萬盛學電腦網

 萬盛學電腦網 >> 健康知識 >> 淺談WINdows防護之初始篇

淺談WINdows防護之初始篇

物理安全:看好自己的電腦,,相信大家都能做到,這點我就不多說了系統安全:安裝系統 不要安裝在C盤,安裝完系統後,把SYSTEM32下的CMD命令和COMMAND程序該名,同樣需要該名的還有所有對服務器造成威脅的系統命令比如將IPCONFIG更改為showip 更改的命令包括debug net nbtstat hostname help format copy edit停掉Guest 帳號 計算機管理的用戶裡面把guest帳號停用掉,任何時候都不允許guest帳號登陸系統。限制不必要的用戶數量(針對服務器) 去掉所有的duplicate user 帳戶, 測試用帳戶, 共享帳號,普通部門帳號等等。用戶組策略設置相應權限,並且經常檢查系統的帳戶,刪除已經不在使用的帳戶。這些帳戶很多時候都是黑客們入侵系統的突破口,系統的帳戶越多,黑客們得到合法用戶的權限可能性一般也就越大。國內的nt/2000主機,如果系統帳戶超過10個,一般都能找出一兩個弱口令帳戶。我曾經發現一台主機197個帳戶中竟然有180個帳號都是弱口令帳戶。創建2個管理員用帳號 雖然這點看上去和上面這點有些矛盾,但事實上是服從上面的規則的。 創建一個一般權限帳號用來收信以及處理一些日常事物,另一個擁有Administrators 權限的帳戶只在需要的時候使用。可以讓管理員使用 " RunAS" 命令來執行一些需要特權才能作的一些工作,以方便管理。把系統administrator帳號改名 大家都知道,windows的administrator帳號是不能被停用的,這意味著別人可以一遍又一邊的嘗試這個帳戶的密碼。把Administrator帳戶改名可以有效的防止這一點。當然,請不要使用Admin之類的名字,改了等於沒改,盡量把它偽裝成普通用戶,比如改成:wudianquan 。創建一個陷阱帳號 什麼是陷阱帳號? Look!創建一個名為" Administrator"的本地帳戶,把它的權限設置成最低,什麼事也干不了的那種,並且加上一個超過10位的超級復雜密碼。這樣可以讓那些 Scripts s忙上一段時間了,並且可以借此發現它們的入侵企圖。或者在它的login scripts上面做點手腳。嘿嘿,夠損!把共享文件的權限從"everyone"組改成"授權用戶"(也是針對服務器) "everyone" 在win2000中意味著任何有權進入你的網絡的用戶都能夠獲得這些共享資料。任何時候都不要把共享文件的用戶設置成"everyone"組。包括打印共享,默認的屬性就是"everyone"組的,一定不要忘了改。使用安全密碼 一個好的密碼對於一個網絡是非常重要的,但是它是最容易被忽略的。前面的所說的也許已經可以說明這一點了。一些公司的管理員創建帳號的時候往往用公司名,計算機名,或者一些別的一猜就到的東西做用戶名,然後又把這些帳戶的密碼設置得N 1簡單,比如 "welcome" "iloveyou" "letmein"或者和用戶名相同等等。這樣的帳戶應該要求用戶首此登陸的時候更改成復雜的密碼,還要注意經常更改密碼。前些天在IRC和人討論這一問題的時候,我們給好密碼下了個定義:安全期內無法破解出來的密碼就是好密碼,也就是說,如果人家得到了你的密碼文檔,必須花43天或者更長的時間才能破解出來,而你的密碼策略是42天必須改密碼。(控制面板----管理工具------本地安全策略)設置屏幕保護密碼 很簡單也很有必要,設置屏幕保護密碼也是防止別人破壞機器的一個屏障。注意不要使用一些復雜的屏幕保護程序,浪費系統資源,讓他黑屏就可以了。使用NTFS格式分區 把服務器的所有分區都改成NTFS格式。NTFS文件系統要比FAT,FAT32的文件系統安全得多。這點不必多說,想必大家得服務器都已經是NTFS的了。運行防毒軟件 這一點非常重要。一些好的殺毒軟件不僅能殺掉一些著名的病毒,還能查殺大量木馬和後門程序。這樣的話,"黑客"們使用的那些有名的木馬就毫無用武之地了。不要忘了經常升級病毒庫保障備份盤的安全 一旦系統資料被破壞,備份盤將是你恢復資料的唯一途徑。備份完資料後,把備份盤防在安全的地方。千萬別把資料備份在同一台機器上,那樣的話,還不如不要備份。利用win2000的安全配置工具來配置策略(針對服務器) 微軟提供了一套的基於MMC(管理控制台)安全配置和分析工具,利用他們你可以很方便的配置你的服務器以滿足你的要求。具體內容請參考微軟主頁:關閉不必要的服務 windows的莫些可能給你的系統帶來安全漏洞。但為了能夠在遠程方便的管理服務器,有機器的終端服務都是開著的,如果你的也開了,要確認你已經正確的配置了終端服務。有些惡意的程序也能以服務方式悄悄的運行。要留意計算機上開啟的所有服務,定期性的檢查他們。關閉不必要的端口 關閉端口意味著減少功能,在安全和功能上面需要你作一點決策。如果服務器安裝在防火牆的後面,冒的險就會少些,但是,永遠不要認為你可以高枕無憂了。用端口掃描器掃描系統所開放的端口,確定開放了哪些服務是黑客入侵你的系統的第一步。\system32\drivers\etc\services 文件中有知名端口和服務的對照表可供參考。具體方法為:網上鄰居>屬性>本地連接>屬性>internet 協議(tcp/ip)>屬性>高級>選項>tcp/ip篩選>屬性 打開tcp/ip篩選,添加需要的tcp,udp,協議也可。