版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
M第8章操作系統安全鎧
/7條瘍漏洞
g.2"仇"<4系瘍妥全模型
/3”以港冊表要小
區4勿行以巾艮號馬密石馬
g.52000朕小策略
工6"區"4條疫的其他安小措施
小浩
司敦
M第8章操作系統安全
8.1系統漏洞
“漏洞”一詞的本義是指小孔或縫隙,引申義為用來表
達說話、做事存在不嚴密的地方。
在計算機系統中,漏洞特指系統中存在的弱點或缺陷,
也叫系統脆弱性,是計算機系統在硬件、軟件、協議的設
計與實現過程中或系統安全策略上存在的缺陷和不足。非
法用戶可利用漏洞獲得計算機系統的額外權限,在未經授權
的情況下訪問或提高其訪問權限,從而破壞系統的安全性。
居第8章操作系統安全居
漏洞產生的原因在于程序員不正確和不安全地編程。雖
然程序員在設計系統時考慮了很多安全因素,但是由于操作
系統功能龐大、涉及內容多,而且開發團隊人員眾多,總會
有考慮不周的地方,這就是通常所說的系統漏洞。漏洞對系
統造成的危害在于它可能會被攻擊者利用,繼而破壞系統的
正常運行,而它本身不會直接對系統造成危害。漏洞是廣泛
存在的,不同的設備、操作系統、應用系統都可能會存在安
全漏洞。一般來說,漏洞具有時間局限性,任何系統從發布
的第一天起,隨著用戶的深入使用,以及安全管理人員和黑
客的研究,系統中存在的漏洞會被不斷地暴露出來。這些被
發現的漏洞也會不斷地被系統供應商提供的補丁軟件修補,
或者在以后的新版系統中得以糾正。
居第8章操作系統安全居
不過,在新版糾正舊版的系統漏洞的同時,可能會引入
一些新的漏洞和錯誤。隨著時間的推移,舊的漏洞會不斷地
消失,但新的漏洞也會不斷地出現,所以系統漏洞問題會長
期存在。因此,脫離具體的時間和具體的系統環境來討論漏
洞的問題是毫無意義的。只有針對具體版本的目標系統以及
系統設置,才可能討論系統中存在的漏洞及可行的解決辦法。
同時,無論操作系統的安全級別如何,它們都可能存在一些
漏洞,這些漏洞可能被發現或尚未被發現,但一旦被攻擊者
利用,攻擊者很可能獲得對系統的一定的訪問權限,繼而對
系統造成危害。
M第8章操作系統安全¥
1.漏洞的分類
口按照漏洞的形成原因分
按照漏洞的形成原因,漏洞大體上可以分為程序邏輯結
構漏洞、程序設計錯誤漏洞、開放式協議造成的漏洞和人為
因素造成的漏洞。
(1)程序邏輯結構漏洞有可能是程序員在編寫程序時,
因為程序的邏輯設計不合理或者錯誤而造成的。這類漏洞最
典型的例子要數微軟的Windows2000用戶登錄的中文輸入
法漏洞。非授權人員可以通過登錄界面的輸入法的幫助文件
繞過Windows的用戶名和密碼驗證而取得計算機的最高訪問
權限。這類漏洞也有可能使合法的程序用途被黑客利用去做
不正當的事。
M第8章操作系統安全¥
(2)程序設計錯誤漏洞是程序員在編寫程序時由于技術
上的疏忽而造成的。這類漏洞最典型的例子是緩沖區溢出漏
洞,它也是被黑客利用得最多的一種類型的漏洞。
(3)開放式協議造成的漏洞是因為在互聯網上用戶之間
的通信普遍采用TCP/IP協議。TCP/IP協議的最初設計者在設
計通信協議時只考慮到了協議的實用性,而沒有考慮到協議
的安全性,所以在TCP/IP協議中存在著很多漏洞。比如說,
利用TCP/IP協議的開放性和透明性嗅探網絡數據包,竊取數
據包里面的用戶口令和密碼等信息;TCP協議三次握手的潛在
缺陷導致的拒絕服務攻擊等。
M第8章操作系統安全
(4)人為因素造成的漏洞可能是整個網絡系統中存在的
最大安全隱患。
網絡管理員或者網絡用戶都擁有相應的權限,他們利用
這些權限進行非法操作是可能的,隱患是存在的。如操作口
令被泄露、磁盤上的機密文件被人利用及未將臨時文件刪除
導致重要信息被竊取,這些都可能使內部網絡遭受嚴重破壞O
居第8章操作系統安全居
2)按照漏洞被人掌握的情況分
按照漏洞被人掌握的情況,漏洞又可以分為已知漏洞、
未知漏洞和Oday漏洞。
(1)已知漏洞是指已經被人們發現,并被人們廣為傳播
的公開漏洞。這類漏洞的特點是漏洞形成的原因和利用方法
已經被眾多的安全組織、黑客和黑客組織所掌握。安全組織
