Windows 操作系統(tǒng)賬戶權(quán)限設(shè)置詳解
要打造一臺(tái)安全的WEB服務(wù)器,那么這臺(tái)服務(wù)器就一定要使用NTFS和Windows NT/2000/2003。眾所周知,Windows是一個(gè)支持多用戶、多任務(wù)的操作系統(tǒng),這是權(quán)限設(shè)置的基礎(chǔ),一切權(quán)限設(shè)置都是基于用戶和進(jìn)程而言的,不同的用戶在訪問(wèn)這臺(tái)計(jì)算機(jī)時(shí),將會(huì)有不同的權(quán)限。
DOS跟WinNT的權(quán)限的分別
DOS是個(gè)單任務(wù)、單用戶的操作系統(tǒng)。但是我們能說(shuō)DOS沒(méi)有權(quán)限嗎?不能!當(dāng)我們打開(kāi)一臺(tái)裝有DOS操作系統(tǒng)的計(jì)算機(jī)的時(shí)候,我們就擁有了這個(gè)操作系統(tǒng)的管理員權(quán)限,而且,這個(gè)權(quán)限無(wú)處不在。所以,我們只能說(shuō)DOS不支持權(quán)限的設(shè)置,不能說(shuō)它沒(méi)有權(quán)限。隨著人們安全意識(shí)的提高,權(quán)限設(shè)置隨著NTFS的發(fā)布誕生了。
Windows NT里,用戶被分成許多組,組和組之間都有不同的權(quán)限,當(dāng)然,一個(gè)組的用戶和用戶之間也可以有不同的權(quán)限。下面我們來(lái)談?wù)凬T中常見(jiàn)的用戶組。
Administrators,管理員組,默認(rèn)情況下,Administrators中的用戶對(duì)計(jì)算機(jī)/域有不受限制的完全訪問(wèn)權(quán)。分配給該組的默認(rèn)權(quán)限允許對(duì)整個(gè)系統(tǒng)進(jìn)行完全控制。所以,只有受信任的人員才可成為該組的成員。
Power Users,高級(jí)用戶組,Power Users 可以執(zhí)行除了為 Administrators 組保留的任務(wù)外的其他任何操作系統(tǒng)任務(wù)。分配給 Power Users 組的默認(rèn)權(quán)限允許 Power Users 組的成員修改整個(gè)計(jì)算機(jī)的設(shè)置。但Power Users 不具有將自己添加到 Administrators 組的權(quán)限。在權(quán)限設(shè)置中,這個(gè)組的權(quán)限是僅次于Administrators的。
Users:普通用戶組,這個(gè)組的用戶無(wú)法進(jìn)行有意或無(wú)意的改動(dòng)。因此,用戶可以運(yùn)行經(jīng)過(guò)驗(yàn)證的應(yīng)用程序,但不可以運(yùn)行大多數(shù)舊版應(yīng)用程序。Users 組是最安全的組,因?yàn)榉峙浣o該組的默認(rèn)權(quán)限不允許成員修改操作系統(tǒng)的設(shè)置或用戶資料。Users 組提供了一個(gè)最安全的程序運(yùn)行環(huán)境。在經(jīng)過(guò) NTFS 格式化的卷上,默認(rèn)安全設(shè)置旨在禁止該組的成員危及操作系統(tǒng)和已安裝程序的完整性。用戶不能修改系統(tǒng)注冊(cè)表設(shè)置、操作系統(tǒng)文件或程序文件。Users 可以關(guān)閉工作站,但不能關(guān)閉服務(wù)器。Users 可以創(chuàng)建本地組,但只能修改自己創(chuàng)建的本地組。
Guests:來(lái)賓組,按默認(rèn)值,來(lái)賓跟普通Users的成員有同等訪問(wèn)權(quán),但來(lái)賓帳戶的限制更多。
Everyone:顧名思義,所有的用戶,這個(gè)計(jì)算機(jī)上的所有用戶都屬于這個(gè)組。
其實(shí)還有一個(gè)組也很常見(jiàn),它擁有和Administrators一樣、甚至比其還高的權(quán)限,但是這個(gè)組不允許任何用戶的加入,在察看用戶組的時(shí)候,它也不會(huì)被顯示出來(lái),它就是SYSTEM組。系統(tǒng)和系統(tǒng)級(jí)的服務(wù)正常運(yùn)行所需要的權(quán)限都是靠它賦予的。由于該組只有這一個(gè)用戶SYSTEM,也許把該組歸為用戶的行列更為貼切。
