长春助乐工作室
百度空间 | 百度首页 
               
 
文章列表
 
2007年07月20日 星期五 11:56
   这篇提高WIN2K安全的文章希望能对大家有所帮助,里面有不少是我个人的看法,同样也有不少抄袭的地方,因为需要了解的地方太多,我不能一一的想到,还希望大家能够理解,如有遗漏的地方,还请各界朋友来提出,我会努力添加上,使我们的服务器系统更加安全。---------------助≌乐
一.操作系统版本的选择
   在外语水平不错的情况下,请一定使用英文版。并打上最新的系统补订,微软公司的系统漏洞想必大家都是了解的.
二.组件的定制
   根据安全原则"最少的服务+最小的权限=最大的安全" ,只安装确实需要的服务即可。特别提醒注意的是:"Indexing

Service"、"FrontPage 2000 Server Extensions"、" Internet Service Manager"这几个危险服务。都存在这非常大的漏洞.
三.使用NTFS格式的分区
NTFS文件系统要比FAT32文件的系统安全的多.支持数据不像FAT32那样最大单个文件支持4个G.
四.IIS的安全配置
  

IIS是微软的组件中问题最多的一个,平均两三个月就要出一个漏洞,而微软的IIS默认安装又实在不敢恭维,所以IIS的配置是我们的重点



首先,删除C盘下的Inetpub目录,在D盘建一个Inetpub,在IIS管理器中将主目录指向D:\Inetpub。
其次,把IIS安装时默认的scripts等虚拟目录也一概删除,如果你需要什么权限的目录可以以后再建(特别注意写权限和执行程序的权限

)。

然后是应用程序的配置。在IIS管理器中把无用映射都统统删除(当然必须保留如ASP、ASA等)。在IIS管理器中"主机→属性→WWW服务编

辑→主目录配置→应用程序映射",然后开始一个个删吧。接着再在应用程序调试书签内,脚本错误消息"改为"发送文本"。点击"确定"退出时

别忘了让虚拟站点继承刚才设定好的属性。
最后,为了保险起见,可以使用IIS的备份功能,将刚刚的设定全部备份下来,这样就可以随时恢复IIS的安全配置。还有,如果怕IIS负荷

过高导致服务器死机,也可以在性能中打开CPU限制,如将IIS的最大CPU使用率限制在70%。
五.端口的安全配置
   关闭端口意味着减少功能,在安全和功能上面需要你作一点决策。如果服务器安装在_blank">防火墙的后面,冒的险就会少些,但是,永远

不要认为你可以高枕无忧了。用端口扫描器扫描系统所开放的端口,确定开放了哪些服务是黑客入侵你的系统的第一步。\system32\drivers\e

tc\ services 文件中有知名端口和服务的对照表可供参考.
网上邻居>属性>本地连接>属性>internet 协议(tcp/ip)>属性>高级>选项>tcp/ip筛选>属性 打开tcp/ip筛选,添加需要的tcp,udp,协议即

可。用什么端口开什么,不用的一定要屏蔽掉,以免以后给自己找什么麻烦.
六.关闭不必要的服务
   windows 2000 的 Terminal Services(终端服务),IIS ,和RAS都可能给你的系统带来安全漏洞。为了能够在远程方便的管理服务器,很

多机器的终端服务都是开着的,如果你的也开了,要确认你已经正确的配置了终端服务。有些恶意的程序也能以服务方式悄悄的运行。要留意

服务器上面开启的所有服务,中期性(每天)的检查他们。下面是C2级别安装的默认服务:

Computer Browser service TCP/IP NetBIOS Helper

Microsoft DNS server Spooler

NTLM SSP Server

RPC Locator WINS

RPC service Workstation

Netlogon Event log
七.打开审核策略
开启安全审核是win2000最基本的入侵检测方法。当有人尝试对你的系统进行某些方式(如尝试用户密码,改变帐户策略,未经许可的文件

