LINKS

 

 

[回首页]

NT安全漏洞及其解决建议



引 言

Windows NT 越 来 越 受 欢 迎。 Internet 上 采 用 NT 平 台 作 为 服
务 器 的 站 点 越 来 越 多, 同 时, 众 多 企 业 已 经 采 用 NT 平 台 作
为 企 业 计 算 和 内 部 网 Intranet 的 解 决 方 案。 本 文 讨 论 了
Windows NT 系 统 上 的 重 大 安 全 漏 洞, 包 括 两 大 部 分: 第 一,
NT 服 务 器 和 工 作 站 的 安 全 漏 洞; 第 二, 关 于 浏 览 器 和 NT
机 器 的 两 个 严 重 安 全 漏 洞。 随 着 新 的 安 全 漏 洞 被 发 现, 或
在 基 本 产 品 上 被 改 变, 本 文 也 将 作 更 新。

概 况

Windows NT 所 采 用 的 存 储 数 据 库 和 加 密 过 程 导 致 了 一 系
列 安 全 漏 洞 值 得 探 讨。 特 别 地, NT 把 用 户 信 息 和 加 密 口 令
保 存 于 NT Registry 中 的 SAM 文 件 中, 即 安 全 帐 户 管 理
(Security Accounts Management) 数 据 库。 加 密 口 令 分 两 个 步 骤
完 成。 首 先, 采 用 RSA MD4 系 统 对 口 令 进 行 加 密。 第 二 步
则 是 令 人 迷 惑 的 缺 乏 复 杂 度 的 过 程, 不 添 加 任 何 “调
料”, 比 如 加 密 口 令 时 考 虑 时 间 的 因 素。 结 果,NT 口 令 比
UNIX 口 令 更 加 脆 弱, 更 容 易 受 到 一 本 简 单 字 典 的 攻 击。 由
于 有 这 么 多 与 NT 口 令 有 关 的 安 全 问 题, Microsoft 已 经 在 NT
第 5.0 版 中 加 密 口 令 时 增 加 一 个 步 骤。

这 里 描 述 的 某 些 安 全 漏 洞 是 很 严 重 的。 在 最 坏 的 情 况 下,
一 个 黑 客 可 以 利 用 这 些 漏 洞 来 破 译 一 个 或 多 个 Domain
Administrator 帐 户 的 口 令, 并 且 对 NT 域 中 所 有 主 机 进 行 破 坏
活 动。

NT服务器和工作站的安全漏洞

1.安 全 漏 洞: 安 全 帐 户 管 理 (SAM) 数 据 库 可 以 由 以 下 用
户 被 复 制: Administrator 帐 户, Administrator 组 中 的 所 有
成 员, 备 份 操 作 员, 服 务 器 操 作 员, 以 及 所 有 具 有 备
份 特 权 的 人 员。

解 释:SAM 数 据 库 的 一 个 备 份 拷 贝 能 够 被 某 些 工 具 所
利 用 来 破 解 口 令。 NT 在 对 用 户 进 行 身 份 验 证 时, 只 能
达 到 加 密 RSA 的 水 平。 在 这 种 情 况 下, 甚 至 没 有 必 要
使 用 工 具 来 猜 测 那 些 明 文 口 令。 能 解 码 SAM 数 据 库 并
能 破 解 口 令 的 工 具 有: PWDump 和 NTCrack。 实 际 上,
PWDump 的 作 者 还 有 另 一 个 软 件 包, PWAudit, 它 可 以
跟 踪 由 PWDump 获 取 到 的 任 何 东 西 的 内 容。

减 小 风 险 的 建 议:严 格 限 制 Administrator 组 和 备 份 组 帐
户 的 成 员 资 格。 加 强 对 这 些 帐 户 的 跟 踪, 尤 其 是
Administrator 帐 户 的 登 录 (Logon) 失 败 和 注 销 (Logoff) 失
败。 对 SAM 进 行 的 任 何 权 限 改 变 和 对 其 本 身 的 修 改 进
行 审 计, 并 且 设 置 发 送 一 个 警 告 给 Administrator, 告 知
有 事 件 发 生。 切 记 要 改 变 缺 省 权 限 设 置 来 预 防 这 个 漏
洞。

改 变 Administrator 帐 户 的 名 字, 显 然 可 以 防 止 黑 客 对 缺
省 命 名 的 帐 户 进 行 攻 击。 这 个 措 施 可 以 解 决 一 系 列 的
安 全 漏 洞。 为 系 统 管 理 员 和 备 份 操 作 员 创 建 特 殊 帐
户。 系 统 管 理 员 在 进 行 特 殊 任 务 时 必 须 用 这 个 特 殊 帐
户 注 册, 然 后 注 销。 所 有 具 有 Administrator 和 备 份 特 权
的 帐 户 绝 对 不 能 浏 览 Web。 所 有 的 帐 户 只 能 具 有 User
或 者 Power User 组 的 权 限。

采 用 口 令 过 滤 器 来 检 测 和 减 少 易 猜 测 的 口 令, 例 如,
PASSPROP (Windows NT Resource Kit 提 供), ScanNT (一 个 商
业 口 令 检 测 工 具 软 件 包)。 使 用 加 强 的 口 令 不 易 被 猜
测。 Service Pack 3 可 以 加 强 NT 口 令, 一 个 加 强 的 口 令
必 须 包 含 大 小 写 字 母, 数 字, 以 及 特 殊 字 符。 使 用 二
级 身 份 验 证 机 制, 比 如 令 牌 卡 (Token Card), 可 提 供 更
强 壮 的 安 全 解 决 方 案, 它 比 较 昂 贵。

