Avatar billede Wezio Juniormester
26. marts 2005 - 16:58 Der er 26 kommentarer og
1 løsning

Patche Win2k Server.. er det nok?

Efter at min hjemmeside på min Windows 2000 Server i går blev defaced, har jeg valgt at benytte anledning til at få ryddet op på den, formateret drevet med Windows 2000 Server og lagt en ny ind..

Nu har jeg været inde på Windows Update og hente samtlige opdateringer til den... nu er mit spørgsmål så bare: Er der andre opdateringer jeg også bør opdatere min server med?

Jeg vil jo helst have den så sikker som overhovedet muligt og hvordan ved jeg om den er sikret mod at andre skulle deface min hjemmeside igen??


På forhånd 1000 tak!! :-)
Avatar billede screem_brille Novice
26. marts 2005 - 17:08 #1
du bør have en firewall foran den, samt benytte microsoft ISS lookdown tool.
Avatar billede skau Nybegynder
26. marts 2005 - 17:19 #2
Avatar billede gammelhat Nybegynder
26. marts 2005 - 17:20 #3
Når serverne er på plads, skal du også overveje om der er sikkerhedshuller i de scripts du kører på sitet. Mange sites bliver hacket pga dårlig kodning

screem> ISS, er det ikke rengøring?
Avatar billede screem_brille Novice
26. marts 2005 - 17:26 #4
gammelhat er det god netetikette at kommentere taste og stavefejl medmindre man ikke kan forstå noget af det der menes ? (det er muligt du mener det i sjov, men så mangler der lige en smiley)
Avatar billede gammelhat Nybegynder
26. marts 2005 - 17:29 #5
Jeg syntes bare smiley'en var underforstået :)
Avatar billede skau Nybegynder
26. marts 2005 - 17:30 #6
Det var nu også derfor jeg droppede et svar - her er din smiley ;o)
Avatar billede screem_brille Novice
26. marts 2005 - 17:37 #7
Gammelhat, det var den ikke lige der *S*
Avatar billede Wezio Juniormester
28. marts 2005 - 15:36 #8
Sådan.. nu har jeg lavet en lockdown og disablet alt det overflødige (serveren bruges kun til at hoste et par websites og fungere som server i et mindre kontornetværk, hvor de forskellige workstations gemmer på den).

Er der andre ting jeg kan gøre nu, for at sikre den? Alle vigtige opdateringer er installeret fra Windows Update..
Avatar billede screem_brille Novice
28. marts 2005 - 15:42 #9
ja du kan i en command promt køre netstat -an så ser du hvilke porte der lyttes på, ved at lyukke så mange af de services ned som muligt undgår du yderligere risiko for angreb. (er du i tvivl så gem resultatet i en txt fil og kopier indjoldet herind, så er det nemmere at vejlede)
Avatar billede Wezio Juniormester
28. marts 2005 - 20:23 #10
screem brille>> så har jeg kørt en netstat-an og den sagde følgende: http://www.g-rs.dk/netstat-an.jpg

Jeg kan ikke umiddelbart overskue den, ud over at jeg ved at port 80 er Web og 21 er FTP. Jeg ved ikke om de andre porte er "overflødige" at have åbne?


Det eneste jeg skal bruge på serveren er:

Min IIS 5.0 til mine websites (skal kunne køre ASP og MS Access databaser)
Cerberus FTP Server til at overfører filer til websites
Terminal Service til fjern administration af serveren

Alt andet bruger jeg ikke.. er der andre "vigtige" programmer/servies på serveren, jeg mon skal disable??

Jeg har ikke installeret FTP med i IIS og den der "Default SMTP Virtual Server" der også er i IIS har jeg stoppet.. jeg bruger ikke serveren til mail, nemlig :o)
Avatar billede Wezio Juniormester
28. marts 2005 - 20:24 #11
Screem brille>> Nu nævner du noget med en firewall.. så må jeg spørge dig: Er der nogle bestemte du kan anbefale mig? :-)
Avatar billede screem_brille Novice
28. marts 2005 - 20:31 #12
Lad mig lige få det på det rene, du har ingen klienter som logger på maskinen, dvs at det er kun en http /ftp server for folk udefra, korrekt ? og mens jeg kigger lidt på din liste kan du prøve at tage shieldsup testen på grc.com, prøv alle test´s og tag evt screenshots af det, og lig dem samme sted som din netstat liste ;)
Avatar billede Wezio Juniormester
28. marts 2005 - 21:30 #13
Nej, ikke nogle clienter der logger på maskinen...

- og dog, jeg ved ikke om det er det samme, men jeg har en arbejdsstation, hvor fra jeg af og til gemmer dokumenter i en mappe på serveren, så de ikke ligger på min egen maskine, hvor jeg af og til roder og laver ulykker :-)

Jeg laver lige en shieldsup test...
Avatar billede Wezio Juniormester
28. marts 2005 - 21:56 #14
Så er testene taget.. undtaget den der messenger-test.. da der ikke er MSN Messenger på serveren, er det vel lige meget med en spam-test :-)

Her kommer resultaterne fra tests´ene.. jeg håber at de ser fornuftige ud :-)

Common Ports Probe:
www.g-rs.dk/test/1.jpg
www.g-rs.dk/test/2.jpg
www.g-rs.dk/test/3.jpg

Filesharing:
www.g-rs.dk/test/filesharing.jpg

Service Ports:
www.g-rs.dk/test/service-ports.jpg

Web Browser Header:
www.g-rs.dk/test/web-browser-header.jpg
Avatar billede screem_brille Novice
28. marts 2005 - 23:55 #15
Funt der er ikke så mange services der kører ud over dem som bør køre, dog vil port 135-139 være en fordel at lukke, og messenger servicen der omtales er ikke at forveksle med den populære MSN messenger, men en messenger der gør at  man på lan netværket kan sende beskeder til hinanden.

