找回密码
 注册

QQ登录

只需一步,快速开始

查看: 953|回复: 13

XP系统机器裸奔详细设置..可不装杀毒软件

[复制链接]
发表于 2007-10-17 11:20:43 | 显示全部楼层 |阅读模式
网络安全中谈到个人上网时的安全,还是先把大家可能会遇到的问题归个类吧。我们遇到的入侵方式大概包括了以下几种:    : I8 C" Z% ~& [% J- {* g" a' g  (1) 被他人盗取密码; $ T Z0 O% R7 L& q/ L  (2) 系统被木马攻击; 6 S" x0 n, _) r! U/ \. q3 i   (3) 浏览网页时被恶意的java scrpit程序攻击; 6 q2 C' i* \- N0 i) A  (4) QQ被攻击或泄漏信息; $ [( {( V) ]8 o  (5) 病毒感染; # N- o/ `8 G+ d+ o  (6) 系统存在漏洞使他人攻击自己。 $ Y8 f% S* n' e5 n! K" @   (7) 黑客的恶意攻击。 5 f9 {! x9 |$ n1 `  下面我们就来看看通过什么样的手段来更有效的防范攻击。 8 {* m9 A1 O1 a: T   1.察看本地共享资源 7 p& K' k& e, @9 g  运行CMD输入net share,如果看到有异常的共享,那么应该关闭。但是有时你关闭共享下次开机的时候又出现了,那么你应该考虑一下,你的机器是否已经被黑客所控制了,或者中了病毒。 0 y4 ~) y+ {* z' R4 _8 M   2.删除共享(每次输入一个)    , o1 w6 j% M7 x+ e9 }8 k0 r1 h   net share admin$ /delete ( z- a5 J# D7 n! A5 A+ Z! t& \/ Q  net share c$ /delete % Z# I* f$ e* D. P5 Z3 Q9 G/ D   net share d$ /delete(如果有e,f,……可以继续删除) 6 f9 g* o% \7 x& S; R& U   3.删除ipc$空连接 7 L/ }, s7 f: z1 w: q+ o  在运行内输入regedit,在注册表中找到 HKEY-LOCAL_MACHINESYSTEMCurrentControSetControlLSA 项里数值名称RestrictAnonymous的数值数据由0改为1。 ) w: H( ` V5 \' r  4.关闭自己的139端口,Ipc和RPC漏洞存在于此 0 T _3 A6 d; V7 `- [' {6 ~% H  关闭139端口的方法是在“网络和拨号连接”中“本地连接”中选取“Internet协议(TCP/IP)”属性,进入“高级TCP/IP设置”“WinS设置”里面有一项“禁用TCP/IP的NETBIOS”,打勾就关闭了139端口。 " x9 y5 |) R& w3 K9 t6 i3 o  5.防止Rpc漏洞 " |9 H4 H4 A w# q7 B' l2 [6 J4 o  打开管理工具——服务——找到RPC(Remote Procedure Call (RPC) Locator)服务——将故障恢复中的第一次失败,第二次失败,后续失败,都设置为不操作。 ) Z: k. W T- v* l1 Q2 E   Windwos XP SP2和Windows2000 Pro Sp4,均不存在该漏洞。 2 H1 z1 Z! T& K/ @6 ~   6.445端口的关闭 ) a2 F5 o6 z& p4 k9 |$ i0 S# D+ I   修改注册表,添加一个键值HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NetBT\Parameters在右面的窗口建立一个SMBDeviceEnabled 为REG_DWORD类型键值为 0这样就ok了。 1 ?$ d* q' s) X3 L# t   7.3389的关闭 ( W' T+ P% h5 ^' a! @ n2 ^  WindowsXP:我的电脑上点右键选属性-->远程,将里面的远程协助和远程桌面两个选项框里的勾去掉。 6 P, h+ Z3 m; J$ _; ^   Win2000server 开始-->程序-->管理工具-->服务里找到Terminal Services服务项,选中属性选项将启动类型改成手动,并停止该服务。(该方法在XP同样适用) $ j0 @3 y, F1 c9 @  使用Windows2000 Pro的朋友注意,网络上有很多文章说在Win2000pro 开始-->设置-->控制面板-->管理工具-->服务里找到Terminal Services服务项,选中属性选项将启动类型改成手动,并停止该服务,可以关闭3389,其实在2000pro 中根本不存在Terminal Services。 % R: c9 N/ k g' U) G   8.4899的防范 ! x" S' B# w% r. ~   网络上有许多关于3389和4899的入侵方法。4899其实是一个远程控制软件所开启的服务端端口,由于这些控制软件功能强大,所以经常被黑客用来控制自己的肉鸡,而且这类软件一般不会被杀毒软件查杀,比后门还要安全。 6 `6 j6 M- i/ W: }; ^   4899不象3389那样,是系统自带的服务。需要自己安装,而且需要将服务端上传到入侵的电脑并运行服务,才能达到控制的目的。 