Web服务的安全性课件_第1页
Web服务的安全性课件_第2页
Web服务的安全性课件_第3页
Web服务的安全性课件_第4页
Web服务的安全性课件_第5页
已阅读5页,还剩145页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

第八章 Web服务的安全性Web服务的概念、类型与应用Web服务的安全防范及对应的技术措施Web服务中受到的攻击、密码破解的方法邮箱系统的管理与安全配置本章要点:

1/2/20231计算机网络安全第八章 Web服务的安全性Web服务的概念、类型与应用本章第八章 Web服务的安全性8.1Web服务的安全概述8.2Web服务中的IE安全8.3Web服务的安全实验

1/2/20232计算机网络安全第八章 Web服务的安全性8.1Web服务的安全概述128.1Web服务的安全概述8.1.1网络服务概念Web服务是基于HTTP协议的服务。大多数Web服务器和浏览器都对HTTP协议进行了必要的扩展,一些新的技术接口CGI通用网关程序、Java小程序、ActiveX控件、虚拟现实等,也开始应用于Web服务,使Web文本看上去更生动、形象,信息交互也显得更加容易。Web服务在方便用户发布信息的同时,也给用户带来了不安全因素。尤其是在标准协议基础之上扩展的某些服务,在向用户提供信息交互的同时,也使得Web基础又增加了新的不安全因素。1/2/20233计算机网络安全8.1Web服务的安全概述8.1.1网络服务概念128.1.2Web服务的安全威胁Web服务所面临的安全威胁:1)机密信息所面临的安全威胁2)WWW服务器和浏览器主机面临的安全威胁其中,前一种安全威胁是因特网上各种服务所共有的,后一种威胁则是由扩展Web服务的某些软件所带来的。这两种安全隐患不是截然分开,而是共同存在并相互作用的,尤其是后一种安全威胁的存在,使得信息保密更加困难。1/2/20234计算机网络安全8.1.2Web服务的安全威胁Web服务所面临的安全威胁8.1.2Web服务的安全威胁1.机密信息的安全威胁通过Web服务传递信息时,对于机密信息需要防止搭线窃听,防止外部用户入侵主机。2.主机面临的威胁1)CGI程序带来的威胁CGI(CommonGatewayInterface)是通用网关接口。它在服务器端与Web服务器相互配合,响应远程用户的交互性请求。允许用户选择一种语言,如C/C++、VB等进行编程,提供服务器端和远程浏览器之间的信息交互能力。1/2/20235计算机网络安全8.1.2Web服务的安全威胁1.机密信息的安全威胁18.1.2Web服务的安全威胁CGI程序是Web安全漏洞的主要来源,其安全漏洞表现为以下几方面:(1)泄露主机系统信息,帮助黑客入侵。(2)当服务器处理远程用户输入的某些信息(如表格)时,易被远程用户攻击。(3)不规范的第三方CGI程序,或存有恶意的客户向Web服务器发布的CGI程序,将对Web服务器造成物理或逻辑上的损坏,甚至将Web服务器上的整个硬盘信息复制到因特网的某一台主机上。1/2/20236计算机网络安全8.1.2Web服务的安全威胁CGI程序是Web8.1.2Web服务的安全威胁2)Java小程序所带来的威胁Java是由美国Sun公司于1995年推出的一种跨平台和具有交互能力的计算机程序语言。Java小程序为Web服务提供了相当好的扩展能力,并为各种通用的浏览器所支持。Java小程序由浏览器进行解释,并在客户端执行,因而把安全风险直接从服务器端转移到了客户端。在NetScape中的Java的实现中存在一些特殊的安全漏洞,例如任意执行机器指令的能力,Java小程序的相互竞争力,与任意的主机建立连接的能力等。1/2/20237计算机网络安全8.1.2Web服务的安全威胁2)Java小程序所带来8.1.2Web服务的安全威胁Java小程序还存在着下述安全漏洞:(1)可以欺骗用户,将本地硬盘或连入网络的磁盘上的文件传送到因特网上的任意主机。(2)能获得用户本地硬盘和任何网络盘上的目录列表。(3)能监视用户在某段时间内访问过的所有网页,捕捉并传送到因特网上的任意主机。(4)能够在未经用户允许的情况下触发NetScape或Explore发送E-mail。1/2/20238计算机网络安全8.1.2Web服务的安全威胁Java小程序还存在着下述8.1.2Web服务的安全威胁3)ASP所带来的威胁IIS提供了利用ASP动态产生网页的服务。一个ASP文件就是一个在HTML网页中直接含有程序代码的文件。回传一个监视文件,会促使IIS运行网页中内嵌的程序代码,然后将运行结果直接回送到浏览器上。此外,静态的HTML网页是按其原来的样子回传到浏览器上,而不经过任何解析处理。IE是利用文件的扩展名来区别文件的形态。扩展名为.htm或.html的文件属于静态HTML文件,扩展名为.asp的文件则是一个ActiveServerPages文件。1/2/20239计算机网络安全8.1.2Web服务的安全威胁3)ASP所带来的威胁18.1.2Web服务的安全威胁在所有网络安全漏洞里,很容易忽略的一个就是未经解析的文件内容或程序代码无意中被显示出来。简单地说,就是使用者能够从网页服务器上骗取动态网页里的程序代码。只需利用一个简单的参数($DATA)便可看到ASP的原始程序。

1/2/202310计算机网络安全8.1.2Web服务的安全威胁在所有网络安全漏洞里,很容8.1.2Web服务的安全威胁4)Cookie所带来的威胁Cookie指的是一个保存在客户机中的简单的文本文件,它与特定的Web文档关联在一起,保存了该客户机访问这个Web文档时的信息,当客户机再次访问这个Web文档时这些信息可供该文档使用。由于Cookie可以保存在客户机上,因此它具有记录用户个人信息的功能,但不必使用复杂的CGI等程序实现。1/2/202311计算机网络安全8.1.2Web服务的安全威胁4)Cookie所带来的8.1.2Web服务的安全威胁Cookie在给用户带来方便的同时,也带来了一定的安全隐患。对Cookie的限制,有下述方法。(1)如果用户使用的浏览器是IE4.0,可右击执行“属性”命令,在弹出的对话框中打开“安全”选项卡,单击“自定义级别”按钮,在弹出的对话框中选中“禁止所有Cookie使用”单选按钮即可。(2)如果用户使用的浏览器是IE5.0,而IE5.0有本地、可信站点、受限站点等级别之分,所以需要分别进行上述设置。(3)另一种简单的方法是把Cookie文件夹的属性设为只读。

