Welcome to TechNet Blogs Sign in | Join | Help

[技术分享 - ISA 篇] 登录 FTP 会“迷路”?给 ISA 服务器一点协助

当您使用 IE web 代理通过 ISA 服务器连接 FTP 站点时(在没有勾选 IE 的高级设置”Enable folder view for FTP sites”, 并且在 IE 中使用格式 ftp://username:password@host), 您会发现 IE 中显示的并非是您目前账号所对应的 FTP 用户相对目录,而是 FTP 根目录。

这是由 ISA 服务器的默认行为所决定的,ISA 在成功登录FTP 站点后,会发送命令 CWD / ,表示请求连接 FTP 站点的根目录,但这个并不符合 RFC 1738 标准。

解决方法

1. 如果您的账号是 username,您需要连到 username 账号所对应的 username 目录下,您需要在 IE 浏览器中使用以下格式的命令:

ftp://username:password@host/username

2. 把 ISA 服务器的补丁打到最新,修改注册表键值,使 ISA 服务器在发送 CWD 命令时,不发送反斜杠 /

  • 打开以下注册表项(如果没有 Parameters,请手工添加):

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W3Proxy\Parameters

  • 新建注册表键值:

IgnoreLeadingSlashInFtpPath

DWORD值为 1

  • 修改配置后,重启 ISA 防火墙服务。

clip_image002

参考

ISA Server 2000, ISA Server 2004, ISA Server 2006, and Threat Management Gateway Server force CERN FTP connections to the root directory

http://support.microsoft.com/kb/823646/en-us

James Yi
Microsoft Support Expert

[技术分享 - ISA 篇] FTP 有“证策”,ISA Web 代理有对策

当您使用 IE 打开 FTP 站点,并使用 ISA 作为 web 代理(并且没有勾选 IE 高级选项”Enable folder view for FTP sites”),访问需要认证的 FTP 站点时, ISA 服务器可能会返回以下报错:

Error Code: 502 Proxy Error.
The login request was denied. The logon account might have been disabled or logon information might have changed. Log on again to verify that the information was typed correctly. If the problem continues, report the problem to the administrator of the Internet server you are requesting.(12015)

clip_image002

问题发生的原因

当 ISA 尝试与 FTP 服务器建立连接时,会首先尝试发送匿名认证信息,匿名认证会被 FTP 服务器拒绝

解决方法

1. 通过 SecureNAT 或者安装 ISA 防火墙客户端的方式来访问需要认证的 FTP 服务器

2. 使用以下的格式来访问需要认证的 FTP 服务器。

ftp://User_Name:Password@FTP_Server

参考

Error message when a client computer tries to access an FTP site through ISA Server, Microsoft Forefront Threat Management Gateway, Medium Business Edition, or Windows Essential Business Server 2008: "Error Code: 502 Proxy Error"

http://support.microsoft.com/kb/925880/en-us

James Yi
Microsoft Support Expert

微软十一月十一日发行六个安全补丁

大家好, 我是 Richard Chen. 微软在十一月十一日清晨发行六个安全补丁。其中三个最高级别为严重等级,三个最高级别为重要等级。
其中 Windows 7 操作系统皆不在受影响产品之列

公告 ID 公告标题和摘要 最高严重等级和漏洞影响 重新启动要求 受影响的软件

MS09-063

Web Services on Devices API 中的漏洞可能允许远程执行代码 (973565)

此安全更新解决 Windows 操作系统上的 Web Services on Devices 应用程序编程接口 (WSDAPI) 中的一个秘密报告的漏洞。 如果受影响的 Windows 系统接收特制数据包,此漏洞可能允许远程执行代码。 只有本地子网上的攻击者才能利用此漏洞。

严重
远程执行代码

需要重启动

Microsoft Windows

MS09-064

License Logging Server 中的漏洞可能允许远程执行代码 (974783)

此安全更新解决 Microsoft Windows 2000 中的一个秘密报告的漏洞。如果攻击者向运行 License Logging Server 的计算机发送特制的网络消息,该漏洞可能允许远程执行代码。 成功利用此漏洞的攻击者可以完全控制系统。 采用防火墙最佳做法和标准的默认防火墙配置,有助于保护网络免受从企业外部发起的攻击。

严重
远程执行代码

需要重启动

Microsoft Windows

MS09-065

Windows 内核模式驱动程序中的漏洞可能允许远程执行代码 (969947)

此安全更新可解决 Windows 内核中许多秘密报告的漏洞。 如果用户查看了以特制 Embedded OpenType (EOT) 字体呈现的内容,这些漏洞最严重时可以允许远程执行代码。 在基于 Web 的攻击情形中,攻击者必须拥有一个网站,其中包含用来试图利用此漏洞的特制嵌入字体。 另外,接受或宿主用户提供的内容的网站以及受到破坏的网站可能包含可能利用此漏洞的特制内容。 攻击者无法强迫用户访问特制的网站。 攻击者必须说服用户访问网站,通常的方式是让用户单击电子邮件或 Instant Messenger 消息中的链接而转到攻击者的网站。

严重
远程执行代码

需要重启动

Microsoft Windows

MS09-066

Windows 内核模式驱动程序中的漏洞可能允许远程执行代码 (969947)

此安全更新可解决 Windows 内核中许多秘密报告的漏洞。 如果用户查看了以特制 Embedded OpenType (EOT) 字体呈现的内容,这些漏洞最严重时可以允许远程执行代码。 在基于 Web 的攻击情形中,攻击者必须拥有一个网站,其中包含用来试图利用此漏洞的特制嵌入字体。 另外,接受或宿主用户提供的内容的网站以及受到破坏的网站可能包含可能利用此漏洞的特制内容。 攻击者无法强迫用户访问特制的网站。 攻击者必须说服用户访问网站,通常的方式是让用户单击电子邮件或 Instant Messenger 消息中的链接而转到攻击者的网站。

