WELCOME

2008年12月30日 星期二

巧用Cacls.exe指令來修改文件訪問控制權限

預設的規則只阻止新增exe文件和dll文件的行為。如果想徹底禁止寫入,可以在咖啡防制策略裡自己去編個規則。
另外,如果木馬(或Adware)不是在system32下新增文件(如Program Files),那就沒什麼作用咯....
不過裡好像有人說過,這種規則阻擋,有一弱點!就是..不能阻止擋開機時以程序註冊表的寫入。
另外..如你沒安裝使用MVSE8i防毒的,也加可以考慮下一下這個指令:

cacls C:windowssystem32 /G administrator:R 禁止修改、寫入C:windowssystem32目錄

cacls C:windowssystem32 /G administrator:F 恢復修改、寫入C:windowssystem32目錄

cacls C: /G administrator:R 禁止修改、寫入C碟

cacls C: /G administrator:F 恢復修改、寫入C碟

現在越來越多的用戶使用NTFS文件系統來增強Windows系統的安全性。通常是在圖形用戶界面(GUI)的「安全」選擇項中對文件或目錄訪問控制權限 進行設定。還有一種設定方式大家可能很少使用,這就是Cacls指令。雖然它是一個關於指令行的指令,使用起來有點繁瑣,但只要你合理利用,也會在提高系 統安全性方面起到很好的效果。Cacls指令使用格式如下:


Diggi數位盛典 縱情享受人生第一樂趣
新浪招商引資征代理商 上網實用手冊


  Cacls filename [/T] [/E] [/C] [/G usererm] [/R user [...]] [/P usererm [...]] [/D user [...]]

  Filename——顯示訪問控制列表(以下簡稱ACL);

  /T——更改當前目錄及其所有子目錄中指定文件的 ACL;

  /E—— 編輯 ACL 而不取代;

  /C——在出現拒絕訪問錯誤時繼續;

  /G usererm——賦予指定用戶訪問權限。Perm 可以是R(讀取)、W(寫入)、C(更改,寫入)、F (完全控制);

  /R user——復原指定用戶的訪問權限(僅在與 /E 一起使用);

  /P usererm——取代指定用戶的訪問權限;/D user——拒絕指定用戶的訪問。

  1.檢視目錄和ACL

  以Windows XP系統為例,筆者使用Cacls指令檢視E碟CCE目錄訪問控制權限。點擊「開始→執行」,在執行對話視窗中輸入「CMD」指令,彈出命令提示字元對話 視窗,在「E:\>」提示號下輸入「Cacls CCE」指令,接著就會列出Windows XP系統中用戶組和用戶對CCE目錄的訪問控制權限項目。如果想檢視CCE目錄中所有文件訪問控制權限,輸入「Cacls cce\.」指令即可。

  2.修改目錄和ACL

  設定用戶訪問權限:我們經常要修改目錄和文件的訪問權限,使用Cacls指令就很容易做到。下面要賦予本地機用戶Chenfeng對E碟下CCE目錄 及其所有子目錄中的文件有完全控制權限。在命令提示字元對話視窗中輸入「Cacls CCE /t /e /c /g Chenfeng:f 」指令即可。

  取代用戶訪問權限:將本地機用戶Chenfeng的完全控制權限取代為只讀權限。在命令提示字元對話視窗中輸入「 Cacls CCE /t /e /c /p Chenfeng:r 」指令即可。

  復原用戶訪問權限:要想復原本地機用戶Chenfeng對該目錄的完全控制權限也很容易,在命令提示字元中執行「Cacls CCE /t /e /c /r Chenfeng 」即可。

  拒絕用戶訪問:要想拒絕用戶Chenfeng訪問CCE目錄及其所有子目錄中的文件,執行「Cacls CCE /t /e /c /d Chenfeng」即可。

  以上只是簡單介紹Cacls指令的使用,建議大家親自嘗試一下,你會發現它還有很多奇妙的功能。

2008年12月17日 星期三

Windows XP新增多核心處理器優化修正檔

Intel多核心CPU: Windows XP Hotfix Patch: KB896256就可以了

下載完後再安裝,再到regedit,HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROSET\CONTROL\SESSION MANAGER,用家應該可以見到[Throttle]一項,如沒有請自行新增,點入[Throttle]的資料夾新增一個[Dword],命名[PerfEnablePackageldle],開啟及設定數值為1,重開電腦

