[精选]安全协议与标准讲义2998.pptx





《[精选]安全协议与标准讲义2998.pptx》由会员分享,可在线阅读,更多相关《[精选]安全协议与标准讲义2998.pptx(111页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、 安全协议与标准2011,10 Windows安全Windows体系结构用户与登录文件与NTFS系统文件保护事件与审计防火墙ICFIIS漏洞与补丁Vista安全域安全ISAOffice安全Apix:DDK/WDK Windows体系结构 Windows 2000 architecture Windows 2008 with Hyper-V Windows安全性设计目标一致的、健壮的、基于对象的安全模型满足商业用户的安全需求一台机器上多个用户之间安全地共享资源进程,内存,设备,文件,网络安全模型服务器管理和保护各种对象客户通过服务器访问对象服务器扮演客户,访问对象访问的结果返回给服务器 用户与登
2、录商业系统的最高安全等级一般是C2兼顾易用性和安全性Windows NT具有C2级安全等级认证C2权限控制保护:用户对自己的行为负责;系统可以跟踪所有过程和记录某个用户的行为。防止对象重引用,并保证系统安全性监视器的效力。用户可以设定别人对自己数据的权限。*Trusted Computer System Evaluation CriteriaThe TCSEC,frequently referred to as the Orange Book,is the centerpiece of the DoD Rainbow Series publications.TCSEC was replaced
3、 with the development of the Common Criteria international standard originally published in 2005.帐户与组帐户 user accounts定义一个用户所必要的信息,包括口令、组成员关系、登录限制、安全ID(SID)、组 groupsAdministrators、guests、backup operators、remote desktop users、users、power users、Account Identifier:Security identifier(SID)时间和空间唯一S-1-N-Y1
4、-Y2-Y3-Y4字符串形式和二进制形式的SID“sysprep.exe”用户组 用户密码口令、通行字(password/passwd)选择合适的口令要便于记忆,但是不能让别人猜到不要使用常用单词、短语、缩写、生日、证件号码、默认口令等等要足够长,否则容易被穷举攻击8位字符以上不要不同的帐号使用一个口令关于空白口令,以及自动登录智能卡USB token 一种口令攻击方法:利用GoogleMD5 CTL-ALT-DEL为了安全为了方便,可以从策略中禁止其他安全策略in“本地安全设置”输入法漏洞第一次Windows 2000 系列标准输入法远程桌面登录时亦存在第二次VistaGoogle输入法锁定
5、状态时 远程桌面连接RDP-remote desktop protocol连接到XP只能单用户连接到Windows Server用户权限:组Remote Desktop Users支持多用户速度和颜色可以调整到32位颜色(gpedit.msc)可以从Linux中连接到Windows桌面 文件与NTFSFAT:FAT16,FAT32,VFATNTFS长文件名、加密与压缩、安全性、能力与性能stream扩展名查看扩展名隐藏文件查看隐藏文件图标 文件安全属性用户之间文件访问隔离实验验证管理员的全能权限日常使用不应该以管理员权限 系统文件保护系统文件windows/system32*.sys/.dll
6、/.ocx/.ttf/.fon/.exe等文件校验机制(签名)sigverif.exe监控恢复D:WINDOWSsystem32dllcache光盘 使用 SignTool 对安装文件进行签名为 Windows Installer 文件(.msi)签名在开发计算机上,安装您希望用于对文件进行签名的证书。打开 Visual Studio 命令提示。转到包含.msi 文件的目录。利用以下命令为.msi 文件签名:signtool sign/sha1 CertificateHash SetupFile.msi FinalData1.Improve Data Protection and Integr
7、ity by Pre-Installing FINALDATADelete Protection:Protects against the deletion of important files and directories File Delete Manager:Automatic Backup of files being deleted2.Easy and Useful Recovery ToolsFile Preview:Check the contents of Images files,MS Office documents,or HTML files before recove
8、ringFile Viewer:Extract the text contained in a damaged file3.Damaged CD-ROM RecoveryRecover data from damaged sectors of CD-RW and CD-R mediaSupport CDFS,UDF4.Fully Compatible with Microsoft Windows OSFully compatible with Windows 9x/ME/NT4.0/2000/XPSupport for FAT 12/16/32 and NTFS EFS-Encrypting
9、File SystemEFS的机制在磁盘上密文存储(而不仅仅靠访问限制)EFS的证书和私钥管理创建、备份、恢复EFS文件加密的教训加密的文件和分区在系统重装后将不可用,除非恢复先前的证书和私钥EFS中的关系:用户、管理员、备份员 Windows DefenderWindows Defender,曾用名Microsoft AntiSpyware,是一个用来移除、隔离和预防间谍软件的程序,可以运行在Windows 2000、Windows XP和Windows Server 2003操作系统上,并已内置在Windows Vista。它的测试版于2005年1月6日发布,在2005年6月23日、200
10、6年2月17日微软又发布了更新的测试版本。Windows Defender的定义库更新很频繁。Windows Defender不像其他同类免费产品一样只能扫描系统,它还可以对系统进行实时监控,移除已安装的ActiveX插件,清除大多数微软的程序和其他常用程序的历史纪录。Advanced featuresReal-time protectionInternet Explorer integrationSoftware ExplorerWindows Vista-specific functionalityblocks all startup items that require administ
11、rator privileges Windows Live OneCareWindows Live OneCare(或onecare、LIVE ONECARE。中文名称未定,Onecare意一份关心)是微软Windows Live旗下的杀毒软件,也是微软进入安全防护领域的第一个杀毒软件。其功能包括ProtectionPlus(杀毒,防间谍,防火墙,自动更新),PerformancePlus(硬盘整理,垃圾清理,自动备份),Backup and Restore(备份+回复)。同时OneCare也与Windows Update 合作,以提供自动视窗系统更新。OneCare也备有即时帮助(24小时/
12、7天)。discontinued Microsoft Security EssentialsMicrosoft Security Essentials(MSE)is a free antivirus software product for Microsoft Windows operating systems that provides protection against different types of malware such as computer virus,spyware,rootkits and trojan horses.Unlike the Microsoft Fore
