精华区 [关闭][返回]

当前位置:月光软件>>讨论区精华>>〖电脑技术〗>>● WinNT系统>>稳定与冗余>>安全信息>>NT安全漏洞及其解决建议 (转载)

主题:NT安全漏洞及其解决建议 (转载)
发信人: ccaatt()
整理人: ipaq(2001-05-27 14:37:30), 站内信件
引 言 

Windows NT 越 来 越 受 欢 迎。 Internet 上 采 用 NT 平 台 作 为 服
务 器 的 站 点 越 来 越 多, 同 时, 众 多 企 业已 经 采 用 NT 平 台 作

为 企 业 计 算 和 内 部 网 Intranet 的 解 决 方案。 本 文 讨 论 了
Windows NT 系 统 上 的 重 大 安 全 漏 洞, 包 括 两大 部 分: 第 一,

NT 服 务 器 和 工 作 站 的 安 全 漏 洞; 第 二,关 于 浏 览 器 和 NT
机 器 的 两 个 严 重 安 全 漏 洞。 随 着 新 的安 全 漏 洞 被 发 现, 或

在 基 本 产 品 上 被 改 变, 本 文 也 将 作 更新。 

概 况 

Windows NT 所 采 用 的 存 储 数 据 库 和 加 密 过程 导 致 了 一 系
列 安 全 漏 洞 值 得 探 讨。 特 别 地, NT 把 用户 信 息 和 加 密 口 令

保 存 于 NT Registry 中 的 SAM 文 件 中, 即 安 全帐 户 管 理
(Security Accounts Management) 数 据 库。 加 密 口 令 分两 个 步 骤
完 成。 首 先, 采 用 RSA MD4 系 统 对 口 令 进 行加 密。 第 二 步
则 是 令 人 迷 惑 的 缺 乏 复 杂 度 的 过 程,不 添 加 任 何 “调
料”, 比 如 加 密 口 令 时 考 虑 时 间 的 因素。 结 果,NT 口 令 比
UNIX 口 令 更 加 脆 弱, 更 容 易 受 到 一 本 简单 字 典 的 攻 击。 由

于 有 这 么 多 与 NT 口 令 有 关 的 安 全 问 题, Microsoft 已 经 在 N
T
第 5.0 版 中 加 密 口 令 时 增 加 一 个 步 骤。 

这 里 描 述 的 某 些 安 全 漏 洞 是 很 严 重的。 在 最 坏 的 情 况 下,

一 个 黑 客 可 以 利 用 这 些 漏 洞 来 破 译 一个 或 多 个 Domain
Administrator 帐 户 的 口 令, 并 且 对 NT 域 中 所有 主 机 进 行 破 坏

活 动。 

NT服务器和工作站的安全漏洞 

1.安 全 漏 洞: 安 全 帐 户 管 理 (SAM) 数 据 库可 以 由 以 下 用
户 被 复 制: Administrator 帐 户, Administrator 组 中的 所 有
成 员, 备 份 操 作 员, 服 务 器 操 作 员, 以及 所 有 具 有 备
份 特 权 的 人 员。 

解 释:SAM 数 据 库 的 一 个 备 份 拷 贝 能 够被 某 些 工 具 所
利 用 来 破 解 口 令。 NT 在 对 用 户 进 行 身 份验 证 时, 只 能
达 到 加 密 RSA 的 水 平。 在 这 种 情 况 下, 甚至 没 有 必 要
使 用 工 具 来 猜 测 那 些 明 文 口 令。 能 解码 SAM 数 据 库 并
能 破 解 口 令 的 工 具 有: PWDump 和 NTCrack。 实际 上,
PWDump 的 作 者 还 有 另 一 个 软 件 包, PWAudit,它 可 以
跟 踪 由 PWDump 获 取 到 的 任 何 东 西 的 内 容。 

减 小 风 险 的 建 议:严 格 限 制 Administrator 组 和 备 份 组 帐
户 的 成 员 资 格。 加 强 对 这 些 帐 户 的 跟踪, 尤 其 是
Administrator 帐 户 的 登 录 (Logon) 失 败 和 注 销 (Logoff) 失
败。 对 SAM 进 行 的 任 何 权 限 改 变 和 对 其本 身 的 修 改 进
行 审 计, 并 且 设 置 发 送 一 个 警 告 给 Administrator, 告 知
有 事 件 发 生。 切 记 要 改 变 缺 省 权 限 设置 来 预 防 这 个 漏
洞。 

改 变 Administrator 帐 户 的 名 字, 显 然 可 以防 止 黑 客 对 缺
省 命 名 的 帐 户 进 行 攻 击。 这 个 措 施 可以 解 决 一 系 列 的
安 全 漏 洞。 为 系 统 管 理 员 和 备 份 操 作员 创 建 特 殊 帐
户。 系 统 管 理 员 在 进 行 特 殊 任 务 时 必须 用 这 个 特 殊 帐
户 注 册, 然 后 注 销。 所 有 具 有 Administrator 和 备 份 特 权
的 帐 户 绝 对 不 能 浏 览 Web。 所 有 的 帐 户只 能 具 有 User
或 者 Power User 组 的 权 限。 

采 用 口 令 过 滤 器 来 检 测 和 减 少 易 猜测 的 口 令, 例 如,
PASSPROP (Windows NT Resource Kit 提 供), ScanNT (一 个 商
业 口 令 检 测 工 具 软 件 包)。 使 用 加 强 的口 令 不 易 被 猜
测。 Service Pack 3 可 以 加 强 NT 口 令, 一 个 加强 的 口 令
必 须 包 含 大 小 写 字 母, 数 字, 以 及 特 殊字 符。 使 用 二
级 身 份 验 证 机 制, 比 如 令 牌 卡 (Token Card),可 提 供 更
强 壮 的 安 全 解 决 方 案, 它 比 较 昂 贵。 

