_CLASSES_ROOT/Shell.Application/
及
HKEY_CLASSES_ROOT/Shell.Application.1/
改名為其它的名字,如:改為Shell.Application_ChangeName 或 Shell.Application.1_ChangeName
自己以后調(diào)用的時(shí)候使用這個(gè)就可以正常調(diào)用此組件了
也要將clsid值也改一下
HKEY_CLASSES_ROOT/Shell.Application/CLSID/項(xiàng)目的值
HKEY_CLASSES_ROOT/Shell.Application/CLSID/項(xiàng)目的值
也可以將其刪除,來(lái)防止此類木馬的危害。
禁止Guest用戶使用shell32.dll來(lái)防止調(diào)用此組件。
2000使用命令:cacls C:/WINNT/system32/shell32.dll /e /d guests
2003使用命令:cacls C:/WINDOWS/system32/shell32.dll /e /d guests
注:操作均需要重新啟動(dòng)WEB服務(wù)后才會(huì)生效。
四、調(diào)用Cmd.exe
禁用Guests組用戶調(diào)用cmd.exe
2000使用命令:cacls C:/WINNT/system32/Cmd.exe /e /d guests
2003使用命令:cacls C:/WINDOWS/system32/Cmd.exe /e /d guests
通過(guò)以上四步的設(shè)置基本可以防范目前比較流行的幾種木馬,但最有效的辦法還是通過(guò)綜合安全設(shè)置,將服務(wù)器、程序安全都達(dá)到一定標(biāo)準(zhǔn),才可能將安全等級(jí)設(shè)置較高,防范更多非法入侵。
C、防止Serv-U權(quán)限提升 (適用于 Serv-U6.0 以前版本,之后可以直接設(shè)置密碼)
先停掉Serv-U服務(wù)
用Ultraedit打開(kāi)ServUDaemon.exe
查找 Ascii:LocalAdministrator 和 #l@$ak#.lk;0@P
修改成等長(zhǎng)度的其它字符就可以了,ServUAdmin.exe也一樣處理。
另外注意設(shè)置Serv-U所在的文件夾的權(quán)限,不要讓IIS匿名用戶有讀取的權(quán)限,否則人家下走你修改過(guò)的文件,照樣可以分析出你的管理員名和密碼??梢允褂冒⒔瑼SP探針來(lái)檢測(cè)下系統(tǒng)的安全狀態(tài)。
復(fù)制代碼 代碼如下:
regsvr32/u C:/WINNT/System32/wshom.ocx
del C:/WINNT/System32/wshom.ocx
regsvr32/u C:/WINNT/system32/shell32.dll
del C:/WINNT/system32/shell32.dll
windows2003.bat
regsvr32/u C:/WINDOWS/System32/wshom.ocx
del C:/WINDOWS/System32/wshom.ocx
regsvr32/u C:/WINDOWS/system32/shell32.dll
del C:/WINDOWS/system32/shell32.dll
B、改名不安全組件,需要注意的是組件的名稱和Clsid都要改,并且要改徹底了,不要照抄,要自己改
開(kāi)始→運(yùn)行→regedit→回車】打開(kāi)注冊(cè)表編輯器
然后【編輯→查找→填寫(xiě)Shell.application→查找下一個(gè)】
用這個(gè)方法能找到兩個(gè)注冊(cè)表項(xiàng):
{13709620-C279-11CE-A49E-444553540000} 和 Shell.application 。
第一步:
為了確保萬(wàn)無(wú)一失,把這兩個(gè)注冊(cè)表項(xiàng)導(dǎo)出來(lái),保存為xxxx.reg 文件。
第二步:比如我們想做這樣的更改
13709620-C279-11CE-A49E-444553540000 改名為 13709620-C279-11CE-A49E-444553540001
Shell.application 改名為 Shell.application_nohack
第三步:那么,就把剛才導(dǎo)出的.reg文件里的內(nèi)容按上面的對(duì)應(yīng)關(guān)系替換掉,然后把修改好的.reg文件導(dǎo)入到注冊(cè)表中(雙擊即可),導(dǎo)入了改名后的注冊(cè)表項(xiàng)之后,別忘記了刪除原有的那兩個(gè)項(xiàng)目。這里需要注意一點(diǎn),Clsid中只能是十個(gè)數(shù)字和ABCDEF六個(gè)字母。
