Computerbeveiliging - Hoe je bad guys buiten de deur houdt

Welke Windows XP services kunnen uit?

16-09-2008, 09:59 door PieterPiepschuim, 28 reacties
Mijn linux-maatjes hebben het altijd over het uitschakelen van allerlei services. Nu ben ik een fervent Windows XP aanhanger die niet alleen veilig wil zijn, het systeem moet ook snel draaien. Daarom ben ik aan het experimenteren gegaan met het uitzetten van services. Dingen als remote registry lijken me verstandig om uit te schakelen. Inmiddels draai ik alleen nog met onderstaande services. De rest staat allemaal uit en kan ook niet gestart worden. Ik gooi de services altijd handmatig weg. Iemand nog een idee hoe ik dit sneller kan doen. En wat draagt dit nu werkelijk bij aan de veiligheid?:

Automatic updates
Cryptografic services
Dcom Server process launcher
DHCP client
Event log
Logical disk manager
Nvidia display driver service
Plug en play
Remote procedure call
Security center
Windows audio
Windows firewall/ics
Windows management instrumentation
IPsec services
System event notification
Windows service installer update service
(zie <a href="http://i37.tinypic.com/2hq8k1x.gif" target="_blank">hier</a> mijn hele lijst)
Reacties (28)
16-09-2008, 10:36 door PieterPiepschuim
cool, mijn post op de voorkant, alleen zag die er eerst anders uit?
16-09-2008, 10:47 door Anoniem
Ik zou de DNS client wel aanzetten. Deze service cached uitkomsten van DNS aanvragen. Als deze uit staat betekend dit dat alle naam > IP omzettingen altijd via het netwerk aangevraagd worden. Dus 10x een plaatje van www.nu.nl aanvragen betekend 10x www.nu.nl resolven.
Als deze service aanstaat zal dit de performance van het internetten ten goed komen.
16-09-2008, 10:55 door Jachra
Je hebt iets te veel uitgeschakeld. DNS Client, Human Interface Device Access, IMAP Burning Service, Printer Spooler, Task Scheduler en Windows Time. Ik zou deze eerst op manual zetten en na een reboot kijken of ze mee gestart worden.
Indien van wel, dan deze op automatic zetten. De overige genoemde services op manual laten.
16-09-2008, 10:59 door Anoniem
Hier zijn hele lijsten van beschikbaar met welke services je het beste onder XP kan uitzetten.

En ja je vermindert het risicoveld. Je draait immmers minder software, die daarnaast ook nog fout geconfigueerd kunnen zijn of niet secure geprogrammeerd. Een service is niets anders dan een executable die op een iets andere wijze is geprogrammeerd.

Ik heb zelf heel wat sw gemaakt inclusief services.

Maar ja het blijft zo sterk als de zwakste schakel.

De keuze van het OS kan bv een kritieke factor zijn. Zonder met modder te willen gooien
16-09-2008, 11:02 door Redactie
Door PieterPiepschuimcool, mijn post op de voorkant, alleen zag die er eerst anders uit?
Voor de vormgeving op de frontpage hebben we de layout iets aangepast, that's all.
16-09-2008, 11:03 door PieterPiepschuim
Door AnoniemHier zijn hele lijsten van beschikbaar met welke services je het beste onder XP kan uitzetten.

Waar zijn die te vinden dan? Zelf ben ik fan van Black Viper http://www.blackviper.com/WinXP/servicecfg.htm
16-09-2008, 11:26 door Anoniem
Security center zou enventueel ook nog uitkunnen, je krijg dan alleen geen waarschuwing meer dat je av niet up to date is enz maar die staan toch over het algemeen op automatische update en als je dit zelf dagelijks even checkt ben je nog veiliger aangezien Security center pas na een aantal dagen een melding geeft
16-09-2008, 11:51 door Jachra
Door PieterPiepschuim
Door AnoniemHier zijn hele lijsten van beschikbaar met welke services je het beste onder XP kan uitzetten.

Waar zijn die te vinden dan? Zelf ben ik fan van Black Viper http://www.blackviper.com/WinXP/servicecfg.htm

Werkende URL: http://www.blackviper.com/WinXP/servicecfg.htm
16-09-2008, 12:03 door Sith Warrior
Sommige dingen zijn idd goed om uit te zetten, al heb je ook in mijn ogen teminste nuttige dingen uitgezet.

Printer spooler, bv en wat andere services.
16-09-2008, 12:28 door Bitwiper
Tip: gebruik meerdere hardware profiles. Hou er ééntje met de default XP settings. Als iets niet werkt kun je daarmee opstarten en kijken of het aan één of meer ontbrekende services ligt.

Overigens heb ik een apart profile om Microsoft Update mee te kunnen draaien, daar moest ik heel wat meer voor aanzetten dan ik normaal nodig heb.

