星期二, 十一月 28, 2006

让隐藏文件现身 手工方法妙除QQ病毒

剿杀流氓 靠金山毒霸系统清理专家

出处:斑马资讯

作者:石山

  人在网上漂,哪能不挨招。一不留神,电脑经常会莫名其妙地弹出一些广告,甚至不开浏览器也会自动弹出广告,IE首页被恶意修改,系统资源占用过高,你大概是中了恶意流氓软件。

  流氓软件大多是在浏览网页或安装新软件时一同被悄悄地安装到电脑上去的。作为国内著名的安全厂商,金山适时推出了恶意软件专杀工具——金山毒霸系统清理专家,可以将流氓软件从电脑上赶走。

  软件小档案

软件名称: 金山毒霸系统清理专家

软件版本: 最新版

软件大小: 1650K

软件授权: 免费

适用平台: Win9x/WinME/Win2000/XP/2003

下载地址:点击下载

一、软件安装及程序主界面

  软件安装,一路点击下一步就可以完成安装,在选择安装路径可以通过点击“磁盘开销”查看磁盘空间。



图2 程序安装

  安装完成后,运行,精简以后的用户界面简化了用户操作模式,软件的主要功能在主界面上一一呈现,初学者也可以快速上手。



图3 简洁易用的程序主界面

二、隐蔽软件扫描

  这些不请自到的流氓软件,想通过正常方式卸载十分困难,要么卸载不完全,留有残渣,要么干脆不能卸载,甚至出现强行卸载后导致系统无法启动或者无法上网的问题。据金山工程师介绍,金山推出的清理专家不但对恶意软件的查杀彻底,而且查杀后不会影响系统的正常运行,金山清理专家实现安全卸载,彻底解决了用户的后顾之忧。

  在程序主界面上点击“隐蔽软件扫描”,经过短暂地扫描,很快就可以扫描出当前系统中安装的隐蔽软件(即流氓软件),选中某一流氓软件,清理专家会对扫描出的恶意软件都有相应的说明和描述,并对用户给出建议,比如建议清除、建议保留等。



图4 资料详细的流氓软件清理

  点评:金山毒霸系统清理专家提供的是强大的流氓软件清理武器,而对流氓软件的取舍决定于用户,避免用户需要的一些软件被一股脑全清除。

三、IE修复工具

  当你无意浏览了恶意网页,恶意网页和恶意脚本可能会修改IE设置和系统的常规项设置。这时你可以用金山毒霸系统清理专家的IE修复工具来恢复设置。IE修复工具不仅帮助用户解决IE相关问题,还能及时帮助用户检查并修复系统设置方面的问题。

  IE修复工具提供了“高级修复”和“强力修复”两个修复工具。“高级修复”需要用户参与,可以查看详尽的检测结果,并手工进行选定修复过程。

  “高级修复”,会自动检测系统中存在的问题,按组别安全等级和操作建议划分,点击具体的修复项,还可查看文件的详细信息和文件所在路径。每一项后面都“保留”或者“修复”的建议,大家可以根据提示结合自己的需要进行选择,比如修复IE首页,去除一些流氓IE插件等。



图5 IE高级修复

  而“强力修复”将自动帮助用户将IE恢复至系统初始状态,如果需要保留个性设置,建议不要操作此项。



图6 IE强力修复

  点评:软件的IE修复功能可谓强大,不过令人遗憾的,未提供插件免疫功能,不能确保系统不再受流氓软件的侵害。

四、方便的“进程项管理”和“启动项管理”

  某些木马、病毒及恶意程序通常会以系统进程名作为自己在进程列表里的名称,所以判断一个进程是否有危险,还要注意它的进程结构树、命令行运行参数以及模块路径等。金山毒霸系统清理专家的进程管理器可以让用户了解进程信息并对可疑进程进行操作。在主界面点击“进程管理器”。在弹出的界面中,分类列出进程项。选中用户想要结束的进程项,点击“结束进程”,弹出是否确认对话框,点击“是”,该项被删除,也可以通过右键菜单进行操作,操作功能更强大。



图7 强劲的进程项管理

  同样,木马、病毒及恶意程序都会随系统一同启动,结束其进程后,还需要将其病毒启动程序禁用,在主界面点击“启动项清理”,在弹出的界面中,分类列出随机启动项。选中想要删除的启动项,点击“删除”按钮,弹出是否确认对话框,点击“是”,该项被删除,启动计算机时便不会随机启动。



图8 有效管理不明启动程序

  同时金山毒霸系统清理专家还提供了文件粉碎、历史痕迹清理功能,可以有效地保存重要文件或者隐私不被泄露。

  点评:金山毒霸系统清理专家系出名门,使用了全新的扫描引擎,相比同类系统清理软件,金山系统清理专家的清除方法更为可靠,更为彻底。软件自动升级更新的功能可以确保病毒特征库保持最新。

光华反病毒资讯(11月27日-12月03日)作者:光华反病毒出处:光华反病毒

 华反病毒研究中心近日进行病毒特征码更新,请用户尽快到光华网站www.viruschina.com下载升级包,以下是几个重要病毒的简介:

  一、木马病毒:Trojan.Perfwo.B 危害级别:★★★★☆

  根据光华反病毒研究中心专家介绍,这是一个木马病毒,长度 64,579 字节,感染 Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows XP 系统。它使用rootkit技术,窃取被感染计算机中的网游信息。当收到、打开此病毒时,有以下现象:

  A 创建以下文件

  临时目录 cs.dll  系统目录 wincab.sys  临时目录 [随机名字].sys

  B 关闭含有 RAV 和 KAV 名称的进程

  C 增加键值"svchost" = "[木马位置]"到

  HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

  使得病毒每次开机后自动执行

  D 当启动 Element Client(完美世界)窗口时记录键盘和鼠标

  E 收集服务名和计算机名

  F 收集完美世界游戏中的以下信息

  用户ID  口令  角色  消息口令

  二 脚本病毒 VBS.Zodgila 危害级别:★★★★☆

  根据光华反病毒研究中心专家介绍,这是一个脚本病毒,长度 3,642 字节,感染 Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows XP 系统。这个病毒定时复制自身到移动盘上感染,修改 IE 设置和其他注册表内容。当含有病毒的文件被打开时,有以下现象:

  A 生成以下文件

  Windows目录\MS32DLL.dll.vbs  MS32DLL.dll.vbs  autorun.inf

  B 增加键值"MS32DLL" = "%Windir%\MS32DLL.dll.vbs"到

  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

  使得病毒每次开机后自动执行

  C 增加键值 "Window Title" = "Hacked by Godzila" 到

  HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main

  修改 IE 设置

  D 修改其他注册表内容

  E 每隔 200 秒复制自身到能够找到的移动盘上

  北京日月光华软件公司网站(http://www.viruschina.com)每日进行病毒特征码更新,光华反病毒研究中心专家提醒您:请尽快到光华安全网站在线订购光华反病毒软件来防范病毒的入侵,时刻保护您的电脑安全。光华反病毒软件用户升级到11月27日的病毒库(免费下载地址为:http://www.viruschina.com/html/update.asp)就可以完全查杀这些病毒。

与世界同步!让你的病毒库备份自动升级

作者:苏生出处:天极软件

杀毒软件都具备病毒库自动升级功能,但却没提供自动备份病毒库的功能,而病毒库的重要性对杀毒软件来说是不言而喻的。如果能够自动备份病毒库,不仅可免去重装系统后的升级之累。还可在Windows XP系统无法进行正常引导,需要进入在DOS模式下杀毒时,通过提取备份文件在DOS系统下升级病毒库,及时将病毒赶出系统。

  一、卡巴斯基篇

  卡巴斯基的病毒库和基本设置,均存放在“C:\Documents and Settings\All Users\Application Data\Kaspersky Anti-Virus Personal Pro\5.0”文件夹下。由于它的病毒库每天都会进行升级,因此只要设置一个每天执行的脚本,实现增量备份所有新建或更新过的文件(夹)即可。

  步骤1:首先将上述文件夹中的内容全部复制到“g:\5.0”文件夹中,接着使用记事本程序新建一个名为kaba.bat的批处理文件,并保存在g:\下,批处理的代码如下:

  echo off

  xxcopy "C:\Documents and Settings\All Users\Application Data\ Kaspersky Anti-Virus Personal Pro\5.0" g:\5.0 /s /k /h /bi /yy

  命令解释:利用xxcopy(一个增强性复制命令,已收入到本期光盘中。将xxcopy.zip文件解压到任意文件夹下,再双击install.bat文件,当询问时,按下y键安装即可)实现增量备份文件。其中各参数含义是:/s表示连同子文件夹处理,/k源文件仍保留其原有属性,/h连同系统、隐藏文件一同拷贝,/bi只拷贝新建或更新过的文件(根据文件时间和长度判断),/yy覆盖文件时自动回答是,并不出现提问信息。

  步骤2:打开卡巴斯基的配置窗口,单击“设置”,选择“更新设置”,将卡巴斯基更新设置为每天19:00开始(如图1)。



  步骤3:打开“控制面板”→“任务计划”,按提示建立一个每天20:00执行的计划任务,执行的命令为“g:\kaba.bat”(不含双引号)。

  经过以上操作后,当卡巴斯基在每天升级完毕后,系统就会自动将更改过的文件备份到g:\5.0文件夹中。重装系统时,只要将这个文件夹覆盖到“C:\Documents and Settings\All Users\Application Data\Kaspersky Anti-Virus Personal Pro\5.0”下即可获得最新的病毒库。

  通过xxcopy还可备份系统补丁文件,实现每次升级后自动备份新添加补丁文件的功能。

  二、金山毒霸篇

  金山毒霸的病毒库相对简单,它位于C:\kav2006目录下,包含有“KAV00367.DAT(安装金山毒霸时自带病毒库,不同时间推出的毒霸安装程序,其病毒库名称中的数字也不同,需要加以区别)、KAEDaily.DAT(在线更新下载的病毒库)、KAEPlat.DLL、KAExtend.DAT、KAECore.DAT”这几个文件,只要建立一个脚本duba.bat复制上述文件即可。

  步骤1:同上,先将病毒库所需全部文件复制到g:\kavdos文件夹中。

  步骤2:启动记事本程序建立一个名为duba.bat的批处理文件,代码如下:

  copy /y c:\kav2006\ KAEDaily.DAT g:\kavdos\

  命令解释:通过copy命令复制指定的文件到g:\kavdos,而其它文件均可按此命令格式自行添加。

  步骤3:同上,先设置好金山毒霸升级时间,之后新建一个“计划任务”,来执行duba.bat批处理文件,达到自动复制最新病毒库文件目的。

三、江民杀毒篇

  江民病毒库文件与其它文件混杂在了一起,不过程序本身却提供了自动提取病毒库功能。

  步骤1:在Windows XP系统中将病毒库升级到最新版本,然后在G:\下新建一个名为“kvdos”的文件夹。

  步骤2:打开KV2006主界面后,单击“工具”→“制作DOS杀毒伴侣”,在弹出的窗口中的“写入目标”框内填入“g:\kvdos”,单击“继续”开始制作DOS杀毒工具(如图2)。



  步骤3:制作完成后,打开“G:\kvdos”文件夹即可看到病毒库文件。其中的KVa.VLb、KVb.VLB、KVc.VLB,直到KVn.VLB等就是病毒库文件,每次更新病毒库即是更新这些文件。

  其实上述工具所提取的病毒库文件,都是通过“C:\Program Files\KV2006\data\KVDos.ini”(江民配置文件)文件指定的。

  步骤4:找到病毒库文件后,同上操作,建立一个名为jianming.bat的批处理文件,代码如下:

  echo off

  "C:\Program Files\KV2006\kvolself.exe"

  copy /y "C:\Program Files\ KV2006\KV?.vlb" g:\kvdos

  命令解释:启动“kvolself.exe”自动升级,然后通过通配符“?”复制指定的病毒库文件到g:\kvdos文件夹。其中kvolself.exe是KV自动升级程序,运行升级时要在升级窗口勾选“完成后自动关闭”,达到无人干预自动升级的效果。

  步骤5:建立一个每天9:00执行的“计划任务”,执行程序是jianming.bat。这样每天升级以后,批处理会自动将更新的病毒库文件复制到g:\kvdos文件夹中。

  瑞星2006也有类似功能,不过需要准备U盘,运行瑞星安装程序下的Ravusb.exe后,启动杀毒U盘制作工具,然后按向导操作,将全部病毒库文件复制到U盘(如图3)。接着打开U盘判断出病毒库文件类型(可以多制作几次,然后比较),最后通过copy命令复制病毒库文件即可。



四、通用程序篇

  大家常用的杀毒软件还有很多,并非每种杀毒软件都有上述独立解决方法。不过很多时候,杀毒软件升级的也并非仅是病毒库(杀毒引擎也会升级),而计划任务执行也有局限性。如果计划时段内没有开机就无法实现自动备份操作。这时可利用系统自带的备份组件打造一个通用的备份方法。以备份瑞星2006的病毒库为例,其它杀毒软件均可参照于此来操作。

  步骤1:单击“开始”→“所有程序”→“附件”→“系统工具”→

  “备份”,打开备份还原向导窗口,依次选择备份,备份项目选择“让我选择要备份的内容”,并定位到“C:\Program Files\Rising\Rav\”,选择整个瑞星2006的安装文件夹。

  步骤2:继续执行备份向导操作,将备份文件保存为“g:\rav.bak”,接着单击“高级”按钮,将备份类型设置为“增量备份”,即如果所选文件是上次备份后创建或修改的,才对其进行备份(如图4)。



  步骤3:继续执行备份向导操作,备份选项中勾选“使用卷阴影复制”,接着选择“将这个备份附加到现有备份”。在什么时候执行备份窗口中,选择“以后,计划项”,单击“设定备份计划”按提示建立一个名为“备份瑞星”的计划任务。

  步骤4:在“运行”栏中输入“tasks”命令,打开“任务计划”窗口,找到上述建立的“备份瑞星”计划,右击选择“属性”,在打开窗口中将“运行”框中的命令进行“复制”(如图5)。打开记事本,将上述复制的命令粘贴到记事本中,并将文件保存为批处理文件g:\rav.bat。



  步骤5:现在回到“计划任务”窗口,右击“备份瑞星”,选择“运行”,执行一下这个备份任务,备份完成后将该计划删除。在“运行”栏中输入“gpedit.msc”,打开组策略编辑器,依次展开“计算机配置”→“Windows设置”→“脚本(启动/关机)”,将rav.bat设置到关机脚本中。

  这样每天关机后,系统都会复制更改过的文件,由于是增量备份,速度很快并不影响关机速度,而且可以彻底实现完整、自动备份操作(备份中包含了杀毒软件的所有参数)。

  步骤6:在需要恢复病毒库备份时操作同上,运行“备份还原向导”后(建议在安全模式下实施),执行还原操作即可快速恢复杀毒软件到上一次关机前的状态,注意还原参数应选择“如果现有文件比备份旧,将其替换”(如图6)。

星期五, 十一月 24, 2006

口令攻击的主要方式及相关防护手段

口令攻击的主要方式及相关防护手段

口令是网络系统的第一道防线。当前的网络系统都是通过口令来验证用户身份、实施访问控制的。口令攻击是指黑客以口令为攻击目标,破解合法用户的口令,或避开口令验证过程,然后冒充合法用户潜入目标网络系统,夺取目标系统控制权的过程。

