如何为家庭用户制作Windows PC防弹产品?[关闭]


103

我意识到Windows PC上的防病毒功能远不可取,但是为了将花费在“家庭技术支持”上的时间降到最低,我正在寻找将计算机锁定到一定程度的想法。很难收集广告软件/间谍软件,恶意软件或病毒。

假设用户是我的妈妈,很少(如果需要的话)需要管理员访问权限,并且大多将计算机用于MS Office和Web浏览。


35
用铅包起来;)
不满的

23
我在想凯夫拉尔!
Pauk

36
拔下Internet连接。
斯科特,2009年

31
拔下电源线。
zildjohn01,2009年

7
切换到Ubuntu
Aki 2010年

Answers:


84

我听过的关于该主题的最佳建议可能是:停止以管理员身份运行


1
这是最简单,最快的方法。阮
威尔

27
最简单?在Windows XP上?你一定是在开玩笑。(我曾经尝试过。)
grawity

1
@grawity:嗯,再努力一点?:] 好的,对不起。恶作剧,简直无法抗拒;)是的,它听起来并不容易,需要进行一些调整。但是,恕我直言,它的影响最大,只有隐藏在NAT和防火墙之后。
Kirill Strizhak,2009年

5
我不同意。我已经尝试过了,但是许多Windows程序的编码都不好,并且假设您拥有默认窗口以及所有默认设置。我还尝试将“我的文档”文件夹移动到另一个驱动器,并且某些程序只是在C上编写:...
Manu

5
如果没有管理员权限,这曾经是一个真正的问题,但是由于令人不快的UAC出现在视线中的提示,许多大公司已经对其软件进行了重新设计,使其不再需要管理员权限。如果您几年没有尝试过,可能是时候再试一次。
山口

50

当我看到这些问题时,我会非常脾气暴躁,因为太多的人只想更换计算机,而不是用户(总是由用户引起问题)。

考虑:几乎每个网络在LAN和Internet之间都有一个NAT设备。这样可以防止随意的废话流浪,所以绝大多数机器都可以。

仅当用户就位时才是问题。我的解决方案:修复用户。

我的清单,以确保妈妈的PC防弹:

  1. 向她介绍计算机安全性和计算机使用情况:

    • 不要教她如何完成某些任务(“单击此处等”)。教她什么和为什么。考虑一下您首次打开新程序的时间。大多数具有计算机知识的人都会对如何直接使用它有个好主意。这是因为您了解要实现的目标,以及为什么要实现的目标。此后,HOW将非常迅速地进行,因为您熟悉其他程序的HOW。曾经交换过电子邮件客户端吗?你会明白我的意思的。
    • 黄金法则:如果您不知道,那就不要做。
    • 黄金法则的第二要点:阅读错误消息告诉您的内容,并考虑导致错误的原因-不要仅仅举起手臂发誓。
    • 告诉她,仅仅是因为一些免费的东西,她没有注册它,也没有尝试安装它。
  2. 安装Google Chrome-快速,精益的浏览器。

  3. 安装免费的防病毒软件。骚扰程度低的东西是好的。

  4. 确保自动更新已打开,并且您的母亲知道如何处理这些更新。接受它们,安装它们,然后重新启动计算机。

我的父母在没有软件防火墙的情况下运行Windows XP机器四年,仅运行Firefox和AVG。他们正在检查电子邮件,进行在线银行业务,在线玩《激战》,并且没有病毒。尝试在我的计算机上发现病毒的随机人给我带来了很多挑战,但最终总是浪费时间。


17
我同意教育用户最终是最好的选择,但是不幸的是,这并非在所有情况下都是可行的。
Andrew Garrison

5
我不同意-对某人进行教育的唯一时间是他们不想学习时。
EvilChookie

4
知识>自动化
Paul Nathan

1
作为对用户进行教育的对等方,也许如果用户拒绝接受教育,则应随身携带计算机。我们不只是让任何随机的雅虎跳上车然后开车,是吗?...等一下。
杰伊·R

5
以我的经验,任何弹出的错误消息都只会引起“单击以使其消失”的反应。待教育之前,我仍然会在寻找其他解决方案...
Benjol 2011年

30

我不仅喜欢提供链接作为答案,还希望了解这份全面的锁定指南

Windows XP Professional配置清单详细信息

  • 验证所有磁盘分区均已使用NTFS格式化
  • 保护文件共享
  • 使用Internet连接共享来共享Internet连接
  • 启用Internet连接防火墙
  • 确保Windows更新定期运行
  • 使用软件限制政策
  • 使用帐户密码
  • 禁用不必要的服务
  • 禁用或删除不必要的帐户
  • 确保访客帐户已禁用
  • 设置更强的密码策略
  • 设置帐户锁定政策
  • 安装防病毒软件和更新
  • 保持最新的安全更新
  • 默认情况下不以管理员权限运行
  • 不要将WEP用于无线网络