访问等等)入侵的时候,都会被安全审核记录下来。很多的管理员在系统被入侵了几个月都不知道,直到系统遭到破坏。下面的这些审核是必

须开启的,其他的可以根据需要增加:
1.策略 设置
审核系统登陆事件 成功,失败
审核帐户管理 成功,失败
审核登陆事件 成功,失败
审核对象访问 成功
审核策略更改 成功,失败
审核特权使用 成功,失败
审核系统事件 成功,失败
2.开启密码密码策略
策略 设置
密码复杂性要求 启用
密码长度最小值 6位
强制密码历史 5 次
强制密码历史 42 天
 3.开启帐户策略
策略 设置
复位帐户锁定计数器 20分钟
帐户锁定时间 20分钟
帐户锁定阈值 3次
八.帐户安全&密码安全
   1.停掉Guest 帐号
在计算机管理的用户里面把guest帐号停用掉,任何时候都不允许guest帐号登陆系统。
2.限制不必要的用户数量
去掉所有的duplicate user 帐户, 测试用帐户, 共享帐号,普通部门帐号等等。用户组策略设置相应权限,并且经常检查系统的帐户,删

除已经不在使用的帐户。
3.创建2个管理员用帐号
虽然这点看上去和上面这点有些矛盾,但事实上是服从上面的规则的。创建一个一般权限帐号用来收信以及处理一些日常事物,另一个拥

有Administrators 权限的帐户只在需要的时候使用。可以让管理员使用 “ RunAS” 命令来执行一些需要特权才能作的一些工作,以方便管理

。    
4.把系统administrator帐号改名
大家都知道,windows 2000

的administrator帐号是不能被停用的,这意味着别人可以一遍又一边的尝试这个帐户的密码。把Administrator帐户改名可以有效的防止这一

点。当然,请不要使用Admin之类的名字,改了等于没改,尽量把它伪装成普通用户,比如改成:guestone 。    
5.创建一个陷阱帐号
什么是陷阱帐号? Look!>创建一个名为” Administrator”的本地帐户,把它的权限设置成最低,什么事也干不了的那种,并且加上一个

超过10位的超级复杂密码。这样可以让那些SB忙上一段时间了,并且可以借此发现它们的入侵企图。或者在它的login scripts上面做点手脚。

嘿嘿,够损!
6.把共享文件的权限从”everyone”组改成“授权用户”
“everyone”

在win2000中意味着任何有权进入你的网络的用户都能够获得这些共享资料。任何时候都不要把共享文件的用户设置成”everyone”组。包括打

印共享,默认的属性就是”everyone”组的,一定不要忘了改。    
7.使用安全密码
一个好的密码对于一个网络是非常重要的,但是它是最容易被忽略的。前面的所说的也许已经可以说明这一点了。一些公司的管理员创建

帐号的时候往往用公司名,计算机名,或者一些别的一猜就到的东西做用户名,然后又把这些帐户的密码设置得N简单,比如 “welcome”

“iloveyou” “letmein”或者和用户名相同等等。这样的帐户应该要求用户首此登陆的时候更改成复杂的密码,还要注意经常更改密码。前

些天在IRC和人讨论这一问题的时候,我们给好密码下了个定义:安全期内无法破解出来的密码就是好密码,也就是说,如果人家得到了你的密

码文档,必须花43天或者更长的时间才能破解出来,而你的密码策略是42天必须改密码。    
8.设置屏幕保护密码
很简单也很有必要,设置屏幕保护密码也是防止内部人员破坏服务器的一个屏障。注意不要使用OpenGL和一些复杂的屏幕保护程序,浪费

系统资源,让他黑屏就可以了。还有一点,所有系统用户所使用的机器也最好加上屏幕保护密码。
   9.不让系统显示上次登陆的用户名
     默认情况下,终端服务接入服务器时,登陆对话框中会显示上次登陆的帐户明,本地的登陆对话框也是一样。这使得别人可以很容易的得

到系统的一些用户名,进而作密码猜测。修改注册表可以不让对话框里显示上次登陆的用户名,具体是:
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\DontDisplayLastUserName
把 REG_SZ 的键值改成 1 .   
九.保证备份盘的安全
   一旦系统资料被破坏,备份盘将是你恢复资料的唯一途径。备份完资料后,把备份盘防在安全的地方。千万别把资料备份在同一台服务器上

