发新话题
打印

[转载]打造个人电脑安全终极防线.

[转载]打造个人电脑安全终极防线.

信息来源:邪恶八进制信息安全团队(www.eviloctal.com

文章作者:小飞  www.2dai.com

打造个人电脑安全终极防线.

----------------------------------------

                    
                    【一、禁止默认共享 】

   1.先察看本地共享资源

    运行-cmd-输入net share

   2.删除共享(每次输入一个)

    net share admin$ /delete
    net share c$ /delete
    net share d$ /delete(如果有e,f,……可以继续删除)

   3.删除ipc$空连接

   在运行内输入regedit

   在注册表中找到  HKEY-LOCAL_MACHINESYSTEMCurrentControSetControlLSA

   项里数值名称RestrictAnonymous的数值数据由0改为1.

   4.关闭自己的139端口,ipc和RPC漏洞存在于此.

   关闭139端口的方法是在“网络和拨号连接”中“本地连接”中选取“Internet协议(TCP/IP)”

   属性,进入“高级TCP/IP设置”“WINS设置”里面有一项“禁用TCP/IP的NETBIOS”,打勾就关

   闭了139端口,禁止RPC漏洞.



----------------------------------------




                   【二、设置服务项,做好内部防御】





-------------------



A计划.服务策略:


   控制面板→管理工具→服务

   关闭以下服务:

   1.Alerter[通知选定的用户和计算机管理警报]
   2.ClipBook[启用“剪贴簿查看器”储存信息并与远程计算机共享]
   3.Distributed File System[将分散的文件共享合并成一个逻辑名称,共享出去,关闭后远程计算机无法访问共享
   4.Distributed Link Tracking Server[适用局域网分布式链接跟踪客户端服务]
   5.Human Interface Device Access[启用对人体学接口设备(HID)的通用输入访问]
   6.IMAPI CD-Burning COM Service[管理 CD 录制]
   7.Indexing Service[提供本地或远程计算机上文件的索引内容和属性,泄露信息]
   8.Kerberos Key Distribution Center[授权协议登录网络]
   9.License Logging[监视IIS和SQL如果你没安装IIS和SQL的话就停止]
  10.Messenger[警报]
  11.NetMeeting Remote Desktop Sharing[netmeeting公司留下的客户信息收集]
  12.Network DDE[为在同一台计算机或不同计算机上运行的程序提供动态数据交换]
  13.Network DDE DSDM[管理动态数据交换 (DDE) 网络共享]
  14.Print Spooler[打印机服务,没有打印机就禁止吧]
  15.Remote Desktop Help Session Manager[管理并控制远程协助]
  16.Remote Registry[使远程计算机用户修改本地注册表]
  17.Routing and Remote Access[在局域网和广域往提供路由服务.黑客理由路由服务刺探注册信息]
  18.Server[支持此计算机通过网络的文件、打印、和命名管道共享]
  19.Special Administration Console Helper[允许管理员使用紧急管理服务远程访问命令行提示符]
  20.TCP/IPNetBIOS Helper[提供 TCP/IP 服务上的 NetBIOS 和网络上客户端的 NetBIOS 名称解析的支持
                  而使用户能够共享文件、打印和登录到网络]
  21.Telnet[允许远程用户登录到此计算机并运行程序]
  22.Terminal Services[允许用户以交互方式连接到远程计算机]
  23.Windows Image Acquisition (WIA)[照相服务,应用与数码摄象机]


-------------------

B计划.帐号策略:
   
   一.打开管理工具.本地安全设置.密码策略


        1.密码必须符合复杂要求性.启用
        2.密码最小值.我设置的是10
        3.密码最长使用期限.我是默认设置42天
        4.密码最短使用期限0天
        5.强制密码历史 记住0个密码
        6.用可还原的加密来存储密码 禁用
   
-------------------

C计划.本地策略:


打开管理工具
   
   找到本地安全设置.本地策略.审核策略


        1.审核策略更改 成功失败
        2.审核登陆事件 成功失败
        3.审核对象访问 失败
        4.审核跟踪过程 无审核
        5.审核目录服务访问 失败
        6.审核特权使用 失败
        7.审核系统事件 成功失败
        8.审核帐户登陆时间 成功失败  
        9.审核帐户管理 成功失败
        然后再到管理工具找到
        事件查看器
        应用程序 右键 属性 设置日志大小上限 我设置了512000KB  选择不覆盖事件
        安全性 右键 属性 设置日志大小上限 我也是设置了512000KB 选择不覆盖事件
        系统 右键 属性 设置日志大小上限 我都是设置了512000KB  选择不覆盖事件

-------------------

D计划.安全策略:


打开管理工具
   
   找到本地安全设置.本地策略.安全选项
        
        1.交互式登陆.不需要按 Ctrl+Alt+Del 启用 [根据个人需要,启用比较好,但是我个人是不需要直接输入密码登陆的]
        2.网络访问.不允许SAM帐户的匿名枚举  启用
        3.网络访问.可匿名的共享 将后面的值删除
        4.网络访问.可匿名的命名管道 将后面的值删除
        5.网络访问.可远程访问的注册表路径 将后面的值删除
        6.网络访问.可远程访问的注册表的子路径 将后面的值删除
        7.网络访问.限制匿名访问命名管道和共享
        8.帐户.重命名来宾帐户guest [最好写一个自己能记住中文名]让黑客去猜解guest吧,而且还得删除这个帐户,后面有详细解释]
        9.帐户.重命名系统管理员帐户[建议取中文名]


-------------------


E计划.用户权限分配策略:


打开管理工具
   
   找到本地安全设置.本地策略.用户权限分配
        
        1.从网络访问计算机 里面一般默认有5个用户,除Admin外我们删除4个,当然,等下我们还得建一个属于自己的ID
        2.从远程系统强制关机,Admin帐户也删除,一个都不留        
        3.拒绝从网络访问这台计算机 将ID删除
        4.从网络访问此计算机,Admin也可删除,如果你不使用类似3389服务
        5.通过终端允许登陆 删除Remote Desktop Users
        



---------------------

F计划.终端服务配置


打开管理工具
   
   终端服务配置

      1.打开后,点连接,右键,属性,远程控制,点不允许远程控制
      2.常规,加密级别,高,在使用标准windows验证上点√!
      3.网卡,将最多连接数上设置为0
      4.高级,将里面的权限也删除.[我没设置]
       再点服务器设置,在Active Desktop上,设置禁用,且限制每个使用一个会话


---------------------

G计划.用户和组策略


打开管理工具

   计算机管理.本地用户和组.用户
      
      删除Support_388945a0用户等等
      只留下你更改好名字的adminisrator权限  

   计算机管理.本地用户和组.组
      
      组.我们就不组了.分经验的(不管他.默认设置)

---------------------

X计划.DIY策略[根据个人需要]
      
      1.当登陆时间用完时自动注销用户(本地) 防止黑客密码渗透.
      2.登陆屏幕上不显示上次登陆名(远程)如果开放3389服务,别人登陆时,就不会残留有你登陆的用户名.让他去猜你的用户名去吧.
      3.对匿名连接的额外限制
      4.禁止按 alt+crtl+del
      5.允许在未登陆前关机[防止远程关机/启动、强制关机/启动]
      6.只有本地登陆用户才能访问cd-rom
      7.只有本地登陆用户才能访问软驱
      8.取消关机原因的提示
        1、打开控制面板窗口,双击“电源选项”图标,在随后出现的电源属性窗口中,进入到“高级”标签页面;
        2、在该页面的“电源按钮”设置项处,将“在按下计算机电源按钮时”设置为“关机”,单击“确定”按钮,来退出设置框;
        3、以后需要关机时,可以直接按下电源按键,就能直接关闭计算机了。当然,我们也能启用休眠功能键,来实现快速关机和开机;
        4、要是系统中没有启用休眠模式的话,可以在控制面板窗口中,打开电源选项,进入到休眠标签页面,并在其中将“启用休眠”选项选中就可以了。
      9.禁止关机事件跟踪
          开始“Start ->”运行“ Run ->输入”gpedit.msc “,在出现的窗口的左边部分,
          选择 ”计算机配置“(Computer Configuration )-> ”管理模板“
          (Administrative Templates)-> ”系统“(System),在右边窗口双击
          “Shutdown Event Tracker”  在出现的对话框中选择“禁止”(Disabled),
          点击然后“确定”(OK)保存后退出这样,你将看到类似于windows 2000的关机窗口

----------------------------------------


                   【三、修改权限防止病毒或木马等破坏系统】


winxp、windows2003以上版本适合本方法.
   

   因为目前的木马抑或是病毒都喜欢驻留在system32目录下,如果我们用命令限制system32的写入和修改权限的话
那么,它们就没有办法写在里面了.看命令

---------------------

A命令


   cacls C:windowssystem32 /G administrator:R  禁止修改、写入C:windowssystem32目录
   cacls C:windowssystem32 /G administrator:F  恢复修改、写入C:windowssystem32目录


   呵呵,这样病毒等就进不去了,如果你觉得这个还不够安全,
   还可以进行修改觉得其他危险目录,比如直接修改C盘的权限,但修改c修改、写入后,安装软件时需先把权限恢复过来才行


---------------------

B命令

   cacls C: /G administrator:R  禁止修改、写入C盘
   cacls C: /G administrator:F  恢复修改、写入C盘

   这个方法防止病毒,
   如果您觉得一些病毒防火墙消耗内存太大的话
   此方法稍可解决一点希望大家喜欢这个方法^_^


---------------------

X命令

  以下命令推荐给高级管理员使用[因为win版本不同,请自行修改参数]


cacls %SystemRoot%system32cmd.exe /E /D IUSR_ComSpec  禁止网络用户、本地用户在命令行和gui下使用cmd
cacls %SystemRoot%system32cmd.exe /E /D IUSR_Lsa  恢复网络用户、本地用户在命令行和gui下使用cmd
cacls %SystemRoot%system32tftp.exe /E /D IUSR_Lsa  禁止网络用户、本地用户在命令行和gui下使用tftp.exe
cacls %SystemRoot%system32tftp.exe /E /D IUSR_Lsa  恢复网络用户、本地用户在命令行和gui下使用tftp.exe
cacls %SystemRoot%system32tftp32.exe /E /D IUSR_Lsa  禁止网络用户、本地用户在命令行和gui下使用tftp32.exe
cacls %SystemRoot%system32tftp32.exe /E /D IUSR_Lsa  恢复网络用户、本地用户在命令行和gui下使用tftp32.exe


----------------------------------------


                   【四、重要文件名加密[NTFS格式]】

此命令的用途可加密windows的密码档,QQ密码档等等^.^

命令行方式
   加密:在DOS窗口或“开始” | “运行”的命令行中输入“cipher /e 文件名(或文件夹名)”。
   解密:在DOS窗口或“开始” | “运行”的命令行中输入“cipher /d 文件名(或文件夹名)”。


----------------------------------------


                   【五、修改注册表防御D.D.O.S】


在注册表HKLMSYSTEMCurrentControlSetServicesTcpipParameters中更改以下值可以帮助你防御一定强度的DoS攻击
SynAttackProtect REG_DWORD 2
EnablePMTUDiscovery REG_DWORD 0
NoNameReleaseOnDemand REG_DWORD 1
EnableDeadGWDetect REG_DWORD 0
KeepAliveTime REG_DWORD 300,000
PerformRouterDiscovery REG_DWORD 0
EnableICMPRedirects REG_DWORD 0
更多新的防御技巧请搜索其他信息,
由于本人不敢拿自己的硬盘开玩笑,所以没做实验... ...