9
nsa.gov/ia/guidance/security_configuration_guides/…具有有关锁定不同操作系统的大量指南。
肯尼斯·科克伦

不错的清单!
Ivo Flipse,2009年

2
需要添加“以标准用户身份运行”或“默认情况下不以管理员权限运行”
Joel Coehoorn's

1
该列表对家庭用户来说有问题...大多数家庭路由器背后的ICS导致双NAT。SRP是相当繁重的管理工作(我相信Win7会更好)。同样,没有帐户密码也可以防止该帐户无法远程访问。
阿里·佩尔尼克

@怀疑-您的评论应该是答案。
Andrew Garrison,2009年

14

除了教她避免安装愚蠢的东西外,我真的没有办法。

当然,请更新系统并使用防病毒软件(最后是防火墙)。

但是总的来说,如果您想避免“家庭技术支持”,那是没有真正的方法的。因为如果您开始添加内容以阻止内容,阻止她可以执行的操作,则不会要求您提供“技术支持”,而是会要求您“为什么我不能那样做?”。


是的,可能您的答案会更好:]如果用户想要安装某些东西,那么他会做的...最有效的方法是教育用户。不幸的是,这也是最费时和费力的方式。我只是有些时间没有耐心了:(
Kirill Strizhak 09年

14

给她买一台Mac,我的整个家庭都认真地搬到了Apple Mac上,而且修复起来非常容易(如果发生任何错误,这种情况很少发生)。

或者,如果她/您负担不起安装Ubuntu的费用。

您可以将此答案标记为“无用”,但是当涉及到Windows时,它并不适合妈妈或任何不适应计算机的人。


3
+1几年前我也这样做过。它不仅使我的技术支持电话降为零(严重!),我妈妈也绝对喜欢她的带iTunes,FireFox和Mail的iMac。
马特·罗吉什

3
我告诉我的朋友和家人,除非他们使用Mac或Linux,否则我拒绝帮助他们解决计算机故障。他们抱怨Mac机很贵,但随后我解释说这是一种幻想,因为只有当他们认为我的时间毫无价值时,这才是正确的。现在几乎所有的人都使用Mac,除了我的一个使用Ubuntu的小妹妹。而且我还有更多的空闲时间:-)
KaptajnKold 2011年

1
我会同意,如果有人说这不能回答实际问题,但我认为值得列入解决方案清单。我已经切换了4个家庭(加上我的7个家庭成员转到了Ubuntu)。我之所以选择它们,并不是因为他们是计算机极客,而是因为它们完全是非技术性的,我厌倦了无休止的支持电话。一旦找到值得的发行版升级,我就将它们更新,否则我会让它们日复一日,月复一日地运行。他们通常是1)浏览,2)音乐+视频,3)办公室类型的作品。
丹尼斯,

12

一般来说,

  • 以标准用户身份运行(非管理员)
  • 运行Vista或更高版本
  • 离开UAC
  • 运行64位(64位提供更多保护)
  • 设置自动更新
  • 运行支持沙箱的网络浏览器(当前为IE7 / 8或Chrome)。

出于好奇.. x64是否比32bit更加安全?
NoCarrier

4
@NoCarrier,有两个原因让人想到。首先,64位内核要求所有设备驱动程序都经过签名,因此将恶意代码注入内核本身要困难得多。其次,目前,x64机器数量较少,因此针对它们的野外攻击也较少。随着更多的系统使用64位,动态将发生变化...
RBerteig

另一个因素是内核补丁保护,这使得恶意软件更难绑定到内核中的随机点。
阿里·佩尔尼克

12

好吧,我会避开Norton-以我的经验,这只会使PC停顿(McAfee也不是更好!)

