Win2000安全审核让入侵者无处遁形

作为一个网管员,你是否知道在你的主机或服务器上发生的事情——谁来访问过?他们都做过些什么?目的是什么?什么?你不知道!其实Windows 2000给我们提供了一项安全审核功能,我们做管理员这行的,最需要熟悉的就是这一功能了,否则你怎么管呢?安全审核可以用日志的形式记录好几种与安全相关的事件,你可以使用其中的信息来生成一个有规律活动的概要文件,发现和跟踪可疑事件,并留下关于某一侵入者活动的有效法律证据。打开审核策略Windows 2000的默认安装没有打开任何安全审核,所以需要进入[我的电脑]→[控制面板]→[管理工具]→[本地安全策略]→[审核策略]中打开相应的审核。系统提供了九类可以审核的事件,对于每一类都可以指明是审核成功事件、失败事件,还是两者都审核(如图1)。





图1制定审核策略策略更改:安全策略更改,包括特权指派、审核策略修改和信任关系修改。这一类必须同时审核它的成功或失败事件。登录事件:对本地计算机的交互式登录或网络连接。这一类必须同时审核它的成功和失败事件。对象访问:必须启用它以允许审核特定的对象,这一类需要审核它的失败事件。过程追踪:详细跟踪进程调用、重复进程句柄和进程终止,这一类可以根据需要选用。目录服务访问:记录对Active" Directory的访问,这一类需要审核它的失败事件。特权使用:某一特权的使用;专用特权的指派,这一类需要审核它的失败事件。系统事件:与安全(如系统关闭和重新启动)有关的事件;影响安全日志的事件,这一类必须同时审核它的成功和失败事件。账户登录事件:验证(账户有效性)通过网络对本地计算机的访问,这一类必须同时审核它的成功和失败事件。账户管理:创建、修改或删除用户和组,进行密码更改,这一类必须同时审核它的成功和失败事件。打开以上的审核后,当有人尝试对你的系统进行某些方式(如尝试用户密码,改变账户策略,未经许可的文件访问等等)入侵的时候,都会被安全审核记录下来,存放在“事件查看器”中的安全日志中。另外在“本地安全策略”中还可开启账户策略,如在账户锁定策略中设定,账户锁定阀值为三次(那么当三次无效登录将锁定),然后将账户锁定时间设定为30分钟,甚至更长。这样,黑客想要攻击你,一天24小时试密码也试不了几次,而且还要冒着被记录追踪的危险。审核策略设置完成后,需要重新启动计算机才能生效。这里需要说明的是,审核项目既不能太多,也不能太少。如果太少的话,你如果想查看黑客攻击的迹象却发现没有记录,那就没办法了,但是审核项目如果太多,不仅会占用大量的系统资源,而且你也可能根本没空去全部看完那些安全日志,这样就失去了审核的意义。对文件和文件夹访问的审核对文件和文件夹访问的审核,首先要求审核的文件或文件夹必须位于NTFS分区之上,其次必须如上所述打开对象访问事件审核策略。符合以上条件,就可以对特定的文件或文件夹进行审核,并且对哪些用户或组指定哪些类型的访问进行审核。




图2审核项目的确定

时间: 2024-08-01 06:39:23

Win2000安全审核让入侵者无处遁形的相关文章

Windows 2000安全审核让入侵者无处遁形

作为一个网管员,你是否知道在你的主机或服务器上发生的事情--谁来访问过?他们都做过些什么?目的是什么?什么?你不知道!其实Windows 2000给我们提供了一项安全审核功能,我们做管理员这行的,最需要熟悉的就是这一功能了,否则你怎么管呢? 安全审核可以用日志的形式记录好几种与安全相关的事件,你可以使用其中的信息来生成一个有规律活动的概要文件,发现和跟踪可疑事件,并留下关于某一侵入者活动的有效法律证据. 打开审核策略 Windows 2000的默认安装没有打开任何安全审核,所以需要进入[我的电脑

