
正文
Windows系统ECN的简单介绍
提示:扫一扫查出行【扫一扫了解最新限行尾号】
复制提示
Vista的系统和WindowsXP系统比 它们的区别? 谁更好些?
首先么,摆出我的观点,vista比xp强,但vista没有xp的兼容性,所以作为一款系统,我认为xp更适合,至少目前来讲,vista还是没有理想的兼容性,但是对于那些不熟悉电脑,只需要电脑中最基本的功能(比如QQ 上网 玩普通游戏)vista可以更完美地呈现计算机的强大~~毕竟vista的安全性 便捷性 观赏性都是相当出色的~~这时候倒是vista sp1更好 以下么,是从网上找的资料了~~仅供参考 使用电脑的人大致可以分为三类: 1、家庭用户:可分为初级、高级和游戏三类; 2、办公用户:可分为普通和高级两类; 3、IT专业人士; 一般人们谈起Vista第一印象便是其界面漂亮,半透明的窗口效果、3D Flip等。但是,这些都是比较表面的,人们对于内在了解很少。它们不选择Vista的原因有很多,总的来说可以归结以下几种: 1、硬件要求高,从而系统资源占用较多,许多机器运行并不流畅。 appbeta:相对XP,Vista对硬件要求的确高,比如CPU、内存和显卡。但是,这对于2007年以后的机器应该都不是个问题,一般来说,即使是商用机器(少部分仅针对一般文职人员的机器除外)其CPU已经相当不错了,内存也便宜得不成问题了,那么显卡呢?真正需要Vista的人们可以不必在意Aero,如果你是冲着Aero来的,为其投入一个相当的显卡也不过分吧。我的最常用的笔记本显卡就不能开启Aero,我并不在意其界面如何,喜欢的只是Vista新特性,当然,以后的新机器自然会满足Aero的运行要求。至于内存,1GB应该够了,我的家用和公司用的机器都是1GB的,一样可以流畅运行。当然,我不玩大型3D游戏,否则2GB的内存也可以流畅运行,好的显卡自然必不可少。 所以,总结一下,对于一般用户而言,只要你的机器满足P4 2.0+1GB内存,显卡不限,你就可以流畅运行Vista。 2、操作与XP相比差距较大,不习惯,很多常用功能找不到在哪里。 appbeta:我认为有这个问题的一般都是初级用户,以家庭和办公用户为主,包括部分专业人士。不论是什么新系统,对于具有一定电脑使用经验的人来说,很快上手都不是问题。它们大致了解操作系统的工作及设置模式,即使是从Windows向Linux的跨越,通过短时间的摸索和网络协助都能很快入门,何况仅仅是一次稍具革命性的Windows升级呢?而初级用户则不同,它们的了解多数来自其他人的指导和自己的摸索,一旦换了新环境往往不知道如何下手,一时不习惯很正常。 说起习惯这东西,不敢说教,只说一点:旧习惯不破除,如何接受新东西,如何提升工作效率?举个例子:在我的工作环境中,早些时候,很多前辈习惯于使用AutoCAD(工程制图软件)R14,因为那是它们数年来赖以生存的工具,对其非常熟悉以及习惯。但是,它们陆续都在我的影响下逐步向AutoCAD 2002、2004、2006、2008上转移。为什么?因为我可以使用许多它们无法使用的新功能,给我们的工作带来了更高的效率,很大程度上解放了疲劳的神经。无疑,在此过程中,它们需要破除就有的习惯,适应新环境带来的新特性。或许有些人会说,只要可以满足工作需求就可以了,没有必要升级。嗯,既然喜欢如此,继续死守旧习惯吧,这是你的自由,别人无话可说。 3、对游戏的支持不如XP,多数游戏在Vista不能很好运行。 appbeta:的确,之前的游戏都是针对Windows XP开发的,自然不能保证在Vista下很好运行。那么后续开发支持DirectX 10的Vista游戏呢?我不玩此类游戏,无权多说。 4、企业应用难以在Vista下部署,员工已经习惯了XP,若改变则迁移成本也是个问题。 appbeta:没错,企业环境下的用户习惯很成问题,要培养员工适应新系统需要花费成本的。有关习惯问题我的观点如上2所述。另外,制约企业拥抱Vista的重要原因还有整个办公环境的软件、硬件部署问题,不兼容问题必然存在。新旧兼容性不能完全消除,打个比方,如果每个产品都要保证向后兼容,我想开发者都要疯掉了,即使它们不疯,用户也会疯掉,因为这其中复杂的代码不是一般介质可以容纳的,且过于复杂带来的也是过于脆弱。 那么,企业为什么要升级操作系统呢?性能、安全应该是首要考虑的因素。微软如何说服企业升级是个大问题,因为除了安全性暂时好于XP外,性能提升并不明显,或许SP1、SP2之后企业会接受Vista。 5、软、硬件兼容性差,较旧的软、硬件不能正常在Vista下运行。 