找回密码
 加入华同
搜索
黄金广告位联系EMAIL:[email protected] 黄金广告[email protected]
查看: 1734|回复: 2

组策略在系统安全方面的应用

[复制链接]
发表于 2006-9-11 22:04:28 | 显示全部楼层 |阅读模式
为了提高系统的安全性,许多朋友都喜欢去注册表里动手动脚。殊不知,对注册表一知半解,这简直就是在安全面前玩火!看看笔者是如何利用图形化直观的界面来保卫家园的。  c( S+ [4 h' @8 t4 f. f
* x7 l' Y6 J; C( C: y, }; ^+ d2 Q
场景一:晚上收工后,早就对白兄的X机眼馋万分的小菜,偷偷地在他的机器用自己的用户名登录玩了一把游戏,好爽!谁知第二天一上班,白兄就直接找上门来“你为什么用我的机器?想看我的小MM……?”。小菜一脸郁闷中……! G  S" c% Q- X- C/ t6 i

( l: ^' T) `6 X$ ~; i2 E场景二:小菜正偷偷使用白兄机器,游戏需要在制作面板中调整鼠标及其他设置,双击控制面板时却出现一“限制”窗口,内容为“本次操作由于这台计算机的限制而被取消。请与您的系统管理员联系。”无奈只好做罢……
; c. Y  h, {; y3 r; Z/ h$ t! w, [$ L/ V+ u0 Y
场景三:小菜因偷用机器“被捕”,心里好不是滋味,请来一DOS高手智,想在DOS下给“闻到死”环境下成长起来的白兄一点颜色。“开始→运行”,输入CMD——黑黑的窗口出现,然而寒光一闪:“命令提示符已被系统管理员停用。按任意键继续...”倒~~~/ W0 b) u9 g9 H- i

. o) Q! I! W3 ?: r- [主角闪亮登场
2 {% f* L1 F5 V7 r) P' y% B1 k" u9 T# ^6 @
单击“开始”菜单,选择“运行”命令,输入gpedit.msc后按回车键,看!主角组策略粉墨登场了,如图1。# G0 z- S* m- I) z+ s
9 k/ R0 G4 g& H; X. B7 C
小知识:什么是组策略?4 G0 V8 x: K. m, _, ?) x

2 F9 w; I- {0 h2 \1 j  w2 d它是Win2000/XP/2003下的一个工具,前身是98下的系统策略编辑器。组策略是系统策略的更高级扩展,它具有更多的管理模板和更灵活的设置对象以及更多的功能,目前主要应用于员Win2000/XP/2003系统。无论是系统策略还是组策略,它们的基本原理都是修改注册表中相应的配置项目,从而达到配置计算机的目的,只是它们的一些运行机制发生了变化和扩展而已。5 v6 k/ O, L* n6 T3 O. K: v4 c$ ^+ d
/ u& f, m+ M$ \% r5 @: e
演出已经开始
) z; y+ W% C) m8 G5 c, m
! V* _) `9 _, Q9 [) m1.偷用机器者,一个也跑不了
4 }# L7 u* m3 [3 L+ W% V4 M6 m9 q
- ~7 g  t( M( G7 u7 g' V【位置】计算机配置→Windows设置→安全设置→本地策略→安全选项。
1 j) d+ L! k, n$ w) V' G9 q: c" _0 X  w; ~/ X8 m
【设置】双击“交互式登录:不显示上次的用户名”,在弹出的属性窗口中选择“已启用”,如图1。) b6 V/ f7 N; s1 O7 Z& M
: e7 G, y. k) ?- c7 L. W# z
- y' b. |9 w( X1 a4 D' D) F

2 `/ u$ o' i) T% O- ]1 @: {
5 }% |  J- K4 M: s
- t8 ?- n8 n# c+ V8 Y# e+ R" u( Z8 g+ {7 k6 a

