跳到正文

浅析:安全管理中的“热门”标准

信息安全管理是目前信息安全领域里最热门的话题之一,而作为指导和规范信息安全管理的标准更是重中之重,因为得标准者得“天下”。

  在信息安全管理领域里,由于标准众多,对于标准的争论从未停息过。

  国际上,有ISO/IEC的国际标准17799、13335;西方国家,有美国国家标准和技术委员会(NIST)的特别出版物系列、英国标准协会(BSI)的7799系列;在我国,有风险管理、灾难恢复的国家政策。

  [separator]同信息安全管理交叉的ITIL、同信息系统审计相关的萨班斯404条款与控制目标(CoBIT),以及信息安全管理系统、风险管理、业务持续性和灾难恢复等方面的国际、国家、组织机构和企业的信息安全管理标准,都已经成为信息安全界耳熟能详的热门词汇。

  安全管理中的“热门”标准

  近年来,国际ISO/IEC和西方一些国家开始发布和改版一系列信息安全管理标准,使安全标准进入了一个繁忙的改版期。

  这表明,信息安全管理标准已经从零星的、随意的、指南性标准,逐渐衍变成为层次化、体系化、覆盖信息安全管理全生命周期的信息安全管理体系。

  要了解信息安全管理标准和发展,首先我们需了解主要“门派”、影响和使用认可范围。

  国际标准ISO/IEC

  首先需要介绍的是国际上最权威的由国际标准化组织(ISO)和国际电工委员会(IEC)所制定的国际标准。

  ISO和IEC是世界范围的标准化组织,它由各个国家和地区的成员组成,各国的相关标准化组织都是其成员,他们通过各技术委员会,参与相关标准的制定。

  为了更好的协作和共同规范信息技术领域,ISO和国际电工委员会(ITU)成立了联合技术委员会,即ISO/IEC JTC1,负责信息技术领域的标准化工作。其中的子委员会27专门负责IT安全技术领域的标准化工作。

  ISO/IEC联合技术委员会1子委员会27(ISO/IEC JTC1 SC27)是信息安全领域最权威和国际认可的标准化组织,它已经为信息安全保障领域发布了一系列的国际标准和技术报告,为信息安全领域的标准化工作做出了巨大贡献。

  在ISO/IEC JTC1 SC 27所发布的标准和技术报告中,目前最主要的标准是ISO/IEC 13335、ISO/IEC 17799等。

  另外,ISO/IEC JTC1 SC27正在对信息安全管理系统(ISMS)国际标准族进行开发,此标准族将采用27000系列号码作为编号方案,并将综合信息安全管理系统要求、风险管理、度量和测量以及实施指南等一系列国际标准。

  随着ISO/IEC 27000系列标准的规划和发布,ISO/IEC已形成了以ISMS为核心的一整套信息安全管理体系。

  2005年,ISO/IEC在信息安全管理标准的主要发展趋势是:改版ISO/IEC 17799,并正式发布ISO/IEC 17799:2005。ISO/IEC 17799建立了组织机构内启动、实施、维护和改进信息安全管理的指导方针和通用原则。

  此外,ISO/IEC 13335将从原先的技术报告变为正式的国际标准。ISO/IEC 13335是ISO/IEC JTC1 SC27中关于风险管理、IT安全管理的一个重要的标准系列。

  ISO/IEC 13335另一个重要的变动是从原先包含五部分的技术报告,变动为现在重新立项的包含两部分的国际标准,即信息和通信技术安全管理标准。

  还有,ISO/IEC将采用27000系列号码作为编号方案,将原先所有的信息安全管理标准进行综合,并进行进一步的开发,形成一整套包括ISMS要求、风险管理、度量和测量以及实施指南等在内的信息安全管理体系。

  西方国家的信息安全管理标准

  信息安全是一项涉及国家安全的领域,在西方发达国家信息安全管理的实践中,制定了一些自有的标准,并形成一整套自有的、完整的信息安全管理体系。

  美国信息安全管理标准体系

  2002年,美国通过了一部联邦信息安全管理法案(FISMA)。根据它,美国国家标准和技术委员会(NIST)负责为美国政府和商业机构提供信息安全管理相关的标准规范。因此,NIST的一系列FIPS标准和NIST 特别出版物800系列(NIST SP 800系列)成为了指导美国信息安全管理建设的主要标准和参考资料。

  在NIST的标准系列文件中,虽然NIST SP并不作为正式法定标准,但在实际工作中,已经成为美国和国际安全界得到广泛认可的事实标准和权威指南。

  目前,NIST SP 800系列已经出版了近90本同信息安全相关的正式文件,形成了从计划、风险管理、安全意识培训和教育以及安全控制措施的一整套信息安全管理体系。

  2005年,NIST SP 800系列最主要的的发展是配合FISMA 2002年的法案,建立以800-53等标准为核心的一系列认证和认可的标准指南。

  英国信息安全管理标准体系

  同美国NIST相对应,英国标准协会(BSI)是英国负责信息安全管理标准的机构。在信息安全管理和相关领域,BSI做了大量的工作,其成果已得到国际社会的广泛认可。

  最让人关注的是BS 7799的第一部分,它已成为国际ISO/IEC 17799国际标准。另外,其BS 15000系列标准。也成为指导ITIL的公认标准。

  现在,随着BS 7799被广泛接受,BSI准备进一步将它推向全世界,为各个国家的组织机构提供BS 7799的认证服务。

  国内信息安全管理标准

  相比国外,国内的信息安全领域的标准起步较晚,但随着2002年全国信息安全标准化技术委员会(简称信息安全标委会)的成立,信息安全相关标准的建设工作开始走向了规范化管理和发展的快车道。

  从20世纪80年代开始,在信息安全标委会和各部门各界的努力下,本着积极采用国际标准的原则,转化了一批国际信息安全基础技术标准,为我国信息安全技术的发展做出了一定贡献。

  同时,公安部、国家安全部、国家保密局、国家密码管理委员会等相继制定和颁布了一批信息安全的行业标准,为推动信息安全技术在各行业的应用和普及,发挥了积极的作用。

  现在,在信息安全标委会中,成立了信息安全标准体系与协调工作组(WG1)、鉴别与授权工作组(WG4)、信息安全评估工作组(WG5)和信息安全管理工作组(WG7)四个工作组,它们在对我国信息安全保障体系建设和信息安全产业的发展方面,起到了积极作用。

  从信息安全管理的建设和评估角度看,信息安全管理和信息安全评估分别建设和规范了信息安全管理的相关标准。

  近年来(特别是2005年),信息安全管理标准化工作中主要的研究热点包括:信息安全国际标准的转化(主要是国际ISO/IEC 17799和ISO/IEC 13335的采标工作);风险管理指南的标准化工作(主要是风险评估和风险管理指南的标准化工作);以及信息系统评估的标准制定工作(主要是信息系统安全保障评估框架标准的编制工作等)。

  这些工作将在近两年内完成,其标准化的流程将成为正式的国家标准,指导和规范我国的信息安全管理工作。

  信息安全是一个综合的交叉学科,信息安全管理领域的很多内容同信息技术服务、信息系统审计等有着非常密切的联系。

  在此,我们希望向用户传达这样一个思想,信息安全管理不应该成为一个孤立的、为安全管理而管理的学科,信息安全管理应同IT服务、信息系统审计等建立密切的联系,更好地服务于用户应用。

  “天下”且须这样得

  一套完善的信息安全管理体系,应该包括规范化的信息安全管理内容、以风险和策略为核心的建设方法、定性和定量的度量信息安全管理。

  同时,信息安全管理体系应该能够将信息安全管理同信息系统审计、信息系统内控体系、信息技术服务体系相互结合,形成有安全保障的信息系统运维管理体系,以真正达到保护组织机构信息和信息资产的安全,保护业务持续性。

  制定标准是用来规范企业行为,在应用标准时,我们需要把握如下一些要点。

  要点一:使用信息安全管理标准,规范信息安全管理的内容。

  随着信息安全标准的发展(特别是2005年),信息安全标准的主要特征已从原先形势随意的最佳实践方式,发展到层次结构化的安全管理控制集合,形成了信息安全管理标准的一个主流趋势。