或廠商按照公布的漏洞形成原因和利用方法,在他們的安全
防護產品或安全服務項目中加入針對相應類型漏洞的防護方
法。黑客和黑客組織利用公布的漏洞形成原因,寫出專門的
具有針對性的漏洞利用程序文件,并能繞過安全防護軟件。
居第8章操作系統安全居
(2)未知的漏洞則是指那些已經存在但還沒有被發現的
漏洞,這類漏洞的特征是雖然它們沒有被發現,但它們在客
觀上已經存在了,它們帶給計算機網絡安全的威脅是隱蔽性
的,如果它們哪一天被黑客有意或無意地找出來后,就會對
計算機網絡安全構成巨大的威脅。所以軟件開發商、安全組
織、黑客和黑客組織都在努力地發現漏洞,可以說誰先發現
了漏洞,誰就可以掌握主動權。
M第8章操作系統安全¥
(3)Oday漏洞是指已經被發掘出來,但還沒有大范圍傳播
開的漏洞,也就是說,這類漏洞有可能掌握在極少數人的手
里。黑客有可能在這類漏洞的信息還沒有大范圍地被傳播開
的時候,利用這段時間差攻擊他們想要攻擊的目標機器,因
為絕大多數用戶還沒有獲取到相關的漏洞信息,也無從防御,
所以黑客要想得手還是很容易的。
M第8章操作系統安全
2.漏洞檢測
一般來說,操作系統本身存在很多的安全漏洞,常用的
漏洞掃描工具有以下幾種:
(1)微軟公司提供的MBSA(MicrosoftBaselineSecurity
Analyzer)工具,它可以對Windows系統的漏洞進行掃描,分
析系統安全配置并形成相關的報表。MBSA工具可以檢查
Windows系統的漏洞、弱口令、US漏洞、SQL漏洞及檢測安
全升級等。
(2)金山毒霸漏洞掃描工具。
(3)360安全衛士漏洞掃描工具。
(4)瑞星漏洞掃描工具。
(5)X-scan漏洞掃描工具。
居第8章操作系統安全居
8.2Windows系統安全模型
Windows系統具有模塊化的設計結構。“模塊”就是一
組可執行的服務程序,它們運行在內核模式(KernelMode)下。
在內核模式之上是用戶模式,由非特權服務組成,其啟動與
否由用戶決定。Windows系統的安全性根植于Windows系統
的核心層,它為各層次提供一致的安全模型。
Windows系統安全模型是Windows系統中的密不可分的
子系統,它控制著Windows系統中的對象(如文件、內存、外
部設備、網絡等)的訪問。本節以Windows2000為例介紹
Windows系統的安全特性。
居第8章操作系統安全居
Windows系統安全模型由登錄流程(LoginProcess,LP)、
本地安全授權(LocalSecurityAuthority,LSA)>安全帳號管
理器(SecurityAccountManger,SAM)和安全引用監視器
(SecurityReferenceMonitor,SRM)組合而成,如圖8-2-1所示。
¥第8章操作系統安全
圖8-2-1Windows系統安全模型
居第8章操作系統安全居
1.登錄流程
登錄流程接收本地用戶或遠程用戶的登錄請求,使用戶
名和系統之間建立聯系。
Windows系統登錄流程如圖8-2-2所示。
¥第8章操作系統安全
圖8-2-2Windows系統登錄流程
居第8章操作系統安全居
用戶登錄時,Windows系統會彈出一個交互對話框,要
求用戶輸入用戶名、密碼等信息。
如果用戶信息有效,系統將開始確認用戶身份。
Windows系統把用戶信息通過安全系統傳輸到安全帳號管理
器,安全帳號管理器確認用戶身份后返回安全標識(Security
Identifier,SID),然后本地安全權威開始構造訪問令牌,與
用戶進行的所有操作相連接。訪問令牌的內容將決定允許
或拒絕用戶所發出的訪問要求。
居第8章操作系統安全居
2.本地安全授權
本地安全授權確保用戶有讀/寫系統的權限,進而產生訪
問令牌,管理本地安全策略并提供交互式的認證服務。同時,
本地安全授權控制審計策略,記錄安全引用監視器生成的審
計信息,能使Windows系統和第三方供應商的有效確認軟件
包共同管理安全性策略。本地安全授權是
一個保護子系統,主要負責下列任務:加載所有的認證包,
包括檢查存在于注冊表\HKEYLOCALMACHINE\
SYSTEM\CurrentControlSet\Control\LSA中的
