|
|
|
个人电脑常见的被入侵方式:
* r; B/ }$ X& ^4 Y7 j* k! O谈到个人上网时的安全,还是先把大家可能会遇到的问题归个类吧。我们遇到的入侵方式大概包括了以下几种: : \: R# N2 z! T: w! J5 K
(1) 被他人盗取密码;
7 C' `3 U# |( O2 J9 N( J: p(2) 系统被木马攻击; * m% h* d6 ~1 v6 A
(3) 浏览网页时被恶意的java scrpit程序攻击; $ ?# u- ~& G3 ?. i6 ~2 g" j
(4) QQ被攻击或泄漏信息; 2 J4 \$ G- j8 ?9 L
(5) 病毒感染;
. X/ B& W9 T0 w5 A7 z( U(6) 系统存在漏洞使他人攻击自己。 ! w- M) o+ l' o5 J8 z. E) j6 C
(7) 黑客的恶意攻击。 7 c5 k0 P$ {, X& M- ?5 ~
下面我们就来看看通过什么样的手段来更有效的防范攻击。
% q) D& |1 g6 G' y& x$ K0 D, K8 }9 Q1.察看本地共享资源
0 y, m F; T& `4 [" v运行CMD输入net share,如果看到有异常的共享,那么应该关闭。但是有时你关闭共享下次开机的时候又出现了,那么你应该考虑一下,你的机器是否已经被黑客所控制了,或者中了病毒。 - ?) [% E1 a- M3 P
2.删除共享(每次输入一个) / W" O$ j0 ~% z2 V" v
net share admin$ /delete
$ @0 @0 q _8 D" b5 X+ c5 L7 e& Cnet share c$ /delete - F) T7 Q; k ^" x
net share d$ /delete(如果有e,f,……可以继续删除)
0 s0 c; v1 k. _2 A# j: r3.删除ipc$空连接
6 ?/ V6 ~% o/ }1 q在运行内输入regedit,在注册表中找到 HKEY-LOCAL_MACHINESYSTEMCurrentControSetControlLSA 项里数值名称RestrictAnonymous的数值数据由0改为1。
7 T6 V# y; ^, s0 p2 v4.关闭自己的139端口,ipc和RPC漏洞存在于此。
/ j+ t- W- h& m& Z; F, ?1 a关闭139端口的方法是在“网络和拨号连接”中“本地连接”中选取“Internet协议(TCP/IP)”属性,进入“高级TCP/IP设置”“WinS设置”里面有一项“禁用TCP/IP的NETBIOS”,打勾就关闭了139端口。 / N! R5 j7 @7 M2 h
5.防止rpc漏洞 3 n5 g- l7 W2 q; }0 S- d
打开管理工具——服务——找到RPC(Remote Procedure Call (RPC) Locator)服务——将故障恢复中的第一次失败,第二次失败,后续失败,都设置为不操作。
6 c' S/ K% I4 P2 q" UXP SP2和2000 pro sp4,均不存在该漏洞。8 B! I" v" m& x2 m! `
6.445端口的关闭 % f" N' b0 }7 W: a! w
修改注册表,添加一个键值
, Y: E5 }& ^# V0 w: K9 |6 PHKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NetBT\Parameters在右面的窗口建立一个SMBDeviceEnabled 为REG_DWORD类型键值为 0这样就ok了
# B: O8 r, q1 p3 \! N4 n" [8 K5 I7.3389的关闭
' D) I6 u( Y' h+ O4 A/ L! MXP:我的电脑上点右键选属性--> 远程,将里面的远程协助和远程桌面两个选项框里的勾去掉。
+ K7 }( C9 ^$ L" R3 ^6 ?, [Win2000server 开始--> 程序--> 管理工具--> 服务里找到Terminal Services服务项,选中属性选项将启动类型改成手动,并停止该服务。(该方法在XP同样适用)