Win2000 Server安全入门

server|安全 作者:shotgun 目前,WIN2000 SERVER是比较流行的服务器操作系统之一,但是要想安全的配置微软的这个操作系统,却不是一件容易的事.本文试图对win2000 SERVER的安全配置进行初步的探讨. 一. 定制自己的WIN2000 SERVER: 1. 版本的选择:WIN2000有各种语言的版本,对于我们来说,可以选择英文版或简体中文版,我强烈建议:在语言不成为障碍的情况下,请一定使用英文版.要知道,微软的产品是以Bug & Patch而著称的,中文版的Bug远远

分析进入Win2000后留下的足迹_漏洞研究

很多人对入侵Win2000系统很喜欢的吧,又有3389这样的界面型远程控制,还有这么多漏洞可以利用,而且关于入侵Win2000的文章又到处都是,方便啊.不过,你知道,你到底留下了哪些足迹在系统中么?最近作了个入侵分析,发现了不少东西,当然,估计到入侵时间然后在查找文件就列出来了.      我们在这里不分析来自FTP.HTTP的日志记录,因为这样来的入侵行为分析和防范比较容易,而通过帐号密码猜测进来的防范起来是比较麻烦的(安全配置相当OK的另说).       1.系统的日志记录. 好的管理员应

通过mysql入侵NT和win2000

mysql by coolweis coolweis@netguard.com.cn 许多NT和win2000机器上面装有mysql和php.而mysql默认数据库root账号为空,这就给入侵者一个途径来入侵该机器.如果修改了数据库root的账号密码,而IIS的一些其他漏洞导致源代码泄漏也可能看到数据库的账号和密码.假设我们已经拿到了数据库的密码,看看我们如何通过mysql数据库来获得该机器的一定权限. 首先通常情况下,一般mysql和php配合使用,大多数NT和win2000的机器上如果使用p

20 5-IOS 审核被拒因为20.5的问题

问题描述 IOS 审核被拒因为20.5的问题 彩票APP总是一直因为一个授权的问题被拒,前辈们知道怎么解决吗? Reasons 20.5: Apps that offer real money gaming (e.g. sports betting, poker, casino games, horse racing) or lotteries must have necessary licensing and permissions in the locations where the App

如何让Win2000和XP SP1支持System.EnterpriseServices(XP已验证)

有的地方写System.EnterpriseServices可以在WinXPSP2和Win2003上使用,  我们可以让Win2000和WinXPSP1上也可以使用. 引子:  我在WinXP Pro上和Win2000上都无法运行下面语句:  sc = new System.EnterpriseServices.ServiceConfig(); 总是得到   ex.Message "当前平台上不支持"ServiceConfig"." string  的错误. 解决办

超频Win2000(下)

以下方法还可用软件解决:RegCleaner3.4帮你清理注册表) 6.减轻启动时任务 删除开始菜单的程序/启动中的所有项目,然后在注册表 HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion的子项Run.RunServices.RunServicesOnce,RunOnce和RunOnceEx(一次性的自启动功能.表示只运行一次)下删除列出的所有应用程序.只保留SysTray.Exe程序:这样保证只启动SysTray.Exe这

有关审核表设计上面的,求方案【在线等】

问题描述 有关审核表设计上面的,求方案[在线等] 业务是"资料审核",审核会出现多次不通过的情况:现在有两张表,一张company_info(公司信息)一张check_company_log(审核日志)如果审核不通过的情况下,要给用户看到不通过的原因: 目前的设计是check_company_log表里面有"原因"字段,company_info表里冗余一个"原因"(用于展示,当然这里面存的是最后一次不通过的原因) 每次不通过的时候,要做两个操作,

初学者入门:Tomcat在Win2000下的安装

初学 一.Tomcat简介 自从JSP发布之后,推出了各式各样的JSP引擎.Apache Group在完成GNUJSP1.0的开发以后,开始考虑在SUN的JSWDK基础上开发一个可以直接提供Web服务的JSP服务器,当然同时也支持Servlet.这样,Tomcat就诞生了.Tomcat是完全免费的软件,任何人都可以从互联网上自由地下载.Tomcat与Apache的组合相当完美. 二.安装前的准备 在安装Tomcat前,你的Win2000下应该已经安装了Apache和JDK,并且你应该已经能大致了