2011年1月4日 星期二

xp檔案加密

一、前言

EFS 是自從 Windows 2000 就開始支援的資料保密功能,後續的 Windows XP Professional 及 Windows Server 2003 仍延續此一功能並作一些加強。雖然 NTFS 本身的權限設定足以有效限制使用者對於檔案的存取,但是在某些情況下,例如帳號密碼遭破解甚至整個磁碟被竊,有心人只要把原本磁碟安裝到另一個系統,很容 易就可以把資料讀取出來。對於可攜式電腦使用者或是一台電腦同時有多人使用的環境,EFS 才可真正達到保護個人機密資料的目的。

由於 EFS 與 NTFS 檔案系統緊密地結合在一起,對於加解密的操作完全是透通的,也就是說使用者完全不會感覺使用上有什麼不同。當你對某個檔案夾啟用加密功能之後,只要把檔案 搬移或複製到這個檔案夾,檔案就自動被加密;當您開啟加密檔案夾的檔案,檔案將自動被解密並打開,如同平常的操作一般。對一般的使用而言要加密檔案的方式 很簡單,只需針對檔案或檔案夾的「進階」屬性作更改,或者可以使用 Cipher.exe 的指令對檔案加密,加密過的檔案或檔案夾檔名呈現淺綠色標示。




二、EFS 運作方式

EFS 加密是使用一對公開-私密金鑰(Public-Private Key)以及每個檔案的加密金鑰來加密解檔案。當使用者要對檔案加密時,系統便隨機產生一把 FEK(File Encryption Key)金鑰對檔案加密,接著以使用者的公開金鑰對這把 FEK 金鑰加密,再與檔案放在一起。當該用戶要讀取此加密檔案時,先以使用者的私密金鑰對加密過的 FEK 解密,接著以這把解開的 FEK 金鑰對加密過的檔案解密,如此一來擁有 FEK 金鑰的使用者就可以解開檔案。整體而言檔案是以同一把金鑰加解密,這就是所謂的對稱式(symmetric)加密法;對於加密檔案的金鑰 FEK 則用使用者的金鑰加密,解密則使用另外一把私鑰,這就是所謂非對稱式(asymmetric)加密法。對稱式加密有速度上的優勢,非對稱式加密則有較佳的 安全性。

三、EFS 憑證(Cettificate)

要使用 EFS 之前一定先要有 EFS 憑證(Cettificate),要發行 EFS 憑證您可以自行架設憑證管理中心(Certificate Authorities),這個較適合於企業網域環境;對一般個人使用而言者,可以使用自我簽署憑證(self-signed certificates)。當使用者要設定檔案或檔案夾的加密屬性時,EFS 會試著找出使用者個人的憑證,如果使用者目前無授權憑證,EFS 便從可用的憑證管理中心要求憑證;如果沒有憑證管理中心,EFS就會自動產生使用者的自我簽署憑證。公開金鑰就存放在使用者的憑證當中,私密金鑰則位於使 用者的描述檔(User Profile)。

要怎樣確認您已經有自我簽署憑證?請直接點選螢幕左下角「開始」→ 「執行」,輸入certmgr.msc後,按『確定』鍵,之後會開啟【憑證管理】視窗,在尚未啟用加密屬性時,並無任何個人憑證。




一旦針對某檔案進行加密之後,個人憑證即自動出現預定目的為「加密檔案系統」的憑證。




四、保護憑證與私密金鑰

雖 然 EFS 可以用來保護資料的安全,然而水能載舟亦能覆舟,萬一您的系統出了問題,可能需要透過另一個系統存取您的重要資料,這時候若沒有憑證或私密金鑰,您的檔案 也是無法挽救回來。為了避免這個問題,平時就應該把憑證與私密金鑰匯出並且妥善保存,以備不時之需,當需要的時候再匯入。

我們仍以certmgr.msc開啟【憑證管理】視窗來說明匯出的程序:
1. 首先選擇要匯出的憑證後按滑鼠右鍵,在「所有工作」選擇「匯出」,即開啟「憑證匯出精靈」。




