電腦自我保護(hù)的應(yīng)用
1:通過(guò)在組策略建立路徑規(guī)則,不允許從臨時(shí)文件夾啟動(dòng)任何可執(zhí)行文件(.exe/.bat./.cmd/.com等),以此達(dá)到防病毒的目的。具體的方法如下
運(yùn)行里面輸入 GPEDIT.MSC,然后----計(jì)算機(jī)配置---WINDOWS設(shè)置---安全設(shè)置---軟件限制策略----其他規(guī)則,
點(diǎn)右鍵選創(chuàng)建新的規(guī)則---然后選新路徑規(guī)則,在路徑欄目里面輸入 %USERPROFILE%\Local Settings\Temp\(這個(gè)是當(dāng)前用戶臨時(shí)文件夾的變量)*.exe,*.exe這個(gè)是你想要限制從臨時(shí)文件夾啟動(dòng)的文件類型,比如*.bat/*.cmd等,一般我們限制可執(zhí)行文件就好了,當(dāng)然你也可以通過(guò)這個(gè)方法限制其他路徑的文件是否允許執(zhí)行。)
一般IE臨時(shí)文件默認(rèn)的下載目錄都是在臨時(shí)文件夾中,我們禁止任何可執(zhí)行文件從臨時(shí)文件夾啟動(dòng),這樣應(yīng)該對(duì)病毒防御有一定的效果,另外比如某些游戲比如大話等需要從臨時(shí)文件夾啟動(dòng)的游戲自動(dòng)升級(jí)可能無(wú)法運(yùn)行,不過(guò)我們只要隨時(shí)注意在自己的游戲主機(jī)升級(jí)這些游戲,也沒有什么影響的吧。
2:運(yùn)行
regedt32.exe 打開你的注冊(cè)表,里面有一個(gè)目錄樹:
打開其中目錄 HKEY_LOCAL_MACHINE
再打開其中目錄 SAM
再打開其中目錄 SAM
再打開其中目錄 Domains
再打開其中目錄 Account
再打開其中目錄 Groups
好了,就是這個(gè) Groups 就是負(fù)責(zé)建立用戶的。刪掉它,系統(tǒng)就不能建立用戶了。無(wú)論木馬怎樣折騰,都無(wú)法建立用戶,更談不上提升為管理員了。這個(gè)目錄里的文件如果被刪除,是沒有辦法還原的。所以,在這個(gè)操作之前,你必須要進(jìn)行備份,必要的時(shí)候,可以還原。
備份方法:右鍵點(diǎn)擊 Groups 選擇“導(dǎo)出”,給導(dǎo)出的文件起個(gè)名字,保存好,就可以了。
說(shuō)明:
可能你進(jìn)入注冊(cè)表的時(shí)候,只能看到第一個(gè) SAM 目錄,其他的都看不到。別著急,那是因?yàn)槟銠?quán)限不夠,右鍵點(diǎn)擊相應(yīng)目錄選擇“權(quán)限”,把你自己(通常是 Administrators )設(shè)置為“允許完全控制”就可以了。以此類推,一直找到 Groups 目錄為止。
還原:
很簡(jiǎn)單,找到你導(dǎo)出的那的文件,直接點(diǎn)擊就可以了。
由于刪除 Groups 目錄之后,你將不能使用控制面板中的“用戶帳戶”和“本地用戶和組”的功能,因此,備份文件很重要。需要使用相應(yīng)功能的時(shí)候,先還原一下,就跟以前一樣了。當(dāng)然,如果你是一個(gè)個(gè)人用戶,一直都是你一個(gè)人使用這臺(tái)計(jì)算機(jī),那就無(wú)所謂了。
Windows2000/XP/2003的注冊(cè)表是可以設(shè)置權(quán)限的,只是我們比較少用到。設(shè)置以下注冊(cè)表鍵的權(quán)限:
一、設(shè)置注冊(cè)表自啟動(dòng)項(xiàng)為everyone只讀(Run、RunOnce、RunService),防止木馬、病毒通過(guò)自啟動(dòng)項(xiàng)目啟動(dòng)
二、設(shè)置.txt、.com、.exe、.inf、.ini、.bat等等文件關(guān)聯(lián)為everyone只讀,防止木馬、病毒通過(guò)文件關(guān)聯(lián)啟動(dòng)
三、設(shè)置注冊(cè)表HKLM\SYSTEM\CurrentControlSet\Services為everyone只讀,防止木馬、病毒以"服務(wù)"方式啟動(dòng)
注冊(cè)表鍵的權(quán)限設(shè)置可以通過(guò)以下方式實(shí)現(xiàn):
一、如果在域環(huán)境里,可能通過(guò)活動(dòng)目錄的組策略實(shí)現(xiàn)的
二、本地計(jì)算機(jī)的組策略來(lái)(命令行用secedit)
