URLScan est un filtre ISAPI (Internet Server API) qui fonctionne sur IIS 6.0, IIS 5.0 et IIS 4.0. Quand on installe l'outil IIS Lockdown sur IIS 5.0 ou IIS 4.0, on peut optionnellement installer URLScan 2.0. Mais je vous suggère de passer à la version 2.5, qui ajoute des possibilités.
Mettre en oeuvre URLScan
On peut télécharger diverses
versions d’URLScan sur le site
Web Microsoft. Quand vous lirez ces
lignes, Microsoft devrait avoir annoncé
l’installer URLScan pour IIS 5.0. Vous
avez moins de raison d’utiliser
URLScan sur IIS 6.0 parce que IIS 6.0
possède déjà l ‘essentiel de la protection
qu’offre l’utilitaire.
URLScan compare l’URL entrante
avec les règles que vous configurez
dans urlscan.ini (situé avec le \%systemroot%system32\inetsrv\urlscan) et
autorise ou rejette la requête d’après
ces règles. Vous pouvez, par exemple,
configurer URLScan pour n’autoriser
que les requêtes pour des fichiers qui
finissent avec vos propres extensions
de fichier. Une règle aussi simple pourrait
déjouer bon nombre des exploits
IIS les plus fameux.
IIS les plus fameux.
Vous pouvez aussi configurer
URLScan pour rejeter toutes les requêtes
qui contiennent certains entêtes
HTTP, comme les en-têtes
WebDAV dans le segment de fichier
urlscan.ini suivant (merci à Mark
Burnett pour ses améliorations à cette
liste) :
[DenyHeaders]
Translate:
DAV:
Depth:
Destination:
If:
Label:
Lock-Down:
Overwrite:
TimeOut:
TimeType:
DAVTimeOutVal:
Other:
URLScan peut aussi refuser les URL qui
- contiennent des caractères d’ordre
élevé - contiennent des caractères désignés
ou des chaînes de caractères - dépassent une certaine longueur
- contiennent des en-têtes client qui
dépassent une certaine longueur - contiennent certains verbes HTTP
On peut utiliser URLScan pour
journaliser toutes les requêtes refusées
dans un fichier log, puis consulter le
log avec Log Parser Tool 2.0, disponible
à http://www.microsoft.com/downloads,
ou Log Parser 2.1, livré avec le
Microsoft Windows Server 2003
Resource Kit ; envoyer toutes les requêtes
rejetées dans une page .asp
custom pour traitement ; accepter les
requêtes mais journaliser les événements
spécifiques comme s’ils étaient
des requêtes rejetées et supprimer ou
changer la bannière du serveur qu’IIS
envoie au client.
En ce qui concerne la possibilité
d’URLScan de refuser les URL qui dépassent
une certaine longueur, la plupart
des URL IIS sont courtes par rapport
à la longueur d’une URL capable
de provoquer un débordement du buffer.
En étudiant la longueur des URL requises
pour vos sites Web et en imposant
la règle URLScan qui rejette toutes
les requêtes qui dépassent vos besoins,
vous améliorerez nettement la sécurité
de votre serveur. Cette seule règle peut
prévenir de nombreuses attaques
parce que vous obligez le pirate à se
munir d’une URL dotée de certaines
caractéristiques (par exemple, se terminant
par une extension de fichier
particulière, ne contenant que des
verbes HTTP spécifiés, ne contenant
pas de composants comme des bits
d’ordre élevé, des points supplémentaires,
ou des barres obliques, ne pas dépasser 400 caractères de long).
La liste des possibilités URLScan est
impressionnante pour un binaire
d’empreinte au sol aussi petite, sans
vulnérabilités connues, et un effet négligeable
sur la performance. Rappelons
qu’outre le fait de changer la
bannière du serveur (et l’effet potentiel
sur les applications qui dépendent
de la bannière), URLScan se contente
de rejeter les requêtes vers le serveur –
l’utilitaire n’interfère nullement avec
vos applications, pas plus qu’il ne provoque
une instabilité soudaine du serveur
Web. On peut facilement supprimer
URLScan ou le placer en mode
moniteur, dans lequel URLScan enregistre
les rejets mais ne les impose pas.
Téléchargez cette ressource
Plan de sécurité Microsoft 365
Les attaquants savent comment prendre le contrôle de votre tenant Microsoft 365, et vous, savez-vous comment le reprendre en main ?
Les articles les plus consultés
- N° 2 : Il faut supporter des langues multiples dans SharePoint Portal Server
- Les 6 étapes vers un diagnostic réussi
- Partager vos images, vidéos, musique et imprimante avec le Groupe résidentiel
- Activer la mise en veille prolongée dans Windows 10
- Afficher les icônes cachées dans la barre de notification
Les plus consultés sur iTPro.fr
- Souveraineté des données : bâtir un stockage hybride adapté à l’ère de l’IA
- Secteur public : l’IA accélère la modernisation des infrastructures
- De l’inventaire à l’action : l’Asset Management au service d’un Numérique plus responsable
- IA et bureaucratie : la complexité qui grève les projets
Articles les + lus
Quand les « travailleurs numériques » pallient le manque de bras dans l’industrie
Model Context Protocol : le contexte, grand oublié du débat
Microsoft dévoile MAI-Thinking-1 : un modèle de raisonnement « enterprise-grade » en preview publique
Couchbase lance AI Data Plane pour industrialiser l’IA agentique
Windows 11 : Microsoft généralise le point-in-time restore pour accélérer la remise en service des PC
À la une de la chaîne Tech
- Quand les « travailleurs numériques » pallient le manque de bras dans l’industrie
- Model Context Protocol : le contexte, grand oublié du débat
- Microsoft dévoile MAI-Thinking-1 : un modèle de raisonnement « enterprise-grade » en preview publique
- Couchbase lance AI Data Plane pour industrialiser l’IA agentique
- Windows 11 : Microsoft généralise le point-in-time restore pour accélérer la remise en service des PC
