# IIS

LLMS index: [llms.txt](/wikis/llms.txt)

---

适用范围：Windows IIS 7.5/8/8.5/10，含站点、应用程序池、反向代理和 WebDAV 场景。

不适用标识说明：

- 使用 `【不适用】` 明确标记现场可判定为不适用的控制点。
- 判定依据采用 GB/T 28448-2019 的对象边界原则；IIS 常作为站点容器或代理网关，涉及业务型控制点时应结合站点和上层应用判定。

## 基础信息

**核查命令**：

```bash
```

  - `Get-WindowsFeature Web-Server`
  - `Get-ItemProperty 'HKLM:\\SOFTWARE\\Microsoft\\InetStp'`
  - `Get-Website`
  - `Get-WebAppPoolState -Name *`
- 备注：确认 IIS 版本、站点、应用程序池、绑定、物理路径、证书、日志路径和扩展模块。
- 预期证据：版本截图、站点列表截图、应用池截图、绑定截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Get-Website（节选）
</span></span><span class="line"><span class="cl">Name      State  PhysicalPath            Bindings
</span></span><span class="line"><span class="cl">DemoSite  Started C:<span class="se">\i</span>netpub<span class="se">\w</span>wwroot     http *:80:, https *:443:
</span></span><span class="line"><span class="cl">appcmd list sites
</span></span><span class="line"><span class="cl">SITE <span class="s2">&#34;DemoSite&#34;</span> <span class="o">(</span>id:1,bindings:http/*:80:,https/*:443:,state:Started<span class="o">)</span>
</span></span><span class="line"><span class="cl">Get-WindowsFeature Web-Server：InstallState<span class="o">=</span>Installed
</span></span><span class="line"><span class="cl">版本：IIS 10.0（HKLM:<span class="se">\S</span>OFTWARE<span class="se">\M</span>icrosoft<span class="se">\I</span>netStp <span class="nv">VersionString</span><span class="o">=</span>10.0.20348）
</span></span></code></pre></div>
</details>



## 身份鉴别

### A. 管理入口识别

**核查命令**：

```bash
Get-WindowsFeature | Where-Object {$_.Name -like 'Web-*' -and $_.InstallState -eq 'Installed'}
```

- 备注：管理主要依赖 IIS 管理器、远程管理服务、Web Deploy、站点内认证配置。
- 预期证据：功能列表截图、远程管理配置截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Name   Display Name              Install State
</span></span><span class="line"><span class="cl">----   -------------             -------------
</span></span><span class="line"><span class="cl">Web-WebServer                Installed
</span></span><span class="line"><span class="cl">Web-Asp-Net45                Installed
</span></span><span class="line"><span class="cl">Web-Mgmt-Console             Installed
</span></span><span class="line"><span class="cl">（管理控制台仅本机/堡垒机使用，远程管理服务未安装）
</span></span></code></pre></div>
</details>



### B. 认证机制

**核查命令**：

```bash
Get-WebConfigurationProperty -Filter /system.webServer/security/authentication/* -Name enabled -PSPath 'IIS:\\'
```

- 备注：核查匿名、基本、Windows、摘要、客户端证书等认证方式。
- 预期证据：认证配置截图、平台材料、访谈记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Path                                          enabled
</span></span><span class="line"><span class="cl">----                                          -------
</span></span><span class="line"><span class="cl">anonymousAuthentication                       False
</span></span><span class="line"><span class="cl">basicAuthentication                           False
</span></span><span class="line"><span class="cl">windowsAuthentication                         False
</span></span><span class="line"><span class="cl">clientCertificateMappingAuthentication        True
</span></span><span class="line"><span class="cl">（匿名认证关闭，采用客户端证书映射认证）
</span></span></code></pre></div>
</details>



### C. 登录失败与会话控制

**核查命令**：

```bash
Get-WebConfigurationProperty -Filter /system.webServer/security/authentication/anonymousAuthentication -Name enabled -PSPath 'IIS:\\'
```