,那样的话,还不如不要备份。
十.禁止建立空连接
   默认情况下,任何用户通过通过空连接连上服务器,进而枚举出帐号,猜测密码。我们可以通过修改注册表来禁止建立空连接:
Local_Machine\System\CurrentControlSet\Control\LSA-RestrictAnonymous 的值改成”1”即可。
十一.关闭默认共享

win2000安装好以后,系统会创建一些隐藏的共享,你可以在cmd下打 net share 查看他们。网上有很多关于IPC入侵的文章,相信大家一

定对它不陌生。要禁止这些共享 ,打开管理工具>计算机管理>共享文件夹>共享在相应的共享文件夹上按右键,点停止共享即可,不过机器重

新启动后,这些共享又会重新开启的。

默认共享目录 路径和功能    

C$ D$ E$ 每个分区的根目录。Win2000 Pro版中,只有Administrator

和Backup Operators组成员才可连接,Win2000 Server版本Server Operatros组也可以连接到这些共享目录ADMIN$ %SYSTEMROOT% 远程管

理用的共享目录。它的路径永远都指向Win2000的安装路径,比如 c:\winntFAX$ 在Win2000

Server中,FAX$在fax客户端发传真的时候会到。IPC$ 空连接。IPC$共享提供了登录到系统的能力。

NetLogon 这个共享在Windows 2000 服务器的Net Login 服务在处理登陆域请求时用到

PRINT$ %SYSTEMROOT%\SYSTEM32\SPOOL\DRIVERS 用户远程管理打印机   

解决办法:

打开注册表编辑器。REGEDIT

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters

在右边建立一个名为AutoShareServer的DWORD键。值为0
十二.锁住注册表

在windows2000中,只有administrators和Backup Operators才有从网络上访问注册表的权限。如果你觉得还不够的话,可以进一步设定注

册表访问权限

十三.关机时清除掉页面文件

页面文件也就是调度文件,是win2000用来存储没有装入内存的程序和数据文件部分的隐藏文件。一些第三方的程序可以把一些没有的加密

的密码存在内存中,页面文件中也可能含有另外一些敏感的资料。 要在关机的时候清楚页面文件,可以编辑注册表

HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management

把ClearPageFileAtShutdown的值设置成1。
十四.考虑使用IPSec

正如其名字的含义,IPSec 提供 IP 数据包的安全性。IPSec 提供身份验证、完整性和可选择的机密性。发送方计算机在传输之前加密数

据,而接收方计算机在收到数据之后解密数据。利用IPSec可以使得系统的安全性能大大增强。
十五.禁止从软盘和CD Rom启动系统
  一些第三方的工具能通过引导系统来绕过原有的安全机制。如果你的服务器对安全要求非常高,可以考虑使用可移动软盘和光驱。把机箱

锁起来仍不失为一个好方法。   
  
 
2007年07月19日 星期四 21:15
       现在真的让我好无奈啊,离开了那里,又来到了一个新的地方,我比较喜欢好动,可是现在我无法适应那里静悄悄的环境,哎~,那到是我选择了错误,还是什么呢,我不知道我未来的路应该怎么走,但是在这里我又接触到我以前都没有接触的知识,让我欣慰的是,那里的人都是不错的,能让我感觉到友谊的存在。呵呵,每天都做同样的事,让我无聊的要死,还好有我喜欢的东西陪在我身边,也解除了不少的忧愁。但是人要是不运动,是不是就散漫了。我好想每天都能静静的写写我的BLOG,想做一点自己喜欢做的事,但理想永远都与现实离开的太远了。还是好好做好自己本质上的工作在去理会那些复杂而有棘手的事吧,希望明天能有一个好的结果吧。
 
2007年07月18日 星期三 09:18

神秘的自启动程序都藏在哪儿?
如何启动注册表,注册表启动项,

什么是自启动?
  当Windows完成登录过程,鼠标指针从繁忙恢复到安静状态,除桌面上的图标,你还看到了什么?在屏幕的右下角(系统托盘区,也称作停靠栏)可能有金山词霸的图标、QQ的图标……当按Ctrl+Alt+Delete组合键并打开任务管理器窗口时,会发现“进程”选项卡里已经列出了许多程序的名字——根本不是你以为的那么少!
也就是说,注册表 自启动,在没有动手打开任何一个程序前,Windows已经启动了许多程序,我们把软件可以随Windows启动而运行的特性称为自启动。自启动的方便自不必说,但任何事情都有利有弊,许多也许你根本用不到的服务进程打开了,占用了系统资源。更有甚者,许多病毒也利用这个特性,注册表自启动项,悄悄地把自己变成自启动中的一员……

如何找到并关闭自启动程序呢?