! o) Y t' [+ ]1 p Z8 p, e使用2000 pro的朋友注意,网络上有很多文章说在Win2000pro 开始--> 设置--> 控制面板--> 管理工具--> 服务里找到Terminal Services服务项,选中属性选项将启动类型改成手动,并停止该服务,可以关闭3389,其实在2000pro 中根本不存在Terminal Services。
7 i+ I% s2 l( N" |9 z2 o1 s8.4899的防范
9 B* k# H, u' X/ V3 Q6 M网络上有许多关于3389和4899的入侵方法。4899其实是一个远程控制软件所开启的服务端端口,由于这些控制软件功能强大,所以经常被黑客用来控制自己的肉鸡,而且这类软件一般不会被杀毒软件查杀,比后门还要安全。 : D7 v" K% E8 I* e6 p2 R9 z: \( U
4899不象3389那样,是系统自带的服务。需要自己安装,而且需要将服务端上传到入侵的电脑并运行服务,才能达到控制的目的。
" E/ c$ f3 k" {; x: E8 i% V, j所以只要你的电脑做了基本的安全配置,黑客是很难通过4899来控制你的。 , x0 b. y' ~( o8 z
9、禁用服务 7 u. A0 x- ^9 e. Y) D
打开控制面板,进入管理工具——服务,关闭以下服务
( Y0 G0 ` P& }5 A, Q1.Alerter[通知选定的用户和计算机管理警报]
: W+ n& o# \- o4 x/ u" j# h8 N& a. q2.ClipBook[启用“剪贴簿查看器”储存信息并与远程计算机共享]
: m0 r) T( c: w- W5 e; E3.Distributed File System[将分散的文件共享合并成一个逻辑名称,共享出去,关闭后远程计算机无法访问共享 ; o3 R) M2 L |8 l! A
4.Distributed Link Tracking Server[适用局域网分布式链接? ?踪客户端服务]
1 D3 [5 L S8 R. G5.Human Interface Device Access[启用对人体学接口设备(HID)的通用输入访问]
: ^( y @- [" W6 u; n6.IMAPI CD-Burning COM Service[管理 CD 录制] 8 T- @# Y: J( J4 N p2 F# m- ^
7.Indexing Service[提供本地或远程计算机上文件的索引内容和属性,泄露信息] 3 u4 K' d0 v) x" f$ ] r
8.Kerberos Key Distribution Center[授权协议登录网络]
c4 E6 H' O7 X" f5 T9 `/ }2 e4 N9.License Logging[监视IIS和SQL如果你没安装IIS和SQL的话就停止]
, q5 }' l, D7 r1 J10.Messenger[警报]
. V8 O Y% G F11.NetMeeting Remote Desktop Sharing[netmeeting公司留下的客户信息收集]
0 k6 l H% B, p z) d7 A1 @, k1 W12.Network DDE[为在同一台计算机或不同计算机上运行的程序提供动态数据交换] # Z8 S H: b, g' R2 V4 I8 ]7 b
13.Network DDE DSDM[管理动态数据交换 (DDE) 网络共享]
* P, r9 ?8 N( x14.Print Spooler[打印机服务,没有打印机就禁止吧]
* _( C- l0 O& h( |8 s15.Remote Desktop Help& nbsp;Session Manager[管理并控制远程协助]
" V% Y' v8 K7 w3 K16.Remote Registry[使远程计算机用户修改本地注册表] ; |; E7 x" l: A/ j
17.Routing and Remote Access[在局域网和广域往提供路由服务.黑客理由路由服务刺探注册信息] . p _& |/ {/ l, S7 p# x7 S$ R