三、手工操作可以通過(guò)regedt32(Windows2000系統(tǒng),在菜單“安全”下的“權(quán)限”)或regedit(Windows2003/XP,在“編輯”菜單下的“權(quán)限”)
如果只有users組權(quán)限,以上鍵值默認(rèn)是只讀的,就可以不用這么麻煩了。
3:那就是把 windows\system32\mshta.exe文件改名,
改成什么自己隨便
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\ 下為Active Setup controls創(chuàng)建一個(gè)基于CLSID的新鍵值 {6E449683_C509_11CF_AAFA_00AA00 B6015C},然后在新鍵值下創(chuàng)建一個(gè)REG_DWORD 類型的鍵Compatibility,并設(shè)定鍵值為0x00000400即可。
還有windows\command\debug.exe和windows\ftp.exe都給改個(gè)名字 (或者刪除)
4:還可先在自己的系統(tǒng)盤區(qū),做好免疫,建幾個(gè)與木馬同名的空文件。以下兩個(gè)實(shí)例:
比如網(wǎng)絡(luò)上流行 的木馬
(1) smss.exe 這個(gè)是其中一種木馬的主體 潛伏在 98/winme/xp c:\windows目錄下 2000 c:\winnt .....目錄下
我們可在C:\windows 或 c:\winnt\目錄下 創(chuàng)建一個(gè)名smss.exe 然后---屬性--設(shè)置為只讀,隱藏
(2)snow.exe病毒會(huì)在根目錄下生成一個(gè)為autorun.inf的自動(dòng)運(yùn)行文件,另一個(gè)為snow.exe的可執(zhí)行文件。并在在c:\windows\system32文件下生成remember.dll和snowfall.exe兩個(gè)文件的。大家可在系統(tǒng)盤區(qū)新建兩個(gè)文本分別命名為autorun.inf,snow.exe。然后---屬性--設(shè)置為只讀,隱藏。并在system32文件新建兩個(gè)文本分別命名為remember.dll和snowfall.exe,同樣屬性--設(shè)置為只讀,隱藏。
1:以下是注意事項(xiàng):取消文件夾隱藏默認(rèn)共享方法很簡(jiǎn)單,打開 注冊(cè)表 編輯器,進(jìn)入“HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Sevices\Lanmanworkstation\
parameters”,新建一個(gè)名為“AutoShareWKs”的雙字節(jié)值,并將其值設(shè)為“0”,然后重新啟動(dòng)電腦,這樣共享就取消了。
也可使用命令模式-------。
運(yùn)行CMD輸入net
share,如果看到有異常的共享,那么應(yīng)該關(guān)閉。但是有時(shí)你關(guān)閉共享下次開機(jī)的時(shí)候又出現(xiàn)了,那么你應(yīng)該考慮一下,你的機(jī)器是否已經(jīng)被黑客所控制了,或者中了病毒。
刪除共享(每次輸入一個(gè))
net share admin$ /delete
net share c$ /delete
net share d$ /delete(如果有e,f盤,……可以繼續(xù)刪除)
2.刪除空連接
默認(rèn)的情況下,任何用戶都可以通過(guò)空連接連上服務(wù)器,枚舉賬號(hào)并猜測(cè)密碼。因此,我們必須禁止建立空連接。方法有以下兩種:
方法一是修改注冊(cè)表:打開注冊(cè)表“HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSA”,將DWORD值“RestrictAnonymous”的鍵值改為“1”即可。
3:拒絕惡意代碼 運(yùn)行IE瀏覽器,點(diǎn)擊“工具/Internet選項(xiàng)/安全/自定義級(jí)別”,將安全級(jí)別定義為“安全級(jí)-高”,對(duì)“ActiveX控件和插件”中第2、3項(xiàng)設(shè)置為“禁用”,其它項(xiàng)設(shè)置為“提示”,之后點(diǎn)擊“確定”。這樣設(shè)置后,當(dāng)你使用IE瀏覽網(wǎng)頁(yè)時(shí),就能有效避免惡意網(wǎng)頁(yè)中惡意代碼的攻擊.
