找回密码
 加入华同
搜索
黄金广告位联系EMAIL:[email protected] 黄金广告[email protected]
查看: 1635|回复: 2

组策略在系统安全方面的应用

[复制链接]
发表于 2006-9-11 22:04:28 | 显示全部楼层 |阅读模式
为了提高系统的安全性,许多朋友都喜欢去注册表里动手动脚。殊不知,对注册表一知半解,这简直就是在安全面前玩火!看看笔者是如何利用图形化直观的界面来保卫家园的。
2 p4 A+ k* A& W. \  p" c
% t3 ?! |3 {+ \  s1 f8 Y场景一:晚上收工后,早就对白兄的X机眼馋万分的小菜,偷偷地在他的机器用自己的用户名登录玩了一把游戏,好爽!谁知第二天一上班,白兄就直接找上门来“你为什么用我的机器?想看我的小MM……?”。小菜一脸郁闷中……0 b( f1 y4 R, y
2 h+ I; e, L' n
场景二:小菜正偷偷使用白兄机器,游戏需要在制作面板中调整鼠标及其他设置,双击控制面板时却出现一“限制”窗口,内容为“本次操作由于这台计算机的限制而被取消。请与您的系统管理员联系。”无奈只好做罢……
" c- _* A, q) s
' h* }3 m; k  `4 d* k0 d场景三:小菜因偷用机器“被捕”,心里好不是滋味,请来一DOS高手智,想在DOS下给“闻到死”环境下成长起来的白兄一点颜色。“开始→运行”,输入CMD——黑黑的窗口出现,然而寒光一闪:“命令提示符已被系统管理员停用。按任意键继续...”倒~~~0 ^4 [" v" C  F$ d

; O  C0 l! [% b+ `, q# j' a主角闪亮登场0 Q% T. M- r: k1 _) j+ x

, M! q1 ~2 y' I+ h$ I& H* A单击“开始”菜单,选择“运行”命令,输入gpedit.msc后按回车键,看!主角组策略粉墨登场了,如图1。
, d+ r* Y- E- d6 c. O+ @( J) D* |! z% }2 }1 J) L- F
小知识:什么是组策略?
; m7 S! L# Z1 S1 ]1 |: r7 u3 W" M
  ?* ?7 l  [' ?; ?它是Win2000/XP/2003下的一个工具,前身是98下的系统策略编辑器。组策略是系统策略的更高级扩展,它具有更多的管理模板和更灵活的设置对象以及更多的功能,目前主要应用于员Win2000/XP/2003系统。无论是系统策略还是组策略,它们的基本原理都是修改注册表中相应的配置项目,从而达到配置计算机的目的,只是它们的一些运行机制发生了变化和扩展而已。7 ~: e* E% u. T) [5 x

0 _- B! G+ \; d3 L; {演出已经开始! q- y7 r0 {4 }( ]

8 v( u3 J. a1 i- C% O4 j- @* @1.偷用机器者,一个也跑不了1 I' @1 Q! b! C0 Q# V/ T

$ r& H3 Q' j/ P& R【位置】计算机配置→Windows设置→安全设置→本地策略→安全选项。
0 i0 o% o9 f% ~+ T$ A- a: }
4 b+ _+ H0 `  _; B; n【设置】双击“交互式登录:不显示上次的用户名”,在弹出的属性窗口中选择“已启用”,如图1。( w) v0 H8 O3 U- [& o3 o

0 o1 f0 i  J: R" m" v+ o; Q1 d' G. g- J' f3 \0 z
1 `% t2 I4 L. `* j
! t/ X& X- d# |: f% I

6 s* i( F% `+ J- g( K+ ?
! [- x, P3 ~* a% ?; b/ p  Q3 Z: s# T- F
5 u' M( s/ w! a' C# Q6 l小提示
0 y7 N. W* C2 Z5 ]! I* ?0 M
7 _, b: G1 M" t1 }! f  l% h, z●在Windows 2000系统下,系统启动时会自动显示出上次登录时的用户名。启用该项策略后,将不再出现上次登录的用户名。这下,小白不怕了,小菜也不担心不知道本机合法登录用户名的黑客入侵了。" \7 y1 p6 U. }3 U" v2 F* b# D; T$ T

2 y: N9 `: S8 M# C. l●在Windows XP系统中,默认启动方式下会出现欢迎屏幕,所有用户一览无余。应该先更改用户登录方式。方法是:打开“控制面板”,选择“用户帐户”,在“用户帐户”窗口单击“更改用户登录或注销的方式”,如图2。取消“使用欢迎屏幕”复选框,单击“应用选项”按钮。以后用户登录的界面就和Windows 2000一样了。
; x0 X+ M* q* P7 v7 O* {: E  n
' d0 E- |( f/ F3 s3 ~2 o
, @8 c. `. O- o% g% s8 [) ^- [, O2 |* I$ r

. ?+ E' @) P' v" C2.入侵者戒
* I/ t. M+ i2 l3 D, R: t& ?0 s$ c* {# E) v
【位置】计算机配置→Windows设置→安全设置→帐户策略→帐户锁定策略。* ?, n% t7 [' ^% ?' A6 W

