|
 
- 帖子
- 52
- 积分
- 613
- 管庄币
- 531 元
- 注册时间
- 2007-2-1
- 最后登录
- 2008-5-22
|
由于现在家用电脑所使用的操作系统多数为Win XP 和Win2000; s$ U0 Q" _# ^' S+ b$ Y4 i' Z& k
pro(建议还在使用98的朋友换换系统,连微软都放弃了的系统你还用它干嘛?)所以后面我将主要讲一下基于这两个操作系统的安全防范。
5 @ l4 F6 j9 j6 y. @ 个人电脑常见的被入侵方式) o0 s9 ?) d9 b5 ]
谈到个人上网时的安全,还是先把大家可能会遇到的问题归个类吧。我们遇到的入侵方式大概包括了以下几种:
$ d) p" o; G: V. [0 j7 N (1) 被他人盗取密码; g* ~/ d0 s! e) S# ~5 J
(2) 系统被木马攻击;$ |2 K( l9 l% v: x2 j
(3) 浏览网页时被恶意的java scrpit程序攻击;( N5 R1 o' n, V" m- {7 Q- k9 ~, ^+ N2 x5 k' d
(4) QQ被攻击或泄漏信息;
$ p; J' [5 d7 @, Z/ Y (5) 病毒感染;
& S. y( N# S4 e# d3 ^0 n (6) 系统存在漏洞使他人攻击自己。
6 ~+ M1 I2 |" H# z* y& L5 H; ~ (7) 黑客的恶意攻击。
! V+ X6 S) D2 l4 X) e4 j# }/ J! i 下面我们就来看看通过什么样的手段来更有效的防范攻击。
3 P4 ?" Z: D/ R 本文主要防范方法
/ \' R. B' O& G& V6 ^6 c 察看本地共享资源
5 S) V7 w3 n# M0 ~9 q1 U 删除共享1 T/ d w( r8 P* o6 m5 d
删除ipc$空连接' s4 W' Q/ M/ [6 w( E9 u
账号密码的安全原则0 Y+ N$ I* j, e/ r+ r$ W1 a
关闭自己的139端口$ h3 ^. G) i8 U6 y' v
445端口的关闭 y9 S, ]9 C# i
3389的关闭6 X8 S3 G4 a- c: ~% u
4899的防范' P) v: e! h# W
常见端口的介绍
$ U: s( O+ l- W3 m0 y# M) S 如何查看本机打开的端口和过滤
5 B4 T4 j7 {8 o L9 ~! g2 l, z 禁用服务2 p0 i6 V+ V4 F+ t7 M6 L5 u3 V0 ]
本地策略7 h. X; d( ]5 |; G
本地安全策略7 d x8 F: @- P
用户权限分配策略
% R5 X; _5 ^" E7 a/ x( I1 k& E 终端服务配置% Z* O5 `# T# D+ A* ^4 C
用户和组策略6 Q, n: ]0 N% B3 h q8 D& i+ j
防止rpc漏洞5 f; R j9 d% L$ c* B, ^ V
自己动手DIY在本地策略的安全选项 W6 `. B/ h& m* E% ?
