问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

Guest账户用途

发布网友 发布时间:2022-04-20 20:45

我来回答

3个回答

热心网友 时间:2023-05-25 05:25

楼主您好,鄙人认为:
虽然Win2000/XP等系统提供了“权限”的功能,但是这样就又带来一个新问题:权限如何分配才是合理的?如果所有人拥有的权限都一样,那么就等于所有人都没有权限的*,那和使用Win9x有什么区别?幸好,系统默认就为我们设置好了“权限组”(Group),只需把用户加进相应的组即可拥有由这个组赋予的操作权限,这种做法就称为权限的指派。

默认情况下,系统为用户分了6个组,并给每个组赋予不同的操作权限,依次为:管理员组(Administrators)、高权限用户组(Power Users)、普通用户组(Users)、备份操作组(Backup Operators)、文件复制组(Replicator)、来宾用户组(Guests),其中备份操作组和文件复制组为维护系统而设置,平时不会被使用。(图.默认分组)

系统默认的分组是依照一定的管理凭据指派权限的,而不是胡乱产生,管理员组拥有大部分的计算机操作权限(并不是全部),能够随意修改删除所有文件和修改系统设置。再往下就是高权限用户组,这一部分用户也能做大部分事情,但是不能修改系统设置,不能运行一些涉及系统管理的程序。普通用户组则被系统拴在了自己的地盘里,不能处理其他用户的文件和运行涉及管理的程序等。来宾用户组的文件操作权限和普通用户组一样,但是无法执行更多的程序。(图.不同账户权限的*)

这是系统给各个组指派的权限说明,细心的用户也许会发现,为什么里面描述的“不能处理其他用户的文件”这一条规则并不成立呢,我可以访问所有文件啊,只是不能对系统设置作出修改而已,难道是权限设定自身存在问题?实际上,NT技术的一部分功能必须依赖于特有的“NTFS”(NT文件系统)分区才能实现,文件操作的权限指派就是最敏感的一部分,而大部分家庭用户的分区为FAT32格式,它并不支持NT技术的安全功能,因此在这样的文件系统分区上,连来宾用户都能随意浏览修改系统管理员建立的文件(*写入操作的共享访问除外),但这并不代表系统权限不起作用,我们只要把分区改为NTFS即可。

2.特殊权限

除了上面提到的6个默认权限分组,系统还存在一些特殊权限成员,这些成员是为了特殊用途而设置,分别是:SYSTEM(系统)、Everyone(所有人)、CREATOR OWNER(创建者)等,这些特殊成员不被任何内置用户组吸纳,属于完全独立出来的账户。(图.特殊权限成员)

前面我提到管理员分组的权限时并没有用“全部”来形容,秘密就在此,不要相信系统描述的“有不受*的完全访问权”,它不会傻到把自己完全交给人类,管理员分组同样受到一定的*,只是没那么明显罢了,真正拥有“完全访问权”的只有一个成员:SYSTEM。这个成员是系统产生的,真正拥有整台计算机管理权限的账户,一般的操作是无法获取与它等价的权限的。

“所有人”权限与普通用户组权限差不多,它的存在是为了让用户能访问被标记为“公有”的文件,这也是一些程序正常运行需要的访问权限——任何人都能正常访问被赋予“Everyone”权限的文件,包括来宾组成员。

被标记为“创建者”权限的文件只有建立文件的那个用户才能访问,做到了一定程度的隐私保护。

但是,所有的文件访问权限均可以被管理员组用户和SYSTEM成员忽略,除非用户使用了NTFS加密。

无论是普通权限还是特殊权限,它们都可以“叠加”使用,“叠加”就是指多个权限共同使用,例如一个账户原本属于Users组,而后我们把他加入Administrators组,那么现在这个账户便同时拥有两个权限身份,而不是用管理员权限去覆盖原来身份。权限叠加并不是没有意义的,在一些需要特定身份访问的场合,用户只有为自己设置了指定的身份才能访问,这个时候“叠加”的使用就能减轻一部分劳动量了。

