USB禁用移动存储介质(保证USB键盘鼠标正常)解读

上传人:小** 文档编号:48240037 上传时间:2022-01-01 格式:DOC 页数:14 大小:463.50KB
收藏 版权申诉 举报 下载
USB禁用移动存储介质(保证USB键盘鼠标正常)解读_第1页
第1页 / 共14页
USB禁用移动存储介质(保证USB键盘鼠标正常)解读_第2页
第2页 / 共14页
USB禁用移动存储介质(保证USB键盘鼠标正常)解读_第3页
第3页 / 共14页
资源描述:

《USB禁用移动存储介质(保证USB键盘鼠标正常)解读》由会员分享,可在线阅读,更多相关《USB禁用移动存储介质(保证USB键盘鼠标正常)解读(14页珍藏版)》请在装配图网上搜索。

1、USB 禁用移动存储介质 (保证 USB 键盘鼠标正常 )为了对 USB 更彻底的控制,可以对系统的 usbstor.inf 和 usbstor.pnf 的文件权限进行控制。这两个 文件位于 windowsinf 目录下(这两个文件是 USB 存储设备的驱动文件,本策略的原理是利用 NTFS 权限阻止普通用户加载驱动)可保证USB 鼠标键盘正常运行的情况下禁用移动存储介质,注意事项:(1) 使用前请确认你的系统盘使用的是NTFS 权限,否则此策略将无效。(2)此策略只能对计算机,不针对用户1、 打开组策略编辑器gpmc,选择计算机配置-安全设置-文件系统;2、在右边单击鼠标右键选择添加文件;3

2、、 选择系统目录下的C:windowsinfusbstor.inf 文件 ,单击确定;4、出现权限设置对话框,注意这一步很重要一定要删除所有的组;5、出现如下对话框,继续单确定;6、按照如上方法再把 C:windowsinfusbstor.pnf 添加进去,如下图;7、找一台客户端计算机验证策略,强制刷新策略 ,重新启动计算机;8、查看客户端计算机 c:windowsinfusbstor.inf 及 usbstor.pnf 的 NTFS 权限, 发现里面所有安全组已被 删除。策略应用成功,普通用户无法再使用 USB 存储设备。详细操作如下 :1、在DC里的0U里新建一条 GPO组策略2、添加至

3、组策略-计算机配置-管理模板中,3、注意在“查看”-“筛选”中去掉“只显示能完全管理的策略设置”前面的勾4、右键管理模板-点添加删除模板-添加usb.adm的模板文件-点关闭窗口中出现 custom policysettings 进入 ,就可以看到那个设备的,右键你想设置的设备如disable usb 出现属性对话框点已启用在disable usb ports 中选 enabled 确定后重启计算机 ,就会发现 usb 接口不能用了 ,要恢复就禁用或选 disabled,其它设备也是同样的操作.为了方便大家阅读重新更新了一下图片 .正确的使用方法是在要设置的驱动器里选择” D isabled

4、”或” Enabled ” 例 1 :禁用软驱 ;“Disabled Floppy ” -选择 disabled Floppy Drive 为“ Enabled”。例 2:启用软驱“ Disabled Floppy ” -选择 disabled Floppy Drive 为“ Disabled1=型计茸机配苴+戟件设査4 _| Win晶旧设置A二|管理棍複序匚1 Tindi超件 叵口系妬I* L_J网略 LJ打印机E-|_| Custorn Foilcy Settings l Restrict Drives!=血用户配置Ti J载件设置:刁 _|设:S忍远程安转服务 團制本還录/注带十丿安主设

5、言+丈伴乘重远向+ 嵐J Internet Explorer 錐护 二二I背理棍複序O flindffwc御件 u任昜拦和rjmi菓单I*. LJ宾而1Etdffl -J共宁艾件夹+ U网M圧LJ系蜿D1 X Bibl c Flappy优态 已启用 巳启用 匕启用 已启用營,執让41* USBCD-ROM摧述Disables Ihe 亡emjiuters FlippyDriv* by di E.abling th*flpycliik. -sys. driverI Disattlg Floppy,=|i Disable High Capacity Floppy注释这垄注有植保存在 策陷键中 因此