2.安 全 漏 洞: 每 次 紧 急 修 复 盘 (Emergency Repair Disk - ERD)
在 更 新 时, 整 个 SAM 数 据 库 被 复 制 到
%system%\repair\sam._。

解 释: 在 缺 省 的 权 限 设 置 下, 每 个 人 对 该 文 件 都 有
“读” (Read) 的 访 问 权, Administrator 和 系 统 本 身 具 有
“完 全 控 制” (Full Control) 的 权 利, Power User 有 “改 变”
(Change) 的 权 利。 SAM 数 据 库 的 一 个 备 份 拷 贝 能 够 被
某 些 工 具 所 利 用, 来 破 解 口 令。 NT 在 对 用 户 进 行 身 份
验 证 时, 只 能 达 到 加 密 RSA 的 水 平。 在 这 种 情 况 下,
甚 至 没 有 必 要 使 用 工 具 来 猜 测 那 些 明 文 口 令。 能 解 码
SAM 数 据 库 并 能 破 解 口 令 的 工 具 有: PWDump 和
NTCrack。

减 小 风 险 的 建 议: 确 保 %system%\repair\sam 在 每 次 ERD
更 新 后, 对 所 有 人 不 可 读。 严 格 控 制 对 该 文 件 的 读 权
利。 不 应 该 有 任 何 用 户 或 者 组 对 该 文 件 有 任 何 访 问
权。 最 好 的 实 践 方 针 是, 不 要 给 Administrator 访 问 该 文
件 的 权 利, 如 果 需 要 更 新 该 文 件, Administrator 暂 时 改
变 一 下 权 利, 当 更 新 操 作 完 成 后,Administrator 立 即 把
权 限 设 置 成 不 可 访 问。

3.安 全 漏 洞: SAM 数 据 库 和 其 它 NT 服 务 器 文 件 可 能 被
NT 的 SMB 所 读 取, SMB 是 指 服 务 器 消 息 块 (Server
Message Block), Microsoft 早 期 LAN 产 品 的 一 种 继 承 协
议。

解 释: SMB 有 很 多 尚 未 公 开 的 “后 门”, 能 不 用 授 权
就 可 以 存 取 SAM 和 NT 服 务 器 上 的 其 它 文 件。 SMB 协
议 允 许 远 程 访 问 共 享 目 录, Registry 数 据 库, 以 及 其 它
一 些 系 统 服 务。 通 过 SMB 协 议 可 访 问 的 服 务 的 准 确 数
目 尚 未 有 任 何 记 载。 另 外, 如 何 控 制 访 问 这 些 服 务 的
方 法 也 尚 未 有 任 何 记 载。

利 用 这 些 弱 点 而 写 的 程 序 在 Internet 上 随 处 可 见。 执 行
这 些 程 序 不 需 要 Administrator 访 问 权 或 者 交 互 式 访 问
权。 另 一 个 漏 洞 是, SMB 在 验 证 用 户 身 份 时, 使 用 一
种 简 易 加 密 的 方 法, 发 送 申 请 包。 因 此, 它 的 文 件 传
输 授 权 机 制 很 容 易 被 击 溃。

SAM 数 据 库 的 一 个 备 份 拷贝 能 够 被 某 些 工 具 所 利 用,
来 破 解 口 令。 NT 在 对 用 户 进 行 身 份 验 证 时, 只 能 达 到
加密 RSA 的 水 平。 在 这 种 情况 下, 甚 至 没 有 必 要 使 用
工 具 来 猜 测 那 些 明 文 口 令。 能 解 码 SAM 数 据 库 并 能 破
解 口 令 的 工 具 有: PWDump 和 NTCrack。 当 前, 对 于 使
用 SMB 进 行 NT 组 网, 还 没 有 任 何 其 它 可 选 的 方 法。

减 小 风 险 的 建 议: 在 防 火 墙 上, 截 止 从 端 口 135 到 142
的 所 有 TCP 和 UDP 连 接, 这 样 可 以 有 利 于 控 制, 其 中
包 括 对 基 于 RPC 工 作 于 端 口 135 的 安 全 漏 洞 的 控 制。
最 安 全 的 方 法 是 利 用 代 理 (Proxy) 来 限 制 或 者 完 全 拒 绝
网 络 上 基 于 SMB 的 连 接。 然 而, 限 制 SMB 连 接 可 能 导
致 系 统 功 能 的 局 限 性。 在 内 部 路 由 器 上 设 置 ACL, 在
各 个 独 立 子 网 之 间, 截 止 端 口 135 到 142。

4.安 全 漏 洞: 特 洛 伊 木 马 (Trojan Horses) 和 病 毒, 可 能 依
靠 缺 省 权 利 作 SAM 的 备 份, 获 取 访 问 SAM 中 的 口 令 信
息, 或 者 通 过 访 问 紧 急 修 复 盘 ERD 的 更 新 盘。

解 释: 特 洛 伊 木 马 (Trojan Horses) 和 病 毒, 可 以 由 以 下
各 组 中 的 任 何 成 员 在 用 缺 省 权 限 作 备 份 时 执 行 (缺 省
地, 它 们 包 括: Administrator 管 理 员, Administrator 组 成
员, 备 份 操 作 员, 服 务 器 操 作 员, 以 及 具 有 备 份 特 权
的 任 何 人), 或 者 在 访 问 ERD 更 新 盘 时 执 行 (缺 省 地,
包 括 任 何 人)。 例 如, 如 果 一 个 用 户 是 Administrator 组 的
成 员, 当 他 在 系 统 上 工 作 时, 特 洛 伊 木 马 可 能 做 出 任
何 事 情。

