iis web服务扩展_技术干货 | 安全服务之安全基线及加固(五)IIS篇

欢迎各位添加微信号:qinchang_198231  

 加入安全+ 交流群 和大佬们一起交流安全技术

0x01  前言 1dd1b2024b799eac713cd4d465f9629b.png

又到了木偶人哈克尔的笔记分享~有人期待吗~

这次的内容接之前中间件方面的加固,分享一下IIS加固的笔记。就以手里的IIS6.0为例了。

0x02  卸载不需要的IIS组件 cb1f219cd31593a36ef733ab7f0433d8.gif

检查方法:

“控制面板”-“添加删除程序”-“Windows组件向导”-“应用程序服务器”-“Internet信息服务”

加固方法:

卸载不需要的IIS组件:

FontPage 2002 ServerExtensions

Internet打印

NNTP Service

SMTP Service

文件传输协议FTP服务

f8eeae3ef7722b1440974dcd0d42948a.png

0x03  IIS用户 cb1f219cd31593a36ef733ab7f0433d8.gif

在命令行下使用netuser命令查看IIS服务的用户信息

查看IIS匿名访问用户是否属于guest组: netuser IUSR_主机名    查看IIS启动用户是否属于IIS_WPG组: netuser IWAM_主机名 查看asp.net用户是否属于user组: netuser aspnet

187455bb54c3e49b300f48ac0b0a628d.png

在IIS6管理器中,右键选择站点的“属性”,点击“目录安全性”选项卡,点击“身份验证和访问控制”的编辑按钮,查看匿名访问账号是否正确设置为IUSR_主机名

ac54a2f793e4f5d25736623c8ef25f5e.png

dbf623bbdf498f6ed308cf4db6ed11c8.png

0x04  监听地址 cb1f219cd31593a36ef733ab7f0433d8.gif

操作目的:服务器有多个IP地址时,只监听提供服务的IP地址

检查方法:

在IIS6管理器中,右键选择站点的“属性”,点击“网站”选项卡,查看“IP地址”中是否绑定IP地址

7e933957d907b1ae7e860f455eeea374.png

0x05  SSL加密 cb1f219cd31593a36ef733ab7f0433d8.gif

操作目的:对敏感数据的传输,应该使用SSL加密,防止数据被嗅探

检查方法:

在IIS6管理器中,右键选择站点的“属性”,点击“目录安全性”选项卡,点击“安全通信”的编辑按钮,查看是否启用SSL

8d0d3d7d0a9e3af31461377da1528637.png

0x06  网站权限 cb1f219cd31593a36ef733ab7f0433d8.gif

操作目的:正确设置网站目录权限和IIS权限

检查方法:

(1)检查网站目录的文件系统权限 (2)在IIS6管理器中,右键选择站点的“属性”,点击“主目录”选项卡,查看设置

加固方法:

(1)网站目录所在磁盘应该是NTFS格式,网站目录除SYSTEM用户和administrators组有完全控制权限外,其余用户和组都只应设置为读取和执行权限 (2)IIS6管理器中设置: 只选择“读取、记录访问、索引资源” 禁止“写入”和“脚本资源访问”,避免IISPut上传攻击 禁止“目录浏览”,避免目录遍历攻击 应用程序设置中的“执行权限”设置为“纯脚本”

17c855545316b54aa3f26274df1fd607.png

0x07  限制IP访问 cb1f219cd31593a36ef733ab7f0433d8.gif

操作目的:对网站或敏感目录的访问IP进行限制

检查方法:

在IIS6管理器中,右键选择站点的“属性”,点击“目录安全性”选项卡,点击“IP地址和域名限制”的编辑按钮,查看是否设置IP地址访问限制

c2499008ee08f9a0aebce7af28e35500.png

0x08  应用程序扩展 cb1f219cd31593a36ef733ab7f0433d8.gif

操作目的:删除不使用的应用程序扩展

检查方法:

在IIS6管理器中,右键选择站点的“属性”,点击“主目录”选项卡,点击“应用程序设置”的配置按钮

加固方法:

删除不使用的应用程序扩展 例如: 如果只使用xxx.asp的程序,则可以删除“.asa、.cdx、.cer”扩展名的映射;还有“.shtm、.shtml、.stm”映射,如果不使用也可以删除

d4793747b540dc2afe39c5e6d879b7a6.png

0x09  Web应用扩展 cb1f219cd31593a36ef733ab7f0433d8.gif

操作目的:禁用不使用的web服务扩展

检查方法:在IIS6管理器中,点击左侧的“web服务扩展”菜单

0dd691deb47df4d8e3f2296568262881.png

0x10  上传目录设置 cb1f219cd31593a36ef733ab7f0433d8.gif

操作目的:禁止动态脚本在上传目录的运行权限,防止攻击者绕过过滤系统上传webshell

检查方法:询问开发工程师,找到存放上传文件的目录

加固方法:

在IIS6管理器中,右键选择站点中上传目录的“属性”,点击“主目录”选项卡,点击“应用程序设置”的“执行权限”下拉菜单,选择“无”

b9e0dde7287a30779d76b03e2eccdf5d.png

0x11  日志设置 cb1f219cd31593a36ef733ab7f0433d8.gif

操作目的:正确设置IIS日志

检查方法:

在IIS6管理器中,右键选择站点的“属性”,点击“网站”选项卡,确认已经选择“启用日志记录”,活动日志格式为“W3C扩充日志文件格式”

61e9f291a068507fc122158cb5cfadcd.png

点击“属性”按钮可以查看新日志记录间隔和日志文件目录,如下:

d393fc77c8e4c4befd6df8eb9f65c68e.png

切换到“高级”选项卡可以查看扩充日志记录的选项

6888a981c89c437b38bcffffa33286be.png

加固方法:

如果没有启用日志记录,请立即启用;可以修改日志文件的目录及日志记录的内容;还可以在扩展日志选项中勾选上“Cookie(Cookie)”和“引用站点(Referer)”,但需要确定此操作是否影响IIS服务性能。

b05d3fae8beb4a295c6224ac0658a664.png

0x12  自定义错误信息 cb1f219cd31593a36ef733ab7f0433d8.gif

操作目的:自定义IIS返回的错误信息

检查方法:

在IIS6管理器中,右键选择站点的“属性”,点击“自定义错误”选项卡,查看HTTP错误信息

91cf18b26fe1e3071045516390a2459f.png

0x13  后记 cb1f219cd31593a36ef733ab7f0433d8.gif

只能尽我所能,把自己学习过的为大家分享一下,目的只是能够共同进步,又不恰当的地方欢迎指正,大佬轻喷~~

看一看,点个收藏,关注一下信安旅程~有需要的时候还能拿出来翻翻!

2d24f2b33af53092abc41bf16c15679d.gif

66907afccede6e00581da5fc435ad516.png

89358c779357a7b796089334a8832a36.png

ef7f9ba980d80b705139092c0fe48799.png

c084ceb2ab5cb6a736a8a96c72dd2af5.png

技术干货 | 安全服务之安全基线及加固(四)Tomcat篇 技术干货 | 安全服务之安全基线及加固(三)Apache篇 技术干货 | 安全服务之安全基线及加固(二)Linux篇 技术干货 | 安全服务之安全基线及加固(一)Windows篇
  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值