6、彼考虑为忧磁择. 女口果实现此设适的姐董曙舸無帔删 陽,此遼置将録留.&image.height0)if(image.width=700)this.width=700;this.height=image.height*700/image.width; height=434将以下内容复制到记事本,另存为usb.adm文件CLASS MACHINECATEGORY !categoryCATEGORY !category namePOLICY !policy nameusbKEYNAME SYSTEMC urrentCon trolSetServicesUSBSTOREXPLAIN !explai

7、ntextusbPART !labeltextusb DROPDOWNLIST REQUIREDNAME StartITEMLISTNAME !Disabled V ALNUMERIC 3 DEFAULTNAME !Enabled V ALNUMERIC 4END ITEMLISTEND PARTEND POLICYPOLICY !policynamecdKEYNAME SYSTEMCurrentControlSetServicesCdromEXPLAIN !explaintextcdPART !labeltextcd DROPDOWNLIST REQUIREDVALNAME StartITE

8、MLISTNAME !Disabled V ALNUMERIC 1 DEFAULTNAME !Enabled V ALNUMERIC 4END ITEMLISTEND PARTEND POLICYPOLICY !policynameflpyKEYNAME SYSTEMCurrentControlSetServicesFlpydiskEXPLAIN !explaintextflpyPART !labeltextflpy DROPDOWNLIST REQUIREDVALNAME StartITEMLISTNAME !Disabled V ALNUMERIC 3 DEFAULTNAME !Enabl

9、ed V ALNUMERIC 4END ITEMLISTEND PARTEND POLICYPOLICY !policynamels120KEYNAME SYSTEMCurrentControlSetServicesSfloppy EXPLAIN !explaintextls120PART !labeltextls120 DROPDOWNLIST REQUIREDVALNAME StartITEMLISTNAME !Disabled V ALNUMERIC 3 DEFAULTNAME !Enabled V ALNUMERIC 4END ITEMLISTEND PARTEND POLICYEND

10、 CATEGORY END CA TEGORYstrings category=Custom Policy Settings categoryname=Restrict Drives policynameusb=Disable USB policynamecd=Disable CD-ROM policynameflpy=Disable Floppy policynamels120=Disable High Capacity Floppy explaintextusb=Disables the computers USB ports by disabling the usbstor.sys dr

11、iver explaintextcd=Disables the computers CD-ROM Drive by disabling the cdrom.sys driver explaintextflpy=Disables the computers Floppy Drive by disabling the flpydisk.sys driver explaintextls120=Disables the computers High Capacity Floppy Drive by disabling the sfloppy.sys driver labeltextusb=Disabl

12、e USB Ports labeltextcd=Disable CD-ROM Drive labeltextflpy=Disable Floppy Drive labeltextls120=Disable High Capacity Floppy DriveEnabled=Enabled Disabled=Disabled 详细操作如下 :1、在DC里的OU里新建一条 GPO组策略2、添加至组策略-计算机配置-管理模板中,3、注意在“查看”-“筛选”中去掉“只显示能完全管理的策略设置”前面的勾4、右键管理模板-点添加删除模板-添加usb.adm的模板文件-点关闭窗口中出现custom poli

13、cysettings 进入,就可以看到那个设备的 ,右键你想设置的设备如disable usb 出现属性对话框点已启用在disable usb ports 中选 enabled 确定后重启计算机 ,就会发现 usb 接口不能用了 ,要恢复就禁用或选 disabled,其它设备也是同样的操作.禁用 USB 接口 一般来说不管是大公司还是中小企业都会非常重视自己的网络安全,根据可靠资料显示表明造成计 算机安全隐患的最主要原因有两个,一个是操作系统自身的漏洞以及使用者下载非法程序造成的, 而另一种则是因为使用者使用带有病毒的移动介质(诸如U盘,移动硬盘,MP3,数码相机等)造成的,当用户把移动介质插