8 `2 }8 l, u0 b H& K; ~; v+ U  所以只要你的电脑做了基本的安全配置,黑客是很难通过4899来控制你的。 $ \# J9 X# k6 J; I* l/ c5 q7 z 2007-10-12 10:50:41 回复此发言 ) U- s+ e1 g `8 Q2 x0 m 2 回复:17高招打造一道超级电脑防火墙   % H- v4 e/ k% `; w4 B, gQQJT501 9、禁用服务 5 t, K; u8 {/ e$ F" `& M   打开控制面板,进入管理工具——服务,关闭以下服务:    - f0 O! I+ e, ~7 N$ n7 c8 e  1.Alerter[通知选定的用户和计算机管理警报] . N3 G' M. y9 i   2.ClipBook[启用“剪贴簿查看器”储存信息并与远程计算机共享] # I# J' F" H( ]   3.Distributed File System[将分散的文件共享合并成一个逻辑名称,共享出去,关闭后远程计算机无 8 t* N) x- D, S; j. W4 h8 Y' A   法访问共享 4 m; H/ r0 N& ~6 O  4.Distributed Link Tracking Server[适用局域网分布式链接] \* r, M# ~ x7 P; ~  5.Human Interface Device Access[启用对人体学接口设备(HID)的通用输入访问] L6 t* h' i; Y9 T8 Y1 _6 H   6.IMAPI CD-Burning COM Service[管理 CD 录制] ( h5 I$ h6 p6 K   7.Indexing Service[提供本地或远程计算机上文件的索引内容和属性,泄露信息] : w# y7 f0 q, o6 O, G# o% d* c  8.Kerberos Key Distribution Center[授权协议登录网络] 2 v- t* W: L3 S; f5 Z   9.License Logging[监视IIS和SQL如果你没安装IIS和SQL的话就停止] 8 x. d6 M/ X' ^4 c; |. b. J& [. Z   10.Messenger[警报] " z; D- S/ [# V4 M2 Z   11.NetMeeting Remote Desktop Sharing[netmeeting公司留下的客户信息收集] $ g1 y$ a0 W8 n$ H   12.Network DDE[为在同一台计算机或不同计算机上运行的程序提供动态数据交换] ' i6 Q+ }. Q" m/ ~4 s  13.Network DDE DSDM[管理动态数据交换 (DDE) 网络共享] # L7 a% K" s5 U- Y8 M( j  14.Print Spooler[打印机服务,没有打印机就禁止吧] + q- }( M. t3 `' F$ d5 T2 [2 P   15.Remote Desktop Help& nbsp;Session Manager[管理并控制远程协助] + |( y u5 b* ]4 G; e  16.Remote Registry[使远程计算机用户修改本地注册表] / X d; n4 f0 k+ B  17.Routing and Remote Access[在局域网和广域往提供路由服务.黑客理由路由服务刺探注册信息] . ~/ @4 {0 n B/ X( j$ b* m  18.Server[支持此计算机通过网络的文件、打印、和命名管道共享] % ~( T4 ^" J& C: N2 [, V9 H  19.Special Administration Console Helper[允许管理员使用紧急管理服务远程访问命令行提示符] , W9 x/ b2 X) [   20.TCP/IPNetBIOS Helper[提供 TCP/IP 服务上的 NetBIOS 和网络上客户端的 NetBIOS 名称解析的支 4 Z$ ^( z' G6 w) h1 k   持而使用户能够共享文件 、打印和登录到网络] 8 F) K6 Q& j" i8 g   21.Telnet[允许远程用户登录到此计算机并运行程序] 6 K1 q7 Y# ^% r0 D" u) Q  22.Terminal Services[允许用户以交互方式连接到远程计算机] 2 Q& H# u3 {$ e5 W9 h! s) m  23.Window s Image Acquisition (WIA)[照相服务,应用与数码摄象机] 0 e+ U- A% v6 ]9 G, L ?  如果发现机器开启了一些很奇怪的服务,如r_server这样的服务,必须马上停止该服务,因为这完全有可能是黑客使用控制程序的服务端。 7 B) `; M/ E. ?   10、账号密码的安全原则 9 W/ m9 z$ P% L; j9 C) j# M: M  首先禁用guest帐号,将系统内建的administrator帐号改名(改的越复杂越好,最好改成中文的),而且要设置一个密码,最好是8位以上字母数字符号组合。 ; z1 N2 J# b% p1 i# C2 o   如果你使用的是其他帐号,最好不要将其加进administrators,如果加入administrators组,一定也要设置一个足够安全的密码,同上如果你设置adminstrator的密码时,最好在安全模式下设置,因为经我研究发现,在系统中拥有最高权限的帐号,不是正常登陆下的adminitrator帐号,因为即使有了这个帐号,同样可以登陆安全模式,将sam文件删除,从而更改系统的administrator的密码!