
服务器
如果出于安全原因您的服务器禁止连接到外部网络,则可以在内部网络上使用MicrosoftWSUS服务升级。2。停止所有不需要的系统服务和应用程序,并以最大容量降低服务器的攻击系数。例如,前一阵子的MSDTC溢出导致许多服务器挂断。实际上,如果WED服务器根本不使用MSDTC服务,则可以使用MSDTC服务确保停止,以免MSDTC溢出对您的服务器造成任何威胁。
3。启用TCP/IP端口过滤,并且仅打开常用的TCP端口,例如21、80、25、110、3389等;如果安全要求级别更高您可以关闭UDP端口。当然,如果该缺陷导致不方便连接到服务器上的外部,建议在此处使用它IPSec密封UDP。在协议筛选中,“仅允许”TCP协议(协议号:6),UDP协议(协议号:17)和RDP协议(协议谈判号码为:27)必须使用协议;其他无用的则无法打开。

保险
(注意:实际上,反反弹木马使用IPSec只是禁止外部访问UDP或不常见的TCP端口是的,这里没有有关如何应用IPSec的更多信息,您可以转到服务器讨论搜索“IPSec”一定程度上能防范缓冲区溢出攻击的措施有哪些,关于IPSec的信息将超过N。
应用程序信息。)5。删除,移动,重命名或使用访问控制列表(ACL)来控制关键系统文件,命令和文件剪辑:(1)。黑客在使外壳溢出后通常使用诸如net。exenet1。exeipconfig。exeuser。exequery。exe之类的regedit。
exeregsvr32。exe达到进一步控制服务器的目的,例如:添加帐户,克隆管理员等;在这里你可以删除或重命名这些命令程序。(注意:删除和重命名时,请停止文件复制服务(FRS)或更改%windir%\删除或重命名system32dllcache下的相应文件。
)(2)。或者,您可以将这些。exe文件移动到指定的文件夹中,以便管理员以后使用。(3)。访问控制列表中的ACLS控件:找到%windir%system32并找到cmd。exe,cmd32。exenet。exenet1。exeipconfig。
exetftp。exeftp。exeuser。exereg。exeregedit。exeregedt32。exeregsvr32。exe这些黑人客户使用的文件,定义在“属性”→“安全性”中访问它们的ACL用户,例如仅向管理员授予权限访问,如果您需要防止某些溢出攻击以及成功溢出后对这些文件的非法使用,则只需将系统用户置于访问权限在ACL中被拒绝。
(4)。如果您认为在GUI下太麻烦了,还可以使用系统命令CACLS。EXE编辑这些。exe文件的ACL然后修改或将其写为。bat批处理文件,以执行和修改这些命令。(对于特定用户,请参阅cacls/?帮忙执行,因为这里有太多命令,我不会一一列出,并用批处理代码编写!(5)。
从整体安全的角度来看,还必须对C/D/E/F等磁盘进行安全ACLS设置,尤其是win2k对于Winnt,WinntSystem,文档和设置以及其他文件夹。防止进一步入侵6。修改注册表以禁用命令解释器:(如果您认为⑤的方法太麻烦一定程度上能防范缓冲区溢出攻击的措施有哪些,则可以一劳永逸地尝试以下操作一种禁止CMD操作的简便方法。
通过修改注册表,可以禁止用户使用命令解释器(CMD。exe)和运行批处理文件(。bat文件)。特定方法:创建一个新的双字节(REG_Dword)并执行HKEY_CURRENT_USER\SoftwarePies\MicrosoftWindowsSystemDisableCMD,将其值修改为1,将无法运行命令解释器或批处理文件。
维修如果将值更改为2,将仅禁止命令解释器的操作,否则,如果将值更改为0,则将打开CMS命令解释器。如果您的手工太麻了如果您很烦,请将以下代码另存为*。reg文件并导入。Windows注册表编辑器5。00版[HKEY_CURRENT_USER\SoftwarePies\Microsoft\Windows\System]“DisableCMD”=dword:000000017。
降级某些以“系统”权限运行的系统服务。(例如:Serv-U,ImAIl,IIS,php,Mssql。以系统权限运行的MySQL和其他系列服务或应用程序被其他管理员成员或什至用户运行权限所取代。这会更安全。但是前提是您需要更多地了解这些基本操作状态,调用API等。
实际上,除了上述几点以外,还有N种防止溢出攻击的方法,例如溢出:使用组策略限制,编写保护筛选器程序以通过DLL将窗口加载到相关的SHell和动态链接程序中。当然,自己写吧用于验证和加密的代码需要相关且深入的Win32编程基础以及对Shellcode的更多研究;因为本文仅供讨论在简单的解决方案上,其他方法不在此处详述。
第二,如何防止溢出并获取Shell后进一步入侵系统1。在1中完成上述工作之后,基本上可以防止眼睛黑客在溢出后获取shell;因为即使溢出溢出到很有趣,但是在调用CMDSHELL以及进行外部连接时会卡住。(为什么,因为:1。溢出后,该程序将无法再调用CMDSHLL系统已被禁止访问CMD。
exe。2。溢出后,在反弹期间将无法再连接到外部IP。所以基本上用系统权限反弹外壳会更加困难。)2。当然,世界上没有绝对的安全性。假设入侵者在获得用户的外壳后做了什么?普通入侵者获取外壳程序后,您将使用系统命令添加一个帐户,例如通过tftp,ftp,vbs等传输文件以实现进度服务器的一步控制。
在此,命令受上述方法限制。入侵者无法通过tftp或ftp传输文件但它们仍然可以通过回显来写入批处理,可以使用批处理通过BAT/VBS/VBA等脚本从WEB下载文件,以及修改其他文件潜在的损坏,例如磁盘文件。因此,用户需要限制echo命令以及在其他磁盘系统上写入和修改文件的权限。
Copyright © 2025 IZhiDa.com All Rights Reserved.
知答 版权所有 粤ICP备2023042255号