- 备注：IIS 自身不提供完整账户锁定机制，通常依赖 AD、域策略、站点应用或统一认证平台。
- 【不适用】若站点仅开放匿名访问或仅作反向代理，不存在 IIS 本地人工登录过程，则登录失败锁定和会话超时对 IIS 本体不适用。
- 预期证据：认证方式截图、域策略或平台材料。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">enabled : False
</span></span><span class="line"><span class="cl">（匿名身份验证已在站点级显式关闭，访问须凭据）
</span></span></code></pre></div>
</details>



### D. 运维鉴别链路

**核查命令**：

```bash
Get-ItemProperty 'HKLM:\\SOFTWARE\\Microsoft\\WebManagement\\Server'
```

- 备注：远程运维应结合堡垒机、RDP 安全、域账号、VPN、HTTPS 管理链路综合判断。
- 预期证据：远程管理截图、堡垒机和制度材料。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">AllowRemoteManagement : False
</span></span><span class="line"><span class="cl">WindowsCredentialsOnly : True
</span></span><span class="line"><span class="cl">RequireWindowsAuthentication : True
</span></span><span class="line"><span class="cl">（IIS 远程管理服务未启用，管理经 RDP 堡垒机完成）
</span></span></code></pre></div>
</details>



## 访问控制

### A. 站点与目录权限

**核查命令**：

```bash
icacls <站点物理路径>
Get-WebConfiguration -Filter /system.webServer/security/authorization -PSPath 'IIS:\\'
```

- 备注：重点核查站点目录 NTFS 权限、授权规则和匿名访问范围。
- 预期证据：目录权限截图、授权配置截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">icacls C:<span class="se">\i</span>netpub<span class="se">\w</span>wwroot
</span></span><span class="line"><span class="cl">NT AUTHORITY<span class="se">\S</span>YSTEM:<span class="o">(</span>OI<span class="o">)(</span>CI<span class="o">)</span>F
</span></span><span class="line"><span class="cl">IIS_IUSRS:<span class="o">(</span>OI<span class="o">)(</span>CI<span class="o">)</span>RX
</span></span><span class="line"><span class="cl">（站点目录对应用池标识只读+执行，无写权限）
</span></span><span class="line"><span class="cl">authorization 规则：allow <span class="nv">users</span><span class="o">=</span><span class="s2">&#34;*&#34;</span> <span class="nv">roles</span><span class="o">=</span><span class="s2">&#34;AppUsers&#34;</span> 仅限授权路径
</span></span></code></pre></div>
</details>



### B. 管理接口与来源限制

**核查命令**：

```bash
Get-WebConfigurationProperty -Filter /system.webServer/security/ipSecurity -Name * -PSPath 'IIS:\\'
```

- 备注：管理服务、管理页面和敏感站点应限制来源地址。
- 预期证据：IP 限制截图、网络 ACL 材料。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">collection : <span class="o">{</span>@<span class="o">{</span><span class="nv">ipAddress</span><span class="o">=</span>192.168.10.0<span class="p">;</span> <span class="nv">subnetMask</span><span class="o">=</span>255.255.255.0<span class="p">;</span> <span class="nv">allowed</span><span class="o">=</span>True<span class="o">}</span>,
</span></span><span class="line"><span class="cl">@<span class="o">{</span><span class="nv">ipAddress</span><span class="o">=</span>0.0.0.0<span class="p">;</span> <span class="nv">subnetMask</span><span class="o">=</span>0.0.0.0<span class="p">;</span> <span class="nv">allowed</span><span class="o">=</span>False<span class="o">}}</span>
</span></span><span class="line"><span class="cl">（默认拒绝全部来源，仅放行运维网段）
</span></span></code></pre></div>
</details>



### C. 默认站点与默认页面

**核查命令**：

```bash
Get-Website
Get-WebConfigurationProperty -Filter /system.webServer/defaultDocument/files -Name value -PSPath 'IIS:\\'
```

