查看: 22479|回复: 3

win2003快速服务器安全

[复制链接]
发表于 2012-6-2 14:01:31 | 显示全部楼层 |阅读模式
            

                                            
以下保存为bat文件,运行时还需xcacls.vbs这个东东,可以到网上下载。
:: 禁用WS命令行组件
regsvr32 /s wshom.ocx

:: 防止WINDOWS漏洞[粘滞键]的”变态入侵之有史以来最酷的Windows后门sethc.exe”

cscript.exe xcacls.vbs “%SystemRoot%/system32/sethc.exe” /D Everyone:M /E
cscript.exe xcacls.vbs “%SystemRoot%/ServicePackFiles/i386/sethc.exe” /D Everyone:M /E


:: 删除system32\npptools.dll,新建npptools.dll设为只读,权限上限制 可防止所有arp病毒

del %SystemRoot%\system32\npptools.dll /A/F/Q
dir %SystemRoot%\system32\com > %SystemRoot%\system32\npptools.dll
attrib +R +S +H %SystemRoot%\system32\npptools.dll
cscript.exe xcacls.vbs “%SystemRoot%/system32/npptools.dll” /D Everyone:M /E

:: 删除system32\packet.dll,新建packet.dll设为只读,权限上限制 可防止所有arp病毒

del %SystemRoot%\system32\packet.dll /A/F/Q
dir %SystemRoot%\system32\com > %SystemRoot%\system32\packet.dll
attrib +R +S +H %SystemRoot%\system32\packet.dll
cscript.exe xcacls.vbs “%SystemRoot%/system32/packet.dll” /D Everyone:M /E

:: 删除system32\pthreadVC.dll,新建pthreadVC.dll设为只读,权限上限制 可防止所有arp病毒

del %SystemRoot%\system32\pthreadVC.dll /A/F/Q
dir %SystemRoot%\system32\com > %SystemRoot%\system32\pthreadVC.dll
attrib +R +S +H %SystemRoot%\system32\pthreadVC.dll
cscript.exe xcacls.vbs “%SystemRoot%/system32/pthreadVC.dll” /D Everyone:M /E

:: 删除system32\wpcap.dll,新建wpcap.dll设为只读,权限上限制 可防止所有arp病毒

del %SystemRoot%\system32\wpcap.dll /A/F/Q
dir %SystemRoot%\system32\com > %SystemRoot%\system32\wpcap.dll
attrib +R +S +H %SystemRoot%\system32\wpcap.dll
cscript.exe xcacls.vbs “%SystemRoot%/system32/wpcap.dll” /D Everyone:M /E

:: 删除system32\npf.sys,新建npf.sys设为只读,权限上限制 可防止所有arp病毒

del %SystemRoot%\system32\drivers\npf.sys /A/F/Q
dir %SystemRoot%\system32\com > %SystemRoot%\system32\drivers\npf.sys
attrib +R +S +H %SystemRoot%\system32\npf.sys
cscript.exe xcacls.vbs “%SystemRoot%/system32/drivers/npf.sys” /D Everyone:M /E

Echo 禁用通过重启重命名方式加载启动项

:: 重启重命名的执行优先级比传统的自启动(一般指HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\ CurrentVersion\Run)要高, 启

动完成后又将自己删除或改名回去. 这种方式自启动极为隐蔽,现有的安全工具都无法检测的出来.
:: 病毒通过重启重命名方式加载,位于注册表HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\ BackupRestore\KeysNotToRestore下

的Pending Rename Operations字串。

reg delete “HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager” /v PendingFileRenameOperations /f

:: 关闭事件跟踪程序
REG ADD “HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Reliability” /v ShutdownReasonOn /t REG_DWORD /d

“00000000″ /f

:: 防止 Windows 运行您在这个设置中指定的程序。
:: 如果启用这个设置,用户则无法运行添加到不允许的应用程序列表的程序。

REG ADD “HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer” /v DisallowRun /t REG_DWORD /d

“00000001″ /f
REG ADD “HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun” /v login.scr /t REG_SZ

/d login.scr /f
REG ADD “HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun” /v xsiff.exe /t REG_SZ

/d xsiff.exe /f
REG ADD “HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun” /v xsniff.exe /t

REG_SZ /d xsniff.exe /f
REG ADD “HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun” /v sethc.exe /t REG_SZ

/d sethc.exe /f
REG ADD “HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun” /v WinPcap.exe /t