·无形的栅栏 完全解析Windows系统权限(2)
3.NTFS与权限

在前面我提到了NTFS文件系统,自己安装过Win2000/XP的用户应该会注意到安装过程中出现的“转换分区格式为NTFS”的选择,那么什么是NTFS?NTFS(New Technology File System)是一个特别为网络和磁盘配额、文件加密等管理安全特性设计的磁盘格式,只有使用NT技术的系统对它直接提供支持,也就是说,如果系统崩溃了,用户将无法使用外面流行的普通光盘启动工具修复系统,因此,是使用传统的FAT32还是NTFS,一直是个倍受争议的话题,但如果用户要使用完全的系统权限功能,或者要安装作为服务器使用,建议最好还是使用NTFS分区格式。

与FAT32分区相比,NTFS分区多了一个“安全”特性(图.FAT32与NTFS的比较),在里面,用户可以进一步设置相关的文件访问权限,而且前面提到的相关用户组指派的文件权限也只有在NTFS格式分区上才能体现出来。例如,来宾组的用户再也不能随便访问到NTFS格式分区的任意一个文件了,这样可以减少系统遭受一般由网站服务器带来的入侵损失,因为IIS账户对系统的访问权限仅仅是来宾级别而已,如果入侵者不能提升权限,那么他这次的入侵可以算是白忙了。

使用NTFS分区的时候,用户才会察觉到系统给管理员组用户设定的*:一些文件即使是管理员也无法访问,因为它是SYSTEM成员建立的,并且设定了权限。(图.NTFS权限审核导致访问被拒绝)

但是NTFS系统会带来一个众所周知的安全隐患:NTFS支持一种被称为“交换数据流”(AlternateDataStream,ADs)的存储特性,原意是为了和Macintosh的HFS文件系统兼容而设计的,使用这种技术可以在一个文件资源里写入相关数据(并不是写入文件中),而且写进去的数据可以使用很简单的方法把它提取出来作为一个独立文件读取,甚至执行,这就给入侵者提供了一个可乘之机,例如在一个正常程序里插入包含恶意代码的数据流,在程序运行时把恶意代码提取出来执行,就完成了一次破坏行动。(图.隐秘的数据流)

不过值得庆幸的是,数据流仅仅能存在于NTFS格式分区内,一旦存储介质改变为FAT32、CDFS等格式,数据流内容便会消失了,破坏代码也就不复存在。

4.权限设置带来的安全访问和故障

很多时候,管理员不得不为远程网络访问带来的危险因素而担忧,普通用户也经常因为新漏洞攻击或者IE浏览器安全漏洞下载的网页木马而疲于奔命,实际上合理使用NTFS格式分区和权限设置的组合,足以让我们抵御大部分病毒和黑客的入侵。

首先,我们要尽量避免平时使用管理员账户登录系统,这样会让一些由IE带来的病毒木马因为得不到相关权限而感染失败,但是国内许多计算机用户并没有意识到这一点,或者说没有接触到相关概念,因而大部分系统都是以管理员账户运行的,这就给病毒传播提供了一个很好的环境。如果用户因为某些工作需要,必须以管理员身份操作系统,那么请降低IE的运行权限,有试验证明,IE运行的用户权限每降低一个级别,受漏洞感染的几率就相应下降一个级别,因为一些病毒在例如像Users组这样的权限级别里是无法对系统环境做出修改的。降低IE运行权限的方法很多,最简单的就是使用微软自家产品“Drop MyRights”对程序的运行权限做出调整。(图.用RunAs功能降低IE运行级别)

对管理员来说,设置服务器的访问权限才是他们关心的重点,这时候就必须搭配NTFS分区来设置IIS了,因为只有NTFS才具备文件访问权限的特性。然后就是安装IIS,经过这一步系统会建立两个用于IIS进程的来宾组账户“IUSR_机器名”和“IWAM_机器名”,但这样还不够,别忘记系统的特殊成员“Everyone”,这个成员的存在虽然是为了方便用户访问的,但是对于网络服务器最重要的“最小权限”思路(网络服务程序运行的权限越小,安全系数越高)来说,它成了安全隐患,“Everyone”使得整个服务器的文件可以随便被访问,一旦被入侵,黑客就有了提升权限的机会,因此需要把惹祸的“Everyone”成员从敏感文件夹的访问权限去掉,要做到这一步,只需运行“cacls.exe 目录名 /R "everyone" /E”即可。敏感文件夹包括整个系统盘、系统目录、用户主目录等。这是专为服务器安全设置的,不推荐一般用户依葫芦画瓢,因为这样设定过“最小权限”后,可能会对日常使用的一些程序造成影响。