重要
拒绝服务

需要重启动

Microsoft Windows

MS09-067

Microsoft Office Excel 中的漏洞可能允许远程执行代码 (972652)

此安全更新可解决 Microsoft Office Excel 中许多秘密报告的漏洞。 如果用户打开特制的 Excel 文件,这些漏洞可能允许远程执行代码。 成功利用这些漏洞的攻击者可以获得与本地用户相同的用户权限。 那些帐户被配置为拥有较少系统用户权限的用户比具有管理用户权限的用户受到的影响要小。

重要
远程执行代码

可能要求重新启动

Microsoft Office

MS09-068

Microsoft Office Word 中的漏洞可能允许远程执行代码 (976307)

此安全更新解决了一个秘密报告的漏洞,如果用户打开特制 Word 文件,该漏洞可能允许远程执行代码。 成功利用此漏洞的攻击者可以完全控制受影响的系统。 攻击者可随后安装程序;查看、更改或删除数据;或者创建拥有完全用户权限的新帐户。 那些帐户被配置为拥有较少系统用户权限的用户比具有管理用户权限的用户受到的影响要小。

重要
远程执行代码

可能要求重新启动

Microsoft Office

相关信息请参考十一月份安全补丁公告摘要:
http://www.microsoft.com/china/technet/security/bulletin/ms09-nov.mspx 

请先参考相关资讯了解可能会遇到的已知问题及建议解决方法:

谢谢!

Richard Chen
大中华区软件安全项目经理

微软十一月份安全补丁提前通知

大家好,我是 Richard Chen。

在此提前通知各位微软计划于十一月十一日清晨发布六个安全补丁来修正所发现的漏洞。其中三个最高级别为严重等级,三个为重要等级。

image

按照受影响的操作系统分类如下:

image
image 

关于 Office 补丁相关消息:

image

以下为提前通知的文章全文,请各位先行评估了解受影响的系统及相关软件。

Microsoft Security Bulletin Advance Notification for November 2009
http://www.microsoft.com/technet/security/bulletin/ms09-nov.mspx

谢谢。

Richard Chen
大中华区软件安全项目经理

[技术分享 - ISA 篇] Oh My..! FTP 终于可以上传了!?

当客户端配置为 Web 代理方式访问 FTP,这时您可能会发现 FTP 站点只能浏览,而不能上传。例如当你打开 Windows 资源管理器,并输入 FTP 的地址,您可能会收到以下警告。

clip_image002

以上是可以预期到的行为,因为用 Web 代理方式访问 FTP,FTP 协议会封装在 Http 协议之中,Web 代理方式只能支持 FTP over Http下载,而不支持 FTP over Http 上传

从下图,可以看到 ftp://ftp.microsoft.com 的请求被封装在 Http 协议中。

clip_image004

解决方法:

配置客户端为 SecureNAT 方式,或者安装 ISA 防火墙客户端。

注意: 在相应的 ISA 规则中,我们还需要取消 FTP 只读选项。
(右键点击相应的允许 FTP 访问的规则,选择 Configure FTP,取消 Read Only 选项)

clip_image006

另外,单网卡的 ISA 服务器不支持 FTP 上传,在单网卡的环境中,FTP 的请求总是由 ISA web 代理筛选器来处理,作为 FTP over Http 的请求,只能支持 FTP 下载。

更多的信息请参考:
=============

Troubleshooting Outbound FTP Access in ISA Server
http://technet.microsoft.com/zh-cn/library/bb794745(en-us).aspx

James Yi
Microsoft Support Expert

[技术分享 - ISA 篇] FTP 主动? 被动? 傻傻搞不清楚…

一些时候,我们在通过 ISA 服务器使用 FTP 时 (通常是使用 IE 的 FTP over HTTP), 会发现连接失败。
虽然连接失败的原因可能很多,但如果不通过 ISA 服务器能成功访问 FTP 站点,那问题很有可能与 FTP 的主被动模式有关。

默认情况下,ISA 在处理客户端的 FTP over HTTP 请求时,只会以主动模式与外部 FTP 服务器建立连接,如果要改为 FTP 被动模式,我们需要在 ISA 防火墙服务器上做如下修改:

1. Click Start, click Run, type “regedit”, and then click OK.

2. Locate and double-click the following registry subkey:

HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/W3Proxy/Parameters

Note:When you use ISA Server 2004 SP2, you must first create the Parameters key under the W3Proxy key.

3. On the Edit menu, point to New, and then click DWORD Value.

4. Type NonPassiveFTPTransfer as the new value, and then press ENTER

5. Right-click NonPassiveFTPTransfer, and then click Modify.

6. In the Value data box, type 0 (zero), and then click OK.

7. Restart ISA firewall service or restart ISA server.

另外,如果 ISA 外部有防火墙,需要确认外部的防火墙支持的 FTP 模式。

参考
============

James Yi
Microsoft Support Expert

微软安全套件一周情况报告 [转译]

《本文转译自 Microsoft Malware Protection Center 博客文章“Microsoft Security Essentials – Week One”》

目前,微软安全套件(MSE)已经面向 19 个国家的用户发行,我们现在有机会来看看 MSE 的表现,大家会发现一些非常有意思的结果。在发行仅仅一周内,MSE 的下载量已经超过 150 万次,它的价格优势(对 Windows 用户免费)是无可比拟的。

截止到 10 月 6 日,计算机报告的检测情况如下:在 535,752 台不同机器上检测到近四百万威胁。威胁数是机器数的八倍,因为许多机器都是被多种威胁感染的。

微软安全套件的 RTM 版一共有八种语言,面向 19 个国家的市场,覆盖了全球大量 PC 机。到目前为止,检测情况的地理分布仍然和 MSE Beta 版差不多,在使用这八种语言的其它国家的分布率正在上升。

根据威胁种类对计算机报告的检测情况进行统计排序,我们发现,在排名前三的国家,顺序大不相同。木马对美国的威胁最大,可能的有害软件在中国颇为猖獗,蠕虫(特别是 Conficker)在巴西非常活跃。在中国还存在许多漏洞利用,这意味着相关机器可能没有打上最新的安全补丁。