  信息安全管理相关人员可以使用这些标准中规范化的安全管理控制措施,规范其信息安全管理的内容和范围。

  信息安全管理标准中所提供的管理控制措施有如下几项。

  ISO/IEC 17799:2005年第2版的改版中,最主要的变动是以层次结构化形式提供安全策略、信息安全的组织结构、资产管理、人力资源安全、物理和环境安全、通信和运行管理、访问控制、信息系统采购、开发和维护、信息安全事故管理、业务持续性管理、符合性这11个安全控制章节,还有39个主要安全类和133个具体控制措施,以规范化组织机构信息安全管理建设的内容。

  美国NIST SP 800-53联邦信息系统推荐安全控制:提供了安全控制的层次化、结构化的安全控制措施要求,意识和培训,认证、认可和安全评估,配置管理,持续性规划,事件响应,维护,介质保护,物理和环境保护,规划,人员安全,风险评估,系统和服务采购低澈托畔⑼暾哉?3个安全管理和运营控制族以及106个具体控制措施。

  Cobit:提供了规划和组织、采购和实施、交付和支持以及监控4个域,还有34个表达IT过程的高层控制流程以及多达318个控制目标。

  通过解决这34个高层控制目标,组织机构可以确保已为其IT环境提供了一个充分的控制系统。

  要点二:使用信息安全管理,建立以风险和策略的核心的信息安全管理系统的建设方法。

  在通过信息安全管理标准,规范化信息安全管理内容后,我们可以进一步使用这些信息安全管理标准,学习、理解建设信息安全管理体系的方法。

  在这些管理标准中,已经建立了以风险管理和策略为核心的信息安全管理系统的建设方法,信息安全管理的相关人员可结合具体要求和环境,综合使用这些方法和工具。

  ISO/IEC 13335:它提供了安全管理的基本概念、模型以及风险管理实践等内容,它可以用于指导如何实现IT安全管理。

  BS 7799-2 信息安全管理系统规范:在BS 7799-2中,其2002版较原先的1999年版有较大改动,主要是引入了同ISO 9001:2000和ISO 14001:1996相符合的PDCA过程模型。它们可以用于指导以PDCA过程为模型实现的信息安全管理系统。

  此外,在其他一些相关标准中,也提供了很多具体的建设方法。

  要点三:逐步完善信息安全管理的度量和测量。

  信息安全管理的度量和测量是信息安全管理领域的一个仍在不断探索的领域。信息安全管理的度量和测量可以用于评估信息安全管理的有效性和高效性等,并且其评估结果也将为组织机构内部和外部的相关人员提供信息安全管理的信心。

  作为组织机构,应结合自己的实际情况,建立符合自身要求的指标体系等信息安全管理度量和测量系统。

  要点四:将信息安全管理同信息系统审计、信息系统内控体系、信息技术服务体系相综合,形成综合的有安全保障的信息系统运维管理体系。

  信息安全管理并不是一个孤立的学科,它同信息系统审计、信息系统内控体系、信息技术服务体系密切相关。

  组织机构在建设信息安全管理系统时,应将信息安全管理同审计、内控和服务相结合和综合,以方便组织机构能同时符合例如美国萨班斯404条款(SOX-404)内控体系的要求等,避免不必要的资源重复投资。

  ITIL框架是IT服务一个广泛可接受的框架,为IT服务提供和IT服务管理提供了规范、指南和最佳实践。

  ITIL提供了以服务支持和服务提供为核心的、包括规划实施服务管理、业务视野、ICT基础设施管理、安全管理和应用管理7个模块在内的规范化信息技术服务。

  在ITIL框架中,安全管理作为组织机构IT服务的一个组成部分专门进行了讨论,因此,信息安全管理是ITIL框架的一个有机组成部分,它对规范化信息技术服务、保障信息技术服务有重要的意义。

  从更广义的范围来看,信息安全是信息技术的一部分,信息安全管理的一个更深刻的目的是:帮助组织机构建设和完善信息技术治理体系和组织机构治理体系。

  从这个意义来看,信息安全管理人员不应仅仅只关注信息安全管理本身,还应该进一步将信息安全管理放在一个更大的范畴—信息技术治理和组织机构治理的领域里来考虑。

  在信息技术审计、内控和治理领域中,美国ISACA协会的CoBIT模型是一个比较完整的IT审计和治理的框架,它为建立完善的信息系统控制和审计体系,提供了详细的控制目标、实施工作和审计指南等。

  CoBIT模型建立了业务和技术沟通的桥梁,提供覆盖组织机构信息技术管理和审计的300多个详细的控制目标,以及信息技术审计指南、实现工具集等,帮助组织机构构建IT系统的内控体系。

  这个内控体系,也是满足美国萨班斯404条款(SOX-404)对信息技术内控体系要求的一种实现方法。

  在具体实践中,我们应进一步将信息安全管理同信息系统审计、信息系统内控体系、信息技术服务体系相综合,形成综合的、有安全保障的信息系统运维管理体系。

  从信息安全管理开始,进而形成和综合组织机构有安全保障的信息系统运维管理体系,是目前信息系统领域里研究的一个方向和热点。

  在这个领域的研究和实践中,中国信息安全产品测评认证中心所提出的信息安全保障管理体系和信息安全保障体系,即中国信息安全产品测评认证中心所编制的“信息系统安全保障评估框架”国家标准(目前正处于国标报批稿,预计今年年底前将正式发布),是中国信息安全产品测评认证中心对信息安全管理同信息系统审计、信息系统内控体系、信息技术服务体系相综合的研究成果。它对信息安全保障的建设和评估工作提供了一个整体框架性的指导,可帮助我们更全面的理解和实践信息安全管理和信息系统的建设和评估工作。

  从信息安全管理标准,到信息安全管理,到信息安全保障,到有安全保障的信息系统运维管理体系,这些并不是本文短短篇幅所都能讨论和涉及到的,本文仅仅是抛砖引玉,希望能同大家进一步探讨学习。

  作者简介

  CNITSEC 彭勇 CISA/CISSP/CISP 中国信息安全产品测评认证中心系统工程实验室 副主任兼总工 邮件:[email protected] [email protected] 电话:010-88424887-6014 彭先生拥有十余年电信、IT和信息安全领域大型项目的国内外工作和管理经验。并拥有信息安全国内外CISP/CISSP/CISA等各相关证书。

  彭先生的主要工作经验包括大型电信项目建设,国外电信级软件研发,IDC机房建设,国家标准编制主要执笔人之一,部委安全工程项目的咨询、监理的执行和管理,CISP等培训的讲课和管理经验。

  注:CISP由中国信息安全产品测评认证颁发的注册信息安全专业人员,CISSP由美国(ISC)2颁发-注册信息系统安全专业人员,CISA由美国ISACA颁发—注册信息系统审计师。

Windows Internet 服务器安全配置

原理篇

我们将从入侵者入侵的各个环节来作出对应措施
一步步的加固windows系统.
加固windows系统.一共归于几个方面
1.端口限制
2.设置ACL权限
3.关闭服务或组件
4.包过滤
5.审计

我们现在开始从入侵者的第一步开始.对应的开始加固已有的windows系统.

1.扫描
这是入侵者在刚开始要做的第一步.比如搜索有漏洞的服务.
对应措施:端口限制
以下所有规则.都需要选择镜像,否则会导致无法连接
我们需要作的就是打开服务所需要的端口.而将其他的端口一律屏蔽
[separator]
2.下载信息
这里主要是通过URL SCAN.来过滤一些非法请求
对应措施:过滤相应包
我们通过安全URL SCAN并且设置urlscan.ini中的DenyExtensions字段
来阻止特定结尾的文件的执行


3.上传文件
入侵者通过这步上传WEBSHELL,提权软件,运行cmd指令等等.
对应措施:取消相应服务和功能,设置ACL权限
如果有条件可以不使用FSO的.
通过 regsvr32 /u c:\windows\system32\scrrun.dll来注销掉相关的DLL.
如果需要使用.
那就为每个站点建立一个user用户
对每个站点相应的目录.只给这个用户读,写,执行权限,给administrators全部权限
安装杀毒软件.实时杀除上传上来的恶意代码.
个人推荐MCAFEE或者卡巴斯基
如果使用MCAFEE.对WINDOWS目录所有添加与修改文件的行为进行阻止.