14、在计算机上后病毒会迅速从移动设备上传播到本地计算机硬盘中。第一种情况我们可以通过启用系统更新来避免,而第二种情况一直没有好的处理方法,毕竟日 常工作中需要频繁的交换文件,这时不可避免的需要使用移动介质。不过对于一些企业的内部机房 来说,可能平时只需要进行一些培训或者上网浏览操作,并不需要使用移动介质来传输数据,这时 我们就可以通过禁用 USB 接口来实现对移动介质上病毒的防治目的。一,什么样的设备才起作用? 本文将为各位读者介绍通过权限设置的方法防止 USB 设备被随意使用的方法, 但是通过此方法 后我们仍然可以使用一些 USB 外设,诸如 USB 打印机和扫描仪。被禁用的仅仅是移动存储介质U

15、盘、移动盘、MP3、数码相机等。所以说该方法一点也不会影响到日常工作。二,文件权限法:文件权限法说白了就是对管理USB存储设备的系统文件权限加以限制, 把SystemRoot%lnfUsbstor.pnf 和 SystemRoot%lnfUsbstor.inf 两个文件的完全控制”权限去掉。 该方法适用于电脑新安装后从来没有接过USB存储设备(即一次都没接过 U盘之类的介质,当然打印机扫描仪等等不带存储功能的产品不算)。第一步:启动 Windows资源管理器,然后找到 %SystemRoot%Inf文件夹。(如图1)&image.height0)if(image.width=700)this.

16、width=700;this.height=image.height*700/image.width;图1 (点击看大图)(如图2)第二步:右键单击“ Usbstor.pnf ”文件,然后单击“属性”。 i -* |ArQI-*二 d AM 宀.J -3 ug r O有 mr 0)if(image.width=700)this.width=700;this.height=image.heigh t*700/image.width;图2 (点击看大图)第三步:如果你没有看到“安全”标签,说明你的计算机C盘的文件格式不是NTFS 般来说是FAT32只有我们将该磁盘分区改为NTFS格式后才可以对某个

17、文件或文件夹设置权限。我们可以在相应的C分区上点鼠标右键选择“属性”来查看是FAT32 文件系统还是NTFS文件系统。(如图3)HttU2SJZ3巴用射日J,W OlO 5M TH可障空l.tB.BSO.SM字书2 W lB9ft输 t6氐 fl8O.0M 芋辛 3.89 05KC:卫&image.height0)if(image.width=700)this.width=700;this.height=image.heigh t*700/image.width;图3 (点击看大图)第四步:如果我们的C盘分区文件系统是FAT32那么可以执行convert命令将 其进行转换。具体方法是通过“开始

18、- 运行- 输入CMD进入命令行模式,然后键入 con vert c: /fs:ntfs。这样系统将自动把该分区的文件系统进行修改。不过由于是对C盘系统盘进行操作,所以转换过程需要在“下一次重新启动系统时才会运行”。(如 图4)0 & image.height0)if(image.width=700)this.width=700;this.height=image.heigh t*700/image.width;图4 (点击看大图)第五步:但是有的时候即使你的系统转换成NTFS格式也没有出现安全标签,特别是对XP系统来说,当我们在想设置共享权限的文件夹上点鼠标右键选择“共享和 安全”后出现的设

19、置窗口中却没有“安全”标签。(如图5),要想共享只能把该文件夹或文件复制到“共享文档”中。实际上这是因为我们使用了简单共享方式,要想取消 这种简单共享方式需要打开“我的电脑”,在上方菜单中选择“工具- 文件夹选项”。在“查看”标签中找到“使用简单文件共享”,将其前头的对勾去掉即可。(如图6)5MTflt工t*垢專 ifQ twn I*r ina Srffl Ar If林做杆轴帕回 B*ffliWTE = ?r 覆&的共享标签点“网络安装向导”。(如图 行即可。(如图8)童撩 * 龙井基也11 車苹通甬英匱羽左件莊.WWglA0)if(image.width=700)this.width=700

