网站运营
位置:首页>> 网站运营>> Web服务器防木马及漏洞攻击的权限配置(3)

Web服务器防木马及漏洞攻击的权限配置(3)

 来源:asp之家 发布时间:2010-05-11 17:55:00 

标签:木马,攻击,web服务器,漏洞

三、系统权限的设置

1、磁盘权限

系统盘及所有磁盘只给 Administrators 组和 SYSTEM 的完全控制权限

 

系统盘\Documents and Settings 目录只给 Administrators 组和 SYSTEM 的完全控制权限

 

系统盘\Documents and Settings\All Users 目录只给 Administrators 组和 SYSTEM 的完全控制权限

系统盘\Windows\System32\cacls.exe、cmd.exe、net.exe、net1.exe、ftp.exe、tftp.exe、telnet.exe 、   netstat.exe、regedit.exe、at.exe、attrib.exe、format.com、del文件只给 Administrators 组和SYSTEM 的完全控制权限

另将<systemroot>\System32\cmd.exe、format.com、ftp.exe转移到其他目录或更名

 

Documents and Settings下所有些目录都设置只给adinistrators权限。并且要一个一个目录查看,包括下面的所有子目录。

 

删除c:\inetpub目录

 

2、本地安全策略设置

开始菜单—>管理工具—>本地安全策略

A、本地策略——>审核策略

审核策略更改   成功 失败

审核登录事件   成功 失败

审核对象访问      失败审核

过程跟踪   无审核

审核目录服务访问    失败

审核特权使用      失败 

审核系统事件   成功 失败 

审核账户登录事件 成功 失败

 

审核账户管理   成功 失败

 

B、本地策略——>用户权限分配

关闭系统:只有Administrators组、其它全部删除。

 

通过终端服务允许登陆:只加入Administrators,Remote Desktop Users组,其他全部删除

C、本地策略——>安全选项

 

交互式登陆:不显示上次的用户名       启用 

网络访问:不允许SAM帐户和共享的匿名枚举  启用

网络访问:不允许为网络身份验证储存凭证   启用

 

网络访问:可匿名访问的共享         全部删除


网络访问:可匿名访问的命          全部删除 

网络访问:可远程访问的注册表路径      全部删除

网络访问:可远程访问的注册表路径和子路径  全部删除

 

帐户:重命名来宾帐户            重命名一个帐户

帐户:重命名系统管理员帐户         重命名一个帐户

3、禁用不必要的服务 开始-运行-services.msc

TCP/IPNetBIOS Helper提供 TCP/IP 服务上的 NetBIOS 和网络上客户端的 NetBIOS 名称解析的支持而使用户能够共享文件、打印和登录到网络

 

Server支持此计算机通过网络的文件、打印、和命名管道共享 

Computer Browser 维护网络上计算机的最新列表以及提供这个列表

 

Task scheduler 允许程序在指定时间运行

 

Messenger 传输客户端和服务器之间的 NET SEND 和 警报器服务消息

Distributed File System: 局域网管理共享文件,不需要可禁用

 

Distributed linktracking client:用于局域网更新连接信息,不需要可禁用

Error reporting service:禁止发送错误报告

 

Microsoft Serch:提供快速的单词搜索,不需要可禁用

 

NTLMSecuritysupportprovide:telnet服务和Microsoft Serch用的,不需要可禁用

PrintSpooler:如果没有打印机可禁用

Remote Registry:禁止远程修改注册表

 

Remote Desktop Help Session Manager:禁止远程协助

Workstation   关闭的话远程NET命令列不出用户组

以上是在Windows Server 2003 系统上面默认启动的服务中禁用的,默认禁用的服务如没特别需要的话不要启动。

0
投稿

猜你喜欢

手机版 网站运营 asp之家 www.aspxhome.com