我家里有4台计算机供我自己使用,还有“孩子”(14、18和20),我已经安装了以下计算机;

  • 防病毒:Avast Home Edtion(免费,并且已捕获了许多可疑文件)
  • 间谍软件:我已经开始使用SpyBot Search and Destroy,它似乎运行良好(同样,它是免费的)
  • AntiPorn:我使用的是在路由器上配置并设置为阻止色情,广告软件,赌博等的OpenDNS
  • 防火墙:如果您正在运行路由器,则它应该为您处理,但是如果没有,则ZoneAlarm是内置Windows产品的不错替代品。话虽如此,当通过ASDL调制解调器拨号时,Windows防火墙没有任何问题。
  • 权限:假设您将运行Windows的最新版本,则可以将其配置为非管理员用户,这将阻止他们在不应该使用的位置进行拨弄。

归根结底,我认为对此没有100%可靠的解决方案。我的孩子仍然设法安装工具栏等。如果将系统锁定得太远,则它将变得无法使用。


!这是怎么结束的-我在回答另一个(相关的)问题;-)
DilbertDave

@DilbertDave:我已将其标记为“主持人注意”,因为它是骗子,而且显然mod已合并了两个问题。
fretje

那就可以解释了-希望我的回答仍然有意义;-)
DilbertDave

11

安装Ubuntu,您的所有问题都将得到治愈!

我已经在上网本上安装了Ubuntu一段时间了,只是在父母身上重新安装了XP。

他们在使用病毒一周后就感染了病毒。



7
  1. 更改密码,不要告诉她密码是什么
  2. 从互联网上拔掉机器的电源
  3. 从墙上拔掉机器的电源
  4. 将您的电话号码更改为不公开的号码
  5. 在她的显示器上贴一个GeekSquad贴纸

认真地说,如果您锁定计算机以进行保护,您可以做的主要事情就是将Internet Explorer(或其他任何方式)设置为具有高安全性运行,这意味着她最喜欢的网站都无法正常工作,这意味着您将以获得比以前更多的家庭技术支持电话(“为什么TexasHoldem.com不再工作?”)。

对于你们俩来说,最好的解决方案是摆脱家庭技术支持业务。恳求无知,为您的时间收费,太忙了,告诉他们GeekSquad会做得更好,将他们转给Dell支持,以摆脱困境。

这是一个陷阱。当然,您想帮助您的妈妈,但是您的妹妹呢?表兄弟?你妈妈的朋友,她告诉你你很棒吗?除非您打算将此作为副业,否则最好将其扼杀在萌芽状态。


4
朋友不要让朋友使用GeekSquad。等一下。您正在做的是使她成为朋友。
凯文M

1
@ [Kevin]:GeekSquad比我便宜很多
Steven A. Lowe

7

在将计算机交还给某人以清除间谍软件等的人之前,通常要做以下工作:

  • 将帐户类型更改为“受限”;如有必要,创建新的管理员帐户
  • 安装Firefox + Adblock Plus;设为默认浏览器
  • 使用时间表和实时保护安装Spybot Search&Destroy
  • 完全更新Windows
  • 设置自动下载并安装Windows更新

另一方面,您可以只安装DeepFreeze之类的东西,它将在每次重新启动时将操作系统恢复为安装时的状态(不过不是免费的)。

编辑:正如Keck在回答中指出的那样,Microsoft拥有DeepFreeze的免费替代软件Windows SteadyState


为Deepfreeze +1。如果您设置了第二个解冻的分区并将桌面/文档/数据文件夹重定向到解冻的分区,则效果会非常好。
Zoredache

4

这是另一个。也许这并不是您想要的,但是它却花费了更少的时间和精力。

您是否考虑过虚拟化?只需让她丢弃该系统,并在不再可用时从快照中还原即可。快速干净。

希望她最终能学习。或者停止尝试学习,“因为它更容易...我想这取决于人:)


14
我所有的孙子孙女的照片去哪儿了?
威尔

这种方法对某些人来说是完美的。我遇到了一些人,他们似乎忘记了您教给他们的一切。因此,每一次都是全新的。如果您允许,这些人可能会转动您的车轮数小时。虚拟化和映像是限制支持此类人员的努力水平的好方法。
Axxmasterr

1
@Will:是的,孙子孙女图片……:]好吧,我可以介绍一下VMWare:您可以与托管OS设置一个共享文件夹,在其中可以删除所有用户文件。您可以在将其固定以备份所有用户数据之后,或者在让用户将其数据保存在那里之前进行此操作。另外,您可以经常进行快照。因此,总会有一些状态保存完好,所有文件都完整无缺。
Kirill Strizhak,2009年