20、;this.height=image.heigh t*700/image.width;图6 (点击看大图)第六步:确定完毕后我们还需要设置一下“网络安装向导”。在文件夹属性中7)然后在网络安装向导中按照提示一步步进image.height0)if(image.width=700)this.width=700;this.height=image.heigh t*700/image.width;图7 (点击看大图)0&wrtiitwJPbF AftX2EJRTHIi込鼻賀写&image.height0)if(image.width=700)this.width=700;this.height=im

21、age.height*700/image.width;图8 (点击看大图)第七步:设置好网络安装向导后我们就可以和WINDOWS20一样通过文件夹属9)性中的“共享”标签和“安全”标签来分配访问该目录的用户及其权限了。(如图&image.height0)if(image.width=700)this.width=700;this.height=image.heigh t*700/image.width;图9 (点击看大图)小提示:默认情况下如果你是用admi nistrator 管理员帐户登录的系统,那么他是不能 够被修改成没有权限访问系统文件夹中的数据的。 要想禁用USE存储设备必须单独建立

22、 一个另外的帐户,哪怕他是管理员组的帐号也可以通过上面介绍的方法将其对于“Usbstor.pnf ”文件的完全控制权限剥夺。第八步:继续上面的设置工作,右键单击找到的“Usbstor.pnf ”文件,然后单击“属性”。在安全标签中的“组或用户名称”列表中,单击要为其设置“拒绝”权 限的用户或组,当然你也可以通过“添加”按钮对单独用户进行设置。第九步:在“组或用户权限”列表中,单击已选中“完全控制”旁边的“拒绝” 复选框,然后单击“确定”。(如图10)0)if(image.width=700)this.width=700;this.height=image.height*700/image.wi

23、dth;图10 (点击看大图)小提示:在进行此步操作时还需要注意一点的是要将系统帐户也添加到“拒绝”列表中 第十步:像寻找“ Usbstor.pnf ”文件及设置权限一样,我们还需要对011)系统文件夹中的INF目录中,然后单击“属性”&Usbstor.inf ”进行同样的设置,右键单击“ Usbstor.inf ”文件,该文件也是存在于image.height0)if(image.width=700)this.width=700;this.height=image.heigh t*700/image.width;图11 (点击看大图)第十一步:在弹出的设置窗口中单击“安全”选项卡。在“组或用

24、户名称”列表中,单击要为其设置“拒绝”权限的用户或组,同样也可以利用“添加”按钮对单 独用户进行设置。然后在“组或用户权限”列表中,单击已选中“完全控制”旁边 的“拒绝”复选框,最后单击“确定”。(如图12)uftivlcrjlki J存妄金晝1乜J A肚 Z. fir l*T 1 OCTTE.jkAlt LA3 Xl tnH0)if(image.width=700)this.width=700;this.height=image.heigh t*700/image.width;图12 (点击看大图)当我们顺利的完成了对这两个文件的权限分配操作后,使用该被设置了对此两个文件拒绝访问权限的用户就

25、无法再使用 USE存储设备了,当把U盘或移动硬盘插到计 算机的USB接口时只会收到“权限访问拒绝”的提示。当然正如上文所说连接USB接口 的打印机或扫描仪都是没有问题的,一切正常,一点也不影响使用。三,注册表限制法:如果电脑已经用过USB存储设备,那么禁止起来就更加方便了,直接使用注册 表文件进行导入操作即可。禁止使用USB存储设备的注册表内容如下:Win dows Registry Editor Versio n 5.00HKEY_LOCAL_MACHINESYSTEMCurre ntCo ntrolSetServicesUSBSTOR Type=dword:00000001Start=dw

26、ord:00000004ErrorCo ntrol=dword:00000001lmagePath=hex(2):73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,44,00, 52,00,49,00,56,00,45,00,52,00,53,00,5c,00,55,00,53,00,42,00,53,00,54,00,4f,00,52,00,2e,00,53,00,59,00,53,00,00,00DisplayName=USB大容量存储设备 HKEY_LOCAL_MACHINESYSTEMCurre ntCo ntrolSetSer