1/2/202312计算机网络安全8.1.2Web服务的安全威胁Cookie在给用户8.1.2Web服务的安全威胁5)ActiveX控件所带来的威胁ActiveX控件真正实现了多语言编程的无缝连接,也可以嵌入到HTML文本中,形成一定功能的程序模块。ActiveX控件被嵌入到HTML页面中,并下载到浏览器端加以执行,因此会对浏览器造成一定程度的安全威胁。此外,在客户端的浏览器,如IE中插入某些ActiveX控件,也会对服务器端造成意想不到的安全威胁。1/2/202313计算机网络安全8.1.2Web服务的安全威胁5)ActiveX控件所8.1.2Web服务的安全威胁在下载和使用ActiveX时有两个危险:一个是恶意的或没有署名的ActiveX控件,另一个是已署名但仍是恶意的控件。采取的最佳措施是在IE的安全设置中将安全设置为禁止使用任何ActiveX控件。具体步骤是右击IE图标执行“属性”命令,在弹出的对话框中打开“安全”选项卡,单击“自定义级别”按钮,并在弹出的对话框中选择对ActiveX是否禁用,是否提示等。1/2/202314计算机网络安全8.1.2Web服务的安全威胁在下载和使用ActiveX8.1.3

防御措施为了确保Web服务的安全,通常采用以下几种技术措施:在现有的网络上安装防火墙,对需要保护的资源建立隔离区;对机密敏感的信息进行加密存储和传输;在现有网络协议的基础上,为C/S通信双方提供身份认证并通过加密手段建立秘密通道;对没有安全保证的软件实施数字签名,提供审计、追踪手段,确保一旦出现问题可立即根据审计日志进行追查等。1/2/202315计算机网络安全8.1.3防御措施为了确保Web服务的安全,通常采用以8.1.3

防御措施1.安装防火墙为局域网或站点提供隔离保护,是目前普遍采用的一种安全有效的防御措施,这种方法不仅对Web服务有效,对其他服务也同样有效。防火墙是位于内部网络与因特网之间的计算机或网络设备中的一个功能模块,是按照一定的安全策略建立起来的硬件和软件的有机结合体,其目的是为内部网络或主机提供安全保护,控制可以从外部访问内部受保护的对象,哪个用户可以从内部网络访问因特网,以及相互之间以哪种方式进行访问。1/2/202316计算机网络安全8.1.3防御措施1.安装防火墙12/12/202218.1.3

防御措施2.加密保护对机密信息进行加密存储和传输是传统而有效的方法,这种方法能够有效地确保机密信息的安全,并防止搭线窃听和黑客入侵,在基于Web服务的一些网络安全协议中得到了广泛应用。在WWW服务器和浏览器中,如微软公司的IIS服务器和IE浏览器,都可以对信息进行加解密运算,同时也留有接口,使用户可以对加解密算法进行重载,构造自己的加解密模块。此外,传输加解密也可以在IP层实现,对进出的所有信息进行加解密,以确保网络层的数据安全。1/2/202317计算机网络安全8.1.3防御措施2.加密保护12/12/2022178.2

Web服务中的IE安全一些恶意网站、免费或者共享软件、垃圾邮件,以诱人图片或点击后有奖为诱饵,欺骗用户点击网页上隐藏的恶意程序,从而修改用户的注册表,把IE篡改得面目全非。它们经常强行篡改IE首页、标题栏等内容,或者将它们的链接强行添加到历史浏览记录中而且无法删除,甚至使相关按钮变灰,无法修复。这种恶意篡改IE,轻则强迫用户访问某些指定的网站,重则在系统中驻留木马等恶意程序,造成系统运行缓慢。1/2/202318计算机网络安全8.2Web服务中的IE安全一些恶意网站、免费或者共享软8.2

Web服务中的IE安全恶意网页是将含有有害代码的ActiveX内嵌在网页中,当用户打开含有有害代码的网页时,代码就会产生作用,恶意修改用户的注册表。1.IE默认链接首页被修改IE浏览器上方的标题栏被改成“欢迎访问……”,受害者众多。受到更改的注册表项目为:HKEY_LOCAL_MACHINE\Software\Microsoft\InternetExplore\Main\StartPage;HKEY_CURRENT_USER\Software\Microsoft\InternetExplore\Main\StartPage。1/2/202319计算机网络安全8.2Web服务中的IE安全恶意网页是将含有有害代码8.2

Web服务中的IE安全解决办法:(1)执行“开始”→“运行”命令,在“打开”文本框中输入regedit。(2)找到注册表项HKEY_LOCAL_MACHINE\Software\Microsoft\InternetExplore\Main,在右半部分窗口中找到串值StartPage,将键值改为about:blank。(3)同样,找到注册表项HKEY_CURRENT_USER\Software\Microsoft\InternetExplore\Main,在右半部分窗口中找到串值StartPage,然后按第(2)步中所述方法处理。(4)退出注册表编辑器,重新启动计算机。1/2/202320计算机网络安全8.2Web服务中的IE安全解决办法:12/12/2028.2

Web服务中的IE安全有时候,当IE的起始页变成了某些网页后,就算通过选项设置修改好了,重启以后又会变成该网页。这是由于在系统里加了一个自运行程序,它会在系统启动时将IE起始页设成他们的网页。其解决办法是:运行注册表编辑器Regedit.exe,然后依次展开找到HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Currentversion\Run主键,将其下的Registry.exe子键删除,并删除自运行程序C:\ProgramFiles\Registry.exe,最后在IE浏览器的选项中重新设置起始页就可以了。1/2/202321计算机网络安全8.2Web服务中的IE安全有时候,当IE的起始页变成了8.2

Web服务中的IE安全2.修改IE浏览器默认主页,并且锁定设置项,禁止用户更改回来解决方法如下所示:(1)执行“开始”→“运行”命令,在“打开”文本框中输入regedit。(2)展开注册表找到HKEY_CURRENT_USER\Software\Polices\Microsoft\InternetExplore\ControlPanal,在右半部分窗口中找到二进制数值Settings、Links、SecAddsites。(3)将这些DWORD值改为0,即可恢复功能。(4)退出注册表编辑器,重新启动计算机。1/2/202322计算机网络安全8.2Web服务中的IE安全2.修改IE浏览器默认主页8.2

Web服务中的IE安全3.IE标题栏被修改一些恶意网站将串值WindowTitle下的键值改为其网站名或更多的广告信息。解决办法如下:(1)安装“超级兔子魔法设置”软件。执行“开始”

→“程序”

→“超级兔子魔法设置”

→“超级兔子IE修复专家”命令,打开IE修复程序。(2)单击“全面修复IE系统”按钮,在恢复项目的“IE浏览器的标题与首页”复选框前打上勾,然后再单击“下一步”按钮,如图所示。(3)完成后退出超级兔子IE修复专家,重启计算机。1/2/202323计算机网络安全8.2Web服务中的IE安全3.IE标题栏被修改12/8.2

