信息安全专题培训ppt课件.ppt
《信息安全专题培训ppt课件.ppt》由会员分享,可在线阅读,更多相关《信息安全专题培训ppt课件.ppt(94页珍藏版)》请在三一办公上搜索。
1、NSFocus Information Technology Co. Ltd.Windows系统安全,徐毅 XylonxuyinsfocusTraining dept. , Customer Support CenterAugust 2019,Strictly Private & Confidential,Windows安全模型,操作系统安全定义, 信息安全的五类服务,作为安全的操作系统时必须提供的 有些操作系统所提供的服务是不健全的、默认关闭的,信息安全评估标准,ITSEC和TCSECTCSEC描述的系统安全级别D-ACC(Common Critical)标准BS 7799:2000标准体系
2、ISO 17799标准,TCSEC定义的内容,没有安全性可言,例如MS DOS,不区分用户,基本的访问控制,有自主的访问安全性,区分用户,标记安全保护,如System V等,结构化内容保护,支持硬件保护,安全域,数据隐藏与分层、屏蔽,校验级保护,提供低级别手段,C2级安全标准的要求,自主的访问控制对象再利用必须由系统控制用户标识和认证审计活动能够审计所有安全相关事件和个人活动只有管理员才有权限访问,CC(Common Critical)标准,CC的基本功能标准化叙述技术实现基础叙述CC的概念维护文件安全目标评估目标,Windows 2000安全结构,Windows 安全子系统,Winlogon
3、,加载GINA,监视认证顺序,加载认证包,支持额外的验证机制,为认证建立安全通道,提供登陆接口,提供真正的用户校验,管理用户和用户证书的数据库,Windows账号管理,Windows采用的账号认证方案,LanManager认证(称为LM协议)早期版本NTLM v1 认证协议NT 4.0 SP3之前的版本NTLM v2 认证协议NT 4.0 SP4开始支持Kerberos v5认证协议Windows 2000引进,用户类型,Administrator(默认的超级管理员)系统帐号(Print Operater、Backup Operator)Guest(默认来宾帐号),帐户(accounts)和组
4、(groups),帐户(user accounts)定义了Windows中一个用户所必要的信息,包括口令、安全ID(SID)、组成员关系、登录限制.组:universal groups、global groups、local groupsAccount Identifier: Security identifier(SID)时间和空间唯一S-1-N-Y1-Y2-Y3-Y4Some well-known SIDs字符串形式和二进制形式的SID,Windows 2000的默认账号,账户名 注释System/localsystem 本地计算机的所有特权Administrator 同上;可以改名,但不
5、能删除Guest 有限的权限,默认禁用IUER_计算机名 IIS的匿名访问,guests组成员IWAM_计算机名 IIS进程外应用程序运行的账号, Guests组成员TSInternetUser 终端服务Krbtgt Kerberos密钥分发账号,只在DC上出现,默认禁用,Windows 2000下的内建组,组名 注释Administrators 成员具有本地计算机的全部权限 Users 所有账号,较低的权限 Guests 有限的权限,与users相同Authenticated users 特殊的隐含组,包含所有已登录的用户 Replicator 用于域中的文件复制Backup Operato
6、rs 没有administrators权限高,但十分接近Server Operators 没有administrators权限高,但十分接近Account Operators 没有administrators权限高,但十分接近Print Operators 没有administrators权限高,但十分接近,密码存放位置,注册表HKEY_LOCAL_MACHINESAM下Winnt/system32/config/sam,添加/删除帐户,Win2000/XP下管理工具计算机管理本地用户和组WinNT下(域)用户管理器命令行方式net user 用户名 密码/add /delete将用户加入到组