Authenticationpackages值;為用戶找回本地組的SID以及用戶
的權限;創建用戶的訪問令牌;管理本地安全服務的服務帳號;
存儲和映射用戶權限;管理審計策略和設置;管理信任關系等。
M第8章操作系統安全
3.安全帳號管理器
安全帳號管理器維護帳號的安全性數據庫(SAM數據庫),
該數據庫包含所有用戶和組的帳號信息。用戶名和密碼等信
息通過散列函數并被加密,現有的技術不能將打亂的口令恢
復。
SAM組成了注冊表的5個配置單元之一,它在文件
%systemroot%\system32\config\sam中實現。
M第8章操作系統安全¥
4.安全引用監視器
訪問控制機制的理論基礎是安全引用監視器,它由
J.P.Anderson在1972年首次提出,D.B.Baker于1996年則再次
強調其重要性。
安全引用監視器是一個抽象的概念,它表現的是一種思
想。J.P.Anderson把安全引用監視器的具體實現稱為引用驗證
機制。引用驗證機制需要同時滿足以下3個原則:
(1)必須具有自我保護能力;
(2)必須總是處于活躍狀態;
(3)必須設計得足夠小,以利于分析和測試,從而能夠
證明它的實現是正確的。
引用驗證機制是實現安全引用思想的硬件和軟件的組合,
如圖8-2-3所示。
居第8章操作系統安全居
圖8-2-3安全引用監視器
居第8章操作系統安全居
總之,安全引用監視器是Windows系統的一個組成部分,
它以內核模式運行,負責檢查Windows系統的讀/寫的合法性,
以保護系統免受非法讀/寫。
M第8章操作系統安全¥
8.3Windows注冊表安全
注冊表是用來存儲計算機軟、硬件的各種配置數據的,
是一個龐大的二進制數據庫。注冊表中記錄了用戶安裝在計
算機上的軟件和每個程序的相關信息,用戶可以通過注冊表
調整軟件的運行性能、檢測和恢復系統錯誤、定制桌面等。
用戶修改配置,只需要通過注冊表編輯器即可輕松完成。系
統管理員還可以通過注冊表來完成系統遠程管理。因而,用
戶掌握了注冊表,即掌握了對計算機配置的控制權,用戶只
需要通過注冊表即可將自己計算機的工作狀態調整到最佳。
M第8章操作系統安全
計算機在執行操作命令時,需要不斷地參考這些信息,
這些信息包括以下內容:
(1)每個用戶的配置文件;
(2)計算機上安裝的文件和每個程序可以創建的文件類
型;
(3)文件夾和程序的圖標設置;
(4)計算機硬件參數配置;
(5)正在使用的端口。
注冊表是按照子樹、項、子項和值組成的分層結構。根
據系統配置的不同,注冊表實際的文件和大小也不一樣。
M第8章操作系統安全
1.注冊表的結構
Windows中的注冊表是一系列的數據庫文件,主要存儲
在\WINNT\System32\Config目錄下;
有些注冊表文件建立和存儲在內存中,這些文件的備份
存儲在\WINNT'Repair目錄下,只有系統的帳號才需要訪
問這些文件。
圖8-3-1為一個注冊表典型結構圖。
M第8章操作系統安全M,
圖8-3-1注冊表結構圖
M第8章操作系統安全
實際上注冊表只有兩個子樹:
HKEYLOCALMACHINE和HKEYUSERS。但為了便于檢
索,用注冊表編輯器打開注冊表時,展現為五個子樹,這些
子樹的總體組成了Windows中所有的系統配置。
表8-3-1列出了這些子樹和它們的用途。
M第8章操作系統安全M,
表8-3?1注冊表子樹
子樹描述
F包含本地計算機系統的估息,包括硬件和操作系統的數據?如總線
HKEYLOCAL.MACHINE
類型,系統內存、設備驅動程序和后動控制數據
包含當前計算機上所有的用戶配置文件?R中?一個f項總是映射為
HKEY_USERSHKEY_CIJRRENT_USER(通過用戶的SID值).另?個廣功HKEY_
USERS\DEFAUI.T包含用戶匿錄而使用的信息_____
包含任何登滎到計算機I:的川戶配置文件?其子項包含環境變量、
HKEY.CURRENT.USER個人程序組、桌面設置、網絡連接、打印機和應川程序苛選項等。這些
信息是HKEYUSERS子樹當前登錄用戶SIDr項的映射
包含軟件的M部信息.例如文件擴展名的映射.它實際是HKEY.
