<?xml version="1.0" encoding="gb2312"?>
<rss version="2.0">
<channel>
<title><![CDATA[twm000麒麟阁]]></title>
        <image>
        <title>http://hi.baidu.com</title>
        <link>http://hi.baidu.com</link>
        <url>http://img.baidu.com/img/logo-hi.gif</url>
        </image>
<description><![CDATA[欢迎光临twm000百度空间]]></description>
<link>http://hi.baidu.com/twm000</link>
<language>zh-cn</language>
<generator>www.baidu.com</generator>
<ttl>5</ttl>


<item>
        <title><![CDATA[Windows XP操作系统提供了强大的安全机制 第一页]]></title>
        <link><![CDATA[http://hi.baidu.com/twm000/blog/item/c72ec9fcfc01d5fdfd037f6f.html]]></link>
        <description><![CDATA[
		
		<p >Windows XP操作系统提供了强大的安全机制，但是如果要一一设置这些安全配置，却是非常费时、费力的事，那么有没有一种可以快速配置安全选项的办法呢？答案是肯定的，用安全模板就能快速、批量地设定所有安全选项。 </p ><p >一、了解安全模板 </p ><p >"安全模板"是一种可以定义安全策略的文件表示方式，它能够配置账户和本地策略、事件日志、受限组、文件系统、注册表以及系统服务等项目的安全设置。安全模板都以.inf格式的文本文件存在，用户可以方便地复制、粘贴、导入或导出某些模板。此外，安全模板并不引入新的安全参数，而只是将所有现有的安全属性组织到一个位置以简化安全性管理，并且提供了一种快速批量修改安全选项的方法。 </p ><p >系统已经预定义了几个安全模板以帮助加强系统安全，在默认情况下，这些模板存储在"%Systemroot%\Security\Templates"目录下。它们分别是： </p ><p >1.Compatws.inf </p ><p >提供基本的安全策略，执行具有较低级别的安全性但兼容性更好的环境。放松用户组的默认文件和注册表权限，使之与多数没有验证的应用程序的要求一致。"Power Users"组通常用于运行没有验证的应用程序。 </p ><p >2.Hisec*.inf </p ><p >提供高安全的客户端策略模板，执行高级安全的环境，是对加密和签名作进一步限制的安全模板的扩展集，这些加密和签名是进行身份认证和保证数据通过安全通道以及在SMB客户机和服务器之间进行安全传输所必需的。 </p ><p >3.Rootsec.inf </p ><p >确保系统根的安全，可以指定由Windows XP Professional所引入的新的根目录权限。默认情况下，Rootsec.inf为系统驱动器根目录定义这些权限。如果不小心更改了根目录权限，则可利用该模板重新应用根目录权限，或者通过修改模板对其他卷应用相同的根目录权限。 </p ><p >4.Secure*.inf </p ><p >定义了至少可能影响应用程序兼容性的增强安全设置，还限制了LAN Manager和NTLM身份认证协议的使用，其方式是将客户端配置为仅可发送NTLMv2响应，而将服务器配置为可拒绝LAN Manager的响应。</p ><p >5.Setupsecurity.inf </p ><p >重新应用默认设置。这是一个针对于特定计算机的模板，它代表在安装操作系统期间所应用的默认安全设置，其设置包括系统驱动器的根目录的文件权限，可用于系统灾难恢复。 </p ><p >以上就是系统预定义的安全模板，用户可以使用其中一种安全模板，也可以创建自己需要的新安全模板。 </p ><p >二、管理安全模板 </p ><p >1.安装安全模板 </p ><p >安全模板文件都是基于文本的.inf文件，可以用文本打开进行编辑，但是这种方法编辑安全模板太复杂了，所以要将安全模板载入到MMC控制台，以方便使用。 </p ><p >①依次点击"开始"和"运行"按钮，键入"mmc"并点击"确定"按钮就会打开控制台节点； </p ><p >②点击"文件"菜单中的"添加/删除管理单元"，在打开的窗口中点击"独立"标签页中的"添加"按钮； </p ><p >③在"可用的独立管理单元"列表中选中"安全模板"，然后点击"添加"按钮，最后点击"关闭"，这样安全模板管理单元就被添加到MMC控制台中了。 </p ><p >为了避免退出后再运行MMC时每次都要重新载入，可以点击"文件"菜单上的"保存"按钮，将当前设置为保存。 </p ><p >2.建立、删除安全模板 </p ><p >将安全模板安装到MMC控制台后，就会看到系统预定义的那几个安全模板，你还可以自己建立新的安全模板。 </p ><p >首先打开"控制台根节点"列表中的"安全模板"，在存储安全模板文件的文件夹上点击鼠标右键，在弹出的快捷菜单中选择"新加模板"，这样就会弹出新建模板窗口，在"模板名称"中键入新建模板的名称，在"说明"中，键入新模板的说明，最后点击"确定"按钮。这样一个新的安全模板就成功建立了。</p ><p >删除安全模板非常简单，打开"安全模板"，在控制台树中找到要删除的模板，在其上面点击鼠标右键，选择"删除"即可。 </p ><p >3.应用安全模板 </p ><p >新的安全模板经过配置后，就可以应用了，你必须通过使用"安全配置和分析"管理单元来应用安全模板设置。 </p ><p >①首先要添加"安全配置和分析"管理单元，打开MMC控制台的"文件"菜单，点击"添加/删除管理单元"，在"添加独立管理单元"列表中选中"安全配置和分析"，并点击"添加"按钮，这样"安全配置和分析"管理单元就被添加到MMC控制台中了； </p ><p >②在控制台树中的"安全配置和分析"上点击鼠标右键，选择"打开数据库"，在弹出的窗口中键入新数据库名，然后点击"打开"按钮； </p ><p >③在安全模板列表窗口中选择要导入的安全模板，然后点击"打开"按钮，这样该安全模板就被成功导入了； </p ><p >④在控制台树中的"安全配置和分析"上点击右键，然后在快捷菜单中选择"立即配置计算机"，就会弹出确认错误日志文件路径窗口，点击"确定"按钮。 </p ><p >这样，刚才被导入的安全模板就被成功应用了。 </p ><p >三、设置安全模板 </p ><p >1.设置账户策略 </p ><p >账户策略之中包括密码策略、账户锁定策略和Kerberos策略的安全设置，密码策略为密码复杂程度和密码规则的修改提供了一种标准的手段，以便满足高安全性环境中对密码的要求。账户锁定策略可以跟踪失败的登录尝试，并且在必要时可以锁定相应账户。Kerberos策略用于域用户的账户，它们决定了与Kerberos相关的设置，诸如票据的期限和强制实施。 </p ><p >(1)密码策略 </p ><p >在这里可以配置5种与密码特征相关的设置，分别是"强制密码历史"、"密码最长使用期限"、"密码最短使用期限"、"密码长度最小值"和"密码必须符合复杂性要求"。</p ><p >①强制密码历史：确定互不相同的新密码的个数，在重新使用旧密码之前，用户必须使用过这么多的密码，此设置值可介于0和24之间； </p ><p >②密码最长使用期限：确定在要求用户更改密码之前用户可以使用该密码的天数。其值介于0和999之间；如果该值设置为0，则密码永不过期； </p ><p >③密码最短使用期限：确定用户可以更改新密码之前这些新密码必须保留的天数。此设置被设计为与"强制密码历史"设置一起使用，这样用户就不能很快地重置有次数要求的密码并更改回旧密码。该设置值可以介于0和999之间；如果设置为0，用户可以立即更改新密码。建议将该值设为2天； </p ><p >④密码长度最小值：确定密码最少可以有多少个字符。该设置值介于0和14个字符之间。如果设置为0，则允许用户使用空白密码。建议将该值设置为8个字符； </p ><p >⑤密码必须符合复杂性要求：该项启用后，将对所有的新密码进行检查，确保它们满足复杂密码的基本要求。如果启用该设置，则用户密码必须符合特定要求，如至少有6个字符、密码不得包含三个或三个以上来自用户账户名中的字符等。 </p ><p >(2)账户锁定策略 </p ><p >在这里可以设置在指定的时间内一个用户账户允许的登录尝试次数，以及登录失败后，该账户的锁定时间。 </p ><p >①账户锁定时间：这里的设置决定了一个账户在解除锁定并允许用户重新登录之前所必须经过的时间，即被锁定的用户不能进行登录操作的时间，该时间的单位为分钟，如果将时间设置为0，将会永远锁定该账户，直到管理员解除账户的锁定； </p ><p >②账户锁定阀值：确定尝试登录失败多少次后锁定用户账户。除非管理员进行了重新设置或该账户的锁定期已满，才能重新使用账户。尝试登录失败的次数可设置为1到999之间的值，如果设置为0，则始终不锁定该账户。 </p ><p >2.设置本地策略 </p ><p >本地策略包括审核策略、用户权限分配和安全选项三项安全设置，其中，审核策略确定了是否将安全事件记录到计算机上的安全日志中；用户权利指派确定了哪些用户或组具有登录计算机的权利或特权；安全选项确定启用或禁用计算机的安全设置。 </p ><p >(1)审核策略 </p ><p >审核被启用后，系统就会在审核日志中收集审核对象所发生的一切事件，如应用程序、系统以及安全的相关信息，因此审核对于保证域的安全是非常重要的。审核策略下的各项值可分为成功、失败和不审核三种，默认是不审核，若要启用审核，可在某项上双击鼠标，就会弹出"属性"窗口，首先选中"在模板中定义这些策略设置"，然后按需求选择"成功"或"失败"即可。</p ><p >审核策略包括审核账户登录事件、审核策略更改、审核账户管理、审核登录事件、审核系统事件等，下面分别进行介绍。 </p ><p >①审核策略更改：主要用于确定是否对用户权限分配策略、审核策略或信任策略作出更改的每一个事件进行审核。建议设置为"成功"和"失败"； </p ><p >②审核登录事件：用于确定是否审核用户登录到该计算机、从该计算机注销或建立与该计算机的网络连接的每一个实例。如果设定为审核成功，则可用来确定哪个用户成功登录到哪台计算机；如果设为审核失败，则可以用来检测入侵，但攻击者生成的庞大的登录失败日志，会造成拒绝服务(DoS)状态。建议设置为"成功"； </p ><p >③审核对象访问：确定是否审核用户访问某个对象，例如文件、文件夹、注册表项、打印机等，它们都指定了自己的系统访问控制列表(SACL)的事件。建议设置为"失败"； </p ><p >④审核过程跟踪：确定是否审核事件的详细跟踪信息，如程序激活、进程退出、间接对象访问等。如果你怀疑系统被攻击，可启用该项，但启用后会生成大量事件，正常情况下建议将其设置为"无审核"； </p ><p >⑤审核目录服务访问：确定是否审核用户访问那些指定有自己的系统访问控制列表(SACL)的ActiveDirectory对象的事件。启用后会在域控制器的安全日志中生成大量审核项，因此仅在确实要使用所创建的信息时才应启用。建议设置为"无审核"； </p ><p >⑥审核特权使用：该项用于确定是否对用户行使用户权限的每个实例进行审核，但除跳过遍历检查、调试程序、创建标记对象、替换进程级别标记、生成安全审核、备份文件和目录、还原文件和目录等权限。建议设置为"不审核"； </p ><p >⑦审核系统事件：用于确定当用户重新启动或关闭计算机时，或者对系统安全或安全日志有影响的事件发生时，是否予以审核。这些事件信息是非常重要的，所以建议设置为"成功"和"失败"； </p ><p >⑧审核账户登录事件：该设置用于确定当用户登录到其他计算机(该计算机用于验证其他计算机中的账户)或从中注销时，是否进行审核。