27、vicesUSBSTORSecurity Security=hex:01,00,14,80,90,00,00,00,9c,00,00,00,14,00,00,00,30,00,00,00,02, 00,1c,00,01,00,00,00,02,80,14,00,ff,01,0f,00,01,01,00,00,00,00,00,01,00,00,00,00,02,00,60,00,04,00,00,00,00,00,14,00,fd,01,02,00,01,01,00,00,00,00,00, 05,12,00,00,00,00,00,18,00,ff,01,0f,00,01,02,00,00,

28、00,00,00,05,20,00,00,00, 20,02,00,00,00,00,14,00,8d,01,02,00,01,01,00,00,00,00,00,05,0b,00,00,00,00, 00,18,00,fd,01,02,00,01,02,00,00,00,00,00,05,20,00,00,00,23,02,00,00,01,01, 00,00,00,00,00,05,12,00,00,00,01,01,00,00,00,00,00,05,12,00,00,00我们将上面的代码保存成一个以 REG为后缀的文本文件,然后双击该文件导入 注册表就完成了禁止该计算机使用 USB存储

29、设备的操作。所有用户都无法用USB存储设 备了,这点和上面仅仅是根据用户或用户组来限制的方法是不同的, 效果更好应用范围 更广。开启USB存储设备使用权限的注册表内容如下:Windows Registry Editor Version 5.00 HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesUSBSTOR Type=dword:00000001 Start=dword:00000003 ErrorControl=dword:00000001 ImagePath=hex(2):73,00,79,00,73,00,74,00,65,00,6d,0

30、0,33,00,32,00,5c,0 0,44,00,52,00,49,00,56,00,45,00,52,00,53,00,5c,00,55,00,53,00,42,00,53,00,54,00,4f, 00,52,00,2e,00,53,00,59,00,53,00,00,00 DisplayName=USB 大容量存储设备 HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesUSBSTORSecurity Security=hex:01,00,14,80,90,00,00,00,9c,00,00,00,14,00,00,00,30,00,00

31、,00,02, 00,1c,00,01,00,00,00,02,80,14,00,ff,01,0f,00,01,01,00,00,00,00,00,01,00,00, 00,00,02,00,60,00,04,00,00,00,00,00,14,00,fd,01,02,00,01,01,00,00,00,00,00, 05,12,00,00,00,00,00,18,00,ff,01,0f,00,01,02,00,00,00,00,00,05,20,00,00,00,20,02,00,00,00,00,14,00,8d,01,02,00,01,01,00,00,00,00,00,05,0b,00

32、,00,00,00,00,18,00,fd,01,02,00,01,02,00,00,00,00,00,05,20,00,00,00,23,02,00,00,01,01, 00,00,00,00,00,05,12,00,00,00,01,01,00,00,00,00,00,05,12,00,00,00我们将上面的代码保存成一个以 REG为后缀的文本文件,然后双击该文件导入 注册表就完成了开启该计算机使用 USB存储设备的操作。所有用户都可以使用USB存储 设备。四,总结:本文提供了两种方法来解决病毒或木马通过 USB存储设备进行传播的问题,通 过两种方法对本地计算机的USE存储设备访问权限进行了限制,使得某个用户或所有用 户都无法使用USB存储设备,两种方法各有利弊。第一种是针对某个用户或用户组进行 限制的,而第二种则是对该计算机所有用户限制使用 USB存储设备的方法,当然对于想 在整个网络中多台计算机一起进行限制的话, 笔者还是建议从应用出发, 使用注册表导 入的方法来完成, 毕竟只需要一个文件然后运行即可, 通过组策略或者某些广播软件可 以轻松实现,省去了要往返于所有计算机分配文件夹访问权限的操作。

展开阅读全文
温馨提示:
1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
2: 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
3.本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
关于我们 - 网站声明 - 网站地图 - 资源地图 - 友情链接 - 网站客服 - 联系我们

copyright@ 2023-2025  zhuangpeitu.com 装配图网版权所有   联系电话:18123376007

备案号:ICP2024067431-1 川公网安备51140202000466号


本站为文档C2C交易模式,即用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知装配图网,我们立即给予删除!