这些国家的威胁家族排名曲线看起来非常相似,但是最高威胁家族却大不相同。
中国的前五名威胁家族包括几个漏洞利用(ShellCode, IFrameRef),美国的木马 Wimad 和流氓木马 FakeXPA 高居榜首,而巴西的蠕虫 ConfickerTaterf 最为严重。

关于威胁家族的详细信息,请查看 MMPC 威胁百科:
http://microsoft.com/security/portal

根据操作系统来分类,我们发现许多 Windows7 系统使用了 MSE,不过 MSE 在各种操作系统上的分布非常均衡。

作为一个还没有正式向全球发布的系统,Windows7 的用户数量已经非常壮观。更值得一提的是,在使用 MSE 的 Windows7 机器中,大约 1/3 是 64 位的,它们对恶意软件的抵抗力更强,因为有 PatchGuard 技术。

对于检测结果,根据全球活跃的 MSE 机器来分,我们发现平均在每台 XP 机器上检测到的威胁最多,而在 Windows7 上检测到的最少。这符合通常看到的趋势,即在新版本系统和服务包上的恶意软件数量较少。

在短短一周内,微软安全套件已经让其用户的机器大大改善。如果您还没有更新自己的杀毒软件,我们强烈建议您尝试一下微软安全套件

- Joe Faulhaber

微软十月十四日发行十三个安全补丁

大家好, 我是 Richard Chen. 微软在十月十四日清晨发行十三个安全补丁。其中八个最高级别为严重等级,五个最高级别为重要等级。

公告 ID

公告标题和摘要

最高严重等级和漏洞影响

重新启动要求

受影响的软件

MS09-050

SMBv2 中的漏洞可能允许远程执行代码 (975517)


此安全更新解决服务器消息块版本 2 (SMBv2) 中一个公开披露和两个秘密报告的漏洞。 如果攻击者向运行 Server 的计算机发送特制的 SMB 数据包,则这些漏洞中最严重的漏洞可能允许远程执行代码。 采用防火墙最佳做法和标准的默认防火墙配置,有助于保护网络免受从企业外部发起的攻击。 按照最佳做法,应使连接到 Internet 的系统所暴露的端口数尽可能少。

严重
远程执行代码

需要重启动

Microsoft Windows

MS09-051

Windows Media Runtime 中的漏洞可能允许远程执行代码 (975682)

此安全更新可解决 Windows Media Runtime 中两个秘密报告的漏洞。 如果用户打开一个特制的媒体文件或从网站或提供 Web 内容的任何应用程序接收特制的流式内容,这些漏洞则可能允许远程执行代码。 成功利用这些漏洞的攻击者可以获得与本地用户相同的用户权限。 那些帐户被配置为拥有较少系统用户权限的用户比具有管理用户权限的用户受到的影响要小。

严重
远程执行代码

可能要求重新启动

Microsoft Windows

MS09-052

Windows Media Player 中的漏洞可能允许远程执行代码 (974112)


此安全更新可解决 Windows Media Player 中一个秘密报告的漏洞。 如果使用 Windows Media Player 6.4 播放特制的 ASF 文件,此漏洞可能允许远程执行代码。 成功利用此漏洞的攻击者可以获得与本地用户相同的用户权限。 那些帐户被配置为拥有较少系统用户权限的用户比具有管理用户权限的用户受到的影响要小。

严重
远程执行代码

可能要求重新启动

Microsoft Windows

MS09-053

用于 Internet 信息服务的 FTP 服务中的漏洞可能允许远程执行代码 (975254)


此安全更新可解决 Microsoft Internet Information Services (IIS) 5.0、Microsoft Internet Information Services (IIS) 5.1、Microsoft Internet Information Services (IIS) 6.0 和 Microsoft Internet Information Services (IIS) 7.0 的 FTP 服务中两个公开披露的漏洞。 在 IIS 7.0 中,仅 FTP Service 6.0 受到影响。 这些漏洞可能允许对在 IIS 5.0 上运行 FTP 服务的系统远程执行代码 (RCE),或对在 IIS 5.0、IIS 5.1、IIS 6.0 或 IIS 7.0 上运行 FTP 服务的系统拒绝服务 (DoS)。

重要
远程执行代码

可能要求重新启动

Microsoft Windows

MS09-054

Internet Explorer 的累积性安全更新 (974455)


此安全更新可解决 Internet Explorer 中三个秘密报告的漏洞和一个公开披露的漏洞。 如果用户使用 Internet Explorer 查看特制网页,则所有漏洞可能允许远程执行代码。 那些帐户被配置为拥有较少系统用户权限的用户比具有管理用户权限的用户受到的影响要小。

严重
远程执行代码

需要重启动

Microsoft Windows,
Internet Explorer

MS09-055

ActiveX Kill Bit 的累积性安全更新 (973525)


此安全更新解决了当前正被利用的 ActiveX 控件中的一个秘密报告的漏洞。 如果用户使用实例化 ActiveX 控件的 Internet Explorer 查看特制网页,使用 Microsoft 活动模板库 (ATL) 含有漏洞的版本编译的 ActiveX 控件中的漏洞可能允许远程执行代码。 那些帐户被配置为拥有较少系统用户权限的用户比具有管理用户权限的用户受到的影响要小。

严重
远程执行代码

可能要求重新启动

Microsoft Windows

MS09-056

Windows CryptoAPI 中的漏洞可能允许欺骗 (974571)


此安全更新解决了 Microsoft Windows 中两个公开披露的漏洞。 如果攻击者获得对最终用户用于身份验证的证书的访问,那么这些漏洞可能允许欺骗。

重要
欺骗

需要重启动

Microsoft Windows

MS09-057

索引服务中的漏洞可能允许远程执行代码 (969059)


