第三章
应用层安全实践
——主机安全防护
课程回顾
Windows XP系统的基本安全保障
控制面板→安全中心
控制面板→Windows防火墙
课程回顾
Windows XP系统的基本安全保障
安全中心→Internet选项(网络基本防护措
施)
课程回顾
综合防护免费软件——金山清理专家
主机安全防护
主机安全防护主要涉及操作系统和安装的
各种服务应用软件
操作系统是网络系统的基础,操作系统的
安全在网络安全中举足轻重
现今的PC操作系统基本属于网络操作系
统
采用对操作系统进行增强与改进的技术来
提高操作系统的安全性
操作系统安全增强
——以Windows XP为例
我的操作系统是哪一版本?
C:\Documents and
Settings\acer>winver
查看《最终用户许可协议》
文件的最后一行,若显示:
EULAID:_PRO_RT
L_CN
则为Microsoft Windows XP
Service Pack 2 (SP2)原版镜像
操作系统安全增强
——以Windows XP为例
话说Service Pack
服务包,是微软修补系统安全漏洞的补丁集
Service Pack 2的创新特色缺省保护措施和
简易安全设置:Windows防火墙、IE控制弹
出式窗口、Windows安全中心、IE下载警报
等等
SP2领先于SP1,目前准备上市的XP SP3
增加了新的Windows产品激活(WPA)模型、
网络访问保护(NAP)模块和策略、新的核心
模式加密模块、黑洞路由检测功能等
操作系统安全增强
——以Windows XP为例
打好补丁
安全漏洞的产生(程序员蓄意、程序员水平
/经验、安全技术的滞后、用户忽略)
安全漏洞的分类(用户、数据、作用范围、
触发条件、操作角度、时序)
适时打好补丁(订阅邮件列表、Windows更
新、第三方补丁管理软件等)
确保局域网所有主机系统的补丁一致
操作系统安全增强
——以Windows XP为例
补丁工具
Windows Vulnerability Scanner免费绿色软
件
操作系统安全增强
——以Windows XP为例
补丁工具
Microsoft Baseline Security Analyzer
(for IT Professionals)微软基准安全分析器
Shadow Security Scanner俄罗斯的一套非
常专业的安全漏洞扫描软件(包括漏洞、端
口扫描、操作系统检测、账号扫描等)
金山清理专家(漏洞修补)
瑞星个人防火墙(漏洞扫描)
N种杀毒软件或个人防火强
操作系统安全增强
——以Windows XP为例
最小化服务——服务无罪,关闭有理
用户在缺省安装操作系统时,可能会把所有
全部的功能(包括Web、FTP等)设置为激
活状态,这种不安全状态有时很容易让攻击
者有机会得到系统管理员的权限
慎重地从系统中删除或禁用没有明确用途的
一切服务,从而减小受攻击的机会
为保留下来的服务加上适当的安全增强措施
操作系统安全增强
——以Windows XP为例
最小化服务——服务无罪,关闭有理
手动关闭漏洞服务
开始→运行→
右击我的电脑→管理→计算机管理→服务和应用程序
→服务
关闭Alert服务(MSN、QQ非法推送恶意垃圾信息)
关闭Server服务(信息泄露的通道)
关闭ClipBook服务(暴露隐私信息)
关闭Remote Registry服务(黑客入侵的途径)
关闭Task Scheduler服务(非法攻击的载体)
操作系统安全增强
——以Windows XP为例
最小化服务——服务无罪,关闭有理
手动关闭漏洞服务
封死黑客的后门:计算机的每一项Internet协议总是与
计算机的端口相对应,端口越多,被设置后门的风险
就越大
关闭文件和打印共享功能
删除不必要的协议,如NetBIOS(Windows网络的)
关闭Netware和Windows网络客户端(家庭单机上网)
操作系统安全增强
——以Windows XP为例
最小化服务——服务无罪,关闭有理
手动关闭漏洞服务
部分服务或协议简介
1. NetBEUI(NetBIOS扩展用户接口)
NetBIOS是IBM于1985年提出的主要用于20到200
台计算机的小型局域网中。
NetBEUI协议可以看作是微软在NetBIOS协议的延
伸和改良版本,具有体积小、效率高及速度快等特
点。NetBEUI是一种广播型传输协议,而NetBIOS
仅仅是通过一组命令来让系统使用网络而已。
操作系统安全增强
——以Windows XP为例
最小化服务——服务无罪,关闭有理
手动关闭漏洞服务
部分服务或协议简介
1. NetBEUI(NetBIOS扩展用户接口)
在Windows95/98和Windows NT中被用作默认协议
安装。该协议主要用于本地局域网中,一般不能用
于与其他网络的计算机进行沟通,由于不支持路由
功能,这是其不适合于跨网段的大型网络的重要原
因。
操作系统安全增强
——以Windows XP为例
最小化服务——服务无罪,关闭有理
手动关闭漏洞服务
部分服务或协议简介
1. NetBEUI(NetBIOS扩展用户接口)
要实现在网上邻居进行正常计算机及文件浏览,首
先需要客户机把自己的名字(计算机名——专有
NetBIOS名字)在网上注册,然后通过本地特定的
名字解析方法把所注册的名称与对应的IP地址进行
关联匹配,这样,Windows系统才可以通过浏览服
务在网上邻居进行访问。
操作系统安全增强
——以Windows XP为例
最小化服务——服务无罪,关闭有理
手动关闭漏洞服务
部分服务或协议简介
1. NetBEUI(NetBIOS扩展用户接口)
除了安装TCP/IP协议之外,局域网的计算机最好也
安上NetBEUI协议。另外还有一点要注意,如果一
台只装了TCP/IP协议的WINDOWS98机器要想加入
到WINNT域,也必须安装NetBEUI协议。
操作系统安全增强
——以Windows XP为例
最小化服务——服务无罪,关闭有理
手动关闭漏洞服务
