版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、USB 禁用移动存储介质(保证 USB 键盘鼠标正常)为了对 USB 更彻底的控制,可以对系统的 usbstor.inf 和 usbstor.pnf 的文件权限进行控制。这两个文件位于 windowsinf 目录下(这两个文件是USB 存储设备的驱动文件,本策略的原理是利用 NTFS权限阻止普通用户加载驱动)可保证USB 鼠标键盘正常运行的情况下禁用移动存储介质,注意事项:(1)使用前请确认你的系统盘使用的是NTFS 权限,否则此策略将无效。(2)此策略只能对计算机,不针对用户1、打开组策略编辑器gpmc,选择计算机配置-安全设置-文件系统;2、在右边单击鼠标右键选择添加文件;3、选择系统目录
2、下的C:windowsinfusbstor.inf 文件 ,单击确定;4、出现权限设置对话框,注意这一步很重要一定要删除所有的组;5、出现如下对话框,继续单确定;6、按照如上方法再把C:windowsinfusbstor.pnf 添加进去,如下图;7、找一台客户端计算机验证策略,强制刷新策略,重新启动计算机;8、 查看客户端计算机c:windowsinfusbstor.inf 及 usbstor.pnf 的 NTFS 权限, 发现里面所有安全组已被删除。策略应用成功,普通用户无法再使用 USB 存储设备。详细操作如下:1 ,在DC里的OU里新建一条 GPO组策略2、添加至组策略-计算机配置-管
3、理模板中,3、注意在“查看”-“筛选”中去掉“只显示能完全管理的策略设置”前面的勾4、右键管理模板-点添加删除模板-添加usb.adm的模板文件-点关闭窗口中出现 custom policysettings 进入,就可以看到那个设备的,右键你想设置的设备如 disable usb 出现属性对话框点已启用在disable usb ports 中选 enabled 确定后重启计算机,就会发现usb 接口不能用了 ,要恢复就禁用或选disabled,其它设备也是同样的操作.为了方便大家阅读重新更新了一下图片 .正确的使用方法是在要设置的驱动器里选择" D isabled"或“ E
4、nabled”例 1 :禁用软驱;“ Disabled Floppy ” -选择disabled Floppy Drive 为“Enabled” 。例 2 :启用软驱“ Disabled Floppy ” -选择disabled Floppy Drive 为“Disabled1=四I十尊机配苴+,软件设置4 _|帆11AgM设置A二|管理根桢田匚I Tind»»i犯件叵口东统I* L_J网睹 打印机E -|_| Custom Foilcy Settings "l Restrict Drives !=或用户配置ti J软件设置:刁 _J WltldoT* 设:S部远
5、程安装服努 前脚本遗W注销)十J安全设置十文件哭重定向4 ,暨J Internet Explorer 维护 二二I管理模板讦匚I flindffwc姻性U任冬栏和开始I菜单I*. LJ总面i±控制面梗.J共享文件夹+网格压口系烧D1 X Bibi c Flappy里看USB :“口门鹏1上 CD-ROM描述Disables Ihe efimjiuters Flippy Driv* by divahli 址g th* flpycliik. -sys. driverI Disattlg Floppy状态已启用已启用已启用已后用加Disable High Capacity Floppy注释
6、这些注册表避置没有植保存在 策略键中 a比被考虑为优钿择.如果实现此设置的阻策串对象被删 除此设置将保留.&&image.height>0)if(image.width>=700)this.width=700;this.height=image.height*700/image.width;" height=434>将以下内容复制到记事本,另存为 usb.adm文件CLASS MACHINECATEGORY !categoryCATEGORY !categorynamePOLICY !policynameusbKEYNAME "SYSTEM
7、CurrentControlSetServicesUSBSTOR”EXPLAIN !explaintextusbPART !labeltextusb DROPDOWNLIST REQUIREDNAME "Start"ITEMLISTNAME !Disabled V ALNUMERIC 3 DEFAULTNAME !Enabled V ALNUMERIC 4END ITEMLISTEND PARTEND POLICYPOLICY !policynamecdKEYNAME "SYSTEMCurrentControlSetServicesCdrom"EXPLA
8、IN !explaintextcdPART !labeltextcd DROPDOWNLIST REQUIREDVALNAME "Start"ITEMLISTNAME !Disabled V ALNUMERIC 1 DEFAULTNAME !Enabled V ALNUMERIC 4END ITEMLISTEND PARTEND POLICYPOLICY !policynameflpyKEYNAME "SYSTEMCurrentControlSetServicesFlpydisk"EXPLAIN !explaintextflpyPART !labelte
