版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
8.1系统漏洞8.2Windows系统安全模型8.3Windows注册表安全8.4Windows帐号与密码8.5Windows2000安全策略8.6Windows系统的其他安全措施小结习题“漏洞”一词的本义是指小孔或缝隙,引申义为用来表达说话、做事存在不严密的地方。
在计算机系统中,漏洞特指系统中存在的弱点或缺陷,也叫系统脆弱性,是计算机系统在硬件、软件、协议的设计与实现过程中或系统安全策略上存在的缺陷和不足。非
法用户可利用漏洞获得计算机系统的额外权限,在未经授权的情况下访问或提高其访问权限,从而破坏系统的安全性。8.1系统漏洞漏洞产生的原因在于程序员不正确和不安全地编程。虽然程序员在设计系统时考虑了很多安全因素,但是由于操作系统功能庞大、涉及内容多,而且开发团队人员众多,总会有考虑不周的地方,这就是通常所说的系统漏洞。漏洞对系统造成的危害在于它可能会被攻击者利用,继而破坏系统的正常运行,而它本身不会直接对系统造成危害。漏洞是广泛存在的,不同的设备、操作系统、应用系统都可能会存在安全漏洞。一般来说,漏洞具有时间局限性,任何系统从发布的第一天起,随着用户的深入使用,以及安全管理人员和黑客的研究,系统中存在的漏洞会被不断地暴露出来。这些被发现的漏洞也会不断地被系统供应商提供的补丁软件修补,或者在以后的新版系统中得以纠正。不过,在新版纠正旧版的系统漏洞的同时,可能会引入一些新的漏洞和错误。随着时间的推移,旧的漏洞会不断地消失,但新的漏洞也会不断地出现,所以系统漏洞问题会长期存在。因此,脱离具体的时间和具体的系统环境来讨论漏洞的问题是毫无意义的。只有针对具体版本的目标系统以及系统设置,才可能讨论系统中存在的漏洞及可行的解决办法。同时,无论操作系统的安全级别如何,它们都可能存在一些漏洞,这些漏洞可能被发现或尚未被发现,但一旦被攻击者利用,攻击者很可能获得对系统的一定的访问权限,继而对系统造成危害。
1.漏洞的分类
1)按照漏洞的形成原因分
按照漏洞的形成原因,漏洞大体上可以分为程序逻辑结构漏洞、程序设计错误漏洞、开放式协议造成的漏洞和人为因素造成的漏洞。
(1)程序逻辑结构漏洞有可能是程序员在编写程序时,因为程序的逻辑设计不合理或者错误而造成的。这类漏洞最典型的例子要数微软的Windows2000用户登录的中文输入
法漏洞。非授权人员可以通过登录界面的输入法的帮助文件绕过Windows的用户名和密码验证而取得计算机的最高访问权限。这类漏洞也有可能使合法的程序用途被黑客利用去做不正当的事。(2)程序设计错误漏洞是程序员在编写程序时由于技术上的疏忽而造成的。这类漏洞最典型的例子是缓冲区溢出漏洞,它也是被黑客利用得最多的一种类型的漏洞。
(3)开放式协议造成的漏洞是因为在互联网上用户之间的通信普遍采用TCP/IP协议。TCP/IP协议的最初设计者在设计通信协议时只考虑到了协议的实用性,而没有考虑到协议的安全性,所以在TCP/IP协议中存在着很多漏洞。比如说,利用TCP/IP协议的开放性和透明性嗅探网络数据包,窃取数据包里面的用户口令和密码等信息;TCP协议三次握手的潜在缺陷导致的拒绝服务攻击等。(4)人为因素造成的漏洞可能是整个网络系统中存在的最大安全隐患。
网络管理员或者网络用户都拥有相应的权限,他们利用这些权限进行非法操作是可能的,隐患是存在的。如操作口令被泄露、磁盘上的机密文件被人利用及未将临时文件删除导致重要信息被窃取,这些都可能使内部网络遭受严重破坏。2)按照漏洞被人掌握的情况分
按照漏洞被人掌握的情况,漏洞又可以分为已知漏洞、未知漏洞和0day漏洞。
(1)已知漏洞是指已经被人们发现,并被人们广为传播的公开漏洞。这类漏洞的特点是漏洞形成的原因和利用方法已经被众多的安全组织、黑客和黑客组织所掌握。安全组织或厂商按照公布的漏洞形成原因和利用方法,在他们的安全防护产品或安全服务项目中加入针对相应类型漏洞的防护方法。黑客和黑客组织利用公布的漏洞形成原因,写出专门的具有针对性的漏洞利用程序文件,并能绕过安全防护软件。(2)未知的漏洞则是指那些已经存在但还没有被发现的漏洞,这类漏洞的特征是虽然它们没有被发现,但它们在客观上已经存在了,它们带给计算机网络安全的威胁是隐蔽性的,如果它们哪一天被黑客有意或无意地找出来后,就会对计算机网络安全构成巨大的威胁。所以软件开发商、安全组织、黑客和黑客组织都在努力地发现漏洞,可以说谁先发现了漏洞,谁就可以掌握主动权。(3)0day漏洞是指已经被发掘出来,但还没有大范围传播开的漏洞,也就是说,这类漏洞有可能掌握在极少数人的手里。黑客有可能在这类漏洞的信息还没有大范围地被传播开
