“安全”标签的文章
带有“安全”标签的文章共 29 篇,按发布日期从新到旧排列。
-
Windows 服务帐户选定 ── LocalSystem、虚拟帐户与 gMSA
您是否仍以 LocalSystem 运行 Windows 服务?本文用判断表比较 LocalService、NetworkService、虚拟帐户、域用户与 gMSA 的权限和网络身份,说明如何以最小权限运营。
-
Windows 安全审核策略与事件日志排查实务 ── 成为看得懂 4625 的信息系统人员
这是一份用于应对「帮忙查一下登录失败日志」需求的实务指南。内容涵盖基本审核策略与高级审核策略的关系、至少应启用的子类别、事件 ID 4624/4625/4688 的解读方法、Security 日志的容量设计,直至用 Get-WinEvent 提取日志。
-
Windows LAPS实务指南 ── 告别全部PC通用的本地管理员密码
全部PC通用的本地管理员密码,是「一台被攻破、全部沦陷」的Pass-the-Hash攻击温床。本文讲解已成为OS标准功能的Windows LAPS如何自动轮换密码、如何配置保存到AD/Entra ID,以及运维中的常见陷阱。
-
Windows证书存储实务指南 ── 应该放入用户存储还是计算机存储
客户端证书究竟应该放入用户存储还是计算机存储?本文从 certmgr.msc 与 certlm.msc 的区别、私钥的权限授予,到 PowerShell 的到期日盘点,系统性地梳理证书相关的常见事故与对策,是一份实务指南。
-
Windows 防火墙与业务应用 ── 入站规则要通过安装程序注册
「开发机上正常运行,但在客户现场却无法通信」的常见原因就是 Windows 防火墙。本文讲解入站默认阻止与网络配置文件、不能把生产环境交给通知对话框处理的原因,以及通过安装程序注册入站规则的方法与排查步骤。
-
WSUS弃用后的Windows Update管理 ── 如何选择WUfB・Autopatch・Intune
2024年9月,Microsoft宣布WSUS弃用。虽然不会立即停止运行,但新功能开发已经终止。本文用一张判断表整理继续使用WSUS、Windows Update for Business、Autopatch、Intune这4个选项,并纳入许可证与闭域网络等条件。
-
BitLocker实务指南 ── 从恢复密钥管理入手的驱动器加密
Windows 11 24H2 以后,全新安装时「设备加密」默认启用,「不知不觉就被加密了」的事故正在真实发生。本文以恢复密钥保存位置判断表为核心,梳理其原理、组织内的运维、事故应对直至报废处置。
-
通行密钥为什么安全 ── 图解读懂「不发送秘密的认证」机制
用图解说明通行密钥为什么安全。梳理不将私钥存放在服务器也不发送私钥的公钥加密机制、钓鱼攻击在结构上无法成立的原因、同步型通行密钥的安全性、手机丢失时的应对思路,直至 WebAuthn 导入要点。
-
Windows I/O 的深层(第6回·最终回) ── 过滤器驱动程序与迷你过滤器:Procmon 与病毒扫描为何能够介入 I/O
本文是通过图解讲解 Windows 过滤器驱动程序与迷你过滤器的系列最终回。整理过滤器管理器与高度、pre/post 回调、Procmon 与杀毒软件能够检查全部 I/O 的机制,直至「唯独那个环境很慢」的排查步骤。
-
AppLocker・App Control for Business(WDAC)与业务应用分发 ── 在被「执行控制」拦截之前
整理 AppLocker、App Control for Business(原 WDAC)、Smart App Control 三者的区别,以及为了不让自家业务应用在客户环境的执行控制下被拦截,开发与分发方应采取的对策。同时汇总被拦截时事件日志的读取方法。
-
SMB 签名与 LDAP 通道绑定 ── 用实务收紧 NTLM 对策的「另一半」
在停用 NTLM 之前,用来抑制中继攻击损害的防御手段就是 SMB 签名与 LDAP 签名・通道绑定。本文从实务角度整理各操作系统的默认值、审核事件的解读方法、推进到强制的步骤,直至业务应用与设备的修复方法。
-
图解 NTLM 与 Kerberos ── 为什么认证会「回退」到 NTLM
本文通过图解整理 NTLM 与 Kerberos 的区别,涵盖挑战/响应机制、TGT 与服务票据、SPN 无法解析时 Negotiate 回退到 NTLM 的条件、中继攻击与 Pass-the-Hash 得以成立的原因,直至 NTLMv1 被移除,并附有官方文档依据。
-
NTLM 停用会导致业务应用停止运行吗 ── 审核日志的获取方法与消除依赖的顺序
围绕 NTLM 停用,本文整理了排查自身 Windows 环境与业务应用在何处依赖 NTLM 的步骤。内容涵盖审核策略、NTLM/Operational 日志中事件 8001~8004 的追踪方法、回退到 NTLM 的典型模式及修复方式,直至 SMB 的 NTLM 拦截功能。
-
Windows的TPM是什么 ── 图解「不外泄密钥的保险柜」与度量启动
用图解说明TPM。整理密钥不外流到芯片外的机制、PCR与度量启动、BitLocker和Windows Hello中的用法、dTPM・fTPM・Pluton的区别、用Get-Tpm确认状态的方法,以及被要求输入恢复密钥时的应对,全部立足于实务视角。
-
PowerShell 的安全加固 ── 日志・AMSI・语言模式・JEA
