Windows作为Web服务器的安全设置攻略

DVWA安装部署全攻略Windows与Kali环境下的Web安全靶场搭建 Web安全是网络安全的核心领域,涉及对网站和Web应用漏洞的识别与防护。其基本原理在于攻击者通过构造恶意输入,利用应用程序未充分验证或过滤用户数据的缺陷,实现非授权操作。掌握Web安全技术对于开发安全代码、实施渗透测试和构建防御体系具有重要价值,广泛应用于安全评估、漏洞研究和教育培训等场景。DVWA(Damn Vulnerable Web Application)作为一款专为安全学习设计的漏洞靶场,集成了SQL注入、XSS跨站脚本等常见漏洞的实战环境。本文基于DVWA模拟Web安全学习工具安装包,详细解析在 阅读详情
// by redice 
// 2009.9.17
//转自 http://www.redicecn.cn
// 辛勤劳动成果,转载请保留上述信息
一句废话:服务器安全问题是一个令人头痛的问题,也是一个无法回避的问题...

经过实验总计如下:

NTFS权限设置要先设置父目录,再设置子目录,因为设置继承权限时,父目录的权限会覆盖掉子目录权限,“先父后子”。

对于IIS。

1) 为每个Web站点新建一个IIS匿名账户,隶属于Guests组,删除其隶属的Users组,并将新建的IIS匿名账户分配给各个站点。

2) 去掉所有盘的Users组、everyone、network services的NTFS权限,继承权限到子目录,只保留Administrators,CREATEOR OWNER,SYSTEM。

3) 为了支持ASP及.Net,要做如下设置:

“windows”目录添加Users组,IIS_WPG组“读取和运行,列出文件夹目录,读取”权限,继承权限到子目录;

“Program Files”目录添加Users组“读取和运行,列出文件夹目录,读取”权限,继承权限到子目录;
   
“windowstemp”目录添加IIS_WPG组,ASP.NET账户,所有IIS匿名账户“修改,读取和运行,列出文件夹目录,读取,写入”权限,继承权限

到子目录。
   
ASP.Net所需的其它权限,我们通过“aspnet_regiis" ”命令来设置,具体命令格式如下:

C:WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_regiis -ga "NT AUTHORITYNETWORK SERVICE"

(4)“windows\system32\config “ ,禁止guests组所有权限;

    “Documents and Settings\All Users\「开始」菜单\程序”, 禁止guests组所有权限;

    “windows\system32\inetsrv\data “,禁止guests组所有权限;

    “windows\system32” at.exe、attrib.exe、cacls.exe、net.exe、net1.exe、netstat.exe、regedit.exe 文件,只给 

    Administrators 组和 SYSTEM 的完全控制权限;

    “windows\system32” cmd.exe、format.com文件, 只给 Administrators 组完全控制权限。
       
5) 在各个站点目录下设置IIS匿名账户“读取,拒绝写入”权限,继承权限到子目录。
   如果是.Net网站,还要设置IIS_WPG组,ASP.NET账户“读取,拒绝写入”权限,继承权限到子目录。
   
6) 在各个站点下的可写目录设置IIS匿名账户“读取和运行,列出文件夹目录,读取,修改,写入”权限,继承权限到子目录。
  如果是.Net网站,还要设置IIS_WPG组,ASP.NET账户“读取和运行,列出文件夹目录,读取,修改,写入”权限,继承权限到子目录。

7) 设置各个站点下的可写目录的脚本执行权限为“无”。

8) 去掉各站点目录的IIS写权限,目录浏览权限。

9) 配置 IIS 元数据库权限:“windows\system32\Inetsrv\MetaBase.xml “,确认只有 Administrators 组和 SYSTEM拥有对元数据库的完全

控制访问权,删除所有其他文件权限。

10) 关闭WScript.Shell, Shell.application, WScript.Network这三个危险而又不常用的系统组件:

    regsvr32 /u c:\windows\system32\wshom.ocx
    regsvr32 /u c:\windows\system32\shell32.dll