Ten slotte heeft [url=http://csrc.nist.gov/itsec/guidance_WinXP.html]NIST[/url] m.i. interessante info over het beveiligen van XP Pro systemen (bovenstaande link verwijst naar een draft van 2008-07-25) . Bij het overzicht van de [url=http://csrc.nist.gov/publications/PubsSPs.html]Special Publications (800 Series)[/url] is ook XP Home te vinden.
16-09-2008, 14:37 door Anoniem
kijk eens hier :

http://www.schoonepc.nl/optim/bootvis.html
16-09-2008, 15:21 door Jachra
16-09-2008, 22:27 door [Account Verwijderd]
[Verwijderd]
17-09-2008, 04:47 door Anoniem
Door Jos VisserDe enige veilige optie is natuurlijk om de computer helemaal niet op te starten en naar de bieb te gaan om iets op te zoeken in een boek. Wel sneu als je op weg naar de bieb onder tram loopt, dus wel goed uitkijken met oversteken.

Whaaa, mafkees !
17-09-2008, 15:30 door Anoniem
Door Jachra
Door PieterPiepschuim
Door AnoniemHier zijn hele lijsten van beschikbaar met welke services je het beste onder XP kan uitzetten.

Waar zijn die te vinden dan? Zelf ben ik fan van Black Viper http://www.blackviper.com/WinXP/servicecfg.htm

Werkende URL: http://www.blackviper.com/WinXP/servicecfg.htm


Is het echt zo belangrijk om een klikbare link te hebben?
Mensen hier kunnen toch ook wel copy & paste gebruiken? :p
17-09-2008, 23:26 door Anoniem
Door AnoniemIk zou de DNS client wel aanzetten. Deze service cached uitkomsten van DNS aanvragen. Als deze uit staat betekend dit dat alle naam > IP omzettingen altijd via het netwerk aangevraagd worden. Dus 10x een plaatje van www.nu.nl aanvragen betekend 10x www.nu.nl resolven.
Als deze service aanstaat zal dit de performance van het internetten ten goed komen.

als je op je lokale netwerk of router een nameserver hebt draaien dan is cachen op de machine zelf niet echt nodig, dus dan kan ie best uit.
17-09-2008, 23:57 door Anoniem
xpy mss?
18-09-2008, 15:23 door Acumen
Toch leuk om te zien wat sommige mensen als noodzakelijke services zien. Ik citeer: "Printer Spooler, Task Scheduler en Windows Time".

Welke noodzaak gaat daarvan uit ?
Zonder printer, hoef je niet te spoolen.
TaskSched doet bij mij niets.
Windows Time, handig, maar noodzakelijk ?

De DHCP client kan ook wel uit, klop je 1x een hard adresje..

Door Jos VisserDe enige veilige optie is natuurlijk om de computer helemaal niet op te starten en naar de bieb te gaan om iets op te zoeken in een boek. Wel sneu als je op weg naar de bieb onder tram loopt, dus wel goed uitkijken met oversteken.
Je kunt ook overwegen in een plaats te gaan wonen waar ze geen trams hebben...
Maar ja, je kunt ook van de stoeprand vallen, je been breken en vervolgens (zonder gordel) met de ambu een ongeluk krijgen... ;-)
19-09-2008, 08:29 door Lamaar
Door AcumenToch leuk om te zien wat sommige mensen als noodzakelijke services zien. Ik citeer: "Printer Spooler, Task Scheduler en Windows Time".

Welke noodzaak gaat daarvan uit ?
Zonder printer, hoef je niet te spoolen.
TaskSched doet bij mij niets.
Windows Time, handig, maar noodzakelijk ?

De DHCP client kan ook wel uit, klop je 1x een hard adresje..

Door Jos VisserDe enige veilige optie is natuurlijk om de computer helemaal niet op te starten en naar de bieb te gaan om iets op te zoeken in een boek. Wel sneu als je op weg naar de bieb onder tram loopt, dus wel goed uitkijken met oversteken.
Je kunt ook overwegen in een plaats te gaan wonen waar ze geen trams hebben...
Maar ja, je kunt ook van de stoeprand vallen, je been breken en vervolgens (zonder gordel) met de ambu een ongeluk krijgen... ;-)
Vroeger kon je ook leven zonder computer. Dus waarom zou je dan nog de deur uitgaan om een computer op de bieb te gebruiken? Heb je de bieb wel nodig? Verder kun je lekker in de natuur buiten gaan wonen, kan je ook niet van een stoeprand vallen. Heerlijk rustig allemaal.
19-09-2008, 09:24 door Anoniem
Wat je ook kunt doen is eerst alles op handmatig zetten, behalve de services waarvan je zeker weet dat je ze echt nodig hebt. Die zet je dan op automatisch. De dingen die je echt niet nodig denkt te hebben zet je op disabled. De rest (alles waar je niet heel erg zeker van bent) zet je op handmatig. Die worden dan 'on demand' gestart.