Web服务中的IE安全1/2/202324计算机网络安全8.2Web服务中的IE安全12/12/202224计算8.2

Web服务中的IE安全4.IE的鼠标右键菜单被修改IE的右键菜单多出了“欢迎访问……网站”、“用QQ彩信发送该图片”等的字样。解决方法:(1)执行“开始”→“运行”命令,在“打开”文本框中输入regedit,启动注册表编辑器。(2)展开注册表找到HKEY_CURRENT_USER\Software\Microsoft\InternetExplore\MenuExt,在键值下方找到右键菜单“用QQ彩信发送该图片”,如图所示。1/2/202325计算机网络安全8.2Web服务中的IE安全4.IE的鼠标右键菜单被修8.2

Web服务中的IE安全(3)删除相关的恶意IE右键菜单即可。1/2/202326计算机网络安全8.2Web服务中的IE安全12/12/202226计算8.2

Web服务中的IE安全5.IE默认搜索引擎被修改解决办法如下:(1)执行“开始”→“运行”命令,在“打开”文本框中输入regedit。(2)展开注册表找到HKEY_LOCAL_MACHINE\Software\Microsoft\InternetExplore\Search,找到右边的相应字符串CustomizeSearch和SearchAssistant。(3)双击相应字符串,将CustomizeSearch和SearchAssistant的键值改为某个搜索引擎的网址即可。1/2/202327计算机网络安全8.2Web服务中的IE安全5.IE默认搜索引擎被修改8.2

Web服务中的IE安全6.浏览网页后注册表被禁用这是注册表下的DWORD值DisableRegistryToo1s被修改为1的缘故,将其键值恢复为0,即可恢复。其解决办法表述如下:(1)新建一个文本文件,把后缀名txt改为reg,文本文件就变成了注册表文件。(2)编辑注册表文件reg.reg,将下面这些内容复制到文件里。REGEDIT4[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Polices\System]"DisableRegistryToo1s"=dword:000000001/2/202328计算机网络安全8.2Web服务中的IE安全6.浏览网页后注册表被禁用8.2

Web服务中的IE安全在REGEDIT4后面一定要空一行,并且REGEDIT4中的T和4之间一定不能有空格。(3)保存后退出。双击注册表文件reg.reg,把注册表文件中的信息添加到系统的注册表里,解除注册表的锁定状态。1/2/202329计算机网络安全8.2Web服务中的IE安全在REGEDIT4后面一定要8.2

Web服务中的IE安全7.关闭恶意共享恶意共享是指用户在浏览网页后硬盘被共享,一般是在浏览了含有有害代码的ActiveX网页文件后在不被用户知道的情况下产生的。在HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Network\LanMan下面添加键值RWC$,在RWC$下又分别建立键值Flags、Type、Path,这样就把C盘设为共享了,共享名为RWC$,还看不到硬盘被共享。如果把Flags=dword:00000302改成Flags=dword:00000402,就可看到硬盘被共享。1/2/202330计算机网络安全8.2Web服务中的IE安全7.关闭恶意共享12/128.2

Web服务中的IE安全黑客通过这种方法把用户的硬盘当作他的一个逻辑硬盘,随意复制文件,删除文件,给文件改名,甚至可以格式化硬盘。要关闭这种恶意共享,到HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Network\LanMan查看,如果出现RWC$,要把它删除。然后可以把windows\system下面的VServer.vxd(MicroSoft网络上的文件与打印机共享,虚拟设备驱动程序)删除,再把HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\VxD下的Vserver键值删除,让木马等程序永远都不能控制本机。1/2/202331计算机网络安全8.2Web服务中的IE安全黑客通过这种方法把用户的硬盘8.2

Web服务中的IE安全执行“工具”→“Internet选项”命令,在弹出的对话框中打开“安全”选项卡,单击“自定义级别”按钮,把安全级别由“中”改为“高”。在IE设置中将ActiveX插件和控件、Java脚本等全部禁止,就可以避免被共享。具体方法是:在IE窗口中执行“工具”→“Internet选项”命令,在弹出的对话框中打开“安全”选项卡,再单击“自定义级别”按钮,就会弹出“安全设置”对话框,把其中所有ActiveX插件和控件以及Java相关全部选择禁用即可。不过,这样可能会造成一些正常使用ActiveX的网站无法浏览。1/2/202332计算机网络安全8.2Web服务中的IE安全执行“工具”→“Inter8.2

Web服务中的IE安全由于这类网页通过修改注册表破坏系统,可以通过把注册表加锁,禁止修改注册表达到预防的目的。加锁方法如下所述。(1)运行注册表编辑器regedit.exe。(2)展开找到注册表HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System,新建一个名为DisableRegistryTools的DWORD类型的键值项,并将其值改为1,即可禁止使用注册表编辑器。1/2/202333计算机网络安全8.2Web服务中的IE安全由于这类网页通过修改注册表破8.2

Web服务中的IE安全其解锁方法如下所述。用记事本新建一个文本文件registry.txt,再将后缀名txt改为reg,形成一个注册表文件,写入以下内容:REGEDIT4[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System],"DisableRegistryTools"=dword:00000000将该文件存盘,以后要使用注册表编辑器,双击registry.reg即可。1/2/202334计算机网络安全8.2Web服务中的IE安全其解锁方法如下所述。12/18.2

Web服务中的IE安全8.给网页加锁常见的是Javascript密码锁。Javascript语言可以被嵌入HTML的文件之中,使用它设计出交互性的网页内容。使用Javascript非常简单,只是一小段代码,就可以让网页产生多样的效果。使用Javascript加密最简单的结果就是让浏览者不能使用鼠标右键,当他按鼠标右键想对图片进行保存或者复制文字的时候就会弹出一个警告窗口或是弹出收藏夹等。以下介绍一些具体的实现方法。1/2/202335计算机网络安全8.2Web服务中的IE安全8.给网页加锁12/12/8.2

Web服务中的IE安全1)利用弹出窗口封锁鼠标右键将下面这段代码放在网页HTML代码的<head><Head>标志中,就可以实现封锁右键,给网页加密。

<Scriptlanguage="Javascript">Functionclick(){if(event.button==2){alert("本站不准使用右键,使用左键吧!^_^")}}document.onmousedown=click</script>1/2/202336计算机网络安全8.2Web服务中的IE安全1)利用弹出窗口封锁鼠标右8.2

Web服务中的IE安全2)弹出“添加收藏夹”对话框封锁鼠标右键将下面这段代码放在网页的HTML代码的<head></head>标志中,可以实现在网页中按鼠标右键时出现“添加到收藏夹”对话框。<Scriptlanguage="Javascript">Functionclick(){if(event.button==2){window.external.addFavorite(′http://′www.***.com/,′***网′)}}document.onmousedown=click</script>1/2/202337计算机网络安全8.2Web服务中的IE安全2)弹出“添加收藏夹”对话8.2

