手工设置个人电脑安全
5 R$ B! f& i+ E ^% L; h9 i! h' T( C: F0 R文章作者:独孤加倍[F S T]@[H B]' G' [2 q% O' A @5 [3 u" X5 O) p; M
信息来源:中国黑客基地$ o) W$ |" u$ B3 M& ^, C/ a
由于当杀毒软件或者防火墙在开机的时候影响开机速度,而且要占用计算机大量的资源。所以写了这个利用注册表来实现个人电脑安全设置。往往设置以后菜鸟黑客基本不会攻击到你的电脑。
6 J; T* u/ |5 q1:禁止C$ D$等共象6 y6 h3 J* n, N' `. q
这些共享默认设置本来是方便用户的,但是却让黑客利用了它,通过修改注册表可以把他禁止了,当然利用命令提示符也可以做到,但是每次开机以后有会恢复.
3 x" s7 k6 R, b. U展开1 V! w0 Y% `7 }$ G& z9 x. {% e! J. B
[HKEY_LOCAL_MACHINE\CurrentControlset\services\Tcpip\Paramers]分支新建一个名为EnablelCMPRedirects的键值项将其设置为0,0是不响应. P' F @. |: o" i% W7 _ v" G. t
2禁止ADMIN$共享
) p, D' m! i0 R2 w6 Z4 X展开3 n$ p* L- g' ~1 A) K
[HKEY_LOCAL_MACHINE\CurrentControlset\serviceslanmanserver\parameters]分支,新建名为AutoShareWks的键值,将其设置为0的键值项,将其设置为02 U. l1 A! M* e6 ?, ~
3:禁止IPC$共享+ x+ T3 G% L; R* b) u
展开7 X* j6 u2 \' w0 N B: |$ s
[HKEY_LOCAL_MACHINE\CurrentControlset\Control\Lsa]分支,新建名为restrictanonymous的键值将其设置为0或者1或者设置2.设置0
9 e' c8 m, U7 I) L/ k) p3 D为缺省,1为匿名无法列举本机用户列表.2为匿名用户无法连接." J) a. C J1 P8 W6 W, N7 L* H2 e
4:更改3389端口3 X. q4 r* V' U7 t/ Q; V
这个端口我想我不用多说了.大家要特别的防范.
4 B' m' O8 g. ~! o' |& @展开
) {+ L% i5 q& h: s0 E9 n7 R[HKEY_LOCAL_MACHINE\System\currentcontrolset\controlTerminalserver\wds\rdpwd\tds\tcp分支,选中名为portnumber的键值,将其3389改为其他.
- z0 w+ x* Q. R[HKEY_LOCAL_MACHINE\System\currentcontrolset\control\Terminalserver\winstations]分支里应该有一个或者很多类似的子键,一样的改他的值为3389
% J2 a ]6 D, `/ h- p2 K" x. ?/ i8 f4 |5关闭445端口
* B- B8 M) L# h* ~9 ]8 Q我们经常会被445端口攻击,所以如果不小心的话,黑客也有可能通过这个端口来攻击.
! K3 m( a% |5 @展开
' A! n! w. C% g; w[HKEY_LOCAL_MACHINE\System\currentcontrolset\control\services\NetBT\parmeters]分支新建名为SMBDeviceEnabled的键值,把它设置为0.8 b* v% P# Q0 k1 ~8 h
修改以后还要打开CMD运行netstatan就会发现445端口已经不在listening里了." e3 \/ X% Z! M0 t' D
6:防止注册表被匿名访问! A A% T5 @" u! \) s
一般默认的权限不限制对注册表默认的访问,只有管理员才能有权限对远程的计算机进行访问..如果想对这个进行限制的话可以修改注册表.8 | y+ X& Q* b# w6 c g
展开/ Y5 I: L, z( T) `4 ]; n# I& z
[HKEY_LOCAL_MACHINE\System\CurrentControSet\Control\securepipeservers\winreg]分支,选中名为winreg,单击安全菜单.XP的右键菜单选项选权限,将管理员设置为完全控制,确保不会列出其他用户或组,然后确认
! y( j5 u5 T$ s- x7:禁止空连接
* U1 G6 Q- Y+ O7 V3 c# m0 t空连接是指没有信任的情况下与服务器建立会话,也可以说是到服务器的匿名访问.为了防止黑客进行空连接可以通过修改注册表来实现+ l; b% Q+ W7 x. Z! e
展开
1 E% v4 P) q1 N0 O& G- V' q; v[HKEY_LOCAL_MACHINE\System\CurrentControSet\Control\LSA]分支,新建一个名为restrictanonymous的键值项,将他设置成1,设置以后重起就可以了
; c, @, g) m i: W% v8 K8:防止SYN洪水攻击$ h' s: @# ?2 [4 I2 Q4 M. B( G' E
SYN洪水攻击保护包括减少SYN-ACK重新传输次数以减少分配资源所保留的时间和路由缓存项资源分配延迟,直接建立连接为止.修改注册表可以防范这个攻击 {1 C0 ?. I; b1 t
展开4 W4 T4 [9 i: d+ O" R
[HKEY_LOCAL_MACHINE\System\CurrentControSet\services\tcpip\parameters]分支.选中名为synattackprotect的键值,将键值设置为2默认的是0如果 Synattackprotect=2则AFD的连接指示一直延迟到三路握手完成为止.
8 X3 |6 Y; ?' i" n, c9:不支持IGMP协议
% w. c$ L4 {6 e! Z0 ]) s% l- b% r在windows98系统下有个bug,就是可以被IGMP蓝屏攻击,修改注册表可以修正这个bug在2000系统没有这个bug通过修改注册表可以去掉这个,以绝后患,其实IGMP是不必要的% ^ {" ~/ b- q, _: m* Y2 G
展开
5 v" i* v- U) h( n$ u1 U[HKEY_LOCAL_MACHINE\System\CurrentControSet\services\tcpip\parameters]新建名为IGMPLevel的键值项,将其设置为0
1 j* f Q* v* N% g10:禁止支持路由功能.3 y9 x) J! G2 O$ i, s" O
这个设置可以使2000系统具备路由功能,但也会带来一些安全问题,一般的用户应该给予禁止.
) o9 H0 R+ j: _0 e展开3 M" C- @8 x8 X! m
[HKEY_LOCAL_MACHINE\System\CurrentControSet\servers:\tcpip\parameters]分支,新建名为IPEnableRouter的键值项,将其设置为1就可以了默认的是0.
9 f# ?! w" A% T, F11:修改MAC地址
# F& c7 r2 C! g6 E4 Z! GIP地址被盗用是网络安全防患内容,修改 MAC地址可以在一定程度上防止IP被盗用: ~7 T% T" K: a' A
展开
) d$ ]) G. |; l5 A[HKEY_LOCAL_MACHINE\System\CurrentControSet\control\class]分支,找到右窗口中键值为网卡的键值项,在其下的0000,0001,0002…的分支中找到名为DriverDesc的键值项,在其下新键一命名为Networkaaddress的键值项,内容为用户想要的MAC值,设置完成后重新启动.
5 t% m, k, \5 ^/ z2 |* {12:修改注册表.令VBS脚本文件不能任意执行
( U E" i+ k$ ~* }4 ?9 P2 ^在IE的internet安全控制下是不允许网页中的VBS任意执行的,限制了大多数命令.为了了解除这个限制,黑客可能通过脚本修改注册表解除脚本执行限制,可以通过修改注册表来进行防范 |