|
5. 有規(guī)則地檢查你的管理員組和服務(wù):
有一天我進(jìn)入我們的教室,發(fā)現(xiàn)在管理員組里多了一個(gè)用戶。這意味著這時(shí)某個(gè)人已經(jīng)成功地進(jìn)入了你的系統(tǒng),他或她可能冷不丁地將炸彈扔到你的系統(tǒng)里,這將會(huì)突然摧毀你的整個(gè)系統(tǒng),或者占用大量的帶寬以便黑客使用。黑客同樣趨向于留下一個(gè)幫助服務(wù),一旦這發(fā)生了,采取任何措施可能都太晚了,你只能重新格式化你的磁盤,從備份服務(wù)器恢復(fù)你每天備份的文件。因此,檢查IIS服務(wù)器上的服務(wù)列表并保持盡量少的服務(wù)必須成為你每天的任務(wù)。你應(yīng)該記住哪個(gè)服務(wù)應(yīng)該存在,哪個(gè)服務(wù)不應(yīng)該存在。Windows 2000 Resource Kit帶給我們一個(gè)有用的程序,叫作tlist.exe,它能列出每種情況運(yùn)行在svchost 之下的服務(wù)。運(yùn)行這個(gè)程序可以尋找到一些你想要知道的隱藏服務(wù)。給你一個(gè)提示:任何含有daemon幾個(gè)字的服務(wù)可能不是Windows本身包含的服務(wù),都不應(yīng)該存在于IIS服務(wù)器上。想要得到Windows服務(wù)的列表并知道它們各自有什么作用,請(qǐng)點(diǎn)擊這里。
6. 嚴(yán)格控制服務(wù)器的寫訪問權(quán)限:
這聽起來(lái)很容易,然而,在大學(xué)校園里,一個(gè)Web服務(wù)器實(shí)際上是有很多"作者"的。教職人員都希望讓他們的課堂信息能被遠(yuǎn)程學(xué)生訪問。職員們則希望與其他的職員共享他們的工作信息。服務(wù)器上的文件夾可能出現(xiàn)極其危險(xiǎn)的訪問權(quán)限。將這些信息共享或是傳播出去的一個(gè)途徑是安裝第2個(gè)服務(wù)器以提供專門的共享和存儲(chǔ)目的,然后配置你的Web服務(wù)器來(lái)指向共享服務(wù)器。這個(gè)步驟能讓網(wǎng)絡(luò)管理員將Web服務(wù)器本身的寫權(quán)限僅僅限制給管理員組。
7. 設(shè)置復(fù)雜的密碼:
我最近進(jìn)入到教室,從事件察看器里發(fā)現(xiàn)了很多可能的黑客。他或她進(jìn)入了實(shí)驗(yàn)室的域結(jié)構(gòu)足夠深,以至于能夠?qū)θ魏斡脩暨\(yùn)行密碼破解工具。如果有用戶使用弱密碼 (例如"password"或是 changeme"或者任何字典單詞),那么黑客能快速并簡(jiǎn)單的入侵這些用戶的賬號(hào)。
8. 減少/排除Web服務(wù)器上的共享:
如果網(wǎng)絡(luò)管理員是唯一擁有Web服務(wù)器寫權(quán)限的人,就沒有理由讓任何共享存在。共享是對(duì)黑客最大的誘惑。此外,通過運(yùn)行一個(gè)簡(jiǎn)單的循環(huán)批處理文件,黑客能夠察看一個(gè)IP地址列表,利用命令尋找Everyone/完全控制權(quán)限的共享。
9. 禁用TCP/IP協(xié)議中的NetBIOS:
這是殘忍的。很多用戶希望通過UNC路徑名訪問Web服務(wù)器。隨著NETBIOS被禁用,他們便不能這么做了。另一方面,隨著NETBIOS被禁用,黑客就不能看到你局域網(wǎng)上的資源了。這是一把雙刃劍,如果網(wǎng)絡(luò)管理員部署了這個(gè)工具,下一步便是如何教育Web用戶如何在NETBIOS失效的情況下發(fā)布信息。
10. 使用TCP端口阻塞:
這是另一個(gè)殘忍的工具。如果你熟悉每個(gè)通過合法原因訪問你服務(wù)器的TCP端口,那么你可以進(jìn)入你網(wǎng)絡(luò)接口卡的屬性選項(xiàng)卡,選擇綁定的TCP/IP協(xié)議,阻塞所有你不需要的端口。你必須小心的使用這一工具,因?yàn)槟悴⒉幌M麑⒆约烘i在Web服務(wù)器之外,特別是在當(dāng)你需要遠(yuǎn)程登陸服務(wù)器的情況下。要得到TCP端口的詳細(xì)細(xì)節(jié),點(diǎn)擊這里。
本新聞共 3頁(yè),當(dāng)前在第 2頁(yè) 1 2 3 |
【收藏】【打印】【進(jìn)入論壇】 |
|
|
|
|
|
|
|