减 小 风 险 的 建 议: 所 有 具 有 Administrator 和 备 份 特 权 的
帐 户 绝 对 不 能 浏 览 Web。 所 有 的 帐 户 只 能 具 有 User 或
者 Power User 组 的 权 限。

5.安 全 漏 洞: 能 够 物 理 上 访 问 Windows NT 机 器 的 任 何
人, 可 能 利 用 某 些 工 具 程 序 来 获 得 Administrator 级 别 的
访 问 权。

解 释: Internet 上 有 些 工 具 程 序, 可 以 相 对 容 易 地 获 得
Administrator 特 权 (比 如 NTRecover, Winternal Software 的
NTLocksmith)。

减 小 风 险 的 建 议: 改 善 保 安 措 施。

6.安 全 漏 洞: 重 新 安 装 Widnows NT 软 件, 可 以 获 得
Administrator 级 别 的 访 问 权。

解 释: 重 新 安 装 整 个 的 操 作 系 统, 覆 盖 原 来 的 系 统,
就 可 以 获 得 Administrator 特 权。

减 小 风 险 的 建 议: 改 善 保 安 措 施。

7.安 全 漏 洞: Widnows NT 域 中 缺 省 的 Guest 帐 户。

解 释: 如 果 Guest 帐 户 是 开 放 的, 当 用 户 登 录 失 败 的 次
数 达 到 设 置 时, 他 可 以 获 得 NT 工 作 站 的 Guest 访 问
权, 从 而 进 入 NT 域。

减 小 风 险 的 建 议: 据 说 NT 第 4 版 已 经 解 决 了 这 个 问
题, 升 级 到 第 4 版 吧。 关 闭 Guest 帐 户, 并 且 给 它 一 个
难 记 的 口 令。

8.安 全 漏 洞: 某 些 系 统 程 序 的 不 适 当 使 用, 比 如 ftp.exe,
rasdial.exe, telnet.exe。

解 释: 这 些 程 序 无 疑 给 侵 入 者 提 供 了 进 一 步 攻 击 的 手
段, 如 果 他 们 发 现 了 服 务 器 上 的 安 全 漏 洞, 进 而 可 以
攻 击 整 个 网 络。

减 小 风 险 的 建 议: 删 除 掉 不 经 常 使 用 的 系 统 程 序。

9.安 全 漏 洞: 所 有 用 户 可 能 通 过 命 令 行 方 式, 试 图 连 接
管 理 系 统 的 共 享 资 源。

解 释: 任 何 一 个 用 户 可 以 在 命 令 行 下, 键 入
\\IPaddress\C$ (或 者 \\IPaddress\D$,\\IPaddress\WINNT$) 试 图
连 接 任 意 一 个 NT 平 台 上 管 理 系 统 的 共 享 资 源。

减 小 风 险 的 建 议: 限 制 远 程 管 理 员 访 问 NT 平 台。

10.安 全 漏 洞: 由 于 没 有 定 义 尝 试 注 册 的 失 败 次 数, 导 致
可 以 被 无 限 制 地 尝 试 连 接 系 统 管 理 的 共 享 资 源。

解 释: 这 样 的 系 统 设 置 相 当 危 险, 它 无 疑 于 授 权 给 黑
客 们 进 行 连 续 不 断 地 连 接 尝 试。

减 小 风 险 的 建 议: 限 制 远 程 管 理 员 访 问 NT 平 台。

11.安 全 漏 洞: 如 果 系 统 里 只 有 一 个 Administrator 帐 户, 当
注 册 失 败 的 次 数 达 到 设 置 时, 该 帐 户 也 不 可 能 被 锁
住。

解 释: 这 种 情 况 (系 统 里 只 有 一 个 Administrator 帐 户) 是
NT 的 一 个 预 先 考 虑 过 的 特 征, 然 而, 它 也 成 为 一 种 风
险。 这 种 情 况 适 用 于NT 域 和 NT 工 作 站。

减 小 风 险 的 建 议: 除 了 系 统 缺 省 创 建 的 Administrator 帐
户, 还 应 该 创 建 至 少 一 个 具 有 管 理 员 特 权 的 帐 户, 并
且, 把 缺 省 Administrator 帐 户 改 成 另 外 一 个 名 字。

12.安 全 漏 洞: 具 有 管 理 员 特 权 的 帐 户 在 达 到 注 册 失 败 的
次 数 时 将 被 锁 住, 然 而, 30 分 钟 后 自 动 解 锁。

解 释: 帐 户 策 略 (Accounts Policy) 中 的 设 置。

减 小 风 险 的 建 议: 对 于 所 有 管 理 员 帐 户, 应 该 使 用 难
猜 的 口 令。

13.安 全 漏 洞: 缺 省 地, Windows NT 在 注 册 对 话 框 中 显 示
最 近 一 次 注 册 的 用 户名。

解 释: 这 是 NT 的 一 个 预 先 考 虑 过 的 特 征, 然 而, 它 也
成 为 一 种 风 险, 给 潜 在 的 黑 客 提 供 了 信 息。

减 小 风 险 的 建 议: 在 域 控 制 器 上, 修 改 Registry 中
Winlogon 的 设 置, 关 闭 这 个 功 能。

14.安 全 漏 洞: Windows NT 和 Windows 95 的 客 户 可 以 保 存 口
令 于 文 件 中, 以 便 快 速 缓 冲。

解 释: 任 何 人 可 能 通 过 访 问 内 存 来 获 取 加 密 的 口 令,
或 者 通 过 访 问 Windows NT 工 作 站 的 ADMINST.PWD 文
件, 以 及 Windows 95 的 ADMINST.PWL, 来 读 取 口 令, 以
获 得 缺 省 管 理 员 的 访 问 权。 尤 其 在 Windows 95 上, 这 个
文 件 很 容易 得 到。

