设为首页
收藏本站
开启辅助访问
切换到窄版
登录
立即注册
中问网首页
我的收藏
站长博客
搜索
搜索
本版
帖子
用户
第一问答网
»
论坛
›
中问网
›
问答
›
[推荐]如何打造一道超级防御的电脑防火墙? ...
返回列表
发新帖
[推荐]如何打造一道超级防御的电脑防火墙?
[复制链接]
11
|
0
|
2007-12-21 00:39:00
|
显示全部楼层
|
阅读模式
病毒入侵电脑的方式大概包括了以下几种:(1) 被他人盗取密码,(2) 系统被木马攻击,(3) 浏览网页时被恶意的java scrpit程序攻击,(4) QQ被攻击或泄漏信息,(5) 病毒感染,(6) 系统存在漏洞使他人攻击自己,(7) 黑客的恶意攻击。下面我们就来看看通过什么样的手段来更有效的防范攻击。
1. 察看本地共享资源
运行CMD输入net share,如果看到有异常的共享,那么应该关闭。但是有时你关闭共享下次开机的时候又出现了,那么你应该考虑一下,你的机器是否已经被黑客所控制了,或者中了病毒。
2. 删除共享(每次输入一个)
net share admin$ /delete
net share c$ /delete
net share d$ /delete(如果有e,f,……可以继续删除)
3. 删除ipc$空连接
在运行内输入regedit,在注册表中找到 HKEY-LOCAL_MACHINESYSTEMCurrentControSetControlLSA 项里数值名称RestrictAnonymous的数值数据由0改为1。
4. 关闭自己的139端口,Ipc和RPC漏洞存在于此
关闭139端口的方法是在“网络和拨号连接”中“本地连接”中选取“Internet协议(TCP/IP)”属性,进入“高级TCP/IP设置”“WinS设置”里面有一项“禁用TCP/IP的NETBIOS”,打勾就关闭了139端口
5. 防止Rpc漏洞
打开管理工具——服务——找到RPC(Remote Procedure Call (RPC) Locator)服务——将故障恢复中的第一次失败,第二次失败,后续失败,都设置为不操作。
Windwos XP SP2和Windows2000 Pro Sp4,均不存在该漏洞。
6. 445端口的关闭
修改注册表,添加一个键值HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NetBT\Parameters在右面的窗口建立一个SMBDeviceEnabled 为REG_DWORD类型键值为 0这样就ok了。
7. 3389的关闭
WindowsXP:我的电脑上点右键选属性-->远程,将里面的远程协助和远程桌面两个选项框里的勾去掉。
Win2000server 开始-->程序-->管理工具-->服务里找到Terminal Services服务项,选中属性选项将启动类型改成手动,并停止该服务。(该方法在XP同样适用)
使用Windows2000 Pro的朋友注意,网络上有很多文章说在Win2000pro 开始-->设置-->控制面板-->管理工具-->服务里找到Terminal Services服务项,选中属性选项将启动类型改成手动,并停止该服务,可以关闭3389,其实在2000pro 中根本不存在Terminal Services。
8. 4899的防范
网络上有许多关于3389和4899的入侵方法。4899其实是一个远程控制软件所开启的服务端端口,由于这些控制软件功能强大,所以经常被黑客用来控制自己的肉鸡,而且这类软件一般不会被杀毒软件查杀,比后门还要安全。
4899不象3389那样,是系统自带的服务。需要自己安装,而且需要将服务端上传到入侵的电脑并运行服务,才能达到控制的目的。
所以只要你的电脑做了基本的安全配置,黑客是很难通过4899来控制你的。
9. 禁用服务
打开控制面板,进入管理工具,服务,关闭以下服务:
1. Alerter通知选定的用户和计算机管理警报;
2. ClipBook启用“剪贴簿查看器”储存信息并与远程计算机共享;
3. Distributed File System将分散的文件共享合并成一个逻辑名称,共享出去,关闭后远程计算机无法访问共享;
4. Distributed Link Tracking Server适用局域网分布式链接;
5. Human Interface Device Access启用对人体学接口设备(HID)的通用输入访问;
6. IMAPI CD-Burning COM Service管理 CD 录制;
7. Indexing Service提供本地或远程计算机上文件的索引内容和属性,泄露信息;
8. Kerberos Key Distribution Center授权协议登录网络;
9. License Logging监视IIS和SQL如果你没安装IIS和SQL的话就停止;