虽然权限设定会给安全防范带来一定的好处,但是有时候,它也会闯祸的…… “文件共享”(Sharing)是被使用最多的网络远程文件访问功能,却也是最容易出问题的一部分,许多用户在使用一些优化工具后,发现文件共享功能突然就失效了,或者无论如何都无法成功共享文件,这也是很多网络管理员要面对的棘手问题,如果你也不巧遇到了,那么可以尝试检查以下几种原因:

(1).相应的服务被禁止。文件共享功能依赖于这4个服务:Computer Browser、TCP/IP NetBIOS Helper Service、Server、Workstation,如果它们的其中一个被禁止了,文件共享功能就会出现各种古怪问题如不能通过计算机名访问等,甚至完全不能访问。

(2).内置来宾账户组成员Guest未启用。文件共享功能需要使用Guest权限访问网络资源。

(3). 内置来宾账户组成员Guest被禁止从网络访问。这问题常见于XP系统,因为它在组策略(gpedit.msc)->计算机配置->Windows设置->安全设置->本地策略->用户权利指派->拒绝从网络访问这台计算机里把Guest账户添加进去了,删除掉即可真正启用Guest远程访问权限。

(4).*了匿名访问的权限。默认情况下,组策略(gpedit.msc)->计算机配置->Windows设置->安全设置->本地策略->安全选项->对匿名连结的额外*的设置应该是“无。依赖于默认许可权限”或者“不允许枚举SAM账号和共享”,如果有工具自作聪明帮你把它设置为“没有显式匿名权限就无法访问”,那么我可以很负责的告诉你,你的共享全完蛋了。

(5).系统权限指派出现意外。默认情况下,系统会给共享目录指派一个“Everyone”账户访问授权,然而实际上它还是要使用Guest成员完成访问的工作,但是有时候,Everyone却忘记Guest的存在了,这是或我们就需要自己给共享目录手动添加一个Guest账户,才能完成远程访问。(图.手动添加一个账户权限)

(6).NTFS权限*。一些刚接触NTFS的用户或者新手管理员经常会出这个差错,在排除以上所有问题的前提下依然无法实现文件共享,哪里都碰过了就是偏偏不知道来看看这个目录的“安全”选项卡,并在里面设置好Everyone的相应权限和添加一个Guest权限进去,如果它们会说话,也许早就在音箱里叫唤了:嘿,快看这里!哟嗬!

(7).系统自身设置问题。如果检查了以上所有方法都无效,那么可以考虑重装一个系统了,不要笑,一些用户的确碰到过这种问题,重装后什么也没动,却一切都好了。这大概是因为某些系统文件被新安装的工具替换掉后缺失了文件共享的功能。

由权限带来的好处是显而易见的,但是我们有时候也不得不面对它给我们带来的麻烦,没办法,谁叫事物都是有两面性的呢,毕竟正是因为有了这一圈栅栏,用户安全才有了保障。

三. 突破系统权限

距离上一次狼群的袭击已经过了一个多月,羊们渐渐都忘记了恐惧,一天晚上,一只羊看准了某处因为下雨被泡得有点松软低陷的栅栏,跳了出去。可惜这只羊刚跳出去不久就遭遇了饿狼,不仅尸骨无存,还给狼群带来了一个信息:栅栏存在弱点,可以突破!

