版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
Windows操作系统的攻防Windows操作系统的攻防2Windows在桌面操作系统中占有绝对的市场份额,在服务器操作系统中也拥有一席之地。然而,微软公司长期以来在强调易操作性和界面友好性的同时,其安全性一直被业界诟病。针对Windows操作系统安全漏洞的网络攻击频繁发生,且有愈演愈烈的趋势。由于Windows操作系统在网络攻防中具有的重要地位,所以针对Windows操作系统各类安全漏洞的渗透攻击和防御技术研究已成为当前信息安全领域一个关注的重点。本章从Windows操作系统基本结构入手,在分析其安全体系和机制的基础上,对相关的安全攻防技术进行介绍。目录04030206Windows操作系统的安全机制050701针对Windows数据的攻防针对账户的攻防针对进程与服务的攻防针对日志的攻防针对系统漏洞的攻防针对注册表和组策略的攻防Windows操作系统的安全机制/2.12.1Windows操作系统的安全机制5Windows操作系统的发展本章涉及操作系统版本说明
考虑到Windows操作系统的版本众多,且不同版本之间的功能和操作方式的差异较大。为突出重点,并便于读者理解和开展实验操作,本章主要针对Windows内核进行介绍。所涉及的操作,均在Windows7和WindowsServer2012环境下进行
自1985年Windows操作系统问世以来,其版本随着计算机硬件和软件发展不断升级,架构从16位、32位到64位,桌面操作系统版本从最初的Windows1.0到大家熟知的Windows95、Windows98直至现在的Windows10,服务器操作系统版本从WindowsNT3.1、WindowsNT4.0直至现在的WindowsServer2016,操作系统内核版本从1.x、2.x直至Windows10和WindowsServer2016的10.x,其功能在持续更新过程中不断完善2.1.1Windows操作系统的层次结构61、操作系统的设计类型微软在开发Window服务器操作系统(WindowsNT3.1)之初,便将其定义为能够在用户级实现自主访问控制、提供审计访问对象机制的C2级操作系统01.小型系统
早期的一些小型系统(如MS-DOS)主要由可以相互调用的一系列过程组成
功能简单,实现容易02.层次系统模型
将一个大型复杂的系统分解成若干单向依赖的层次(最内部的一层为系统核),即每一层都提供一组功能且这些功能只依赖该层以内的各层
比较容易修改和测试,同时可以根据需要替换掉一层限制过于严格03.客户机/服务器结构
操作系统被划分为一个或多个进程,每个进程称为一个服务器,它提供服务。可执行的应用称为客户机,客户机通过向指定的服务器发送消息来请求服务。系统中所有的消息都是通过微内核发送的,如果有多个服务器存在,则这些服务器共享一个微内核。客户机和服务器都在用户模式下执行
当一个服务器出现错误或重新启动时,不会影响系统的其他部分
当修改一个过程时可能导致系统其他部分发生错误为满足计算机联网技术的发展和需求为解决调用过程中存在的问题Windows服务器操作系统结构7Windows服务器操作系统是层次结构和客户机/服务器结构的混合体2、Windows服务器操作系统的结构2、Windows服务器操作系统的结构8为其上层提供硬件结构的接口使系统运行在不同的硬件上,方便系统的移植硬件抽象层微内核位于硬件抽象层之上为低层提供执行、中断、异常处理和同步的支持微内核包括虚拟内存管理、对象管理、进程和线程管理、I/O管理、进程间通信和安全参考监视器模块之间的通信是通过定义在每个模块中的函数实现的最高层由一系列实现基本系统服务的模块组成(1)、执行者执行者是运行在内核模式(KernelMode)中的部分,它由3层组成2、Windows服务器操作系统的结构9会话管理系统启动时加载的第一个服务,它负责:启动DOS设备驱动将子系统在注册表中进行注册初始化动态链接库(DynamicLinkLibrary,DLLs)启动NT注册(WinLogon)NT注册是一个注册进程,在系统初始化时以logon进程通过Win32注册负责为交互式注册和注销提供接口服务管理操作系统的桌面Win32为应用程序提供有效的32位API提供图形用户接口并控制所有用户输入和输出该服务只输出两种对象:WindowsStation(如用户的鼠标、键盘和显示器的输入/输出等)和桌面对象本地安全认证提供安全认证服务,在用户注册进程、安全事件日志进程等本地系统安全策略中提供安全服务功能.安全策略是由本地安全策略库实现,库中主要保存可信域、用户和用户组特权、访问权限和安全事件安全策略库由本地安全认证来管理,并且只有通过本地安全认证后才能访问安全账号管理主要用于管理用户和用户组的账号,根据它的权限决定其作用是在本地域还是其他域范围内.为认证服务器提供支持.安全账号作为子对象存储在注册表中的数据库,这个数据库只有通过安全账号才能访问和管理
也称为被保护的子系统或服务器,提供了应用程序编程接口(ApplicationProgrammingInterface,
API),以具有一定特权的进程形式在用户模式下执行。当应用调用API时,调用者通过局部过程调用(LocalProcedureCall,LPC)发送请求信息给对应的服务器,服务器在接收到该请求信息后发送消息应答给调用者(2)、被保护的服务2、Windows服务器操作系统的结构10在Windows服务器操作系统中,所有的软件和硬件资源都是用对象表示的,如文件、信号量、计时器、线程、进程、内存等.具体可以分为微内核对象和执行者对象两种类型(3)、微内核对象和执行者对象01.微内核对象(内核对象)由微内核产生的、对用户不可见的最基本的对象.输出给执行者的相关应用,提供只有内核最低层才能完成的基本功能.02.执行者对象大多数执行者对象用于封装一个或多个微内核对象,它在用户模式下可见执行者为Win32等服务提供一系列的对象,通常服务直接为客户机程序提供执行者对象服务可以为客户机应用基于一个或多个简单对象构造一个新的对象控制调试和同步,它有一个信号状态,允许线程挂起对象的执行,直到信号状态改变.主要有事件(Event)、互斥体(Mutant)、事件对(EventPair)、信号量(Semaphore)、计时器(Timer)、线程(Thread)、进程(Process)等I、派遣对象(dispatcherobject)由执行者和设备驱动控制的不可等待的、没有信号状态的对象.主要有中断、设备队列、配置文件(Profiles)、异步过程调用(APCs)、延迟过程调用(DPCs).II、控制对象(controlobject)2.1.2Windows服务器的安全模型11安全是操作系统的核心,Windows操作系统将安全作为系统设计和功能实现的基础,安全模型是实现各类安全功能的基本框架