其實(shí),只要把對(duì)應(yīng)注冊(cè)表項(xiàng)導(dǎo)出來(lái)備份,然后直接改鍵名就可以了,
改好的例子建議自己改應(yīng)該可一次成功:
Windows Registry Editor Version 5.00
[HKEY_CLASSES_ROOT/CLSID/{13709620-C279-11CE-A49E-444553540001}]
@="Shell Automation Service"
[HKEY_CLASSES_ROOT/CLSID/{13709620-C279-11CE-A49E-444553540001}/InProcServer32]
@="C://WINNT//system32//shell32.dll"
"ThreadingModel"="Apartment"
[HKEY_CLASSES_ROOT/CLSID/{13709620-C279-11CE-A49E-444553540001}/ProgID]
@="Shell.Application_nohack.1"
[HKEY_CLASSES_ROOT/CLSID/{13709620-C279-11CE-A49E-444553540001}/TypeLib]
@="{50a7e9b0-70ef-11d1-b75a-00a0c90564fe}"
[HKEY_CLASSES_ROOT/CLSID/{13709620-C279-11CE-A49E-444553540001}/Version]
@="1.1"
[HKEY_CLASSES_ROOT/CLSID/{13709620-C279-11CE-A49E-444553540001}/VersionIndependentProgID]
@="Shell.Application_nohack"
[HKEY_CLASSES_ROOT/Shell.Application_nohack]
@="Shell Automation Service"
[HKEY_CLASSES_ROOT/Shell.Application_nohack/CLSID]
@="{13709620-C279-11CE-A49E-444553540001}"
[HKEY_CLASSES_ROOT/Shell.Application_nohack/CurVer]
@="Shell.Application_nohack.1"
評(píng)論:WScript.Shell 和 Shell.application 組件是 腳本入侵過(guò)程中,提升權(quán)限的重要環(huán)節(jié),這兩個(gè)組件的卸載和修改對(duì)應(yīng)注冊(cè)鍵名,可以很大程度的提高虛擬主機(jī)的腳本安全性能,一般來(lái)說(shuō),ASP和php類腳本提升權(quán)限的功能是無(wú)法實(shí)現(xiàn)了,再加上一些系統(tǒng)服務(wù)、硬盤(pán)訪問(wèn)權(quán)限、端口過(guò)濾、本地安全策略的設(shè)置,虛擬主機(jī)因該說(shuō),安全性能有非常大的提高,黑客入侵的可能性是非常低了。注銷了Shell組件之后,侵入者運(yùn)行提升工具的可能性就很小了,但是prel等別的腳本語(yǔ)言也有shell能力,為防萬(wàn)一,還是設(shè)置一下為好。下面是另外一種設(shè)置,大同小異。
一、禁止使用FileSystemObject組件 FileSystemObject可以對(duì)文件進(jìn)行常規(guī)操作,可以通過(guò)修改注冊(cè)表,將此組件改名,來(lái)防止此類木馬的危害。
HKEY_CLASSES_ROOT/Scripting.FileSystemObject/
改名為其它的名字,如:改為 FileSystemObject_ChangeName
自己以后調(diào)用的時(shí)候使用這個(gè)就可以正常調(diào)用此組件了
也要將clsid值也改一下
HKEY_CLASSES_ROOT/Scripting.FileSystemObject/CLSID/項(xiàng)目的值
也可以將其刪除,來(lái)防止此類木馬的危害。
2000注銷此組件命令:RegSrv32 /u C:/WINNT/SYSTEM/scrrun.dll
2003注銷此組件命令:RegSrv32 /u C:/WINDOWS/SYSTEM/scrrun.dll
如何禁止Guest用戶使用scrrun.dll來(lái)防止調(diào)用此組件?
