网络安全 频道

教你八招建立个人电脑安全防线

    三、修改权限防止病毒或木马等破坏系统

    winxp、windows2003以上版本适合本方法,因为目前的木马抑或是病毒都喜欢驻留在system32目录下,如果我们用命令限制system32的写入和修改权限的话,那么,它们就没有办法写在里面了。看命令

    A命令
    cacls C:windowssystem32 /G administrator:R 禁止修改、写入C:windowssystem32目录
    cacls C:windowssystem32 /G administrator:F 恢复修改、写入C:windowssystem32目录

    呵呵,这样病毒等就进不去了,如果你觉得这个还不够安全,还可以进行修改觉得其他危险目录,比如直接修改C盘的权限,但修改c修改、写入后,安装软件时需先把权限恢复过来才行。

    B命令
    cacls C: /G administrator:R 禁止修改、写入C盘
    cacls C: /G administrator:F 恢复修改、写入C盘

    这个方法防止病毒,如果您觉得一些病毒防火墙消耗内存太大的话,此方法稍可解决一点希望大家喜欢这个方法。

    X命令

    以下命令推荐给高级管理员使用[因为win版本不同,请自行修改参数]。

    cacls %SystemRoot%system32cmd.exe /E /D IUSR_ComSpec 禁止网络用户、本地用户在命令行和gui下使用cmd
    cacls %SystemRoot%system32cmd.exe /E /D IUSR_Lsa 恢复网络用户、本地用户在命令行和gui下使用cmd
    cacls %SystemRoot%system32tftp.exe /E /D IUSR_Lsa 禁止网络用户、本地用户在命令行和gui下使用tftp.exe
    cacls %SystemRoot%system32tftp.exe /E /D IUSR_Lsa 恢复网络用户、本地用户在命令行和gui下使用tftp.exe
    cacls %SystemRoot%system32tftp32.exe /E /D IUSR_Lsa 禁止网络用户、本地用户在命令行和gui下使用tftp32.exe
    cacls %SystemRoot%system32tftp32.exe /E /D IUSR_Lsa 恢复网络用户、本地用户在命令行和gui下使用tftp32.exe

    四、重要文件名加密[NTFS格式]

    此命令的用途可加密windows的密码档,QQ密码档等等。

    命令行方式
    加密:在DOS窗口或“开始” | “运行”的命令行中输入“cipher /e 文件名(或文件夹名)”。
    解密:在DOS窗口或“开始” | “运行”的命令行中输入“cipher /d 文件名(或文件夹名)”。

    五、修改注册表防御D.D.O.S

    在注册表HKLMSYSTEMCurrentControlSetServicesTcpipParameters中更改以下值可以帮助你防御一定强度的DoS攻击。
    SynAttackProtect REG_DWORD 2
    EnablePMTUDiscovery REG_DWORD 0
    NoNameReleaseOnDemand REG_DWORD 1
    EnableDeadGWDetect REG_DWORD 0
    KeepAliveTime REG_DWORD 300,000
    PerformRouterDiscovery REG_DWORD 0
    EnableICMPRedirects REG_DWORD 0
   
    六、打造更安全的防火墙

    只开放必要的端口,关闭其余端口.因为在系统安装好后缺省情况下,一般都有缺省的端口对外开放,
黑客就会利用扫描工具扫描那些端口可以利用,这对安全是一个严重威胁。 现将常用的的端口公布如下:
端口 协议 应用程序
21 TCP FTP
25 TCP SMTP
53 TCP DNS
80 TCP HTTP SERVER
1433 TCP SQL SERVER
5631 TCP PCANYWHERE
5632 UDP PCANYWHERE
6(非端口) IP协议
8(非端口) IP协议
那么,我们根据自己的经验,将下面的端口关闭
TCP
21
22
23
25 TCP SMTP
53 TCP DNS
80
135 epmap
138 [冲击波]
139 smb
445
1025 DCE/1ff70682-0a51-30e8-076d-740be8cee98b
1026 DCE/12345778-1234-abcd-ef00-0123456789ac
1433 TCP SQL SERVER
5631 TCP PCANYWHERE
5632 UDP PCANYWHERE
3389
4444[冲击波]
4489
UDP
67[冲击波]
137 netbios-ns
161 An SNMP Agent is running/ Default community names of the SNMP Agent
关于UDP一般只有腾讯OICQ会打开4000或者是8000端口,那么,我们只运行本机使用4000端口就行了。

    七、保护个人隐私

    1、TT浏览器

    选择用另外一款浏览器浏览网站,推荐用TT(腾熏浏览器),使用TT是有道理的。TT可以识别网页中的脚本,JAVA程序,可以很好的抵御一些恶意的脚本等等,而且TT即使被感染,你删除掉又重新安装一个就是。

    2、移动“我的文档”
    进入资源管理器,右击“我的文档”,选择“属性”,在“目标文件夹”选项卡中点“移动”按钮,选择目标盘后按“确定”即可。在Windows 2003中“我的文档”已难觅芳踪,桌面、开始等处都看不到了,建议经常使用的朋友做个快捷方式放到桌面上。

    3、移动IE临时文件
    进入“开始→控制面板→Internet 选项”,在“常规”选项卡的“Internet 文件”栏里点“设置”按钮,在弹出窗体中点“移动文件夹”按钮,选择目标文件夹后,点“确定”,在弹出对话框中选择“是”,系统会自动重新登录。点本地连接,高级,安全日志,把日志的目录更改专门分配日志的目录,不建议是C:再重新分配日志存储值的大小,可设置为10000KB。

    八、第三方软件的帮助

    选择合适的防火墙和防、杀病毒软件。

0
相关文章