成人在线亚洲_国产日韩视频一区二区三区_久久久国产精品_99国内精品久久久久久久

您的位置:首頁技術(shù)文章
文章詳情頁

Win 2000檢測系統(tǒng)安全清單

瀏覽:5日期:2023-09-15 18:17:07

初級安全篇

1.物理安全

服務(wù)器應(yīng)該安放在安裝了監(jiān)視器的隔離房間內(nèi),并且監(jiān)視器要保留15天以上的攝像記錄。另外,機箱,鍵盤,電腦桌抽屜要上鎖,以確保旁人即使進入房間也無法使用電腦,鑰匙要放在另外的安全的地方。

2.停掉Guest 帳號

在計算機管理的用戶里面把guest帳號停用掉,任何時候都不允許guest帳號登陸系統(tǒng)。為了保險起見,最好給guest 加一個復(fù)雜的密碼,你可以打開記事本,在里面輸入一串包含特殊字符,數(shù)字,字母的長字符串,然后把它作為guest帳號的密碼拷進去。

3.限制不必要的用戶數(shù)量

去掉所有的duplicate user 帳戶, 測試用帳戶, 共享帳號,普通部門帳號等等。用戶組策略設(shè)置相應(yīng)權(quán)限,并且經(jīng)常檢查系統(tǒng)的帳戶,刪除已經(jīng)不在使用的帳戶。這些帳戶很多時候都是黑客們?nèi)肭窒到y(tǒng)的突破口,系統(tǒng)的帳戶越多,黑客們得到合法用戶的權(quán)限可能性一般也就越大。國內(nèi)的nt/2000主機,如果系統(tǒng)帳戶超過10個,一般都能找出一兩個弱口令帳戶。我曾經(jīng)發(fā)現(xiàn)一臺主機197個帳戶中竟然有180個帳號都是弱口令帳戶。

4.創(chuàng)建2個管理員用帳號

雖然這點看上去和上面這點有些矛盾,但事實上是服從上面的規(guī)則的。 創(chuàng)建一個一般權(quán)限帳號用來收信以及處理一些日常事物,另一個擁有Administrators 權(quán)限的帳戶只在需要的時候使用。可以讓管理員使用 “ RunAS” 命令來執(zhí)行一些需要特權(quán)才能作的一些工作,以方便管理。

5.把系統(tǒng)administrator帳號改名

大家都知道,Windows 2000 的administrator帳號是不能被停用的,這意味著別人可以一遍又一邊的嘗試這個帳戶的密碼。把Administrator帳戶改名可以有效的防止這一點。當(dāng)然,請不要使用Admin之類的名字,改了等于沒改,盡量把它偽裝成普通用戶,比如改成:guestone 。

6.創(chuàng)建一個陷阱帳號

什么是陷阱帳號? Look!>創(chuàng)建一個名為” Administrator”的本地帳戶,把它的權(quán)限設(shè)置成最低,什么事也干不了的那種,并且加上一個超過10位的超級復(fù)雜密碼。這樣可以讓那些 Scripts s忙上一段時間了,并且可以借此發(fā)現(xiàn)它們的入侵企圖。或者在它的login scripts上面做點手腳。嘿嘿,夠損!

7.把共享文件的權(quán)限從”everyone”組改成“授權(quán)用戶”

“everyone” 在win2000中意味著任何有權(quán)進入你的網(wǎng)絡(luò)的用戶都能夠獲得這些共享資料。任何時候都不要把共享文件的用戶設(shè)置成”everyone”組。包括打印共享,默認的屬性就是”everyone”組的,一定不要忘了改。

8.使用安全密碼

一個好的密碼對于一個網(wǎng)絡(luò)是非常重要的,但是它是最容易被忽略的。前面的所說的也許已經(jīng)可以說明這一點了。一些公司的管理員創(chuàng)建帳號的時候往往用公司名,計算機名,或者一些別的一猜就到的東西做用戶名,然后又把這些帳戶的密碼設(shè)置得N簡單,比如 “welcome” “iloveyou” “l(fā)etmein”或者和用戶名相同等等。這樣的帳戶應(yīng)該要求用戶首此登陸的時候更改成復(fù)雜的密碼,還要注意經(jīng)常更改密碼。前些天在IRC和人討論這一問題的時候,我們給好密碼下了個定義:安全期內(nèi)無法破解出來的密碼就是好密碼,也就是說,如果人家得到了你的密碼文檔,必須花43天或者更長的時間才能破解出來,而你的密碼策略是42天必須改密碼。

