第一种情况我们可以通过启用系统更新来避免,而第二种情况一直没有好的处理方法,毕竟日常工作中需要频繁的交换文件,这时不可避免的需要使用移动介质。不过对于一些企业的内部机房来说,可能平时只需要进行一些培训或者上网浏览操作,并不需要使用移动介质来传输数据,这时我们就可以通过禁用USB接口来实现对移动介质上病毒的防治目的。
一,什么样的设备才起作用?
本文将为各位读者介绍通过权限设置的方法防止USB设备被随意使用的方法,但是通过此方法后我们仍然可以使用一些USB外设,诸如USB打印机和扫描仪。被禁用的仅仅是移动存储介质——U盘、移动盘、MP3、数码相机等。所以说该方法一点也不会影响到日常工作。
二,文件权限法:
文件权限法说白了就是对管理USB存储设备的系统文件权限加以限制,把%SystemRoot%\Inf\Usbstor.pnf和%SystemRoot%\Inf\Usbstor.inf两个文件的“完全控制”权限去掉。该方法适用于电脑新安装后从来没有接过USB存储设备(即一次都没接过U盘之类的介质,当然打印机扫描仪等等不带存储功能的产品不算)。
第一步:启动Windows资源管理器,然后找到%SystemRoot%\Inf文件夹。(如图1)
图1(点击看大图) |
第二步:右键单击“Usbstor.pnf”文件,然后单击“属性”。 (如图2)
图2(点击看大图) |
第三步:如果你没有看到“安全”标签,说明你的计算机C盘的文件格式不是NTFS,一般来说是FAT32。只有我们将该磁盘分区改为NTFS格式后才可以对某个文件或文件夹设置权限。我们可以在相应的C分区上点鼠标右键选择“属性”来查看是FAT32文件系统还是NTFS文件系统。(如图3)
图3(点击看大图) |
第四步:如果我们的C盘分区文件系统是FAT32那么可以执行convert命令将其进行转换。具体方法是通过“开始->运行->输入CMD”进入命令行模式,然后键入convert c: /fs:ntfs。这样系统将自动把该分区的文件系统进行修改。不过由于是对C盘系统盘进行操作,所以转换过程需要在“下一次重新启动系统时才会运行”。(如图4)
图4(点击看大图) |
第五步:但是有的时候即使你的系统转换成NTFS格式也没有出现安全标签,特别是对XP系统来说,当我们在想设置共享权限的文件夹上点鼠标右键选择“共享和安全”后出现的设置窗口中却没有“安全”标签。(如图5),要想共享只能把该文件夹或文件复制到“共享文档”中。实际上这是因为我们使用了简单共享方式,要想取消这种简单共享方式需要打开“我的电脑”,在上方菜单中选择“工具->文件夹选项”。在“查看”标签中找到“使用简单文件共享”,将其前头的对勾去掉即可。(如图6)
图6(点击看大图) |
第六步:确定完毕后我们还需要设置一下“网络安装向导”。在文件夹属性中的共享标签点“网络安装向导”。(如图7)然后在网络安装向导中按照提示一步步进行即可。(如图8)
图7(点击看大图) |
图8(点击看大图) |
第七步:设置好网络安装向导后我们就可以和WINDOWS2000一样通过文件夹属性中的“共享”标签和“安全”标签来分配访问该目录的用户及其权限了。(如图9)
图9(点击看大图) |
小提示:
默认情况下如果你是用administrator管理员帐户登录的系统,那么他是不能够被修改成没有权限访问系统文件夹中的数据的。要想禁用USB存储设备必须单独建立一个另外的帐户,哪怕他是管理员组的帐号也可以通过上面介绍的方法将其对于“Usbstor.pnf”文件的完全控制权限剥夺。
第八步:继续上面的设置工作,右键单击找到的“Usbstor.pnf”文件,然后单击“属性”。在安全标签中的“组或用户名称”列表中,单击要为其设置“拒绝”权限的用户或组,当然你也可以通过“添加”按钮对单独用户进行设置。
第九步:在“组或用户权限”列表中,单击已选中“完全控制”旁边的“拒绝”复选框,然后单击“确定”。(如图10)
图10(点击看大图) |
小提示:
在进行此步操作时还需要注意一点的是要将系统帐户也添加到“拒绝”列表中。
第十步:像寻找“Usbstor.pnf”文件及设置权限一样,我们还需要对“Usbstor.inf”进行同样的设置,右键单击“Usbstor.inf”文件,该文件也是存在于系统文件夹中的INF目录中,然后单击“属性”。(如图11)
图11(点击看大图) |
第十一步:在弹出的设置窗口中单击“安全”选项卡。 在“组或用户名称”列表中,单击要为其设置“拒绝”权限的用户或组,同样也可以利用“添加”按钮对单独用户进行设置。 。然后在“组或用户权限”列表中,单击已选中“完全控制”旁边的“拒绝”复选框,最后单击“确定”。(如图12)
图12(点击看大图) |
当我们顺利的完成了对这两个文件的权限分配操作后,使用该被设置了对此两个文件拒绝访问权限的用户就无法再使用USB存储设备了,当把U盘或移动硬盘插到计算机的USB接口时只会收到“权限访问拒绝”的提示。当然正如上文所说连接USB接口的打印机或扫描仪都是没有问题的,一切正常,一点也不影响使用。
三,注册表限制法:
如果电脑已经用过USB存储设备,那么禁止起来就更加方便了,直接使用注册表文件进行导入操作即可。
禁止使用USB存储设备的注册表内容如下:
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR]
"Type"=dword:00000001
"Start"=dword:00000004
"ErrorControl"=dword:00000001
"ImagePath"=hex(2):73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,44,00,\
52,00,49,00,56,00,45,00,52,00,53,00,5c,00,55,00,53,00,42,00,53,00,54,00,4f,\
00,52,00,2e,00,53,00,59,00,53,00,00,00
"DisplayName"="USB 大容量存储设备"
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR\Security]
"Security"=hex:01,00,14,80,90,00,00,00,9c,00,00,00,14,00,00,00,30,00,00,00,02,\
00,1c,00,01,00,00,00,02,80,14,00,ff,01,0f,00,01,01,00,00,00,00,00,01,00,00,\
00,00,02,00,60,00,04,00,00,00,00,00,14,00,fd,01,02,00,01,01,00,00,00,00,00,\
05,12,00,00,00,00,00,18,00,ff,01,0f,00,01,02,00,00,00,00,00,05,20,00,00,00,\
20,02,00,00,00,00,14,00,8d,01,02,00,01,01,00,00,00,00,00,05,0b,00,00,00,00,\
00,18,00,fd,01,02,00,01,02,00,00,00,00,00,05,20,00,00,00,23,02,00,00,01,01,\
00,00,00,00,00,05,12,00,00,00,01,01,00,00,00,00,00,05,12,00,00,00
我们将上面的代码保存成一个以REG为后缀的文本文件,然后双击该文件导入注册表就完成了禁止该计算机使用USB存储设备的操作。所有用户都无法用USB存储设备了,这点和上面仅仅是根据用户或用户组来限制的方法是不同的,效果更好应用范围更广。
开启USB存储设备使用权限的注册表内容如下:
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR]
"Type"=dword:00000001
"Start"=dword:00000003
"ErrorControl"=dword:00000001
"ImagePath"=hex(2):73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,44,00,\
52,00,49,00,56,00,45,00,52,00,53,00,5c,00,55,00,53,00,42,00,53,00,54,00,4f,\
00,52,00,2e,00,53,00,59,00,53,00,00,00
"DisplayName"="USB 大容量存储设备"
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR\Security]
"Security"=hex:01,00,14,80,90,00,00,00,9c,00,00,00,14,00,00,00,30,00,00,00,02,\
00,1c,00,01,00,00,00,02,80,14,00,ff,01,0f,00,01,01,00,00,00,00,00,01,00,00,\
00,00,02,00,60,00,04,00,00,00,00,00,14,00,fd,01,02,00,01,01,00,00,00,00,00,\
05,12,00,00,00,00,00,18,00,ff,01,0f,00,01,02,00,00,00,00,00,05,20,00,00,00,\
20,02,00,00,00,00,14,00,8d,01,02,00,01,01,00,00,00,00,00,05,0b,00,00,00,00,\
00,18,00,fd,01,02,00,01,02,00,00,00,00,00,05,20,00,00,00,23,02,00,00,01,01,\
00,00,00,00,00,05,12,00,00,00,01,01,00,00,00,00,00,05,12,00,00,00
我们将上面的代码保存成一个以REG为后缀的文本文件,然后双击该文件导入注册表就完成了开启该计算机使用USB存储设备的操作。所有用户都可以使用USB存储设备。
四,总结:
本文提供了两种方法来解决病毒或木马通过USB存储设备进行传播的问题,通过两种方法对本地计算机的USB存储设备访问权限进行了限制,使得某个用户或所有用户都无法使用USB存储设备,两种方法各有利弊。第一种是针对某个用户或用户组进行限制的,而第二种则是对该计算机所有用户限制使用USB存储设备的方法,当然对于想在整个网络中多台计算机一起进行限制的话,笔者还是建议从应用出发,使用注册表导入的方法来完成,毕竟只需要一个文件然后运行即可,通过组策略或者某些广播软件可以轻松实现,省去了要往返于所有计算机分配文件夹访问权限的操作。
自由广告区 |
分类导航 |
邮件新闻资讯: IT业界 | 邮件服务器 | 邮件趣闻 | 移动电邮 电子邮箱 | 反垃圾邮件|邮件客户端|网络安全 行业数据 | 邮件人物 | 网站公告 | 行业法规 网络技术: 邮件原理 | 网络协议 | 网络管理 | 传输介质 线路接入 | 路由接口 | 邮件存储 | 华为3Com CISCO技术 | 网络与服务器硬件 操作系统: Windows 9X | Linux&Uinx | Windows NT Windows Vista | FreeBSD | 其它操作系统 邮件服务器: 程序与开发 | Exchange | Qmail | Postfix Sendmail | MDaemon | Domino | Foxmail KerioMail | JavaMail | Winwebmail |James Merak&VisNetic | CMailServer | WinMail 金笛邮件系统 | 其它 | 反垃圾邮件: 综述| 客户端反垃圾邮件|服务器端反垃圾邮件 邮件客户端软件: Outlook | Foxmail | DreamMail| KooMail The bat | 雷鸟 | Eudora |Becky! |Pegasus IncrediMail |其它 电子邮箱: 个人邮箱 | 企业邮箱 |Gmail 移动电子邮件:服务器 | 客户端 | 技术前沿 邮件网络安全: 软件漏洞 | 安全知识 | 病毒公告 |防火墙 攻防技术 | 病毒查杀| ISA | 数字签名 邮件营销: Email营销 | 网络营销 | 营销技巧 |营销案例 邮件人才:招聘 | 职场 | 培训 | 指南 | 职场 解决方案: 邮件系统|反垃圾邮件 |安全 |移动电邮 |招标 产品评测: 邮件系统 |反垃圾邮件 |邮箱 |安全 |客户端 |