( F' Y- b& D( g0 Y【设置】双击“帐户锁定阈值”策略,设置“3次无效登录”。然后可以把“帐户锁定时间”策略设置为“30”分钟或更长时间。, X  W4 Y9 `) Y7 a0 N* Y, J
  M* c1 B; ^2 W% K( I
【功能】当非法用户在3次输入错误密码后,封锁其帐户,禁止登录。2 r) l$ g# U: ]+ o
* k* e/ L5 x% p) c0 w: I0 n+ {
3.谁动了我的奶酪
4 t* G' I' i8 s; R  h. J! ~: I) S
! z% K, l# W7 z# Y【位置】计算机配置→Windows设置→安全设置→本地策略→审核策略
7 q& g. u2 D% L2 W4 I% F; w3 x& z; N7 Z' v* ^- ~
【设置】把“审核帐户登录事件”策略设置为“成功、失败”后,打开“事件查看器”,就能查看近期有哪些用户登录过你的电脑了;把“审核过程追踪”策略设置为“成功、失败”,可以察看用户运行过哪些程序。如图3所示,通过事件查看器可以发现用户“罗艳军”运行过QQ.exe程序。
  R! s- K8 N7 a, \" t3 i0 U* q/ f
小提示: s1 x+ i: O7 J8 `, Y
( W' S& `7 Q" G: _" m
打开“事件查看器”的方法:单击“开始→运行”,输入“eventvwr.msc”后回车。- b/ _1 w  U3 y0 N- ^
6 B8 ~8 z2 l; K
4.我的机器你别关" A$ j1 q) R6 O
' k  r. X! }3 L' y. c: T, P- I
【位置】计算机配置→Windows设置→安全设置→本地策略→用户权利指派
) M* }2 u, h0 C% ]8 \$ G1 ~: f1 U
6 V" M. \" v$ E: f/ D5 L5 ?2 u【设置】在“拒绝从网络访问此计算机”策略的属性窗口中添加某一用户,则该用户就没有权利从网络访问这台计算机;在“关闭系统”策略的属性窗口中删除某一群组,如图4所示,则该群组的用户就没有权利关闭系统(该用户的“开始”菜单中没有“关闭计算机”这一菜单项)。* I$ c2 {) P! T% m2 C# D0 y3 b
3 h5 W  m- F2 e

( h$ a9 B% k+ {8 _; @5 I$ [9 [( K) [' j8 s+ l* J! D
! ^; n4 @  N0 w5 x4 `

7 P# }6 @+ [4 h# q2 Q9 s# U( v7 U+ a, N

  t! y& H. _0 [, `5 [2 V) d8 y9 u8 z# B  \% p
5.访问“控制面板”遭拒
5 V) B4 |' x) e6 D& V& m
1 ^, S1 z/ i  G( ~【位置】用户配置→管理模板→控制面板
. P: L8 n5 b" {$ c1 a1 Q. V
5 X9 R7 Q- \. g【设置】双击该策略,在弹出的属性窗口中把该策略设置为“已启用”。
/ @( n4 o6 F) z7 u3 {! n. @. g8 K) l' e
【功能】启用该策略后,当我们双击控制面板时出现一“限制”窗口,内容为“本次操作由于这台计算机的限制而被取消。请与您的系统管理员联系。”# Q! f7 |( @$ [3 k" t* a

- Z. Q6 n/ n8 D* M' n6 |* U4 k6.“我的电脑”无硬盘?
; r" h  |. b2 s1 s( F$ {
  M9 f# I# c: @5 Z( N# a; ?【位置】用户配置→管理模板→Windows 组件→Windows资源管理器
+ R6 X+ d3 z1 d; }1 o  \- E6 K0 m. _) w/ C
【设置】双击“隐藏我的电脑中的这些指定的驱动器”策略,选择需要隐藏的驱动器。
: e1 G2 N1 B8 J% S: y% F% W
' @, Z0 W: P5 b4 ]; R, ~: Q% H5 [【功能】这些被隐藏的驱动器将不会出现在“我的电脑”和“资源管理器”中,在Word的新建或打开窗口中也不会出现。
7 m& _0 B" z3 f1 D0 U* s: S0 r) x0 z: q. ]) R3 C% f
小提示
; A4 |- J+ B5 H9 R, O- _, |" D1 @  O6 g5 n% B
还是可以直接在地址栏中输入隐藏的盘符(如D:\)来访问。8 C* [9 ]! q4 }