减 小 风 险 的 建 议: 严 格 限 制 NT 域 中 Windows 95 客 户 的
使 用。 限 制 Windows NT 工 作 站 上 的 管 理 员 特 权。

15.安 全 漏 洞: Windows NT 口 令 可 能 被 非 NT 平 台 进 行 同
步。

解 释: 如 果 Windows 95 中 的 “Change Windows Password” 工
具 在 Windows NT 系 统 中 已 被 授 权,就 可 以 作 到 这 一 点。
结 果 是 一 个 强 的 口 令 被 一 个 弱 的 口 令 所 替 代。

减 小 风 险 的 建 议: 在 与 Windows NT 平 台 连 接 时, 不 能
运 行 “Change Windows Password” 工 具。

16.安 全 漏 洞: 管 理 员 有 能 力 从 非 安 全 的 工 作 站 上 进 行 远
程 登 录。

解 释: 这 种 能 力 带 来 许 多 潜 在 的 对 系 统 的 严 重 攻 击。

减 小 风 险 的 建 议: 加 强 计 算 机 设 施 的 保 安 工 作 是 可 行
的。 关 闭 系 统 管 理 员 的 远 程 能 力, 对 管 理 员 只 允 许 直
接 访 问 控 制 台。 可 以 从 [用 户 管 理 器] [帐 户 策 略] (User
Manager, Policies) 进 行 设 置。 使 用 加 密 的 对 话, 在 管 理
员 的 属 性 中, 限 制 他 可 以 从 哪 些 工 作 站 上 进 行 远 程 登
录。

由 于 远 程 管 理 员 访 问 很 危 险, 商 业 机 构 必 须 要 测 试 和
评 估 与 此 相 关 的 风 险, 以 满 足 业 务 的 需 要。 在 实 施 计
划 中, 必 须 作 出 决 定, 来 如 何 控 制 和 限 制 这 种 风 险。

17.安 全 漏 洞: N T 上 的 缺 省 Registry 权 限 设 置 有 很 多 不 适
当 之 处。

解 释: Registry 的 缺 省 权 限 设 置 是 对 “所 有 人” “完 全
控 制” (Full Control) 和 “创 建” (Create)。 这 种 设 置 可 能 引
起 Registry 文 件 的 删 除 或 者 替 换。

减 小 风 险 的 建 议: 对 于 Registry, 严 格 限 制 只 可 进 行 本
地 注 册, 不 可 远 程 访 问。 在 NT 工 作 站 上, 限 制 对
Registry 编 辑 工 具 的 访 问。 使 用 第 三 方 工 具 软 件, 比 如
Enterprise Administrator (Mission Critical Software), 锁 住
Registry。 或 者, 至 少 应 该 实 现 的 是, 把 “所 有 人” 缺
省 的 “完 全 控 制” 权 利 改 成 只 能 “创 建”。 实 际 上, 如
果 把 这 种 权 利 设 置 成 “只 读”, 将 会 给 系 统 带 来 许 多
潜 在 的 功 能 性 问 题, 因 此, 在 实 现 之 前, 一 定 要 小 心
谨 慎 地 进 行 测 试。 NT 4.0 引 入 了 一 个 Registry Key 用 来
关 闭 非 管 理 员 的 远 程 Registry 访 问。 在 NT 服 务 器 上,
这 是 一 个 缺 省 的 Registry Key, 对 于 NT 工 作 站, 必 须 把
这 个 Registry Key 添 加 到 Registry 数 据 库 中。

18.安 全 漏 洞: 有 可 能 远 程 访 问 NT 平 台 上 的 Registry。

解 释: 在 Windows 95 上, 或 者 系 统 管 理 共 享 资 源 上, 运
行 REGEDT.EXE, 将 允 许 交 互 地, 远 程 地 访 问 NT 域 服
务 器。

减 小 风 险 的 建 议: 严 格 限 制 Windows 95 客 户 的 使 用。 使
用 Registry 审 计。 制 定 规 章 制 度 限 制 管 理 员 的 操 作 程
序, 禁 止 这 样 的 访 问, 或 者 明 确 授 权 给 指 定 的 几 个 系
统 管 理 员。

19.安 全 漏 洞: 通 过 访 问 其 它 的 并 存 操 作 系 统, 有 可 能 绕
过 NTFS 的 安 全 设 置。

解 释: 已 经 有 很 多 工 具, 用 来 访 问 基 于 Intel 系 统 上 的
NTFS 格 式 的 硬 盘 驱 动 器, 而 不 需 要 任 何 授 权, 就 允 许
你 操 纵 NT 的 各 种 安 全 配 置。 这 些 工 具 有,
DOS/Widnows 的 NTFS 文 件 系 统 重 定 向 器 (NTFS File System
Redirector for DOS/Windows), SAMBA, 或 者, Linux NTFS
Reader。 这 种 情 况 只 有 一 种 可 能, 那 就 是 物 理 上 能 访
问 机 器。

减 小 风 险 的 建 议: 使 用 专 门 的 分 区。 限 制 administrator
组 和 备 份 操 作 员 组。 制 定 规 章 制 度 限 制 管 理 员 的 操 作
程 序, 禁 止 这 样 的 访 问, 或 者 明 确 授 权 给 指 定 的 几 个
系 统 管 理 员。 可 以 考 虑 采 用 第 三 方 预 引 导 身 份 验 证 机
制。

