史萊姆論壇

返回   史萊姆論壇 > 教學文件資料庫 > 作業系統操作技術文件
忘記密碼?
註冊帳號 論壇說明 標記討論區已讀

歡迎您來到『史萊姆論壇』 ^___^

您目前正以訪客的身份瀏覽本論壇,訪客所擁有的權限將受到限制,您可以瀏覽本論壇大部份的版區與文章,但您將無法參與任何討論或是使用私人訊息與其他會員交流。若您希望擁有完整的使用權限,請註冊成為我們的一份子,註冊的程序十分簡單、快速,而且最重要的是--註冊是完全免費的!

請點擊這裡:『註冊成為我們的一份子!』

Google 提供的廣告


 
 
主題工具 顯示模式
舊 2003-07-09, 08:30 PM   #1
psac
榮譽會員
 
psac 的頭像
榮譽勳章
UID - 3662
在線等級: 級別:30 | 在線時長:1048小時 | 升級還需:37小時級別:30 | 在線時長:1048小時 | 升級還需:37小時級別:30 | 在線時長:1048小時 | 升級還需:37小時級別:30 | 在線時長:1048小時 | 升級還需:37小時級別:30 | 在線時長:1048小時 | 升級還需:37小時
註冊日期: 2002-12-07
住址: 木柵市立動物園
文章: 17381
現金: 5253 金幣
資產: 33853 金幣
預設 Windows2000安全檢查清單

1.停掉Guest 帳號

  在電腦管理的用戶裡面把guest帳號停用掉,任何時候都不允許guest帳號登入系統。為了保險起見,最好給guest 加一個複雜的密碼,你可以開啟記事本,在裡面輸入一串包含特殊字串,數字,字母的長字串串,然後把它作為guest帳號的密碼拷進去。

2. 限制不必要的用戶數量
去掉所有的duplicate user 帳戶, 測試用帳戶, 共享帳號,普通部門帳號等等。用戶群組原則設定相應權限,並且經常檢查系統的帳戶,刪除已經不在使用的帳戶。這些帳戶很多時候都是黑客們入侵系統的突破口,系統的帳戶越多,黑客們得到合法用戶的權限可能性一般也就越大。

3. 新增2個管理員用帳號

  雖然這點看上去和上面這點有些矛盾,但事實上是服從上面的規則的。新增一個一般權限帳號用來收信以及處理一些日常事物,另一個擁有Administrators 權限的帳戶只在需要的時候使用。可以讓管理員使用 「 RunAS」 指令來執行一些需要特權才能作的一些工作,以方便管理。

4. 把系統administrator帳號改名

  大家都知道,windows 2000 的administrator帳號是不能被停用的,這意味著別人可以一遍又一邊的嘗試這個帳戶的密碼。把Administrator帳戶改名可以有效的防止這一點。當然,請不要使用Admin之類的名字,改了等於沒改,盡量把它偽裝成普通用戶,比如改成:guestone 。

5. 新增一個陷阱帳號

  什麼是陷阱帳號? Look!>新增一個名為」 Administrator」的本機帳戶,把它的權限設定成最低,什麼事也幹不了的那種,並且加上一個超過10位的超級複雜密碼。這樣可以讓那些 Scripts s忙上一段時間了,並且可以借此發現它們的入侵企圖。或者在它的login scripts上面做點手腳


6. 把共享文件的權限從」everyone」組改成「授權用戶」

  「everyone」 在win2000中意味著任何有權進入你的網路的用戶都能夠獲得這些共享資料。任何時候都不要把共享文件的用戶設定成」everyone」組。包括列印共享,預設的屬性內容就是」everyone」組的,一定不要忘了改。

7. 使用安全密碼

  一個好的密碼對於一個網路是非常重要的,但是它是最容易被忽略的。前面的所說的也許已經可以說明這一點了。一些公司的管理員新增帳號的時候往往用公司名,電腦名稱,或者一些別的一猜就到的東西做用戶名,然後又把這些帳戶的密碼設定得N簡單,比如 「welcome」 「iloveyou」 「letmein」或者和用戶名相同等等。這樣的帳戶應該要求用戶首此登陸的時候更改成複雜的密碼,還要注意經常更改密碼。前些天在IRC和人討論這一問題的時候,我們給好密碼下了個定義:安全期內無法破解出來的密碼就是好密碼,也就是說,如果人家得到了你的密碼我的文件,必須花43天或者更長的時間才能破解出來,而你的密碼原則是42天必須改密碼。