10. Messenger警报;
11. NetMeeting Remote Desktop Sharin(gnetmeeting公司留下的客户信息收集);
12. Network DDE为在同一台计算机或不同计算机上运行的程序提供动态数据交换;
13. Network DDE DSDM管理动态数据交换 (DDE) 网络共享;
14. Print Spooler打印机服务,没有打印机就禁止吧;
15. Remote Desktop Help& nbsp;Session Manager管理并控制远程协助;
16. Remote Registry使远程计算机用户修改本地注册表;
17. Routing and Remote Access在局域网和广域往提供路由服务,黑客理由路由服务刺探注册信息;
18. Server支持此计算机通过网络的文件、打印、和命名管道共享;
19. Special Administration Console Helper允许管理员使用紧急管理服务远程访问命令行提示符;
20. TCP/IPNetBIOS Helper提供 TCP/IP 服务上的 NetBIOS 和网络上客户端的 NetBIOS 名称解析的支持而使用户能够共享文件 、打印和登录到网络;
21. Telnet允许远程用户登录到此计算机并运行程序;
22. Terminal Services允许用户以交互方式连接到远程计算机;
23. Window s Image Acquisition (WIA)照相服务,应用与数码摄象机;
如果发现机器开启了一些很奇怪的服务,如r_server这样的服务,必须马上停止该服务,因为这完全有可能是黑客使用控制程序的服务端。
10. 账号密码的安全原则
首先禁用guest帐号,将系统内建的administrator帐号改名(改的越复杂越好,最好改成中文的),而且要设置一个密码,最好是8位以上字母数字符号组合。
如果你使用的是其他帐号,最好不要将其加进administrators,如果加入administrators组,一定也要设置一个足够安全的密码,同上如果你设置adminstrator的密码时,最好在安全模式下设置,因为经我研究发现,在系统中拥有最高权限的帐号,不是正常登陆下的adminitrator帐号,因为即使有了这个帐号,同样可以登陆安全模式,将sam文件删除,从而更改系统的administrator的密码!而在安全模式下设置的administrator则不会出现这种情况,因为不知道这个administrator密码是无法进入安全模式。权限达到最大这个是密码策略:用户可以根据自己的习惯设置密码,下面是我建议的设置。
打开管理工具—本地安全设置—密码策略:
1. 密码必须符合复杂要求性.启用;
2. 密码最小值.我设置的是8;
3. 审核对象访问 失败;
4. 密码最短使用期限0天;
5. 强制密码历史 记住0个密码;
6. 用可还原的加密来存储密码 禁用。
11. 本地策略
这个很重要,可以帮助我们发现那些心存叵测的人的一举一动,还可以帮助我们将来追查黑客。
(虽然一般黑客都会在走时会清除他在你电脑中留下的痕迹,不过也有一些不小心的)
打开管理工具,找到本地安全设置—本地策略—审核策略:
1. 审核策略更改 成功失败;
2. 审核登陆事件 成功失败;
3. 审核对象访问 失败;
4. 审核跟踪过程 无审核;
5. 审核目录服务访问 失败;
6. 审核特权使用 失败;
7. 审核系统事件 成功失败;
8. 审核帐户登陆时间 成功失败;
9. 审核帐户管理 成功失败。
然后再到管理工具找到事件查看器:
应用程序:右键>属性>设置日志大小上限,我设置了50mb,选择不覆盖事件。
安全性:右键>属性>设置日志大小上限,我也是设置了50mb,选择不覆盖事件。
系统:右键>属性>设置日志大小上限,我都是设置了50mb,选择不覆盖事件。
12. 本地安全策略
目前网络中有一种攻击让网络管理员最为头疼,那就是拒绝服务攻击,简称DOS和DDOS。它是一种滥用资源性的攻击,目的就是利用自身的资源通过一种放大或不对等的方式来达到消耗对方资源的目的。同一时刻很多不同的IP对服务器进行访问造成服务器的服务失效甚至死机。
今天就笔者公司管理服务器的经验为各位读者介绍几个简单有效的防范拒绝服务攻击的方法,虽然不能彻底防护,但在与DDOS的战斗中可以最大限度降低损失。
1. 如何发现攻击
在服务器上可以通过CPU使用率和内存利用率简单有效的查看服务器当前负载情况,如果发现服务器突然超负载运作,性能突然降低,这就有可能是受攻击的征兆。不过也可能是正常访问网站人数增加的原因。如何区分这两种情况呢?按照下面两个原则即可确定受到了攻击。
(1) 网站的数据流量突然超出平常的十几倍甚至上百倍,而且同时到达网站的数据包分别来自大量不同的IP。