的时候,利用这段时间差攻击他们想要攻击的目标机器,因为绝大多数用户还没有获取到相关的漏洞信息,也无从防御,所以黑客要想得手还是很容易的。2.漏漏洞洞检检测测一般般来来说说,,操操作作系系统统本本身身存存在在很很多多的的安安全全漏漏洞洞,,常常用用的的漏漏洞洞扫扫描描工工具具有有以以下下几几种种:(1)微微软软公公司司提提供供的的MBSA(MicrosoftBaselineSecurityAnalyzer)工工具具,,它它可可以以对对Windows系系统统的的漏漏洞洞进进行行扫扫描描,,分分析析系系统统安安全全配配置置并并形形成成相相关关的的报报表表。。MBSA工工具具可可以以检检查查Windows系系统统的的漏漏洞洞、、弱弱口口令令、、IIS漏漏洞洞、、SQL漏漏洞洞及及检检测测安安全全升升级级等等。。(2)金金山山毒毒霸霸漏漏洞洞扫扫描描工工具具。。(3)360安安全全卫卫士士漏漏洞洞扫扫描描工工具具。。(4)瑞瑞星星漏漏洞洞扫扫描描工工具具。。(5)X-scan漏漏洞洞扫扫描描工工具具。。Windows系统具有有模块化的设设计结构。““模块”就是是一组可执行行的服务程序序,它们运行行在内核模式式(KernelMode)下。。在内核模式式之上是用户户模式,由非非特权服务组组成,其启动动与否由用户户决定。Windows系统的安全全性根植于Windows系统的核核心层,它为为各层次提供供一致的安全全模型。Windows系统统安全模型是是Windows系统中中的密不可分分的子系统,,它控制着Windows系统中的的对象(如文文件、内存、、外部设备、、网络等)的的访问。本节节以Windows2000为例例介绍Windows系系统的安全特特性。8.2Windows系统安安全模型Windows系统安全全模型由登录录流程(LoginProcess,LP)、本地安全全授权(LocalSecurityAuthority,LSA)、、安全帐号管管理器(SecurityAccountManger,SAM)和安全引引用监视器(SecurityReferenceMonitor,SRM)组合而成成,如图8-2-1所示示。图8-2-1Windows系统安全模型1.登录录流程登录流程接收收本地用户或或远程用户的的登录请求,,使用户名和和系统之间建建立联系。Windows系系统登录流程程如图8-2-2所示。。图8-2-2Windows系统登录流程用户登录时,,Windows系统会会弹出一个交交互对话框,,要求用户输输入用户名、、密码等信息息。如如果用户信息息有效,系统统将开始确认认用户身份。。Windows系统把把用户信息通通过安全系统统传输到安全全帐号管理器器,安全帐号号管理器确认认用户身份后后返回安全标标识(SecurityIdentifier,SID),然然后本地安全全权威开始构构造访问令牌牌,与用户进进行的所有操操作相连接。。访问令牌的的内容将决定定允许
或拒拒绝用户所发发出的访问要要求。2.本地地安全授权本地安全授权权确保用户有有读/写系统统的权限,进进而产生访问问令牌,管理理本地安全策策略并提供交交互式的认证证服务。同时时,本地安全全授权控制审审计策略,记记录安全引用用监视器生成成的审计信息息,能使Windows系统和第三三方供应商的的有效确认软软件包共同管管理安全性策策略。本地安安全授权是一一个保护子子系统,主要要负责下列任任务:加载载所有的认证证包,包括检检查存在于注注册表\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\\LSA中的的AuthenticationPackages值;为为用户找回回本地组的SID以及用用户的权限;创建用户户的访问令牌牌;管理本本地安全服务务的服务帐号号;存储和和映射用户权权限;管理理审计策略和和设置;管管理信任关系系等。3.安全全帐号管理器器安全帐号管理理器维护帐号号的安全性数数据库(SAM数据库),该数据库库包含所有用用户和组的帐帐号信息。用用户名和密码码等信息通过过散列函数并并被加密,现现有的技术不不能将打乱的的口令恢复。。
SAM组成了注注册表的5个个配置单元之之一,它在文文件%systemroot%\system32\config\\sam中实实现。4.安全全引用监视器器访问控制机制制的理论基础础是安全引用用监视器,它在在1972年年首次提出,于于1996年年则再次强调调其重要性。。安安全引用监视视器是一个抽抽象的概念,,它表现的是是一种思想。。J.P.Anderson把安全全引用监视器器的具体实现现称为引用验验证机制。引引用验证机制制需要同时满满足以下3个个原则:(1)必须须具有自我保保护能力;(2)必须须总是处于活活跃状态;(3)必须须设计得足够够小,以利于于分析和测试试,从而能够够证明它的实实现是正确的的。引引用验证机机制是实现安安全引用思想想的硬件和软软件的组合,,如图8-2-3所示。。图8-2-3安全引用监视器总之,安全引引用监视器是是Windows系统的的一个组成部部分,它以内内核模式运行行,负责检查查Windows系统的的读/写的合合法性,以保保护系统免受受非法读/写写。注册表是用来来存储计算机机软、硬件的的各种配置数数据的,是一一个庞大的二二进制数据库库。注册表中中记录了用户户安装在计算算机上的软件件和每个程序序的相关信息息,用户可以以通过注册表表调整软件的的运行性能、、检测和恢复复系统错误、、定制桌面等等。用户修改改配置,只需需要通过注册册表编辑器即即可轻松完成成。系统管理理员还可以通通过注册表来来完成系统远远程管理。因因而,用户掌掌握了注册表表,即掌握了了对计算机配配置的控制权权,用户只需需要通过注册册表即可将自自己计算机的的工作状态调调整到最佳。。8.3Windows注册表安安全计算机在执行行操作命令时时,需要不断断地参考这些些信息,这些些信息包括以以下内容:(1)每个个用户的配置置文件;