建议设置为"成功"和"失败"； </p ><p >⑨审核账户管理：用于确定是否对计算机上的每个账户管理事件，如重命名、禁用或启用用户账户、创建、修改或删除用户账户或管理事件进行审核。建议设置为"成功"和"失败"。</p ><p >(2)用户权利指派 </p ><p >用户权利指派主要是确定哪些用户或组被允许做哪些事情。具体设置方法是： </p ><p >①双击某项策略，在弹出"属性"窗口中，首先选中"在模板中定义这些策略设置"； </p ><p >②点击"添加用户或组"按钮就会出现"选择用户或组"窗口，先点击"对象类型"选择对象的类型，再点击"位置"选择查找的位置，最后在"输入对象名称来选择"下的空白栏中输入用户或组的名称，输完后可点击"检查名称"按钮来检查名称是否正确； </p ><p >③最后点击"确定"按钮即可将输入的对象添加到用户列表中。 </p ><p >(3)安全选项 </p ><p >在这里可以启用或禁用计算机的安全设置，如数据的数字签名、Administrator和Guest账户的名称、软盘驱动器和CD-ROM驱动器访问、驱动程序安装行为和登录提示等。下面介绍几个适合于一般用户使用的设置。 </p ><p >①防止用户安装打印机驱动程序。对于要打印到网络打印机的计算机，网络打印机的驱动程序必须安装在本地打印机上。该安全设置确定了允许哪些人安装作为添加网络打印机一部分的打印机驱动程序。使用该设置可防止未授权的用户下载和安装不可信的打印机驱动程序。 </p ><p >双击"设备：防止用户安装打印机驱动程序"，会弹出属性窗口，首先选中"在模板中定义这个策略设置"项，然后将"已启用"选中，最后点击"确定"按钮。这样则只有管理员和超级用户才可以安装作为添加网络打印机一部分的打印机驱动程序； </p ><p >②无提示安装未经签名的驱动程序。当试图安装未经Windows硬件质量实验室(WHQL)颁发的设备驱动程序时，系统默认会弹出警告窗口，然后让用户选择是否安装，这样很麻烦，你可以将其设置为无提示就直接安装。 </p ><p >双击"设备：未签名驱动程序的安装操作"项，在出现的属性窗口中，选中"在模板中定义这个策略设置"项，然后点击后面的下拉按钮，选择"默认安装"，最后点击"确定"按钮即可； </p ><p >③登录时显示消息文字。指定用户登录时显示的文本消息。利用这个警告消息设置，可以警告用户不得以任何方式滥用公司信息或者警告用户其操作可能会受到审核，从而更好地保护系统数据。 </p ><p >双击"交互式登录：用户试图登录时消息文字"，进入属性窗口，先将"在模板中定义这个策略设置"选中，然后在下面的空白输入框中输入消息文字，最多可以输入512个字符，最后点击"确定"按钮。这样，用户在登录到控制台之前就会看到这个警告消息对话框。<br /></p > <a href="http://hi.baidu.com/twm000/blog/item/c72ec9fcfc01d5fdfd037f6f.html">阅读全文</a>
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/twm000/blog/category/%C4%AC%C8%CF%B7%D6%C0%E0">默认分类</a>&nbsp;<a href="http://hi.baidu.com/twm000/blog/item/c72ec9fcfc01d5fdfd037f6f.html#comment">查看评论</a>]]></description>
        <pubDate>2006-08-22  16:20</pubDate>
        <category><![CDATA[默认分类]]></category>
        <author><![CDATA[twm000]]></author>
		<guid>http://hi.baidu.com/twm000/blog/item/c72ec9fcfc01d5fdfd037f6f.html</guid>
</item>

<item>
        <title><![CDATA[Windows XP操作系统提供了强大的安全机制 第二页]]></title>
        <link><![CDATA[http://hi.baidu.com/twm000/blog/item/f26895eefad02c292cf5346f.html]]></link>
        <description><![CDATA[
		
		<p >3.设置事件日志 </p ><p >这个安全模板是定义与应用程序、安全和系统日志相关的属性的，如最大的日志大小、对每个日志的访问权限以及保留设置和方法。其中，应用程序日志负责记录由程序生成的事件；安全日志根据审核对象记录安全事件；系统日志记录操作系统事件。 </p ><p >(1)日志保留天数 </p ><p >这个选项可以设置应用程序、安全性和系统日志可以保留多少天。需要注意的是，仅当以预定的时间间隔对日志进行存档时才应设置此值，并要确保最大日志大小足够大，以满足此时间间隔。这个天数可以是1到365天中的任何一个，用户可按需要进行设置，建议设置为14天。 </p ><p >(2)日志保留方法 </p ><p >在这里可以设置达到设定的最大日志文件的处理方法，共有按天数改写事件、按需要改写事件和不改写事件(手动清除日志)三种方式。如果希望将应用程序日志存档，就要选中"按需要覆盖事件"；如果希望以预定的时间间隔对日志进行存档，可选中"按天数覆盖事件"；如果需要在日志中保留所有事件，可选中"不要改写事件(手动清除日志)"，在这种情况下，当达到最大日志大小时，将会丢弃新事件日志。 </p ><p >(3)限制本地来宾组访问日志 </p ><p >在这里可以设置是否限制来宾访问应用程序、安全性和系统事件日志。默认设置是允许来宾用户和空连接可以查看系统日志，但禁止访问安全日志。 </p ><p >(4)日志最大值 </p ><p >这里可以设置日志文件的最大值和最小值，可用值的范围是64KB到4194240KB。如果设置值太小会导致日志经常被填满，这样就需要经常性地清理、保存日志；而设置值过大，会占据大量的硬盘空间，所以一定要根据自己的需要进行设置。 </p ><p >4.设置受限制的组 </p ><p >在这里可以允许管理员对安全性敏感的组定义"成员"和"隶属组"两个属性，其中"成员"定义了哪些用户属于以及哪些用户不属于受限制的组；"隶属组"定义了受限制的组属于其他哪些组。利用本策略，可以控制组中的成员身份，所有未在本策略中指定的成员都会被删除，而当前不是该组成员的用户将被添加。</p ><p >(1)创建受限制的组 </p ><p >首先在控制台树中的"受限制的组"上点击鼠标右键，选择"添加组"。然后在"添加组"窗口中键入受限制的策略组的名称，或点击"浏览"，在打开的"选择组"窗口中查找要进行操作的组，最后点击"确定"按钮。这时你会发现新的一个组已经被创建成功了。 </p ><p >如果你想将所有受限制的组项从一个模板复制到另一个模板，可以在控制台树中右键点击"受限制的组"，在弹出的快捷菜单中选择"复制"，然后在另一个模板中右键点击"受限制的组"，并在弹出的快捷菜单中选择"粘贴"。 </p ><p >(2)添加用户 </p ><p >先在详细信息窗格中，找到要添加用户的组，然后在上面点击鼠标右键，在弹出的快捷菜单中选择"属性"，就会弹出该组的属性窗口。点击"这个组的成员"列表框右边的"添加"按钮，然后键入要添加的成员即可。重复此步骤，可添加更多的成员。 </p ><p >同样，如要将本组添加为任何其他组的成员中，请点击在"这个组隶属于"列表框右侧的"添加"按钮，然后在弹出的窗口中键入组名称，最后点击"确定"即可。 </p ><p >5.设置系统服务 </p ><p >在这里可以定义所有系统服务的启动模式和访问权限，启动模式包括自动、手动和已禁用，其中自动表示重新启动计算机时自动启动；手动表示只有在有人启动时才启动；已禁用表示不能启动该服务。而访问权限指的是用户对服务的读取、写入、删除、启动、暂停和停止等操作。利用这个安全模板可以很方便地设定哪些用户或组账户具有读取、写入、删除的权限，或具有执行继承设置或审核以及所有权的权限。需要注意的是，禁用某些服务可能会导致系统无法引导，所以如果要禁用系统的服务，请先在非生产系统中进行测试。 </p ><p >那么如何来配置系统服务设置呢？ </p ><p >①双击要配置的服务，就会弹出服务的属性对话框； </p ><p >②选中"在模板中定义这个策略配置"项，如果这个策略以前从来没有被配置过，就会自动出现安全设置对话框。如果没有自动出现的话，需要点击"编辑安全设置"按钮，调出对话框； </p ><p >③点击"添加"按钮，按照添加用户或组的步骤将想要操作的用户添加到列表中； </p ><p >④在"组或用户名称"下的列表中选择某一用户或组，下面的权限列表中就会列出所有能够编辑的权限。按照实际需要选择是允许还是拒绝某项权限，如想编辑特别权限或高级设置，则点击"高级"按钮，编辑完成后点击"确定"按钮； </p ><p >⑤在属性窗口中的"选择服务启动模式"下，选择自动、手动或已停用。</p ><p >6.设置注册表 </p ><p >在这里，允许管理员定义注册表项的访问权限(关于DACL)和审核设置(关于SACL)。 </p ><p >DACL即任意访问控制列表，它赋予或拒绝特定用户或组访问某个对象的权限的对象安全描述符的组成部分。只有某个对象的所有者才可以更改DACL中赋予或拒绝的权限，这样，此对象的所有者就可以自由访问该对象。SACL即系统访问控制列表，它表示部分对象的安全描述符的列表，该安全描述符指定了每个用户或组的哪个事件将被审核。审核事件的例子是文件访问、登录尝试和系统关闭。 </p ><p >(1)设置注册表安全性 </p ><p >①在控制台树中，用鼠标右键点击"注册表"节点，在弹出的快捷菜单中选择"添加密钥"； </p ><p >②在"选择注册表项"对话框中，选择好要添加密钥的注册表项，然后点击"确定"按钮； </p ><p >③在"数据库安全设置"对话框中，为该注册表项选择合适的权限，然后点击"确定"按钮； </p ><p >④在"模板安全策略设置"对话框中，选择需要的继承权限方式，最后点击"确定"按钮。 </p ><p >(2)修改注册表键的权限 </p ><p >①在注册表项详细列表中，双击要进行修改的注册表键； </p ><p >②在弹出的"模板安全策略设置"窗口中，选中"配置这个键，然后"，下面有两项：其中"将继承权传播到所有子项"项表示所有子键都从被设置的键处继承新设置的权限；"用可继承权代替所有子项上的现有权限"项表示所有子键都会被应用新设置的权限。按自己的需要选择其中一项。 </p ><p >③点击"编辑安全设置"按钮，然后在弹出的对话框中点击"高级"按钮，进入高级安全设置窗口； </p ><p >④在"高级安全设置"窗口中，点击"添加"按钮来增删用户，以符合建议的设置标准； </p ><p >⑤选中要进行操作的用户或组，然后点击"编辑"按钮就会弹出权限设置对话框，首先在"应用到"后的下拉按钮中选择正确的设置，如只有该项、该项及子项等。接着在"权限"列表中选择希望使用的权限，最后点击"确定"按钮即可完成设置。 </p ><p >7.设置文件系统 </p ><p >文件系统是指文件命名、存储和组织的总体结构。Windows XP支持FAT、FAT32和NTFS三种文件系统，在安装Windows、格式化现有的卷或者安装新的硬盘时，可选择文件系统。每个文件系统都有其自己的优点和局限性，其中，NTFS文件系统所能提供的性能、安全性、可靠性是其他文件系统所不具备的。如NTFS可以通过使用标准的事务处理记录和还原技术来保证卷的一致性。如果系统出现故障，NTFS就会使用日志文件和检查点信息来恢复文件系统的一致性。而在Windows XP操作系统中，NTFS还可以提供诸如文件和文件夹权限、加密、磁盘配额和压缩这样的高级功能。</p ><p >(1)查看文件系统安全设置 </p ><p >想要手工查看一个特定文件或文件夹的权限，可参考如下操作： </p ><p >首先打开Windows资源管理器，在要查看的文件或文件夹上点击鼠标右键，在弹出的快捷菜单中选择"属性"。