appbeta:对于家庭用户而言,完全不必要在意这个问题。这已经是属于测试期间的Vista的问题了,现在的Vista内置了大量的驱动程序,而且可以在线更新驱动程序。在各软件厂商的努力下,一般的软件和驱动程序的兼容性已经不是问题了。 6、Vista操作繁琐,UAC、文件操作繁复,令人厌烦。 appbeta:关于UAC,争论太多,习惯了Windows赋予普通用户超级管理员权限,看到UAC谁都不习惯。不可否认的是,UAC的设置的确很烦人,每次都会没完没了的提问、回答,如此往复循环。但是,技术专家们都建议我们不要禁用UAC,否则一些重要的安全功能也会随之远去。所以,我们只能期待微软对UAC做些改进了。顺便说一句,我的UAC是关闭的,平时不使用Administrator账号,而且不装防火墙和杀毒软件,因为我时常访问的网站相对较为安全。 7、Vista运行效率低下,不如XP,多种测试也证明了这个结论。 appbeta:不可否认的是,相同的较低配置的硬件平台上,Vista的运行效果不如XP。这是很自然的事情,Windows就是如此。但是,因此说Vista的运行效率不如XP是不合适的。作为创新较多的新操作系统,许多方面功能和易用性都超过了XP。不要看评测,百闻不如一见,亲自试用看看吧。有个问题:这些测试工具开发对象是针对谁的?Vista还是XP呢?运行在不同的操作系统之上,可比性真的可信吗? 8、任务管理器中内存占用比例高。 先看个笑话: "2GB的物理内存对于Vista来说根本不够用!证据:因为装上3GB的物理内存后,用掉2.1GB是很轻松的事情,2GB的人看见只使用了1.5GB,其实有600MB已经被挤进虚拟内存了!我想说的就是,2GB对Vista来说,不过相当于512MB对XP,仅仅能够满足裸奔。要想真正流畅、不需要频繁借助虚拟内存来腾空间,恐怕3、 4GB的物理内存是必须的。" appbeta:我们知道,Windows对内存的使用率不是一个定值,你的内存越大,使用的数量就越多,比如1GB和256MB时的XP内存占用对比。想当初,256MB运行XP已经是非常流畅了,但是现在呢?1GB也不嫌多吧。Vista的内存管理机制与XP不同,Vista把绝大多数物理内存都当成了一个名叫超级预存取块,即 SuperFetch的缓存装置。Vista利用SuperFetch内存缓存装置,动态地把系统经常需要用的后台程序和磁盘数据预先提取到缓存中,随时加速应用的运行。所以,不要用老观点看待Vista的可用内存量,思维也要与时俱进了。有关Vista内存管理可以看看专家们怎么说:blogs.itecn.net。 三、结论 其实,有相当一部分人对Vista一些印象来自网络上一些过期的和不负责任的言论,它们对Vista缺乏了解和体验而抵制,说白了,就是不会用,他们不知道如何高效使用Vista,其体验主要停留在表面,所以短时间内一时无法理解而放弃。有关使用Vista的理由,无须我一一表述,各位使用XP和Vista的用户请务必仔细阅读和体验微软提供的使用Windows Vista 100 个理由:microsoft.com。 我只举一个例子,我们最常用到的资源管理器,也就是XP中的"我的电脑",其变化绝对是革命性的,搜索、侧栏、筛选视图尤其如此,还有移动、复制、删除文件的可视化体验,这些绝对不是XP或者第三方程序可以比拟的。资源管理器的工作效率对于我们的日常文件操作非常重要,所以可以为我们的工作带来很多便利。 根据我1年来的使用体验,作为家庭用户,Vista绝对值得推荐。
相关问答
Q1: win7如何开启执行视窗
win7如何开启执行视窗
WIN(CRTL跟ALT之间那个键)+R,然后输入CMD
没有windows键的电脑装了win7 怎么开启执行视窗
右击工作列空白处,选择属性-开始选单-自埂义,勾选“执行命令”。然后在开始选单中点选执行来开启执行视窗。
windows7系统如何开启执行命令视窗
开始-所有程式--附件--命令提示符
或者按win+r 然后输入 cmd
手提电脑怎么开启电脑执行视窗
开启电脑执行视窗有两种方法:
方法一
开启萤幕左下角的开始(或windows标志)按钮;
在列表里开启【执行】即触。
方法二
直接点选键盘上的开始键+R键即可快速调出执行视窗。
怎样开启执行视窗
在任何资料夹新建一个文字档案,输入start cmd
然后将文字档案改为副档名为.bat的档案,双击执行即可开启命令列
其他功能和执行差不多,执行程式只要输入start .....
win7怎么开启执行??
