发新帖  新投票  回帖  关闭侧栏
27685个阅读者,3条回复 | 打印 | 订阅 | 收藏
隐身或者不在线

发表时间:2017-6-30 09:28

服务器被黑有哪些防范措施   



ace长颈鹿 发表在 电脑数码 华声论坛 http://bbs.voc.com.cn/forum-69-1.html


  在频频恶意攻击用户、系统漏洞层出不穷的今天,作为网络治理员、系统治理员虽然在服务器的安全上都下了不少功夫,诸如及时打上系统安全补丁、进行一些常规的安全配置,但有时仍不安全。因此必须恶意用户入侵之前,通过一些系列安全设置,来将入侵者们挡在“安全门”之外,下面就将我在3A网络服务器上做的一些最简单、最有效的防(Overflow)溢出、本地提供权限攻击类的解决办法给大家分享,小弟亲自操刀,基本没出过安全故障!


  一、如何防止溢出类攻击

  1.尽最大的可能性将系统的漏洞补丁都打完,最好是比如Microsoft Windows Server系列的系统可以将自动更新服务打开,然后让服务器在您指定的某个时间段内自动连接到Microsoft Update网站进行补丁的更新。假如您的服务器为了安全起见 禁止了对公网外部的连接的话,可以用Microsoft WSUS服务在内网进行升级。

  2.停掉一切不需要的系统服务以及应用程序,最大限能的降底服务器的被攻击系数。比如前阵子的MSDTC溢出,就导致很多服务器挂掉了。其实假如 WEB类服务器根本没有用到MSDTC服务时,您大可以把MSDTC服务停掉,这样MSDTC溢出就对您的服务器不构成任何威胁了。

  3.启动TCP/IP端口的过滤,仅打开常用的TCP如21、80、25、110、3389等端口;假如安全要求级别高一点可以将UDP端口关闭,当然假如这样之后缺陷就是如在服务器上连外部就不方便连接了,这里建议大家用IPSec来封UDP。在协议筛选中”只答应”TCP协议(协议号为:6)、 UDP协议(协议号为:17)以及RDP协议(协议号为:27)等必需用协议即可;其它无用均不开放。

  4.启用IPSec策略:为服务器的连接进行安全认证,给服务器加上双保险。如三所说,可以在这里封掉一些危险的端品诸如:135 145 139 445 以及UDP对外连接之类、以及对通读进行加密与只与有信任关系的IP或者网络进行通讯等等。(注:其实防反弹类木马用IPSec简单的禁止UDP或者不常用TCP端口的对外访问就成了,关于IPSec的如何应用这里就不再敖续,可以到服安讨论Search “IPSec”,就 会有N多关于IPSec的应用资料..)


  二、删除、移动、更名或者用访问控制表列Access Control Lists (ACLs)控制要害系统文件、命令及文件夹:


  1.黑客通常在溢出得到shell后,来用诸如net.exe net1.exe ipconfig.exe user.exe query.exe regedit.exe regsvr32.exe 来达到进一步控制服务器的目的如:加账号了,克隆治理员了等等;这里可以将这些命令程序删除或者改名。(注重:在删除与改名时先停掉文件复制服务 (FRS)或者先将 %windir%\system32\dllcache\下的对应文件删除或改名。

  2.也或者将这些.exe文件移动到指定的文件夹,这样也方便以后治理员自己使用

  3.访问控制表列ACLS控制:找到%windir%\system32下找到cmd.exe、cmd32.exe net.exe net1.exe ipconfig.exe tftp.exe ftp.exe user.exe reg.exe regedit.exe regedt32.exe regsvr32.exe 这些黑客常用的文件,在“属性”→“安全”中对他们进行访问的ACLs用户进 行定义,诸如只给administrator有权访问,假如需要防范一些溢出攻击、以及溢出成功后对这些文件的非法利用,那么只需要将system用户在 ACLs中进行拒绝访问即可。

  4.假如觉得在GUI下面太麻烦的话,也可以用系统命令的CACLS.EXE来对这些.exe文件的Acls进行编辑与修改,或者说将他写成一个.bat批处理 文件来执行以及对这些命令进行修改。(具体用户自己参见cacls /? 帮助进行)


  5.对磁盘如C/D/E/F等进行安全的ACLS设置从整体安全上考虑的话也是很有必要的,另外非凡是win2k,对Winnt、Winnt\System、Document and Setting等文件夹。