(2)计算机机上安装的文文件和每个程程序可以创建建的文件类型型;(3)文文件夹和程程序的图标设设置;(4)计算机硬硬件参数配置置;(5)正正在使用的的端口。注注册表表是按照子树树、项、子项项和值组成的的分层结构。。根据系统配配置的不同,,注册表实际际的文件和大大小也不一样样。1.注册表表的结构Windows中的注册册表是一系列列的数据库文文件,主要存存储在\WINNT\System32\Config目目录下;有有些注注册表文件建建立和存储在在内存中,这这些文件的备备份存储在\\WINNT\Repair目录下下,只有系统统的帐号才需需要访问这些些文件。图图8-3-1为一一个注册表典典型结构图。。图8-3-1注册表结构图实际上注册表表只有两个子子树:HKEY_LOCAL_MACHINE和HKEY_USERS。但但为了便于检检
索,用注注册表编辑器器打开注册表表时,展现为为五个子树,,这些子树的的总体组成了了Windows中所有有的系统配置置。表表8-3-1列出了这这些子树和它它们的用途。。表8-3-1注册表子树2.用注注册表编辑器器设定注册表表的访问权限限在Windows2000的32位注册表编编辑器窗口中中,每个子树树都有安全选选项,可以对对每个子树、、项、子项的的安全进行设设定,从而限限制用户对注注册表的操作作权限。注册册表对于很多多用户来说是是很危险的,,尤其是初学学者,为了安安全,最好是是禁止注册表表编辑器regedit.exe运运行。在注册表编辑辑器操作界面面里,用鼠标标依次单击HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\\CurrentVersion\\Policies\键键值,在右边边的窗口中中如果发现Policies下面没没有System主键,,则应在它下下面新建一个个主键,取名名为System,然后后在右边空白白处新建一个个
DWORD串值,取取名为DisableRegistryTools,把它它的值修改为为1,这样修修改以后,使使用这个计算算机的人都无无法再运行regedit.exe来修改注册册表了。3.注册表表使用的一些些技巧1)ActiveX漏漏洞防范方法法ActiveX是微软提提出的一组使使用COM(ComponentObjectModel,部件件对象模型)技术,使得得软件部件在在网络环境中中进行交互的的技术集,它它与具体的编编程语言无关关。目前,利利用ActiveX技术术漏洞的网页页木马越来越越多,这已成成为系统安全全不可回避的的一个问题。。ActiveX技术漏漏洞对IE、、Outlook、Foxmail等也有着巨巨大的威胁。对对象嵌入<APPLET>标记,可可能导致任意意创建和解释释执行ActiveX对对象,从而可可以创建任意意文件,写注注册表,运行行程序,甚至至可以使程序序在后台运行行。修改注册表的的防范方法:禁禁用WSHShell对象,阻止止运行程序。。删除或更名名系统文件夹夹中的wshom.ocx文件,或或删
除注册册表项HKEY_LOCAL_MACHINE\SOFTWARE\\Classes\CLSID\{F935DC221CF011D0ADB900C04FD58A0B}。2)Word隐藏木马马的防范方法法利利用Word来隐藏木马马是比较流行行的一种攻击击方法。具体体方法是新建建.doc文文件,利用VBA写一段段特定的代码码,把文档保保存为newdoc.doc,然后后把木马程序序与这个.doc文件放放在同
一个个目录下,运运行如下命令令:copy/bxxxx.doc+xxxx.exenewdoc.doc在在Word文档末尾尾加入木马文文件,如图8-3-2所所示,只要别别人点击这个个所谓的Word文件就就会中木马。。其中,参数数“/b”表表示用户所合合并的文件是是二进制格式式的。图8-3-2木马和Word文档合并方法以上方法能得得以实现的前前提是用户的的Word2000安安全度为最低低,即HKEY_CURRENT_USER\SOFTWARE\Microsoft\Office\9.0\Word\Security中的Level值必须须是1或者0。当Level值为3(代表安全全度为高)时时,Word不会运行任任何宏;当当Level值为2(代表安全度度为中)时,,Word会会询问用户是是否运行宏。。3)防范WinNuke黑客程序序的攻击WinNuke是是一个破坏力力极强的黑客客程序,该程程序能对计算算机中的Windows系统进行破破坏,从而导导致整个计算算机系统瘫痪痪,我们可以以通过修改注注册表来防范范它。展开注注册表到HKEY_LOCAL_MACHINE\SYSTEM\\CurrentControlSet\Services\VxD\MSTCP,在对应应MSTCP键值的右边边窗口中新建建一个DWORD值,将将它命名为““BSDUrgent””,然后将BSDUrgent的键键值设为0,,重新启动计计算机即可。。