9.設(shè)置屏幕保護密碼

很簡單也很有必要,設(shè)置屏幕保護密碼也是防止內(nèi)部人員破壞服務(wù)器的一個屏障。注意不要使用OpenGL和一些復(fù)雜的屏幕保護程序,浪費系統(tǒng)資源,讓他黑屏就可以了。還有一點,所有系統(tǒng)用戶所使用的機器也最好加上屏幕保護密碼。

10. 使用NTFS格式分區(qū)

把服務(wù)器的所有分區(qū)都改成NTFS格式。NTFS文件系統(tǒng)要比FAT,FAT32的文件系統(tǒng)安全得多。這點不必多說,想必大家得服務(wù)器都已經(jīng)是NTFS的了。

11.運行防毒軟件

我見過的Win2000/Nt服務(wù)器從來沒有見到有安裝了防毒軟件的,其實這一點非常重要。一些好的殺毒軟件不僅能殺掉一些著名的病毒,還能查殺大量木馬和后門程序。這樣的話,“黑客”們使用的那些有名的木馬就毫無用武之地了。不要忘了經(jīng)常升級病毒庫

12.保障備份盤的安全

一旦系統(tǒng)資料被破壞,備份盤將是你恢復(fù)資料的唯一途徑。備份完資料后,把備份盤防在安全的地方。千萬別把資料備份在同一臺服務(wù)器上,那樣的話,還不如不要備份。

中級安全篇:

1.利用win2000的安全配置工具來配置策略

微軟提供了一套的基于MMC(管理控制臺)安全配置和分析工具,利用他們你可以很方便的配置你的服務(wù)器以滿足你的要求。具體內(nèi)容請參考微軟主頁:

2.關(guān)閉不必要的服務(wù)

Windows 2000 的 Terminal Services(終端服務(wù)),IIS ,和RAS都可能給你的系統(tǒng)帶來安全漏洞。為了能夠在遠程方便的管理服務(wù)器,很多機器的終端服務(wù)都是開著的,如果你的也開了,要確認你已經(jīng)正確的配置了終端服務(wù)。有些惡意的程序也能以服務(wù)方式悄悄的運行。要留意服務(wù)器上面開啟的所有服務(wù),中期性(每天)的檢查他們。下面是C2級別安裝的默認服務(wù):

Computer Browser service TCP/IP NetBIOS Helper

Microsoft DNS server Spooler

NTLM SSP Server

RPC Locator WINS

RPC service Workstation

Netlogon Event log

3.關(guān)閉不必要的端口

關(guān)閉端口意味著減少功能,在安全和功能上面需要你作一點決策。如果服務(wù)器安裝在防火墻的后面,冒的險就會少些,但是,永遠不要認為你可以高枕無憂了。用端口掃描器掃描系統(tǒng)所開放的端口,確定開放了哪些服務(wù)是黑客入侵你的系統(tǒng)的第一步。system32driversetcservices 文件中有知名端口和服務(wù)的對照表可供參考。具體方法為:

網(wǎng)上鄰居>屬性>本地連接>屬性>internet 協(xié)議(tcp/ip)>屬性>高級>選項>tcp/ip篩選>屬性 打開tcp/ip篩選,添加需要的tcp,udp,協(xié)議即可。

4.打開審核策略

開啟安全審核是win2000最基本的入侵檢測方法。當(dāng)有人嘗試對你的系統(tǒng)進行某些方式(如嘗試用戶密碼,改變帳戶策略,未經(jīng)許可的文件訪問等等)入侵的時候,都會被安全審核記錄下來。很多的管理員在系統(tǒng)被入侵了幾個月都不知道,直到系統(tǒng)遭到破壞。下面的這些審核是必須開啟的,其他的可以根據(jù)需要增加:

策略 設(shè)置

審核系統(tǒng)登陸事件 成功,失敗

審核帳戶管理 成功,失敗

審核登陸事件 成功,失敗

審核對象訪問 成功

審核策略更改 成功,失敗

審核特權(quán)使用 成功,失敗

審核系統(tǒng)事件 成功,失敗

5.開啟密碼密碼策略

策略 設(shè)置

密碼復(fù)雜性要求 啟用

密碼長度最小值 6位

強制密碼歷史 5 次

強制密碼歷史 42 天

6.開啟帳戶策略

策略 設(shè)置

復(fù)位帳戶鎖定計數(shù)器 20分鐘

帳戶鎖定時間 20分鐘

帳戶鎖定閾值 3次

7.設(shè)定安全記錄的訪問權(quán)限

安全記錄在默認情況下是沒有保護的,把他設(shè)置成只有Administrator和系統(tǒng)帳戶才有權(quán)訪問。

8.把敏感文件存放在另外的文件服務(wù)器中

雖然現(xiàn)在服務(wù)器的硬盤容量都很大,但是你還是應(yīng)該考慮是否有必要把一些重要的用戶數(shù)據(jù)(文件,數(shù)據(jù)表,項目文件等)存放在另外一個安全的服務(wù)器中,并且經(jīng)常備份它們。