而在安全模式下设置的administrator则不会出现这种情况,因为不知道这个administrator密码是无法进入安全模式。权限达到最大这个是密码策略:用户可以根据自己的习惯设置密码,下面是我建议的设置。 3 ], i4 c5 d( i1 m- {  打开管理工具—本地安全设置—密码策略:    ( u a: Z7 m; r# m& ?/ |' N4 i  1.密码必须符合复杂要求性.启用 " f' ^7 d4 N7 R   2.密码最小值.我设置的是8 / e3 h: ~, k8 B& f2 f5 d! P  3.密码最长使用期限.我是默认设置42天 , j v6 Y8 \- w+ K) [; G, X. K L- {% ?   4.密码最短使用期限0天 + X' ?" W$ I0 f$ R- L  5.强制密码历史 记住0个密码 + }; C- Z) O5 F' t, O- I   6.用可还原的加密来存储密码 禁用 ) f5 d% ^: f, N' `  11、本地策略 " \ ? ]% p& G  这个很重要,可以帮助我们发现那些心存叵测的人的一举一动,还可以帮助我们将来追查黑客。 / J/ p* x9 ]/ f4 d' i8 m9 l   (虽然一般黑客都会在走时会清除他在你电脑中留下的痕迹,不过也有一些不小心的) ) N4 ~: {! S$ ]8 P( S: W% d   打开管理工具,找到本地安全设置—本地策略—审核策略: 1 _# ]( {$ I; W  1.审核策略更改 成功失败 ( m# N3 S- t' N/ Q0 m6 @, V  2.审核登陆事件 成功失败 % i1 i- Z/ s( ]4 w  3.审核对象访问 失败 ' C+ i9 X3 U* V/ d) ]) U* V# v2 X  4.审核跟踪过程 无审核 3 }' [% f7 i( ^" [( @  5.审核目录服务访问 失败 5 e5 H, l' H* j5 p) w% W; Q   6.审核特权使用 失败 0 [4 m" {& L( ~3 |' C   7.审核系统事件 成功失败 Y. Z4 F% F2 j5 T  8.审核帐户登陆时间 成功失败 + i' I' B9 S1 U* k w' f   9.审核帐户管理 成功失败 & J1 U% h, P. G" n  &nb sp;然后再到管理工具找到事件查看器: 1 t/ D: G+ V" g: G' a* @5 s   应用程序:右键>属性>设置日志大小上限,我设置了50mb,选择不覆盖事件。 p+ I8 y; D9 z/ H/ m   安全性:右键>属性>设置日志大小上限,我也是设置了50mb,选择不覆盖事件。 & P' [- ]* i. P8 y   系统:右键>属性>设置日志大小上限,我都是设置了50mb,选择不覆盖事件。 ) c8 q% C5 O* @$ A6 u! R6 l 2007-10-12 10:51:14 回复此发言 1 v' z9 M" P/ p" S7 x8 i 3 回复:17高招打造一道超级电脑防火墙   5 Z$ k0 E. M7 T* sQQJT501 12、本地安全策略 6 P8 J$ \( C$ K4 ~2 A   打开管理工具,找到本地安全设置—本地策略—安全选项: 3 x* T- ^) s% P; O- v  1.交互式登陆.不需要按 Ctrl+Alt+Del 启用 [根据个人需要,? 但是我个人是不需要直接输入密码登 & L$ S. D$ \: V  陆的]。 ' C& Q% B: G; Q5 w* s( b   2.网络访问.不允许SAM帐户的匿名枚举 启用。 ; z- j! p) O; S% Z8 k  3.网络访问.可匿名的共享 将后面的值删除。 . ?- p+ t! H! X5 u' Y* j% t   4.网络访问.可匿名的命名管道 将后面的值删除。 & ` h, [; T# ~. u( y: l  5.网络访问.可远程访问的注册表路径 将后面的值删除。 " r0 ^! Y! f' U: ?8 B  6.网络访问.可远程访问的注册表的子路径 将后面的值删除。 & }; @! ^: i$ H, L8 K   7.网络访问.限制匿名访问命名管道和共享。 ) w2 p& B4 E. z* ~  8.帐户.(前面已经详细讲过拉 )。 ' ]1 h+ j9 k+ }# ?( F   13、用户权限分配策略 ; \% k8 a3 V& E- g  打开管理工具,找到本地安全设置—本地策略—用户权限分配: ) ^3 z, z5 F/ z$ d0 L  1.从网络访问计算机 里面一般默认有5个用户,除Admin外我们删除4个,当然,等下我们还得建一个属 & f8 B5 b' v" r J- H  于自己的ID。 7 S0 J) x( H+ [# C# ~# ]6 `   2.从远程系统强制关机,Admin帐户也删除,一个都不留 。    9 z: J$ [0 m9 _3 k% M5 P   3.拒绝从网络访问这台计算机 将ID删除。 " P0 q5 o4 e6 o* q7 }: o/ `5 c  4.从网络访问此计算机,Admin也可删除,如果你不使用类似3389服务。 + d7 h1 j' G' E- W) }* S5 f   5.通过远端强制关机。删掉。 # c5 x/ P a7 V9 `   14、终端服务配置    . d" I2 p5 K: H E" [   打开管理工具,终端服务配置:    & O/ E, }9 F% s9 {   1.打开后,点连接,右键,属性,远程控制,点不允许远程控制。 0 v/ m" X$ v x* l2 ^$ L6 Z  2.常规,加密级别,高,在使用标准Windows验证上点√! 0 k) h1 M# \6 A. ^5 G. x  3.网卡,将最多连接数上设置为0。 9 L, |% j& P3 _) U' t/ V. s2 U  4.高级,将里面的权限也删除。 6 Y! ?9 n3 D, p# F   再点服务器设置,在Active Desktop上,设置禁用,且限制每个使用一个会话。 ! n Y- P9 s/ J9 S6 x$ K$ P  15、用户和组策略 ; `& A2 ?& p- _2 e0 T) O  打开管理工具,计算机管理—本地用户和组—用户: 0 h1 h) M% Y) {. e   删除Support_388945a0用户等等只留下你更改好名字的adminisrator权限。 2 c1 r+ X) s# g3 O" o1 d  计算机管理—本地用户和组—组,组.我们就不分组了。 . } I1 }- S( x# K x" B6 C. J& V4 j5 l4 g2007-10-12 10:51:33 回复此发言 8 |# ]- y) I; l, I, p* I5 p3 A) _ 4 回复:17高招打造一道超级电脑防火墙   3 [; g% I, a6 g! m/ jQQJT501 12、本地安全策略 1 E7 p6 |# `- W. J+ G; r% `   打开管理工具,找到本地安全设置—本地策略—安全选项: ) `4 E7 G" l3 o) M* P# e   1.交互式登陆.不需要按 Ctrl+Alt+Del 启用 [根据个人需要,? 但是我个人是不需要直接输入密码登 : h& P/ e" a G0 X8 e   陆的]。 2 k" Y1 T; X% C# I- `/ i5 ~* {8 B+ s  2.网络访问.不允许SAM帐户的匿名枚举 启用。 5 w; }% u$ l0 [. F7 F  3.网络访问.可匿名的共享 将后面的值删除。 . ^. O2 m7 \* A  4.网络访问.可匿名的命名管道 将后面的值删除。 ) i5 T1 w. y# q: Z, L) P  5.网络访问.可远程访问的注册表路径 将后面的值删除。 , V% d+ x0 M$ m9 H  6.网络访问.可远程访问的注册表的子路径 将后面的值删除。 ; h( e) j8 F7 {+ Z A4 i2 f7 ^   7.网络访问.限制匿名访问命名管道和共享。 ( t" O1 a3 d* L- Q3 `7 ^: M/ E   8.帐户.(前面已经详细讲过拉 )。 9 Q1 A" B$ S# R) \  13、用户权限分配策略 ! O6 R8 ^2 A: D" {+ E1 ]   打开管理工具,找到本地安全设置—本地策略—用户权限分配: 9 F( q: q) g* `" Q9 _$ @7 F   1.从网络访问计算机 里面一般默认有5个用户,除Admin外我们删除4个,当然,等下我们还得建一个属 5 C. h% ^# _( P1 p& B+ i: T. g  于自己的ID。 9 S0 x" C1 F7 E( ]( ]! ^6 O9 y: s   2.从远程系统强制关机,Admin帐户也删除,一个都不留 。    ' g% u m% m+ l, t# p+ ^; {   3.拒绝从网络访问这台计算机 将ID删除。 6 i7 d' r. F, @; d! z   4.从网络访问此计算机,Admin也可删除,如果你不使用类似3389服务。 ! a5 t) K# o* m8 `  5.通过远端强制关机。删掉。 # D: \, |* |; z; L1 H  14、终端服务配置    $ Z5 {9 O# h' i+ }; j& M  打开管理工具,终端服务配置:    2 R4 _( M& K. r  1.打开后,点连接,右键,属性,远程控制,点不允许远程控制。 3 p5 C2 ?% G4 }( a* i   2.常规,加密级别,高,在使用标准Windows验证上点√! : Y/ T0 j. ~# {8 ^* ~5 V9 a- v   3.网卡,将最多连接数上设置为0。 . R+ D/ c% q8 O8 P' R2 b" {) S   4.高级,将里面的权限也删除。 8 S4 ?) q0 [* Z' S   再点服务器设置,在Active Desktop上,设置禁用,且限制每个使用一个会话。 0 C. Q7 A. [; }3 l  15、用户和组策略 : F U' x+ N6 j, Q   打开管理工具,计算机管理—本地用户和组—用户: % c+ j- X% x8 @0 h* k9 R2 S" e   删除Support_388945a0用户等等只留下你更改好名字的adminisrator权限。 ( A. M4 U/ B2 \2 w, A  计算机管理—本地用户和组—组,组.我们就不分组了。 4 {( I" @+ Q b3 J VISTA的就不要尝试了 " X1 Q K- I" J2 ^2 t8 a5 ~' Q: ^5 q' ~9 ^& E
回复