20.安 全 漏 洞: 文 件 句 柄 可 能 从 内 存 中 被 读 取 到, 然 后 用
来 访 问 文 件, 而 无 需 授 权。

解 释: 这 样 做 需 要 在 一 个 用 户 注 册 的 其 间 内, 文 件 已
经 被 访 问 过。

减 小 风 险 的 建 议: 限 制 管 理 员 级 和 系 统 级 的 访 问 控
制。

21.安 全 漏 洞: 缺 省 权 限 设 置 允 许 “所 有 人” 可 以 对 关 键
目 录 具 有 “改 变” 级 的 访 问 权。

解 释: 该 安 全 漏 洞 所 考 虑 的 关 键 目 录 包 括: 每 个 NTFS
卷 的 根 目 录, System32 目 录, 以 及 Win32App 目 录。

减 小 风 险 的 建 议: 如 果 可 行 的 话, 改 变 权 限 为
“读”。 注 意, 把 权 限 改 成 “读” 会 给 系 统 带 来 许 多 潜
在 的 功 能 性 问 题, 因 此, 在 实 现 之 前, 一 定 要 小 心 谨
慎 地 进 行 测 试。

22.安 全 漏 洞: 打 印 操 作 员 组 中 的 任 何 一 个 成 员 对 打 印 驱
动 程 序 具 有 系 统 级 的 访 问 权。

解 释: 黑 客 可 以 利 用 这 个 安 全 漏 洞, 用 一 个 Trojan
Horse 程 序 替 换 任 何 一 个 打 印 驱 动 程 序, 当 被 执 行 时,
它 不 需 要 任 何 特 权; 或 者 在 打 印 驱 动 程 序 中 插 入 恶 意
病 毒, 具 有 相 同 效 果。

减 小 风 险 的 建 议: 在 赋 予 打 印 操 作 员 权 限 时, 要 采 取
谨 慎 态 度。 要 限 制 人 数。 进 行 系 统 完 整 性 检 查。 适 当
配 置 和 调 整 审 计, 并 且 定 期 检 查 审计 文 件。

23.安 全 漏 洞: 通 过 FTP 有 可 能 进 行 无 授 权 的 文 件 访 问.

解 释: FTP 有 一 个 设 置 选 项, 允 许 按 照 客 户 进 行 身 份
验 证, 使 其 直 接 进 入 一 个 帐 户。 这 种 直 接 访 问 用 户 目
录 的 FTP 操 作, 具 有 潜 在 的 危 险, 使 无 需 授 权 而 访 问
用 户 的 文 件 和 文 件 夹 成 为 可 能。

减 小 风 险 的 建 议: 合 理 配 置 FTP, 确 保 服 务 器 必 须 验
证 所 有 FTP 申 请。

24.安 全 漏 洞: 基 于 NT 的 文 件 访 问 权 限 对 于 非 NT 文 件 系
统 不 可 读。

解 释: 无 论 文 件 被 移 动 或 者 复 制 到 其 它 文 件 系 统 上,
附 于 它 们 上 的 所 有 NT 安 全 信 息 不 再 有 效。

减 小 风 险 的 建 议: 使 用 NTFS。 尽 可 能 使 用 共 享 (Shares)
的 方 式。

25.安 全 漏 洞: Windows NT 文 件 安 全 权 限 的 错 误 设 置 有 可
能 带 来 潜 在 的 危 险。

解 释: 对 文 件 设 置 “错 误” 的 安 全 权 限 是 很 容 易 的,
比 如 复 制 或 者 移 动 一 个 文 件 时, 权 限 设 置 将 会 改 变。
文 件 被 复 制 到 一 个 目 录, 它 将 会 继 承 该 目 录 的 权 限。
移 动 一 个 文 件 时, 该 文 件 保 留 原 来 的 权 限 设 置, 无 论
它 被 移 动 任 何 目 录 下。

减 小 风 险 的 建 议: 经 常 检 查 文 件 的 权 限 设 置 是 否 得
当, 尤 其 是 在 复 制 或 者 移 动 之 后。

26.安 全 漏 洞: 标 准 的 NTFS “读” 权 限 意 味 着 同 时 具 有
“读” 和 “执 行”。

解 释: 这 个 安 全 漏 洞 使 文 件 被 不 正 当 的 “读” 和 “执
行” 成 为 可 能。

减 小 风 险 的 建 议: 使 用 特 殊 权 限 设 置。

27.安 全 漏 洞: Windows NT 总 是 不 正 确 地 执 行 “删 除” 权
限。

解 释: 这 个 安 全 漏 洞 使 一 个 非 授 权 用 户 任 意 删 除 对 象
成 为 可 能。

减 小 风 险 的 建 议: 定 期 制 作 和 保 存 备 份。

28.安 全 漏 洞: 缺 省 组 的 权 利 和 能 力 总 是 不 能 被 删 除, 它
们 包 括: Administrator 组, 服 务 器 操 作 员 组, 打 印 操 作
员 组, 帐 户 操 作 员 组。

解 释: 当 删 除 一 个 缺 省 组 时, 表 面 上, 系 统 已 经 接 受
了 删 除。 然 而, 当 再 检 查 时, 这 些 组 并 没 有 被 真 正 删
除。 有 时, 当 服 务 器 重 新 启 动 时, 这 些 缺 省 组 被 赋 予
回 缺 省 的 权 利 和 能 力。