在Windows服务器中,安全模型由本地安全认证、安全账户管理器、安全参考监视器、注册、访问控制、对象安全服务等功能模块构成,这些功能模块之间相互作用,共同实现系统的安全功能01、Windows服务器安全模型组成Windows服务器的安全模型2.1.2Windows服务器的安全模型1203、用户模式和内核模式02、用户账户管理用户是安全的关键,在操作系统和网络环境中针对用户这一特定对象的是用户账户,因为任何一个用户只要访问系统就必须拥有一个账户,所以针对用户账户的管理是实现系统安全的第一道屏障用户账户管理的必要性在资源访问受限的系统中,系统根据访问角色的不同分别分配不同的权限,如系统管理员或拥有同等权限的用户账户可以实现对整个系统的操作,而普通的访问者则可能只具有对特定资源的操作权限用户账户的作用在Windows服务器操作系统中有一个安全账户管理数据库,其中存放的内容有用户账户和该账户所具有的权限等信息用户账户管理方式内核模式用户模式操作系统的核心部分,设备驱动程序都运行在该模式。当CPU运行于内核模式时,所有程序都可运行,任务可以执行特权级指令,对任何I/O设备有全部的访问权,还能够访问任何虚拟地址和控制虚拟内存硬件在用户模式中,可以防止硬件特权指令的执行,并对内存和I/O空间的访问操作进行检查,操作系统的用户接口以及所有的用户应用程序都运行在该模式下针对Windows数据的攻防/2.22.2针对Windows数据的攻防142.2.2、数据存储的安全2.2.1、数据本身的安全2.2.3、数据处理的安全针对Windows操作系统的数据安全主要包括数据本身的安全、数据存储的安全和数据处理的安全3部分,主要面对的安全威胁包括电源故障、存储器故障、人为误操作、网络入侵、病毒、信息窃取和自然灾害等方面2.2.1数据本身的安全1、EFS加密方法数据本身的安全主要通过数据加密技术来实现,包括可靠的加密算法和安全体系,常用的加密算法主要有对称加密算法和非对称加密算法(公开密钥密码体系)两种。本节重点介绍Windows提供的EFS加密和BitLocker加密方法。EFS(EncryptingFileSystem,加密文件系统)是Windows操作系统中基于NTFS(NewTechnologyFileSystem,新技术文件系统)实现对文件进行加密与解密服务的一项技术。非法Windows用户合法Windows用户不会改变其使用习惯,当操作经EFS加密后的文件时与操作普通文件没有任何区别,所有的用户身份认证和解密操作由系统在后台自动完成无法打开经EFS加密的文件或文件夹
EFS采用核心文件加密技术,当文件或文件夹被加密之后在多用户Windows操作系统中,对于不同的用户来说,可通过EFS加密自己的文件或文件夹,实现对重要数据的安全保护1、EFS加密方法16当一个文件或文件夹被加密时,EFS调用WindowsCryptoAPI,使用基于口令的密钥派生功能,采用MicrosoftBaseCryptographicProvider随机生成一个用于加密和解密文件的对称密钥FEK(FileEncryptionKey,文件加密密钥)EFS从用户证书中获取公钥,用来加密FEK。首先在文件头中创建一个数据加密域(DataDecryptionField,DDF)字段来保存用公钥加密的FEK。接着,EFS使用每一个数据恢复代理(DataRecoveryAgent,DRA)证书中的公钥分别加密FEK,然后将这些经DRA加密的FEK组合起来,共同保存在加密文件的头部的数据恢复域(DataRecoveryFields,DRF)字段中01、生成对称密钥(1)、EFS的加密过程在第一次使用EFS时,如果用户还没有非对称密钥(公钥和私钥对),系统会根据该用户(加密者)的SID(SecurityIdentifier,安全标识符)生成一个1024bits的RSA非对称密钥,其中公钥保存在该账户的证书文件中02、生成RSA
非对称密钥03、加密FEK系统将密钥重新加密后保存在受保护的密钥存储区域中,而非保存在Windows操作系统的SAM或其他的文件夹中。为了安全保存私钥,EFS调用数据保护API(DataProtectionAPI)一个256bits的被称为用户主密钥(MasterKey)的对称密钥,用该密钥加密私钥。被加密的私钥保存在%UserProfile%\ApplicationData\Microsoft\Crypto\RSA\SID文件夹中04、安全保存私钥EFS再次调用数据保护API,通过计算该EFS用户凭据(包括该Windows登录账户的用户名和口令)的Hash值生成一个对称密钥,再用该密钥加密用户主密钥。被加密的用户主密钥保存在%UserProfile%\ApplicationData\Microsoft\Protect\SID文件夹中05、安全保存主密钥1、EFS加密方法17EFS加密后的文件结构当利用EFS加密的数据时,一旦密钥丢失数据就会为数据的恢复带来困难,为解决些问题,可以通过创建数据恢复代理(DRA)。DRA可以透明地访问其他用户加密的文件,并通过执行解密操作恢复经EFS加密的文件或文件夹,是EFS策略的一个重要部分。DRA访问加密文件的过程和加密用户访问加密文件的过程类似,也是通过公钥/私钥对来实现的。针对一个EFS加密用户,可以同时存在多个DRA,所以可能存在多个经不同DRA公钥加密的FEK对指定的文件夹进行EFS加密操作在Windows操作系统中,选取位于NTFS分区中的待加密的文件夹后,依次选择“属性→常规→高级”选项,在打开的如右图所示的对话框,选取“加密内容以便保护数据”后,就可以对指定的文件夹或文件进行EFS加密操作Windows操作系统EFS加密操作1、EFS加密方法18除以上的EFS加密用户外,其他被指派的数据恢复代理也可以通过类似的操作来解密被EFS加密的文件01.获取主密钥EFS调用数据保护API,根据该登录账户的用户名和口令的Hash值生成一个对称密钥,再利用该密钥得到用户主密钥(MasterKey)02.取回用户私钥通过用户主密钥,取回用户的私钥03.解密FEK通过用户的私钥,解密存放在文件头DDF(数据加密域)字段中的FEK04.解密文件用FEK解密被加密文件,得到明文数据3412(2)、EFS的解密过程EFS的解密是其加密操作的逆过程,当Windows合法用户需要打开经EFS加密的文件时,主要操作步骤如下:1、EFS加密方法19由于FEK和用户主密钥的生成都与登录账户的用户名和口令相关,所以用户登录操作系统的同时已经完成了身份验证,所以在用户访问经EFS技术加密的文件时,用户身份的合法性已经得到验证,无法再次输入其认证信息2
EFS允许文件的原加密者指派其他的合法用户以数据恢复代理的身份来解密经加密的数据,同一个加密文件可以根据需要由多个合法用户访问3EFS技术可以与Windows操作系统的权限管理机制结合,实现对数据的安全管理4对于用户来说,EFS采用了透明加密操作方式,即所有加密和解密过程对用户来说是感觉不到的。这是因为EFS运行在操作系统的内核模式下,通过操作文件系统,向整个系统提供实时、透明、动态的数据加密和解密服务。当合法用户操作经EFS加密的数据时,系统将自动进行解密操作1一、传统的加密技术可分为对称加密和非对称加密(公钥密钥)两类,其中对称加密的效率要比非对称加密高,但对称加密的密钥管理较为困难,而EFS综合运用对称加密和非对称加密两种技术,充分利用了对称加密的高效和非对称加密的安全性优势;二、身份认证技术是资源受保护系统对访问者身份的合法性进行验证的基础,而身份认证的关键技术是数据加密,即对数据访问者身份进行审核,只有符合条件的访问者才能对数据进行读取、写入、修改等操作(3)、EFS的特点1、EFS加密方法20由于EFS将所有的密钥都保存在Windows分区中,攻击者可以通过破解登录帐户进一步获取所需要的密钥,以解密并得到加密文件02.密钥的安全防范
