|
|
|
为了提高系统的安全性,许多朋友都喜欢去注册表里动手动脚。殊不知,对注册表一知半解,这简直就是在安全面前玩火!看看笔者是如何利用图形化直观的界面来保卫家园的。
. N: t0 l) C- S, l' ?
- E6 K( o7 D; a9 K0 m" m* [场景一:晚上收工后,早就对白兄的X机眼馋万分的小菜,偷偷地在他的机器用自己的用户名登录玩了一把游戏,好爽!谁知第二天一上班,白兄就直接找上门来“你为什么用我的机器?想看我的小MM……?”。小菜一脸郁闷中……
- c' G7 Z- H$ D9 r V, t2 a) U; d& z* k
场景二:小菜正偷偷使用白兄机器,游戏需要在制作面板中调整鼠标及其他设置,双击控制面板时却出现一“限制”窗口,内容为“本次操作由于这台计算机的限制而被取消。请与您的系统管理员联系。”无奈只好做罢……
1 w! x; h6 R5 Z( E: X8 f6 o8 p' @# ^4 b# j
场景三:小菜因偷用机器“被捕”,心里好不是滋味,请来一DOS高手智,想在DOS下给“闻到死”环境下成长起来的白兄一点颜色。“开始→运行”,输入CMD——黑黑的窗口出现,然而寒光一闪:“命令提示符已被系统管理员停用。按任意键继续...”倒~~~
; t$ s( H! R4 [5 s6 ~" x
$ @: g. Z% \" y主角闪亮登场
9 D$ ~1 v& @" z3 J' u7 g4 Z7 O* k' v8 H. f
单击“开始”菜单,选择“运行”命令,输入gpedit.msc后按回车键,看!主角组策略粉墨登场了,如图1。
2 C9 p! K+ A! r6 h# e& o. V, M+ v% J) k) U
小知识:什么是组策略?
! F' i; Q+ S' U- f5 T
8 T' ]5 Z6 q# S它是Win2000/XP/2003下的一个工具,前身是98下的系统策略编辑器。组策略是系统策略的更高级扩展,它具有更多的管理模板和更灵活的设置对象以及更多的功能,目前主要应用于员Win2000/XP/2003系统。无论是系统策略还是组策略,它们的基本原理都是修改注册表中相应的配置项目,从而达到配置计算机的目的,只是它们的一些运行机制发生了变化和扩展而已。/ C% o- u: x) O
+ A1 q$ C. Q4 |1 q' Y+ f+ _0 Q5 o! g t. l
演出已经开始! M: B3 l5 ^- A$ C/ S' V- p
. v! k9 A9 r# x5 B5 ^( O0 Q
1.偷用机器者,一个也跑不了
; }! s# j7 n7 m( X9 n8 G3 h: X& s
& j0 F) p1 g3 |2 ]+ f【位置】计算机配置→Windows设置→安全设置→本地策略→安全选项。9 O8 L9 \5 V* y# S& V' u
6 n# v, \9 B7 [) F+ G
【设置】双击“交互式登录:不显示上次的用户名”,在弹出的属性窗口中选择“已启用”,如图1。
( Z) I3 M4 J4 _# t( ~
" P- `: h! X+ G. v8 r
6 z s- S; ~) f; V9 o/ R! ?* b$ M% m P
0 @/ m3 K1 B$ E9 i- P4 h1 z K8 \
& l4 F7 g/ Z& Y* `
7 T- Q) |& B( ?$ E3 P& H' Y/ p) \5 I
小提示5 y# `8 e% h; D5 C4 q9 }$ N# ?