4)防止ICMP重定定向报文的攻攻击ICMP即即网际控制报报文协议,用用来发送关于于IP数据报报传输的控制制和错误信息息的TCP/IP协议。。ICMP攻攻击主要是指指向装有Windows操作系统的的机器发送数数量较大且类类型随机变化化的ICMP包,遭受攻攻击的计算机机会出现系统统崩溃的情况况,不能正常常运行。修改改注册表可以以防范重定向向报文的攻击击,方法是打打开注册表,,展开到HKEY_LOCAL_MACHINE\SYSTEM\\CurrentControlSet\Services\Tcpip\Parameters,将将DWORD值中EnableICMPRedirects的键键值改为0即即可。该参数数控制Windows2000是是否会改变其其路由表以响响应网络设备备发送给它的的ICMP重重定向消息。。Windows2000中该值值的默认值为为1,表示响响应ICMP重定向报文文。5)防止SYN洪水攻攻击SYN攻击击保护包括减减少SYN-ACK重新新传输次数,,以减少分配配资源所保留留的时间和路路由缓存项资资源分配延迟迟,直到建立立连接为止。。修修改注册表防防范SYN洪洪水攻击的方方法是:打打开注册表,,展开到HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters,,将DWORD值中SynAttackProtect的的键值改为2即可(默认认值为0)。。如果SynAttackProtect=2,则AFD(一种内核核模式驱动程程序,用于支支持基于Windowsocket的应用程程序,如Ftp、Telnet等)的连接指示示一直延迟到到三路握手完完成为止。注注意,仅在TcpMaxHalfOpen和TcpMaxHalfOpenRetried设置超超
出范围时时,保护机制制才会采取措措施。4.攻击IE的恶意代代码解决实例例例8-1IE的默认首首页灰色按钮钮不可选。
这是是由于注册表表HKEY_USERS\DEAFAULT\\SOFTWARE\Policies\Microsoft\InternetExplorer\\ControlPanel下的的DWORD值中homepage的键值被修修改的缘故。。原来的键值值为0,被修修改后为1(即为灰色不不可选状态)。解解决方法:将homepage的键值修改改为0。例8-2修改IE起始始页。有有些IE被修改了起起始页后,即即使设置了““使用默认页页”仍然无效效,这是因为为IE起始页页的默认页也也被修改了,,也就是以下下注册表项被被篡改了:HKEY_LOCAL_MACHINE\SOFTWARE\InternetExplorer\Main\Default_Page_URL的Default_Page_URL子子键的键值。。解决方法:运行注册表编编辑器,修改改上述子键的的键值,将篡篡改网站的网网址改掉。例8-3网页病毒锁住住注册表。
注册册表被锁住是是病毒攻击的的常用手段,,在用户输入入regedit命令时时,注册表不不能够使用,,并且系统会会提示用户没没有权限运行行该程序。这这是在HKEY_CURRENT_USER\\SOFTWARE\Windows\CurrentVersion\Policies\System下的DWORD值值中DisableRegistryTools的键值被被修改为1的缘故,此此时,将其键键值恢复为0即可恢复注注册表的使用用。解决方法:把下面内容复复制到记事本本上,保存为为扩展名为reg的文件件,如保存在在C盘,名为为aa.reg。WindowsRegistryEditorVersion5.00[[HKEY_CURRENT_USER\\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System]
"DisableRegistryTools"=dword:00000000双双击“aa.reg””文件,这时时系统弹出““是否确认要要将C:\\aa.reg中的的信息添加进进注册表?””的对话框,,点击“是是”按钮,弹弹出对话框““C:\aa.reg里的信息息已被成功地地输入注册表表”,表明导导入成功,按按“确定””按钮,关闭闭对话框。另外,在Windows2000下也可以用用组策略解决决该问题,单单击“开始””→“运行””选项,输入入Gpedit.msc后按回车键键,打开“组组策略”窗口口。然后依次次选择“用户户配”→“管管理模板”→→“系统”选选项,双击右右侧窗口中的的“阻止访问问注册表编辑辑工具”选项项,在弹出的的窗口中选择择“已禁用””选项,点击击“确定”按按钮后再退出出“组策略””窗口,即可可为注册表解解锁。帐号是Windows网网络中的一个个重要组成部部分,从某种种意义上说,,帐号就是网网络世界中用用户的身份证证。Windows2000网络络依靠帐号来来管理用户,,控制用户对对资源的访问问,每一个需需要访问网络络的用户都要要有一个帐号号。在Windows2000网网络中有两两种主要的帐帐号类型:域域用户帐号号和本地用户户帐号。除此此之外,Windows2000操作系统统中还有内置置的用户帐号号。8.4Windows帐号与密密码1.域用户户帐号域用户帐号是是用户访问域域的唯一凭证证,因此,在在域中必须是是唯一的。