當(dāng)然以后可能上某些會(huì)煩點(diǎn),但煩點(diǎn)總好過(guò)中招吧。刪掉不必要的協(xié)議 對(duì)于服務(wù)器和主機(jī)來(lái)說(shuō),一般只安裝TCP/IP協(xié)議就夠了。
鼠標(biāo)右擊“網(wǎng)絡(luò)鄰居”,選擇“屬性”,再鼠標(biāo)右擊“本地連接”,選擇“屬性”,卸載不必要的協(xié)議。其中NETBIOS是很多安全缺陷的根源,對(duì)于不需要提供文件和打印共享的主機(jī),還可以將綁定在TCP/IP協(xié)議的NETBIOS關(guān)閉,避免針對(duì)NETBIOS的攻擊。選擇“TCP/IP協(xié)議/屬性/高級(jí)”,進(jìn)入“高級(jí)TCP/IP設(shè)置”對(duì)話框,選擇“WINS”標(biāo)簽,勾選“禁用TCP/IP上的NETBIOS”一項(xiàng),關(guān)閉NETBIOS。
關(guān)閉“文件和打印共享”
文件和打印共享應(yīng)該是一個(gè)非常有用的功能,但在不需要它的時(shí)候,也是黑客入侵的很好的安全漏洞。所以在沒有必要“文件和打印共享”的情況下,我們可以將它關(guān)閉。用鼠標(biāo)右擊“網(wǎng)絡(luò)鄰居”,選擇“屬性”,然后單擊“文件和打印共享”按鈕,將彈出的“文件和打印共享”對(duì)話框中的兩個(gè)復(fù)選框中的鉤去掉即可。
雖然“文件和打印共享”關(guān)閉了,但是還不能確保安全,還要修改注冊(cè)表,禁止它人更改“文件和打印共享”。打開注冊(cè)表編輯器,選擇“HKEY_CURRENT_USER\Software\ Microsoft \Windows\CurrentVersion\Policies\NetWork”主鍵,在該主鍵下新建DWORD類型的鍵值,鍵值名為“NoFileSharingControl”,鍵值設(shè)為“1”表示禁止這項(xiàng)功能,從而達(dá)到禁止更改“文件和打印共享”的目的;鍵值為“0”表示允許這項(xiàng)功能。這樣在“網(wǎng)絡(luò)鄰居”的“屬性”對(duì)話框中“文件和打印共享”就不復(fù)存在了。
把Guest賬號(hào)禁用。禁止建立空連接,方法一是修改注冊(cè)表:打開注冊(cè)表“HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSA”,將DWORD值“RestrictAnonymous”的鍵值改為“1”即可。
建議大家給自己的系統(tǒng)打上補(bǔ)丁, 微軟那些沒完沒了的補(bǔ)丁還是很有用的。(偶有時(shí)真認(rèn)為微軟的技術(shù)人員是生活在虛擬世界里當(dāng)了網(wǎng)絡(luò)是世外桃源的了)。做好IE的安全設(shè)置
ActiveX控件和 Applets有較強(qiáng)的功能,但也存在被人利用的隱患,網(wǎng)頁(yè)中的惡意代碼往往就是利用這些控件編寫的小程序,只要打開網(wǎng)頁(yè)就會(huì)被運(yùn)行。所以要避免惡意網(wǎng)頁(yè)的攻擊只有禁止這些惡意代碼的運(yùn)行。IE對(duì)此提供了多種選擇,具體設(shè)置步驟是:“工具”→“Internet選項(xiàng)”→“安全”→“自定義級(jí)別”,建議您將ActiveX控件與相關(guān)選項(xiàng)禁用。謹(jǐn)慎些總沒有錯(cuò)!
