系统自带的软件“防火墙”2.0版

来源 :电脑爱好者 | 被引量 : 0次 | 上传用户:lilanlan999
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  2007年第20期上,发表了我的文章《系统自带的软件“防火墙”》,承蒙读者厚爱,被评为了三等奖。这让我有点诚惶诚恐,于是翻出原先的文章重新研读,发现还有一些需要完善和补充之处,这里再列出来与大家共同探讨。
  
  2007年第20期上,发表了我的文章《系统自带的软件“防火墙”》,承蒙读者厚爱,被评为了三等奖。这让我有点诚惶诚恐,于是翻出原先的文章重新研读,发现还有一些需要完善和补充之处,这里再列出来与大家共同探讨。
  
  安全级别惊现“基本用户”
  
  如图1所示,Windows XP的软件限制策略默认有两个。但事实上,微软还隐藏了一个安全级别——基本用户。什么是基本用户呢?它是一种介于系统管理员和受限账户之间的用户权限,类似Vista中的标准用户,拥有大部分权限,可以读写注册表的[HKEY_CURRENT_USER]字段,但却无法修改[HKEY_LOCAL_MACHINE]字段。微软官方的解释是它“允许程序访问一般用户可以访问的资源,但没有管理员或Power User的访问权。”
  


  图1
  
  启用这个“基本用户”的方法实际上也很简单,打开注册表编辑器,定位到[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers],新建一个名为“Levels”的DWORD值,数值设置为十进制的131072(见图2)。关闭注册表编辑器,重新打开本地安全设置就能看到新添加的“基本用户”安全级别了。
  


  图2
  
  给IE浏览器加把保护伞
  
  那么这个“基本用户”有什么作用呢?正如它所拥有的权限是介于管理员与受限用户之间的,我们可以用这个安全级别来加载IE浏览器,以杜绝恶意网站通过IE强行修改系统设置,因为即使此时用户为管理员权限,但IE依然工作在“基本用户”权限下。添加规则的方法与以前介绍的相似:
  第1步:在“其他规则”上点击鼠标右键,选择“新路径规则”,在打开的窗口中的路径栏里输入“%ProgramFiles%\Internet Explorer\iexplore.exe”(IE浏览器软件的位置,也可通过右侧的“浏览”按钮来设置),然后在“安全级别”中选择“基本用户”(见图3)。
  


  图3
  
  第2步:点击“确定”保存退出。然后单击“开始→运行”打开运行对话框,输入“gpupdate /force”(不含引号),按回车键执行,即可刷新刚刚设置的策略。下次不论以何种方式打开IE浏览器,它都工作在“基本用户”下,当然上网就安全多了。其他软件(或者第三方浏览器软件)要在基本用户权限下运行,设置方法与上相同。
  
  小提示
  ★用“基本用户”方式启动IE浏览器和使用“受限”账户启动IE浏览器的区别就在于,受限账户无法访问收藏夹等用户的个性化设置,而“基本用户”则没有这些限制,这就在用户方便和安全防护之间达成了很好的平衡。对于普通家庭用户而言,无疑“基本用户”更有现实意义。
  
  莫让临时文件夹成病毒温床
  
  系统的临时文件夹,可以说是病毒和木马的溫床。如果我们霸道地直接禁止运行临时文件夹中的程序,则可能导致大量的安装程序或者使用自解压方式制作的绿色软件无法正常运行。所以,我们可以对临时文件夹及其子文件夹也使用“基本用户”安全等级,这样就可以保证大多数的程序能正常运行,而需要修改系统设置的病毒却无法正常工作。要实现这个目的,我们需要添加两条策略:
  %USERPROFILE%\Local Settings\Temp\*.* 基本用户
  %USERPROFILE%\Local Settings\Temp\**\*.*基本用户
  修改了软件限制策略后,在运行对话框执行“gpupdate /force”命令刷新策略使其生效即可。
  有些人在运行这条命令时发现刷新策略的对话框一闪而过,很快就结束了,而且策略也并没有生效。这时,我们可以通过以下方法解决:打开本地安全设置,切换到软件限制策略的安全级别页,即图1所示界面,在“不允许的”上点击鼠标右键,“设置为默认”,在弹出的警告对话框中点“确定”,然后再如法炮制把默认安全级别改回“不受限的”,这时再运行“gpupdate /force”(见图4)就正常了。刷新策略时系统资源占用率会暂时升高,持续时间一般在几秒钟,由策略的多少而定,正常刷新后策略便真正的生效了。来吧,让我们尽情享受微软送给你的这款免费“防火墙”吧!
  