减 小 风 险 的 建 议: 创 建 自 己 定 制 的 组, 根 据 最 小 特 权
的 原 则, 定 制 这 些 组 的 权 利 和 能 力, 以 迎 合 业 务 的 需
要。 可 能 的 话, 创 建 一 个 新 的 Administrator 组, 使 其 具
有 特 别 的 指 定 的 权 利 和 能 力。

29.安 全 漏 洞: NT 的 进 程 定 期 处 理 机 制 有 “Bug”, 这 个
安 全 漏 洞 可 能 造 成 某 些 服 务 的 拒 绝 访 问。 它 允 许 非 特
权 用 户 运 行 某 些 特 别 程 序, 导 致 NT 系 统 崩 溃 或 者 挂
起。

解 释: 黑 客 可 能 利 用 这 个 “Bug” 搞 垮 任 意 一 台 服 务
器。 它 使 得 非 特 权 用 户 具 有 这 样 的 能 力, 写 一 些 特 别
的代 码, 把 他 们 自 己 的 进 程 的 优 先 级 别 设 置 为 15, 超
过 了 系 统 本 身 的 优 先 级 别 14。 这 个 安 全 漏 洞 迫 使 NT
系 统 造 成 一 种 假 象, 它 认 为 这 个 进 程 需 要 大 量 的 CPU
时 间, 以 至 它 使 用 所 有 的 处 理 能 力, 来 运 行 这 个 进
程, 结 果 导 致 这 个 进 程 进 入 一 个 无 限 循 环, 最 终 挂 起
NT 机 器。 有 两 个 相 关 的 程 序, 它 们 具 有 这 样 的 挂 起 或
者 搞 垮 NT 系 统 的 能 力。 CPUHOG
(http://www.ntinternals.com/cpuhog.htm), 一 个 只 有 5 行 的 程
序, 它 可 以 被 执 行 并 且 使 一 个 NT 系 统 挂 起, 没 有 一 种
方 法 可以 杀 掉 这 个 程 序。 NTCrash
(http://www.ntinternals.com/crashme.htm), 也 是 一 个 可 使 NT
系 统 挂 起 的 程 序, 它 把 一 些 随 意 的 参 数 放 入
Win32K.SYS, 然 后 执 行 随 机 的 系 统 调 用, 最 终 使 NT 系
统 挂 起。

减 小 风 险 的 建 议: 制 定 并 且 执 行 严 格 的 规 章 制 度, 限
制 管 理 员 的 操 作 程 序, 明 确 禁 止 这 样 的 程 序 的 非 授 权
使 用。 据 说 Microsoft 有 一 个 Service Pack 已 经 能 够 解 决 这
个 “Bug”。 赶 快 安 装 最 新 的 Service Pack。

30.安 全 漏 洞: 如 果 一 个 帐 户 被 设 置 成 同 时 具 有 Guest 组
和 另 一 组 的 成 员 资 格, 那 么 Guest 组 的 成 员 资 格 可 能
会 失 效, 导 致 用 户 Profiles 和 其 它 设 置 的 意 想 不 到 的 损
失。

解 释: 用 户 Profiles 和 设 置 的 损 失 可 能 导 致 服 务 的 中
断。

减 小 风 险 的 建 议: 不 要 把 用 户 分 到 Guest 组。

31.安 全 漏 洞: “所 有 人” 的 缺 省 权 利 是, 可 以 创 建 公 共
GUI 组, 不 受 最 大 数 目 的 限 制。

解 释: 如 果 一 个 用 户 创 建 的 公 共 GUI 组 超 过 了 最 大 数
目 256 的 话, 有 可 能 导 致 系 统 性 能 的 降 低, 错 误 的 消
息, 或 者 系 统 崩 溃。

减 小 风 险 的 建 议: 定 期 检 查 审 计 文 件。

32.安 全 漏 洞: 事 件 管 理 器 中 Security Log 的 设 置, 允 许 记
录 被 覆 写, 否 则 它 将 导 致 服 务 器 挂 起。

解 释: 这 样 做 可 能 造 成 系 统 的 闯 入 者 不 会 被 记 录。

减 小 风 险 的 建 议: 实 现 一 个 适 当 的 备 份 操 作 程 序 和 策
略。 选 择 “Overwrite events greater than 7 days” 选 项。 这 个
数 字 可 以 改, 并 不 是 一 个 绝 对 的 数 字。 当 达 到 条 件 设
置 时, 系 统 将 会 开 始 覆 写 最 老 的 事 件。

33.安 全 漏 洞: 审 计 文 件 是 不 完 全 的。

解 释: 事 实 上, 有 很 多 遗 漏 的 事 件, 不 会 记 录 在 审 计
文 件 中, 包 括 系 统 的 重 新 装 入, 备 份, 恢 复, 以 及 更
改 控 制 面 板 (Control Panel), 这 些 都 是 一 些 关 键 的 事
件。“System Log” 是 完 全 的, 但 是, 它 们 看 起 来 象 是
密 文, 很 难 读 懂。

减 小 风 险 的 建 议: 编 辑 Registry, 打 开 对 备 份 和 恢 复 的
审 计。 定 期 检 查 System Log, 查 看 是 否 出 现 新 类 型 的 事
件。

34.安 全 漏 洞: Security Log 不 是 全 部 集 成 的。

解 释: 由 于 你 在 跟 踪 NT 域 上 所 有 的 系 统 活 动, 以 至 很
难 确 定 NT 域 上 到 底 发 生 了 什 么 事 情。 当 一 个 事 件 ID
最 终 被 记 录 到 系 统 的 某 个 地 方, 很 难 把 它 们 区 分 开
来。