  如果口令攻击成功黑客进入了目标网络系统,他就能够随心所欲地窃取、破坏和篡改被侵入方的信息,直至完全控制被侵入方。所以,口令攻击是黑客实施网络攻击的最基本、最重要、最有效的方法之一。

  口令攻击的主要方法

  1、社会工程学(social Engineering),通过人际交往这一非技术手段以欺骗、套取的方式来获得口令。避免此类攻击的对策是加强用户意识。

  2、猜测攻击。首先使用口令猜测程序进行攻击。口令猜测程序往往根据用户定义口令的习惯猜测用户口令,像名字缩写、生日、宠物名、部门名等。在详细了解用户的社会背景之后,黑客可以列举出几百种可能的口令,并在很短的时间内就可以完成猜测攻击。

  3、字典攻击。如果猜测攻击不成功,入侵者会继续扩大攻击范围,对所有英文单词进行尝试,程序将按序取出一个又一个的单词,进行一次又一次尝试,直到成功。据有的传媒报导,对于一个有8万个英文单词的集合来说,入侵者不到一分半钟就可试完。所以,如果用户的口令不太长或是单词、短语,那么很快就会被破译出来。

  4、穷举攻击。如果字典攻击仍然不能够成功,入侵者会采取穷举攻击。一般从长度为1的口令开始,按长度递增进行尝试攻击。由于人们往往偏爱简单易记的口令,穷举攻击的成功率很高。如果每千分之一秒检查一个口令,那么86%的口令可以在一周内破译出来。

  5、混合攻击,结合了字典攻击和穷举攻击,先字典攻击,再暴力攻击。

  避免以上四类攻击的对策是加强口令策略。

  6、直接破解系统口令文件。所有的攻击都不能够奏效,入侵者会寻找目标主机的安全漏洞和薄弱环节,饲机偷走存放系统口令的文件,然后破译加密的口令,以便冒充合法用户访问这台主机。

  7、网络嗅探(sniffer),通过嗅探器在局域网内嗅探明文传输的口令字符串。避免此类攻击的对策是网络传输采用加密传输的方式进行。

  8、键盘记录,在目标系统中安装键盘记录后门,记录操作员输入的口令字符串,如很多间谍软件,木马等都可能会盗取你的口述。

  9、其他攻击方式,中间人攻击、重放攻击、生日攻击、时间攻击。

  避免以上几类攻击的对策是加强用户安全意识,采用安全的密码系统,注意系统安全,避免感染间谍软件、木马等恶意程序。

  口令攻击的防护手段

  要有效防范口令攻击,我们要选择一个好口令,并且要注意保护口令的安全。

  1、好口令是防范口令攻击的最基本、最有效的方法。最好采用字母、数字、还有标点符号、特殊字符的组合,同时有大小写字母,长度最好达到8个以上,最好容易记忆,不必把口令写下来,绝对不要用自己或亲友的生日、手机号码等易于被他人获知的信息作密码。

  2、注意保护口令安全。不要将口令记在纸上或存储于计算机文件中;最好不要告诉别人你的口令;不要在不同的系统中使用相同的口令;在输入口令时应确保无人在身边窥视;在公共上网场所如网吧等处最好先确认系统是否安全;定期更改口令,至少六个月更改一次,这会使自己遭受口令攻击的风险降到最低,要永远不要对自己的口令过于自信。

学软件破解需要知道的6个最基本概念

1. 断点:

所谓断点就是程序被中断的地方,这个词对于解密者来说是再熟悉不过了。那么什么又是中断呢?中断就是由于有特殊事件(中断事件)发生,计算机暂停当前的任务(即程序),转而去执行另外的任务(中断服务程序),然后再返回原先的任务继续执行。打个比方:你正在上班,突然有同学打电话告诉你他从外地坐火车过来,要你去火车站接他。然后你就向老板临时请假,赶往火车站去接同学,接着将他安顿好,随后你又返回公司继续上班,这就是一个中断过程。我们解密的过程就是等到程序去获取我们输入的注册码并准备和正确的注册码相比较的时候将它中断下来,然后我们通过分析程序,找到正确的注册码。所以我们需要为被解密的程序设置断点,在适当的时候切入程序内部,追踪到程序的注册码,从而达到crack的目的。

2. 领空:

这是个非常重要的概念,但是也初学者是常常不明白的地方。我们在各种各样的破解文章里都能看到领空这个词,如果你搞不清楚到底程序的领空在哪里,那么你就不可能进入破解的大门。或许你也曾破解过某些软件,但那只是瞎猫碰到死老鼠而已(以前我就是这样的^_^,现在说起来都不好意思喔!)。所谓程序的领空,说白了就是程序自己的地方,也就是我们要破解的程序自己程序码所处的位置。也许你马上会问:我是在程序运行的时候设置的断点,为什么中断后不是在程序自己的空间呢?因为每个程序的编写都没有固定的模式,所以我们要在想要切入程序的时候中断程序,就必须不依赖具体的程序设置断点,也就是我们设置的断点应该是每个程序都会用到的东西。在DOS时代,基本上所有的程序都是工作在中断程序之上的,即几乎所有的DOS程序都会去调用各种中断来完成任务。但是到了WINDOWS时代,程序没有权力直接调用中断,WINDOWS系统提供了一个系统功能调用平台(API),就向DOS程序以中断程序为基础一样,WINDOWS程序以API为基础来实现和系统打交道,从而各种功能,所以WINDWOS下的软件破解其断点设置是以API函数为基础的,即当程序调用某个API函数时中断其正常运行,然后进行解密。例如在SOFTICE中设置下面的断点:bpx GetDlgItemText(获取对话框文本),当我们要破解的程序要读取输入的数据而调用GetDlgItemText时,立即被SOFTICE拦截到,从而被破解的程序停留在GetDlgItemText的程序区,而GetDlgItemText是处于WINDWOS自己管理的系统区域,如果我们擅自改掉这部分的程序代码,那就大祸临头了^_^!所以我们要从系统区域返回到被破解程序自己的地方(即程序的领空),才能对程序进行破解,至于怎样看程序的领空请看前面的SOFTICE图解。试想一下:对于每个程序都会调用的程序段,我们可能从那里找到什么有用的东西吗?(怎么样去加密是程序自己决定的,而不是调用系统功能实现的!)

3. API:

即Application Programming Interface的简写,中文叫应用程序编程接口,是一个系统定义函数的大集合,它提供了访问操作系统特征的方法。 API包含了几百个应用程序调用的函数,这些函数执行所有必须的与操作系统相关的操作,如内存分配、向屏幕输出和创建窗口等,用户的程序通过调用API接口同WINDOWS打交道,无论什么样的应用程序,其底层最终都是通过调用各种API函数来实现各种功能的。通常API有两中基本形式:Win16和Win32。 Win16是原来的、API的16位版本,用于Windows 3.1;Win32是现在的、API的32位版本,用于Windows 95/98/NT/ME/2000。Win32包括了Win16,是Win16的超集,大多数函数的名字、用法都是相同的。16位的API函数和32位的API函数的区别在于最后的一个字母,例如我们设置这样的断点:bpx GetDlgItemText、bpx GetDlgItemTextA和bpx GetDlgItemTextW,其中 GetDlgItemText是16位API函数,GetDlgItemTextA和GetDlgItemTextW是32位API函数,而GetDlgItemTextA表示函数使用单字节,GetDlgItemTextW表示函数使用双字节。现在我们破解中常用到的是Win32单字节API函数,就是和GetDlgItemTextA类似的函数,其它的两种(Win16 API和Win32双字节API函数)则比较少见。 Win32 API函数包含在动态链接库(Dynamic Link Libraries,简称DLLs)中,即包含在kernel32.dll、user32.dll、gdi32.dll和comctl32.dll中,这就是为什么我们要在softice中用exp=C:\windows\system\kernel32.dll等命令行将这些动态链接库导入softice中的原因。因为不这样做的话,我们就无法拦截到系统Win32 API函数调用了。

4. 关于程序中注册码的存在方式:

破解过程中我们都会去找程序中将输入的注册码和正确的注册码相比较的地方,然后通过对程序的跟踪、分析找到正确的注册码。但是正确的注册码通常在程序中以两种形态存在:显式的和隐式的,对于显式存在的注册码,我们可以直接在程序所处的内存中看到它,例如你可以直接在SOFTICE的数据窗口中看到类似"297500523"这样存在的注册码(这里是随意写的),对于注册码显式存在的软件破解起来比较容易;但是有些软件的程序中并不会直接将我们输入的注册码和正确的注册码进行比较,比如有可能将注册码换算成整数、或是将注册码拆开,然后将每一位注册码分开在不同的地方逐一进行比较,或者是将我们输入的注册码进行某种变换,再用某个特殊的程序进行验证等等。总之,应用程序会采取各种不同的复杂运算方式来回避直接的注册码比较,对于这类程序,我们通常要下功夫去仔细跟踪、分析每个程序功能,找到加密算法,然后才能破解它,当然这需要一定的8086汇编编程功底和很大的耐心与精力。

5. 关于软件的破解方式:

本人将破解方式分为两大类,即完全破解和暴力破解。所谓完全破解主要是针对那些需要输入注册码或密码等软件来说的,如果我们能通过对程序的跟踪找到正确的注册码,通过软件本身的注册功能正常注册了软件,这样的破解称之为完全破解;但如果有些软件本身没有提供注册功能,只是提供试用(DEMO),或是注册不能通过软件本身进行(例如需要获取另外一个专用的注册程序,通过INTERNET的注册等等),或者是软件本身的加密技术比较复杂,软件破解者的能力、精力、时间有限,不能直接得到正确的注册码,此时我们需要去修改软件本身的程序码。

6. 关于破解教程中程序代码地址问题:

破解教程中都会放上一部分程序代码以帮助讲解程序的分析方法,例如下面的一段程序代码:

......

0167:00408033 PUSH 00

0167:00408035 PUSH EBX

0167:00408036 CALL [USER32!EndDialog]

0167:0040803C JMP 0040812C

......

在这里程序中的代码地址如0167:00408033,其代码段的值(即0167)有可能根据不同的电脑会有区别,不一定一模一样,但偏移值应该是固定的(即00408033不变),所以如果看到破解文章里的程序代码的地址值和自己的电脑里不一样,不要以为搞错地方了,只要你的程序代码正确就不会有问题。
青娱乐或将退出360安全卫士查杀列表

日前,奇虎公司360安全卫士工作小组接到北京锋力信息科技有限公司关于青娱乐客户端软件退出恶意软件列表的申明。360安全卫士技术人员进行了相关的技术鉴定,证实了情况确如北京锋力信息科技有限公司在申请邮件中所述:无强制安装行为、能方便彻底的卸载,符合《360安全卫士恶意软件判别标准》的底线要求。按照《360安全卫士恶意软件退出流程》,360安全卫士将相关技术意见提交督导委员会审核,在获得2/3以上委员通过之后,目前正式进入为期十天的全民举证环节。

举证期间,任何网民均可以通过举反证的方式来否决此次“青娱乐”客户端软件的退出,对这款产品不符合“无强制安装、能方便彻底卸载”的行为予以举报,360安全卫士小组将根据投诉信息进行相关技术鉴定,如经核实,将中止“青娱乐”客户端软件的退出。

网民可以通过发邮件service@360safe.com或者直接登陆到(bbs.360safe.com),以及向督导委员会委员、各大媒体反馈并由其向360安全卫士工作小组转达等多种方式进行举报。

据悉,符合恶意软件判别标准的公司,均可向360安全卫士工作小组提起退出申请,通过技术鉴定、督导委员会审核、全民举证三个环节之后可退出。在退出之后再次被网民投诉的软件,经过核实无误后将立即被加入,并予以公告。

附:北京锋力信息科技有限公司发给360安全卫士工作小组的退出申请邮件

TO:360安全卫士

我公司旗下“青娱乐”客户端下载软件并不存在任何恶意行为。青娱乐客户端下载软件现在完全采用主动安装方式,在安装过程中不存在任何强制或诱导用户安装的因素,也不捆绑任何插件。用户完全可以通过标准的添加/删除程序,方便、安全、彻底的从电脑中卸载青娱乐软件,不会在用户的电脑中遗留任何功能文件。在使用过程中,更不会收集、暴露和分析用户的任何信息,不盗取用户的任何隐私数据,也不会弹出任何广告。

锋力信息科技有限公司将继续以行业健康有序发展为己任,与广大业界合作伙伴携手,彻底打击恶意软件,共同构建积极进步的中国互联网产业。青娱乐软件支持360安全卫士以及业界公认的相关标准,我们也愿意接受来自社会各界的监督,愿青娱乐能够为净化网络环境贡献自己的一份力量!

北京锋力信息科技有限公司“青娱乐”2006年11月21日

多管齐下,一步一步揪出隐藏的木马!

出处:网友世界

作者:佚名

  许多黑客工具中,都被作者加得有后门,一不小心就很容易中招。怎么判断自己下载的软件里面到底有没有后门呢?今天笔者就将自己平时检测软件安全性的方法告诉大家……

一、安装程序验身,木马后门不得入内

  从网上下载各种软件程序,本身就是一种很危险的行为,许多下载站点网页被恶意者攻击挂马,或是在安装程序中捆绑木马。因此,首先对下载与安装程序过程进行了检测,看看是否包含木马病毒。

  1.搭建测试环境

  在进行测试前,笔者往往会先对当前系统备份。笔者最常用系统备份工具是“雨过天晴电脑保护系统”(如图1),这个软件可为系统建立多个还原点,可恢复到任何状态,还原速度不超过十秒钟,最适合进行软件安装测试。使用方法很简单,打开程序界面,点击左侧的“创建进度”按钮,输入进度名称为描述信息,确定后即可为当前系统创建一个备份。



图1 装个“雨过天晴”对电脑进行保护

  同时,笔者在系统中安装了江民杀毒软件KV2006,并升级了最新的病毒库。然后点击菜单“工具”→“选项”,选择“实时监控”选项卡,开启病毒实时监控的所有项目。

  2.检测下载网页及安装程序

  因此在打开网页进行下载前,确定开启了杀毒软件网页实时监控项目(如图2),然后从测试网站上下载了一个安全工具,在下载过程中杀毒软件没有提示报警。然后在资源管理器中,右键点击下载来的工具压缩包,选择“江民杀毒”命令,进行彻底的病毒扫描,也未提示有病毒。



图2 江民提示没有病毒

二、监视安装过程,后门别想混进

  确认开启了KV2006实时监控中的“文件监控”与“注册表监控”功能,开始安装下载的安全工具,在安装过程中KV2006未提示发现病毒,不过注册表监控功能有了提示(如图3)!



