色综合图-色综合图片-色综合图片二区150p-色综合图区-玖玖国产精品视频-玖玖香蕉视频

您的位置:首頁技術(shù)文章
文章詳情頁

Win 2000系統(tǒng)安全隱患與防范詳解

瀏覽:138日期:2023-08-27 09:58:38

Windows 2000 Server操作系統(tǒng)是目前在PC服務(wù)器上廣泛應(yīng)用的操作系統(tǒng)。本文分析了操作系統(tǒng)在安裝和運行過程中存在的安全隱患,提出了相應(yīng)的防范措施,提高了系統(tǒng)安全性和抗病毒攻擊能力。

關(guān)鍵詞:操作系統(tǒng)安全隱患防范

眾所周知,微軟公司的Windows 2000 Server操作系統(tǒng)因其操作方便、功能強大而受到廣大用戶的認可,越來越多的應(yīng)用系統(tǒng)運行在Windows 2000 Server操作系統(tǒng)上。在日常工作中,有的管理員在安裝和配置操作系統(tǒng)時不注意做好安全防范工作,導致系統(tǒng)安裝結(jié)束了,計算機病毒也入侵到操作系統(tǒng)里了。如何才能搭建一個安全的操作系統(tǒng)是安全管理人員所關(guān)心的一個問題。

一、操作系統(tǒng)安全隱患分析

(一)安裝隱患

在一臺服務(wù)器上安裝Windows 2000 Server操作系統(tǒng)時,主要存在以下隱患:

1、將服務(wù)器接入網(wǎng)絡(luò)內(nèi)安裝。Windows2000 Server操作系統(tǒng)在安裝時存在一個安全漏洞,當輸入Administrator密碼后,系統(tǒng)就自動建立了ADMIN$的共享,但是并沒有用剛剛輸入的密碼來保護它,這種情況一直持續(xù)到再次啟動后,在此期間,任何人都可以通過ADMIN$進入這臺機器;同時,只要安裝一結(jié)束,各種服務(wù)就會自動運行,而這時的服務(wù)器是滿身漏洞,計算機病毒非常容易侵入。因此,將服務(wù)器接入網(wǎng)絡(luò)內(nèi)安裝是非常錯誤的。

2、操作系統(tǒng)與應(yīng)用系統(tǒng)共用一個磁盤分區(qū)。在安裝操作系統(tǒng)時,將操作系統(tǒng)與應(yīng)用系統(tǒng)安裝在同一個磁盤分區(qū),會導致一旦操作系統(tǒng)文件泄露時,攻擊者可以通過操作系統(tǒng)漏洞獲取應(yīng)用系統(tǒng)的訪問權(quán)限,從而影響應(yīng)用系統(tǒng)的安全運行。

3、采用FAT32文件格式安裝。FAT32文件格式不能限制用戶對文件的訪問,這樣可以導致系統(tǒng)的不安全。

4、采用缺省安裝。缺省安裝操作系統(tǒng)時,會自動安裝一些有安全隱患的組件,如:IIS、DHCP、DNS等,導致系統(tǒng)在安裝后存在安全漏洞。

5、系統(tǒng)補丁安裝不及時不全面。在系統(tǒng)安裝完成后,不及時安裝系統(tǒng)補丁程序,導致病毒侵入。

(二)運行隱患

在系統(tǒng)運行過程中,主要存在以下隱患:

1、默認共享。系統(tǒng)在運行后,會自動創(chuàng)建一些隱藏的共享。一是C$ D$ E$ 每個分區(qū)的根共享目錄。二是ADMIN$ 遠程管理用的共享目錄。三是IPC$ 空連接。四是NetLogon共享。五是其它系統(tǒng)默認共享,如:FAX$、PRINT$共享等。這些默認共享給系統(tǒng)的安全運行帶來了很大的隱患。

2、默認服務(wù)。系統(tǒng)在運行后,自動啟動了許多有安全隱患的服務(wù),如:Telnet services、DHCP ClIEnt、DNS Client、Print spooler、Remote Registry services(選程修改注冊表服務(wù))、SNMPServices 、Terminal Services 等。這些服務(wù)在實際工作中如不需要,可以禁用。