2.安 全 漏 洞: 每 次 紧 急 修 复 盘 (Emergency Repair Disk - ERD)
在 更 新 时, 整 个 SAM 数 据 库 被 复 制 到
%system%\repair\sam._。 

解 释: 在 缺 省 的 权 限 设 置 下, 每 个 人对 该 文 件 都 有
“读” (Read) 的 访 问 权, Administrator 和 系 统 本身 具 有
“完 全 控 制” (Full Control) 的 权 利, Power User 有 “改 变”
(Change) 的 权 利。 SAM 数 据 库 的 一 个 备 份 拷贝 能 够 被
某 些 工 具 所 利 用, 来 破 解 口 令。 NT 在 对用 户 进 行 身 份
验 证 时, 只 能 达 到 加 密 RSA 的 水 平。 在 这种 情 况 下,
甚 至 没 有 必 要 使 用 工 具 来 猜 测 那 些 明文 口 令。 能 解 码
SAM 数 据 库 并 能 破 解 口 令 的 工 具 有: PWDump 和
NTCrack。 

减 小 风 险 的 建 议: 确 保 %system%\repair\sam 在每 次 ERD
更 新 后, 对 所 有 人 不 可 读。 严 格 控 制 对该 文 件 的 读 权
利。 不 应 该 有 任 何 用 户 或 者 组 对 该 文件 有 任 何 访 问
权。 最 好 的 实 践 方 针 是, 不 要 给 Administrator 访 问 该 文
件 的 权 利, 如 果 需 要 更 新 该 文 件, Administrator 暂 时 改
变 一 下 权 利, 当 更 新 操 作 完 成 后,Administrator 立 即 把
权 限 设 置 成 不 可 访 问。 

3.安 全 漏 洞: SAM 数 据 库 和 其 它 NT 服 务器 文 件 可 能 被
NT 的 SMB 所 读 取, SMB 是 指 服 务 器 消 息 块 (Server
Message Block), Microsoft 早 期 LAN 产 品 的 一 种 继承 协
议。 

解 释: SMB 有 很 多 尚 未 公 开 的 “后门”, 能 不 用 授 权
就 可 以 存 取 SAM 和 NT 服 务 器 上 的 其 它 文件。 SMB 协
议 允 许 远 程 访 问 共 享 目 录, Registry 数 据库, 以 及 其 它
一 些 系 统 服 务。 通 过 SMB 协 议 可 访 问 的服 务 的 准 确 数
目 尚 未 有 任 何 记 载。 另 外, 如 何 控 制 访问 这 些 服 务 的
方 法 也 尚 未 有 任 何 记 载。 

利 用 这 些 弱 点 而 写 的 程 序 在 Internet 上随 处 可 见。 执 行
这 些 程 序 不 需 要 Administrator 访 问 权 或 者 交互 式 访 问
权。 另 一 个 漏 洞 是, SMB 在 验 证 用 户 身 份时, 使 用 一
种 简 易 加 密 的 方 法, 发 送 申 请 包。 因此, 它 的 文 件 传
输 授 权 机 制 很 容 易 被 击 溃。 

SAM 数 据 库 的 一 个 备 份 拷贝 能 够 被 某 些工 具 所 利 用,
来 破 解 口 令。 NT 在 对 用 户 进 行 身 份 验 证时, 只 能 达 到
加密 RSA 的 水 平。 在 这 种 情况 下, 甚 至 没有 必 要 使 用
工 具 来 猜 测 那 些 明 文 口 令。 能 解 码 SAM 数 据 库 并 能 破
解 口 令 的 工 具 有: PWDump 和 NTCrack。 当 前,对 于 使
用 SMB 进 行 NT 组 网, 还 没 有 任 何 其 它 可 选的 方 法。 

减 小 风 险 的 建 议: 在 防 火 墙 上, 截 止从 端 口 135 到 142
的 所 有 TCP 和 UDP 连 接, 这 样 可 以 有 利 于控 制, 其 中
包 括 对 基 于 RPC 工 作 于 端 口 135 的 安 全 漏洞 的 控 制。
最 安 全 的 方 法 是 利 用 代 理 (Proxy) 来 限 制或 者 完 全 拒 绝
网 络 上 基 于 SMB 的 连 接。 然 而, 限 制 SMB 连接 可 能 导
致 系 统 功 能 的 局 限 性。 在 内 部 路 由 器上 设 置 ACL, 在
各 个 独 立 子 网 之 间, 截 止 端 口 135 到 142。 

4.安 全 漏 洞: 特 洛 伊 木 马 (Trojan Horses) 和病 毒, 可 能 依
靠 缺 省 权 利 作 SAM 的 备 份, 获 取 访 问 SAM 中 的 口 令 信
息, 或 者 通 过 访 问 紧 急 修 复 盘 ERD 的 更新 盘。 

解 释: 特 洛 伊 木 马 (Trojan Horses) 和 病 毒,可 以 由 以 下
各 组 中 的 任 何 成 员 在 用 缺 省 权 限 作 备份 时 执 行 (缺 省
地, 它 们 包 括: Administrator 管 理 员, Administrator 组 成
员, 备 份 操 作 员, 服 务 器 操 作 员, 以 及具 有 备 份 特 权
的 任 何 人), 或 者 在 访 问 ERD 更 新 盘 时 执行 (缺 省 地,
包 括 任 何 人)。 例 如, 如 果 一 个 用 户 是 Administrator 组 的
成 员, 当 他 在 系 统 上 工 作 时, 特 洛 伊 木马 可 能 做 出 任
何 事 情。 

