倍可親

回復: 1
列印 上一主題 下一主題

送你微軟原裝的「系統攝像頭」

[複製鏈接]

1萬

主題

1萬

帖子

1萬

積分

八級貝殼核心

倍可親終生會員(廿一級)

Rank: 5Rank: 5

積分
18033
跳轉到指定樓層
樓主
kent 發表於 2005-10-10 08:47 | 只看該作者 回帖獎勵 |倒序瀏覽 |閱讀模式
 菜鳥的入門知識  

  1.審核策略是什麼

  審核策略是Windows 2000及以後版本組策略中引入的一個安全機制。它可以用日誌形式記錄系統中已經被審核的事件,而系統管理員通過生成的日誌文件,能輕易發現和跟蹤發生在所管理區域內的可疑事件。比如:誰曾經訪問過哪個文件、哪些非法程序入侵了你的電腦等。  

  2.如何開啟「審核對象訪問」策略

  所有「審核策略」默認是沒有打開的,需要手動開啟。依次打開「控制面板→管理工具→本地安全策略」或在「開始→運行」中輸入「secpol.msc」,打開組策略中的「本地安全設置」編輯器,依次定位到「本地策略→審核策略」,雙擊右側窗格中的「審核對象訪問」,勾選「成功」或「失敗」即可(見圖1)。

  

  3.查看事件日誌

  設置了一則審核策略,還得通過事件查看器來獲取信息。在「開始→運行」中輸入「Eventvwr.msc」,接著定位到「事件查看器→安全性」,在右側窗格中記錄了許多「成功審核」、「失敗審核」的安全性事件。通常情況記錄的事件很多,可以對其進行篩選,依次選擇「查看→篩選」,在「篩選器」選項卡下面的時間類型中只勾選「成功審核」和「失敗審核」;而「事件來源」和「類別」可根據不同的審查對象和審查內容進行篩選,一般情況只需要查看560事件即可(見圖2)。

  

  4.使用審核策略的前提

  實行審核策略的前提,首先是安裝了Windows XP專業版(或Windows 2003),要求審核的文件、文件夾和註冊表項等必須位於NTFS文件系統分區,其次必須如上所述打開對象訪問事件審核策略。符合以上條件,就可以對特定文件或文件夾進行審核,並且對哪些用戶或組指定哪些類型的訪問進行審核。  


  實戰應用初探  

  實戰任務1:商業間諜做了些什麼?

  任務描述:阿桂是一家IT公司的網管,最近,老闆發現一些商業秘密不脛而走,他想在不讓員工們知道的前提下,監控手下人什麼時候訪問過或使用了公司電腦中指定的磁碟或文件夾中的資料,比如:伺服器「D:\data」文件夾。老闆覺得小何最可疑,於是決定從監視他入手。

  戰前分析:公司員工每人都分配有一個不同賬戶(記得不能給他們修改策略設置的許可權!),只要監視選定賬戶或組對目標訪問時,需要監視目標的訪問權和執行權即可。開始前首先在「文件夾選項→查看」標籤下取消「使用簡單文件共享」。  

  第一步:在「審核策略」中雙擊右側的「審核對象訪問」,勾選「成功」,確認操作並退出編輯器。右擊目標磁碟或文件夾選擇「屬性」,切換至「安全」選項卡,單擊「高級」,切換至「審核」標籤。  

  第二步:單擊「添加」,輸入小何使用的用戶名,因為小何屬於普通用戶組(users),所以輸入「計算機名\users」,單擊「確定」(見圖3)。這時會彈出審核項目選擇窗口,因為要監視小何對目標的「訪問權和執行ā保虼艘囪 氨槔募?運行文件」(見圖4),確定所有操作。

  

  

  第三步:這時策略已經完成了。現在可以試試是否有效。打開事件查看器,右擊「安全性」選擇「清空所有事件」后註銷系統。這時,小何登錄此系統,訪問一下「D:\data」並執行其中一個文件(比如運行了存放在該目錄底下的「MSN6.2.exe」文件)。註銷系統后,阿桂用管理員身份登錄,查看一下日誌,是不是清楚地記錄了剛才小何的訪問行為(見圖5)?

