>> 欢迎您, 傲气雄鹰: 重登陆 | 退出 | 注册 | 资料 | 设置 | 排行 | 新贴 | 精华 | 管理 | 帮助 首页

  小榕软件实验室
  刀光雪影
  Window 2000配置本地策略禁止139/445端口方...
发表文章 发表涂鸦
  回复数:4  点击数:238 将此页发给您的朋友        
作者 主题: Window 2000配置本地策略禁止139/445端口方法[转帖] 回复 | 收藏 | 打印 | 篇末
小蔡帅哥哦
级别:精灵王
威望:0
经验:27
货币:3111
体力:100
来源:四川
总发帖数:439
注册日期:2002-01-28
查看 邮件 主页 QQ 消息 引用 复制 下载 

作者:miyagi 发表日期:2002-3-1 13:05:07

也许大家都知道网上有些扫描器如letmein.exe,whoisadmin.exe等,是通过tcp的139和445端口来获取一些计算机相关信息,如计算机的名称,管理员帐号。这样便可以通过相应的攻击工具进行入侵了。当知道了管理员的帐号后,可以猜测或暴力破解其密码来获得计算机的控制权。后果将……9!怎么办呢?呵呵,利用win2000自身的策略设置,就能解决。look!我们采取对本地安全设置里的 "ip安全设置,在本地机器" 来进行设置,禁止tcp的139/445连接。
在进行策略设置前,首先来了解一下相应的原理吧!
概念:
smb(server message block)
windows协议族,用于文件和打印共享服务。 nbt(netbios over tcp/ip)
使用137(udp), 138(udp) and 139 (tcp)来实现基于tcp/ip的netbios网际互联。

内容:
在windows nt中smb基于nbt实现。


而在windows2000中,smb除了基于nbt的实现,还有直接通过445端口实现。


当win2000(允许nbt)作为client来连接smb服务器时,它会同时尝试连接139和445端口,如果445端口有响应,那么就发送rst包给139端口断开连接,以455端口通讯来继续.当445端口无响应时,才使用139端口。


当win2000(禁止nbt)作为client来连接smb服务器时,那么它只会尝试连接445端口,如果无响应,那么连接失败。(注意可能对方是nt4.0服务器。)



如果win2000服务器允许nbt, 那么udp端口137, 138, tcp 端口 139, 445将开放。
如果 nbt 被禁止, 那么只有445端口开放.
简单的原理就这些了,那如何实现呢?方法如下,look
1. 通过对开始->程序->管理工具 -> 本地安全策略 -> (鼠标右击)ip安全策略,在本地机器



点击"管理ip筛选器表和筛选器操作"后在"管理ip筛选器列表"选项卡上点击"添加"



会弹出"ip筛选器列表"窗口



分别添入名称和描述,如禁用139连接。并点击"添加",接着会出现一个ip"筛选器向导",单击下一步。



到"指定ip源地址"窗口,在"源地址"中选择"任何ip地址",点击下一步



在"ip通信目标"的"目标地址"选择"我的ip地址",点击下一步



在"ip协议类型"的"选择协议类型"选择"tcp",点击下一步





在"筛选器向导"的"设置ip协议端口"里第一栏为"从任意端口",第二栏为"到此端口"并添上"139",点击下一步




接着点击"完成" ->然后再单击"关闭" 回到"管理ip筛选器表和筛选器操作"窗口





选择"管理筛选器操作"选项卡点击"添加"






同样会出现一个"筛先器操作向导"的窗口,点击"下一步",在"名称"里添上"禁用139连接"



按"下一步",并选择"阻止",再按"下一步"



点击"完成"和"关闭"。



呵呵,到这里"禁止139连接"的策略算是制定好了。不用多说了,禁用445端口的"筛选器列表"和"筛选器操作"的添加是和"禁止139连接"的方法一样的!
有一点,是需要注意的在添加139和445的筛选器操作时,不能为了省事用同一个"阻止"筛选器操作,这样制定出的规则将无法使用。呵呵,不信你可以试试吧!