此安全更新解决了 Microsoft Windows 中一个秘密报告的漏洞。 如果攻击者设置了一个通过调用 ActiveX 组件来调用索引服务的恶意网页,该漏洞可能允许远程执行代码。 此调用可能包括一个恶意的 URL 和利用漏洞,使攻击者凭借用户浏览网页的权限访问客户端系统。 那些帐户被配置为拥有较少系统用户权限的用户比具有管理用户权限的用户受到的影响要小。

重要
远程执行代码

需要重启动

Microsoft Windows

MS09-058

Windows 内核中的漏洞可能允许特权提升 (971486)


此安全更新可解决 Windows 内核中许多秘密报告的漏洞。 如果攻击者登录系统并运行特制应用程序,最严重的漏洞可能允许特权提升。 攻击者必须拥有有效的登录凭据并能本地登录才能利用这些漏洞。 匿名用户无法利用这些漏洞,也无法以远程方式利用这些漏洞。

重要
特权提升

需要重启动

Microsoft Windows

MS09-059

本地安全机构子系统服务中的漏洞可能允许拒绝服务(975467)

此安全更新解决了 Microsoft Windows 中一个秘密报告的漏洞。 如果攻击者在 NTLM 身份验证过程中发送一个恶意制造的数据包,则此漏洞可能允许拒绝服务。

重要
拒绝服务

需要重启动

Microsoft Windows

MS09-060

Microsoft Office 的 Microsoft 活动模板库 (ATL) ActiveX 控件中的漏洞可能允许远程执行代码 (973965)


此安全更新可解决使用 Microsoft 活动模板库 (ATL) 的容易受攻击版本编译的 Microsoft ActiveX 控件中的多个秘密报告的漏洞。 如果用户加载了特制组件或控件,这些漏洞可以允许远程执行代码。 那些帐户被配置为拥有较少系统用户权限的用户比具有管理用户权限的用户受到的影响要小。

严重
远程执行代码

可能要求重新启动

Microsoft Office

MS09-061

Microsoft .NET 公共语言运行时中的漏洞可能允许远程执行代码 (974378)


此安全更新解决 Microsoft .NET Framework 和 Microsoft Silverlight 中三个秘密报告的漏洞。 如果用户使用可以运行 XAML 浏览器应用程序 (XBAP) 或 Silverlight 应用程序的 Web 浏览器查看特制网页,或者攻击者成功地说服用户运行特制 .NET 应用程序,这些漏洞可能允许在客户端系统上远程执行代码。 那些帐户被配置为拥有较少系统用户权限的用户比具有管理用户权限的用户受到的影响要小。 如果运行 IIS 的服务器系统允许处理 ASP.NET 页面,并且攻击者成功地将特制 ASP.NET 页面上载到该服务器并执行它,这些漏洞还可能允许在该服务器系统上远程执行代码,如在 Web 主机情形中。 非恶意的 Microsoft .NET 应用程序、Silverlight 应用程序、XBAP 和 ASP.NET 页面不受此漏洞的影响。

严重
远程执行代码

可能要求重新启动

Microsoft Windows,
Microsoft .NET Framework,
Microsoft Silverlight

MS09-062

GDI+ 中的漏洞可能允许远程执行代码 (957488)


此安全更新可解决 Microsoft Windows GDI+ 中许多秘密报告的漏洞。 如果用户使用受影响的软件查看特制图像文件或浏览包含特制内容的网站,则这些漏洞可能允许远程执行代码。 那些帐户被配置为拥有较少系统用户权限的用户比具有管理用户权限的用户受到的影响要小。

严重
远程执行代码

可能要求重新启动

Microsoft Windows,
Internet Explorer,
Microsoft .NET Framework,
Microsoft Office,
Microsoft SQL Server,
Microsoft 开发工具,
Microsoft Forefront

相关信息请参考十月份安全补丁公告摘要:
http://www.microsoft.com/china/technet/security/bulletin/ms09-oct.mspx 

请先参考相关资讯了解可能会遇到的已知问题及建议解决方法:

谢谢!

Richard Chen
大中华区软件安全项目经理

 

[1] 一只 U 盘的 WINDOWS 7 之旅:与 BITLOCKER TO GO 的亲密接触

Hello,大家好!我是一只 U 盘 ,跟随我的主人已经一年多了。

bitlocker1

主人经常把我带到外面的公共计算机上使用,像打印社啦、公共机房啦,搞得我常常受病毒侵袭,遍体鳞伤,主人面对体无完肤的我,通常采取最暴力的解决办法——格式化,这种“低级手术”我不知道遭受过多少次了。还不止这些,有一次,主人竟然把我落在朋友家里,他的那位朋友抑制不住好奇心,把我彻头彻尾看了个遍,主人的私人文件都被偷窥了,他把我还给主人时还说什么也没看,主人不信也无可奈何。我多么想向主人哭诉这一切,可是……唉,真是诉不尽的伤心泪,道不完的辛酸水!

不过,谁都有翻身的一天,盘也不例外!自从主人换了新系统 Windows 7,情况可就大不一样啦!且听我慢慢道来。

记得有一天,主人照例把我带到办公室里,插到他的工作机上。咦?怎么感觉今天的环境大不一样呢!全新的界面,真令人耳目一新啊!原来是久闻大名的 Windows 7。注意!下面的操作可是我人生的转折点。

  • 主人对我右击(图1-1)了一下,选择了“启用 BitLocker”(后来发现在控制面板的 BitLocker 驱动器加密也可以找到);
  • 弹出来一个框框“BitLocker 驱动器加密”要选择加密方式(图1-2),主人选了“使用密码解锁驱动器”(也可以选择智能卡),然后输入两遍密码(注意密码长度最短是8,这点可以体现 BitLocker To Go 的高安全性);
  • 进入下一步,要求保存恢复密钥到一个文本文件或者打印出来(图1-3,因为 BitLocker 的加密安全级别非常高,为了防止忘记密码,可以将恢复密钥保存到文件或者打印出来以防不测),另外,保存在文本文件里的恢复密钥不是密钥明文(图1-4),而是经过高强度加密的密文;
  • 进入下一步,点击“开始加密”按钮即刻加密吧,加密时间当然取决于我的容量啦。