另外,在IE的安全性設(shè)定中我們只能設(shè)定Internet、本地Intranet、受信任的站點(diǎn)、受限制的站點(diǎn)。不過(guò),微軟在這里隱藏了“我的電腦”的安全性設(shè)定,通過(guò)修改注冊(cè)表把該選項(xiàng)打開,可以使我們?cè)趯?duì)待ActiveX控件和 Applets時(shí)有更多的選擇,并對(duì)本地電腦安全產(chǎn)生更大的影響。
下面是具體的方法:打開“開始”菜單中的“運(yùn)行”,在彈出的“運(yùn)行”對(duì)話框中輸入Regedit.exe,打開注冊(cè)表編輯器,點(diǎn)擊前面的“+”號(hào)順次展開到:HKEY_CURRE-NT_USER\Software\Microsoft\Windows\CurrentVersion\InternetSettings\Zones\0,在右邊窗口中找到DWORD值“Flags”,默認(rèn)鍵值為十六進(jìn)制的21(十進(jìn)制33),雙擊“Flags”,在彈出的對(duì)話框中將它的鍵值改為“1”即可,關(guān)閉注冊(cè)表編輯器。無(wú)需重新啟動(dòng)電腦,重新打開IE,再次點(diǎn)擊“工具→Internet選項(xiàng)→安全”標(biāo)簽,你就會(huì)看到多了一個(gè)“我的電腦”圖標(biāo),在這里你可以設(shè)定它的安全等級(jí)。將它的安全等級(jí)設(shè)定高些,這樣的防范更嚴(yán)密。
隱藏IP地址 ,隱藏IP地址的主要方法是使用代理服務(wù)器。與直接連接到Internet相比,使用代理服務(wù)器能保護(hù)上網(wǎng)用戶的IP地址,從而保障上網(wǎng)安全。
提供免費(fèi)代理服務(wù)器的網(wǎng)站有很多,兄弟姐妹們可以自己用代理獵手等工具來(lái)查找。禁用或徹底刪除Guest帳戶和更換管理員帳戶,首先是為Administrator帳戶設(shè)置一個(gè)強(qiáng)大復(fù)雜的密碼,然后我們重命名Administrator帳戶,再創(chuàng)建一個(gè)沒有管理員權(quán)限的Administrator帳戶欺騙入侵者。這樣一來(lái),入侵者就很難搞清哪個(gè)帳戶真正擁有管理員權(quán)限,也就在一定程度上減少了危險(xiǎn)性。
4:打開組策略(gpedit.msc):-windows設(shè)置,找到安全設(shè)置—本地策略—安全選項(xiàng):
網(wǎng)絡(luò)訪問(wèn).不允許SAM帳戶的匿名枚舉 啟用。
網(wǎng)絡(luò)訪問(wèn).可匿名的共享 將后面的值刪除。
網(wǎng)絡(luò)訪問(wèn).可匿名的命名管道 將后面的值刪除。
網(wǎng)絡(luò)訪問(wèn).可遠(yuǎn)程訪問(wèn)的注冊(cè)表路徑 將后面的值刪除。
網(wǎng)絡(luò)訪問(wèn).可遠(yuǎn)程訪問(wèn)的注冊(cè)表的子路徑 將后面的值刪除。
網(wǎng)絡(luò)訪問(wèn).限制匿名訪問(wèn)命名管道和共享。
用戶權(quán)限分配策略
打開組策略,找到windows設(shè)置—本地策略—用戶指派權(quán)利:
從網(wǎng)絡(luò)訪問(wèn)計(jì)算機(jī) 里面一般默認(rèn)有5個(gè)用戶,除Admin..外刪除4個(gè),當(dāng)然,等下我們可建一個(gè)屬
于自己的ID。
拒絕從網(wǎng)絡(luò)訪問(wèn)這臺(tái)計(jì)算機(jī) 將ID刪除。
從網(wǎng)絡(luò)訪問(wèn)此計(jì)算機(jī),Admin..也可刪除,如果你不使用類似3389服務(wù)。
通過(guò)遠(yuǎn)端強(qiáng)制關(guān)機(jī)。刪掉。(如果你沒有建在桌面快速關(guān)機(jī)之類的快捷方式)。
打開管理工具,計(jì)算機(jī)管理—本地用戶和組—用戶:
刪除Support_388945a0用戶等等只留下你更改好名字的Adminisrator好了。
5:關(guān)閉不必要的端口,(注:這個(gè)很關(guān)鍵),如果用卡巴kis的就方便得多了,在防火墻設(shè)置就可以了。只是打個(gè)比如:防火墻設(shè)置-----包過(guò)濾規(guī)則----添加
規(guī)則名 : 寫什么都可以....
屬性 :選住"本地端口".....