部分服务或协议简介
2. Microsoft网络客户端、Microsoft网络的文件和打印
共享一般需要联合设置,不能单独启用或禁用某一
个。服务包括:Computer Browser、WorkStation、
Server、TCP/IP NetBIOS Helper四大服务。局域网
中网上邻居配置的必选项,Microsoft网络客户端卸
载后无法访问局域网内的共享文件。
操作系统安全增强
——以Windows XP为例
最小化服务——服务无罪,关闭有理
手动关闭漏洞服务
部分服务或协议简介
3. QoS数据包计划程序
QoS数据包计划程序组件可以在数据传输较慢或者非常
慢的情况下加快Internet连接共享速度。当两个网络通过
慢速链路(如拨号线路)连接时可能出现这种性能降低,
从而增加流经该慢速链路上的流量的延迟。通讯路径中
终端设备之间在速度上的不匹配以及慢速链路本身通常
成为网络瓶颈。在正常情况下,如果网络只用于特定的
无时间限制的应用系统,并不需要QoS,比如Web应用,
或E-mail设置等。但是对关键应用和多媒体应用就十分必
要。
操作系统安全增强
——以Windows XP为例
最小化服务——服务无罪,关闭有理
手动关闭漏洞服务
禁止建立空连接
在默认情况下,任何用户都可以通过空连接来连接服
务器,枚举账号并猜测密码(如admin、root等)
控制面板→管理工具→本地安全策略→安全设置→本
地策略→安全选项 →网络访问:不允许SAM账户的匿
名枚举
操作系统安全增强
——以Windows XP为例
最小化服务——服务无罪,关闭有理
手动关闭漏洞服务
关闭远程管理功能:在不需要远程管理计算机时,将
有关远程登录的服务关掉
Windows防火墙→高级选项卡→在网络连接设置列表
框中选择要设置的连接选项→设置→高级设置
操作系统安全增强
——以Windows XP为例
最小化服务——服务无罪,关闭有理
手动关闭漏洞服务
做好IE的安全设置,减小网页中利用ActiveX控件或
Java Applets运行的恶意代码
IE浏览器→工具→Internet选项→安全设置
有条件的禁用与ActiveX控件和Java相关的选项
隐藏自己的IP地址
许多黑客软件都需要事先了解对方的IP地址方能发起攻击,
在局域网用户上网后,可通过代理服务器隐藏自己的IP地址;
广域网用户要隐藏IP地址,必须找到合法的公共代理服务器,
而且应兼顾代理上网的数据传输速度。
IE浏览器→工具→Internet选项→连接选项卡
操作系统安全增强
——以Windows XP为例
增强用户认证和访问控制
实施最小权限原则:把用户能够执行的操作控制
在他们完成本职工作所必须的范围内,够用就行。
适合局域网用户。
正确分配文件和子目录的访问权限
攻击者攻陷了某一服务,但该项服务所拥有的权限较
低,攻击者也打不开、甚至找不到口令文件
明确文件和子目录访问权限可以保护系统免受合法用
户误操作的影响
操作系统安全增强
——以Windows XP为例
增强用户认证——基础安全设置
第一道防线:设置BIOS开机密码
防止别人擅自更改CMOS设置
防止非法用户进入计算机系统
开机时按下Del键→CMOS设置,找到以下两项:
Set Supervisor Password:设置管理员密码,可以进
入并修改CMOS设置,可修改User Password
Set User Password:设置用户密码,输入该密码可以
正常开机但不能修改CMOS设置
密码长度1~8位的任意字符(分大小写)
设置完毕后,光标移到Save & Exit Setup上保存退出,
或者按F10键选择Yes
操作系统安全增强
——以Windows XP为例
增强用户认证——基础安全设置
第一道防线:设置BIOS开机密码
操作系统安全增强
——以Windows XP为例
增强用户认证——基础安全设置
第一道防线:设置BIOS开机密码
1. 开机时按Del键进入CMOS设置画面时将要求输入密码,
但若直接进入操作系统不要求输入密码。适合公共场合
的计算机。
单独设置SUPERVISOR PASSWORD或USER
PASSWORD其中的任何一项,再打开BIOS FEATURES
SETUP将其中的Security Option设置为Setup,保存退出。
操作系统安全增强
——以Windows XP为例
增强用户认证——基础安全设置
第一道防线:设置BIOS开机密码
2. 不但在进入CMOS设置时要求输入密码,而且进入操作
系统时也要求输入密码。适合不愿让除我以外的任何人
使用的计算机
单独设置SUPERVISOR PASSWORD或USER
PASSWORD其中的任何一项,再打开BIOS FEATURES
SETUP将其中的Security Option设置为System,保存退
出。
操作系统安全增强
——以Windows XP为例
增强用户认证——基础安全设置
第一道防线:设置BIOS开机密码
3. 进入BIOS设置和进入操作系统都要求输入密码,而且输入其
中任何一个密码都能进入BIOS设置和操作系统。但管理员密
码和用户密码有所区别:以管理员密码进入BIOS程序时可以
进行任何设置,包括修改用户密码。但以用户密码进入时,
除了修改或去除用户密码外,不能进行其它任何设置,更无
法修改管理员密码。适合少数指定人员使用计算机,自己保
留管理员密码,用户密码告诉其他指定的人。
分别设置SUPERVISOR PASSWORD和USER PASSWORD,
并且采用两个不同的密码。再打开BIOS FEATURES SETUP将
其中的Security Option设置为System,退出保存。
程序破解法
操作系统安全增强
——以Windows XP为例
增强用户认证——基础安全设置
第一道防线:设置BIOS开机密码
撤销已经设置的密码,可进入CMOS中
把光标移到相应的密码设置菜单上,不
输入密码,连续两次回车,出现
Password Disabled!提示就可以了。
忘记开机密码怎么办?