Lv100_BitLocker To Go_Steps

加密之后会怎样呢?拔下后重新插入,发现弹出一个新对话框(图2,注意不再有以前的自动播放),显示我是受 BitLocker 保护的,需要输入密码才可以访问。为了方便使用大家可以勾选“在此计算机上自动解锁”,这样下次插入就不需要手动输入密码了。最后点击“解锁”按钮解锁后就可以正常操作啦~

bitlocker2

上面就是我与 BitLocker To Go 第一次亲密接触。

当天晚上,随主人回到家里,来到他的家庭机上,我想,这下糟了,这台还是 XP 系统,肯定识别不了我了。果然插上后我的身上多了个锁状的图标bitlocker4 ,能不能打开呢?主人双击了一下,果然不能直接打开,而是弹出一个新框——“BitLocker To Go 阅读器”(又是一个新名词,图3),输入密码后,点击“解锁”按钮就看到文件了。顾名思义,阅读器只能读取,不能写入。

bitlocker3

 

第二天,主人又把我带到外面的打印社去打印材料,还是 Windows XP 机器,这次终于不用再提心吊胆提防病毒啦。主人输入解锁密码,在只读状态下就把材料都打印完了。病毒你写不进去,看你还怎么猖狂!

后来还发现在 Vista 上和 XP 上的情况完全相同,只读不写也不能删除。看来 Windows 7 在向下兼容方面考虑的很周全。Windows 7 暂时还不普及,被 BitLocker To Go 保护的我完全可以栖身在别的系统上,只读不写虽然会有不便,但在便捷性和安全性这一对矛盾面前,我愿意选择后者,我可不愿在 XP 的 Autorun 病毒下变得体无完肤。

 

主人们一定会想到,BitLocker To Go 这么棒,但是万一真的忘记密码该怎么办?病毒不能作祟,我也不能用了呀!不用担心,只要事先将恢复密钥保存在文件或智能卡里,那就很简单。还记得图2中的“我忘记了密码”吧,点进去就能看到“使用恢复密钥解锁此驱动器”(图4-1),选择键入恢复密钥(也可以选用智能卡),然后查看记录恢复密钥的文件,找到“BitLocker 恢复密钥”(图1-4),输入(图4-2)就可以啦。还有一点温馨提示,如果已经把密钥保存在文件里了,还可以通过控制面板中的“管理 BitLocker”来添加智能卡,双重备份恢复密钥。

Lv100_BitLocker To Go_Forget Password

 

我用自己的亲身体验证明:在 Windows 7 BitLocker To Go 的保护下,用我来保存一些高机密性的文件是非常安全的。不论是丢失、转借还是在公共机器上,不知道密码的人都无法看到文件(当然是在保证密码强度的前提下);最重要的是,猖狂的 U 盘病毒再也没有下手之处。

有了 BitLocker To Go,让我脱胎换骨,重新做盘,再也不用羡慕 Vista 下可以用 BitLocker 加密的近亲——内置本地磁盘啦。亲爱的兄弟姐妹们,想像我一样潇洒吗?还不让你们的主人快快行动起来,体验 BitLocker To Go 吧~ ;-)

*欢迎转载,转载请注明出处

产品安全支持专家 Lucine Wang

[2] Windows 7 + IE 8,浏览网页不用怕

长久以来,上网被挂马就像挤公交车被偷钱包一样,让人见多不怪。国内木马传播最主要的途径是通过在网页上挂马,受害用户浏览到被挂马的页面,就可能中招。每台中招肉鸡的控制权可以卖2毛钱,由于国内黑客比较有经济头脑,导致中国的挂马行业异常繁荣。针对铺天盖地的盗号木马,游戏、聊天软件纷纷推出了新奇的防盗号措施,让不少网友得到了心理上的安全感,觉得只要帐号不被盗,中木马也没啥关系——毕竟没当过陈冠希就很难知道信息安全的重要性。不过,随着近来“XX门”事件越来越多,越来越火爆,可能有不少网友在看热闹的闲暇,对保护隐私的问题有了未雨绸缪的顾虑。

那我们该如何做才能防止在上网的时候被木马入侵呢?

在后XP时代,有朋友这么问我,我说:装上所有软件的所有安全补丁,卸掉山寨软件。——但是他还是会中招,不是因为我的建议有问题,而是因为:

  1. 0Day 漏洞(即还没有安全补丁修复的漏洞);
  2. 他舍不得删掉某些著名的流行的必备的“山寨软件”,而这些软件有漏洞,并且被挂马者利用。

并不是因为 Windows 7 推出了,所以我“喜新厌旧”,说 Windows XP 如何不安全。计算机技术是飞速发展的,攻击技术当然也不例外。XP作为目前最主流的操作系统,比起之前的9x系统可谓鸟枪换炮,它区分了内核模式与用户模式,为系统内核提供了强有力的保护。然而9年过去了,攻击技术上升到了新高度:堆溢出、栈溢出、Heap Spray,等等。由于内存地址的可预测性,安全研究者在XP中往往可以挖掘出各种软件的细微漏洞,从而入侵目标系统。于是在后XP时代,安全是建立在不断打补丁修漏洞的基础上。

那么在 Windows 7 中,情况又是怎样的呢?DEP 阻止任意内存地址代码执行,ASLR 使内存基址随机化让代码地址变得不可预测。在这两种情况下,一旦有内存漏洞被触发,相应进程就会崩溃退出,从而阻止漏洞被进一步利用。外加使用 IE8 上网,由于IE保护模式的作用,所有网页进程都运行在低权限模式。在这多重机制保护之下,即使Windows或者其他软件被挖掘出任意地址执行漏洞,攻击者还是没办法真正地执行他想执行的代码。也就是说,Windows 7 的安全是建立在它的内存保护机制之上的,用户不必再为各种山寨软件的漏洞而提心吊胆。