----------------------------------------


                   【六、打造更安全的防火墙】


   只开放必要的端口,关闭其余端口.因为在系统安装好后缺省情况下,一般都有缺省的端口对外开放,
   黑客就会利用扫描工具扫描那些端口可以利用,这对安全是一个严重威胁。 本人现将自己所知道的端口公布如下(如果觉得还有危险需要过滤的,请联系本人:OICQ 250875628

端口 协议 应用程序
21 TCP FTP
25 TCP SMTP
53 TCP DNS
80 TCP HTTP SERVER
1433 TCP SQL SERVER
5631 TCP PCANYWHERE
5632 UDP PCANYWHERE
6(非端口) IP协议
8(非端口) IP协议
   那么,我们根据自己的经验,将下面的端口关闭
TCP
21
22
23
25 TCP SMTP
53 TCP DNS
80
135  epmap
138  [冲击波]
139  smb
445
1025  DCE/1ff70682-0a51-30e8-076d-740be8cee98b  
1026  DCE/12345778-1234-abcd-ef00-0123456789ac
1433 TCP SQL SERVER
5631 TCP PCANYWHERE
5632 UDP PCANYWHERE
3389
4444[冲击波]
4489
UDP
67[冲击波]
137 netbios-ns
161 An SNMP Agent is running/ Default community names of the SNMP Agent
关于UDP一般只有腾讯OICQ会打开4000或者是8000端口,那么,我们只运行本机使用4000端口就行了



----------------------------------------


                   【七、保护个人隐私】


1、TT浏览器
     选择用另外一款浏览器浏览网站.我推荐用TT,使用TT是有道理的.
     TT可以识别网页中的脚本,JAVA程序,可以很好的抵御一些恶意的脚本等等,而且TT即使被感染,你删除掉又重新安装一个就是.[TT就是腾讯的浏览器](不过有些人喜欢用MyIE,因为我使用的时间和对他的了解不是很深吧,感觉不出他对安全方面有什么优势一_一~,希望支持MyIE的朋友不要揍我,否则我会哭... ...)

2、移动“我的文档”
     进入资源管理器,右击“我的文档”,选择“属性”,在“目标文件夹”选项卡中点“移动”按钮,
     选择目标盘后按“确定”即可。在Windows 2003中“我的文档”已难觅芳踪,桌面、开始等处都看不到了,
     建议经常使用的朋友做个快捷方式放到桌面上。

3、移动IE临时文件
     进入“开始→控制面板→Internet 选项”,在“常规”选项卡的“Internet 文件”栏里点“设置”按钮,
     在弹出窗体中点“移动文件夹”按钮,选择目标文件夹后,点“确定”,在弹出对话框中选择“是”,
     系统会自动重新登录。点本地连接,高级,安全日志,把日志的目录更改专门分配日志的目录,
     不建议是C:再重新分配日志存储值的大小,我是设置了10000KB


----------------------------------------



                   【八、第三方软件的帮助】

防火墙:天网防火墙(建议)[二道贩子注:winxp以上可以考虑用系统自带的防火墙,win2000可以考虑用IPSEC,是个锻炼的机会)  

杀毒软件:卡巴斯基


二道贩子后注:

现在黑客的攻击有从传统的系统漏洞转向了你的浏览器,所以要在升级一些传统漏洞补丁的同时要注意你的浏览器.


----------------------------------------

由于现在家用电脑所使用的操作系统多数为Win XP 和Win2000 pro(建议还在使用98的朋友换换系统,连微软都放弃了的系统你还用它干嘛?)所以后面我将主要讲一下基于这两个操作系统的安全防范。

  个人电脑常见的被入侵方式

  谈到个人上网时的安全,还是先把大家可能会遇到的问题归个类吧。我们遇到的入侵方式大概包括了以下几种:

  (1) 被他人盗取密码;

  (2) 系统被木马攻击;

  (3) 浏览网页时被恶意的java scrpit程序攻击;

  (4) QQ被攻击或泄漏信息;

  (5) 病毒感染;

  (6) 系统存在漏洞使他人攻击自己。

  (7) 黑客的恶意攻击。

  下面我们就来看看通过什么样的手段来更有效的防范攻击。

  1.察看本地共享资源

  运行CMD输入net share,如果看到有异常的共享,那么应该关闭。但是有时你关闭共享下次开机的时候又出现了,那么你应该考虑一下,你的机器是否已经被黑客所控制了,或者中了病毒。

  2.删除共享(每次输入一个)

  net share admin$ /delete

  net share c$ /delete

  net share d$ /delete(如果有e,f,……可以继续删除)

  3.删除ipc$空连接

  在运行内输入regedit,在注册表中找到 HKEY-LOCAL_MACHINESYSTEMCurrentControSetControlLSA 项里数值名称RestrictAnonymous的数值数据由0改为1。

  4.关闭自己的139端口,ipc和RPC漏洞存在于此。

  关闭139端口的方法是在“网络和拨号连接”中“本地连接”中选取“Internet协议(TCP/IP)”属性,进入“高级TCP/IP设置”“WinS设置”里面有一项“禁用TCP/IP的NETBIOS”,打勾就关闭了139端口。

  5.防止rpc漏洞

  打开管理工具——服务——找到RPC(Remote Procedure Call (RPC) Locator)服务——将故障恢复中的第一次失败,第二次失败,后续失败,都设置为不操作。

  XP SP2和2000 pro sp4,均不存在该漏洞。

  6.445端口的关闭

  修改注册表,添加一个键值

  HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NetBT\Parameters在右面的窗口建立一个SMBDeviceEnabled 为REG_DWORD类型键值为 0这样就ok了

  7.3389的关闭

  XP:我的电脑上点右键选属性-->远程,将里面的远程协助和远程桌面两个选项框里的勾去掉。

  Win2000server 开始-->程序-->管理工具-->服务里找到Terminal Services服务项,选中属性选项将启动类型改成手动,并停止该服务。(该方法在XP同样适用)

  使用2000 pro的朋友注意,网络上有很多文章说在Win2000pro 开始-->设置-->控制面板-->管理工具-->服务里找到Terminal Services服务项,选中属性选项将启动类型改成手动,并停止该服务,可以关闭3389,其实在2000pro 中根本不存在Terminal Services。