图3 注册表监有了提示

  刚才安装程序对注册表动了什么手脚呢?点击KV2006界面菜单“工具”→“木马一扫光”,打开木马一扫光工具窗口。点击菜单“查看”→“拦截记录”,在中间的列表窗口中显示了被修改注册表键值是“HKEY_LOCAL_MACHINE\SOFTWARE\ Microsoft\Windows\CurrentVersion\Explorer\ Browser Helper Objects”,该注册表项用于管理IE插件的加载(如图4)。打开IE浏览器,看到工具栏中居然多出了一个“情色搜索”的按钮。



图4 IE工具栏多出了一个“情色搜索”

  没办法,只好在“运行”中输入“regedit.exe”,执行后打开注册表管理器,找到拦截的注册表键,将其删除掉。最后再次用KV2006扫描程序的安装目录及整个系统,确认系统中没有感染木马及病毒,继续下面的检测。

三、勘察程序留下的脚印

  有的程序虽然没有为系统带来木马和病毒,但是却无法完全彻底的卸载清除,会在系统中留下一些后门,悄悄记录用户私密数据。恢复干净的系统后,笔者进行了如下的卸载测试:

  1.生成快照

  在安装程序前,首先运行了快照工具Regshot(下载Regshot),设置“比较记录另存为HTML文档”;勾选“扫描”项,设置“快照目录”为“C:\”;在“输出路径”中设置对比文件保存在“D:\”。然后点击“摄取1”→“摄取并存档”命令,程序开始对当前系统文件及注册表情况生成快照(如图5)。



图5 生成系统快照

  然后安装程序,运行一段时间后,将程序卸载掉,切换回Regshot程序。点击界面中的“摄取2”→“摄取并存档”命令,程序开始扫描程序卸载后的系统文件及注册表情况并生成快照文件。

  2.快照对比

  点击“比较”按钮,程序开始对比两次快照文件的不同,对比完毕自动打开比较记录文件。可以看到程序卸载后,未在硬盘中保留其它多余的文件,但是那个注册表键值还保留着的(如图6)。



图6 比较结果(+上图可点击放大)

四、检测伴生木马进程

  有一些程序在运行时会同时在内存中解压并运行隐蔽的后门,因此检测程序的伴生进程是很重要的一个步骤。

  1.生成进程记录文件

  点击“开始”→“运行”菜单,执行“cmd.exe”命令,打开命令提示符窗口。在命令提示符下执行命令:“tasklist >D:\1.txt”,成功后将会在D盘下生成一个名为“1.txt”的文件,其中记录了当前系统中所有的进程名。

  运行程序后,再次执行命令:“tasklist >D:\2.txt”(PConline注:tasklist命令在WinXP Pro中自带,WinXP Home中无。),将会生成新的进程记录文件“2.txt”。

  2.对比进程列表

  在命令提示符窗口中执行命令:“FC D:\1.txt D:\2.txt >D:\3.txt”,成功后将会自动对比两个进程记录文件中的不同,并生成对比文件。打开对比文件“3.txt”,可以看到程序运行后只产生了一个名为“domain3.5.exe”的进程(如图7)。



图7 对比后发现多了一个“domain3.5.exe”的进程

  3.检测隐藏进程

  不过Windows中自带的进程管理命令,无法显示一些内核级或带有ROOTKIT隐藏性能的进程,因此还是需要检测程序运行时是否产生了隐藏的间谍进程。可使用IceSword工具,使用方法很简单,这里就不多作介绍了。

五、查出程序后门

  有的程序本身就可能有后门组件,开启后没有执行功能即会在后台收集用户私密数据。要发送数据就必须打开端口,因此只要检测系统中是否打开了多余的端口。

  运行IceSword,点击左侧“查看”→“端口”,在右侧观察系统端口开放情况。然后运行程序后,在窗口中点击右键,选择“刷新列表”命令,可以看到程序连接了远程主机的8080端口(如图8)!在程序中很有可能包含着某些后门!那就跟踪分析一下后门程序究竟干了些什么!



图8 用IceSword查看程序连接状况

六、嗅探后门程序

  首先,运行Winsock Expert,点击工具栏“打开”,在对话框中点击程序进程名,再点击确定按钮,开始嗅探。在嗅探过程中,笔者进行了正常的网络操作,浏览一些网页撰写了一个文档。过了大约二十分钟后,返回嗅探数据窗口。查看其中“Status”栏中有“send”标记的,点击该列数据,下方窗口显示程序向远程服务器发送了数据信息(如图9)。没想到其中居然有“Username”之类的字符串!虽然发送的数据串看起来比较奇怪,但肯定是发送用户名数据的,那密码之类的信息肯定也被记录发送了!



图9 用Winsock Expert嗅探发送状况

  没想到随便下载的一个所谓“黑客工具”,里面居然有这样的猫腻,笔者赶快关闭了程序并将其彻底清除出系统。网上下载的软件使用时真的要慎重啊!如果碰上一些可疑的程序,可以按笔者介绍的方法时行检测,看看这个程序是不是真的干净!

互联网协会正式公布恶意软件最终定义

互联网协会正式公布恶意软件最终定义

中国新闻网 【转载】 作者:刘育英

中国互联网协会今日正式公布了最终版本的“恶意软件”定义。自11月8日“恶意软件定义”征求意见稿出台后,协会共收到8500多条反馈意见,将其归纳为50条后进行了讨论。

经反恶意软件协调工作组讨论确定,恶意软件是指在未明确提示用户或未经用户许可的情况下,在用户计算机或其他终端上安装运行,侵害用户合法权益的软件,但不包含我国法律法规规定的计算机病毒。

具有下列特征之一的软件可以被认为是恶意软件:

1.强制安装:指未明确提示用户或未经用户许可,在用户计算机或其他终端上安装软件的行为。

2.难以卸载:指未提供通用的卸载方式,或在不受其他软件影响、人为破坏的情况下,卸载后仍然有活动程序的行为。

3.浏览器劫持:指未经用户许可,修改用户浏览器或其他相关设置,迫使用户访问特定网站或导致用户无法正常上网的行为。

4.广告弹出:指未明确提示用户或未经用户许可,利用安装在用户计算机或其他终端上的软件弹出广告的行为。

5.恶意收集用户信息:指未明确提示用户或未经用户许可,恶意收集用户信息的行为。

6.恶意卸载:指未明确提示用户、未经用户许可,或误导、欺骗用户卸载其他软件的行为。

7.恶意捆绑:指在软件中捆绑已被认定为恶意软件的行为。

8.其他侵害用户软件安装、使用和卸载知情权、选择权的恶意行为。

互联网协会称,“‘恶意软件定义’是中国互联网协会反恶意软件协调工作组成员单位和社会各界达成的共识,因此这一定义具有代表性和权威性。”

反恶意软件协调工作组成员单位代表纷纷表示,将率先按照这一定义规范自己的服务,在相关互联网服务当中发挥表率作用。

反恶意软件协调工作组成立于10月26日,其成员单位包括新浪、网易、雅虎(中国)、奇虎等。

统计:中国7.5%恶意软件为盗取QQ密码

赛迪网 【转载】 作者:友亚

11月23日消息,据英国安全公司Sophos的统计结果显示,中国50%多的恶意软件旨在盗取用户名和密码。

据Sophos的数据显示,中国45.2%的恶意软件旨在盗取在线游戏的登录信息,而7.5%的恶意软件旨在窃取QQ的帐号和密码。

对此,Sophos提醒用户,尽量不要在不同的网站使用相同的用户名和密码。否则,用户名和密码被盗取的可能性就会增大。

360安全卫士发起“一分钱支持反流氓”

日前, 奇虎360安全卫士宣布发起“一分钱支持反流氓”行动,从即日起,用户每新增安装下载一次360安全卫士,奇虎公司将捐款一分钱支持互联网公益项目“净蓝丝带”活动。与此同时,奇虎公司宣布,2006年11月19日下午5点,360安全卫士的累计装机量达到1千万台,累计查杀恶意软件约1.2亿次。

近年来,在高额商业回报的驱动之下,恶意软件日趋泛滥,已经成为互联网最大的安全隐患之一。感染恶意软件的电脑将导致系统反应速度变慢甚至系统崩溃,频繁弹出骚扰广告,个人信息被监测,密码失窃等等危害用户电脑安全的现象,其实际危害性已经超过了病毒,但是由于诸多网民对恶意软件认识甚少,以及目前并未出台明确的治理办法,导致恶意软件有恃无恐的侵害网民。

互联网著名调查机构iResearch的数据表明,商业公司“恶意推广”为代表的新型恶意软件的受害用户数首次超过了病毒。7月27日,奇虎360安全卫士的推出引发了业界对流氓软件的激烈探讨,揭开了全民反对流氓软件的序幕;9月4日,网民自发组织的反流氓软件联盟陆续将恶意软件厂商送上了法庭。随着反恶意软件大潮的推进,社会多方力量开始介入,中国互联网协会成立的反恶意软件协调工作组,已经于11月8日公布了“恶意软件定义(征求意见稿)”。此外,近日国内三大杀毒厂商瑞星、金山、江民已分别正式加入反流氓软件的阵营。

作为冲锋陷阵的“利器”,国内已先后诞生了多款反恶意软件,成为反恶意软件大潮的一股重要力量,其中以奇虎360安全卫士发展最为迅猛,最新统计数据显示,自7月27日正式发布以来,不到4个月时间,360安全卫士的累计装机量达到1千万台,累计查杀恶意软件约1.2亿次,给予了恶意软件最有力的打击。

据悉,目前360安全卫士每周新增安装量约为80万,按照每次一分钱计算,每月奇虎公司将为此捐献数万元。此费用将专门用于支持互联网公益项目“净蓝丝带”活动中,用于宣传“净化互联网空间人人有责,打击互联网犯罪人人出力”的信息,并呼吁“拯救网络弱势群体,杜绝网络恶意行为”。

奇虎公司总裁齐向东表示:“一分钱虽少,也是一种力量,我们呼吁更多的力量联合在一起,共同抵抗恶意软件。蚍蜉也可撼大树,360安全卫士就是用蚍蜉之力让恶意软件灰色产业链开始土崩瓦解。”

高度关注!伪QQOnline-Live初显狰狞

中关村在线 【转载】

360安全中心(http://www.360safe.com )发布:在过去的一周中,反恶意软件和恶意软件的斗争相对比较平静,随着几大杀毒厂商的陆续介入,对恶意软件的查杀力度也在持续攀升,一些知名的恶意软件遭到了严重打击。

值得我们注意的是,本周“重点恶意软件播报”中提到的伪QQOnline-Live这种以常见客户端为名的伪造软件,或将大面积扩散。在这里360安全中心的反病毒专家们特别提醒各位网友,对于日常使用的可被信任软件的判断不应该仅仅局限于软件名,使用类似360安全卫士之类的安全辅助软件,进行全面诊断是更为可靠和全面的方法,这将有效的保障自己不被恶意软件侵害。

最新数据显示,360安全卫士的累计安装量达到1045万,日查杀恶意软件数百万次,360安全卫士将持续将强对重点恶意软件的甄别和查杀,提升用户的查杀体验。同时呼吁广大网民保持警惕及时向360安全中心的技术人员举报电脑中不正常现象。

在此我们建议广大网民建立良好的软件安装习惯,安装下载软件时尽量到官方网站和正规下载站下载;及时给系统打安全补丁;定期使用360安全卫士为您的电脑体检。

如果用户发现机器已经被恶意软件控制,无法正常访问360安全卫士网站,请直接用ip地址方式下载最新版进行查杀:http://220.181.34.241/setup.exe。

【重点恶意软件播报】

伪QQOnline-Live

恶意软件名称: 伪QQOnline-Live

危险等级:★★★★★

恶意软件类型:有潜在风险的

所属公司:未知

恶意行为:强制安装、伪装应用软件、无法彻底删除

传播途径: 捆绑安装

123wa.com

恶意软件名称: 123wa.com

危险等级:★★★★★★

恶意软件类型:浏览器劫持

所属公司: www.123wa.com

恶意行为:篡改首页、替换系统文件、添加额外按钮

传播途径: 捆绑安装、通过网页传播

ravshell

恶意软件名称:ravshell

危险等级:★★★★

恶意软件类型:有潜在风险的

所属公司: 未知

恶意行为: 强制安装、无法彻底删除

传播途径: 捆绑安装

SvcManager

恶意软件名称: SvcManager

危险等级:★★★★★

恶意软件类型:有潜在风险的

所属公司: 未知

恶意行为: 自动变名、强制安装、无法测试删除

传播途径: 捆绑安装

Related Page

恶意软件名称:Related Page

危险等级:★★★★

恶意软件类型:浏览器劫持

所属公司: www.getmirar.com

恶意行为: 强制安装,添加第三方工具条

传播途径: 捆绑安装

spoolsv.dll

恶意软件名称: spoolsv.dll

危险等级:★★★★★★

恶意软件类型:广告软件

所属公司: 未知

恶意行为: 弹出广告、伪装系统程序、强制安装、无法彻底删除

传播途径: 捆绑安装

【用户查杀恶意软件TOP10播报】

雅虎助手

恶意软件名称:雅虎助手

危险等级:★★★★★★

所属公司:雅虎中国

用户自主周卸载量:1695365

网络实名

恶意软件名称:网络实名

危险等级:★★★★★★

所属公司:雅虎中国

用户自主周卸载量:1577509

Cnnic中文上网

恶意软件名称:Cnnic中文上网

危险等级:★★★★★★

所属公司:中国互联网络信息中心

用户自主周卸载量:1362822

百度超级搜霸

恶意软件名称:百度超级搜霸

危险等级:★★★★

所属公司: 百度

用户自主周卸载量:1086660

实用网址导航(酷站导航)

恶意软件名称:实用网址导航(酷站导航)

危险等级:★★★★★

所属公司:上海来网广告公司

用户自主周卸载量:1052969

Cnnic无忧上网工具条

恶意软件名称:Cnnic无忧上网工具条

危险等级:★★★★★★

所属公司:中国互联网络信息中心

用户自主周卸载量:1019976

17key.net Winkld

恶意软件名称: 17key.net Winkld

危险等级:★★★★★

所属公司: www.88dog.com

用户自主周卸载量:760184

易趣购物按钮

恶意软件名称:易趣购物按钮

危险等级:★★★★

所属公司: 易趣

用户自主周卸载量:532156

WinStdup

恶意软件名称:WinStdup

危险等级:★★★★

所属公司:www.borlander.cn

用户自主周卸载量:502541

Deskipn桌面传媒

恶意软件名称: Deskipn桌面传媒

危险等级:★★★★★

所属公司: www.deskadtop.com

用户自主周卸载量:457473

黑客新天堂 显卡和网卡隐藏恶意代码

黑客新天堂 显卡和网卡隐藏恶意代码

作者:Robert Lemos出处:SecurityFocus/Ccidnet

本周,安全研究员John Heasman发表了一篇文章,文中描述了在显卡和网卡上隐藏恶意代码的方法,使用该方法可以避开检测并且在重装系统后仍然存在。

  这篇文章,是周三发表的,是建立在Heasman今年年初的一些研究发现的基础上的,它描述了使用大部分主板都有的高级选项和电源接口(ACPI)功能来存储并运行rootkit,该rootkit在重装系统后仍然存在。目前论文简要描述了利用外设连接(PCI)卡——比如显卡和网卡——上的扩展内存的方法。

  Heasman是Next-Generation安全软件公司的一名研究员,他不认为这种技术会普遍流行起来。

  “(因为)有太多的人不定期安装Windows的安全补丁,而且也不使用防毒软件,恶意软件编写者还没有必要立即使用这些技术作为侵害手段,”他在文章中写道。“即使某个用户发现了恶意软件,并删除它,网络上还有更多的毫无戒备的目标。”

