Win2003 Server安全配置完整篇 端口關(guān)閉第2/3頁(yè)
更新時(shí)間:2007年05月29日 00:00:00 作者:
三、關(guān)閉默認(rèn)共享的空連接
由于比較簡(jiǎn)單,這里就不詳談了。
四、磁盤權(quán)限設(shè)置
C盤只給administrators 和system權(quán)限,其他的權(quán)限不給,其他的盤也可以這樣設(shè)置,這里給的system權(quán)限也不一定需要給,只是由于某些第三方應(yīng)用程序是以服務(wù)形式啟動(dòng)的,需要加上這個(gè)用戶,否則造成啟動(dòng)不了。
Windows目錄要加上給users的默認(rèn)權(quán)限,否則ASP和ASPX等應(yīng)用程序就無(wú)法運(yùn)行。以前有朋友單獨(dú)設(shè)置Instsrv和temp等目錄權(quán)限,其實(shí)沒(méi)有這個(gè)必要的。
另外在c:/Documents and Settings/這里相當(dāng)重要,后面的目錄里的權(quán)限根本不會(huì)繼承從前的設(shè)置,如果僅僅只是設(shè)置了C盤給administrators權(quán)限,而在All Users/Application Data目錄下會(huì) 出現(xiàn)everyone用戶有完全控制權(quán)限,這樣入侵這可以跳轉(zhuǎn)到這個(gè)目錄,寫入腳本或只文件,再結(jié)合其他漏洞來(lái)提升權(quán)限;
譬如利用serv-u的本地溢出提升權(quán)限,或系統(tǒng)遺漏有補(bǔ)丁,數(shù)據(jù)庫(kù)的弱點(diǎn),甚至社會(huì)工程學(xué)等等N多方法,從前不是有牛人發(fā)颮說(shuō):"只要給我一個(gè)webshell,我就能拿到system",這也的確是有可能的。在用做web/ftp服務(wù)器的系統(tǒng)里,建議是將這些目錄都設(shè)置的鎖死。其他每個(gè)盤的目錄都按照這樣設(shè)置,沒(méi)個(gè)盤都只給adinistrators權(quán)限。
另外,還將:
net.exe NET命令
cmd.exe CMD 懂電腦的都知道咯~
tftp.exe
netstat.exe
regedit.exe
at.exe
attrib.exe
cacls.exe ACL用戶組權(quán)限設(shè)置,此命令可以在NTFS下設(shè)置任何文件夾的任何權(quán)限!偶入侵的時(shí)候沒(méi)少用這個(gè)....(:
format.exe
大家都知道ASP木馬吧,有個(gè)CMD運(yùn)行這個(gè)的,這些如果都可以在CMD下運(yùn)行..55,,估計(jì)別的沒(méi)啥,format下估計(jì)就哭料~~~(:這些文件都設(shè)置只允許administrators訪問(wèn)。
五、防火墻、殺毒軟件的安裝
關(guān)于這個(gè)東西的安裝其實(shí)我也說(shuō)不來(lái),反正安裝什么的都有,建議使用卡巴,賣咖啡。
相關(guān)文章
Win2003安裝IIS6.0不支持ASP的解決方法圖文教程
Win2003安裝IIS6.0不支持ASP的解決方法圖文教程...2007-03-03虛擬主機(jī)封殺webshell提權(quán)!!!!!!!!!!
虛擬主機(jī)封殺webshell提權(quán)!!!!!!!!!!...2006-12-12如何使win2003服務(wù)器自動(dòng)定時(shí)重啟的圖文教程
如何使win2003服務(wù)器自動(dòng)定時(shí)重啟的圖文教程...2007-03-03在域環(huán)境中配置ISA Server 2004的圖文教程
在域環(huán)境中配置ISA Server 2004的圖文教程...2006-12-12