Windows操作系统安全.doc
《Windows操作系统安全.doc》由会员分享,可在线阅读,更多相关《Windows操作系统安全.doc(16页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、病毒与黑客技术实训指导书课程名称:病毒与黑客技术实训 实训学时:48适用专业:计算机网络技术 课程类别:专业技能课编写大纲教研室/实训室:计算机网络教研室一、实训目的与要求通过本次实训,掌握什么是网络安全,网络安全的隐患,加解密技术、操作系统安全、防火墙技术、网络攻防、病毒防范和网络编程,通过案例分析掌握网络安全如何解决的。二、实训方式现场实施+实际操作三、考核方法出勤率30%+完成效果70%四、实训指导书及主要参考资料计算机安全技术杜庆灵 主编 西北大学出版社信息安全综合实验蒋朝惠 等 编著 中国铁道出版社 五、实训项目及学时分配项目名称任务名称学时项目一加解密的使用PGP电子邮件系统4Wi
2、ndows CA认证4项目二系统安全实验Windows操作系统安全4Linux操作系统安全4项目三防火墙的使用ISA防火墙配置4硬件防火墙配置4项目四网络攻防常用网络安全工具4木马攻击与防范4项目五Windows病毒的防范宏病毒防治4脚本病毒防治4项目六网络编程Windows注册表4文件系统4六、主要实训项目内容及其要求项目二 系统安全实验任务一 Windows操作系统安全(4学时)【实验目的】: 掌握Windows账户与密码设置方法。 掌握文件系统的保护和加密方法。 掌握Windows操作系统安全策略与安全模版的使用、审核与日志的启用方法。 掌握Windows操作系统漏洞检测软件MBSA的使
3、用方法,建立一个Windows操作系统基本安全框架。【实训设备】:1台安装Windows XP/2003操作系统的计算机,磁盘格式配置为NTFS,并预装MBSA(Microsoft baseline security analyzer)工具。【实验内容】:需要说明的是,以下设置均需以管理员(administrator)身份登录系统。在Windows XP或Server 2003操作系统中,相关安全设置稍有不同,但大同小异,下面主要以Windows Server 2003的设置步骤为例进行说明。1.账户和密码的安全设置(1)删除不再使用的账户,禁用Guest账户共享账户、Guest账户等具有较弱
4、的安全保护,常常都是黑客们攻击的对象,系统的账户越多,被攻击成功的可能性越大,因此要及时检查和删除不必要的账户,必要时禁用Guest账户。 检查和删除多余的账户。右击桌面上【我的电脑】图标,在弹出的快捷键菜单中选择【管理】命令,打开【计算机管理】窗口,在左侧依次选择【本地用户合组】【用户】选项,进入图2-1所示的用户界面。在图2-1中,列出了系统的所有账户。确认各账户是否仍在使用,删除其中不使用的账户。如在图2-1所示圆角矩形框中的用户即为笔者系统中多余的账户和Guest账户。如图2-2所示,右击多余账户,在弹出的快捷键菜单中选择【删除】命令完成多余账户的删除操作。图2-1 用户界面图2-2
5、删除多余账户 禁用Guest账户。进入图2-2所示的用户界面,右击Guest用户,在弹出的快捷键菜单中选择【属性】命令,打开【Guest属性】对话框,选中【账户已禁用】复选框,单击【确定】按钮,如图2-3所示。设置之后,Guest账户前会出现一个红色的叉。此时如果使用Guest账户登陆,则会显示【您的账户已被停用,请向系统管理员咨询】。(2)启用账户策略打开【控制面板】【管理工具】【本地安全设置】窗口,在左侧依次选择【账户策略】【密码策略】选项,进入图2-4所示的窗口。图2-3Guest属性图2-4密码策略其中,符合复杂性要求的密码是具有相当长度、同时含有数字、大小写字母和特殊字符的序列。双击
6、其中每一项,可按照需要改变密码特性的设置。 双击【密码必须符合复杂性要求】选项,在打开的图2-5 所示对话框中,选择【已启用】单选按钮,单击【确定】按钮完成操作。现在来验证一下密码策略是否已经启动。首先打开图2-1 所示的窗口,选择一个账户并右击,在弹出的快捷菜单中选择【设置密码】命令,在接下来的窗口中单击【继续】按钮,打开图2-6 所示的设置密码对话框,并在此对话框中输入密码。此时设置的密码要符合设置的密码要求。例如,若输入 ,则弹出图2-7 所示的密码不符合要求的提示对话框;如输入密码为123asd!# ,密码被系统接受。 双击图2-4 所示窗口中的【密码长度最小值】选项,在打开的图2-8
7、 所示的对话框中设置可被系统接纳的账户密码长度最小值,例如设置为6个字符。一般为了达到较高的安全性,建议密码长度的最小值为8个字符。图2-5 密码必须符合复杂性要求2-6设置密码2-7密码不符合要求 双击图2-4 所示窗口中的【密码最长使用期限】选项,在打开的图2-9 所示的对话框中设置系统要求的账户密码的最长使用天数,默认设置为42天。设置密码最长使用期限,可以提醒用户定期修改密码,防止密码使用时间过长带来的安全隐患。图2-8 密码长度最小值图2-9 密码最长使用期限图2-10 密码最短使用期限 双击图2-4 所示窗口的【密码最短使用期限】选项,在打开的图2-10 所示的对话框中设置密码最短