(2) 大量到达的数据包(包括TCP包和UDP包)并不是网站服务连接的一部分,往往指向你机器任意的端口。比如你的网站是Web服务器,而数据包却发向你的FTP端口或其它任意的端口。
2. BAN IP地址法
确定自己受到攻击后就可以使用简单的屏蔽IP的方法将DOS攻击化解。对于DOS攻击来说这种方法非常有效,因为DOS往往来自少量IP地址,而且这些IP地址都是虚构的伪装的。在服务器或路由器上屏蔽攻击者IP后就可以有效的防范DOS的攻击。不过对于DDOS来说则比较麻烦,需要我们对IP地址分析,将真正攻击的IP地址屏蔽。
不论是对付DOS还是DDOS都需要我们在服务器上安装相应的防火墙,然后根据防火墙的日志分析来访者的IP,发现访问量大的异常IP段就可以添加相应的规则到防火墙中实施过滤了。
当然直接在服务器上过滤会耗费服务器的一定系统资源,所以目前比较有效的方法是在服务器上通过防火墙日志定位非法IP段,然后将过滤条目添加到路由器上。例如我们发现进行DDOS攻击的非法IP段为211.153.0.0 255.255.0.0,而服务器的地址为61.153.5.1。那么可以登录公司核心路由器添加如下语句的访问控制列表进行过滤。
cess-list 108 deny tcp 211.153.0.0 0.0.255.255 61.135.5.1 0.0.0.0,
这样就实现了将211.153.0.0 255.255.0.0的非法IP过滤的目的。
小提示:在访问控制列表中表示子网掩码需要使用反向掩码,也就是说0.0.255.255表示子网掩码为255.255.0.0 。
3. 增加SYN缓存法
上面提到的BAN IP法虽然可以有效的防止DOS与DDOS的攻击但由于使用了屏蔽IP功能,自然会误将某些正常访问的IP也过滤掉。所以在遇到小型攻击时不建议大家使用上面介绍的BAN IP法。我们可以通过修改SYN缓存的方法防御小型DOS与DDOS的攻击。该方法在笔者所在公司收效显著。
修改SY缓存大小是通过注册表的相关键值完成的。我介绍一下WINDOWS2003和2000中的修改方法。
(1) WIN2003下拒绝访问攻击的防范:
第一步:“开始->运行->输入regedit”进入注册表编辑器。
第二步:找到HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services,在其下的有个SynAttackProtect键值。默认为0将其修改为1可更有效地防御SYN攻击。
小提示:该参数可使TCP调整SYN-ACKS的重新传输。将SynAttackProtect设置为1时,如果系统检测到存在SYN攻击,连接响应的超时时间将更短。
第三步:将HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services下EnableDeadGWDetect键值,将其修改为0。该设置将禁止SYN攻击服务器后强迫服务器修改网关从而使服务暂停。
第四步:将HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services下EnablePMTUDiscovery键值,将其修改为0。这样可以限定攻击者的MTU大小,降低服务器总体负荷。
回复
使用道具
举报
返回列表
发新帖
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
立即注册
本版积分规则
发表回复
回帖后跳转到最后一页
千问
主题
0
回帖
4882万
积分
论坛元老
论坛元老, 积分 48824836, 距离下一级还需 -38824837 积分
论坛元老, 积分 48824836, 距离下一级还需 -38824837 积分
积分
48824836
加好友
发消息
回复楼主
返回列表
问答
热门排行
1
宝宝、三个月因黄胆,采血化验,巨细胞病毒
2
还没有怀上
3
经常手淫我怕导致阳痿和早泄怎么办
4
龟头上面小红点是什么
5
胃疼,突然间就疼。
6
不是经期总出血。
7
去抓痕的药
8
平时容易出虚汗,腰酸,经常做梦
9
左阴睪摘除后
10
一个月零五十天的婴儿五天没有排便,用了小
11
孕38周了,宫高29.5腹围89体重52
12
急求鱼鳞病日常饮食注意方式,可以用什么药
13
全身神经痛,腹泻,头晕,恶心是怎么了
14
我朋友月经来了很少颜色淡伴有肚子痛预算是昨天来的今天才来不知
15
孕期6周+HCG值和孕铜是否正常~
16
婴儿体温37.6℃拉稀
17
医生说支气管扩张咳嗽
18
季节性鼻炎出气很困难
19
本人有浅表性胃炎糜烂十年了,求老中医开个
20
怎么快速消除肿块淤青
21
一天拉三四次,
22
我老爸腿上长了个瘤,病理说是高级别肉瘤,
23
来例假了身体虚到不行
24
乙肝大三阳,一年前检查时肝功能显示异常,
25
性生活时间短,男性外用喷剂有无副作用!