HKEY.CLASSES.ROOT
L(X'AI._MACTHNE\S()IrTWARE\(:lasses子項的映射
包含計算機當前會活的所有硬件配置的信息.這些信.區是HKEY_
HKEY_(:tlRRENTJ:<)NFIG
L(K:AL.M.V:HiNE\SYSrEM\Curreni<V>nlrolS<t的映射
M第8章操作系統安全
2.用注冊表編輯器設定注冊表的訪問權限
在Windows2000的32位注冊表編輯器窗口中,每個子樹
都有安全選項,可以對每個子樹、項、子項的安全進行設定,
從而限制用戶對注冊表的操作權限。注冊表對于很多用戶來
說是很危險的,尤其是初學者,為了安全,最好是禁止注冊
表編輯器regedit.exe運行。
M第8章操作系統安全¥
在注冊表編輯器操作界面里,用鼠標依次單擊
HKEYCURRENTUSER\SOFTWARE\Microsoft\
Windows\Currentversion\Policies\鍵值,在右邊的窗口
中如果發現Policies下面沒有System主鍵,則應在它下面新建
一個主鍵,取名為System,然后在右邊空白處新建一個
DWORD串值,取名為DisableRegistryTools,把它的值修改
為1,這樣修改以后,使用這個計算機的人都無法再運行
regedit.exe來修改注冊表了。
居第8章操作系統安全居
3.注冊表使用的一些技巧
1)ActiveX漏洞防范方法
ActiveX是微軟提出的一組使用COM(ComponentObject
Model,部件對象模型)技術,使得軟件部件在網絡環境中進
行交互的技術集,它與具體的編程語言無關。目前,利用
ActiveX技術漏洞的網頁木馬越來越多,這已成為系統安全不
可回避的一個問題。ActiveX技術漏洞對IE、Outlook>
Foxmail等也有著巨大的威脅。它把
com.ms.activeX.ActiveXComponent對象嵌入〈APPLET〉標記,
可能導致任意創建和解釋執行ActiveX對象,從而可以創建任
意文件,寫注冊表,運行程序,甚至可以使程序在后臺運行。
M第8章操作系統安全
修改注冊表的防范方法:
禁用WSHShell對象,阻止運行程序。刪除或更名系統文
件夾中的wshom.ocx文件,或刪
除注冊表項HKEY_LOCAL_MACHINE\SOFTWARE\
Classes\CLSID\{F935DC22
1CF011D0ADB900C04FD58A0B}。
M第8章操作系統安全
2)Word隱藏木馬的防范方法
利用Word來隱藏木馬是比較流行的一種攻擊方法。具體
方法是新建.doc文件,利用VBA寫一段特定的代碼,把文檔
保存為newdoc.doc,然后把木馬程序與這個.doc文件放在同
一個目錄下,運行如下命令:
copy/bxxxx.doc+xxxx.exenewdoc.doc
在Word文檔末尾加入木馬文件,如圖8-3-2所示,只要
別人點擊這個所謂的Word文件就會中木馬。其中,參數“/b”
表示用戶所合并的文件是二進制格式的。
¥第8章操作系統安全
<3C:\WIND0WS\Syste?32\c?deoxe
圖8-3-2木馬和Word文檔合并方法
M第8章操作系統安全
以上方法能得以實現的前提是用戶的Word2000安全度
為最低,即HKEY_CURRENTUSER\SOFTWARE\
Microsoft\Office\9.0\Word\Security中的Level值必須是1
或者0。當Level值為3(代表安全度為高)時,Word不會運行任
何宏;當Level值為2(代表安全度為中)時,Word會詢問用戶
是否運行宏。
居第8章操作系統安全居
3)防范WinNuke黑客程序的攻擊
WinNuke是一個破壞力極強的黑客程序,該程序能對計
算機中的Windows系統進行破壞,從而導致整個計算機系統
癱瘓,我們可以通過修改注冊表來防范它。展開注冊表到
HKEYLOCALMACHINE\SYSTEM\CurrentControlSet\
Services\VxD\MSTCP,在對應MSTCP鍵值的右邊窗口中
新建一個DWORD值,將它命名為“BSDUrgent”,然后將
BSDUrgent的鍵值設為0,重新啟動計算機即可。
M第8章操作系統安全¥
4)防止ICMP重定向報文的攻擊
ICMP即網際控制報文協議,用來發送關于IP數據報傳輸
的控制和錯誤信息的TCP/IP協議。ICMP攻擊主要是指向裝
有Windows操作系統的機器發送數量較大且類型隨機變化的
ICMP包,遭受攻擊的計算機會出現系統崩潰的情況,不能