  8.4899的防范

  网络上有许多关于3389和4899的入侵方法。4899其实是一个远程控制软件所开启的服务端端口,由于这些控制软件功能强大,所以经常被黑客用来控制自己的肉鸡,而且这类软件一般不会被杀毒软件查杀,比后门还要安全。

  4899不象3389那样,是系统自带的服务。需要自己安装,而且需要将服务端上传到入侵的电脑并运行服务,才能达到控制的目的。

  所以只要你的电脑做了基本的安全配置,黑客是很难通过4899来控制你的。

  9、禁用服务

  打开控制面板,进入管理工具——服务,关闭以下服务

  1.Alerter[通知选定的用户和计算机管理警报]

  2.ClipBook[启用“剪贴簿查看器”储存信息并与远程计算机共享]

  3.Distributed File System[将分散的文件共享合并成一个逻辑名称,共享出去,关闭后远程计算机无法访问共享

  4.Distributed Link Tracking Server[适用局域网分布式链接? ?踪客户端服务]

  5.Human Interface Device Access[启用对人体学接口设备(HID)的通用输入访问]

  6.IMAPI CD-Burning COM Service[管理 CD 录制]

  7.Indexing Service[提供本地或远程计算机上文件的索引内容和属性,泄露信息]

  8.Kerberos Key Distribution Center[授权协议登录网络]

  9.License Logging[监视IIS和SQL如果你没安装IIS和SQL的话就停止]

  10.Messenger[警报]

  11.NetMeeting Remote Desktop Sharing[netmeeting公司留下的客户信息收集]

  12.Network DDE[为在同一台计算机或不同计算机上运行的程序提供动态数据交换]

  13.Network DDE DSDM[管理动态数据交换 (DDE) 网络共享]

  14.Print Spooler[打印机服务,没有打印机就禁止吧]

  15.Remote Desktop Help& nbsp;Session Manager[管理并控制远程协助]

  16.Remote Registry[使远程计算机用户修改本地注册表]

  17.Routing and Remote Access[在局域网和广域往提供路由服务.黑客理由路由服务刺探注册信息]

  18.Server[支持此计算机通过网络的文件、打印、和命名管道共享]

  19.Special Administration Console Helper[允许管理员使用紧急管理服务远程访问命令行提示符]

  20.TCP/IPNetBIOS Helper[提供 TCP/IP 服务上的 NetBIOS 和网络上客户端的 NetBIOS 名称解析的支持而使用户能够共享文件、打印和登录到网络]

  21.Telnet[允许远程用户登录到此计算机并运行程序]

  22.Terminal Services[允许用户以交互方式连接到远程计算机]

  23.Window s Image Acquisition (WIA)[照相服务,应用与数码摄象机]

  如果发现机器开启了一些很奇怪的服务,如r_server这样的服务,必须马上停止该服务,因为这完全有可能是黑客使用控制程序的服务端。

  10、账号密码的安全原则

  首先禁用guest帐号,将系统内建的administrator帐号改名~~(改的越复杂越好,最好改成中文的),而且要设置一个密码,最好是8位以上字母数字符号组合。 (让那些该死的黑客慢慢猜去吧~)

  如果你使用的是其他帐号,最好不要将其加进administrators,如果加入administrators组,一定也要设置一个足够安全的密码,同上如果你设置adminstrator的密码时,最好在安全模式下设置,因为经我研究发现,在系统中拥有最高权限的帐号,不是正常登陆下的adminitrator帐号,因为即使有了这个帐号,同样可以登陆安全模式,将sam文件删除,从而更改系统的administrator的密码!而在安全模式下设置的administrator则不会出现这种情况,因为不知道这个administrator密码是无法进入安全模式。权限达到最大这个是密码策略:用户可以根据自己的习惯设置密码,下面是我建议的设置(关于密码安全设置,我上面已经讲了,这里不再罗嗦了。    

  打开管理工具.本地安全设置.密码策略

  1.密码必须符合复杂要求性.启用

  2.密码最小值.我设置的是8

  3.密码最长使用期限.我是默认设置42天

  4.密码最短使用期限0天

  5.强制密码历史 记住0个密码

  6.用可还原的加密来存储密码 禁用    

  11、本地策略:

  这个很重要,可以帮助我们发现那些心存叵测的人的一举一动,还可以帮助我们将来追查黑客。

  (虽然一般黑客都会在走时会清除他在你电脑中留下的痕迹,不过也有一些不小心的)

  打开管理工具    

  找到本地安全设置.本地策略.审核策略

  1.审核策略更改 成功失败

  2.审核登陆事件 成功失败

  3.审核对象访问 失败

  4.审核跟踪过程 无审核

  5.审核目录服务访问 失败

  6.审核特权使用 失败

  7.审核系统事件 成功失败

  8.审核帐户登陆时间 成功失败

  9.审核帐户管理 成功失败

  &nb sp;然后再到管理工具找到

  事件查看器

  应用程序:右键>属性>设置日志大小上限,我设置了50mb,选择不覆盖事件

  安全性:右键>属性>设置日志大小上限,我也是设置了50mb,选择不覆盖事件

  系统:右键>属性>设置日志大小上限,我都是设置了50mb,选择不覆盖事件

  12、本地安全策略:

  打开管理工具    

  找到本地安全设置.本地策略.安全选项      

  1.交互式登陆.不需要按 Ctrl+Alt+Del 启用 [根据个人需要,? 但是我个人是不需要直接输入密码登陆的]

  2.网络访问.不允许SAM帐户的匿名枚举 启用

  3.网络访问.可匿名的共享 将后面的值删除

  4.网络访问.可匿名的命名管道 将后面的值删除

  5.网络访问.可远程访问的注册表路径 将后面的值删除

  6.网络访问.可远程访问的注册表的子路径 将后面的值删除

  7.网络访问.限制匿名访问命名管道和共享

  8.帐户.(前面已经详细讲过拉 )

  13、用户权限分配策略:

  打开管理工具    

  找到本地安全设置.本地策略.用户权限分配      

  1.从网络访问计算机 里面一般默认有5个用户,除Admin外我们删除4个,当然,等下我们还得建一个属于自己的ID

  2.从远程系统强制关机,Admin帐户也删除,一个都不留    

  3.拒绝从网络访问这台计算机 将ID删除

  4.从网络访问此计算机,Admin也可删除,如果你不使用类似3389服务

  5.通过远端强制关机。删掉

  14、终端服务配置

  打开管理工具    

  终端服务配置

  1.打开后,点连接,右键,属性,远程控制,点不允许远程控制

  2.常规,加密级别,高,在使用标准Windows验证上点√!

