Win 2000检测系统安全清单(3)

来源:云南设计港 时间:2007-09-20 14:53:00 

4、打开审核策略

开启安全审核是win2000最基本的入侵检测方法。当有人尝试对你的系统进行某些方式(如尝试用户密码,改变帐户策略,未经许可的文件访问等等)入侵的时候,都会被安全审核记录下来。很多的管理员在系统被入侵了几个月都不知道,直到系统遭到破坏。下面的这些审核是必须开启的,其他的可以根据需要增加:

策略设置

审核系统登陆事件成功,失败

审核帐户管理成功,失败

审核登陆事件成功,失败

审核对象访问成功

审核策略更改成功,失败

审核特权使用成功,失败

审核系统事件成功,失败

5、开启密码密码策略

策略设置

密码复杂性要求启用

密码长度最小值6位

强制密码历史5次

强制密码历史42天

6、开启帐户策略

策略设置

复位帐户锁定计数器20分钟

帐户锁定时间20分钟

帐户锁定阈值3次

7、设定安全记录的访问权限

安全记录在默认情况下是没有保护的,把他设置成只有Administrator和系统帐户才有权访问。

8、把敏感文件存放在另外的文件服务器中

虽然现在服务器的硬盘容量都很大,但是你还是应该考虑是否有必要把一些重要的用户数据(文件,数据表,项目文件等)存放在另外一个安全的服务器中,并且经常备份它们。

9、不让系统显示上次登陆的用户名

默认情况下,终端服务接入服务器时,登陆对话框中会显示上次登陆的帐户明,本地的登陆对话框也是一样。这使得别人可以很容易的得到系统的一些用户名,进而作密码猜测。修改注册表可以不让对话框里显示上次登陆的用户名,具体是:

HKLM\Software\Microsoft\WindowsNT\CurrentVersion\Winlogon\DontDisplayLastUserName把REG_SZ的键值改成1。

10、禁止建立空连接

默认情况下,任何用户通过通过空连接连上服务器,进而枚举出帐号,猜测密码。我们可以通过修改注册表来禁止建立空连接:
Local_Machine\System\CurrentControlSet\Control\LSA-RestrictAnonymous的值改成”1”即可。

11、到微软网站下载最新的补丁程序

很多网络管理员没有访问安全站点的习惯,以至于一些漏洞都出了很久了,还放着服务器的漏洞不补给人家当靶子用。谁也不敢保证数百万行以上代码的2000不出一点安全漏洞,经常访问微软和一些安全站点,下载最新的servicepack和漏洞补丁,是保障服务器长久安全的唯一方法。

高级安全篇

1、关闭DirectDraw

这是C2级安全标准对视频卡和内存的要求。关闭DirectDraw可能对一些需要用到DirectX的程序有影响(比如游戏,在服务器上玩星际争霸?我晕..$%$^%^&??),但是对于绝大多数的商业站点都应该是没有影响的。修改注册表HKLM\SYSTEM\CurrentControlSet\Control\GraphicsDrivers\DCI的Timeout(REG_DWORD)为0即可。

2.关闭默认共享

win2000安装好以后,系统会创建一些隐藏的共享,你可以在cmd下打netshare查看他们。网上有很多关于IPC入侵的文章,相信大家一定对它不陌生。要禁止这些共享,打开管理工具>计算机管理>共享文件夹>共享在相应的共享文件夹上按右键,点停止共享即可,不过机器重新启动后,这些共享又会重新开启的。

默认共享目录路径和功能C$D$E$每个分区的根目录。Win2000Pro版中,只有Administrator和BackupOperators组成员才可连接,Win2000Server版本ServerOperatros组也可以连接到这些共享目录ADMIN$%SYSTEMROOT%远程管理用的共享目录。它的路径永远都指向Win2000的安装路径,比如c:\winntFAX$在Win2000Server中,FAX$在fax客户端发传真的时候会到。

IPC$空连接。IPC$共享提供了登录到系统的能力。

NetLogon这个共享在Windows2000服务器的NetLogin服务在处理登陆域请求时用到PRINT$%SYSTEMROOT%\SYSTEM32\SPOOL\DRIVERS用户远程管理打印机具体操作可以参考:去掉win2000中的c$共享

标签:
0
投稿

猜你喜欢

  • 详解Centos7中Nginx开机自启动的解决办法

    2023-05-19 14:31:41
  • 网站优化SEO需要耐心和时间

    2008-12-23 11:51:00
  • Google任命瑞斯为美国新显示广告销售主管

    2009-11-27 10:26:00
  • Google AdSense 您应该选择哪种广告格式

    2009-01-13 16:09:00
  • 改进的SQL防注入(加强抑错)

    2008-03-02 16:14:00
  • ubuntu16.04 升级内核的方法步骤

    2023-10-11 23:11:35
  • ubantu 16.4下Hadoop完全分布式搭建实战教程

    2022-03-15 22:23:18
  • 网管员安全训练营--让FTP服务器更安全(1)

    2007-09-14 14:28:00
  • 域名的概念与机制(4)

    2010-02-05 19:24:00
  • 有感于百度有啊推广之“道”

    2008-12-12 13:06:00
  • tomcat6.0 /7.0安装版内存溢出设置方法

    2023-10-16 04:39:36
  • 博客评论不仅仅是用来获取流量的

    2008-05-06 11:24:00
  • 个人站长必备的100条广告版块版规用语

    2009-01-06 00:51:00
  • 网站吸引百度收录的三种最有效的方法

    2008-11-30 18:38:00
  • Windows 2003上网配置DNS的技巧

    2008-02-22 10:23:00
  • 在资源管理器中操作FTP站点更简单

    2007-12-14 09:52:00
  • Linux 检测服务器是否连接着网络

    2023-10-12 15:24:18
  • Apache服务器高级设置指南(2)

    2010-05-31 17:58:00
  • Linux下Mail服务器架设攻略

    2007-08-13 14:12:00
  • 浅议音乐网站如何做SEO优化

    2007-09-22 11:02:00
  • asp之家 网站运营 m.aspxhome.com