使用這個(gè)命令:cacls C:/WINNT/system32/scrrun.dll /e /d guests
二、禁止使用WScript.Shell組件
WScript.Shell可以調(diào)用系統(tǒng)內(nèi)核運(yùn)行DOS基本命令
可以通過(guò)修改注冊(cè)表,將此組件改名,來(lái)防止此類木馬的危害。
HKEY_CLASSES_ROOT/WScript.Shell/及HKEY_CLASSES_ROOT/WScript.Shell.1/
改名為其它的名字,如:改為WScript.Shell_ChangeName 或 WScript.Shell.1_ChangeName
自己以后調(diào)用的時(shí)候使用這個(gè)就可以正常調(diào)用此組件了
也要將clsid值也改一下
HKEY_CLASSES_ROOT/WScript.Shell/CLSID/項(xiàng)目的值
HKEY_CLASSES_ROOT/WScript.Shell.1/CLSID/項(xiàng)目的值
也可以將其刪除,來(lái)防止此類木馬的危害。
三、禁止使用Shell.Application組件
Shell.Application可以調(diào)用系統(tǒng)內(nèi)核運(yùn)行DOS基本命令
可以通過(guò)修改注冊(cè)表,將此組件改名,來(lái)防止此類木馬的危害。
HKEY_CLASSES_ROOT/Shell.Application/
及
HKEY_CLASSES_ROOT/Shell.Application.1/
改名為其它的名字,如:改為Shell.Application_ChangeName 或 Shell.Application.1_ChangeName
自己以后調(diào)用的時(shí)候使用這個(gè)就可以正常調(diào)用此組件了
也要將clsid值也改一下
HKEY_CLASSES_ROOT/Shell.Application/CLSID/項(xiàng)目的值
HKEY_CLASSES_ROOT/Shell.Application/CLSID/項(xiàng)目的值
也可以將其刪除,來(lái)防止此類木馬的危害。
禁止Guest用戶使用shell32.dll來(lái)防止調(diào)用此組件。
2000使用命令:cacls C:/WINNT/system32/shell32.dll /e /d guests
2003使用命令:cacls C:/WINDOWS/system32/shell32.dll /e /d guests
注:操作均需要重新啟動(dòng)WEB服務(wù)后才會(huì)生效。
四、調(diào)用Cmd.exe
禁用Guests組用戶調(diào)用cmd.exe
2000使用命令:cacls C:/WINNT/system32/Cmd.exe /e /d guests
2003使用命令:cacls C:/WINDOWS/system32/Cmd.exe /e /d guests
通過(guò)以上四步的設(shè)置基本可以防范目前比較流行的幾種木馬,但最有效的辦法還是通過(guò)綜合安全設(shè)置,將服務(wù)器、程序安全都達(dá)到一定標(biāo)準(zhǔn),才可能將安全等級(jí)設(shè)置較高,防范更多非法入侵。
C、防止Serv-U權(quán)限提升 (適用于 Serv-U6.0 以前版本,之后可以直接設(shè)置密碼)
先停掉Serv-U服務(wù)
用Ultraedit打開(kāi)ServUDaemon.exe
查找 Ascii:LocalAdministrator 和 #l@$ak#.lk;0@P
修改成等長(zhǎng)度的其它字符就可以了,ServUAdmin.exe也一樣處理。
另外注意設(shè)置Serv-U所在的文件夾的權(quán)限,不要讓IIS匿名用戶有讀取的權(quán)限,否則人家下走你修改過(guò)的文件,照樣可以分析出你的管理員名和密碼。可以使用阿江ASP探針來(lái)檢測(cè)下系統(tǒng)的安全狀態(tài)。
WindowsServer2003 + IIS6.0 + ASP 服務(wù)器安全設(shè)置之--組件安全設(shè)置篇 A、卸載WScript.Shell 和 Shell.application 組件,將下面的代碼保存為一個(gè).BAT文件執(zhí)行(分2000和2003系統(tǒng))windows2000.bat
regsvr32/u C:/WINNT/System32/wshom.ocx
del C:/WINNT/System32/wshom.ocx
