Бесплатный электронный учебник по защите информации компьютера в интернет |
|
служба
Компьютерная помощь |
Инвентаризация |
Антивирусная защита компьютера. Вызов мастера на дом в Кириши: (8911) 239-8212 |
|
|||||
|
Инвентаризация В главе 3 было показано, как из операционной системы
Windows NT 4.0 можно получить сведения об учетных записях, совместно
используемых ресурсах и другую информацию. Было показано, что служба
NetBIOS передает эти данные анонимным пользователям, проникающим в
систему через злополучный нулевой сеанс. Там же было указано, что
служба активных каталогов предоставляет эту информацию неаутентифицированным
злоумышленникам. Здесь мы не будем снова описывать эти виды атак,
однако отметим, что Windows 2000 обеспечивает некоторые новые возможности
по решению проблем со службами NetBIOS и SMB. |
||||
Отключение служб NetBIOS/SMB в Windows 2000 К счастью, можно отключить и порт 445, однако эта
операция выполняется отдельно для каждого конкретного адаптера (подобно
операции отключения порта 139 в NT 4). При этом сначала необходимо
найти соответствующую вкладку (возможно, она переместилась в новое,
никому неизвестное местоположение — еще один недостаток графического
интерфейса). Теперь ее можно открыть с помощью аплета Network and
Dial-up Connections, выбрав команду Advanced>Advanced Settings,
как показано на следующем рисунке.
Порт TCP 139 будет отображаться в результате Сканирования портов даже после выполнения указанных действий. Однако этот порт больше не будет предоставлять информацию, связанную со службой NetBIOS. Если вы не отключаете протоколы NetBIOS/SMB, не забывайте установить значение параметра RestrictAnonymous. Теперь это можно сделать с помощью команды Administrative Tools>Local Security Policy (или Domain или Domain Controller>Local Policies>Security Options>No Access Without Explicit Anonymous Permissions. Эта команда эквивалентна установке в системном реестре Windows 2000 значения 2 для параметра RestictAnonymous. Некоторые возможные проблемы, связанные с установкой значения 2 для параметра RestictAnonymous описаны в базе знаний Knowledge Base по адресу http://eearch.support.micro8oft.com. (статья Q246261). Не забывайте, что ограничить доступ к данным протокола NetBIOS или SMB можно также с помощью фильтров IPSec. |
|||||
|
|
|||
|