|
 
- 帖子
- 52
- 积分
- 613
- 管庄币
- 531 元
- 注册时间
- 2007-2-1
- 最后登录
- 2008-5-22
|
由于现在家用电脑所使用的操作系统多数为Win XP 和Win2000
* O; e, D( e: Z0 `$ h2 A: ~ pro(建议还在使用98的朋友换换系统,连微软都放弃了的系统你还用它干嘛?)所以后面我将主要讲一下基于这两个操作系统的安全防范。1 X1 \ z' P7 R1 d& I( P4 x' c
个人电脑常见的被入侵方式7 N. g( j g8 ^; a8 p _
谈到个人上网时的安全,还是先把大家可能会遇到的问题归个类吧。我们遇到的入侵方式大概包括了以下几种:
; Q5 @- ^5 ~4 f3 P* o" i (1) 被他人盗取密码;7 s3 ]. h4 h! s. \1 n# @
(2) 系统被木马攻击;
: Q" M; K- _& V- a (3) 浏览网页时被恶意的java scrpit程序攻击;, ^9 @3 a$ o' z+ i0 h
(4) QQ被攻击或泄漏信息;
9 s9 j6 i* B9 i( E+ o" \ (5) 病毒感染;% u$ Y& l% T4 P2 c3 Z' z* c
(6) 系统存在漏洞使他人攻击自己。
& d5 d% e ?1 \2 g: O8 d (7) 黑客的恶意攻击。
, d) _/ I" r- L$ Z 下面我们就来看看通过什么样的手段来更有效的防范攻击。
7 `5 U! L2 l4 ^7 r 本文主要防范方法9 l7 w% N4 |5 @* n C1 O2 d
察看本地共享资源
) A! p: V( Q2 c5 u 删除共享
& _5 m* C4 }: y& n# u 删除ipc$空连接, I6 I! A8 W3 F0 j. ?& H6 \8 v
账号密码的安全原则
A9 h& ]+ y" m8 J 关闭自己的139端口, b4 S8 c# q5 N
445端口的关闭/ ?% _% R% R7 [ V: ]" d; p8 F5 @# Q
3389的关闭
/ f0 A6 h% o/ n' e7 Z* A 4899的防范
+ y7 y* t$ j9 U/ c 常见端口的介绍; t4 I7 L, e9 \ p
如何查看本机打开的端口和过滤/ _" N6 s& M' u4 K2 i. n: Q
禁用服务
% Q3 y/ f! I( n4 u, N x5 w 本地策略% @2 w1 {* W* j: K: p$ q( W8 k( r
本地安全策略
9 y: e; L) s4 G2 [; J/ o) R5 t3 c 用户权限分配策略
' y& K/ }( v0 d- m& O 终端服务配置
+ a5 Z3 m' h0 Q# m+ ` 用户和组策略6 e9 J, H* [" \6 |- ~; ?
防止rpc漏洞
- e" Y, g) J, W 自己动手DIY在本地策略的安全选项
* M8 N1 `6 _8 q. o9 g: k, S$ c 工具介绍! G, ?& @1 y ?0 P
避免被恶意代码 木马等病毒攻击9 g5 |1 p: C9 v- F( S
1.察看本地共享资源
1 q9 S4 f% y, k! `- `7 o 运行CMD输入net
! |: ~4 U6 a' L+ g share,如果看到有异常的共享,那么应该关闭。但是有时你关闭共享下次开机的时候又出现了,那么你应该考虑一下,你的机器是否已经被黑客所控制了,或者中了病毒。
/ u5 M2 E# W6 M. N4 V 2.删除共享(每次输入一个)
+ M) ^. @* H/ R. D net share admin$ /delete# h0 z+ k) [' n+ f
net share c$ /delete4 a; R) o2 M' u; M
net share d$ /delete(如果有e,f,……可以继续删除)4 _; i! O H: g7 ^$ Z* X( `
3.删除ipc$空连接; q5 M& d1 F8 a- U6 t1 ~$ D: r9 w
在运行内输入regedit,在注册表中找到
/ K0 y8 \% c- h! y; E HKEY-LOCAL_MACHINESYSTEMCurrentControSetControlLSA