放电法:跳线放电法、COMS电池放电法
万能密码:厂家设有万能密码(******)
操作系统安全增强
——以Windows XP为例
增强用户认证——基础安全设置
第一道防线:设置BIOS开机密码
开机密码忘记怎么办?
程序破解法:适用于可进入操作系统,但无法进入BIOS
设置的情况。进入命令提示符界面→debug:
n O 70 10
n O 71 ff
n q
有时以上程序无法破解时,可采用另一个与之类似的程序来破解:
n O 71 20
n O 70 21
n q
操作系统安全增强
——以Windows XP为例
增强用户认证——基础安全设置
第二道防线:设置系统启动密码
cmd→syskey→更新→密码启动
操作系统安全增强
——以Windows XP为例
增强用户认证——基础安全设置
第三道防线:设置Windows系统登录密
码
计算机管理员账户(所有设置)
受限账户(某些设置)
来宾账户(Guest,权限最低)
控制面板→用户账户
对密码的管理:控制面板→管理
工具→本地安全策略→安全设置
→账户策略→密码策略
操作系统安全增强
——以Windows XP为例
增强用户认证——基础安全设置
第四道防线之一:设置屏幕保护密码
防止别人在用户离开计算机时查看计算机中的文件
右击桌面空白处→属性→显示属性→屏幕保护程序选项卡
设置等待时间:1分钟
在Windows XP或2000中,屏保密码就是开机密码,因此,
屏保密码的设置必须基于开机密码设置的基础上
操作系统安全增强
——以Windows XP为例
增强用户认证——基础安全设置
第四道防线之二:快速锁定系统
Ctrl+Alt+Del→锁定计算机
快捷方式法(想一想如何创建快捷方式?):在创建
的快捷方式中输入
,LockWorkStation即可
用键盘上的Win键+L键
操作系统安全增强
——以Windows XP为例
增强访问控制
控制启动程序:某些安装了的软件,在每次启动
计算机时会自动运行,导致启动速度变慢,若是
恶意程序的话,则会严重威胁计算机安全。
应把自启动程序纳入系统控制的范畴
系统配置实用程序(msconfig)→启动选项卡
从注册表中删除恶意自启动项:
regedit→HKEY_LOCAL_MACHINE\SOFTWARE\Mi
crosoft\Windows\CurrentVersion\Run 或Runonce 或
RunServices
操作系统安全增强
——以Windows XP为例
增强访问控制
延时启动软件Startup Delay()免费
操作系统安全增强
——以Windows XP为例
增强访问控制
*注册表安全策略概述(可自学)
注册表:Windows操作系统的核心数据库,存放关于
计算机硬件配置的全部信息、系统和应用软件的初始
化信息、应用软件和文档文件的关联关系、硬件设备
的说明以及各种状态的信息和数据、Windows操作时
不断引用的信息。
个性化系统设置
提高系统性能
系统安全性
自动运行程序(双刃剑)
操作系统安全增强
——以Windows XP为例
增强访问控制
*注册表安全策略概述(可自学)
访问桌面的安全限制:阻止交互用户窃听其他用户的会话
regedit→HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows NT\CurrentVersion\Windows
→新建一个DWORD值叫做SecureDesktop→DWORD=1
禁止用户运行某些程序
regedit→HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\policies\Explorer→新建一个
DWORD值叫做DisallowRun→DWORD=1(不允许运行程序)
或=0(允许运行程序)
操作系统安全增强
——以Windows XP为例
增强访问控制
*注册表安全策略概述(可自学)
禁止修改控制面板,防止误操作
regedit→HKEY_LOCAL_MACHINE\SOFTWARE\Mic
rosoft\Windows\CurrentVersion\policies\Explorer→No
SetFolders→DWORD=1(禁用控制面板)或=0(允
许使用控制面板)
禁止使用(导入)Reg文件
regedit→HKEY_LOCAL_MACHINE\SOFTWARE\Cla
sses\.reg→右击 默认 →修改键值为1
操作系统安全增强
——以Windows XP为例
增强访问控制
*注册表安全策略概述(可自学)
禁止非法用户修改用户名和密码(1、2两步骤依次完成)
1. regedit→HKEY_LOCAL_MACHINE\SOFTWARE\Microsof
t\Windows\CurrentVersion\policies\System→新建一个
DWORD值叫做NoProfilePage→DWORD=1(禁用用户设
置)或=0(允许用户设置)
2. regedit→HKEY_LOCAL_MACHINE\SOFTWARE\Microsof
t\Windows\CurrentVersion\policies\System→新建一个
DWORD值叫做NoSecCPL→DWORD=1(禁用用户设置)
或=0(允许用户设置)
操作系统安全增强
——以Windows XP为例
增强访问控制
*注册表安全策略概述(可自学)
屏蔽开始菜单中的运行、查找或关闭计算机等功能
regedit→HKEY_LOCAL_MACHINE\SOFTWARE\Mic
rosoft\Windows\CurrentVersion\policies\Explorer→No
Run→DWORD=1(屏蔽运行)或=0(允许运行)
从网络邻居中屏蔽工作组
regedit→HKEY_LOCAL_MACHINE\SOFTWARE\Mic
rosoft\Windows\CurrentVersion\policies\Network→新
建一个DWORD值叫做
NoWorkgroupContents→DWORD=1(屏蔽工作组的
显示)或=0(允许显示整个工作组)
操作系统安全增强
——以Windows XP为例
增强访问控制
*注册表安全策略概述(可自学)
保护系统文件夹,防止误删除其内容
regedit→HKEY_LOCAL_MACHINE\SOFTWARE\Mic
rosoft\Windows\CurrentVersion\Explorer→UseSyste
mForSystemFolders→DWORD=1(采用系统默认的
保护方法)
隐藏共享文档(我的电脑中可以看到!)
