找回密码
 加入华同
搜索
黄金广告位联系EMAIL:[email protected] 黄金广告[email protected]
查看: 1649|回复: 2

组策略在系统安全方面的应用

[复制链接]
发表于 2006-9-11 22:04:28 | 显示全部楼层 |阅读模式
为了提高系统的安全性,许多朋友都喜欢去注册表里动手动脚。殊不知,对注册表一知半解,这简直就是在安全面前玩火!看看笔者是如何利用图形化直观的界面来保卫家园的。; [* B$ K( c. a+ D( b
: Y1 k6 Q7 P* Y& q' j; c
场景一:晚上收工后,早就对白兄的X机眼馋万分的小菜,偷偷地在他的机器用自己的用户名登录玩了一把游戏,好爽!谁知第二天一上班,白兄就直接找上门来“你为什么用我的机器?想看我的小MM……?”。小菜一脸郁闷中……/ U/ r+ W) |/ ^, W7 Y1 p" `: }
9 O* K" u9 C8 E5 N' x7 E% T
场景二:小菜正偷偷使用白兄机器,游戏需要在制作面板中调整鼠标及其他设置,双击控制面板时却出现一“限制”窗口,内容为“本次操作由于这台计算机的限制而被取消。请与您的系统管理员联系。”无奈只好做罢……
  `, t9 o+ M+ v- \" r& O: s; n+ h5 i* H3 u
场景三:小菜因偷用机器“被捕”,心里好不是滋味,请来一DOS高手智,想在DOS下给“闻到死”环境下成长起来的白兄一点颜色。“开始→运行”,输入CMD——黑黑的窗口出现,然而寒光一闪:“命令提示符已被系统管理员停用。按任意键继续...”倒~~~
4 u/ ?) _7 o# o' \2 l
* a: G4 }) b& p5 b# ^# x. V主角闪亮登场5 T$ f, k/ f/ k/ y
# L  V, ~" `0 I, p5 O
单击“开始”菜单,选择“运行”命令,输入gpedit.msc后按回车键,看!主角组策略粉墨登场了,如图1。4 t4 }  O) i& l/ c7 D
! ]( h' l' X  j9 |, a8 \
小知识:什么是组策略?* o9 s& N" m) Q) u6 {
9 l; J5 G2 a* d# b
它是Win2000/XP/2003下的一个工具,前身是98下的系统策略编辑器。组策略是系统策略的更高级扩展,它具有更多的管理模板和更灵活的设置对象以及更多的功能,目前主要应用于员Win2000/XP/2003系统。无论是系统策略还是组策略,它们的基本原理都是修改注册表中相应的配置项目,从而达到配置计算机的目的,只是它们的一些运行机制发生了变化和扩展而已。
5 y1 q3 L  G; _# ]& Z* E, {& G
" @2 S6 P+ x' f# [: x' @, w: i) m演出已经开始
# q0 t7 H( ]" [  q+ p
4 Q0 [8 y$ T- o; ?$ q  M. I1.偷用机器者,一个也跑不了
" E! b: R9 C- H
4 i( F# f: R( |2 Z【位置】计算机配置→Windows设置→安全设置→本地策略→安全选项。% c! m4 x) B9 `' B  d5 d3 f7 E# E

- O$ k5 c1 h% j& S+ k【设置】双击“交互式登录:不显示上次的用户名”,在弹出的属性窗口中选择“已启用”,如图1。# C- _4 ]: Q* |( ]) t5 t% w/ G; i" ?
" y  a) J) y, ]) M& |; P( Z

8 W# x% R- e( W/ i& _2 X" _0 L* C) S  l# {( s

+ e# ^- @, {; Y/ P- M1 o. \8 I& M$ X9 N, L1 b& O
: W3 h" i! `8 r3 C$ C  |' @6 `8 Q
$ j; ?0 p8 j" o6 t$ f+ ~
小提示! I0 R0 X: [4 ~) f" c7 A0 O+ q# e. G