4.WebShell
入侵者上传文件后.需要利用WebShell来执行可执行程序.或者利用WebShell进行更加方便的文件操作.
对应措施:取消相应服务和功能
一般WebShell用到以下组件
WScript.Network
WScript.Network.1
WScript.Shell
WScript.Shell.1
Shell.Application
Shell.Application.1
我们在注册表中将以上键值改名或删除
同时需要注意按照这些键值下的CLSID键的内容
从/HKEY_CLASSES_ROOT/CLSID下面对应的键值删除

5.执行SHELL
入侵者获得shell来执行更多指令
对应措施:设置ACL权限
windows的命令行控制台位于\WINDOWS\SYSTEM32\CMD.EXE
我们将此文件的ACL修改为
某个特定管理员帐户(比如administrator)拥有全部权限.
其他用户.包括system用户,administrators组等等.一律无权限访问此文件.

6.利用已有用户或添加用户
入侵者通过利用修改已有用户或者添加windows正式用户.向获取管理员权限迈进
对应措施:设置ACL权限.修改用户
将除管理员外所有用户的终端访问权限去掉.
限制CMD.EXE的访问权限.
限制SQL SERVER内的XP_CMDSHELL

7.登陆图形终端
入侵者登陆TERMINAL SERVER或者RADMIN等等图形终端,
获取许多图形程序的运行权限.由于WINDOWS系统下绝大部分应用程序都是GUI的.
所以这步是每个入侵WINDOWS的入侵者都希望获得的
对应措施:端口限制
入侵者可能利用3389或者其他的木马之类的获取对于图形界面的访问.
我们在第一步的端口限制中.对所有从内到外的访问一律屏蔽也就是为了防止反弹木马.
所以在端口限制中.由本地访问外部网络的端口越少越好.
如果不是作为MAIL SERVER.可以不用加任何由内向外的端口.
阻断所有的反弹木马.

8.擦除脚印
入侵者在获得了一台机器的完全管理员权限后
就是擦除脚印来隐藏自身.
对应措施:审计
首先我们要确定在windows日志中打开足够的审计项目.
如果审计项目不足.入侵者甚至都无需去删除windows事件.
其次我们可以用自己的cmd.exe以及net.exe来替换系统自带的.
将运行的指令保存下来.了解入侵者的行动.
对于windows日志
我们可以通过将日志发送到远程日志服务器的方式来保证记录的完整性.
evtsys工具(https://engineering.purdue.edu/ECN/Resources/Documents)
提供将windows日志转换成syslog格式并且发送到远程服务器上的功能.
使用此用具.并且在远程服务器上开放syslogd,如果远程服务器是windows系统.
推荐使用kiwi syslog deamon.

我们要达到的目的就是
不让入侵者扫描到主机弱点
即使扫描到了也不能上传文件
即使上传文件了不能操作其他目录的文件
即使操作了其他目录的文件也不能执行shell
即使执行了shell也不能添加用户
即使添加用户了也不能登陆图形终端
即使登陆了图形终端.拥有系统控制权.他的所作所为还是会被记录下来.

额外措施:
我们可以通过增加一些设备和措施来进一步加强系统安全性.
1.代理型防火墙.如ISA2004
代理型防火墙可以对进出的包进行内容过滤.
设置对HTTP REQUEST内的request string或者form内容进行过滤
将SELECT.DROP.DELETE.INSERT等都过滤掉.
因为这些关键词在客户提交的表单或者内容中是不可能出现的.
过滤了以后可以说从根本杜绝了SQL 注入
2.用SNORT建立IDS
用另一台服务器建立个SNORT.
对于所有进出服务器的包都进行分析和记录
特别是FTP上传的指令以及HTTP对ASP文件的请求
可以特别关注一下.

本文提到的部分软件在提供下载的RAR中包含
包括COM命令行执行记录
URLSCAN 2.5以及配置好的配置文件
IPSEC导出的端口规则
evtsys
一些注册表加固的注册表项.

实践篇

下面我用的例子.将是一台标准的虚拟主机.
系统:windows2003
服务:[IIS] [SERV-U] [IMAIL] [SQL SERVER 2000] [PHP] [MYSQL]
描述:为了演示,绑定了最多的服务.大家可以根据实际情况做筛减

1.WINDOWS本地安全策略 端口限制
A.对于我们的例子来说.需要开通以下端口
外->本地 80
外->本地 20
外->本地 21
外->本地 PASV所用到的一些端口
外->本地 25
外->本地 110
外->本地 3389
然后按照具体情况.打开SQL SERVER和MYSQL的端口
外->本地 1433
外->本地 3306
B.接着是开放从内部往外需要开放的端口
按照实际情况,如果无需邮件服务,则不要打开以下两条规则
本地->外 53 TCP,UDP
本地->外 25
按照具体情况.如果无需在服务器上访问网页.尽量不要开以下端口
本地->外 80
C.除了明确允许的一律阻止.这个是安全规则的关键.
外->本地 所有协议 阻止

2.用户帐号
a.将administrator改名,例子中改为root
b.取消所有除管理员root外所有用户属性中的
远程控制->启用远程控制 以及
终端服务配置文件->允许登陆到终端服务器
c.将guest改名为administrator并且修改密码
d.除了管理员root,IUSER以及IWAM以及ASPNET用户外.禁用其他一切用户.包括SQL DEBUG以及TERMINAL USER等等

3.目录权限
将所有盘符的权限,全部改为只有
administrators组  全部权限
system  全部权限
将C盘的所有子目录和子文件继承C盘的administrator(组或用户)和SYSTEM所有权限的两个权限
然后做如下修改
C:\Program Files\Common Files 开放Everyone 默认的读取及运行 列出文件目录 读取三个权限
C:\WINDOWS\ 开放Everyone 默认的读取及运行 列出文件目录 读取三个权限
C:\WINDOWS\Temp 开放Everyone 修改,读取及运行,列出文件目录,读取,写入权限
现在WebShell就无法在系统目录内写入文件了.
当然也可以使用更严格的权限.
在WINDOWS下分别目录设置权限.
可是比较复杂.效果也并不明显.

4.IIS
在IIS 6下.应用程序扩展内的文件类型对应ISAPI的类型已经去掉了IDQ,PRINT等等危险的脚本类型,
在IIS 5下我们需要把除了ASP以及ASA以外所有类型删除.
安装URLSCAN
在[DenyExtensions]中
一般加入以下内容
.cer
.cdx
.mdb
.bat
.cmd
.com
.htw  
.ida  
.idq  
.htr  
.idc  
.shtm
.shtml
.stm  
.printer
这样入侵者就无法下载.mdb数据库.这种方法比外面一些在文件头加入特殊字符的方法更加彻底.
因为即便文件头加入特殊字符.还是可以通过编码构造出来的

5.WEB目录权限
作为虚拟主机.会有许多独立客户
比较保险的做法就是为每个客户,建立一个windows用户
然后在IIS的响应的站点项内
把IIS执行的匿名用户.绑定成这个用户
并且把他指向的目录
权限变更为
administrators  全部权限
system  全部权限
单独建立的用户(或者IUSER)  选择高级->打开除 完全控制,遍历文件夹/运行程序,取得所有权 3个外的其他权限.

如果服务器上站点不多.并且有论坛
我们可以把每个论坛的上传目录
去掉此用户的执行权限.
只有读写权限
这样入侵者即便绕过论坛文件类型检测上传了webshell
也是无法运行的.