在开始选单的搜寻框中输入“执行”两字,这时在开始选单的上面会出现“执行”命令,点选就会出现我们熟悉的执行对话方块。
windows命令列视窗怎么开启
开始-执行,出来后输入cmd回车。或者按键盘上的windows+r(windows就是那个视窗一样鸡按键,alt旁边那个)
win8怎么开启执行视窗
1.在非全屏模式下按【徽标键】+R即可调出执行
2.在【开始】-【所有程式】中可以找到执行,如图:
PS:执行是属于工作管理员程式的,它不是一个单独的应用程式。我们也可以使用工作管理员的执行命令实现【执行】的功能
怎样用快捷键开启电脑执行视窗 10分
win+R 也就是说Windows键+R键 Windows键在左边最下的的Ctrl和Alt键之间
Windows 8系统,如何开启执行命令介面
NP-Q470-JS0ECN型号笔记本预装Windows 8系统,由于Windows 8系统左下角没有开始选单,当需要开启执行命令来操作的时候,可以通过以下几种方法1. 按键盘【WIN】+【R】组合键可以直接开启执行命令。 2. 按键盘【WIN】+【X】开启高阶管理工具选单,选择【执行】。 3. 在开始介面,点选滑鼠右键选择右下角【所有应用】。 4. 在【应用】中,选择【执行】即可开启执行命令。
Q2: 装一个windows2000服务版做服务器/安全方面需要怎么设置,。还有怎么关一些没用的 端口
原理篇
我们将从入侵者入侵的各个环节来作出对应措施
一步步的加固windows系统.
加固windows系统.一共归于几个方面
1.端口限制
2.设置ACL权限
3.关闭服务或组件
4.包过滤
5.审计
我们现在开始从入侵者的第一步开始.对应的开始加固已有的windows系统.
1.扫描
这是入侵者在刚开始要做的第一步.比如搜索有漏洞的服务.
对应措施:端口限制
以下所有规则.都需要选择镜像,否则会导致无法连接
我们需要作的就是打开服务所需要的端口.而将其他的端口一律屏蔽
2.下载信息
这里主要是通过URL SCAN.来过滤一些非法请求
对应措施:过滤相应包
我们通过安全URL SCAN并且设置urlscan.ini中的DenyExtensions字段
来阻止特定结尾的文件的执行
3.上传文件
入侵者通过这步上传WEBSHELL,提权软件,运行cmd指令等等.
对应措施:取消相应服务和功能,设置ACL权限
如果有条件可以不使用FSO的.
通过 regsvr32 /u c:\windows\system32\scrrun.dll来注销掉相关的DLL.
如果需要使用.
那就为每个站点建立一个user用户
对每个站点相应的目录.只给这个用户读,写,执行权限,给administrators全部权限
安装杀毒软件.实时杀除上传上来的恶意代码.
个人推荐MCAFEE或者卡巴斯基
如果使用MCAFEE.对WINDOWS目录所有添加与修改文件的行为进行阻止.
4.WebShell
入侵者上传文件后.需要利用WebShell来执行可执行程序.或者利用WebShell进行更加方便的文件操作.
对应措施:取消相应服务和功能
一般WebShell用到以下组件
WScript.Network
WScript.Network.1
WScript.Shell
WScript.Shell.1
Shell.Application
Shell.Application.1
我们在注册表中将以上键值改名或删除
同时需要注意按照这些键值下的CLSID键的内容
从/HKEY_CLASSES_ROOT/CLSID下面对应的键值删除
5.执行SHELL
入侵者获得shell来执行更多指令
对应措施:设置ACL权限
windows的命令行控制台位于\WINDOWS\SYSTEM32\CMD.EXE
我们将此文件的ACL修改为
某个特定管理员帐户(比如administrator)拥有全部权限.
其他用户.包括system用户,administrators组等等.一律无权限访问此文件.
6.利用已有用户或添加用户
入侵者通过利用修改已有用户或者添加windows正式用户.向获取管理员权限迈进
对应措施:设置ACL权限.修改用户
将除管理员外所有用户的终端访问权限去掉.
限制CMD.EXE的访问权限.
限制SQL SERVER内的XP_CMDSHELL
7.登陆图形终端
入侵者登陆TERMINAL SERVER或者RADMIN等等图形终端,
获取许多图形程序的运行权限.由于WINDOWS系统下绝大部分应用程序都是GUI的.
所以这步是每个入侵WINDOWS的入侵者都希望获得的
对应措施:端口限制
入侵者可能利用3389或者其他的木马之类的获取对于图形界面的访问.
我们在第一步的端口限制中.对所有从内到外的访问一律屏蔽也就是为了防止反弹木马.