, J) E9 C# s6 H( ~0 ~) h7.我的驱动器不对你开放
4 C1 i) `5 c: f3 p+ O+ x2 p9 W
! R( L3 n, h6 m! q( [【位置】用户配置→管理模板→Windows 组件→Windows资源管理器
% P( T$ U: W+ W' W2 Z: u# `* _1 `
9 E4 N5 ?6 P$ \3 l5 r2 H$ f【设置】双击“防止从我的电脑访问驱动器”策略,弹出属性窗口如图5所示,根据需要选择适当的选项即可。
. C1 l  O% r( r; f" v
" R9 b5 m' a' g! y9 ~【功能】上一功能只是隐藏驱动器,但直接输入地址还可以访问,就白了还是捉迷藏而已。要想真正禁止用户使用,就得用这个功能。启用后,就算你看到有这个磁盘,也会提示“本次操作由于这台计算机的限制而被取消。请与您的系统管理员联系”。放心了吧?
7 z. E" n5 m3 v. U' y" j
3 S1 B) E9 s6 F: G$ Y5 [0 n' I小提示
2 j8 L5 j$ L# _" y/ c/ C8 f4 L8 {0 `. E1 T6 X! K
此时在命令提示符状态仍能进入被限制的驱动器,使用DIR命令可查看文件系统,并能运行程序。为了更有效地保护你的系统,请参考下一条措施。! W) W5 I* b. @. J3 c4 X6 S- r

" E: |5 U  m( I2 X* f! T8.DOS高手也傻了眼
, F5 B# A) s( Z1 T% }4 t2 Y0 n1 U  l: P2 O  Z) O. V; {5 H% Z
【位置】用户配置→管理模板→系统* S3 E+ g# S* o% p6 o

2 @0 I) f( L- [. Q2 A【设置】双击“阻止访问命令提示符”策略,选择“已启用”,并在“也停用命令提示符脚本处理吗?”下拉列表框中选择“是”。0 M, ~/ [/ \% d7 {* c

4 ~' ~2 `  e2 B" W/ f- u【功能】当我们使用命令提示符窗口时,将会出现一提示“命令提示符已被系统管理员停用。按任意键继续...”。
  F# k: f7 |$ e2 I4 k0 x& S2 R
7 R* A3 u0 ^9 A- L, @& `- `
7 ~  l- n  Y; Q3 h3 ]8 [1 P+ D
( K& R: t. f0 J# D6 x- }9 ?8 T7 l% O1 C5 Z  P: G1 s  N0 v
9.别乱动注册表编辑器' v  y1 ^3 J! B# U/ ?: k

" z/ ^9 b; O9 k& N1 z" S& T  W【位置】用户配置→管理模板→系统
3 x  t- _  W5 h7 n, s
7 I6 \; D2 L) ~【设置】双击“阻止访问注册表编辑工具”策略,选择“已启用”。同时在“禁止后台运行regedit”后选择“是”。7 \+ p6 V" J( O. x

3 c6 O: i1 V0 x# Y" ?【功能】运行regedit启动“注册表编辑器”时,会弹出一错误提示“注册编辑已被管理员停用”,从而禁止用户通过注册表编辑器访问注册表。
8 t( J: Z4 u& h# O6 F. m7 {$ D, ^+ J# T7 z0 p' K3 J* a
10.我的程序你别用7 L' e- M1 ~: Y# @# ?- s. }( w
! u( V( n& B2 b! V5 v
【位置】用户配置→管理模板→系统
9 r. N$ j, f- T6 ^! b/ a
2 p, D! F' l1 w! v3 Q. M【设置】双击“不要运行指定的Windows应用程序”策略,选择“已启用”单选按钮,然后单击“显示”按钮,这时将出现一“显示内容”窗口,该窗口中显示的是禁止运行的程序列表。单击“添加”按钮,在文本框中输入禁止运行的程序名称即可,如图6所示。
" [2 {3 q5 d. L8 @6 ~
' B% y! v$ c# @; M% C7 T【功能】当你运行这些被禁止的程序时,将出现提示窗口“本次操作由于这台计算机的限制而被取消。请与您的系统管理员联系。”
" L9 r' b, {# g4 X5 ~. k
8 o* |8 `. G1 D/ T; [" W# x! D
4 c% Y7 c" _' `5 S
7 R! O% v) {+ T' Q
小提示
% \: C+ v8 o: a+ L% e3 \& q0 P5 c8 F. M
只需输入禁止运行的程序名,不需在程序名前加路径。
9 A8 {5 y" W# E9 a0 R* L& ]4 U0 j2 c" b* `  }6 \7 ]; ~
怎么样?经过这重重防线的设置,电脑安全多了吧?不过,最后提醒一句:不要自己给自己添乱!因为这些设置是一把双刃剑。不仅可以限制别人,同时,也限制了自己!如果担心熟悉组策略的用户再运行组策略编辑器将相关选项改回来,在图6中填入gpedit.msc吧,这样连组策略编辑器也甭想进来了,呵呵。还是得给自己留下一条后路哟。
发表于 2006-9-12 21:52:40 | 显示全部楼层
However you can never use such a tool if you are using Home Edition XP
回复

使用道具 举报

 楼主| 发表于 2006-9-12 22:24:40 | 显示全部楼层
原帖由 conexy 于 2006-9-12 09:52 PM 发表
( X) a+ H. M! x' CHowever you can never use such a tool if you are using Home Edition XP
, Y& Q4 i; s  g% D4 s3 P3 z8 X
这只是转载的小文章,虽然有的人用不到,但是,应该从中能得到一些启发。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 加入华同

本版积分规则

Archiver|手机版|小黑屋|华人同志

GMT+8, 2026-8-2 16:17 , Processed in 0.076277 second(s), 4 queries , Redis On.

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表