撇开“纵深防御”不谈,一台“裸奔”的 Windows 7,不打任何补丁,不装任何杀毒软件,在正常浏览网页(不去主动运行 exe 木马)情况下,安全也是有保障的。(当然,作为专业的安全工程师,我不会建议任何人这么做,呵呵)

当然这也不是说 Windows 7 永远牢不可破。所谓道高一尺魔高一丈,随着攻击技术的进一步发展,很有可能发明新的技巧绕过这些安全特性。但是截至目前,防御方还处于全面优势的格局。假如有悲观人士认为,反正这些保护迟早还是会被攻破的,那我只能对他说:装个98,让 CIH 烧你的主板去吧。

还是回到原先的问题:

那我们该如何做才能防止在上网的时候被木马入侵呢?

装个 Windows 7,上网不用怕。

*欢迎转载,转载请注明出处

产品安全支持专家 Dennis Song

[3] Windows 7 的操作中心:安全任我行

在 Windows 7 中,您可能一下子就注意到了屏幕右下角出现了一个新的图标——小旗子clip_image002。这个就是 Windows 7 的“操作中心”,它取代了 Windows XP 和 Windows Vista 中的“安全中心”。

“操作中心”能够自动监测系统安全和系统维护方面的情况,及时给出相关消息提示,帮助我们更加方便、可靠地维护管理系统。它主要提供“安全”和“维护”两大类消息,从以下多个方面监测系统,而且我们还可以设置是否需要开启这些消息提示。

类别

项目

安全

网络防火墙*

Windows Update*

病毒防护*

间谍软件和不需要的软件防护

Internet 安全设置*

用户帐户控制

网络访问保护

维护

检查问题报告的解决方案

备份

检查更新

疑难解答:系统维护

*您可能已经注意到了,部分项目是以前“安全中心”中涉及的管理内容。

接下来我们可以通过两个例子来了解一下它的主要功能和使用方法。

怎样解除红色警报

某天,不知什么原因,小旗子上出现了一个红叉clip_image004,引起了我的注意。我打开了“操作中心”,想看看究竟发生了什么情况。

提示:两种打开操作中心的方法

  • 最简单的方法:单击clip_image002[1]图标,点击打开操作中心的超链接。
  • 肯定可以找得到的方法:“开始”→“控制面板”→“系统和安全”→“操作中心”。

嗯,有红色重要信息!Windows Update 好像关闭了。我可是让 Windows Update 自动下载自动安装的。不过我一下子想不起来到哪里可以重新开启 Windows Update 了,还好操作中心有个“更改设置(C)…”(图1)的按钮,我来试一下。

clip_image006

图1:更改设置

呵呵,确实可以帮我改回默认设置。小旗子上的红叉消失了。

怎样消除黄色提示

几天后,我打开了操作中心注意到在维护分类下面有个黄色提示。

clip_image008

图2:关闭 Windows 备份

对了,我装机后一直没有备份过。不过我向来喜欢彻彻底底的重新安装。这消息要是老出现在这里太烦了,我要关掉它。不知道点击关闭有关“Windows 备份”的消息图2)是不是可以起作用。于是,我点击了更改操作中心设置来确认。好极了,Windows 备份(图3)前面没有打勾,这个消息不会再出现了。

clip_image010

图3:Windows 备份选项

对于红色告警信息,我们建议大家尽快通过“操作中心”检查并解决。对于黄色的提示,我们可以根据实际情况来调整。不过我们还是推荐大家保持默认设置,这样可以为您的系统提供更为安全的保护。

此外,一些复杂问题可能仅仅靠操作中心还是没法儿帮我们解决,那么我们可以试试“疑难解答”或者“恢复”。关于“疑难解答”您可以参考我们接下来的文章。

*欢迎转载,转载请注明出处

产品安全支持专家 Jenny Chen

[4] Windows 7 的用户账户控制:安全性和易用性的完美统一

大家都知道用标准用户账号(非管理员账号)登录系统比直接使用管理员账号要安全很多。大多数的安全攻击行为都是发生在当前用户环境中。 即使标准用户账号权限被恶意软件利用, 由于其权限较小,最终造成的可能影响也相应较低。但是大家可能都有这样的经历:在以前的操作系统和应用程序上,使用标准用户账号常常会碰到这样那样的权限问题。这也导致了很多人都习惯平时直接用管理员账号登陆。

Vista 中引入 User Account Control(UAC)的一个目的是:即使管理员账号登录也可以获得标准用户对应的安全性。平时 UAC 会把管理员账号“限制”在标准用户权限内;当某个操作确实需要管理员权限时,UAC 会通过安全桌面提示当前用户,得到用户同意后才继续。

Vista 的 UAC 功能出发点还是很好的。但是由于过于频繁的提示,也导致了很多的误会。很多人会因为这个原因关闭 UAC,并且继续使用管理员账号作为日常账号,从而导致安全隐患。

Windows 7 在这方面比以前的操作系统改进了很多。Window 7 非常清晰地传达了这样一个信息:应该鼓励用户在日常工作中使用标准用户账号;开发人员在开发软件时,针对的缺省执行环境应该是标准用户账号,而不是最高权限的管理员用户。在 Windows 7 中,你会发现,使用标准用户账号也可以非常方便地完成日常工作。 安全性和易用性达到了非常合理的平衡。

UAC 在 Windows 7 中对于权限提升的情况还是会弹出提示,但是对于管理员来说,这种情况已经大大减少了。这是因为一方面 Windows 7 减少了系统对用户管理员权限的需求,另一方面对UAC 也增加了人性化配置。具体来说,除了 Vista 上对 UAC“开”和“关”两个选择之外,Windows 7 还增加了介于两者之间的 UAC 配置,如下图(图1)。