  3.网卡,将最多连接数上设置为0

  4.高级,将里面的权限也删除.[我没设置]

  再点服务器设置,在Active Desktop上,设置禁用,且限制每个使用一个会话

  15、用户和组策略

  打开管理工具

  计算机管理.本地用户和组.用户;

  删除Support_388945a0用户等等

  只留下你更改好名字的adminisrator权限  

  计算机管理.本地用户和组.组      

  组.我们就不分组了,每必要把

  16、自己动手DIY在本地策略的安全选项      

  1)当登陆时间用完时自动注销用户(本地) 防止黑客密码渗透.

  2)登陆屏幕上不显示上次登陆名(远程)如果开放3389服务,别人登陆时,就不会残留有你登陆的用户名.让他去猜你的用户名去吧.

  3)对匿名连接的额外限制

  4)禁止按 alt+crtl +del(没必要)

  5)允许在未登陆前关机[防止远程关机/启动、强制关机/启动]

  6)只有本地登陆用户才能访问cd-rom

  7)只有本地登陆用户才能访问软驱

  8)取消关机原因的提示

  A、打开控制面板窗口,双击“电源选项”图标,在随后出现的电源属性窗口中,进入到“高级”标签页面;

  B、在该页面的“电源按钮”设置项处,将“在按下计算机电源按钮时”设置为“关机”,单击“确定”按钮,来退出设置框;

  C、以后需要关机时,可以直接按下电源按键,就能直接关闭计算机了。当然,我们也能启用休眠功能键,来实现快速关机和开机;

  D4、要是系统中没有启用休眠模式的话,可以在控制面板窗口中,打开电源选项,进入到休眠标签页面,并在其中将“启用休眠”选项选中就可以了。

  9)禁止关机事件跟踪

  开始“Start ->”运行“ Run ->输入”gpedit.msc “,在出现的窗口的左边部分,选择 ”计算机配置“(Computer Configuration )-> ”管理模板“(Administrative Templates)-> ”系统“(System),在右边窗口双击“Shutdown Event Tracker” 在出现的对话框中选择“禁止”(Disabled),点击然后“确定”(OK)保存后退出这样,你将看到类似于Windows 2000的关机窗口

  17、常见端口的介绍              

  TCP

  21   FTP

  22   SSH

  23   TELNET

  25   TCP SMTP

  53   TCP DNS

  80   HTTP

  135  epmap

  138  [冲击波]

  139  smb

  445

  1025 DCE/1ff70682-0a51-30e8-076d-740be8cee98b

  1026 DCE/12345778-1234-abcd-ef00-0123456789ac

  1433 TCP SQL SERVER

  5631 TCP PCANYWHERE

  5632 UDP PCANYWHERE

  3389   Terminal Services

  4444[冲击波]   

  UDP

  67[冲击波]

  137 netbios-ns

  161 An SNMP Agent is running/ Default community names of the SNMP Agent

  关于UDP一般只有腾讯QQ会打开4000或者是8000端口或者8080,那么,我们只运 行本机使用4000这几个端口就行了

  18、另外介绍一下如何查看本机打开的端口和tcp\ip端口的过滤

  开始--运行--cmd

  输入命令netstat -a

  会看到例如(这是我的机器开放的端口)  

  Proto Local Address    Foreign Address    State

  TCP  yf001:epmap     yf001:0       LISTE

  TCP  yf001:1025(端口号)      yf001:0       LISTE

  TCP  (用户名)yf001:1035      yf001:0       LISTE

  TCP  yf001:netbios-ssn   yf001:0       LISTE

  UDP  yf001:1129      *:*

  UDP  yf001:1183      *:*

  UDP  yf001:1396      *:*

  UDP  yf001:1464      *:*

  UDP  yf001:1466      *:*

  UDP  yf001:4000      *:*

  UDP  yf001:4002      *:*

  UDP  yf001:6000      *:*

  UDP  yf001:6001      *:*

  UDP  yf001:6002      *:*

  UDP  yf001:6003      *:*

  UDP  yf001:6004      *:*

  UDP  yf001:6005      *:*

  UDP  yf001:6006      *:*

  UDP  yf001:6007      *:*

  UDP  yf001:1030      *:*

  UDP  yf001:1048      *:*

  UDP  yf001:1144      *:*

  UDP  yf001:1226      *:*

  UDP  yf001:1390      *:*

  UDP  yf001:netbios-ns   *:*

  UDP  yf001:netbios-dgm   *:*

  UDP  yf001:isakmp     *:*

  现在讲讲基于Windows的tcp/ip的过滤

  控制面板——网络和拨号连接——本地连接——INTERNET协议(tcp/ip)--属性--高级---选项-tcp/ip筛选--属性!!

