一網打盡WinXP系統安全實用技巧
隨著Windows XP在個人電腦上面的普及,越來越多的人開始與Windows XP形影不離,盡管Windows XP有著超強的穩定性和可靠的安全性。然而,陸續發現的漏洞,還是讓Windows XP已經有了被攻擊的威脅。本文將就Windows XP操作系統如何在安全性上得到改善,進一步提高用戶使用Windows XP操作系統的安全性,以及平時維護應注意的一些事情展開討論,希望能對廣大Windows XP用戶有些幫助。
1.安裝安全策略
(1) 不要選擇從網絡上安裝
雖然微軟支持在線安裝,但這絕對不安全。在系統未全部安裝完之前不要連入網絡,特別是Internet。甚至不要把一切硬件都連接好來再安裝。因為Windows XP安裝時,在輸入用戶管理員賬號“Administrator”的密碼后,系統會建立一個“ADMIN”的共享賬號,但是并沒有用剛輸入的密碼來保護它,這種情況一直會持續到計算機再次啟動。在此期間,任何人都可以通過“ADMIN”進入系統;同時,安裝完成,各種服務會馬上自動運行,而這時的服務器還到處是漏洞,非常容易從外部侵入。
(2) 要選擇NTFS格式來分區
最好所有的分區都是NTFS格式,因為NTFS格式的分區在安全性方面更加有保障。就算其他分區采用別的格式(如FAT32),但至少系統所在的分區中應是NTFS格式。另外,應用程序不要和系統放在同一個分區中,以免攻擊者利用應用程序的漏洞(如微軟的IIS的漏洞)導致系統文件的泄漏,甚至讓入侵者遠程獲取管理員權限。
(3) 系統版本的選擇
版本的選擇:Windows XP有各種語言的版本,對于我們來說,可以選擇英文版或簡體中文版,我強烈建議:在語言不成為障礙的情況下,請一定使用英文版。要知道,微軟的產品是以Bug & Patch而著稱的,中文版的Bug遠遠多于英文版,而補丁一般還會遲至少半個月(也就是說一般微軟公布了漏洞后你的機子還會有半個月處于無保護狀況)。
(4) 組件的定制
Windows XP在默認情況下會安裝一些常用的組件,但是正是這個默認安裝是很危險的,你應該確切的知道你需要哪些服務,而且僅僅安裝你確實需要的服務,根據安全原則,最少的服務+最小的權限=最大的安全。
(5) 分區和邏輯盤的分配
建議建立多于兩個分區,一個系統分區,一個以上應用程序分區,把系統分區和應用程序分區分開,以此來保護應用程序,一般來說,病毒或者黑客利用漏洞攻擊,損壞的是系統分區,而不會對應用程序分區造成損壞。
2.賬號安全策略
(1)用戶安全設置
檢查用戶賬號,停止不需要的賬號,建議更改默認的賬號名。
1)、禁用Guest賬號在計算機管理的用戶里面把Guest賬號禁用。為了保險起見,最好給Guest加一個復雜的密碼。
2)、限制不必要的用戶 去掉所有的Duplicate User用戶、測試用戶、共享用戶等等。用戶組策略設置相應權限,并且經常檢查系統的用戶,刪除已經不再使用的用戶。
3)、創建兩個管理員賬號創建一個一般權限用戶用來收信以及處理一些日常事物,另一個擁有Administrator權限的用戶只在需要的時候使用。
4)、把系統Administrator賬號改名Windows XP的Administrator用戶是不能被停用的,這意味著別人可以一遍又一遍地嘗試這個用戶的密碼。盡量把它偽裝成普通用戶,比如改成Guesycludx。
5)、創建一個陷阱用戶創建一個名為“Administrator”的本地用戶,把它的權限設置成最低,什么事也干不了的那種,并且加上一個超過10位的超級復雜密碼。
6)、把共享文件的權限從Everyone組改成授權用戶 不要把共享文件的用戶設置成“Everyone”組,包括打印共享,默認的屬性就是“Everyone”組的。
7)、不讓系統顯示上次登錄的用戶名 打開注冊表編輯器并找到注冊表項HKLMSoftwareMicrosoftWindowsTCurrentVersionWinlogonDont-DisplayLastUserName,把鍵值改成1。
8)、系統賬號/共享列表 Windows XP的默認安裝允許任何用戶通過空用戶得到系統所有賬號/共享列表,這個本來是為了方便局域網用戶共享文件的,但是一個遠程用戶也可以得到你的用戶列表并使用暴力法破解用戶密碼。可以通過更改注冊表Local_MachineSystemCurrentControlSetControlLSA-RestrictAnonymous = 1來禁止139空連接,還可以在Windows XP的本地安全策略(如果是域服務器就是在域服務器安全和域安全策略中)就有這樣的選項RestrictAnonymous(匿名連接的額外限制),這個選項有三個值:
0:None. Rely on default permissions(無,取決于默認的權限)
0這個值是系統默認的,什么限制都沒有,遠程用戶可以知道你機器上所有的賬號、組信息、共享目錄、網絡傳輸列表等等,對服務器來說這樣的設置非常危險。
1:Do not allow enumeration of SAM accounts and shares(不允許枚舉SAM賬號和共享)
1這個值是只允許非NULL用戶存取SAM賬號信息和共享信息。
2:No access without explicit anonymous permissions(沒有顯式匿名權限就不允許訪問)
2這個值是在win2000中才支持的,如果不想有任何共享,就設為2。一般推薦設為1。
(2) 口令安全設置
1)、使用安全密碼 要注意密碼的復雜性,還要記住經常改密碼。
2)、開啟密碼策略 注意應用密碼策略,如啟用密碼復雜性要求,設置密碼長度最小值為8位,設置強制密碼歷史為5次,時間為42天。