REG_SZ /d WinPcap.exe /f
REG ADD “HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun” /v nc.exe /t REG_SZ /d
nc.exe /f
REG ADD “HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun” /v sql.exe /t REG_SZ
/d sql.exe /f
REG ADD “HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun” /v su.exe /t REG_SZ /d

su.exe /f

regsvr32 /s /u wshom.ocx

Echo 应用软件限制组策略,进一步加强服务器安全性能!
c:
cd\
cd “%SystemRoot%/system32/GroupPolicy/Machine”
copy Registry.pol Registry.old /y
copy Registry.pol “%SystemRoot%/system32/GroupPolicy/Machine” /y
gpupdate /force
Echo 应用软件限制组策略设置完毕,现在请按任意键返回并选其他操作继续…
PAUSE >nul
exit



回复

使用道具 举报

发表于 2026-5-21 23:05:00 | 显示全部楼层

Re: win2003快速服务器安全

感谢分享,这个脚本确实覆盖了Win2003常见的几个安全薄弱点,尤其是对粘滞键后门和ARP病毒相关dll的处理很实用。不过有几个地方想提醒一下: - 删除并替换`npptools.dll`、`packet.dll`等文件后,如果服务器安装了需要WinPcap或网络抓包功能的软件(比如某些监控工具),可能会失效,建议先确认环境。 - 用`dir > 文件`生成的新文件内容其实是目录列表,大小会随情况变化,权限设为只读并拒绝Everyone修改后,病毒确实无法写入,但系统更新或软件安装时可能需要这些文件的实际功能,最好提前备份原文件。 - `ServicePackFiles`目录下的是备份文件,如果系统打过SP补丁且路径存在,这样操作是有效的,但没打补丁的机器上不存在该文件夹,脚本直接执行可能会报错,可以加个存在判断。 整体思路不错,安全性提升很明显,适合纯Web或者数据库服务器使用。建议运行前先在测试环境验证一下。
回复 支持 反对

使用道具 举报

发表于 2026-6-17 18:40:00 | 显示全部楼层

Re: win2003快速服务器安全

感谢分享这篇2003安全脚本,内容很实用。有几个地方想请教下: 1. 删除并重建npptools.dll、packet.dll这些文件时,用`dir %SystemRoot%\system32\com` 来生成新文件,这个`com`目录是否存在?会不会导致新生成的文件内容出错? 2. 针对ARP病毒的防范,只用替换这几个DLL和驱动文件就能完全阻断吗?还是说主要针对某些特定类型的ARP欺骗工具? 3. 脚本里直接删除了npptools.dll等文件,如果系统某些服务或第三方软件依赖这些文件,会不会引发问题?要不要先备份一下原文件? 另外,粘滞键后门的防范部分,`/D Everyone:M /E` 这个参数写法好像有点奇怪,应该是`/D Everyone:M` 不带/E?或者`/E` 是另一种权限设置?有更详细的说明吗? 总的来说脚本思路值得参考,特别是清理PendingFileRenameOperations和禁用WSH,确实对减少恶意软件加载点有帮助。如果能把每步的备份或回滚方案也加上就更完整了。
回复 支持 反对

使用道具 举报

发表于 2026-6-17 21:10:01 | 显示全部楼层

Re: win2003快速服务器安全

感谢分享,这套脚本针对Win2003的常见安全隐患做了很实用的加固,尤其是对ARP病毒相关文件的删除和权限锁定,以及粘滞键后门的防护,都是当年很经典的手段。不过有几点想提醒一下其他准备使用的朋友: 1. xcacls.vbs 需要从网上下载,建议先确认来源安全,最好放在系统路径下再运行。 2. 删除并重建 `npptools.dll` 等文件时,用 `dir` 命令重定向生成的新文件实际上是纯文本内容(目录列表),并非原dll的替代品。这种做法虽然能防止病毒复用这些文件名,但如果某些合法程序依赖这些dll(比如Wireshark或某些网络工具),可能会导致它们无法正常工作。 3. `regsvr32 /s wshom.ocx` 只是反注册了WSH组件,并没有彻底删除文件,如果以后需要WSH功能,可以再次注册。 4. 禁用 `PendingFileRenameOperations` 可能会影响系统正常的重启重命名操作(比如某些更新需要重启改名),但确实能阻止恶意利用。 建议在自己的测试环境先跑一遍,确认没有副作用再部署到生产服务器。整体来说还是很硬核的安保思路,值得收藏备用。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-30 01:49 , Processed in 0.026472 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部