述話說最少的服務+最小的權限=最大的安全。
首先要了解我們的計算機上的服務的作用,每個服務綁定著一個端口。詳細可以參照端口對照表和服務對照表。由于那個東東滿天都是,字數也太多不易在這里發所以……………
端口對照表http://hackbase.com/bbs/viewthre ... mp;page=1#pid358202
服務對照表http://hackbase.com/bbs/viewthread.php?tid=47657
一、關閉常用端口停止服務
關閉21端口:關閉FTP Publishing Service。
關閉23端口:關閉Telnet服務。
關閉25端口:關閉Simple Mail Transport Protocol (SMTP)服務。
關閉135端口:關閉Location Service服務
關閉139端口:網絡和撥號連接中和本地連接—>Internet協議(TCP/IP)屬性—>高級TCP/IP設置—>WINS設置里面“禁用TCP/IP的NETBIOS”,勾選就OK了。
關閉3389端口:關閉Terminal Services服務(默認沒開)由于3389這個洞洞N流行,說不定那天你就發現你的機器提供Terminal Services這個服務.
1.禁止C$、D$、E$的共享
HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/lanmanserver/parameters
AutoShareServer、REG_DWORD設置值為0
2.禁止ADMIN$缺省共享
HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/lanmanserver/parameters
AutoShareWKs、REG_DWORD設置值為0
3.限制IPC$缺省共享
HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Control/Lsa
restrictanonemous、REG_DWORD設置值為1
2000、server、XP有點不同。如果覺得上邊太麻煩,可直接把server服務停了。Net stop server可當下次啟動時還會啟動,這個要從開始-->程序-->管理工具-->服務停止后“已禁用”(要是安防火濾掉139、445端口也就不會費那么多事了)
還有/system32/drivers/etc/services這里有知名的端口對照表,看著辦吧。
建意把沒用的端口和服務都停了,但是也是盲目的停。就像…
Network connections服務,他的作用是管理網絡連接文件夾中的所有對象,如果禁用了他,那么“網絡連接”中的網絡連接里將空無一物,網絡配置的操作也無法進行。
Messenger服務,是一個信使服務是用來在服務器和工作站之間傳輸net send消息的,如禁用他,來自公司網管的有用信息也被過濾了。
等等………
二、本地administrator、guest賬戶
大家都知道,windows 2000以后的操作系統有一個guset賬戶,對于我們他就是一個隱患。停用這個賬戶要是在這里說,大家會用中間的手指來頂我的。刪除呀還有少數的人不知道,就這個吧!于win2000/XP的用戶信息存在SAM這個數據庫中,他存在注冊表的“HKEY_LOCAL_MACHINE/SAM/SAM”里邊。只要把guest的信息刪了就OK了??墒怯胊dministrator這個用戶還是沒有這個權限,不信你可以試試,呵呵~~~。
對于2000系統
1、要先下一個psu.exe這個工具,(要是找不到我給你噢)然后保存到system32目錄里。
2、還要找到winlogon的PID值,按ctrl+alt+del到進程里找,就是最后過的那個。畢人的是389(他好像會變的噢)。
3、命令提示符輸入,psu –p regedit.exe –I 389命令。
4、進入regedit,新sam就可展開訪問了,刪除以下兩個建值,HKEY_LOCAL_MACHINE/SAM/SAM/domains/account/users/names/guset和HKEY_LOCAL_MACHINE/SAM/SAM/domains/account/users/names/00000.F5(以上有可以打錯字符,對付著找吧!)
如果還不好使,那就在system/config目錄中找SAM文件,右鍵—>屬性—>在安全選項,把admistrator權限設成和systrm一樣的權限。在運行psu –p regedit.exe –I 389。
對于XP就好搞多了;regeditHKEY_LOCAL_MACHINE/SAM/SAM右鍵權限把administrtaor設成system一樣的權限就OK了。新刪除以上丙個鍵值就成了。
偶的一個騷友這小子說gqedit.msc中也可以刪guest,偶找了N遍偶也沒有找到,請大俠們指點。
自于那個administrator(如果是空口令那就死定了)這個建意改名,(計算機管理->系統工具->本地用戶和組->用戶來改名.),然后在把administrators這個組也刪了。要是想刪administrator同上邊的方法(XP測試通過)。
三、計算機組名及功能。
1、Administrators 管理員對計算機/域有不受限制的完全訪問權。
2、Backup Operators 備份操作員為了備份或還原文件可以替代安全限制
3、Guests 這個組的成員有同等訪問權,但來賓帳戶的限制更多
4、Network Configuration Operators 組中的成員有部分管理權限來管理網絡功能的配置
5、Power Users 行經過驗證的應用程序,也可以運行舊版應用程序
6、Remote Desktop Users 此組中的成員被授予遠程登錄的權限
7、Replicator 支持域中的文件復制
8、Users 經過證明的文件,但不能運行大多數舊版應用程序
9、HelpServicesGroup 幫助和支持中心組
要使用“共享文件夾”,您必須是 Administrators 成員或 Power Users 組成員
Backup Operators 組的成員可以備份和還原計算機上的文件,而不管保護這些文件的權限如何。他們還可以登錄到計算機和關閉計算機,但不能更改安全性設置
如果使用Users 組或 Power Users 組中的用戶。以 Users 組成員身份登錄時,你可以執行日常任務,包括運行程序和訪問 Internet 站點。作為 Power Users 組的成員,你可以執行日常任務,也可以安裝程序、添加打印機以及使用“控制面板”中的大部分項目。
經??纯茨愕慕M里多了什么用戶 -----net localgroup "組名"。
經常看看里邊多了什么吧,聽說組也可以刪了的,可是偶還沒試過。還有就是最好還是把自動更新開著,他會方便我們的.呵呵..偶太懶了。還有設定安全記錄的訪問權限、開啟帳戶策略、開啟密碼密碼策略、打開審核策略這些都可以對計算機有一定的保護。還要看看隨計算機啟動的東東,msconfig、regedit里邊的啟動項、win.ini、autoexec.bat…………說不定什么木馬偷偷的藏著呢!