Windows安全配置加固

枫少@KillBoy
枫少@KillBoy
管理员
219
文章
0
粉丝
资源分享325,411字数 908阅读3分1秒阅读模式
AI智能摘要
你是否知道,一个未被禁用的Guest账户或弱口令,就可能让黑客轻易攻陷你的Windows系统?本文深度揭秘企业级安全加固核心操作,从删除无用账号、锁定默认账户到强化密码策略,手把手教你配置账户锁定阈值、密码复杂度及登录权限控制。通过本地安全策略(secpol.msc)实现防暴力破解、防远程入侵,全面提升系统防御力。适合系统管理员和安全运维人员实战参考,看完立即掌握Windows账号安全管理的关键步骤。
— AI 生成的文章内容摘要

安全配置加固——账号口令

账号优化

目的是为了梳理系统中的账号以及口令,避免默认账号及弱口令的存在

查看账号方式

在Windows中查看账号的方式有以下几种,这里就来简述一下
第一种:开始->运行->compmgmt.msc(进入计算机管理)->本地用户和组
Windows安全配置加固-图片1
第二种:开始->运行->cmd->net user
Windows安全配置加固-图片1

删除无用账号

如这里我是删除“cqy”这个账号
第一种方法:
通过命令行来执行
Windows安全配置加固-图片2
第二种方法:
通过控制面板删除账号
首先打开控制面板->用户账户与家庭安全
Windows安全配置加固-图片2
接着点击"添加或删除用户账户"
可以看到这里有这些账户
Windows安全配置加固-图片2
随便点击一个,其中左边有个“删除账户”,点击它
Windows安全配置加固-图片2
然后就会有个这样的弹框
Windows安全配置加固-图片2
最后就删除了
Windows安全配置加固-图片2

锁定无用账号

如这里我是锁定“Guest”账号
第一种方法:
通过命令行来执行
Windows安全配置加固-图片3
第二种方法:
通过控制面板禁用Guest账号
首先打开控制面板->用户账户与家庭安全
Windows安全配置加固-图片3
接着点击"添加或删除用户账户"
可以看到这里有个Guest账户
Windows安全配置加固-图片3
点击它可以看到左边有个“关闭来宾账户”
Windows安全配置加固-图片3
点击之,然后就可以看到被禁用了
Windows安全配置加固-图片3

口令策略

增强密码复杂度,防止用户长期使用同一个账号,以及账号锁定策略等,降低系统账号被暴力破解的可能性

配置方式

开始运行->运行->secpol.msc(本地安全策略)->安全设置
Windows安全配置加固-图片4

账户策略->密码策略(建议加固值)

Windows安全配置加固-图片5
其中的策略:
密码必须符合复杂性要求:即密码必须是同时包含数字、字母大小写和特殊符号的组合。
密码最常使用期限:防止用户长期不更换密码。
设置密码最短使用期限和强制密码历史:防止更换密码时再次更换回原密码。
用可还原的加密来存储密码:密码必须是加密存储且加密算法不可逆。
所以下图算相对安全的,其中强制要求系统账号必须符合强口令要求,且隔6个月内需更换一次密码,每次更换的密码不允许和历史记录的5个相同,设置密码最短使用期限为2个月
Windows安全配置加固-图片5

账户策略->账户锁定策略(建议加固值)

Windows安全配置加固-图片6
其中:
账户锁定阈值为5次:即5次失效登陆后,账户会锁定一段时间。

本地策略->安全选项

配置用户退出后再次登陆不会显示上次退出的用户名。
Windows安全配置加固-图片7

安全配置加固——授权管理

授权账号登陆:目的是设置允许从本地或者远程登陆的账号

配置操作

开始->运行->secpol.msc->安全设置->本地策略->用户权限分配
其中:
从网络访问此计算机:设置相关账号
Windows安全配置加固-图片8
允许本地登录:设置相关账号
Windows安全配置加固-图片8
如果我们强制要求系统账号只能本地登陆无法通过远程的方式登陆的话,那就按如下设置:

双击“从网络访问此计算机”,将其中的全部删除
Windows安全配置加固-图片9
双击“允许本地登录”,其中的不要动
Windows安全配置加固-图片9
这样我们就能强制要求系统账号只能本地登陆无法通过远程的方式登陆了

https://www.freebuf.com/sectool/266919.html

 
枫少@KillBoy
评论  32  访客  32
    • 冷夜无痕
      冷夜无痕 0

      这命令挺实用,刚试了net user发现一堆闲置账号

        • 超导白日梦
          超导白日梦 0

          @ 冷夜无痕 闲置账号最好统一批量禁用,别只挑几个手动删,省事。

        • 不屈者
          不屈者 0

          secpol.msc进不去咋办?管理员权限开了也不行啊

            • 木吒
              木吒 0

              @ 不屈者 试试先在运行里输入‘mmc’再加载secpol插件,有时是路径权限问题。

            • 浪花一朵
              浪花一朵 0

              之前就因为没关Guest被扫进去了,血泪教训😭

              • 樱花舞
                樱花舞 0

                密码策略设太严反而容易被记在纸上,真有啥用?

                • 毁灭之翼
                  毁灭之翼 0

                  我们单位强制90天改密码,每次都头疼换啥

                  • 古韵篆风
                    古韵篆风 0

                    远程登录全关了确实安全,但运维麻烦不少

                    • 天狗吠
                      天狗吠 0

                      黑客最喜欢这种默认账户了,建议直接删掉hack那个

                      • 奶香饼干
                        奶香饼干 0

                        说真的,普通用户根本不会搞这些配置吧

                        • 梦回千雪
                          梦回千雪 0

                          本地策略这块能不能导出成模板批量部署?

                            • 水乡琴韵
                              水乡琴韵 1

                              @ 梦回千雪 可以用Secedit导出配置,然后在别机器上导入,批量搞定。

                            • 请叫我厕纸终结者
                              请叫我厕纸终结者 0

                              Guest禁用后还能通过别的服务绕过吗?

                              • 绯樱落雪
                                绯樱落雪 0

                                这几步挺实用的,直接照着来就行。

                                • 代码猎手
                                  代码猎手 1

                                  把Guest关了,安全感立马提升。

                                  • 麻辣烫小精灵
                                    麻辣烫小精灵 0

                                    别忘了在本地安全策略里把空密码策略也关掉。

                                    • Wind风
                                      Wind风 0

                                      这图里那个hack账号真的让人心慌。

                                      • 玄灵客
                                        玄灵客 0

                                        看到有人居然把admin直接删了,脑洞大开。

                                        • 霜火魔导
                                          霜火魔导 0

                                          设置密码最短使用期限为2个月会不会太频繁?企业里大家接受吗?

                                          • 热闹不起来
                                            热闹不起来 0

                                            其实锁定阈值设5次也不算严格,攻击者还能慢慢尝试。

                                            • 红泪垂
                                              红泪垂 1

                                              我之前在公司把不常用账号全删了,结果审计报告分数飙升,算是省心。

                                                • 暖时光
                                                  暖时光 0

                                                  @ 红泪垂 我们公司也要求定期删账户,不过得先备份数据

                                                • 量子漩涡
                                                  量子漩涡 0

                                                  如果要远程管理,除了打开RDP还有没有更安全的方式推荐?

                                                  • Azure Sky
                                                    Azure Sky 0

                                                    有人说全关网络登录太麻烦,结果运维脚本跑不动,最后只好给特定服务账户开了例外,真是又爱又恨的局面 😊

                                                    • 墨兰
                                                      墨兰 1

                                                      Guest账号一直开着确实危险,得关掉。

                                                      • 三才聚
                                                        三才聚 1

                                                        密码策略那块挺有用,之前一直没注意。

                                                          • 鸽王
                                                            鸽王 1

                                                            @ 三才聚 我以前也经常忽略这个

                                                          • 榴莲冰沙
                                                            榴莲冰沙 0

                                                            net user这命令确实方便,清理闲置账号一步到位

                                                            • 鬼手神医
                                                              鬼手神医 1

                                                              本地登录那个设置,不小心删错账号就尴尬了

                                                              • 秘法织梦
                                                                秘法织梦 0

                                                                Guest禁用是基本操作,但有些服务可能会受影响

                                                                • 暗影孤心
                                                                  暗影孤心 0

                                                                  90天改密码太痛苦了,每次都记不住新密码

                                                                  • 小刺猬
                                                                    小刺猬 1

                                                                    这个密码历史策略还蛮实用的

                                                                  匿名

                                                                  发表评论

                                                                  匿名网友

                                                                  拖动滑块以完成验证