域域用户帐号在在域控制器上上建立,作为为活动目录的的一个对象保保存在域的数数据库中。用用户在从域中中的任何一台台计算机登录录到域中的时时候必须提供供一个合法的的域用户帐号号,该帐号将将被域控制器器所验证。保存域用户帐帐号的数据库库叫做安全帐帐号管理器(SecurityAccountsManager,SAM),SAM数数据库位于于域控制器上上的\%systemroot%NTDS\NTDS.DIT文件件中。为了保保证帐号在域域中的唯一性性,每个帐号号都被Windows2000分分配一个唯唯一的SID(SecurityIdentifier,安全识别别符),该该SID是是独一无二的的,相当于身身份证号。SID成为一一个帐号的属属性,不随帐帐号的修改、、更名而改变变,并且一旦旦帐号被删除除,对应的SID也将不不复存在。即即使重新创建建一个一模一一样的帐号,,其SID也也不会和原原有的SID一样,对对于Windows2000而而言,这就是是两个不同的的帐号。在Windows2000系统中中,实际上是是利用SID来对应用用户的权限,,因此只要SID不同同,新建的帐帐号就不会继继承原有帐号号的权限与组组的隶属关系系。2.本地用用户帐号本地用户帐号号只能建立在在Windows2000独立立服务器上,,以控制用户户对该计算机机资源的访问问。也就是说说,如果一个个用户需要访访问多台计算算机上的资源源,而这些计计算机不属于于某个域,则则用户要在每每一台需要访访问的计算机机上拥有相应应的本地用户户帐号,并在在登录某台计计算机时由该该计算机验证证。这些本地地用户帐号存存放在创建该该帐号的计算算机上的本地地SAM数数据库中,且且在存放该帐帐号的计算机机上必须是唯唯一的。由由于本本地用户帐号号的验证是由由创建该帐号号的计算机来来进行的,因因此对于这种种类型帐号的的管理是分散散的,通常不不建议在成员员服务器和基基于Windows2000Professional的计算算机上建立本本地用户帐号号。这些帐号号不能在域环环境中统一管管理、设置和和维护,并且且使用这种类类型帐号的用用户在访问域域的资源时还还要再提供一一个域用户帐帐户,同时要要经过域控制制器的验证。。这些都使得本本地用户帐号号不适用在域域的环境下,,并且也容易易造成安全隐隐患,因此应应当在域的环环境中只使用用域用户帐号号。本地用户户帐号适用于于工作组模式式中,该模式式中没有集中中的网络管理理者,必须由由每台计算机机自己维护帐帐号与资源。。与与域用户帐号号一样,本地地用户帐号也也有一个唯一一的SID来来标识帐号号,并记录帐帐号的权限和和组的隶属关关系。3.内置的的用户帐号内置的用户帐帐号是Windows2000操操作系统自带带的帐号,在在安装好Windows2000之后,这些些帐号就存在在了,并已经经赋予了相应应的权限,Windows2000利用这些些帐号来完成成某些特定的的工作。Windows2000中中常见的内置置用户帐号包包括Administrator和和Guest帐号,,这些内置用用户帐号不允允许被删除,,并且Administrator帐号也不不允许被屏蔽蔽,但内置用用户帐号允许许被更名。1)Administrator帐号Administrator(管理员)帐号被赋予予在域中和在在计算机中,,具有不受限限制的权利,,该帐号被设设计用于对本本地计算机或或域进行管理理,可以从事事创建其他用用户帐号、创创建组、实施施安全策略、、管理打印机机以及分配用用户对资源的的访问权限等等工作。由由于Administrator帐号的特特殊性,该帐帐号深受黑客客及不怀好意意的用户的青青睐,成为攻攻击的首选对对象。出于安安全考虑,建建议将该帐号号更名,以降降低该帐号的的安全风险。。2)Guest帐号
Guest(来来宾)帐号一一般被用于在在域中或计算算机中没有固固定帐号的用用户临时访问问域或计算机机。该该帐号默认情情况下不允许许对域或计算算机中的设置置和资源做永永久性的更改改。出于安全全考虑,Guest帐号号在Windows2000安装装好之后是被被屏蔽的,如如果需要,可可以手动启动动。用户应该该注意分配给给该帐号的权权限,该帐号号也是黑客攻攻击的主要对对象。4.使用安安全密码一个好的密码码对于一个网网络而言是非非常重要的,,但它是最容容易被忽略的的。一一些公司司的管理员在在创建帐号的的时候往往用用公司名、计计算机名或者者一些很容易易被猜到的名名称作为用户户名,然后又又把这些帐户户的密码设置置得很简单,,比如“welcome”、““iloveyou”、、“letmein””或者和用户户名相同等。。这样的帐户户应该要求用用户首次登录录的时候更改改成复杂的密密码,还要注注意经常更改改密码。密码设置的一一般规则如下下:(1)至至少6个字字符;(2)不包含Administrator或Admin;(3)包含含大写字母(A、B、C等);