規(guī)則描述 : 阻止 入站&出站 本地端口:1434
其它的有害端口見下面。加入的方法同理
如果用kav就要用第三方的防火墻設(shè)置了。也可在系統(tǒng)內(nèi)關(guān),方法較煩瑣,但為了安全就只能這樣了。
第一步,第一步開始-運(yùn)行--gpedit.msc---組策略--雙擊打開“WINDOWS設(shè)置”-安全設(shè)置-,選中“IP 安全策略,在本地計(jì)算機(jī)”,選中“IP 安全策略,在本地計(jì)算機(jī)”,在右邊窗格的空白位置右擊鼠標(biāo),彈出快捷菜單,選擇“創(chuàng)建 IP 安全策略”,于是彈出一個(gè)向?qū)?。在向?qū)е悬c(diǎn)擊“下一步”按鈕,為新的安全策略命名;再按“下一步”,則顯示“安全通信請(qǐng)求”畫面,在畫面上把“激活默認(rèn)相應(yīng)規(guī)則”左邊的鉤去掉,點(diǎn)擊“完成”按鈕就創(chuàng)建了一個(gè)新的IP 安全策略。
第二步,右擊該IP安全策略,在“屬性”對(duì)話框中,把“使用添加向?qū)?#8221;左邊的鉤去掉,然后單擊“添加”按鈕添加新的規(guī)則,隨后彈出“新規(guī)則屬性”對(duì)話框,在畫面上點(diǎn)擊“添加”按鈕,彈出IP篩選器列表窗口;在列表中,首先把“使用添加向?qū)?#8221;左邊的鉤去掉,然后再點(diǎn)擊右邊的“添加”按鈕添加新的篩選器。
第三步,進(jìn)入“篩選器屬性”對(duì)話框,首先看到的是尋址,源地址選“任何 IP 地址”,目標(biāo)地址選“我的 IP 地址”;點(diǎn)擊“協(xié)議”選項(xiàng)卡,在“選擇協(xié)議類型”的下拉列表中選擇“TCP”,然后在“到此端口”下的文本框中輸入“135”,點(diǎn)擊“確定”按鈕,這樣就添加了一個(gè)屏蔽 TCP 135(RPC)端口的篩選器,它可以防止外界通過(guò)135端口連上你的電腦。
點(diǎn)擊“確定”后回到篩選器列表的對(duì)話框,可以看到已經(jīng)添加了一條策略,重復(fù)以上步驟繼續(xù)添加 TCP 137、139、445、593 端口和 UDP 135、139、445 端口,為它們建立相應(yīng)的篩選器。
重復(fù)以上步驟添加TCP 25 1025、2745、3127、6129、3389 端口的屏蔽策略,建立好上述端口的篩選器,最后點(diǎn)擊“確定”按鈕。
第四步,在“新規(guī)則屬性”對(duì)話框中,選擇“新 IP 篩選器列表”,然后點(diǎn)擊其左邊的圓圈上加一個(gè)點(diǎn),表示已經(jīng)激活,最后點(diǎn)擊“篩選器操作”選項(xiàng)卡。在“篩選器操作”選項(xiàng)卡中,把“使用添加向?qū)?#8221;左邊的鉤去掉,點(diǎn)擊“添加”按鈕,添加“阻止”操作(右圖):在“新篩選器操作屬性”的“安全措施”選項(xiàng)卡中,選擇“阻止”,然后點(diǎn)擊“確定”按鈕。
第五步、進(jìn)入“新規(guī)則屬性”對(duì)話框,點(diǎn)擊“新篩選器操作”,其左邊的圓圈會(huì)加了一個(gè)點(diǎn),表示已經(jīng)激活,點(diǎn)擊“關(guān)閉”按鈕,關(guān)閉對(duì)話框;最后回到“新IP安全策略屬性”對(duì)話框,在“新的IP篩選器列表”左邊打鉤,按“確定”按鈕關(guān)閉對(duì)話框。在“本地安全策略”窗口,用鼠標(biāo)右擊新添加的 IP 安全策略,然后選擇“指派”。
立即刷新組策略.使用"gpupdate machine_policy"命令可立即刷新組策略.還有一個(gè)方法就是使用Windows xp 支持工具,(ipseccmd.exe)很容易用的不必去學(xué)習(xí)IP安全策略難煩瑣的設(shè)置步驟。ipseccmd不默認(rèn)安裝的是在xp系統(tǒng)安裝盤的SUPPORT\TOOLS\SUPPORT.CAB中,而且要正常使用pseccmd還必須保證IPSEC Services 服務(wù)開啟和正常狀態(tài),否則引用命令時(shí)會(huì)出錯(cuò),另外還必須保證有這兩個(gè)文件:ipsecutil.dll和text2pol.dll。不然ipseccmd也不能正常運(yùn)行。下面是封閉TCP 135 危險(xiǎn)端口名的例子:
ipseccmd -w REG -p "Block UDP/TCP 135" -o -x
ipseccmd -w REG -p "Block UDP/TCP 135" -x
ipseccmd -w REG -p "Block UDP/TCP 135" -r "Block TCP/135" -f *+0:135:TCP -n BLOCK -x
第一行中的命令是創(chuàng)建 關(guān)閉TCP 135 這個(gè)IPSec策略
第二行中的命令是激活 關(guān)閉TCP 135 這個(gè)策略
第三行中的命令是創(chuàng)建要禁止的端口