7、net localgroup 组名 用户名 /add /delete,帐户重命名,将Administrator重命名将Guest来宾用户重命名新建一Administrator用户,隶属于Guest组,密码策略的推荐设置,针对远程破解的策略定制,密码复杂性要求账户锁定策略的推荐设置,SAM数据库与AD,SAM中口令的保存采用单向函数(OWF)或散列算法实现在%systemroot%system32configsam中实现DC上,账号与密码散列保存在%systemroot%ntdsntds.dit中,SYSKEY功能,从NT4 sp3开始提供,SID与令牌,SID唯一标示一个对象使用User2si
8、d和sid2user工具进行双向查询令牌:通过SID标示账号对象以及所属的组,SIDS-1-5-21-1507001333-1204550764-1011284298-500,令牌User=S-1-21- S-1-5-21-1507001333-1204550764-1011284298-500Group1=EveryOne S-1-1-0Group2=Administrators S-1-5-32-544,解读SID,SIDS-1-5-21-1507001333-1204550764-1011284298-500,修订版本编号,颁发机构代码,Windows 2000总为5,子颁发机构代码,共
9、有4个;具有唯一性,相对标示符RID,一般为常数,S-1-1-0 Everyone,S-1-2-0 Interactive用户,S-1-3-0 Creator Owner,S-1-3-1 Creator Group,Windows 2000认证与授权访问,用户A,SRM,安全参考监视器,Windows文件系统管理,Windows 2000默认共享,C$、D$ Ipc$:远程会话管理Admin$:指向%WinDir%目录,用于远程管理,Windows系统的用户权限,权限适用于对特定对象如目录和文件(只适用于NTFS卷)的操作, 指定允许哪些用户可以使用这些对象,以及如何使用(如把某个目录的访问权
10、限授予指定的用户)。权限分为目录权限和文件权限,每一个权级别都确定了一个执行特定的任务组合的能力,这些任务是: Read(R)、Execute(X)、Write(W)、Delete(D)、Set Permission(P)和 Take Ownership(O)。下表显示了这些任务是如何与各种权限级 别相关联的,Windows系统的用户权限,Windows系统的用户权限,Windows系统的共享权限,复制和移动文件夹,从一个NTFS分区到另一个NTFS分区复制/移动都是继承权限(不同分区,移动=复制+删除)同一个NTFS分区复制:继承移动:保留复制/移动到FAT(32)分区NTFS权限丢失,Wi
11、ndows系统服务,服务包括三种启动类型:自动,手动,禁用自动:启动时自动加载服务手动 :启动时不自动加载服务,在需要的时候手动开启禁用:启动的时候不自动加载服务,在需要的时候选择手动或者自动方式开启服务,并重新启动电脑完成服务的配置HKEY_LOCAL_MACHINESYSTEMCurrentControlSetService 底下每一笔 服务项目子项都有一个 Start 数值, 该 数值内容所记录的就是服务项目驱动程式该在何时被加载目前微软对 Start 内容的定义有 0、1、2、3、4 等五种状态, 0、1、2 分别代表 Boot、 System、Auto Load 等叁种意义。而 St
12、art 数值内容为 3 的服务项目代表让使用 者以手动的方式载入(Load on demand), 4 则是代表停用的状态, 也就是禁用,Windows的系统进程,基本的系统进程smss.exe Session Manager csrss.exe 子系统服务器进程 winlogon.exe 管理用户登录 lsass.exe 管理 IP 安全策略以及启动 ISAKMP/Oakley (IKE) 和 IP 安全驱动程序。(系统服务) svchost.exe 包含很多系统服务 spoolsv.exe 将文件加载到内存中以便迟后打印。(系统服务) explorer.exe 资源管理器 internat
13、.exe 输入法,Windows的系统进程,附加的系统进程(这些进程不是必要的) mstask.exe 允许程序在指定时间运行。(系统服务) regsvc.exe 允许远程注册表操作。(系统服务) winmgmt.exe 提供系统管理信息(系统服务)。 inetinfo.exe 通过 Internet 信息服务的管理单元提供 FTP 连接和管理。(系统服务) tlntsvr.exe 允许远程用户登录到系统并且使用命令行运行控制台程序。(系统服务) termsrv.exe 提供多会话环境允许客户端设备访问虚拟的 Windows 2000 Professional 桌面会话以及运行在服务器上的基于