(4)包含小小写字母(a、b、c等等);(5)包含数字字(0、1、、2等);(6)包含含非字母数字字字符(#、、&、~等)。5.使用文文件加密系统统EFSWindows2000强大的的加密系统能能够给磁盘、、文件夹、文文件加上一层层安全保护,,这样可以防防止别人把自自己的硬盘挂挂到别的机器器上以读出里里面的数据。。注意,要要给文件夹也也使用EFS,而不仅仅仅是单个的文文件。6.加密Temp文件件夹一些应用程序序在安装和升升级的时候,,会把一些东东西拷贝到Temp文件件夹中,但是是当程序升级级完毕或关闭闭的时候,它它们并不会自自己清除Temp文件夹夹中的内容。。所以,给Temp文件件夹加密可以以给用户的文文件多一层保保护。7.设置开开机密码及CMOS密码码CMOS密码码是启动电脑脑后的第一道道安全屏障,,Windows系统登登录密码是启启动电脑后的的第二道安全全屏障,其安安全性很高,,一般是难以以破解的。Windows2000安全策略略定义了用户户在使用计算算机、运行应应用程序和访访问网络等方方面的行为,,通过这些约约束避免了各各种对网络安安全的有意或或无意的伤害害。安全策略略是一个事先先定义好的一一系列应用计计算机的行为为准则,应用用这些安全策策略将使用户户有一致的工工作方式,防防止用户破坏坏计算机上的的各种重要配配置,保护网网络上的敏感感数据。8.5Windows2000安全全策略在Windows2000系统中中,安全策略略是以本地安安全设置和组组策略两种形形式出现的。。本地安全设设置是基于单单个计算机的的安全性而设设置的,对于于较小的企业业或组织,或或者是在网络络中没有应用用活动目录的的网络(基于于工作组模式式),适用本本地安全设置置;而组策策略可以在站站点、组织单单元或域的范范围内实现,,通常在较大大规模并且实实施活动目录录的网络中应应用组策略。。下下面面从安全策略略的角度来考考虑Windows2000系统统的安全。1.打打开开审核核策略略开启安安全审审核是是Windows2000最基基本的的入侵侵监测测方法法。当当未经经授权权者对对用户户的系系统进进行某某些方方式(如尝尝试用用户密密码、、改变变帐户户策略略、未未经许许可的的文件件访问问等)入侵侵的时时候,,都会会被安安全审审核记记录下下来。。审核核策略略如表表8-5-1所所示。。表8-5-1审核策略2.开开启启帐户户策略略帐户的的保护护主要要使用用密码码保护护机制制,为为了避避免用用户身身份因因密码码被破破解而而被夺夺取或或盗用用,通通常可可采取取诸如如提高高密码码的破破解难难度、、启用用帐户户锁定定策略略、限限制用用户登登录、、限制制外部部连接接和防防范网网络嗅嗅探等等措施施。帐帐户策策略定定义在在计算算机上上,然然而却却可影影响用用户帐帐户与与计算算机或或域交交互作作用的的方式式。帐帐户策策略在在安全全区域域有如如下内内容的的属性性。(1)密密码策策略:对对于域域或本本地用用户帐帐户,,决定定密码码的设设置,,如强强制性性和期期限。。(2)帐帐户户锁定定策略略:对对于于域或或本地地用户户帐户户,决决定系系统锁锁定帐帐户的的时间间以及及锁定定哪个个帐户户。(3)Kerberos策策略:对对于域域用户户帐户户,决决定于于Kerberos有关关的设设置,,如帐帐户有有效期期和强强制性性。在活动动目录录(ActiveDirectory)中设设置帐帐户策策略时时,Windows2000只只允许许一个个域帐帐户策策略及及应用用于域域目录录树的的根域域的帐帐户策策略。。该域域帐户户策略略将成成为域域成员员中任任何Windows2000工工作站站或服服务器器的默默认帐帐户策策略。。此规规则唯唯一的的例外外是为为一个个组织织单位位定义义了另另一个个帐户户策略略,组组织单单位的的帐户户策略略设置置将影影响该该组织织单位位中任任何计计算机机上的的本地地策略略。开开启帐帐户策策略如如表8-5-2所示示。表8-5-2开启帐户策略3.开开启启密码码策略略提高密密码的的破解解难度度主要要是通通过采采用提提高密密码复复杂性性、增增大密密码长长度、、提高高更换换频率率等措措施来来实现现的,,但普普通用用户很很难做做到,,对于于企业业网络络中的的一些些敏感感用户户就必必须采采取一一些相相关的的措施施,以以强制制改变变不安安全密密码的的使用用习惯惯。密密码策策略包包含以以下6个策策略,,即密密码必必须符符合复复杂性性要求求、密密码长长度最最小值值、密密码最最长存存留期期、密密码最最短存存留期期、强强制制密码码历史史、为为域中中所有有用户户使用用可还还原的的加密密来存存储密密码。。在Windows2000及以以上版版本中中都可可以对对帐户户策略略设置置响应应的密密码策策略,,设置置方法法如下下:依依次次选择择“控控制面面板””→““管理理工具具”→→“本本地安安全策策略””→““帐户户策略略”→→“密密码策策略””选项项,如如图8-5-1所示示。为为了更更有效效地保保护计计算机机密码码,在在启用用密码码策略略时,,建议议的配配置如如表8-5-3所示示。图8-5-1配置密码策略表8-5-3开启密码策略4.停停用用Guest帐帐号Guest用户户作为为一个个来宾宾用户户,其其权限限是很很低的的,而而且默默认密密码为为空,,这就就使得得入侵侵者可可以利利用种种种途途径,,通过过Guest登登录并并最终终拿到到Administrator权权。因因此,,应在在计算算机管管理的的用户户里面面把Guest帐号号停用用,任任何时时候都都不允允许Guest帐帐号登登录系系统。。