發(fā)布時(shí)間:2021-10-27 文章來(lái)源:xp下載站 瀏覽:
Windows XP是美國(guó)微軟公司研發(fā)的基于X86、X64架構(gòu)的PC和平板電腦使用的操作系統(tǒng),于2001年8月24日發(fā)布RTM版本,并于2001年10月25日開(kāi)始零售。其名字中“XP”的意思來(lái)自英文中的“體驗(yàn)(Experience)”。該系統(tǒng)是繼Windows 2000及Windows ME之后的下一代Windows操作系統(tǒng),也是微軟首個(gè)面向消費(fèi)者且使用Windows NT5.1架構(gòu)的操作系統(tǒng)。 隨著網(wǎng)絡(luò)、Internet 以及電子郵件在商務(wù)計(jì)算方面的使用日益增多,用戶發(fā)現(xiàn)他們經(jīng)常會(huì)遇到新軟件。用戶必須不斷作出是否該運(yùn)行未知軟件的決定。病毒和特洛伊木馬經(jīng)常故意地偽裝自己以騙得用戶的運(yùn)行。要用戶做出安全的選擇來(lái)確定應(yīng)運(yùn)行的程序是非常困難的,這時(shí)候就需要用到軟件限制策略,今天就為大家講解windows中這一神奇的功效吧. 1、概述 使用 軟件限制策略,通過(guò)標(biāo)識(shí)并指定允許哪些應(yīng)用程序運(yùn)行,可以保護(hù)您的計(jì)算機(jī)環(huán)境免受不可信任的代碼的侵?jǐn)_。通過(guò)散列規(guī)則、證書規(guī)則、路徑規(guī)則和Internet 區(qū)域規(guī)則,就用程序可以在策略中得到標(biāo)識(shí)。默認(rèn)情況下,軟件可以運(yùn)行在兩個(gè)級(jí)別上:“不受限制的”與“不允許的”。在本文中我們主要用到的是路徑規(guī)則和散列規(guī)則,而路徑規(guī)則呢則是這些規(guī)則中使用最為靈活的,所以后文中如果沒(méi)有特別說(shuō)明,所有規(guī)則指的都是路徑規(guī)則。 2、附加規(guī)則和安全級(jí)別 附加規(guī)則 在使用 軟件限制策略 時(shí),使用以下規(guī)則來(lái)對(duì)軟件進(jìn)行標(biāo)識(shí): 證書規(guī)則 軟件限制策略可以通過(guò)其簽名證書來(lái)標(biāo)識(shí)文件。證書規(guī)則不能應(yīng)用到帶有 .exe 或 .dll 擴(kuò)展名的文件。它們可以應(yīng)用到腳本和Windows 安裝程序包。可以創(chuàng)建標(biāo)識(shí)軟件的證書,然后根據(jù)安全級(jí)別的設(shè)置,決定是否允許軟件運(yùn)行。 路徑規(guī)則 路徑規(guī)則通過(guò)程序的文件路徑對(duì)其進(jìn)行標(biāo)識(shí)。由于此規(guī)則按路徑指定,所以程序發(fā)生移動(dòng)后路徑規(guī)則將失效。路徑規(guī)則中可以使用諸如 %programfiles% 或 %systemroot% 之類環(huán)境變量。路徑規(guī)則也支持通配符,所支持的通配符為 * 和 ?。 散列規(guī)則 散列是唯一標(biāo)識(shí)程序或文件的一系列定長(zhǎng)字節(jié)。散列按散列算法算出來(lái)。軟件限制策略可以用 SHA-1(安全散列算法)和 MD5 散列算法根據(jù)文件的散列對(duì)其進(jìn)行標(biāo)識(shí)。重命名的文件或移動(dòng)到其他文件夾的文件將產(chǎn)生同樣的散列。 例如,可以創(chuàng)建散列規(guī)則并將安全級(jí)別設(shè)為“不允許的”以防止用戶運(yùn)行某些文件。文件可以被重命名或移到其他位置并且仍然產(chǎn)生相同的散列。但是,對(duì)文件的任何篡改都將更改其散列值并允許其繞過(guò)限制。軟件限制策略將只識(shí)別那些已用軟件限制策略計(jì)算過(guò)的散列。 