  然后添加需要的tcp 和UDP端口就可以了~如果对端口不是很了解的话,不要轻易进行过滤,不然可能会导致一些程序无法使用。

  19、胡言乱语

  (1)、TT浏览器

  选择用另外一款浏览器浏览网站.我推荐用TT,使用TT是有道理的。

  TT可以识别网页中的脚本,JAVA程序,可以很好的抵御一些恶意的脚本等等,而且TT即使被感染,你删除掉又重新安装一个就是。

  MYIE浏览器

  是一款非常出色的浏览器,篇幅有险,不做具体介绍了。(建议使用)

  (2)、移动“我的文档”

  进入资源管理器,右击“我的文档”,选择“属性”,在“目标文件夹”选项卡中点“移动”按钮,选择目标盘后按“确定”即可。在Windows 2003 中“我的文档”已难觅芳踪,桌面、开始等处都看不到了,建议经常使用的朋友做个快捷方式放到桌面上。

  (3)、移动IE临时文件

  进入“开始→控制面板→Internet 选项”,在“常规”选项“Internet 文件”栏中点“设置”按钮,在弹出窗体中点“移动文件夹”按钮,选择目标文件夹后,点“确定”,在弹出对话框中选择“是”,系统会自动重新登录。点本地连接>高级>安全日志,把日志的目录更改专门分配日志的目录,不建议是C:再重新分配日志存储值的大小,我是设置了10000KB。

  20、避免被恶意代码 木马等病毒攻击    

  以上主要讲怎样防止黑客的恶意攻击,下面讲避免机器被恶意代码,木马之类的病毒攻击。

  其实方法很简单,所以放在最后讲。

  我们只需要在系统中安装杀毒软件

  如 卡巴基斯,瑞星,金山独霸等

  还有防止木马的木马克星和金山的反木马软件(可选)

  并且能够及时更新你的病毒定义库,定期给你的系统进行全面杀毒。杀毒务必在安全模式下进行,这样才能有效清除电脑内的病毒以及驻留在系统的非法文件。

  还有就是一定要给自己的系统及时的打上补丁,安装最新的升级包。微软的补丁一般会在漏洞发现半个月后发布,而且如果你使用的是中文版的操作系统,那么至少要等一个月的时间才能下到补丁,也就是说这一个月的时间内你的系统因为这个漏洞是很危险的。

  本人强烈建议个人用户安装使用防火墙(目前最有效的方式)

  例如:天网个人防火墙、诺顿防火墙、瑞星防火墙等等。

  因为防火墙具有数据过滤功能,可以有效的过滤掉恶意代码,和阻止DDOS攻击等等。总之如今的防火墙功能强大,连漏洞扫描都有,所以你只要安装防火墙就可以杜绝大多数网络攻击,但是就算是装防火墙也不要以为就万事无忧。因为安全只是相对的,如果哪个邪派高手看上你的机器,防火墙也无济于事。我们只能尽量提高我们的安全系数,尽量把损失减少到最小。

  安全意识也很重要,我们平时上网的时候都应该有一个好的安全意识。加上我们的不懈努力,相信我们的网络生活会更美好。

  作者语

  说这么多希望朋友们自己多学习,多实践,多钻研。尽情的享受网络给我们带来的便利和快捷,只有了解它,才能更好的利用它。

  我坚信只有安全才能自由,只有自由才能快乐。

TOP

运行-cmd-输入net share

  2.删除共享(每次输入一个)

  net share admin$ /delete
  net share c$ /delete
  net share d$ /delete(如果有e,f,……可以继续删除)
怎么不可以删除,我用的是家庭版XP,还有怎么你的贴分两段一样的呢。
我用net share屏幕显示

ipc$              远端IPC

我再用net share c$/delete屏幕显示
C:\net share c$/delete
這個命令的語法是:


NET SHARE
sharename
       sharename=drive:path [/USERS:number | /UNLIMITED]
                     [/REMARK:"text"]
                     [/CACHE:Manual | Automatic | No ]
       sharename [/USERS:number | /UNLIMITED]
              [/REMARK:"text"]
              [/CACHE:Manual | Automatic | No ]
       {sharename | devicename | drive:path} /DELETE


真晕。。。。。。。。。。。。。
石榴裙下死做鬼也风流

TOP

不是net share c$/delete  是net share c$ /delete 要注意C$与/之间的空格
http://iittss.com/ kijs与牛人在一起不是有理由的让自己变懒,那是为了让视野更开阔

TOP

引用楼主的"【一、禁止默认共享 】

  1.先察看本地共享资源

  运行-cmd-输入net share

  2.删除共享(每次输入一个)

  net share admin$ /delete
  net share c$ /delete
  net share d$ /delete(如果有e,f,……可以继续删除)"



我在XP PRO里试过,但是重启之后,那些C$\D$..依旧存在,不过我没有在安全模式下操作.
DO A.B.A.C

TOP

(转载)不知道在什么时候,关闭Windows系统中的C$、D$、IPC$等默认共享成为了最基本的安全防范措施,惊弓之鸟们纷纷响应号召,向默认共享宣战。然而存在是有理由的,默认共享的存在同样如此。你可知道盲目地关闭这些默认共享会带来某些非常严重的危害吗?看来大家还不知道,没关系,本文会为各位读者介绍关闭默认共享后可能出现的典型问题以及如何解决这些问题的方法。现在,让我们走近默认共享。

默认共享 利弊共存

      默认共享是Windows 2000及其以上操作系统在安装完成后自动打开的共享。只要我们知道了网络中一台计算机的管理员账号就可以通过默认共享访问该计算机中的资源。

      微软推出默认共享是为了方便管理员管理网络中的计算机,特别是在建立域的网络专门有几个默认共享用于存储用户配置文件。然而任何事有利就有弊,在开启默认共享方便管理的同时也给计算机带来了安全隐患。如果知道了管理员账户与密码,那么任何人都能访问别人的计算机。这也是为什么有点安全常识的人都会将默认共享关闭的原因。

危害 默认共享不能随意关

      既然微软为我们提供了默认共享的功能,自然有它的作用,就好比我们为房间安装了锁一样,只有拥有了合法的钥匙(管理员权限)才能够打开房间大门。如果我们将该锁卸掉的话,原本可以正常出入的人员也无法进入了。因此关闭默认共享的危害与上面提到的这个例子一样,在防止非法用户进入系统的同时,合法用户的访问也被阻断。

      在实际工作中我们可能经常使用“net share 默认共享名 /delete”命令将对应的默认共享关闭,或者编辑注册表中的HKEY_LOCAL_MACHINESy
stemCurrentControlSetServicesLanmanServerParameters,将LanmanServerParameters子项中的 AutoShareServer和AutoShareWks数值配置为1。这样系统启动后将关闭原本开放的默认共享。以后,运行net share命令时,我们查看本地计算机共享信息时会找不到任何共享资源。