6.MS SQL SERVER2000
使用系统帐户登陆查询分析器
运行以下脚本
use master
exec sp_dropextendedproc 'xp_cmdshell'
exec sp_dropextendedproc 'xp_dirtree'
exec sp_dropextendedproc 'xp_enumgroups'
exec sp_dropextendedproc 'xp_fixeddrives'
exec sp_dropextendedproc 'xp_loginconfig'
exec sp_dropextendedproc 'xp_enumerrorlogs'
exec sp_dropextendedproc 'xp_getfiledetails'
exec sp_dropextendedproc 'Sp_OACreate'
exec sp_dropextendedproc 'Sp_OADestroy'
exec sp_dropextendedproc 'Sp_OAGetErrorInfo'
exec sp_dropextendedproc 'Sp_OAGetProperty'
exec sp_dropextendedproc 'Sp_OAMethod'
exec sp_dropextendedproc 'Sp_OASetProperty'
exec sp_dropextendedproc 'Sp_OAStop'
exec sp_dropextendedproc 'Xp_regaddmultistring'
exec sp_dropextendedproc 'Xp_regdeletekey'
exec sp_dropextendedproc 'Xp_regdeletevalue'
exec sp_dropextendedproc 'Xp_regenumvalues'
exec sp_dropextendedproc 'Xp_regread'
exec sp_dropextendedproc 'Xp_regremovemultistring'
exec sp_dropextendedproc 'Xp_regwrite'
drop procedure sp_makewebtask
go
删除所有危险的扩展.

7.修改CMD.EXE以及NET.EXE权限
将两个文件的权限.修改到特定管理员才能访问,比如本例中.我们如下修改
cmd.exe   root用户   所有权限
net.exe   root用户   所有权现
这样就能防止非法访问.
还可以使用例子中提供的comlog程序
将com.exe改名_com.exe,然后替换com文件.这样可以记录所有执行的命令行指令

8.备份
使用ntbackup软件.备份系统状态.
使用reg.exe 备份系统关键数据
如reg export HKLM\SOFTWARE\ODBC e:\backup\system\odbc.reg /y
来备份系统的ODBC

9.杀毒
这里介绍MCAFEE 8i 中文企业版
因为这个版本对于国内的许多恶意代码和木马都能够及时的更新.
比如已经能够检测到海阳顶端2006
而且能够杀除IMAIL等SMTP软件使用的队列中MIME编码的病毒文件
而很多人喜欢安装诺顿企业版.而诺顿企业版,对于WEBSHELL.基本都是没有反应的.
而且无法对于MIME编码的文件进行杀毒.
在MCAFEE中.
我们还能够加入规则.阻止在windows目录建立和修改EXE.DLL文件等
我们在软件中加入对WEB目录的杀毒计划.
每天执行一次
并且打开实时监控.

10.关闭无用的服务
我们一般关闭如下服务
Computer Browser
Help and Support
Messenger
Print Spooler
Remote Registry
TCP/IP NetBIOS Helper
如果服务器不用作域控,我们也可以禁用
Workstation

11.取消危险组件
如果服务器不需要FSO
regsvr32 /u c:\windows\system32\scrrun.dll
注销组件
使用regedit
将/HKEY_CLASSES_ROOT下的
WScript.Network
WScript.Network.1
WScript.Shell
WScript.Shell.1
Shell.Application
Shell.Application.1
键值改名或删除
将这些键值下CLSID中包含的字串
如{72C24DD5-D70A-438B-8A42-98424B88AFB8}
到/HKEY_CLASSES_ROOT/CLSID下找到以这些字串命名的键值
全部删除

12.审计
本地安全策略->本地策略->审核策略
打开以下内容
审核策略更改    成功,失败
审核系统事件    成功,失败
审核帐户登陆事件    成功,失败
审核帐户管理    成功,失败

关于黑客入侵网络的证据收集与分析

如果有未经授权的入侵者入侵了你的网络,且破坏了数据,除了从备份系统中恢复数据之外,还需要做什么呢?

  从事网络安全工作的人都知道,黑客在入侵之后都会想方设法抹去自己在受害系统上的活动记录。目的是逃脱法律的制裁。

  而许多企业也不上报网络犯罪,其原因在于害怕这样做会对业务运作或企业商誉造成负面影响。他们担心这样做会让业务运作因此失序。更重要的是收集犯罪证据有一定困难。因此,CIO们应该在应急响应系统的建立中加入计算机犯罪证据的收集与分析环节。

 [separator] 什么是“计算机犯罪取证”?

  计算机取证又称为数字取证或电子取证,是指对计算机入侵、破坏、欺诈、攻击等犯罪行为利用计算机软硬件技术,按照符合法律规范的方式进行证据获取、保存、分析和出示的过程。从技术上,计算机取证是一个对受侵计算机系统进行扫描和破解,以及对整个入侵事件进行重建的过程。

  计算机取证包括物理证据获取和信息发现两个阶段。物理证据获取是指调查人员到计算机犯罪或入侵的现场,寻找并扣留相关的计算机硬件;信息发现是指从原始数据(包括文件,日志等)中寻找可以用来证明或者反驳的证据,即电子证据。

  除了那些刚入门的“毛小子”之外,计算机犯罪分子也会在作案前周密部署、作案后消除蛛丝马迹。他们更改、删除目标主机的日志文件,清理自己的工具软件,或利用反取证工具来破坏侦察人员的取证。这就要求我们在反入侵的过程中,首先要清楚我们要做什么?然后才是怎么做的问题。

  物理取证是核心任务

  物理证据的获取是全部取证工作的基础。获取物理证据是最重要的工作,保证原始数据不受任何破坏。无论在任何情况下,调查者都应牢记5点:(1)不要改变原始记录;(2)不要在作为证据的计算机上执行无关的操作;(3)不要给犯罪者销毁证据的机会;(4)详细记录所有的取证活动;(5)妥善保存得到的物证。如果被入侵的计算机处于工作状态,取证人员应该设法保存尽可能多的犯罪信息。

  要做到这5点可以说困难重重,首先可能出现的问题就是无法保证业务的连续性。由于入侵者的证据可能存在于系统日志、数据文件、寄存器、交换区、隐藏文件、空闲的磁盘空间、打印机缓存、网络数据区和计数器、用户进程存储器、文件缓存区等不同的位置。由此看见,物理取证不但是基础,而且是技术难点。

  通常的做法是将要获取的数据包括从内存里获取易灭失数据和从硬盘获取等相对稳定数据,保证获取的顺序为先内存后硬盘。案件发生后,立即对目标机和网络设备进行内存检查并做好记录,根据所用操作系统的不同可以使用的内存检查命令对内存里易灭失数据获取,力求不要对硬盘进行任何读写操作,以免更改数据原始性。利用专门的工具对硬盘进行逐扇区的读取,将硬盘数据完整地克隆出来,便于今后在专门机器上对原始硬盘的镜像文件进行分析。

  “计算机法医”要看的现场是什么?(日志)

  有的时候,计算机取证(Computer Forensics)也可以称为计算机法医学,它是指把计算机看作是犯罪现场,运用先进的辨析技术,对电脑犯罪行为进行法医式的解剖,搜寻确认罪犯及其犯罪证据,并据此提起诉讼。好比飞机失事后,事故现场和当时发生的任何事都需要从飞机的“黑匣子”中获取。说到这里您可能就猜到了,计算机的黑匣子就是自身的日志记录系统。从理论上讲,计算机取证人员能否找到犯罪证据取决于:有关犯罪证据必须没有被覆盖;取证软件必须能找到这些数据;取证人员能知道这些文件,并且能证明它们与犯罪有关。但从海量的数据里面寻找蛛丝马迹是一件非常费时费力的工作,解决这一难题方法的就是切入点,所以说从日志入手才是最直接有效的手段。

  这里还需要指出,不同的操作系统都可以在“Event Viewer Security”(安全事件观察器)中能够检查到各种活动和日志信息,但是自身的防护性能都是非常低,一旦遭受到入侵,很容易就被清除掉。从中我们可以看到,专业的日志防护与分析软件在整个安全产品市场中的地位之重,无需置疑。

Windows XP:默认设置需注意的七个安全问题

随着电脑越来越深入到普通用户的生活、工作之中,原来只有专业人员才会遇到的问题,例如配置小型(家庭)网络,现在普通用户也会经常遇到。Windows系列操作系统一直以易用著称,力图让本来复杂的任务通过简单的操作即可完成。但是有的时候,易用性和安全是相互冲突的;同时,由于网络的广泛使用,每一台上网的PC实际上就是一个Internet的节点,所以安全是每一个用户必须关注的问题。XP作为Windows最新的版本,当然也是最容易使用的操作系统;另一方面,为了提高易用性而采用的许多默认设置却带来了安全风险。
[separator]
  一、简单文件共享。为了让网络上的用户只需点击几下鼠标就可以实现文件共享,XP加入了一种称为“简单文件共享”的功能,但同时也打开了许多NetBIOS漏洞。关闭简单文件共享功能的步骤是:打开“我的电脑”,选择菜单“工具”→“文件夹选项”,点击“查看”,在“高级设置”中取消“使用简单文件共享(推荐)”。