EFS技术可以防止非法用户访问受保护的数据,但是具有删除权限的用户可以删除经EFS加密的文件或文件夹,安全性受到威胁03.加密数据的安全防范EFS技术中密钥的生成基于登录帐户的用户名和口令,但并不完全依赖于登录账户的用户名和口令,如FEK由用户的SID生成。当重新安装了操作系统后,虽然创新了与之前完全相同的用户名和口令,但此账户非彼帐户,导致原来加密的文件无法访问。为解决此问题,虽然EFS提供了密钥导出或备份功能,但此操作仅取决于用户的安全意识01.密钥的可重复性EFS技术也存在一些设计上的缺陷和应用中的不足,主要表现为:(4)、EFS的缺点2、BitLocker21BitLocker全称为“BitlockerDriverEncryption”(BitLocker驱动器加密),是从WindowsVista开始新增的一种数据保护功能,以防止计算机中存储的数据因硬盘等硬件设备丢失而造成的数据失窃或重要信息泄露等安全问题BitLocker程序只能实现对操作系统驱动器的加密WindowsVista开始增加对固定数据驱动器的加密WindowsVistaSP1和WindowsServer2008开始增加了BitLockertoGo功能,可以对外部硬盘驱动器和USB闪存驱动器(U盘)等可移动数据驱动器的加密WindowsServer2008和Windows7WindowsServer2012和Windows8BitLocker程序开始支持TPM,可以对安装有TPM芯片的基于x86和x64计算机上的数据实现从操作系统启动开始到应用程序运行全过程的安全保护。同时,恢复密码保护程序使用符合FIPS的算法WindowsServer2012R2和Windows8.1BitLocker程序引入网络解锁功能,在域环境下通过自动解锁可以在重新启动系统时加入到域环境中,同时还提供仅加密已用磁盘空间的加密方式,以加速加密过程(1)、Windows不同版本对BitLocker功能的支持2、BitLocker22Q1Q2加密密钥BitLocker使用FVEK(FullVolumeEncryptKey,全卷加密密钥)对整个系统卷进行加密,FVEK又被VMK(VolumeMasterKey,主卷密钥)加密.因此,如果VMK被攻击者破解,那么系统可以通过更换新的VMK来重新加密FVEK,而不需要对磁盘数据解密后再重新进行加密.加密系统磁盘BitLocker加密系统磁盘时,系统生成一个启动密钥和一个恢复密钥(Recoverykey)。恢复密钥是一个以文件方式存在的密码文件,为48bits明文密码,该48bits的密码分为8组,每组由6个数字组成,可以查看和打印保存。BitLocker保存恢复密钥,与之对应的是启动密钥。可以使用恢复密钥解密出被加密的磁盘副本。如果将BitLocker保护的磁盘转移到其他计算机上,可以使用恢复密钥打开被加密的文件。系统启动密钥和恢复密钥都可以备份保存BitLocker采用128-256bits的AES(AdvancedEncryptionStandard,高级加密标准算法)对指定的每个扇区单独进行加密,加密密钥的一部分源自于扇区编号。为此,两个存储状态完全相同的扇区也会产生不同的加密密钥。使用AES加密数据前,BitLocker还会使用一种称为扩散器“diffuser”的算法,确保即使是对明文的细微改变都会导致整个扇区的加密密文发生变化,这使得攻击者发现密钥或数据的难度大大增加。(2)、BitLocker的加密原理2、BitLockerQ1TPM工作模式要求:计算机最低需要支持TPMv1.2,TPM芯片一般集成在计算机主板上,BitLocker会将其密钥保存在TPM指定的存储区域中根据独立设备的不同,BitLocker主要包含TPM(TrustedPlatformModule,可信平台模块)和U盘两种工作模式(2)、BitLocker的工作模式工作方式:经BitLocker加密的系统引导磁盘启动时,先由TPM解密SRK(StorageRootKey,存储根密钥),再由SRK解密VMK,然后由VMK解密FVEK,最后由FVEK解密磁盘数据完成系统启动Q2U盘工作模式条件:计算机没有TPM芯片,可以使用U盘等USB设备来保存加密密钥和解密密钥工作fanBitLocker需要工作在U盘模式下,此时用户必须输入正确的PIN(PersonalIdentificationNumber,个人识别码)或插入USB密钥并输入正确的启动口令(startuppassword),否则系统无法正常启动232、BitLocker2401、启用BitLocker对数据分区执行“启用BitLocker”项目,在弹出右图所示的对话框中选择“使用密码解锁驱动器”或“使用智能卡解锁驱动器”若本地计算机没有集成TPM芯片,只能选择“使用密钥解锁驱动器”方式.02、访问加密文件访问加密分区中的文件时,需要输入事先设置的密码其它操作系统或其它计算机对加密分区文件的访问:若在本地计算机中同时安装的其它系统中访问加密磁盘分区中的文件,系统会弹出类似“驱动器不可用”的提示若加密分区所在的硬盘移动到其他计算机上,该加密分区中的内容不能被直接访问若要访问加密分区内容,必须使用加密该分区时创建的备份密钥当加密数据从NTFS加密驱动器复制到其他文件系统上时会自动解密对于存有重要数据的磁盘分区,可以利用BitLocker程序对其直接进行加密,这样只有合法用户才能访问加密的数据内容,其他用户在尝试访问被加密的数据分区时,系统会弹出类似“拒绝访问”的提示(2)、BitLocker的启用设置BitLocker的解锁方式2.2.2数据存储安全251. 独立冗余磁盘阵列(RAID)技术2. 双机热备3. 数据迁移4. 异地容灾数据存储的对象是指数据在加工前需要查找的信息或数据流在加工过程中产生的临时文件不管是哪类数据,都以某种格式记录在计算机内部或外部的存储介质上数据存储安全主要针对的是存储在介质上的数据的安全管理,防止攻击者窃取数据或因管理不当造成数据的丢失或损坏1.独立冗余磁盘阵列(RAID)技术26独立冗余磁盘阵列(RedundantArrayofIndependentDisks,RAID)始于20世纪80年代美国加州大学伯克利分校的一个研究项目,当时RAID被称为廉价冗余磁盘阵列(RedundantArrayofInexpensiveDisks),简称为“磁盘阵列”。后来RAID中的字母I被改作了Independent,RAID就成了“独立冗余磁盘阵列”。(1)、RAID系统的结构RAID是由多个独立的高性能磁盘驱动器组成的磁盘子系统,由两个主要部件组成:RAID控制器和磁盘阵列RAID控制器RAID系统的核心,负责数据的交换和缓冲,并管理主机(或网络)与磁盘阵列之间的数据流可以连接SAN(StorageAreaNetwork,存储局域网络)、NAS(NetworkAttachedStorage,网络附属存储)或DAS(Direct-AttachedStorage,直连式存储)通常以高速接口技术(如光纤通道、SCSI等)与主机或网络相连接RAID组成结构示意图1.