9、xtflpy DROPDOWNLIST REQUIREDVALNAME "Start"ITEMLISTNAME !Disabled V ALNUMERIC 3 DEFAULTNAME !Enabled V ALNUMERIC 4END ITEMLISTEND PARTEND POLICYPOLICY !policynamels120KEYNAME "SYSTEMCurrentControlSetServicesSfloppy"EXPLAIN !explaintextls120PART !labeltextls120 DROPDOWNLIST REQUIR
10、EDVALNAME "Start"ITEMLISTNAME !Disabled V ALNUMERIC 3 DEFAULTNAME !Enabled V ALNUMERIC 4END ITEMLISTEND PARTEND POLICYEND CATEGORYEND CA TEGORYstringscategory="Custom Policy Settings"categoryname="Restrict Drives"policynameusb="Disable USB"policynamecd="D
11、isable CD-ROM"policynameflpy="Disable Floppy"policynamels120="Disable High Capacity Floppy"explaintextusb="Disables the computers USB ports by disabling the usbstor.sys driver" explaintextcd="Disables the computers CD-ROM Drive by disabling the cdrom.sys drive
12、r" explaintextflpy="Disables the computers Floppy Drive by disabling the flpydisk.sys driver" explaintextls120="Disables the computers High Capacity Floppy Drive by disabling the sfloppy.sys driver" labeltextusb="Disable USB Ports" labeltextcd="Disable CD-ROM
13、Drive" labeltextflpy="Disable Floppy Drive"labeltextls120="Disable High Capacity Floppy Drive"Enabled="Enabled"Disabled="Disabled"详细操作如下:1 ,在DC里的OU里新建一条 GPO组策略2、添加至组策略-计算机配置-管理模板中,3、注意在“查看”-“筛选”中去掉“只显示能完全管理的策略设置”前面的勾4、右键管理模板 -点添加删除模板-添加usb.adm的模板文件-点关闭窗口中
14、出现 custom policy settings 进入,就可以看到那个设备的,右键你想设置的设备如 disable usb 出现属性对话框点已启用在disable usb ports 中选 enabled 确定后重启计算机,就会发现usb 接口不能用了 ,要恢复就禁用或选disabled,其它设备也是同样的操作.禁用 USB 接口一般来说不管是大公司还是中小企业都会非常重视自己的网络安全,根据可靠资料显示表明造成计算机安全隐患的最主要原因有两个,一个是操作系统自身的漏洞以及使用者下载非法程序造成的,而另一种则是因为使用者使用带有病毒的移动介质(诸如 U 盘,移动硬盘, MP3 ,数码相机等)
15、造成的,当用户把移动介质插在计算机上后病毒会迅速从移动设备上传播到本地计算机硬盘中。第一种情况我们可以通过启用系统更新来避免,而第二种情况一直没有好的处理方法,毕竟日常工作中需要频繁的交换文件,这时不可避免的需要使用移动介质。不过对于一些企业的内部机房来说,可能平时只需要进行一些培训或者上网浏览操作,并不需要使用移动介质来传输数据,这时我们就可以通过禁用 USB 接口来实现对移动介质上病毒的防治目的。一,什么样的设备才起作用?本文将为各位读者介绍通过权限设置的方法防止USB 设备被随意使用的方法, 但是通过此方法后我们仍然可以使用一些USB 外设,诸如 USB 打印机和扫描仪。被禁用的仅仅是移
16、动存储介质U盘、移动盘、MP3、数码相机等。所以说该方法一点也不会影响到日常工作。二,文件权限法:文件权限法说白了就是对管理USB存储设备的系统文件权限加以限制, 把SystemRoot%InfUsbstor.pnf 和 SystemRoot%InfUsbstor.inf 两个文件的"完全控制"权限去掉。 该方法适用于电脑新安装后从来没有接过USB存储设备(即一次都没接过 U盘之类的介质,当然打印机扫描仪等等不带存储功能的产品不算)。第一步:启动 Windows资源管理器,然后找到 SystemRoot%Inf文件夹。(如图1)&&image.height&