Web服务中的IE安全3)彻底封锁鼠标右键将下面代码放在HTML代码的<head></head>中。

<script>function.DM(e){if(!ns){if(event.button>1)window.external.addFavorite(′http://′www.***.com/,′***网′)}else{if(e.which>1)returnfalse}}ns=navigator.appName==,"Natscape";if(ns)document.captureEvents(Event.MOUSEMOVE|Event.MOUSEDOWN);document.onmousemove=DM;document.Onmousemove=DM;</script>

1/2/202338计算机网络安全8.2Web服务中的IE安全3)彻底封锁鼠标右键12/8.2

Web服务中的IE安全4)禁止查看源文件将下面这段代码放在网页的HTML代码的<head></head>标志中以禁止利用IE浏览器查看源文件。

<Scriptlanguage="Javascript"><document.onmousemove=clickfunction.click(){if(event.button==2){alert(′不准查看源文件′)}if(event.button==3){alert(′不准查看源文件′)}}></script>

1/2/202339计算机网络安全8.2Web服务中的IE安全4)禁止查看源文件12/18.2

Web服务中的IE安全5)用乱码显示链接、调用地址加密利用某些函数把URL字符转换成ASCⅡ码,从而达到隐藏链接页面和*.js、*.asp等脚本的目的。如:<!--varwords="%3Cframeset%20BORDER%3D%220%22%20FRAMEBORDER%3D%220%22%20FRAMESPACING%3D%220%22%20rows%3D%22100%25%22%3E%OD%OA%20%20%3Cframe%20SRC%3D%22http%3A//XXX.XXX.COM/XXX/XXX/%22%20NANE%3D%22oos1%22%20"//--></script>1/2/202340计算机网络安全8.2Web服务中的IE安全5)用乱码显示链接、调用地8.3Web服务的安全实验

8.3.1FTP服务的安全

8.3.2E-mail服务的安全1/2/202341计算机网络安全8.3Web服务的安全实验 12/12/202241计8.3.1FTP服务的安全1.实训目的(1)掌握FTP服务的工作方式。(2)掌握FTP服务客户端的配置。(3)了解FTP服务中可能遭遇的密码破解。2.实训内容(1)FTP服务客户端的配置。(2)FTP服务的密码破解。1/2/202342计算机网络安全8.3.1FTP服务的安全1.实训目的12/12/2023.实训理论基础FTP是FileTransferProtocol(文件传输协议)的缩写,用来在两台计算机之间互相传送文件。相比HTTP,FTP协议要复杂得多。复杂的原因是FTP协议要用到两个TCP连接,一个是命令链路,用来在FTP客户端与服务器之间传递命令;另一个是数据链路,用来上传或下载数据。8.3.1FTP服务的安全1/2/202343计算机网络安全3.实训理论基础8.3.1FTP服务的安全12/12/FTP协议有两种工作方式:PORT方式和PASV方式,中文意思为主动式和被动式。从上面可以看出,两种方式的命令链路连接方法是一样的,而数据链路的建立方法就完全不同。而FTP的复杂性就在于此。客户端服务器命令链路PORT命令客户端服务器命令链路PASV命令主动式被动式8.3.1FTP服务的安全1/2/202344计算机网络安全FTP协议有两种工作方式:PORT方式和PASV方式4.实训步骤 1)FTP客户端的配置 用PASV方式还是PORT方式登录FTP服务器,选择权在FTP客户端。客户端只有内网IP,没有公网IP。 如果用PORT方式,因为客户端没有公网IP,FTP将无法连接客户端建立数据链路。因此,在这种情况下,客户端必须要用PASV方式,才能连接FTP服务器。8.3.1FTP服务的安全1/2/202345计算机网络安全4.实训步骤8.3.1FTP服务的安全12/12/20客户端有公网IP,但安装了防火墙若用PASV方式登录,因为建立数据链路的时候是由客户端向服务器发送连接请求,没有问题。反过来,如果PORT方式登录,因为建立数据链路的时候是由服务器向客户端发送连接请求,此时连接请求会被防火墙拦截。如果要用PORT方式登录FTP服务器,请在防火墙上打开1024以上的高端端口。8.3.1FTP服务的安全1/2/202346计算机网络安全客户端有公网IP,但安装了防火墙若用PASV方式登录,因为建常见的FTP客户端软件PORT方式与PASV方式的切换方法

大部分FTP客户端默认使用PASV方式。IE默认使用PORT方式。对IE客户端:执行“工具”→“Internet选项”命令,在弹出的对话框中打开“高级”选项卡,选中“使用被动FTP”复选框(IE6.0以上才支持)。8.3.1FTP服务的安全1/2/202347计算机网络安全常见的FTP客户端软件PORT方式与PASV方式的切换方法尽量不要用IE作为FTP客户端IE只是个很粗糙的FTP客户端工具。首先,IE6.0以下的版本不支持PASV方式;其次,IE在登录FTP的时候,看不到登录信息。在登录出错的时候,无法找到错误的原因。在测试FTP的时候,建议不要使用IE。

8.3.1FTP服务的安全1/2/202348计算机网络安全尽量不要用IE作为FTP客户端8.3.1FTP服务的安2)FTP口令破解实例Brutus是英国的Hoobie公司出品的一款功能很强大的密码破解工具。运行Brutus,对Brutus运行界面中的各参数进行相应设置后开始扫描破解。

8.3.1FTP服务的安全1/2/202349计算机网络安全2)FTP口令破解实例8.3.1FTP服务的安全12/5.实训思考题(1)如何配置各种FTP客户端?(2)如何防范FTP密码破解?