独立冗余磁盘阵列(RAID)技术27RAID0也称为“带区集”,它是一种无冗余、无校验的磁盘阵列写入数据时,数据先被分割成大小为64KB的数据块,然后并行存储到带区集中的每个磁盘中,系统读取磁盘数据时,将同时从各个磁盘并发读取数据块,经自动整合后形成一个完整的数据RAID0RAID1即磁盘镜像,也称为“镜像磁盘阵列”,它在一个硬盘控制卡上安装两块硬盘,其中一个设置为主盘(Master),另一个设置为镜像盘或从盘(Slaver)当系统写入数据时,会分别存入两个硬盘中,两个硬盘保存有完全相同的数据。一旦一个硬盘损坏,另一个硬盘会继续工作RAID1RAID5是一种带奇隅校验的带区集。它在RAID0的基础上增加了对写入数据的安全恢复功能。数据块分散存放在带区集的所有硬盘中,每个硬盘都有一个固定区域来存放一个奇隅校验数据差错校验码(ErrorCorrectingCode,ECC)。当任何一个硬盘失效时,可利用此奇隅校验数据推算出故障盘中的数据来,并且这个恢复操作在不停机的状态下由系统自动完成RAID5(2)、RAID的工作方式根据系统所提供的磁盘I/O性能和数据存储安全性的不同,目前普遍使用的RAID可分为RAID0、RAID1、RAID0+1、RAID3和RAID5几个级别1.独立冗余磁盘阵列(RAID)技术28通过快速读取,提高了磁盘I/O系统的性能0具有很好的容错能力以及最高的安全性1使整个硬盘的I/O性能得到明显改善的同时,还具有非常好的容错能力5当带区集中的任何一个硬盘或分区损坏时,将造成所有数据的丢失0当硬盘控制卡受损时,数据将无法读取,且只有一半的磁盘空间被用来存储数据1硬盘空间无法全部用来保存正常数据5RAID不同工作方式的优缺点(2)、RAID的工作方式在RAID的不同工作方案中(除RAID0),不论何时有磁盘损坏,都可以随时拔出损坏的磁盘再插入好的磁盘,数据不会受到损坏,失效磁盘上的内容可以很快被重建和恢复,而且整个过程都由相关的硬件或软件来完成2.双机热备29对于一些重要的系统来说,为了提高系统的可靠性和可用性,在一些关键部分可采用双机热备技术。双机热备系统要求:一台设备发生故障后,另一台设备立即能够接替工作,而且对相关的设备没有影响双机热备实现示意图双机热备系统实现方式:双机(活动主机和备用主机)位于同一个网络中,并共享同一个存储,之间通过心跳线实时传输彼此存在的信号。用户数据一般存放在磁盘阵列上,当活动主机出现故障无法提供正常服务后,备用主机继续从磁盘阵列上取得原有数据心跳心跳的作用是让两台主机之间相互检测对方是否存在,服务是否健全,一旦任何一方心跳消失,则另一台主机立即接替继续提供服务。目前,双机热备软件的主要功能就是处理心跳信号,在双机之间交换信息,并确保心跳和所有服务正常对待迁移的数据源进行详细分析,包括数据的存储方式、数据量、数据的时间跨度等数据迁移实施迁移的基础数据迁移前的准备结合具体的环境要求,制定详细的实施步骤,并对涉及到的技术进行测试,最后再实施迁移工作数据迁移最为重要的一个环节数据迁移的实施对数据迁移质量的检查,包括对数据完整性、一致性、记录条数等内容的检查判断被迁移后的系统能否正式启用的重要依据数据迁移后的校验3.数据迁移30(1)、数据迁移策略的制定和执行数据迁移又称为数据的分级存储管理,是指将系统中很少使用或一段时间不用的数据,从本地存储设备迁移到辅助设备的过程原因:一般情况下,访问频率高的数据存放在性能较高的本地存储设备中,而访问频率低的数据则存放在相对廉价的辅助设备中方式:由本地设备与辅助设备构成一个协调工作的存储系统,通过制定策略对指定数据进行动态迁移3.数据迁移31当用户需要存档的文件时,会在存档目录中查找该文件,找到后便像访问本地文件一样来调用它01.查找文档
在调用过程中,文件从辅助设备(如离线存储、光盘等)上回迁到本地设备(磁盘)上02.调用文档被回迁的文件,在用户处理结束后又迁回到辅助设备中03.文件迁回回迁是迁移的逆过程,一般可以通过将存档文件的名称列表保留在本地存储设备上来实现。(2)、数据的回迁回迁过程在后台进行,文件从辅助设备回迁到本地设备的过程对用户是透明的。4.异地容灾32(1)异地容灾的指标异地容灾是指在相隔较远的不同地点,分别建立两套或多套功能相同的信息系统,系统之间可以进行健康状态监视和功能切换,当其中一处系统因意外(如火灾、地震等)停止工作时,整个应用系统可以自动切换到另一套,使得应用系统可以继续提供服务,保证了业务的连续衡量异地容灾技术时,用到了两个指标RPO和RTO无必然关联性RecoveryPointObjectRPO主要是指业务系统所能容忍的数据丢失量针对数据丢失恢复时间目标RTO主要是指所能容忍的业务停止服务的最长时间,即从灾难发生到业务系统恢复服务功能所需要的最短时间周期……RecoveryTimeObject数据恢复点目标针对服务丢失RPO和RTO的确定必须在进行风险分析和业务影响分析后根据不同的业务需求确定4.异地容灾33应用恢复技术21数据恢复技术3网络恢复技术异地容灾系统所涉及的恢复技术一般包括数据恢复技术、应用恢复技术和网络恢复技术3种数据恢复技术指通过建立一个异地的数据备份系统,将其作为本地关键应用或重要数据的一个备份,以备本地数据或整个应用系统出现灾难时使用同步方式:指数据在本地和异地都保存成功后,才将数据成功存储的信息反馈给应用系统异步方式:数据只要在本地存储成功,就将成功存储的信息反馈给应用系统,而数据存储到异地是在后台异步完成应用恢复技术是在数据容灾的基础上,在异地建立一套完整的与本地生产系统功能相同的备份应用系统,实现本地系统与异地系统之间的相互备份应用恢复技术不是单纯的在异地重建一套系统,而需要包括网络、主机、应用、安全等各种资源之间的协调异地容灾的实质是在不同地方建立不同的数据中心,其中本地生产系统所在的数据中心称为主数据中心,而异地数据中心称为备援数据中心早期:主数据中心和备援数据中心之间的数据备份,主要是基于SAN(StorageAreaNetwork,存储区域网络)的远程复制(镜像)方式来实现,即通过光纤通道(FiberChannel,FC)把不同地理位置的SAN连接起来,进行远程复制。当灾难发生时,由备援数据中心替代主数据中心的工作,以保证系统服务的持续性随着IP技术的发展和广泛应用,可利用基于IP的SAN互连协议(如FCIP、iFCP、Infiniband、iSCSI等),通过已有的IP网络可将主数据中心SAN中的信息远程复制到备援中心SAN中。这种基于IPSAN的远程容灾备份方式,不但使存储空间得到更加充分的利用,而且使得部署和管理更加有效对于数据备份和数据复制技术,根据实现方式的不同,可以分为同步传输方式和异步传输方式:涉及技术:主要技术包括负载均衡、远程镜像、快照、虚拟化等数据容灾是应用容灾的技术,应用容灾是数据容灾的目标2.2.3数据存储安全34概念:数据备份就是在其他介质上复制并保存数据的副本,其是最传统也是最为可靠的一种安全防范技术常用备份策略:完整备份:指把所选择的数据完整地复制到其他介质上。由于所有的数据都被复制到存储介质中的连续区域,恢复时也就比较简单,但在备份时要占用大量的网络和存储资源增量备份:增量备份每次只将被修改的数据进行复制,即仅备份上次备份以来添加或变更的数据。