所以在端口限制中.由本地访问外部网络的端口越少越好.
如果不是作为MAIL SERVER.可以不用加任何由内向外的端口.
阻断所有的反弹木马.
8.擦除脚印
入侵者在获得了一台机器的完全管理员权限后
就是擦除脚印来隐藏自身.
对应措施:审计
首先我们要确定在windows日志中打开足够的审计项目.
如果审计项目不足.入侵者甚至都无需去删除windows事件.
其次我们可以用自己的cmd.exe以及net.exe来替换系统自带的.
将运行的指令保存下来.了解入侵者的行动.
对于windows日志
我们可以通过将日志发送到远程日志服务器的方式来保证记录的完整性.
evtsys工具()
提供将windows日志转换成syslog格式并且发送到远程服务器上的功能.
使用此用具.并且在远程服务器上开放syslogd,如果远程服务器是windows系统.
推荐使用kiwi syslog deamon.
我们要达到的目的就是
不让入侵者扫描到主机弱点
即使扫描到了也不能上传文件
即使上传文件了不能操作其他目录的文件
即使操作了其他目录的文件也不能执行shell
即使执行了shell也不能添加用户
即使添加用户了也不能登陆图形终端
即使登陆了图形终端.拥有系统控制权.他的所作所为还是会被记录下来.
额外措施:
我们可以通过增加一些设备和措施来进一步加强系统安全性.
1.代理型防火墙.如ISA2004
代理型防火墙可以对进出的包进行内容过滤.
设置对HTTP REQUEST内的request string或者form内容进行过滤
将SELECT.DROP.DELETE.INSERT等都过滤掉.
因为这些关键词在客户提交的表单或者内容中是不可能出现的.
过滤了以后可以说从根本杜绝了SQL 注入
2.用SNORT建立IDS
用另一台服务器建立个SNORT.
对于所有进出服务器的包都进行分析和记录
特别是FTP上传的指令以及HTTP对ASP文件的请求
可以特别关注一下.
本文提到的部分软件在提供下载的RAR中包含
包括COM命令行执行记录
URLSCAN 2.5以及配置好的配置文件
IPSEC导出的端口规则
evtsys
一些注册表加固的注册表项.
实践篇
下面我用的例子.将是一台标准的虚拟主机.
系统:windows2003
服务:[IIS] [SERV-U] [IMAIL] [SQL SERVER 2000] [PHP] [MYSQL]
描述:为了演示,绑定了最多的服务.大家可以根据实际情况做筛减
1.WINDOWS本地安全策略 端口限制
A.对于我们的例子来说.需要开通以下端口
外-本地 80
外-本地 20
外-本地 21
外-本地 PASV所用到的一些端口
外-本地 25
外-本地 110
外-本地 3389
然后按照具体情况.打开SQL SERVER和MYSQL的端口
外-本地 1433
外-本地 3306
B.接着是开放从内部往外需要开放的端口
按照实际情况,如果无需邮件服务,则不要打开以下两条规则
本地-外 53 TCP,UDP
本地-外 25
按照具体情况.如果无需在服务器上访问网页.尽量不要开以下端口
本地-外 80
C.除了明确允许的一律阻止.这个是安全规则的关键.
外-本地 所有协议 阻止
2.用户帐号
a.将administrator改名,例子中改为root
b.取消所有除管理员root外所有用户属性中的
远程控制-启用远程控制 以及
终端服务配置文件-允许登陆到终端服务器
c.将guest改名为administrator并且修改密码
d.除了管理员root,IUSER以及IWAM以及ASPNET用户外.禁用其他一切用户.包括SQL DEBUG以及TERMINAL USER等等
3.目录权限
将所有盘符的权限,全部改为只有
administrators组 全部权限
system 全部权限
将C盘的所有子目录和子文件继承C盘的administrator(组或用户)和SYSTEM所有权限的两个权限
然后做如下修改
C:\Program Files\Common Files 开放Everyone 默认的读取及运行 列出文件目录 读取三个权限
C:\WINDOWS\ 开放Everyone 默认的读取及运行 列出文件目录 读取三个权限
C:\WINDOWS\Temp 开放Everyone 修改,读取及运行,列出文件目录,读取,写入权限
现在WebShell就无法在系统目录内写入文件了.
当然也可以使用更严格的权限.
在WINDOWS下分别目录设置权限.
可是比较复杂.效果也并不明显.
4.IIS
在IIS 6下.应用程序扩展内的文件类型对应ISAPI的类型已经去掉了IDQ,PRINT等等危险的脚本类型,
在IIS 5下我们需要把除了ASP以及ASA以外所有类型删除.