  Heasman还在文中描述了防御rootkit技术的一种可能的办法。通过监听扩展内存和系统内存,管理员可以在其他明显的入侵迹象中找到可疑的模糊代码,32-位代码,以及Odd类代码。 另外,使用可信任运算模型来保护启动过程的计算机对这种rootkit攻击是免疫的。

我们的电脑“芯”也会被黑客所利用

 法国一家报纸报道说,研究人员发现了微处理器技术的一个基础性漏洞,该漏洞让黑客们能够获得计算机使用者的信息。

  由德国密码专家Jean-Pierre Seifert领导的一个小组发现,由于芯片现在处理数据的速度越来越快,它们也很易受攻击。“为了提高性能,安全就被牺牲掉了”法国日报Le Monde引用Seifert周日所说的话。

  黑客可以使用一种被称作分歧前向分析(PBA)的技术来入侵芯片,这种危险性曾使很难破解的密钥成为必要技术。

  但是Seifert先生的研究的设想是:将来,黑客们将发现使用小的间谍软件跟踪微芯片的间谍软件更容易更便捷。

  在一项至今仍保密的研究中,Seifert先生和他的同事揭示了他们怎样在努力在几毫秒的时间内“只用一步”就获得一个512位加密密钥。

  Seifert先生准备在2007年初一个关于加密术的会议上展示他的方法。

星期一, 十月 16, 2006

巧用系统控制台删除死顽固病毒

巧用系统控制台删除死顽固病毒
作者:五月 整理出处:天极安全

本人的一台操作系统为Win2000 Server的笔记本电脑最近被感染了病毒,我首先用相关杀毒软件来扫描计算机,扫描报告如下:
  病毒名称:Hacktool
  文件名:c:\winnt\system32\ntservice.exe
  操作:删除失败,隔离失败,访问被拒绝
  如何才能彻底 删除呢?
  因为c:\winnt\system32\ntservice.exe已经在运行了,直接删除显然是不可能的。于是我运行Windows任务管理器,在进程选 项卡中选择结束ntservice.exe进程,结果系统显示“无法中止进程,拒绝访问”。
  我突然想到在Win 2000(XP)的控制台状态下是可以用DOS命令的。
  什么是控制台
  控制台是Windows的一种简易运行模式,它可以不启动图形界面而在命令行状态下有限制地访问 FAT和NTFS分区,并对系统进行一些设置和操作。
  通过控制台,我们可以更换系统文件、关闭或者禁用某个系统服务、禁用或卸载硬件 设备、修复引导扇区、新建分区以及格式化硬盘分区等。
  启动控制台
  对于Windows 2000,我们可以用光盘启动电脑,然后在安 装程序的选单中按R键选择“修复Windows 2000安装”,再从修复选单中按C键选择“故障恢复控制台修复Windows2000”。
  对于 WindowsXP,同样是用光盘启动电脑,然后按R选择修复,就能直接进入控制台。
  直接把控制台的相关选项安装到启动菜单中的方 法:把光盘放入光驱,然后直接在运行中输入“d:\i386\winnt32/cmdcons”之后回车(这里假设你的光驱是D),再点击“是”,就可以把控 制台选项安装到高级启动菜单中,这样以后直接从硬盘就可以进入控制台中。这个方法适用于Windows 2000和Windows XP。
  在控制台的命令提示符下,为安全起见,我首先对ntservice.exe进行备份,然后直接运行:del c:\winnt\system32\ntservice.exe就OK了。

与间谍软件抗击时寻找网络安全的源头

2005年对企业网络的最大威胁是什么?间谍软件成为头号公敌。在与之抗击的同时,我们应该去寻找网络安全的源头。
  网上钓鱼,欺诈性网站,间谍软件……这些网络威胁迫使企业电脑安全问题的关注点由外向内转移。浏览网站被盗取密码,网上聊天被窃取机密,互联网为人们带来远程办公便利的同时,也为信息泄露增添了更多的机会。
  2006年,Webroot反间谍软件公司报告显示,经过了2005年的回落之后,2006年间谍软件的感染率又达到了2004年以来的顶点。
  造成这种趋势的原因包括:新的间谍软件传播途径、复杂性增强和用户多半依赖免费的反间谍程序。
  这个报告还发现,间谍软件找到了一些新的温床,比如MySpace 等社会性网络网站。
  与此同时,垃圾邮件发送者们也将间谍软件列为了他们谋取钱财的一个手段,诱惑受害者的间谍软件(Spyware)网站数量正在增长。
  威胁,可能来自内部
  互联网威胁监视公司Websense 9月份发布的安全公告称,一种假冒的电子邮件鼓励收件人安装一个修复微软在MS05-039安全公告中介绍的一个Windows安全漏洞。
  Websense公司称,因为这个电子邮件利用人们对自己系统的安全漏洞的担心,因此可能会取得一些成功。他说,人们仍容易上这个当。黑客很容易利用人们的恐惧心理。
  这个欺骗活动比早些时候欺骗人们在计算机中安装特洛伊木马程序的做法在技术上有了改进,因为这次的欺骗活动是以微软修复的一个真正的安全漏洞为背景的。
  除了垃圾邮件,间谍软件也对网络安全构成很大的威胁。
  间谍软件的一个共同特点是,能够附着在共享文件、可执行图像以及免费软件当中,并趁机潜入用户的系统,而用户对此毫不知情。
  间谍软件的主要用途是跟踪用户的上网习惯,有些间谍软件还可以记录用户的键盘操作,捕捉并传送屏幕图像。间谍程序总是与其他程序捆绑在一起,用户很难发现它们是什么时候安装的。
  一旦间谍软件进入计算机系统,要想彻底清除它们就会十分困难,而且间谍软件往往成为不法分子手中的危险工具。
  间谍软件不仅可以窃取口令、信用卡号,而且还可以偷走各种类型的身份信息,用于一些更加险恶的目的。如捕捉和传送Word和Excel文档,窃取企业秘密等。如果间谍软件打开通向用户桌面系统的通道,那么用户面临的危险将是不可预料的。
  在国外安全公司WatchGuard的调查中,有67%的IT专业人士抱怨,认为在2005年,对他们的网络来说,间谍软件是最大的安全威胁。如图所示。
  构筑防线
  强制使用安全策略是防止间谍软件的一道防线,具体措施包括:使用微软的域名安全策略来配置桌面浏览器和Outlook;阻断ActiveX和其他可执行文件;管理脚本文件;通过HTTP代理来过滤Web内容。
  如果员工不需要使用Internet来完成自己的工作,还可以断开他们的网络连接。
  此外,对员工进行培训,使他们知道如何在Web上安全冲浪,在培训中需要注意以下几点:不要下载对等程序或任何无法确定其安全性的程序;不要点击来历不明的图片;在咨询IT部门之前,不要下载免费软件;最关键的原则是,如果工作不需要,就不要点击无关内容。
  即使用户已经实施了上述策略,间谍软件仍有可能乘虚而入。过滤软件厂商Websense推出了一种被称为客户端策略管理(CPM)的产品,并在其中增加了一些全新的反间谍软件功能。
  该组件可以作为插件安装到Websense Enterprise集中管理器,能在间谍软件进入网络中的计算机之前拦截它们。如果一些间谍软件通过了这道屏障,CPM也可以利用内核中的过滤驱动程序阻止其执行。
  这一驱动程序可以对间谍程序进行分类查找,并阻止间谍软件离开。通过这种方式,Websense可以找到那些穿过防线的间谍软件。Websense还可以通过报告机制通知管理员应当对哪些计算机采取措施。
  除了Websense CPM外,赛门铁克也推出了针对网关的网络安全产品Symantec Web Security 2.0,它能够对病毒、恶意代码和不适当的Web内容提供一次性扫描,从而在HTTP/FTP网关上防护Web流量,预防已知和未知病毒及与业务不相关Web站点造成的危害。
  利用商业工具和一些免费软件,也能减小电脑感染间谍软件的概率。杀毒软件能够阻止部分间谍软件发作,桌面工具也可以清除机器上的间谍软件。但可以肯定的是,Web过滤是较有效的办法,它可以将大部分的间谍软件拒之门外。

拨开迷雾看仔细 DLL注入木马简介
出处:电脑迷
作者:冰河洗剑

  目前网络上十分流行的木马形式:DLL木马,究竟什么是DLL木马?
  后缀名为.DLL的文件是Windows中的库链接文件,是Windows系统中许多驱动和程序运行时必需的文件。DLL文件与EXE文件不同,是不能直接运行的,必须通过其它程序运行加载来实现一定的功能。所谓的DLL木马就像是一个寄生虫,木马以DLL文件的形式,寄宿在某个重要的系统进程中,通过宿主来调用DLL文件,实现远程控制的功能。

图1 系统中的DLL文件
  DLL木马设置注入的进程,往往是公认比较“安全”的。比如 “iexplore.exe”或“svchost.exe”,这些进程是默认被防火墙许可访问网络的,所以木马便可混在这些进程中瞒过防火墙的封锁,因此隐蔽性极高。另外,DLL木马与一般的木马与众不同的地方还在于:杀毒软件即使报警提示发现病毒,但是也无法杀掉木马病毒文件,因为木马DLL文件正被宿主调用,无法删除。
  要防范DLL木马,最好是不要随意下载并安装来路不明的软件,另外就是要安装强力防火墙和杀毒软件,对防火墙报告的隐藏进程访问网络的情况需要特别注意。确认自己中了何种木马后,应该马上上网查找专杀工具或手工清除办法。

星期日, 十月 15, 2006

网络诊所病历大公布

我们在日常上网时,经常会碰到各种各样的网络故障,如何应付呢?今天,笔者就参照自己"网络诊所"以往的典型诊断实例给大家做一下分析!

1.故障现象:网络适配器(网卡)设置与计算机资源有冲突。
  诊断治疗:通过调整网卡资源中的IRQ和I/O值来避开与计算机其它资源的冲突。有些情况还需要通过设置主板的跳线来调整与其它资源的冲突。

  2.故障现象:网吧局域网中其他客户机在“网上邻居”上都能互相看见,而只有某一台计算机谁也看不见它,它也看不见别的计算机。(前提:该网吧的局域网是通过HUB或交换机连接成星型网络结构)
  诊断治疗:检查这台计算机系统工作是否正常;检查这台计算机的网络配置;检查这台计算机的网卡是否正常工作;检查这台计算机上的网卡设置与其他资源是否有冲突;检查网线是否断开;检查网线接头接触是否正常。

  3.故障现象:网吧局域网中有两个网段,其中一个网网段的所有计算机都不能上因特网。(前提:该网吧的局域网通过两个HUB或交换机连接着两个的网段)
  诊断治疗:两个网段的干线断了或干线两端的接头接处不良。检查服务器中对该网段的设置项。

  4.故障现象:网吧局域网中所有的计算机在“网上邻居”上都能互相看见。(前提:该网吧的局域网是通过HUB或交换机连接成星型网络结构)
  诊断治疗:检查HUB或交换机工作是否正常。

  5.故障现象:网吧局域网中某台客户机在“网上邻居”上都能看到服务器,但就是不能上因特网。(前提:服务器指代理网吧局域网其他客机上因特网的那台计算机,以下同)
  诊断治疗:检查这台客户机TCP/IP协议的设置,检查这台客户机中IE浏览器的设置,检查服务器中有关对这台客户机的设置项。

  6.故障现象:网吧整个局域网上的所有的计算机都不能上因特网。
  诊断治疗:服务器系统工作是否正常;服务器是否掉线了;调制解调器工作是否正常;局端工作是否正常。

  7.故障现象:网吧局域网中除了服务器能上网其他客户机都不能上网。
  诊断治疗:检查HUB或交换机工作是否正常;检查服务器与HUB或交换机连接的网络部分(含:网卡、网线、接头、网络配置)工作是否正常;检查服务器上代理上网的软件是否正常启动运行;设置是否正常。

  8.故障现象:进行拨号上网操作时,MODEN没有拨号声音,始终连接不上因特网,MODEN上指示灯也不闪。
  诊断治疗:电话线路是否占线;接MODEN的服务器的连接(含:连线、接头)是否正常;电话线路是否正常,有无杂音干扰;拨号网络配置是否正确;MODEN的配置设置是否正确,检查拨号音的音频或脉冲方式是否正常。

  9.故障现象:系统检测不到MODEN(若MODEN是正常的)。
  诊断治疗:重新安装一遍MODEN,注意通讯端口的正确位置。

  10.故障现象:连接因特网速度过慢。
  诊断治疗:检查服务器系统设置在“拨号网络”中的端口连接速度是否是设置的最大值;线路是否正常;可通过优化MODEN的设置来提高连接的速度;通过修改注册表也可以提高上网速度;同时上网的客户机是否很多;若是很多,而使连接速度过慢是正常现象。

  11.故障现象:计算机屏幕上出现“错误678”或“错误650”的提示框。
  诊断治疗:一般是你所拨叫的服务器线路较忙、占线,暂时无法接通,你可进一会后继续重拨。

  12.故障现象:计算机屏幕上出现“错误680:没有拨号音。请检测调制解调器是否正确连到电话线。”或者“There is no dialtone。 Make sure your Modem is connected to the phone line properly。”的提示框。
  诊断治疗:检测调制解调器工作是否正常,是否开启;检查电话线路是否正常,是否正确接入调制解调器,接头有无松动。

  13.故障现象:计算机屏幕上出现“The Modem is being used by another Dial-up Networding connection or another program。Disconnect the other connection or close the program,and then try again” 的提示框。
  诊断治疗:检查是否有另一个程序在使用调制解调器;检查调制解调器与端口是否有冲突。

  14.故障现象:计算机屏幕上出现“The computer you are dialing into is not answering。Try again later”的提示框。
  诊断治疗:电话系统故障或线路忙,过一会儿再拨。

  15.故障现象:计算机屏幕上出现“Connection to xx.xx.xx. was terminated. Do you want to reconnect?” 的提示框。
  诊断治疗:电话线路中断使拨号连接软件与ISP主机的连接被中断,过一会重试。

  16.故障现象:计算机屏幕上出现“The computer is not receiving a response from the Modem. Check that the Modem is plugged in,and if necessary,turn the Modem off ,and then turn it back on” 的提示框。
  诊断治疗:检查调制解调器的电源是否打开;检查与调制解调器连接的线缆是否正确的连接。

  17.故障现象:计算机屏幕上出现“Modem is not responding” 的提示框。
  诊断治疗:表示调制解调器没有应答;检查调制解调器的电源是否打开;检查与调制解调器连接的线缆是否正确连接;调制解调器是损坏。

  18.故障现象:计算机屏幕上出现“NO CARRIER” 的提示信息。
  诊断治疗:表示无载波信号。这多为非正常关闭调制解调器应用程序或电话线路故障;检查与调制解调器连接的线缆是否正确的连接;检查调制解调器的电源是否打开。