优点:能方便、适用地备份大文件和大数据库缺点:恢复数据时由于数据分散在存储介质的不同区域甚至不同存储介质上,导致恢复过程复杂为在备份和恢复性能间取得平衡,一般解决方式是在一次完整备份后可以连续进行几次增量备份,但增量备份的连续次数被限制在很小的数目以内,超过这个数目就必须进行完整备份1、数据备份权限:指为了保证职责的有效履行,任职者必须具备的对某事项进行决策的范围和程度权限管理:指根据系统设置的安全规则或安全策略,用户可以访问而且只能访问自己被授权的资源,权限管理的原则是够用就行,即最低权限原则权限管理策略:科学合理的权限管理策略可以有效保护数据,防止数据的破坏。具体实施中,可以根据不同用户在组织内的角色和职责为其分配相应级别的权限。权限的赋予并不是越高越好,尤其是要慎重给用户赋予“管理员”权限2、权限管理数据加密针对数据的可逆转换,即借助加密软件对数据进行可逆加密转换,并将验证口令以不可逆算法加密后写入文件中。通过加密,实现介质中存储的数据或网络节点之间传输的数据的机密性和完整性3、数据加密数据处理安全:主要指在数据处理过程的各个环节中,对数据的安全性进行管理,以防止攻击者窃取数据或造成数据的泄漏2.3针对账户的攻防352.3.2、用户的登陆认证2.3.1、账户和组2.3.3、账户密码的安全对于任何一个操作系统来说,出于安全考虑,对其访问账户的权限都进行了严格管理。例如,攻击者利用权限提升漏洞可以提升入侵账号的权限(直至系统管理员权限),进而对计算机进行控制或进行恶意操作。账户管理尤其是账户权限的管理,对网络攻防与防范具有重要的意义。2.3.4、权限管理1、主体安全2.3.1账户和组账户是用户登录系统时的凭证,一般由用户名和对应的口令组成,账户也称为用户账户。组是对用户进行分类管理的基本单位,同一组中的用户具有相同的权限。在Windows操作系统中,可以将用户、组、计算机或服务都看是一个安全主体。根据系统架构的不同,账户的管理方式也有所不同,其中本地账户由本地SAM文件来管理,而域账户由活动目录(ActiveDirectory,AD)管理。用户组用户是登录计算机的一个独立安全主体将每个对象的权限分配给需要它的每个用户在管理上是非常困难的Windows中存在本地用户和域用户两种类型设计者提出组这一概念,将拥有相同权限的用户置于同一个组进行管理本地用户是在计算机的本地安全账户管理器(SAM)数据库中定义的,每一台Windows计算机都有一个本地SAM,用于管理该计算机上的所有用户在Windows中用户可以是多个组的成员,并且对象可将权限分配给多个组,组可以嵌套本地SAM至少包含Administrator和Guest两个账户活动目录域控制器仍然存在本地的SAM,但该SAM中的账户只能在目录服务还原模式下使用组也是一种安全主体2.常用账户37AdministratorWindows操作系统内置的具有最高管理权限的系统管理员账户,也称为超级用户Administrator对系统拥有全部的控制权,可以管理计算机内置账户,通过该账户可以对计算机进行全部的操作,包括安装程序、读取或删除计算机上所有的文件等。Administrator无法将自己更改为受限制的账户类型,除非在该计算机上有多个拥有Administrator权限的用户账户GuestGuest(来宾)是供那些在系统中暂时没有个人账户的用户,在访问计算机时使用的临时账户,Guest没有预设的密码出于安全起见,系统默认Guest处于禁用状态。Guest可以更名和禁用,但不能被删除当用户通过Guest登录系统时,可以访问已经安装在计算机上的程序,但无法更改其账户类型Windows操作系统中有两个常用账户:Administrator和Guest。这两个账户是网络攻击者经常关注和获取的目标,加强对这两个账户的安全管理是实现防范的有效方法Administrators组中的用户拥有修改、控制系统的权利,主要包括:修复操作系统安装操作系统和组件升级操作系统和安装补丁程序配置操作系统的主要参数管理安全和审计日志备份和还原系统等Users组中的成员不允许修改操作系统的设置或其他用户的参数,仅可以从事一些有限的操作,主要包括:创建和管理本地组运行经认证的程序(这些程序由管理员安装或部署)等Administrators组用户Users组用户Guests组用户Guests组是微软为了提升系统的安全性,为特殊情况下的应用设计的,如局域网中的文件共享就是利用Guests组来实现的3.常用组38Windows操作系统中常见的组有Administrators、Users和Guests说明:在Windows活动目录域控制器中,出于对不同用户的细精度(权限管理等级)管理,提供了大量的组,有些组的功能随着操作系统版本的升级而变化2.3.2用户的登录认证391、NTLM
Windows提供了NTLM(NTLANManager)和Kerberos,前者主要应用于WindowsServer的工作组(Workgroup)环境,而Kerberos主要用于WindowsServer的域(Domain)环境。NTLM使用了基于“挑战/应答”(challenge/response)机制的鉴别方法,在该机制中,客户端能够在不发送自己用户密码给服务器的情况下就能实现用户的身份鉴别。NTLM通常由协商(negotiation)、挑战(challenge)和鉴别(authentication)三类消息组成。NTLM身份鉴别机制的主要认证过程如下:NTLM身份鉴别过程示意图1.NTLM40客户端在接收到服务器返回的Challenge后,用在步骤①中保存的密码Hash值对其加密,然后将加密后的Challenge发送给服务器③用户通过输入Windows账号的用户名和密码登录客户端主机(在登录之前,客户端计算输入密码的Hash值,并保存在本地缓存中,同时将原始密码丢弃)客户端用户在成功登录Windows后,在访问服务器资源时需向对方发送一个请求报文,该报文以明文形式包含用户登录客户端时使用的用户名①服务器在接收到请求报文后,生成一个16bits的随机数,这个随机数被称为Challenge或者Nonce服务器在将该Challenge发送给客户端之前先将其保存起来,然后以明文的形式发送Challenge②服务器接收到客户端发送回来的加密过的Challenge后,向域控制器(DomainController,DC)发送针对客户端的验证请求报文(报文主要包含客户端用户名、原始的Challenge和经客户端密码Hash值加密的Challenge三方面内容)④DC根据用户名获取该账户的密码Hash值,对原始的Challenge进行加密。如果加密后的Challenge和服务器发送的一致,则意味着用户拥有正确的密码,验证通过,否则验证失败DC将验证结果发给服务器,并最终反馈给客户端⑤和⑥2.Kerberos41(1)、目的
Kerberos协议是MIT(麻省理工学院)开发的基于TCP/IP网络设计的可信第三方认证协议,它是目前分布式网络计算环境中应用最为广泛的认证协议Kerberos工作在Client/Server模式下,每次通信过程都有三个通信参与方:需要验证身份的通信双方和一个第三方KDC,通过通信双方都信任的第三方KDC实现用户身份认证。
