Mejorando la Seguridad de Nuestro IIS


Hace unos meses atrás estuve realizando algunas pruebas de vulnerabilidad en los sistemas Windows específicamente en IIS, el día de hoy les mostrare una herramienta que es de mucha utilidad para los SysAdmin que se llama IIS Crypto.

IIS Crypto es una herramienta que nos permite habilitar o deshabilitar protocolos de cifrados, hash y algoritmos de intercambio de claves en Windows Server 2008, 2012 y 2016.

La herramienta la puedes descargar desde su página de interne oficial:





Para descargarla debemos de hacer clic en Download y escoger la versión gráfica (IIS Crypto GUI) del aplicativo.



Nota: Para poder ejecutar este aplicativo, debemos de tener instalado el Net Framework 4.0 por lo que si necesitas descargar esta versión puedes dirigirte al siguiente enlace:


La herramenta es un executable bastante liviano no es necesaria la instalacion.

Nota: Recomiendo ejecutar la herramienta como Administrador del Sistema

Solamente basta hacer doble clic y debemos de esperar a que nos aparezcan los términos y condiciones. en ello solamente hacemos clic en Accept.


Posterior mente, hacemos clic en Best Practices que son los valores  recomendables para un servidor web.




Es hora de clic en Apply, nos pedirá que reiniciemos nuestro servidor web. clic en OK y procedemos a hacer lo indicado (el aplicativo no lo hará por nosotros).

 
Para comprobar, hacemos un escaneo y verificamos los resultados.

En mi caso lo prove haciendo una prueba de nmap  apuntado al Puerto de escucha del servidor web

USMAllInOne:~# nmap --script ssl-enum-ciphers -p 443 172.168.10.5

Espero les sea de mucha ayuda como a mi !!

Comentarios

Entradas más populares de este blog

RDP Servidor de Escritorio Remoto en Debian 9 Stretch

Vulnerability - Check for SSL Weak Ciphers Windows 10, Windows Server 2016, Windows Server 2008

Analizando la seguridad de SSL/TLS con testssl.sh