瑞星卡卡安全论坛

首页 » 技术交流区 » 系统软件 » 关闭 IPC$共享好不好
有毒必问 - 2005-8-27 6:52:00
壹桶姜山 - 2005-8-27 6:55:00
IPC$(Internet Process Connection)是共享"命名管道"的资源,它是为了让进程间通信而开放的命名管道,通过提供可信任的用户名和口令,连接双方可以建立安全的通道并以此通道进行加密数据的交换,从而实现对远程计算机的访问。IPC$是NT/2000的一项新功能,它有一个特点,即在同一时间内,两个IP之间只允许建立一个连接。NT/2000在提供了ipc$功能的同时,在初次安装系统时还打开了默认共享,即所有的逻辑共享(c$,d$,e$……)和系统目录winnt或windows(admin$)共享。所有的这些,微软的初衷都是为了方便管理员的管理,但在有意无意中,导致了系统安全性的降低。
壹桶姜山 - 2005-8-27 6:55:00
如何防范ipc$入侵


1 禁止空连接进行枚举(此操作并不能阻止空连接的建立)

方法1:
运行regedit,找到如下主键[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA]把RestrictAnonymous = DWORD的键值改为:1
如果设置为"1",一个匿名用户仍然可以连接到IPC$共享,但限制通过这种连接得到列举SAM帐号和共享等信息;在Windows 2000 中增加了"2",限制所有匿名访问除非特别授权,如果设置为2的话,可能会有一些其他问题发生,建议设置为1。如果上面所说的主键不存在,就新建一个再改键值。

方法2:
在本地安全设置-本地策略-安全选项-在'对匿名连接的额外限制'中做相应设置


2 禁止默认共享

1)察看本地共享资源
运行-cmd-输入net share

2)删除共享(重起后默认共享仍然存在)
net share ipc$ /delete
net share admin$ /delete
net share c$ /delete
net share d$ /delete(如果有e,f,……可以继续删除)

3)停止server服务
net stop server /y (重新启动后server服务会重新开启)

4)禁止自动打开默认共享(此操作并未关闭ipc$共享)
运行-regedit

server版:找到如下主键[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters]把AutoShareServer(DWORD)的键值改为:00000000。

pro版:找到如下主键[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters]把AutoShareWks(DWORD)的键值改为:00000000。
如果上面所说的主键不存在,就新建(右击-新建-双字节值)一个主健再改键值。
这两个键值在默认情况下在主机上是不存在的,需要自己手动添加。


3 关闭ipc$和默认共享依赖的服务:server服务
控制面板-管理工具-服务-找到server服务(右击)-属性-常规-启动类型-选已禁用
这时可能会有提示说:XXX服务也会关闭是否继续,因为还有些次要的服务要依赖于lanmanserver,不要管它。


4 屏蔽139,445端口
由于没有以上两个端口的支持,是无法建立ipc$的,因此屏蔽139,445端口同样可以阻止ipc$入侵。

1)139端口可以通过禁止NBT来屏蔽
本地连接-TCP/IT属性-高级-WINS-选‘禁用TCP/IT上的NETBIOS’一项

2)445端口可以通过修改注册表来屏蔽
添加一个键值
Hive: HKEY_LOCAL_MACHINE
Key: System\Controlset\Services\NetBT\Parameters
Name: SMBDeviceEnabled
Type: REG_DWORD
Value: 0
修改完后重启机器

注意:如果屏蔽掉了以上两个端口,你将无法用ipc$入侵别人。


3)安装防火墙进行端口过滤


5 设置复杂密码,防止通过ipc$穷举出密码。
壹桶姜山 - 2005-8-27 6:56:00
这是我在网上搜集到的.建议以后有什么问题最好看到网上查查看..
这样记得牢...呵呵..
□旧日足迹□ - 2005-8-27 7:16:00
当然是好
命运里の金色 - 2005-8-27 8:03:00
一般情况下,建议关闭
想你一亿年 - 2005-8-27 9:17:00
楼主你说的这些方法对于我们这些新手是不是太繁琐了一点 不过这些对于做SF的人应该是最关心的 根本不用这么麻烦 一个windows优化大师就行了 搞定你上面全部 而且不会遗漏!
心如大海 - 2005-8-27 9:24:00
windows优化大师怎么搞定啊?分享一下。
淡漠心情 - 2005-8-27 10:16:00
引用:
【命运里の金色的贴子】一般情况下,建议关闭
...........................
有毒必问 - 2005-8-27 10:35:00
关闭了肯定会好一点,不过想问一下大家的意见,谢谢
壹桶姜山 - 2005-8-27 10:37:00
反正我的就是全部K掉....
□旧日足迹□ - 2005-8-27 10:40:00
修改注册表就可以了````
zhukuanlin - 2005-8-27 11:19:00
支持,K掉
1
查看完整版本: 关闭 IPC$共享好不好