8. 設定螢幕保護密碼

  很簡單也很有必要,設定螢幕保護密碼也是防止內部人員破壞伺服器的一個屏障。注意不要使用OpenGL和一些複雜的螢幕保護程序,浪費系統資源,讓他無顯示就可以了。還有一點,所有系統用戶所使用的機器也最好加上螢幕保護密碼。

9. 使用NTFS格式分區

  把伺服器的所有分區都改成NTFS格式。NTFS文件系統要比FAT,FAT32的文件系統安全得多。這點不必多說,想必大家得伺服器都已經是NTFS的了。

10. 執行防毒軟體

  我見過的Win2000/Nt伺服器從來沒有見到有安裝了防毒軟體的,其實這一點非常重要。一些好的殺毒軟體不僅能殺掉一些著名的病毒,還能查殺大量木馬和後門程序。這樣的話,「黑客」們使用的那些有名的木馬就毫無用武之地了。不要忘了經常昇級病毒庫

中級設定

1. 利用win2000的安全配置工具來配置原則
微軟提供了一套的關於MMC(管理控制台)安全配置和分析工具,利用他們你可以很方便的配置你的伺服器以滿足你的要求。具體內容請參考微軟主頁:
  http://www.microsoft.com/windows200...y/sctoolset.asp

2、關閉不必要的服務
Windows 2000的Terminal Services(終端服務),IIS和RAS都可能給你的系統帶來安全漏洞。為了能夠在遠端方便的管理伺服器,很多機器的終端服務都是開著的,如果你的也開了,要驗證你已經正確的配置了終端服務。有些惡意的程序也能以服務方式悄悄的執行。要留意伺服器上面開啟的所有服務,中期性(每天)的檢查他們。下面是C2級別安裝的預設服務:
  Computer Browser service TCP/IP NetBIOS Helper
  Microsoft DNS server Spooler
  NTLM SSP Server
  RPC Locator WINS
  RPC service Workstation
  Netlogon Event log

3. 關閉不必要的連接阜

  關閉連接阜意味著減少功能,在安全和功能上面需要你作一點決策。如果伺服器安裝在防火牆的後面,冒的險就會少些,但是,永遠不要認為你可以高枕無憂了。用連接阜掃瞄器掃瞄系統所開放的連接阜,確定開放了哪些服務是黑客入侵你的系統的第一步。\system32\drivers\etc\services 文件中有知名連接阜和服務的對照表可供參考。具體方法為:

  網路芳鄰>屬性內容>本機連接>屬性內容>internet 傳輸協定(tcp/ip)>屬性內容>進階>選項>tcp/ip篩選>屬性內容 開啟tcp/ip篩選,增加需要的tcp,udp,傳輸協定即可。

4. 開啟稽核原則

  開啟安全稽核是win2000最基本的入侵檢測方法。當有人嘗試對你的系統進行某些方式(如嘗試用戶密碼,改變帳戶原則,未經許可的文件訪問等等)入侵的時候,都會被安全稽核記錄下來。很多的管理員在系統被入侵了幾個月都不知道,直到系統遭到破壞。下面的這些稽核是必須開啟的,其他的可以根據需要增加:
  原則 設定
  稽核系統登陸事件 成功,失敗
  稽核帳戶管理 成功,失敗
  稽核登陸事件 成功,失敗
  稽核對像訪問 成功
  稽核原則更改 成功,失敗
  稽核特權使用 成功,失敗
  稽核系統事件 成功,失敗

5、開啟密碼密碼原則
  原則 設定
  密碼複雜性要求 啟用
  密碼長度最小值 6位
  強制密碼歷史 5 次
  強制密碼歷史 42 天

  6、開啟帳戶原則
  原則 設定
  復位帳戶鎖定計數器 20分鐘
  帳戶鎖定時間 20分鐘
  帳戶鎖定閾值 3次

  7、設定安全記錄的訪問權限
  安全記錄在預設情況下是沒有保護的,把他設定成只有Administrator和系統帳戶才有權訪問。
8. 不讓系統顯示上次登陸的用戶名