4

阻止淫秽的在线资料(他们不知道互联网是色情的)。

您最好的选择是Net Nanny或类似的东西。 这是对顶级互联网过滤器的评论

防止恶意安装应用程序。防止他们在不知不觉中更改安全设置或卸载应用程序。

对于这两者,最好的办法是让自己成为计算机管理员,并让他们以访客身份登录(或任何非管理员登录)。使用管理员设置禁止安装应用程序或更改系统设置。

使计算机/防病毒软件保持最新。

我将安装AVG防病毒软件和区域警报防火墙,并激活它们的自动更新功能以及AVG的自动扫描功能。

对于GP,您可能想运行Flash阻止程序或广告阻止程序,它们都是Firefox的简单插件。


什么是GP?一般保护?
Peter Mortensen


4

以受限用户身份运行Windows绝对是阻止恶意软件的最佳方法。受限用户比防病毒软件更可取,而且我还没有听说过在受限用户模式下可利用的单个浏览器漏洞。

Windows受限用户特权的问题在于,runas在完全不同的用户上下文中工作-用于向runas提供凭据的用户上下文。这打破了妈妈不会讨厌的各种方式。甚至让妈妈理解如何在cmd.exe中输入runas命令都会扭曲她的内裤。

Linux有正确的答案,它分为两个部分:第一部分是软件存储库,第二部分称为“ sudo”(在此处插入xkcd comic),它表示“超级用户”。sudo在当前用户上下文中运行,这会使事情正常进行。我喜欢Windows的sudo,它可以从http://kay-bruns.de/download/surun.zip获得,它名为surun.exe ,但是我不确定我是否建议妈妈推荐它,除非您对她进行了调整。但是它确实具有很好的功能,可以让Windows Update或Microsoft Update在受限用户模式下运行,并且允许受限用户更改电源选项和设置时钟。

如果在受限用户模式下设置Mom,则需要创建一个Administrator帐户以用于安装和调整。我建议您远程登录并为妈妈做繁重的工作,但如果仅允许AU及其默认情况下为受限用户提供的其他功能,请查看surun.exe。

另一个选择是让Mom在沙箱中运行她的浏览器,例如sandboxie.exe。我不建议您这样做,除非您想阻止妈妈下载和上传照片和连锁笑话等个人资料。但是,如果妈妈不进行下载和上传,则沙箱是获得有限权限的最佳方法,该特权适用于妈妈计算机上最易受攻击的应用程序。


3
  1. 分区硬盘。

  2. 安装Windows和所有必需的程序。

  3. 将用户文件夹(桌面,文档,收藏夹,电子邮件等)指向另一个分区。

  4. 创建系统驱动器的映像(通常为C :)

出问题了,您可以花最少的精力将计算机恢复到应有的状态。

如果您想将其提升到一个新的水平,请尝试以下操作:

  1. 安装RAM磁盘(大小取决于要求和可用的系统内存)。

  2. 安装Sandboxie并将容器文件夹指向RAM磁盘(如果在管理员帐户上则具有删除权限),然后将所需的下载文件夹添加到“快速恢复”中

如果您想为Sandboxie支付很少的注册费(该费用可让您在自己的任何计算机上安装该软件),情况将会变得更好。

  1. 现在您已经注册了Sandboxie,请强制Web浏览器始终在Sandbox中运行(如果您使用的是疯狂进行更新的Web浏览器,请禁用自动更新!)

或者,您可以考虑使用DeepFreeze,它的效率更高,但对于妈妈的口味来说可能过于严格。祝您好运,并享受作为内部技术支持所节省的时间!:)



2

我作为旧的Usenet黑客(白帽子,软件黑客等)的选择...

Windows XP:

第一个驱动器或分区:安装Windows和所有必需的东西(之后您将无法触摸它,只有真正的管理员才能这样做)。不需要安全软件。记住OpenDNS!

第2个驱动器或分区:将我的文档和第2个程序文件文件夹放入其中,将便携式应用程序和所有想要保留的文件(例如音乐,图片等)放入其中(告诉每个人都必须在此处保存并安装自己的东西,因为它们如果没有完成,则将丢失所有已完成的操作)>安装很简单,您将C更改为D(第二个驱动器),C:/ Program Files /。还将My Documents文件夹链接到第二个驱动器中的文件夹。

现在使Windows处于所有设置的稳定状态,它将在每次重新启动时重置为第一个驱动器安装的计算机。

对于Linux:还请注意,Linux的想法并非万能,它也是防弹的!Ubuntu(Edubuntu的最大推广项目-Ubuntu计划用于不太富裕国家的教育项目)很简单,但她使用计算机的机会很少,但对SliTaz 2进行了一些修改(在帮助或学习下-值得!)应该超过30 Mo仅适用于将比任何Windows版本都要快的Linux桌面,但缺点是,OpenDNS也可以使用它。