13、front family of enterprise-oriented security products,Microsoft Security Essentials is geared for consumer use.Microsoft Security Essentials received positive reviews upon its release.In September 2011,it was the most popular antivirus software product in North America and the second most popular in
14、 the world.Autorun自动播放机制autorun.inf自动播放的安全问题关闭自动播放 事件与审计日志服务启动 Windows 时,EventLog 服务会自动启动。所有用户都可以查看应用程序和系统日志。只有管理员才能访问安全日志。在默认情况下,安全日志是关闭的。可以使用组策略来启用安全日志。管理员也可在注册表中设置审核策略,以便当安全日志满出时使系统停止响应。事件查看器留意特殊的事件,如登录、登录失败。定制要记录的安全事件“本地安全设置”三类事件/日志应用程序日志 由应用程序或系统程序记录的事件。例如,数据库程序可在应用日志中记录文件错误。程序开发员决定记录哪一个事件。系统日志
15、包含 Windows的系统组件记录的事件。例如,在启动过程将加载的驱动程序或其他系统组件的失败记录在系统日志中。Windows预先确定由系统组件记录的事件类型。安全日志记录安全事件,如有效的和无效的登录尝试,以及与创建、打开或删除文件等资源使用相关联的事件。管理器可以指定在安全日志中记录什么事件。例如,如果您已启用登录审核,登录系统的尝试将记录在安全日志里。四种类型错误重要的问题,如数据丢失或功能丧失。例如,如果在启动过程中某个服务加载失败,这个错误将会被记录下来。警告并不是非常重要,但有可能说明将来的潜在问题的事件。例如,当磁盘空间不足时,将会记录警告。信息描述了应用程序、驱动程序或服务的成
16、功操作的事件。例如,当网络驱动程序加载成功时,将会记录一个信息事件。成功审核成功的审核安全访问尝试。例如,用户试图登录系统成功会被作为成功审核事件记录下来。失败审核失败的审核安全登录尝试。例如,如果用户试图访问网络驱动器并失败了,则该尝试将会作为失败审核事件记录下来。任务管理器留意异常进程svch0st.exewsript.exetaskmgr/tasklist/taskkilltasklist/m 注册表RegisterC:WindowsSystem32ConfigUsers home dirRegedit.exe对注册表的修改手工修改hack/crack方式优化调整 自动运行的程序启动点D
17、ocuments and Settings“开始”菜单程序启动 Documents and SettingsAll Users“开始”菜单程序启动 HKEY_CURRENT_USERSoftwareMicrosoftWindowsNTCurrentVersionWindowsload HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionPoliciesExplorerRun HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun*HKEY_LOCAL_MACHINESOFTW
18、AREMicrosoftWindowsNTCurrentVersionWinlogonUserinit HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionPoliciesExplorerRun HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun*HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWindowsHKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurr
19、entVersionExplorerShellExecuteHooks 其他工具:Winternals several freeware tools to administer and monitor computers running Microsoft Windows.Sysinternal,Microsoft acquired Sysinternals in July,2006.procexpregmonfilemondiskmomtcpviewportmonRootkitRevealer SysinternalsThe Sysinternals web site was created
20、 in 1996 by Mark Russinovich and Bryce Cogswell to host their advanced system utilities and technical information.Microsoft acquired Sysinternals in July,2006.Whether youre an IT Pro or a developer,youll find Sysinternals utilities to help you manage,troubleshoot and diagnose your Windows systems an
21、d applications.Sony,Gone Too Far“Sony,Rootkits and Digital Rights Management Gone Too Far”Mark RussinovichLast week when I was testing the latest version of RootkitRevealer(RKR)I ran a scan on one of my systems and was shocked to see evidence of a rootkit.Rootkits are cloaking technologies that hide
22、 files,Registry keys,and other system objects from diagnostic and security software,and they are usually employed by malware attempting to keep their implementation hidden(see my“Unearthing Rootkits”article from thre June issue of Windows IT Pro Magazine for more information on rootkits).The RKR res
23、ults window reported a hidden directory,several hidden device drivers,and a hidden application:FileMonThis monitoring tool lets you see all file system activity in real-time.RegMonThis monitoring tool lets you see all Registry activity in real-time.TCPViewActive socket command-line stat.exe DiskMonT
24、his utility captures all hard disk activity or acts like a software disk activity light in your system tray.PsFileSee what files are opened remotely.Process MonitorMonitor file system,Registry,process,thread and DLL activity in real-time.Process ExplorerFind out what files,registry keys and other ob
25、jects processes have open,which DLLs they have loaded,and more.This uniquely powerful utility will even show you who owns each process.ListDLLsList all the DLLs that are currently loaded,including where they are loaded and their version numbers.Version 2.0 prints the full path names of loaded module
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 精选 安全 协议 标准 讲义 2998

限制150内