14、 Windows 的程序。(系统服务) dns.exe 应答对域名系统(DNS)名称的查询和更新请求。(系统服务),Windows的系统进程,tcpsvcs.exe 提供在 PXE 可远程启动客户计算机上远程安装 Windows 2000 Professional 的能力。(系统服务) ismserv.exe 允许在 Windows Advanced Server 站点间发送和接收消息。(系统服务) ups.exe 管理连接到计算机的不间断电源(UPS)。(系统服务) wins.exe 为注册和解析 NetBIOS 型名称的 TCP/IP 客户提供 NetBIOS 名称服务。(系统服务) ll
15、ssrv.exe License Logging Service(system service) ntfrs.exe 在多个服务器间维护文件目录内容的文件同步。(系统服务) RsSub.exe 控制用来远程储存数据的媒体。(系统服务) locator.exe 管理 RPC 名称服务数据库。(系统服务) lserver.exe 注册客户端许可证。(系统服务) dfssvc.exe 管理分布于局域网或广域网的逻辑卷。(系统服务),Windows的系统进程,msdtc.exe 并列事务,是分布于两个以上的数据库,消息队列,文件系统,或其它事务保护资源管理器。(系统服务) faxsvc.exe 帮助您
16、发送和接收传真。(系统服务) cisvc.exe Indexing Service(system service) dmadmin.exe 磁盘管理请求的系统管理服务。(系统服务) mnmsrvc.exe 允许有权限的用户使用 NetMeeting 远程访问 Windows 桌面。(系统服务) netdde.exe 提供动态数据交换 (DDE) 的网络传输和安全特性。(系统服务) smlogsvc.exe 配置性能日志和警报。(系统服务) rsvp.exe 为依赖质量服务(QoS)的程序和控制应用程序提供网络信号和本地通信控制安装功能。(系统服务) RsEng.exe 协调用来储存不常用数据的
17、服务和管理工具。(系统服务) RsFsa.exe 管理远程储存的文件的操作。(系统服务),Windows的系统进程,grovel.exe 扫描零备份存储(SIS)卷上的重复文件,并且将重复文件指向一个数据存储点,以节省磁盘空间。(系统服务) SCardSvr.exe 对插入在计算机智能卡阅读器中的智能卡进行管理和访问控制。(系统服务) snmp.exe 包含代理程序可以监视网络设备的活动并且向网络控制台工作站汇报。(系统服务) snmptrap.exe 接收由本地或远程 SNMP 代理程序产生的陷阱消息,然后将消息传递到运行在这台计算机上 SNMP 管理程序。(系统服务) UtilMan.ex
18、e 从一个窗口中启动和配置辅助工具。(系统服务) msiexec.exe 依据 .MSI 文件中包含的命令来安装、修复以及删除软件。(系统服务),Windows安全风险,基本HTTP请求,“webmaster/files/index.html ”等价于HTTP命令“GET /files/index.html HTTP/1.0”CGI调用“webmaster/scripts/cgi.exe?var1+var2 ”表示将var1和var2提交给cgi.exe(“+”是分隔符)ASP调用webmaster/scripts/cgi.exe?var1=X&var2=Y 表示将X、Y分别作为两个变量提交,
19、HTTP文件遍历和URL编码,IIS溢出问题(1),.htr缓冲区溢出漏洞IPP(Internet Printing Protocol)缓冲区溢出(IPP是处理.printer文件的- C:winntsystem32msw3prt.dll)当以下调用超过420字节时,问题就会发生对策:删除DLL和文件扩展之间的映射,GET /NULL.printer HTTP/1.0Host : buffer,删除DLL和文件扩展之间的映射,IIS溢出问题(2),索引服务ISAPI扩展溢出(通常被称为ida/idq溢出)由idq.dll引起,当buffer长度超过240字节时,问题就会发生Null.ida为文
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全 专题 培训 ppt 课件

链接地址:https://www.31ppt.com/p-1409991.html