8.3.1FTP服务的安全1/2/202350计算机网络安全5.实训思考题8.3.1FTP服务的安全12/12/28.3.2E-mail服务的安全1.实训目的(1)掌握E-mail服务的工作原理。(2)掌握E-mail服务中安全证书的获取。(3)了解E-mail服务中可能遭遇的密码破解。(4)掌握反垃圾邮件的方法。2.实训内容(1)垃圾邮件及邮件炸弹。(2)E-mail服务的密码破解。(3)反垃圾邮件软件的使用。1/2/202351计算机网络安全8.3.2E-mail服务的安全1.实训目的12/123.实训理论基础 1)电子邮件的特性 电子邮件除了具备普通邮件一样的特性外,它还具有普通邮件所不具备的特点。信息类型多样快速便捷高效灵活

8.3.2E-mail服务的安全1/2/202352计算机网络安全3.实训理论基础8.3.2E-mail服务的安全122)电子邮件工作原理电子邮件的传输

一个邮件系统的传输包含了用户代理(UserAgent)、传输代理(TransferAgent)及接受代理(DeliveryAgent)3大部分。电子信箱系统是一个高性能、大容量的计算机邮件服务器。存储转发

一种存储转发式的服务方式,属异步通信方式8.3.2E-mail服务的安全1/2/202353计算机网络安全2)电子邮件工作原理8.3.2E-mail服务的安全电子邮件地址由英文、数字及其他字符组成,通常分为两部分,中间以@(念作at)分开。第一部分是账号名;第二部分代表接收邮件的计算机的域名和主机名。电子邮件的组成由两部分组成:邮件头和邮件体,分别相当于普通信件的信封和信纸。邮件头包括:发件人的电子邮箱地址、收件人的电子邮箱地址、发信日期、邮件主题。8.3.2E-mail服务的安全1/2/202354计算机网络安全电子邮件地址8.3.2E-mail服务的安全12/13)电子邮件协议电子邮件系统所应用的传输协议包括SMTP和POP3,其中,SMTP负责邮件的发送,POP3负责邮件的接收。SMTP简单邮件传输协议

规定由源地址到目的地址传送邮件的规则,它属于TCP/IP协议族。它只能传输ASCII文本文件,但对于一些二进制数据文件则需要进行编码后才能传输。8.3.2E-mail服务的安全1/2/202355计算机网络安全3)电子邮件协议8.3.2E-mail服务的安全12POP3邮局协议的第3个版本

规定怎样将个人计算机连接到因特网的邮件服务器和下载电子邮件的电子协议,负责接收电子邮件。POP3协议的工作过程大致可分为以下3步:授权过程传输过程更新状态8.3.2E-mail服务的安全1/2/202356计算机网络安全POP3邮局协议的第3个版本8.3.2E-mail服务4.实训步骤1)电子邮件加密为了确保重要、机密邮件的安全性,可以利用软件自带的加密与数字签名对一些重要的邮件进行加密。要先经过安装CA根证书,申请证书,收取证书序号及密码,下载并安装自己的证书这几道手续。最好先关闭防火墙,以确保CA根证书安装成功。8.3.2E-mail服务的安全1/2/202357计算机网络安全4.实训步骤8.3.2E-mail服务的安全12/1启动Foxmail,执行“账户”菜单下的“属性”命令,在“账户属性”对话框中单击“安全”图标。8.3.2E-mail服务的安全1/2/202358计算机网络安全启动Foxmail,执行“账户”菜单下的“属性”命令,在“账单击“选择”按钮,弹出如下所示的网页。8.3.2E-mail服务的安全1/2/202359计算机网络安全单击“选择”按钮,弹出如下所示的网页。8.3.2E-m当上面成功申请完成后,立即登录到刚才申请时所填写的邮箱,收取一封主题为FoxmailCACertificateDownload的邮件,该邮件中有业务受理号与密码。再次返回“Foxmai1CA证书服务”页面,单击“下载并安装您的证书”超链接,在显示页面中输入业务受理号和密码,进行安装。8.3.2E-mail服务的安全1/2/202360计算机网络安全当上面成功申请完成后,立即登录到刚才申请时所填写的邮箱,收取将看到提示信息:“证书已成功下载,并被成功安装到IE浏览器中”。现在就能够发送签名、加密的邮件了。执行“账户”→“属性”命令,在弹出的对话框中单击左侧列表的“安全”图标,单击“安全”项目中的“选择”按钮,在弹出的“选择证书”对话框中,选择其中的证书并确认。Foxmail会自动对邮件用计算机上安装的数字标识进行解密。8.3.2E-mail服务的安全1/2/202361计算机网络安全将看到提示信息:“证书已成功下载,并被成功安装到IE浏览器中2)反垃圾电子邮件客户端邮件过滤以TOM网的免费邮箱为例,首先在TOM网的主页上输入用户名与密码,进入某用户的免费邮箱。8.3.2E-mail服务的安全1/2/202362计算机网络安全2)反垃圾电子邮件8.3.2E-mail服务的安全1 用鼠标单击左边的“我的配置”超链接,进入邮箱设置区,单击其中的“邮件过滤”超链接,在页面中,按要求填写邮件的过滤规则即可。8.3.2E-mail服务的安全1/2/202363计算机网络安全 用鼠标单击左边的“我的配置”超链接,进入邮箱设置区,单击其SpamBuster反垃圾邮件软件 启动SpamBuster,单击主界面上的Settings&Stats按钮(设置与统计),便会弹出一个横向工具条。8.3.2E-mail服务的安全1/2/202364计算机网络安全SpamBuster反垃圾邮件软件8.3.2E-ma单击GeneralSettings(普通设置)图标,弹出对话框。8.3.2E-mail服务的安全1/2/202365计算机网络安全单击GeneralSettings(普通设置)图标,8.过滤规则决定广告邮件的过滤项目。单击SpamSettings图标来调用此项功能,该项分别有如下10项过滤规则。8.3.2E-mail服务的安全1/2/202366计算机网络安全过滤规则决定广告邮件的过滤项目。单8.3.2E-mail规则设定后,单击OK按钮即可按照预定的信箱设置开始登录并检查。8.3.2E-mail服务的安全1/2/202367计算机网络安全规则设定后,单击OK按钮即可按照预8.3.2E-mail3)电子邮件炸弹随心邮件炸弹 一个国产匿名邮件发送工具,程序本身自带SMTP服务器,可以直接发送到对方的邮件地址,快速高效。8.3.2E-mail服务的安全1/2/202368计算机网络安全3)电子邮件炸弹8.3.2E-mail服务的安全12KaBoom!v3.0一个国外的邮件炸弹软件,可以匿名发信的邮箱炸弹。在短时间内发大量信件到同一邮箱。8.3.2E-mail服务的安全1/2/202369计算机网络安全KaBoom!v3.08.3.2E-mail服务的安全邮件炸弹防范为了更好地防范邮件炸弹,要提前在邮件软件中设置好防范项目。主要就是指定文件大小超过指定量时不接收。8.3.2E-mail服务的安全1/2/202370计算机网络安全邮件炸弹防范8.3.2E-mail服务的安全12/14)邮箱口令破解Web邮箱密码破解 黑雨POP3邮箱密码暴力破解器采用字典法破解邮件密码。8.3.2E-mail服务的安全1/2/202371计算机网络安全4)邮箱口令破解8.3.2E-mail服务的安全12POP3口令破解E-mailCrack是一个基于POP3协议的口令破解软件,它根据攻击者提供的用户名单和口令列表文件,自动逐个尝试用户口令。8.3.2E-mail服务的安全1/2/202372计算机网络安全POP3口令破解8.3.2E-mail服务的安全125.实训思考题(1)简述E-mail服务中安全证书的获取及使用方法。(2)如何对电子邮件进行过滤设置?(3)在Outlook中如何进行反垃圾邮件的配置?(4)如何防范邮件炸弹?(5)如何找回遗忘的电子邮件密码?8.3.2E-mail服务的安全1/2/202373计算机网络安全5.实训思考题8.3.2E-mail服务的安全12/小结