2. 請選擇「是,匯出私密金鑰」後,按『下一步』。




3. 接著你可以選擇「如果匯出成功的話就刪除私密金鑰」,如果核選這個選項您還是可以加密檔案,因為公開金鑰還在,但是就無法解開已加密的檔案,除非您再匯入私密金鑰。




4. 下一步請輸入密碼用以保護私密金鑰,完成之後您會得到一個 PFX 附檔名的檔案,此檔案內包含憑證與私密金鑰。如果匯出時選擇不匯出私密金鑰,那您將會得到只含有憑證的CER附檔名的檔案。


當系統出了問題或私密金鑰已經不存在,這時就需要匯入憑證與私密金鑰,才能解開加密的檔案。匯入與匯出程序很類似,請參照以下動作處理:

1. 執行certmgr.msc,開啟【憑證管理】視窗,選擇個人憑證後,按滑鼠右鍵選擇「所有工作」當中的「匯入」,即開啟憑證匯入精靈。




2. 請指出要匯入的憑證檔案位置,接著請輸入匯出私密金鑰時所輸入的密碼,此外還有兩個選項:「啟用加強私密金鑰保護…」,這選項是用來強化金鑰的保護;另一選項「將這個金鑰設成可匯出…」,建議不要核選以避免金鑰可能被任意匯出,造成安全疑慮。




3. 當匯入憑證與金鑰之後,開啟加密檔案就不會再出現存取被拒的訊息。

五、資料修復代理(Data Recovery Agent)

有時候因為員工離職或不注意,把原有加密帳號刪除掉,資料修復代理的作用就是要讓除了檔案加密當事人之外,多了其他可以解開資料的人。不同於 Windows 2000 的設計,Windows XP 並無預設的資料修復代理,必須自行加入。

在 單機使用時您可以透過本機群組原則來指定資料修復代理人,一般而言會以 administrator 帳號作為資料修復代理人。對加密的檔案而言,除原始加密者以公開金鑰加密 FEK 的資料外,又加上資料修復代理人以其公開金鑰對 FEK 加密,因此資料修復代理人有能力以其私密金鑰解開檔案。




要成為資料修復代理必須先有修復憑證,對單機電腦而言 EFS 需以自我簽署產生憑證,這裡需要用到 Cipher /r的指令。首先開啟命令列視窗,執行 cipher /r:filename 命令,接著輸入保護密碼之後,會建立您指定檔名的 .cer 與 .pfx 檔案。



直接在 .pfx 檔案,點選滑鼠右鍵選擇「安裝 PFX」,開啟「憑證匯入精靈」,請依指示輸入保護密碼即可正常匯入;至於 .cer 的憑證安裝必須開啟群組原則,請直接執行gpedit.msc即可開啟,點選「電腦設定」→「安全性設定」→「公開金鑰原則」→「加密檔案系統」後,按右鍵選擇「新增資料修復代理」,接著依導引指出原先建立的 .cer 檔案,安裝完成您可以在畫面的右窗格檢視到剛剛匯入的修復代理憑證。




加入資料修復代理之後,之後加密的檔案都可以由資料修復代理解密,但是對於加入修復代理之前已加密的檔案則無法解開。

六、加密檔案存取分享

檔案加密過之後只有加密者及修復代理人可以存取,若有其他用戶想要分享加密檔案時,請開啟加密檔案的進階屬性,點選『詳細資料』。




再按『新增』選擇您要分享檔案存取的使用者。這裡只能針對加密檔案作分享,但是不能以整個檔案夾分享,而且檔案分享仍需符合相關的權限設定才能存取,這個功能是 Windows XP 所新增的。


