`
ihuashao
  • 浏览: 4547548 次
  • 性别: Icon_minigender_1
  • 来自: 济南
社区版块
存档分类
最新评论

如何防止黑客入侵[1]:避免使用高权限用户

阅读更多

  为啥俺把这个话题列在头一条?——因为这是个非常普遍、且远远没有得到重视的问题。根据俺的经验,如果你能够养成好习惯,不使用高权限用户(尤其是管理员)进行日常操作,就可以大大降低被黑的概率。下面,俺就来具体介绍一下。<!-- program-think-->

  ★基本概念扫盲
  考虑到本文是面向外行人士,先进行一下名词解释。
  ◇用户权限
  所谓的“用户权限”,通俗地说,就是某个用户的权力有多大。权力越大,能干的事情越多。

  ◇用户组
  用户组,顾名思义,就是一组用户的集合。
  在主流的操作系统中,“用户权限”通常是和“用户组”挂钩滴。针对不同的用户组,分配了不同的权限。
  为了让用户省事儿,Windows系统内置了若干用户组(比如:Users、Power Users、Guests、等)。这些内置的用户组,事先已经预定义好若干用户权限。

  ◇高权限用户:
  本文提及的“高权限用户 ”,主要是指Windows系统中Administrators组的用户或POSIX系统中root组的用户。
  另外,顺便消除一个误解。很多菜鸟以为:Windows系统中,只有用户名为“Administrator”的用户才具有管理员权限。其实捏,任何一个用户,即使用户名不叫“Administrator”,只要是属于“Administrators组 ”,也同样具有管理员权限。

  ★反面教材
   菜鸟的例子就不提了,光说说俺接触过的很多程序员吧。这帮家伙在使用Linux/Unix系统进行开发时,都晓得应该用普通用户的帐号进行操作;当需要 做某些高级权限的操作,再切换到管理员帐号(root帐号)。但即便是这些开发人员,在自己的Windows系统中,却喜欢用管理员 (Administrator)进行日常操作,实在是很讽刺。
  如果连IT专业的开发人员都这样,那不懂IT技术的外行人士,就可想而知了。

  ★危害性
  如果你平时总是用管理员权限登录到系统并进行日常工作,那就意味着你所运行的每一个程序,同时也具有了管理员权限。要知道,管理员权限的权力是很大的,几乎可以干任何事情。
   假设你有上述习惯。某天,你从网上下载了一个软件,且软件已经感染了病毒。那么,当你运行这个软件时,这个病毒就会被激活。要命的是,它也同样具有管理 员权限。这时,病毒就获得了和杀毒软件平起平坐的地位。假如这个病毒的作者水平再高一些,甚至可以骗过杀毒软件或者直接把杀毒软件干掉。
  除了病毒,木马也是一样。假设你上网的时候,一不留神访问了某个挂马的网站。一旦木马被激活,也同样是以管理员的权限运行,危害同样也巨大。

  ★你该如何做?
  考虑到Windows系统的用户占绝大多数,俺就光拿Windows系统来说事儿。希望Linux和Max OS的fans不要见怪。
  为了尽量少用高权限用户。你最好刚装好系统之后,单独创建一个非管理员用户。

不见图、请



你可以让该用户仅仅属于“Power Users组 ”,如下图:

不见图、请



如果想更安全的话,可以仅仅加入“Users组 ”,如下图:

不见图、请



  今后,就主要通过这个用户进行日常的操作。
  考虑到有些同学不了解这两个用户组,在权限方面与管理员有啥区别。俺简单列举一下。

  ◇Power Users组与Administrators组的差别
  相对于Administrators组,Power Users组缺少了如下几项权限(俺只列主要的):
  1、不能添加、删除、禁用系统中的其它用户。
  2、不能修改其它用户的属性(包括口令、所属的用户组、等)
  3、不能安装/卸载硬件驱动程序。
  4、不能安装/卸载某些应用软件。
  5、不能查看系统的安全日志。

  ◇Users组与Administrators组的差别
  User组的权限比Power Users组的更小。除了Power Users组做不到的事情,Users组还缺少 如下权限(俺只列主要的):
  1、不能修改系统时间。
  2、不能修改某些系统目录(包括:系统盘的 \WINDOWS 目录、系统盘的 \WINDOWS\SYSTEM32目录、系统盘的 \Program Files目录)。
  3、不能启动/停止某些系统服务。
  4、不能修改注册表“HKEY_LOCAL_MECHINE”下的所有键值。

  从上述对照,明显可知,Users组的权限更小,使用起来更安全。比如说,即使你运行了一个带病毒的程序,由于病毒和你一样,也仅有Users组的权限。所以病毒也就无法修改/破坏重要的系统目录,掀不起太大风浪。

  ★可能的麻烦
  通常来说,越安全的措施,往往也意味着越麻烦。但是这些麻烦,都有相应的解决之道。

  ◇切换用户的麻烦
  当你以普通用户身份登录后,可能由于某些原因,需要用管理员用户干点事情。但是你(可能是开了很多程序)又不想把当前用户注销。
  俺的建议是:
  使用“快速用户切换”(洋文叫:Fast User Switching)功能来切换用户。此功能从Windows XP开始提供。简单地说,就是可以让几个不同的用户同时登录同一个系统,平滑地切换。有了此功能,这个麻烦就不明显了。

  如果你非常不幸,还在使用比较古老的Windows 2000系统;或者你使用的是Windows的服务版本(比如Windows Server 2003)。在这些版本的Windows系统中,默认是没有“快速用户切换”功能滴。这可咋办捏?