  19.故障现象:计算机屏幕上出现“No dialtone” 的提示框。
  诊断治疗:表示无拨号声音;检查电话线与调制解调器是否正确连接。

  20.故障现象:计算机屏幕上出现“Disconnected” 的提示时。
  诊断治疗:表示终止连接;若该提示是在拨号时出现,检查调制解调器的电源是否打开;若该提示是使用过程中出现,检查电话是否在被人使用。

  21.故障现象:计算机屏幕上出现“ERROR” 的提示框。
诊断治疗:是出错信息;调制解调器工作是否正常,电源是否打开;正在执行的命令是否正确。

  22.故障现象:计算机屏幕上出现“A network error occurred unable to connect to server (TCP Error:No router to host)The server may be down or unreadchable。Try connectin gagain later” 的提示时。
  诊断治疗故障:表示是网络错误,可能是TCP协议错误;没有路由到主机,或者是该服务器关机而导致不能连接,这时只有重试了。

  23.故障现象:计算机屏幕上出现“The line id busy, Try again later”或“BUSY” 的提示时。
  诊断治疗:表示占线,这时只在重试了。

  24.故障现象:计算机屏幕上出现:“The option timed out”的提示时。
  诊断治疗:表示连接超时,多为通讯网络故障,或被叫方忙,或输入网址错误。向局端查询通讯网络工作情况是否正常。检查输入网址是否正确。

  25.故障现象:计算机屏幕上出现“Another program is dialing the selected connection” 的提示时。
  诊断治疗:表示有另一个应用程序已经在使用拨号网络连接了。只有停止该连接后才能继续我们的拨号连接。

  26.故障现象: 在用IE浏览器浏览中文站点时出现乱码。
  诊断治疗故障:IE浏览器中西文软件不兼容造成的汉字会显示为乱码,可试用NetScape的浏览器看看;我国使用的汉字内码是GB,而台湾使用的是BIG5,若是这个原因造成的汉字显示为乱码,可用RichWin 变换内码试试。

  27.故障现象: 浏览网页的速度较正常情况慢。
  诊断治疗:主干线路较拥挤,造成网速较慢;(属正常情况)浏览某一网页的人较多,造成网速较慢;(属正常情况) 有关Modem的设置有问题;局端线路有问题。

  28.故障现象: 能正常上网,但总是时断时续的。
  诊断治疗:电话线路问题,线路质量差;调制解调器的工作不正常,影响上网的稳定性。

  29.故障现象: 用拨号上网时,听不见拨号音,无法进行拨号。
  诊断治疗:检查调制解调器工作是否正常,电源打开否,电缆线接好了没,电话线路是否正常。

  30.故障现象: 在拨号上网的过程中,能听见拨号音,但没有拨号的动作,而计算机却提示“无拨号声音”。
  诊断治疗:可通过修改配置,使拨号器不去检测拨号声音。可进入“我的连接”的属性窗口,单击“配置”标签,在“连接”一栏中去掉“拨号前等待拨号音”的复选框。

  31.故障现象: 在拨号上网的过程中,计算机屏幕上出现:“已经与您的计算机断开,双击‘连接’重试。”的提示时。
  诊断治疗: 电话线路质量差,噪声大造成的,可拨打:112报修。也可能是病毒造成的,用杀毒软件杀一遍毒。

  32.故障现象: 若计算机屏幕上出现:“拨号网络无法处理在‘服务器类型’设置中指定的兼容网络协议”的提示时。
  诊断治疗:检查网络设置是否正确;调制解调器是否正常;是否感染上了宏病毒,用最新的杀毒软件杀一遍毒。

  33.故障现象:Windows 98网上邻居中找不到域及服务器,但可找到其他的工作站。
  诊断治疗:在“控制面板→网络→Microsoft网络客户”中,将登录时Windows 98与网络的连接由慢速改为快速连接。

  34.故障现象:在查看"网上邻居"时,会出现“无法浏览网络。网络不可访问。想得到更多信息,请查看‘帮助索引‘中的‘网络疑难解答’专题。”的错误提示。
  诊断治疗:第一种情况是因为在Windows启动后,要求输入Microsoft网络用户登录口令时,点了"取消"按钮所造成的,如果是要登录NT服 务器,必须以合法的用户登录,并且输入正确口令。第二种情况是与其它的硬件产生冲突。打开“控制面板→系统→设备管理”。查看硬件的前面是否有黄色的问 号、感叹号或者红色的问号。如果有,必须手工更改这些设备的中断和I/O地址设置。

  35.故障现象:在“网上邻居”或“资源管理器”中只能找到本机的机器名。
  诊断治疗:网络通信错误,一般是网线断路或者与网卡的接确不良,还有可能是Hub有问题。

  36.故障现象:可以访问服务器,也可以访问Internet,但却无法访问其他工作站?
  诊断治疗:如果使用了WINS解析,可能是WINS服务器地址设置不当;检查网关设置,若双方分属不同的子网而网关设置有误,则不能看到其他工作站;检查子网掩码设置。

  37.故障现像:网卡在计算机系统无法安装。
  诊断治疗:第一个可能是计算机上安装了过多其它类型的接口卡,造成中断和I/O地址冲突。可以先将其他不重要的卡拿下来,再安装网卡,最后再安装其他 接口卡。第二个可能是计算机中有一些安装不正确的设备,或有"未知设备"一项,使系统不能检测网卡。这时应该删除"未知设备"中的所有项目,然后重新启动 计算机。第三个可能是计算机不能识别这一种类型的网卡,一般只能更换网卡。

  38.故障现象:局域网上可以Ping通IP地址,但Ping不通域名?
  诊断治疗:TCP/IP协议中的“DNS设置”不正确,请检查其中的配置。对于对等网,“主机”应该填自己机器本身的名字,“域”不需填写,DNS服 务器应该填自己的IP。对于服务器/工作站网,“主机”应该填服务器的名字,“域”填局域网服务器设置的域,DNS服务器应该填服务器的IP。

  39.故障现象:网络上的其他计算机无法与某一台计算机连接。
  诊断治疗:确认是否安装了该网络使用的网络协议?如果要登录NT域,还必须安装NetBEUI协议。确认是否安装并启用了文件和打印共享服务?如果是 要登录NT服务器网络,在“网络”属性的“主网络登录”中,应该选择“Microsoft网络用户”。如果是要登录NT服务器网络,在“网络”属性框的 “配置”选项卡中,双击列表中的“Microsoft网络用户”组件,检查是否已选中“登录到Windows域”复选框,以及“Windows域”下的域 名是否正确。

  40.故障现象:安装网卡后,计算机启动的速度慢了很多。
  诊断治疗:可能在TCP/IP设置中设置了"自动获取IP地址",这样每次启动计算机时,计算机都会主动搜索当前网络中的DHCP服务器,所以计算机启动的速度会大大降低。解决的方法是指定静态的IP地址。

  50.故障现象:网络安装后,在其中一台计算机上的“网络邻居”中看不到任何计算机?
  诊断治疗:主要原因可能是网卡的驱动程序工作不正常。请检查网卡的驱动程序,必要时重新安装驱动程序。

  51.故障现象:从“网络邻居”中能够看到别人的机器,但不能读取别人电脑上的数据?
  诊断治疗:
  (1)首先必须设置好资源共享。选择"网络→配置→文件及打印共享",将两个选项全部打勾并确定,安装成功后在"配置"中会出现"Microsoft 网络上的文件与打印机共享"选项。
  (2)检查所安装的所有协议中,是否绑定了"Microsoft网络上的文件与打印机共享"。选择"配置"中的协议如"TCP/IP协议",点击"属性"按钮,确保绑定中"Microsoft网络上的文件与打印机共享"、"Microsoft网络用户"前已经打勾了。

  52.故障现象:在安装网卡后通过"控制面板→系统→设备管理器"查看时,报告"可能没有该设备,也可能此设备未正常运行,或是没有安装此设备的所有驱动程序"的错误信息。
  诊断治疗:
  (1)没有安装正确的驱动程序,或者驱动程序版本不对。
  (2)中断号与I/O地址没有设置好。有一些网卡通过跳线开关设置;另外一些是通过随卡带的软盘中的Setup程序进行设置。

  53.故障现象:已经安装了网卡和各种网络通讯协议,但网络属性中的选择框"文件及打印共享"为灰色,无法选择。
  诊断治疗:原因是没有安装"Microsoft 网络上的文件与打印共享"组件。在"网络"属性窗口的"配置"标签里,单击"添加"按钮,在"请选择网络组件"窗口单击"服务",单击"添加"按钮,在" 选择网络服务"的左边窗口选择"Microsoft",在右边窗口选择"Microsoft网络上的文件与打印机共享",单击"确定"按钮,系统可能会要 求插入Windows安装光盘,重新启动系统即可。

  54.故障现象:无法在网络上共享文件和打印机。
诊断治疗:
  (1)确认是否安装了文件和打印机共享服务组件。要共享本机上的文件或打印机,必须安装"Microsoft网络上的文件与打印机共享"服务。
  (2)确认是否已经启用了文件或打印机共享服务。在"网络"属性框中选择"配置"选项卡,单击"文件与打印机共享"按钮,然后选择"允许其他用户访问的我的文件"和"允许其他计算机使用我的打印机"选项。
  (3)确认访问服务是共享级访问服务。在"网络"属性的"访问控制"里面应该选择"共享级访问"。
55.故障现象:客户机无法登录到网络上。
  诊断治疗:
  (1)检查计算机上是否安装了网络适配器,该网络适配器工作是否正常。
  (2)确保网络通信正常,即网线等连接设备完好。
  (3)确认网络适配器的中断和I/O地址没有与其他硬件冲突。
  (4)网络设置可能有问题。

  56.故障现象:无法将台式电脑与笔记本电脑使用直接电缆连接。
  诊断治疗:笔记本电脑自身可能带有PCMCIA网卡,在"我的电脑→控制面板→系统→设备管理器"中删除该"网络适配器"记录后,重新连接即可。

  57.故障现象:在网上邻居上可以看到其它机器,别人却看不到自己?
  诊断治疗:经检查网络配置,发现是漏装"Microsoft 网络上的文件与打印机共享"所致。  解决办法:开始--设置--控制面板--网络,单击"添加",在网络组件中选择"服务",单击"添加"按钮,型号中 选择"Microsoft 网络上的文件与打印机共享"即可。重新启动后问题解决。

  58.故障现象:在网上邻居上只能看到计算机名,却没有任何内容?
  诊断治疗:出现这种问题时一般都以为是将文件夹没有共享所致。打开资源管理器,点取要共享的文件夹,却发现右键菜单中的"共享"项都消失了。解决办法是右击“网上邻居”图标,点取“文件及打印共享”,钩选“允许其它用户访问我的文件”,重启后,问题解决。

  59.故障现象:在Windows 98的“网上邻居”中找不到域及服务器,但可找到其他的工作站?
  诊断治疗:在“控制面板→网络→Microsoft网络客户”中,将登录时Windows 98与网络的连接由慢速改为快速连接。

  60.故障现象:在查看“网上邻居”时,会出现“无法浏览网络。网络不可访问。想得到更多信息,请查看'帮助索引'中的'网络疑难解答'专题。”的错误提示。
  诊断治疗:
  (1)这是在Windows启动后,要求输入Microsoft网络用户登录口令时,点了“取消”按钮所造成的,如果是要登录Windows NT或者Windows 2000服务器,必须以合法的用户登录,并且输入正确口令。
  (2)与其它的硬件起冲突。打开“控制面板→系统→设备管理”。查看硬件的前面是否有黄色的问号、感叹号或者红色的问号。如果有,必须手工更改这些设备的中断和I/O地址设置。

  61.故障现象:用Windows 2000专业版做服务器,然后用Windows 98做客户机,网上邻居正常,Windows 98与Windows 98之间突然变得很慢,但从Windows 2000访问Windows 98却很快。
  诊断治疗:大家在通过网络系统浏览共享文件时,大概都会要等上30秒钟。这其实是因为Windows 2000有个BUG,一定要先在“计划任务”里搜索,再找出共享文件。而我们提到的这个方法就是专门修补这个BUG的,如果做一些改动的话, Windows 2000的用户就会发现,无论是互联网还是视窗浏览的速度都有了很显著的提高:
  打开注册表
HKEY_LOCAL_MACHINE/Software/Microsoft/Windows/Current Version/Explorer/RemoteComputer/NameSpace
  在其分栏出选择键值:
 {D6277990-4C6A-11CF-8D87-00AA0060F5BF
  然后删除。
  因为就是这个健值引导Windows去搜索“计划任务”。不需要重新开机,几乎立刻就可以感受到你的浏览程序快了很多!

  62.故障现象:已经按照要求安装、设置好Sygate,但服务器仍不能连接网络。
  诊断治疗:使用Sygate中特有的Sygate Diagnostics(诊断)功能。可以通过以下两种方式来启动诊断医生,在 Sygate王界面的工具栏电权击 Diagnosticstool(诊断工具)图标,或者点去开始一程序一Sygate——Sygate Diagnostics。这时诊断工具会依次测试系统设置、网络适配器、拨号连接、TCP/IP协议与设置等。如果测试不能通过,系统会出现一个提示,描 述问题及指点正确的方向。此时你可以根据提示作相应的更改。如果测试通过,诊断工具会显示已经测试通过的提示。

驱除危害:如何有效防范看不见的网页病毒

驱除危害:如何有效防范看不见的网页病毒

作者:五月 整理出处:天极安全

当网页病毒愈演愈烈,诸如网页恶意代码、网页木马、蠕虫、绝情炸弹、欢乐时光、极限女孩等病毒,放肆的通过不计其数的固定的或临时的恶意网站传播并破坏计算机的时候,工程师们不得不把注意力更多的投向了网页病毒的工作方式上。如此简短的病毒语句是怎样入侵计算机并造成严重的破坏呢?

  普通病毒侵入计算机的方式虽然复杂,但只要堵住漏洞不被他人有意将病毒复制进入或不下载和打开陌生文件、邮件,都还是能够避免的。

  而网页病毒则是通过浏览网页侵入,人们无从识别难以防范。现在让大家一起了解网页病毒是怎样工作的?第一步:网页病毒大多由恶意代码、病毒体(通常是经过伪装成正常图片文件后缀的.exe文件)和脚本文件或JAVA小程序组成,病毒制作者将其写入网页源文件;第二步:用户浏览上述网页,病毒体和脚本文件以及正常的网页内容一起进入计算机的临时文件夹;第三步:脚本文件在显示网页内容的同时开始运行,要么直接运行恶意代码,要么直接执行病毒程序,要么将伪装的文件还原为.exe文件后再执行,执行任务包括:完成病毒入驻,修改注册表,嵌入系统进程,修改硬盘分区属性等;第四步:网页病毒完成入侵,在系统重启后病毒体自我更名、复制、再伪装,接下来的破坏依病毒的性质正式开始;注:网页病毒的工作或称其为遗传结构是简单的,但这便意味着它们能迅速变异。

  基本上所有的病毒都可以通过杀毒软件杀灭,但遗憾的是杀毒软件总是慢半拍,尤其对网页病毒,杀毒软件几乎跟不上趟。对此网友们只能无奈的相互告诫,尽量不要浏览不熟悉的网站,不少网站专门登出恶意网站地址以提醒大家注意。今天在互联网上随意挥洒的自由已经被大块剥夺。

  事实上免疫系统才是病毒最大的敌人,软件工程师早就知道,只要禁止脚本文件则网页病毒就无法完成入侵,但是这么一来大部分的网页特效也将无法展示,工程师们不能让网页失去生动华丽、光彩照人的魅力。解决这一难题,以往只能使用杀毒软件的脚本监控功能,从系统的底层监视浏览器的网页执行,并产生提示信息,由用户自己决定取舍,这一方法在使用中显然不合常理,因此并未得到用户的广泛认可;某实名软件采用了恶意网页代码清除技术,这一方法在使用中仅仅解决极少数早先被截获的恶意网页代码在IE中的修复问题,效果极差;某些免疫软件还采用了屏蔽自定义的恶意网站列表的方法,这一做法显然太弱智,恶意网站层出不穷,岂能靠屏蔽自定义列表解决;上述方法都完全无法从根本上解决所有浏览器受网页病毒侵入的问题。在这方面,设计第三方管理软件的工程师再次走在前面,他们不但采用脚本监控技术,而且对脚本服务模块进行多层次处理,一方面保障脚本文件在所有浏览器中正常启用,一方面切断脚本文件携带病毒入侵的一切可能路径。工程师们终于给网页病毒套上了枷锁,禁止网页病毒的功能已经添加在白猫清理工V3.02、优化大师6.95、超级兔子7.3。软件中,配合软件中的禁止IE自动弹出窗口功能,哪怕是任何恶意网站,安装白猫清理工V3.02、优化大师6.95、超级兔子7.3后,也一样出入平安。今天在互联网上随意挥洒的自由再度重现!