然后在属性窗口中，进入"安全"选项卡，最后点击"高级"按钮，在打开的窗口中就可以查看文件或文件夹相关的权限信息了。 </p ><p >(2)为文件设置文件系统安全性 </p ><p >①用右键点击控制台数中的"文件系统"节点，在弹出的快捷菜单中点击"添加文件"按钮； </p ><p >②在"添加文件或文件夹"对话框中，找到要为其添加安全的文件或文件夹，然后点击"确定"按钮； </p ><p >③在出现的"数据库安全设置"对话框中配置适当的权限，然后点击"确定"按钮； </p ><p >④回到"模板安全策略设置"对话框中，点击"确定"按钮即可完成设置。 </p ><p >(3)修改文件系统安全设置 </p ><p >手工逐个修改每个文件和文件夹的权限设置，是非常浪费时间和精力的，通过安全模板可以快速、批量进行设置。 </p ><p >①在窗口右侧的面板中，双击要改变的文件或文件夹； </p ><p >②在出现的"模板安全策略设置"窗口中有两个选项，其中"向所有子文件夹和文件传播继承权限"表示该文件夹的子文件夹和文件都被重新配置并全部继承新的权限；"替换所有带继承权限的子文件夹和文件上的现存权限"表示不管那些子文件夹是否具备允许继承权限，都将会被应用新的权限，并且会从被配置的键继承新的权限。按需要任选一项，然后点击"编辑安全设置"按钮。 </p ><p >③在"安全设置"窗口中，点击"高级"按钮； </p ><p >④在高级安全设置窗口中，如果父项的权限没有被继承，就需要保证"从父项继承那些可以应用到子对象的权限项目，包括那些在此明确定义的项目"项没有被选中，然后点击"添加"按钮来修改会受到权限影响的用户或组，最后选中要进行配置的组或用户，并点击"编辑"按钮； </p ><p >⑤在文件夹的权限项目窗口中，首先点击"应用到"后的下拉按钮，选择一个合适的应用位置，如只有子文件夹、只有该文件夹等，然后就可以到"权限"列表中配置权限了。最后点击"确定"按钮来应用配置的权限。<br /></p > <a href="http://hi.baidu.com/twm000/blog/item/f26895eefad02c292cf5346f.html">阅读全文</a>
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/twm000/blog/category/%C4%AC%C8%CF%B7%D6%C0%E0">默认分类</a>&nbsp;<a href="http://hi.baidu.com/twm000/blog/item/f26895eefad02c292cf5346f.html#comment">查看评论</a>]]></description>
        <pubDate>2006-08-22  16:18</pubDate>
        <category><![CDATA[默认分类]]></category>
        <author><![CDATA[twm000]]></author>
		<guid>http://hi.baidu.com/twm000/blog/item/f26895eefad02c292cf5346f.html</guid>
</item>

<item>
        <title><![CDATA[个人电脑详细的安全设置方法 第一页]]></title>
        <link><![CDATA[http://hi.baidu.com/twm000/blog/item/d352dcc4320281cb38db4970.html]]></link>
        <description><![CDATA[
		
		<p >由于现在家用电脑所使用的操作系统多数为Win XP 和Win2000 pro（建议还在使用98的朋友换换系统，连微软都放弃了的系统你还用它干嘛？）所以后面我将主要讲一下基于这两个操作系统的安全防范。</p ><p >　　个人电脑常见的被入侵方式</p ><p >　　谈到个人上网时的安全，还是先把大家可能会遇到的问题归个类吧。我们遇到的入侵方式大概包括了以下几种：</p ><p >　　(1) 被他人盗取密码；</p ><p >　　(2) 系统被木马攻击；</p ><p >　　(3) 浏览网页时被恶意的java scrpit程序攻击；</p ><p >　　(4) QQ被攻击或泄漏信息；</p ><p >　　(5) 病毒感染；</p ><p >　　(6) 系统存在漏洞使他人攻击自己。</p ><p >　　(7) 黑客的恶意攻击。</p ><p >　　下面我们就来看看通过什么样的手段来更有效的防范攻击。</p ><p ><br />察看本地共享资源 <br />删除共享 </p ><p >删除ipc$空连接 <br />账号密码的安全原则</p ><p >关闭自己的139端口<br />445端口的关闭</p ><p >3389的关闭 <br />4899的防范</p ><p >常见端口的介绍<br />如何查看本机打开的端口和过滤</p ><p >禁用服务 <br />本地策略</p ><p >本地安全策略<br />用户权限分配策略</p ><p >终端服务配置 <br />用户和组策略 </p ><p >防止rpc漏洞 <br />自己动手DIY在本地策略的安全选项 </p ><p >工具介绍 <br />避免被恶意代码 木马等病毒攻击 </p ><p ><br />　　1.察看本地共享资源</p ><p >　　运行CMD输入net share，如果看到有异常的共享，那么应该关闭。但是有时你关闭共享下次开机的时候又出现了，那么你应该考虑一下，你的机器是否已经被黑客所控制了，或者中了病毒。</p ><p >　　2.删除共享(每次输入一个） </p ><p >　　net share admin$ /delete <br />　　net share c$ /delete <br />　　net share d$ /delete（如果有e，f，……可以继续删除） </p ><p >　　3.删除ipc$空连接</p ><p >　　在运行内输入regedit，在注册表中找到 HKEY-LOCAL_MACHINESYSTEMCurrentControSetControlLSA 项里数值名称RestrictAnonymous的数值数据由0改为1。</p ><p >　　4.关闭自己的139端口，ipc和RPC漏洞存在于此。</p ><p >　　关闭139端口的方法是在“网络和拨号连接”中“本地连接”中选取“Internet协议(TCP/IP)”属性，进入“高级TCP/IP设置”“WinS设置”里面有一项“禁用TCP/IP的NETBIOS”，打勾就关闭了139端口。<br />5．防止rpc漏洞</p ><p >　　打开管理工具--服务--找到RPC(Remote Procedure Call (RPC) Locator)服务--将故障恢复中的第一次失败，第二次失败，后续失败，都设置为不操作。</p ><p >　　XP SP2和2000 pro sp4，均不存在该漏洞。</p ><p >　　6．445端口的关闭</p ><p >　　修改注册表，添加一个键值<br />HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NetBT\Parameters在右面的窗口建立一个SMBDeviceEnabled 为REG_DWORD类型键值为 0这样就ok了</p ><p >　　7．3389的关闭</p ><p >　　XP：我的电脑上点右键选属性--&gt;远程，将里面的远程协助和远程桌面两个选项框里的勾去掉。</p ><p >　　Win2000server 开始--&gt;程序--&gt;管理工具--&gt;服务里找到Terminal Services服务项，选中属性选项将启动类型改成手动，并停止该服务。（该方法在XP同样适用）</p ><p >　　使用2000 pro的朋友注意，网络上有很多文章说在Win2000pro 开始--&gt;设置--&gt;控制面板--&gt;管理工具--&gt;服务里找到Terminal Services服务项，选中属性选项将启动类型改成手动，并停止该服务，可以关闭3389，其实在2000pro 中根本不存在Terminal Services。</p ><p >　　8．4899的防范</p ><p >　　网络上有许多关于3389和4899的入侵方法。4899其实是一个远程控制软件所开启的服务端端口，由于这些控制软件功能强大，所以经常被黑客用来控制自己的肉鸡，而且这类软件一般不会被杀毒软件查杀，比后门还要安全。</p ><p >　　4899不象3389那样，是系统自带的服务。需要自己安装，而且需要将服务端上传到入侵的电脑并运行服务，才能达到控制的目的。</p ><p >　　所以只要你的电脑做了基本的安全配置，黑客是很难通过4899来控制你的。</p ><p >　　9、禁用服务</p ><p >　　打开控制面板，进入管理工具--服务，关闭以下服务</p ><p >　　1.Alerter[通知选定的用户和计算机管理警报]<br />　　2.ClipBook[启用“剪贴簿查看器”储存信息并与远程计算机共享]<br />　　3.Distributed File System[将分散的文件共享合并成一个逻辑名称，共享出去，关闭后远程计算机无法访问共享<br />　　4.Distributed Link Tracking Server[适用局域网分布式链接? 倏突Ф朔 馷<br />　　5.Human Interface Device Access[启用对人体学接口设备(HID)的通用输入访问]<br />　　6.IMAPI CD-Burning COM Service[管理 CD 录制]<br />　　7.Indexing Service[提供本地或远程计算机上文件的索引内容和属性，泄露信息]<br />　　8.Kerberos Key Distribution Center[授权协议登录网络]<br />　　9.License Logging[监视IIS和SQL如果你没安装IIS和SQL的话就停止]<br />　　10.Messenger[警报]<br />　　11.NetMeeting Remote Desktop Sharing[netmeeting公司留下的客户信息收集]<br />　　12.Network DDE[为在同一台计算机或不同计算机上运行的程序提供动态数据交换]<br />　　13.Network DDE DSDM[管理动态数据交换 (DDE) 网络共享]<br />　　14.Print Spooler[打印机服务，没有打印机就禁止吧]<br />　　15.Remote Desktop Help&amp; nbsp;Session Manager[管理并控制远程协助]<br />　　16.Remote Registry[使远程计算机用户修改本地注册表]<br />　　17.Routing and Remote Access[在局域网和广域往提供路由服务.黑客理由路由服务刺探注册信息]<br />　　18.Server[支持此计算机通过网络的文件、打印、和命名管道共享]<br />　　19.Special Administration Console Helper[允许管理员使用紧急管理服务远程访问命令行提示符]<br />　　20.TCP/IPNetBIOS Helper[提供 TCP/IP 服务上的 NetBIOS 和网络上客户端的 NetBIOS 名称解析的支持而使用户能够共享文件、打印和登录到网络]<br />　　21.Telnet[允许远程用户登录到此计算机并运行程序]<br />　　22.Terminal Services[允许用户以交互方式连接到远程计算机]<br />　　23.Window s Image Acquisition (WIA)[照相服务，应用与数码摄象机]</p ><p >　　如果发现机器开启了一些很奇怪的服务，如r_server这样的服务，必须马上停止该服务，因为这完全有可能是黑客使用控制程序的服务端<br />10、账号密码的安全原则</p ><p >　　首先禁用guest帐号，将系统内建的administrator帐号改名～～（改的越复杂越好，最好改成中文的），而且要设置一个密码，最好是8位以上字母数字符号组合。 (让那些该死的黑客慢慢猜去吧～）</p ><p >　　如果你使用的是其他帐号，最好不要将其加进administrators，如果加入administrators组，一定也要设置一个足够安全的密码，同上如果你设置adminstrator的密码时，最好在安全模式下设置，因为经我研究发现，在系统中拥有最高权限的帐号，不是正常登陆下的adminitrator帐号，因为即使有了这个帐号，同样可以登陆安全模式，将sam文件删除，从而更改系统的administrator的密码！而在安全模式下设置的administrator则不会出现这种情况，因为不知道这个administrator密码是无法进入安全模式。权限达到最大这个是密码策略：用户可以根据自己的习惯设置密码，下面是我建议的设置（关于密码安全设置，我上面已经讲了，这里不再罗嗦了。<br />　　<br />　　打开管理工具.本地安全设置.密码策略</p ><p >　　　　 1.密码必须符合复杂要求性.启用<br />　　　　 2.密码最小值.我设置的是8<br />　　　　 3.密码最长使用期限.我是默认设置42天<br />　　　　 4.密码最短使用期限0天<br />　　　　 5.强制密码历史 记住0个密码<br />　　　　 6.用可还原的加密来存储密码 禁用<br />　　<br />　　11、本地策略:</p ><p >　　这个很重要，可以帮助我们发现那些心存叵测的人的一举一动，还可以帮助我们将来追查黑客。</p ><p >　　(虽然一般黑客都会在走时会清除他在你电脑中留下的痕迹，不过也有一些不小心的)</p ><p >　　打开管理工具<br />　　<br />　　找到本地安全设置.本地策略.审核策略</p ><p >　　　　 1.审核策略更改 成功失败<br />　　　　 2.审核登陆事件 成功失败<br />　　　　 3.审核对象访问 失败<br />　　　　 4.审核跟踪过程 无审核<br />　　　　 5.审核目录服务访问 失败<br />　　　　 6.审核特权使用 失败<br />　　　　 7.审核系统事件 成功失败<br />　　　　 8.审核帐户登陆时间 成功失败 <br />　　　　 9.审核帐户管理 成功失败<br />　　　　 &amp;nb sp;然后再到管理工具找到 <br />　　　　 事件查看器<br />　　　　 应用程序：右键&gt;属性&gt;设置日志大小上限，我设置了50mb，选择不覆盖事件<br />　　　　 安全性：右键&gt;属性&gt;设置日志大小上限，我也是设置了50mb，选择不覆盖事件<br />　　　　 系统：右键&gt;属性&gt;设置日志大小上限，我都是设置了50mb，选择不覆盖事件</p ><p >　　12、本地安全策略:</p ><p >　　打开管理工具<br />　　<br />　　找到本地安全设置.本地策略.安全选项<br />　　　　 <br />　　　　 1.交互式登陆.不需要按 Ctrl+Alt+Del 启用 [根据个人需要，? 但是我个人是不需要直接输入密码登陆的]<br />　　　　 2.网络访问.不允许SAM帐户的匿名枚举 启用<br />　　　　 3.网络访问.可匿名的共享 将后面的值删除<br />　　　　 4.网络访问.可匿名的命名管道 将后面的值删除<br />　　　　 5.网络访问.可远程访问的注册表路径 将后面的值删除<br />　　　　 6.网络访问.可远程访问的注册表的子路径 将后面的值删除<br />　　　　 7.网络访问.限制匿名访问命名管道和共享<br />　　　　 8.帐户.（前面已经详细讲过拉 ）</p ><p >13、用户权限分配策略:</p ><p >　　打开管理工具<br />　　<br />　　找到本地安全设置.本地策略.用户权限分配<br />　　　　 <br />　　　　 1.从网络访问计算机 里面一般默认有5个用户，除Admin外我们删除4个，当然，等下我们还得建一个属于自己的ID<br />　　　　 2.从远程系统强制关机，Admin帐户也删除，一个都不留　　　　 <br />　　　　 3.拒绝从网络访问这台计算机 将ID删除<br />　　　　 4.从网络访问此计算机，Admin也可删除，如果你不使用类似3389服务<br />　　　　 5.通过远端强制关机。删掉<br />附： 那我们现在就来看看Windows 2000的默认权限设置到底是怎样的。对于各个卷的根目录，默认给了Everyone组完全控制权。这意味着任何进入电脑的用户将不受限制的在这些根目录中为所欲为。系统卷下有三个目录比较特殊，系统默认给了他们有限制的权限，这三个目录是Documents and settings、Program files和Winnt。对于Documents and settings，默认的权限是这样分配的：Administrators拥有完全控制权；Everyone拥有读&amp;运，列和读权限；Power users拥有读&amp;运，列和读权限；SYSTEM同Administrators;Users拥有读&amp;运，列和读权限。对于Program files，Administrators拥有完全控制权；Creator owner拥有特殊权限;Power users有完全控制权;SYSTEM同Administrators;Terminal server users拥有完全控制权，Users有读&amp;运，列和读权限。对于Winnt，Administrators拥有完全控制权；Creator owner拥有特殊权限;Power users有完全控制权;SYSTEM同Administrators;Users有读&amp;运，列和读权限。而非系统卷下的所有目录都将继承其父目录的权限，也就是Everyone组完全控制权！</p ><p ><br />　　14、终端服务配置</p ><p >　　打开管理工具<br />　　<br />　　终端服务配置</p ><p >　　　　1.打开后，点连接，右键，属性，远程控制，点不允许远程控制<br />　　　　2.常规，加密级别，高，在使用标准Windows验证上点√!<br />　　　　3.网卡，将最多连接数上设置为0<br />　　　　4.高级，将里面的权限也删除.[我没设置]<br />　　　　再点服务器设置，在Active Desktop上，设置禁用，且限制每个使用一个会话</p ><p >　　15、用户和组策略</p ><p >　　打开管理工具</p ><p >　　计算机管理.本地用户和组.用户;</p ><p >　　　　删除Support_388945a0用户等等<br />　　　　只留下你更改好名字的adminisrator权限　　</p ><p >　　计算机管理.本地用户和组.组<br />　　　　<br />　　　　组.我们就不分组了，每必要把</p ><p >　　16、自己动手DIY在本地策略的安全选项<br />　　　　<br />　　　　1）当登陆时间用完时自动注销用户(本地) 防止黑客密码渗透.<br />　　　　2）登陆屏幕上不显示上次登陆名(远程)如果开放3389服务，别人登陆时，就不会残留有你登陆的用户名.让他去猜你的用户名去吧.<br />　　　　3）对匿名连接的额外限制<br />　　　　4）禁止按 alt+crtl +del(没必要）<br />　　　　5）允许在未登陆前关机[防止远程关机/启动、强制关机/启动]<br />　　　　6）只有本地登陆用户才能访问cd-rom<br />　　　　7）只有本地登陆用户才能访问软驱<br />　　　　8）取消关机原因的提示 <br />　　　　 A、打开控制面板窗口，双击“电源选项”图标，在随后出现的电源属性窗口中，进入到“高级”标签页面； <br />　　　　 B、在该页面的“电源按钮”设置项处，将“在按下计算机电源按钮时”设置为“关机”，单击“确定”按钮，来退出设置框； <br />　　　　 C、以后需要关机时，可以直接按下电源按键，就能直接关闭计算机了。当然，我们也能启用休眠功能键，来实现快速关机和开机； <br />　　　　D4、要是系统中没有启用休眠模式的话，可以在控制面板窗口中，打开电源选项，进入到休眠标签页面，并在其中将“启用休眠”选项选中就可以了。 <br />　　　　9）禁止关机事件跟踪 <br />　　开始“Start -&gt;”运行“ Run -&gt;输入”gpedit.msc “，在出现的窗口的左边部分，选择 ”计算机配置“（Computer Configuration ）-&gt; ”管理模板“（Administrative Templates）-&gt; ”系统“（System），在右边窗口双击“Shutdown Event Tracker” 在出现的对话框中选择“禁止”（Disabled），点击然后“确定”（OK）保存后退出这样，你将看到类似于Windows 2000的关机窗口 </p ><p >　　17、常见端口的介绍<br />　　　　　　　　　　　　<br />　　TCP<br />21　　 FTP <br />22　　 SSH<br />23　　 TELNET<br />25　　 TCP SMTP <br />53　　 TCP DNS<br />80　　 HTTP<br />135　　epmap<br />138　　[冲击波]<br />139　　smb <br />445<br />1025 DCE/1ff70682-0a51-30e8-076d-740be8cee98b <br />1026 DCE/12345778-1234-abcd-ef00-0123456789ac <br />1433 TCP SQL SERVER <br />5631 TCP PCANYWHERE <br />5632 UDP PCANYWHERE <br />3389　　 Terminal Services<br />4444[冲击波]</p ><p >UDP <br />67[冲击波]<br />137 netbios-ns <br />161 An SNMP Agent is running/ Default community names of the SNMP Agent</p ><p >关于UDP一般只有腾讯QQ会打开4000或者是8000端口或者8080，那么，我们只运 行本机使用4000这几个端口就行了<br />附：1 端口基础知识大全（绝对好帖，加精吧！）</p ><p >端口分为3大类<br />1） 公认端口（Well Known Ports）：从0到1023，它们紧密绑定于一些服务。通常 这些端口的通讯明确表明了某种服 务的协议。例如：80端口实际上总是h++p通讯。 </p ><p >2） 注册端口（Registered Ports）：从1024到49151。它们松散地绑定于一些服 务。也就是说有许多服务绑定于这些端口，这些端口同样用于许多其它目的。例如： 许多系统处理动态端口从1024左右开始。 </p ><p >3） 动态和/或私有端口（Dynamic and/or Private Ports）：从49152到65535。 理论上，不应为服务分配这些端口。实际上，机器通常从1024起分配动态端口。但也 有例外：SUN的RPC端口从32768开始。 </p ><p >本节讲述通常TCP/UDP端口扫描在防火墙记录中的信息。</p ><p >记住：并不存在所谓 ICMP端口。如果你对解读ICMP数据感兴趣，请参看本文的其它部分。</p ><p >0 通常用于分析* 作系统。这一方*能够工作是因为在一些系统中“0”是无效端口，当你试 图使用一 种通常的闭合端口连接它时将产生不同的结果。一种典型的扫描：使用IP地址为 0.0.0.0，设置ACK位并在以太网层广播。</p ><p >1 tcpmux这显示有人在寻找SGIIrix机 器。Irix是实现tcpmux的主要提供者，缺省情况下tcpmux在这种系统中被打开。