送你微软原装的“系统摄像头”
菜鸟的入门知识1.审核策略是什么
审核策略是windows 2000及以后版本组策略中引入的一个安全机制。它可以用日志形式记录系统中已经被审核的事件,而系统管理员通过生成的日志文件,能轻易发现和跟踪发生在所管理区域内的可疑事件。比如:谁曾经访问过哪个文件、哪些非法程序入侵了你的电脑等。
2.如何开启“审核对象访问”策略
所有“审核策略”默认是没有打开的,需要手动开启。依次打开“控制面板→管理工具→本地安全策略”或在“开始→运行”中输入“secpol.msc”,打开组策略中的“本地安全设置”编辑器,依次定位到“本地策略→审核策略”,双击右侧窗格中的“审核对象访问”,勾选“成功”或“失败”即可(见图1)。
。 <br>
<center><img src=)
4.使用审核策略的前提
实行审核策略的前提,首先是安装了windows xp专业版(或windows 2003),要求审核的文件、文件夹和注册表项等必须位于ntfs文件系统分区,其次必须如上所述打开对象访问事件审核策略。符合以上条件,就可以对特定文件或文件夹进行审核,并且对哪些用户或组指定哪些类型的访问进行审核。
实战应用初探
实战任务1:商业间谍做了些什么?
任务描述:阿桂是一家it公司的网管,最近,老板发现一些商业秘密不胫而走,他想在不让员工们知道的前提下,监控手下人什么时候访问过或使用了公司电脑中指定的磁盘或文件夹中的资料,比如:服务器“d:\data”文件夹。老板觉得小何最可疑,于是决定从监视他入手。
战前分析:公司员工每人都分配有一个不同账户(记得不能给他们修改策略设置的权限!),只要监视选定账户或组对目标访问时,需要监视目标的访问权和执行权即可。开始前首先在“文件夹选项→查看”标签下取消“使用简单文件共享”。
第一步:在“审核策略”中双击右侧的“审核对象访问”,勾选“成功”,确认操作并退出编辑器。右击目标磁盘或文件夹选择“属性”,切换至“安全”选项卡,单击“高级”,切换至“审核”标签。
第二步:单击“添加”,输入小何使用的用户名,因为小何属于普通用户组(users),所以输入“计算机名\users”,单击“确定”(见图3)。这时会弹出审核项目选择窗口,因为要监视小何对目标的“访问权和执行ā保虼艘囱 氨槔募?运行文件”(见图4),确定所有操作。

第三步:这时策略已经完成了。现在可以试试是否有效。打开事件查看器,右击“安全性”选择“清空所有事件”后注销系统。这时,小何登录此系统,访问一下“d:\data”并执行其中一个文件(比如运行了存放在该目录底下的“msn6.2.exe”文件)。注销系统后,阿桂用管理员身份登录,查看一下日志,是不是清楚地记录了刚才小何的访问行为(见图5)?
。 <br></p>
<center><img src=)
实战任务3:怎么揪出注册表中的“内鬼”?
任务描述:一些软件在安装后在不提示用户的情况下就自动添加启动程序,更有甚者还附带木马程序!而这些可恶的行为通常是很难直观察觉的,那么怎么才能识别和揪出它们在注册表中所放置的“内鬼”呢?
