文本版|topic 高级搜索
   名人堂 帮助 论坛制度 意见反馈 | 首页 博客 周新贴 招聘 专题 新闻
RSS 底部
 
社区导航: 专家门诊   网络技术   操作系统   数据库   程序设计   系统应用   考试认证   CIO及信息化   站长交流   综合交流   下载基地  51CTO产品服务 设为首页 | 收藏本站
51CTO技术论坛» Windows » 全面降低windows系统的安全隐范(二)       [ 打印]  [ 订阅]  [ 收藏]  [ 推荐给朋友]   [ 本帖文本页]

论坛跳转:
     
标题: [讨论] 全面降低windows系统的安全隐范(二)  ( 查看:132  回复:0 )   
 
xubenxin
副版主  点击可查看详细


帖子 883
精华 1
无忧币 3644
积分 1241
阅读权限 140
来自 (保密)
注册日期 2006-12-20
最后登录 2008-7-16 离线

[查看资料]  [发短消息]  [Blog
[个人主页]    QQ       
发表于:2007-12-5 08:48   标题:全面降低windows系统的安全隐范(二)
上一帖 |
全面降低windows系统的安全隐范(二)
/zy H,{-u1kS;{bbs.51cto.com之降低风险51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离?-M$@6H+g
ja.{

作者:许本新
;tSG'rV51CTO技术论坛一、通过服务和端口限制来实现系统安全
$O%yL1HU\kqz51CTO技术论坛        限制对外开放的端口: 51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离*SHdeC/v-q5r
    在TCP/IP的高级设置中选择只允许开放特定端口,或者可以考虑使用路由或防火墙来设置。 51CTO技术论坛`fk3\V+WO
        禁用snmp服务51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离X;| bJ%^8c'x
?/PI Q

     或者更改默认的社区名称和权限
#C{
H U
eE"@bbs.51cto.com
        禁用terminal server服务
4{,\`4Mwbbs.51cto.com        将不必要的服务设置为手动
,V GJ`+p$k)]t4Bbbs.51cto.com     Alerter     ClipBook    Computer Browser
9O y|TRW\二、Netbios的安全设置
["R.O!^
Mo8M'SBq51CTO技术论坛
        取消绑定文件和共享绑定bbs.51cto.com9r[(U4E,n
}#b$o7o,a

        打开 控制面板-网络-高级-高级设置
*y["R$?*B*cGl
g#a:Ul7^51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离
        选择网卡并将Microsoft 网络的文件和打印共享的复选框取消,禁止了139端口。51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离t"C$DAv,u
        注册表修改:
_X0c0|:t
ZB n!V
G51CTO技术论坛
HKEY_LOCAL_MACHINE\System\Controlset\Services\NetBT\Parametersbbs.51cto.com)kRZ8c3fy8FAu
        Name: SMBDeviceEnabled 51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离2\|6O8Y vc$J;Vm,n
        Type: REG_DWORD51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离,p$AD@)m1|1wQ
        Value: 051CTO技术论坛A-_ u.`|A
bM1t

        禁止445端口。
cI;n+WE Mg:z!dbbs.51cto.com51CTO技术论坛v2|+V"ef$C1J"T
        禁止匿名连接列举帐户名需要对注册表做以下修改。51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离2vlc:CP ?
        注:不正确地修改注册表会导致严重的系统错误,请慎重行事!
[~k5tJ;b0te z  1.运行注册表编辑器(Regedt32.exe)。
z$ASE;J6TV51CTO技术论坛    2.定位在注册表中的下列键上:                           Qg,s H~oU2_
                HKEY_LOCAL_MACHINE\Systemt\CurrentControl\LSA?c5h3\ \9}1Kw6m
   3.在编辑菜单栏中选取加一个键值:X"h'dL:oz8w,| \#tw
               Value Name:RestrictAnonymous
/\'bqBXo5{IC?51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离        Data Type:REG_DWORD7[K%hVqJ%F
        Value:1(Windows2000下为2)51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离+q C4qz!HQ*R
     4.退出注册表编辑器并重启计算机,使改动生效。51CTO技术论坛;?+}k-cB)d&?~(j(u
        Win2003的本地安全策略(或域安全策略中)中有RestrictAnonymous(匿名连接的额外限制)选项,提供三个值可选 #dcbrm.U
        0:None. Rely on default permissions(无,取决于默认的权限)
8m)fz.n|-PrU51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离        1:Do not allow enumeration of SAM accounts and shares(不允许枚举SAM帐号和共享)
        q6B0jY AZ(^+t\9v)g51CTO技术论坛        2:No access without explicit anonymous permissions(没有显式匿名权限就不允许访问)
fk,\/][1E#ll51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离三、注册表安全
d"D_e        X*@[TJ9bbbs.51cto.com        所有的配置和控制选项都存储在注册表中51CTO技术论坛7f$x{Ka D1O
        分为五个子树,分别是Hkey_local_machine、Hkey_users、Hkey_current_user、Hkey_classes_root、Hkey_current_config
K5ObI/v#_%m        Hkey_local_machine包含所有本机相关配置信息:Yd0@]q5yV?jM\]        D
v

权 限                                解 释 h*h8rE]WMj
  查询数值                允许用户和组从注册表中读取数值4ip|mHR+S6t
  设置数值                允许用户和组从注册表中设置数值51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离:?'{D
BWW}h(h

  创建子项                允许用户和组在给定的注册项中创建子项51CTO技术论坛2e kv E        g @^$}
  计数子项                允许用户和组识别某注册项的子项51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离"u C%Z&A)EZ;A
  通  知                  允许用户和组从注册表中审计通知事件
^&lT`,p[M51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离  创建链接                允许用户和组在特定项中建立符号链接
4E^@ f!H&k7ed  删  除                  允许用户和组在删除选定的注册项
'oW"d$t
^A$_
  写入DAC               允许用户和组将DAC写入注册表项
#Z$o8z(ni Z51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离  写入所有者              允许用户和组获得注册表项的所有权
;s;m,]wU51CTO技术论坛  读取控制                允许用户和组具有访问选定注册表项的安全信息
~0G/r7Jz9NS7J51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离
,y"\
F\G"lL51CTO技术论坛
RU/H        XLU7J{
        禁止对注册表的远程访问bbs.51cto.comnZtRy$G/[
~1Y%A;{


*Ut_*x9VKbbs.51cto.com#V*F~?/m@        eP
        禁止和删除服务*^o[Tp v
通过services.msc禁止服务,I
c+paC
M/]P

使用Resource Kit彻底删除服务
BP&H1E8Y51CTO技术论坛        Sc命令行工具51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离h p]S N
?X

        Instsrv工具
6AlkD@7LrH51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离举例
6L4l_?x H#~ Gx)l        OS/2和Posix系统仅仅为了向后兼容51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离c0JPVj7D
        Server服务仅仅为了接受netbios请求



关注网络事,关注51cto
2007-12-5 08:481楼
[ 顶部 ]
     
论坛跳转:  

| | |

标记已读 · 删除论坛Cookies · 文本版 · WAP
 
| 诚征版主 | 版主堂 | 意见建议 | 大史记 | 论坛地图
Copyright©2005-2008 51CTO.COM  Powered by Discuz!
本论坛言论纯属发布者个人意见,不代表51CTO网站立场!如有疑义,请与管理员联系。
京ICP备05051492号