$ `: L; ?" r+ r7 e: S6 I# R6 N7 _●在Windows 2000系统下,系统启动时会自动显示出上次登录时的用户名。启用该项策略后,将不再出现上次登录的用户名。这下,小白不怕了,小菜也不担心不知道本机合法登录用户名的黑客入侵了。
( S8 F: G+ {% F, _( O1 H% t
2 M% E! X4 \% \" J9 ^6 B. F. S●在Windows XP系统中,默认启动方式下会出现欢迎屏幕,所有用户一览无余。应该先更改用户登录方式。方法是:打开“控制面板”,选择“用户帐户”,在“用户帐户”窗口单击“更改用户登录或注销的方式”,如图2。取消“使用欢迎屏幕”复选框,单击“应用选项”按钮。以后用户登录的界面就和Windows 2000一样了。- m; p1 r$ I; m

% B+ u' `. a' ]' m
4 [% Z8 f# @2 W3 Z8 [; t2 \4 @1 T% t$ f+ ^$ K! h6 L( y3 v  |
; ^  F, |3 n9 `5 T
2.入侵者戒$ ]" q/ e3 k3 y+ d  \% A

  ]- H5 Z% [  R4 C* X【位置】计算机配置→Windows设置→安全设置→帐户策略→帐户锁定策略。
' u% m5 Q, U, y0 G; t/ H1 l6 }! y5 x/ N9 @: w; \
【设置】双击“帐户锁定阈值”策略,设置“3次无效登录”。然后可以把“帐户锁定时间”策略设置为“30”分钟或更长时间。
1 T" y# G; _6 N& N. w! O) K- G" }4 V
【功能】当非法用户在3次输入错误密码后,封锁其帐户,禁止登录。. k( p3 `  _! f7 O8 ]7 g

; n2 C% k9 \- q7 A* j3.谁动了我的奶酪
8 V) A2 i! Y, L  U. U: N; y  I7 h7 s4 l: u! h/ u9 T: E
【位置】计算机配置→Windows设置→安全设置→本地策略→审核策略
( C) e, R  @2 Q# J& v- p% e  Z! u8 w+ M) f: T* ^0 ?
【设置】把“审核帐户登录事件”策略设置为“成功、失败”后,打开“事件查看器”,就能查看近期有哪些用户登录过你的电脑了;把“审核过程追踪”策略设置为“成功、失败”,可以察看用户运行过哪些程序。如图3所示,通过事件查看器可以发现用户“罗艳军”运行过QQ.exe程序。  ?  E. P* D7 Q# h% G

; P/ T6 b7 e" n6 _. v6 c小提示% ]6 N+ Q: d7 j( S: j
  U1 s/ }3 p/ O
打开“事件查看器”的方法:单击“开始→运行”,输入“eventvwr.msc”后回车。. G5 T5 e3 F! O( _4 D0 S
" q+ ^3 A2 G! ~. u, P1 T' x; R7 E& _' G
4.我的机器你别关
8 Q+ U7 Z% m' X7 U
0 G! h( i' j9 O7 j: C【位置】计算机配置→Windows设置→安全设置→本地策略→用户权利指派
8 U5 S( F- w8 @* a6 }, s6 ?  H7 Y$ U7 p9 s7 C
【设置】在“拒绝从网络访问此计算机”策略的属性窗口中添加某一用户,则该用户就没有权利从网络访问这台计算机;在“关闭系统”策略的属性窗口中删除某一群组,如图4所示,则该群组的用户就没有权利关闭系统(该用户的“开始”菜单中没有“关闭计算机”这一菜单项)。: a* g) O- @6 B2 }+ d

! j" S/ O( E  w
. S$ K! e/ h: e! t) S# o
' g; e  L7 V8 Q' c( _: U% q" d/ e2 ~! h7 e! ]( _  `0 y; W
0 n4 v# t& R  t4 f: |7 k
; g% Y2 v- P6 L* D4 b* a1 c* `0 I

