找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
.COM/.NET/.ORG 国际域名注册全功能虚拟主机/免备案虚拟主机
查看: 1511|回复: 3

Window 2000配置本地策略禁止139/44

[复制链接]

25

主题

90

回帖

3492

积分

论坛元老

积分
3492
发表于 2003-10-30 23:17:57 | 显示全部楼层 |阅读模式

马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。

您需要 登录 才可以下载或查看,没有账号?立即注册

×
也许大家都知道网上有些扫描器如letmein.exe,whoisadmin.exe等,是通过tcp的139和445端口来获取一些计算机相关信息,如计算机的名称,管理员帐号。这样便可以通过相应的攻击工具进行入侵了。当知道了管理员的帐号后,可以猜测或暴力破解其密码来获得计算机的控制权。后果将……9!怎么办呢?呵呵,利用win2000自身的策略设置,就能解决。look!我们采取对本地安全设置里的 "ip安全设置,在本地机器" 来进行设置,禁止tcp的139/445连接。

在进行策略设置前,首先来了解一下相应的原理吧!

概念:

smb(server message block)

windows协议族,用于文件和打印共享服务。 nbt(netbios over tcp/ip)

使用137(udp), 138(udp) and 139 (tcp)来实现基于tcp/ip的netbios网际互联。



内容:

在windows nt中smb基于nbt实现。





而在windows2000中,smb除了基于nbt的实现,还有直接通过445端口实现。





当win2000(允许nbt)作为client来连接smb服务器时,它会同时尝试连接139和445端口,如果445端口有响应,那么就发送rst包给139端口断开连接,以455端口通讯来继续.当445端口无响应时,才使用139端口。





当win2000(禁止nbt)作为client来连接smb服务器时,那么它只会尝试连接445端口,如果无响应,那么连接失败。(注意可能对方是nt4.0服务器。)





如果win2000服务器允许nbt, 那么udp端口137, 138, tcp 端口 139, 445将开放。

如果 nbt 被禁止, 那么只有445端口开放.

简单的原理就这些了,那如何实现呢?方法如下,look

1. 通过对开始-》程序-》管理工具 -》 本地安全策略 -》 (鼠标右击)ip安全策略,在本地机器





点击"管理ip筛选器表和筛选器操作"后在"管理ip筛选器列表"选项卡上点击"添加"





会弹出"ip筛选器列表"窗口





分别添入名称和描述,如禁用139连接。并点击"添加",接着会出现一个ip"筛选器向导",单击下一步。





到"指定ip源地址"窗口,在"源地址"中选择"任何ip地址",点击下一步





在"ip通信目标"的"目标地址"选择"我的ip地址",点击下一步





在"ip协议类型"的"选择协议类型"选择"tcp",点击下一步





在"筛选器向导"的"设置ip协议端口"里第一栏为"从任意端口",第二栏为"到此端口"并添上"139",点击下一步





接着点击"完成" -》然后再单击"关闭" 回到"管理ip筛选器表和筛选器操作"窗口





选择"管理筛选器操作"选项卡点击"添加"







同样会出现一个"筛先器操作向导"的窗口,点击"下一步",在"名称"里添上"禁用139连接"





按"下一步",并选择"阻止",再按"下一步"





点击"完成"和"关闭"。





呵呵,到这里"禁止139连接"的策略算是制定好了。不用多说了,禁用445端口的"筛选器列表"和"筛选器操作"的添加是和"禁止139连接"的方法一样的!

有一点,是需要注意的在添加139和445的筛选器操作时,不能为了省事用同一个"阻止"筛选器操作,这样制定出的规则将无法使用。呵呵,不信你可以试试吧!





2. 当禁止139/445的操作都完成后,回到"ip安全策略,在本地机器" ,通过右击创建"ip安全策略"







会出现一个"ip安全策略向导"的窗口,直接点击"下一步",在"名称"添入" 禁用139/445连接",一直点击"下一步"到"完成"。





在"禁用139/445连接 属性"里点击"添加"





会出现一个"安全规则向导"窗口,一直点击"下一步"到"ip筛选器列表"选择"禁用139连接",点击"下一步"





在"筛选器操作"选择"禁用139连接",点击"下一步",接着点去"完成"和"确定"





3. 此时,可以通过"添加"将禁用445端口的筛选器列表和操作也加进去





接着是一直点击"下一步",到"ip筛选器列表",选择"禁用445连接",点击"下一步"





在"筛选器操作"里选择"禁用445连接",点击"下一步"





此时,已经完成了所有的配置。点击"关闭"。回到"属性"窗口,设置好的窗口呈现如下





4.最后,将我们刚才配置好的"禁用139/445连接"的安全策略指派即可。大功告成啦!





当然,如果你已有了自己的策略或使用系统自代的策略也是可以通过添加规则的方法来实现禁用139/445的目的,但创建"ip筛选器列表"和"管理筛选器操作"是一定要作的。呵呵!

同理你也可以通过ip安全设置里,对icmp进行策略的制定,限制ping工具的使用。原理详见shotgun早期的一篇酷文《在win2000中如何关闭icmp(ping)》。:)

现用在用letmein之类的扫描器再试试吧!
回复

使用道具 举报

281

主题

3228

回帖

55万

积分

管理员

积分
551869
发表于 2003-10-30 23:36:19 | 显示全部楼层
[emb6]
网路游侠 www.youxia.org
回复 支持 反对

使用道具 举报

41

主题

110

回帖

3981

积分

论坛元老

积分
3981
发表于 2003-11-10 19:22:06 | 显示全部楼层
[emb7]
回复 支持 反对

使用道具 举报

33

主题

203

回帖

4503

积分

论坛元老

积分
4503
发表于 2003-11-14 08:45:41 | 显示全部楼层
[emb7]
再长的路也有尽头,千万不要回头,再快乐的心都有烦恼,千万不要在意,请相信,野草遮不住太阳的光芒,困难挡不住勇敢者的脚步。 我这个男孩崇尚自然纯朴的生活。喜欢聆听约翰·斯特劳斯的圆舞曲;喜欢探讨梵高画中的精神世界;喜欢阅读柯南道尔笔下的福尔摩斯;喜欢研究中国上下五千年历史和古希腊文化;喜欢享受柏拉图式的精神恋爱;喜欢捕捉大自然的规律。向往去神农架探险,到罗马度假。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|Archiver|手机版|小黑屋|西京校友网 ( 陕ICP备11003551号-5 )

GMT+8, 2025-5-8 19:54 , Processed in 0.029006 second(s), 8 queries , MemCache On.

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表