正常運行。修改注冊表可以防范重定向報文的攻擊,方法是
打開注冊表,展開到HKEY_LOCAL_MACHINE\
SYSTEM\CurrentContro1Set\Services\Tcpip\Parameters,
將DWORD值中EnablelCMPRedirects的鍵值改為0即可。
該參數控制Windows2000是否會改變其路由表以響應網絡設
備發送給它的ICMP重定向消息。Windows2000中該值的默
認值為1,表示響應ICMP重定向報文。
M第8章操作系統安全¥
5)防止SYN洪水攻擊
SYN攻擊保護包括減少SYN-ACK重新傳輸次數,以減
少分配資源所保留的時間和路由緩存項資源分配延遲,直到
建立連接為止。
修改注冊表防范SYN洪水攻擊的方法是:打開注冊表,
展開到HKEY_LOCAL_MACHINE\SYSTEM\
CurrentContro1Set\Services\Tcpip\Parameters,將DWORD
值中SynAttackProtect的鍵值改為2即可(默認值為0)。如果
SynAttackProtect=2,貝”AFD(一種內核模式驅動程序,用于
支持基于Windowsocket的應用程序,如Ftp、Telnet等)的連
接指示一直延遲到三路握手完成為止。注意,僅在
TcpMaxHalfOpen和TcpMaxHalfOpenRetried設置超
出范圍時,保護機制才會采取措施。
M第8章操作系統安全
4.攻擊IE的惡意代碼解決實例
例8/IE的默認首頁灰色按鈕不可選。
這是由于注冊表HKEYJJSERS\DEAFAULT\
SOFTWARE\Policies\Microsoft\IntemetExplorer\Control
Panel下的DWORD值中homepage的鍵值被修改的緣故。原來
的鍵值為0,被修改后為1(即為灰色不可選狀態)。
解決方法:將homepage的鍵值修改為0。
M第8章操作系統安全
例8?2修改IE起始頁。
有些IE被修改了起始頁后,即使設置了“使用默認頁”
仍然無效,這是因為正起始頁的默認頁也被修改了,也就是
以下注冊表項被篡改了:
HKEYLOCALMACHINE\SOFTWARE\Internet
Explorer\Main\DefkultPageURL的DefkultPageURL子
鍵的鍵值。
居第8章操作系統安全居
解決方法:運行注冊表編輯器,修改上述子鍵的鍵值,
將篡改網站的網址改掉。
例8?3網頁病毒鎖住注冊表。
注冊表被鎖住是病毒攻擊的常用手段,在用戶輸入
regedit命令時,注冊表不能夠使用,并且系統會提示用戶沒
有權限運行該程序。這是在HKEY_CURRENT_USER\
SOFTWARE\Windows\Currentversion\Policies\System
下的DWORD值中DisableRegistryTools的鍵值被修改為
1的緣故,此時,將其鍵值恢復為0即可恢復注冊表的使用。
居第8章操作系統安全居
解決方法:把下面內容復制到記事本上,保存為擴展名
為reg的文件,如保存在C盤,名為aa.reg。
WindowsRegistryEditorVersion5.00
[HKEYCURRENTUSER\SOFTWARE\Microsoft\
Windows\Currentversion\Policies\System]
"DisableRegistryTools*-dword:00000000
雙擊“aa.reg”文件,這時系統彈出“是否確認要將C:
\aa.reg中的信息添加進注冊表??的對話框,點擊“是”
按鈕,彈出對話框"C:\aa.reg里的信息已被成功地輸入注
冊表”,表明導入成功,按“確定”按鈕,關閉對話框。
M第8章操作系統安全
另外,在Windows2000下也可以用組策略解決該問題,
單擊“開始”一“運行”選項,輸入Gpedit.msc后按回車鍵,
打開“組策略”窗口。然后依次選擇“用戶配”一“管理模
板”一“系統”選項,雙擊右側窗口中的“阻止訪問注冊表
編輯工具”選項,在彈出的窗口中選擇“已禁用”選項,點
擊“確定”按鈕后再退出“組策略”窗口,即可為注冊表解
鎖。
M第8章操作系統安全
8.4Windows帳號與密碼
帳號是Windows網絡中的一個重要組成部分,從某種意
義上說,帳號就是網絡世界中用戶的身份證。Windows2000
網絡依靠帳號來管理用戶,控制用戶對資源的訪問,每一個
需要訪問網絡的用戶都要有一個帳號。在Windows2000網絡
中有兩種主要的帳號類型:域用戶帳號和本地用戶帳號。除