- 备注：默认站点、示例页面、未使用站点应清理或停用。
- 预期证据：站点列表截图、处置说明。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Name      ID   State   Bindings
</span></span><span class="line"><span class="cl">DemoSite  <span class="m">1</span>    Started http *:80:, https *:443:
</span></span><span class="line"><span class="cl">defaultDocument files：Default.htm, index.aspx
</span></span><span class="line"><span class="cl">（默认文档清单收敛，无示例页残留）
</span></span></code></pre></div>
</details>



### D. 应用程序池与运行权限

**核查命令**：

```bash
Get-ChildItem IIS:\\AppPools | Select-Object Name, state, processModel
```

- 备注：应用程序池身份、权限分离和最小权限是重点。
- 预期证据：应用池身份截图、权限说明。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Name       State   processModel.userName
</span></span><span class="line"><span class="cl">DemoPool   Started <span class="nv">IdentityType</span><span class="o">=</span>ApplicationPoolIdentity
</span></span><span class="line"><span class="cl">（应用池独立标识运行，非高权限账户）
</span></span></code></pre></div>
</details>



## 安全审计

### A. IIS 日志配置

**核查命令**：

```bash
Get-WebConfigurationProperty -Filter /system.applicationHost/sites/siteDefaults/logFile -Name * -PSPath 'IIS:\\'
```

- 备注：重点看 W3C 日志、日志字段、日志路径和轮转。
- 预期证据：日志配置截图、日志目录截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">directory      : C:<span class="se">\i</span>netpub<span class="se">\l</span>ogs<span class="se">\L</span>ogFiles
</span></span><span class="line"><span class="cl">period         : Daily
</span></span><span class="line"><span class="cl">logFormat      : W3C
</span></span><span class="line"><span class="cl">localTimeRollover : False
</span></span><span class="line"><span class="cl">enabled        : True
</span></span><span class="line"><span class="cl">（W3C 扩展格式按日滚动）
</span></span></code></pre></div>
</details>



### B. Windows 日志与管理审计

**核查命令**：

```bash
Get-WinEvent -LogName System -MaxEvents 20
Get-WinEvent -LogName Security -MaxEvents 20
```

- 备注：IIS 审计应结合 Windows 安全日志、远程管理日志和站点日志综合判断。
- 预期证据：事件日志截图、IIS 日志样例。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">TimeCreated  Id LevelDisplayName Message
</span></span><span class="line"><span class="cl">8/24/2026 10:12:44 AM <span class="m">4625</span>  Warning  An account failed to log on.（来源 192.168.8.66）
</span></span><span class="line"><span class="cl">8/24/2026 10:13:02 AM <span class="m">4634</span>  Information An account was logged off.
</span></span><span class="line"><span class="cl">（登录失败事件完整，联动 SIEM 告警）
</span></span></code></pre></div>
</details>



### C. 留存与轮转

**核查命令**：

```bash
Get-WebConfigurationProperty -Filter /system.applicationHost/sites/siteDefaults/logFile -Name period -PSPath 'IIS:\\'
```

- 备注：需核实保留周期、归档、备份和责任人。
- 预期证据：配置截图、制度、访谈记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">period : Daily
</span></span><span class="line"><span class="cl">（日志按日滚动，配合脚本归档保留 <span class="m">90</span> 天）
</span></span></code></pre></div>
</details>



### D. 集中审计

**核查命令**：

```bash
wevtutil gl Security
```

- 备注：如日志进入 SIEM、日志平台，应按平台证据确认留存和告警。
- 预期证据：平台截图、告警截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">eventname: Security
</span></span><span class="line"><span class="cl">retentionDays: <span class="m">90</span>
</span></span><span class="line"><span class="cl">maxSize: <span class="m">1073741824</span>
</span></span><span class="line"><span class="cl">logMode: AutoBackup
</span></span><span class="line"><span class="cl">（安全日志保留 <span class="m">90</span> 天、自动滚动并转发 SIEM）
</span></span></code></pre></div>
</details>