regedit→HKEY_LOCAL_MACHINE\SOFTWARE\Mic
rosoft\Windows\CurrentVersion\policies\Network→No
SharedDocuments→DWORD=1(不显示共享文档)
或=0(默认设置)
操作系统安全增强
——以Windows XP为例
增强访问控制
*注册表安全策略概述(可自学)
锁定我的文档
regedit→HKEY_CLASSES_ROOT\CLSID\{450D8FBA
-AD25-11D0-98A8-0800361B1103}
\InProcServer32→(不锁定)或
-(锁定)
禁止显示前一个登录者的用户名
regedit→HKEY_LOCAL_MACHINE\SOFTWARE\Micr
osoft\Windows
NT\CurrentVersion\Winlogon→DefaultUserName→修
改键值1(不显示前一次登录用户名)或0(显示上一次
登录用户名)
操作系统安全增强
——以Windows XP为例
增强访问控制
*注册表安全策略概述(可自学)
禁止普通用户查看事件记录
事件记录:记录了计算机所有的程序、安全和系统事件,有
可能涉及安全方面的敏感信息。一般在服务器上使用这一功
能。
regedit→HKEY_LOCAL_MACHINE\SYSTEM\CurrentContr
olSet\Services\Eventlog
Application
Security
System
分别增加RestrictGuestAccess的DWORD=1(禁止普通用
户查看事件记录)或=0(允许普通用户查看事件记录)
操作系统安全增强
——以Windows XP为例
增强访问控制
组策略概述
组策略:鉴于注册表的繁琐管理,引入组策略管理模
式,把各种重要的系统配置信息汇集成模块,从而达
到方便管理计算机的目的。其中的两种配置模式:
计算机配置:整个计算机系统配置,对所有用户起作
用,相当于注册表中的HKEY_LOCAL_MACHINE。
用户配置:只对当前用户起作用,相当于注册表中的
HKEY_LOCAL_USER。
用户配置优先于计算机配置(有例外)
运行→
操作系统安全增强
——以Windows XP为例
增强访问控制
组策略概述
桌面安全设置:本地计算机策略→用户配置→管理模板→
桌面→(找到相应选项)右击 属性→设置选项卡→已启用
选项:隐藏桌面上的网上邻居/Internet Explorer图标
选项:禁止用户更改“我的文档”路径
选项:删除“清理桌面向导”(60天启动一次)
选项:禁用活动桌面(Active Desktop)
既“启用Active Desktop”又“禁用Active Desktop”,则
按照响应后者处理
选项:退出时不保存设置(用户的桌面设置)
操作系统安全增强
——以Windows XP为例
增强访问控制
组策略概述
“任务栏”和“开始”安全设置:本地计算机策略→用户
配置→管理模板→任务栏和开始菜单→(找到相应选项)
右击 属性→设置选项卡→已启用
选项:从“开始”菜单中删除“文档”菜单(菜单“减肥
”)
选项:阻止更改“任务栏”和“开始”菜单设置;阻止访问
任务栏的上下菜单
选项:不要保留最近打开文档的记录;退出时清除最近打开
的文档的记录(保护个人文档隐私)
C:\Documents and Settings\username\Recent
选项:删除“开始”菜单上的“注销(用户名)”;删除和
阻止访问“关机”命令
不影响Windows任务管理器对话框中的“注销”
操作系统安全增强
——以Windows XP为例
增强访问控制
组策略概述
IE安全设置:本地计算机策略→用户配置→管理模板
→Windows Components→Internet Explorer→浏览
器菜单→(找到相应选项)右击 属性→设置选项卡→
已启用
“文件”菜单: 禁用“另存为...”菜单项;“文件”
菜单: 禁用另存为“网页,全部”格式;“查看”菜单
: 禁用“源文件”菜单项;禁用上下文菜单(限制IE浏
览器的保存功能)
操作系统安全增强
——以Windows XP为例
增强访问控制
组策略概述
IE安全设置:本地计算机策略→用户配置→管理模板
→Windows Components→Internet
Explorer→Internet控制面板→(找到相应选项)右击
属性→设置选项卡→已启用
禁用常规页;禁用安全页等(禁用IE控制面板设置)
操作系统安全增强
——以Windows XP为例
增强访问控制
组策略概述
IE安全设置:本地计算机策略→用户配置→管理模板
→Windows Components→Internet Explorer→工具
栏→配置工具栏按钮→已启用→选中相应选项
选中的复选框表示要显示的按钮,没有选中的按钮即
会隐藏起来
若启用了Internet控制面板中的“禁止常规页”,则无
需启用“配置工具栏按钮”策略,因为前者已删除了
界面上的“常规”选项卡
操作系统安全增强
——以Windows XP为例
增强访问控制
组策略概述
IE安全设置:本地计算机策略→用户配置→管理模板
→Windows设置→Internet Explorer维护→(找到相
应选项)右击 属性→设置选项卡→已启用
浏览器用户界面→浏览器工具栏自定义
操作系统安全增强
——以Windows XP为例