减 小 风 险 的 建 议: 所 有 具 有 Administrator 和 备 份 特 权 的
帐 户 绝 对 不 能 浏 览 Web。 所 有 的 帐 户 只能 具 有 User 或
者 Power User 组 的 权 限。 

5.安 全 漏 洞: 能 够 物 理 上 访 问 Windows NT 机 器 的 任 何
人, 可 能 利 用 某 些 工 具 程 序 来 获 得 Administrator 级 别 的
访 问 权。 

解 释: Internet 上 有 些 工 具 程 序, 可 以 相对 容 易 地 获 得
Administrator 特 权 (比 如 NTRecover, Winternal Software 的
NTLocksmith)。 

减 小 风 险 的 建 议: 改 善 保 安 措 施。 

6.安 全 漏 洞: 重 新 安 装 Widnows NT 软 件, 可以 获 得
Administrator 级 别 的 访 问 权。 

解 释: 重 新 安 装 整 个 的 操 作 系 统, 覆盖 原 来 的 系 统,
就 可 以 获 得 Administrator 特 权。 

减 小 风 险 的 建 议: 改 善 保 安 措 施。 

7.安 全 漏 洞: Widnows NT 域 中 缺 省 的 Guest 帐户。 

解 释: 如 果 Guest 帐 户 是 开 放 的, 当 用户 登 录 失 败 的 次
数 达 到 设 置 时, 他 可 以 获 得 NT 工 作 站 的 Guest 访 问
权, 从 而 进 入 NT 域。 

减 小 风 险 的 建 议: 据 说 NT 第 4 版 已 经解 决 了 这 个 问
题, 升 级 到 第 4 版 吧。 关 闭 Guest 帐 户, 并且 给 它 一 个
难 记 的 口 令。 

8.安 全 漏 洞: 某 些 系 统 程 序 的 不 适 当使 用, 比 如 ftp.exe,
rasdial.exe, telnet.exe。 

解 释: 这 些 程 序 无 疑 给 侵 入 者 提 供 了进 一 步 攻 击 的 手
段, 如 果 他 们 发 现 了 服 务 器 上 的 安 全漏 洞, 进 而 可 以
攻 击 整 个 网 络。 

减 小 风 险 的 建 议: 删 除 掉 不 经 常 使 用的 系 统 程 序。 

9.安 全 漏 洞: 所 有 用 户 可 能 通 过 命 令行 方 式, 试 图 连 接
管 理 系 统 的 共 享 资 源。 

解 释: 任 何 一 个 用 户 可 以 在 命 令 行下, 键 入
\\IPaddress\C$ (或 者 \\IPaddress\D$,\\IPaddress\WINNT$) 试图
连 接 任 意 一 个 NT 平 台 上 管 理 系 统 的 共享 资 源。 

减 小 风 险 的 建 议: 限 制 远 程 管 理 员 访问 NT 平 台。 

10.安 全 漏 洞: 由 于 没 有 定 义 尝 试 注 册的 失 败 次 数, 导 致
可 以 被 无 限 制 地 尝 试 连 接 系 统 管 理 的共 享 资 源。 

解 释: 这 样 的 系 统 设 置 相 当 危 险, 它无 疑 于 授 权 给 黑
客 们 进 行 连 续 不 断 地 连 接 尝 试。 

减 小 风 险 的 建 议: 限 制 远 程 管 理 员 访问 NT 平 台。 

11.安 全 漏 洞: 如 果 系 统 里 只 有 一 个 Administrator 帐 户, 当
注 册 失 败 的 次 数 达 到 设 置 时, 该 帐 户也 不 可 能 被 锁
住。 

解 释: 这 种 情 况 (系 统 里 只 有 一 个 Administrator 帐 户) 是
NT 的 一 个 预 先 考 虑 过 的 特 征, 然 而, 它也 成 为 一 种 风
险。 这 种 情 况 适 用 于NT 域 和 NT 工 作 站。 

减 小 风 险 的 建 议: 除 了 系 统 缺 省 创 建的 Administrator 帐
户, 还 应 该 创 建 至 少 一 个 具 有 管 理 员特 权 的 帐 户, 并
且, 把 缺 省 Administrator 帐 户 改 成 另 外 一 个名 字。 

12.安 全 漏 洞: 具 有 管 理 员 特 权 的 帐 户在 达 到 注 册 失 败 的

次 数 时 将 被 锁 住, 然 而, 30 分 钟 后 自 动解 锁。 

解 释: 帐 户 策 略 (Accounts Policy) 中 的 设置。 

减 小 风 险 的 建 议: 对 于 所 有 管 理 员 帐户, 应 该 使 用 难
猜 的 口 令。 

13.安 全 漏 洞: 缺 省 地, Windows NT 在 注 册对 话 框 中 显 示
最 近 一 次 注 册 的 用 户名。 

解 释: 这 是 NT 的 一 个 预 先 考 虑 过 的 特征, 然 而, 它 也
成 为 一 种 风 险, 给 潜 在 的 黑 客 提 供 了信 息。 

减 小 风 险 的 建 议: 在 域 控 制 器 上, 修改 Registry 中
Winlogon 的 设 置, 关 闭 这 个 功 能。 

14.安 全 漏 洞: Windows NT 和 Windows 95 的 客 户可 以 保 存 口
令 于 文 件 中, 以 便 快 速 缓 冲。 

解 释: 任 何 人 可 能 通 过 访 问 内 存 来 获取 加 密 的 口 令,
或 者 通 过 访 问 Windows NT 工 作 站 的 ADMINST.PWD 文
件, 以 及 Windows 95 的 ADMINST.PWL, 来 读 取 口令, 以
获 得 缺 省 管 理 员 的 访 问 权。 尤 其 在 Windows 95 上, 这 个
文 件 很 容易 得 到。 