使用道具 举报

发表于 2007-10-17 11:54:08 | 显示全部楼层
要是你能知道下个新病毒利用的是什么漏洞什么端口怎样传播,你就华丽的裸奔吧~
回复

使用道具 举报

发表于 2007-10-17 12:11:58 | 显示全部楼层
这么繁杂,还不如用杀毒软件的简单。
回复

使用道具 举报

发表于 2007-10-17 12:28:00 | 显示全部楼层
XP裸奔是一种境界。。。。一种享受。。。
回复

使用道具 举报

发表于 2007-10-17 12:30:11 | 显示全部楼层
从来就不装 也不搞你们这些鸟设置  
+ `+ ?" r5 Q- `9 I' I* w
. F3 N. T* C& C" ~  RXP加自动升级  适当设置用户权限...OVER
回复

使用道具 举报

发表于 2007-10-17 12:38:48 | 显示全部楼层
搞个bat批处理
回复

使用道具 举报

发表于 2007-10-17 15:39:27 | 显示全部楼层
楼主你这样的系统用起来很麻烦的
回复

使用道具 举报

发表于 2007-10-17 15:43:22 | 显示全部楼层
看了LZ的帖子我铁定了心要装杀软了
回复

使用道具 举报

 楼主| 发表于 2007-10-17 15:43:47 | 显示全部楼层
LS...哈哈..高实在是高
回复

使用道具 举报

发表于 2007-10-17 15:44:25 | 显示全部楼层
用的着这样么。。
回复

使用道具 举报

发表于 2007-10-17 16:01:33 | 显示全部楼层
其实把网线、软驱、光驱、USB等等都拔了,就行了。
回复

使用道具 举报

发表于 2007-10-17 20:51:03 | 显示全部楼层
技术帖啊技术帖,加精品啊加精品。我裸奔啊我裸奔,顶楼住啊顶楼住。
回复

使用道具 举报

 楼主| 发表于 2007-10-17 23:40:00 | 显示全部楼层
基本没什么影响....关闭了一些不必要的东西 平时上上网玩游戏.基本没问题,既减轻系统负担,也加强安全性
/ Q- M  S) X# C  e6 i1 H1 ^除非某些特殊应用程序....或者做开发之类的
回复

使用道具 举报

发表于 2007-10-18 11:43:51 | 显示全部楼层
LZ,这么麻烦干啥,现在的硬盘大,随便一个双系统搞定:- g1 {+ x0 g4 w+ V
C:2003 -工作) g+ M) Q& I6 w1 `3 ~! G" M! W
D:XP -----BF2专用(啥都没装,呵呵,啥都没干)
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|=|HERO|=战队 ( 皖ICP备19020640号 )|网站地图

GMT+8, 2026-7-30 23:22

Powered by Discuz! X5.0 Licensed

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表