工具介绍
8 d! L0 f" \+ |1 W4 Y: f: |' i8 i& I( M6 z 避免被恶意代码 木马等病毒攻击* X3 A; r0 V7 p& `
1.察看本地共享资源
7 X" {3 Y, S$ u6 Z) p5 H 运行CMD输入net
4 p# I& t0 \6 W5 v9 W share,如果看到有异常的共享,那么应该关闭。但是有时你关闭共享下次开机的时候又出现了,那么你应该考虑一下,你的机器是否已经被黑客所控制了,或者中了病毒。
U6 T; O4 k' v% n" R1 C 2.删除共享(每次输入一个), V3 o# ~6 T2 b; H$ r m7 S; c
net share admin$ /delete
* u$ E8 ^$ l0 m; B2 G net share c$ /delete0 @# Y1 o: H! r+ B/ j" k, w
net share d$ /delete(如果有e,f,……可以继续删除)
- J7 U1 Y: k+ y9 e 3.删除ipc$空连接! I5 Y" u# b) Y
在运行内输入regedit,在注册表中找到
, r) C& B, d' U. U HKEY-LOCAL_MACHINESYSTEMCurrentControSetControlLSA i" t4 A% R- s+ ~" |
项里数值名称RestrictAnonymous的数值数据由0改为1。
4 N- Z2 M: M. t$ \; s0 _ 4.关闭自己的139端口,ipc和RPC漏洞存在于此。
h4 M6 w7 U6 e/ c q: P 关闭139端口的方法是在“网络和拨号连接”中“本地连接”中选取“Internet协议(TCP/IP)”属性,进入“高级TCP/IP设置”“WinS设置”里面有一项“禁用TCP/IP的NETBIOS”,打勾就关闭了139端口。+ T4 R. P! ], m s
5.防止rpc漏洞
& x4 ?, g1 ~1 ?- T 打开管理工具——服务——找到RPC(Remote Procedure Call (RPC)
6 d! Y+ @7 X. Y7 B7 { Locator)服务——将故障恢复中的第一次失败,第二次失败,后续失败,都设置为不操作。
# h8 ]3 _7 r5 I6 b8 n% y! d XP SP2和2000 pro sp4,均不存在该漏洞。 v6 c2 _4 J% E
6.445端口的关闭, x( k7 t6 f q$ m" z* E
修改注册表,添加一个键值
$ @3 v4 q# X4 N) `1 V; D HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NetBT\Parameters在右面的窗口建立一个SMBDeviceEnabled
; Y* }2 [% ~4 l% g 为REG_DWORD类型键值为 0这样就ok了
! \6 x: |7 ?1 G* _/ q* f 7.3389的关闭3 N7 q- f Y( J7 u0 F+ |' N* \% A
XP:我的电脑上点右键选属性-->远程,将里面的远程协助和远程桌面两个选项框里的勾去掉。/ B0 R. N( S" c5 T$ \
Win2000server 开始-->程序-->管理工具-->服务里找到Terminal3 d! @7 }2 y' \1 G) m. S7 c5 V6 \
Services服务项,选中属性选项将启动类型改成手动,并停止该服务。(该方法在XP同样适用)9 z3 ^( y: w) d- }# ^# D3 }
使用2000 pro的朋友注意,网络上有很多文章说在Win2000pro
/ p! {* b; R! d m( P 开始-->设置-->控制面板-->管理工具-->服务里找到Terminal
5 K3 l) \; A' {- ~ Services服务项,选中属性选项将启动类型改成手动,并停止该服务,可以关闭3389,其实在2000pro' V& M# `( r- f0 G. S
中根本不存在Terminal Services。! T) D9 ?/ M5 W( O
8.4899的防范* x# `' c1 S( `# b
网络上有许多关于3389和4899的入侵方法。4899其实是一个远程控制软件所开启的服务端端口,由于这些控制软件功能强大,所以经常被黑客用来控制自己的肉鸡,而且这类软件一般不会被杀毒软件查杀,比后门还要安全。
w& i O' c) W z" j" z- L 4899不象3389那样,是系统自带的服务。需要自己安装,而且需要将服务端上传到入侵的电脑并运行服务,才能达到控制的目的。4 O% P; p( E" B# E/ C9 b
所以只要你的电脑做了基本的安全配置,黑客是很难通过4899来控制你的。
t2 Q3 O3 }! E3 [ E. q+ h 9、禁用服务: }: l' I# |5 @" d6 f' ?
打开控制面板,进入管理工具——服务,关闭以下服务0 D' ]7 s* r d# i- L% Y! N% S
1.Alerter[通知选定的用户和计算机管理警报]
$ C; b7 c1 e& Z6 k1 S4 z! O 2.ClipBook[启用“剪贴簿查看器”储存信息并与远程计算机共享]
( ~8 i/ E' W5 l0 C$ p( ]+ @ 3.Distributed File System[将分散的文件共享合并成一个逻辑名称,共享出去,关闭后远程计算机无法访问共享
5 e2 y) H# W) \' p/ I2 T2 ^ 4.Distributed Link Tracking Server[适用局域网分布式链接? |
|