减 小 风 险 的 建 议: 严 格 限 制 NT 域 中 Windows 95 客 户 的
使 用。 限 制 Windows NT 工 作 站 上 的 管 理 员 特权。 

15.安 全 漏 洞: Windows NT 口 令 可 能 被 非 NT 平 台 进 行 同
步。 

解 释: 如 果 Windows 95 中 的 “Change Windows Password” 工
具 在 Windows NT 系 统 中 已 被 授 权,就 可 以 作到 这 一 点。
结 果 是 一 个 强 的 口 令 被 一 个 弱 的 口 令所 替 代。 

减 小 风 险 的 建 议: 在 与 Windows NT 平 台 连接 时, 不 能
运 行 “Change Windows Password” 工 具。 

16.安 全 漏 洞: 管 理 员 有 能 力 从 非 安 全的 工 作 站 上 进 行 远

程 登 录。 

解 释: 这 种 能 力 带 来 许 多 潜 在 的 对 系统 的 严 重 攻 击。 

减 小 风 险 的 建 议: 加 强 计 算 机 设 施 的保 安 工 作 是 可 行
的。 关 闭 系 统 管 理 员 的 远 程 能 力, 对 管理 员 只 允 许 直
接 访 问 控 制 台。 可 以 从 [用 户 管 理 器] [帐户 策 略] (User
Manager, Policies) 进 行 设 置。 使 用 加 密 的 对话, 在 管 理
员 的 属 性 中, 限 制 他 可 以 从 哪 些 工 作站 上 进 行 远 程 登
录。 

由 于 远 程 管 理 员 访 问 很 危 险, 商 业 机构 必 须 要 测 试 和
评 估 与 此 相 关 的 风 险, 以 满 足 业 务 的需 要。 在 实 施 计
划 中, 必 须 作 出 决 定, 来 如 何 控 制 和 限制 这 种 风 险。 

17.安 全 漏 洞: N T 上 的 缺 省 Registry 权 限 设置 有 很 多 不 适
当 之 处。 

解 释: Registry 的 缺 省 权 限 设 置 是 对 “所有 人” “完 全
控 制” (Full Control) 和 “创 建” (Create)。 这 种设 置 可 能 引
起 Registry 文 件 的 删 除 或 者 替 换。 

减 小 风 险 的 建 议: 对 于 Registry, 严 格 限制 只 可 进 行 本
地 注 册, 不 可 远 程 访 问。 在 NT 工 作 站上, 限 制 对
Registry 编 辑 工 具 的 访 问。 使 用 第 三 方 工具 软 件, 比 如
Enterprise Administrator (Mission Critical Software), 锁 住
Registry。 或 者, 至 少 应 该 实 现 的 是, 把 “所 有 人” 缺
省 的 “完 全 控 制” 权 利 改 成 只 能 “创建”。 实 际 上, 如
果 把 这 种 权 利 设 置 成 “只 读”, 将 会 给系 统 带 来 许 多
潜 在 的 功 能 性 问 题, 因 此, 在 实 现 之前, 一 定 要 小 心
谨 慎 地 进 行 测 试。 NT 4.0 引 入 了 一 个 Registry Key 用 来
关 闭 非 管 理 员 的 远 程 Registry 访 问。 在 NT 服 务 器 上,
这 是 一 个 缺 省 的 Registry Key, 对 于 NT 工 作站, 必 须 把
这 个 Registry Key 添 加 到 Registry 数 据 库 中。 

18.安 全 漏 洞: 有 可 能 远 程 访 问 NT 平 台上 的 Registry。 

解 释: 在 Windows 95 上, 或 者 系 统 管 理 共享 资 源 上, 运
行 REGEDT.EXE, 将 允 许 交 互 地, 远 程 地 访 问 NT 域 服
务 器。 

减 小 风 险 的 建 议: 严 格 限 制 Windows 95 客户 的 使 用。 使
用 Registry 审 计。 制 定 规 章 制 度 限 制 管 理员 的 操 作 程
序, 禁 止 这 样 的 访 问, 或 者 明 确 授 权 给指 定 的 几 个 系
统 管 理 员。 

19.安 全 漏 洞: 通 过 访 问 其 它 的 并 存 操作 系 统, 有 可 能 绕
过 NTFS 的 安 全 设 置。 

解 释: 已 经 有 很 多 工 具, 用 来 访 问 基于 Intel 系 统 上 的
NTFS 格 式 的 硬 盘 驱 动 器, 而 不 需 要 任 何授 权, 就 允 许
你 操 纵 NT 的 各 种 安 全 配 置。 这 些 工 具有,
DOS/Widnows 的 NTFS 文 件 系 统 重 定 向 器 (NTFS File System
Redirector for DOS/Windows), SAMBA, 或 者, Linux NTFS
Reader。 这 种 情 况 只 有 一 种 可 能, 那 就 是物 理 上 能 访
问 机 器。 

减 小 风 险 的 建 议: 使 用 专 门 的 分 区。限 制 administrator
组 和 备 份 操 作 员 组。 制 定 规 章 制 度 限制 管 理 员 的 操 作
程 序, 禁 止 这 样 的 访 问, 或 者 明 确 授 权给 指 定 的 几 个
系 统 管 理 员。 可 以 考 虑 采 用 第 三 方 预引 导 身 份 验 证 机
制。 