18.Server[支持此计算机通过网络的文件、打印、和命名管道共享] , [' {4 X& ?# c7 Z& P
19.Special Administration Console Helper[允许管理员使用紧急管理服务远程访问命令行提示符]
5 G( k4 `; e. P4 S: t0 @20.TCP/IPNetBIOS Helper[提供 TCP/IP 服务上的 NetBIOS 和网络上客户端的 NetBIOS 名称解析的支持而使用户能够共享文件、打印和登录到网络] $ w8 @5 H9 J$ N- J8 n9 g! [/ `) p
21.Telnet[允许远程用户登录到此计算机并运行程序]
3 y9 M: W9 S/ M6 ]22.Terminal Services[允许用户以交互方式连接到远程计算机]
7 X& ~5 Q. P% c23.Window s Image Acquisition (WIA)[照相服务,应用与数码摄象机]
) T' I# x) `3 b9 r2 M S如果发现机器开启了一些很奇怪的服务,如r_server这样的服务,必须马上停止该服务,因为这完全有可能是黑客使用控制程序的服务端。
3 O# K7 @' y7 @9 t10、账号密码的安全原则 . a) e4 [: p# J3 ]7 }6 k+ N
首先禁用guest帐号,将系统内建的administrator帐号改名~~(改的越复杂越好,最好改成中文的),而且要设置一个密码,最好是8位以上字母数字符号组合。 (让那些该死的黑客慢慢猜去吧~) ) L: S! n5 z) F6 T- P# T+ J$ Z
如果你使用的是其他帐号,最好不要将其加进administrators,如果加入administrators组,一定也要设置一个足够安全的密码,同上如果你设置adminstrator的密码时,最好在安全模式下设置,因为经我研究发现,在系统中拥有最高权限的帐号,不是正常登陆下的adminitrator帐号,因为即使有了这个帐号,同样可以登陆安全模式,将sam文件删除,从而更改系统的administrator的密码!而在安全模式下设置的administrator则不会出现这种情况,因为不知道这个administrator密码是无法进入安全模式。权限达到最大这个是密码策略:用户可以根据自己的习惯设置密码,下面是我建议的设置(关于密码安全设置,我上面已经讲了,这里不再罗嗦了。
4 f# g# i4 N: X V% {& L$ K4 H打开管理工具.本地安全设置.密码策略 7 r7 h7 I; t: V$ O
7 h- e' w k) Y$ Q- \/ X( R+ `
* x! Z8 m' c- c1 K' Q& K( h( v( x8 K0 D: G7 t
1.密码必须符合复杂要求性.启用 * w$ o& U) O R9 U$ D
2.密码最小值.我设置的是8
4 U$ W2 a& V% r M4 ]" i3.密码最长使用期限.我是默认设置42天
, H: n/ r: i+ `: I: K4.密码最短使用期限0天 * _" D' b: @0 r: t2 P
5.强制密码历史 记住0个密码 + w# O% W8 w+ d/ H5 A! ?
6.用可还原的加密来存储密码 禁用
7 R3 M. L$ y5 J11、本地策略: 0 m. b' e+ L* g
这个很重要,可以帮助我们发现那些心存叵测的人的一举一动,还可以帮助我们将来追查黑客。 9 W" e/ l; N* } G2 K; P2 I" O
(虽然一般黑客都会在走时会清除他在你电脑中留下的痕迹,不过也有一些不小心的) " U2 u! i1 G9 X0 I* h" r; s
打开管理工具
. h' ?) G0 [6 e5 y- {找到本地安全设置.本地策略.审核策略
# u7 [* O4 C) P! j9 }; ?7 Q/ e1.审核策略更改 成功失败
& b8 P% f, {. ^8 f9 x4 O+ U2.审核登入事件 成功失败
- A8 A( ]4 q8 @- n# m. C3 X3.审核对象访问 失败 ' i- W6 W C: C4 E8 p4 a' ?