  

  哈哈,證據在手,小何即使再聰明,也逃不過網管阿桂的火眼金睛。  

  實戰任務2:我想知道是誰「綁架」了我的IE

  任務描述:相信你曾有過類似經歷,家人經常用你的電腦上網,可是在你使用該電腦後發現IE的首頁不知道被哪個噁心的傢伙「綁架」了!雖然你可以恢復到原來樣子,卻不知道在哪家網站上遭的殃!怎麼才能在下次IE被「綁架」時抓住真兇呢?

  戰前分析:我們知道修改IE首頁,其實就是在註冊表中添加一些鍵值,只要監視註冊表中記錄這些信息的鍵,找出「綁匪」應該不是什麼難事了。

  第一步:在「審核對象訪問」中設置審核「成功」。打開註冊表編輯器,找到[HKEY_CURRENT_USER\Software \Microsoft\Internet Explorer\Main],右擊「Main」項選擇「許可權」。  

  小提示

  如果有必要也可把[HKEY_LOCAL_MACHINE \Software\Microsoft\Internet Explorer\Main]一併監視了。  

  第二步:單擊「高級」,切換至「審核」,輸入當前用戶賬戶,在訪問審核項目中勾選「設置數值」后應用此規則。   

  第三步:打開http://www.cfan.com.cn,依次選擇「工具→Internet選項」,在「常規」項下把當前頁面設置為默認首頁。這時,打開事件日誌查看器,根據日誌記錄就輕易地找到了被修改了的註冊表項目(見圖6)。

  

  實戰任務3:怎麼揪出註冊表中的「內鬼」?

  


  任務描述:一些軟體在安裝后在不提示用戶的情況下就自動添加啟動程序,更有甚者還附帶木馬程序!而這些可惡的行為通常是很難直觀察覺的,那麼怎麼才能識別和揪出它們在註冊表中所放置的「內鬼」呢?  

  戰前分析:這個任務在本刊2004年第17期的《捉出註冊表中的內鬼――註冊表監聽器》一文中有過介紹,該作者是通過許多註冊表監控軟體來完成的。其實用軟體監視的原理就是對控制系統自啟動組的註冊表鍵值進行了監控,然後根據前後監控目標數據的變化來判斷的,現在用「審核對象訪問」策略完成這項任務。以安裝MSN Messenger后,自動添加一個自啟動項為例。

  第一步:按同樣方法,建立一個審查修改註冊表中[HKEY_CURRENT_USER \Software\Microsoft\Windows\ CurrentVersion\Run]鍵的策略。  

  第二步:打開事件日誌查看器清空一下列表,然後安裝MSN Messenger。  

  第三步:再次打開日誌查看器,在右側窗口中就可以找到修改自啟動的事件記錄(見圖7)。

  

   附表:註冊表中自啟動程序的9個藏身之所  

  Load註冊鍵         HKEY_CURRENT_USER\Software\Microsoft\WindowsNT\CurrentVersion\Windows\load

  Userinit註冊鍵        HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon\Userinit

  ExplorerRun註冊鍵      HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run

  和HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Current\Version\Policies\Explorer\Run

  RunServicesOnce註冊鍵    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunServices\Once

  和HKEY_LOCAL_MACHINESOFTWAREMicrosoft WindowsCurrentVersionRunServicesOnce

  RunServices註冊鍵      HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunServices

  和HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Services

  RunOnceSetup註冊鍵     HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnceSetup

  和HKEY_LOCAL_MACHINE\SOFTWARE \Microsoft\Windows\CurrentVersion\RunOnceSetup

  RunOnce註冊鍵       HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce和HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce

  Run註冊鍵         HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run和HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

0

主題

32

帖子

9

積分

註冊會員

初過語言關(三級)

Rank: 1

積分
9
沙發
wjqh 發表於 2005-10-11 19:57 | 只看該作者
不明白啊
回復 支持 反對

使用道具 舉報

您需要登錄后才可以回帖 登錄 | 註冊

本版積分規則

關於本站 | 隱私權政策 | 免責條款 | 版權聲明 | 聯絡我們

Copyright © 2001-2013 海外華人中文門戶:倍可親 (http://big5.backchina.com) All Rights Reserved.

程序系統基於 Discuz! X3.1 商業版 優化 Discuz! © 2001-2013 Comsenz Inc.

本站時間採用京港台時間 GMT+8, 2025-8-3 10:41

快速回復 返回頂部 返回列表