Accéder au contenu principal

IIS : Supprimer les HTTP Headers techniques via PowerShell

 Dans le cadre de la sécurisation des environnements WEB, un scan peut être joué sur des plages IP afin de détecter les risques potentiels.

Les serveurs WEB par défaut permettent la vision des headers techniques (auto description des moteurs) comme suivant:

image

Ainsi, n’importe quel hacker potentiel reçoit des informations importantes permettant par exemple de cibler directement la méthode à utiliser.

D’ailleurs pour valider la vision de ces entêtes, il suffit de faire F12 avec votre IE et regarder les response headers.

Il est donc souvent demandé de supprimer ces entêtes au niveau des serveurs afin de réduire le niveau de risques de votre site Web.

Dans le cas des fermes SharePoint, ce travail peut être assez lourd (du fait d’un grand nombre de Web Applications), un script PowerShell peut aider à effectuer ces changements.

Je me suis basé sur les messages suivant afin de trouver comment faire ces modifications:


Import-Module WebAdministration

# ========================================
#Remove IIS Header X-AspNet-Version
Set-WebConfigurationProperty "/system.web/httpRuntime" -PSPath MACHINE/WEBROOT -name enableVersionHeader -value "False"

# ========================================
#Remove IIS Header X-Powered-By

#Global Remove
Remove-WebConfigurationProperty -PSPath MACHINE/WEBROOT/APPHOST -Filter system.webServer/httpProtocol/customHeaders -Name . -AtElement @{name='X-Powered-By'}

#Web Application Remove

$WebSites = get-website

foreach($MySite in $WebSites)
{
    $MySite.Name
    $MyPath = "MACHINE/WEBROOT/APPHOST/" +$MySite.Name
    $MyPath
    Remove-WebConfigurationProperty -PSPath $MyPath -Filter system.webServer/httpProtocol/customHeaders -Name . -AtElement @{name='X-Powered-By'}
}

# ========================================
#Remove IIS Header Server

#Global via REGEDIT - Not working with IIS 7 and more
New-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Services\HTTP\Parameters\" -Name "DisableServerHeader" -Value 1 -PropertyType "DWORD"


Une fois ce script exécuté en mode adminitrateur, il faut relancer IIS (via IISRESET par exemple).

En revanche, l’entête “Server” est plus complexe à supprimer, car il est interne au moteur et la seule solution est de faire un filtrage des appels via URLRewrite ou un tool comme URLScan.

Romelard Fabrice [MBA Risk Management]

Commentaires

Posts les plus consultés de ce blog

Série de Videos sur Home Assistant intégrant la production Photovoltaïque

 Un certain nombre de vidéos sont en ligne pour intégrer sa production photovoltaïque dans Home Assistant en partant de la base. Installation de Home Assistant: On peut ensuite intégrer les composant des Micro-Onduleurs Enphase, mais aussi les batteries Enphase: Ou encore le composant de contrôle Ecojoko: Ce qui permet alors de faire des comparaisons entre les valeurs capturées: Des videos seront encore publiés dans les prochaines semaines sur différents aspects de cette solution. Fab

Nouveau Scripts PowerShell publiés pour gérer les Storage Accounts dans Azure Cloud

Deux scripts sont en lignes pour nettoyer des Storage Account dans Azure Cloud: Supprimer les Blobs d'un container existant https://techcommunity.microsoft.com/discussions/azure/powershell-script-to-remove-all-blobs-from-storage-account/4357815 ------------------------------------------------------- [string]$myConnectionString = "DefaultEndpointsProtocol=https;AccountName=YourStorageAccountName;AccountKey=YourKeyFromStorageAccountConnectionString;EndpointSuffix=core.windows.net" [string]$ContainerName = "YourBlobContainerName" [int]$blobCountAfter = 0 [int]$blobCountBefore = 0 $context = New-AzStorageContext -ConnectionString $myConnectionString $blobCountBefore = (Get-AzStorageBlob -Container $ContainerName -Context $context).Count Write-Host "Total number of blobs in the container Before deletion: $blobCount" -ForegroundColor Yellow Get-AzStorageBlob -Container $ContainerName -Context $context | ForEach-Object {     $_ | Remove-AzureStorageBlob   # o...

Série de vidéos sur le montage d'une serre horticole ACD

 Episode 1: Préparation du terrain Episode 2: Montage de la serre en elle même Episode 3: Finalisation avec le montage électrique alimentant la serre Bon visionnage Fab