  俺的建议是:
  可以在不注销当前用户的情况下,启动一个具有高级用户权限的程序。
  为了说清楚,俺举例如下:
  假设俺当前处于一个普通用户的环境,但是想另外启动一个具有管理员权限的程序,比如说命令行程序(cmd.exe)。
  1、首先,俺先创建一个指向 cmd.exe 的快捷方式。(该怎样创建快捷方式,俺就不用再教了吧?)
  2、用鼠标选中该快捷方式,在快捷菜单(右键菜单)中,选择“属性 ”菜单项。出现如下对话框。

不见图、请



  3、在该对话框中,点“高级 ”按钮。出现如下对话框。把“以其他用户身份运行 ”选项打勾,即可。至此,快捷方式创建完毕。

不见图、请



  4、以后,如果俺想在普通用户环境中,以管理员身份执行命令行,只要运行该快捷方式,然后会弹出如下对话框。你只要在该对话框中输入管理员的用户名和口令,就能以管理员的身份,把该命令行启动起来。

不见图、请



  ◇安装软件/驱动的麻烦
  最主要的问题就是安装软件和安装驱动。安装驱动程序通常需要用管理员权限才行;另外,很多软件(比如Office)在安装时,也要求用管理员权限的用户进行安装。

  俺的建议是:
   在刚装好系统之后,先用管理员用户把上述这些软件/驱动程序都搞好。然后,就无需再用管理员用户了。毕竟你经常使用的软件相对固定,不可能三天两头安装 软件或驱动(除非你是软/硬件发烧友)。即便偶尔需要重新装个软件或驱动,也可以用上述介绍的方式,临时切换到管理员权限。

  ◇修改系统时间的麻烦
  如果你平时用的是“Users组”而不是“Power Users组”,那你连修改系统时间的权限也没有。
  俺的建议是:
  启用Windows系统自带的时间同步服务,让它帮你自动同步系统时间。

  除了上述这几点,如果还有谁碰到其它的麻烦,也欢迎来信跟俺交流。俺会补充到本文中。本系列 的下一个帖子,将会介绍攻击者是如何搞定你的口令/密码


版权声明
本博客所有的原创文章,作者皆保留版权。转载必须包含本声明,保持本文完整,并以超链接形式注明作者编程随想 和本文原始地址:
http://program-think.blogspot.com/2010/06/howto-prevent-hacker-attack-1.html

分享到:
评论

相关推荐

    云顿服务器安全加固 v1.0

    简称:eisafe safety) 是云顿科技自主知识产权的安全产品,它是对服务器安全有效加固、全自动安全加固、一键设置执行处理,从而有效的保护WEB服务器、避免黑客入侵、安全加固一体化解决方案。 云顿服务器安全加固...

    云顿服务器安全加固.rar

    简称:eisafe safety) 是云顿科技自主知识产权的安全产品,它是对服务器安全的有效加固、全自动安全加固、一键设置执行处理,从而有效的保护WEB服务器、避免黑客入侵、安全加固一体化解决方案。 云顿服务器安全加固...

    信息化时代计算机网络安全策略.doc

    验证用户的身份和使用权限,防 止用户越权操作;确保网络设备有一个良好的电磁兼容工作环境;建立完备的机房安全管 理制度,妥善保管备份磁带和文档资料;防止非法人员进入机房进行偷窃和破坏活动。 (二)访问控制策略 ...

    网络管理中网络安全策略的概述.doc

    3、帐户的安全 SiteView系统在运行某些监测时(如CPU,磁盘,内存等),将使用用户提供的帐户,这些 帐户可以由用户设置权限(如只读权限等),以保障被测设备的安全。 4、远程登陆加密 SiteView系统在运行某些监测时...

    网络漏洞扫描技术-常用的网络扫描工具

    漏洞对网络系统的安全威胁有:普通用户权限提升、获取本地管理员权限、获取远程管理员权限、本地拒绝服务、远程拒绝服务、服务器信息泄露、远程非授权文件访问、读取受限文件、欺骗等。 网络安全漏洞是“不可避免...