Iris 机器在发布时含有几个缺省的无密码的帐户，如lp,guest, uucp, nuucp, demos, tutor, diag, EZsetup, OutOfBox, <br />和4Dgifts。许多管理员安装后忘记删除这些帐户。因此Hacker们在Internet上搜索 tcpmux 并利用这些帐户。 </p ><p >7Echo你能看到许多人们搜索Fraggle放大器时，发送到x.x.x.0和x.x.x.255的信 息。常见的一种DoS攻击是echo循环（echo-loop），攻击者伪造从一个机器发送到另 一个UDP数据包，而两个机器分别以它们最快的方式回应这些数据包。（参见 Chargen） 另一种东西是由DoubleClick在词端口建立的TCP连接。有一种产品叫做 Resonate Global Dispatch”，它与DNS的这一端口连接以确定最近的路 由。Harvest/squid cache将从3130端口发送UDPecho：“如果将cache的 source_ping on选项打开，它将对原始主机的UDP echo端口回应一个HIT reply。”这将会产生许多这类数据包。</p ><p >11 sysstat这是一种UNIX服务，它会列出机器上所有正在运行的进程以及是什么启动 了这些进程。这为入侵者提供了许多信息而威胁机器的安全，如暴露已知某些弱点或 帐户的程序。这与UNIX系统中“ps”命令的结果相似再说一遍：ICMP没有端口，ICMP port 11通常是ICMPtype=1119 chargen 这是一种仅仅发送字符的服务。UDP版本将 会在收到UDP包后回应含有垃圾字符的包。TCP连 <br />接时，会发送含有垃圾字符的数据流知道连接关闭。Hacker利用IP欺骗可以发动DoS 攻击伪造两 个chargen服务器之间的UDP由于服务器企图回应两个服务器之间的无限 的往返数据通讯一个chargen和echo将导致服务器过载。同样fraggle DoS攻击向目标 地址的这个端口广播一个带有伪造受害者IP的数据包，受害者为了回应这些数据而过 载。<br />21 ftp最常见的攻击者用于寻找打开“anonymous”的ftp服务器的方*。这些服务器 带有可读写的目录。Hackers或tackers利用这些服务器作为传送warez (私有程序) 和pr0n(故意拼错词而避免被搜索引擎分类)的节点。 </p ><p >22 sshPcAnywhere建立TCP和这一端口的连接可能是为了寻找ssh。这一服务有许多弱 点。如果配置成特定的模式，许多使用RSAREF库的版本有不少漏洞。（建议在其它端 口运行ssh）还应该注意的是ssh工具包带有一个称为ake-ssh-known-hosts的程序。 它会扫描整个域的ssh主机。你有时会被使用这一程序的人无意中扫描到。UDP（而不 是TCP）与另一端的5632端口相连意味着存在搜索pcAnywhere的扫描。5632 （十六进 制的0x1600）位交换后是0x0016（使进制的22）。 </p ><p >23 Telnet入侵者在搜索远程登陆UNIX的服务。大多数情况下入侵者扫描这一端口是 为了找到机器运行的*作系统。此外使用其它技术，入侵者会找到密码。 <br />#2 </p ><p >25 smtp攻击者（spammer）寻找SMTP服务器是为了传递他们的spam。入侵者的帐户总 被关闭，他们需要拨号连接到高带宽的e-mail服务器上，将简单的信息传递到不同的 地址。SMTP服务器（尤其是sendmail）是进入系统的最常用方*之一，因为它们必须 完整的暴露于Internet且邮件的路由是复杂的（暴露+复杂=弱点）。</p ><p >53 DNSHacker或crackers可能是试图进行区域传递（TCP），欺骗DNS（UDP）或隐藏 其它通讯。因此防火墙常常过滤或记录53端口。 需要注意的是你常会看到53端口做为 UDP源端口。不稳定的防火墙通常允许这种通讯并假设这是对DNS查询的回复。Hacker 常使用这种方*穿透防火墙。 </p ><p >67和68 Bootp和DHCPUDP上的Bootp/DHCP：通过DSL和cable-modem的防火墙常会看 见大量发送到广播地址255.255.255.255的数据。这些机器在向DHCP服务器请求一个 地址分配。Hacker常进入它们分配一个地址把自己作为局部路由器而发起大量的“中 间人”（man-in-middle）攻击。客户端向68端口（bootps）广播请求配置，服务器 向67端口（bootpc）广播回应请求。这种回应使用广播是因为客户端还不知道可以发 送的IP地址。69 TFTP(UDP) 许多服务器与bootp一起提供这项服务，便于从系统下载 启动代码。但是它们常常错误配置而从系统提供任何文件，如密码文件。它们也可用 于向系统写入文件 </p ><p >79 finger Hacker用于获得用户信息，查询*作系统，探测已知的缓冲区溢出错误， 回应从自己机器到其它机器finger扫描。 </p ><p >98 linuxconf 这个程序提供linuxboxen的简单管理。通过整合的h++p服务器在98端 口提供基于Web界面的服务。它已发现有许多安全问题。一些版本setuidroot，信任 局域网，在/tmp下建立Internet可访问的文件，LANG环境变量有缓冲区溢出。 此外 因为它包含整合的服务器，许多典型的h++p漏洞可 <br />能存在（缓冲区溢出，历遍目录等）109 POP2并不象POP3那样有名，但许多服务器同 时提供两种服务（向后兼容）。在同一个服务器上POP3的漏洞在POP2中同样存在。</p ><p >110 POP3用于客户端访问服务器端的邮件服务。POP3服务有许多公认的弱点。关于用 户名和密码交换缓冲区溢出的弱点至少有20个（这意味着Hacker可以在真正登陆前进 入系统）。成功登陆后还有其它缓冲区溢出错误。 </p ><p >111 sunrpc portmap rpcbind Sun RPCPortMapper/RPCBIND。访问portmapper是 扫描系统查看允许哪些RPC服务的最早的一步。常 见RPC服务有：pc.mountd, NFS, rpc.statd, rpc.csmd, rpc.ttybd, amd等。入侵者发现了允许的RPC服务将转向提 供 服务的特定端口测试漏洞。记住一定要记录线路中的 <br />daemon, IDS, 或sniffer，你可以发现入侵者正使用什么程序访问以便发现到底发生 了什么。 </p ><p >113 Ident auth .这是一个许多机器上运行的协议，用于鉴别TCP连接的用户。使用 标准的这种服务可以获得许多机器的信息（会被Hacker利用）。但是它可作为许多服 务的记录器，尤其是FTP, POP, IMAP, SMTP和IRC等服务。通常如果有许多客户通过 防火墙访问这些服务，你将会看到许多这个端口的连接请求。记住，如果你阻断这个 端口客户端会感觉到在防火墙另一边与e-mail服务器的缓慢连接。许多防火墙支持在 TCP连接的阻断过程中发回T，着将回停止这一缓慢的连接。</p ><p >119 NNTP news新闻组传输协议，承载USENET通讯。当你链接到诸 如：<a href="news:p.security.firewalls/" >news:p.security.firewalls/</a >. 的地址时通常使用这个端口。这个端口的连接 企图通常是人们在寻找USENET服务器。多数ISP限制只有他们的客户才能访问他们的新 闻组服务器。打开新闻组服务器将允许发/读任何人的帖子，访问被限制的新闻组服务 器，匿名发帖或发送spam。</p ><p >135 oc-serv MS RPC end-point mapper Microsoft在这个端口运行DCE RPC end- point mapper为它的DCOM服务。这与UNIX 111端口的功能很相似。使用DCOM和/或 RPC的服务利用 机器上的end-point mapper注册它们的位置。远 <br />端客户连接到机器时，它们查询end-point mapper找到服务的位置。同样Hacker扫描 机器的这个端口是为了找到诸如：这个机器上运 行Exchange Server吗？是什么版 本？ 这个端口除了被用来查询服务（如使用epdump）还可以被用于直接攻击。有一些 DoS攻 击直接针对这个端口。</p ><p >137 NetBIOS name service nbtstat (UDP)这是防火墙管理员最常见的信息，请仔 细阅读文章后面的NetBIOS一节 139 NetBIOS File and Print Sharing <br />通过这个端口进入的连接试图获得NetBIOS/SMB服务。这个协议被用于Windows“文件 和打印机共享”和SAMBA。在Internet上共享自己的硬盘是可能是最常见的问题。 大 量针对这一端口始于1999，后来逐渐变少。2000年又有回升。一些VBS（IE5 VisualBasicScripting）开始将它们自己拷贝到这个端口，试图在这个端口繁殖。 </p ><p >143 IMAP和上面POP3的安全问题一样，许多IMAP服务器有缓冲区溢出漏洞运行登陆过 程中进入。记住：一种Linux蠕虫（admw0rm）会通过这个端口繁殖，因此许多这个端 口的扫描来自不知情的已被感染的用户。当RadHat在他们的Linux发布版本中默认允 许IMAP后，这些漏洞变得流行起来。Morris蠕虫以后这还是第一次广泛传播的蠕虫。 这一端口还被用于IMAP2，但并不流行。 已有一些报道发现有些0到143端口的攻击源 于脚本。 </p ><p >161 SNMP(UDP)入侵者常探测的端口。SNMP允许远程管理设备。所有配置和运行信息 都储存在数据库中，通过SNMP客获得这些信息。许多管理员错误配置将它们暴露于 Internet。Crackers将试图使用缺省的密码“public”“private”访问系统。他们 可能会试验所有可能的组合。 SNMP包可能会被错误的指向你的网络。Windows机器常 会因为错误配置将HP JetDirect rmote management软件使用SNMP。HP OBJECT IDENTIFIER将收到SNMP包。新版的Win98使用SNMP解析域名，你会看见这种包在子网 内广播（cable modem, DSL）查询sysName和其它信 <br />息。</p ><p >162 SNMP trap 可能是由于错误配置 </p ><p >177 xdmcp 许多Hacker通过它访问X-Windows控制台，它同时需要打开6000端口。</p ><p >513 rwho 可能是从使用cable modem或DSL登陆到的子网中的UNIX机器发出的广播。 这些人为Hacker进入他们的系统提供了很有趣的信息 </p ><p >553 CORBA IIOP (UDP) 如果你使用cable modem或DSL VLAN，你将会看到这个端口 的广播。CORBA是一种面向对象的RPC（remote procedure call）系统。Hacker会利 用这些信息进入系统。 600 Pcserver backdoor 请查看1524端口一些玩script的孩 子认为他们通过修改ingreslock和pcserver文件已经完全攻破了系统-- Alan J. Rosenthal. </p ><p >635 mountd Linux的mountd Bug。这是人们扫描的一个流行的Bug。大多数对这个端 口的扫描是基于UDP的，但基于TCP 的mountd有所增加（mountd同时运行于两个端 口）。记住，mountd可运行于任何端口（到底在哪个端口，需要在端口111做portmap 查询），只是Linux默认为635端口，就象NFS通常运行于2049</p ><p >1024 许多人问这个 端口是干什么的。它是动态端口的开始。许多程序并不在乎用哪个端口连接网络，它 们请求*作系统为它们分配“下一个闲置端口”。基于这一点分配从端口1024开始。 这意味着第一个向系统请求分配动态端口的程序将被分配端口1024。为了验证这一 点，你可以重启机器，打开Telnet，再打开一个窗口运行“natstat -a”，你将会看 到Telnet被分配1024端口。