安装URLSCAN
在[DenyExtensions]中
一般加入以下内容
.cer
.cdx
.mdb
.bat
.cmd
.com
.htw
.ida
.idq
.htr
.idc
.shtm
.shtml
.stm
.printer
这样入侵者就无法下载.mdb数据库.这种方法比外面一些在文件头加入特殊字符的方法更加彻底.
因为即便文件头加入特殊字符.还是可以通过编码构造出来的
5.WEB目录权限
作为虚拟主机.会有许多独立客户
比较保险的做法就是为每个客户,建立一个windows用户
然后在IIS的响应的站点项内
把IIS执行的匿名用户.绑定成这个用户
并且把他指向的目录
权限变更为
administrators 全部权限
system 全部权限
单独建立的用户(或者IUSER) 选择高级-打开除 完全控制,遍历文件夹/运行程序,取得所有权 3个外的其他权限.
如果服务器上站点不多.并且有论坛
我们可以把每个论坛的上传目录
去掉此用户的执行权限.
只有读写权限
这样入侵者即便绕过论坛文件类型检测上传了webshell
也是无法运行的.
6.MS SQL SERVER2000
使用系统帐户登陆查询分析器
运行以下脚本
use master
exec sp_dropextendedproc 'xp_cmdshell'
exec sp_dropextendedproc 'xp_dirtree'
exec sp_dropextendedproc 'xp_enumgroups'
exec sp_dropextendedproc 'xp_fixeddrives'
exec sp_dropextendedproc 'xp_loginconfig'
exec sp_dropextendedproc 'xp_enumerrorlogs'
exec sp_dropextendedproc 'xp_getfiledetails'
exec sp_dropextendedproc 'Sp_OACreate'
exec sp_dropextendedproc 'Sp_OADestroy'
exec sp_dropextendedproc 'Sp_OAGetErrorInfo'
exec sp_dropextendedproc 'Sp_OAGetProperty'
exec sp_dropextendedproc 'Sp_OAMethod'
exec sp_dropextendedproc 'Sp_OASetProperty'
exec sp_dropextendedproc 'Sp_OAStop'
exec sp_dropextendedproc 'Xp_regaddmultistring'
exec sp_dropextendedproc 'Xp_regdeletekey'
exec sp_dropextendedproc 'Xp_regdeletevalue'
exec sp_dropextendedproc 'Xp_regenumvalues'
exec sp_dropextendedproc 'Xp_regread'
exec sp_dropextendedproc 'Xp_regremovemultistring'
exec sp_dropextendedproc 'Xp_regwrite'
drop procedure sp_makewebtask
go
删除所有危险的扩展.
7.修改CMD.EXE以及NET.EXE权限
将两个文件的权限.修改到特定管理员才能访问,比如本例中.我们如下修改
cmd.exe root用户 所有权限
net.exe root用户 所有权现
这样就能防止非法访问.
还可以使用例子中提供的comlog程序
将com.exe改名_com.exe,然后替换com文件.这样可以记录所有执行的命令行指令
8.备份
使用ntbackup软件.备份系统状态.
使用reg.exe 备份系统关键数据
如reg export HKLM\SOFTWARE\ODBC e:\backup\system\odbc.reg /y
来备份系统的ODBC
9.杀毒
这里介绍MCAFEE 8i 中文企业版
因为这个版本对于国内的许多恶意代码和木马都能够及时的更新.
比如已经能够检测到海阳顶端2006
而且能够杀除IMAIL等SMTP软件使用的队列中MIME编码的病毒文件
而很多人喜欢安装诺顿企业版.而诺顿企业版,对于WEBSHELL.基本都是没有反应的.
而且无法对于MIME编码的文件进行杀毒.
在MCAFEE中.
我们还能够加入规则.阻止在windows目录建立和修改EXE.DLL文件等
我们在软件中加入对WEB目录的杀毒计划.
每天执行一次
并且打开实时监控.