几天后的一个深夜,狼群专找地面泥泞处的栅栏下手,把栅栏挖松了钻进去,再次洗劫了羊群。

虽然权限为我们做了不同范围的束缚,但是这些束缚并不是各自独立的,它们全都依靠于同样的指令完成工作,这就给入侵者提供了“提升权限”(Adjust Token Privilege)的基础。

所谓“提升权限”,就是指入侵者使用各种系统漏洞和手段,让自己像那只羊或者狼群那样,找到“栅栏”的薄弱环节,突破系统指派的权限级别,从而把自己当前的权限提高多个级别甚至管理员级别的方法,提升权限得以成功的前提是管理员设置的失误(例如没有按照“最小权限”思路来配置服务器)或者业界出现了新的溢出漏洞等(例如LSASS溢出,直接拿到SYSTEM权限)。

通常,如果IIS或SQL两者之一出现了漏洞或设置失误,入侵者会尝试直接调用SQL注入语句调用特殊的系统存储过程达到直接执行命令的愿望,如果这一步成功,那么这台服务器就沦陷了;但如果管理员还有点本事,删除了存储过程或者补好了SQL注入点呢?入侵者会想办法得到IIS的浏览权限,例如一个WebShell之类的,然后搜寻整台服务器的薄弱环节(前提:管理员没删除Everyone账户权限),例如Serv-U、IIS特殊目录、各种外部CGI程序、FSO特殊对象等,这场猫和耗子的游戏永远也不会结束,如果管理员功底不够扎实,那么只能看着入侵者破坏自己的劳动成果甚至饭碗了。
以上回答希望能对您有帮助

热心网友 时间:2023-05-25 05:25

楼上说的很好,但有一点说错了
SYSTEM也不是有所有权限的
因为用户在一定程度上可以调用系统
举个例子,像cmd这样的系统文件
无论是system还是管理员
都无法完全控制,比如你可以试试看把它删掉。没用的,它会提示你没有权限就算调用system的权限也不行
trustedinstaller是所有者,在属性里面显示它可以完全控制

热心网友 时间:2023-05-25 05:26

来宾账户 无法进行实际操作但是高手可以利用它来得到管理员权限 从而修改电脑 建议禁用
guest账户有什么用

常见的用途:1、共享设备,如果您的电脑是被多个人共享使用的,那么可以创建一个Guest账号,让临时用户可以在没有破坏系统或者主要用户数据的前提下使用电脑。Guest账号通常没有修改系统设置和访问主要用户文件的权限,可以避免临时用户对电脑带来不必要的风险;2、公共场所在一些公共场所,比如图书馆、网吧等...

guest账户有什么用

Guest账户通常具有以下特点和用途:1. 受限访问权限:Guest账户的用户通常只能访问系统的有限资源,如公共文件夹或特定应用程序。他们无法更改系统设置、安装软件或访问其他用户的私有文件。这种限制确保了系统的稳定性和安全性。2. 临时性:Guest账户通常用于临时访问,例如,在家庭计算机上,当有客人需要临时...

guest账户有哪些用途与隐患

windows系统的guest账户,顾名思义,一般是用来给来宾用户访问和使用电脑准备的,拥有不完整的权限,比如不可以修改系统关键设置、不可以修改任何管理员以上的权限。在用户账户控制的状态下,由administrator成员组的用户指定guest账户 权限之后,guest账户及子集的用户都会受到影响。同时administrator可以指定到某一...

Guest账户用途

除了上面提到的6个默认权限分组,系统还存在一些特殊权限成员,这些成员是为了特殊用途而设置,分别是:SYSTEM(系统)、Everyone(所有人)、CREATOR OWNER(创建者)等,这些特殊成员不被任何内置用户组吸纳,属于完全独立出来的账户。(图.特殊权限成员) 前面我提到管理员分组的权限时并没有用“全部”来形容,秘密就在此,不要...

admin和guest 都是什么意思?有什么用 我在网上查到guest是来宾用户,来...

administrator是管理员账户名,guest是来宾账户,如果没有其他人用你的电脑,最好禁用来宾账户,以免网络黑客通过来宾账户入侵你的电脑!

为什么操作系统要分administrator,guest这些,我觉得就我一个人用呀...

1.administrator 的管理计算机(域)的内置账户,它平时是隐藏的,它是计算机管理员的意思,是拥有计算机管理的最高权限,我们新建的账户都是在它下派生的.它的用途主要用于当常用账号下无法解决问题时,就会进入administrator账户,在这里账户里任何操作都是允许的(一般是在安全模式下进行的开机一直点按F8,选择安全...

电脑guest关闭方法是什么?

