点击这里给我发消息 点击这里给我发消息

防止aspxspy木马列服务 iis信息 执行命令提权等操作

添加时间:2013-12-7
    相关阅读: ASP 数据库 网络 程序 网站 系统

一段时间里,虚拟机de网卡总是闪个不停,程序也运转得很慢,一看就知道又有无聊de人在做ARP攻击,有本事你自己做一个ARP攻击器,不要老是用别人 de现成de工具。先看一下网络环境:一个路由器归网管管理,交换机是傻瓜型de!自己又不是在上外网,干脆,拔网线!让你想怎么二玩都可以!

两天后,要用外网了,可ARP攻击还没有消停,又不能在交换机上做安全设置,用ARP -A看一下:这人真是de就为了自己上网发广播改网关deMAC地址!看着虚拟机上闪个不停de网卡突然灵机一动:在虚拟机上做一个 LINUXdeDHCP服务器,反正攻击者电脑deMAC地址已经有了, 几分钟过去了,服务器建好后启动,到/var/lib/dhcpd/dhcpd.leases这个文件里看一下租约de情况,一百多个都是同一个MAC地 址de,现在再该回击一下,用最简单de几个不同数据量级dePING一下攻击者de所获得deIP,让你知道一下基础de重要!
 
处于安全考虑,对服务器安全进行设置。上传aspxspy测试

环境:windows2003+iis6+.net2.0
 
处于安全考虑,对服务器安全进行设置。上传aspxspy测试。
 
ASPXSPY探针

1.禁止aspxspy木马执行命令提权 和读取注册表

测试方法一:

  先打开:C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\config\web.config
  之后找到
  <trust level="Full" originUrl="" />
  改为
  <trust level="High" originUrl="" />
  然后打开C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\config\web_hightrust.config
  里面有一句:
  <SecurityClass Name="RegistryPermission" Description="System.Security.Permissions.RegistryPermission, mscorlib, Version=2.0.0.0, Culture=neutral, PublicKeyToken=b77a5c561934e089"/>

把这句删掉,就可以防止读取注册表
经测试,执行以上操作后网站oledb权限没了,导致access数据库无法访问。

测试方法二:(不要使用)

%SystemRoot%/ServicePackFiles/i386/activeds.dll
%SystemRoot%/system32/activeds.dll
%SystemRoot%/system32/activeds.tlb
搜索这两个文件,把USER组和POWERS组去掉,只保留administrators和system权限
经过测试,重启后导致3389,80,1433等端口无法远程连接。害得我联系机房人员才解决问题.

方法三(未测试):

禁止C:\WINDOWS\system32\inetsrv目录下的adsiis.dll的user权限可以禁止遍历IIS
但是列出服务器详细信息和所有进程没办法解决!

据说产生副作用:和装有sqlserver冲突,导致无法远程连接服务器(此问题未测试,个人感觉应该是mssql没设好的原因)

方法四:

<system.web>
<identity impersonate="true" />
</system.web>

将以上代码复制到C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\CONFIG\web.config
此方法经过测试可以有效防止 【执行命令】 列出【系统信息】【用户信息】【服务】

 

咨询热线:020-85648757 85648755 85648616 0755-27912581 客服:020-85648756 0755-27912581 业务传真:020-32579052
广州市网景网络科技有限公司 Copyright◎2003-2008 Veelink.com. All Rights Reserved.
广州商务地址:广东省广州市黄埔大道中203号(海景园区)海景花园C栋501室
= 深圳商务地址:深圳市宝源路华丰宝源大厦606
研发中心:广东广州市天河软件园海景园区 粤ICP备05103322号 工商注册