3、安全策略。系統(tǒng)運行后,默認情況下,系統(tǒng)的安全策略是不啟作用的,這降低了系統(tǒng)的運行安全性。

4、管理員帳號。系統(tǒng)在運行后,Administrator用戶的帳號是不能被停用的,這意味著攻擊者可以一遍又一遍的嘗試猜測這個賬號的口令。此外,設(shè)置簡單的用戶帳號口令也給系統(tǒng)的運行帶來了隱患。

5、頁面文件。頁面文件是用來存儲沒有裝入內(nèi)存的程序和數(shù)據(jù)文件部分的隱藏文件。頁面文件中可能含有一些敏感的資料,有可能造成系統(tǒng)信息的泄露。

6、共享文件。默認狀態(tài)下,每個人對新創(chuàng)建的文件共享都擁有完全控制權(quán)限,這是非常危險的,應(yīng)嚴格限制用戶對共享文件的訪問。

7、Dump文件。Dump文件在系統(tǒng)崩潰和藍屏的時候是一份很有用的查找問題的資料。然而,它也能夠給攻擊者提供一些敏感信息,比如一些應(yīng)用程序的口令等,造成信息泄露。

8、WEB服務(wù)。系統(tǒng)本身自帶的IIS服務(wù)、FTP服務(wù)存在安全隱患,容易導致系統(tǒng)被攻擊。 二、安全防范對策

(一)安裝對策

在進行系統(tǒng)安裝時,采取以下對策:

1、在完全安裝、配置好操作系統(tǒng),給系統(tǒng)全部安裝系統(tǒng)補丁之前,一定不要把機器接入網(wǎng)絡(luò)。

2、在安裝操作系統(tǒng)時,建議至少分三個磁盤分區(qū)。第一個分區(qū)用來安裝操作系統(tǒng),第二分區(qū)存放IIS、FTP和各種應(yīng)用程序,第三個分區(qū)存放重要的數(shù)據(jù)和日志文件。

3、采用NTFS文件格式安裝操作系統(tǒng),可以保證文件的安全,控制用戶對文件的訪問權(quán)限。

4、在安裝系統(tǒng)組件時,不要采用缺省安裝,刪除系統(tǒng)缺省選中的IIS、DHCP、DNS等服務(wù)。

5、在安裝完操作系統(tǒng)后,應(yīng)先安裝在其上面的應(yīng)用系統(tǒng),后安裝系統(tǒng)補丁。安裝系統(tǒng)補丁一定要全面。

(二)運行對策

在系統(tǒng)運行時,采取以下對策:

1、關(guān)閉系統(tǒng)默認共享

方法一:采用批處理文件在系統(tǒng)啟動后自動刪除共享。首選在Cmd提示符下輸入“Net Share”命令,查看系統(tǒng)自動運行的所有共享目錄。然后建立一個批處理文件SHAREDEL.BAT,將該批處理文件放入計劃任務(wù)中,設(shè)為每次開機時運行。文件內(nèi)容如下:

NET SHARE C$ /DELETE

NET SHARE D$ /DELETE

NET SHARE E$ /DELETE

……

NET SHARE IPC$ /DELETE

NET SHARE ADMIN$ /DELETE

方法二:修改系統(tǒng)注冊表,禁止默認共享功能。在Local_Machine System CurrentControlSetServicesLanmanserverparameters下新建一個雙字節(jié)項“auto shareserver”,其值為“0”。

2、刪除多余的不需要的網(wǎng)絡(luò)協(xié)議

刪除網(wǎng)絡(luò)協(xié)議中的NWLink NetBIOS協(xié)議,NWLink IPX/SPX/NetBIOS 協(xié)議,NeBEUI PROtocol協(xié)議和服務(wù)等,只保留TCP/IP網(wǎng)絡(luò)通訊協(xié)議。

3、關(guān)閉不必要的有安全隱患的服務(wù)