减 小 风 险 的 建 议: 实 现 第 三 方 工 具 软 件。 Bindview, 是
一 个 不 错 的 审 计 工 具, 它 可 以 检 查 系 统 上 究 竟 发 生 了
什 么 事 情。 E.L.M. Sentry (
http://www.ntsoftdist.com/ntsoftdist/sentry.htm), 也 是 一 个 很 好
的 审 计 工 具, 它 可 以 过 滤 你 从 每 个 机 器 上 抓 来 的 事
件, 并 且 把 它 们 写 入 一 个 中 心 审计 文 件 里。

35.安 全 漏 洞: 屏 幕 保 护 器 有 “Bug”, 它 允 许 非 授 权 用 户
访 问 闲 置 终 端。

解 释: 这 个 “Bug” 允 许 你 绕 过 屏 幕 保 护 器 而 获 得 访
问 权, 甚 至 不 必 输 入 你 的 ID 和 口 令。

减 小 风 险 的 建 议: 据 说 最 近 的 Service Pack 已 经 解 决 了
这 个 问 题。 赶 快 安 装 最 新 的 Service Pack。

36.安 全 漏 洞: 任 何 用 户 可 以 通 过 命 令 行 方 式, 远 程 查 询
任 何 一 台 NT 服 务 器 上 的 已 注 册 的 用 户 名。

解 释: 这 个 安 全 漏 洞 意 味 着 一 个 十 分 严 重 的 风 险, 如
果 它 涉 及 到 特 权 帐 户 的 话。

减 小 风 险 的 建 议: 关 闭 远 程 管 理 员 级 的 访 问。 定 期 检
查 审 计 文 件 和 系 统 审 计 文 件。

37.安 全 漏 洞: 使 用 SATAN 扫 描 可 使 Windows NT 平 台 崩
溃。 另 外, 使 用 SafeSuite 的 Internet Scanner 同 样 可 使 NT
平 台 崩 溃。

解 释: 这 个 安 全 漏 洞 迫 使 服 务 的 拒 绝 访 问。

减 小 风 险 的 建 议: 避 免 或 者 限 制 对 网 络 上 NT 平 台 的
SATAN 扫 描 使 用, 以 及 Internet Scanner 的 使 用。 据 说 最
近 的 Service Pack 已 经 解 决 了 这 个 问 题。 赶 快 安 装 最 新
的 Service Pack。

38.安 全 漏 洞: 有 一 个 程 序, Red Button, 允 许 任 何 人 远 程
访 问 NT 服 务 器, 它 是 通 过 使 用 端 口 137, 138 和 139 来 连
接 远 端 机 器 实 现 的。 你 可 以 读 取 Registry, 创 建 新 的 共
享 资 源, 等 等。

解 释: 这 个 程 序 不 需 要 任 何 用 户 名 或 者 口 令, 可 以 进
行 远 程 登 录。 它 可 判 断 当 前 系 统 缺 省 Administrator 帐 户
的 名 字, 读 取 多 个 Registry 记 录, 并 能 够 列 出 所 有 共 享
资 源, 甚 至 包 括 隐 含 的 共 享 资 源。

减 小 风 险 的 建 议: 在 防 火 墙 上, 截 止 所 有 从 端 口 137
到 139 的 TCP 和 UDP 连, 这 样 做 有 助 于 对 远 程 连 接 的 控
制。 另 外, 在 内 部 路 由 器 上, 设 置 ACL, 在 各 个 独 立
子 网 之 间, 截 止 从 端 口 137 到 139 的 连 接。 这 是 一 种辅
助 措 施, 以 限 制 该 安 全 漏 洞。 除 了 更 改 系 统 缺 省的
Administrator 帐 户 的 名 字 外, 把 它 放 在 一 边, 关 闭 它。
然 后, 创 建 一 个 新 的 系 统 管 理 员 帐 户。 Microsoft 已 经
认 识 到 这 个 Bug。 Service Pack 3 解 决 了 这 个 安 全 Bug。 赶
快 安 装 Service Pack 3。

39.安 全 漏 洞: 用 Ping 命 令 可 能 使 一 台 NT 机 器 自 杀 身 亡。

解 释: NT 对 较 大 的 ICMP 包 是 很 脆 弱 的。 如 果 发 一 条
Ping 命 令, 指 定 包 的 大 小 为 64K, NT 的 TCP/IP 栈 将 不 会
正 常 工 作。 它 可 使 系 统 离 线 工 作, 直 至 重 新 启 动, 结
果 造 成 某 些 服 务 的 拒 绝 访 问。 下 面 的 命 令 可 以 作 为 例
子 用 于 测 试 这 个 安 全 漏 洞: ping -l 65524 host.domain.com。
注 意: UNIX 同 样 具 有 这 个 安 全 漏 洞。

减 小 风 险 的 建 议: 最 新 的 Service Pack 已 经 纠 正 了 这 个
问 题, 它 限 制 了 Ping 包 的 大 小。 赶 快 安 装 Service Pack
3。

40.安 全 漏 洞: NT 机 器 允 许 在 安 装 时 输 入 空 白 口 令。

解 释: 很 明 显, 这 将 是 一 个 潜 在 的 安 全 问 题。

减 小 风 险 的 建 议: 使 用 最 小 口 令 长 度 选 项, 并 且, 关
闭 “Permit Blank Passwords” 选 项, 以 阻 止 空 白 口 令 的 发
生。