10.关闭无用的服务
我们一般关闭如下服务
Computer Browser
Help and Support
Messenger
Print Spooler
Remote Registry
TCP/IP NetBIOS Helper
如果服务器不用作域控,我们也可以禁用
Workstation
11.取消危险组件
如果服务器不需要FSO
regsvr32 /u c:\windows\system32\scrrun.dll
注销组件
使用regedit
将/HKEY_CLASSES_ROOT下的
WScript.Network
WScript.Network.1
WScript.Shell
WScript.Shell.1
Shell.Application
Shell.Application.1
键值改名或删除
将这些键值下CLSID中包含的字串
如{72C24DD5-D70A-438B-8A42-98424B88AFB8}
到/HKEY_CLASSES_ROOT/CLSID下找到以这些字串命名的键值
全部删除
12.审计
本地安全策略-本地策略-审核策略
打开以下内容
审核策略更改 成功,失败
审核系统事件 成功,失败
审核帐户登陆事件 成功,失败
审核帐户管理 成功,失败
其实,在服务器的安全设置方面,我虽然有一些经验,但是还谈不上有研究,所以我写这篇文章的时候心里很不踏实,总害怕说错了会误了别人的事。
本文更侧重于防止ASP漏洞攻击,所以服务器防黑等方面的讲解可能略嫌少了点。
基本的服务器安全设置
安装补丁
安装好操作系统之后,最好能在托管之前就完成补丁的安装,配置好网络后,如果是2000则确定安装上了SP4,如果是2003,则最好安装上SP1,然后点击开始→Windows update,安装所有的关键更新。
安装杀毒软件
虽然杀毒软件有时候不能解决问题,但是杀毒软件避免了很多问题。
不要指望杀毒软件杀掉所有的木马,因为ASP木马的特征是可以通过一定手段来避开杀毒软件的查杀。
设置端口保护和防火墙、删除默认共享
都是服务器防黑的措施,即使你的服务器上没有IIS,这些安全措施都最好做上。这是阿江的盲区,大概知道屏蔽端口用本地安全策略,不过这方面的东西网上攻略很多,大家可以找出来看看,晚些时候我或者会复制一些到我的网站上。
权限设置
阿江感觉这是防止ASP漏洞攻击的关键所在,优秀的权限设置可以将危害减少在一个IIS站点甚至一个虚拟目录里。我这里讲一下原理和设置思路,聪明的朋友应该看完这个就能解决问题了。
权限设置的原理
WINDOWS用户,在WINNT系统中大多数时候把权限按用户(组)来划分。在【开始→程序→管理工具→计算机管理→本地用户和组】管理系统用户和用户组。
NTFS权限设置,请记住分区的时候把所有的硬盘都分为NTFS分区,然后我们可以确定每个分区对每个用户开放的权限。【文件(夹)上右键→属性→安全】在这里管理NTFS文件(夹)权限。
IIS匿名用户,每个IIS站点或者虚拟目录,都可以设置一个匿名访问用户(现在暂且把它叫"IIS匿名用户"),当用户访问你的网站的.ASP文件的时候,这个.ASP文件所具有的权限,就是这个"IIS匿名用户"所具有的权限。
权限设置的思路
要为每个独立的要保护的个体(比如一个网站或者一个虚拟目录)创建一个系统用户,让这个站点在系统中具有惟一的可以设置权限的身份。
在IIS的【站点属性或者虚拟目录属性→目录安全性→匿名访问和验证控制→编辑→匿名访问→编辑】填写刚刚创建的那个用户名。
设置所有的分区禁止这个用户访问,而刚才这个站点的主目录对应的那个文件夹设置允许这个用户访问(要去掉继承父权限,并且要加上超管组和SYSTEM组)。
这样设置了之后,这个站点里的ASP程序就只有当前这个文件夹的权限了,从探针上看,所有的硬盘都是红叉叉。
我的设置方法
我是先创建一个用户组,以后所有的站点的用户都建在这个组里,然后设置这个组在各个分区没有权限或者完全拒绝。然后再设置各个IIS用户在各在的文件夹里的权限。
因为比较多,所以我很不想写,其实知道了上面的原理,大多数人都应该懂了,除非不知道怎么添加系统用户和组,不知道怎么设置文件夹权限,不知道IIS站点属性在那里。真的有那样的人,你也不要着急,要沉住气慢慢来,具体的方法其实自己也能摸索出来的,我就是这样。当然,如果我有空,我会写我的具体设置方法,很可能还会配上图片。
改名或卸载不安全组件
不安全组件不惊人
我在阿江探针1.9里加入了不安全组件检测功能(其实这是参考7i24的代码写的,只是把界面改的友好了一点,检测方法和他是基本一样的),这个功能让很多站长吃惊不小,因为他发现他的服务器支持很多不安全组件。
其实,只要做好了上面的权限设置,那么FSO、XML、strem都不再是不安全组件了,因为他们都没有跨出自己的文件夹或者站点的权限。那个欢乐时光更不用怕,有杀毒软件在还怕什么时光啊。
最危险的组件是WSH和Shell,因为它可以运行你硬盘里的EXE等程序,比如它可以运行提升程序来提升SERV-U权限甚至用SERVU来运行更高权限的系统程序。
卸载最不安全的组件
最简单的办法是直接卸载后删除相应的程序文件。将下面的代码保存为一个.BAT文件,( 以下均以 WIN2000 为例,如果使用2003,则系统文件夹应该是 C:\WINDOWS\ )