      也许有的读者关闭了默认共享,在实际使用中并没有出现任何故障。实际上默认共享只在某些情况下用到,关闭默认共享并不会影响上网聊天、收发邮件等普通操作,不过对于域控制器或网络中使用了C/S类型的软件等环境来说,盲目删除默认共享带来的危害是巨大的。下面,笔者就从众多故障中选出几个有代表性的为各位读者进行分析,希望引起大家对默认共享的重视。

      现象1
      危害指数:★★★★
      危害对象:欲登录域环境的客户机
      出现环境:域环境

      笔者将域控制器上的默认共享全部关闭后,当网络中有客户端计算机想加入这个域时,则会出现问题。现象为Windows 98或Microsoft Windows Millennium Edition的客户端计算机登录到域时会出现“域登录密码不正确”、“没有权限登录域”等提示。一些Windows 2000或Windows XP的计算机登录到网络时也可能出现“域服务器不可用”等信息。如果我们手工将计算机加入域时会出现“域控制器名称没找到”的提示。
出现上述信息后,我们的客户机根本无法加入建立的域中,只能进行本机登录,在安全性和管理性上都无法达到统一,使企业网络管理无法正常进行,规划好的域无法运行。

      为什么客户端无法正常加入到域中呢?究其原因是客户机在寻找域控制器时是通过广播查找NETLOGON$这个默认共享的,如果此共享被关闭则会出现故障。

      现象2
      危害指数:★★★
      危害对象:网络共享服务
      出现环境:工作组环境、域环境

      在网络中任意一台计算机上禁止所有默认共享后,在网络中其他计算机上使用UNC 路径、映射的驱动器、net use命令、net view命令或通过在“网上邻居”中浏览网络,以远程方式访问或查看关闭默认共享的计算机时会收到“远程服务器不容许访问”、“系统53错误,网络路径不可达”等信息。

      出现上述信息后,网络中的其他计算机就无法访问关闭默认共享的计算机。

      现象3
      危害指数:★★
      危害对象:WINS服务
      出现环境:普通网络、域环境

      在关闭默认共享的计算机上WINS服务可能无法启动或者WINS控制台显示红色的叉,更有甚者两个故障同时存在。虽然WINS服务在当前网络中应用的范围越来越少,但是通过WINS服务我们还是可以大大加快局域网中主机名的解析速度。WINS服务无法启动或者WINS控制台显示红叉,那么在解析主机名过程中会出现问题。

      WINS服务的异常也是我们将默认共享关闭了所带来的,关闭默认共享会使WINS相关服务与组件的运行出现问题。现象4
      危害指数:★★★★★
      危害对象:内网安全体制
      出现环境:普通网络

      网络中使用了瑞星网络版杀毒软件,在使用中将服务器端的默认共享关闭后,客户端出现无法正常连接瑞星杀毒服务器的现象,同时,服务器也无法正常检测客户端的漏洞以及控制客户端升级等操作。

      上述故障自然也是将默认共享关闭造成的,瑞星网络版通过默认共享admin$来管理客户机,当客户机的admin$关闭后服务器将无法通过自身的扫描模块寻找客户机以及它们的漏洞,关闭服务器的admin$后则会出现客户机无法找到网络中的瑞星杀毒服务器的问题。

      值得注意的是,该问题不仅出现在网络版瑞星杀毒软件上,对于大多数网络版杀毒软件来说盲目关闭默认共享都可能带来此危害,甚至某些网络管理软件也会因为admin$的关闭而无法工作。

      恢复 开启默认共享

      既然我们曾经盲目地把房间的锁换掉,使房间的主人无法进入,那么现在就得马上做亡羊补牢的工作,将换掉的“锁”进行恢复,让合法的主人能够在户内户外闲庭信步。

      产生上述危害的原因就是关闭了默认共享,一方面是由于人为的关闭了共享,另一方面还可能是病毒或恶意程序非法关闭了这些共享。所以对于默认共享,笔者建议各位读者还是不要随意关闭为好。恢复的方法很简单,按以下几步进行设置即可。

      第一步:检查AutoShareServer和AutoShareWks注册表值,以确保未将它们设置为0。依次点击“开始→运行”,输入regedit,然后按回车键进入注册表编辑器。

      第二步:找到并单击HKEY_LOCAL_
MACHINESystemCurrentControlSetServic
esLanmanServerParameters。

      第三步:如果LanmanServerParameter
s子项中的AutoShareServer 和AutoShareW
ks DWORD值配置的数值为0,则将该值更改为1。

      第四步:重新启动计算机。通常运行Windows Server 2003、Windows XP、Windows 2000的计算机会在启动过程中自动创建。

      第五步:启动计算机后,我们可以通过运行CMD进入命令行模式,然后运行net share,在共享列表中应该会查找到Admin$、C$和IPC$等默认共享的存在。

      提示:如果发现按照上述设置,默认共享还没有出现的话,那么很有可能是病毒或非法程序破坏了系统,我们需要用更新了最新病毒库的杀毒软件在安全模式下扫描整个系统。

      另外还有一些其他的方法,例如关闭Server服务、在网卡上去掉Microsoft客户端驱动、以及在网卡上去掉“文件和打印共享”选项等都可关闭默认共享。当使用这些方法关闭默认共享后出现上述问题时,就需要通过开启相应的Server服务,在网卡中添加相应驱动或选项来恢复默认共享。

      如何关闭默认共享是网管们经常探讨的问题,不过既然现在我们知道了关闭默认共享也会带来一定的危害,那么是否关闭就要慎重考虑了。我们可以根据实际情况自行取舍,一般在域环境中或网络中安装了网络版杀毒软件、程序的时候,还是应该保留这些默认共享,毕竟很多软件对网络的访问与使用都建立在默认共享的基础之上

TOP

小菜我刚从朋友发现了一个对付逻辑炸弹的方法
我用了一个最最简单的方法,我发现那硬盘可以用WINDOWS 2000的启动盘(D版光盘)启动后,选择删除所有分区,重启后,不管用什么启动盘都可以启动了。然后在FDISK就OK了。希望 我的经历可以给大家一点帮助,因为这不需要什么复杂的操作,ONLY一张D版的光盘。
如果我说的不对 高手不要嘲笑小菜菜呀

TOP

5楼的兄弟“说”的好啊!!!!!!