17、gt;0)if(image.width>=700)this.width=700;this.height=image.heigh t*700/image.width;”>图1 (点击看大图)第二步:右键单击“ Usbstor.pnf ”文件,然后单击“属性”。(如图2)&&image.height>0)if(image.width>=700)this.width=700;this.height=image.heigh t*700/image.width;”>图2 (点击看大图)第三步:如果你没有看到“安全”标签,说明你的计算机C盘的文件格式不是NTF
18、S 一般来说是FAT32只有我们将该磁盘分区改为 NTFS格式后才可以对某个文件 或文件夹设置权限。我们可以在相应的C分区上点鼠标右键选择“属性”来查看是FAT32 文件系统还是NTFS5:件系统。(如图3)本曦用4:) Htt客ItSUBS Fg之热】.。25M字第】.如s.eaq 如 字甚 也揖Un侬 52W可用受国北冲不埴&&image.height>0)if(image.width>=700)this.width=700;this.height=image.heigh t*700/image.width;”>图3 (点击看大图)第四步:如果我们的C盘分
19、区文件系统是FAT32那么可以执行convert命令将 其进行转换。具体方法是通过“开始,运行,输入CMD进入命令行模式,然后键入convert c: /fs:ntfs 。这样系统将自动把该分区的文件系统进行修改。不过由于是对 C盘系统盘进行操作,所以转换过程需要在“下一次重新启动系统时才会运行”。(如 图4)0&&image.height>0)if(image.width>=700)this.width=700;this.height=image.heigh t*700/image.width;”>图4 (点击看大图)第五步:但是有的时候即使你的系统转换成N
20、TFS格式也没有出现安全标签,特别是对XP系统来说,当我们在想设置共享权限的文件夹上点鼠标右键选择“共享和 安全”后出现的设置窗口中却没有“安全”标签。(如图5),要想共享只能把该文件夹或文件复制到“共享文档”中。实际上这是因为我们使用了简单共享方式,要想取消 这种简单共享方式需要打开“我的电脑”,在上方菜单中选择“工具,文件夹选项”。在“查看”标签中找到“使用简单文件共享”,将其前头的对勾去掉即可。(如图6)? *&&image.height>0)if(image.width>=700)this.width=700;this.height=image.heigh
21、t*700/image.width;”>图6 (点击看大图)&&第六步:确定完毕后我们还需要设置一下“网络安装向导”。在文件夹属性中 的共享标签点“网络安装向导”。(如图 7)然后在网络安装向导中按照提示一步步进 行即可。(如图8)image.height>0)if(image.width>=700)this.width=700;this.height=image.heigh t*700/image.width;”>图7 (点击看大图)t&&image.height>0)if(image.width>=700)this.wid
22、th=700;this.height=image.heigh t*700/image.width;”>图8 (点击看大图)第七步:设置好网络安装向导后我们就可以和WINDOWS200O羊通过文件夹属9)性中的“共享”标签和“安全”标签来分配访问该目录的用户及其权限了。(如图&&image.height>0)if(image.width>=700)this.width=700;this.height=image.heigh t*700/image.width;”>图9 (点击看大图)小提示:默认情况下如果你是用administrator 管理员帐户登录的系
23、统,那么他是不能 够被修改成没有权限访问系统文件夹中的数据的。要想禁用USBff储设备必须单独建立一个另外的帐户,哪怕他是管理员组的帐号也可以通过上面介绍的方法将其对于 “Usbstor.pnf ”文件的完全控制权限剥夺。第八步:继续上面的设置工作,右键单击找到的“Usbstor.pnf ”文件,然后单击“属性”。在安全标签中的“组或用户名称”列表中,单击要为其设置“拒绝”权 限的用户或组,当然你也可以通过“添加”按钮对单独用户进行设置。复选框,然后单击“确定”(如图 10)第九步:在“组或用户权限”列表中,单击已选中“完全控制”旁边的“拒绝”WbitM加,JBft11*1*理i度i串独L J
24、先许 施德&&fed> Iimage.height>0)if(image.width>=700)this.width=700;this.height=image.heigh t*700/image.width;”>图10 (点击看大图) 小提示:在进行此步操作时还需要注意一点的是要将系统帐户也添加到“拒绝”列表中。第十步:像寻找“Usbstor.pnf ”文件及设置权限一样,我们还需要对“Usbstor.inf ”进行同样的设置,右键单击“ Usbstor.inf ”文件,该文件也是存在于系统文件夹中的INF目录中,然后单击“属性”。(如图11)0&am