客户端是通过向服务器端提交自己的“凭据”(Ticket)来证明自己的身份,该凭据是由KDC专门为客户端和服务器端在某一阶段内通信而生成的Kerberos保持一个它的客户端以及密钥数据库,这些密钥由KDC与客户端之间共享,不能被第三方知道的解决分布式网络环境中用户访问网络资源时的安全问题。Kerberos的安全性不依赖于用户端计算机或者要访问的主机(如服务器),而是依赖于KDC(KeyDistributionCenter,密钥分配中心)(2)、工作模式(3)、密钥Kerberos使用对称密钥加密算法,提供了计算机网络中通信双方之间的身份认证加密密钥对的产生和管理:Kerberos对每一个用户分配一个密钥对,如果网络中存在N个用户,则Kerberos系统会保存和维护N个密钥对密钥要求:Kerberos系统只要求使用对称密码,没对具体算法和标准作限定,这样便于Kerberos协议推广和应用户与资源服务器之间的会话密钥。TGS将资源服务器的票据和会话密钥传回给客户端2.Kerberos42客户端访问某一资源服务器时,首先向票据分配服务器(TicketGrantingServer,TGS)申请本次访问所需要的票据(Ticket)。该访问请求以明文方式发给认证服务器(AuthenticationServer,AS),请求的主要内容包含客户端名称(登录操作系统时使用的用户账号名称)和资源服务器名称等认证信息AS验证客户端的真实性访问权限后,以证书(Credential)作为应答,证书中包含访问TGS的票据和用户与TGS间的会话密钥。其中,会话密钥通过用户的密钥加密后传输客户端解密得到访问TGS的票据和用户与TGS之间通信的会话密钥,然后利用访问TGS的票据向TGS申请访问资源服务器所需要的票据。该申请包括TGS的票据和一个带有时间戳的认证符(Authenticator)。认证符通过用户与TGS间的会话密钥加密客户端向资源服务器提交资源服务器的访问票据和用户新产生的带有时间戳的认证符。认证符通过用户与资源服务器之间的会话密钥进行加密资源服务器从票据中取出会话密钥,解密得到认证符,取出时间戳并检验有效性。然后向客户端返回一个带有时间戳的认证符,该认证符通过用户与资源服务器之间的会话密钥进行加密。据此,客户端可以验证资源服务器的合法性TGS从票据中取出会话密钥,解密得到认证符,并验证认证符中时间戳的有效性,从而确定用户的请求是否合法。TGS确认用户的合法性后,生成所要求的资源服务器的访问票据,票据中包含有新产生的用Kerberos系统认证过程示意图Kerberos的基本认证过程:S1S2S3S4S5S6至此,双方完成了身份认证,并有拥有了会话密钥。在此后的操作过程中,数据传输将此以会话密钥进行加密。因为从TGS获得的票据是有时间标记的,因此客户端可以用这个票据在一段时间内请求访问相应的资源,而不再要求再次认证SAM是Windows的用户账户数据库,所有系统用户的账户名称和对应的密码等相关信息都保存在这个文件中2.3.3账号密码的安全43存放位置用户名和口令经过Hash变换后以Hash列表形式保存在%SystemRoot\system32\config文件夹下的SAM文件中SAM文件的数据保存在注册表的HKEY_LOCAL_MACHINE\SAM\SAM和HKEY_LOCAL_MACHINE\Security\SAM分支下,默认情况下被隐藏文件备份系统默认对SAM文件进行备份,WindowsVista之前的系统,SAM备份文件存放在%SystemRoot%\repair文件夹下WindowsVista及其之后的系统,SAM备份文件存放在%SystemRoot%\system32\config\RegBack文件夹下在Windows操作系统中,用户账户的安全管理使用了安全账号管理器(SecurityAccountManager,SAM)的机制,实现对SAM文件的管理是确保Windows系统账户安全的基础1、SAM文件的存放位置2.获取SAM文件的内容44无密码方式恢复密码使用PasswareKit5.0、深山红叶工具箱自带的密码恢复工具等第三方工具恢复密码重置密码
先进入Windows安全模式或借助WindowsPE工具进入系统,然后删除系统盘目录下的SAM文件,再重新启动系统时可重置Windows的登录密码SAM文件的获取SAM文件开始被系统调用而无法直接复制,但可以通过以下两种方式获取:复制SAM备份文件使用regsavehklm\samsam.hive命令将SAM文件备份出来正常启动系统方式SAM文件的破解
利用LC5、10phtcrack、WMIcrack、SMBcrack等工具软件破解SAM文件内容2.3.4权限管理45
权限管理过程指为某个资源指定安全主体(用户或组)可以拥有怎样的操作的过程。目标权限逻辑配合业务逻辑,即权限管理以为业务逻辑提供服务为目标原因出于安全要求,针对不同的应用,为相应的用户分配不同的权限行为管理谁(用户)能够对什么(资源)进行哪些(权限)操作1.安全标识符(SID)46安全标识符(SID)2、Windows内部进程将引用账户的SID而不是账户的用户或组名;1、在第一次创建用户账户时,系统会给每一个账户分配一个唯一的SID;3、若创建了一个账户后再将其删除,然后再创建一个同名账户,则新账户将不具有授权给前一个同名账户的权力或权限,原因是该后建的账户与前一个账户具有不同的SID号。1、用户通过身份验证后,登录进程为其分配一个访问令牌,该令牌相当于用户访问系统资源的票证;注:访问令牌是用户在通过验证时由登录进程提供,故改变用户的权限需要注销后重新登录,以重新获取访问令牌SID的特点SID的作用安全标识符(SecurityIdentifiers,SID)是标识用户、组和计算机账户的唯一的号码。2、当用户试图访问系统资源时,将访问令牌提供给操作系统,然后操作系统检查用户要访问对象上的访问控制列表;3、如果用户被允许访问该对象,操作系统将会分配给该用户适当的访问权限。1.安全标识符(SID)471432SID组成用户和组的安全描述48bits的颁发机构(IDauthority)可变的子验证值(Variablesub-authorityvalues)修订版本(2)、SID的组成S-1-5-21-310440588-250036847-580389505-500SID示例分析S表示该字符串是SIDSID的版本号,1表示是Windows2000操作系统标志符的颁发机构,Windows2000内的账户该值为5子颁发机构标志域标志着域内的账户和组说明是系统自建的内置管理员账户Administrator(Guest账户的值为501,等)在注册表的HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Builtin\Aliases\Members中保存着本地账户的所有SID列表2.访问控制列表(ACL)48访问控制列表(AccessControlLists,ACL)用于判断某一账户是否对指定的资源具有访问权限,它几乎应用于所有的授权访问系统中。保护资源节点,阻止非法用户对资源节点的访问限制特定的用户节点对资源节点的访问权限ACL的主要功能01.当用户要访问某一资源或调用某一服务时,将从ACL的开始语句中逐条进行匹配如果有一条匹配成功,结束匹配操作并转向相应的资源访问或服务调用过程如果所有语句都没有成功匹配,则访问请求将被拒绝ACL的访问规则02.在ACL中,每一个用户或组都对应一组访问控制项(AccessControlEntry,ACE)在授权访问系统中,可以将节点分为资源节点和用户节点两大类资源节点提供服务或数据用户节点则访问资源节点所提供的服务与数据3.权限管理设置原则49概念:当同一用户分属于不同组时,如果在不同组中为该用户设置了不同的权限,则拒绝权限优先于允许权限。拒绝优于允许原则例:用户wangqun同时属于jspi和njust两个不同的组,针对某一资源,在jspi组中为用户wangqun分配了“写入”权限,而在njust组为为用户wangqun分配了“拒绝写入”权限。根据“拒绝优于允许原则”,用户wangqun对该资源实际拥有的权限是“拒绝写入”。
