Sprungmarken

Videoportal der FAU

Die letzten Meldungen

Novell Serverwartung MOLMED am Dienstag, 22 Mai von 8 Uhr bis ca. 11 Uhr

16. Mai 2012

Am Dienstag, 22 Mai findet von 8 Uhr bis voraussichtlich 11 Uhr eine dringende Serverwartung des Novell-Servers “MOLMED” statt. In der genannten Zeit ist der Zugriff auf die Volumes “USERTEMP” und “SYS” nicht möglich.
Weiterlesen...

Terminänderung – Vortrag “Einführung von fau.de-Maildomains und neuen Mail-/Groupware-Komponenten für die FAU” verschoben

15. Mai 2012

Aufgrund von Terminüberschneidungen mussten im Rahmen der Vorlesung “PRAXIS DER DATENKOMMUNIKATION” (Netzwerkausbildung) Termine getauscht werden.
Weiterlesen...

RRZE-Betrieb am „Berch“-Dienstag

15. Mai 2012

Am Dienstag, den 29.05.2012, wird das RRZE ab 12 Uhr geschlossen.
Weiterlesen...

Meldungen nach Thema

 

Sicherheitshandbuch - Windows NT - Sicherheitseinstellungen

(Autor: G.Hoffmann)

Sicherheitseinstellungen

Im Folgenden werden Sicherheitseinstellungen für Windows vorgestellt. Dazu werden Registry-Einstellungen erläutert, die per Link zum Download (Registry-Datei) zur Verfügung stehen. Die Einstellungen können dann per Doppelklick auf die gespeicherte Registry-Datei (Symbol: Registry-Symbol, Dateiendung: .reg) aktiviert werden. Am Ende dieser Seite steht eine vorgefertigte Konfigurationsdatei (Registry-Datei) für die dringend empfohlenen Maßnahmen zum Download zur Verfügung.

Themenüberblick

  1. Login und Passwörter
  2. Datei- und Druckerfreigaben im Windows-Netzwerk
  3. Internet Explorer
  4. Download und Aktivierung der dringend empfohlenen Registry-Einstellungen

Login und Passwörter

Keine Programme beim Login aus der Registry (Run-Key) aufrufen

Beim Login werden Programme aufgerufen, die in der Registry unter dem sogenannten Run-Key eingetragen sind. Die Ausführung dieser Programme kann aber auch abgestellt werden (ohne die Einträge zu löschen). Falls nun zum Beispiel ein Trojaner diesen Weg verwendet, hat er nun keine Chance mehr, sich automatisch beim Login aktivieren zu lassen und weiter auszubreiten. Trotzdem bedeutet das Abstellen des Run-Key auch, dass Programme, die eigentlich wichtig sind und benötigt werden, nun unter Umständen auch nicht mehr gestartet werden.

Registry-Einstellungen
VersionWindows 98/Me/2000/XP
Registry-SchlüsselHKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
Registry-WertDisableLocalMachineRun (Ausfürung bei jedem Login)
Registry-WertDisableLocalMachineRunOnce (Einmalige Ausfürung beim Login)
Registry-WertDisableCurrentUserRun (Ausfürung bei jedem Login)
Registry-WertDisableCurrentUserRunOnce(Einmalige Ausfürung beim Login)
TypREG_DWORD (32bit Zahl)
Wert (Standard)(nicht gesetzt)
Download Reg-Datei: Registry-Datei: runkeys_off.reg (setzt alle Werte auf 1)
Reg-Datei: Registry-Datei: runkeys_on.reg (setzt alle Werte auf 0)

Mindestlänge von Passwörtern

Passwörter müssen immer gesetzt sein und sollten mindestens 8 Zeichen lang sein. Windows akzeptiert aber auch kürzere Passwörter und erleichtert damit mögliche Brute-Force Angriffe.

Für Windows 2000 und XP kann die Mindestlänge von Passwörtern mit Policies eingestellt werden:
Policy: Password Policy (unterhalb von Account Policies)
Minimum password length
In der folgenden Abbildung sind die Standardpolicy Einstellungen für Passwörter zu sehen.

Abbildung 1 - Passwort Polices

Der Wert für die Mindestlänge sollte hier min. auf 8 gesetzt werden.

Keine Anzeige der Kennung des letzten Logins

Ist niemand am PC angemeldet, wird die zuletzt benutzte Kennung an der Loginmaske angezeigt.
Ist dies nicht erwünscht, kann die Anzeige abgestellt werden.

Registry-Einstellungen
Registry-SchlüsselHKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
Registry-WertDontDisplayLastUserName
TypREG_DWORD (32bit Zahl)
Wert (Standard)
Download Reg-Datei: Registry-Datei: dispusername_off.reg (setzt den Wert auf 1)
Reg-Datei: Registry-Datei: dispusername_std.reg (setzt den Standard-Wert 0)

Datei- und Druckerfreigaben im Windows-Netzwerk

Auto-Admin-Shares deaktivieren ($-Freigaben)

Für administrative Zwecke kann mit Hilfe der sogenannten Admin-Shares (IPC$; ADMIN$, C$, ...) auf einen PC oder dessen Laufwerke unter Verwendung der Administrator-Kennung zugegriffen werden. Mit Kenntnis des Administrator-Passwortes ist es damit jedermann möglich, Daten auf dem Rechner zu lesen, verändern oder zu löschen.