Quoted from Unkown:
regsvr32/u C:\WINNT\System32\wshom.ocx
del C:\WINNT\System32\wshom.ocx
regsvr32/u C:\WINNT\system32\shell32.dll
del C:\WINNT\system32\shell32.dll
然后运行一下,WScript.Shell, Shell.application, WScript.Network就会被卸载了。可能会提示无法删除文件,不用管它,重启一下服务器,你会发现这三个都提示"×安全"了。
改名不安全组件
需要注意的是组件的名称和Clsid都要改,并且要改彻底了。下面以Shell.application为例来介绍方法。
打开注册表编辑器【开始→运行→regedit回车】,然后【编辑→查找→填写Shell.application→查找下一个】,用这个方法能找到两个注册表项:"{13709620-C279-11CE-A49E-444553540000}"和"Shell.application"。为了确保万无一失,把这两个注册表项导出来,保存为 .reg 文件。
比如我们想做这样的更改
13709620-C279-11CE-A49E-444553540000 改名为 13709620-C279-11CE-A49E-444553540001
Shell.application 改名为 Shell.application_ajiang
那么,就把刚才导出的.reg文件里的内容按上面的对应关系替换掉,然后把修改好的.reg文件导入到注册表中(双击即可),导入了改名后的注册表项之后,别忘记了删除原有的那两个项目。这里需要注意一点,Clsid中只能是十个数字和ABCDEF六个字母。
下面是我修改后的代码(两个文件我合到一起了):
Quoted from Unkown:
Windows Registry Editor Version 5.00
[HKEY_CLASSES_ROOT\CLSID\{13709620-C279-11CE-A49E-444553540001}]
@="Shell Automation Service"
[HKEY_CLASSES_ROOT\CLSID\{13709620-C279-11CE-A49E-444553540001}\InProcServer32]
@="C:\\WINNT\\system32\\shell32.dll"
"ThreadingModel"="Apartment"
[HKEY_CLASSES_ROOT\CLSID\{13709620-C279-11CE-A49E-444553540001}\ProgID]
@="Shell.Application_ajiang.1"
[HKEY_CLASSES_ROOT\CLSID\{13709620-C279-11CE-A49E-444553540001}\TypeLib]
@="{50a7e9b0-70ef-11d1-b75a-00a0c90564fe}"
[HKEY_CLASSES_ROOT\CLSID\{13709620-C279-11CE-A49E-444553540001}\Version]
@="1.1"
[HKEY_CLASSES_ROOT\CLSID\{13709620-C279-11CE-A49E-444553540001}\VersionIndependentProgID]
@="Shell.Application_ajiang"
[HKEY_CLASSES_ROOT\Shell.Application_ajiang]
@="Shell Automation Service"
[HKEY_CLASSES_ROOT\Shell.Application_ajiang\CLSID]
@="{13709620-C279-11CE-A49E-444553540001}"
[HKEY_CLASSES_ROOT\Shell.Application_ajiang\CurVer]
@="Shell.Application_ajiang.1"
你可以把这个保存为一个.reg文件运行试一下,但是可别就此了事,因为万一黑客也看了我的这篇文章,他会试验我改出来的这个名字的。
防止列出用户组和系统进程
我在阿江ASP探针1.9中结合7i24的方法利用getobject("WINNT")获得了系统用户和系统进程的列表,这个列表可能会被黑客利用,我们应当隐藏起来,方法是:
【开始→程序→管理工具→服务】,找到Workstation,停止它,禁用它。
防止Serv-U权限提升
其实,注销了Shell组件之后,侵入者运行提升工具的可能性就很小了,但是prel等别的脚本语言也有shell能力,为防万一,还是设置一下为好。
用Ultraedit打开ServUDaemon.exe查找Ascii:LocalAdministrator,和#l@$ak#.lk;0@P,修改成等长度的其它字符就可以了,ServUAdmin.exe也一样处理。
另外注意设置Serv-U所在的文件夹的权限,不要让IIS匿名用户有读取的权限,否则人家下走你修改过的文件,照样可以分析出你的管理员名和密码。
利用ASP漏洞攻击的常见方法及防范
