Windows 2000 组策略通过在域控制器上的活动目录和系统卷标中存储数据来实施,该存储的位置称为组策略对象(GPO)。当一个机器或用户登录入域时,它会读取GPO并应用其中的设置。缺省状态下,这些设置90分钟会刷新一次。但是发现它存在漏洞,Windows 2000 提供多种读访问权,包括独占读取访问权(exclusive-read),攻击者利用此点,能阻塞组策略文件。 首先,攻击者正常登录入域,用独占读取访问权打开组策略文件,然后再次登录。这样,因为策略文件已被阻塞,任何新的组策略便不会被实施。 受影响系统: Microsoft Windows 2000 Server Microsoft Windows 2000 Advanced Server Microsoft Windows 2000 Datacenter Server 解决方案: 下载安装补丁: Microsoft Windows 2000 Server and Advanced Server: http://www.microsoft.com/Downloads/Release.asp?ReleaseID=36844 Microsoft Windows 2000 Datacenter Server: 补丁和硬件相关,请和原始设备供应商联系