regsvr32/u C:/WINNT/system32/shell32.dll
del C:/WINNT/system32/shell32.dll
windows2003.bat
regsvr32/u C:/WINDOWS/System32/wshom.ocx
del C:/WINDOWS/System32/wshom.ocx
regsvr32/u C:/WINDOWS/system32/shell32.dll
del C:/WINDOWS/system32/shell32.dll
B、改名不安全組件,需要注意的是組件的名稱和Clsid都要改,并且要改徹底了,不要照抄,要自己改
開(kāi)始→運(yùn)行→regedit→回車】打開(kāi)注冊(cè)表編輯器
然后【編輯→查找→填寫(xiě)Shell.application→查找下一個(gè)】
用這個(gè)方法能找到兩個(gè)注冊(cè)表項(xiàng):
{13709620-C279-11CE-A49E-444553540000} 和 Shell.application 。
第一步:
為了確保萬(wàn)無(wú)一失,把這兩個(gè)注冊(cè)表項(xiàng)導(dǎo)出來(lái),保存為xxxx.reg 文件。
第二步:比如我們想做這樣的更改
13709620-C279-11CE-A49E-444553540000 改名為 13709620-C279-11CE-A49E-444553540001
Shell.application 改名為 Shell.application_nohack
第三步:那么,就把剛才導(dǎo)出的.reg文件里的內(nèi)容按上面的對(duì)應(yīng)關(guān)系替換掉,然后把修改好的.reg文件導(dǎo)入到注冊(cè)表中(雙擊即可),導(dǎo)入了改名后的注冊(cè)表項(xiàng)之后,別忘記了刪除原有的那兩個(gè)項(xiàng)目。這里需要注意一點(diǎn),Clsid中只能是十個(gè)數(shù)字和ABCDEF六個(gè)字母。
其實(shí),只要把對(duì)應(yīng)注冊(cè)表項(xiàng)導(dǎo)出來(lái)備份,然后直接改鍵名就可以了,
改好的例子建議自己改應(yīng)該可一次成功:
Windows Registry Editor Version 5.00
[HKEY_CLASSES_ROOT/CLSID/{13709620-C279-11CE-A49E-444553540001}]
@="Shell Automation Service"
[HKEY_CLASSES_ROOT/CLSID/{13709620-C279-11CE-A49E-444553540001}/InProcServer32]
@="C://WINNT//system32//shell32.dll"
"ThreadingModel"="Apartment"
[HKEY_CLASSES_ROOT/CLSID/{13709620-C279-11CE-A49E-444553540001}/ProgID]
@="Shell.Application_nohack.1"
[HKEY_CLASSES_ROOT/CLSID/{13709620-C279-11CE-A49E-444553540001}/TypeLib]
@="{50a7e9b0-70ef-11d1-b75a-00a0c90564fe}"
[HKEY_CLASSES_ROOT/CLSID/{13709620-C279-11CE-A49E-444553540001}/Version]
@="1.1"
[HKEY_CLASSES_ROOT/CLSID/{13709620-C279-11CE-A49E-444553540001}/VersionIndependentProgID]
@="Shell.Application_nohack"
[HKEY_CLASSES_ROOT/Shell.Application_nohack]
@="Shell Automation Service"
[HKEY_CLASSES_ROOT/Shell.Application_nohack/CLSID]
@="{13709620-C279-11CE-A49E-444553540001}"
[HKEY_CLASSES_ROOT/Shell.Application_nohack/CurVer]
@="Shell.Application_nohack.1"