  預設情況下,終端服務接入伺服器時,登陸對話視窗中會顯示上次登陸的帳戶明,本機的登陸對話視窗也是一樣。這使得別人可以很容易的得到系統的一些用戶名,進而作密碼猜測。修改註冊表可以不讓對話視窗裡顯示上次登陸的用戶名,具體是:
  HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\DontDisplayLastUserName
  把REG_SZ 的鍵值改成1。

9. 禁止建立空連接

  預設情況下,任何用戶通過通過空連接連上伺服器,進而枚舉出帳號,猜測密碼。我們可以通過修改註冊表來禁止建立空連接:
  Local_Machine\System\CurrentControlSet\Control\LSA-RestrictAnonymous 的值改成」1」即可。


10.到微軟網站下載最新的修正檔程序

  很多網路管理員沒有訪問安全站點的習慣,以至於一些漏洞都出了很久了,還放著伺服器的漏洞不補給人家當靶子用。誰也不敢保證數百萬行以上程式碼的2000不出一點安全漏洞,經常訪問微軟和一些安全站點,下載最新的service pack和漏洞修正檔,是保障伺服器長久安全的唯一方法。


~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~`
進階設定
1.關閉DirectDraw
  這是C2級安全標準對視瀕卡和記憶體的要求。關閉DirectDraw可能對一些需要用到DirectX的程序有影響,但是對於絕大多數的商業站點都應該是沒有影響的。修改註冊表 HKLM\SYSTEM\CurrentControlSet\Control\GraphicsDrivers\DCI 的Timeout(REG_DWORD)為0即可。
  2.關閉預設共享
  win2000安裝好以後,系統會新增一些隱藏的共享,你可以在cmd下打 net share 檢視他們。網上有很多關於IPC入侵的文章,相信大家一定對它不陌生。要禁止這些共享 ,開啟管理工具>電腦管理>共用資料夾>共享在相應的共用資料夾上按右鍵,點停止共享即可,不過機器重新啟動後,這些共享又會重新開啟的。
  預設共享目錄 路徑和功能
  C$ D$ E$ 每個分區的根目錄。Win2000 Pro版中,只有Administrator
  和Backup Operators組成員才可連接,Win2000 Server版本
  Server Operatros組也可以連線到這些共享目錄
  ADMIN$ %SYSTEMROOT% 遠端管理用的共享目錄。它的路徑永遠都
  指向Win2000的安裝路徑,比如 c:\winnt
  FAX$ 在Win2000 Server中,FAX$在fax客戶端發傳真的時候會到。
  IPC$ 空連接。IPC$共享提供了登入到系統的能力。
  NetLogon 這個共享在Windows 2000 伺服器的Net Login 服務在處
  理登陸域請求時用到
  PRINT$ %SYSTEMROOT%\SYSTEM32\SPOOL\DRIVERS 用戶遠端管理列印機
  3.禁止dump file的產生
  dump文件在系統崩潰和顯示藍色的時候是一份很有用的搜尋問題的資料(不然我就照字面意思翻譯成垃圾文件了)。然而,它也能夠給黑客提供一些敏感信息比如一些應用程式的密碼等。要禁止它,開啟控制台>系統屬性內容>進階>啟動和故障恢復 把 寫入偵錯信息 改成無。要用的時候,可以再重新開啟它。
  4.使用文件加密系統EFS
  Windows2000 強大的加密系統能夠給磁牒,資料夾,文件加上一層安全保護。這樣可以防止別人把你的硬碟掛到別的電腦上以讀出裡面的資料。記住要給資料夾也使用EFS,而不僅僅是單個的文件。 有關EFS的具體信息可以檢視http://www.microsoft.com/windows200...ity/encrypt.asp
  5.加密temp資料夾
  一些應用程式在安裝和昇級的時候,會把一些東西拷貝到temp資料夾,但是當程序昇級完畢或關閉的時候,它們並不會自己清除temp資料夾的內容。所以,給temp資料夾加密可以給你的文件多一層保護。
  6.鎖住註冊表
  在windows2000中,只有administrators和Backup Operators才有從網路上訪問註冊表的權限。如果你覺得還不夠的話,可以進一步設定註冊表訪問權限,詳細資料請參考http://support.microsoft.com/suppor...s/Q153/1/83.asp
  7.關機時清除掉頁面文件
  頁面文件也就是調度文件,是win2000用來存儲沒有裝入記憶體的程序和資料文件部分的隱藏文件。一些第三方的程序可以把一些沒有的加密的密碼存在記憶體中,頁面文件中也可能含有另外一些敏感的資料。要在關機的時候清楚頁面文件,可以編輯註冊表 HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management把ClearPageFileAtShutdown的值設定成1。
  8.禁止從軟碟和CD Rom啟動系統
  一些第三方的工具能通過啟始系統來繞過原有的安全機制。如果你的伺服器對安全要求非常高,可以考慮使用可移動軟碟和光碟。把機箱鎖起來扔不失為一個好方法。
  9.考慮使用智能卡來替代密碼
  對於密碼,總是使安全管理員進退兩難,容易受到10phtcrack 等工具的攻擊,如果密碼太複雜,用戶把為了記住密碼,會把密碼到處亂寫。如果條件允許,用智能卡來替代複雜的密碼是一個很好的解決方法。
  10.考慮使用IPSec
  正如其名字的含義,IPSec 提供 IP 資料包的安全性。IPSec 提供身份驗證、完整性和可選項的機密性。傳送方電腦在傳輸之前加密資料,而接收方電腦在收到資料之後解密資料。利用IPSec可以使得系統的安全效能大大增強。有關IPSes的詳細資料可以參考http://www.microsoft.com/china/tech...ty/ipsecloc.asp
MS SQL Server預設sa密碼為空,
裝了IIS, 系統會自動增加用戶IWAM_ServerName, 密碼為空。
SP3後這個問題會出現嗎?
有的。其實NT+IIS時就這樣,Win2003沒用過,不知道。
也許MS不認為這是系統漏洞,就像MS SQL Server,的sa沒有密碼一樣。

