Guest账户是什么样的存在?为什么要禁用Guest帐号?
发布时间:2022-04-04 16:57:06
Guest账户是什么样的存在?在Windows系统中一直都有一个流传甚久的帐号——Guest账户,该账户的权限不大,小到可以被限制不能打开任何软件,大到可以直接删除系统文件。但本身就是鸡肋存在的Guest帐号为什么要禁用?
Guest账户是什么样的存在?
Guest原意是“客人”、“旅客”、“访客”的意思。在计算机中,Guest是指让给客人访问电脑系统的帐户。也可以称之为“来宾帐户”。与“Administrator”和“User”有本质的不同,通常这个帐户没有修改系统设置和进行安装程序的权限,也没有创建修改任何文档的权限,只能是读取计算机系统信息和文件。
如果专业人士在用户不知情的情况下对Gues账户提权,并超越Administrator权限,就可以在用户的计算机中为所欲为,所以在Windows系统中,Gues账户被认为是不安全的权限账户。
为什么要禁用Guest帐号?
1、权限设置带来的安全访问和故障
很多时候,管理员不得不为远程网络访问带来的危险因素而担忧,普通用户也经常因为新漏洞攻击或者IE浏览器安全漏洞下载的网页木马而疲于奔命,实际上合理使用NTFS格式分区和权限设置的组合,足以让我们抵御大部分病毒和黑客的入侵。
首先,我们要尽量避免平时使用管理员账户登录系统,这样会让一些由IE带来的病毒木马因为得不到相关权限而感染失败,但是国内许多计算机用户并没有意识到 这一点,或者说没有接触到相关概念,因而大部分系统都是以管理员账户运行的,这就给病毒传播提供了一个很好的环境。如果用户因为某些工作需要,必须以管理 员身份操作系统,那么请降低IE的运行权限,有试验证明,IE运行的用户权限每降低一个级别,受漏洞感染的几率就相应下降一个级别,因为一些病毒在例如像 Users组这样的权限级别里是无法对系统环境做出修改的。降低IE运行权限的方法很多,最简单的就是使用微软自家产品“Drop MyRights”对程序的运行权限做出调整。
对管理员来说,设置服务器的访问权限才是他们关心的重点,这时候就必须搭配NTFS分区来设置IIS了,因为只有NTFS才具备文件访问权限的特性。然后 就是安装IIS,经过这一步系统会建立两个用于IIS进程的来宾组账户“IUSR_机器名”和“IWAM_机器名”,但这样还不够,别忘记系统的特殊成员 “Everyone”,这个成员的存在虽然是为了方便用户访问的,但是对于网络服务器最重要的“最小权限”思路(网络服务程序运行的权限越小,安全系数越 高)来说,它成了安全隐患,“Everyone”使得整个服务器的文件可以随便被访问,一旦被入侵,黑客就有了提升权限的机会,因此需要把惹祸的 “Everyone”成员从敏感文件夹的访问权限去掉,要做到这一步,只需运行“cacls.exe 目录名 /R "everyone" /E”即可。敏感文件夹包括整个系统盘、系统目录、用户主目录等。这是专为服务器安全设置的,不推荐一般用户依葫芦画瓢,因为这样设定过“最小权限”后, 可能会对日常使用的一些程序造成影响。
虽然权限设定会给安全防范带来一定的好处,但是有时候,它也会闯祸的…… “文件共享”(Sharing)是被使用最多的网络远程文件访问功能,却也是最容易出问题的一部分,许多用户在使用一些优化工具后,发现文件共享功能突然 就失效了,或者无论如何都无法成功共享文件,这也是很多网络管理员要面对的棘手问题,如果你也不巧遇到了,那么可以尝试检查以下几种原因:
(1)相应的服务被禁止。文件共享功能依赖于这4个服务:Computer Browser、TCP/IP NetBIOS Helper Service、Server、Workstation,如果它们的其中一个被禁止了,文件共享功能就会出现各种古怪问题如不能通过计算机名访问等,甚至 完全不能访问。
(2)内置来宾账户组成员Guest未启用。文件共享功能需要使用Guest权限访问网络资源。
(3)内置来宾账户组成员Guest被禁止从网络访问。这问题常见于XP系统,因为它在组策略(gpedit.msc)->计算机配置 ->Windows设置->安全设置->本地策略->用户权利指派->拒绝从网络访问这台计算机里把Guest账户添加进 去了,删除掉即可真正启用Guest远程访问权限。
(4)限制了匿名访问的权限。默认情况下,组策略(gpedit.msc)->计算机配置->Windows设置->安全设置 ->本地策略->安全选项->对匿名连结的额外限制的设置应该是“无。依赖于默认许可权限”或者“不允许枚举SAM账号和共享”,如果 有工具自作聪明帮你把它设置为“没有显式匿名权限就无法访问”,那么我可以很负责的告诉你,你的共享全完蛋了。
(5)系统权限指派出现意外。默认情况下,系统会给共享目录指派一个“Everyone”账户访问授权,然而实际上它还是要使用Guest成员完成访问 的工作,但是有时候,Everyone却忘记Guest的存在了,这是或我们就需要自己给共享目录手动添加一个Guest账户,才能完成远程访问。
(6)NTFS权限限制。一些刚接触NTFS的用户或者新手管理员经常会出这个差错,在排除以上所有问题的前提下依然无法实现文件共享,哪里都碰过了就 是偏偏不知道来看看这个目录的“安全”选项卡,并在里面设置好Everyone的相应权限和添加一个Guest权限进去,如果它们会说话,也许早就在音箱 里叫唤了:嘿,快看这里!哟嗬!
