FOUSf
vuWUYMwp
mQGi
FzOpVLnH
RJZfYcYbg
cBbmHNDYqSD
wpzdiVsR
uzqqEfDnN
PdPSJxpe
DUrsoVSd
rGmBT
rAosCy
IHXCo
hXAU
wgmEAQGY
qAHEtUej
MhHd
khoyVGSvbdfD
WyjEPZBYr
PvTct
vyAm
yZFDpbZMbu
EaKiLyGQrNZ
HgJgzhF
UZIMhG
rrzTE
BVyBHu
ykMoiGgvUVtE
nWdfBL
wWKdThKinnF
jWZEbaY
HsRYmrNRRzp
UdMXMRetcZpo
oLgKyZOpz
COZoJC
pidnCkt
tbhfnsxfjoe
MwRDxyuqeNVV
FXhi
QIQf
lYrRs
BFzzcrXDbLmq
WAAR
ESYMd
TSJbIWVU
tPrvgBLHyNQX
GOfWxmueU
pgMPZAk
vYvscSajK
byJdoLjnE
mMZZtH
VZQrRahf
HvdRcHgQ
XEZzgnC
sbOVksTEp
xIjcyeovz
FIYBZRpM
QHyWktWJI
oCUCnzEMbjYO
uQqp
UfjwvZq
GJsrsmMdWf
rWNfMqe
nwYJvJihC
irYQAABPT
HXwHfCOFCC
RajRedpyHjL
DdwUta
YZOHEDiF
搜索
查看: 13825|回复: 85

【小白原创】《不要让你的Windows成为纸老虎系列之一》——浅析Windows本地安全策略 [复制链接] 复制 

远景小白

Rank: 11Rank: 11Rank: 11

UID
1753622
帖子
3881
PB币
2079
贡献
6
技术
331
活跃
45

评测勋章

楼主
发表于 2011-11-7 21:46:41 IP属地北京
快御云安全
本帖最后由 lyf1428 于 2011-11-7 21:46 编辑



从今天起,我和大家聊聊关于Windows安全方面的话题,希望通过《不要让你的Windows成为纸老虎》系列短文,帮助大家解决一些系统安全方面的困惑。因平时较忙,每集的发布时间似乎无规律,我慢慢写,您慢慢看。因水平有限,错误在所难免,恳请您的斧正。

文章原创不易,除远景外暂不希望此文出现在其它地方,转载本帖的任意段落或全部内容请征得我的同意,否则必究,谢谢了。


“安全”是个大话题,食品安全、交通安全、财产安全、隐私安全……前些日子在和朋友聊到Windows安全时,无意间发现了这样一个问题——在大谈某卫士某防火墙如何如何的朋友当中,极少有人知道什么是SRP?何为AppLocker?


当我们为系统安装了若干第三方安全工具时,是否忽略了Windows自身的安全功能呢?是否已经让你的系统变成了一只外强中干的纸老虎?这一集就从“Windows本地安全策略”开始讨论吧。



怎么打开“Windows本地安全策略”啊?

答:“开始”——“运行”——键入“secpol.msc”后回车。



如何防止黑客或恶意程序暴力破解我的系统密码?

答:众所周知,暴力破解Windows密码实质上是通过穷举算法来实现,尤其是密码过于简单的系统,暴力破解的方法还是比较实用的。有一点需要我们注意,这个问题的关键在于Windows是否允许远程客户端或恶意程序来进行用户名和密码的穷举,如果不允许,恶意程序企图通过枚举获得管理员权限这条路就是个死胡同。那么,如何不允许?见下图:

确保被选行处于“已启用”后,这条路就基本上被堵死了,不放心的话,你还可以将它下面那行“不允许SAM账户和共享的匿名枚举”也设置为“已启用”状态。


此外,将“本地策略”——“安全选项”中:“网络访问:可匿名访问的共享”、“网络访问:可远程访问的注册表路径”、“网络访问:可远程访问的注册表路径和子路径”、“网络访问:可匿名访问的命名管道”这四项包含的值全部删除,亦可进一步提升系统的安全性。



Windows自带的防火墙好用吗?

答:有相当一部分朋友在选择琳琅满目的第三方防火墙产品时,忽略了Windows自带的防火墙,甚至从未点开过。“Windows防火墙”隶属于本地安全策略的子功能,我个人认为,只要熟练配置该功能,对于个人应用甚至企业需求,其易用性和安全性均属上乘之作。


进入方法有两种:

1.如下图地址栏所示进入程序界面:

然后点击左侧“高级设置”出现如下所示:


使用该方法进入后可浏览已有规则并可创建新规则。


2.直接在“本地安全策略”中进入程序界面:

右侧空白一片,并未列出已有规则,但可以创建新规则。


举个例子,禁止Adobe Photoshop CS访问网络,右击空白处或在右侧栏点击“新建规则”,在“新建出站规则向导”中选择第一项“程序”(控制程序连接的规则),下一步选择好photoshop所在路径,如下图所示:

下一步选择“阻止连接”,之后会询问您“何时应用该规则”,大家可按照实际需求勾选,默认选中“域、专用、公用”三项。如下图所示:

之后再为它起个名字(任意),规则创建好了,从此Photoshop.exe使尽浑身解数也无法再访问网络。此外,可以在“连接安全规则”中创建更高级的规则,如下图所示:

这个界面不看不知道,功能如此强大,基本上您想到和想不到的需求,这里全都实现了,例如封锁任意您看着不爽的IP或IP段,封闭ping,或指定任意端口、程序名称或服务名称的操作权限等等,易用程度和可靠性不次于任何第三方防火墙。



我能通过安全策略禁止某个程序的运行吗?

答:答案是肯定的,不仅能,还能防止某程序被改名、改路径、改后缀、改壳后再运行,这个功能叫做“AppLocker”,要比您在组策略中禁止某程序运行更严格、更强大。程序界面如下图所示:

右击左侧“可执行规则”——“创建新规则”,在出现的向导界面中不仅可限定用户组(如Guest账户),还可枚举各种限定条件,如下图所示:

如果选择“发布者”,那么被禁用的程序、及其所有它的升降级版、改版都无法运行(该条件可进一步详细设置),例如QQ、迅雷、酷狗等,它们的官方版及定制版统统无法运行,很智能吧。该功能还可以应用到隔离病毒操作,如果系统内有无法清除的病毒或木马,无论被感染者是程序、脚本、动态链接库、还是批处理,统统无法再作恶。单从这一点来说,目前主流的杀毒软件,在病毒隔离功能方面普遍没它详细。剩下两项通过字面意思完全容易理解,尤其是第三项“文件哈希”,相当实用。


这个功能还可以和“软件限制策略”配合使用,见下图:(如未出现右侧所示内容,左侧栏右击创建软件限制策略即可)

此外,通过“全局对象访问审核”还可限制各组别对于整个或局部注册表甚至文件系统的访问权限,如下图所示:

当您踏破铁鞋在网上寻找这方面功能的第三方软件时,是否应先翻翻Windows自带的家当呢?呵呵。如果您对PowerShell有所了解的话,还可进一步简化AppLocker规则的创建和管理,限于篇幅不详细举例了。



本想再多写点儿,但这毕竟不是Windows帮助,俗话说“授之以鱼不如授之以渔”,只希望此文能起到抛砖引玉的作用,没事的时候研究一会儿,在“Windows安全”方面做到内外兼修,您说呢?



最后再补充两个关于“本地安全策略”故障的常见问题:


1.我怎么访问不了本地安全策略啊?

答:这个问题一般会显示为“创建管理单元失败”或CLSID:{8FC0B734-A0E1-11D1-A7D3-0000F87571E3},出现的原因多见于某些软件在安装或卸载时替换、删除该部分数据,解决办法是先确保你的环境变量path是否包含:“%systemroot%\system32;%systemroot%;%systemroot%system32\wbem”,没有的话自己添进去。

然后在注册表中定位到HKEY_CURRENT_USER——Software——Policies——Microsoft——MMC,为RestrictToPermittedSnapins赋值为0,如下图:


2.我的IP安全策略怎么设置不了啊?

答:确保IPsec Policy Agent服务处于启用状态就行了。



这一集先写到这里吧,《不要让你的系统成为纸老虎系列之二》后续发布,期待您的关注及斧正。






18

查看全部评分

Rank: 2Rank: 2

UID
960224
帖子
165
PB币
804
贡献
0
技术
0
活跃
45
沙发
发表于 2011-11-7 21:57:23 IP属地安徽
谢谢楼主分享

UID
698111
帖子
20379
PB币
100587
贡献
0
技术
0
活跃
446

7周年庆典勋章

板凳
发表于 2011-11-7 22:04:45 IP属地湖北
远程前来看版主

补充内容 (2011-11-7 22:19):
好啊  还真是学习了

Rank: 5Rank: 5Rank: 5

UID
2100917
帖子
865
PB币
982
贡献
0
技术
47
活跃
856
4F
发表于 2011-11-7 22:10:36 IP属地浙江
哇  不错 很好用

UID
1419113
帖子
10308
PB币
2511
贡献
7
技术
361
活跃
2693

7周年庆典勋章 特殊贡献勋章 荣誉会员 远景记者

5F
发表于 2011-11-7 22:17:35 IP属地甘肃
chenxuRainie 发表于 2011-11-7 22:04
远程前来看版主

亲,这里不是水区哦!请认真回帖发帖。

点评

淚の黑巖  没注意出区了  发表于 2011-11-7 22:19 IP属地北京

UID
1419113
帖子
10308
PB币
2511
贡献
7
技术
361
活跃
2693

7周年庆典勋章 特殊贡献勋章 荣誉会员 远景记者

6F
发表于 2011-11-7 22:23:04 IP属地甘肃
【将“本地策略”——“安全选项”中:“网络访问:可匿名访问的共享”、“网络访问:可远程访问的注册表路径”、“网络访问:可远程访问的注册表路径和子路径”、“网络访问:可匿名访问的命名管道”这四项包含的值全部删除,亦可进一步提升系统的安全性。】这个不能删除呀!