26
脚上长有痘痘,很痒,尖上有水水,
27
最近老是觉得喉咙不舒服,喜欢吐痰,有时候
28
肩膀痛后腰痛
29
胸下面肚子上面隐疼,有两个月了
30
有一两个月没有给宝宝打预防针了。
31
13岁了,初一,三个月一毫米没长高
32
宝宝一周头发稀少
33
有头皮屑切偶有瘙痒
34
小孩八个月发热
35
宝宝拉黑食
36
迟了避孕药没出血是不是就有宝宝了?
37
我做了阴道壁囊肿手术,可不可以游永
38
月经期间之际
39
产后50天复查,陶氏腔可见一范围为4.2
40
人流后第一个月做爱正常,第二个月做爱会出
41
怀孕两个多月了,检查胆红素偏高
42
阴茎疼痛尿频尿急尿痛阴茎勃不起来
43
剖腹产,大便难
44
肩膀一高一低,,,,,
45
狡痛肚子有稀水
46
肚子疼已经疼了两个多小时了
47
跟痛经差不多
48
空腹吃苹果,
49
以前有检查过,说是椎间盘突出,经过治疗有所好转
50
梅毒龟头长满红点治疗费用
51
怀孕初期干什么事会不适
52
在给宝宝喂母乳。如果同房会怀孕吗,
53
打电话的工作喉咙不行会沙哑掉。
54
眼睛外伤导致的玻璃体混浊。
55
14岁男孩左腮帮有个硬块
56
术后一直胃部胀气,很难受,怎样解决
57
女孩额头汗毛又密又长是怎么回事
58
尿急尿痛尿血还有一些胀痛医生说是急性
59
右脑基底节区脑血肿左腿不利索
60
头发掉了好多?该怎么办?
61
经常头晕四肢无力手足冰凉记忆力减退心慌气
62
15岁可以脱腋毛吗
63
请问精子为什么发黄?
64
怀孕4个月小便不流血用纸擦就有
65
我大腿骨折4个月了可以脱拐那
66
小三阳哺乳
67
骨坏死这种病有遗传吗?怎么都治不好
68
不知道怎么回事肚子疼就起来浑身没力
69
左侧卵巢囊肿,促排过,这个月不来月经了,
70
寒气重该怎么办
71
慢性非萎缩性胃炎吃中药后大便会是黑色的吗
72
马拉色菌感染
73
我想问你下就我现在牙齿再做消毒然后我老公也就这两
74
转头不小心扭到脖子,脖子酸痛,头只能偏着
75
长期失眠,情绪失控,体重下降,喜欢独居
76
怀孕前吃了甲泼尼龙片影响怀孕不
77
我的手蜕皮一块一块的一抹就来
78
小孩总是咳嗽.白天.晚上都咳.急急.10
79
宝宝八个多月,
80
巧克力囊肿子宫内膜异位证
81
鼻子上面有一个红红的大痘痘求指导
82
我和友第一次亲密接触为什么那么疼
83
左手大拇指起了两个小疙瘩,
84
牙齿痛,怎么办,现在睡觉都睡不着,
85
左腮帮长了个硬块也不知道是啥
86
乙肝病毒携带大三阳孕妇
87
阴道连续一周排出黑色液体伴有小块血块
88
右手骨骨头坏死
89
卵泡破了还能同房受孕吗?
90
六项激素检查结果解读
91
腹股沟直疝,术后复发
92
半夜剧烈咳嗽,上气不接下,有点抽的症状
93
月经过后小腹痛是怎么回事啊
94
吃了胃药会不会全身酸软无力
95
感冒发烧看医生
96
直肠癌,想预约保肛手术
97
手上有一个硬疙瘩,按着有点疼
98
我早上9点发烧吃了颗可立克和罗红霉素,我现在给孩子喂奶有影响吗
99
被小狗扑身上划腿上了,有点红,没破皮出血