4 I6 V) _6 ]: ~' m
9 u0 P+ O4 S! S1 }/ Q3 ~5.访问“控制面板”遭拒( \' N$ ?/ G; c& N" i! U
2 ^& H0 T- W2 T. g! U5 T( L2 |5 N
【位置】用户配置→管理模板→控制面板( H# q2 p# y0 J/ q" y

4 F. I# n, n$ }8 I8 q【设置】双击该策略,在弹出的属性窗口中把该策略设置为“已启用”。
% ]% Y) ]3 L* T1 H/ j. c4 f) ?! I8 j. D! B3 ?0 @0 o$ d8 L
【功能】启用该策略后,当我们双击控制面板时出现一“限制”窗口,内容为“本次操作由于这台计算机的限制而被取消。请与您的系统管理员联系。”! G. N% Q3 I1 A9 B
- K3 K% E9 Z$ k0 f! g& o. w6 A
6.“我的电脑”无硬盘?6 c7 c- V+ {+ L" ]

: t4 |: p/ r) ~! t" q【位置】用户配置→管理模板→Windows 组件→Windows资源管理器, t6 ?8 o$ C4 n$ r$ m
0 p3 t0 O* K  D5 [( K. z& `
【设置】双击“隐藏我的电脑中的这些指定的驱动器”策略,选择需要隐藏的驱动器。, \8 I1 B2 }4 w; `. I+ j

- i4 C! W0 Y  w5 O( L5 x+ y; a【功能】这些被隐藏的驱动器将不会出现在“我的电脑”和“资源管理器”中,在Word的新建或打开窗口中也不会出现。0 Z7 g2 k8 j; }' ]  k  h% B  J" L

& L6 k8 a, k7 o' L$ A3 R小提示
- v$ M$ G3 F% d3 `1 U9 B
1 l) I$ P3 X6 Y' {1 n还是可以直接在地址栏中输入隐藏的盘符(如D:\)来访问。
+ L. f8 l. p# ?( y: s1 s1 z; G* k; _! l! E
7.我的驱动器不对你开放* _' F4 v7 P8 @& T
1 u5 W- E* ]: X: v2 @
【位置】用户配置→管理模板→Windows 组件→Windows资源管理器4 G& x) D# E9 \# A+ e. r* R

, F% F8 E# a0 t. {7 S【设置】双击“防止从我的电脑访问驱动器”策略,弹出属性窗口如图5所示,根据需要选择适当的选项即可。7 Y3 T' L# W+ k+ @2 @# t6 w  }

! H7 G% B# w' N  e9 g7 _【功能】上一功能只是隐藏驱动器,但直接输入地址还可以访问,就白了还是捉迷藏而已。要想真正禁止用户使用,就得用这个功能。启用后,就算你看到有这个磁盘,也会提示“本次操作由于这台计算机的限制而被取消。请与您的系统管理员联系”。放心了吧?
0 Z5 H. |9 g8 N5 d  a
. T" @- U* I) J5 H小提示
2 j0 m4 N# b* m; ~0 o/ m& Y  U7 r9 L% ~- ^$ ~3 q
此时在命令提示符状态仍能进入被限制的驱动器,使用DIR命令可查看文件系统,并能运行程序。为了更有效地保护你的系统,请参考下一条措施。' z! ^7 @' @, t# ~1 y

0 b+ n9 E; t4 }/ \/ y# u8.DOS高手也傻了眼0 N2 m; k: _6 f6 L

% S# Z9 n. Z/ _3 A9 l# |; E【位置】用户配置→管理模板→系统
$ U. g2 n. u7 @3 U( @, f; U" a; i1 H7 _
【设置】双击“阻止访问命令提示符”策略,选择“已启用”,并在“也停用命令提示符脚本处理吗?”下拉列表框中选择“是”。2 @9 ~; ]3 R6 N* p! {6 G
8 y3 A2 X) o4 w6 v! c, t
【功能】当我们使用命令提示符窗口时,将会出现一提示“命令提示符已被系统管理员停用。按任意键继续...”。9 q& s" x4 K# x/ {- j% }2 v, X- \
/ W9 N( `1 c; A4 Z+ \4 f