    计算机网络安全的主要隐患及措施.docx

    2计算机网络安全管理的解决措施 2.1建立防火墙安全防范系统 防火墙是安全管理系统的重要组成部分,所有的数据和信息的传输以及访问操作都要经过防火墙的监测和验证,以防止黑客入侵、病毒侵染、非正常访问等具有...

    黄淮学院\考试题\2010-2011

    __DDos_____攻击的特点是先使用一些典型的黑客入侵手段控制一些高带宽的服务器,然后在这些服务器上安装攻击进程,集数十台、数百台甚至上千台机器的力量对单一攻击目标实施攻击。 防火墙有三种部署方式: 路由器...

    网络安全产品.docx

    包括用户口令鉴别,用户存取权限控制,数据存取权限,方式控制,安全审计,安全问题跟踪,计算机病毒防治,数据加密。 网络上信息传播安全,即信息传播后果的安全。包括信息过滤等。它侧重于防止和控制非法、有害的...

    对计算机网络安全的几点思考.docx

    (4)当前许多计算机网络用户的网络安全意识不强,这就导致计算机网络络中频繁出现黑客入侵他人计算机,盗用他人帐号非法使用网络、非法获取未授权的文件、通过邮件等方式进行骚扰和人身攻击等事件经常发生、屡见不鲜。...

    计算机网络安全研究(1).docx

    在物理层,要保证系统实体不以电磁的方式向外泄露信息,在运行层面,要保障系统依据授权提供服务,使系统任何时候都不被非授权人使用,对黑客入侵、口令攻击、用户权限非法提升、资源非法使用等;(2)完整性。是指...

    计算机网络数据库存在的安全威胁.docx

    1计算机网络数据库的安全保障工作需重点把关的问题 对计算机网络数据库进行有针对性的安全保护措施是非常有必要的,这样做不但可以有效的避免数据库中一些数据资源的丢失或者是被篡改的情况发生,而且也可以在一定...

    网络安全解答题.docx

    1:能不能用IP 上网,如果不可仪,就是连接不了DHCP;PING DHCP服务器的IP 是否通,2.能连接的话,DNS配置错误,查看服务有没有启动,查看首选DNS配置是否正确; 黑客攻击类型: 1拒绝服务攻击(SYN泛洪攻击,Smurf...

    翻唱网站源码天空翻唱网

    (特别声明:以上功能空间需要FSO支持,否则不能正常使用,用户只能手工通过FTP删除,还有就是目前很多安全性做得好的服务器也是不能在线删除的,因为权限问题或服务器设置了防止木马打包等安全设置,正如本站的空间就是不...

    NGN承载网网络安全.doc

    其中核心交换平面由高速分组交换网络(ip/a tm)组成,正如internet一样,ngn网络所依托的数据网的开放性和公用性,不可避免地 会受到黑客或病毒程序的攻击或干扰,因此ngn也面临着安全问题,如用户仿冒、盗打、 ...

    网络安全试题答案.doc

    1.数据保密性指的是( A ) A、保护网络中各系统之间交换的数据,防止因数据被截获而造成泄密 B、提供连接实体身份的鉴别 C、防止非法实体对用户的主动攻击,保证数据接受方收到的信息与发送方发送的信息完 全一致 ...

    地大《计算机安全》离线作业+82.doc.doc

    (20分) 答:防火墙就是一种,避免电脑被黑客入侵的一种防护工具,一种确保网络安全的方法 ! 它可以使内部网络与Internet或者其它外部网络互相隔离,限制网络之间的互相访问, 来保护内部网络的安全!防火墙可以只用...

    公司网络安全方案设计书.doc

    对网络中所有的装置进行检测、分 析和评估,发现并报告系统内存在的弱点和漏洞,评估安全风险,建议补救措施,并有 效地防止黑客入侵和病毒扩散,监控整个网络的运行状况。 3.1 方案综述 公司整个网络安全系统从物理...

    校园网络安全管理系统的设计.docx

    如此一来,即使重要数据全部丢失或部分缺失,用户也可通过备份数据,对重要数据进行修复,避免用户因网络安全事故的发生,导致数据无法正常使用,进而引起严重后果。 1.3.4外网登录版块与定期安检 考虑到高校学生,...

    浅谈网络安全防护技术.doc

    随着网 络安全技术的发展,经历了许多尝试,不仅仅是为了避免恶意攻击,更重要的是为了提 高网络的可信度。从最初的可靠性发展到信息的完整性、可用性、可控性和不可否认性 ,进而又发展为"攻(攻击)、防(防范)、测...

    介绍云计算网络安全及解决办法.doc

    用入侵检测和防御设备防止黑客的入侵 ;用户采用数据加密、文件内容过滤等防止敏感数据存放在相对不安全的云里。 不一样的地方是随着服务方式的改变,在云计算时代,安全设备和安全措施的部署 位置有所不同;安全责任...

Global site tag (gtag.js) - Google Analytics