本章介绍了Web服务的安全,以及Web中的安全威胁。通过Web服务中的IE安全、FTP安全、电子邮件安全的配置及实例分析,掌握相应的防范措施,了解和使用相应的工具软件。1/2/202374计算机网络安全小结本章介绍了Web服务的安全,以及Web中的安全习题1.Web服务中可能受到哪些安全威胁?对应的措施是什么?2.如何防止硬盘被恶意共享?3.FTP协议的两种工作方式是什么?在IE中如何切换?4.简述电子邮件的工作原理。5.如何进行电子邮件的反垃圾邮件活动?有什么样的措施可以采用?1/2/202375计算机网络安全习题1.Web服务中可能受到哪些安全威胁?对应的措施第八章 Web服务的安全性Web服务的概念、类型与应用Web服务的安全防范及对应的技术措施Web服务中受到的攻击、密码破解的方法邮箱系统的管理与安全配置本章要点:

1/2/202376计算机网络安全第八章 Web服务的安全性Web服务的概念、类型与应用本章第八章 Web服务的安全性8.1Web服务的安全概述8.2Web服务中的IE安全8.3Web服务的安全实验

1/2/202377计算机网络安全第八章 Web服务的安全性8.1Web服务的安全概述128.1Web服务的安全概述8.1.1网络服务概念Web服务是基于HTTP协议的服务。大多数Web服务器和浏览器都对HTTP协议进行了必要的扩展,一些新的技术接口CGI通用网关程序、Java小程序、ActiveX控件、虚拟现实等,也开始应用于Web服务,使Web文本看上去更生动、形象,信息交互也显得更加容易。Web服务在方便用户发布信息的同时,也给用户带来了不安全因素。尤其是在标准协议基础之上扩展的某些服务,在向用户提供信息交互的同时,也使得Web基础又增加了新的不安全因素。1/2/202378计算机网络安全8.1Web服务的安全概述8.1.1网络服务概念128.1.2Web服务的安全威胁Web服务所面临的安全威胁:1)机密信息所面临的安全威胁2)WWW服务器和浏览器主机面临的安全威胁其中,前一种安全威胁是因特网上各种服务所共有的,后一种威胁则是由扩展Web服务的某些软件所带来的。这两种安全隐患不是截然分开,而是共同存在并相互作用的,尤其是后一种安全威胁的存在,使得信息保密更加困难。1/2/202379计算机网络安全8.1.2Web服务的安全威胁Web服务所面临的安全威胁8.1.2Web服务的安全威胁1.机密信息的安全威胁通过Web服务传递信息时,对于机密信息需要防止搭线窃听,防止外部用户入侵主机。2.主机面临的威胁1)CGI程序带来的威胁CGI(CommonGatewayInterface)是通用网关接口。它在服务器端与Web服务器相互配合,响应远程用户的交互性请求。允许用户选择一种语言,如C/C++、VB等进行编程,提供服务器端和远程浏览器之间的信息交互能力。1/2/202380计算机网络安全8.1.2Web服务的安全威胁1.机密信息的安全威胁18.1.2Web服务的安全威胁CGI程序是Web安全漏洞的主要来源,其安全漏洞表现为以下几方面:(1)泄露主机系统信息,帮助黑客入侵。(2)当服务器处理远程用户输入的某些信息(如表格)时,易被远程用户攻击。(3)不规范的第三方CGI程序,或存有恶意的客户向Web服务器发布的CGI程序,将对Web服务器造成物理或逻辑上的损坏,甚至将Web服务器上的整个硬盘信息复制到因特网的某一台主机上。1/2/202381计算机网络安全8.1.2Web服务的安全威胁CGI程序是Web8.1.2Web服务的安全威胁2)Java小程序所带来的威胁Java是由美国Sun公司于1995年推出的一种跨平台和具有交互能力的计算机程序语言。Java小程序为Web服务提供了相当好的扩展能力,并为各种通用的浏览器所支持。Java小程序由浏览器进行解释,并在客户端执行,因而把安全风险直接从服务器端转移到了客户端。在NetScape中的Java的实现中存在一些特殊的安全漏洞,例如任意执行机器指令的能力,Java小程序的相互竞争力,与任意的主机建立连接的能力等。1/2/202382计算机网络安全8.1.2Web服务的安全威胁2)Java小程序所带来8.1.2Web服务的安全威胁Java小程序还存在着下述安全漏洞:(1)可以欺骗用户,将本地硬盘或连入网络的磁盘上的文件传送到因特网上的任意主机。(2)能获得用户本地硬盘和任何网络盘上的目录列表。(3)能监视用户在某段时间内访问过的所有网页,捕捉并传送到因特网上的任意主机。(4)能够在未经用户允许的情况下触发NetScape或Explore发送E-mail。1/2/202383计算机网络安全8.1.2Web服务的安全威胁Java小程序还存在着下述8.1.2Web服务的安全威胁3)ASP所带来的威胁IIS提供了利用ASP动态产生网页的服务。一个ASP文件就是一个在HTML网页中直接含有程序代码的文件。回传一个监视文件,会促使IIS运行网页中内嵌的程序代码,然后将运行结果直接回送到浏览器上。此外,静态的HTML网页是按其原来的样子回传到浏览器上,而不经过任何解析处理。IE是利用文件的扩展名来区别文件的形态。扩展名为.htm或.html的文件属于静态HTML文件,扩展名为.asp的文件则是一个ActiveServerPages文件。1/2/202384计算机网络安全8.1.2Web服务的安全威胁3)ASP所带来的威胁18.1.2Web服务的安全威胁在所有网络安全漏洞里,很容易忽略的一个就是未经解析的文件内容或程序代码无意中被显示出来。简单地说,就是使用者能够从网页服务器上骗取动态网页里的程序代码。只需利用一个简单的参数($DATA)便可看到ASP的原始程序。