Je boot je machine, laat hem een poos draaien, terwijl je je normale dingen doet. Na een poosje kijk je welke services gestart zijn, en welke niet. Zo weet je wat je nodig hebt, en wat niet. Dan ga je verder met het process van dingen op automitisch en disabled zetten.
Naar mijn weten kan windows wel services starten, maar niet stoppen.
19-09-2008, 14:56 door spatieman
dhcp client zou ik niet uitzetten.
Tenzij je een fixed IP asdres hebt.

maar zoals ik zie.
Heb je zowat ALLES uit gezet.
Draait het wel nog ??
22-09-2008, 17:38 door lievenme
Door BitwiperTip: gebruik meerdere hardware profiles. Hou er ééntje met de default XP settings. Als iets niet werkt kun je daarmee opstarten en kijken of het aan één of meer ontbrekende services ligt.

Ik werp met xp home, en, maakte 2 hardwareprofielen aan.
maar hoe sluit ik in die profielen services in/uit?
of heb je daarvoor xp pro nodig?

vroeger gebruikte ik een progje dat services beheert, maar had daar wat problemen mee, en hield ermee op.

dank voor verheldering
23-09-2008, 11:49 door Anoniem
http://www.sysinfo.org/startuplist.php.
hier kun je aardig wat vinden
23-09-2008, 13:46 door Anoniem
Door lievenme
Door BitwiperTip: gebruik meerdere hardware profiles. Hou er ééntje met de default XP settings. Als iets niet werkt kun je daarmee opstarten en kijken of het aan één of meer ontbrekende services ligt.
Ik werp met xp home, en, maakte 2 hardwareprofielen aan.
maar hoe sluit ik in die profielen services in/uit?
of heb je daarvoor xp pro nodig?

vroeger gebruikte ik een progje dat services beheert, maar had daar wat problemen mee, en hield ermee op.

dank voor verheldering
Of dit werkt op XP Home weet ik niet (ik gebruik uitsluitend Engelstalige Pro versies). Black Viper geeft [url=http://www.blackviper.com/WinXP/Archive/xpprofiles.htm]hier[/url] uitleg over het gebruik van hardware profiles om services aan/uit te kunnen zetten.

In het kort, in Start | Uitvoeren tik je: services.msc
en kies uitvoeren. Als dat werkt op XP Home kun je waarschijnlijk hetzelfde als op XP Pro.

Kies bijv. de 'Computer Browser' (die service scant je lokale netwerk op zoek naar andere PC's en netwerkprinters) door er op te dubbel-clicken. In wat bij mij de 'Log On' tab heet, staat onderin een lijstje met de hardware profiles die ik gemaakt heb. Per profile kan ik aangeven of de nu gekozen service enabled of disabled moet zijn. Overigens wordt hier met 'Log On' het opstarten van de PC bedoeld, niet het inloggen van een menselijke gebruiker.

Ter info, in de registry staat de koppeling tussen het nummer (0001, 0002 etc) dat XP intern gebruikt hier:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\IDConfigDB\Hardware Profiles\
terwijl onder de volgende key bepaald wordt welke services disabled zijn in een bepaald hardware profile, in dit geval een 'opgeruimd' profile (0002) dat ik gebruik:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Hardware Profiles\0002\System\CurrentControlSet\Enum\ROOT\

Als je de Computer Browser uitschakelt in een hardware profile zal de volgende subkey worden toegevoegd onder de laatstgenoemde key:
LEGACY_BROWSER\0000\
met daarin de value: CSConfigFlags = 1 (type REG_DWORD)

Feitelijk is een hardware profile een soort overlay met een vlaggetje per service die niet moet worden opgestart (in tegenstelling tot wat de user interface suggereert worden de hardware profile instellingen dus niet bij elke service opgeslagen).

PS het lijkt me niet verstandig om zelf in de registry te gaan poken, bij die hardware profiles staat nog veel meer waar ik ook de betekenis zo niet van weet.

Laat je even weten of het werkt in XP Home? Succes!
23-09-2008, 18:11 door lievenme
services.msc lijkt het te doen in xp home!!! dank, Anoniem!!!

nog even uittesten natuurlijk.
25-09-2008, 16:58 door lievenme
Door lievenmeservices.msc lijkt het te doen in xp home!!! dank, Anoniem!!!

nog even uittesten natuurlijk.

dat vraagt wel even tijd.....
27-09-2008, 00:10 door Anoniem
Met MSConfig zet ik meestal ALLES uit BEHALVE: DHCP ipdinges en windows audio, best snel;;)
29-09-2008, 11:06 door Anoniem
plug & play lijkt me ook niet nodig tenzij je de regelmatig nieuwe hardware toevoegt en het teveel moeite vindt om naar configuratie scherm te gaan.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.