增强访问控制
组策略概述
隐藏“我的电脑”中指定的驱动器:本地计算机策略
→用户配置→管理模板→Windows组件→Windows资
源管理器→隐藏“我的电脑”中的这些指定的驱动器
→已启用→选中相应选项(采用其他方式访问驱动器
是不受此项制约的)
防止从“我的电脑” 访问驱动器:本地计算机策略
→用户配置→管理模板→Windows组件→Windows资
源管理器→防止从“我的电脑”访问驱动器(被限制
访问的驱动器图标仍能显示在“我的电脑” 中,但双
击后弹出消息解释框,此外,采用其他方式访问驱动
器是不受此项制约的)
操作系统安全增强
——以Windows XP为例
增强访问控制
组策略概述
禁止使用命令提示符(cmd):本地计算机策略→用
户配置→管理模板→Windows组件→系统→阻止访问
命令提示符→设置选项卡→已启用(同时激活“也停
用命令提示符脚本处理”)
禁止更改显示属性:本地计算机策略→用户配置→管
理模板→控制面板→显示→(找到相应选项)右击 属
性→设置选项卡→已启用
操作系统安全增强
——以Windows XP为例
增强访问控制
组策略概述
禁止使用注册表编辑器:本地计算机策略→用户配置
→系统→阻止访问注册表编辑工具→设置选项卡→已
启用
禁止访问“控制面板”():本地计算机
策略→用户配置→管理模板→控制面板→禁止访问控
制面板→设置选项卡→已启用(彻底从“开始”和
“Windows资源管理器”中删除“控制面板” )
操作系统安全增强
——以Windows XP为例
增强访问控制
组策略概述
网络与网络安全管理:本地计算机策略→用户配置→
管理模板→网络
禁止建立新的拨号连接:网络连接→禁止访问“新建
连接向导”→设置选项卡→已启用(IE的连接可绕过
该设置)
启用“事件日志记录级别”:记录脱机文件存储时损
坏的事件。脱机文件→事件日志记录级别→已启用
操作系统安全增强
——以Windows XP为例
增强访问控制
组策略概述
网络与网络安全管理:本地计算机策略→用户配置→
管理模板→网络
禁用TCP/IP高级设置(通过“网络连接”文件夹中右
击连接图标→属性→TCP/IP→高级):网络连接→禁
用TCP/IP高级设置→设置选项卡→已启用
禁止在DNS域网络上使用Internet连接防火墙:本地计
算机策略→计算机配置→网络→网络连接→(找到相
应选项)右击 属性→设置选项卡
已启用:用户(包括管理员)无法启用或配置防火
墙
禁用或不配置:用户(包括管理员)可启用或配置
防火墙(首选项)
操作系统安全增强
——以Windows XP为例
增强访问控制
组策略概述
网络与网络安全管理:本地计算机策略→用户配置→
管理模板→网络
防止用户更改LAN中的连接属性:网络连接→禁止访
问LAN 连接的属性→设置选项卡→已启用或其它选项
删除所有用户远程访问连接:网络连接→删除所有用
户远程访问连接→设置选项卡→已启用或其它选项
操作系统安全增强
——以Windows XP为例
增强访问控制
XP操作系统中文件和文件夹加密及其访问控制
登录到有密码保护的XP系统界面→右击欲加密的文
件或文件夹→属性→高级→加密内容以便保存数据
操作系统安全增强
——以Windows XP为例
增强访问控制
XP操作系统中文件和文件夹加密及其访问控制
可使用快捷方式,迅速加密文件或文件夹
regedit→HKEY_LOCAL_MACHINE/SOFTWARE/Mic
rosoft/Windows/CurrentVersion /Explorer/Advanced→
新建DWORD=1,该值叫做EncryptionContextMenu
右击欲加密的文件或文件夹便可在弹出的菜单中,找
到加密/解密快捷命令
操作系统安全增强
——以Windows XP为例
增强访问控制
XP操作系统中文件和文件夹加密及其访问控制
这是Windows 2000/XP特有的一个实用功能,称为
EFS(Encrypting File System,加密文件系统)
EFS对登录用户是透明的,打开加密过的文件时无需
输入密码,用户身份的认证在进入Windows系统时已
经得到验证
EFS加密的基础是SID(Security Identifier,安全标识
符):每个人的SID都是不相同的,并且有唯一性。在
第一次创建该帐户时,系统将给网络上的每一个帐户
发布一个唯一的 SID
操作系统安全增强
——以Windows XP为例
增强访问控制
XP操作系统中文件和文件夹加密及其访问控制
SID简介
如何获得自己系统上各账户的SID:
cmd→HKEY_LOCAL_MACHINE\SOFTWARE\Micros
oft\Windows NT\CurrentVersion\ProfileList
S-1-5-21-2025429265-1801674531-725345543-
1003
SID类似于人类的指纹,因此即使新系统的用户名和密
码与原来系统的完全一致,新系统该用户的SID与老系
统同样一个用户的SID也是不相同的
因此采用系统整体克隆的方法(Ghost)试图恢复“原
来的”SID,也不能突破原来的加密防线
操作系统安全增强
——以Windows XP为例
增强访问控制
XP操作系统中文件和文件夹加密及其访问控制
在重装操作系统或登录账户出问题时,是否意味着以
前加密的文件或文件夹会面临永远不能打开的危险?