本文整理了在不禁止 PowerShell 的前提下安全使用它的实务要点,讲解启用脚本块日志与转录、禁用 AMSI 与旧版本引擎的绕过路径、通过语言模式加以限制,直至用 JEA 进行权限委任。
-
Microsoft Graph PowerShell 入门 ── AzureAD・MSOnline 废弃后的 Microsoft 365 运维
本文是将 AzureAD・MSOnline 模块废弃后的 Microsoft 365 运维迁移到 Microsoft Graph PowerShell 的实务指南,讲解连接与作用域设计、基于证书的无人值守执行,以及用户盘点、许可证汇总等常用脚本。
-
PowerShell 中凭据的安全处理方式 ── 把明文密码逐出脚本
本文整理将 PowerShell 脚本中的明文密码迁移到安全存储的步骤。讲解 SecureString 的真实面貌与局限、Export-Clixml 基于 DPAPI 保存的原理,直至 SecretManagement/SecretStore 的适用场景。
-
用 PowerShell 盘点文件服务器 ── 容量调查与访问权限(ACL)审计
用 PowerShell 对文件服务器进行盘点的实务步骤。整理容量调查与访问拒绝的记录、旧文件清单与重复候选的哈希提取、通过 Get-Acl 进行权限审计与继承中断检测、生成 CSV 报表、与 icacls 的分工使用,以及 Set-Acl 的安全变更步骤。
-
PowerShell Remoting(WinRM)入门 ── 批量管理多台 Windows
PowerShell Remoting(WinRM)批量管理多台 Windows 的入门指南。整理其原理与端口 5985/5986、Enable-PSRemoting 会做的事情、工作组环境的 TrustedHosts、Invoke-Command 与 PSSession、second hop 问题,以及安全运维...
-
PowerShell 的执行策略与脚本签名 ── 从「用 Bypass 蒙混过关」的运维方式毕业的实务指南
PowerShell 的执行策略『不是安全边界,而是一种安全装置』。本文梳理 RemoteSigned 等策略的差异、作用域的优先顺序、Mark of the Web 与 Unblock-File、脚本签名,以及公司内部分发的现实运维方式。
-
当自研 Windows 应用被 Microsoft Defender 判定为病毒 ── 误报处理与性能影响应对指南
本文整理自研 Windows 应用被 Microsoft Defender 误报时的正规处理方法:现代杀毒软件的判定机制、向 Microsoft 提交误报、从隔离中恢复文件,以及正确设置排除项及其风险。
-
在 WinForms/WPF 应用中集成 Entra ID 认证 —— MSAL.NET 与 WAM Broker 的实务架构
本文以实务视角整理在 WinForms/WPF 桌面应用中集成 Entra ID(原 Azure AD)认证的步骤:公共客户端的思路、ROPC 被弃用的现状、应用注册、MSAL.NET 的 AcquireTokenSilent 模式、WAM Broker、令牌缓存的持久化,以及导入判断与运维中的坑。
-
Windows出现“Windows 已保护你的电脑”提示的原因
整理Windows应用分发时出现SmartScreen警告的原因,从代码签名、EV/OV证书、Azure Artifact Signing、MSIX、Microsoft Store、ClickOnce、企业内部分发到App Control,以实务角度梳理应对方法。
-
自动更新的安全设计——为什么仅靠 HTTPS 还不够
把自动更新当作信任边界来处理,从实务角度整理带签名的 metadata、客户端验证、密钥分离、防回滚措施与 fail-closed 策略。
-
从哈希字符串识别哈希方式的实务步骤
从日志或数据库中残留的哈希字符串识别其方式时,按前缀、分隔符、字符集、长度的顺序查看会更容易整理清楚。带前缀的保存格式相当容易确定,而单纯的十六进制或 Base64 则往往只能缩小候选范围。
-
Windows DLL 名称解析机制 - 搜索顺序与 SxS
本文从实务角度整理 Windows 的 DLL 名称解析机制,涵盖 DLL search order、Known DLLs、loaded-module list、API set、SxS manifest,以及 LoadLibrary 系列 API 的影响。
-
Windows 什么时候需要管理员权限 - UAC、保护区域与设计上的辨别方式
从边界与存储位置的角度,整理 Windows 什么时候真正需要管理员权限:UAC、保护区域、HKLM、服务、驱动、防火墙。同时说明 per-user 与 per-machine 的差异,以及把管理员处理拆成独立 EXE、服务或任务的设计取舍,帮读者判断该不该提升权限。
-
在 Windows 应用中把「仅需管理员权限的处理」分离出来的具体写法
本文以 .NET 8 桌面应用为例,说明如何让 UI 保持 asInvoker,同时把仅需要管理员权限的处理分离到独立的 helper EXE,内容涵盖 UAC 判断、runas 启动、命名管道 ACL 设计、连接方 PID 验证与请求校验等具体做法。
-
Windows 应用程序开发安全性最低限度检查清单
本文以检查清单的形式,整理 WPF / WinForms / WinUI / C++ / C# 业务应用程序在权限、签名、更新、机密信息、HTTPS、输入验证、DLL 加载、日志等方面不想遗漏的基本要点。