真正的一笔交易:如果家庭拥有真正的价值,那就已经准备好了:金钱,学习,帮助良好的项目,成为真正为他们工作的真正团队的一员或与不了解奴隶制人民的微软保持同步他们挡住了自己的真实想法,使产品有时错失胜负……对我来说,这就是为什么我给Linux一个机会。这并不完美,但是我发现了一些我现在可以不用生活的部分,但是大部分是人类。

我对Linux的热情来自于致力于知识自由的人们,例如Didier Roche,法国Ubuntu团队的作家兼秘书,以及knopmyth开发人员,因此,如果您读过我的文章,我希望你们俩都好运……那是真实的在Linux生活中,即使Linux明星也像普通人一样,他们会像以前曾经有人帮助过的那样为您提供帮助。我想成为这个链条的一部分,仅此而已!分享世界的真正美!


0

安装Opera和/或FireFox。在FireFox中安装NoScript。

确保(使用快捷方式等)Opera / FireFox比Internet Explorer更容易启动/查找。尝试使Internet Explorer不可用,例如将其定向到不存在的代理服务器等。

将Opera / FireFox设置为默认浏览器。

以下内容使用起来不方便,但问题在于安全性:

阻止所有站点的JavaScript(例如,在Opera中的“首选项”中设置并在FireFox中使用NoScript),除非您明确允许。这些(大多数)将需要(没有经验的)用户稍后进行设置。这是不方便之处。

在某些常见网站(例如YouTube和Gmail)上启用JavaScript。测试它是否确实有效。


2
与发生问题时每3到6个月进行一次呼叫相比,使用NoScript运行的呼叫可能会更多。“ [每个互联网站点]为什么不起作用?”
DavidWhitney

0

安装Ubuntu :)它会自动进行更新,不会中断,Firefox与Windows中的相同,MS Office将在Wine下运行。在相同的情况下,我对Windows XP拥有非常积极的经验,而对于Windows XP则具有非常负面的经验。


-1-不是这个问题的答案。
DavidWhitney

不断变化的操作系统并不能最大限度地减少所需的家庭技术支持,恰恰相反。
Dave Webb

5
我对此不太确定。如果我是为年龄较大的家庭成员设置一台计算机而几乎没有计算机技能的计算机,则强烈考虑使用OpenOffice和单个浏览器(或仅教他们使用Google Docs)安装最少的Ubuntu或其他Linux类型的OS。对于许多人来说,计算机是运行浏览器的机器的时间的99.9%(和运行单人纸牌游戏的计算机的时间的0.1%,后者可以在浏览器中播放)。或让她购买Mac。
CMPalmer

1
是的,Firefox到处都是一样的。非技术人员并不在乎他们必须单击多少按钮才能启动它。他们没有真正看到差异。简单的事实是,没有病毒,除了硬件故障之外,没有其他任何问题,因此使用起来非常容易。
vava

0

安装A-SquaredAntiMalware(付费),并确保其自动更新和扫描。还将所有“冲浪保护”设置设置为“静默阻止。添加MVP主机文件,OpenDNS和WinPatrol。向其解释,如果Scotty吠叫它很重要,请仔细阅读。WinPatrol警告是她唯一会收到的警告,而且很少出现还要说明,由于她的保护对她有效,因此她会看到很多404,这是一件好事。

这就是保护我83岁母亲的Windows XP系统的方式,她完全没有任何恶意软件问题。


0
  1. 检查您的本地图书馆(或书店)中的计算机安全性书籍(Dewey-Decimal部分005.8)。专门查找有关“ 强化 Windows和网络”的书籍。
  2. 不要将她的系统直接连接到Internet,请通过路由器将其连接。即便使用默认设置,这将是很多不是直接连接至因特网更加安全。
  3. 给她提供有关使用系统和Internet的简短速成课程。

在此处输入图片说明 在此处输入图片说明 在此处输入图片说明 在此处输入图片说明


0

试试Sandboxie

Sandboxie在一个孤立的空间中运行您的程序,以防止它们对计算机中的其他程序和数据进行永久更改。

在此处输入图片说明

隔离沙箱的好处

  • 安全的Web浏览:在Sandboxie的保护下运行Web浏览器意味着,浏览器下载的所有恶意软件都被捕获在沙箱中,并且可以被轻易丢弃。

  • 增强的隐私性:在Web浏览时收集的浏览历史记录,Cookie和缓存的临时文件保留在沙箱中,不会泄漏到Windows中。

  • 安全的电子邮件:可能隐藏在电子邮件中的病毒和其他恶意软件无法脱离沙盒,也无法感染您的真实系统。

  • Windows保持精益:通过将软件安装到隔离的沙箱中,防止Windows磨损。

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.