解决办法:第一次使用EFS加密文件或文件夹后,应
在第一时间备份密钥文件,以便不时之需。
运行→打开证书管理器()→当前用
户→个人→证书→选择预期目的为“加密文件系统
”的那项证书(即登录用户证书)→右击选择所有
任务→导出→运行导出向导(选择导出私钥)
操作系统安全增强
——以Windows XP为例
增强访问控制
XP操作系统中文件和文件夹加密及其访问控制
解决办法:第一次使用EFS加密文件或文件夹后,应
在第一时间备份密钥文件,以便不时之需。
操作系统安全增强
——以Windows XP为例
增强访问控制
XP操作系统中文件和文件夹加密及其
访问控制
被EFS加密过的数据是不是就绝对安全
?
没有访问权限的用户虽然无法打开加密
文件,但仍然可以删除该文件
应该赋予文件或文件夹访问权限:右击
已经加密的文件→属性→安全
操作系统安全增强
——以Windows XP为例
增强访问控制
XP操作系统中文件和文件夹加密及其访问控制
什么是组(Group)?
操作系统安全增强
——以Windows XP为例
增强访问控制
XP操作系统中文件和文件夹加密及其访问控制
什么是组(Group)?
操作系统安全增强
——以Windows XP为例
增强访问控制
XP操作系统中文件和文件夹加密及其访问控制
如何创建组(类似于创建用户)?
运行→mmc→右击文件→添加/删除管理单元→添加
本地用户和组→展开控制台根节点,在组中右击鼠
标→新建组→添加成员
操作系统安全增强
——以Windows XP为例
增强访问控制
XP操作系统中文件和文件夹加密及其访问控制
组或用户名称的增删
选中要删除的组或用户的名称,单击删除
添加新的组或用户
操作系统安全增强
——以Windows XP为例
增强访问控制
XP操作系统中文件和文件夹加密及其访问控制
组或用户的权限(允许和拒绝)
1. 完全控制(所有权限)
2. 修改(权限包括3~6)
3. 读取和运行(权限包括4、5)
4. 列出文件夹目录(本身)
5. 读取(本身)
6. 写入(本身)
7. 特别的权限(由用户指定。单击高级→选择权限用户
→单击编辑)
操作系统安全增强
——以Windows XP为例
增强访问控制
XP操作系统中文件和文件夹加密及其访问控制
关于用XP EFS加密文件或文件夹的注意事项
1. EFS加密无需输入密码(在登录时已经输入了用户
账户及其密码)
2. EFS基于NTFS分区格式,传统的FAT和FAT32没有
提供该加密系统
3. 如果重装系统或加密的文件账号不幸被删除(想一
想何时会出现这种情况?),需要通过恢复代理
(Recovery Agent)解密原账号文件
公司财务部的一个职工加密了财务数据的报表,某天这
位职工辞职了,安全起见你直接删除了这位职工的账户。
直到有一天需要用到这位职工创建的财务报表时才发现
这些报表是被加密的,而用户账户已经删除,这些文件
无法打开了。不过恢复代理的存在就解决了这些问题。
因为被EFS加密过的文件,除了加密者本人之外还有恢
复代理可以打开。
对于Windows 2000来说,在单机和工作组环境下,
默认的恢复代理是 Administrator ;Windows XP在单
机和工作组环境下没有默认的恢复代理。而在域环境中
就完全不同了,所有加入域的Windows 2000/XP计算机,
默认的恢复代理全部是域管理员。
操作系统安全增强
——以Windows XP为例
增强访问控制
XP操作系统中文件和文件夹加密及其访问控制
如何获得恢复代理?
1. 生成代理证书
2. cmd→cipher /r:fileurl\filename(文件路径和文件名,
文件名无需后缀)
C:\Documents and Settings\acer>cipher /r:c:\recovery
请键入密码来保护 .PFX 文件:
请重新键入密码来进行确认:
.CER 文件已成功创建。
.PFX 文件已成功创建。
分别生成和两个文件
操作系统安全增强
——以Windows XP为例
增强访问控制
XP操作系统中文件和文件夹加密及其访问控制
如何获得恢复代理?
2. 设置恢复代理
运行→→本地“计算机策略”计算机配
置→ Windows设置→安全设置→公钥策略→正在加
密文件系统,在右侧窗口的空白处点击鼠标右键,并
选择“添加数据恢复代理”,然后会出现“添加故障
恢复代理向导”按照这个向导打开。
操作系统安全增强
——以Windows XP为例
增强访问控制
XP操作系统中文件和文件夹加密及其访问控制
如何获得恢复代理?
2. 设置恢复代理
双击文件,启动证书导入向导,根据向
导操作即可
3. 成功设置恢复代理后,在证书-当前用户-个人中,将
显市某一证书的预期目的是“文件故障恢复”
特别注意:恢复代理的设置应该在文件加密操作之
前完成,因为先于恢复代理之前的EFS加密文件是不
能被恢复代理恢复的,即恢复代理只能对在其之后加
密的文件发挥作用
操作系统安全增强
——以Windows XP为例
增强访问控制
XP操作系统中文件和文件夹加密及其访问控制
如何恢复文件或文件夹?