  白猫清理工V3.02、优化大师6.95、超级兔子7.3。不但能够彻底禁止网页病毒和恶意网站,而且值得一提的是,即便此前已经让恶意网站完成入侵,白猫清理工V3.02、优化大师6.95、超级兔子7.3。也能够自动侦测、清理。

  软件工程师与病毒的斗争远未结束,白猫清理工V3.02、优化大师6.95、超级兔子7.3。能够彻底禁止网页病毒自动运行,但如果用户自己点击网页弹出的恶意插件而下载了病毒,则还需要寻求其他更好的办法解决。今天更多更优秀的软件工程师,依然不懈的寻求对付病毒的最佳方案,为保障人们在互联网中尽情驰骋而努力。

QQ黑市全揭密

来源 http://www.skycn.com/article/4089.html

首先这里要解释几个关于QQ黑市的特殊名词:

QQ信封--一般在许多QQ交易论坛里面都会看见这几个字,所谓的QQ信封就是黑客通过非法手段(放木马,入侵别人电脑,窃取局域网信息)得来的QQ号码和密码,以万为单位保存的信息文本。信封又分为一手信封(原始的,黑客将盗来的QQ号码和密码不经过任何工具,随机储存的),二手信封(已经被黑客工具将里面有价值的号码取出,所剩下的号码)以及N手信封。

洗信--通过一些黑客工具,将一手信里面有价值的号码(号码里面有QB的,无保护的靓号,5,6位的靓号等)筛选出来的过程。

死保号--有密码保护,但是因为时间过长而忘记密码保护答案的号码。

散币--指不成整数的QB数量,如0.7这种,不过也听说10QB以下的也被称为散币,具体我也还没弄清楚!

下面就来说说整个QQ号码从被盗到售出的详细过程:

第一步,盗号-分装。

黑客通过一些网络技术手段(放置木马,入侵别人电脑,窃取局域网内的信息等),盗取QQ号码及其密码,然后以万为单位,保存为信息文本格式,称为信封,然后在网上分给买信的下家。

第二步,筛选-分主次品

下家从黑客那买到信封,通过一些黑客软件,将里面有价值的QQ(5,6,7位的靓号,号里面有QB的,无密码保护的靓号,等级高的号码等等)筛选出来,然后就将剩下的号码打包存起来,作为二手信封又卖给其他人。而筛选出来的号码,一部分有保护的就收藏起来,看过一段时间是否会被要回去(通过密码保护,申诉等手段),如不被要回去的话,就作为死保号码出售(低价),而没有保护的号码则会以更高的价格出售!那些号里面有QB的号码则会被当成QB直接销售,一般是按2折左右分给那些专门在各大网络交易平台上出售QB的卖家。

第三步,面向终端消费市场

那些被筛选下来二手信封里面的号码,则以更小的单位(一般以千为单位)卖给各大交易平台上的卖家,卖家得了这些号码以后,就查找出里面有Q秀和散币的,又以极低的价格出售给其他需要的QQ用户。而那些从一手信得来的QB号也以3-5折的价格出售给需要QB但又不愿意通过正规渠道高价购买QB的QQ用户。(PS:特别由于最近超级女声可以用QB投票以后,听说在淘宝上面这种带B的Q号价格又涨了不少)

现在黑市上QQ的价值

QB--腾讯公司所发行的用来购买公司旗下产品的虚拟货币,这些可以用来支付QQ增值服务(会员,三钻等),代买虚拟网络物品(QQ秀,QQ棋牌游戏里面的物品),所以QB也是黑市上最受欢迎的物品,一般黑市上以2-5折的价格出售。也就是正规渠道需要10元RMB的QB,在黑市上2-5元钱就能购得,近来超级女声的红火投票,也让黑市上的QB卖得更加的火了。

靓号--5,6,7位都属于靓号之列,因为位数越少,所发行量也就越少,市场少除去腾讯公司内部人员所拥有的就更少了,这类号码也就格外有价值,从我接触那个卖信的人那得知,一个5位的死保号子,他就卖了400多元RMB,如果是没有密码保护的价值应该就在千元左右了。6位号码价值大概在30元以上,也是看有没有密码保护来定。7位号码价值大概是在30以下。还有一些靓号就是AB号或者ABC号码,也就是号码里面只有2个或者3个数字的,这类号码价值也不菲。

等级号码--至从腾讯公司实行等级制度以来,上了16级的号码(俗称的太阳号)因为有了自定义头像和创建固定群的功能,所以在黑市上也有市场,等级越高价值也就越高。

以上信息全部是我在两个卖信的人那打听出来的,为了取得这些信息和取得他们信任,并验证他们所说的真实性,我一共花了接近300元钱从他们手上买来这些信封,一个一手的,一个二手的!

一手信封里面共有1W多个个号码,其中有2个5位的QQ,26个6位QQ,387个7位QQ,1955个8位QQ号码,9位的更是不计其数了。在用他们给我的筛选软件筛选以后,二手的5000多个号码第一次筛选竟然有4100多个号码是正确的密码,一手的1W多个号码里面只查到6000多的时候软件就不能用了,试过多次也没能全部验证那些号码,但是就在检验前面6000多个号码里面也有3000多个是正确的,一手正确率远远没有二手的高。也就是说接近1.6W个号码里面,正确的就有6000以上,这种正确率真的很可怕了,一天就有这么多号码被盗,而且我还只是买信封的其中一个。具那个卖一手信的人称,每天起码都有10多W个号码从他手上经过,换算一下也就是每天有5W左右号码被盗。

于是我马上发了一封邮件给腾讯公司的客服,想要揭发这个可怕的事实,而且也想让腾讯公司补偿我所花的那些费用,洋洋洒洒写了不下500字的举报信,但是第二天收到腾讯公司的回复邮件里面却只有不到50字的回复“我们会打击这种行为,谢谢对我们的支持”,对于他们这种态度,我真的很失望。

本人花了很长时间去了解这两个犯罪团伙以及整个非法QQ号码和QB的交易内幕,并花钱买来信封作为其犯罪证据,在淘宝交易过程中也得到了他们姓名,但现在却变成举报无门的局面。原来满怀期望的以为腾讯公司将会有一场大动作,结果却让人真的很绝望了,也只能写这么一篇文章来宣泄宣泄自己的愤怒。

曾偏激的认为,或许本来就是腾讯公司的人在做这种事呢?!一天这么多的号码被盗,光是木马窃取是完全不可能办到的。但事后来冷静下来想想,不应该报以过多个人感情去评价这个事,因为这种论断极有可能对腾讯公司造成巨大不良影响。但是有一点是可以分析出来的,那就是腾讯对此事的态度!

试想一下,玩QQ的我想大多都是80后吧,对于大多数人来说都只是纯消费者,没有经济来源的情况下,对于腾讯公司推出那一系列增值服务,觉得不值花这钱的人应该占了大多数。也就是说要是只有一小部分愿意掏腰包去购买腾讯的增值服务,用Q秀来举个例子,如果100人里面只有一人愿意花10多元钱去购买一套使用期仅有6个月的虚拟服装来扮靓自己,那么其余99人会不会因为这一人有了而去购买呢?!或许都会认为跟周围的人跟自己一样而放弃。但是当100人里面有30人都有了Q秀,那情况又会怎样呢?!可能有点虚荣心的人都想去扮靓自己吧,一些人就会主动掏腰包通过正规途径购买,而另外一部分人则希望通过以自己认为合适的价格去购买,也就向黑市上的那些看去了!!市场需要那么一部分非正规渠道商品来繁荣市场,这种例子在生活中也并不少见吧!

上面的纯属自己的个人观点,所有的假设条件都是根据自己和周围朋友的实际情况做出的,并不代表所有人的观点和看法,如果支持就请跟贴鼓励一下,如果觉得不好,或许还有诋毁腾讯公司形象的嫌疑,也请跟贴骂一骂,本人也绝不反对,也绝不还口!!

写了这么多,还是给大家一点实用的吧

个人客观认为腾讯公司自己对产品的安全性其实还是做得比较全面了,以下是官方的QQ安全防护措施:

申请QQ密码保护地址

http://service.qq.com/psw/mo.shtml?psw_id.htm

QQ申诉地址

http://service.qq.com/psw/mo.shtml?psw_id.htm

设置QQ消费的单次和一天的消费限额

http://pay.qq.com/zft/paycenter_account_b_02.shtml

杀病毒的,推荐瑞星和江民,支持国产嘛,如果囊中羞涩,可以去下个盗版的先试用,觉得好就再花点RMB去支持正版,这绝不是鼓励用盗版,要用盗版去下卡巴来用,杀毒效果好,破解的版本也多,最主要不是国产的*^_^*

再提供一些QQ骨灰级玩家的防盗技巧

第一,要定期对电脑杀毒,杀毒软件推荐使用卡巴斯基,再配合另外一个杀毒软件捆绑使用。因为他们所设置的木马可以破坏很多杀毒软件的数据库,使软件在杀毒的时候查不出,木马的存在这也就是为什么很多在公司上班,在家里上网的GG,JJ,也逃不脱被盗的命运的原因

第二,QQ密码最好在第一位,或者最后一位加一个空格。因为他们在转币的时候都是将你密码复制到密码框里,如果你加一个空格,他们就误以为你已经改了密码。或者输入密码的时候例如密码是123456。你可以在输入最后两位的时候先输入6,再退会一个输入5,这样他们记录就会是123465

第三,Q币最好设置最低消费额。那样也没有办法转的。在你用的时候再修改消费限额

第四,游戏币一定要存起来。每次游戏的时候不要带带太多的币。

第五,就是如果号码出现异常的时候不要大意,一定要马上修改及时修改密码,因为这个时候你的号码和密码已经暴露了,之所以没出现什么损失,是因为你的号码本身不是靓号,太阳号,也没有Q币,一旦你充了Q币,马上就会被盗的。

第六,万一号码被盗,不要第一时间去申诉,而是首先要对电脑杀毒,或者在申诉过程中输入邮箱密码的时候同样采取输入QQ密码的方式,因为他们新编辑出的木马可以查邮箱以及密码的,如果你的邮箱被他们拿到,那么你的密保资料肯定就会被修改,这样申诉的可能性也不大了。

星期六, 十月 14, 2006

IE首页被锁定为 4199.com/9505.com 的问题和修复

专杀下载

http://my.mofile.com/system-soft 有4199_9505_Fix.zip

原作者:tkabc

近日四处看到不少有关IE首页被锁定为 4199.com 和 9505.com 的求助.....
先来一个小分析
1. 主要透过漏洞传播,都是用上多重加密的VBS,还原后都可看到MS06-014 Downloader
2. 档案成功下载后,调用rundll32.exe运行那DLL
3. 运行后,下一个 CallWndProc Hook, 插DLL到很多进程
4. 主力是 explorer.exe 和 rundll32.exe
a) 检查更新
b) 下载Hosts档案 + 修改 Hosts 档案
c) 修改主页
d) 删除 7939.com 档案的启动项
e) 加启动项到 HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
f) 修改 QQ 安装目录下的 Riched32.dll,在Import Table 加入 4199.com/9505.com的 dll, 令到运行 QQ 就会运行木马

图中是用我写的VBS检查 Riched32.dll
5. 当运行 360Safe 或者 BFU(Brute Force Uninstaller) 时,系统会被强制关机
==========================================
花了两天时间写起来的,不好用不要见怪......
同时十分感谢以下的测试人员:
bbiverson,mopery,xbs,Cons,hzqedison,魔法学徒
虽然经过本人和上面的测试人员多次测试,但不能保证用后100%不会有问题
使用方法:
1. 请先关闭你的杀软,因为杀软会报4199_9505 Fix.exe内的进程结束工具为风险软件
2. 请必先卸载QQ,因为 QQ 安装目录下的 Riched32.dll 被修改了,再运行QQ会再次中招
3.
a) 下载 4199_9505 Fix.zip 并放到桌面, 解包
b) 之后在桌面会多了一个4199_9505 Fix 文件夹,打开这个文件夹,运行 Fix.bat
c) 按 Y ----> 按 Enter 开始,之后会重新启动电脑
d) 重新启动电脑后,BFU会自动运行,并会提示 BFU.exe is running.....按 确定 / OK 后, 这时请不要做任何事情

请耐心等候,直到出现Finished!.....

4. 你会发现 %SYSTEMDRIVE%\Backup_tk 内有 4199.com / 9505.com 的 DLL 和 Fix的档案,删除整个 Backup_tk 文件夹就可以了
PS: %SYSTEMDRIVE% 为环境变数,是指有 Windows/WINNT 文件夹的分区,一般是 C:\
The BFU script and the batches are written by Krazaf/tkabc
=====================
常见问题:
Q: 重启之后没有反应,没出现 BFU.exe is running??
A: 重启之后如果没有反应,请到%SYSTEMDRIVE%\backup_tk
运行 bfu.exe ,按 文件夹 的图标选取 fix.bfu,按 Execute 开始,.....