Lv100_UAC on Win7_Admin

图1:管理员账户的 UAC 选项

说明

设定(UAC 滑竿从上往下)

说明

安全性

始终通知 (安全桌面)

这和VISTA里启用UAC时一样。无论是程序还是管理员做的修改,只要需要管理员权限, UAC 都会提示。

最高

仅当程序尝试对计算机进行更改时通知我(安全桌面)

UAC 在 Windows 7 里的新选项,对管理员账号做的操作都放行。这也是 Windows 7 里对管理员账号的缺省设定。

缺省设定一般都是安全的,同时兼顾方便。

仅当程序尝试对计算机进行更改时通知我(无安全桌面)

和前一项基本相同,但是弹出提示时关闭了安全桌面。

不推荐

禁用

和 VISTA 里禁用 UAC 一样

不推荐

Windows 7 上对管理员的缺省 UAC 设定是“仅当程序尝试对计算机进行更改时通知我”。通过减少用户操作可能产生的UAC提示,用户就能够更加集中精力于关注第三方应用程序对系统进行的修改。

另外有个地方提醒一下,Windows 7 的 UAC 设置对管理员和标准用户账号是分开的。上面是对管理员账号的 UAC 选项。对标准用户的 UAC 选项稍微有些不同。如下图(图2):

Lv100_UAC on Win7_Standard User

图2:标准用户的 UAC 选项

Windows 7 对权限提升的要求与 Vista 相比已减少了很多,,但是如果某个操作确实需要管理员权限,标准用户账号是没有办法绕过去的。UAC 的提示提供了一个输入管理员账号来提升权限的机会。如果当前用户没有办法提供,该操作就会被拒绝。归根到底,这还是标准用户账号和管理员账号的区别。

*欢迎转载,转载请注明出处

产品安全支持专家 Alex Lv

[5] Windows 7 的“Troubleshooting”(疑难解答)真牛

许多企业都设有电脑维护人员,他们的日常工作常常是帮用户解决一些个人电脑使用上的问题,而通常这些问题都是一些诸如不能上网的问题。这些问题客户有时自己很难解决,非得让电脑维护人员到现场才行。而 Windows 7 则提供给了客户自己解决 常见问题的机会,客户可以通过 Windows 7 自带的“疑难解答” 工具,让 Windows 自己发现并自己解决问题。这样无疑节省了解决问题的时间,降低了公司 IT 支持工作的成本。

以下列举一些场景,作为 Windows 7 疑难解答功能的说明。

场景一:

在公司内部,客户端的 IE 是通过代理自动检测设置上网,某天用户打开 IE 浏览器发现不能连接任何网站。尝试点击 IE 的“诊断连接问题”(图1),让 IE 自己检查这个问题。 发现网卡已经被禁用,点击“尝试以管理员身份进行这些修复”(图2)。 网卡自动启动。

trouble1

图1:诊断连接问题

trouble2

图2:尝试以管理员身份进行这些修复

 

还是不能上网,继续检测,发现原来 IE 代理中的自动检测设置没有勾上,自动勾上,问题解决(图3)。

trouble3

图3:修复问题

 

场景二:

用户访问一个远程的共享文件夹,发现访问不了,我们来试试 Windows 7 的疑难解答功能, 单击右下脚的“小旗帜”,打开“操作中心”(图4),点击“疑难解答”, 点击访问其他计算机上的共享文件和文件夹。 输入远程共享文件夹,发现原来是共享没有权限(图5),这时就可以通知网管把共享权限打开。

trouble4

图4:打开操作中心

trouble5

图5:找到问题

 

除以上的功能,Windows 7 还提供许多常用排错工具,打开“控制面板”, 点击“系统和安全” 下的“查找并解决问题”,即可看到(图6)。

trouble6

图6:查找并解决问题

您可以看到 Windows 7 为排错工具分了5个类别,每个类别下又分了一些小类,具体功能这里就不一一介绍了。:-)

 

在图片的底部,我们注意到如果启用了“从 Windows 联机疑难解答服务中获取最新的故障修复方案”,系统就会判断目前您系统中一些重要的待修复的问题,如果您的网卡被禁用,就会有如下图(图7)的提示:

trouble7

图7: 判断待修复问题

从上图我们还可以看到 Windows 7 提供了一个简单有效的远程协助的功能,点击“从朋友那里获取帮助”,您会看到下图(图8):

trouble8

图8:从朋友那里获取帮助

点击“提供远程协助以帮助别人”, 您可以与 Windows 7 的用户建立远程协助连接

点击“请求某个人帮助您”,您可以邀请选择以下三种方式来邀请远程协助(图9):

trouble9

图9:请求某个人帮助您

 

另外,Windows 7 甚至还提供了一个内置的“问题步骤记录器”,它可以让客户在电脑上重现问题,并自动把步骤以网页的形式记录下来,以便发送给计算机维护人员,让其快速了解问题所在。“问题步骤记录器”操作十分简单,它没有任何花哨的界面,功能却非常实用。

1. 点击开始, 键入“记录步骤”。 系统弹出“问题步骤记录器”程序(图10)。

trouble10

图10:问题步骤记录器

 

2. 点击“开始记录”, 重现一下问题,在重现问题的过程中,也可以添加注释。

3. 重现完问题,点击“停止记录”, 系统会自动弹出窗口要求指定 ZIP 文件存放目录,问题重现的步骤以网页形式存储。

打开自动生成的记录问题步骤,您可以看到重现问题的详细步骤(图11、12)。

trouble11

图11:记录的问题步骤1

trouble12

图12:记录的问题步骤2

 

*欢迎转载,转载请注明出处

产品安全支持专家 James Yi

[6] Windows 7 的指纹识别:简约而不简单

Windows 7 在安全方面的重大改进之一就是内置了生物特征识别架构 Windows Biometric Framework(WBF)。生物特征识别最常见的就是指纹识别,这也是目前为止 WBF 支持的唯一识别方式。