为了了保险险起见见,最最好给给Guest加加一个个复杂杂的密密码(用户户可以以打开开记事事本,,在里里面输输入一一串包包含特特殊字字符、、数字字、字字母的的长字字符串串,然然后把把它作作为Guest帐号号的密密码拷拷贝进进去)。首先是是要给给Guest加加一个个强的的密码码,在在“管管理工工”→→“计计算机机管理理”→→“本本地用用户和和组””→““用户户”里里面设设置,,单击击右键键,选选择““属性性”选选项,,然然后可可以设设置Guest帐户户对物物理路路径的的访问问权限限,如如图8-5-2所示示。图8-5-2停用Guest帐号5.限限制制不必必要的的用户户数量量去掉所所有的的不必必要的的帐户户、测测试用用帐户户、共共享帐帐号、、普通通部门门帐号号等,,同时时用户户组策策略设设置相相应权权限,,并且且经常常检查查系统统的帐帐户,,删除除已经经不再再使用用的帐帐户。。这些些帐户户很多多时候候都是是黑客客们入入侵系系统的的突破破口,,系统统的帐帐户越越多,,黑客客们得得到合合法用用户权权限的的可能能性一一般也也就越越大。。6.为为系统统Administrator帐帐号改改名Windows2000的的Administrator帐帐号是是不能能被停停用的的,这这意味味着别别人可可以一一遍又又一边边地尝尝试这这个帐帐户的的密码码。把把Administrator帐帐户改改名,,可以以有效效地防防止这这一点点。当当然,,也不不要使使用Admin之类类的名名字,,尽量量把它它伪装装成普普通用用户,,比如如改成成Guestone。选选择““管理理工具具”→→“本本地安安全设设置””选项项,打打开其其“本本地策策略””中的的“安安全选选项””,从从中看看到有有一项项帐户户策略略———重命命名系系统管管理员员帐户户(如如图8-5-3所示示),,双击击此项项进入入其属属性即即可修修改。。图8-5-3重命名系统管理员帐户7.创创建建一个个陷阱阱帐号号创建一一个名名为““Administrator””的本本地帐帐户,,把它它的权权限设设置成成最低低(什什么事事也干干不了了的那那种),并并且加加上一一个超超过10位位的超超级复复杂密密码,,这样样未经经授权权者即即使得得到Administrator权限限也没没有用用。8.关关闭闭不必必要的的服务务WindowsServer2000安装装完后后默认认有84项项服务务,默默认随随系统统启动动的有有36项。。这里里面每每一项项服务务是否否安全全,特特别是是那些些随系系统启启动的的服务务是否否有被被利用用的可可能性性,这这对系系统安安全来来说是是非常常重要要的。。方法:依次选选择““设置置”→→“控控制面面板””→““管理理工具具”→→“服服务””选项项,在在栏目目中罗罗列了了系统统中的的各种种服务务项项目,,对要要禁止止的服服务项项目,,选择择“操操作””→““停止止”命命令,,如图图8-5-4所所示。。图8-5-4服务设置9.关关闭闭不必必要的的端口口关闭端端口意意味着着减少少功能能,在在安全全和功功能上上面需需要作作一点点决策策。具具体方方法为为:依依次选选择““网上上邻居居”→→“属属性””→““本地地连接接”→→“属属性””→““Internet协议议(TCP/IP)”→→“属属性””→““高级级”→→“选选项””→““TCP/IP筛选选”选选项,,打开开“TCP/IP筛筛选””对话话框,,添加加需要要的TCP、UDP协议议即可可,如如图8-5-5所示示。图8-5-5“TCP/IP筛选”对话框10.设设置目目录和和文件件权限限要控制制服务务器上上用户户的权权限,,应当当认真真地设设置目目录和和文件件的访访问权权限,,其访访问权权限分分为读读取、、写入入、读读取及及执行行、修修改、、列目目录、、完全全控制制。在在默认认的情情况下下,大大多数数的文文件夹夹和文文件对对所有有用户户(Everyone这这个组组)是是完全全控制制的(FullControl),,这根根本不不能满满足不不同网网络的的权限限设置置需求求,所所以还还应根根据应应用的的需要要进行行重新新设置置,设设置时时应遵遵循如如下原原则:(1)级级别别不同同的权权限是是累加加的。。假如如一个个用户户同时时属于于3个个组,,那它它就拥拥有3个组组所允允许的的所有有权限限。(2)拒拒绝的权限限要比允许许的权限高高(拒绝策策略会先执执行)。如如果一个个用户属于于一个被拒拒绝访问资资源的组,,那么不管管其他的权权限设置给给他开放了了多少权限限,他也不不能访问该该资源。因因此要注意意使用拒绝绝权限,任任何一个不不当的拒绝绝都有可能能造成系统统无法正常常运行。(3)文文件权限要要比文件夹夹权限高。。(4)仅仅给用户户真正需要要的权限,,权限的最最小化原则则是安全的的重要保障障。对于操纵系系统而言,,从软盘和和CD-ROM启启动系统,,可以绕过过原有的安安全机制,,如果服务务器对安全全要求非常常高,未经经授权者可可以考虑使使用移动软软盘或光驱驱窃取系统统机密,所所以在CMOS设置置禁用从软软盘、CD-ROM启动系统统是必要的的。8.6Windows系统的其其他安全措措施Windows2000使使用NTFS文件系系统,该格格式是基于于NTFS分区实现现的,支持持用户对文文件的访问问权限,也也支持对文文件和文件件夹的加密密,因而具具有更高的的安全性。。