為Windows XP3進行優化

第一式.加快關機速度

路徑:HKEY_CURRENT_USER\CONTROL PANE\DESKTOP
修改[AutoEndTask] 數值為1
修改[HungAppTimeout]數值為1500
修改[WaitToKillAppTimeout]數值為1500

第二式.加快重開速度

路徑:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
新增Dword值[EnableQuickReboot]數值為1

第三式.加快NTFS內檔案存取

路徑:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\FileSystem
修改[NtfsDisableLastAccessUpdated]數值為1

路徑:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Polices\Explorer
修改[NoRemoteRecursiveEvents]數值為1

第四式.令開啟多個檔案總管時更穩定

路徑:HKEY_CURRENT_USER\Software\microsoft\windows\currentversion\explorer
新增Dword值[DesktopProcess]數值為1

第五式.增大網絡吞吐量

路徑:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanworkstation\parameters
新增Dword值[MaxCmds]數值為64
新增Dword值[MacThreads]數值為64
新增Dword值[MaxCollectionCount]數值為64

第六式.增大RPC(遠端程序呼叫)

路徑:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Rpc
新增Dword值[MaxRpcSize]數值為00100000

第七式.優化閒置時硬碟

路徑:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\OptimalLayout\
新增Dword值[EnableAutoLayout]數值為1

使用第三方重組軟件

www.auslogics.com/en






2008年12月16日 星期二

Hyper-V Server 2008系统管理实战

Hyper-V Server 2008系统管理实战

老方发表在www.it168.com的文章

  【IT168 专稿】Hyper-V Server 2008发布有一些时间了,想来,不少的虚拟化爱好者早已动手安装并在命令行下大展身手了,但对于广大的入门级爱好者来说,却是一个头疼的问题。 Hyper-V Server 2008的设计的确安全了许多,比如降低了诸如CPU、内存、以及硬盘空间资源的耗用,使提升了服务器的性能、安全性、稳定性等。但没有图形界面让很多人 登陆系统后不知道要做些什么。基本上,Hyper-V Server 2008可以说成是windows Server 2008 server core和Hyper-v角色的集合品啦。但是这样一款好东东,要管理起来的确是需要下点功夫的。
  一、 有关于Hyper-V Server 2008管理的方法
  本文将要谈到两方面的管理,一是Hyper-V Server 2008自带的命令行配置工具,这个只是简要介绍,但比起用命令来做会简单很多。二是CoreConfigurator,这个可爱的小工具是一老外写的,也是本文将要介绍的重点。
  1、 本文要谈到的所谓的管理方法,并不是通过Hyper-V的管理控制台进行的。这方面另文会写,同时也会介绍SCVMM2008对Hyper-V Server 2008的管理(网络、虚机、备份、调优及资源分配等)。
  2、 关于CoreConfigurator这个小工具,要多说两句。工具的作者对此的介绍请访问:http://blogs.microsoft.co.il/blogs/guyt/archive/2008/03/22/windows-server-core-coreconfigurator-to-the-rescue.aspx。你也可以通过访问我在2008年4月所写的BLOG:http://www.rickyfang.net/article.asp?id=261上去下载这个小工具。本来这个工具是作者开发出来方便管理Server Core的,"不幸"的是老方我把它移到Hyper-V Server 2008系统中,而且经测试用着还不错。总之,很好,很强大。嗯,爽并快乐着!

  图1、所示为此工具的截图,怎么样,不错吧,对防火墙什么的管理都有啦。


二、 Hyper-V Server 2008的命令行简要设置命令
  1、 Hyper-V Server 2008的安装步骤,老方并不在此文中去讲,可以在BLOG的其它文章中查找到一些相关的信息。而且定制安装时,可以选择简体中文的安装。
  2、 安装完后,进入系统时,可以输入administrator用户名并设置首次使用的密码。登录系统后,会直接是如下图2所示的界面:


  3、 从上图中可以很明白看到你当前所能进行的管理,这些也权称作是基本于GUI的吧。只要在最下面的"输入相应数据选择一个选项"后面输入图中上侧的任何一个 数字,就可以进行相应的操作。这里,咱们输入数字"3",回车后,如下图(图3)所示进入网络设置区,因为之前我已设好IP了,此处会显示当前的有几张网 卡以及每张网卡按顺序分配一个索引号,然后输入索引号"0",也就是第一块也是唯一的一块网卡的索引号,回车后,就能明显的提示出你当前所能做的事情了 (图4)。


  图3、网络设置界面

  图4、网络适配器设置

  4、 在图4中,也显示了如何返回主菜单的选项,各位可以照着提示去做其他的设置便利可以了。
  需要提醒的是,Hyper-V Server 2008默认是开启防火墙的,如果你设置了IP地址,存在不能PING通;或是通过图3所示功能开启了远程桌面不能访问;或是使用Windows Server 2008 的Hyper-V控制台远程管理Hyper-V Server 2008连接不上等,你还需要关掉防火墙。本文以全部禁用的方法,依次在命令行窗口中进行如下操作:
  Netsh 回车
  Firewall 回车
  Set opmode disable 回车
  提示确定后,完成禁用防火墙的功能。当然通过命令net stop mpssvc 也可以,(但有时,可能对通过Hyper-v控制台远程管理Hyper-V Server 2008还是阻挡的。)

三、 Hyper-V Server 2008的图形化系统管理工具及简要操作
  写到此,才是本文的真正意图所在。就是介绍一款可爱的小巧的但绝对实用的小工具通过GUI的方式来管理Hyper-V Server 2008系统的一些常见配置。
  1、 下载以及安装。
  在2008.4月的一篇BLOG中,我就转载介绍了这个工具并提供了下载连接,请各位前往下载:http://www.rickyfang.net/img/CoreConfigurator_1.1.2.zip。这个是压缩包,里面实际是名字为CoreConfigurator.msi的安装程序。
  下载解压后,便要想办法把文件上传到Hyper-V Server 2008系统内,在本文的前面部分已介绍了如何设置IP地址的方法。有了IP地址,再加上共享目录,就可以实现通过[url=file://IP /c$]\\IP\c$[/url]的方式把文件拷贝到Hyper-V Server 2008系统中了(共享目录通过命令net share查看)。
  拷贝解压后的CoreConfigurator.msi文件到Hyper-V Server 2008系统的C盘根目录下,然后运行安装。如下图5所示:

  图5、coreconfigurator.msi的存放路径及安装向导

  在"Welcome to the CoreConfigurator Setup Wizard"界面,单击"下一步",在 "Select Installation Folder"界面,先择安装路径,本实验环境是只有一个系统分区的前提下进行的。故保留默认,"下一步"。由于中间过程并没有太多要说明的,故省略不 说,直至安装完成。


  图6、安装程序路径选择

  2、 命令运行及GUI。
  安装相对来说还是挺容易的,这得益于开发者为用户着想以及开源的共享精神。但如何运行,以及相对应的命令行是什么?倒需要有心人好好研究一番!
  在hvconfig的图形界面输入13退出命令行。进入DOS界面,在"1、下载以及安装"中已经成功安装了CoreConfigurator,那在什么路径下运行什么命令才能使用这个GUI工具呢?接下来将要详细讲述这些。
  默认情况下,CoreConfigurator安装在c:\program files (x86)\CoreConfigurator\下,并包含有一个可执行文件CoreConfigurator.exe。这个文件也是咱们将要使用到的。(图7)


  在此路径下,输入CoreConfigurator.exe并回车。如何!GUI终于出来了吧!先试试NETWORK按钮。在弹出的界面中可以看到我之前设置的IP地址及子网掩码(图8)。根据我的实验环境,我补充完整了网关及DNS(图9)。

  图8、现在的网络配置


  图9、补充完整的网络配置
  在补充完网络配置后,点"OK"保存,并退出GUI。在当前的DOS提示符下。输入ipconfig /all,便可以看到刚才设置的网络信息的详细情况了(图10)。


  可以看到,整个GUI界面包含了对显示的设置(Display),Users/Groups(用户和组),Networking(网络配 置),Firewall(防火墙),Computer Name(计算机名称),Time Zone (时区),Features(功能,这个不错,呵呵) RDP(远程桌面), DCPROMO(升级为域控,由于是设计为SERVER CORE所使用的,在Hyper-V Server 2008中并没有多大的用处。),而且还有重启及关机。呵呵,可谓麻雀虽小,五脏俱全啊。

