问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

为什么我的Internet浏览器 不能直接打开 要用管理员身份才能运行???

发布网友 发布时间:2022-05-25 03:53

我来回答

1个回答

热心网友 时间:2024-11-20 21:29

IE浏览器是一个颇具争议的组件,不少用户一想到IE,恐怕脑子里就会浮现起曾经遭遇过的惨状:主页被恶意修改,IE动辄无缘无故关闭,注册表被改得乱七八糟,莫名其妙跳出网页……

IE浏览器是一个颇具争议的组件,不少用户一想到IE,恐怕脑子里就会浮现起曾经遭遇过的惨状:主页被恶意修改,IE动辄无缘无故关闭,注册表被改得乱七八糟,莫名其妙跳出网页……

也难怪, IE是连接Internet的门户,难免会受病毒蠕虫等的“*扰”。想让IE练就 “金刚不坏”之体,那就得首先分析一下恶意网页为什么可以为所欲为:大多数用户都是用管理员身份登录系统,IE默认获得管理员的访问令牌,这样网页中的恶意代码就会以最高的特权对系统进行篡改。只有让IE运行在更低的特权级别,才能防止恶意网页破坏系统。

怎样才能让IE以更低的特权运行?Windows Vista可以满足要求,其UAC功能可以让所有用户进程运行在Standard User的特权级别,但是Vista还“犹抱琵琶半遮面”,其实我们的XP一样可以达到类似的目的!

提示 为了讲述的方便,这里假设以管理员帐户Admin登录系统。

一、“运行方式”给IE穿上铁布衫

右键单击IE的快捷方式,选择“运行方式”命令,在打开对话框上,确保勾选“保护我的计算机和数据不受未授权程序的活动影响”复选框,如下图所示。

用这种方法启动IE,对几个“臭名卓著”的恶意网站进行测试,结果非常安全。同时还能用来对付DuDu加速器、3721等流氓插件!

为什么?原来这时的IE浏览器会获得一个受限的访问令牌(Restricted Token),无法对系统目录和注册表进行写操作,网页中的恶意代码也就没办法破坏系统。

当然,还得让实验来说话:

分别在“运行方式”和正常模式下打开IE浏览器,然后用Process Explorer双击打开这两个IE进程的属性对话框,切换到“Security”标签页,即可查看这两个进程所获得的访问令牌,如下图所示。

很显然,相对于正常模式,“运行方式”打开IE进程所获得的受限令牌,其内容发生了以下两大变化:

作者: 盆盆, 出处:vista.itecn.net, 责任编辑: 刘志坡, 2007-12-04 09:56

IE浏览器是一个颇具争议的组件,不少用户一想到IE,恐怕脑子里就会浮现起曾经遭遇过的惨状:主页被恶意修改,IE动辄无缘无故关闭,注册表被改得乱七八糟,莫名其妙跳出网页……

(1)Administrators或Power Users组帐户的SID被标记为拒绝(Deny)。

如果某个资源拒绝Administrators或Power Users访问,则进程无法访问该资源;而且进程会忽略除Deny之外的其他访问权限。

(2)除了Admin、Administrators和Power Users组帐户外,其他帐户的SID都加入受限(Restricted)列表:当进程访问资源时,必须经过两次安全检查:一次是检查令牌中启用的SID,另一次是检查受限列表里的SID,只有两次检查都通过,才能访问成功。

u 特权(Privilege)

仅保留SeChangeNotificatonPrivilege(跳过遍历检查)特权。

难怪这时的IE特别安全,尽管是以管理员帐户Admin登录系统,但是IE进程不能访问用户的配置文件夹(%USERPROFILE%),连收藏夹、我的文档都不能访问!

