作者HZYSoft (PCMan 知识+)
看板EZsoft
标题Re: [分享] 一些减少中毒机会的方法
时间Sat Jun 21 00:54:52 2008
补充一下,另外一个使用 Windows xp 应该要注意的地方。
Windows xp 会这麽容易中标,也不全然是系统设计不好
应该说,是预设的设定很糟。
使用者刚装完系统,很容易就会一直使用 Administrater 帐号
而就算不是 Administrator 帐号,很多也几乎都有开系统管理员权限
也就是说...如果有任何恶意程式,在你的帐号使用的时候,做了任何事情
他就可以随意变更整个作业系统的任何部份,因为你有管理员权限。
这就是 Windows 会如此脆弱的重要原因之一,因为只要有任何恶意程式执行
他就可以像是如入无人之境,直接窜入整个系统里面,然後到处复制。
想像一下,当某个恶意程式被放入网页之中,马上就可以在你浏览网页的瞬间
经过 IE 的执行,对你的系统的任何一部分,做任何事情。
这就是为何很多人,只是开 IE 上个大陆网页之後就中标了....
正确的 Windows 使用方式,应该是使用 NTFS 档案系统 (才有权限管理功能)
建立一个不具有任何管理权限的一般帐号,把所有权限全部关闭,
这个帐号被限制只能读写自己的文件夹,其他地方一律不能碰,系统区完全禁止进入。
然後尽量使用 IE 以外的浏览器,如果一定要用,请关闭 ActiveX 功能。
IE 里面为了增加功能,不惜破坏网页标准,自行加入了 VBScript 和
Active X 这两项强大的「毒家」功能,而这两项功能,基本上是可以非常轻易的
对你的系统进行各种修改,所以每天用 IE 上网,没有任何防护的话,
基本上就是跟在晚上睡觉时,把你家大门全部敞开,一样的安全。
使用这种限制权限的帐号,会出现一个问题,你完全没办法更改任何系统设定
或者是安装任何软体,许多日常工作都被禁止进行了,方便性严重受到打击。
这时候,应该使用在右键选单当中的「以其他身份执行」功能,
这样就可以暂时在安装软体时,切换到系统管理员身份。
没错,这就是和 Linux 上一样的 sudo 功能,其实 Windows 也有内建只是大家不知道
或者,用切换使用者功能暂时切进 Administrator 进行软体安装和系统维护
其他时候,一律使用一般使用者帐号。
严格遵守这个使用规范,会安全不少,只是用起来会绑手绑脚。
基本上,采用这种策略,你的权限控管就跟 Linux 下是很类似的
原本的 Windows 设计应该是要这样操作才对的,可是後来却变成
大部分的人都在用系统管理员操作系统,因为不这样操作 Windows 会很不方便
但这样的操作在 Linux 下反而没有任何问题,谁说 Linux 不友善呢?
话说... Vista 就采用这样的设计,只是切换到管理员权限的时候,
不需要输入密码,只要点确定即可,但这样的增强安全性,
却反而是让很多使用者抱怨不停,可见大家都被 win xp 养成坏习惯了...
後记:
并不是做好这些权限控管,你的系统就没事了。当系统被发现漏洞的时候
透过那些洞,木马等等还是可以如入无人之境,完全跳过权限控管机制
所以系统更新要勤做,有洞要快补,然後要多拜拜,保佑在微软来得及出
修正档之前,你不要就先中标了。
--
个人网页:
http://pcman.sayya.org/ 上面有自画像及各种联络资讯
Blog:
http://pcman.sayya.org/blog.php?id=pcman
PCMan 全系列 BBS 连线软体
http://pcman.ptt.cc/ http://pcmanx.csie.net/
新酷音输入法 for Windows
http://chewing.csie.net/
IE Tab Firefox plugin/extension
http://ietab.mozdev.org/
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 218.161.126.220
1F:→ yukitowu:突然想到 另外建立的使用者跟系统的admin权限会完全一样 06/21 00:58
2F:→ yukitowu:吗? 06/21 00:58
※ 编辑: HZYSoft 来自: 218.161.126.220 (06/21 01:00)
3F:推 zop:linux预设不会以root为主要使用者,windows预设就是admin 06/21 00:59
4F:推 Seilon:Windows底下建立的系统管理员帐号,基本上权限几乎和admin 06/21 01:00
5F:→ HZYSoft:另外建立的使用者权限,要看你怎麽设。 06/21 01:00
6F:→ zop:对大部分人来说,谁会理这种事?当然是「预设」为主罗 06/21 01:00
7F:→ Seilon:是相同的,毕竟都是隶属於administrators群组 06/21 01:00
8F:→ HZYSoft:一个没设好,就会具有非常强大的权限 06/21 01:00
9F:→ HZYSoft:Windows 可以做很多复杂的权限管理,而且比 Linux 完整 06/21 01:01
10F:→ Seilon:除非你特别调整过某些权限 06/21 01:01
11F:→ HZYSoft:但为了友善,这些东西都被关闭或隐藏,或只有 Pro 版有 06/21 01:01
12F:→ HZYSoft:很不幸的,预设安装好,大部分使用者都是具有管理员权限的 06/21 01:02
13F:→ tonyhsie:控制用户权限最彻底的就是EAC了...不过风评很差 (汗) 06/21 01:05
14F:推 kene:我也是这样用, 而且我还拿 nLite 把 IE/OE/MSNM 砍掉了 XD 06/21 01:11
15F:推 theory:Vista 的 UAC 被酸主要不是因为大家被 XP 宠坏,而是 UAC 06/21 01:28
16F:→ theory:本身的设计太矫枉过正了..一些芝麻蒜皮的小事也要管 06/21 01:29
17F:→ theory:以 Linux 的权限管理方式来相比,Linux 的正常多了.. 06/21 01:31
18F:→ tonyhsie:对OS来说 无法分辨命令是 使用者 或是 恶意程式 所发出 06/21 01:35
19F:→ theory:还有一般人说 Linux 不友善绝对不是因为权限控管.. 06/21 01:36
20F:→ tonyhsie:Vista 的 UAC 相当偷懒...全部交给使用者去判断 XDD 06/21 01:37
21F:→ theory:但由 Ubuntu 的发展趋势来看,不久的将来会普及很多 06/21 01:39
22F:推 jtmh:大推,这就是我在公司的电脑没装即时扫瞄防毒的秘密武器, 06/21 05:58
23F:→ jtmh:其他同事装了即时防毒还是常中。 06/21 06:01