此之外,Windows2000操作系統中還有內置的用戶帳號。
M第8章操作系統安全
1.域用戶帳號
域用戶帳號是用戶訪問域的唯一憑證,因此,在域中必
須是唯一的。域用戶帳號在域控制器上建立,作為活動目錄
的一個對象保存在域的數據庫中。用戶在從域中的任何一臺
計算機登錄到域中的時候必須提供一個合法的域用戶帳號,
該帳號將被域控制器所驗證。
M第8章操作系統安全¥
保存域用戶帳號的數據庫叫做安全帳號管理器(Security
AccountsManager,SAM),SAM數據庫位于域控制器上的
\%systemroot%NTDS\NTDS.DIT文件中。為了保證帳號
在域中的唯一性,每個帳號都被Windows2000分配一個唯一
的SID(SecurityIdentifier,安全識別符),該SID是獨一無二的,
相當于身份證號。SID成為一個帳號的屬性,不隨帳號的修
改、更名而改變,并且一旦帳號被刪除,對應的SID也將不
復存在。即使重新創建一個一模一樣的帳號,其SID也不會
和原有的SID一樣,對于Windows2000而言,這就是兩個不
同的帳號。在Windows2000系統中,實際上是利用SID來對
應用戶的權限,因此只要SID不同,新建的帳號就不會繼承
原有帳號的權限與組的隸屬關系。
居第8章操作系統安全居
2.本地用戶帳號
本地用戶帳號只能建立在Windows2000獨立服務器上,
以控制用戶對該計算機資源的訪問。也就是說,如果一個用
戶需要訪問多臺計算機上的資源,而這些計算機不屬于某個
域,則用戶要在每一臺需要訪問的計算機上擁有相應的本地
用戶帳號,并在登錄某臺計算機時由該計算機驗證。這些本
地用戶帳號存放在創建該帳號的計算機上的本地SAM數據
庫中,旦在存放該帳號的計算機上必須是唯一的。
由于本地用戶帳號的驗證是由創建該帳號的計算機來進
行的,因此對于這種類型帳號的管理是分散的,通常不建議
在成員服務器和基于Windows2000Professional的計算機上
建立本地用戶帳號。這些帳號不能在域環境中統一管理、設
置和維護,并且使用這種類型帳號的用戶在訪問域的資源時
還要再提供一個域用戶帳戶,同時要經過域控制器的驗證。
M第8章操作系統安全
這些都使得本地用戶帳號不適用在域的環境下,并且也
容易造成安全隱患,因此應當在域的環境中只使用域用戶帳
號。本地用戶帳號適用于工作組模式中,該模式中沒有集中
的網絡管理者,必須由每臺計算機自己維護帳號與資源。
與域用戶帳號一樣,本地用戶帳號也有一個唯一的SID
來標識帳號,并記錄帳號的權限和組的隸屬關系。
M第8章操作系統安全
3.內置的用戶帳號
內置的用戶帳號是Windows2000操作系統自帶的帳號,
在安裝好Windows2000之后,這些帳號就存在了,并已經賦
予了相應的權限,Windows2000利用這些帳號來完成某些特
定的工作。
Windows2000中常見的內置用戶帳號包括Administrator
和Guest帳號,這些內置用戶帳號不允許被刪除,并且
Administrator帳號也不允許被屏蔽,但內置用戶帳號允許被
更名。
M第8章操作系統安全
1)Administrator帳號
Administrator(管理員)帳號被賦予在域中和在計算機中,
具有不受限制的權利,該帳號被設計用于對本地計算機或域
進行管理,可以從事創建其他用戶帳號、創建組、實施安全
策略、管理打印機以及分配用戶對資源的訪問權限等工作。
由于Administrator帳號的特殊性,該帳號深受黑客及不
懷好意的用戶的青睞,成為攻擊的首選對象。出于安全考慮,
建議將該帳號更名,以降低該帳號的安全風險。
M第8章操作系統安全¥
2)Guest帳號
Guest(來賓)帳號一般被用于在域中或計算機中沒有固定
帳號的用戶臨時訪問域或計算機。
該帳號默認情況下不允許對域或計算機中的設置和資源
做永久性的更改。出于安全考慮,Guest帳號在Windows
2000安裝好之后是被屏蔽的,如果需要,可以手動啟動。用
戶應該注意分配給該帳號的權限,該帳號也是黑客攻擊的主
要對象。
M第8章操作系統安全
4.使用安全密碼
一個好的密碼對于一個網絡而言是非常重要的,但它是
最容易被忽略的。
一些公司的管理員在創建帳號的時候往往用公司名、計
算機名或者一些很容易被猜到的名稱作為用戶名,然后又把
這些帳戶的密碼設置得很簡單,比如“welcome”、
“iloveyou"、“letmein”或者和用戶名相同等。這樣的帳
戶應該要求用戶首次登錄的時候更改成復雜的密碼,還要注
意經常更改密碼。
M第8章操作系統安全
密碼設置的一般規則如下:
(1)至少6個字符;
(2)不包含Administrator或Admin;
(3)包含大寫字母(A、B、C等);
(4)包含小寫字母(a、b、c等);
(5)包含數字(0、1、2等);
(6)包含非字母數字字符(#、&、?等)。
M第8章操作系統安全
5.使用文件加密系統EFS
Windows2000強大的加密系統能夠給磁盤、文件夾、文
件加上一層安全保護,這樣可以防止別人把自己的硬盤掛到
別的機器上以讀出里面的數據。注意,要給文件夾也使用
EFS,而不僅僅是單個的文件。
M第8章操作系統安全
6.加密Temp文件夾
一些應用程序在安裝和升級的時候,會把一些東西拷貝
到Temp文件夾中,但是當程序升級完畢或關閉的時候,它們
并不會自己清除Temp文件夾中的內容。所以,給Temp文件
夾加密可以給用戶的文件多一層保護。
7.設置開機密碼及CMOS密碼
CMOS密碼是啟動電腦后的第一道安全屏障,Windows
系統登錄密碼是啟動電腦后的第二道安全屏障,其安全性很
高,一般是難以破解的。
M第8章操作系統安全
8.5Windows2000安全策略
Windows2000安全策略定義了用戶在使用計算機、運行
應用程序和訪問網絡等方面的行為,通過這些約束避免了各
種對網絡安全的有意或無意的傷害。安全策略是一個事先定
義好的一系列應用計算機的行為準則,應用這些安全策略將
使用戶有一致的工作方式,防止用戶破壞計算機上的各種重
要配置,保護網絡上的敏感數據。
M第8章操作系統安全
在Windows2000系統中,安全策略是以本地安全設置和
組策略兩種形式出現的。本地安全設置是基于單個計算機的
安全性而設置的,對于較小的企業或組織,或者是在網絡中
沒有應用活動目錄的網絡(基于工作組模式),適用本地安全
設置;而組策略可以在站點、組織單元或域的范圍內實現,
通常在較大規模并且實施活動目錄的網絡中應用組策略。
下面從安全策略的角度來考慮Windows2000系統的安全。
M第8章操作系統安全
i.打開審核策略
開啟安全審核是Windows2000最基本的入侵監測方法。
當未經授權者對用戶的系統進行某些方式(如嘗試用戶密碼、
改變帳戶策略、未經許可的文件訪問等)入侵的時候,都會被
安全審核記錄下來。審核策略如表8-5-1所示。
第8章操作系統安全
表8-5-1審核策略
喋略設置
審核系統登錄事件成功、失敗
審核帳戶管理成功、失敗
審核登錄事件成功、失敗
審核訪問對象成功、失敗
審核策略更改成功、失敗
審核特權使用成功、失敗
__________審核系統事件__________成功、失敗
M第8章操作系統安全
2.開啟帳戶策略
帳戶的保護主要使用密碼保護機制,為了避免用戶身份
因密碼被破解而被奪取或盜用,通常可采取諸如提高密碼的
破解難度、啟用帳戶鎖定策略、限制用戶登錄、限制外部連
接和防范網絡嗅探等措施。帳戶策略定義在計算機上,然而
卻可影響用戶帳戶與計算機或域交互作用的方式。帳戶策略
在安全區域有如下內容的屬性。
M第8章操作系統安全
(1)密碼策略:對于域或本地用戶帳戶,決定密碼的設置,
如強制性和期限。
(2)帳戶鎖定策略:對于域或本地用戶帳戶,決定系統鎖
定帳戶的時間以及鎖定哪個帳戶。
(3)Kerberos策略:對于域用戶帳戶,決定于Kerberos有關
的設置,如帳戶有效期和強制性。
居第8章操作系統安全居
在活動目錄(ActiveDirectory)中設置帳戶策略時,
Windows2000只允許一個域帳戶策略及應用于域目錄樹的根
域的帳戶策略。該域帳戶策略將成為域成員中任何Windows
2000工作站或服務器的默認帳戶策略。此規則唯一的例外是
為一個組織單位定義了另一個帳戶策略,組織單位的帳戶策
略設置將影響該組織單位中任何計算機上的本地策略。開啟
帳戶策略如表8-5-2所示。
第8章操作系統安全
表8-5-2開啟帳戶策略
策略設置
復位帳戶鎖定計數器⑵)min
帳戶鎖定時間I20min
1
帳戶鎖定閾值3次
居第8章操作系統安全居
3.開啟密碼策略
提高密碼的破解難度主要是通過采用提高密碼復雜性、
增大密碼長度、提高更換頻率等措施來實現的,但普通用戶
很難做到,對于企業網絡中的一些敏感用戶就必須采取一些
相關的措施,以強制改變不安全密碼的使用習慣。密碼策略
包含以下6個策略,即密碼必須符合復雜性要求、密碼長度
最小值、密碼最長存留期、密碼最短存留期、強制密碼歷史、
為域中所有用戶使用可還原的加密來存儲密碼。
M第8章操作系統安全
在Windows2000及以上版本中都可以對帳戶策略設置響
應的密碼策略,設置方法如下:
依次選擇“控制面板”-“管理工具”-“本地安全策
