|
 
- 帖子
- 52
- 积分
- 613
- 管庄币
- 531 元
- 注册时间
- 2007-2-1
- 最后登录
- 2008-5-22
|
由于现在家用电脑所使用的操作系统多数为Win XP 和Win20008 c2 t# i( o& ]
pro(建议还在使用98的朋友换换系统,连微软都放弃了的系统你还用它干嘛?)所以后面我将主要讲一下基于这两个操作系统的安全防范。
+ }" j6 b0 ]& O- Y 个人电脑常见的被入侵方式
. g m# s, @9 ^6 K* W% G 谈到个人上网时的安全,还是先把大家可能会遇到的问题归个类吧。我们遇到的入侵方式大概包括了以下几种:0 }: v: X) u* | a2 g: ?
(1) 被他人盗取密码;, x& v9 I4 q7 {1 K+ S9 n' E- Z5 N
(2) 系统被木马攻击;
; }& L7 O/ P$ _ (3) 浏览网页时被恶意的java scrpit程序攻击;5 U% h$ \/ w- ?" o' t+ Q1 l
(4) QQ被攻击或泄漏信息;* N* S" O: i0 n
(5) 病毒感染;, j2 {9 |8 o4 x7 a, u z
(6) 系统存在漏洞使他人攻击自己。6 `) e% p* A9 B& `2 m- V: R" w
(7) 黑客的恶意攻击。
* m* ^4 y% L. N0 U3 Q3 V 下面我们就来看看通过什么样的手段来更有效的防范攻击。
8 p% W7 R2 x. r4 j 本文主要防范方法; H3 {0 f; N* w* n
察看本地共享资源' a8 B. D" t8 [
删除共享
! s/ H5 \# d6 Y" C! K2 S: g 删除ipc$空连接
2 B! C* t* l3 V 账号密码的安全原则
7 m1 p) T& j a7 L# z% k) y 关闭自己的139端口
R9 U" j& M+ D u% Z1 L* W 445端口的关闭
8 X( Q, S2 j* [+ C" @" h0 G 3389的关闭! } r! ]* s, Y9 E5 b" A* V
4899的防范4 W% X$ f+ u3 |8 q) D/ d( v
常见端口的介绍
( N F7 o2 d- j4 F J# p& s; U0 G 如何查看本机打开的端口和过滤! V3 U" B, ^0 }1 \8 z5 U
禁用服务0 k* D. s* {# x; g- |
本地策略: h- U0 Z, a' v+ ]* `: T' e
本地安全策略
+ g' ^4 K- p1 W 用户权限分配策略
5 g2 G# q* A/ i2 Z) ^ 终端服务配置& v& Y- k' w# w' t# P, P: V: t
用户和组策略
. W5 n: J+ |2 g/ R 防止rpc漏洞
1 u' z6 P2 c: f# Z. f r. O4 w 自己动手DIY在本地策略的安全选项
' A. q$ m# ?: Y6 H- T0 O 工具介绍5 i. K7 c. Y8 |( G8 S
避免被恶意代码 木马等病毒攻击
5 g+ g/ K4 F7 ~6 { 1.察看本地共享资源
) b" H! c$ F; X7 f& [4 Q 运行CMD输入net
O6 z3 h3 B2 h" w G/ c& N share,如果看到有异常的共享,那么应该关闭。但是有时你关闭共享下次开机的时候又出现了,那么你应该考虑一下,你的机器是否已经被黑客所控制了,或者中了病毒。
+ T& _5 {- V7 t8 m 2.删除共享(每次输入一个)) U9 J* {+ z4 d+ R
net share admin$ /delete
+ g: y2 X' w% [8 F net share c$ /delete
" w1 p3 c4 Q5 H& ]3 T2 e net share d$ /delete(如果有e,f,……可以继续删除)
% o2 i m/ ]7 Y4 \* q8 @ 3.删除ipc$空连接. F0 w/ l1 u( ?% i' ^0 P4 N' B
在运行内输入regedit,在注册表中找到- H" J/ c9 g; t- p" F
HKEY-LOCAL_MACHINESYSTEMCurrentControSetControlLSA
, H( C6 n- s% q 项里数值名称RestrictAnonymous的数值数据由0改为1。; D+ b* r- K$ b0 U4 I& \0 E( y8 N
4.关闭自己的139端口,ipc和RPC漏洞存在于此。$ w9 h4 [1 R2 [
关闭139端口的方法是在“网络和拨号连接”中“本地连接”中选取“Internet协议(TCP/IP)”属性,进入“高级TCP/IP设置”“WinS设置”里面有一项“禁用TCP/IP的NETBIOS”,打勾就关闭了139端口。
* S9 O+ h: v2 {$ J 5.防止rpc漏洞
6 H$ Y7 A" m7 N v3 G. f, a" q 打开管理工具——服务——找到RPC(Remote Procedure Call (RPC)
8 Y1 b6 a( |4 H: T. B Locator)服务——将故障恢复中的第一次失败,第二次失败,后续失败,都设置为不操作。' O3 F& T! k* k, @+ S. J2 s
XP SP2和2000 pro sp4,均不存在该漏洞。
7 e4 N1 X$ M3 e$ C! e 6.445端口的关闭
! v6 i: v7 I/ M6 a$ t& \ 修改注册表,添加一个键值
( }/ F7 m* }/ s7 z HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NetBT\Parameters在右面的窗口建立一个SMBDeviceEnabled
9 ]! V, V# {* @% K% g 为REG_DWORD类型键值为 0这样就ok了* J5 i8 t* ~& o5 L
7.3389的关闭
6 M" M6 s0 V0 X( Z( m9 n! e% R m XP:我的电脑上点右键选属性-->远程,将里面的远程协助和远程桌面两个选项框里的勾去掉。
( r/ Z0 H: i: a2 t# b Win2000server 开始-->程序-->管理工具-->服务里找到Terminal5 h ^, e6 X- B2 Q
Services服务项,选中属性选项将启动类型改成手动,并停止该服务。(该方法在XP同样适用)% G$ Z; _5 n1 h, c% w
使用2000 pro的朋友注意,网络上有很多文章说在Win2000pro( g$ W" U% J3 Y/ H, r7 d
开始-->设置-->控制面板-->管理工具-->服务里找到Terminal
+ K; K. w, |9 Y# m Services服务项,选中属性选项将启动类型改成手动,并停止该服务,可以关闭3389,其实在2000pro
" T- O3 S! \) d+ n+ D: r4 S 中根本不存在Terminal Services。
7 ^+ i6 w8 D1 n* o 8.4899的防范1 d6 s2 p6 ~7 l# Q+ G- K2 K
网络上有许多关于3389和4899的入侵方法。4899其实是一个远程控制软件所开启的服务端端口,由于这些控制软件功能强大,所以经常被黑客用来控制自己的肉鸡,而且这类软件一般不会被杀毒软件查杀,比后门还要安全。
Y6 `8 R' h6 `* d$ k) ~" ~ 4899不象3389那样,是系统自带的服务。需要自己安装,而且需要将服务端上传到入侵的电脑并运行服务,才能达到控制的目的。
' Z( J+ f2 M! y9 t6 n 所以只要你的电脑做了基本的安全配置,黑客是很难通过4899来控制你的。* x& C( s' T3 o2 h8 I& ], t9 s
9、禁用服务
+ O4 v/ b; S6 k/ b: B" q* C1 {) H 打开控制面板,进入管理工具——服务,关闭以下服务4 t: Q1 g; p9 n3 G, y
1.Alerter[通知选定的用户和计算机管理警报]7 W, \, k% \% G0 n7 Z4 h6 g
2.ClipBook[启用“剪贴簿查看器”储存信息并与远程计算机共享]# N t* y9 V0 `9 d- Z Q
3.Distributed File System[将分散的文件共享合并成一个逻辑名称,共享出去,关闭后远程计算机无法访问共享
# e3 x" M) x0 u* {9 f* d 4.Distributed Link Tracking Server[适用局域网分布式链接? |
|