  图4
  
  小知识
  ★软件策略不可使用嵌套环境变量
  上面为什么会有两条策略?为什么不直接用“%Temp%”环境变量?原来,软件限制策略支持系统环境变量,但却不支持嵌套的环境变量,比如“%Temp%”本身即环境变量,而它在系统中的定义为“%USERPROFILE%\Local Settings\Temp”,其中的“%USERPROFILE%”则又是一个环境变量。如果在软件限制策略中添加了使用“%Temp%”的策略,这条策略将不会生效,这就是上面不使用“%Temp%”的原因。但我们可以直接用“%USERPROFILE%\Local Settings\Temp”来取代“%Temp%”,效果是一样的。
  ★软件策略中的通配符
  软件限制策略支持通配符,即“?”和“*”,分别用来匹配任意单个字符和任意个字符。实际上,软件限制策略还支持“**”这个通配符,表示任意层的子文件夹,但不包括父目录本身。如上文中的“%USERPROFILE%\Local Settings\Temp\**\*.*”这条规则就使用了**这个通配符,表示Temp目录下任意层的子文件夹,但不包括Temp目录本身,所以我们还需要“%USERPROFILE%\Local Settings\Temp\*.*”这条命令来限制Temp目录下的程序。
其他文献
TAG: 打印、转换、PDF|技巧| 应用    自学生时代开始订阅《电脑爱好者》,几年的学习和实践使我从一个“菜鸟”成长为朋友同事眼中的电脑通。“电爱”是所有电脑爱好者的良师兼益友,祝CFAN青春永驻。    《电脑爱好者》2007年第23期《网页变成电子书!Firefox打印PDF文档》一文介绍了使用免费的Firefox软件实现网页保存为电子书的办法。但文中也提到通过此法输出的PDF文档,无法
期刊
现在,各行各业都在用电脑,有些朋友家中配了甚至不止一台电脑。很多朋友都想知道自己的电脑开机一个小时到底消耗多少度电,有些DIY精神足的朋友甚至动用电表进行实地测量,虽然这样可以得到较准确的数值,但可行性却很低。其实,只要你使用LocalCooling(下载地址:http://www.localcooling.com/,快车代码:CF0810CMYJ02)这款小工具,就可以方便地“测”出自己的电脑功
期刊
与CFan交友已有四年时间了,虽然计算机并不是我的专业,但我对此却有无比的热情,也正因为这样我才认识了《电脑爱好者》,最终成为她亲密的朋友。现在每天工作闲暇之余便将她捧在手里,从中不断获益。    《电脑爱好者》2008年3期《批处理监控注册表关键位置“三段论”》一文介绍了用DOS批处理命令来监控注册表,以达到保护系统启动项的目的。原文的方法当然是可行的,但Windows自带的注册表编辑器就有此功
期刊
本文可以学到  1 BIOS设置操作及相关小知识  2 XP从启动、使用到关闭过程中的提速方法  3 多个Windows XP使用小技巧    在这个快节奏的时代,不少人经常发出“真希望每天能多出几个小时”的感慨。但是怎样才能让一天大于24小时呢?开玩笑?不,其实还是有可能的!虽然我们不能改变真实的时间,但是我们可以获得更多有效的“实用时间”。实际上,你只要做一些简单的事情,就可以利用24小时来完
期刊
我对电脑很感兴趣,从2006年就开始阅读CFan,在这一年多的时间里我从中学到了很多电脑知识,在这里衷心地祝愿CFan越办越好。    从网上搜集资料一般要经过以下步骤:“将网页内容复制到记事本经过过滤→将文本复制到Word进行深加工→删除多余的信息→排版打印”。《电脑爱好者》2007年第24期的《用Word巧除网文干扰码》一文介绍的方法的确使Word处理网文的过程更加快捷,但总的说来,Word处
期刊
Vista很多人都不会,其实Vista与XP有很多的不同,特别是在对文件和文件夾的功能上做得更细更实用。今天我们就来对文件进行一些最常规的操作,并用实例来进行说明。比如在我们电脑里有很多图片、电影、音乐和资料,我们就以建立个图片为例来看看如何管理文件。
期刊
在安裝Windows XP+Ubuntu Linux双系统的机器上,启动时会有一些麻烦。因为默认情况下启动的是Ubuntu,而且默认停留时间只有10秒,一个不留神就会进入到Ubuntu中。但大多数人常用的还是Windows,毕竟日常许多工作需要在Windows下完成。那么这种情况下如何将Windows设置为默认启动呢?因为Ubuntu使用的引导加载程序是GRUB,所以我们可以通过修改menu.ls
期刊
我喜欢听外国歌,很多朋友也和我一样,开始并不知道在哪里能获取最新的外语歌曲,这里也推荐给大家使用酷狗音乐盒。    下载安装好酷狗音乐盒(下载地址:http://download.kugou.com/2008,快车代码:CF0810SZDM02)。  运行软件后,点击“音乐”按钮,打开Web窗格。在窗格中点击“排行榜”标签,这时你就可以看到“酷狗日韩榜”和“酷狗英文榜,点击后就可以看到近期好听的日
期刊
许多人都知道,Windows XP中有一个隐含的管理员账户Administrator,它是XP安装时预置的一个账户,默认情况下没有设置密码。这很容易被别有用心的人所利用,偷偷登录你的系统胡作非为。这么大的安全漏洞,微软不但没有提供较好的防范措施,还进一步将这一漏洞延续到Vista中。看来,安全要靠自己,让我们手动为此账户添加密码吧。  第1步:登录Vista,单击“开始→所有程序→附件”,右击其中
期刊
本文可以学到  1 快速建立系统还原点的技巧  2 Shadow Defender使用技巧    传说穿上隐身衣后,别人就看不到你了,你便可以四处游荡而不用担心别人会伤害到你。而在这个危机四伏的网络时代,我们能否给计算机穿上这样的“隐形衣”呢,如果病毒“看”不到系统,那么它也就无法侵害了。哈哈,别着急,今天还真找到了几件,大家试“穿”一下,觉得合身的就拿一套去。    内衣——Windows自己的
期刊