.NET 网站权限设置非常麻烦,建议尽量不要使用.NET Web程序。

对于MSSQL。

1) 给SA用户设置高强度密码。

2) 删除以下危险的扩展存储过程。

删除脚步:

use master

exec sp_dropextendedproc xp_cmdshell

exec sp_dropextendedproc xp_enumgroups

exec sp_dropextendedproc xp_loginconfig

exec sp_dropextendedproc xp_enumerrorlogs

exec sp_dropextendedproc xp_getfiledetails

exec sp_dropextendedproc Sp_OACreate

exec sp_dropextendedproc Sp_OADestroy

exec sp_dropextendedproc Sp_OAGetErrorInfo

exec sp_dropextendedproc Sp_OAGetProperty

exec sp_dropextendedproc Sp_OAMethod

exec sp_dropextendedproc Sp_OASetProperty

exec sp_dropextendedproc Sp_OAStop

exec sp_dropextendedproc xp_regaddmultistring

exec sp_dropextendedproc xp_regdeletekey

exec sp_dropextendedproc xp_regdeletevalue

exec sp_dropextendedproc xp_regenumvalues

exec sp_dropextendedproc xp_regremovemultistring

exec sp_dropextendedproc xp_regwrite

drop procedure sp_makewebtask

exec sp_dropextendedproc xp_cmdshell -- 删除此项扩展后,将无法远程连接数据库

exec sp_dropextendedproc xp_dirtree  -- 删除此项扩展后,将无法新建或附加数据库

exec sp_dropextendedproc Xp_regread  -- 删除此项扩展后, 还原数据库辅助

exec sp_dropextendedproc xp_fixeddrives -- 删除此项扩展后,将无法还原数据库

恢复脚本:

use master

EXEC sp_addextendedproc xp_cmdshell ,@dllname =xplog70.dll

EXEC sp_addextendedproc xp_enumgroups ,@dllname =xplog70.dll

EXEC sp_addextendedproc xp_loginconfig ,@dllname =xplog70.dll

EXEC sp_addextendedproc xp_enumerrorlogs ,@dllname =xpstar.dll

EXEC sp_addextendedproc xp_getfiledetails ,@dllname =xpstar.dll

EXEC sp_addextendedproc Sp_OACreate ,@dllname =odsole70.dll

EXEC sp_addextendedproc Sp_OADestroy ,@dllname =odsole70.dll

EXEC sp_addextendedproc Sp_OAGetErrorInfo ,@dllname =odsole70.dll

EXEC sp_addextendedproc Sp_OAGetProperty ,@dllname =odsole70.dll

EXEC sp_addextendedproc Sp_OAMethod ,@dllname =odsole70.dll

EXEC sp_addextendedproc Sp_OASetProperty ,@dllname =odsole70.dll

EXEC sp_addextendedproc Sp_OAStop ,@dllname =odsole70.dll

EXEC sp_addextendedproc xp_regaddmultistring ,@dllname =xpstar.dll

EXEC sp_addextendedproc xp_regdeletekey ,@dllname =xpstar.dll

EXEC sp_addextendedproc xp_regdeletevalue ,@dllname =xpstar.dll

EXEC sp_addextendedproc xp_regenumvalues ,@dllname =xpstar.dll

EXEC sp_addextendedproc xp_regremovemultistring ,@dllname =xpstar.dll

EXEC sp_addextendedproc xp_regwrite ,@dllname =xpstar.dll

EXEC sp_addextendedproc xp_dirtree ,@dllname =xpstar.dll

EXEC sp_addextendedproc xp_regread ,@dllname =xpstar.dll

EXEC sp_addextendedproc xp_fixeddrives ,@dllname =xpstar.dll


对于Windows远程终端(3389)。

去掉以下位置所有IIS匿名账户的读写权限:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService

对于radmin。

radmin2.0 去掉以下位置所有IIS匿名账户的读写权限:
HKEY_LOCAL_MACHINE\SYSTEM\RAdmin

radmin1.0 和radmin3.0 去掉以下位置所有IIS匿名账户的读写权限:
HKEY_LOCAL_MACHINE\SOFTWARE\RAdmin

对于Serv-U。

修改默认管理端口和密码。

PS: php安装目录也要给user组“读取”权限
搭建Web服务器:从安装到配置的全攻略 本文详细介绍了在不同操作系统上搭建Web服务器的步骤,包括安装Memcached、配置phpMyAdmin、设置数据库用户和模式,以及调整Apache服务器的文档根目录。无论是在Linux、Windows还是Mac OS X系统上,都有对应的安装和配置指南,以确保Web应用能够顺利运行。 阅读详情

相关推荐

Windows平台下的Web开发环境配置全攻略

简介:本教程详细介绍了在Windows环境下构建Web开发平台的四个核心组件:Windows操作系统、MySQL数据库、PHP编程语言和Zend Studio IDE的安装与配置步骤。涵盖确保系统更新、启用关键组件、MySQL的安装与配置、PHP的集成与配置,以及Zend Studio的安装和使用。教程还包括了对Windows Server 2003上相同配置的说明,并强调了在配置过程中可能遇到的问题解决方法。

weixin_42573757的博客 1250

Windows Server 2008 R2 WEB 服务器安全设置指南(三)之文件夹权限设置

Windows Server 2008 R2 WEB 服务器安全设置指南(三)之文件夹权限设置系统目录确保所有盘符都是NTFS格式,如果不是,可以用命令 convert d:/fs:ntfs 转换为NTFS格式。所有磁盘根目录只给system和administrators权限,其它删除。其中系统盘符会有几个提示,直接确定就可以了。在做这步操作之前,你的运行环境软件必须都安装好以后才能做。不然可能会导

易寒的专栏 9734

php runtime目录权限,解决ThinkPHP runtime目录访问权限的问题

问题使用Thinkphp 发布项目的时候,框架会默认在runtime目录下记录日志,但是把项目发布时,由于系统是Linux系统,所以对于文件的权限要求比较严格。所以项目运行时,无法向runtime下记录日志,导致运行失败。解决方法STEP 1既然,没有写入权限,我们直接授权就可以解决问题。授权的方案有两种1、直接给文件夹授权chmod -R 777 runtime这种方法的弊端在于此文件夹下所有的...

weixin_30869777的博客 1226

Windows WEB服务器配置安全规范

一、安装 Win 200x 安全概览 1.硬盘分区的文件系统选择 ①使用多分区分别管理不同内容在安装Win 2000时,如条件许可,应至少建立两个逻辑分区,一个用作系统分区,另一个用作应用程序分区。尽量修改“我的文档”及“Outlook Express”等应用程序的默认文件夹位置,使其位置不在系统分区。对提供服务的机器,可按如下设置分区: 分区1:系统分区,安装系统和重要日志文件。分区2:...

happmaoo的专栏 454

WINDOWSWEB服务器安全设置

前言 其实,在服务器安全设置方面,我虽然有一些经验,但是还谈不上有研究,所以我写这篇文章的时候心里很不踏实,总害怕说错了会误了别人的事。 本文更侧重于防止ASP漏洞***,所以服务器防黑等方面的讲解可能略嫌少了点。 基本的服务器安全设置 1、安装补丁 安装好操作系统之后,最好能在托管之前就完成补丁的安装,配置好网络后,如果是2000则确定安装上了SP4,如果是20...

weixin_33790053的博客 244

全方位守护你的数据安全——Windows服务器安全加固攻略

安装正版杀毒软件,确保病毒库实时更新;定期对服务器进行全盘扫描;及时处理发现的病毒和恶意软件。总结:Windows服务器安全加固是一个系统工程,需要我们从多个方面进行防范。通过以上十大措施,相信你的服务器安全性将得到极大提升。然而,安全防护永远在路上,让我们携手共进,为企业数据安全保驾护航。接下来我将给各位同学划分一张学习计划表!