4.审核跟踪过程 无审核
/ J/ n. H; [+ m1 c9 {& I n5.审核目录服务访问 失败
. h4 I8 I$ o! y( [7 I3 N1 W+ k& ? w6.审核特权使用 失败
& J! {! c8 _9 @. ~7.审核系统事件 成功失败
1 B3 O2 d% k3 p9 ]+ A8.审核帐户登陆时间 成功失败 - Z3 f) C) U+ o; a, D' c" v3 r( C
9.审核帐户管理 成功失败
' x1 @! ~# [* W6 T然后再到管理工具找到
' h @' y; F& r3 x" k$ j5 S6 {, ^事件查看器 + j/ w I* E9 L! J. h* J
应用程序:右键> 属性> 设置日志大小上限,我设置了50mb,选择不覆盖事件 J. g5 |. O" u- m9 [
安全性:右键> 属性> 设置日志大小上限,我也是设置了50mb,选择不覆盖事件
A. M4 K/ }! z系统:右键> 属性> 设置日志大小上限,我都是设置了50mb,选择不覆盖事件 - G) o, g7 I# g( L- d! H
12、本地安全策略:
7 k% u* S5 e/ M/ f0 p- p# m打开管理工具 6 B4 Y8 w4 F4 Z- E* V( @! M
找到本地安全设置.本地策略.安全选项
" T6 E5 h! }& x& X* y0 v1.交互式登陆.不需要按 Ctrl+Alt+Del 启用 [根据个人需要,? 但是我个人是不需要直接输入密码登陆的] 9 H/ J; g5 w/ h' \8 a" S
2.网络访问.不允许SAM帐户的匿名枚举 启用
$ N) D, P- I2 R" y3 N4 R3.网络访问.可匿名的共享 将后面的值删除
- L/ a7 W3 P3 v1 o$ e- W4.网络访问.可匿名的命名管道 将后面的值删除
- Q4 C8 x6 m/ o0 v8 z% E, I5.网络访问.可远程访问的注册表路径 将后面的值删除
' n* U% W6 F" Q6.网络访问.可远程访问的注册表的子路径 将后面的值删除
9 F6 p% z( D2 S' O3 A; T3 r& H: F' q7.网络访问.限制匿名访问命名管道和共享
' h' _ P* H" F: Q6 Z( |8.帐户.(前面已经详细讲过)
+ Q! P2 f7 ^7 q4 x" W13、用户权限分配策略:
) w8 m4 g) t/ b8 {打开管理工具
; E. m) u# r5 \+ u/ k找到本地安全设置.本地策略.用户权限分配
% v/ ^2 J) Y2 `4 u& T1.从网络访问计算机 里面一般默认有5个用户,除Admin外我们删除4个,当然,等下我们还得建一个属于自己的ID " m: y% b9 }# ~
2.从远程系统强制关机,Admin帐户也删除,一个都不留 i. ]8 ?0 B c
3.拒绝从网络访问这台计算机 将ID删除
7 r$ D1 E# U6 ]& |1 e% a4.从网络访问此计算机,Admin也可删除,如果你不使用类似3389服务 ! c" c9 m; k9 s, b4 ]
5.通过远端强制关机。删掉
9 l( d" B4 U% R. G) `4 e" p14、终端服务配置
3 ^ n7 k2 y7 d% d' u8 y* v4 a7 x+ b打开管理工具 ! J/ H% T. {$ \6 r7 S1 {) O9 z1 u
终端服务配置
3 K: c$ f. a" y1.打开后,点连接,右键,属性,远程控制,点不允许远程控制
9 r& k b5 i+ ^7 d. k3 T1 }( L2.常规,加密级别,高,在使用标准Windows验证上点√! * i+ E9 y- i9 B* ?8 k, g: N
3.网卡,将最多连接数上设置为0 6 u" R8 d& n& j/ U
4.高级,将里面的权限也删除.[我没设置] 5 k4 [3 U+ ?& k7 X/ M
再点服务器设置,在Active Desktop上,设置禁用,且限制每个使用一个会话
0 l3 G+ _$ \4 P: S( k! O) m# C& P3 G4 ~15、用户和组策略 " c+ K9 E% j! h4 b4 q
: e3 u K0 B+ \' q9 e
打开管理工具
B. }. Q8 O/ |* O/ Q1 v计算机管理.本地用户和组.用户; 7 G) `1 x# T, M% p
删除Support_388945a0用户等等 : n$ C- [% G) _; E r
只留下你更改好名字的adminisrator权限
# f+ t5 R! P% k9 }计算机管理.本地用户和组.组
! s7 m8 u3 x8 n) k9 Q. A- j4 J, r组.我们就不分组了,每必要把
: |; X* F- o- Y0 h3 Y3 w16、自己动手DIY在本地策略的安全选项 ; R+ q+ F3 h: ]1 _& o6 U; b# p. m8 B
1)当登陆时间用完时自动注销用户(本地) 防止黑客密码渗透.