在以后需要的时候,只需使用被指定为恢复代理的账
户登录,就可以解密系统内所有在指定恢复代理后被
加密的文件(具体解密过程请看演示)
关于NTFS和FAT
FAT是为小磁盘及简单的目录结构而设计的文件系统,
因此其文件系统组织方法也通过简单的文件分配表
(File Allocation Table,简称FAT)完成
操作系统安全增强
——以Windows XP为例
增强访问控制
XP操作系统中文件和文
件夹加密及其访问控制
关于NTFS和FAT
NTFS将整个磁盘分区上
每件事物都看作一个文
件,而文件的相关事物
又视为一个属性,比如
数据属性、文件名属性
等。有效地发挥了文件
安全管理的优势
取消该项的小钩
操作系统安全增强
——以Windows XP为例
增强访问控制
XP操作系统中文件和文件夹加密及其访问控制
关于NTFS和FAT
FAT或FAT32(由FAT16派生出的)如何转换成
NTFS?
cmd→CONVERT 卷标 /FS:NTFS
例如:C:\Documents and
Settings\acer>convert D: /FS:NTFS
可用控制面板→管理工具→计算机管理→磁盘管
理,查看个分区的文件系统类型
操作系统安全增强
——以Windows XP为例
系统的安全审计
记录用户使用计算机系统
进行所有活动的过程,是
提高安全性的重要工具。
多数人把安全审计理解为
“日志记录”,属于事后
被动响应,多用于计算机
取证或安全分析
安全审计类产品
1. 网络设备及防火墙日志
2. 操作系统日志
3. 网络数据包捕获日志
操作系统安全增强
——以Windows XP为例
系统的安全审计
Windows XP事件查看器
(cmd→ )
应用程序日志(程序运行事
件)
安全性日志(登录、创建对
象等事件,默认为关闭,可
由系统管理员指定记录内容)
系统日志(系统组件记录)
操作系统安全增强
——以Windows XP为例
系统的安全审计
Windows XP事件查看器的各种状态描述
信息:描述了应用程序、驱动程序或服务的成功操作事件
警告:不是很重要,但是将来有可能导致问题事件
错误:重要的问题,例如数据丢失或功能丧失都会以“错
误”事件的形式被记录下来,这种情况下有必要检查系统
成功审核:成功的审核安全访问尝试,主要指安全性日志
失败审核:失败的审核安全登录尝试,例如用户试图访问
网络驱动器失败
操作系统安全增强
——以Windows XP为例
系统的安全审计
Windows XP事件查看器的各种状态描述
合理设置日志记录空间,定期释放多余日志空间
不过如果使用的是NTFS格式的系统,在删除日志文件之
前必须首先关闭事件检查器服务才行
除了使用“事件查看器”管理事件日志外,也可以使用命
令行工具来创建和查询事件日志,以及使程序与特殊的日
志事件关联
创建自定义的事件日志
从一个或多个事件日志中列出事件和事件属
性
创建事件触发器
计算机病毒的检测与处理
每种类型的病毒都有自己特定的破坏方式,
行为检测法是通过众多的病毒类型了解、
分析来检测病毒的方法
特征代码检测法(最简单、开销最小的方法)
优点:准确快速、误报率低、可进行杀毒处理
缺点:不能检测未知病毒,搜集的开销较大
提示:必须保证杀毒软件的适时更新
计算机病毒的检测与处理
内存病毒检测法:内存病毒以占有大量内存
空间,减缓系统运行速度为特征。现在大多
数杀毒软件在运行时会自动监测系统内存。
通过“Windows任务管理器”→“进程”选择
卡
注意:系统进程不能随意终止,这样容易导致
系统崩溃
要取消当前运行的窗口,可选中
,结束后,再在“文件”→“新
建任务”重新运行该命令,可以解决系统假死
现象、让某些修改的注册表项立即生效、让某
些修改的组策略立即生效
计算机病毒的检测与处理
文件型病毒检测法(备份比较法、检查代码
法)
引导型病毒检测法:主要感染磁盘启动时的
Boot引导区,病毒可以在启动计算机时取得
系统控制权
用mem命令查看内存总容量
一般为640KB,装有硬件杀毒卡的计算机可能
为639KB,若小于639KB,则常规内存有可能
染毒
计算机病毒的检测与处理
宏病毒检测法:主要感染带有宏的Office文
档,并不是所有的宏都带有病毒,简单地删
除被宏病毒感染的文档并不能清除Office系
统中的宏病毒
Word 2003中的宏病毒防护功能:工具→选项
→安全性→宏安全性
计算机病毒的检测与处理
病毒进程检测法:在“任务管理器”中删除
可疑进程
以假乱真型:红色为病毒
偷梁换柱型:用同名文件替换系统文件
借尸还魂型:用dll文件控制系统进程
计算机病毒的检测与处理
杀毒软件简介(个人版)
瑞星2008
金山独霸2008
KV2008
熊猫卫士2008
卡巴斯基
计算机病毒的检测与处理
瑞星2008
瑞星杀毒软件2008
瑞星个人防火墙2008
卡卡上网安全助手
瑞星在线杀毒
金山独霸2008
金山独霸2008
金山网镖2008
金山清理专家2008
金山独霸在线杀毒2008
计算机病毒的检测与处理
KV2008(江民杀毒软件)