9.不讓系統(tǒng)顯示上次登陸的用戶名

默認情況下,終端服務(wù)接入服務(wù)器時,登陸對話框中會顯示上次登陸的帳戶明,本地的登陸對話框也是一樣。這使得別人可以很容易的得到系統(tǒng)的一些用戶名,進而作密碼猜測。修改注冊表可以不讓對話框里顯示上次登陸的用戶名,具體是: HKLMSoftwareMicrosoftWindows NTCurrentVersionWinlogonDontDisplayLastUserName 把 REG_SZ 的鍵值改成 1 .

10.禁止建立空連接

默認情況下,任何用戶通過通過空連接連上服務(wù)器,進而枚舉出帳號,猜測密碼。我們可以通過修改注冊表來禁止建立空連接: Local_MachineSystemCurrentControlSetControlLSA-RestrictAnonymous 的值改成”1”即可。

11.到微軟網(wǎng)站下載最新的補丁程序

很多網(wǎng)絡(luò)管理員沒有訪問安全站點的習(xí)慣,以至于一些漏洞都出了很久了,還放著服務(wù)器的漏洞不補給人家當(dāng)靶子用。誰也不敢保證數(shù)百萬行以上代碼的2000不出一點安全漏洞,經(jīng)常訪問微軟和一些安全站點,下載最新的service pack和漏洞補丁,是保障服務(wù)器長久安全的唯一方法。

高級安全篇

1.關(guān)閉 DirectDraw

這是C2級安全標(biāo)準對視頻卡和內(nèi)存的要求。關(guān)閉DirectDraw可能對一些需要用到DirectX的程序有影響(比如游戲,在服務(wù)器上玩星際爭霸?我暈..$%$^%^&??),但是對于絕大多數(shù)的商業(yè)站點都應(yīng)該是沒有影響的。 修改注冊表 HKLMSYSTEMCurrentControlSetControlGraphicsDriversDCI 的Timeout(REG_DWord)為 0 即可。

2.關(guān)閉默認共享

win2000安裝好以后,系統(tǒng)會創(chuàng)建一些隱藏的共享,你可以在cmd下打 net share 查看他們。網(wǎng)上有很多關(guān)于IPC入侵的文章,相信大家一定對它不陌生。要禁止這些共享 ,打開 管理工具>計算機管理>共享文件夾>共享 在相應(yīng)的共享文件夾上按右鍵,點停止共享即可,不過機器重新啟動后,這些共享又會重新開啟的。

默認共享目錄 路徑和功能

C$ D$ E$ 每個分區(qū)的根目錄。Win2000 Pro版中,只有Administrator

和Backup Operators組成員才可連接,Win2000 Server版本

Server Operatros組也可以連接到這些共享目錄

ADMIN$ %SYSTEMROOT% 遠程管理用的共享目錄。它的路徑永遠都

指向Win2000的安裝路徑,比如 c:winnt

FAX$ 在Win2000 Server中,F(xiàn)AX$在fax客戶端發(fā)傳真的時候會到。

IPC$ 空連接。IPC$共享提供了登錄到系統(tǒng)的能力。

NetLogon 這個共享在Windows 2000 服務(wù)器的Net Login 服務(wù)在處

理登陸域請求時用到

PRINT$ %SYSTEMROOT%SYSTEM32SPOOLDRIVERS 用戶遠程管理打印機

具體操作可以參考:去掉win2000中的c$共享

3.禁止dump file的產(chǎn)生

dump文件在系統(tǒng)崩潰和藍屏的時候是一份很有用的查找問題的資料(不然我就照字面意思翻譯成垃圾文件了)。然而,它也能夠給黑客提供一些敏感信息比如一些應(yīng)用程序的密碼等。要禁止它,打開 控制面板>系統(tǒng)屬性>高級>啟動和故障恢復(fù) 把 寫入調(diào)試信息 改成無。要用的時候,可以再重新打開它。

4.使用文件加密系統(tǒng)EFS

Windows2000 強大的加密系統(tǒng)能夠給磁盤,文件夾,文件加上一層安全保護。這樣可以防止別人把你的硬盤掛到別的機器上以讀出里面的數(shù)據(jù)。記住要給文件夾也使用EFS,而不僅僅是單個的文件。 有關(guān)EFS的具體信息可以查看