41.安 全 漏 洞: 作 为 一 个 TCP 连 接 的 一 部 分, 向 Windows NT
机 器 发 送 out-of-band 数 据, 可 使 服 务 拒 绝 访 问 的 攻 击 成
为 可 能。 这 个 安 全 漏 洞 同 样 适 用 于 Windows 95。 在
Internet上, 利 用 这 个 安 全 漏 洞 而 写 的 代 码 有 很 多。

解 释: 这 种 攻 击 可 造 成 NT 系 统 和 Windows 95 系 统 的 崩
溃。 未 存 盘 的 数 据 丢 失。 Microsoft 的 Service Pack 3 for NT
4.0 已 经 纠 正 了 一 部 分 问 题,UNIX 和 Windows 平 台 上 的
问 题, 对 于 Macintosh 平 台, 它 还 没 有 解 决。

减 小 风 险 的 建 议: Microsoft 的 Service Pack 3 for NT 4.0 已
经 纠 正 了 一 部 分 问 题, UNIX 和 Windows 平 台 上 的 问
题, 对 于 Macintosh 平 台, 它 还 没 有 解 决。 在 安 装
Microsoft 的 补 包 之 前, 一 定 要 安 装 正 确 的 Service Pack,
因 为, 如 果 你 不 这 样 做 的 话, 你 的 系 统 很 有 可 能 不 能
引 导。 请 查 看 Microsoft 的 站 点,
ftp://ftp.microsoft.com/bussys/winnt/winnt-public/fixes/usa 以 确 认
不 同 的 NT 版 本 需 要 什 么 样 的 Service Pack。

最 佳 的 解 决 方 案 是, 建 设 一 个 强 壮 的 防 火 墙, 精 心 地
配 置 它, 只 授 权 给 可 信 赖 的 主 机 能 通 过 防 火 墙。 正 象
以 上 针 对 大 多 数 安 全 漏 洞 的 解 决 建 议 一 样, 在 防 火 墙
上, 截 止 所 有 从 端 口 137 到 139 的 TCP 和 UDP 连 接, 这 样
做 有 助 于 对 远 程 连 接 的 控 制。 另 外, 在 内 部 路 由 器
上, 设 置 ACL, 在 各 个 独 立 子 网 之 间, 截 止 从 端 口 137
到 139 的 连 接。 这 是 一 种 辅 助 措 施, 以 限 制 该 安 全 漏
洞。 值 得 注 意 的 是, 有 些 黑 客 程 序 可 以 具 有 选 择 端 口
号 的 能 力, 它 可 能 成 功 地 攻 击 其 它 端 口。

与浏览器和NT机器有关的安全漏洞

1.安 全 漏 洞: Internet Explorer 在 指 定 的 情 况 下, 随 意 地 向
Internet 上 发 送 用 户 的 名 字 和 口 令。 这 种 对 身 份 验 证 的
自 动 反 应 和 发 送 对 用 户 来 说, 是 完 全 透 明 的。

解 释: 当 与 一 个 兼 容 的 Web 服 务 器 (比 如 Microsoft 的 IIS
服 务 器) 时, NT 平 台 上 的 Internet Explorer 将 会 对 SMB 协
议 自 动 反 应, 发 送 用 户 的 名 字 和 加 密 的 口 令, 用 户 根
本 不 知 道 什 么 事 情 发 生。

减 小 风 险 的 建 议: 赶 快 安 装 Microsoft 的 最 新 补 包, 据
说 已 经 解 决 了 这 个 问 题。

2.安 全 漏 洞: NT 和 Windows 95 机 器 上 的 所 有 浏 览 器, 都
有 一 个 相 似 的 弱 点, 对 于 一 个 HTML 页 上 的 超 级 链
接, 浏 览 器 都 首 先 假 设 该 链 接 是 指 向 本 地 机 器 上 的 一
个 文 件。 如 果 这 台 机 器 是 一 个 SMB 服 务 器, 它 将 随 意
发 送 用 户 的 名 字 和 口 令。 这 种 对 身 份 验 证 的 自 动 反 应
和 发 送 对 用 户 来 说, 是 完 全 透 明 的。

解 释: 如 果 一 个 HTML 页 有 这 样 一 个 链 接, 如:
file://IP-address.path-and-filename

嵌 入 在 HTML 代 码 之 中, 浏 览 器 将 假 设 该 链 接 是 指 向
本 地 机 器 上 的 一 个 文 件, 然 后 自 动 地 试 图 连 接 上 该 链
接。 如 果 这 台 机 器 是 一 个 SMB 服 务 器, 本 地 机 器 将试
图 进 行 身 份 验 证。 它 将 随 意 发 送 用 户 的 名 字 和 口 令。
这 种 对 身 份 验 证 的 自 动 反 应 和 发 送 对 用 户 来 说, 是 完
全 透 明 的。 用 户 根 本 不 知 道 什 么 事 情 发 生。

减 小 风 险 的 建 议: 由 于 这 种 反 应 过 程 只 发 生 在 TCP 和
UDP 端 口 135 至 142 上, 建 议 在 防 火 墙 上, 截 止 所 有 这
些 端 口。 另 外, 在 内 部 路 由 器 上, 设 置 ACL, 在 各 个
独 立 子 网 之 间, 截 止 从 端 口 135 到 142 的 连 接。 这 是 一
种 辅 助 措 施, 以 限 制 该 安 全 漏 洞。

注 意: 对 于 以 上 两 个 浏 览 器 问 题, 如 果 SMB 服 务 器 声
明, 它 无 法 处 理 加 密 过 程, 本 地 的 浏 览 器 将 会 弹 出 一
个 窗 口, 询 问 用 户 名 和 口 令。

(,2000-11-12)