! ~- e9 {% g3 Q) a6 X
●在Windows 2000系统下,系统启动时会自动显示出上次登录时的用户名。启用该项策略后,将不再出现上次登录的用户名。这下,小白不怕了,小菜也不担心不知道本机合法登录用户名的黑客入侵了。
* @0 a6 N3 v) Q2 w! M
5 o9 b" l) T& R6 Z+ s# ?●在Windows XP系统中,默认启动方式下会出现欢迎屏幕,所有用户一览无余。应该先更改用户登录方式。方法是:打开“控制面板”,选择“用户帐户”,在“用户帐户”窗口单击“更改用户登录或注销的方式”,如图2。取消“使用欢迎屏幕”复选框,单击“应用选项”按钮。以后用户登录的界面就和Windows 2000一样了。7 f8 t6 f! Z2 O8 J( Y: l
6 I) [) }) \4 d/ u- q& i' Q9 D
* D; ~) W( ]9 H4 l2 h( z
& K# A4 l6 R0 }5 s* N
1 `' u! _& H0 S2 _% W# M2.入侵者戒- O) D* v; B. [- s: C$ z
2 G. ~+ D/ G3 D0 K$ d9 c2 C
【位置】计算机配置→Windows设置→安全设置→帐户策略→帐户锁定策略。
" k& B4 d4 k: ?' U$ F1 c9 Z
" {0 @' U7 Q+ T$ @1 F( P1 [【设置】双击“帐户锁定阈值”策略,设置“3次无效登录”。然后可以把“帐户锁定时间”策略设置为“30”分钟或更长时间。) y" K: w C1 o
+ u1 l0 u1 b. E! K【功能】当非法用户在3次输入错误密码后,封锁其帐户,禁止登录。
" v* m# ~- T! h+ u
. a4 d+ P1 Z- Q9 Q* V5 F! p9 u: @3.谁动了我的奶酪, o# i6 }# V6 l+ S
0 `8 v% s1 d4 [3 r
【位置】计算机配置→Windows设置→安全设置→本地策略→审核策略# O# n. @1 T8 d, L" D; q
- j6 P& \2 o+ {
【设置】把“审核帐户登录事件”策略设置为“成功、失败”后,打开“事件查看器”,就能查看近期有哪些用户登录过你的电脑了;把“审核过程追踪”策略设置为“成功、失败”,可以察看用户运行过哪些程序。如图3所示,通过事件查看器可以发现用户“罗艳军”运行过QQ.exe程序。6 o1 o( @1 y+ h I6 F) f
6 \. `2 S' D8 j. \: w9 S
小提示 [4 B" a4 E1 Q4 b
x: D5 T @9 \. ^: c, X打开“事件查看器”的方法:单击“开始→运行”,输入“eventvwr.msc”后回车。
: U. o4 i) R6 _ M) I; M& W
; P9 C0 o- a' p: H4.我的机器你别关
9 l! K' i+ t$ U+ j+ r' f0 k/ @
" D: \$ h" L0 c. h* k) v" E/ i4 ]【位置】计算机配置→Windows设置→安全设置→本地策略→用户权利指派* O7 i9 h) G4 l, N G+ V
* d9 Y" s- m* h【设置】在“拒绝从网络访问此计算机”策略的属性窗口中添加某一用户,则该用户就没有权利从网络访问这台计算机;在“关闭系统”策略的属性窗口中删除某一群组,如图4所示,则该群组的用户就没有权利关闭系统(该用户的“开始”菜单中没有“关闭计算机”这一菜单项)。
$ H- k* H/ d) k4 [( W
0 Q1 Z+ u2 Q! S/ i+ z9 C3 O
0 e, N4 o/ _. J( D2 D) m% C; o$ J& [6 Z; b
% D5 s; ~6 z" A6 a/ A
' h& G/ R8 \- r$ }2 J2 ~- P5 W: y/ k+ _
4 p$ v$ s/ T1 L6 I, S9 {- t
" F) Y0 y O8 w
5.访问“控制面板”遭拒
9 Y$ w7 x9 K: c- q
0 D$ t" ~/ N' t" S【位置】用户配置→管理模板→控制面板* M% `4 _5 t6 v7 \
1 l- a! f+ S8 l+ ?6 E
【设置】双击该策略,在弹出的属性窗口中把该策略设置为“已启用”。( Q8 ~# C' J d4 c F% |
' c. I! R+ w" g, A
【功能】启用该策略后,当我们双击控制面板时出现一“限制”窗口,内容为“本次操作由于这台计算机的限制而被取消。请与您的系统管理员联系。”# p6 H7 e* x7 h) \$ L
+ U% W0 i, h1 ?9 G; z9 ~3 u7 g
6.“我的电脑”无硬盘?
9 j# D. ^, i% P" y/ F P# s p
8 U% D) ?/ w }【位置】用户配置→管理模板→Windows 组件→Windows资源管理器" b/ U" w3 H% L2 y( o7 L* |
' S3 p) R/ S; T5 h1 P0 d
【设置】双击“隐藏我的电脑中的这些指定的驱动器”策略,选择需要隐藏的驱动器。, k" B1 s- q" S2 M* ~2 B
1 {0 k3 X! | [- B6 T0 `【功能】这些被隐藏的驱动器将不会出现在“我的电脑”和“资源管理器”中,在Word的新建或打开窗口中也不会出现。: R7 E7 L& U, K, U7 Y2 E" r
! M- s5 y3 n& Y小提示
# `" u( J- r) V1 ?/ U8 _3 @
, F9 K v0 {% f- F还是可以直接在地址栏中输入隐藏的盘符(如D:\)来访问。
& |5 I" H* z/ c* G* N5 @
/ W) J) E$ s4 [, u7.我的驱动器不对你开放
/ C8 w$ ~1 l4 L! F/ [! J) p* X& j8 L0 E0 ~: u8 A" V6 A/ H! P% A! @4 h7 W
【位置】用户配置→管理模板→Windows 组件→Windows资源管理器
- D4 K9 P5 h, u, W4 w1 B3 H3 I
$ A' ~( P4 h4 l7 K【设置】双击“防止从我的电脑访问驱动器”策略,弹出属性窗口如图5所示,根据需要选择适当的选项即可。
0 C# Q0 C4 d3 X( Q" s! k+ @+ F9 h; F- p' x9 r7 P
【功能】上一功能只是隐藏驱动器,但直接输入地址还可以访问,就白了还是捉迷藏而已。要想真正禁止用户使用,就得用这个功能。启用后,就算你看到有这个磁盘,也会提示“本次操作由于这台计算机的限制而被取消。请与您的系统管理员联系”。放心了吧?