七、EFS 使用注意事項

1. 只有安裝成為 NTFS 檔案系統的 Windows XP Professional 才能支援 EFS,Home 版本並未支援。

2. 系統檔案夾底下的檔案並不支援檔案加密,也就 Windows 安裝的檔案夾,一般預設是「Windows」這個目錄。

3. 檔案加密與壓縮功能不能同時並存,也就是使用壓縮功能就無法作檔案加密,要作檔案加密就沒有壓縮功能。

4. 使用者透過網路存取加密資料時,必須注意資料只有在磁碟上才有加密的保護;換句話說資料在網路上流通仍有安全的顧慮,因此不論有線或無線網路,資料傳輸的安全性仍需列入考慮。

除非您對 EFS 操作已有相當的認知與驗證測試,否則不建議您貿然將重要資料導入 EFS 保護,因為由以往案例來看,大多數的人都知道如何加密,但未必將憑證與金鑰匯出並且妥善保存,本章希望能提供使用者對於 EFS 概略性的認識。

2011年1月1日 星期六

自定义Win 7中任务栏“库”图标的指向

【Vista之家译】自定义Windows 7中任务栏“库”图标的指向

刚用上Windows 7的 用户可能会发现任务栏上有个文件夹一样的图标,打开发现是指向用户个人文件夹,也就是WIndows 7中的“库”。如果经常使用“库”,那么这样的设置可能会显得很贴心。但据我所知,很少有人会把此文件夹当作主要文件夹来使用。更多的人恐怕更希望这个图 标指向的是“计算机”吧?

其实,这个是可以自定义的。

*右键此图标 - 出现Jumplists - 右键Windows Explorer - 属性
*编辑“Target(目标)”中的内容即可达成目的:

比如,如果想要指向名为C:\vista123的文件夹,输入

%windir%\explorer.exe c:\vista123确定即可。

*那么,如果想要指向“计算机”等呢?如下:

- Computer(计算机): %windir%\explorer.exe ::{20D04FE0-3AEA-1069-A2D8-08002B30309D}
- Documents(文档): %windir%\explorer.exe ::{450D8FBA-AD25-11D0-98A8-0800361B1103}
- Network(网络): %windir%\explorer.exe ::{208D2C60-3AEA-1069-A2D7-08002B30309D}
- Libraries(库): %SystemRoot%\explorer.exe

2010年11月27日 星期六


如何在安装卡巴斯基2011时跳过不兼容软件扫描

卡巴斯基反病毒2011/卡巴斯基安全部队2011新增加了一项功能,允许在安装软件的过程中跳过检测不兼容软件的步骤。
如果确定电脑中不兼容的第三方软件已经被删除,但是在安装向导中仍然会被检测到,建议使用此功能。否则,安装程序后,操作系统可能会发生故障甚至瘫痪。
启动卡巴斯基反病毒2011/卡巴斯基安全部队2011并且跳过扫描不兼容软件,请执行以下操作:
1.下载最新版本的卡巴斯基反病毒2011/卡巴斯基安全部队2011安装程序,并且把它保存到您的电脑上。
2.运行安装
3.在安装向导界面点击取消
4.确定本地磁盘中生成下面的文件夹:
Windows XP 系统的本地磁盘C:\:
如果您安装的是卡巴斯基反病毒2011,文件夹为 \Documents and Settings\All Users\Application Data\Kaspersky Lab Setup Files\Kaspersky Anti-Virus 2011 11.0.1.xxx\SimpChinese 卡巴斯基反病毒的版本号将会在路径中代替XXX 显示,例如400版本) 里面包含文件setup.exe kavkis.msi
如果您安装的是卡巴斯基安全部队2011,文件夹为 \Documents and Settings\All Users\Application Data\Kaspersky Lab Setup Files\Kaspersky Internet Security 2011 11.0.1.xxx\ SimpChinese 卡巴斯基安全部队的版本号将会在路径中代替XXX 显示,例如400版本) 里面包含文件setup.exe kavkis.msi
Windows Vista 系统的本地磁盘C:\:
如果您安装的是卡巴斯基反病毒2011,文件夹为 \ProgramData\Kaspersky Lab Setup Files\Kaspersky Anti-Virus 2011 11.0.1.xxx\ SimpChinese 卡巴斯基反病毒的版本号将会在路径中代替XXX 显示,例如400版本) 里面包含文件setup.exe kavkis.msi
如果您安装的是卡巴斯基安全部队2011,文件夹为 \ProgramData\Kaspersky Lab Setup Files\Kaspersky Internet Security 2011 11.0.1.xxx\ SimpChinese 卡巴斯基安全部队的版本号将会在路径中代替XXX 显示,例如400版本) 里面包含文件setup.exe kavkis.msi
按照默认设置,这些文件夹是隐藏的,您需要显示隐藏文件和文件夹。
5.打开包含setup.exekavkis.msi 的文件夹

