游乐游手机版
首页/网络安全/文章详情

配置.NET安全防止IIS Spy与ASPX木马

时间:2026-08-04 06:35
服务器安全配置是运维工作中的核心环节,若稍有不慎便可能留下安全后门。以下整理了多个常见的配置要点,涵盖 NET安全设置、IIS路径泄露防护、目录执行权限控制、编辑器安全加固以及数据库端口与权限管理。这些内容均在实际部署中容易踩坑,值得运维人员重点关注。 配置 NET 1 1安全 编辑C: WINDO

服务器安全配置是运维工作中的核心环节,若稍有不慎便可能留下安全后门。以下整理了多个常见的配置要点,涵盖.NET安全设置、IIS路径泄露防护、目录执行权限控制、编辑器安全加固以及数据库端口与权限管理。这些内容均在实际部署中容易踩坑,值得运维人员重点关注。

配置.NET 1.1安全

编辑C:\WINDOWS\Microsoft.net\Framework\v1.1.4322\CONFIG\machine.config 文件,将

修改为

参考文档:MSDN

配置.NET 2.0安全

打开IIS管理器 → 找到默认站点 → 右键属性 → 选择ASP.NET选项卡 → 确认.NET版本为2.0(若不是2.0,则“编辑全局配置”按钮为灰色)→ 点击“编辑全局配置” → 切换到“应用程序”标签,勾选“本地模拟”选项。

使用IIS Spy工具后,点击即可查看所有站点所在的物理路径。

防御方法

搜索activeds.dll和activeds.tlb这两个文件,它们位于%SystemRoot%/ServicePackFiles/i386/和%SystemRoot%/system32/目录下。取消USER组和POWERS组的权限,仅保留administrators和system组。若还有其他组,请一并移除,这样可有效防止此类木马列出所有站点的物理路径。

此外,设置C:\WINDOWS\system32\inetsrv目录下的adsiis.dll文件权限,也能禁止遍历IIS信息。

关于禁止IISSPY的弊端

测试环境:Windows2003 SP2 + IIS6.0 + ASP.Net 3.5

IISSPY的危害

近期发现Bin大牛发布了ASPXSPY V2009,利用该Webshell的iisspy功能,可成功列出服务器上所有网站的账号、密码及站点路径等敏感信息。

网上常见的解决方案

移除%windir%/system32/activeds.dll和%windir%/system32/activeds.tlb这两个文件的Users组和Power Users组的读取权限。

该方案带来的弊端

当我们移除这两个文件的Users组和Power Users组的读取权限后,再次使用IISSPY功能时,系统会提示“加载类型库/DLL 时出错。”,并且无法显示服务器上所有网站信息。但服务器重启后,会发现系统里所有服务均无法停止或启动。错误信息均为“在 本地计算机 无法启动 XXX服务。错误 1053:服务没有及时响应启动或控制请求。”,更严重的是,系统日志中不会记录详细的错误信息。

最终解决方案

仅移除%windir%/system32/activeds.tlb文件的Users组和Power Users组的读取权限,同时保留Users组和Power Users组对%windir%/system32/activeds.dll文件的读取权限。这样既能令IISSPY功能失效,又能确保系统服务正常启动和停止。

限制目录的文件执行权限以保障服务器安全

对于Web目录而言,通常不需要可执行文件的运行权限。这里介绍一种通过组策略禁止目录执行特定文件的方法。

运行 → 输入 gpedit.msc → 计算机配置 → Windows 设置 → 安全设置 → 软件限制策略(若右侧无内容,右键点击“创建新策略”)→ 其他规则 → 右键选择“新建路径规则”。

如图1:

这样,d:\wwwroot\目录下将无法执行任何exe、bat、com等文件。无论用户拥有何种权限,即使是system也无法执行,从而大幅降低利用exp提升权限的安全风险。

另外,提供一个思路:c:\windows\temp\临时文件夹通常允许所有用户写入,但无需执行权限。我们同样可以为其添加规则,禁止c:\windows\temp\下的执行权限。操作步骤同上。

Apache环境下取消上传目录的PHP脚本执行权限

大多数CMS系统都支持上传图片、附件等文件,但这些上传目录通常不需要PHP脚本执行支持。若未加以限制,可能给主机带来安全隐患。Blinux的网站曾因此遭遇坏坏注入攻击。

本文将介绍如何取消Apache主机指定目录的PHP脚本执行权限。注意,此处并非Linux下文件的执行权限x。下面提供几种不同环境下的解决方案。

1. 若仅有编辑.htaccess文件的权限:

可在上传目录中添加一个.htaccess文件,例如WordPress的/wp-content/uploads/目录、Discuz的/attachments/目录。.htaccess文件内容可参考:


Order allow,deny
Deny from all

或者(由bigcat提供):

RewriteEngine on
RewriteCond % !^$
RewriteRule \.(php)$ - [F]

2. 若拥有编辑httpd.conf文件的权限:



Order allow,deny
Deny from all

FCKEditor编辑器安全配置

如果您的网站使用了FCKEditor编辑器但未进行正确配置,很容易被攻击者通过上传功能获取webshell。以下分享我在使用FCKEditor时总结的一些技巧。

环境:vs2005

首先在VS中配置FCKeditor编辑器。关于FCKeditor下载后的文件说明,请参考:彻底禁用FCKEditor的上传功能(含防止Type漏洞问题)。

在FCKeditor 2.6.3之前的版本中,fckeditor/editor/filemanager/connectors/aspx/config.ascx文件中的上传验证未做安全校验,导致可直接上传文件。后续版本虽修改了此问题,但仍需手动设置。

private bool CheckAuthentication()
{
    // WARNING : DO NOT simply return "true". By doing so, you are allowing
    // "anyone" to upload and list the files in your server. You must implement
    // some kind of session validation here. Even something very simple as...
    //
    // return ( Session[ "IsAuthorized" ] != null && (bool)Session[ "IsAuthorized" ] == true );
    //
    // ... where Session[ "IsAuthorized" ] is set to "true" as soon as the
    // user logs in your system.
    return false; <-- true
}

返回值为true,但这并不安全。请参考彻底禁用FCKEditor的上传功能(含防止Type漏洞问题)。攻击者可通过地址栏直接输入漏洞地址上传文件。

解决方法很简单:在用户登录时加入是否可上传文件的Session标志。实际上FCKEditor已预留了此功能。只需将验证函数CheckAuthentication()中的注释段

return ( Session[ "IsAuthorized" ] != null && (bool)Session[ "IsAuthorized" ] == true );

取消注释,并在登录成功时设置Session["IsAuthorized"] = true; 即可。

如果网站不需要浏览服务器上的文件,建议将fckeditor/editor/filemanager中的browser目录一并删除。

SQL Server关闭外网对1433端口的访问

若非虚拟主机服务器,强烈建议关闭1433端口。因为绝大多数黑客通过数据库提权来建立管理员账号和密码。

一、创建IP筛选器和筛选器操作

1. 点击“开始”→“程序”→“管理工具”→“本地安全策略”。微软建议使用本地安全策略进行IPsec设置,因为本地安全策略仅应用于本地计算机,而IPsec通常针对特定计算机量身定制。

2. 右键单击“IP安全策略,在本地计算机”,选择“管理 IP 筛选器表和筛选器操作”,打开管理对话框。首先需要创建一个IP筛选器及相关操作,才能建立相应的IPsec安全策略。

3. 在“管理 IP 筛选器表”选项卡中,点击“添加”按钮创建新的IP筛选器:

1) 在弹出的IP筛选器列表对话框中,填写合适的名称,例如“tcp1433”,描述可随意填写。点击右侧的“添加”按钮,启动IP筛选器向导。

2) 跳过欢迎页面,点击下一步。

3) 在IP通信源页面,源地址选择“任何IP地址”,因为我们希望阻止所有传入访问。点击下一步。

4) 在IP通信目标页面,目标地址选择“我的IP地址”。点击下一步。

5) 在IP协议类型页面,选择“TCP”。点击下一步。

6) 在IP协议端口页面,选择“到此端口”并设置为“1433”,其他保持默认。点击下一步。

7) 完成。关闭IP筛选器列表对话框,此时tcp1433筛选器会出现在列表中。

4. 切换到“管理筛选器操作”选项卡,创建一个拒绝操作:

1) 点击“添加”按钮,启动“筛选器操作向导”,跳过欢迎页面,点击下一步。

2) 在筛选器操作名称页面,填写名称,例如“拒绝”。点击下一步。

3) 在筛选器操作常规选项页面,将行为设置为“阻止”。点击下一步。

4) 完成。

5. 关闭“管理 IP 筛选器表和筛选器操作”对话框。

MSSQL 2005降低权限运行的方法

在服务器安全层面,必须防范MSSQL Server的sa提权。例如删除存储过程(入侵者可恢复)或删除DLL(入侵者可自行上传)都不是最彻底的办法。我认为最彻底的方式是使用非system权限启动SQL Server,这样能直接杜绝sa提权(当然高级攻击者另有途径,此处不讨论)。即使SQL Server被溢出,也无法获得系统权限。下面先说明我的失败经历:

原以为MSSQL2005与2000类似,只需为安装路径分配读取权限、为MDF文件分配写入权限即可。但启动服务时出现17058号错误,原因不明。与同事探讨后,最终摸索出可行方法。期间还曾因其他设置导致服务启动后立即退出,已记不清具体配置。不过,按以下步骤操作即可确保成功:

1. 新建用户sqluser,将其从Users组中移除(即不属于任何组)。然后为MSSQL Server安装目录授予读取和运行权限。

2. 打开SQL Server配置工具下的SQL Server Configuration Manager(SQL Server配置管理器),点击SQL Server 2005服务。双击SQL Server(EXPRESS),在“登录”选项卡中填入sqluser的用户名和密码,点击确定。

经过测试,直接在服务管理器中填写sqluser会导致服务无法启动,因为该用户缺少Network用户的部分权限(具体缺失内容未知)。但通过SQL Server配置管理器操作后,会发现sqluser自动归属于SQLServer2005MSSQLUser$MEDIA$SQLEXPRESS组(其中$$之间为服务器名称)。由此可知,纯手工方法为:在服务管理器中将启动账户改为SQLUSER后,还需手动将sqluser加入SQLServer2005MSSQLUser$MEDIA$SQLEXPRESS组中。请根据实际服务器上的组名进行操作。

来源:https://www.jb51.net/hack/41011.html
上一篇万博企业网站管理系统MemberLogin.asp注入漏洞 下一篇Linux实用一行命令与脚本技巧
本站内容用于信息整理与展示,如有侵权或内容问题请及时联系处理。

相关推荐

补充同频道和同主题内容,方便继续浏览更多相关内容。

同类最新

继续查看同栏目最近更新的文章。

更多
DDoS攻击的三大主要形式:原理、特征与防御重点
网络安全 · 2026-08-31

DDoS攻击的三大主要形式:原理、特征与防御重点

DDoS攻击主要分为基于流量(Volume)、基于应用层(Application)和基于协议(Protocol)三种形式。流量型攻击通过海量数据淹没带宽;应用层攻击利用Web漏洞耗尽服务器资源;协议层攻击则利用TCP握手缺陷导致系统挂起。了解这些原理是制定针对性防御策略的基础。

如何有效预防和缓解DDoS攻击:5大核心策略详解
网络安全 · 2026-08-31

如何有效预防和缓解DDoS攻击:5大核心策略详解

面对DDoS攻击,单纯增加带宽已非长久之计。本文详解5大核心防护策略:优化网络硬件配置、建立DNS冗余机制、部署透明缓解技术、引入负载平衡器及专用Anti-DDoS模块。通过合理组合这些技术手段,可有效抵御SYN泛洪、Slowloris等常见攻击,保障业务连续性与网站可用性。

DDoS防护四大误区:CDN、防火墙与黑名单的局限性解析
网络安全 · 2026-08-31

DDoS防护四大误区:CDN、防火墙与黑名单的局限性解析

许多企业误以为CDN、防火墙或黑名单能完全抵御DDoS攻击。本文深入解析四大常见误区:CDN仅提供部分缓解、静态黑名单易失效、防火墙算力有限且可能成为目标、阈值警报仅具滞后性。了解这些局限性,有助于构建更立体的防御体系,避免在攻击发生时措手不及。

常见DDoS攻击类型详解:原理、特征与防御策略
网络安全 · 2026-08-31

常见DDoS攻击类型详解:原理、特征与防御策略

本文详细解析四种常见DDoS攻击类型:SYN Flood利用TCP三次握手缺陷耗尽资源;UDP Flood通过海量数据包造成带宽拥塞;ICMP Flood利用Ping请求消耗系统算力;应用层Flood针对Web脚本进行高频请求。了解其原理是制定有效防御策略的基础。

如何有效抵御DDOS攻击:4种核心防护方案解析
网络安全 · 2026-08-31

如何有效抵御DDOS攻击:4种核心防护方案解析

面对DDOS攻击,企业需构建多层防护体系。本文详解四大核心策略:利用反向路由器查询进行流量清洗,通过GCDN智能分配节点隐藏源站IP,部署负载均衡硬件分担压力,以及接入高防机房抵御数百G恶意流量。掌握这些技术,可最大程度保障业务连续性。