首先进入安全模式,然后运行regedit,删除注册表中的www.4199.com,
方法: (1) 运行注册表后,通过"编辑"里面的"查找",搜索一个删除一个,直到搜索完毕.
(2) 运行msconfig,禁用"启动"里面的"rundll32",然后重启电脑
(3) 重启后,进入系统运行浏览器,把主页先改回自己喜欢的网站.然后OK了,放心的浏览网页吧

一招搞定nb46.com这个超级流氓

这一段,笔者有种“劫后余生”的感觉,起因就是一个流氓站点——nb46.com(牛×死了),中招之后,我几乎用尽了所有办法,这流氓硬是“跟定我了”,最后用360安全卫士才搞定,几乎把我折磨到断气……

  那天在单位查资料,搜出一大堆站点,为了节约时间,我同时打开了多个搜索结果,其中就有这个nb46.com。哎,一失足成千古恨啊。不过当时并没有发现异常,等我重新启动,像往常一样打开IE,准备去新浪看看新闻时,发现首页被“劫持”了。噩梦也由此开始了……不仅首页被篡改,而且上别的网站时会弹出色情站点……要是被BOSS看到了,后果不堪设想。

  首先当然是打开IE的设置选项,如我预料的那样,更改首页的按钮是灰色的。“算你小子还有点‘技术含量’”,我一边暗想,一边轻车熟路的点击“开始→运行→Regedit”,想从注册表中干掉这个流氓。我一般不怎么使用那些IE修复工具,比较自信我的手动清除能力(好象大虾都这样?^_^)。

  首先在注册表里搜索了一下“nb46”,结果一圈下来居然一无所获。运行“msconfig”打开启动项,查看了一下,也没发现什么蛛丝马迹。再查了一下系统盘目录,的确发现了一个nb46的目录,试图删除之,未果。重新启动到安全模式下再删除,依然未果。

  看来要祭出我的“杀手涧”——纯DOS手动删除,以往再强的木马病毒,我都是这种方法搞定的。用DOS启动盘进入纯DOS,进入系统盘的system32目录,发现几个异常文件——smflash.ocx、sql32.dll、group.dll、tasklist.dll,好家伙,编写这个病毒的程序员果然不是吃素的,带了驱动啊,跟病毒没啥两样了。赶紧删掉这四个文件,再次进入Windows XP,我顶你个肺啊——IE设置里依然灰色!

  欲哭无泪啊!难道真的要用菜鸟的看家本领——重装大法?算了,还是试试IE修复工具吧。试试超级兔子?居然没查出来!看来“流氓”还是比“警察”动作快。对了,前一段不是有个干掉网络实名而炒得沸沸扬扬的360安全卫士吗?据江湖传闻,此软件比较牛×,那就用它来对付一下“牛×死了”吧。

  下载、安装、运行、升级、扫描,走菜鸟就是好啊,什么都是那么轻松。果然,360安全卫士扫描到了这个流氓。扫描结果中有详细的描述,一目了然。点击“立即清除”按钮,一切搞定。不过还是有点不放心,切换到“诊断及修复”,这里会扫描我们的进程、启动项、BHO等可疑位置,还好,没有发现什么残留;再切换到“插件管理”,反正也不费劲,让360安全卫士扫描看看吧,结果一切正常。

高手讲座:如何捕获电脑病毒样本

高手讲座:如何捕获电脑病毒样本

作者:五月 整理出处:天极安全

 众所周知,计算机病毒与医学上的“病毒”不同,它不是天然存在的,是某些人利用计算机软、硬件所固有的脆弱性,编制的具有特殊功能的程序。其能通过某种途径潜伏在计算机存储介质(或程序)里,当达到某种条件时即被激活,它用修改其他程序的方法将自己的精确拷贝或者可能演化的形式放入其他程序中,从而感染它们,对计算机资源进行破坏的这样一组程序或指令集合。

  长期操作电脑者会发现,病毒往往紧跟计算机的发展步伐,升级换代频繁,从最初的破坏软件发展到损毁硬件,令人对计算机病毒既怕又恨,防不胜防。因此,及早发现和清除病毒,是将病毒产生的危害降低到最低限度的重要手段,如果在已经安装了防病毒软件且病毒定义码和病毒查杀引擎是最新版本的情况下,病毒仍然发作并造成文件丢失或系统破坏,那么,这就是最新的病毒在发作。这时,就应提取新病毒样本,供反病毒专家分析研究,以便在最短的时间内更新病毒代码库。提取新病毒样本的方法如下:

  一、引导型Boot病毒的捕获

  引导区类型的病毒提取很简单,首先利用Format A: /S将引导系统文件复制到软盘中,然后再将的硬盘中的一些系统执行文件一同拷贝到软盘中。具体步骤如下: 进入MS-DOS方式, 格式化一张系统盘,Format A: /s , 针对不同的系统,请将如下文件拷贝到这同一张软盘之中:

  对于Windows 3.x: 拷贝 \Windows\System下的 gdi.exernl286.exe、progman.exe三个文件。

  对于Windows 95/98/ME: 拷贝 \Windows\System下的 gdi.exe、krnl386.exe、progman.exe三个文件。(见图1)



图1

  对于Windows NT、Windows 2000: 拷贝 \Windows\System32下的 gdi.exe、krnl386.exe、progman.exe 三个文件。

  如果格式化软盘时出现死机,请按下列步骤提取:请在该软盘的标签上写明“damaged during infected format as boot disk”。

  针对不同的系统的上列文件,拷贝到不同的软盘中,方法同上。

  二、文件型File/Macro病毒的捕获

  如果你怀疑病毒是文件型,将C盘根目录下的command.com文件拷贝到软盘上,取名为command,即去掉扩展名。

  如果你怀疑病毒是MS Word宏病毒,将C:\Program Files\Microsoft Office\Templates目录下的“"normal.dot”文件和C:\Program Files\Microsoft Office\Office\Startup 目录内的所有文件拷贝到软盘。(见图2)



图2

  如果你怀疑病毒是MS Excel宏病毒,将XLSTART目录内的所有文件拷贝到软盘。XLSTART位于计算机的多个地方,用Windows搜索功能查找"XLSTART"找到所有的目录,然后将这些目录下的文件全部拷贝到软盘。

  如果你怀疑病毒是PowerPoint宏病毒,做以下操作:打开一个空的Power Point文件,然后把它另存为一个文件,保存类型选为“演示文稿设计模板”,然后将此扩展名为.pot文件拷贝到软盘。

  请在该软盘的标签上写明“contains infected files”,并尽量让软盘存入尽可能多的带毒文件。

  将软盘做成一个影像文件。

  三、Trojans病毒的捕获

  运行regedit.exe文件打开注册表编辑器。记录下来下面注册项中涉及到的文件。

  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run中涉及到的文件。(如图3)



图3

  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices中涉及的文件。

  打开Win.INI文件,将文件中“load=” 和“ run=” 行中涉及的文件记录下来。

  按如上信息确定文件名和它们所在的目录,并将这些文件压缩到一个zip文件中。

  四、几款病毒工具软件

  ClrText.zip:当你提交的病毒是Word或Excel宏病毒时,这个工具软件可以将你的感染文件的内容清除,而只保留宏,从而可以避免你的保密信息泄露。

  SaveMBR.zip:这个工具软件可以将你的感染硬盘的MBR读到一个文件中,然后把文件发送到NAI进行病毒分析。

  RWFLOPY.zip:RWFloppy 软件可以恢复或生成软盘影像文件。它的作用是当你不想通过邮寄软盘的方式发送病毒样品时,可以用它生成一个影像文件通过电子邮件发送。特别是对于引导区病毒,由于它隐藏在软盘的80、81扇区,而一般的软件无法读取这两个扇区。

  Readt80.zip:为了正确检测BOOT区病毒,我们需要一张包含病毒的软盘。可以通过DOS状态下格式化一张系统软盘来得到:FORMAT /S A:

  需要软盘的原因是:引导区病毒通常把自己隐藏在一般DOS软件不能读取的地方(对于1.44M软盘有80个扇区,从 0 到 79, 引导区病毒把病毒代码隐藏在80、81 扇区)

  如果你用一般的软件来生成一个软盘影像文件,这个影像文件不包含80和 81扇区,所以也就无法进行分析病毒。这个软件就是用来把软盘中包含病毒代码的80、81扇区读出来写到一个文件中去。

  SYSU.zip:这个软件用来恢复被多种宏病毒感染的系统。

为了系统安全 你可千万别做这些傻事

瑞星反病毒资讯网 【转载】

用户们总会用层出不穷的方法给自己惹上麻烦。他们会使用共享软件使自己暴露在入侵者面前或者忘记使用电压保护装置。与您的用户分享这个傻事清单,能够避免他们犯这些 原本可以避免发生的错误。

  我们都做过傻事,计算机用户当然也不例外。无意中按错组合键或者在不知情的情况下在报错对话框上选了“确定”都可能会改变重要设置,这样会影响计算机的行为,甚至导致系统崩溃。

  紧张的新手经常会害怕某个错误操作会永久破坏计算机。幸运的是,结果并没有想象的那么严重。虽然如此,但是用户还是经常给计算机以及您的网络创造各种麻烦。以下是一些 您和您的用户能够引以为戒,远离可预防的问题的常见错误。

  1:使用没有过电压保护的电源

  这个错误真的能够毁掉计算机设备以及上面所保存的数据。您可能以为只在雷暴发生时,系统才会有危险,但其实任何能够干扰电路使电流回流的因素都能烧焦你的设备元件。有 时甚至一个简单的动作,比如打开与电脑设备同在一个电路中的设备(特别是电吹风、电加热器或者空调等高压电器)就能导致电涌,或者树枝搭上电线也能导致电涌。如果遇到 停电,当恢复电力供应时也会出现电涌。

  使用电涌保护器就能够保护系统免受电涌的危害,但是请记住,大部分价钱便宜的电涌保护器只能抵御一次电涌,随后需要进行更换。不间断电源(UPS)更胜于电涌保护器,UPS 的电池能使电流趋于平稳,即使断电,也能给你提供时间从容的关闭设备。

  2: 不使用防火墙就上网

  许多家庭用户会毫不犹豫的将电脑接上漂亮的新电缆或者DSL调制解调器开始上网,而没有意识到他们正将自己暴露在病毒和入侵者面前。无论是宽带调制解调器或者路由器中内置 的防火墙,还是调制解调器或路由器与电脑之间的独立防火墙设备,或者是在网络边缘运行防火墙软件的服务器,或者是电脑上安装的个人防火墙软件(如Windows XP中内置的ICF/Windows 防火墙,或者类似Kerio 或ZoneAlarm的第三方防火墙软件),总之,所有与互联网相连的计算机都应该得到防火墙的保护。

  笔记本电脑上安装的个人防火墙的好处在于,当用户带着电脑上路或者插入酒店DSL或电缆端口,或者与无线热点相连接时,已经有了防火墙。拥有防火墙不是全部,你还需要确认 防火墙已经开启,并且配置得当,能够发挥保护作用。

3: 忽视防病毒软件和防间谍软件的运行和升级

  让我们面对现实: 防病毒程序非常令人讨厌。他们总是阻断一些你想要使用的应用,有时你不得不在安装新软件时先停止防病毒程序。而且为了保证效用,不得不经常进行升级。好象原来的版本总 是要过期,并催促您进行升级,在很多情况下,升级都是收费的。但是在现在的环境下,你无法承担不使用防病毒所带来的后果。 病毒、木马、蠕虫等恶意程序不仅会削弱和破坏系统,还能通过您的电脑向网络其他部分散播病毒。在极端情况下,甚至能够破坏整个网络。

  间谍软件是另外一种不断增加的威胁;这些软件能够自行在电脑上进行安装(通常都是在你不知道的情况下),搜集系统中的情报然后发送给间谍软件程序的作者或销售商。防病 毒程序经常无法察觉间谍软件,因此请务必使用一个专业的间谍软件探测清除软件。

  4:安装和卸载大量程序,特别是测试版程序

  由于用户对最新技术的渴望,经常安装和尝试新软件。免费提供的测试版程序能够使您有机会抢先体验新的功能。另外还有许多可以从网上下载的免费软件和共享软件。我们知道有些用户还曾经安装盗版软件或者“warez”。

  您安装的软件数量越多,您使用含有恶意代码的软件,或者使用编写不合理能够导致系统工作不正常或者崩溃的软件的几率就更高。这样的风险远高于使用盗版软件。

  即使您只会安装经过授权的最终版本的的商业软件,过多的安装和卸载也会弄乱注册表。不是所有的卸载步骤都能将程序剩余部分清理干净,这样的行为会导致系统逐渐变慢。

  您应该只安装您真正需要使用的软件,只使用合法软件,并且尽量减少安装和卸载软件的数量。

  5: 磁盘总是满满的并且非常凌乱

  频繁安装和卸载程序(或增加和删除任何类型的数据)都会使磁盘变得零散。信息在磁盘上的保存方式导致了磁盘碎片的产生:在新的空磁盘中保存文件时,文件被保存在连续的 簇上。如果您删除的文件占用了5个簇,然后保存了一个占用8个簇的文件,那么头5个簇的数值会保存在删除产生的5个空簇中,剩余的3个则保存在下三个空的簇中。这样就使得文 件变得零散或者分裂。然后在访问文件时,磁头不会同时找到文件的所有部分,而是到磁盘的不同地址上找回全部文件。这样使得访问速度变慢。如果文件是程序的一部分,程序 的运行速度就会变慢。过于零散的磁盘运行速度极慢就象在爬行一样。

  你可以使用Windows里带有的磁盘碎片整理工具(程序  附件   系统工具) 或者第三方磁盘碎片整理工具defrag来重新安排文件的各个部分,以使文件在磁盘上能够连续存放。

  另外一个常见的能够导致性能问题和应用行为不当的原因是磁盘过满。许多程序都会生成临时文件,运行时需要磁盘提供额外空间。你可以使用Windows XP的磁盘清理工具或者第三方程序查找和删除很少用到的文件,或者你也可以手动删除文件来释放磁盘空间。

6: 打开所有的附件

  有些人就是无法控制自己:收到带有附件的电子邮件就好象收到一份意料之外的礼物。你只是想窥视一下是什么附件。但是就好象您门前的包裹里可能有炸弹一样,电子邮件中的 文件附件可能包含能够删除文件或系统文件夹,或者向地址簿中所有联系人发送病毒的编码。

  最容易被洞察的危险附件是可执行文件(即可以运行的编码),扩展名为.exe,.cmd以及其他很多类型(参见http://antivirus.about.com/od/securitytips/a/fileextview.htm 查看不同类型的可执行文件扩展名列表)。不能自行运行的文件,如Word的.doc文件,以及Excel的.xls文件,能够含有内置的宏。脚本(Visual Basic, JavaScript, Flash等) 不能被计算机直接执行,但是可以通过程序进行运行。

  过去一般认为纯文本文件(.txt)或图片文件(.gif, .jpg, .bmp)是安全的,但是现在不是了。文件扩展名也可以伪装;入侵者能够利用Windows默认的不显示普通的文件扩展名的设置,将可执行文件名称设为类似greatfile.jpg.exe这样。 实际的扩展名被隐藏起来,只显示为greatfile.jpg。这样收件人会以为它是图片文件,但实际上却是恶意程序。

  您只能在确信附件来源可靠并且您知道是什么内容的情况下才可以打开附件。即使带有附件的邮件看起来似乎来自你可以信任的人,也有可能是某些人将他们的地址伪装成这样, 甚至是发件人的电脑已经感染了病毒,在他们不知情的情况下发送了附件。

  7: 点击所有链接

  打开附件不是鼠标所能带给您的唯一麻烦。点击电子邮件或者网页上的超级链接能将您带入植入ActiveX控制或者脚本的网页,利用这些就可能进行各种类型的恶意行为,如清除硬 盘,或者在计算机上安装后门软件,这样黑客就可以潜入并夺取控制权。