' v* Q. l0 \" {1 `8 n% u5 D! G 项里数值名称RestrictAnonymous的数值数据由0改为1。. b% H8 V5 H G @0 F# v$ o
4.关闭自己的139端口,ipc和RPC漏洞存在于此。
3 r5 R" J; n6 \( r; W 关闭139端口的方法是在“网络和拨号连接”中“本地连接”中选取“Internet协议(TCP/IP)”属性,进入“高级TCP/IP设置”“WinS设置”里面有一项“禁用TCP/IP的NETBIOS”,打勾就关闭了139端口。: Q/ J$ C& F4 N4 d
5.防止rpc漏洞2 a6 N6 z- ]% V3 D- i. v$ h0 U% @
打开管理工具——服务——找到RPC(Remote Procedure Call (RPC)
1 P- s# u6 v( E6 f* b2 A Locator)服务——将故障恢复中的第一次失败,第二次失败,后续失败,都设置为不操作。3 T# t! Z" k; b D
XP SP2和2000 pro sp4,均不存在该漏洞。
/ _) f; }0 t8 I: t. w P 6.445端口的关闭
' j1 n8 Z# @/ m# F# k$ t 修改注册表,添加一个键值
# I0 [; o& [: w( N( q& @' L HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NetBT\Parameters在右面的窗口建立一个SMBDeviceEnabled
! c* q& `/ e2 \0 F' Z, ^: G 为REG_DWORD类型键值为 0这样就ok了
6 H! p+ g1 Q3 {7 P 7.3389的关闭
- [( R) i* E1 c& p$ X( F9 }( ]$ t XP:我的电脑上点右键选属性-->远程,将里面的远程协助和远程桌面两个选项框里的勾去掉。4 L h# Z0 d- V( l
Win2000server 开始-->程序-->管理工具-->服务里找到Terminal
0 a5 S+ y$ ]" ~) l; J3 |7 G1 p6 @ Services服务项,选中属性选项将启动类型改成手动,并停止该服务。(该方法在XP同样适用)
2 N; w: p( y; I& }% t) g 使用2000 pro的朋友注意,网络上有很多文章说在Win2000pro
3 i' v6 {; \& I 开始-->设置-->控制面板-->管理工具-->服务里找到Terminal7 l6 y# ]* O& c/ A7 N+ M
Services服务项,选中属性选项将启动类型改成手动,并停止该服务,可以关闭3389,其实在2000pro
7 ?, x8 V& L! N+ T; `+ q 中根本不存在Terminal Services。( b, ]8 Z+ `$ y% V t/ r
8.4899的防范, w+ Q+ k# u1 S n, g7 X
网络上有许多关于3389和4899的入侵方法。4899其实是一个远程控制软件所开启的服务端端口,由于这些控制软件功能强大,所以经常被黑客用来控制自己的肉鸡,而且这类软件一般不会被杀毒软件查杀,比后门还要安全。
6 v% t9 [; E. J# f& L5 J9 l0 p 4899不象3389那样,是系统自带的服务。需要自己安装,而且需要将服务端上传到入侵的电脑并运行服务,才能达到控制的目的。
0 l, W3 P6 a, X5 z9 w; ^* e" }- j 所以只要你的电脑做了基本的安全配置,黑客是很难通过4899来控制你的。
1 l" p- ~+ q% j7 p: ^+ G& I8 a# o 9、禁用服务4 p# \$ h, s' w7 l
打开控制面板,进入管理工具——服务,关闭以下服务" H: @" G' b! ?" T7 }
1.Alerter[通知选定的用户和计算机管理警报]/ p/ B% S, [4 {2 c2 X3 F
2.ClipBook[启用“剪贴簿查看器”储存信息并与远程计算机共享]
; P! `8 x0 Q6 g4 o0 s: H 3.Distributed File System[将分散的文件共享合并成一个逻辑名称,共享出去,关闭后远程计算机无法访问共享
5 ^2 e8 M3 ?! h' S4 ~# t# W& Z8 q 4.Distributed Link Tracking Server[适用局域网分布式链接? |
|