2. 当禁止139/445的操作都完成后,回到"ip安全策略,在本地机器" ,通过右击创建"ip安全策略"






会出现一个"ip安全策略向导"的窗口,直接点击"下一步",在"名称"添入" 禁用139/445连接",一直点击"下一步"到"完成"。




在"禁用139/445连接 属性"里点击"添加"



会出现一个"安全规则向导"窗口,一直点击"下一步"到"ip筛选器列表"选择"禁用139连接",点击"下一步"



在"筛选器操作"选择"禁用139连接",点击"下一步",接着点去"完成"和"确定"



3. 此时,可以通过"添加"将禁用445端口的筛选器列表和操作也加进去



接着是一直点击"下一步",到"ip筛选器列表",选择"禁用445连接",点击"下一步"



在"筛选器操作"里选择"禁用445连接",点击"下一步"



此时,已经完成了所有的配置。点击"关闭"。回到"属性"窗口,设置好的窗口呈现如下



4.最后,将我们刚才配置好的"禁用139/445连接"的安全策略指派即可。大功告成啦!



当然,如果你已有了自己的策略或使用系统自代的策略也是可以通过添加规则的方法来实现禁用139/445的目的,但创建"ip筛选器列表"和"管理筛选器操作"是一定要作的。呵呵!
同理你也可以通过ip安全设置里,对icmp进行策略的制定,限制ping工具的使用。原理详见shotgun早期的一篇酷文《在win2000中如何关闭icmp(ping)》。:)
现用在用letmein之类的扫描器再试试吧!




附:这是未作禁用139/445策略时,用letmein.exe和whoisadmin.exe的探测结果,如下图:







嘿嘿,作过禁用139/445策略后的探测结果就变成了这样,如下图:





注:以上的测试是在域控制器上作的,如果不是的话,在2000server上操作的过程中会有如下的提示:


不需要去管它,点击"是"就可以了!

编辑 删除 发表时间发表于 2002-03-27.21:09:18   MSIE 5.01 Windows 2000IP: 已记录
黑子帅哥哦
级别:中级站友
威望:0
经验:0
货币:597
体力:52.6
来源:江西
总发帖数:79
注册日期:2002-03-19
查看 邮件 主页 QQ 消息 引用 复制 下载 

自己写的吗 很好啊
我就是要这样的

编辑 删除 发表时间发表于 2002-03-28.00:34:16   MSIE 5.01 Windows 2000IP: 已记录
rr帅哥哦
级别:高级站友
威望:0
经验:0
货币:
体力:
来源:202.110.35.*
总发帖数:180
注册日期:2002-03-25
查看 邮件 主页 QQ 消息 引用 复制 下载 

好东东~~~~~

编辑 删除 发表时间发表于 2002-03-28.13:37:26   MSIE 6.0 Windows XPIP: 已记录
wxxxw帅哥哦
级别:老 站 友
威望:0
经验:0
货币:168
体力:8.1
来源:61.177.228.*
总发帖数:246
注册日期:2002-03-27
查看 邮件 主页 QQ 消息 引用 复制 下载 

呵呵,不知是哪儿的,我好像看过了:(

编辑 删除 发表时间发表于 2002-03-28.13:40:44   MSIE 5.0 Windows 98IP: 已记录
aiches帅哥哦
级别:开国大老
威望:0
经验:0
货币:872
体力:30.1
来源:Ketle
总发帖数:2184
注册日期:2002-02-07
查看 邮件 主页 QQ 消息 引用 复制 下载 

这里画面差,上SANDFLEE那看清楚点啊!
----------------------------------------------------------
曾多次,用你那赤裸的身躯紧贴着我的身躯,那抚摩,那无规则的挪动,使我感到一阵阵快感,同时看着你渐渐消瘦,哎,可怜的肥皂啊。

编辑 删除 发表时间发表于 2002-03-28.13:42:28   MSIE 6.0 Windows 2000IP: 已记录
选择回复        
 快速回复主题: >>>高级模式
  用户名: 没有注册? 密码: 忘记密码?
记住密码
HTML语法
禁止IDB代码
禁止表情字符

[按 Ctrl+Enter 快捷键可直接提交帖子]
 投票评分: 共 1 票  
所有时间均为: 北京时间 ↑TOP 
关闭主题 拉前主题 移动主题 主题置顶 取消置顶 总固顶主题 取消总固顶 加入精华 移出精华 删除主题