  二、FAT32。凡是新买的机器,许多硬盘驱动器都被格式化成FAT32。要想提高安全性,可以把FAT32文件系统转换成NTFS。NTFS允许更全面、细粒度地控制文件和文件夹的权限,进而还可以使用加密文件系统(EFS,Encrypting File System),从文件分区这一层次保证数据不被窃取。在“我的电脑”中用右键点击驱动器并选择“属性”,可以查看驱动器当前的文件系统。如果要把文件系统转换成NTFS,先备份一下重要的文件,选择菜单“开始”→“运行”,输入cmd,点击“确定”。然后,在命令行窗口中,执行convert x: /fs:ntfs(其中x是驱动器的盘符)。

  三、Guest帐户。Guest帐户即所谓的来宾帐户,它可以访问计算机,但受到限制。不幸的是,Guest也为黑客入侵打开了方便之门。如果不需要用到Guest帐户,最好禁用它。在Win XP Pro中,打开“控制面板”→“管理工具”,点击“计算机管理”。在左边列表中找到“本地用户和组”并点击其中的“用户”,在右边窗格中,双击Guest帐户,选中“帐户已停用”。WinXP Home不允许停用Guest帐户,但允许为Guest帐户设置密码:先在命令行环境中执行Net user guest password命令,然后进入“控制面板”、“用户设置”,设置Guest帐户的密码。

  四、Administrator帐户。黑客入侵的常用手段之一就是试图获得Administrator帐户的密码。每一台计算机至少需要一个帐户拥有Administrator(管理员)权限,但不一定非用“Administrator”这个名称不可。所以,无论在XP Home还是Pro中,最好创建另一个拥有全部权限的帐户,然后停用Administrator帐户。另外,在WinXP Home中,修改一下默认的所有者帐户名称。最后,不要忘记为所有帐户设置足够复杂的密码。

  五、交换文件。即使你的操作完全正常,Windows也会泄漏重要的机密数据(包括密码)。也许你永远不会想到要看一下这些泄漏机密的文件,但黑客肯定会。你首先要做的是,要求机器在关机的时候清除系统的页面文件(交换文件)。点击Windows的“开始”菜单,选择“运行”,执行Regedit。在注册表中找到HKEY_local_machine\system\currentcontrolset\control\sessionmanager\memory management,然后创建或修改ClearPageFileAtShutdown,把这个DWORD值设置为1。

  六、转储文件。系统在遇到严重问题时,会把内存中的数据保存到转储文件。转储文件的作用是帮助人们分析系统遇到的问题,但对一般用户来说没有用;另一方面,就象交换文件一样,转储文件可能泄漏许多敏感数据。禁止Windows创建转储文件的步骤如下:打开“控制面板”→“系统”,找到“高级”,然后点击“启动和故障恢复”下面的“设置”按钮,将“写入调试信息”这一栏设置成“(无)”。类似于转储文件,Dr. Watson也会在应用程序出错时保存调试信息。禁用Dr. Watson的步骤是:在注册表中找到HKEY_local_machine\software\Microsoft\WindowsNT\CurrentVersion\AeDebug,把Auto值改成“0”。然后在Windows资源管理器中打开Documents and Settings\All Users\Shared Documents\DrWatson,删除User.dmp和Drwtsn32.log这两个文件。

  七、多余的服务。为了方便用户,WinXP默认启动了许多不一定要用到的服务,同时也打开了入侵系统的后门。如果你不用这些服务,最好关闭它们:NetMeeting Remote Desktop Sharing,Remote Desktop Help Session Manager,Remote Registry,Routing and Remote Access,SSDP Discovery Service,telnet,Universal Plug and Play Device Host。打开“控制面板”→“管理工具”→“服务”,可以看到有关这些服务的说明和运行状态。要关闭一个服务,只需右键点击服务名称并选择“属性”菜单,在“常规”选项卡中把“启动类型”改成“手动”,再点击“停止”按钮。

打造运行在U盘上的超迷你Win 98系统

除了存储资料,小小的U盘还能做什么?你有没有想过在它上面装个操作系统呢?别不相信,今天就让我们在你的U盘上装个只有50MB大小的Windows 98,让它摇身一变成为最完美的“启动盘”,想怎么玩就怎么玩,有U盘的朋友们赶快和我一起来吧!

  一、必备的几款工具软件

  ●Windows 98安装源文件
  ●USBOOT [点击下载]
  ●98Lite
 [separator]●需要Windows 95安装光盘中的explorer.exe、notepad.exe、write.exe、comdlg32.dll及shell32.dll文件,它们都包含在Windows95安Win95_03.cab压缩包中。

  Windows 95中的五个文件一定要与所安装的Windows 98语言版本一致,笔者使用的是简体中文版本,另外如果想将Windows 98瘦身到极致,那么建议使用英文版本系统,它不包含中文语言包,仅这一项又可“瘦身”出10MB的容量。

  二、制作闪盘启动盘

  我们使用USBOOT来制作闪盘启动盘。首先插入闪盘,然后运行Usboot.exe,这时会弹出一个警告窗口,不必理会,直接点击“确定”。

之后程序将会检测到你的硬盘和闪盘,选中闪盘,然后点击“点击此处选择工作模式”项,并在其下选中“ZIP模式”,这样主板就会将闪盘认成为ZIP驱动器,它在启动后的闪盘盘符是A:,如果选择了HDD模式,那么这个启动闪盘的盘符为C:,这样在安装系统时将会出错。
  现在点击“开始”,这时又会弹出警告窗口,建议你对整个U盘进行备份,点击“确定”直到出现格式化进度窗口(如图1)。当格式化完毕后,窗口会提示“请再次插上U盘”,在此我们拔下闪盘,然后再插回即可,程序将自动向闪盘写入启动文件,当写入完毕时即成功制作出了闪盘启动盘。

Ghost错误代码 完全大揭秘

使用Ghost时,发生错误,Ghost会返回一个错误代码给用户,很多人并不知道代码的意思。现在我们把它们一一列出,供大家在使用中参考,以做到对症下药,排除故障。
错误代码:10000
原因或对策:不正确的路径/文件语法。请确保路径及文件名是否正确,同时确定如果你正在网络上建立映像文件你是否有写权限。
错误代码:10001
原因或对策:使用者放弃了操作。
错误代码:10060[separator]
原因或对策:读取了坏的来源文件或磁盘。检查磁盘或映像文件是否有问题,网络是否有冲突,光驱是否有了问题。
错误代码:10082
原因或对策:Ghost的共享版本已过期,必须购买才能够使用。
错误代码:10170
原因或对策:拒绝检查映像文件或磁盘。请使用更新的版本以解决此问题。
错误代码:10180
原因或对策:硬盘没有响应。请检查电缆线、电源连接、跳线及基本输出入单元(BIOS)设置。确定你的系统已经由FDISK给硬盘正确分了区。
错误代码:10210
原因或对策:无效的扩充分区信息,可能你的硬盘分区已经被硬盘压缩软件压缩。如果它们是由此类型的驱动器所控制,Ghost无法完全将硬盘定位。请先把分区解压缩,再执行Ghost程序。
错误代码:10220
原因或对策:返回这个错误代码,是因为你正在Windows的DOS窗口下执行Ghost程序。请试着在纯DOS下使用Ghost,最好用DOS盘启动机器,然后再执行Ghost程序。
错误代码:10600
原因或对策:Ghost无法适当地继续由于缺乏内存,请参阅下面15040错误代码。
错误代码:11000
原因或对策:无效的备份映像文件,请重新指定备份映像文件。
错误代码:12080
原因或对策:一般是企图在网络之上克隆磁盘对磁盘所致。Ghost仅仅能够通过NetBIOS协议在网络上进行磁盘对磁盘克隆操作。
错误代码:12090
原因或对策:读取或写入硬盘发生错误,请尝试先扫描硬盘,并修复操作再执行Ghost。
错误代码:14030
原因或对策:未注册的Ghost版本遭遇文件的日期超过它的终止日期,请购买新的Ghost版本。
错误代码:15010 15020 15030 15050
原因或对策:返回此类错误代码,可以试着使用Ghost -E去避免此类错误。
错误代码:15040
原因或对策:执行Ghost时内存不够,请确认在config.sys中已经加入以下语句:
device=himem.sys
错误代码:15100
原因或对策:使用Ghost -OR去拒绝检查或更新到最新的版本以解决此难题。
错误代码:15150
原因或对策:可能是已经损坏的映像文件,请先使用Local→Check→Image File命令来检查一下映像文件的完整性。
错误代码:15165
原因或对策:Ghost在存取网络上的文件或硬盘时发生问题,请检查你的网络设备或者使用最新版本的Ghost解决此难题。
错误代码:15170
原因或对策:来源硬盘未格式化或遇到了无效的分区。请确定来源硬盘已经被正确分区。
错误代码:15175
原因或对策:在Compaq机器上运行时可能产生的问题,请使用最新版本的Ghost。
错误代码:16040
原因或对策:你的硬盘上有太多的分区。
错误代码:19080
原因或对策:大部分或许是Ghost存取的目录或文件名称是无效的。
错误代码:19320
原因或对策:Ghost由于缺乏内存无法执行,请参阅上面15040错误信息。
错误代码:30004
原因或对策:读入加密过的映像文件时用户提供的密码不正确,无法使用映像文件。