1/2/202385计算机网络安全8.1.2Web服务的安全威胁在所有网络安全漏洞里,很容8.1.2Web服务的安全威胁4)Cookie所带来的威胁Cookie指的是一个保存在客户机中的简单的文本文件,它与特定的Web文档关联在一起,保存了该客户机访问这个Web文档时的信息,当客户机再次访问这个Web文档时这些信息可供该文档使用。由于Cookie可以保存在客户机上,因此它具有记录用户个人信息的功能,但不必使用复杂的CGI等程序实现。1/2/202386计算机网络安全8.1.2Web服务的安全威胁4)Cookie所带来的8.1.2Web服务的安全威胁Cookie在给用户带来方便的同时,也带来了一定的安全隐患。对Cookie的限制,有下述方法。(1)如果用户使用的浏览器是IE4.0,可右击执行“属性”命令,在弹出的对话框中打开“安全”选项卡,单击“自定义级别”按钮,在弹出的对话框中选中“禁止所有Cookie使用”单选按钮即可。(2)如果用户使用的浏览器是IE5.0,而IE5.0有本地、可信站点、受限站点等级别之分,所以需要分别进行上述设置。(3)另一种简单的方法是把Cookie文件夹的属性设为只读。

1/2/202387计算机网络安全8.1.2Web服务的安全威胁Cookie在给用户8.1.2Web服务的安全威胁5)ActiveX控件所带来的威胁ActiveX控件真正实现了多语言编程的无缝连接,也可以嵌入到HTML文本中,形成一定功能的程序模块。ActiveX控件被嵌入到HTML页面中,并下载到浏览器端加以执行,因此会对浏览器造成一定程度的安全威胁。此外,在客户端的浏览器,如IE中插入某些ActiveX控件,也会对服务器端造成意想不到的安全威胁。1/2/202388计算机网络安全8.1.2Web服务的安全威胁5)ActiveX控件所8.1.2Web服务的安全威胁在下载和使用ActiveX时有两个危险:一个是恶意的或没有署名的ActiveX控件,另一个是已署名但仍是恶意的控件。采取的最佳措施是在IE的安全设置中将安全设置为禁止使用任何ActiveX控件。具体步骤是右击IE图标执行“属性”命令,在弹出的对话框中打开“安全”选项卡,单击“自定义级别”按钮,并在弹出的对话框中选择对ActiveX是否禁用,是否提示等。1/2/202389计算机网络安全8.1.2Web服务的安全威胁在下载和使用ActiveX8.1.3

防御措施为了确保Web服务的安全,通常采用以下几种技术措施:在现有的网络上安装防火墙,对需要保护的资源建立隔离区;对机密敏感的信息进行加密存储和传输;在现有网络协议的基础上,为C/S通信双方提供身份认证并通过加密手段建立秘密通道;对没有安全保证的软件实施数字签名,提供审计、追踪手段,确保一旦出现问题可立即根据审计日志进行追查等。1/2/202390计算机网络安全8.1.3防御措施为了确保Web服务的安全,通常采用以8.1.3

防御措施1.安装防火墙为局域网或站点提供隔离保护,是目前普遍采用的一种安全有效的防御措施,这种方法不仅对Web服务有效,对其他服务也同样有效。防火墙是位于内部网络与因特网之间的计算机或网络设备中的一个功能模块,是按照一定的安全策略建立起来的硬件和软件的有机结合体,其目的是为内部网络或主机提供安全保护,控制可以从外部访问内部受保护的对象,哪个用户可以从内部网络访问因特网,以及相互之间以哪种方式进行访问。1/2/202391计算机网络安全8.1.3防御措施1.安装防火墙12/12/202218.1.3

防御措施2.加密保护对机密信息进行加密存储和传输是传统而有效的方法,这种方法能够有效地确保机密信息的安全,并防止搭线窃听和黑客入侵,在基于Web服务的一些网络安全协议中得到了广泛应用。在WWW服务器和浏览器中,如微软公司的IIS服务器和IE浏览器,都可以对信息进行加解密运算,同时也留有接口,使用户可以对加解密算法进行重载,构造自己的加解密模块。此外,传输加解密也可以在IP层实现,对进出的所有信息进行加解密,以确保网络层的数据安全。1/2/202392计算机网络安全8.1.3防御措施2.加密保护12/12/2022178.2

Web服务中的IE安全一些恶意网站、免费或者共享软件、垃圾邮件,以诱人图片或点击后有奖为诱饵,欺骗用户点击网页上隐藏的恶意程序,从而修改用户的注册表,把IE篡改得面目全非。它们经常强行篡改IE首页、标题栏等内容,或者将它们的链接强行添加到历史浏览记录中而且无法删除,甚至使相关按钮变灰,无法修复。这种恶意篡改IE,轻则强迫用户访问某些指定的网站,重则在系统中驻留木马等恶意程序,造成系统运行缓慢。1/2/202393计算机网络安全8.2Web服务中的IE安全一些恶意网站、免费或者共享软8.2

Web服务中的IE安全恶意网页是将含有有害代码的ActiveX内嵌在网页中,当用户打开含有有害代码的网页时,代码就会产生作用,恶意修改用户的注册表。1.IE默认链接首页被修改IE浏览器上方的标题栏被改成“欢迎访问……”,受害者众多。受到更改的注册表项目为:HKEY_LOCAL_MACHINE\Software\Microsoft\InternetExplore\Main\StartPage;HKEY_CURRENT_USER\Software\Microsoft\InternetExplore\Main\StartPage。1/2/202394计算机网络安全8.2Web服务中的IE安全恶意网页是将含有有害代码8.2

Web服务中的IE安全解决办法:(1)执行“开始”→“运行”命令,在“打开”文本框中输入regedit。(2)找到注册表项HKEY_LOCAL_MACHINE\Software\Microsoft\InternetExplore\Main,在右半部分窗口中找到串值StartPage,将键值改为about:blank。(3)同样,找到注册表项HKEY_CURRENT_USER\Software\Microsoft\InternetExplore\Main,在右半部分窗口中找到串值StartPage,然后按第(2)步中所述方法处理。(4)退出注册表编辑器,重新启动计算机。1/2/202395计算机网络安全8.2Web服务中的IE安全解决办法:12/12/2028.2

Web服务中的IE安全有时候,当IE的起始页变成了某些网页后,就算通过选项设置修改好了,重启以后又会变成该网页。这是由于在系统里加了一个自运行程序,它会在系统启动时将IE起始页设成他们的网页。其解决办法是:运行注册表编辑器Regedit.exe,然后依次展开找到HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Currentversion\Run主键,将其下的Registry.exe子键删除,并删除自运行程序C:\ProgramFiles\Registry.exe,最后在IE浏览器的选项中重新设置起始页就可以了。1/2/202396计算机网络安全8.2Web服务中的IE安全有时候,当IE的起始页变成了8.2