Registry-Einstellungen
Registry-SchlüsselHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters
Registry-WertAutoShareWks
TypREG_DWORD (32bit Zahl)
Wert (Standard)(nicht gesetzt)
Download Reg-Datei: Registry-Datei: adminshares_off.reg (setzt den Wert auf 0)
Reg-Datei: Registry-Datei: adminshares_on.reg (setzt den Standard-Wert 1)

NullSession Zugriffe

NullSessions sind Verbindungen mit anonymer Authentifizierung. Bei Windows2000 und XP ist die Einschränkung Standard, auch wenn der Wert nicht in der Registry eingetragen ist.

Registry-Einstellungen
Registry-SchlüsselHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters
Registry-WertRestrictNullSessionAccess
TypREG_DWORD (32bit Zahl)
Wert (Standard)(nicht gesetzt)
Download Reg-Datei: Registry-Datei: restrictnullsessionaccess_off.reg (setzt den Wert auf 0)
Reg-Datei: Registry-Datei: restrictnullsessionaccess_on.reg (setzt den Standard-Wert 1)

Anonymes Auflisten von Kennungen und Freigaben unterbinden

Registry-Einstellungen
Registry-SchlüsselHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA
Registry-WertRestrictAnonymous
TypREG_DWORD (32bit Zahl)
Wert (Standard)(nicht gesetzt)
Download Reg-Datei: Registry-Datei: restrictanonymous_off.reg (setzt den Wert auf 0)
Reg-Datei: Registry-Datei: restrictanonymous_on.reg (setzt den Wert 1)

Kein Dateizugriff von aussen

Windows-Freigaben von Laufwerken und Verzeichnissen sind ein häufiger Angriffspunkt z.B. für Viren und Fremdzugriffe. Deshalb sollten Datei-Freigaben, wenn sie nicht wirklich zwingend erforderlich sind, an Windows-PCs abgestellt werden. Vorzugsweise sollten Daten auf einem zugangsbeschränkten temporäreren Server-Verzeichnis ausgetauscht werden. Der Zugriff auf das lokale Dateisystem kann dann abgestellt werden.

Registry-Einstellungen
Registry-SchlüsselHKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Network
Registry-WertNoFileSharing
TypREG_DWORD (32bit Zahl)
Wert (Standard)(nicht gesetzt)
Download Reg-Datei: Registry-Datei: fileshares_off.reg (setzt den Wert auf 1)
Reg-Datei: Registry-Datei: fileshares_on.reg (setzt den Standard-Wert 0)

Kein Druckerzugriff von aussen

Windows-Freigaben von Druckern können genau wie Datei-Freigaben abgestellt werden.

Registry-Einstellungen
Registry-SchlüsselHKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Network
Registry-WertNoPrintSharing
TypREG_DWORD (32bit Zahl)
Wert (Standard)(nicht gesetzt)
Download Reg-Datei: Registry-Datei: printshares_off.reg (setzt den Wert auf 1)
Reg-Datei: Registry-Datei: printshares_on.reg (setzt den Standard-Wert 0)

Internet Explorer

Kein Speichern von Passwörtern

Registry-Einstellungen
Registry-SchlüsselHKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings
Registry-WertDisablePasswordCaching
TypREG_DWORD (32bit Zahl)
Wert (Standard)(nicht gesetzt)
Download Reg-Datei: Registry-Datei: iepwdcache_off.reg (setzt den Wert auf 1)

Download und Aktivierung der dringend empfohlenen Registry-Einstellungen

Die dringend empfohlenen Maßnahmen stehen in der Registry-Datei Reg-Datei: Registry-Datei: critical.reg zum Download zur Verfügung. Die Einstellungen können im Windows-Explorer einfach mit einem Doppelklick in die Registry geschrieben werden. Dabei erscheint zunächst eine Dialogbox mit der Frage, ob die Einstellungen tatsächlich geschrieben werden sollen.

Abbildung: Rückfrage zur Änderung der Registry-Einstellungen

Diese Frage mit Yes / Ja beantworten. Nach einem Neustart werden die Einstellungen wirksam.

critical.reg im Detail

REGEDIT4

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Browser]
"Start"=dword:00000004

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver]
"Start"=dword:00000004

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters]
"AutoShareWks"=dword:00000000

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters]
"RestrictNullSessionAccess"=dword:00000001

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA]
"RestrictAnonymous"=dword:00000001
"RestrictAnonymousSAM"=dword:00000001

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Network]
"MinPwdLen"=dword:00000008

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Schedule]
"Start"=dword:00000004

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RemoteRegistry]
"Start"=dword:00000004

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\upnphost]
"Start"=dword:00000004

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TlntSvr]
"Start"=dword:00000004

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService]
"Start"=dword:00000004

Letzte Änderung: 13. Maerz 2012, Historie

zum Seitenanfang

Startseite | Kontakt | Impressum

RRZE - Regionales RechenZentrum Erlangen, Martensstraße 1, D-91058 Erlangen | Tel.: +49 9131 8527031 | Fax: +49 9131 302941

Inhaltenavigation

FAU - Friedrich-Alexander-Universität
UnivIS - Informationssystem der Friedrich-Alexander-Universität Erlangen Nürnberg

Zielgruppennavigation

  1. Studierende
  2. Beschäftigte
  3. Einrichtungen
  4. IT-Beauftragte
  5. Presse & Öffentlichkeit