(根據我個人看法,端口關了,就不需要關服務了,因為服務包含與端口內)打開審核策略 開啟安全審核是win最基本的入侵檢測方法。當有人嘗試對你的系統進行某些方式(如嘗試用戶密碼,改變帳戶策略,未經許可的文件訪問等等)入侵的時候,都會被安全審核記錄下來。很多的管理員在系統被入侵了幾個月都不知道,直到系統遭到破壞。下面的這些審核是必須開啟的,其他的可以根據需要增加:策略 設置審核系統登陸事件 成功,失敗審核帳戶管理 成功,失敗審核登陸事件 成功,失敗審核對象訪問 成功審核策略更改 成功,失敗審核特權使用 成功,失敗審核系統事件 成功,失敗(控制面板----管理工具------本地安全策略)開啟密碼密碼策略策略 設置密碼復雜性要求 啟用密碼長度最小值 6位強制密碼歷史 5 次強制密碼歷史 42 天(控制面板----管理工具------本地安全策略)開啟帳戶策略策略 設置復位帳戶鎖定計數器 20分鐘 帳戶鎖定時間 20分鐘帳戶鎖定阈值 3次(控制面板----管理工具------本地安全策略)設定安全記錄的訪問權限 安全記錄在默認情況下是沒有保護的,把他設置成只有超級管理員帳號和系統帳戶才有權訪問。把敏感文件存放在另外的文件服務器中(針對服務器而言) 雖然現在服務器的硬盤容量都很大,但是你還是應該考慮是否有必要把一些重要的用戶數據(文件,數據表,項目文件等)存放在另外一個安全的服務器中,並且經常備份它們。不讓系統顯示上次登陸的用戶名 默認情況下,終端服務接入服務器時,登陸對話框中會顯示上次登陸的帳戶明,本地的登陸對話框也是一樣。這使得別人可以很容易的得到系統的一些用戶名,進而作密碼猜測。修改注冊表可以不讓對話框裡顯示上次登陸的用戶名,具體是: HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\DontDisplayLastUserName 把 REG_SZ 的鍵值改成 1 .禁止建立空連接 默認情況下,任何用戶通過通過空連接連上計算機,進而枚舉出帳號,猜測密碼。我們可以通過修改注冊表來禁止建立空連接: Local_Machine\System\CurrentControlSet\Control\LSA-RestrictAnonymous 的值改成"1"即可。到微軟網站下載最新的補丁程序 很多網絡管理員沒有訪問安全站點的習慣,以至於一些漏洞都出了很久了,還放著漏洞不補給人家當靶子用。誰也不敢保證數百萬行以上代碼不出一點安全漏洞,經常訪問微軟和一些安全站點,下載最新的service pack和漏洞補丁,是保障服務器長久安全的唯一方法。關閉 DirectDraw 這是C2級安全標准對視頻卡和內存的要求。關閉DirectDraw可能對一些需要用到DirectX的程序有影響,但是對於絕大多數的商業站點都應該是沒有影響的。 修改注冊表 HKLM\SYSTEM\CurrentControlSet\Control\GraphicsDrivers\DCI 的Timeout(REG_DWORD)為 0 即可。關閉默認共享 win安裝好以後,系統會創建一些隱藏的共享,你可以查看他們。網上有很多關於RPC入侵的文章,相信大家一定對它不陌生。要禁止這些共享 ,打開 管理工具>計算機管理>共享文件夾>共享 在相應的共享文件夾上按右鍵,點停止共享即可,不過機器重新啟動後,這些共享又會重新開啟的。所以我們要做個批處理首先編寫如下內容的批處理文件: @echo offnet share C$ /delnet share D$ /delnet share E$ /delnet share F$ /delnet share admin$ /delnet share ipc$ /del以上批處理內容大家可以根據自己需要修改。保存為delshare.bat,存放到系統所在文件夾下的C:\WINDOWS\System32\GroupPolicy\Machine\Scripts\Startup目錄下。然後在開始菜單→運行中輸入gpedit.msc,回車即可打開組策略編輯器。點擊計算機配置→Windows設置→腳本(開機/關機)→開機,在出現的“開機 屬性”窗口中單擊“添加”,會出現“添加腳本”對話框,在該窗口的“腳本名”欄中輸入delshare.bat,然後單擊“確定”按鈕即可。這樣就可以通過組策略編輯器使系統開機即執行腳本刪除系統默認的共享(不管用什麼帳戶登陸都刪除默認共享)。禁止dump file的產生 dump文件在系統崩潰和藍屏的時候是一份很有用的查找問題的資料(不然我就照字面意思翻譯成垃圾文件了)。然而,它也能夠給黑客提供一些敏感信息比如一些應用程序的密碼等。要禁止它。使用文件加密系統EFS 文件加上一層安全保護,這樣可以防止別人把你的硬盤掛到別的機器上以讀出裡面的數據。記住要給文件夾也使用EFS,而不僅僅是單個的文件。加密temp文件夾 一些應用程序在安裝和升級的時候,會把一些東西拷貝到temp文件夾,但是當程序升級完畢或關閉的時候,它們並不會自己清除temp文件夾的內容。所以,給temp文件夾加密可以給你的文件多一層保護,多一層安全嘛。鎖住注冊表 在windows中,只有administrators和Backup Operators才有從網絡上訪問注冊表的權限。如果你覺得還不夠的話,可以進一步設定注冊表訪問權限關機時清除掉頁面文件 頁面文
copyright © 萬盛學電腦網 all rights reserved