最早一些商务笔记本内置了指纹识别设备,目前已经有不少笔记本产品,包括家用型号,都集成了指纹识别设备。相对于传统的用户名和密码登录,指纹识别有许多优点。对用户来说,最头疼的就是设定一个密码然后记住它。密码太简单容易被破解,密码太复杂又会记不住。用指纹代替密码登录就可以完全避免这个问题。但是在 Windows 7 之前,由于需要额外软件支持,指纹登录通常使用不便。用户自行安装操作系统后往往找不到对应的软件。另外这些软件导致的兼容性和稳定性问题也屡见不鲜。

由于上述种种不便,不少用户都弃之不用。Windows 7 的出现将改变这一现状,将生物识别作为标准的登录方式整合入操作系统中,使得生物识别设备能物尽其用。

Windows 7 的指纹识别功能十分简单,使用它不需要任何额外软件。在安装完成后,通常指纹识别设备的驱动程序已经安装完成。这得益于 Microsoft Update 网站上丰富的驱动程序库。下面是一台 Sony 笔记本上的例子:

wbf1

图1:Sony 笔记本生物识别设备属性

 

而对大部分用户而言完全不用去在意设备管理器的状况。我们需要做的就是在控制面板中登录自己的指纹:

1. 打开控制面板,找到“生物特征设备”。它的图标就是一枚指纹:

wbf2

图2:生物特征设备

2. Windows 7 会将已安装的生物特征识别设备罗列出来。这时我们还没登录任何指纹信息。因此点击左侧的“管理指纹数据”:

wbf3

图3:生物特征识别设备列表

3. 指纹数据管理器的界面十分形象。我们可以为自己的10个手指逐一登录指纹数据,当然通常情况下1到2根手指的数据就足够使用了。在这里我们选择右手食指:

wbf4

图4:指纹数据管理器

4. 根据提示,将自己的手指划过指纹感应器:

wbf5

图5:扫描指纹

5. 构建完整的指纹数据通常需要5-10次扫描,一个绿色的进度条会显示完成度:

wbf6

图6:指纹扫描进度

 

6. 完成后指纹数据管理器就会在右手食指上显示指纹图标,表示指纹已经登录:

wbf7

图7:显示指纹图标

7. 重新启动看看效果!

<视频>

 

小贴士

  • 目前用于笔记本的指纹识别模块基本由 UPEK 公司提供,因此不用担心驱动程序方面的问题。
  • 登录指纹后,建议立刻设置一个较为复杂的密码,并将它保存在安全的地方(我们并不需要经常使用它)。指纹识别可以免去记忆复杂密码的麻烦,但是并不能防止黑客或蠕虫程序通过猜测密码的方式入侵您的账户。一个简单的密码很容易被猜到,而一个长度足够的,大小写字母和数字组合的随机密码几乎是不可能被破解的。

*欢迎转载,转载请注明出处

产品安全支持专家 Jiahong Fang

[7] Windows 7 应用程序控制策略:深度安全防御

Windows 7 对于用户运行程序有什么好的访问控制方法?相对于 Windows XP 有什么改进?我们如何利用它来完善纵深安全防御机制的一个重要环节?我们将在这篇 blog 中找到答案。

应用程序控制策略(AppLocker)是 Windows 7 的新安全组件,相对于 Windows XP 中的软件限制策略(SRP),它有进一步安全和易用性的提高。那究竟 AppLocker 有哪些具体功能?它如何帮助 IT 管理员控制用户运行程序呢?

  • 有效的向导,帮助 IT 管理员创建默认或者自定义的规则。
  • 将 AppLocker 策略针对不同需要应用到不同的用户组或个人对象上,而非仅仅针对所有计算机帐号,更加细化了用户分类,便于 IT 管理员管理。
  • 根据可执行文件的数字签名属性,针对不同的文件发布者,产品名称,文件名称和文件版本设定不同的策略规则,从而允许或拒绝这些文件运行。让 IT 管理员可以非常方便的选择需要的应用程序针对不同用户做允许/拒绝操作。
  • 对设定的策略做审核,而不是简单的允许/拒绝,IT 管理员可以先查看审核日志评估规则对于客户端的影响,再作合理的规则设置,从而给IT管理员更加方便的测试环境。
  • 可以将 AppLocker 的配置导入/导出,方便在不同计算机或不同备份之间的维护不同的 AppLocker 设置。
  • 还可以通过 PowerShell 的命令行来创建和管理 AppLocker 的策略规则。
  • 软件控制的对象包括可执行程序,脚本,安装文件,动态链接库 DLL。

下面我们举例了解如何部署 AppLocker。

背景:很多软件在发布时已经做了数字签名验证。数字签名能有效地发现伪装的软件或病毒文件(例如病毒文件替换或感染了微软Windows 的默认文件)。通过 AppLocker 的数字签名策略可以设定仅仅允许已经经过数字签名的程序运行。从而防止一些恶意软件或未经授权的软件运行导致系统除问题或者重病毒。

注意:这样的规则会阻止没有数字签名的程序运行。

步骤

  1. 打开组策略编辑器。(开始 → 运行 → secpol.msc);
  2. 扩展找到应用程序控制策略 → AppLocker →“可执行规则“;
  3. 右键点击“可执行规则”,选择“新建规则”;
  4. 初始几个页面选择“下一步”;
  5. 在“发布者”页面(图1),选择“浏览”,打开文件选择窗口,指定文件  c:\windows\explorer.exe 文件;
  6. 在“发布者”页面,移动标尺,指向“任何发布者”;
  7. 之后的页面继续选择“下一步”;
  8. 最后点击“创建”新建一条策略。

 applocker1

图1:配置发布者

经过这样的配置,确保了所有被数字签名的应用程序才可以运行,有效控制被客户端的程序

 

*欢迎转载,转载请注明出处

产品安全支持专家 Chao Wang

More Posts Next page »
 
Page view tracker