略,,一“帳戶策略”一“密碼策略”選項,如圖8-5-1所示。
為了更有效地保護計算機密碼,在啟用密碼策略時,建
議的配置如表8-5-3所示。
居第8章操作系統安全居
圖8-5-1配置密碼策略
第8章操作系統安全
表8-5-3開啟密碼策略
策略設置
密碼復雜性要求啟川
衡碼K度最小值(“立
密碼最長保留期42天
強制密碼歷史5次
居第8章操作系統安全居
4.停用Guest帳號
Guest用戶作為一個來賓用戶,其權限是很低的,而且默
認密碼為空,這就使得入侵者可以利用種種途徑,通過Guest
登錄并最終拿到Administrator權。
因此,應在計算機管理的用戶里面把Guest帳號停用,任
何時候都不允許Guest帳號登錄系統。為了保險起見,最好
給Guest加一個復雜的密碼(用戶可以打開記事本,在里面輸
入一串包含特殊字符、數字、字母的長字符串,然后把它作
為Guest帳號的密碼拷貝進去)。
居第8章操作系統安全居
首先是要給Guest加一個強的密碼,在“管理工”一“計
算機管理,,一“本地用戶和組”一“用戶”里面設置,單擊
右鍵,選擇“屬性”選項,然后可以設置Guest帳戶對物理
路徑的訪問權限,如圖8-5-2所示。
M第8章操作系統安全M,
?性
圖8-5-2停用Guest帳號
居第8章操作系統安全居
5.限制不必要的用戶數量
去掉所有的不必要的帳戶、測試用帳戶、共享帳號、普
通部門帳號等,同時用戶組策略設置相應權限,并且經常檢
查系統的帳戶,刪除已經不再使用的帳戶。這些帳戶很多時
候都是黑客們入侵系統的突破口,系統的帳戶越多,黑客們
得到合法用戶權限的可能性一般也就越大。
居第8章操作系統安全居
6.為系統Administrator帳號改名
Windows2000的Administrator帳號是不能被停用的,這
意味著別人可以一遍又一邊地嘗試這個帳戶的密碼。把
Administrator帳戶改名,可以有效地防止這一點。當然,也
不要使用Admin之類的名字,盡量把它偽裝成普通用戶,比
如改成Guestone。
選擇“管理工具”-“本地安全設置”選項,打開其“本
地策略”中的“安全選項”,從中看到有一項帳戶策略—
重命名系統管理員帳戶(如圖8-5-3所示),雙擊此項進入其屬
性即可修改。
¥第8章操作系統安全
圖8-5-3重命名系統管理員帳戶
M第8章操作系統安全
7.創建一個陷阱帳號
創建一個名為“Administrator”的本地帳戶,把它的權
限設置成最低(什么事也干不了的那種),并且加上一個超過
10位的超級復雜密碼,這樣未經授權者即使得到
Administrator權限也沒有用。
居第8章操作系統安全居
8.關閉不必要的服務
WindowsServer2000安裝完后默認有84項服務,默認隨
系統啟動的有36項。這里面每一項服務是否安全,特別是那
些隨系統啟動的服務是否有被利用的可能性,這對系統安全
來說是非常重要的。
方法:依次選擇“設置”一“控制面板”一“管理工
具”一“服務”選項,在欄目中羅列了系統中的各種服務
項目,對要禁止的服務項目,選擇“操作”一“停止”命令,
如圖8-5-4所示。
M第8章操作系統安全M,
%?務
L”作(明查,(口一-I一面lEl陪僅》■H■,_________
叫
s稱,1皿[伏塞?丹的奐別I*MI份rr
自
C動
心?務(本埔)
手
握
供
動
手
猗
支
動
手
攫
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 井下水采工崗前安全生產能力考核試卷含答案
- 野生植物管護巡護工崗位操作模擬考核試卷含答案
- 地理信息處理員崗位實操知識技能考核試卷含答案
- 耐火制品出窯揀選工崗中工作意識考核試卷含答案
- 2026年建筑行業數字化轉型投資決策分析
- 2026年數字政府建設資金總結
- 大學生直播電商創新創業大賽活動方案
- 2026年道路運輸兩類人員考試試題庫及答案
- 建筑公司財務管理制度規章模板
- 項目經理薪酬與績效考核方案
- 2026一建經濟十套刷題模擬試卷及答案
- AI賦能公共衛生應急管理的應用與價值
- 2026年河北物理卷高考真題(含答案)(網絡參考)
- 餐廳保潔托管合同模板
- 教師招聘公共基礎知識
- 叉車聘用協議書
- 蘭州市(2026年)輔警招聘公安基礎知識考試題庫及答案
- 機房建設投標方案(技術標)
- 2026年山東發展投資控股集團有限公司校園招聘筆試備考試題及答案解析
- 公共場所衛生指標及限值要求編制說明
- 安全生產經費保障制度全流程培訓
評論
0/150
提交評論