評(píng)論:WScript.Shell 和 Shell.application 組件是 腳本入侵過(guò)程中,提升權(quán)限的重要環(huán)節(jié),這兩個(gè)組件的卸載和修改對(duì)應(yīng)注冊(cè)鍵名,可以很大程度的提高虛擬主機(jī)的腳本安全性能,一般來(lái)說(shuō),ASP和php類腳本提升權(quán)限的功能是無(wú)法實(shí)現(xiàn)了,再加上一些系統(tǒng)服務(wù)、硬盤(pán)訪問(wèn)權(quán)限、端口過(guò)濾、本地安全策略的設(shè)置,虛擬主機(jī)因該說(shuō),安全性能有非常大的提高,黑客入侵的可能性是非常低了。注銷了Shell組件之后,侵入者運(yùn)行提升工具的可能性就很小了,但是prel等別的腳本語(yǔ)言也有shell能力,為防萬(wàn)一,還是設(shè)置一下為好。下面是另外一種設(shè)置,大同小異。
一、禁止使用FileSystemObject組件 FileSystemObject可以對(duì)文件進(jìn)行常規(guī)操作,可以通過(guò)修改注冊(cè)表,將此組件改名,來(lái)防止此類木馬的危害。
HKEY_CLASSES_ROOT/Scripting.FileSystemObject/
改名為其它的名字,如:改為 FileSystemObject_ChangeName
自己以后調(diào)用的時(shí)候使用這個(gè)就可以正常調(diào)用此組件了
也要將clsid值也改一下
HKEY_CLASSES_ROOT/Scripting.FileSystemObject/CLSID/項(xiàng)目的值
也可以將其刪除,來(lái)防止此類木馬的危害。
2000注銷此組件命令:RegSrv32 /u C:/WINNT/SYSTEM/scrrun.dll
2003注銷此組件命令:RegSrv32 /u C:/WINDOWS/SYSTEM/scrrun.dll
如何禁止Guest用戶使用scrrun.dll來(lái)防止調(diào)用此組件?
使用這個(gè)命令:cacls C:/WINNT/system32/scrrun.dll /e /d guests
二、禁止使用WScript.Shell組件
WScript.Shell可以調(diào)用系統(tǒng)內(nèi)核運(yùn)行DOS基本命令
可以通過(guò)修改注冊(cè)表,將此組件改名,來(lái)防止此類木馬的危害。
HKEY_CLASSES_ROOT/WScript.Shell/及HKEY_CLASSES_ROOT/WScript.Shell.1/
改名為其它的名字,如:改為WScript.Shell_ChangeName 或 WScript.Shell.1_ChangeName
自己以后調(diào)用的時(shí)候使用這個(gè)就可以正常調(diào)用此組件了
也要將clsid值也改一下
HKEY_CLASSES_ROOT/WScript.Shell/CLSID/項(xiàng)目的值
HKEY_CLASSES_ROOT/WScript.Shell.1/CLSID/項(xiàng)目的值
也可以將其刪除,來(lái)防止此類木馬的危害。
三、禁止使用Shell.Application組件
Shell.Application可以調(diào)用系統(tǒng)內(nèi)核運(yùn)行DOS基本命令
可以通過(guò)修改注冊(cè)表,將此組件改名,來(lái)防止此類木馬的危害。
HKEY_CLASSES_ROOT/Shell.Application/
及
HKEY_CLASSES_ROOT/Shell.Application.1/
改名為其它的名字,如:改為Shell.Application_ChangeName 或 Shell.Application.1_ChangeName
自己以后調(diào)用的時(shí)候使用這個(gè)就可以正常調(diào)用此組件了
也要將clsid值也改一下
HKEY_CLASSES_ROOT/Shell.Application/CLSID/項(xiàng)目的值
HKEY_CLASSES_ROOT/Shell.Application/CLSID/項(xiàng)目的值
也可以將其刪除,來(lái)防止此類木馬的危害。
禁止Guest用戶使用shell32.dll來(lái)防止調(diào)用此組件。
2000使用命令:cacls C:/WINNT/system32/shell32.dll /e /d guests
2003使用命令:cacls C:/WINDOWS/system32/shell32.dll /e /d guests
注:操作均需要重新啟動(dòng)WEB服務(wù)后才會(huì)生效。