權(quán)限實(shí)例攻擊
權(quán)限將是你的最后一道防線!那我們現(xiàn)在就來(lái)對(duì)這臺(tái)沒(méi)有經(jīng)過(guò)任何權(quán)限設(shè)置,全部采用Windows默認(rèn)權(quán)限的服務(wù)器進(jìn)行一次模擬攻擊,看看其是否真的固若金湯。
假設(shè)服務(wù)器外網(wǎng)域名為http://www.webserver.com,用掃描軟件對(duì)其進(jìn)行掃描后發(fā)現(xiàn)開(kāi)放WWW和FTP服務(wù),并發(fā)現(xiàn)其服務(wù)軟件使用的是IIS5.0和Serv-u 5.1,用一些針對(duì)他們的溢出工具后發(fā)現(xiàn)無(wú)效,遂放棄直接遠(yuǎn)程溢出的想法。
打開(kāi)網(wǎng)站頁(yè)面,發(fā)現(xiàn)使用的是動(dòng)網(wǎng)的論壇系統(tǒng),于是在其域名后面加個(gè)/upfile.asp,發(fā)現(xiàn)有文件上傳漏洞,便抓包,把修改過(guò)的ASP木馬用NC提交,提示上傳成功,成功得到WEBSHELL,打開(kāi)剛剛上傳的ASP木馬,發(fā)現(xiàn)有MS-SQL、Norton Antivirus和BlackICE在運(yùn)行,判斷是防火墻上做了限制,把SQL服務(wù)端口屏蔽了。
通過(guò)ASP木馬查看到了Norton Antivirus和BlackICE的PID,又通過(guò)ASP木馬上傳了一個(gè)能殺掉進(jìn)程的文件,運(yùn)行后殺掉了Norton Antivirus和BlackICE。再掃描,發(fā)現(xiàn)1433端口開(kāi)放了,到此,便有很多種途徑獲得管理員權(quán)限了,可以查看網(wǎng)站目錄下的conn.asp得到SQL的用戶名密碼,再登陸進(jìn)SQL執(zhí)行添加用戶,提管理員權(quán)限。也可以抓SERV-U下的ServUDaemon.ini修改后上傳,得到系統(tǒng)管理員權(quán)限。
還可以傳本地溢出SERV-U的工具直接添加用戶到Administrators等等。大家可以看到,一旦黑客找到了切入點(diǎn),在沒(méi)有權(quán)限限制的情況下,黑客將一帆風(fēng)順的取得管理員權(quán)限。
那我們現(xiàn)在就來(lái)看看Windows 2000的默認(rèn)權(quán)限設(shè)置到底是怎樣的。對(duì)于各個(gè)卷的根目錄,默認(rèn)給了Everyone組完全控制權(quán)。這意味著任何進(jìn)入電腦的用戶將不受限制的在這些根目錄中為所欲為。
系統(tǒng)卷下有三個(gè)目錄比較特殊,系統(tǒng)默認(rèn)給了他們有限制的權(quán)限,這三個(gè)目錄是Documents and settings、Program files和Winnt。對(duì)于Documents and settings,默認(rèn)的權(quán)限是這樣分配的:Administrators擁有完全控制權(quán);Everyone擁有讀&運(yùn),列和讀權(quán)限;Power users擁有讀&運(yùn),列和讀權(quán)限;SYSTEM同Administrators;Users擁有讀&運(yùn),列和讀權(quán)限。對(duì)于Program files,Administrators擁有完全控制權(quán);Creator owner擁有特殊權(quán)限;Power users有完全控制權(quán);SYSTEM同Administrators;Terminal server users擁有完全控制權(quán),Users有讀&運(yùn),列和讀權(quán)限。
對(duì)于Winnt,Administrators擁有完全控制權(quán);Creator owner擁有特殊權(quán)限;Power users有完全控制權(quán);SYSTEM同Administrators;Users有讀&運(yùn),列和讀權(quán)限。而非系統(tǒng)卷下的所有目錄都將繼承其父目錄的權(quán)限,也就是Everyone組完全控制權(quán)!