Internet區(qū)域規(guī)則 區(qū)域規(guī)則只適用于 Windows 安裝程序包。區(qū)域規(guī)則可以標(biāo)識(shí)那些來(lái)自 Internet Explorer 指定區(qū)域的軟件。這些區(qū)域是 Internet、本地計(jì)算機(jī)、本地 Intranet、受限站點(diǎn)和可信站點(diǎn)。 以上規(guī)則所影響的文件類型只有“指派的文件類型”中列出的那些類型。系統(tǒng)存在一個(gè)由所有規(guī)則共享的指定文件類型的列表。默認(rèn)情況下列表中的文件類型包括:ADE ADP BAS BAT CHM CMD COM CPL CRT EXE HLP HTA INF INS ISP LNK MDB MDE MSC MSI MSP MST OCX PCD PIF REG SCR SHS URL VB WSC ,所以對(duì)于正常的非可執(zhí)行的文件,例如TXT JPG GIF這些是不受影響的,如果你認(rèn)為還有哪些擴(kuò)展的文件有威脅,也可以將其擴(kuò)展加入這里,或者你認(rèn)為哪些擴(kuò)展無(wú)威脅,也可以將其刪除。 安全級(jí)別 對(duì)于軟件限制策略,默認(rèn)情況下,系統(tǒng)為我們提供了兩個(gè)安全級(jí)別:“不受限的”和“不允許的” 注: “不允許的”級(jí)別不包含任何文件保護(hù)操作。你可以對(duì)一個(gè)設(shè)定成“不允許的”文件進(jìn)行讀取、復(fù)制、粘貼、修改、刪除等操作,組策略不會(huì)阻止,前提當(dāng)然是你的用戶級(jí)別擁有修改該文件的權(quán)限“不受限的”級(jí)別不等于完全不受限制,只是不受軟件限制策略的附加限制。事實(shí)上,“不受限的”程序在啟動(dòng)時(shí),系統(tǒng)將賦予該程序的父進(jìn)程的權(quán)限,該程序所獲得的訪問(wèn)令牌決定于其父進(jìn)程,所以任何程序的權(quán)限將不會(huì)超過(guò)它的父進(jìn)程。 但實(shí)際上,還有三個(gè)級(jí)別在默認(rèn)情況是隱藏掉的,我們可以通過(guò)手動(dòng)修改注冊(cè)表來(lái)開(kāi)啟其它的三個(gè)級(jí)別,打開(kāi)注冊(cè)表編輯器,展開(kāi)至: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\ Safer\CodeIdentifiers 新建一個(gè)DOWRD,命名為L(zhǎng)evels,其值為 0x4131000(十六十制的4131000) 創(chuàng)建完畢后重新打開(kāi)gpedit.msc,我們會(huì)看到另外三個(gè)級(jí)別此時(shí)已經(jīng)開(kāi)啟了。 不受限的 最高權(quán)限,但其也并不是完全的不受限,而是“軟件訪問(wèn)權(quán)由用戶的訪問(wèn)權(quán)來(lái)決定”,即繼承父進(jìn)程的權(quán)限。 基本用戶 基本用戶僅享有“跳過(guò)遍歷檢查”的特權(quán),并拒絕享有管理員的權(quán)限。 受限的 比基本用戶限制更多,但也享有“跳過(guò)遍歷檢查”的特權(quán)。 不信任的 不允許對(duì)系統(tǒng)資源、用戶資源進(jìn)行訪問(wèn),直接的結(jié)果就是程序?qū)o(wú)法運(yùn)行。 不允許的 無(wú)條件地阻止程序執(zhí)行或文件被打開(kāi)
根據(jù)權(quán)限大小可以排序?yàn)椋翰皇芟薜?gt;基本用戶>受限的>不信任的>不允許的 Windows XP服役時(shí)間長(zhǎng)達(dá)13年,產(chǎn)生的經(jīng)濟(jì)價(jià)值也較高。2014年4月8日,微軟終止對(duì)該系統(tǒng)的技術(shù)支持,但在此之后仍在一些重大計(jì)算機(jī)安全事件中對(duì)該系統(tǒng)發(fā)布了補(bǔ)丁。 |