我以前就知道有這麼個用戶,
知道電腦名稱,Windows跑IIS的就至少能知道該系統的一個賬戶名。
但是我一直以為系統會隨機給他產生個密碼,疏忽了 .
所以導致攻擊著利用這個用戶。
IIS的unicode漏洞。
IIS的一個Help文件會顯示asp來源碼。
win2k sp2以下,輸入法漏洞。


平時大家都很忙,所以普遍很少關注自身系統的安全,加上MS的安全修正檔太多了,所以很少有人的電腦沒有漏洞。在此推薦裝機後的安全措施,其可以保證自身系統的安全(不是絕對安全,專業黑客總是有辦法的)
1。安裝操作系統
2。安裝防病毒軟體
3。安裝套用
4。使用Microsoft Update安裝所有修正檔,其一次性安裝完成,不用頻繁啟動電腦。但是在安裝完所有修正檔後仍然會有一些關鍵漏洞存在(估計是中文更新比較慢的原因)
5。使用Microsoft Baseline Security Analyzer來掃瞄自身系統,其會對你系統中的密碼強度、系統漏洞、網路共享等進行基線安全檢查,推薦大家遵循掃瞄結果所提出的建議並進行彌補。
在此處下載MBSA:http://download.microsoft.com/downl...c/mbsasetup.msi

一般在這些措施完成後,你的系統可以認為是比大多數的電腦都要安全了。

建議關心安全的朋友平時多看一下以下站點:
Microsoft安全站點,其中描述了關於微軟產品的諸多安全信息
http://www.microsoft.com/security

MSDN安全站點
http://msdn.microsoft.com/library/d...t_practices.asp

SUN安全站點:
http://wwws.sun.com/software/security/

Oracle安全站點:
http://www.oracle.com/solutions/sec...ml?content.html

IBM安全站點:
http://www-3.ibm.com/security/index.shtml

RedHat Linux安全站點:
http://www.redhat.com/solutions/security/

使用Windows 2003的朋友可以到此處下載微軟發佈的安全指南(Windows Server 2003 Security Guide)http://www.microsoft.com/downloads/d...displaylang=en
psac 目前離線  
送花文章: 3, 收花文章: 1625 篇, 收花: 3196 次
 


主題工具
顯示模式

發表規則
不可以發文
不可以回覆主題
不可以上傳附加檔案
不可以編輯您的文章

論壇啟用 BB 語法
論壇啟用 表情符號
論壇啟用 [IMG] 語法
論壇禁用 HTML 語法
Trackbacks are 禁用
Pingbacks are 禁用
Refbacks are 禁用


所有時間均為台北時間。現在的時間是 06:23 PM


Powered by vBulletin® 版本 3.6.8
版權所有 ©2000 - 2019, Jelsoft Enterprises Ltd.


SEO by vBSEO 3.6.1