Som firewall ville jeg kigge på http://www.kerio.com/ksf_home.html har rigtig gode erfaringer med deret winroute firewall.

Ps,. alle dine porte burde være stealthed pånær de porto som du skal bruge, dvs port 21 og port 80 , sam,t port 3389 (mener jeg er nummeret på remote session), ville dog være smartere at konfigurere serveren til at være en VPN server, og så fobinde via VPN FØR man connector til remote session desktop (da den ikke er krypteret, det er en VPN forbindelse).

Endnu en ting man kan og bør gøre, er at man omdøber sin administrator konto, til noget ikke let gætteligt, samt kører med en strengere password policy (og selfølgelig lader være med at bruge nemme passwords som gør at brute force hrtigt finder koden)
Avatar billede Wezio Juniormester
29. marts 2005 - 10:14 #16
Hvordan får jeg lukket port 135 - 139?

Og hvad vil det sige når en port er stealthed? Er det ikke nok at den bare er lukket??


Ja, jeg har også tænkt på at omdøbe min administrator bruger til noget andet og lidt mere kompliceret navn... det kan jeg jo gøre allerede med det samme :-)
Avatar billede screem_brille Novice
29. marts 2005 - 10:22 #17
1 port 135-139 (135 kan jeg ikek huske lige pt hvordan den lukkes, men port 139 er også den værste) lukkes ved at højreklikke på dit netkort, vælge egenskaber for TCP/IP, vælge avanceret, ind under WINS, og slå NetBIOS fra og godkende, nu burde port 13-139 ikke længere være blandt de lyttende porte.

Forskellen på om en port er closed eller stealthed, er at ved closed, svarer porten på request, men ved stealthed, ser det ud som porten ikke eksisterer (dvs stealthed er bedre)
Avatar billede Wezio Juniormester
29. marts 2005 - 21:37 #18
Så er den disablet..

Hvordan får jeg de andre porte til at blive set som ikke eksisterende? Gør en firewall ikke det samme, eller ?
Avatar billede screem_brille Novice
29. marts 2005 - 21:43 #19
jo det gør en firewall også, men den skal også holdes opdateret, og kan indeholde fejl osv, ved at lukke de services ned, så er risikoen faktisk meget lillle for angreb, kigger lige på resten af dine kørende services
Avatar billede Wezio Juniormester
29. marts 2005 - 21:53 #20
Okay :-) Ved du hvad det er, "hackerne" udnytter når de fx defacer ens hjemmeside?

Jeg fandt en vejledning til hvordan jeg tror de gør her: http://www.2600.dk/projekter/tekster/2002/hack_crack_iis_4_5/hack_crack_iis_4_5.txt men spørgsmålet er jo så hvordan man lukker det hul? Der var også engang en her fra Eksperten der viste mig hvordan man via Telnet kunne slette hele mapper med filer fra en IIS 5.0


Ret skræmmende....
Avatar billede screem_brille Novice
29. marts 2005 - 22:00 #21
man kan på en ikke patched IIS afvikle kode uden problemer som giver hackeren kontrol over maskinen på få min. og det er ikke pokkers svært, key ordet her er at ALLE unødvendige scipts osv fjernes
Avatar billede gammelhat Nybegynder
29. marts 2005 - 22:03 #22
De udnytter alt de kan komme i nærheden af, f.eks.

Fejl i software/styresystem
Forkert konfigurering af software/hardware
Sjusket koding af scripts (bl.a. sql injection kan være en meget farlig ting)
Avatar billede Wezio Juniormester
29. marts 2005 - 22:04 #23
Okay.. men nu hvor jeg har opdateret den i hoved og r*v fra Windows Update, skulle den sag være klaret? MS må vel være bekendt med alle disse sikkerhedshuller..
Avatar billede screem_brille Novice
29. marts 2005 - 22:06 #24
ja men ligeså hurtigt der bliver lukket et, åbnes / findes der et andet
Avatar billede gammelhat Nybegynder
29. marts 2005 - 22:06 #25
De såkaldte "black hat" hackere kender sikkert nok til en del huller i diverse software, som de ikke oplyser producenterne om. Hvilket betyder at der ingen patches bliver udviklet.

Men de der script kiddies som defacer web sites i stor stil, kan jo intet selv, så de kan kun udnytte kendte huller
Avatar billede Wezio Juniormester
12. april 2005 - 22:56 #26
Får jeg ikke lige et par svar, så jeg kan lukke? ;-)

..og tusinde tak for hjælpen!!!
Avatar billede screem_brille Novice
12. april 2005 - 22:59 #27
Ok, her komemr der et svar  (men ved jo ikke om det er mig du mener *G*)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester