首页 | 邮件资讯 | 技术教程 | 解决方案 | 产品评测 | 邮件人才 | 邮件博客 | 邮件系统论坛 | 软件下载 | 邮件周刊 | 热点专题 | 工具
网络技术 | 操作系统 | 邮件系统 | 客户端 | 电子邮箱 | 反垃圾邮件 | 邮件安全 | 邮件营销 | 移动电邮 | 邮件软件下载 | 电子书下载

邮件网络安全

系统安全 | 邮件软件漏洞 | 攻防技术 | 安全基础 | 病毒公告 | 病毒查杀 | Forefront/TMG/ISA | 防火墙 | 数字签名 |
首页 > 邮件网络安全 > 操作系统安全 > 禁用USB接口将网络安全进行到底 > 正文

禁用USB接口将网络安全进行到底

出处:IT168 作者:IT168 时间:2006-3-21 23:19:00
 一般来说不管是大公司还是中小企业都会非常重视自己的网络安全,根据可靠资料显示表明造成计算机安全隐患的最主要原因有两个,一个是操作系统自身的漏洞以及使用者下载非法程序造成的,而另一种则是因为使用者使用带有病毒的移动介质(诸如U盘,移动硬盘,MP3,数码相机等)造成的,当用户把移动介质插在计算机上后病毒会迅速从移动设备上传播到本地计算机硬盘中。

    第一种情况我们可以通过启用系统更新来避免,而第二种情况一直没有好的处理方法,毕竟日常工作中需要频繁的交换文件,这时不可避免的需要使用移动介质。不过对于一些企业的内部机房来说,可能平时只需要进行一些培训或者上网浏览操作,并不需要使用移动介质来传输数据,这时我们就可以通过禁用USB接口来实现对移动介质上病毒的防治目的。

    一,什么样的设备才起作用?

    本文将为各位读者介绍通过权限设置的方法防止USB设备被随意使用的方法,但是通过此方法后我们仍然可以使用一些USB外设,诸如USB打印机和扫描仪。被禁用的仅仅是移动存储介质——U盘、移动盘、MP3、数码相机等。所以说该方法一点也不会影响到日常工作。

    二,文件权限法:

    文件权限法说白了就是对管理USB存储设备的系统文件权限加以限制,把%SystemRoot%\Inf\Usbstor.pnf和%SystemRoot%\Inf\Usbstor.inf两个文件的“完全控制”权限去掉。该方法适用于电脑新安装后从来没有接过USB存储设备(即一次都没接过U盘之类的介质,当然打印机扫描仪等等不带存储功能的产品不算)。

    第一步:启动Windows资源管理器,然后找到%SystemRoot%\Inf文件夹。(如图1)

图1(点击看大图)

    第二步:右键单击“Usbstor.pnf”文件,然后单击“属性”。 (如图2)

图2(点击看大图)

    第三步:如果你没有看到“安全”标签,说明你的计算机C盘的文件格式不是NTFS,一般来说是FAT32。只有我们将该磁盘分区改为NTFS格式后才可以对某个文件或文件夹设置权限。我们可以在相应的C分区上点鼠标右键选择“属性”来查看是FAT32文件系统还是NTFS文件系统。(如图3)

图3(点击看大图)

    第四步:如果我们的C盘分区文件系统是FAT32那么可以执行convert命令将其进行转换。具体方法是通过“开始->运行->输入CMD”进入命令行模式,然后键入convert c: /fs:ntfs。这样系统将自动把该分区的文件系统进行修改。不过由于是对C盘系统盘进行操作,所以转换过程需要在“下一次重新启动系统时才会运行”。(如图4)

图4(点击看大图)

    第五步:但是有的时候即使你的系统转换成NTFS格式也没有出现安全标签,特别是对XP系统来说,当我们在想设置共享权限的文件夹上点鼠标右键选择“共享和安全”后出现的设置窗口中却没有“安全”标签。(如图5),要想共享只能把该文件夹或文件复制到“共享文档”中。实际上这是因为我们使用了简单共享方式,要想取消这种简单共享方式需要打开“我的电脑”,在上方菜单中选择“工具->文件夹选项”。在“查看”标签中找到“使用简单文件共享”,将其前头的对勾去掉即可。(如图6)

图6(点击看大图)

    第六步:确定完毕后我们还需要设置一下“网络安装向导”。在文件夹属性中的共享标签点“网络安装向导”。(如图7)然后在网络安装向导中按照提示一步步进行即可。(如图8)

图7(点击看大图)

图8(点击看大图)

    第七步:设置好网络安装向导后我们就可以和WINDOWS2000一样通过文件夹属性中的“共享”标签和“安全”标签来分配访问该目录的用户及其权限了。(如图9)

图9(点击看大图)

    小提示:

    默认情况下如果你是用administrator管理员帐户登录的系统,那么他是不能够被修改成没有权限访问系统文件夹中的数据的。要想禁用USB存储设备必须单独建立一个另外的帐户,哪怕他是管理员组的帐号也可以通过上面介绍的方法将其对于“Usbstor.pnf”文件的完全控制权限剥夺。

    第八步:继续上面的设置工作,右键单击找到的“Usbstor.pnf”文件,然后单击“属性”。在安全标签中的“组或用户名称”列表中,单击要为其设置“拒绝”权限的用户或组,当然你也可以通过“添加”按钮对单独用户进行设置。

    第九步:在“组或用户权限”列表中,单击已选中“完全控制”旁边的“拒绝”复选框,然后单击“确定”。(如图10)

图10(点击看大图)

    小提示:

    在进行此步操作时还需要注意一点的是要将系统帐户也添加到“拒绝”列表中。

    第十步:像寻找“Usbstor.pnf”文件及设置权限一样,我们还需要对“Usbstor.inf”进行同样的设置,右键单击“Usbstor.inf”文件,该文件也是存在于系统文件夹中的INF目录中,然后单击“属性”。(如图11)

图11(点击看大图)

    第十一步:在弹出的设置窗口中单击“安全”选项卡。 在“组或用户名称”列表中,单击要为其设置“拒绝”权限的用户或组,同样也可以利用“添加”按钮对单独用户进行设置。 。然后在“组或用户权限”列表中,单击已选中“完全控制”旁边的“拒绝”复选框,最后单击“确定”。(如图12)

图12(点击看大图)

    当我们顺利的完成了对这两个文件的权限分配操作后,使用该被设置了对此两个文件拒绝访问权限的用户就无法再使用USB存储设备了,当把U盘或移动硬盘插到计算机的USB接口时只会收到“权限访问拒绝”的提示。当然正如上文所说连接USB接口的打印机或扫描仪都是没有问题的,一切正常,一点也不影响使用。
   三,注册表限制法:

    如果电脑已经用过USB存储设备,那么禁止起来就更加方便了,直接使用注册表文件进行导入操作即可。

    禁止使用USB存储设备的注册表内容如下:
    Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR]
"Type"=dword:00000001
"Start"=dword:00000004
"ErrorControl"=dword:00000001
"ImagePath"=hex(2):73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,44,00,\
  52,00,49,00,56,00,45,00,52,00,53,00,5c,00,55,00,53,00,42,00,53,00,54,00,4f,\
  00,52,00,2e,00,53,00,59,00,53,00,00,00
"DisplayName"="USB 大容量存储设备"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR\Security]
"Security"=hex:01,00,14,80,90,00,00,00,9c,00,00,00,14,00,00,00,30,00,00,00,02,\
  00,1c,00,01,00,00,00,02,80,14,00,ff,01,0f,00,01,01,00,00,00,00,00,01,00,00,\
  00,00,02,00,60,00,04,00,00,00,00,00,14,00,fd,01,02,00,01,01,00,00,00,00,00,\
  05,12,00,00,00,00,00,18,00,ff,01,0f,00,01,02,00,00,00,00,00,05,20,00,00,00,\
  20,02,00,00,00,00,14,00,8d,01,02,00,01,01,00,00,00,00,00,05,0b,00,00,00,00,\
  00,18,00,fd,01,02,00,01,02,00,00,00,00,00,05,20,00,00,00,23,02,00,00,01,01,\
  00,00,00,00,00,05,12,00,00,00,01,01,00,00,00,00,00,05,12,00,00,00

    我们将上面的代码保存成一个以REG为后缀的文本文件,然后双击该文件导入注册表就完成了禁止该计算机使用USB存储设备的操作。所有用户都无法用USB存储设备了,这点和上面仅仅是根据用户或用户组来限制的方法是不同的,效果更好应用范围更广。

    开启USB存储设备使用权限的注册表内容如下:
    Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR]
"Type"=dword:00000001
"Start"=dword:00000003
"ErrorControl"=dword:00000001
"ImagePath"=hex(2):73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,44,00,\
  52,00,49,00,56,00,45,00,52,00,53,00,5c,00,55,00,53,00,42,00,53,00,54,00,4f,\
  00,52,00,2e,00,53,00,59,00,53,00,00,00
"DisplayName"="USB 大容量存储设备"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR\Security]
"Security"=hex:01,00,14,80,90,00,00,00,9c,00,00,00,14,00,00,00,30,00,00,00,02,\
  00,1c,00,01,00,00,00,02,80,14,00,ff,01,0f,00,01,01,00,00,00,00,00,01,00,00,\
  00,00,02,00,60,00,04,00,00,00,00,00,14,00,fd,01,02,00,01,01,00,00,00,00,00,\
  05,12,00,00,00,00,00,18,00,ff,01,0f,00,01,02,00,00,00,00,00,05,20,00,00,00,\
  20,02,00,00,00,00,14,00,8d,01,02,00,01,01,00,00,00,00,00,05,0b,00,00,00,00,\
  00,18,00,fd,01,02,00,01,02,00,00,00,00,00,05,20,00,00,00,23,02,00,00,01,01,\
  00,00,00,00,00,05,12,00,00,00,01,01,00,00,00,00,00,05,12,00,00,00

    我们将上面的代码保存成一个以REG为后缀的文本文件,然后双击该文件导入注册表就完成了开启该计算机使用USB存储设备的操作。所有用户都可以使用USB存储设备。
   四,总结:

    本文提供了两种方法来解决病毒或木马通过USB存储设备进行传播的问题,通过两种方法对本地计算机的USB存储设备访问权限进行了限制,使得某个用户或所有用户都无法使用USB存储设备,两种方法各有利弊。第一种是针对某个用户或用户组进行限制的,而第二种则是对该计算机所有用户限制使用USB存储设备的方法,当然对于想在整个网络中多台计算机一起进行限制的话,笔者还是建议从应用出发,使用注册表导入的方法来完成,毕竟只需要一个文件然后运行即可,通过组策略或者某些广播软件可以轻松实现,省去了要往返于所有计算机分配文件夹访问权限的操作。

相关文章 热门文章
  • 奇思妙想:USB接口的收到Mail提示器
  • Fedora Linux系统下挂载USB脚本的方法
  • 在USB设备上强制启用ReadyBoost
  • Vista中禁止向USB存储设备写数据
  • 如何用USB闪盘安装Windows Vista
  • 新型USB网络打印机应用技巧
  • 在USB盘上打造自己的Linux发行版
  • 保护隐私 对USB端口进行访问控制
  • 在dos系统下使用USB盘
  • ipc$详细解释大全
  • 利用RPC漏洞入侵服务器
  • 配置策略禁止139/445端口连接
  • 使用windows脚本入侵WINDOWS服务器
  • 木马克星――Trojan Ender正式国际版 2.0.0
  • 让你的终端服务器“固若金汤”
  • 诡秘的DLL木马
  • Windows源码泄露 微软建议用户升级至IE6 SP1
  • 安装Win2003 Server下的Snort
  • 微软最新漏洞公告10号发布 MS04-007最严重
  • 如何配置解决Win2K服务器安全问题
  • 构筑更安全的乐园--Windows安全解决方案解析
  • 自由广告区
     
    最新软件下载
  • SharePoint Server 2010 部署文档
  • Exchange 2010 RTM升级至SP1 教程
  • Exchange 2010 OWA下RBAC实现的组功能...
  • Lync Server 2010 Standard Edition 标..
  • Lync Server 2010 Enterprise Edition...
  • Forefront Endpoint Protection 2010 ...
  • Lync Server 2010 Edge 服务器部署文档
  • 《Exchange 2003专家指南》
  • Mastering Hyper-V Deployment
  • Windows Server 2008 R2 Hyper-V
  • Microsoft Lync Server 2010 Unleashed
  • Windows Server 2008 R2 Unleashed
  • 今日邮件技术文章
  • 腾讯,在创新中演绎互联网“进化论”
  • 华科人 张小龙 (中国第二代程序员 QQ...
  • 微软推出新功能 提高Hotmail密码安全性
  • 快压技巧分享:秒传邮件超大附件
  • 不容忽视的邮件营销数据分析过程中的算..
  • 国内手机邮箱的现状与未来发展——访尚..
  • 易观数据:2011Q2中国手机邮箱市场收入..
  • 穿越时空的爱恋 QQ邮箱音视频及贺卡邮件
  • Hotmail新功能:“我的朋友可能被黑了”
  • 入侵邻居网络发骚扰邮件 美国男子被重..
  • 网易邮箱莫子睿:《非你莫属》招聘多过..
  • 中国电信推广189邮箱绿色账单
  • 最新专题
  • 鸟哥的Linux私房菜之Mail服务器
  • Exchange Server 2010技术专题
  • Windows 7 技术专题
  • Sendmail 邮件系统配置
  • 组建Exchange 2003邮件系统
  • Windows Server 2008 专题
  • ORF 反垃圾邮件系统
  • Exchange Server 2007 专题
  • ISA Server 2006 教程专题
  • Windows Vista 技术专题
  • “黑莓”(BlackBerry)专题
  • Apache James 专题
  • 分类导航
    邮件新闻资讯:
    IT业界 | 邮件服务器 | 邮件趣闻 | 移动电邮
    电子邮箱 | 反垃圾邮件|邮件客户端|网络安全
    行业数据 | 邮件人物 | 网站公告 | 行业法规
    网络技术:
    邮件原理 | 网络协议 | 网络管理 | 传输介质
    线路接入 | 路由接口 | 邮件存储 | 华为3Com
    CISCO技术 | 网络与服务器硬件
    操作系统:
    Windows 9X | Linux&Uinx | Windows NT
    Windows Vista | FreeBSD | 其它操作系统
    邮件服务器:
    程序与开发 | Exchange | Qmail | Postfix
    Sendmail | MDaemon | Domino | Foxmail
    KerioMail | JavaMail | Winwebmail |James
    Merak&VisNetic | CMailServer | WinMail
    金笛邮件系统 | 其它 |
    反垃圾邮件:
    综述| 客户端反垃圾邮件|服务器端反垃圾邮件
    邮件客户端软件:
    Outlook | Foxmail | DreamMail| KooMail
    The bat | 雷鸟 | Eudora |Becky! |Pegasus
    IncrediMail |其它
    电子邮箱: 个人邮箱 | 企业邮箱 |Gmail
    移动电子邮件:服务器 | 客户端 | 技术前沿
    邮件网络安全:
    软件漏洞 | 安全知识 | 病毒公告 |防火墙
    攻防技术 | 病毒查杀| ISA | 数字签名
    邮件营销:
    Email营销 | 网络营销 | 营销技巧 |营销案例
    邮件人才:招聘 | 职场 | 培训 | 指南 | 职场
    解决方案:
    邮件系统|反垃圾邮件 |安全 |移动电邮 |招标
    产品评测:
    邮件系统 |反垃圾邮件 |邮箱 |安全 |客户端
    广告联系 | 合作联系 | 关于我们 | 联系我们 | 繁體中文
    版权所有:邮件技术资讯网©2003-2010 www.5dmail.net, All Rights Reserved
    www.5Dmail.net Web Team   粤ICP备05009143号