战前分析:这个任务在本刊2004年第17期的《捉出注册表中的内鬼——注册表监听器》一文中有过介绍,该作者是通过许多注册表监控软件来完成的。其实用软件监视的原理就是对控制系统自启动组的注册表键值进行了监控,然后根据前后监控目标数据的变化来判断的,现在用“审核对象访问”策略完成这项任务。以安装msn messenger后,自动添加一个自启动项为例。
第一步:按同样方法,建立一个审查修改注册表中[hkey_current_user \software\microsoft\windows\ currentversion\run]键的策略。
第二步:打开事件日志查看器清空一下列表,然后安装msn messenger。
第三步:再次打开日志查看器,在右侧窗口中就可以找到修改自启动的事件记录(见图7)。
nesoftwaremicrosoft windowscurrentversionrunservicesonce runservices注册键 hkey_current_user\software\microsoft\windows\currentversion\runservices
和hkey_local_machine\software\microsoft\windows\currentversion\run\services
runoncesetup注册键 hkey_current_user\software\microsoft\windows\currentversion\runoncesetup
和hkey_local_machine\software \microsoft\windows\currentversion\runoncesetup
runonce注册键 hkey_local_machine\software\microsoft\windows\currentversion\runonce和hkey_current_user\software\microsoft\windows\currentversion\runonce
run注册键 hkey_current_user\software\microsoft\windows\currentversion\run和hkey_local_machine\software\microsoft\windows\currentversion\run
- · 简单设置:解决Win XP系统网络访问难题
- · 灵活应用Windows XP系统硬件配置文件
- · 了解Windows XP SP2硬件支持新变化
- · 急速狂飚 提高Linux操作系统网速的方法
- · 循序渐进学习Linux之教您软件如何配置
- · 用SRP建立安全的Linux FTP服务器
- · 十八般武艺样样通 记Win XP系统自带程序
- · 在Windows XP中批量修改文件名大法
- · Windows Server 2003组策略排障六法
- · Windows XP操作系统优化加速攻略
- · Windows XP操作系统中scf参数疑难全攻略
- · Windows XP系统打印机共享问题解决方法
- · 删除隐藏在Windows XP系统深处的组件
- · 微软揭示Windows 2003 R2关键性技术
- · 用Linux系统防火墙伪装抵住黑客攻击
- · Windows XP不能装USB 2.0驱动问题解决
- · 远程如何修改Windows 2003系统机器名
- · 解决Windows XP安装ACDSee6.0之怪现象
- · Windows 2003中快速建立ADSL拨号
- · Win XP操作系统镜像制作技巧大放送
- · 制作Windows 2003操作系统Ghost文件
- · Windows 2003共享资源拒绝访问修复实录
- · 维护系统也能偷懒 让Win XP自己修复故障
- · Windows XP系统经典十例最新问答
- · Win XP系统中硬盘增容大法
- · Windows 2003中如何安全的释放内存
- · WinXP使用中的六大禁忌
- · Windows XP的另类垃圾排毒攻略
- · 轻松清除XP下光纤拨号设置故障
- · 优化Linux系统硬盘的七个实用技巧
- · 在Linux操作系统中如何截获系统调用
- · 体验Windows XP中超强syskey命令
- · Win XP/2003系统服务备份与保护
- · 做一个好管家 Linux系统管理技巧大荟萃
- · Windows XP的几则“自动化”应用
- · 全面掌握Windows XP系统的压缩功能
- · 解燃眉之急 用Windows XP接收传真
- · 彻底斩断XP中的光驱怀旧情缘
- · 精彩实用:Win XP热门技巧十招
- · Windows XP加速设置之终极技巧篇
- · 技巧:Windows XP的纯DOS之梦
- · Linux系统下架设CS服务器的完美方法
- · XP中如何完成一次全面的碎片整理
- · Windows2003校园Web服务器常见问题
- · Windows XP操作系统的六大使用禁忌
- · XP操作系统异常故障解决方法
- · 必备!Win XP系统安装经典技巧
- · Windows XP操作系统的八例网络技巧
- · Windows XP中的18个秘密武器
- · Windows XP界面调整四大技巧
- · XP安装过程中的两大潜在危险
- · XP系统中数字CD播放模式的设置
- · Linux下无线上网设置方法
- · 破解Win 2003终端服务许可证
- · Windows 2003系统25招加速大法
- · 妙用Windows XP的文件检查器设置系统
- · Windows XP SP2安装设置全攻略
- · 恢复系统用Win XP自带的“自动系统恢复”
- · Windows XP打印共享四大问题及解决方法
- · 玩转Windows XP系统内置语音输入软件