20.安 全 漏 洞: 文 件 句 柄 可 能 从 内 存 中被 读 取 到, 然 后 用
来 访 问 文 件, 而 无 需 授 权。 

解 释: 这 样 做 需 要 在 一 个 用 户 注 册 的其 间 内, 文 件 已
经 被 访 问 过。 

减 小 风 险 的 建 议: 限 制 管 理 员 级 和 系统 级 的 访 问 控
制。

21.安 全 漏 洞: 缺 省 权 限 设 置 允 许 “所有 人” 可 以 对 关 键
目 录 具 有 “改 变” 级 的 访 问 权。 

解 释: 该 安 全 漏 洞 所 考 虑 的 关 键 目 录包 括: 每 个 NTFS
卷 的 根 目 录, System32 目 录, 以 及 Win32App 目录。 

减 小 风 险 的 建 议: 如 果 可 行 的 话, 改变 权 限 为
“读”。 注 意, 把 权 限 改 成 “读” 会 给 系统 带 来 许 多 潜
在 的 功 能 性 问 题, 因 此, 在 实 现 之 前,一 定 要 小 心 谨
慎 地 进 行 测 试。 

22.安 全 漏 洞: 打 印 操 作 员 组 中 的 任 何一 个 成 员 对 打 印 驱

动 程 序 具 有 系 统 级 的 访 问 权。 

解 释: 黑 客 可 以 利 用 这 个 安 全 漏 洞,用 一 个 Trojan
Horse 程 序 替 换 任 何 一 个 打 印 驱 动 程 序,当 被 执 行 时,
它 不 需 要 任 何 特 权; 或 者 在 打 印 驱 动程 序 中 插 入 恶 意
病 毒, 具 有 相 同 效 果。 

减 小 风 险 的 建 议: 在 赋 予 打 印 操 作 员权 限 时, 要 采 取
谨 慎 态 度。 要 限 制 人 数。 进 行 系 统 完 整性 检 查。 适 当
配 置 和 调 整 审 计, 并 且 定 期 检 查 审计 文件。 

23.安 全 漏 洞: 通 过 FTP 有 可 能 进 行 无 授权 的 文 件 访 问. 

解 释: FTP 有 一 个 设 置 选 项, 允 许 按 照客 户 进 行 身 份
验 证, 使 其 直 接 进 入 一 个 帐 户。 这 种 直接 访 问 用 户 目
录 的 FTP 操 作, 具 有 潜 在 的 危 险, 使 无 需授 权 而 访 问
用 户 的 文 件 和 文 件 夹 成 为 可 能。 

减 小 风 险 的 建 议: 合 理 配 置 FTP, 确 保服 务 器 必 须 验
证 所 有 FTP 申 请。 

24.安 全 漏 洞: 基 于 NT 的 文 件 访 问 权 限对 于 非 NT 文 件 系
统 不 可 读。 

解 释: 无 论 文 件 被 移 动 或 者 复 制 到 其它 文 件 系 统 上,
附 于 它 们 上 的 所 有 NT 安 全 信 息 不 再 有效。 

减 小 风 险 的 建 议: 使 用 NTFS。 尽 可 能 使用 共 享 (Shares)
的 方 式。 

25.安 全 漏 洞: Windows NT 文 件 安 全 权 限 的错 误 设 置 有 可
能 带 来 潜 在 的 危 险。 

解 释: 对 文 件 设 置 “错 误” 的 安 全 权限 是 很 容 易 的,
比 如 复 制 或 者 移 动 一 个 文 件 时, 权 限设 置 将 会 改 变。
文 件 被 复 制 到 一 个 目 录, 它 将 会 继 承该 目 录 的 权 限。
移 动 一 个 文 件 时, 该 文 件 保 留 原 来 的权 限 设 置, 无 论
它 被 移 动 任 何 目 录 下。 

减 小 风 险 的 建 议: 经 常 检 查 文 件 的 权限 设 置 是 否 得
当, 尤 其 是 在 复 制 或 者 移 动 之 后。 

26.安 全 漏 洞: 标 准 的 NTFS “读” 权 限 意味 着 同 时 具 有
“读” 和 “执 行”。 

解 释: 这 个 安 全 漏 洞 使 文 件 被 不 正 当的 “读” 和 “执
行” 成 为 可 能。 

减 小 风 险 的 建 议: 使 用 特 殊 权 限 设置。 

27.安 全 漏 洞: Windows NT 总 是 不 正 确 地 执行 “删 除” 权
限。 

解 释: 这 个 安 全 漏 洞 使 一 个 非 授 权 用户 任 意 删 除 对 象
成 为 可 能。 

减 小 风 险 的 建 议: 定 期 制 作 和 保 存 备份。 

28.安 全 漏 洞: 缺 省 组 的 权 利 和 能 力 总是 不 能 被 删 除, 它
们 包 括: Administrator 组, 服 务 器 操 作 员组, 打 印 操 作
员 组, 帐 户 操 作 员 组。 

解 释: 当 删 除 一 个 缺 省 组 时, 表 面上, 系 统 已 经 接 受
了 删 除。 然 而, 当 再 检 查 时, 这 些 组 并没 有 被 真 正 删
除。 有 时, 当 服 务 器 重 新 启 动 时, 这 些缺 省 组 被 赋 予
回 缺 省 的 权 利 和 能 力。 

减 小 风 险 的 建 议: 创 建 自 己 定 制 的组, 根 据 最 小 特 权
的 原 则, 定 制 这 些 组 的 权 利 和 能 力, 以迎 合 业 务 的 需
要。 可 能 的 话, 创 建 一 个 新 的 Administrator 组, 使 其 具
有 特 别 的 指 定 的 权 利 和 能 力。 