用戶可以根據(jù)實際情況,關(guān)閉表1中所示的系統(tǒng)自動運行的有安全隱患的服務(wù)。

表1需要關(guān)閉的服務(wù)表

4、啟用安全策略

安全策略包括以下五個方面:

(1)帳號鎖定策略。設(shè)置帳號鎖定閥值,5次無效登錄后,即鎖定帳號。

(2)密碼策略。一是密碼必須符合復雜性要求,即密碼中必須包括字母、數(shù)字以及特殊字符,如:上檔鍵上的+_()*&^%$#@!?><”:{}等特殊字符。二是服務(wù)器密碼長度最少設(shè)置為8位字符以上。三是密碼最長保留期。一般設(shè)置為1至3個月,即30-90天。四是密碼最短存留期:3天。四是強制密碼歷史:0個記住的密碼。五是“為域中所有用戶使用可還原的加密來儲存密碼”,停用。

(3)審核策略。默認安裝時是關(guān)閉的。激活此功能有利于管理員很好的掌握機器的狀態(tài),有利于系統(tǒng)的入侵檢測。可以從日志中了解到機器是否在被人蠻力攻擊、非法的文件訪問等等。開啟安全審核是系統(tǒng)最基本的入侵檢測方法。當攻擊者嘗試對用戶的系統(tǒng)進行某些方式(如嘗試用戶口令,改變賬號策略,未經(jīng)許可的文件訪問等等)入侵的時候,都會被安全審核記錄下來。避免不能及時察覺系統(tǒng)遭受入侵以致系統(tǒng)遭到破壞。建議至少審核登錄事件、帳戶登錄事件、帳戶管理三個事件。

(4)“用戶權(quán)利指派”。在“用戶權(quán)利指派”中,將“從遠端系統(tǒng)強制關(guān)機”權(quán)限設(shè)置為禁止任何人有此權(quán)限,防止黑客從遠程關(guān)閉系統(tǒng)。

(5)“安全選項”。在“安全選項”中,將“對匿名連接的額外限制”權(quán)限改為“不允許枚舉SAM帳號和共享”。也可以通過修改注冊表中的值來禁止建立空連接,將Local_Machine SystemCurrentControlSetControl LSA-RestrictAnonymous 的值改為“1”。如在LSA目錄下如無該鍵值,可以新建一個雙字節(jié)值,名為“restrictanonymous”,值為“1”,十六進制。此舉可以有效地防止利用IPC$空連接枚舉SAM帳號和共享資源,造成系統(tǒng)信息的泄露。

5、加強對Administrator帳號和Guest帳號的管理監(jiān)控

將Administrator帳號重新命名,創(chuàng)建一個陷阱賬號,名為“Administrator”,口令為10位以上的復雜口令,其權(quán)限設(shè)置成最低,即:將其設(shè)為不隸屬于任何一個組,并通過安全審核,借此發(fā)現(xiàn)攻擊者的入侵企圖。設(shè)置2個管理員用賬號,一個具有一般權(quán)限,用來處理一些日常事物;另一個具有Administrators 權(quán)限,只在需要的時候使用。修改Guest用戶口令為復雜口令,并禁用GUEST用戶帳號。

6、禁止使用共享

嚴格限制用戶對共享目錄和文件的訪問,無特殊情況,嚴禁通過共享功能訪問服務(wù)器。

7、清除頁面文件

修改注冊表HKLMSYSTEMCurrentControlSetControl Session ManagerMemory Management中“ClearPageFileAtShutdown”的值為“1”,可以禁止系統(tǒng)產(chǎn)生頁面文件,防止信息泄露。

8、清除Dump文件

打開控制面板→系統(tǒng)屬性→高級→啟動和故障恢復,將“寫入調(diào)試信息”改成“無”,可以清除Dump文件,防止信息泄露。

9、WEB服務(wù)安全設(shè)置

確需提供WEB服務(wù)和FTP服務(wù)的,建議采取以下措施:

(1)IIS-WEB網(wǎng)站服務(wù)。在安裝時不要選擇IIS服務(wù),安裝完畢后,手動添加該服務(wù),將其安裝目錄設(shè)為如D:INTE等任意字符,以加大安全性。刪除INTERNET服務(wù)管理器,刪除樣本頁面和腳本,卸載INTERNET打印服務(wù),刪除除ASP外的應(yīng)用程序映射。針對不同類型文件建立不同文件夾并設(shè)置不同權(quán)限。對腳本程序設(shè)為純腳本執(zhí)行許可權(quán)限,二進制執(zhí)行文件設(shè)為腳本和可執(zhí)行程序權(quán)限,靜態(tài)文件設(shè)為讀權(quán)限。對安全掃描出的CGI漏洞文件要及時刪除。

(2)FTP文件傳輸服務(wù)。不要使用系統(tǒng)自帶的FTP服務(wù),該服務(wù)與系統(tǒng)賬戶集成認證,一旦密碼泄漏后果十分嚴重。建議利用第三方軟件SERV-U提供FTP服務(wù),該軟件用戶管理獨立進行,并采用單向hash函數(shù)(MD5)加密用戶口令,加密后的口令保存在ServUDaemon.ini或是注冊表中。用戶采用多權(quán)限和模擬域進行權(quán)限管理。虛擬路徑和物理路徑可以隨時變換。利用IP規(guī)則,用戶權(quán)限,用戶域,用戶口令多重保護防止非法入侵。利用攻擊規(guī)則可以自動封閉拒絕攻擊,密碼猜解發(fā)起計算機的IP并計入黑名單。

三、結(jié)束語

以上是筆者根據(jù)多年的工作經(jīng)驗總結(jié)的一點心得,有些地方研究的還不夠深入,希望本文能給操作系統(tǒng)安全防范工作提供幫助。日常管理工作中,系統(tǒng)管理員還必須及時安裝微軟發(fā)布的最新系統(tǒng)安全漏洞補丁程序,安裝防病毒軟件并及時升級病毒定義庫,來防止計算機病毒的入侵,保障操作系統(tǒng)的安全運行。

參考文獻:

(1)歐培中等 《Windows 9x/NT/2000/XP常見漏洞攻擊與防范實戰(zhàn)》 四川電子音像出版中心,2002年5月

(2)微軟公司 《實現(xiàn)Microsoft Windows 2000 Professional和Server》 北京希望電子出版社,2000年10月

(作者單位:山東省臨沂市國家稅務(wù)局)

主站蜘蛛池模板: 国产伦精品一区二区三区精品 | 久久成人免费观看全部免费 | 频黄| 久草久草在线视频 | ppypp日本欧美一区二区 | 国产三级精品最新在线 | 国产成人久久精品激情91 | 在线综合亚洲欧美自拍 | a毛片免费播放全部完整 | 久操免费 | 亚洲欧美一区二区三区综合 | 女人被男人躁得好爽免费文 | 国产图片亚洲精品一区 | 玖玖这里只有精品 | 日韩永久在线观看免费视频 | 中文一级国产特级毛片视频 | 久久久久久毛片免费观看 | 亚洲欧洲一区二区三区久久 | 国产色a| 亚洲精品久久久久中文字幕一区 | 99热热久久这里只有精品166 | 久久久国产精品网站 | 免费一级毛片在级播放 | 欧美怡红院免费的视频 | 日韩在线视频不卡一区二区三区 | 欧美一级第一免费高清 | 免费在线观看的毛片 | 最近中文字幕在线 | 中文 | 日韩精品一区二区三区不卡 | 大伊香蕉精品视频在线 | 亚洲视频在线视频 | 黄色国产在线观看 | 久久狠狠一本精品综合网 | 亚洲国产精品久久久久 | 精品久久国产老人久久综合 | 黄色三级网 | 99爱在线精品视频免费观看9 | 成人欧美一区二区三区黑人免费 | 国产喷水女王在线播放 | 色综合久久91 | 亚洲国产精品视频 |