一般情况下,黑客总是瞄准论坛等程序,因为这些程序都有上传功能,他们很容易的就可以上传ASP木马,即使设置了权限,木马也可以控制当前站点的所有文件了。另外,有了木马就然后用木马上传提升工具来获得更高的权限,我们关闭shell组件的目的很大程度上就是为了防止攻击者运行提升工具。
如果论坛管理员关闭了上传功能,则黑客会想办法获得超管密码,比如,如果你用动网论坛并且数据库忘记了改名,人家就可以直接下载你的数据库了,然后距离找到论坛管理员密码就不远了。
作为管理员,我们首先要检查我们的ASP程序,做好必要的设置,防止网站被黑客进入。另外就是防止攻击者使用一个被黑的网站来控制整个服务器,因为如果你的服务器上还为朋友开了站点,你可能无法确定你的朋友会把他上传的论坛做好安全设置。这就用到了前面所说的那一大堆东西,做了那些权限设置和防提升之后,黑客就算是进入了一个站点,也无法破坏这个网站以外的东西。
后记
也许有安全高手或者破坏高手看了我的文章会嘲笑或者窃喜,但我想我的经验里毕竟还是存在很多正确的地方,有千千万万的比我知道的更少的人像我刚开始完全不懂的时候那样在渴求着这样一篇文章,所以我必须写,我不管别人怎么说我,我也不怕后世会有千千万万的人对我唾骂,我一个人承担下来,我也没有娘子需要交代的……
因为这其实只是抛砖引玉的做法,从别人的笑声中,我和我的读者们都可以学到更多有用的东西。
Q3: 怎样打开运行窗口
问题一:win7如何打开运行窗口 WIN(CRTL跟ALT之间那个键)+R,然后输入CMD
问题二:没有windows键Windows系统ECN的电脑装了win7 怎么打开运行窗口 右击任务栏空白处,选择属性-开始菜单-自埂义,勾选“运行命令”。然后在开始菜单中点击运行来打开运行窗口。
问题三:windows7系统如何打开运行命令窗口 开始-所有程序--附件--命令提示符
或者按win+r 然后输入 cmd
问题四:手提电脑怎么打开电脑运行窗口 打开电脑运行窗口有两种方法:
方法一
打开屏幕左下角的开始(或windows标志)按钮Windows系统ECN;
在列表里打开【运行】即触。
方法二
直接点击键盘上的开始键+R键即可快速调出运行窗口。
问题五:怎样打开运行窗口 在任何文件夹新建一个文本文件,输入start cmd
然后将文本文件改为扩展名为.bat的文件,双击运行即可打开命令行
其他功能和运行差不多,运行程序只要输入start .....
问题六:win7怎么打开运行?? 在开始菜单的搜索框中输入“运行”两字,这时在开始菜单的上面会出现“运行”命令,点击就会出现我们熟悉的运行对话框。
问题七:windows命令行窗口怎么打开 开始-运行,出来后输入cmd回车。或者按键盘上的windows+r(windows就是那个窗口一样鸡按键,alt旁边那个)
问题八:win8怎么打开运行窗口 1.在非全屏模式下按【徽标键】+R即可调出运行
2.在【开始】-【所有程序】中可以找到运行,如图:
PS:运行是属于任务管理器程序的,它不是一个单独的应用程序。我们也可以使用任务管理器的运行命令实现【运行】的功能
问题九:怎样用快捷键打开电脑运行窗口 10分 win+R 也就是说Windows键+R键 Windows键在左边最下的的Ctrl和Alt键之间
问题十:Windows 8系统,如何打开运行命令界面 NP-Q470-JS0ECN型号笔记本预装Windows 8系统,由于Windows 8系统左下角没有开始菜单,当需要打开运行命令来操作的时候,可以通过以下几种方法1. 按键盘【WIN】+【R】组合键可以直接打开运行命令。 2. 按键盘【WIN】+【X】打开高级管理工具菜单,选择【运行】。 3. 在开始界面,点击鼠标右键选择右下角【所有应用】。 4. 在【应用】中,选择【运行】即可打开运行命令。
Q4: 三星Q470Cjs0ecn预装windows8 如何用.iso 装win7
您好:
您好,感谢您使用三星笔记本电脑!
根据您的描述,请您按以下方法尝试:
1.请您先划分出预装WIN7的空间
2.调试光驱优先启动,开机按F2键找到Boot选项下Boot Device Priority设置光驱引导启动
3.将BIOS设置为WIN7兼容模式,放入系统安装盘,开机按F2键进入BIOS设置,选择BOOT选项—Secure Boot设置为“Disabled"选择OS Mode Selection设置为CSM OS按F10键保存退出,插入系统安装盘,将WIN7安装到新分区
4.开机无法正常引导双系统,先进入 WIN8系统下载第三方软件NTBOOTautofix v2.3.9按说明修复开机启动项
5.修复完成后,可能依旧无法正常引导启动,请先进入WIN8系统,计算机属性—高级系统设置—启动和故障恢复—设置默认操作系统为Windows7
欢迎登陆三星数字服务平台提问:
欢迎您访问三星电子官网了解更多内容:
Q5: 开机出现“加载C\WINDOWS\system32\ecndb.dll时出错拒绝访问”
开始-运行: 里面输入:msconfig 打开一个系统配置实用程序 点启动选项卡 把里面的跟加载 ecndb.dll有关的项全部点掉重启就可以了
关于Windows系统ECN和的介绍到此就结束了,不知道你从中找到你需要的信息了吗 ?如果你还想了解更多这方面的信息,记得收藏关注本站。