  建议朋友们挨个测试下。由于时间和篇幅的关系,我并没有介绍更多详细的用法。但基本上我都测试了下。使用起来还是不错的。大大提升了效率,让你不在头痛于那些复杂的命令了,尤其是POWER SHELL。
  下面提供几个命令行下如何实现上述设置的样例,仅供大家参考使用:
  A、网络配置
  此功能取代的命令为:
  netsh interface ipv4 set address name="" source=static address= mask= gateway=
  说明:
  " :网卡的编号,例如:Idx为4。
  " :静态IP地址,例如:192.168.1.77。
  " :子网掩码,例如:255.255.255.0。
  " :默认网关,例如:192.168.1.1.
  B、远程桌面
  启用远程桌面的命令为:
  Cscript. c:\windows\system32\scregedit.wsf /ar 0
  C、激活WINDOWS(对应GUI的第一项Activation)
  此功能的命令为:
  slmgr.vbs -ato

  OK,就列三个命令吧,愿感兴趣的朋友可以深入的研究下这个工具的应用。相信在你享受Hyper-V Server 2008给你带来的安全性、性能提升、服务器整合等的同时,亦能体会到一些工具提供的管理上的便利。

高PING的玩家....你們有救了......!

高PING的玩家....你們有救了......!
這方法本人親自用過...真係有效!!!!

1 - TcpAckFrequency – 如果你用的是Windows Vista,這個設置不會起效!
對Windows XP,這個設置可以正常作用。
在"開始"下打開“執行”,輸入regedit,開啟註冊表。

找到
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\

下面會列出許多NIC介面(名字類似{7DBA6DCA-FFE8-4002-A28F-4D2B57AE8383}),找到你連入互聯網的那個介面(點開每一個介面,直到你找到你電腦的IP位址"*註一",就是那個)。在右邊的視窗點滑鼠右鍵,添加一個新的DWORD值,命名為 TcpAckFrequency,然後右鍵點擊這個字串,選擇“改變”,把數值設為1。

如果之後你發現其他TCP程式受到了影響,可以把這個數值改回2(預設值)。這個字串可以告訴Windows系統在每次發送ACK之前要等待多少個TCP包。如果數值為1,那每次Windows收到TCP包後都會發送一個ACK。


2 - TCPNoDelay (可選,我的電腦上沒找到MSMQ字串因此就沒改,但有了前一項後,延遲也正常減少了)

在"開始"下打開“執行”,鍵入regedit,開啟註冊表。

找到
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MSMQ\Parameters

在右邊視窗點右鍵,添加新的DWORD值,命名為TCPNoDelay,然後右鍵點擊它,選擇“改變”,把值設為1。

點擊“完成”,關掉註冊表編輯器,重啟電腦。

2008年12月15日 星期一

把物理机迁移到Hyper-V虚拟机-P2V的操作指南

把物理机迁移到Hyper-V虚拟机-P2V的操作指南

该文的内容是:在HYPER-V环境里用SCVMM 2008实现物理机到虚拟机的迁移
SCVMM 2008的安装请参考卡西“SCVMM 2007的安装”一文http://bbs.winos.cn/viewthread.php?tid=34414&highlight=scvmm
1、为SCVMM添加Hyper-V Host

2、输入有权限的账号,我这里输入域管理员

3、添加目标Host

4、由于Host已创建w2k8虚拟机,弹出警告,选择yes

5、下一步

6、输入缺省虚拟机本地存储路径,可为空

7、下一步

8、等待作业完成

9、添加待迁移的目标物理服务器地址

10、给待迁移的虚拟机取个管理名称

11、推入代理,并收集目标信息

12、选择目标物理机器待迁移的逻辑分区(我这里只选择C盘,即系统)

13、为新的虚拟机分配cpu和内存

14、下一步(若有多台Host,请注意星等级推荐)

15、选择VHD文件存放路径

16、下一步

17、缺省

18、检查结果无问题,下一步

19、等待迁移作业完成,若有错误请在"summary"窗口右下角查看原因,并重启作业

以下错误即为Host可分配内存不够,修改后restart作业即OK