## 数据完整性

### A. 配置完整性

**核查命令**：

```bash
Get-Content $env:windir\\System32\\inetsrv\\config\\applicationHost.config -TotalCount 80
```

- 备注：配置变更应可追溯，站点和应用池变更应有审批或运维记录。
- 预期证据：配置截图、变更工单、发布记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">&lt;configuration&gt;
</span></span><span class="line"><span class="cl">  &lt;system.webServer&gt;
</span></span><span class="line"><span class="cl">    &lt;security&gt;&lt;authentication&gt;&lt;windowsAuthentication <span class="nv">enabled</span><span class="o">=</span><span class="s2">&#34;true&#34;</span>/&gt;&lt;/authentication&gt;&lt;/security&gt;
</span></span><span class="line"><span class="cl">  &lt;/system.webServer&gt;
</span></span><span class="line"><span class="cl">&lt;/configuration&gt;
</span></span><span class="line"><span class="cl">（applicationHost.config 节选，站点级认证集中管理）
</span></span></code></pre></div>
</details>



### B. 传输完整性

**核查命令**：

```bash
Get-WebBinding
netsh http show sslcert
```

- 备注：重点看 HTTPS、代理转发和上游完整性设置。
- 预期证据：绑定截图、证书截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">protocol bindingInformation host sslFlags
</span></span><span class="line"><span class="cl">https    *:443:demo.local    demo.local  SNI+中央证书库
</span></span><span class="line"><span class="cl">netsh http show sslcert（节选）
</span></span><span class="line"><span class="cl">IP:port 0.0.0.0:443  Certificate Hash: a1b2...  Store Name: MY
</span></span></code></pre></div>
</details>



## 数据保密性

### A. HTTPS 与证书

**核查命令**：

```bash
Get-WebBinding | Where-Object {$_.protocol -eq 'https'}
certutil -store MY
```

- 备注：管理面和敏感站点应优先启用 HTTPS。
- 预期证据：HTTPS 绑定截图、证书截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">protocol bindingInformation sslFlags
</span></span><span class="line"><span class="cl">https  *:443:demo.local  Sni
</span></span><span class="line"><span class="cl">certutil -store MY（节选）
</span></span><span class="line"><span class="cl"><span class="o">================</span> Certificate <span class="nv">0</span> <span class="o">================</span>
</span></span><span class="line"><span class="cl">Serial Number: 1f2e...
</span></span><span class="line"><span class="cl">Subject: <span class="nv">CN</span><span class="o">=</span>demo.local, <span class="nv">OU</span><span class="o">=</span>IT, <span class="nv">O</span><span class="o">=</span>demo-org
</span></span><span class="line"><span class="cl">Issuer: <span class="nv">CN</span><span class="o">=</span>demo-ca
</span></span><span class="line"><span class="cl">NotAfter: 2027-05-20
</span></span></code></pre></div>
</details>



### B. 敏感配置保护

**核查命令**：

```bash
Select-String -Path $env:windir\\System32\\inetsrv\\config\\applicationHost.config -Pattern 'password|secret|userName'
```

- 备注：应用池账号、连接串和敏感配置保护应重点核查。
- 预期证据：脱敏截图、密钥管理说明。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Select-String applicationHost.config（节选）
</span></span><span class="line"><span class="cl">&lt;application <span class="nv">path</span><span class="o">=</span><span class="s2">&#34;/api&#34;</span> <span class="nv">applicationPool</span><span class="o">=</span><span class="s2">&#34;DemoPool&#34;</span>&gt;
</span></span><span class="line"><span class="cl"><span class="nv">userName</span><span class="o">=</span><span class="s2">&#34;DEMO\svc-app&#34;</span> <span class="nv">password</span><span class="o">=</span><span class="s2">&#34;[enc:AesProvider:***]&#34;</span>
</span></span><span class="line"><span class="cl">（凭据加密存储于配置节，未见明文）
</span></span></code></pre></div>
</details>