現(xiàn)在大家知道為什么我們剛剛在測(cè)試的時(shí)候能一帆風(fēng)順的取得管理員權(quán)限了吧?權(quán)限設(shè)置的太低了!一個(gè)人在訪問(wèn)網(wǎng)站的時(shí)候,將被自動(dòng)賦予IUSR用戶,它是隸屬于Guest組的。本來(lái)權(quán)限不高,但是系統(tǒng)默認(rèn)給的Everyone組完全控制權(quán)卻讓它“身價(jià)倍增”,到最后能得到Administrators了。
那么,怎樣設(shè)置權(quán)限給這臺(tái)WEB服務(wù)器才算是安全的呢?大家要牢記一句話:“最少的服務(wù)+最小的權(quán)限=最大的安全”對(duì)于服務(wù),不必要的話一定不要裝,要知道服務(wù)的運(yùn)行是SYSTEM級(jí)的哦,對(duì)于權(quán)限,本著夠用就好的原則分配就是了。
對(duì)于WEB服務(wù)器,就拿剛剛那臺(tái)服務(wù)器來(lái)說(shuō),我是這樣設(shè)置權(quán)限的,大家可以參考一下:各個(gè)卷的根目錄、Documents and settings以及Program files,只給Administrator完全控制權(quán),或者干脆直接把Program files給刪除掉;給系統(tǒng)卷的根目錄多加一個(gè)Everyone的讀、寫權(quán);給e:www目錄,也就是網(wǎng)站目錄讀、寫權(quán)。
最后,還要把cmd.exe這個(gè)文件給挖出來(lái),只給Administrator完全控制權(quán)。經(jīng)過(guò)這樣的設(shè)置后,再想通過(guò)我剛剛的方法入侵這臺(tái)服務(wù)器就是不可能完成的任務(wù)了??赡苓@時(shí)候又有讀者會(huì)問(wèn):“為什么要給系統(tǒng)卷的根目錄一個(gè)Everyone的讀、寫權(quán)?網(wǎng)站中的ASP文件運(yùn)行不需要運(yùn)行權(quán)限嗎?”問(wèn)的好,有深度。是這樣的,系統(tǒng)卷如果不給Everyone的讀、寫權(quán)的話,啟動(dòng)計(jì)算機(jī)的時(shí)候,計(jì)算機(jī)會(huì)報(bào)錯(cuò),而且會(huì)提示虛擬內(nèi)存不足。
當(dāng)然這也有個(gè)前提----虛擬內(nèi)存是分配在系統(tǒng)盤的,如果把虛擬內(nèi)存分配在其他卷上,那你就要給那個(gè)卷Everyone的讀、寫權(quán)。ASP文件的運(yùn)行方式是在服務(wù)器上執(zhí)行,只把執(zhí)行的結(jié)果傳回最終用戶的瀏覽器,這沒(méi)錯(cuò),但ASP文件不是系統(tǒng)意義上的可執(zhí)行文件,它是由WEB服務(wù)的提供者----IIS來(lái)解釋執(zhí)行的,所以它的執(zhí)行并不需要運(yùn)行的權(quán)限。
相關(guān)文章

關(guān)閉煩人的廣告! Windows關(guān)閉個(gè)性化廣告的終極指南
Windows 11系統(tǒng)里的廣告越來(lái)越多,彈窗、推薦、提示層出不窮,簡(jiǎn)直讓人抓狂!別急,今天我為大家?guī)?lái)一份超詳細(xì)的教程,手把手教你如何關(guān)閉這些煩人的廣告,讓你的Win11清2026-04-18
電腦打印機(jī)狀態(tài)錯(cuò)誤怎么解決? 快速搞定Windows打印機(jī)狀態(tài)錯(cuò)誤的方法
當(dāng)我們急需打印文件時(shí),電腦右下角彈出的“打印機(jī)處于錯(cuò)誤狀態(tài)”或“無(wú)法打印”的提示,無(wú)疑會(huì)讓人感到困擾和焦慮,這種“錯(cuò)誤狀態(tài)”看似復(fù)雜,但實(shí)際上多數(shù)問(wèn)題并非源于硬2026-04-18