四、調(diào)用Cmd.exe
禁用Guests組用戶調(diào)用cmd.exe
2000使用命令:cacls C:/WINNT/system32/Cmd.exe /e /d guests
2003使用命令:cacls C:/WINDOWS/system32/Cmd.exe /e /d guests
通過(guò)以上四步的設(shè)置基本可以防范目前比較流行的幾種木馬,但最有效的辦法還是通過(guò)綜合安全設(shè)置,將服務(wù)器、程序安全都達(dá)到一定標(biāo)準(zhǔn),才可能將安全等級(jí)設(shè)置較高,防范更多非法入侵。
C、防止Serv-U權(quán)限提升 (適用于 Serv-U6.0 以前版本,之后可以直接設(shè)置密碼)
先停掉Serv-U服務(wù)
用Ultraedit打開(kāi)ServUDaemon.exe
查找 Ascii:LocalAdministrator 和 #l@$ak#.lk;0@P
修改成等長(zhǎng)度的其它字符就可以了,ServUAdmin.exe也一樣處理。
另外注意設(shè)置Serv-U所在的文件夾的權(quán)限,不要讓IIS匿名用戶有讀取的權(quán)限,否則人家下走你修改過(guò)的文件,照樣可以分析出你的管理員名和密碼??梢允褂冒⒔瑼SP探針來(lái)檢測(cè)下系統(tǒng)的安全狀態(tài)。
相關(guān)文章
win2003下 iis+php快速穩(wěn)定的配置方法
由于win2003的穩(wěn)定性與良好軟件的支持性受到很多朋友的親睞,由于php管理系統(tǒng)成為主流,所有php的支持也是必備的了,一般也不用使用linux系統(tǒng),除非你的網(wǎng)站很大了,一般window夠了,100萬(wàn)ip也不是問(wèn)題2013-08-08
WIN2003下安裝amp(apache+mysql+php+phpmyadmin)環(huán)境
WIN2003下安裝amp環(huán)境apache+mysql+php+phpmyadmin運(yùn)行安裝配置。2009-12-12
Win8.1系統(tǒng)下搭建IIS8.5+PHP5.5.4運(yùn)行環(huán)境教程
這篇文章主要介紹了Win8.1系統(tǒng)下配置IIS8.5+PHP5.5.4運(yùn)行環(huán)境教程,需要的朋友可以參考下2014-07-07
Winserver 2016配置域的單向信任關(guān)系
兩個(gè)域之間必須擁有信任的關(guān)系,才可以訪問(wèn)對(duì)方域內(nèi)的資源,本文主要介紹了Winserver 2016配置域的單向信任關(guān)系,具有一定的參考價(jià)值,感興趣的可以了解一下2024-04-04
青云服務(wù)器安全設(shè)置器2.3最新版版提供下載
青云服務(wù)器 安全設(shè)置文件,利用批處理,vbs服務(wù)器要求:所有盤(pán)符必須為NTFS磁盤(pán)格式,服務(wù)器以前沒(méi)有設(shè)置過(guò)權(quán)限類的設(shè)置,新裝好的服務(wù)器系統(tǒng)最佳!2008-02-02
WinServer2012搭建DNS服務(wù)器的方法步驟
本文主要介紹了WinServer2012搭建DNS服務(wù)器的方法步驟,文中通過(guò)示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們下面隨著小編來(lái)一起學(xué)習(xí)學(xué)習(xí)吧2022-06-06
IIS站點(diǎn)所有文件直接下載 強(qiáng)制下載
配置完成后,訪問(wèn)站點(diǎn)內(nèi)的所有文件都會(huì)被強(qiáng)制下載,提示下載窗口,包含asp,php,txt等所有的文件。2010-08-08
WordPress在window2003 IIS ISAPI ReWrite下的URL規(guī)則
WordPress在window2003 IIS ISAPI ReWrite下的URL規(guī)則...2007-10-10
Provider錯(cuò)誤80004005終極解決方法(完全有效的方法)
[Microsoft][ODBC Microsoft Access Driver]常見(jiàn)錯(cuò)誤 不能打開(kāi)注冊(cè)表關(guān)鍵字 Temporary (volatile) Jet DSN for process 0x728 Thread 0x854 DBC 0x276fb44 Jet2014-05-05