请求的程序越多，动态端口也越多。*作系统分配的端口 将逐渐变大。再来一遍，当你浏览Web页时用“netstat”查看，每个Web页需要一个 新端口。 ?ersion 0.4.1, June 20, 2000 h++p://www.robertgraham.com/ pubs/firewall-seen.html Copyright 1998-2000 by Robert Graham <br />(<a href="mailto:firewall-seen1@robertgraham.com" >mailto:firewall-seen1@robertgraham.com</a >. <br />All rights reserved. This document may only be reproduced (whole orin part) for non-commercial purposes. All reproductions must <br />contain this copyright notice and must not be altered, except by <br />permission of the author.<br />#3 </p ><p >1025 参见1024 </p ><p >1026参见1024</p ><p >1080 SOCKS 这一协议以管道方式穿过防火墙，允许防火墙后面的许多人通过一个IP 地址访问Internet。理论上它应该只 <br />允许内部的通信向外达到Internet。但是由于错误的配置，它会允许Hacker/Cracker 的位于防火墙外部的攻 <br />击穿过防火墙。或者简单地回应位于Internet上的计算机，从而掩饰他们对你的直接 攻击。 <br />WinGate是一种常见的Windows个人防火墙，常会发生上述的错误配置。在加入IRC聊 天室时常会看到这种情况。</p ><p >1114 SQL 系统本身很少扫描这个端口，但常常是sscan脚本的一部分。</p ><p >1243 Sub-7木马（TCP）参见Subseven部分。</p ><p >1524 ingreslock后门 许多攻击脚本将安装一个后门Sh*ll 于这个端口（尤其是那些 针对Sun系统中Sendmail和RPC服务漏洞的脚本，如statd,ttdbserver和cmsd）。如 果你刚刚安装了你的防火墙就看到在这个端口上的连接企图，很可能是上述原因。你 可以试试Telnet到你的机器上的这个端口，看看它是否会给你一个Sh*ll 。连接到 600/pcserver也存在这个问题。</p ><p >2049 NFS NFS程序常运行于这个端口。通常需要访问portmapper查询这个服务运行于 哪个端口，但是大部分情况是安装后NFS杏谡飧龆丝冢?acker/Cracker因而可以闭开 portmapper直接测试这个端口。 </p ><p >3128 squid 这是Squid h++p代理服务器的默认端口。攻击者扫描这个端口是为了搜 寻一个代理服务器而匿名访问Internet。你也会看到搜索其它代理服务器的端口： <br />000/8001/8080/8888。扫描这一端口的另一原因是：用户正在进入聊天室。其它用户 （或服务器本身）也会检验这个端口以确定用户的机器是否支持代理。请查看5.3节。 </p ><p >5632 pcAnywere你会看到很多这个端口的扫描，这依赖于你所在的位置。当用户打开 pcAnywere时，它会自动扫描局域网C类网以寻找可能得代理（译者：指agent而不是 proxy）。Hacker/cracker也会寻找开放这种服务的机器，所以应该查看这种扫描的 源地址。一些搜寻pcAnywere的扫描常包含端口22的UDP数据包。参见拨号扫描。</p ><p >6776 Sub-7 artifact 这个端口是从Sub-7主端口分离出来的用于传送数据的端口。 例如当控制者通过电话线控制另一台机器，而被控机器挂断时你将会看到这种情况。 因此当另一人以此IP拨入时，他们将会看到持续的，在这个端口的连接企图。（译 者：即看到防火墙报告这一端口的连接企图时，并不表示你已被Sub-7控制。）</p ><p >6970 RealAudio客户将从服务器的6970-7170的UDP端口接收音频数据流。这是由TCP7070 端口外向控制连接设置13223 PowWow PowWow 是Tribal Voice的聊天程序。它允许 用户在此端口打开私人聊天的接。这一程序对于建立连接非常具有“进攻性”。它 会“驻扎”在这一TCP端口等待回应。这造成类似心跳间隔的连接企图。如果你是一个 拨号用户，从另一个聊天者手中“继承”了IP地址这种情况就会发生：好象很多不同 的人在测试这一端口。这一协议使用“OPNG”作为其连接企图的前四个字节。</p ><p >17027 Conducent这是一个外向连接。这是由于公司内部有人安装了带有Conducent "adbot" 的共享软件。 <br />Conducent "adbot"是为共享软件显示广告服务的。使用这种服务的一种流行的软件 是Pkware。有人试验：阻断这一外向连接不会有任何问题，但是封掉IP地址本身将会 导致adbots持续在每秒内试图连接多次而导致连接过载： <br />机器会不断试图解析DNS名─ads.conducent.com，即IP地址216.33.210.40 ； <br />216.33.199.77 ；216.33.199.80 ；216.33.199.81；216.33.210.41。（译者：不 知NetAnts使用的Radiate是否也有这种现象）</p ><p >27374 Sub-7木马(TCP) 参见Subseven部分。</p ><p >30100 NetSphere木马(TCP) 通常这一端口的扫描是为了寻找中了NetSphere木马。</p ><p >31337 Back Orifice “eliteHacker中31337读做“elite”/ei’li:t/（译者：* 语，译为中坚力量，精华。即 3=E, 1=L, 7=T）。因此许多后门程序运行于这一端 口。其中最有名的是Back Orifice。曾经一段时间内这是Internet上最常见的扫描。 现在它的流行越来越少，其它的 木马程序越来越流行。</p ><p >31789 Hack-a-tack 这一端口的UDP通讯通常是由于"Hack-a-tack"远程访问木马 （RAT,Remote Access Trojan）。这种木马包含内置的31790端口扫描器，因此任何 31789端口到317890端口的连 接意味着已经有这种入侵。（31789端口是控制连 接，317890端口是文件传输连接）</p ><p >32770~32900 RPC服务 Sun Solaris的RPC服务在这一范围内。详细的说：早期版本 的Solaris（2.5.1之前）将 portmapper置于这一范围内，即使低端口被防火墙封闭 仍然允许Hacker/cracker访问这一端口。 扫描这一范围内的端口不是为了寻找 portmapper，就是为了寻找可被攻击的已知的RPC服务。 </p ><p >33434~33600 traceroute 如果你看到这一端口范围内的UDP数据包（且只在此范围 之内）则可能是由于traceroute。参见traceroute分。</p ><p >41508 Inoculan早期版本的Inoculan会在子网内产生大量的UDP通讯用于识别彼此。 参见 <br />h++p://www.circlemud.org/~jelson/software/udpsend.html <br />h++p://www.ccd.bnl.gov/nss/tips/inoculan/index.html端口1~1024是保留端 口，所以它们几乎不会是源端口。但有一些例外，例如来自NAT机器的连接。 常看见 紧接着1024的端口，它们是系统分配给那些并不在乎使用哪个端口连接的应用程序 的“动态端口”。 Server Client 服务描述 <br />1-5/tcp 动态 FTP 1-5端口意味着sscan脚本 <br />20/tcp 动态 FTP FTP服务器传送文件的端口 <br />53 动态 FTP DNS从这个端口发送UDP回应。你也可能看见源/目标端口的TCP连 接。 <br />123 动态 S/NTP 简单网络时间协议（S/NTP）服务器运行的端口。它们也会发送 到这个端口的广播。</p ><p >27910~27961/udp 动态 Quake Quake或Quake引擎驱动的游戏在这一端口运行其 服务器。因此来自这一端口范围的UDP包或发送至这一端口范围的UDP包通常是游戏。 </p ><p >61000以上 动态 FTP 61000以上的端口可能来自Linux NAT服务器<br />#4 </p ><p >端口大全（中文翻译） <br />1　tcpmux　TCP Port Service Multiplexer　　传输控制协议端口服务多路开关选择器<br />2　compressnet　Management Utility　　　　 compressnet 管理实用程序<br />3　compressnet　Compression Process　　　　压缩进程<br />5　rje　Remote Job Entry　　　　　　　　　 远程作业登录<br />7　echo　Echo　　　　　　　　　　　　　　　回显<br />9　discard　Discard　　　　　　　　　　　　丢弃<br />11　systat　Active Users　　　　　　　　　 在线用户<br />13　daytime　Daytime　　　　　　　　　　　 时间<br />17　qotd　Quote of the Day　　　　　　　　 每日引用<br />18　msp　Message Send Protocol　　　　　　 消息发送协议<br />19　chargen　Character Generator　　　　　 字符发生器<br />20　ftp-data　File Transfer [Default Data]　文件传输协议(默认数据口)　<br />21　ftp　File Transfer [Control]　　　　　　文件传输协议(控制)<br />22　ssh　SSH Remote Login Protocol　　　　 SSH远程登录协议<br />23　telnet　Telnet　　　　　　　　　　　　 终端仿真协议<br />24　?　any private mail system　　　　　　 预留给个人用邮件系统<br />25　smtp　Simple Mail Transfer　　　　　　 简单邮件发送协议<br />27　nsw-fe　NSW User System FE　　　　　　 NSW 用户系统现场工程师<br />29　msg-icp　MSG ICP　　　　　　　　　　　 MSG　ICP<br />31　msg-auth　MSG Authentication　　　　　 MSG验证<br />33　dsp　Display Support Protocol　　　　　显示支持协议<br />35　?　