女孩子要体谅男孩子的10个地方

1.如果你喜欢他,就告诉他吧,即使他拒绝,并不丢面子,因为在他的心里,会因为你的真情而非常非常感激你。  

2.如果他喜欢你,要明确告诉他你的感情,喜欢就是喜欢,不喜欢就是不喜欢。千万不要怕伤害他而犹豫不决地。不要让他脆弱地等待到最后受到抛弃,因为男孩子的心一旦碎了很难很难再好起。  

3.男孩子也有自己的脾气,只是因为爱你而压抑。不要总是任性,有时他们的决定也很有道理。  
[separator]
4.男孩子莫名地向你发脾气,那是因为他爱你,把你当成最亲的,最贴心的,最有安全感的人,千万不要和他发脾气。静静地等着,等他消气后后悔地去抱你。  

5.他为你准备的东西,即使再难看,再廉价,也要去珍惜。因为那里面融汇着他整晚的思绪。  

6.相信他许愿给你多么多么美好的生活,要给他鼓励,因为你的鼓励会使他创造出奇迹。  

7.不要总是和他联系,问他去哪里,告诉他注意安全,你会等着他就可以。  

8.不要总说“我爱你”,他会半真半笑着说烦你,但不要不说,因为有时候,他们比女孩子更需要这句。  

9.他为你掉眼泪了,那么他是真的非常非常地爱你!珍惜他的每一颗眼泪,不要道歉,不要安慰,握着他的手,默默地为他擦去泪滴。  

10.要信任他,他爱你,就什么都不会骗你!即使真的有欺骗,也是为你们的爱情能够永远不离不弃!

和我做爱(网上争论很大的帖子)

“痛吗?”
                 
  “痛!”
                 
  我放慢了速度,轻轻的进入她,有一点干涩,甚至冰冷,但渐渐地有微微的暖意升上来,缓缓包围住了我,就像她此刻,被泪水包围的眼眶。
                 
  我闭上眼,有一点陶醉,毕竟她是美如白玉的一名女子,但立即又警觉的睁开眼,房门是关着的,房里另外几张床都空的,窗户的百叶窗放了下来,有银白的月光间隙照在我们身上,照在她的脸上,泪水己越过脸颊,正犹豫不决的逗留着.月光在她的泪珠上一闪,我悚然一惊!好像有什么闪光在瞳孔中掠过,茫然四顾,房中没有任何灯光,走廊上的日光澄仍然一片死白,屋内只有停电照明灯的小绿灯微微的亮着,像一只不动的萤火虫。
                 
  她的手指稍微用力,攫进了我手臂上的肌肉,我稍稍加快速度,她的眉心慢慢舒展开来,如电视慢镜里慢慢开放的花朵—其实她整个人就是一朵花,一朵脆弱、易碎的小白花。我闭上眼,看见花落满地的画面,那是令人伤感,甚至绝望的画面,如果知道这花明年不会再开的话。
                 
 [separator] 此刻躺在我身体底下的,是一名脖子以下完全瘫痪的女子。他们送她到医院时我真的吃了一惊,作为一名实习医生,我不会为了急诊室的仓皇忙乱而惊吓,更不怕见病人流血扭曲的肢体,而是她实在太美了!美得不太像这个世间的女子。
                 
  雪白的肌肤,让人怀疑她身上永远是冰点;姣好的容貌,让人偏心的认为不该是她进医院;更奇特的是那种神秘的气质,好像从来不食人间烟火似的,我起先还怀疑有人恶作剧,送了蜡像馆里极其逼真传神的一个塑像进来。
                 
  然而离塑像也不远了,重大车祸,她的小Corsa成了一堆废铁,而她因颈椎严重受损,脖子以下完全,很可能永远不会动了,我在她的病历卡上看到:一九八○年生,还未满二十岁,上天就剥夺了她这一生欢笑奔跃的权利。
                 
  我躲在休息室里练了几百遍,“对不起,我们己经尽力了。”
  “令媛在相当一段的长时间内,可能行动不是很方便。”
  “也不一定没有希望复原,这.很难讲。”
                 
  确实很难讲,尤其在我发现她根本没有家属之后。
                 
  虽然早就知道有“孤儿”这个名字,我还是很难相信一个人在世上会什么亲人也没有,难道这就是她这么“冷”的原因。“告诉我实话。”“一个字也不要骗我。”“我是不是.再也不能动了?”
                 
  果然冷得可以,简直就像审讯犯人的盘问我,我压抑着微微的愠怒照实回答,连一些安慰的场面话也不说,“当然可以做复健,但希望不大,像那个超人李维什么的,最好就是那样而己了”我扶扶*在墙边,另一名病患用的轮椅,她别过头去,紧咬着下唇,雪白的脸上泛出微微的青色,看得我心中又是不忍。
                 
  “我想拜托你一件事。”
  她这么说的确令我惊讶,而且喜出望外,据护士说她几乎没有一点声音,即使疼痛难当,忍了一头汗水她也不肯开口求援,甚至大小便也是如此,这种状况的病人一般总是成天哀叫或抱怨,或为了孤寂与恐惧而要这要那,只有她始终如一尊寂静的雕像,“有时候看她躺在那里,简直就像大理石做的。”和我一样是新来的小护士说,吐吐舌头,我回头看病床上的她,丝毫不为所动。
                 
  “都没有人来看她吗?朋友?”
  “有啊!几个女的,来了也不说话,默默相对许久,然后深深看她一眼,就走了,那种气氛.她哭还惨!”
                 
  我因而更加怜惜她,对她和颜悦色,加倍关怀,虽然能做的有限,她冰冷的面孔也没有改变,但至少有一天早上我走到她的床边时,她灰黯的眼神中亮起了一点点光。
                 
  她的声音微弱,所以我低身附耳过去。
                 
  “请你和我做爱。”
                 
  “哈啾!”我狠狠打了一个大喷嚏,病房里其他的病人和家属都看了过来,看见一个仓皇逃离的实习医师。
                 
  以后她每天跟我说话,只说这一句。作为医生的职责,我不能跳开这个病人不顾,更不能接受这个绝对违反医德的要求,不论住院医师,主治医师甚至护理长怎么辱骂鄙视我笨手笨脚,我毕竟是宣誓过的医生呀。
                 
  但我也不能指控她、驳斥她,甚至不能告诉任何人。说了也不会有人相信,一个脖子以下都不能动的美女病患要求和你做爱?在病房里吗?还是你自己色心大起想占人家便宜想疯了?不管她是否真心、自愿,只要我做了,该死,而且是千刀万剐该死的就是我。
                 
  但我还是忍不住问她究竟为什么?在一个刚好她的病房已没有其他病患,护士在打瞌睡,只有我在值班的晚上,她幽幽的告诉我,她充满伤痛的一生:从小父母双亡,小时候被养父长期虐待,养母又企图把她嫁(其实是卖)给一个智障男子,她国中一毕业就急忙离家,半工半读维持生活,又因为心脏不好再加上美貌常受骚扰,因而对所有男性敬远而远之,一心一意发愤工作,只想存够了钱去环游世界,再也不要回到这个令她痛苦伤心的地方。
                 
  “现在什么都不可能了。”
  “我这一生,想得到的都得不到。”
  “甚至爱情也没有,如果至少有人,来爱一下。”
  我不是一个滥情的人,但也被她说得鼻酸,老天确实太不公平了!
                 