需要考虑其可能带来的影响。例如,某些网络共享或打印机可能需要Guest账户才能访问。禁用Guest账户可以提高计算机的安全性,因为Guest账户通常没有密码保护,容易被恶意用户利用。但是,在某些情况下,禁用Guest账户可能会导致某些功能无法正常使用。因此,在禁用之前,请确保了解Guest账户在计算机上的具体用途。

超级管理员用户名是什么?

它的用途主要用于当常用账号下无法解决问题时,就会进入administrator账户,在这里账户里任何操作都是允许的。它的密码默认是空,可以在控制面板里面设置密码,建议设置密码。超级管理员是安装系统时内置的一个用户组,所有管理员用户都在这个组下。Administrator用户默认在这个组,在安全模式情况下是启动切换到...

关闭GUEST用户的结果是不是别人不可以通过局域网看见我的电脑里的东西...

不是不可以,而是不方便,默认如果Guest启用,则密码为空的话,你机器上的共享,别人只要用 "\\你的计算名(或您机器的Ip地址)" 就可以访问了,关闭Guest或设置Guest密码后,再次访问你计算机上的局域网共享时,会提示输入用户名和密码,只要用户名和密码输入正确了(比如别人知道您的管理员帐号和密码)...

admin是什么?administrator又是什么

administrator是电脑里权限不受控的人: 每台电脑装上XP系统后,在你自己新建的账户外,会自动新建一个叫administrator 的管理计算机(域)的内置账户,它平时是隐藏的,它是计算机管理员的意思,是拥有计算机管理的最高权限,我们新建的账户都是在它下派生的. 它的用途主要用于当常用账号下无法解决问题时,就会...

一般账户的用途 账户的用途 账户用途怎么填 一般存款账户的用途 账户按经济用途分类 对公账户用途怎么填 单位银行结算账户按用途分为 转账用途 凡士林的作用与用途
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
前列腺小囊肿是否严重 前列腺囊肿治疗费用 海信电视有哪些型号 老年痴呆的三个阶段 案件移交到检察院后的流程是怎样的 合肥新站拆迁纠纷律师哪个排名高? 炸鸡粉(炸鸡粉怎么用才能使鸡肉更好吃) 急!请问巴西龟时常张嘴吱吱叫是怎么会事 比较出名的拆迁律师 巴西龟为什么一直张嘴啊!? GUEST用户名是什么意思?有什么用呢? 怎么开启 ? guest帐户有什么用? guest禁用/启用来宾帐户,有什么作用? windows xp 中guest用户有什么作用? 开启GUEST用户有什么用啊? 启用Guest账户有用处? 请问guest用户是干什么用的啊,有什么特别作用吗, 启用电脑的来宾账户有什么作用啊? 开启guest帐户,有什么用呢? 360浏览器升级了怎样能找到原来的版本 求助,arcgis如何在地图上绘制指定经纬度的点? 如何利用arcgis将CAD中的规划文件坐标转化为经纬度... 如何在arcgis中定义地理坐标系 mapgis如何投影经纬度坐标! 如何用arcgis创建经纬度坐标图层 gis导入有经纬度的点,点的位置不对 怎样将mapgis的坐标设置成经纬度 如何将Excel经纬度坐标数据导入ArcGIS 求,在mapgis中直接输入经纬度的方法? 如何在ARCGIS中给图框4个角添加经纬度,例如下面的... win7账户guest账户什么用 Guest 帐户该不该启用?有用吗? 手机版本的excel空白表格工作簿1隐藏在那里不见怎... 每次打开Excel的时候都会跳个空白Excel出来,怎么... excel表格怎么恢复 怎样恢复excel中变成空白的网格线 局部空白的最好... 我怎样检测我现在的360浏览器的版本? 激励准高三生的寄语有哪些? 高三励志名言警句 高三寄语或鼓励的话有哪些? 家长对高三孩子的寄语与鼓励怎么写? 父母给高三孩子的励志寄语 给高三学生的励志寄语有什么? 高考祝福语简短 励志 非常霸气的高三励志语有哪些? 高三冲刺给孩子的寄语有哪些? 高三新年励志寄语 给高考生的励志祝福语 给高三学生的励志寄语 家长给高三学生的励志寄语