any private printer server　　　　　预留给个人打印机服务<br />37　time　Time　　　　　　　　　　　　　　 时间<br />38　rap　Route Access Protocol　　　　　　 路由访问协议<br />39　rlp　Resource Location Protocol　　　　资源定位协议<br />41　graphics　Graphics　　　　　　　　　　 图形<br />42　nameserver　WINS Host Name Server　　　WINS 主机名服务<br />43　nicname　Who Is　　　　　　　　　　　　"绰号" who is服务<br />44　mpm-flags　MPM FLAGS Protocol　　　　　MPM(消息处理模块)标志协议<br />45　mpm　Message Processing Module [recv]　消息处理模块　<br />46　mpm-snd　MPM [default send]　　　　　　消息处理模块(默认发送口)<br />47　ni-ftp　NI FTP　　　　　　　　　　　　 NI FTP<br />48　auditd　Digital Audit Daemon　　　　　 数码音频后台服务　<br />49　tacacs　Login Host Protocol (TACACS)　 TACACS登录主机协议<br />50　re-mail-ck　Remote Mail Checking Protocol　远程邮件检查协议<br />51　la-maint　IMP Logical Address Maintenance　IMP(接口信息处理机)逻辑地址维护<br />52　xns-time　XNS Time Protocol　　　　　　施乐网络服务系统时间协议　　<br />53　domain　Domain Name Server　　　　　　 域名服务器<br />54　xns-ch　XNS Clearinghouse　　　　　　　施乐网络服务系统票据交换<br />55　isi-gl　ISI Graphics Language　　　　　ISI图形语言<br />56　xns-auth　XNS Authentication　　　　　 施乐网络服务系统验证<br />57　?　any private terminal access　　　　 预留个人用终端访问<br />58　xns-mail　XNS Mail　　　　　　　　　　 施乐网络服务系统邮件<br />59　?　any private file service　　　　　　预留个人文件服务<br />60　?　Unassigned　　　　　　　　　　　　　未定义<br />61　ni-mail　NI MAIL　　　　　　　　　　　 NI邮件?<br />62　acas　ACA Services　　　　　　　　　　 异步通讯适配器服务<br />63　whois+ whois+　　　　　　　　　　　　　 WHOIS+<br />64　covia　Communications Integrator (CI)　通讯接口　<br />65　tacacs-ds　TACACS-Database Service　　 TACACS数据库服务<br />66　sql*net　Oracle SQL*NET　　　　　　　　Oracle SQL*NET<br />67　bootps　Bootstrap Protocol Server　　　引导程序协议服务端<br />68　bootpc　Bootstrap Protocol Client　　　引导程序协议客户端<br />69　tftp　Trivial File Transfer　　　　　　小型文件传输协议<br />70　gopher　Gopher　　　　　　　　　　　　 信息检索协议<br />71　netrjs-1　Remote Job Service　　　　　 远程作业服务<br />72　netrjs-2　Remote Job Service　　　　　 远程作业服务<br />73　netrjs-3　Remote Job Service　　　　　 远程作业服务<br />74　netrjs-4　Remote Job Service　　　　　 远程作业服务<br />75　?　any private dial out service　　　　预留给个人拨出服务<br />76　deos　Distributed External Object Store 分布式外部对象存储　<br />77　?　any private RJE service　　　　　　预留给个人远程作业输入服务<br />78　vettcp　vettcp　　　　　　　　　　　　 修正TCP?<br />79　finger　Finger　　　　　　　　　　　　 FINGER(查询远程主机在线用户等信息)<br />80　http　World Wide Web HTTP　　　　　　　全球信息网超文本传输协议<br />81　hosts2-ns　HOSTS2 Name Server　　　　　HOST2名称服务<br />82　xfer　XFER Utility　　　　　　　　　　 传输实用程序<br />83　mit-ml-dev　MIT ML Device　　　　　　　模块化智能终端ML设备<br />84　ctf　Common Trace Facility　　　　　　 公用追踪设备<br />85　mit-ml-dev　MIT ML Device　　　　　　　模块化智能终端ML设备<br />86　mfcobol　Micro Focus Cobol　　　　　　 Micro Focus Cobol编程语言<br />87　?　any private terminal link　　　　　 预留给个人终端连接<br />88　kerberos　Kerberos　　　　　　　　　　 Kerberros安全认证系统<br />89　su-mit-tg　SU/MIT Telnet Gateway　　　 SU/MIT终端仿真网关<br />90　dnsix　DNSIX Securit Attribute Token Map　DNSIX 安全属性标记图　<br />91　mit-dov　MIT Dover Spooler　　　　　　 MIT Dover假脱机<br />92　npp　Network Printing Protocol　　　　 网络打印协议<br />93　dcp　Device Control Protocol　　　　　 设备控制协议<br />94　objcall　Tivoli Object Dispatcher　　　Tivoli对象调度<br />95　supdup　SUPDUP　　　　　　　　　　　　<br />96　dixie　DIXIE Protocol Specification　　DIXIE协议规范<br />97　swift-rvf　Swift Remote Virtural File Protocol　快速远程虚拟文件协议　<br />98　tacnews　TAC News　　　　　　　　　　　TAC(东京大学自动计算机)新闻协议<br />99　metagram　Metagram Relay　　　　　　　<br />100　newacct　[unauthorized use]　&nbsp;<br />&nbsp;<br /></p > <a href="http://hi.baidu.com/twm000/blog/item/d352dcc4320281cb38db4970.html">阅读全文</a>
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/twm000/blog/category/%C4%AC%C8%CF%B7%D6%C0%E0">默认分类</a>&nbsp;<a href="http://hi.baidu.com/twm000/blog/item/d352dcc4320281cb38db4970.html#comment">查看评论</a>]]></description>
        <pubDate>2006-07-13  21:14</pubDate>
        <category><![CDATA[默认分类]]></category>
        <author><![CDATA[twm000]]></author>
		<guid>http://hi.baidu.com/twm000/blog/item/d352dcc4320281cb38db4970.html</guid>
</item>

<item>
        <title><![CDATA[个人电脑详细的安全设置方法 第二页]]></title>
        <link><![CDATA[http://hi.baidu.com/twm000/blog/item/0322d31b513b1bd5ac6e756f.html]]></link>
        <description><![CDATA[
		
		<font size="2" >18、另外介绍一下如何查看本机打开的端口和tcp\ip端口的过滤<br /><br />　　开始－－运行－－cmd <br /><br />　　输入命令netstat -a <br /><br />　　会看到例如（这是我的机器开放的端口）<br /><br />Proto Local Address　　　　Foreign Address　　　　State<br />TCP　　yf001:epmap　　　　 yf001:0　　　　　　 LISTE<br />TCP　　yf001:1025（端口号）　　　　　　yf001:0　　　　　　 LISTE<br />TCP　　(用户名）yf001:1035　　　　　　yf001:0　　　　　　 LISTE<br />TCP　　yf001:netbios-ssn　　 yf001:0　　　　　　 LISTE<br />UDP　　yf001:1129　　　　　　*:*<br />UDP　　yf001:1183　　　　　　*:*<br />UDP　　yf001:1396　　　　　　*:*<br />UDP　　yf001:1464　　　　　　*:*<br />UDP　　yf001:1466　　　　　　*:*<br />UDP　　yf001:4000　　　　　　*:*<br />UDP　　yf001:4002　　　　　　*:*<br />UDP　　yf001:6000　　　　　　*:*<br />UDP　　yf001:6001　　　　　　*:*<br />UDP　　yf001:6002　　　　　　*:*<br />UDP　　yf001:6003　　　　　　*:*<br />UDP　　yf001:6004　　　　　　*:*<br />UDP　　yf001:6005　　　　　　*:*<br />UDP　　yf001:6006　　　　　　*:*<br />UDP　　yf001:6007　　　　　　*:*<br />UDP　　yf001:1030　　　　　　*:*<br />UDP　　yf001:1048　　　　　　*:*<br />UDP　　yf001:1144　　　　　　*:*<br />UDP　　yf001:1226　　　　　　*:*<br />UDP　　yf001:1390　　　　　　*:*<br />UDP　　yf001:netbios-ns　　 *:*<br />UDP　　yf001:netbios-dgm　　 *:*<br />UDP　　yf001:isakmp　　　　 *:*<br /><br />　　现在讲讲基于Windows的tcp/ip的过滤<br /><br />　　控制面板--网络和拨号连接--本地连接--INTERNET协议（tcp/ip)--属性－－高级－－－选项－tcp/ip筛选－－属性!!<br /><br />　　然后添加需要的tcp 和UDP端口就可以了～如果对端口不是很了解的话，不要轻易进行过滤，不然可能会导致一些程序无法使用。<br />19、<br />(1)、移动“我的文档” <br /><br />　　进入资源管理器，右击“我的文档”，选择“属性”，在“目标文件夹”选项卡中点“移动”按钮，选择目标盘后按“确定”即可。在Windows 2003 中“我的文档”已难觅芳踪，桌面、开始等处都看不到了，建议经常使用的朋友做个快捷方式放到桌面上。<br />(2)、移动IE临时文件<br />进入“开始→控制面板→Internet 选项”，在“常规”选项“Internet 文件”栏中点“设置”按钮，在弹出窗体中点“移动文件夹”按钮，选择目标文件夹后，点“确定”，在弹出对话框中选择“是”，系统会自动重新登录。点本地连接&gt;高级&gt;安全日志，把日志的目录更改专门分配日志的目录，不建议是C:再重新分配日志存储值的大小，我是设置了10000KB。<br />20、避免被恶意代码 木马等病毒攻击<br />　　<br />　　以上主要讲怎样防止黑客的恶意攻击，下面讲避免机器被恶意代码，木马之类的病毒攻击。