Web服务中的IE安全2.修改IE浏览器默认主页,并且锁定设置项,禁止用户更改回来解决方法如下所示:(1)执行“开始”→“运行”命令,在“打开”文本框中输入regedit。(2)展开注册表找到HKEY_CURRENT_USER\Software\Polices\Microsoft\InternetExplore\ControlPanal,在右半部分窗口中找到二进制数值Settings、Links、SecAddsites。(3)将这些DWORD值改为0,即可恢复功能。(4)退出注册表编辑器,重新启动计算机。1/2/202397计算机网络安全8.2Web服务中的IE安全2.修改IE浏览器默认主页8.2

Web服务中的IE安全3.IE标题栏被修改一些恶意网站将串值WindowTitle下的键值改为其网站名或更多的广告信息。解决办法如下:(1)安装“超级兔子魔法设置”软件。执行“开始”

→“程序”

→“超级兔子魔法设置”

→“超级兔子IE修复专家”命令,打开IE修复程序。(2)单击“全面修复IE系统”按钮,在恢复项目的“IE浏览器的标题与首页”复选框前打上勾,然后再单击“下一步”按钮,如图所示。(3)完成后退出超级兔子IE修复专家,重启计算机。1/2/202398计算机网络安全8.2Web服务中的IE安全3.IE标题栏被修改12/8.2

Web服务中的IE安全1/2/202399计算机网络安全8.2Web服务中的IE安全12/12/202224计算8.2

Web服务中的IE安全4.IE的鼠标右键菜单被修改IE的右键菜单多出了“欢迎访问……网站”、“用QQ彩信发送该图片”等的字样。解决方法:(1)执行“开始”→“运行”命令,在“打开”文本框中输入regedit,启动注册表编辑器。(2)展开注册表找到HKEY_CURRENT_USER\Software\Microsoft\InternetExplore\MenuExt,在键值下方找到右键菜单“用QQ彩信发送该图片”,如图所示。1/2/2023100计算机网络安全8.2Web服务中的IE安全4.IE的鼠标右键菜单被修8.2

Web服务中的IE安全(3)删除相关的恶意IE右键菜单即可。1/2/2023101计算机网络安全8.2Web服务中的IE安全12/12/202226计算8.2

Web服务中的IE安全5.IE默认搜索引擎被修改解决办法如下:(1)执行“开始”→“运行”命令,在“打开”文本框中输入regedit。(2)展开注册表找到HKEY_LOCAL_MACHINE\Software\Microsoft\InternetExplore\Search,找到右边的相应字符串CustomizeSearch和SearchAssistant。(3)双击相应字符串,将CustomizeSearch和SearchAssistant的键值改为某个搜索引擎的网址即可。1/2/2023102计算机网络安全8.2Web服务中的IE安全5.IE默认搜索引擎被修改8.2

Web服务中的IE安全6.浏览网页后注册表被禁用这是注册表下的DWORD值DisableRegistryToo1s被修改为1的缘故,将其键值恢复为0,即可恢复。其解决办法表述如下:(1)新建一个文本文件,把后缀名txt改为reg,文本文件就变成了注册表文件。(2)编辑注册表文件reg.reg,将下面这些内容复制到文件里。REGEDIT4[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Polices\System]"DisableRegistryToo1s"=dword:000000001/2/2023103计算机网络安全8.2Web服务中的IE安全6.浏览网页后注册表被禁用8.2

Web服务中的IE安全在REGEDIT4后面一定要空一行,并且REGEDIT4中的T和4之间一定不能有空格。(3)保存后退出。双击注册表文件reg.reg,把注册表文件中的信息添加到系统的注册表里,解除注册表的锁定状态。1/2/2023104计算机网络安全8.2Web服务中的IE安全在REGEDIT4后面一定要8.2

Web服务中的IE安全7.关闭恶意共享恶意共享是指用户在浏览网页后硬盘被共享,一般是在浏览了含有有害代码的ActiveX网页文件后在不被用户知道的情况下产生的。在HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Network\LanMan下面添加键值RWC$,在RWC$下又分别建立键值Flags、Type、Path,这样就把C盘设为共享了,共享名为RWC$,还看不到硬盘被共享。如果把Flags=dword:00000302改成Flags=dword:00000402,就可看到硬盘被共享。1/2/2023105计算机网络安全8.2Web服务中的IE安全7.关闭恶意共享12/128.2

Web服务中的IE安全黑客通过这种方法把用户的硬盘当作他的一个逻辑硬盘,随意复制文件,删除文件,给文件改名,甚至可以格式化硬盘。要关闭这种恶意共享,到HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Network\LanMan查看,如果出现RWC$,要把它删除。然后可以把windows\system下面的VServer.vxd(MicroSoft网络上的文件与打印机共享,虚拟设备驱动程序)删除,再把HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\VxD下的Vserver键值删除,让木马等程序永远都不能控制本机。1/2/2023106计算机网络安全8.2Web服务中的IE安全黑客通过这种方法把用户的硬盘8.2

Web服务中的IE安全执行“工具”→“Internet选项”命令,在弹出的对话框中打开“安全”选项卡,单击“自定义级别”按钮,把安全级别由“中”改为“高”。在IE设置中将ActiveX插件和控件、Java脚本等全部禁止,就可以避免被共享。具体方法是:在IE窗口中执行“工具”→“Internet选项”命令,在弹出的对话框中打开“安全”选项卡,再单击“自定义级别”按钮,就会弹出“安全设置”对话框,把其中所有ActiveX插件和控件以及Java相关全部选择禁用即可。不过,这样可能会造成一些正常使用ActiveX的网站无法浏览。1/2/2023107计算机网络安全8.2Web服务中的IE安全执行“工具”→“Inter8.2

Web服务中的IE安全由于这类网页通过修改注册表破坏系统,可以通过把注册表加锁,禁止修改注册表达到预防的目的。加锁方法如下所述。(1)运行注册表编辑器regedit.exe。(2)展开找到注册表HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System,新建一个名为DisableRegistryTools的DWORD类型的键值项,并将其值改为1,即可禁止使用注册表编辑器。1/2/2023108计算机网络安全8.2Web服务中的IE安全由于这类网页通过修改注册表破8.2

Web服务中的IE安全其解锁方法如下所述。用记事本新建一个文本文件registry.txt,再将后缀名txt改为reg,形成一个注册表文件,写入以下内容:REGEDIT4[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System],"DisableRegistryTools"=dword:00000000将该文件存盘,以后要使用注册表编辑器,双击registry.reg即可。1/2/2023109计算机网络安全8.2Web服务中的IE安全其解锁方法如下所述。12/18.2

Web服务中的IE安全8.给网页加锁常见的是Javascript密码锁。Javascript语言可以被嵌入HTML的文件之中,使用它设计出交互性的网页内容。使用Javascript非常简单,只是一小段代码,就可以让网页产生多样的效果。使用Javascript加密最简单的结果就是让浏览者不能使用鼠标右键,当他按鼠标右键想对图片进行保存或者复制文字的时候

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论