K: b1 I$ o, @8 O I$ R2)登陆屏幕上不显示上次登陆名(远程)如果开放3389服务,别人登陆时,就不会残留有你登陆的用户名.让他去猜你的用户名去吧. 4 i. V: v7 W$ D4 Y! B# O! p
3)对匿名连接的额外限制
% V% m" q: ^: N3 l3 j& m/ q5 ^7 ?4)禁止按 alt+CRTl +del(没必要) 3 J0 X4 M+ t' u5 ?
5)允许在未登陆前关机[防止远程关机/启动、强制关机/启动]
X. ~% r2 \- y' X) ]9 m2 F6)只有本地登陆用户才能访问CD-ROM
7 o$ t1 x: w0 |7 }- m, t' s7)只有本地登陆用户才能访问软驱 - B( }0 z6 ~; q- R4 i# z6 o g
8)取消关机原因的提示 " p, ^% {; D# L+ C" V' n
A、打开控制面板窗口,双击“电源选项”图标,在随后出现的电源属性窗口中,进入到“高级”标签页面; W8 K. p: Y& j+ a; k# i
B、在该页面的“电源按钮”设置项处,将“在按下计算机电源按钮时”设置为“关机”,单击“确定”按钮,来退出设置框; : t. W% Y: Y' N. u; Y c/ d% S
C、以后需要关机时,可以直接按下电源按键,就能直接关闭计算机了。当然,我们也能启用休眠功能键,来实现快速关机和开机; : v2 t& F3 @1 M: a$ M N; M
D4、要是系统中没有启用休眠模式的话,可以在控制面板窗口中,打开电源选项,进入到休眠标签页面,并在其中将“启用休眠”选项选中就可以了。 5 @9 g8 V: Q3 b2 j1 w5 n) l
9)禁止关机事件跟踪
9 g/ y! d3 f: A2 z& b开始“Start -> ”运行“ Run -> 输入”gpedit.msc “,在出现的窗口的左边部分,选择 ”计算机配置“(Computer Configuration )-> ”管理模板“(Administrative Templates)-> ”系统“(System),在右边窗口双击“Shutdown Event Tracker” 在出现的对话框中选择“禁止”(Disabled),点击然后“确定”(OK)保存后退出这样,你将看到类似于Windows 2000的关机窗口
# X Q, H5 B0 L0 B5 k+ p17、常见端口的介绍
$ \0 l" z ]/ J6 x! OTCP
, f" R3 j0 p# u5 i' L/ k: e8 Z21 FTP
, m. h a4 w8 ]9 G5 O22 SSH
1 y& J) G. J! k23 TELNET & u; s+ W/ _' U2 k7 K# T8 M
25 TCP SMTP 7 b( I5 v$ F j/ P
53 TCP DNS ^' T( z+ o. `9 O4 `# _
80 HTTP ; z: v6 I; v4 ?4 W* e4 \* j, u' n" j7 \
135epmap % g; d/ V- U& Z. t
138[冲击波] ' O: W8 x. g6 ^' ` V
139smb
; \. }0 L# d1 `7 U( @( g7 D445
2 t- a! u2 ^6 I( C$ k1025 DCE/1ff70682-0a51-30e8-076d-740be8cee98b
9 d! t D5 }# O, h5 N8 W6 Z1026 DCE/12345778-1234-abcd-ef00-0123456789ac ( |' O( ^$ n- J5 }
1433 TCP SQL SERVER . G9 }( c- e9 ]: I5 ^
5631 TCP PCANYWHERE
% M+ E# Q" D5 }7 n5632 UDP PCANYWHERE V0 t; O' h$ f/ }% ^& c- i
3389 Terminal Services " C+ O5 p8 ^& ?& u
4444[冲击波] # v+ O- ?; `: v& g" W
UDP
$ S% j$ ~0 q* n* E" K67[冲击波]
- K! G* R. o* R7 r7 q137 netbios-ns
5 k6 |8 m! k( H$ O2 ]6 _161 An SNMP Agent is running/ Default community names of the SNMP Agent 0 ~/ F4 M7 l, d( s8 }: h" l
关于UDP一般只有腾讯QQ会打开4000或者是8000端口或者8080,那么,我们只运 行本机使用4000这几个端口就行了 |
|