29.安 全 漏 洞: NT 的 进 程 定 期 处 理 机 制有 “Bug”, 这 个
安 全 漏 洞 可 能 造 成 某 些 服 务 的 拒 绝 访问。 它 允 许 非 特
权 用 户 运 行 某 些 特 别 程 序, 导 致 NT 系 统崩 溃 或 者 挂
起。 

解 释: 黑 客 可 能 利 用 这 个 “Bug” 搞 垮任 意 一 台 服 务
器。 它 使 得 非 特 权 用 户 具 有 这 样 的 能力, 写 一 些 特 别
的代 码, 把 他 们 自 己 的 进 程 的 优 先 级 别设 置 为 15, 超
过 了 系 统 本 身 的 优 先 级 别 14。 这 个 安 全漏 洞 迫 使 NT
系 统 造 成 一 种 假 象, 它 认 为 这 个 进 程需 要 大 量 的 CPU
时 间, 以 至 它 使 用 所 有 的 处 理 能 力, 来运 行 这 个 进
程, 结 果 导 致 这 个 进 程 进 入 一 个 无 限循 环, 最 终 挂 起
NT 机 器。 有 两 个 相 关 的 程 序, 它 们 具 有这 样 的 挂 起 或
者 搞 垮 NT 系 统 的 能 力。 CPUHOG
(http://www.ntinternals.com/cpuhog.htm), 一 个 只 有 5 行的 程
序, 它 可 以 被 执 行 并 且 使 一 个 NT 系 统 挂起, 没 有 一 种
方 法 可以 杀 掉 这 个 程 序。 NTCrash
(http://www.ntinternals.com/crashme.htm), 也 是 一 个 可使 NT
系 统 挂 起 的 程 序, 它 把 一 些 随 意 的 参数 放 入
Win32K.SYS, 然 后 执 行 随 机 的 系 统 调 用, 最终 使 NT 系
统 挂 起。 

减 小 风 险 的 建 议: 制 定 并 且 执 行 严 格的 规 章 制 度, 限
制 管 理 员 的 操 作 程 序, 明 确 禁 止 这 样的 程 序 的 非 授 权
使 用。 据 说 Microsoft 有 一 个 Service Pack 已 经 能够 解 决 这
个 “Bug”。 赶 快 安 装 最 新 的 Service Pack。 

30.安 全 漏 洞: 如 果 一 个 帐 户 被 设 置 成同 时 具 有 Guest 组
和 另 一 组 的 成 员 资 格, 那 么 Guest 组 的 成员 资 格 可 能
会 失 效, 导 致 用 户 Profiles 和 其 它 设 置 的意 想 不 到 的 损
失。 

解 释: 用 户 Profiles 和 设 置 的 损 失 可 能导 致 服 务 的 中
断。 

减 小 风 险 的 建 议: 不 要 把 用 户 分 到 Guest 组。 

31.安 全 漏 洞: “所 有 人” 的 缺 省 权 利是, 可 以 创 建 公 共
GUI 组, 不 受 最 大 数 目 的 限 制。 

解 释: 如 果 一 个 用 户 创 建 的 公 共 GUI 组超 过 了 最 大 数
目 256 的 话, 有 可 能 导 致 系 统 性 能 的 降低, 错 误 的 消
息, 或 者 系 统 崩 溃。 

减 小 风 险 的 建 议: 定 期 检 查 审 计 文件。 

32.安 全 漏 洞: 事 件 管 理 器 中 Security Log 的设 置, 允 许 记
录 被 覆 写, 否 则 它 将 导 致 服 务 器 挂 起。 

解 释: 这 样 做 可 能 造 成 系 统 的 闯 入 者不 会 被 记 录。 

减 小 风 险 的 建 议: 实 现 一 个 适 当 的 备份 操 作 程 序 和 策
略。 选 择 “Overwrite events greater than 7 days” 选项。 这 个
数 字 可 以 改, 并 不 是 一 个 绝 对 的 数 字。当 达 到 条 件 设
置 时, 系 统 将 会 开 始 覆 写 最 老 的 事 件。 

33.安 全 漏 洞: 审 计 文 件 是 不 完 全 的。 

解 释: 事 实 上, 有 很 多 遗 漏 的 事 件,不 会 记 录 在 审 计
文 件 中, 包 括 系 统 的 重 新 装 入, 备 份,恢 复, 以 及 更
改 控 制 面 板 (Control Panel), 这 些 都 是 一 些关 键 的 事
件。“System Log” 是 完 全 的, 但 是, 它 们 看起 来 象 是
密 文, 很 难 读 懂。 

减 小 风 险 的 建 议: 编 辑 Registry, 打 开 对备 份 和 恢 复 的
审 计。 定 期 检 查 System Log, 查 看 是 否 出 现新 类 型 的 事
件。 

34.安 全 漏 洞: Security Log 不 是 全 部 集 成的。 

解 释: 由 于 你 在 跟 踪 NT 域 上 所 有 的 系统 活 动, 以 至 很
难 确 定 NT 域 上 到 底 发 生 了 什 么 事 情。 当一 个 事 件 ID
最 终 被 记 录 到 系 统 的 某 个 地 方, 很 难把 它 们 区 分 开
来。 