& v5 n2 u! \  `小提示
9 {, P- h, Y6 i! b* p# }3 O, c5 Q
. x* ?3 m# \& s+ U+ Z+ [●在Windows 2000系统下,系统启动时会自动显示出上次登录时的用户名。启用该项策略后,将不再出现上次登录的用户名。这下,小白不怕了,小菜也不担心不知道本机合法登录用户名的黑客入侵了。
; `! O: L6 F; `$ f, y' `9 X
" @- @9 ^( e- r. O: b1 P4 i9 C●在Windows XP系统中,默认启动方式下会出现欢迎屏幕,所有用户一览无余。应该先更改用户登录方式。方法是:打开“控制面板”,选择“用户帐户”,在“用户帐户”窗口单击“更改用户登录或注销的方式”,如图2。取消“使用欢迎屏幕”复选框,单击“应用选项”按钮。以后用户登录的界面就和Windows 2000一样了。
* a' j# n8 }4 M: V
, t5 H0 S! f7 x+ d2 C: h: I# [0 f3 L: }% f5 G$ M

) V( |) s: P! R: b% L8 O3 R8 [$ a3 B0 T3 Q! w
2.入侵者戒1 x9 d! t& V( j( T4 A% m' N$ m

- r0 @& `- l+ |. e' }【位置】计算机配置→Windows设置→安全设置→帐户策略→帐户锁定策略。3 u3 g! u# Q. D5 C& G
4 ^3 m9 q3 }# a; o& c
【设置】双击“帐户锁定阈值”策略,设置“3次无效登录”。然后可以把“帐户锁定时间”策略设置为“30”分钟或更长时间。! A% g8 C0 P# B: W, {0 L
! D2 U) p, d  u% b1 ^
【功能】当非法用户在3次输入错误密码后,封锁其帐户,禁止登录。: _: T2 C! o3 P! v/ Z/ g
; s% L2 A8 }& ^. C& J4 |+ y% J
3.谁动了我的奶酪
# K7 d3 H5 ]  B- V
& _8 K5 l4 y" M5 E6 O【位置】计算机配置→Windows设置→安全设置→本地策略→审核策略+ Y7 x+ X; |! Q0 ^3 ?; D- c' I, d2 Q+ C
( ?; C  D$ O6 \
【设置】把“审核帐户登录事件”策略设置为“成功、失败”后,打开“事件查看器”,就能查看近期有哪些用户登录过你的电脑了;把“审核过程追踪”策略设置为“成功、失败”,可以察看用户运行过哪些程序。如图3所示,通过事件查看器可以发现用户“罗艳军”运行过QQ.exe程序。' e1 p6 v0 I0 _4 i

) e/ a$ n- I" _% Q4 d& c小提示+ r6 {2 Y5 r1 p+ c' h0 E

  Z7 |& R0 N; w/ V9 Z* t/ k打开“事件查看器”的方法:单击“开始→运行”,输入“eventvwr.msc”后回车。
& }5 q  y% w8 E* T% L- {& D' u, l& h6 ~; a) ]% \! s# w
4.我的机器你别关
+ U! ~6 c2 K4 d  m- A6 [5 R! C6 A& I" D+ T. u( q, P: g1 }
【位置】计算机配置→Windows设置→安全设置→本地策略→用户权利指派
. Z. R- F4 `& k# K: b0 }: Y" z! d! E4 @7 [# {! D2 J
【设置】在“拒绝从网络访问此计算机”策略的属性窗口中添加某一用户,则该用户就没有权利从网络访问这台计算机;在“关闭系统”策略的属性窗口中删除某一群组,如图4所示,则该群组的用户就没有权利关闭系统(该用户的“开始”菜单中没有“关闭计算机”这一菜单项)。: Y" n2 t0 M. R1 t9 B3 c& N8 e
+ c8 ^- Q9 T$ x3 {# Z0 ?# P
2 e9 D. `8 K3 m' x8 Y1 m8 |7 D6 {" H
# J6 f' @" J$ y
; P% a+ |) d: e1 p
% v) e: @1 `# ]4 I9 F! [