## 备份恢复

### A. 配置备份

**核查命令**：

```bash
Get-ChildItem $env:windir\\System32\\inetsrv\\backup
```

- 备注：IIS 提供配置备份目录，可结合系统备份、站点文件备份一起核查。
- 预期证据：备份目录截图、策略说明。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Mode                 LastWriteTime         Length Name
</span></span><span class="line"><span class="cl">d----          8/1/2026   2:00 AM                backup-20260801
</span></span><span class="line"><span class="cl">（存在 appcmd 生成的自动备份与手工备份目录）
</span></span></code></pre></div>
</details>



### B. 日志与站点文件备份

**核查命令**：

```bash
Get-ChildItem 'C:\\inetpub\\logs\\LogFiles'
```

- 备注：站点内容、日志和证书备份应有明确口径。
- 预期证据：归档截图、访谈记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Directory: C:<span class="se">\i</span>netpub<span class="se">\l</span>ogs<span class="se">\L</span>ogFiles
</span></span><span class="line"><span class="cl">W3SVC1  W3SVC2
</span></span><span class="line"><span class="cl">（每站点一目录，按日滚动归档至备份服务器）
</span></span></code></pre></div>
</details>



### C. 恢复能力

**核查命令**：

```bash
appcmd list backup
```

- 备注：可通过配置恢复、站点恢复和系统快照说明恢复能力。
- 预期证据：恢复手册、演练记录、工单。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">BACKUP <span class="s2">&#34;backup-20260801&#34;</span> 8/1/2026 2:00 AM
</span></span><span class="line"><span class="cl">BACKUP <span class="s2">&#34;backup-20260725&#34;</span> 7/25/2026 2:00 AM
</span></span><span class="line"><span class="cl">（appcmd add backup 定期执行，可一键 restore）
</span></span></code></pre></div>
</details>



## 剩余信息保护

### A. 历史站点与备份残留

**核查命令**：

```bash
Get-Website
Get-ChildItem 'C:\\inetpub' -Recurse -ErrorAction SilentlyContinue | Where-Object {$_.Name -match 'bak|old|backup|test'}
```

- 备注：测试站点、历史备份目录、旧页面和停用应用应清理。
- 预期证据：目录截图、清理说明。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Name      ID   State
</span></span><span class="line"><span class="cl">DemoSite  <span class="m">1</span>    Started
</span></span><span class="line"><span class="cl">（inetpub 下无 bak/old/test 命名残留文件）
</span></span></code></pre></div>
</details>



### B. 凭据残留

**核查命令**：

```bash
Select-String -Path $env:windir\\System32\\inetsrv\\config\\*.config -Pattern 'password|secret|token'
```

- 备注：配置和脚本中残留敏感信息应重点核查。
- 预期证据：脱敏截图、整改说明。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Select-String *.config（节选）
</span></span><span class="line"><span class="cl">machine.config: （无命中）
</span></span><span class="line"><span class="cl">web.config: &lt;connectionStrings&gt; 加密为 RSA Protected Configuration Provider
</span></span><span class="line"><span class="cl">（口令经 aspnet_regiis -pe 加密，无明文 token）
</span></span></code></pre></div>
</details>



## 个人信息保护

### A. 日志与站点中的个人信息

**核查命令**：

```bash
Get-WebConfigurationProperty -Filter /system.applicationHost/sites/siteDefaults/logFile/customFields -Name * -PSPath 'IIS:\\'
```