出于安全考虑,尽量让用户不能访问或不必要访问与自己无关的资源,或不能对指定的资源进行越权操作假设在Data目录下同时存在Data1、Data2、Data3、……多个子目录,现在需要对Data目录及其下的子目录均设置wangqun用户拥有“写入”权限,根据“权限继承性原则”,只需要对Data目录设置即可,其下所有子目录自动
继承了这个权限的设置。针对某一资源,假设用户wangqun在jspi组中拥有“读取”权限,而在njust中拥有“写入”权限;根据“权限累加原则”,用户wangqun实际拥有对该资源拥有的权限是“读取+写入”。2314权限继承性原则权限最小原则权限累加原则在Windows中,针对权限的管理有4项基本原则管理:拒绝优于允许原则、权限最小化原则、权限累加原则和权限继承性原则4.账户安全防范措施50
针对不同的用户和组账户,在权限设置的基础上,还可以利用Windows操作系统提供的一些策略对其安全性进一步设置,以防范利用用户和组账户的攻击。首先启动“密码必须符合复杂性要求”设置,同时在设置密码时遵循:口令长度至少为8位,并由数字、大小字母与特殊字符组成;口令中不允许使用admin、root、password等;口令中键盘顺序连接字符超过3个(横、竖排)等。1、更改密码复杂度合理设置账户锁定策略中的“账户锁定阀值”和“账户锁定时间”,可有效防止对操作系统的尝试性登录攻击。2、登录失败次数限制打开右图所示的本地策略管理界面,在“用户权限分配”列表中可以对一些重要操作的权限进行设置,如:从远程系统强制关机;更改系统时间;拒绝从网络访问这台计算机;从网络访问计算机等。3、重要操作的权限设置账户安全防范措施的典型应用:用户权限分配操作界面2.4针对进程与服务的攻防51本节结合Windows操作系统的工作特点,对一些平时容易混淆的基本概念进行介绍,同时结合其实现对安全性进行必要地分析。032.4.3、常见的服务与端口012.4.1、进程、线程、程序和服务的概念022.4.2、重要系统进程2.4.1进程、线程、程序和服务的概念52C1C2C4C3基本概念进程是正在进行的程序的实例,是计算机中的程序关于某数据集合上的一次运行活动,是系统进行资源分配和调度的基本单位。进程(process)程序是一组可执行指令的集合,是指为了得到某种结果而可以由计算机等具有信息处理能力的装置执行的代码化指令序列程序(program)线程是进程的一部分,有时也称为轻量级进程(LightWeightProcess,LWP),是程序执行流的最小单元。线程(threads)服务是执行指定系统功能的程序、例程(例程是某个系统对外提供的功能接口或服务的集合,如操作系统的API,例程的作用类似于函数)或进程服务(service)1、基本概念例:在计算机上打开了QQ就打开了一个进程。例:在QQ这个进程里,传输文字开一个线程,传输语音开了一个线程,弹出对话框又开了一个线程。2、概念之间的区别53线程I、一个进程至少有一个线程;II、系统运行时不为线程分配内存区域,线程共享资源;III、线程是比进程更小的处理模块,线程是进程的一部分。进程I、一个程序至少有一个进程;II、系统在运行时会为每一个进程分配不同的内存区域;III、进程是系统所有资源分配时的一个基本单位,拥有一个完整的虚拟空间地址,并不依赖线程而独立存在。线程和进程的相同点:进程和线程都是由操作系统所包含的程序运行的基本单元,系统利用该基本单元实现应用的并发性程序I、程序是一组指令的集合,是静态实体,没有执行的含义;II、一个程序既可以有多个进程,也可能一个进程都没有。进程I、进程是一个动态的实体,有自己的生命周期;II、一个进程肯定与一个程序相对应,并且只有一个。进程和程序的联系:进程是程序的运行实体,只有程序在运行时才会产生进程。服务I、系统服务是系统当前使用的一些规则,服务的打开与否关系到系统能否执行某些特定的功能;II、在Windows操作系统中,当通过网络提供服务时,服务可以在活动目录中发布;III、可以设置服务是否与操作系统一起启动、一起关闭;IV、Windows中的服务支持自动、手动和禁用3种方式。进程I、进程是当前系统使用中调用程序,包括一些dll动态链接库文件的实体。注意:服务和进程并不是一一对应的。2.4.2重要系统进程54由于进程的重要性,其也成为网络攻防者的主要攻击目标。下面,从攻防的角度介绍几个重要的Windows进程:Smss.exe进程介绍Smss.exe(SessionManagerSubsystem)是Windows会话管理器,属于Windows操作系统的一部分;Smss.exe进程调用会话管理子系统并负责操作系统的会话,决定着系统能否正常地运行;正常的smss.exe进程文件存放在windows\system32下。类Smss.exe进程病毒的防范方法病毒查找:如果系统中出现了多个smss.exe进程,而且占用CPU资源较大时,该smss.exe可能是木马程序(如win32.ladex.a木马)病毒处理:可通过手工方式清除,具体如下:在“Windows资源管理器”中确定smss.exe进程;通过“打开文件位置”找到所在的文件夹后将其删除;消除它在注册表和WIN.INI文件中的相关项。1、Smss.exe2、Csrss.exe55Csrss.exe进程介绍Csrss.exe所在的进程文件是csrss或csrss.exe,通常是Windows系统的正常进程;Csrss进程管理Windows图形相关任务,是Windows的核心进程之一,对系统的正常运行起着关键作用;正常情况下,csrss.exe位于windows\system32文件夹中。类Csrss.exe进程病毒的防范方法病毒查找:I、若系统出现多个csrss.exe文件,则很有可能是感染了Trojan.Gutta或W32.Netsky.AB@mm病毒;II、非正常csrss.exe是一种蠕虫病毒,它以csrss.exe为文件名拷贝其副本文件到Windows目录下,添加注册表键:KEL_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\SystemSARS32,值:“C:WINNTcsrss.EXE“;以便每次Windows启动蠕虫会自动运行。病毒处理:I、结束Windows根目录下的csrss.exe进程;II、删除病毒生成的.com或.exe文件;III、删除注册表中病毒的启动项。3、Services.exe56Services.exe进程介绍Services.exe(WindowsServiceController)是Windows操作系统的一部分,用于管理“启动”和“停止”服务;Services进程也会处理在计算机启动和关机时运行的服务;Services进程对Windows系统的正常运行起着关键作用,结束该进程后会系统会重新启动;正常Services.exe位于windows\System32文件夹中。