5.加密temp文件夾

一些應(yīng)用程序在安裝和升級的時候,會把一些東西拷貝到temp文件夾,但是當(dāng)程序升級完畢或關(guān)閉的時候,它們并不會自己清除temp文件夾的內(nèi)容。所以,給temp文件夾加密可以給你的文件多一層保護。

6.鎖住注冊表

在windows2000中,只有administrators和Backup Operators才有從網(wǎng)絡(luò)上訪問注冊表的權(quán)限。如果你覺得還不夠的話,可以進一步設(shè)定注冊表訪問權(quán)限,詳細信息請參考:

7.關(guān)機時清除掉頁面文件

頁面文件也就是調(diào)度文件,是win2000用來存儲沒有裝入內(nèi)存的程序和數(shù)據(jù)文件部分的隱藏文件。一些第三方的程序可以把一些沒有的加密的密碼存在內(nèi)存中,頁面文件中也可能含有另外一些敏感的資料。 要在關(guān)機的時候清楚頁面文件,可以編輯注冊表

HKLMSYSTEMCurrentControlSetControlSession ManagerMemory Management

把ClearPageFileAtShutdown的值設(shè)置成1。

8.禁止從軟盤和CD Rom啟動系統(tǒng)

一些第三方的工具能通過引導(dǎo)系統(tǒng)來繞過原有的安全機制。如果你的服務(wù)器對安全要求非常高,可以考慮使用可移動軟盤和光驅(qū)。把機箱鎖起來扔不失為一個好方法。

9.考慮使用智能卡來代替密碼

對于密碼,總是使安全管理員進退兩難,容易受到 10phtcrack 等工具的攻擊,如果密碼太復(fù)雜,用戶把為了記住密碼,會把密碼到處亂寫。如果條件允許,用智能卡來代替復(fù)雜的密碼是一個很好的解決方法。

10.考慮使用IPSec

正如其名字的含義,IPSec 提供 IP 數(shù)據(jù)包的安全性。IPSec 提供身份驗證、完整性和可選擇的機密性。發(fā)送方計算機在傳輸之前加密數(shù)據(jù),而接收方計算機在收到數(shù)據(jù)之后解密數(shù)據(jù)。利用IPSec可以使得系統(tǒng)的安全性能大大增強。有關(guān)IPSes的詳細信息可以參考:http://www.microsoft.com/china/technet/security/ipsecloc.asp

標(biāo)簽: Windows系統(tǒng) Win2000
成人在线亚洲_国产日韩视频一区二区三区_久久久国产精品_99国内精品久久久久久久
1024亚洲| 欧美久久久久中文字幕| 日本久久电影网| 亚洲男人的天堂在线观看| 91麻豆高清视频| 日韩美女视频在线| 国产精品1024| 欧美日韩久久一区二区| 免费亚洲电影在线| 一本高清dvd不卡在线观看| 亚洲精品日日夜夜| 一区二区在线不卡| 国产精品福利影院| 欧美日韩国产色综合一二三四| 7777精品伊人久久久大香线蕉完整版 | 国产偷自视频区视频一区二区| 亚洲国产高清在线观看视频| 欧美韩国一区| 欧美激情一区二区三区不卡| 欧美午夜精品久久久久免费视| 国产三级精品三级| 91免费在线视频观看| 久久久久青草大香线综合精品| 99精品1区2区| 国产日韩影视精品| 欧美午夜视频| 亚洲免费观看在线视频| 国产色综合网| 亚洲电影一区二区| 葵司免费一区二区三区四区五区| 天堂久久久久va久久久久| 蜜桃av一区| 久久激情综合网| 欧美美女激情18p| 国产成人av电影在线观看| 日韩欧美一区二区久久婷婷| 成人午夜私人影院| 国产清纯美女被跳蛋高潮一区二区久久w | 青青草97国产精品免费观看 | 日韩欧美资源站| 99久久国产综合精品色伊| 久久久精品国产免大香伊 | 国产乱国产乱300精品| 欧美一区二区精品在线| 成人久久视频在线观看| 精品sm在线观看| 国模一区二区三区| 亚洲观看高清完整版在线观看| 91国内精品野花午夜精品| 精品中文字幕一区二区| 日韩午夜在线观看| 欧美 日韩 国产在线| 亚洲欧洲国产日本综合| 亚洲欧美日韩国产一区二区| 另类中文字幕网| 日韩女优视频免费观看| 欧美在线播放一区| 一区二区三区在线视频播放| 91国偷自产一区二区三区成为亚洲经典 | 国语精品中文字幕| 亚洲一区二区三区四区在线观看| 久久蜜桃精品| 国产麻豆成人精品| 国产视频一区二区在线| 亚洲经典在线看| 五月天久久比比资源色| 欧美一级理论片| 欧美涩涩视频| 舔着乳尖日韩一区| 欧美一级欧美三级| 一色屋精品视频在线看| 日本不卡123| 欧美xxx久久| 国产精品夜夜夜| 国产精品资源网| 中文字幕一区二区三区四区不卡| 色婷婷国产精品| 丰满岳乱妇一区二区三区| 亚洲三级视频在线观看| 色老综合老女人久久久| 97se亚洲国产综合自在线观| 亚洲综合在线观看视频| 欧美另类videos死尸| 欧美喷水视频| 日本成人超碰在线观看| 久久免费电影网| 亚洲免费网址| 大白屁股一区二区视频| 亚洲综合免费观看高清完整版| 91麻豆精品国产91久久久资源速度| 欧美日韩一区二区三区免费| 日本aⅴ免费视频一区二区三区| 精品国产露脸精彩对白| 国产精品综合| 粉嫩在线一区二区三区视频| 亚洲男女一区二区三区| 日韩欧美亚洲另类制服综合在线| 亚洲国产专区| 国产激情91久久精品导航| 亚洲欧美影音先锋| 91精品一区二区三区久久久久久 | 久久精品国内一区二区三区| 日本一区二区动态图| 91成人免费电影| 欧美日韩综合久久| 国产一区二区网址| 亚洲免费在线观看视频| 日韩女优制服丝袜电影| 另类天堂av| 欧美视频久久| 国产一区 二区 三区一级| 亚洲精品视频在线| 精品成人私密视频| 欧美日韩综合在线| 亚洲日产国产精品| 成人久久18免费网站麻豆| 婷婷成人激情在线网| 中文字幕电影一区| 91精品啪在线观看国产60岁| 国产精品日韩高清| 欧美国产专区| 韩国成人福利片在线播放| 亚洲精品大片www| 久久伊人中文字幕| 欧洲一区二区三区在线| 亚洲日本免费| 北岛玲一区二区三区四区| 日本三级亚洲精品| 亚洲女与黑人做爰| 国产婷婷精品av在线| 欧美一区二区女人| 欧美性色黄大片手机版| 亚洲欧美日韩另类精品一区二区三区 | 99久久免费视频.com| 久久精品999| 亚洲国产日产av| 国产精品麻豆视频| 精品国产免费人成电影在线观看四季 | 国产精品手机视频| 欧美色图首页| 99久久亚洲一区二区三区青草| 久久狠狠亚洲综合| 午夜天堂影视香蕉久久| 自拍av一区二区三区| 日本一区二区久久| 精品国产一区二区三区四区四| 欧美精品亚洲一区二区在线播放| 久久久精彩视频| 亚洲另类视频| 亚洲天堂男人| 欧美在线91| 色综合视频一区二区三区高清| 国产成人在线观看| 国产一区二区h| 久久99精品一区二区三区三区| 午夜婷婷国产麻豆精品| 亚洲精品高清在线观看| 国产精品成人在线观看| 久久久久久久久久久电影| 日韩一区二区三区av| 欧美亚洲丝袜传媒另类| 麻豆成人精品| 国产精品一区二区你懂得| 亚洲黄页一区| 禁久久精品乱码| 欧美精品二区| 欧美 亚欧 日韩视频在线| a在线欧美一区| 成人黄色免费短视频| 国产夫妻精品视频| 国产一区二区三区| 国产乱子伦视频一区二区三区 | 中文日韩欧美| 亚洲精品美女| 99在线|亚洲一区二区| 影音先锋亚洲一区| 一区久久精品| 亚洲一级高清| 黄色亚洲大片免费在线观看| 欧美日本一区| 国产一区日韩欧美| 国产精品v亚洲精品v日韩精品| 亚洲欧美影院| 国产一区视频观看| 亚洲精品久久久久久一区二区| 99精品欧美| 国产精品美女久久久浪潮软件| 国产日韩综合| 久久综合精品一区| 欧美亚洲日本一区| 6080日韩午夜伦伦午夜伦| 日韩你懂的在线观看| 欧美成人性福生活免费看| 欧美成va人片在线观看| 久久老女人爱爱| 国产精品三级电影| 亚洲视频图片小说| 亚洲国产欧美在线人成| 五月婷婷激情综合网| 秋霞电影网一区二区|