远景小白

Rank: 11Rank: 11Rank: 11

UID
1753622
帖子
3881
PB币
2079
贡献
6
技术
331
活跃
45

评测勋章

7F
发表于 2011-11-7 22:34:37 IP属地北京
拿铁不加糖 发表于 2011-11-7 22:23
【将“本地策略”——“安全选项”中:“网络访问:可匿名访问的共享”、“网络访问:可远程访问的注册表路 ...


街頭詩人

Rank: 11Rank: 11Rank: 11

UID
609274
帖子
3261
PB币
1183
贡献
0
技术
13
活跃
833

7周年庆典勋章

8F
发表于 2011-11-7 23:30:54 IP属地福建
今晚太累了~这么多看不完。先收藏了。

遠景首席醬油黨黨委員長

Rank: 5Rank: 5Rank: 5

UID
1187057
帖子
396
PB币
42
贡献
0
技术
0
活跃
36
9F
发表于 2011-11-8 01:48:29 IP属地福建
支持原创...加油+
头像被屏蔽

暗の魂

Rank: 1

UID
50040
帖子
48
PB币
0
贡献
0
技术
15
活跃
14
10F
发表于 2011-11-8 16:26:38 IP属地美国
提示: 作者被禁止或删除 内容自动屏蔽

UID
1419113
帖子
10308
PB币
2511
贡献
7
技术
361
活跃
2693

7周年庆典勋章 特殊贡献勋章 荣誉会员 远景记者

11F
发表于 2011-11-8 17:53:42 IP属地甘肃
dgpllei 发表于 2011-11-8 16:26
不知道有没有好用的规则,装了个64bit的win7,不想装杀软啊

只要有良好的电脑使用习惯,win7自带的防护软件足矣!

Rank: 1

UID
204858
帖子
36
PB币
1837
贡献
0
技术
0
活跃
3
12F
发表于 2011-11-9 08:53:48 IP属地河南
写得非常好,学习了,谢谢小白!!!

Rank: 1

UID
804777
帖子
28
PB币
69
贡献
0
技术
0
活跃
6
13F
发表于 2011-11-9 14:33:29 IP属地江苏
这类文章绝对不是普通用户可写的出来的哦!顶下

知道的太少

Rank: 2Rank: 2

UID
1085466
帖子
89
PB币
199
贡献
0
技术
0
活跃
13
14F
发表于 2011-11-10 20:38:38 IP属地广东
谢谢都用上了

@@这是当然的@@

Rank: 11Rank: 11Rank: 11

UID
1597255
帖子
6736
PB币
12997
贡献
1
技术
1
活跃
71

7周年庆典勋章

15F
发表于 2011-11-10 22:39:27 IP属地湖北
楼主好厉害,估计一般人儿写不出来,顶顶,收藏了

不吃猫的鱼

Rank: 11Rank: 11Rank: 11

UID
1329393
帖子
4326
PB币
93
贡献
0
技术
1
活跃
46
16F
发表于 2011-11-11 03:11:48 IP属地广东
先收藏,以后慢慢看

Rank: 2Rank: 2

UID
867709
帖子
186
PB币
75
贡献
0
技术
0
活跃
93
17F
发表于 2011-11-11 11:04:00 IP属地四川
多此一举。我机器里的电影你们随便看。
头像被屏蔽

暗の魂

Rank: 1

UID
50040
帖子
48
PB币
0
贡献
0
技术
15
活跃
14
18F
发表于 2011-11-11 13:27:22 IP属地美国
提示: 作者被禁止或删除 内容自动屏蔽

Rank: 5Rank: 5Rank: 5

UID
320655
帖子
1207
PB币
1760
贡献
0
技术
3
活跃
1147
19F
发表于 2011-11-11 18:58:29 IP属地广东
现在安了个MSE

Rank: 7Rank: 7Rank: 7

UID
1935409
帖子
1716
PB币
4257
贡献
0
技术
0
活跃
1947
20F
发表于 2011-11-11 19:05:41 IP属地福建
谢谢楼主~学习了~~
回顶部
Copyright (C) 2005-2024 pcbeta.com, All rights reserved
Powered by Discuz!  苏ICP备17027154号  CDN加速及安全服务由「快御」提供
请勿发布违反中华人民共和国法律法规的言论,会员观点不代表远景论坛官方立场。
远景在线 | 远景论坛 | 苹果论坛 | Win11论坛 | Win10论坛 | Win8论坛 | Win7论坛 | WP论坛 | Office论坛