类Services.exe进程病毒的防范方法病毒查找:I、Services.exe可能是W32.Randex.R(储存在windows\system32文件夹中)和Sober.P(储存在windows\ConnectionWizard\Status文件夹下)木马。该木马允许攻击者访问用户的计算机,窃取密码和个人数据。注:当使用计算机的时间较长时也可能导致services.exe占用内存较大,主要原因是事件日志(EventLog)过多,而services.exe启动时会加载事件日志,因而使得进程占用了大量内存。可在Windows的“事件查看器”中查看,并清除日志记录。4、Svhost.exe57类Svhost.exe进程病毒的防范方法如果在非windows\System32文件夹中发现了svchost.exe文件,很可能是感染了病毒。Svhost.exe进程介绍Svchost.exe是Windows系统中一类通用的进程名称,它是与运行动态链接库dlls的Windows系统服务相关;在计算机启动时,svchost.exe检查注册表中的服务并将其载入并运行。因此,svchost.exe程序对系统的正常运行是非常重要,而且不能被结束运行;在“Windows任务管理器”中经常会出现多个svchost.exe同时运行的情况,正常情况下,每一个都表示该计算机上运行的一类基本服务;在正常情况下,不管系统中运行多少个svchost.exe进程,对应的程序都会位于windows\System32文件夹中。2.4.3常见的服务与端口58服务名称功能描述Alerter通知所选用户和计算机有关系统的管理级报警。如果停止该服务,使用管理报警的程序将不会收到报警信息ApplicationManagement提供软件安装服务,如软件的分派、发行、删除等AutomaticUpdates通过WindowsUpdate下载和安装Windows更新程序ComputerBrowser维护网络上计算机的更新列表,并将列表提供给指定计算机浏览EventLog启用在事件查看器查看基于Windows的程序和组件产生的事件日志消息。无法终止该服务ICF/ICSICF(InternetConnectionFirewall,Internet连接防火墙)是用一段“代码墙”,用于将计算机和Internet分隔开,时刻检查出入防火墙的所有数据包,决定拦截或是放行;ICS(InternetConnectionSharing,Internet连接共享)为家庭或小型办公网络提供网络地址转换(NAT),以保护内部地址和名称解析,防止受到外部攻击Messenger传输客户端和服务器之间的NETSEND和Alerter服务消息。此服务与WindowsMessenger无关PlugandPlay使计算机在极少或没有用户输入的情况下能够识别并适应硬件的更改。终止或禁用该服务,会造成系统的不稳定RPCRemoteProcedureCall(RPC)提供终节点映射程序(endpointmapper)以及其他RPC服务RPCLocatorRemoteProcedureCall(RPC)Locator用于管理RPC名称服务数据库RemoteRegistry使远程用户能够修改该计算机上的注册表设置。如果该服务被终止,只有该计算机上的用户才能修改注册表Server支持该计算机通过网络的文件、打印和命名管理共享。如果停止该服务,这些功能将不可用;如果服务被禁止,任何直接依赖于该服务的服务将无法启动Telnet允许远程用户登录到该计算机并运行程序,并支持多种TCP/IPTelnet客户,包括基于UNIX和Windows的计算机TerminalServices允许多位用户连接并控制一台计算机(一般为服务器),并且在远程计算机上显示桌面和应用程序。这是远程桌面(包括管理员的远程桌面)、快速用户转换、远程协助和终端服务器的基础结构WirelessZeroConfiguration为用户的IEEE802.11无线网络适配器提供自动配置服务Workstation创建和维护到远程服务的客户端网络连接
在网络渗透过程中,服务是主要的攻击目标,任何一次有目的的攻击都必须事先确定具体的服务。而端口是实现攻击行为的主要途径,即攻击数据流到达服务之前需要经过的入口。一般情况下,互联网中常用的服务与端口之间存在一一对应关系。1、常见服务2、常见的危险端口59公认(熟知)端口公认端口(WellKnownPorts)从0到1023,用于一对一的绑定一些常用的服务;通常这些端口的通信明确表明了某种服务的协议,如80端口明确的是HTTP通信协议。注册端口动态(私有)端口注册端口(RegisteredPorts)从1024到49151,用于松散地绑定的些一些服务;一些系统处理动态端口使用的就是注册端口。动态端口(Dynamicand/orPrivatePorts)从49152到65535,由于这类端口号仅在客户进程运行时才动态选择,因此又称为“客户端使用的端口号”或“短暂端口号”
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026全球电池包维修断电连接器市场
- 2026年秋季高考复读生心理辅导 重新出发的勇气
- 2026年秋季幼升小衔接课 生活自理能力提升
- 2026事业单位工勤技能-甘肃-甘肃不动产测绘员五级(初级工)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-湖南-湖南机械冷加工四级(中级工)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-湖南-湖南保育员四级(中级工)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-湖北-湖北水工闸门运行工一级(高级技师)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-浙江-浙江计量检定工一级(高级技师)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-浙江-浙江护理员二级(技师)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-天津-天津中式烹调师五级(初级工)历年参考题库含答案详解3套试卷
- 2026年河南省重点学校高一入学语文分班考试试题及答案
- AIAG CQI-35 中文版(线束质量指南 第一版 汽车线束全流程质量管控)
- 中国公证协会招聘考试真题2025
- GA/T 1723.2-2025国家网络身份认证公共服务认证服务第2部分:真实身份认证服务接口要求
- 靶向CD47与PD L1双特异性抗体:构建策略、作用机制与临床前景探究
- 2026年四川省初级注册安全工程师考试真题及答案
- 山东省德州市乐陵市2024-2025学年七年级上学期语文期末试卷(含答案)
- 视频监控系统工程监理实施细则
- 机场灯光站柴油发电机组拆除及安装安装方案计划
- 高校学生事务管理课件
- 《水产养殖专业英语》课程教学大纲
评论
0/150
提交评论