  6.进行注册表的修改禁用命令解释器: (假如您觉得用⑤的方法太烦琐的话,那么您不防试试下面一劳永逸的办法来禁止CMD的运行,通过修改注册表,可以禁止用户使用命令解释器 (CMD.exe)和运行批处理文件(.bat文件)。具体方法:新建一个双字节(REG_DWord)执行 HKEY_CURRENT_USER\Software\PolicIEs\ Microsoft\Windows\System\DisableCMD,修改其值为1,命令解释器和批处理文件都不能被运行。修改其值为2,则只是禁止命令解释器的运行,反之将值改为0,则是打开CMS命令解释器。假如您赚手动太麻烦的话,请将下面的代码保存为*.reg文件,然后导入。


  7.对一些以System权限运行的系统服务进行降级处理。(诸如:将Serv-U、Imail、IIS、Php、Mssql、Mysql等一系列以 System权限运行的服务或者应用程序换成其它administrators成员甚至users权限运行,这样就会安全得多了…但前提是需要对这些基本运行状态、调用API等相关情况较为了解. )
  

隐身或者不在线

回复时间:2017-9-18 10:27
多用云端的云存储,进行风险转嫁!~

隐身或者不在线

回复时间:2017-9-21 20:29
好的
https://zhuanlan.zhihu.com/p/29533608
https://zhuanlan.zhihu.com/p/29534428
https://zhuanlan.zhihu.com/p/29534697
https://zhuanlan.zhihu.com/p/29534974
https://zhuanlan.zhihu.com/p/29535221
https://zhuanlan.zhihu.com/p/29535396
https://zhuanlan.zhihu.com/p/29539030
https://zhuanlan.zhihu.com/p/29539214
https://zhuanlan.zhihu.com/p/29539469
https://zhuanlan.zhihu.com/p/29539727
http://jingyan.baidu.com/article/6dad5075393938a123e36ec8.html
https://jingyan.baidu.com/article/1974b2896a448ef4b1f774c8.html
http://jingyan.baidu.com/article/cdddd41caae96553ca00e17e.html
http://jingyan.baidu.com/article/7c6fb42829116380642c90f3.html
http://jingyan.baidu.com/article/f0e83a25642dec22e491017e.html
http://jingyan.baidu.com/article/851fbc379f7c163e1f15abc9.html
http://jingyan.baidu.com/article/20095761d5bd66cb0721b4c9.html
http://jingyan.baidu.com/article/9113f81b7ad2d82b3214c7c9.html
http://jingyan.baidu.com/article/f3e34a12c56ff7f5ea65357e.html
http://jingyan.baidu.com/article/5225f26bbe5d04e6fa0908d4.html
https://www.douban.com/note/638250850/
https://www.douban.com/note/638254261/
https://www.douban.com/note/638258324/
https://www.douban.com/note/638260498/
https://www.douban.com/group/topic/107711539/
https://www.douban.com/note/638261800/
https://www.douban.com/note/638262463/
https://www.skxox.com/20170921/1046462456.html
http://q556692.skxox.com/p/20170921/104619.html
https://www.skxox.com/20170921/1100202445.html
http://q556692.skxox.com/p/20170921/110324.html
http://q556692.skxox.com/p/20170921/110622.html
https://www.skxox.com/20170921/1110022748.html
http://q556692.skxox.com/p/20170921/111008.html
https://www.skxox.com/20170921/1113350047.html
http://q556692.skxox.com/p/20170921/111307.html
http://q556692.skxox.com/p/20170921/111442.html
http://blog.tianya.cn/post-7648749-127377599-1.shtml
http://blog.tianya.cn/post-7648757-127378332-1.shtml
http://blog.tianya.cn/post-7648767-127379011-1.shtml
http://blog.tianya.cn/post-7648780-127380059-1.shtml
http://blog.tianya.cn/post-7648790-127380918-1.shtml
http://blog.tianya.cn/post-7648804-127382412-1.shtml

发新帖 新投票
 回帖
查看积分策略说明快速回复主题
你的用户名: 密码:   免费注册(只要30秒)


使用个人签名

(请您文明上网理性发言!并遵守相关规定
   



Processed in 0.017590 s, 8 q - 无图精简版,sitemap,