下载文档到电脑,查找使用更方便
还剩62页未读
继续阅读
关 键 词:Windows,操作系统,安全技术
文库吧所有资源均是用户自行上传分享,仅供网友学习交流,未经上传用户书面授权,请勿作他用。文档简介
【正文】
脑。对拥有适当权限的一些用户可以指派特权 注册表的安全管理 计算机科学与工程系 2)注册表的审核 • 通过审核管理员可以查看曾对注册表进行编辑过的用户,以及该用户是在本地进行编辑的还是从远程位置上进行编辑的,即可以跟踪那些对注册表项的有关操作。 计算机科学与工程系 注册表的安全管理 在 Windows系统中,对于注册表的安全管理大致可以分为 • 设置注册表文件的访问权限 • 注册表的审核两种方法 计算机科学与工程系 1)设置注册表文件的访问权限 • 注册表的安全级别在默认情况下是比较高的。 • ( 4) HKEY_USERS:管理系统的所有登录入网的用户的信息,包含用户的设置和配置信息。 • ( 3) HKEY_LOCAL_MACHINE:管理当前操作系统配置,包含本地系统一些重要信息。 计算机科学与工程系 注册表的键及其键值 注册表采用键和键值来管理具体的数据信息 计算机科学与工程系 注册表的结构 注册表是一个庞大的数据库,它的数据结构由以下 5个子树组成: • ( 1) HKEY_CLASSES_ROOT:管理系统中所有数据文件,包含所有文件扩展和所有执行文件相关的文件。 是一个数据库,用来保存用户账号和口令。 ( 7) Netlogon Service:网络登录服务 • 是域登录的时候所使用到的,建立安全通道,前面的用户名密码在通道里是加密传输的。 ( 6) Security support providers:安全支持提供者 • 实现一些附加的安全机制,安装时以驱动的形式安装。 Windows安全子系统 计算机科学与工程系 ( 5) Authentication Packages:验证包 • 通过 GINA DLL的可信验证后,返回用户的 SID给 LSA,然后将其放在用户的访问令牌中。 ( 3) Local Security Authority(LSA):本地安全授权 • 是安全子系统的核心,它的作用就是加载认证包,管理域间的信任关系。默认是 。 ( 2) Graphical Identification and Authentication DLL (GINA):图形化标识和验证 • 提供一个为用户登录提供验证请求的交互式界面,被开发成独立的模块。 计算机科学与工程系 Windows安全子系统 Windows安全子系统 W i n l o g o nL S A G I N AS S P IA u t h e n t i c a t i o n P a c k a g e sS e c u r i t y S u p p o r t P r o v i d e rN e t l o g o nS e c u r i t y A c c o u n t M a n a g e m e n t计算机科学与工程系 ( 1) Winlogon • Windows登录服务。 ACE分为允许访问和拒绝访问。 • SACL则用来确定安全资源的审核策略,包含了对象被访问的时间。 计算机科学与工程系 计算机科学与工程系 基本概念 4 访问控制列表 (Access Control Lists) • 一个系统通过访问控制列表 (ACL)来判断用户对资源的何种程度的访问。如果密码得到认证,则系统产生访问令牌。 • 一个安全描述符包含下面的安全信息: • ( 1)拥有者或基本组对象的安全 ID( SID) • ( 2) DACL指定特殊用户或组的允许或拒绝的访问权限 • ( 3) SACL指定对象通用评估记录尝试的访问类型 • ( 4)一个控制位集合,说明安全描述符的含义或它每个成员 计算机科学与工程系 计算机科学与工程系 基本概念 3 访问令牌 (Access Tokens) • 访问令牌由用户的 SID、用户所属组的 SID和用户名组成。 其实 Windows系统是按 SID来区别用户的,不是按用户的用户账户名称,所以建立一个账户 A,然后删除后马上再重建一个用户 A其实是两个账户。 NTLM身份验证过程 计算机科学与工程系 计算机科学与工程系 访问的安全控制 Windows访问控制由与每个进程相关的访问令牌和每个对象相关的安全描述符两个实体管理。如果匹配,域控制器则发送该用户已经过身份验证的服务器确认。 域控制器比较质询和应答以对用户进行身份验证 • 域控制器获取该用户的密码哈希值,然后使用该哈希值对原始质询进行加密。它以应答的形式将这个加密的质询发回到服务器。 服务器发送质询消息 • 服务器生成一个称为质询的 16 字节随机数(即 NONCE),并将它发送到客户端。 Windows远程登录身份验证经过如下阶段 • SMB验证协议 • LM验证机制 • NTLM验证机制 • Kerberos验证体系 计算机科学与工程系 用户请求访问 • 登录前,客户端计算机缓存密码的哈希值并放弃密码。 账户安全管理 计算机科学与工程系 账户安全管理 3) 组的安全管理措施如下: • ( 1)本地一般用户组的成员在不扩大其访问权限的条件下可以产生它们自己的用户组; •
链接地址:https://www.wenkub.com/tongji2/2832042.html