Innocence_0的博客 1159

服务器安全设置攻略

服务器安全设置攻略 一、Windows Server2003的安装  1、安装系统最少两需要个分区,分区格式都采用NTFS格式  2、在断开网络的情况安装好2003系统   3、安装IIS,仅安装必要的 IIS 组件(禁用不需要的如FTP 和 SMTP 服务)。默认情况下,IIS服务没有安装,在添加/删除Win组件中选择“应用程序服务器”,然后点击“详细信息”,双击Internet信息服务(

№悟◇ 1639

Web 服务器安装与配置全攻略:从基础到进阶

在选择 Web 服务器之前,了解不同类型的 Web 服务器及其特点是非常重要的。Web 服务器类型描述Apache最广泛使用的开源 Web 服务器,支持多种操作系统,具有高度的灵活性和丰富的模块化设计。Nginx高性能、轻量级的 Web 服务器,擅长处理高并发请求,常用于反向代理和负载均衡。IIS微软开发的 Web 服务器,专为 Windows 系统设计,与 ASP.NET 等技术集成良好。Lighttpd轻量级、低资源消耗的 Web 服务器,适合资源受限的环境。Tomcat。

2676

2003服务器安全配置文件,windows2003服务器安全攻略详解

(转载:www.idcew.com)windows2003服务器安全攻略详解关于windows2003服务器安全这块儿,网上教程繁多,但都众说纷纭,给大家造成很多困惑。下面是一位网友精心总结的一套windows2003服务器安全策略,都是经过测试的,感觉还不错。希望对各位有所帮助!策略一:关闭windows2003不必要的服务·computer browser 维护网络上计算机的最新列表以及提供这...

weixin_32924159的博客 351

Windows2003网络服务器安全攻略

一、Windows Server2003的安装   1、安装系统最少两需要个分区,分区格式都采用NTFS格式   2、在断开网络的情况安装好2003系统   3、安装IIS,仅安装必要的 IIS 组件(禁用不需要的如FTP 和 SMTP 服务)。默认情况下,IIS服务没有安装,在添加/删除Win组件中选择“应用程序服务器”,然后点击“详细信息”,双击Interne...

dfhu97798的博客 167

Windows Server 2003服务器设置攻略

一、硬盘分区与操作系统的安装分区最好是NTFS,系统最好是Window Server 2003,不然些不下去了^_^二、系统权限与安全配置【最小的权限+最少的服务=最大的安全】将每个硬盘根上加Administrators用户,权限为全部权限(可选加入SYSTEM用户)删除其它用户。C:/WINDOWS目录:给予Administrators、SYSTEM用户全部权限,Users 用户

盖茨的专栏 716

[导入]Windows2003网络服务器安全攻略

一、Windows Server2003的安装   1、安装系统最少两需要个分区,分区格式都采用NTFS格式   2、在断开网络的情况安装好2003系统   3、安装IIS,仅安装必要的 IIS 组件(禁用不需要的如FTP 和 SMTP 服务)。默认情况下,IIS服务没有安装,在添加/删除Win组件中选择“应用程序服务器”,然后点击“详细信息”,双击Interne...

211

Windows权限设置攻略

Windows权限设置攻略 随着动网论坛的广泛应用和动网上传漏洞的被发现以及SQL注入式攻击越来越多的被使用,WEBSHELL让防火墙形同虚设,一台即使打了所有微软补丁、只让80端口对外开放的WEB服务器也逃不过被黑的命运。难道我们真的无能为力了吗?其实,只要你弄明白了NTFS系统下的权限设置问题,我们可以对crackers们说:NO!    要打造一台安全WEB

逆枫 -- C++/Qt工程师、创业者 7856
上一篇: ZipArchieve方法时的编码问题
下一篇: Sublime Text 2搭建Java开发环境及输出编码问题解决
pecliu
博客等级 码龄16年 0粉丝 8原创
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值