文件夹中的URLScan.ini 文件

时间:2022-07-02 05:55:01

1)、系统安适根基设置

2)、*不需要的处事

Computer Browser:维护网络计算机更新,禁用  

Distributed File System: 局域网打点共享文件,不需要禁用  

Distributed linktracking client:用于局域网更新连接信息,不需要禁用  

Error reporting service:禁止发送错误呈报  

Microsoft Serch:供给快速的单词搜索,不需要可禁用  

NTLMSecuritysupportprovide:telnet处事和Microsoft Serch用的,不需要禁用  

PrintSpooler:如果没有打印机可禁用  

Remote Registry:禁止长途改削注册表  

Remote Desktop Help Session Manager:禁止长途协助 其他处事有待核查

3)、设置和打点账户

1、将Guest账户禁用并更改名称和描述,然后输入一个庞大的暗码

2、系统打点员账户最好少建,变动默认的打点员帐户名(Administrator)和描述,暗码最好给与数字加巨细写字母加数字的上档键组合,长度最好不少于10位

3、新建一个名为Administrator的陷阱帐号,为其设置最小的权限,然后随便输入组合的最好不低于20位的暗码

4、计算机配置-Windows设置-安适设置-账户计谋-账户锁定计谋,将账户设为“三次登陆无效 时间为30分钟

5、在安适设置-本地计谋-安适选项中将“不显示上次的用户名”设为启用

6、 在安适设置-本地计谋-用户权利分配中将“从网络访谒此计算机”中只保存Internet宾客账户、启动IIS进程账户,Aspnet账户

7、创建一个User账户,运行系统,如果要运行特权命令使用Runas命令。

4)、打开相应的审核计谋

审核计谋变动:告成

审核登录事件:告成,掉败

审查东西访谒:掉败

审查东西追踪:告成,掉败

审核目录处事访谒:掉败

审核特权使用:掉败

审核系统事件:告成,掉败

审核账户登录事件:告成,掉败

审核账户打点:告成,掉败

5)、 其它安适相关设置

1、禁止CD、D、ADMIN$一类的缺省共享  

HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServiceslanmanserverparameters,在右边的 窗口中新建Dword值,名称设为AutoShareServer值设为0

2、解除NetBios与TCP/IP协议的绑定 

右击网上邻居-属性-右击本地连接-属性-双击Internet协议-高级-Wins-禁用TCP/IP上的 NETBIOS

3、隐藏重要文件/目录  

可以改削注册表实现完全隐藏: “HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrent-VersionExplorerAdvancedFol derHi-ddenSHOWALL”,鼠标右击“CheckedValue”,选择改削,,把数值由1改为0

4、防备SYN洪水打击   

HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesTcpipParameters 新建DWORD 值,名为SynAttackProtect,值为2

5、 禁止响应ICMP路由布告报文

HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesTcpipParametersInterfacesinterface 新建DWORD值,名为PerformRouterDiscovery 值为0

6. 防备ICMP重定向报文的打击

HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesTcpipParameters 将EnableICMPRedirects 值设为0

7、 不撑持IGMP协议

HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesTcpipParameters 新建DWORD 值,名为IGMPLevel 值为0

8、禁用DCOM:运行中输入 Dcomcnfg.exe。 回车, 单击“控制台根节点”下的“组件处事”。 打开“计算机”子 文件夹。  

对付本地计算机,请以右键单击“我的电脑”,然后选择“属 性”。选择“默认属性”选项卡。断根“在这台计算机上启用漫衍式 COM”复选框。

9、终端处事的默认端口为3389,可考虑改削为另外端口。

改削要领为: 处事器端:打开注册表,在“HKLM\SYSTEM\Current ControlSet\Control\Terminal Server\Win Stations” 处找到类似RDP-TCP的子键,改削PortNumber值。 客户端:按正常法式建一个客户端连接,选中这个连接,在“文件”菜单中选择导出,在指定位置会 生成一个后缀为.cns的文件。打开该文件,改削“Server Port”值为与处事器真个PortNumber对应的 值。然后再导入该文件(要领:菜单→文件→导入),这样客户端就改削了端口。

6)、配置 IIS 处事  

1、不使用默认的Web站点,如果使用也要将 将IIS目录与系统磁盘分隔。  

2、删除IIS默认创建的Inetpub目录(在安置系统的盘上)。  

3、删除系统盘下的虚拟目录,如:_vti_bin、IISSamples、Scripts、IIShelp、IISAdmin、IIShelp、 MSADC。  

4、删除不须要的IIS扩展名映射。  右键单击“默认Web站点→属性→主目录→配置”,打开应用措施窗口,去失不须要的应用措施映 射。主要为.shtml, .shtm, .stm   

5、变动IIS日志的路径 右键单击“默认Web站点→属性-网站-在启用日志记录下点击属性  

6、如果使用的是2000可以使用iislockdown来掩护IIS,在2003运行的IE6.0的版本不需要。

7、使用UrlScan