IE也不能在分区根目录写入文件,对注册表没有写的权限。同时只有SeChangeNotificatonPrivilege(跳过遍历检查)特权,可以防止病毒滥用特权做坏事。

提示 配置文件夹ACL包括Admin和Administrators和SYSTEM,由于Administrators被标记为Deny,而Admin帐户没有对应的Restricted SID(在第二次安全检查时失败),所以无法访问。

二、“基本用户”类型帮助IE强身健体

用“运行方式”运行IE浏览器,虽然非常安全,但是有以下两个缺陷:

u *太严格,例如IE浏览器无法加载收藏夹。

u 每次运行IE浏览器,还需要增加额外的步骤,很不方便。

本文将介绍如何给XP系统启用一个“基本用户”(Basic User)类型,这个“基本用户”(Basic User)类似于Windows Vista的“标准用户”(Standard User),只是默认没有启用。

1.启用基本用户类型

(1)打开注册表编辑器,定位到以下注册表项:

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers

(2)新建一个名为Levels的DOWRD键值,其数据数值为0x20000。

2.Runas命令

打开命令提示符窗口,运行以下命令:

Runas /ShowTrustLevels

即可看到系统当前的信任级别,如附图所示,其中有一个“基本用户”,对应新增加的注册表键值(Levels:0x20000)。

运行以下命令,即可以“基本用户”的身份启动IE浏览器:

runas /trustlevel:基本用户 "C:\Program Files\Internet Explorer\IEXPLORE.EXE"

可以新建一个快捷方式,在项目位置里输入以上的命令,这样每次双击该快捷方式,就能够以“基本用户”的身份启动IE浏览器。

作者: 盆盆, 出处:vista.itecn.net, 责任编辑: 刘志坡, 2007-12-04 09:56

IE浏览器是一个颇具争议的组件,不少用户一想到IE,恐怕脑子里就会浮现起曾经遭遇过的惨状:主页被恶意修改,IE动辄无缘无故关闭,注册表被改得乱七八糟,莫名其妙跳出网页……

3.软件*策略

打开“本地安全策略”管理单元(如果第一次设置软件*策略,请右键单击“软件*策略”,选择“创建新的策略”菜单项),展开软件*策略→安全级别,在右侧的详细窗格里可以看到“基本用户”,如附图所示,这和“Runas /ShowTrustLevels”命令看到的信任级别是一致的。

可以新建一个路径规则,如附图所示,指定安全级别为“基本用户”,这样每次运行IE浏览器,都可以运行在更安全的级别。

每次新建的一条“基本用户”的软件*策略,都会在HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers\131072注册表项下新增一个子项。如果是路径策略,则会新增一个Path子项;如果是散列策略,这会新增一个Hash子项。注册表项里的131072是什么?实际上就是前面增加的那个Levels:0x20000,0x20000正好就是131072。

4.查看基本用户的访问令牌

用Process Explorer查看此时的IE浏览器属性,发现其访问令牌和Windows Vista的“标准用户”功能所获得访问令牌相似,如附图所示。

作者: 盆盆, 出处:vista.itecn.net, 责任编辑: 刘志坡, 2007-12-04 09:56

IE浏览器是一个颇具争议的组件,不少用户一想到IE,恐怕脑子里就会浮现起曾经遭遇过的惨状:主页被恶意修改,IE动辄无缘无故关闭,注册表被改得乱七八糟,莫名其妙跳出网页……

Windows Vista的标准用户、Windows XP的基本用户、和运行方式之间的区别如下:

(1)Vista的“标准用户”比XP的“基本用户”多出了几个特权(Privilege),只是默认禁用。

(2)XP的“基本用户”所获得的访问令牌相对于“运行方式”(Restricted Token)来说,*相对少一些,只是将Administrators和Power Users组标志为Deny,而并没有将其他帐户放入Restricted SID列表,这样IE进程可以访问配置文件夹等其他资源(包括收藏夹和我的文档),可以读写HKEY_CURRENT_USER下的绝大多数注册表键值,但是仍然不能写HKEY_LOCAL_MACHINE下的注册表键值。

三、DropMyRights命令工具

这里推荐Michael Howard所写的命令行工具DropMyRights。

DropMyRights的使用语法如下:

DropMyRights {path} [N|C|U]

这里的path是指应用程序的路径,N指代基本用户(Basic User),C指代受限用户(Restricted User),U是指不信任用户。

如果要以基本用户身份运行IE浏览器,可以创建一个快捷方式,将项目位置设置为:

DropMyRights "C:\Program Files\Internet Explorer\IEXPLORE.exe" N

这样就可以在需要时双击该快捷方式,以更加的安全环境下运行IE浏览器。

四、其他重要工具

1.钓鱼网站过滤器

在IE 7正式发布之前,我们可以通过MSN搜索工具栏和Phishing Filter Addin for MSN Search Toolbar组合工具,来有效地抵御钓鱼网站的欺骗。

MSN搜索工具栏

http://toolbar.china.msn.com/

钓鱼网站过滤器

http://addins.msn.com/phishingfilter/

2.Windows Defender

用以上方法可以有效地抵御恶意程序透过IE浏览器入侵,但是如果恶意程序通过其他方法入侵,例如*到共享软件里,那么以上方法就没有效果了,这里我们可以借助微软免费提供的反间谍软件Windows Defender,对Windows系统进行实时安全防护。

http://www.microsoft.com/athome/security/spyware/software/default.mspx

五、注意

如果确实需要安装某些IE插件、或者要运行Windows更新等需要管理员权限的任务,请暂时禁用“软件*策略”,否则这些管理任务将无法顺利完成,例如笔者曾经死活安装不上MSN Space的上传图片控件,系统也不报错,原因就是IE浏览器运行在Basic User特权级别下。这里特别期待Vista,因为Vista的UAC可以自动识别是否需要管理员特权。
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
八月中国最凉快的地方 八月份哪里最凉快,去哪旅游好?美丽的地方 乱字同韵字是什么意思 华硕笔记本电脑触摸板怎么开笔记本电脑触摸板怎么开启和关闭_百度知 ... 陕西职务侵占案立案准则 结婚后我的恋情维系了十年,怎么做到的? 玉米仁子饭产自哪里 中国期货交易所的交易品种有哪些? 历史要怎么读,有啥诀窍 高中历史诀窍 IE浏览器双击打不开 只能以管理员方式打开 怎么办 ...Dk哪个更好,我要买华强北智能手表,不懂芯片哪个更好,所以来问问,希... 睿煜8762好不好 求一对儿四~六字古风情侣名..拜托啦..找了好久了 玩天下三的.不要非... 金立f100上面HD什么意思 瑞昱8762芯片咋样 金立f100上面HD是什么意思? 金立F100手机信号那里显示HD是什么意思啊? 手机待机会被探测仪发现吗 在手机关机的情况下手机探测仪能检测得出来吗? 健身房里最减肥的器材的顺序 健身房健身器材的练习顺序 手机待机探测仪怎么规避,现在的技术真的没得说了!手机待机状态也能被... 到健身房,一般先从什么器材开始? 各位推荐一下玩文字的文字控应用 谢谢 用用什么小程序把微信里面的相册保存起来设置密码? 用用什么小程序把微信里面的相册保存起来设置密码? 打印PS作品用什么格式好? 用PS做完图后要用打印机把图打印出来用什么格式? PS做出来的橱窗要打印,文件应该保存成什么格式?JPG?还是。。 广西南宁横县哪里有纸玫瑰卖 华硕笔记本三个芯片型号是r158762的芯片很烫导致关机怎么? 为什么IE浏览器只能用管理员权限运行双击却不能打开 横县哪里茉莉花最多最好?我想去看茉莉花田、鲜花巿场、茶叶市场,请告诉... 双卡手机怎么用两个? 南宁市所有花店的地址 浏览器打网页打不开,用管理员身份运行才能打开 横县茉莉花的介绍 中国茉莉花之乡 有谁去过横县的?这县城怎么样呀 电脑的IE浏览器不能打开,只能用管理员的身份运行才能打开。并且QQ上的... 广西省钦州市犀牛角有花店吗? 广西横县香满庭茉莉生物科技有限公司怎么样? 双卡双待手机如何能用2个? ...只知道是哪个城市,不知道地址,只知道电话,花店能送花吗? 浙江省海宁市盐仓镇有花店吗? 恩德斯豪斯信息技术(上海)有限公司怎么样? 一级代理销售产品: 《E+H恩德斯豪斯》-压力变送器-差压变送器-静压式... 河南弘越系统集成设备有限公司怎么样? 原先的三轮电动车充电器是48V32a的今天多加了一个电瓶师傅给我的充电...