所以,从从安全的角角度来说,,Windows2000的安装要要求使用NTFS格格式分区。。NTFS是微软WindowsNT内核的的系列操作作系统支持持的、一个个特别为网网络和磁盘盘配额、文文件加密等等管理安全全特性设计计的磁盘格格式。NTFS除了了提供磁盘盘压缩、数数据加密、、磁盘配额额、动态磁磁盘管理等等功能外,,还提供了了为不同用用户设置访访问控制制、隐私和和安全管理理的功能。。对于Windows系统的安安全措施,,除了上面面讲述的启启用安全策策略、安装装时使用NTFS文文件系统、、开机禁止止CD-ROM启动动系统外,,通常还有有下面一些些措施。(1)关关闭IPC和默认共共享。把把共享享文件的权权限从“Everyone””组改成““授权用户户”,““Everyone”在Windows2000中中意味着任任
何有权权进入该网网络的用户户都能够获获得这些共共享资料。。任何时候候都不要把把共享文件件的用户设设置成“Everyone””组(包括括打印共享享、默认的的属性是““Everyone”组的)。方法是是:选选择“共享享”→“安安全”选项项,在权限限栏目中对对“Everyone”进行行有效设置置,或单击击“删除””按钮,如如图8-6-1所示示。图8-6-1共享安全设置(2)禁禁止空连接接。在在默认的的情况下,,任何用户户都可以通通过空连接接连上服务务器,枚举举帐号并猜猜测密码,,因此,必必须禁止建建立空连接接。禁禁止建立空空连接的方方法是:打打开注注册表编辑辑器,展开开
HKEY_LOCAL_MACHINE\\SYSTEM\CurrentControlSet\Control\LSA,将DWORD值值中Restrict
Anonymous的的键值改为为1即可。。(3)关关闭默认共共享。系系统默默认一些隐隐藏的共享享,可以通通过在Cmd下输入入“netshare”命命令来查看看共享情况况,如图8-6-2所示。图8-6-2查看计算机的共享资源图中,C$为默认共共享盘;ADMIN$是是远程管理理用的共享享目录;IPC$为空连接接,提供了了登录到系系统的能力力。关关闭方方法是:在在盘符上上选择右键键的“共享享”→“不不共享该文文件夹”选选项,然后后重新启动动计算机。。(4)备备份数据。。一一旦系统资资料被破坏坏,备份盘盘将是恢复复资料的唯唯一途径。。备份完资资料后,应应把备份盘盘放在安全全的地方,,特别敏感感的文件应应存放在另另外的文件件服务器上上。虽然然现在服务务器的硬盘盘容量都很很大,但还还是应该考考虑一下是是否有必要要把一些重重要的用户户数据(文文件、数据据表、项目目文件等)存放在另另外一个安安全的服务务器中,并并且经常备备份它们。。对于保护不不安全程序序,可通过过一些工具具使它们从从系统目录录中转移到到另外一个个安全的目目录,例如如cmd.exe、、
net.exe、telnet.exe、、ftp.exe、、tftp.exe、debug.exe、xcopy.exe等,可以以使黑客上上来后找不不到合适的的工具和Shell。例如,配置置本地安全全设置:从从“管理理工具”里里打开“本本地安全设设置”,其其中的密码码策略、帐帐户锁定策策略、审核核策略、用用户权限分分配、安全全选项等都都需要仔细细配置。②②使用安安全漏洞扫扫描器,对对系统经常常进行扫描描,可以找找出各系统统的漏洞。。③③配置置Windows日日志查看器器,可以查查找不安全全的进程。。④安安装MicrosoftBaselineSecurityAnalyzer工具具,对系统统进行安全全分析。⑤锁住注注册表。在在Windows2000中,只有有Administrators和BackupOperators才才有从网络络上访问注注册表的权权限。为了了更加安全全起见,可可以使用脚脚本命令锁锁住注册表表,必要时时再解锁。。
加锁命命令如下:DimWSHShellSe
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- T/CSIA 021-2025企业安全文化建设评价准则
- 住宅小区管道系统巡检手册
- 智能移动应用程序员能力评估表
- 社区养老机构膳食营养配餐方案
- T/SEEPLA 15-2025实验室方法验证技术规范 水质全自动油类分析仪
- 安阳市2026年中考联考数学试题含解析
- 交通流组织评估绩效评定表
- 农业技术推广员工作执行考核表
- 航空票务客户服务主管绩效衡量表
- 纯碱碳化工安全文明知识考核试卷含答案
- 2026年部编版新教材道德与法治八年级上册全套单元、期中、期末检测题及答案(共6套)
- 食品检验检测机构授权签字人考核通关指南
- 2026年养老管理师考试试题及答案详解
- 2026年上海市浦东新区高三二模英语试题(含答案)
- 产程中产妇情绪管理及心理护理要点
- 幼儿园家长数字素养对家园共育质量影响研究-基于2023年素养测评与共育质量评估
- 楼盘招商活动策划方案
- 人保集团社会招聘笔试题
- 先天性肌性斜颈诊疗指南
- 杂交水稻技术与管理
- 医药代表转正述职报告
评论
0/150
提交评论