6.在 setup.exe 上点击右键并且在下拉菜单中选择创建快捷方式

7.在setup.exe 的快捷方式上点击右键
8.选择下拉菜单中的属性

9.进入到快捷方式选项卡
10.在目标区域键入"[ setup.exe文件的完整路径]" /pSKIPPRODUCTCHECK=1"[ setup.exe文件的完整路径]"是在目标区域默认指定的
例如,如果您在Windows XP 系统下安装卡巴斯基安全部队2011(版本11.0.1.400),那么目标区域的文本则为:
"C:\Documents and Settings\All Users\Application Data\Kaspersky Lab Setup Files\Kaspersky Internet Security 2011 11.0.1.400\SimpChinese\setup.exe" /pSKIPPRODUCTCHECK=1

11.点击确定按钮
12.双击setup.exe 的快捷方式进行安装

2010年11月16日 星期二

設定檔案總管開啟時的資料夾(xp)

分類:電腦教學
2007/10/23 09:30
在預設狀況下,開啟檔案總管時會自動切換到「我的文件」資料夾,偏偏檔案都放在「D磁碟」,如果你想要把它設定到其他資料夾或磁碟機,只要 在「檔案總管」捷徑中加入某些參數就可以了。但是要注意,由於「檔案總管」每個捷徑都是獨立的,所以如果你改了桌面的「檔案總管」捷徑,卻由開始功能表中 啟動「檔案總管」,那是看不到變動的效果唷。
STEP1:按下「開始」,從開始功能表依序點選「所有程式」/「附屬應用程式」,然後將滑鼠移動「Windows 檔案總管」上面。
STEP2:在「Windows 檔案總管」的圖示上按一下滑鼠右鍵,從選單中點選「內容」,開啟「Windows檔案總管 內容」對話盒。
STEP3:在對話盒開啟後切換到「捷徑」活頁標籤,將「目標」欄位中「%SystemRoot%\explorer.exe」後面先空一格,然後加上「/n,/e, c:」,這樣就可以將預設的開啟途徑設為C磁碟機的根目錄,然後按下「確定」。
 「%SystemRoot%\explorer.exe」後面先空一格,然後加上「/n,/e,」,這樣就可以將預設的開啟途徑設為「我的電腦」,然後按下「確定」。
NOTE:「/n,/e, c:」中的「c:」表示C磁碟機的根目錄;「/e」表示開啟檔案總管自動展開樹枝狀資料夾,你可以按照需要設其他的路徑。
若要改成想要的資料夾路徑,例如:「d:\temp」,只要於「目標」欄位中空一格並加上 「/n,/e, d:\temp」再按下「確定」。下次開啟檔案總管時,就會直接進入「d:\temp」這個資料夾了。
轉貼:http://kiroro.myweb.hinet.net/teach/ 023.htm

2010年11月9日 星期二

系统 文件搜索功能 不能使用 'Action could not be completed

平时电脑里面东西太多,有事要找用的文件,都不知道扔哪里了,基本都是用系统搜索找的,今天怎么搜索时系统提示'Action could not be completed’,同时还自动打开IE,这让人好是纳闷。

就上网搜,看这是什么情况,根据提示我也就把问题解决了,估计还是有人会遇到此类情况,所以将解决方案整理如下:

(方法1)打开注册表key_current_user\software\microsoft\windows\currentversion \explorer\cabinetstate,在右边新建一个字符串Use Search Asst,将其数值改为on,一定要小写。重启电脑。

(方法2)下载http://windowsxp.mvps.org/searchcomp.htm download windowsxp.mvps.org/reg/searchcompfix.vbs

(方法3)在“运行”中输入"regsvr32 vbscript" - 确定和"regsvr32 jscript" - 确定

(方法4)

1.下载并安装SubInACL
下载地址:http://www.microsoft.com/downloads/details.aspx?FamilyId=E8BA3E56-D8FE-4A91-93CF-ED6985E3927B&displaylang=en
2.在C:\Program Files\Windows Resource Kits\Tools文件夹下创建一个名为reset.cmd的文件。
3.编辑reset.cmd文件,将下面的内容复制过去
subinacl /subkeyreg HKEY_LOCAL_MACHINE /grant=administrators=f
subinacl /subkeyreg HKEY_CURRENT_USER /grant=administrators=f
subinacl /subkeyreg HKEY_CLASSES_ROOT /grant=administrators=f
subinacl /subdirectories %SystemDrive% /grant=administrators=f
subinacl /subkeyreg HKEY_LOCAL_MACHINE /grant=system=f
subinacl /subkeyreg HKEY_CURRENT_USER /grant=system=f
subinacl /subkeyreg HKEY_CLASSES_ROOT /grant=system=f
subinacl /subdirectories %SystemDrive% /grant=system=f
4.运行reset.cmd。等一会时间。再注册,发现已经可以了。出错的搜索也回来了

2010年10月5日 星期二

用Email免费发送传真

用Email免费发送传真

用Email免费发送传真,感觉挺新奇的,于是就把这篇文章翻译过来了,原文章地址:http://www.tpc.int/faxbyemail.html,有众多不足之处还望大家多多包涵与指正


用email免费发送传真这项实验起始于1993年6月,现在在世界上好多地区已经成功实现了,任何一个email平台都可以发送文本信息,但是,带有图片和字体的文件就需要一种复杂的email功能了(了解更多关于此主题的信息

开始发送传真之前,首先检测下你要发送传真的地区是否开通了此项服务(检测)小新技术
发送传真前,首先打开你的邮箱,打开一个新的写信窗口

地址格式:
remote-printer.recipient_name@fax_number.iddd.tpc.int
recipient_name:显示在封面上的收件人信息,其中'_'将转化为空格,'/'表示另起一行
fax_number:传真号码,开头是国家代码,最大长度是15
//电脑软硬件应用网 www.45it.com

例1:

remote-printer.Arlington_Hewes/Room_403@14959682590.iddd.tpc.int
这个传真将要发送到传真号为495-968-2590(其中传真号码中的1表示美国的国家代码),封面将显示:请传真于:
Arlington_Hewes
Room_403
传真内容在下面的一个独立页面上,你将会收到确认通知,或出错信息
//电脑软硬件应用网 www.45it.com

例2
remote-printer.Darren_Nickerson/Room_403@441813434622.iddd.tpc.int
注:44是英国的国家代码,这个地址将发送到+44-1813434622,Darren_Nickerson和Room_403将显示在封面上(查看国家代码)
小提示:ASCII或着特殊字符可能不能够正确显示,尽量让你的文本简单些

2010年10月2日 星期六

解決裝置管理員一片空白

解決裝置管理員一片空白2個步驟
1.
開啟「控制台」
點選「系統管理工具」→「服務」
找到「PLUG and PLAY」 將之重新啟動
2.
開始
執行
regedt32
找尋HKEY_LOCAL_MACHINE→system→currentcontrolset→enum
滑鼠移至enum按右鍵
點選「使用權限」
點選administrators(或system)
按下進階
在下方『從父項繼承到子物件的權限項目,以顯示於此套用到子物件的項目物』打勾
按「套用」、「確定」

然後再重新執行裝置管理員
所有的裝置就會出現了