   其实,Windows是按照两个文件夹及8个核心的注册表子键来自动加载程序的。Windows 2000/XP启动时会从以下10个地址搜索自启动程序。

1.“启动”文件夹——最常见的自启动程序文件夹。它位于系统分区的“Documents and Settings→User→「开始」菜单→程序”目录下。这里的“User”指的是你实际登录的用户名字,如果你是用管理员登录的,那么这里就应该是“Administrator”。
该文件夹里没有任何内容?别着急,这只是最简单的、最明显的存放启动程序的位置。一个“狡猾”的病毒,不会藏在这种“危险”的地方的。
注册表 启动,
2.“All Users”中的自启动程序文件夹——这是另一个常见的自启动程序文件夹,一般位于系统盘所在的“Documents and Settings→All Users→「开始」菜单→程序”目录下。前面提到的“启动”文件夹运行的是登录用户的自启动程序,而“All Users”启动文件夹里的程序,则不管登录者是谁,都会自动加载。
上面的两个是一般用户可以轻松找到的加载自启动程序的地方,另外,在注册表中还有几个键值是用来加载自启动程序的。

3.“load”键值——一个埋藏得较深的注册表键值,位于[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\
Windows\load]。

4.“Userinit”键值——它在[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft
\Windows NT\CurrentVersion\Winlogon\Userinit],也是用于系统启动时加载程序的。一般情况下,其默认值为“userinit.exe”,由于该子键的值中可用使用逗号分隔开多个程序,因此,在键值的数值中可以加入其它程序。

5.“Explorer\Run”键值——与“load”和“Userinit”这两个键值不同的是,“Explorer\Run”同时存在于[HKEY_CURRENT_USER]和[HKEY_LOCAL_MACHINE]这两个根键中。它在两个根键中的位置分别为[HKEY_CURRENT_USER\
注册表启动命令, Software\Microsoft\Windows\CurrentVersion\
Policies\Explorer\Run]和[HKEY_LOCAL_MACHINE
\SOFTWARE\Microsoft\Windows\CurrentVersion\
Policies\Explorer\Run]。

6.“RunServicesOnce”子键——它在用户登录前及其它注册表自启动子键加载各自的程序前加载服务程序。这个子键同时存在于[HKEY_CURRENT_USER\Softvvare\Mcrosoft
\Windows\CurrentVersion\RunServicesOnce]和[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft
\Windows\CurrentVersion\RunServicesOnce]中。

7.“RunServices”子键——紧接在RunServicesOnce后,也是在用户登录前加载。分别位于[HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\RunServices]和[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\RunServices]中。
注册表的启动项,
8.“RunOnce\Setup”子键——其默认值确定了用户登录后加载的程序。在[HKEY_CURRENT_USER]和[HKEY_LOCAL_MACHINE]两个根键下。位置分别为[HKEY_CURRENT_USER\Software\Microsoft\
Windows\CurrentVersion\RunOnce\Setup]和[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\RunOnce\Setup]。
注册表 开机启动,
9.“RunOnce”子键——许多自启动程序主要利用RunOnce子键来自动加载。这个子键分别位于[HKEY_LOCAL_MACHINE\SOFTWARE\
Microsoft\Windows\CurrentVersion\RunOnce]和[HEY_CURRENT_USER\Software\Microsoft\Windows\
CurrentVersion\RunOnce]。位于[HKEY_LOCAL_MACHINE]根键下的“RunOnce”子键在用户登录后及其它注册表的Run键值加载程序前加载相关联的程序。位于[HKEY_CURRENT_USER]根键下的“RunOnce”子键在操作系统处理完其它注册表Run子键及自启动文件夹内的程序后再加载。如果你的系统为Windows XP,你可以在[HKEY_LOCAL_MACHINE\SOFTWARE\
Microsoft\Windows\CurrentVersion\RunOnceEx]中找到这个子键。

10.“Run”键值——到目前为止,Run键值是自启动程序最常见的地方。它的位置在[HKEY_CURRENT_USER\Softvvare
\Microsoft\Windows\CurrentVersion\Run]和[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
CurrentVersion\Run]。其中[HKEY_CURRENT_USER]根键下的“Run”键值紧接着[HKEY_LOCAL_MACHINE]下的“Run”键值运行,但两个键值都在“启动”文件夹之前加载。
现在就动手吧,看看你的自启动程序里有没有可疑的地方?
 