25、p;&image.height>0)if(image.width>=700)this.width=700;this.height=image.heigh t*700/image.width;”>图11 (点击看大图)第十一步:在弹出的设置窗口中单击“安全”选项卡。在“组或用户名称”列表中,单击要为其设置“拒绝”权限的用户或组,同样也可以利用“添加”按钮对单 独用户进行设置。然后在“组或用户权限”列表中,单击已选中“完全控制”旁边 的“拒绝”复选框,最后单击“确定”。(如图 12)革现章* i费1初F事摘制 Adn 1 hi itjf fti.4rfr 1ini. 11
26、. i*3C *曰,T,h,zft*r Ia向e»出Ffflcf)比博悒伯 nnnn壳上的 融 澧窜国店行 虐窜 写入&&image.height>0)if(image.width>=700)this.width=700;this.height=image.heigh t*700/image.width;”>图12 (点击看大图)当我们顺利的完成了对这两个文件的权限分配操作后, 使用该被设置了对此两 个文件拒绝访问权限的用户就无法再使用 US的储设备了,当把U盘或移动硬盘插到计 算机的USB8口时只会收到“权限访问拒绝”的提示。当然正如上文所说连接U
27、SB8口 的打印机或扫描仪都是没有问题的,一切正常,一点也不影响使用。三,注册表限制法:如果电脑已经用过US*储设备,那么禁止起来就更加方便了,直接使用注册 表文件进行导入操作即可。禁止使用US储设备的注册表内容如下:Windows Registry Editor Version 5.00HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesUSBSTOR "Type"=dword:00000001"Start"=dword:00000004"ErrorControl"=dword:0000
28、0001"ImagePath"=hex(2):73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,44,00, 52,00,49,00,56,00,45,00,52,00,53,00,5c,00,55,00,53,00,42,00,53,00,54,00,4f, 00,52,00,2e,00,53,00,59,00,53,00,00,00"DisplayName"="USB大容量存储设备"HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServi
29、cesUSBSTORSecurity "Security"=hex:01,00,14,80,90,00,00,00,9c,00,00,00,14,00,00,00,30,00,00,00,02, 00,1c,00,01,00,00,00,02,80,14,00,ff,01,0f,00,01,01,00,00,00,00,00,01,00,00, 00,00,02,00,60,00,04,00,00,00,00,00,14,00,fd,01,02,00,01,01,00,00,00,00,00, 05,12,00,00,00,00,00,18,00,ff,01,0f,00,0
30、1,02,00,00,00,00,00,05,20,00,00,00, 20,02,00,00,00,00,14,00,8d,01,02,00,01,01,00,00,00,00,00,05,0b,00,00,00,00, 00,18,00,fd,01,02,00,01,02,00,00,00,00,00,05,20,00,00,00,23,02,00,00,01,01, 00,00,00,00,00,05,12,00,00,00,01,01,00,00,00,00,00,05,12,00,00,00我们将上面的代码保存成一个以 RE劭后缀的文本文件,然后双击该文件导入 注册表就完成了禁止该计
31、算机使用USBff储设备的操作。所有用户都无法用USBff储设备了, 这点和上面仅仅是根据用户或用户组来限制的方法是不同的, 效果更好应用范围 更广。开启USB#储设备使用权限的注册表内容如下:Windows Registry Editor Version 5.00HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesUSBSTOR "Type"=dword:00000001"Start"=dword:00000003"ErrorControl"=dword:00000001"ImagePath"=hex(2):73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,44,00,52,00,49,00,56,00,45,00,52,00,53,00,5c,00,55,00,53,00,42,00,53,00
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
评论
0/150
提交评论