windows服务器管理的安全注意事项

 更新时间:2019年11月04日 00:00:51   作者:桃花雪  
刚好看到这篇关于服务器安全设置的文章,对于windows来说安全设置需要注意很多地方

web服务器

1.web服务器关闭不需要的IIS组件,比如禁用wev,禁用cgi和asp功能
2.隐藏网站物理路径,删除默认网站,更改网站的物理路径
3.删除无用的虚拟目录以及iis映射,只保留需要后缀文件的映射,
4.启用IIS日志记录,每天审查日志
5.设置web站点目录访问权限为读取权限,去除写入,目录浏览;尽可能不给执行权限

6.防止access数据库被下载,具体操作为:添加.mdb扩展名的映射的都做为禁止(默认是POST,GET,)

7.禁用vbscript执行权限

数据库服务器

1.SQLSERVER 禁用xpcmd..命令
2.sqlserver 服务器,禁止采用sa作为访问账号,访问账号的权限授予public权限(read,write)即可
3.为保证数据库服务器的安全连接,做ip访问限制,修改默认端口

4.最好是低权限运行

对页面木马后门的防范

1.禁用FSO对象,防止病毒脚本复制,传播
regsvr32 /u scrrun.dll
2.禁用adodb.stream对象
3.设置木马查找工具

4.防止php,asp等文件被修改,可以 配合mcafee

web服务器漏洞

1.IIS6解析漏洞
如果一个目录以"xxx.asp"的形式命名,那么该目录下的所有类型文件都会被当做asp文件来进行解析执行

如果一个文件的扩展名采用".asp;*.jpg"的形式,那么该文件也会被当做asp文件解析执行 *随便些什么 ,也可以不写
原理:IIS识别不出后缀,默认用第一个后缀

2.windows命名机制漏洞
在windows环境下,xx.jpg[空格] 或xx.jpg. 这两类文件都是不允许存在的,若这样命名,windows会默认除去空格或点,这也是可以被利用的!
在向一台windows主机上传数据时,你可以抓包修改文件名,在后面加个空格或点,试图绕过黑名单,若上传成功,最后的点或空格都会被消除,这样就可得到shell。比如新建一个文件"asp.asp."保存时,文件名会自动变成asp.asp,文件名为"asp.asp..","asp.asp口"(口标识空格),上传文件时可将文件后缀更改成asp.xx.,逃避校验

3.IIS6,7,7.5 映射问题

.asp, .cer,.asa,.cdx 类型的文件,IIS对其的映射处理更asp一样,会按照asp进行执行

4.IIS 7.0/IIS 7.5/Nginx <=0.8.37 FastCGI问题

在默认Fast-CGI开启状况下,在一个文件路径(/xx.jpg)后面加上/xx.php会将 /xx.jpg/xx.php 解析为 php 文件。

常用利用方法: 将一张图和一个写入后门代码的文本文件合并 将恶意文本写入图片的二进制代码之后,避免破坏图片文件头和尾

e.g. copy xx.jpg/b + yy.txt/a xy.jpg

######################################

/b 即二进制[binary]模式

/a 即ascii模式 xx.jpg正常图片文件

yy.txt 内容 ');?>

意思为写入一个内容为 名称为shell.php的文件

######################################

找个地方上传 xy.jpg ,然后找到 xy.jpg 的地址,在地址后加上 /xx.php 即可执行恶意文本。

然后就在图片目录下生成一句话木马 shell.php 密码 cmd

更多的安全问题可以查看脚本之家以前发布的文章。

相关文章

  • ubuntu系统笔记本电池坏掉性能下降(卡顿解决)

    ubuntu系统笔记本电池坏掉性能下降(卡顿解决)

    这篇文章主要为大家介绍了ubuntu系统笔记本电池坏掉性能下降(卡顿解决)方法详解,有需要的朋友可以借鉴参考下,希望能够有所帮助,祝大家多多进步,早日升职加薪
    2023-10-10
  • Ingress七层路由机制实现域名的方式访问k8s

    Ingress七层路由机制实现域名的方式访问k8s

    这篇文章主要为大家介绍了Ingress七层路由机制实现域名的方式访问k8s内部应用,有需要的朋友可以借鉴参考下,希望能够有所帮助,祝大家多多进步
    2022-03-03
  • 阿里云mysql空间清理的方法

    阿里云mysql空间清理的方法

    今天小编就为大家分享一篇关于阿里云mysql空间清理的方法,小编觉得内容挺不错的,现在分享给大家,具有很好的参考价值,需要的朋友一起跟随小编来看看吧
    2019-03-03
  • 使用SSH远程连接Ubuntu服务器系统的方法

    使用SSH远程连接Ubuntu服务器系统的方法

    这篇文章主要介绍了使用SSH远程连接Ubuntu服务器系统,本教程是为了配置ssh服务,可以将Ubuntu系统远程通过cmd或者windows Powershell登录,就可以实现代码复制功能,需要的朋友可以参考下
    2023-11-11
  • Apache Hudi结合Flink的亿级数据入湖实践解析

    Apache Hudi结合Flink的亿级数据入湖实践解析

    这篇文章主要为大家介绍了Apache Hudi结合Flink的亿级数据入湖实践解析,有需要的朋友可以借鉴参考下,希望能够有所帮助,祝大家多多进步早日升职加薪
    2022-03-03
  • WIN10安装VC6.0无法使用的解决办法

    WIN10安装VC6.0无法使用的解决办法

    这篇文章主要介绍了WIN10安装VC6.0无法使用的解决办法,本文图文并茂给大家介绍的非常详细,具有一定的参考借鉴价值,需要的朋友可以参考下
    2019-10-10
  • 阿里云安全规则配置详解

    阿里云安全规则配置详解

    这篇文章主要介绍了阿里云安全规则配置详解,如果你不将端口设置安全规则,浏览器是无法访问到的,那么安全规则配置到底是怎么配的呢?详见如下
    2019-12-12
  • Windows10 1903错误0xc0000135解决方案【推荐】

    Windows10 1903错误0xc0000135解决方案【推荐】

    windows10 1903是2019年Mircosoft推出的最新版windows操作系统,但是有很多机器装上之后会存在不支持.net framework的现象,因此在这里,笔者为大家带来了解决该问题简单好用的方案,需要的朋友可以参考下
    2019-10-10
  • SVN安装及基本操作(图文教程)

    SVN安装及基本操作(图文教程)

    这篇文章主要介绍了SVN安装及基本操作(图文教程),文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要的朋友们下面随着小编来一起学习学习吧
    2020-07-07
  • 服务器间如何实现文件共享

    服务器间如何实现文件共享

    这篇文章主要介绍了服务器间如何实现文件共享,包括服务端和客户端两部分,通过详细步骤给大家介绍的非常详细,需要的朋友可以参考下
    2022-05-05

最新评论