3 P: Y; j  p0 j1 M& ^3 W9 a/ ~
. }6 ]5 o9 w4 H" V  t% T7 f
' z, Q: V* _5 d' @- d8 J+ C5.访问“控制面板”遭拒
7 [6 d7 z/ M) b: K0 L1 W9 a" C7 A2 c. Y+ G8 f
【位置】用户配置→管理模板→控制面板
1 M) t( [: a) A( _& G+ J7 O/ t2 ]6 V
【设置】双击该策略,在弹出的属性窗口中把该策略设置为“已启用”。
6 c! F5 |2 ~, f  ]7 W: a; F
$ I. S: l7 b; o. B【功能】启用该策略后,当我们双击控制面板时出现一“限制”窗口,内容为“本次操作由于这台计算机的限制而被取消。请与您的系统管理员联系。”
' z5 V% y; z! z! Y6 D: _
# h& g8 @% }8 N6.“我的电脑”无硬盘?: `: w, o3 U, i) Y1 Y

) k3 {8 g4 P: V4 i: o. l& g7 x/ t; z【位置】用户配置→管理模板→Windows 组件→Windows资源管理器5 ~# V  n, {5 E+ ?

, ^% T( o& X; g8 I' k  O, [【设置】双击“隐藏我的电脑中的这些指定的驱动器”策略,选择需要隐藏的驱动器。5 b/ l* @  s) ^# a- f( t3 p  ^
2 Y& _  S0 j$ }- p2 r3 `6 t
【功能】这些被隐藏的驱动器将不会出现在“我的电脑”和“资源管理器”中,在Word的新建或打开窗口中也不会出现。! a/ [) p9 u4 }( ~

1 f( g8 F' K) k- M5 \小提示
- ?' M! H* R5 g: `4 \: t. p  I6 M8 ~9 ?5 Q9 ?0 W# n
还是可以直接在地址栏中输入隐藏的盘符(如D:\)来访问。2 H9 c5 C6 S3 g. x

# g1 _# ^: [7 M& u4 n7.我的驱动器不对你开放
0 }. {4 p$ n' Z: H3 F" H
- O7 O( g# b! _% L【位置】用户配置→管理模板→Windows 组件→Windows资源管理器6 b( D. ^6 s' K! E- N( I6 b
+ J/ K5 C- G6 @) r6 y5 W4 A$ C( J( c
【设置】双击“防止从我的电脑访问驱动器”策略,弹出属性窗口如图5所示,根据需要选择适当的选项即可。3 P9 o& m' H) a; j8 b% S- u0 U9 X# Z

1 \. M8 P. f0 Z$ b7 w【功能】上一功能只是隐藏驱动器,但直接输入地址还可以访问,就白了还是捉迷藏而已。要想真正禁止用户使用,就得用这个功能。启用后,就算你看到有这个磁盘,也会提示“本次操作由于这台计算机的限制而被取消。请与您的系统管理员联系”。放心了吧?! g/ a7 D2 @  F+ I* X7 `8 {; ?* g& j

! a- D' t2 V6 q: ]& C小提示
! E7 [6 x1 y$ ?) s, w5 f9 K1 f& m2 F( G9 K% _& p0 d
此时在命令提示符状态仍能进入被限制的驱动器,使用DIR命令可查看文件系统,并能运行程序。为了更有效地保护你的系统,请参考下一条措施。5 t4 w  ?4 C* b; @
* U; R- A0 d3 v9 B6 u- T
8.DOS高手也傻了眼
  Z. `7 p7 k7 T+ P* c. C
" R8 @6 B4 i) S2 A) T/ k! W【位置】用户配置→管理模板→系统
) @6 x% _5 G) ~% {4 ?% d5 a* Z
7 u7 A( R+ h! j3 ^% O【设置】双击“阻止访问命令提示符”策略,选择“已启用”,并在“也停用命令提示符脚本处理吗?”下拉列表框中选择“是”。
: x$ F( H9 t  l& N+ C
) L- a; J6 K) W! T2 L【功能】当我们使用命令提示符窗口时,将会出现一提示“命令提示符已被系统管理员停用。按任意键继续...”。
! T0 O/ `3 @) X5 h) p( h% @0 ~0 k$ r5 L7 j5 D. U9 l) `
1 q! Q9 W3 F; `( B! p
( ]! G- N' l1 r3 y* H2 m" O