TOP

不错~~~有收获  以后请前辈们多发一些这样的帖子

TOP

信息来源:黑客x档案
SYN攻击原理:大家如果稍微了解一点TCP/IP协议的话,就应该知道,在INTERNET上上2个机器之间建立通信协议的时候是需要3次握手的,首先Client会向Server发送一个TCP SYN数据包,然后服务器接到这个数据包,并且响应SYN ACK,最后Client会以ACK响应,到此为止一个正常的握手就结束了,现在所建立的TCP连接中双向都可以传送数据了.
    上面我只是说了握手的流程,现在我针对SYN再说一下中间有关细节,当Server最开始收到SYN包的时候,Server的TCP协议栈里会将相应的半连接记录添加到队里,然后等待接受下面准备握手的数据包,如果下面握手成功,那麽这个半连接记录将会从队里删除.然而最关键的问题是队里存储半连接记录是有限的,如果有相当大的初始化连接最终没有成功握手,那麽队列一旦满了,服务器就不会在接受新的连接,拿Web服务来说,当队列以满,我们查看网页的时候也就连接不上.
    所以黑客们利用这种方法就研究出SYN攻击,通常这些SYN包被伪装成非法IP地址,再加上分布式的这种攻击(DDos),那危害是相当的大了.  好了,原理我就简单的说到这,下面我们来看一下SYN攻击.
实验环境:由于这次我们讲的是在Linux下如何防范SYN攻击,所以有一台机器必须是Linux,这里我用的而是RHEL4版本的Linux.另一台机器大家可以随意,因为现在SYN攻击工具很多,而且支持平台也很广,此文我用的是XP系统,用的是SYN攻击器.
攻击效果:首先,我们先打开Linux的Web服务,然后查看一下端口状态:
[root@bijiben ~]# service httpd start
[root@bijiben ~]# netstat -ant/grep 80
tcp    0      0  :::80   :::*      LISTEN
我们用别的机器或本机的浏览器正常访问一下Linux的80端口,然后再查看一下:
ESTABLISHED
[root@bijiben ~]# netstat -ant/grep 80
tcp    0      0  :::80     :::*    LISTEN
tcp    0      0  ::ffff:192.168.62.44:80            ::ffff:192.168.62.51:1566   ESTABLISHED
看到了吧,好了,长话短说,我们直接进入正题,开始在XP上启动SYN攻击工具,攻击的端口就是Linux的80端口,因为我们只做实验,不用过狠的工具,普通攻击就可以,我要教的是如何分析攻击后服务器是什麽反映:
[root@bijiben ~]# netstat -ant/grep 80
tcp    0      0 192.168.62.44:80      44.165.25.66:8518         SYN_RECV
tcp    0      0 192.168.62.44:80      209.12.4.143:30918        SYN_RECV
tcp    0      0 192.168.62.44:80      6.55.107.11:28489         SYN_RECV
tcp    0      0 192.168.62.44:80      61.161.148.57:8963        SYN_RECV
tcp    0      0 192.168.62.44:80      163.136.242.244:19827    SYN_RECV
tcp    0      0 192.168.62.44:80      106.221.130.244:22788    SYN_RECV
tcp    0      0 192.168.62.44:80      194.146.196.95:21969     SYN_RECV
tcp    0      0 192.168.62.44:80      130.149.114.122:4698     SYN_RECV
tcp    0      0 192.168.62.44:80      77.59.218.136:28016      SYN_RECV
tcp    0      0 192.168.62.44:80      9.156.172.173:6533        SYN_RECV
tcp    0      0 192.168.62.44:80      139.132.121.103:24277    SYN_RECV
tcp    0      0 192.168.62.44:80      194.77.131.14:24846      SYN_RECV
tcp    0      0  :::80             :::*         LISTEN
大家看到了吧,这里我们需要注意两个地方,一个就是攻击者的IP,都是SYN攻击的时候,这样对方不会很容易就找到原凶的,再看看连接状态,是SYN_RECV,翻译成汉语就是半连接状态.
    在攻击过程中我每2~3秒就查看一下连接数量,因为这是在内网做的实验,所以只有SYN攻击才连接的,没有外部连接我才用的grep  80,如果碰到真实的攻击就应该写成grep  SYN_RECV.我们看到行数再不断的增长:
[root@bijiben ~]# netstat -ant/grep 80/wc   28    168    2492
[root@bijiben ~]# netstat -ant/grep 80/wc   32    192    2824
[root@bijiben ~]# netstat -ant/grep 80/wc   40    240    3560
[root@bijiben ~]# netstat -ant/grep 80/wc   50    300    4450
[root@bijiben ~]# netstat -ant/grep 80/wc   58    348    5162
如果在攻击的过程中发现该数目增长到某个极大的值,并处于平衡的时候,那麽可能系统的队列已经满了,这时候用户就不能建立新的连接了,目前最有代表性的攻击工具就是tnf2k,它的攻击方式很多,其中就有SYN攻击,而且还是一个分布式的攻击所以黑客控制了三台机器就很容易将一个普通的网站攻击瘫痪.以后有时间再向大家介绍这款工具(防御我会从新发一篇)

TOP

我想问一下  我为什麽不能发表话题上面我发的Linux遇到SYN型Dos(攻击)这个就想自己发表一个话题 再一看只能特定的用户组才能发  我想问问 难道我们不是特定的就不能发表我们的技术了吗

TOP

引用:
这里是引用第[4 楼]sahara2006-01-18 10:17发表的:
引用楼主的"【一、禁止默认共享 】

  1.先察看本地共享资源

  运行-cmd-输入net share
.......
还要再修改一下注册表.

TOP

发新话题