<br /><br />　　其实方法很简单，恶意代码的类型及其对付方法：<br />1. &nbsp; 禁止使用电脑   危害程度：★★★★   感染概率：＊＊   <br /><br /><br />现象描述：尽管网络流氓们用这一招的不多，但是一旦你中招了，后果真是不堪设想！浏览了含有这种恶意代码的网页其后果是："关闭系统"、"运行"、"注销"、注册表编辑器、DOS程序、运行任何程序被禁止，系统无法进入"实模式"、驱动器被隐藏。   <br /><br /><br />解决办法：一般来说上述八大现象你都遇上了的话，基本上系统就给"废"了，建议重装。      <br /><br /><br />2. &nbsp; 格式化硬盘   危害程度：★★★★★   感染概率：＊   <br /><br /><br />现象描述：这类恶意代码的特征就是利用IE执行ActiveX的功能，让你无意中格式化自己的硬盘。只要你浏览了含有它的网页，浏览器就会弹出一个警告说"当前的页面含有不安全的ActiveX，可能会对你造成危害"，问你是否执行。如果你选择"是"的话，硬盘就会被快速格式化，因为格式化时窗口是最小化的，你可能根本就没注意，等发现时已悔之晚矣。   <br /><br /><br />解决办法：除非你知道自己是在做什么，否则不要随便回答"是"。该提示信息还可以被修改，如改成"Windows正在删除本机的临时文件，是否继续"，所以千万要注意！此外，将计算机上Format.com、Fdisk.exe、Del.exe、Deltree.exe等命令改名也是一个办法。      <br /><br /><br />3. &nbsp; 下载运行木马程序   危害程度：★★★   感染概率：＊＊＊   <br /><br /><br />现象描述：在网页上浏览也会中木马？当然，由于IE5.0本身的漏洞，使这样的新式入侵手法成为可能，方法就是利用了微软的可以嵌入exe文件的eml文件的漏洞，将木马放在eml文件里，然后用一段恶意代码指向它。上网者浏览到该恶意网页，就会在不知不觉中下载了木马并执行，其间居然没有任何提示和警告！   <br />解决办法：第一个办法是升级您的IE5.0，IE5.0以上版本没这毛病；此外，安装金山毒霸、Norton等病毒防火墙，它会把网页木马当作病毒迅速查截杀。      <br /><br /><br />4. &nbsp; 注册表的锁定   危害程度：★★   感染概率：＊＊＊   <br /><br /><br />现象描述：有时浏览了恶意网页后系统被修改，想要用Regedit更改时，却发现系统提示你没有权限运行该程序，然后让你联系管理员。晕了！动了我的东西还不让改，这是哪门子的道理！   <br /><br /><br />解决办法：能够修改注册表的又不止Regedit一个，找一个注册表编辑器，例如：Reghance。将注册表中的HKEY_CURRENT_USER＼Software＼Microsoft＼Windows＼CurrentVersion＼Policies＼System下的DWORD值"DisableRegistryTools"键值恢复为"0"，即可恢复注册表。      <br /><br /><br />5. &nbsp; 默认主页修改   危害程度：★★★   感染概率：＊＊＊＊＊   <br /><br /><br />现象描述：一些网站为了提高自己的访问量和做广告宣传，利用IE的漏洞，将访问者的IE不由分说地进行修改。一般改掉你的起始页和默认主页，为了不让你改回去，甚至将IE选项中的默认主页按钮变为失效的灰色。不愧是网络流氓的一惯做风。   <br /><br /><br />解决办法：1.起始页的修改。展开注册表到HKEY_LOCAL_MACHINE＼Software＼Microsoft＼Internet Explorer＼Main，在右半部分窗口中将"Start Page"的键值改为"about:blank"即可。同理，展开注册表到HKEY_CURRENT_USER＼Software＼Microsoft＼Internet Explorer＼Main，在右半部分窗口中将"Start Page"的键值改为"about:blank"即可。   注意：有时进行了以上步骤后仍然没有生效，估计是有程序加载到了启动项的缘故，就算修改了，下次启动时也会自动运行程序，将上述设置改回来，解决方法如下：   运行注册表编辑器Regedit.exe，然后依次展开HKEY_LOCAL_MACHINE＼Software＼Microsoft＼Windows＼CurrentVersion＼Run主键，然后将下面的"registry.exe"子键（名字不固定）删除，最后删除硬盘里的同名可执行程序。退出注册编辑器，重新启动计算机，问题就解决了。   <br /><br /><br />2.默认主页的修改。运行注册表编辑器，展开HKEY_LOCAL_MACHINE＼Software＼Microsoft＼Internet Explorer＼Main＼，将Default-Page-URL子键的键值中的那些恶意网站的网址改正，或者设置为IE的默认值。   3.IE选项按钮失效。运行注册表编辑器，将HKEY_CURRENT_USER＼Software＼Policies＼Microsoft＼Internet Explorer＼Control Panel中的DWORD值"Settings"=dword:1、"Links"=dword:1、"SecAddSites"=dword:1全部改为"0"，将HKEY_USERS＼.DEFAULT＼Software＼Policies＼Microsoft＼Internet Explorer＼Control Panel下的DWORD值"homepage"的键值改为"0"。      <br /><br /><br />6. &nbsp; 篡改IE标题栏   危害程度：★   感染概率：＊＊＊＊＊   <br /><br /><br />现象描述：在系统默认状态下，由应用程序本身来提供标题栏的信息。但是，有些网络流氓为了达到广告宣传的目的，将串值"Windows Title"下的键值改为其网站名或更多的广告信息，从而达到改变IE标题栏的目的。非要别人看他的东西，而且是通过非法的修改手段，除了"无耻"两个字，再没有其它形容词了。<br /><br /><br />解决办法：展开注册表到HKEY_LOCAL_MACHINE＼Software＼Microsoft＼Internet Explorer＼Main＼下，在右半部分窗口找到串值"Windows Title"，将该串值删除。重新启动计算机。      <br /><br /><br />7. &nbsp; 篡改默认搜索引擎   危害程度：★★★   感染概率：＊   <br /><br /><br />现象描述：在IE浏览器的工具栏中有一个搜索引擎的工具按钮，可以实现网络搜索，被篡改后只要点击那个搜索工具按钮就会链接到网络注氓想要你去的网站。   <br /><br /><br />解决办法：运行注册表编辑器，依次展开HKEY_LOCAL_MACHINE＼Software＼Microsoft＼Internet Explorer＼Search＼CustomizeSearch和HKEY_LOCAL_MACHINE＼Software＼Microsoft＼Internet Explorer＼Search＼SearchAssistant,将CustomizeSearch及SearchAssistant的键值改为某个搜索引擎的网址即可<br />8. &nbsp; IE右键修改   危害程度：★★   感染概率：＊＊＊   <br /><br /><br />现象描述：有的网络流氓为了宣传的目的，将你的右键弹出的功能菜单进行了修改，并且加入了一些乱七八糟的东西，甚至为了禁止你下载，将IE窗口中单击右键的功能都屏蔽掉。   <br /><br /><br />解决办法：1.右键菜单被修改。打开注册表编辑器，找到HKEY_CURRENT_USER＼Software＼Microsoft＼Internet Explorer＼MenuExt，删除相关的广告条文。   2.右键功能失效。打开注册表编辑器，展开到HKEY_CURRENT_USER＼Software＼Policies＼Microsoft＼Internet Explorer＼Restrictions，将其DWORD值"NoBrowserContextMenu"的值改为0。      <br /><br /><br />9. &nbsp; 篡改地址栏文字   危害程度：★★   感染概率：＊＊＊   <br /><br /><br />现象描述：中招者的IE地址栏下方出现一些莫名其妙的文字和图标，地址栏里的下拉框里也有大量的地址，并不是你以前访问过的。   <br /><br /><br />解决办法：1.地址栏下的文字。在HKEY_CURRENT_USER＼Software＼Microsoft＼Internet Explorer＼ToolBar下找到键值LinksFolderName，将其中的内容删去即可。   2.地址栏中无用的地址。在HKEY_CURRENT_USER＼Software＼Microsoft＼Internet Explorer＼TypeURLs中删除无用的键值即可。<br /><br />　　同时我们需要在系统中安装杀毒软件 <br /><br />　　如 卡巴基斯，瑞星，McAfee等<br /><br />　　还有防止木马的木马克星（可选）<br /><br />　　并且能够及时更新你的病毒定义库，定期给你的系统进行全面杀毒。杀毒务必在安全模式下进行，这样才能有效清除电脑内的病毒以及驻留在系统的非法文件。<br /><br />　　还有就是一定要给自己的系统及时的打上补丁，安装最新的升级包。微软的补丁一般会在漏洞发现半个月后发布，而且如果你使用的是中文版的操作系统，那么至少要等一个月的时间才能下到补丁，也就是说这一个月的时间内你的系统因为这个漏洞是很危险的。<br /><br />　　本人强烈建议个人用户安装使用防火墙（目前最有效的方式）<br /><br />　　例如：天网个人防火墙、诺顿防火墙、ZoneAlarm等等。<br /><br />　　因为防火墙具有数据过滤功能，可以有效的过滤掉恶意代码，和阻止DDOS攻击等等。总之如今的防火墙功能强大，连漏洞扫描都有，所以你只要安装防火墙就可以杜绝大多数网络攻击，但是就算是装防火墙也不要以为就万事无忧。因为安全只是相对的，如果哪个邪派高手看上你的机器，防火墙也无济于事。我们只能尽量提高我们的安全系数，尽量把损失减少到最小。如果还不放心也可以安装密罐和IDS入侵检测系统。而对于防火墙我个人认为关键是IP策略的正确使用，否则可能会势的起反。</font > <a href="http://hi.baidu.com/twm000/blog/item/0322d31b513b1bd5ac6e756f.html">阅读全文</a>
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/twm000/blog/category/%C4%AC%C8%CF%B7%D6%C0%E0">默认分类</a>&nbsp;<a href="http://hi.baidu.com/twm000/blog/item/0322d31b513b1bd5ac6e756f.html#comment">查看评论</a>]]></description>
        <pubDate>2006-07-13  20:37</pubDate>
        <category><![CDATA[默认分类]]></category>
        <author><![CDATA[twm000]]></author>
		<guid>http://hi.baidu.com/twm000/blog/item/0322d31b513b1bd5ac6e756f.html</guid>
</item>


</channel>
</rss>