2007年07月12日 星期四 20:47

      今天终于离开3年一起生活工作的地方了,心里有一种怪怪的滋味,哎~,毕竟这几年在这里留下了许多的感情所在,呵呵,我是一个挺注重感情的人,也是一个比较专一的一个人,如果在我走的那天朋友们要说点什么的话,我都不知道我应该怎么走出公司的门口。多年的同事,朋友,战友,还是别的什么,我走了,我轻轻的来,就如我轻轻的走,我希望不要因我的离开让大家改变什么,也许我走后正式大家提高的时候,秘书在我走的时候说过这样一句话:‘强哥,去别的地方工作要改改你的脾气’谢谢,我知道了,希望我们无论什么时候还都能是朋友。我也还是那句话,我的脾气挺好的,要看分和谁。

    不知道明天去别的公司会怎么样,也不知道以后的路应该怎么走下去,但我坚信我的未来是一片光明。我要到别的公司好好充实一下自己,也让自己换个工作环境。好好学习别人新的管理方案,我想我会成功的。

 
2007年05月24日 星期四 10:13
今天是四月初八,庙会啊,打算一早就去上庙上请几张护身符送给同事和朋友,没想到一早的闹铃把我从梦中惊醒,听见窗外哗哗的雨声让我又回到梦中了,哎~还要等上10天呢,也不知道10天候会是什么天气啊!现在也是好迷茫啊,不知道应该怎么办,要是有个朋友给我出出主意就好了
 
     
 
留言板
 
12
谢谢,我会努力的!
2008年05月22日 星期四 16:22| 回复
 
11
郭强 还记得我吗   有自己的工作室了   努力啊
2008年05月13日 星期二 00:17| 回复
 
10
你很久都没有弄这里了。好懒哪
2008年03月18日 星期二 16:52| 回复
 
9
真羡慕你把css用的出神入化.... 我是看着别人的模扳和百度css的解释模仿着做的
2007年09月13日 星期四 12:37| 回复
 
8
你的空间真棒...嘿嘿 看看我的怎么样!
2007年09月13日 星期四 12:34| 回复
 
7
我的歌老好听了,不听可惜了!你可以买个耳机啊,我可没有和你老喊哪。不敢哪!离10000还差好几十呢!呵呵
2007年08月22日 星期三 17:36| 回复
 
6
谁说我没有更新的啊,没听到里面的歌都变了嘛!!我天天这么忙,哪有时间听歌啊,只有在那里给你发啊!我天天能有你自在吗!你愁没事干,而我简直是破烂事一大堆啊,以后少站着说话不闲腰疼。知道了吗!!!!!
2007年08月22日 星期三 11:25| 回复
 
5
怎么搞地 上火了 招人泄火 软件是b/s进销存吗 到时给我发一份
2007年08月20日 星期一 15:17| 回复
 
4
还知道上火呢啊。呵呵,祝你早日康复。
2007年08月20日 星期一 14:35| 回复
 
3
谢谢你的评价,我会尽力去找一个的!哈哈~~嘎嘎~~长来坐坐啊~
2007年07月22日 星期日 06:50| 回复
 
2
黑色的雾拜访!
2007年07月20日 星期五 22:14| 回复
 
1
唉~!系统很麻烦~!只能麻烦你了 可你老不在网上!!!郁闷
2007年06月06日 星期三 10:57| 回复
 
 
姓 名:    注册
网 址: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      
   
 
最新评论
 
     
 
宠物专区
 
   
 
最近访客
 
 

chinawangzhan

molsong

52shutter

melody_crs

yangying_yh

青白眼73

Ryan_Shirly

dengjinlong888
     
 
 
个人档案
 
助≌乐
男, 23岁
吉林 长春 
上次登录:
5月26日
加为好友
 
   
 
关于我
 

长春助乐工作室
客服QQ:270110130
        MSN:GUO_QIANG08@live.com
        mail:guoqiang08@vip.qq.com
        tel:13844941327
长春助乐工作室欢迎您的加入
长春助乐工作室
网站开发、软件开发、各种管理软件、B/S销售会员管理软件、空间域名申请等多项业务

另:免费解答各种电脑问题。

   


©2009 Baidu