電腦網(wǎng)絡(luò)受限怎么辦? Windows提示網(wǎng)絡(luò)連接受限的解決辦法
昨晚加班到一半,突然發(fā)現(xiàn)右下角的網(wǎng)絡(luò)圖標(biāo)多了個(gè)黃色嘆號(hào),提示“本地連接受限制”,下面我們就來(lái)看看解決辦法2026-04-18
輕松保護(hù)你的電腦隱私! Windows系統(tǒng)如何設(shè)置動(dòng)態(tài)鎖功能
如果您希望在離開(kāi)電腦時(shí)無(wú)需手動(dòng)操作即可自動(dòng)鎖屏,Windows動(dòng)態(tài)鎖功能可通過(guò)藍(lán)牙檢測(cè)手機(jī)距離實(shí)現(xiàn)該效果,以下是設(shè)置此功能的具體步驟2026-04-17
保護(hù)電腦數(shù)據(jù)安全! Windows系統(tǒng)快速關(guān)閉磁盤默認(rèn)共享方法
你可能還不知道,系統(tǒng)默認(rèn)還開(kāi)啟了硬盤分區(qū)(如C盤、D盤)的共享功能,今天我們就來(lái)看看一鍵關(guān)閉Windows默認(rèn)共享,保護(hù)電腦數(shù)據(jù)安全的設(shè)置方法2026-04-17
Windows預(yù)覽窗口大小怎么自由調(diào)節(jié)? 電腦任務(wù)欄預(yù)覽窗口設(shè)置方法
對(duì)于Windows系統(tǒng)的深度用戶來(lái)說(shuō),文件預(yù)覽功能無(wú)疑是日常操作中的得力助手,然而,系統(tǒng)默認(rèn)的預(yù)覽窗口大小可能并不完全符合每個(gè)人的使用習(xí)慣,今天,我就為大家?guī)?lái)一個(gè)技術(shù)2026-04-17
windows無(wú)法更改設(shè)置怎么辦? 電腦不允許修改系統(tǒng)設(shè)置無(wú)問(wèn)題的解決辦法
想要調(diào)整一下系統(tǒng)設(shè)置,卻發(fā)現(xiàn)無(wú)論你怎么點(diǎn)來(lái)點(diǎn)去,它就是不給你改!這可真是讓人欲哭無(wú)淚?。e擔(dān)心,今天我就來(lái)給大家分享一些解決方法,讓你的Windows系統(tǒng)設(shè)置恢復(fù)正常2026-04-17
如何啟用項(xiàng)目復(fù)選框? Windows系統(tǒng)打開(kāi)文件復(fù)選框設(shè)置的教程
Windows復(fù)選框,也稱為項(xiàng)目復(fù)選框,允許您在文件資源管理器中輕松選擇多個(gè)文件和文件夾,默認(rèn)情況下,此功能在Windows中是禁用的,但您可以通過(guò)進(jìn)行一些簡(jiǎn)單的自定義來(lái)快速2026-04-16
Windows系統(tǒng)如何設(shè)置DPI縮放? 屏幕DPI縮放設(shè)置全攻略
你是否遇到過(guò)這樣的困擾:新買的4K顯示器文字模糊發(fā)虛?手機(jī)屏幕圖標(biāo)小到看不清?這可能并非硬件問(wèn)題,而是DPI設(shè)置在“搗亂”!本文將系統(tǒng)解析DPI設(shè)置原理與實(shí)操技巧,助你2026-04-16
微軟放大招! 所有Windows鏡像都將失效 強(qiáng)制執(zhí)行階段已到來(lái)
最近,微軟在win11系統(tǒng)“設(shè)置-Windows安全中心-設(shè)備安全性”中新增了安全啟動(dòng)檢查,由于一個(gè)不可忽視的“硬期限”到來(lái),安全啟動(dòng)的舊證書要過(guò)期了2026-04-08