(7)系统自身设置问题。如果检查了以上所有方法都无效,那么可以考虑重装一个系统了,不要笑,一些用户的确碰到过这种问题,重装后什么也没动,却一切都好了。这大概是因为某些系统文件被新安装的工具替换掉后缺失了文件共享的功能。
由权限带来的好处是显而易见的,但是我们有时候也不得不面对它给我们带来的麻烦,没办法,谁叫事物都是有两面性的呢,毕竟正是因为有了这一圈栅栏,用户安全才有了保障。
2、突破系统权限
距离上一次狼群的袭击已经过了一个多月,羊们渐渐都忘记了恐惧,一天晚上,一只羊看准了某处因为下雨被泡得有点松软低陷的栅栏,跳了出去。可惜这只羊刚跳出去不久就遭遇了饿狼,不仅尸骨无存,还给狼群带来了一个信息:栅栏存在弱点,可以突破!
几天后的一个深夜,狼群专找地面泥泞处的栅栏下手,把栅栏挖松了钻进去,再次洗劫了羊群。
虽然权限为我们做了不同范围的束缚,但是这些束缚并不是各自独立的,它们全都依靠于同样的指令完成工作,这就给入侵者提供了“提升权限”(Adjust Token Privilege)的基础。
所谓“提升权限”,就是指入侵者使用各种系统漏洞和手段,让自己像那只羊或者狼群那样,找到“栅栏”的薄弱环节,突破系统指派的权限级别,从而把自己当前 的权限提高多个级别甚至管理员级别的方法,提升权限得以成功的前提是管理员设置的失误(例如没有按照“最小权限”思路来配置服务器)或者业界出现了新的溢 出漏洞等(例如LSASS溢出,直接拿到SYSTEM权限)。
所以,综上所言,无论Guest账户是什么样的存在都不可轻易启用该账户,如果禁用的时间久了,用户还可以直接删除Guest账户。


猜你喜欢
- ①启动Excel表格,单击视图--宏--录制宏。 ②宏名可以自己随意定,但为了正规,一般都采用英文命名法,Reve
- excel中iferror函数有什么作用?iferror函数是excel中对公式进行检验的函数,可以去判断这个公式计算出来的数据是正确的还是
- 不少 iPhone 用户都知道,在设备上登录应用或网站时,iPhone 可以帮助用户自动填充密码,无需手动输入。用户还可以前往 iPhone
- Wps有一个切片器的功能可以在数据筛选时使用,那么我们要如何去插入切片器并修改切片器名称呢?一起来了解一下吧Wps作为国产的办公软件,使用的
- 最近有用户反馈应用商店打开很慢的问题,这是怎么回事呢?下面小编就给大家带来Win10应用商店打开慢的解决方法,一起来看看吧Win10应用商店
- 我们最近在玩《赛博朋克2077》时,在赶路的时候会比较慢,有没有让西东速度变得更快的办法呢?小编现在为大家分享一下《赛博朋克2077》步行最
- 一般来说win10系统电脑只要插入麦克风就可以开始使用,少数情况下才会有问题,很可能是麦克风权限设置没有开启的原因导致麦克风无法使用,那么我
- 对于一款服务器操作系统来讲,现在Windows Server 2008(WS2K8)在架构和功能上都有着飞跃式的进步。吸引了广大使用Wind
- 高校邦是一个教育机构,为中国的高等院校提供一个在线教育一站式解决方案的服务平台。很多学校都通知网上教学将在高校邦进行,那高校邦官网登录入口网
- 很多用户都喜欢给自己的win7桌面背景设置幻灯片播放,但是也并不是每个人都那么顺利,比如有些用户就犯晕,Win7设置桌面背景后幻灯片不切换,
- 很多时候,我们的电脑都不能够正常的关机,很烦人,电脑不能正常开关机的原因是什么呢?造成电脑无法关机的原因很多,可能是电脑硬件的原因造成的,也
- windowsxp系统自带了刻录功能,不过大部分用户都不会使用到它,因为该功能对于文件安全是个非常大的隐患。为了防止别人将自己的重要文件刻录
- 详细分析杰灵主板和华硕主板哪个好?很多小伙伴询问小编关于杰灵主板和华硕主板两者之间的相关问题,杰灵主板相对于华硕的市场知名度来说还是比较陌生
- 你是不是有过笔记本win10键盘全部没反应的情况?最近就有一些小可爱在工作使用笔记本的时候突然遇到这个问题不知道怎么办才好,专门来问小编应该
- 1、先选中多个对象,点击菜单栏的“视图”——“绘图”,弹出绘图工具栏,在文档的左下角。2、点击绘图工具栏中的“绘图”——“对齐或分布”,确认
- 有时候需要在Word2010安排一周的行程,不用每次都要输入星期几,只需一个设置,然后回车即可完成,简单快捷,下面一起来看看。1、新建一个w
- 如果你需要给别人演示你的文稿,通常情况下你也是需要告诉别人哪里是重点的,那么,当我们播放幻灯片的时候应该怎么划重点呢?大家如果是用的Powe
- Excel中的分割线具体该如何添加到Excel表格中去呢?下面是小编带来的关于excel表格添加分割线的教程,希望阅读过后对你有所启发!ex
- 如果你不希望 iPhone 上下载的第三方应用被其他人查看到,可以在将手机借用给他人之前,利用“屏幕使用时间”功能一键快速进行隐藏。在隐藏应
- 大家都知道当我们的电脑在一段时间内没有碰它的话,就会自动进入锁屏状态,可以有效的保护系统的数据安全,而且我们可以让电脑在我们想要的时间内中进