  我忍不住抓住她削瘦的手,她面部的表情挣扎了一下,或许是想回应我而不能吧。“求求你来爱我,一次就好。”“我不会告诉任何人的,我只会感激你一辈子。”“就算为我二十岁.庆生,好吗?”我仍然摇头,缓步离去,又不忍心回头时,看见她已满脸泪水。
                 
  我把整堆整堆的医学书藉从书架上扫落,怨恨这些东西跟本无法帮助我解救一个善良无助的人,而唯一能令她这悲惨一生稍稍安慰,减少一丁点遗撼的事,又是医学信条里绝对不容许的,那我辛苦几十年拚命考上医科,又苦读七年当成医生的意义何在?
                 
  那一晚我失眠了,闭上眼睛都是她苍白的容颜,渐失血色的朱唇轻启:“请你和我做爱。”
                 
  之后她不再开口了,连我也不,只是一见到我就流泪,连隔壁病人和护士们都发觉有异,大家一看到她流泪,就一起转头看我,我虽然什么也没做,却羞愧的无地自容。我所羞愧,或正因我什么也没做。她床头的一瓶百合花枯了,小护士告诉我许久没有人来探病了,好像是她自己不要朋友们来的。
                 
  “她好像不想活了,药不肯吃,我都要用灌的,帮她翻身擦背,她也不肯合作,喂她吃饭,不久就发现几乎全都吐在垃圾桶里。”
                 
  “也难怪,那么青春美丽,要是我也会不想活。”
  “没有人爱,很难有求生意志的。”
  一句话又重击了我矛盾彷徨的心!如果真的答应和她做爱,她就算有人爱、就算爱过了吗?独自值班的夜晚,我在走廊上来回踱步,像一只焦躁的野兽,不知不觉,就走到她的病房外了。
                 
  里面好像有谈话的声音,今天转两名到安养院,她那间病房应该又只剩她一人才对,现在也不是会客时间,我看看趴在柜台上的夜班护士,悄悄开了房门。

 是窗户没关好,百叶窗在寒风中晃荡着,呼呼的风声听来像是有人在咆哮,我轻手轻脚关好窗,临走前看了她一眼。
                 
  原以为在熟睡的她睁开眼睛,泪光迅速在眼眶中泛起,“好,我答应你.和你做爱。”我艰难的吞了口水,第一次,也是最后一次在她脸上看见笑意,像一池春水中缓缓荡开的涟漪.
                 
  我用眼光询问她,她轻轻点了头。
                 
  一股激流冲射出,我终于完全进入她的生命了!她的身体微微震动着,指甲深深攥入我的白色医师服,几乎刺入我的背部肌肤,这对她一定是剧烈而永远难忘的震动吧!我自己也像是第一次似的被强烈撼动了,一名悲惨命运的女子企图从我身上抓住人生仅有的,最后的幸福。
                 
  没想到我能给的不是我的医技,我的爱心,而是我最微不足道、每天生产的能量,我不知应喜应忧,只仍如惊惶的鼠辈般看着屋外,走廊上的日光灯依然惨白,没有暗影掠过,没有脚步声,我平安的完成人生最大的冒险。
                 
  是为了她的美丽吗?我不承认这是牡丹花下死,纯粹是自己该死脆弱易感的心使然,以前医学院的同学就常取笑我,心软得连杀小白鼠都下不了手,如果有机会诊疗重症病患,一定自己哭得比病人家属还伤心吧!“难道医生就一定得无血无泪,就不可以有爱吗?”
                 
  年轻气盛的我嘶喊着,言犹在耳,我竟用这种世所难容的方式实践了医生的爱,仍然觉得是乘人之危的赧然,我满心羞愧的退出,整理好一直没敢脱去的医师服,伸手要帮她处理时,“不要,我想在里面.留久一点。”
                 
  表情真挚如一名爱娇的小女孩,我也无从坚持,拍了拍她的脸颊,“好吧。”“保重。”“再见了。”这些话都没有说出口,我默默转身走出房门。“谢谢你。”她低声说,但听来却音量巨大如雷鸣,我急关上房门,幸好走廊上仍是一片死寂,有一盏坏了的日光灯在尽头一闪一闪的,我放轻步伐往那边走过去,一脚沉重,一脚轻盈。
                 
  “那位小姐找你。”
  我一整天东晃西晃,故意避开她的病房不去,就是因为不知道怎么见她,昨天整夜梦见,她一遍又一遍的向我说“谢谢”,于是我们做了一遍又一遍,但又有人,好像是医院的老教授吧,白发皤皤的在旁边瞪着我,一遍又一遍的说“该死”.
                 
  “谁?哪位小姐?”
  “还有哪一位?一看到你就哭的那一位啊,对了,你到底是怎么欺负人家?”什么欺负?是她自愿的—这话我一辈子也说不出口,只好狠狠的瞪小护士一眼,拖着沉重的脚步到了她的床前。
  她还是要我附过去,我回头看看病房里没有别人,才腼腼的低身下。“我要告你强暴。”“哈啾!”我打了一个大大的喷嚏,整个人像触到高电似的惊跳起来,却看她一脸的冷,她不是开玩笑。
                 
  “没错,你会说我是自愿的,但你有证据吗?没有,不管怎么看,人家都认为是你这个实习医生看上了病患美色,趁她全身瘫痪无力反抗而强暴了她。”
  我不敢相信自己的耳朵,原来那个白玉无瑕、楚楚可怜的女孩怎么一夜之间化身成为妖魔,以惨白的脸孔对我咄咄逼人?
                 
  “就算我愿意你也不可以这么做,哪有医生在病房里和病人苟合的?何况现在我告你强暴,你完了!你的事业、你的前途都毁了,至少坐几年牢.”她还是那么美丽,说这些威吓的话也没有嗤牙咧嘴,但我却从脚底一直冷了上来,有如搅到一名僵尸般的恐惧。
                 
  “我当然有证据!你看看后面那个停电照明灯,你不觉得多了一个小黑点吗?没错,那就是针孔摄影机,你和我.你强暴我的过程全部都录下来了,铁证如山。”
  仙人跳!没想到人家早就有备而来,我真是太傻了!现在的女人也太毒了,在报上看过一个小儿麻庳的女人唆使情夫杀老公,却没想到脖子以下瘫痪的女人,还有心情设计别人敛财。
                 
  “当然有人帮我,要不然怎么取下你的****做证据?你只记得看外面有没有人,却没注意床底下,我听说都是最聪明的人才考得上医科,我看也不怎么样嘛!”到这里她应该尖声狞笑才对了,我满心的懊恼、悔恨、恐慌.想到自己的一生就此全毁,下场甚至比全残的她还惨,忍不住就要痛哭失声,我当场双膝落地。
                 
  “不必求我,我要的也不是你的钱,钱对我有什么用?我只是不甘心自己的一生就这样完蛋了,所以要抓一个人来陪葬,只能怪你自己运气不好了,哈哈哈.”
                 