9 H' D/ J! U. `' U3 s- i! Q9.别乱动注册表编辑器5 S& y) ~  g% E9 b) D6 `7 Y; ~
& t8 F$ c  H: z) Z! t
【位置】用户配置→管理模板→系统  X2 F3 f1 V( h" m) Y
/ x! t  ^$ k& s. B% e5 C4 }
【设置】双击“阻止访问注册表编辑工具”策略,选择“已启用”。同时在“禁止后台运行regedit”后选择“是”。
0 E" z: |# d4 V
, G# ~* p& v4 `【功能】运行regedit启动“注册表编辑器”时,会弹出一错误提示“注册编辑已被管理员停用”,从而禁止用户通过注册表编辑器访问注册表。$ v0 q/ w+ u" i* H4 P$ r1 w8 @
/ c  X' g  s& s6 i
10.我的程序你别用7 ?' L4 K2 E% j7 ]
4 z; P# a( A8 N7 ?3 ?' K& U7 V" ]
【位置】用户配置→管理模板→系统$ |. R' ]  g6 ?- g, W+ \

  J/ Y3 o" l5 A. p5 n【设置】双击“不要运行指定的Windows应用程序”策略,选择“已启用”单选按钮,然后单击“显示”按钮,这时将出现一“显示内容”窗口,该窗口中显示的是禁止运行的程序列表。单击“添加”按钮,在文本框中输入禁止运行的程序名称即可,如图6所示。; B: Q" @) `3 P& i+ ]& I5 T

& F- V9 T- x8 ^& C: R0 u% X( G: f【功能】当你运行这些被禁止的程序时,将出现提示窗口“本次操作由于这台计算机的限制而被取消。请与您的系统管理员联系。”; b$ _: \$ F. w0 D
" e8 _: l+ ?) |& x+ l- O
! K% T/ V: ]% l1 t

( j9 Y7 I9 _8 @) |1 i: G# R( y
8 V4 p/ k( y& s$ j' g! F) }小提示/ ]2 G: [2 T- q

5 x% n9 s$ V6 v0 i& ], D9 X只需输入禁止运行的程序名,不需在程序名前加路径。2 r5 D5 }7 s9 B5 r# W  Y) w) X3 e
: \- a2 x+ r" [( P# \4 f
怎么样?经过这重重防线的设置,电脑安全多了吧?不过,最后提醒一句:不要自己给自己添乱!因为这些设置是一把双刃剑。不仅可以限制别人,同时,也限制了自己!如果担心熟悉组策略的用户再运行组策略编辑器将相关选项改回来,在图6中填入gpedit.msc吧,这样连组策略编辑器也甭想进来了,呵呵。还是得给自己留下一条后路哟。
发表于 2006-9-12 21:52:40 | 显示全部楼层
However you can never use such a tool if you are using Home Edition XP
回复

使用道具 举报

 楼主| 发表于 2006-9-12 22:24:40 | 显示全部楼层
原帖由 conexy 于 2006-9-12 09:52 PM 发表! h6 ^2 B6 N2 M) }2 B
However you can never use such a tool if you are using Home Edition XP

) R! _) T; P9 R) L1 }$ e0 g( m6 h9 }' h这只是转载的小文章,虽然有的人用不到,但是,应该从中能得到一些启发。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 加入华同

本版积分规则

Archiver|手机版|小黑屋|华人同志

GMT+8, 2026-10-2 06:06 , Processed in 0.015244 second(s), 4 queries , Redis On.

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表