8 k# }5 g$ E+ n& b
( u2 \) \+ X# R) x小提示
6 ^% D e( ~6 Y+ _1 ]% @' E
; A8 F3 ~0 v% Q/ O, @: _此时在命令提示符状态仍能进入被限制的驱动器,使用DIR命令可查看文件系统,并能运行程序。为了更有效地保护你的系统,请参考下一条措施。: C2 W6 E! x9 y1 k
3 U& M. M( e" V' N* r8.DOS高手也傻了眼
2 `! L5 E. |! v8 q! |/ a ^( I: L9 z1 E, n1 c% _8 O E
【位置】用户配置→管理模板→系统
: O: E$ U$ ]3 \+ x0 O9 z7 k2 x |' x& a: [6 K) n& [- b+ c
【设置】双击“阻止访问命令提示符”策略,选择“已启用”,并在“也停用命令提示符脚本处理吗?”下拉列表框中选择“是”。
: A3 g" g! X v4 L' D8 s
- ^5 ^( t0 t0 ]6 P【功能】当我们使用命令提示符窗口时,将会出现一提示“命令提示符已被系统管理员停用。按任意键继续...”。
' _# U1 q$ s( @8 K" z& r6 v; \
6 O. |) G( ^1 w* l! G, L+ Y3 A; w. t' W
$ B) a: H, w: D3 i& y( x
; }' K. y( h% O. L/ G8 G/ i, D" c9.别乱动注册表编辑器
# G$ N$ E4 ^9 R3 x. u/ ~6 U0 R% q* Z8 s. P' `6 q4 @) p5 f
【位置】用户配置→管理模板→系统
% ?1 r$ I( m+ y' p5 q
6 y, G+ q# m6 c【设置】双击“阻止访问注册表编辑工具”策略,选择“已启用”。同时在“禁止后台运行regedit”后选择“是”。
! s: k# {: K- x* P# Q. N
! g) D+ T K" f! e; b【功能】运行regedit启动“注册表编辑器”时,会弹出一错误提示“注册编辑已被管理员停用”,从而禁止用户通过注册表编辑器访问注册表。9 h1 r. ?1 \0 F" a% x6 h' H
& p8 F7 ^/ j8 k
10.我的程序你别用2 i0 p6 F. X- _5 G
& ]+ R% t* h8 P【位置】用户配置→管理模板→系统
- e8 g! _5 P4 t6 T
8 E" N# q' v p$ `6 T【设置】双击“不要运行指定的Windows应用程序”策略,选择“已启用”单选按钮,然后单击“显示”按钮,这时将出现一“显示内容”窗口,该窗口中显示的是禁止运行的程序列表。单击“添加”按钮,在文本框中输入禁止运行的程序名称即可,如图6所示。
4 |' i# v! O% k- L- q" q0 J
0 ^* O7 C, Z& }9 S" y【功能】当你运行这些被禁止的程序时,将出现提示窗口“本次操作由于这台计算机的限制而被取消。请与您的系统管理员联系。”
E9 \" d4 k/ v0 S0 p! |) T% m2 V; F" x8 g, d$ T$ P& }
+ y" [: j3 w) N) k
; |7 o" I I c3 `. e2 c. R2 e/ t
+ R3 E1 i; q- ^5 B. g% d
小提示
; c; n6 Q8 M% i0 x6 ]
4 s5 i3 M! @% N; o' M3 J. t只需输入禁止运行的程序名,不需在程序名前加路径。
3 F U( I. W4 b9 @
* t' E( }" U3 G* }, c8 X9 @: Q! q# j/ O怎么样?经过这重重防线的设置,电脑安全多了吧?不过,最后提醒一句:不要自己给自己添乱!因为这些设置是一把双刃剑。不仅可以限制别人,同时,也限制了自己!如果担心熟悉组策略的用户再运行组策略编辑器将相关选项改回来,在图6中填入gpedit.msc吧,这样连组策略编辑器也甭想进来了,呵呵。还是得给自己留下一条后路哟。 |
|