8、使用天数。在密码最短使用期限内用户不能修改密码。这项设置是为了避免入侵的攻击者修改账户密码。 双击图2-4 所示窗口中的【强制密码历史】和【用可还原的加密储存密码】选项,在相继弹出的类似对话框中,设置让系统记住的密码数量和开启用可还原的加密来存储密码。至此,密码策略设置完毕。在账户策略中的第2项是账户锁定策略,它决定系统锁定账户的时间等相关设置。单击图2-4 所示窗口中的【账户锁定策略】选项,进入图2-11 所示的账户锁定策略窗口。图2-11 账户锁定策略 在图2-11 所示窗口中双击“账户锁定阈值”选项,在打开的图2-12所示的对话框中设置账户被锁定之前经过的无效登陆次数(如3次),以便防范
9、攻击者利用管理员身份登录后无限次的猜测账户的密码(穷举攻击法)。 双击图2-11 所示窗口中的“账户锁定时间”选项,在打开的图2-13 所示的对话框中设置账户被锁定的时间(如20min)。此后,当某账户无效登录(如密码错误)的次数超过3次时,系统将锁定该账户20min。图2-12 账户锁定阈值图2-13账户锁定时间(3)开机时设置为不自动显示上次登录账户Windows默认设置为开机时自动显示上次登录的账户,许多用户也采用了这一设置。这对系统来说是很不安全的,攻击者会从本地或Terminal Service的登录界面看到用户名。禁止显示上次登录用户名的具体操作步骤如下: 打开【控制面板】【管理工
10、具】【本地安全设置】窗口,在左侧依次选址【本地策略】【安全选项】选项,进入图2-14所示的窗口。 双击图2-14所示窗口中的圆角矩形圈住的【交互式登录:不显示上次的用户名】选项,在打开的图2-15所示窗口中选择【已启用】单选按钮,单击【确定】按钮完成设置。图2-14 安全选项图2-15 不显示上次的用户名(4)禁止枚举账户名为了便于远程用户共享本地文件Windows默认设置远程用户可以通过空连接枚举所有本地账户名,这给了攻击者可乘之机。要禁止枚举账户名,可执行以下操作:在图2-16所示的窗口中双击【网络访问:不允许SAM账户和共享的匿名枚举】选项,在接下来打开的窗口中选择【已启用】单选按钮,单
11、击【确定】按钮完成设置。图2-16 不允许枚举账户和共享此外,早“安全选项”中还有多项增强系统安全的选项,配置方法同上,这里不再赘述。2. 文件系统安全设置 删除Everyone组的操作权限由于新建的用户往往都归属于Everyone用户组,而Everyone组在默认情况下对所有系统驱动器都有完全控制权,删除Everyone组的操作权限可以对新建用户的权限进行限制。打开采用NTFS格式的磁盘,这里选择E盘。右击E盘,在弹出的快捷菜单中选择【属性】命令,并在接下来的属性对话框中选择【安全】选项卡,如2-17所示,选择【组或用户名称】列表框中的【Everyone】用户组,单击【删除】按钮完成Ever
12、yone用户组权限的删除操作。以上操作是仅删除Everyone组对E盘的操作权限,而原则上是需要根据实际需求,只保留允许访问磁盘的用户和用户组。在图2-17所示的对话框中,同样可以实现对其他用户组和用户的权限控制操作。单击【高级】按钮,可以查看E盘的高级安全设置,如权限审核、所有者、有效权限,如图2-18所示。图2-17 文件夹安全属性图2-18 磁盘高级安全设置 对同一磁盘进行不同用户组权限分配图2-19 Users用户组默认权限在Windows操作系统中,Administrators是超级用户组,凡是隶属于此组的用户都是超级用户,拥有最高的权限。Users是新建用户默认隶属的用户组,此用户
13、组用户不能对系统进行有意或无意的改动,只能运行经过验证的应用程序,不可以运行大多数旧版应用程序。还是以计算机磁盘E盘为例,Users用户组在默认情况下对E盘只能进行读取、运行、列出文件夹目录操作,如图2-19所示。这意味着Users用户组用户只能浏览E盘内的数据,不能将数据写入E盘。如果需要Users用户组用户能写入到E盘,这可以在图2-19所示对话框中的“Users的权限”列表框中选中【写入】权限对应的【允许】复选框,单击【确实】按钮即可。注意:由于Administrators用户组的权限远远高于Users用户组权限,所以Administrators用户组用户对系统所进行的权限设置,User
14、s 用户组用户没有权限进行修改,对于所有用户组来说,低权限拥护组对系统的安全设置,较高权限用户组可以对其进行修改,反之则不成立。这也正是NTFS磁盘格式比FAT、FAT32磁盘格式更安全的原因所在。3. 用加密软件EFS加密硬盘数据(1) 在计算机桌面上右击【我的电脑】图标,在弹出的快捷菜单中选择【管理】命令,在打开的【计算机管理】窗口中选择【本地用户和组】【用户】选项,再右击【用户】选项,在弹出的快捷菜单中选择【新用户】命令,创建一个名为MyUser 的新用户,如图2-20 所示。(2) 打开磁盘格式为NTFS的磁盘,选择要进行加密的文件夹,这里选择E盘上的【数据备份】文件夹。(3) 右击该
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- Windows 操作 系统安全
限制150内