- 备注：应结合站点功能判断是否记录个人信息。
- 【不适用】若 IIS 仅作反向代理或静态站点，不直接处理个人信息，则该点可判定不适用。
- 预期证据：日志字段截图、站点说明。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">customFields collection：
</span></span><span class="line"><span class="cl">@<span class="o">{</span><span class="nv">fieldName</span><span class="o">=</span>X-Real-IP<span class="p">;</span> <span class="nv">sourceName</span><span class="o">=</span>X-Real-IP<span class="p">;</span> <span class="nv">sourceType</span><span class="o">=</span>RequestHeader<span class="o">}</span>
</span></span><span class="line"><span class="cl">（自定义字段仅记录真实源 IP，不含 Cookie/身份证等字段）
</span></span></code></pre></div>
</details>



### B. 导出与共享控制

**核查命令**：

```bash
Get-WebConfigurationProperty -Filter /system.webServer/webdav/authoring -Name enabled -PSPath 'IIS:\\'
```

- 备注：WebDAV、文件下载、目录浏览等能力需关注个人信息共享风险。
- 【不适用】若未启用 WebDAV、目录浏览或文件共享能力，且站点不直接承载个人信息，则该点不适用。
- 预期证据：功能配置截图、权限说明。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">enabled : False
</span></span><span class="line"><span class="cl">（WebDAV 发布功能整体关闭，无 PUT/DELETE 写入面）
</span></span></code></pre></div>
</details>



## 入侵防范

### A. 默认站点与敏感功能暴露

**核查命令**：

```bash
Get-Website
Get-WebConfigurationProperty -Filter /system.webServer/directoryBrowse -Name enabled -PSPath 'IIS:\\'
```

- 备注：重点核查默认站点、目录浏览、WebDAV、测试站点和管理服务暴露情况。
- 预期证据：站点截图、功能截图、处置说明。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Name      State
</span></span><span class="line"><span class="cl">DemoSite  Started
</span></span><span class="line"><span class="cl">enabled : False
</span></span><span class="line"><span class="cl">（目录浏览关闭，禁止列目录）
</span></span></code></pre></div>
</details>



### B. 危险扩展与执行面

**核查命令**：

```bash
Get-WebConfigurationProperty -Filter /system.webServer/handlers/add -Name path -PSPath 'IIS:\\'
```

- 备注：关注脚本执行映射、可执行上传目录、危险处理程序和未使用扩展。
- 预期证据：处理程序截图、目录权限截图、访谈记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">path
</span></span><span class="line"><span class="cl">*.aspx  *.ashx  WebDAV<span class="o">(</span>已移除<span class="o">)</span>
</span></span><span class="line"><span class="cl">（处理器映射收敛，已删除多余调试处理程序）
</span></span></code></pre></div>
</details>



### C. 版本与漏洞风险

**核查命令**：

```bash
Get-ItemProperty 'HKLM:\\SOFTWARE\\Microsoft\\InetStp'
```

- 备注：需确认 IIS 版本、Windows 补丁和历史漏洞整改情况。
- 预期证据：版本截图、补丁记录、整改说明。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">VersionString : 10.0.20348
</span></span><span class="line"><span class="cl">SetupMajorVersion : <span class="m">10</span>
</span></span><span class="line"><span class="cl">（IIS 10.0，随系统补丁统一更新）
</span></span></code></pre></div>
</details>



### D. 安全防护联动

**核查命令**：

```bash
Get-WinEvent -LogName Security -MaxEvents 20
```

- 备注：IIS 入侵防范通常依赖主机防护、WAF、Windows 安全审计和日志平台联动。
- 预期证据：主机防护截图、WAF/日志平台告警、事件日志截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">TimeCreated  Id LevelDisplayName Message
</span></span><span class="line"><span class="cl">8/24/2026 10:12:44 AM <span class="m">4625</span> Warning An account failed to log on.
</span></span><span class="line"><span class="cl">8/24/2026 03:11:02 AM <span class="m">4688</span> Information Scanner blocked by WAF provider
</span></span><span class="line"><span class="cl">（失败登录与扫描拦截事件上送安全平台联动封禁）
</span></span></code></pre></div>
</details>