4 G. w* h) `, p) f& O- G) B$ A
# q0 D4 F% X' ^- m" h6 X, y+ n8 M
9.别乱动注册表编辑器# d2 v+ k6 T, f0 H! D

, P# `4 s! d5 l1 ?4 n【位置】用户配置→管理模板→系统
" z; t9 H1 _: _/ M* B, ^. e- y" N5 Y- x* N% V  a$ Z
【设置】双击“阻止访问注册表编辑工具”策略,选择“已启用”。同时在“禁止后台运行regedit”后选择“是”。
6 e9 y' N" a; [& x" g. A/ _: Z" W+ ~4 l; j$ d
【功能】运行regedit启动“注册表编辑器”时,会弹出一错误提示“注册编辑已被管理员停用”,从而禁止用户通过注册表编辑器访问注册表。
4 L4 `& A) b4 R& u  j5 l/ P) P# T( @" E) ?; E2 m
10.我的程序你别用6 C2 @3 P' |: |# U# y9 Y/ J/ W

' Y. c0 z0 }, p$ y. K' H0 E【位置】用户配置→管理模板→系统( f- K5 Y4 k: n7 ~( N; @  l* [3 G

) i1 N, ?/ }  G' e# v; u【设置】双击“不要运行指定的Windows应用程序”策略,选择“已启用”单选按钮,然后单击“显示”按钮,这时将出现一“显示内容”窗口,该窗口中显示的是禁止运行的程序列表。单击“添加”按钮,在文本框中输入禁止运行的程序名称即可,如图6所示。
8 b, y$ d3 v- P
' u6 m8 K8 U0 k4 L【功能】当你运行这些被禁止的程序时,将出现提示窗口“本次操作由于这台计算机的限制而被取消。请与您的系统管理员联系。”
# ~7 j* O) ~# J) M, I& R5 R0 q; \1 j8 A% e# _1 v  i

6 _( P: j5 ?6 T+ s! N% i* d8 B4 U. V0 T& H/ Z  F+ k' Y. N
. @- |9 `; q$ }! z
小提示: J  G3 r% U# |6 }7 K
% W3 m  y6 E- Z3 d6 T2 s
只需输入禁止运行的程序名,不需在程序名前加路径。* q+ m( D: w% I! ?$ V( f" o

4 h3 e* v8 W9 ?# P0 U5 Z: ?怎么样?经过这重重防线的设置,电脑安全多了吧?不过,最后提醒一句:不要自己给自己添乱!因为这些设置是一把双刃剑。不仅可以限制别人,同时,也限制了自己!如果担心熟悉组策略的用户再运行组策略编辑器将相关选项改回来,在图6中填入gpedit.msc吧,这样连组策略编辑器也甭想进来了,呵呵。还是得给自己留下一条后路哟。
发表于 2006-9-12 21:52:40 | 显示全部楼层
However you can never use such a tool if you are using Home Edition XP
回复

使用道具 举报

 楼主| 发表于 2006-9-12 22:24:40 | 显示全部楼层
原帖由 conexy 于 2006-9-12 09:52 PM 发表
7 b3 Q* G1 K- V* Y2 P* |5 VHowever you can never use such a tool if you are using Home Edition XP
0 c! b$ V, u% c; T& \: k
这只是转载的小文章,虽然有的人用不到,但是,应该从中能得到一些启发。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 加入华同

本版积分规则

Archiver|手机版|小黑屋|华人同志

GMT+8, 2026-8-22 18:48 , Processed in 0.015416 second(s), 4 queries , Redis On.

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表