减 小 风 险 的 建 议: 实 现 第 三 方 工 具 软件。 Bindview, 是
一 个 不 错 的 审 计 工 具, 它 可 以 检 查 系统 上 究 竟 发 生 了
什 么 事 情。 E.L.M. Sentry (
http://www.ntsoftdist.com/ntsoftdist/sentry.htm), 也 是 一个 很 好
的 审 计 工 具, 它 可 以 过 滤 你 从 每 个 机器 上 抓 来 的 事
件, 并 且 把 它 们 写 入 一 个 中 心 审计 文 件里。 

35.安 全 漏 洞: 屏 幕 保 护 器 有 “Bug”, 它允 许 非 授 权 用 户
访 问 闲 置 终 端。 

解 释: 这 个 “Bug” 允 许 你 绕 过 屏 幕 保护 器 而 获 得 访
问 权, 甚 至 不 必 输 入 你 的 ID 和 口 令。 

减 小 风 险 的 建 议: 据 说 最 近 的 Service Pack 已 经 解 决 了
这 个 问 题。 赶 快 安 装 最 新 的 Service Pack。 

36.安 全 漏 洞: 任 何 用 户 可 以 通 过 命 令行 方 式, 远 程 查 询
任 何 一 台 NT 服 务 器 上 的 已 注 册 的 用 户名。 

解 释: 这 个 安 全 漏 洞 意 味 着 一 个 十 分严 重 的 风 险, 如
果 它 涉 及 到 特 权 帐 户 的 话。 

减 小 风 险 的 建 议: 关 闭 远 程 管 理 员 级的 访 问。 定 期 检
查 审 计 文 件 和 系 统 审 计 文 件。 

37.安 全 漏 洞: 使 用 SATAN 扫 描 可 使 Windows NT 平 台 崩
溃。 另 外, 使 用 SafeSuite 的 Internet Scanner 同 样可 使 NT
平 台 崩 溃。 

解 释: 这 个 安 全 漏 洞 迫 使 服 务 的 拒 绝访 问。 

减 小 风 险 的 建 议: 避 免 或 者 限 制 对 网络 上 NT 平 台 的
SATAN 扫 描 使 用, 以 及 Internet Scanner 的 使 用。据 说 最
近 的 Service Pack 已 经 解 决 了 这 个 问 题。 赶快 安 装 最 新
的 Service Pack。 

38.安 全 漏 洞: 有 一 个 程 序, Red Button, 允许 任 何 人 远 程
访 问 NT 服 务 器, 它 是 通 过 使 用 端 口 137, 138 和 139 来 连
接 远 端 机 器 实 现 的。 你 可 以 读 取 Registry,创 建 新 的 共
享 资 源, 等 等。 

解 释: 这 个 程 序 不 需 要 任 何 用 户 名 或者 口 令, 可 以 进
行 远 程 登 录。 它 可 判 断 当 前 系 统 缺 省 Administrator 帐 户
的 名 字, 读 取 多 个 Registry 记 录, 并 能 够列 出 所 有 共 享
资 源, 甚 至 包 括 隐 含 的 共 享 资 源。 

减 小 风 险 的 建 议: 在 防 火 墙 上, 截 止所 有 从 端 口 137
到 139 的 TCP 和 UDP 连, 这 样 做 有 助 于 对 远程 连 接 的 控
制。 另 外, 在 内 部 路 由 器 上, 设 置 ACL,在 各 个 独 立
子 网 之 间, 截 止 从 端 口 137 到 139 的 连 接。这 是 一 种辅
助 措 施, 以 限 制 该 安 全 漏 洞。 除 了 更 改系 统 缺 省的
Administrator 帐 户 的 名 字 外, 把 它 放 在 一边, 关 闭 它。
然 后, 创 建 一 个 新 的 系 统 管 理 员 帐 户。 Microsoft 已 经
认 识 到 这 个 Bug。 Service Pack 3 解 决 了 这 个 安全 Bug。 赶
快 安 装 Service Pack 3。 

39.安 全 漏 洞: 用 Ping 命 令 可 能 使 一 台 NT 机 器 自 杀 身 亡。 


解 释: NT 对 较 大 的 ICMP 包 是 很 脆 弱 的。如 果 发 一 条
Ping 命 令, 指 定 包 的 大 小 为 64K, NT 的 TCP/IP 栈 将 不 会
正 常 工 作。 它 可 使 系 统 离 线 工 作, 直 至重 新 启 动, 结
果 造 成 某 些 服 务 的 拒 绝 访 问。 下 面 的命 令 可 以 作 为 例
子 用 于 测 试 这 个 安 全 漏 洞: ping -l 65524 host.domain.com。
注 意: UNIX 同 样 具 有 这 个 安 全 漏 洞。 

减 小 风 险 的 建 议: 最 新 的 Service Pack 已经 纠 正 了 这 个
问 题, 它 限 制 了 Ping 包 的 大 小。 赶 快 安装 Service Pack
3。 

40.安 全 漏 洞: NT 机 器 允 许 在 安 装 时 输入 空 白 口 令。 

解 释: 很 明 显, 这 将 是 一 个 潜 在 的 安全 问 题。 

减 小 风 险 的 建 议: 使 用 最 小 口 令 长 度选 项, 并 且, 关
闭 “Permit Blank Passwords” 选 项, 以 阻 止 空 白口 令 的 发
生。 

41.安 全 漏 洞: 作 为 一 个 TCP 连 接 的 一 部分, 向 Windows NT
机 器 发 送 out-of-band 数 据, 可 使 服 务 拒 绝访 问 的 攻 击 成
为 可 能。 这 个 安 全 漏 洞 同 样 适 用 于 Windows 95。 在
Internet上, 利 用 这 个 安 全 漏 洞 而 写 的 代码 有 很 多。 