  她果然狞笑起来,像极了一个吸血的女鬼,我恨不得一把掐住她的脖子,枉费我对她付出那么多的关爱,枉费我冒险完成她毕生的心愿,结果竟然中了她可怕的圈套,天啊!我就这样完了吗?坐牢,和那些牛鬼蛇神关在一起,出来之后,成为一个有前科的废物,别说没医师好做,就算去打工,人家也不会要一个强暴残废女子的变态狂!
  她不再说话了,脸上又恢复了完全平静的表情,任凭我跪在冰冷的地板上苦苦哀求,软硬兼施,就是一点也不为所动,听到护士们的谈笑声由远而近,我倏地站起身来!狠狠注视着床上这名蛇蝎美女,心里暗暗下了决定。
                 
  有月光的晚上,我站在她床边,看她的眼神不再温柔呵护,我来见她最后一面。如今己到不是她死,就是我活的局面了,与其让她把我毁掉,不如我先下手为强做了她,反正医师要杀人是比救人容易多了,反正她不仁在先也休怪我不义,反正赌一次没被抓到总比被控强暴绝对要坐牢的机会大些。她没有家属,不会有人来关心她的死因;至于那个同谋,也只好见招拆招了,说不定看我下手狠毒,吓得不敢轻举妄动了也不一定;总之她既然说“要告我强暴”可见得是还是没有告,那我就让她永远告不成吧!
                 
  她要是不说,我还真是一点机会都没有呢!看来她也未必有多聪明嘛!我本想帮她打PAVULON,但这个时间拖得很长,怕中途她有机会呼救;如果打CYANIDE,又怕尸体变黑被人怀疑;那简单就是用钾了,她既然本来心脏就不好,忽然死于心脏病应该不算奇怪吧?
                 
  我再三确定附近无人,也没有人看见我进来,带着手套拿起针筒,在她挂的点滴瓶的软木塞上,把立刻会让她停止心跳的钾缓缓打了进去,奇怪的是我的手丝毫没有颤抖,看来我可以成为一名好医生的,我真的可以。
                 
  她忽然睁开眼睛!眼中异常清亮,成为黑暗中仅有的光源,我吓了一跳!但并没有停止手上的动作,她的目光跟着我的手臂到针筒到点滴瓶到正往她身上输送玫命液体的管子,又转回我的脸上,她的表情变得出奇的柔和,就像昨天晚上我进入她的那一刻。
                 
  “谢谢你。”
                 
  我坐在医院的走廊上,手里还拿着一只手套,另一只手套和针筒在慌乱中不知丢到何处了,值班护士的柜台空洞洞的,只有一只闹钟滴滴答答的响着,偌大的病房里偶尔传来一声病人的呻吟,而在我面前的这个病床里,躺着一个决定我一生命运的女子,她己经没有声音了。
                 
  点滴瓶的液体仍一滴、一滴的进入她的身体,放在她床下的包包被翻开来,里面只有她进院时的一套衣服;墙上的停电照明灯也被拆下来了,是一个亮无异样的普普通通的照明灯;值班柜台的会客纪录簿被风吹过一页又一页,除了刚住院的几天,己经许久没有人来见过她了.一切的所谓录影、存证、要告我强暴的陷阱,原来都只是她编造出来的。
                 
  说了“谢谢你”之后,她就平静的看着点滴一滴滴的流着,愣住了的我,就像被按了“停止”键似的僵立不动,听到她逐渐渐微弱的声音:“这样的人生,我不想活,又没办法自杀,只有*你了,你是好人,不这样你不会下手.”
                 
  她的头忽然往旁边一偏,黑发也往侧面披散,盖住了半边雪白的脸颊,只露出一只眼睛,定定的注视着我,就再心,再也不动了。
                 
  我是好人,我是好人吗?我救不了一个人,我杀了一个人,我杀的人反而说我是好人,我是好人,我是个好人?我杀了一个人,我杀的人反而说我是好人,我是好人,我?

爱上一个不回家的人

[color=#FFA500]静夜中宝宝的哭声特别的清晰,忙不辞的起身喂奶,轻轻的拍打那柔软的小躯体,望着闹钟上的时针已指向了临晨一时,他却仍然没有回来.


  把宝宝哄睡,她却失眠了.躺在床上辗转反侧的滋味令人要发疯,四堵墙在黑暗沉闷的让人觉得窒息.


  披上一件外套起身,好想出去走走,在这样无形的压力里若不冲出去,只会多添加些莫名其妙的烦躁.可身边这个还留着奶香味让她看的比自己的生命还重要的小天使此刻却成了牵绊.她不能离开半步.


  坐在窗台上,凝望着楼下园子里的一草一木,院外的马路上不时有汽车的灯影掠过.她的思想也随着那远去的车影飞出了窗子而飘的很远很远.  


 [separator] 年轻时为了爱情,不顾父母的反对嫁了他,从掌上明珠一下子沦为小媳妇的角色的转变虽然让她在有段日子里无可适从,可也慢慢的习惯了.两个人的日子虽然过得清贫,但很快乐.每个夜晚,她都蜷缩在他暖暖的怀里做着甜甜的梦.梦里,她们有了自己的房子,和一切的一切.若半梦半醒的他发觉她不在自己的怀里时,便会重新搂住那个娇柔的身子,搂的紧紧的才能安心.


 
   曾何几时,她们的日子逐渐的宽裕,也有了一个比天使更可爱的孩子.终日的奔波劳累,一天忙下来,到哄完孩子睡觉之后,自己也就瘫软如泥.一闭上眼睛马上就能入睡,就连做一次梦也成了奢侈.不知道从什么时候开始,他不再搂着她睡,而她若在他的怀里也睡不安稳,挂记着孩子,怕自己夜里的起身会扰乱他的睡眠........于是,他开始背对着她睡觉,而她,也习惯了抱着一只小枕头入眠.


 
   她对他很信任,相信他是除了自己不会再爱上别的女孩.相爱着的两个人不应该猜忌对方,而她给他的是一种放手的爱.不会查他的手机,不会过问他夜出的原因.面对她的大度,他有时会笑话她:你所谓的相信我,不怕我背叛,其实在你的心底你很害怕对吗?女人啊,都是嘴上逞能,若我哪一天晚些回家,只怕你会打爆我的手机........



  她笑笑不语,总是在他夜归的时候端上一碗热汤.从来不会问他在和谁交往,以及深夜不归的原因.爱他,就要相信他!若他真的要背叛她们的爱情,可以找出很多理由来狡辩.若他真有了此心,也可以搂着别的女人然后在电话里告诉自己,他在谈生意.该知道的自然会知道,不该知道的,又何必要追问?



   可这样的夜归渐渐的增多,她一如前往的每天为他炖汤.等他回家.也无数次的想拨打他的电话.可每次在按出那串号码之后就删掉,要相信他.而且,她也想起了他对她的那些挪掖的话,她不愿意在他的眼里变得和那些世俗的女子一般,面对丈夫的冷落或晚归,总是要纠缠着问个不休,再一把鼻涕一把眼泪的去找人诉苦,这样的事情,她永远做不出来.

   

  远处,有汽车的灯影射来,又一辆车疾驰而过.仍然不是他!屋子里开着暖气,她浑身却寒冷如冰.那一双腿毫无知觉,长久的坐在窗台上的腿已经冰冷麻木了.感情的事有几个人能够说清,爱情究竟有没有中庸之道可行?


    那碗汤不知在微波炉里热过几次了.看看闹钟,时间已到了三点,下意识里,她牵动自己的嘴角,但此时此刻,她可以笑的欢畅吗?她的心底已经有隐约飘忽的疑云.按摩着双腿,轻轻的叹了口气.寂静的夜里,这样的叹息在房间里久久不去.



   她并不是真正的在想什么,只是任意飘浮的情感仿佛云彩,也似微风中飘浮不定的一片羽毛.悠闲中有淡淡的哀怨.可这对她,也许会是一种无可奈何要接受的享受.



    他的车子在东方将白时停在了院子里,抬头看了一下她们的窗口,却没有看到窗里边一个孤独的身影缓缓的从窗台上下来,房门打开的时候,一阵浓浓的酒味传来.他步履凌乱的走到床前,躺在她的旁边.那只伸出去想搂着她的手碰到了她的身子之后,想想又伸了回来,难耐酒意和困意一起袭来,他已经睁不开眼睛了......不一会儿,背对着他的她,听到耳边传来了重重的呼噜声.在心底沉沉的叹了口气,闭上了眼睛,一颗泪珠却不听话的从眼角滚落下来...........


   爱除了感情,为什么还要有理智和道德?一场对爱情忠贞的婚姻里,她已经做到了真挚而不固执,付出而不会强求,放手却不曾占用了,为什么她的甜蜜仍然掩盖不止那些苦涩?



     是我们不懂爱情,还是不懂婚姻? [/color]