KV2008
网页防马墙
新安全助手
熊猫卫士2008(Panda)
卡巴斯基Kaspersky Anti-Virus
(Kaspersky Labs)
诺顿(Symantec)
计算机病毒的检测与处理
杀毒软件结构总结(个人版)
1. 查杀病毒(全盘查杀病毒、引导区杀毒、
内存杀毒、手动查杀病毒、定时查杀病毒、
病毒隔离……)
2. 主动防御(系统监控、文件保护、邮件保
护、网络防火墙…… )
3. 更新升级(在线升级、定时升级、系统漏
洞补丁、离线数据包下载…… )
4. 附加特色功能(数据备份与恢复、上网痕
迹清理、病毒专杀、病毒免疫、文件粉碎
…… )
……
计算机病毒的检测与处理
杀毒软件趋势总结(个人版)
随着Web 应用的普及,杀毒软件已从单纯的
anti-virus走向Internet Security复合型,已经将杀
毒、防间谍程序、防钓鱼、个人资料保护、防火墙、
系统备份等功能集于一身
杀毒软件的总体积有所增加,系统内存的低占用率
是各大厂商竞相追逐的目标
各大厂商的焦点集中在杀毒引擎的智能化研发和系
统安全监控机制研发上
不断扩充的病毒特征库(卡巴斯基134000种)
计算机病毒的检测与处理
主流杀毒软件比较(个人版)
1. 实时监控能力
2. 杀毒能力(拥有自主知识产权的杀毒引擎,
全世界5个)
3. 杀壳能力
4. 病毒特征库
5. 自带防火墙
计算机病毒的检测与处理
国内主流杀毒软件比较(个人版)
金山毒霸(占内存不大,启动速度快,金
山网镖占系统资源较大)
瑞星(占内存和启动速度适中,病毒阻杀
率%)
江民KV(占内存适中,启动速度快,但自
带防火墙功能欠缺)
计算机病毒的检测与处理
国外主流杀毒软件比较
卡巴斯基Kaspersky:杀毒能力天下第一
(病毒阻杀率高达%),但监控能力
较弱(内存占用大、启动速度慢)
诺顿Norton:主要面向企业用户,以隔离病
毒为主(系统资源占用大、启动速度很慢),
病毒阻杀率~%
熊猫卫士Panda:速度快、查杀彻底,内存
占用大,病毒库有西化趋势,病毒阻杀率
%,金山独霸是仿熊猫杀毒机制的
计算机病毒的检测与处理
初级个人用户如何选择合适的杀毒软件
?(看测评文章+试用)
1. 杀毒能力——病毒阻杀率
2. 实时监控能力
3. CPU系统资源占用率
4. 内存资源占用率
5. 启动速度
6. 升级速度
7. 附加功能
计算机病毒的检测与处理
关于“壳”的补充知识
由自然界中植物果实的“壳”演变而来,作用是保
护和隐蔽壳内的东西
“壳”的两面性:保护软件版权信息,免遭非法盗
版;压缩可执行文件(*.exe),减小文件容量;
给病毒木马等杀毒软件加壳\脱壳,以躲避杀毒软
件的查杀,并传播自身。
加壳工具:ASPack
脱壳工具:UNASPack
壳侦测工具:Language2000 (可侦测编程
语言的类型等)
计算机病毒的检测与处理
一种压缩变形病毒的工作过程
计算机病毒的检测与处理
压缩与“壳”的关系
压缩软件(Winzip、WinRAR)可以压缩一切形式的
文件,压缩后的文件不能直接运行
加壳软件只压缩可执行文件(*.exe),压缩后的程
序能直接运行,通常压缩后的文件大小只有原来的
50%-70%
加壳与病毒的关系
加壳后病毒特征码错乱,为杀毒软件增添了难度较
大的扫描屏障
复杂的多重加壳,使杀毒软件脱壳能力下降,影响
查杀速度
计算机病毒的检测与处理
病毒专杀工具
针对某些破坏性较大,普通杀毒软件难以清
除的病毒而设计的专门杀毒工具。
“熊猫烧香\武汉男生”病毒专杀
计算机病毒的检测与处理
“熊猫烧香\武汉男生”病毒感染过程
感染网页文件 将病毒上传到网站
访
问
带
毒
网
站
被
病
毒
感
染
计算机病毒的检测与处理
“熊猫烧香\武汉男生”病毒的中毒症状
感染应用程序的.exe文件,改变图标颜色,但不会
感染微软操作系统自身的文件
删除ghost生成的系统备份文件(*.gho)
拷贝自身到所有驱动器根目录,命名为
,并生成一个使得用户打开该盘运行病
毒,并将这两个文件属性设置为隐藏、只读、系统
修改注册表,加载自启动,并禁止显示隐藏文件
禁用杀毒工具
通过IPC$共享跨机传染
计算机病毒的检测与处理
“熊猫烧香\武汉男生”病毒专杀工具——金
山毒霸
后缀名是*.bat,批处理文件,以防出现不能自
动关联可执行文件的情况
计算机病毒的检测与处理
U盘病毒专杀
称为Autorun病毒,通过 或
文件(本来不带病毒)
使对方所有的硬盘完全共享或向硬盘传播木马
不同的病毒有不同的目的,一般分为盗取用户
信息(QQ密码,银行账号)和控制用户电脑
(黑客可以控制你的电脑对某网站进行攻击等
非法行为)两类
有些病毒还会将这些文件写入电脑的每一个磁
盘分区,即使用户发现系统不正常而还原系统
盘,但一旦贸然双击进入其他硬盘便将前功尽
弃而感染病毒
计算机病毒的检测与处理
U盘病毒专杀——USB Claener (绿色软
件)
计算机病毒的检测与处理
QQ病毒专杀
通过QQ等流行即时通信工具进行传播的病毒,
如盗号、木马、流氓软件等
专杀工具——QQKav