解 释: 这 种 攻 击 可 造 成 NT 系 统 和 Windows 95 系 统 的 崩
溃。 未 存 盘 的 数 据 丢 失。 Microsoft 的 Service Pack 3 for NT
4.0 已 经 纠 正 了 一 部 分 问 题,UNIX 和 Windows 平 台 上 的
问 题, 对 于 Macintosh 平 台, 它 还 没 有 解决。 

减 小 风 险 的 建 议: Microsoft 的 Service Pack 3 for NT 4.0 已
经 纠 正 了 一 部 分 问 题, UNIX 和 Windows 平 台上 的 问
题, 对 于 Macintosh 平 台, 它 还 没 有 解 决。在 安 装
Microsoft 的 补 包 之 前, 一 定 要 安 装 正 确 的 Service Pack,
因 为, 如 果 你 不 这 样 做 的 话, 你 的 系 统很 有 可 能 不 能
引 导。 请 查 看 Microsoft 的 站 点,
ftp://ftp.microsoft.com/bussys/winnt/winnt-public/fixes/usa 以确 认
不 同 的 NT 版 本 需 要 什 么 样 的 Service Pack。 

最 佳 的 解 决 方 案 是, 建 设 一 个 强 壮 的防 火 墙, 精 心 地
配 置 它, 只 授 权 给 可 信 赖 的 主 机 能 通过 防 火 墙。 正 象
以 上 针 对 大 多 数 安 全 漏 洞 的 解 决 建 议一 样, 在 防 火 墙
上, 截 止 所 有 从 端 口 137 到 139 的 TCP 和 UDP 连 接, 这 样
做 有 助 于 对 远 程 连 接 的 控 制。 另 外, 在内 部 路 由 器
上, 设 置 ACL, 在 各 个 独 立 子 网 之 间, 截止 从 端 口 137
到 139 的 连 接。 这 是 一 种 辅 助 措 施, 以 限制 该 安 全 漏
洞。 值 得 注 意 的 是, 有 些 黑 客 程 序 可 以具 有 选 择 端 口
号 的 能 力, 它 可 能 成 功 地 攻 击 其 它 端口。 

与浏览器和NT机器有关的安全漏洞 

1.安 全 漏 洞: Internet Explorer 在 指 定 的 情 况下, 随 意 地 向
Internet 上 发 送 用 户 的 名 字 和 口 令。 这 种对 身 份 验 证 的
自 动 反 应 和 发 送 对 用 户 来 说, 是 完 全透 明 的。 

解 释: 当 与 一 个 兼 容 的 Web 服 务 器 (比如 Microsoft 的 IIS
服 务 器) 时, NT 平 台 上 的 Internet Explorer 将 会对 SMB 协
议 自 动 反 应, 发 送 用 户 的 名 字 和 加 密的 口 令, 用 户 根
本 不 知 道 什 么 事 情 发 生。 

减 小 风 险 的 建 议: 赶 快 安 装 Microsoft 的最 新 补 包, 据
说 已 经 解 决 了 这 个 问 题。 

2.安 全 漏 洞: NT 和 Windows 95 机 器 上 的 所 有浏 览 器, 都
有 一 个 相 似 的 弱 点, 对 于 一 个 HTML 页 上的 超 级 链
接, 浏 览 器 都 首 先 假 设 该 链 接 是 指 向本 地 机 器 上 的 一
个 文 件。 如 果 这 台 机 器 是 一 个 SMB 服 务器, 它 将 随 意
发 送 用 户 的 名 字 和 口 令。 这 种 对 身 份验 证 的 自 动 反 应
和 发 送 对 用 户 来 说, 是 完 全 透 明 的。 

解 释: 如 果 一 个 HTML 页 有 这 样 一 个 链接, 如:
file://IP-address.path-and-filename 

嵌 入 在 HTML 代 码 之 中, 浏 览 器 将 假 设该 链 接 是 指 向
本 地 机 器 上 的 一 个 文 件, 然 后 自 动 地试 图 连 接 上 该 链
接。 如 果 这 台 机 器 是 一 个 SMB 服 务 器, 本地 机 器 将试
图 进 行 身 份 验 证。 它 将 随 意 发 送 用 户的 名 字 和 口 令。
这 种 对 身 份 验 证 的 自 动 反 应 和 发 送 对用 户 来 说, 是 完
全 透 明 的。 用 户 根 本 不 知 道 什 么 事 情发 生。 

减 小 风 险 的 建 议: 由 于 这 种 反 应 过 程只 发 生 在 TCP 和
UDP 端 口 135 至 142 上, 建 议 在 防 火 墙 上, 截止 所 有 这
些 端 口。 另 外, 在 内 部 路 由 器 上, 设 置 ACL, 在 各 个
独 立 子 网 之 间, 截 止 从 端 口 135 到 142 的连 接。 这 是 一
种 辅 助 措 施, 以 限 制 该 安 全 漏 洞。 

注 意: 对 于 以 上 两 个 浏 览 器 问 题, 如果 SMB 服 务 器 声
明, 它 无 法 处 理 加 密 过 程, 本 地 的 浏 览器 将 会 弹 出 一
个 窗 口, 询 问 用 户 名 和 口 令。



--
        不管向提出什么问题,我都会一一解答。
        
为了世界不被破坏,为了维护世界的和平。       
        
坚持和真实的罪恶,最有魅力的反派人物。            
              跨过银河的
超级狂猫是:
                  
ccaatt  
        
绿色的未来有光明的明天在等待。

※ 来源:.月光程序代码网 http://www.moon-soft.com.[FROM: 202.130.232.129]

[关闭][返回]






转载请注明:转载自 月光程序代码网 [ http://www.moon-soft.com ]