  点错链接也可能会带您进入具有色情图片,盗版音乐或软件等不良内容的网站。如果您使用的是工作电脑可能会因此麻烦缠身,甚至惹上官司。

  请不要向“点击狂燥症”屈服。在点击链接之前请务必考虑一下。有些链接可能被伪装在网络钓鱼信息或者那些可能将你带到别的网站的网页里。例如,链接地址可能是 www.safesite.com,但是实际上会指向www.gotcha.com。一般情况下,您可以用鼠标在链接上滑过而不要点击,就可以看到实际的URL。

8: 共享或类似共享的行为

  老师教导我们分享是一种良好的行为,但是在网络上,分享则可能将你暴露在危险之中。如果您允许文件和打印机共享,别人就可以远程与您的电脑连接,并访问您的数据。即使 您没有设置共享文件夹,在默认情况下,Windows系统会隐藏每块磁盘根目录上可管理的共享。一个黑客高手有可能利用这些共享侵入您的电脑。解决方法之一就是,如果您不需要 网络访问您电脑上的任何文件,就请关闭文件和打印机共享。如果您是通过公用无线热点上使用笔记本进行连接。

  如果你确实需要共享某些文件夹,请务必通过共享级许可和文件级(NTFS)许可对文件夹进行保护。另外还要确保您的帐号和本地管理帐号的密码足够安全。

  9: 用错密码

  这也是使得我们暴露在入侵者面前的又一个常见错误:用错密码。即使您的网络环境中没有管理员强迫您选择强大的密码并定期更换,您也应该这样做。不要选用容易被猜中的密 码,如您的生日,爱人的名字,社会保险号码等。密码越长越不容易被破解,因此您的密码至少为8位,14位就更好。常用的密码破解方法采用“字典”破解法,因此不要使用字典 中能查到的单词做为密码。为安全起见,密码应该由字母、数字以及符号组合而成。

  很长的无意义的字符串密码很难被破解,但是如果你因为记不住密码而不得不将密码写下来的话,就违背了设置密码的初衷,因为入侵者可能会找到密码。可以造一个容易记住的 短语,并使用每个单词的第一个字母,以及数字和符号生成一个密码。例如,使用“My cat ate a mouse on the 5th day of June”可以得到密码“Mc8amot5doJ。”

  10: 忽视对备份和恢复计划的需要

  即使您听取了所有的建议,入侵者依然可能弄垮您的系统,您的数据可能遭到篡改,或因硬件问题而被擦除。因此备份重要信息,制定系统故障时的恢复计划具有相当重要的地位。

  大部分计算机用户都知道应该备份,但是许多用户从来都不进行备份,或者最初做过备份但是从来都不定期对备份进行升级。使用内置的Windows备份程序(Windows NT, 2000, 及XP 中内置的Ntbackup.exe)或者第三方备份程序以及可以自动进行备份的定期备份程序。所备份的数据应当保存在网络服务器或者远离计算机自身的可移动驱动器中,以防止洪水、火 灾以及龙卷风等灾难情况的发生。

  请牢记数据是您计算机上最重要的东西。操作系统和应用都可以重新安装,但是重建原始数据则是难度很高甚至根本无法完成的任务。

  尽管如此,备份系统信息也可以节省时间,减少受挫。你可以使用常用的ghost或者克窿程序创建磁盘镜像。这样就可以快速恢复系统,而无需经过冗长乏味的安装过程。

虚拟主机IIS防范入侵常见问答

1.如何让asp脚本以system权限运行?
  修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低"....
  2.如何防止asp木马?
  基于FileSystemObject组件的asp木马
  cacls %systemroot%\system32\scrrun.dll /e /d guests //禁止guests使用
  regsvr32 scrrun.dll /u /s //删除
  基于shell.application组件的asp木马
  cacls %systemroot%\system32\shell32.dll /e /d guests //禁止guests使用
  regsvr32 shell32.dll /u /s //删除
  3.如何加密asp文件?
  从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。
  安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。
  运行screnc - l vbscript source.asp destination.asp
  生成包含密文ASP脚本的新文件destination.asp
  用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了
  但无法加密中文。
  4.如何从IISLockdown中提取urlscan?
  iislockd.exe /q /c /t:c:\urlscan
  5.如何防止Content-Location标头暴露了web服务器的内部IP地址?
  执行
  cscript c:\inetpub\adminscripts\adsutil.vbs set w3svc/UseHostName True
  最后需要重新启动iis
  6.如何解决HTTP500内部错误?
  iis http500内部错误大部分原因
  主要是由于iwam账号的密码不同步造成的。
  我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。
  执行
  cscript c:\inetpub\adminscripts\synciwam.vbs -v
  7.如何增强iis防御SYN Flood的能力?
  Windows Registry Editor Version 5.00
  [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters]
  启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后
  安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值
  设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。
  "SynAttackProtect"=dword:00000002
  同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态
  的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。
  "TcpMaxHalfOpen"=dword:00000064
  判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。
  "TcpMaxHalfOpenRetried"=dword:00000050
  设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。
  项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。
  微软站点安全推荐为2。
  "TcpMaxConnectResponseRetransmissions"=dword:00000001
  设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。
  "TcpMaxDataRetransmissions"=dword:00000003
  设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。
  "TCPMaxPortsExhausted"=dword:00000005
  禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的
  源路由包,微软站点安全推荐为2。
  "DisableIPSourceRouting"=dword:0000002
  限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。
  "TcpTimedWaitDelay"=dword:0000001e
  8.如何避免*mdb文件被下载?
  安装ms发布的urlscan工具,可以从根本上解决这个问题。
  同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。
  9.如何让iis的最小ntfs权限运行?
  依次做下面的工作:
  a.选取整个硬盘:
  ystem:完全控制
  administrator:完全控制
  (允许将来自父系的可继承性权限传播给对象)
  .\program files\common files:
  everyone:读取及运行
  列出文件目录
  读取
  (允许将来自父系的可继承性权限传播给对象)
  c.\inetpub\wwwroot:
  iusr_machine:读取及运行
  列出文件目录
  读取
  (允许将来自父系的可继承性权限传播给对象)
  e.\winnt\system32:
  选择除inetsrv和centsrv以外的所有目录,
  去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
  f.\winnt:
  选择除了downloaded program files、help、iis temporary compressed files、
  offline web pages、system32、tasks、temp、web以外的所有目录
  去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
  g.\winnt:
  everyone:读取及运行
  列出文件目录
  读取(允许将来自父系的可继承性权限传播给对象)
  h.\winnt\temp:(允许访问数据库并显示在asp页面上)
  everyone:修改
  (允许将来自父系的可继承性权限传播给对象)
  10.如何隐藏iis版本?
  一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息
  iis存放IIS BANNER的所对应的dll文件如下:
  WEB:C:\WINNT\SYSTEM32\INETSRV\W3SVC.DLL
  FTP:C:\WINNT\SYSTEM32\INETSRV\FTPSVC2.DLL
  SMTP:C:\WINNT\SYSTEM32\INETSRV\SMTPSVC.DLL
  你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0
  具体过程如下:
  1.停掉iis iisreset /stop
  2.删除%SYSTEMROOT%\system32\dllcache目录下的同名文件
  3.修改

思考与分析:中国黑客的现状与发展

思考与分析:中国黑客的现状与发展
作者:五月 整理出处:天极安全

一.中国黑客的现状
  如今国内黑客站点门派繁多,但整体素质不如人意,有的甚至低劣. 为什么这样说呢?
  1. 叫法不一 ,很不正规。
  黑客,甚至包括骇客,这两个单词都是可以在相关资料如词典,黑客界等领域有章可循的,能得到他们的认同,一看到此类词语就可以马上明白他们是什么意思,最初,("黑客"(HACKER)是一个褒义词,指的是那些尽力挖掘计算机程序的最大潜力的电脑精英。) 代表何种精神与准则,而目前国内出现的好多叫法如什么红客,紫客,蓝客等杂七乱八的叫法,鬼才知道他们是什么意思呢。("红客"一词好理解点,有很强的政治性,旨在抗击外来网络入侵,维护国内网络安全,有很强的爱国色彩。)这些叫法或许只有在国内才有呢,出了国门,人家就不知道这些杂乱的叫法是什么意思,这都是对"黑客"一词的歪解误用,如同旧时土匪,拉帮人马,占山为王,自立门户,自成一家,目前的对"黑客"一词的各种叫法与其如出一辙,极不规范。
  2.技术功底薄弱,夸大作风。
  比如国内几大黑客组织的站点,这里就不指出名字了,至于小型站点更不必说了,此类站点只顾如何叫他人攻击别人的电脑,刷QB,盗密码等 ,以适应入门者的口味 ,可笑滑稽。站点色彩绚丽,配以刺眼的界面和震撼的音乐等手段,依此来吸引众人尤其是青少年的眼球。青少年不成熟,崇尚自由冒险刺激,有强烈的表现欲,黑客行业正符合这一特点,所以众多黑客站点正投其所好,使之趋之若鹜,来提高自己的站点访问量,而不用练真正的“内功”来提高站点的质量和知名度。好大喜功,抬高自己。有的黑客站点刚成立没多久,便标榜自己为全国甚至是全球最大的黑客安全站点,光看名字就够唬人的,而国外的黑客,研究的是系统级别的漏洞,攻击的也是此类漏洞,但好像从来没听说过哪个国家的黑客把黑客这个名词命名颜色化,连美国,以色列,俄罗斯等国家的黑客界也没这些叫法,更没什么紫客,蓝客,绿客的叫法等。其实一个站点考虑的不是如何练“内功”,却是如何夸自己,标榜自己,其结果可想知道,很难长久的,即使留下来的也是苟延残喘,有气无力。正所谓,你可以在某个时间骗的所有的人,也可能在一辈子骗倒某个人,但你不可能在所有的时间骗得所有的人。标榜自己最大,其实技术功底不行,时间久了,就没人相信了。
  3.内容粗制滥造,应付了事,原创作品少,且相互抄袭。曾有某篇文章说,中国的黑客一代不如一代.
  4.效率低,更新少,可读性差,界面杂乱。有些站点很少更新,死链接,打不开,站点杂乱,经常有死链接,作品抄袭.
  5.整体技术水平不高,研究层次级别低。目前国内几打黑客站点大都进行商业化运作,安全培训。以追求最大经济效益为目的,只要能赚到钱就够了,至于深层次的研究,是没有的,而是每天更新一些新闻,黑客教程,软件等,学员学到一些编程知识,数据库知识,再看看一些教程,借用一些黑客工具,就去黑别人的站点,盗号等,与国外相比,国外的黑客则是研究的系统级别的漏洞,制造的也是世界级别的系统病毒,扰乱全球网络。
  6.缺少一个统一协调中国黑客界行动发展的组织。虽然目前好多站点冠以"联盟"字样,但其实是一家,各自为政,这就使得再抗击外来网络入侵时缺少统一指挥,手忙脚乱,大大降低中国黑客界整体的力量。
  黑客并不是大家所想象的专搞恶意破坏的不良分子,他们是一群纵横驰骋于网络上的侠客,他们是一群热衷于网络安全技术的爱好者,追求共享、免费,提倡自由、平等……黑客的存在是由于计算机技术的不健全,从某种意义上来讲,计算机的安全需要更多黑客去维护。

二.中国黑客的发展
  目前中国黑客的发展总体可以归为五大趋势:
  1.黑客年轻化。
  由于中国互联网的普及,形成全球一体化,甚至连很多偏远的地方也可以从网络上接触到世界各地形形式式的信息资源,所以越来越多对这方面感兴趣的中学生,也已经踏足到这个领域.
  2.黑客的破坏力扩大化。
  因互联网的普及,电子商务也在蓬勃发展,全社会对互联网的依赖性日益增加,黑客的破坏力也日益扩大化,仅在美国,黑客每年造成的经济损失就超过100亿美元,可想而知,对于安全刚起步的中国,破坏的影响程度有多大了.
  3.黑客技术的迅速普及.
  黑客组织的形成和黑客傻瓜式工具的大量出现导致的一个直接后果就是黑客技术的普及,虽然在市面可能看不到一本介绍如何做黑客、传授黑客技术的书,但是在internet上,黑客与黑客组织办的传授黑客技术的站点却比比皆是,随便用一个搜索引擎搜索一下,就能找到一大堆。这些黑客站点提供黑客工具,公布系统漏洞,公开传授黑客技术,进行黑客教学,甚至还有网上论坛、网上聊天相互交流黑客技术经验,协调黑客行动。黑客事件的剧增,黑客组织规模的扩大,黑客站点的大量涌现,也说明了黑客技术开始普及,甚至很多十多岁的年轻人也有了自己的黑客站点,从很多BBS上也可以看到学习探讨黑客技术的人也越来越来多,我们可以禁止有害书籍刊物的传播,却难以禁止internet上有害信息的的传播交流。
  4.黑客技术的工具化。
  黑客事件越来越多的一个的重要原因,黑客工具越来越多,越来越容易获得,也越来越傻瓜化和自动化,据中国科学院许榕生研究员介绍,黑客运用的软件工具已超过1000种。
  5.黑客组织化。
  对于黑客的破坏,人们的网络安全意识开始增强,计算机产品的安全性被放在很重要的位置,漏洞和缺陷也越来越难发现;而且因为利益的驱使,黑客开始由原来的单兵作战变成有组织的黑客群体,在黑客组织内部,成员之间相互交流技术经验,共同采取黑客行动,成功率增高,影响力也更大,正所谓道高一尺,魔高一丈。

星期五, 十月 13, 2006

新手学堂:防火墙在网络中的功能和作用

新手学堂:防火墙在网络中的功能和作用

 随着计算机网络技术的突飞猛进,网络安全的问题已经日益突出地摆在各类用户的面前。仅从笔者掌握的资料表明,目前在互联网上大约有将近20%以上的用户曾经遭受过黑客的困扰。尽管黑客如此猖獗,但网络安全问题至今仍没有能够引起足够的重视,更多的用户认为网络安全问题离自己尚远,这一点从大约有40%以上的用户特别是企业级用户没有安装防火墙(Firewall)便可以窥见一斑,而所有的问题都在向大家证明一个事实,大多数的黑客入侵事件都是由于未能正确安装防火墙而引发的。
  防火墙的概念及作用
  防火墙的本义原是指古代人们房屋之间修建的那道墙,这道墙可以防止火灾发生的时候蔓延到别的房屋。而这里所说的防火墙当然不是指物理上的防火墙,而是指隔离在本地网络与外界网络之间的一道防御系统,是这一类防范措施的总称。应该说,在互联网上防火墙是一种非常有效的网络安全模型,通过它可以隔离风险区域(即Internet或有一定风险的网络)与安全区域(局域网)的连接,同时不会妨碍人们对风险区域的访问。防火墙可以监控进出网络的通信量,从而完成看似不可能的任务;仅让安全、核准了的信息进入,同时又抵制对企业构成威胁的数据。随着安全性问题上的失误和缺陷越来越普遍,对网络的入侵不仅来自高超的攻击手段,也有可能来自配置上的低级错误或不合适的口令选择。因此,防火墙的作用是防止不希望的、未授权的通信进出被保护的网络,迫使单位强化自己的网络安全政策。一般的防火墙都可以达到以下目的:一是可以限制他人进入内部网络,过滤掉不安全服务和非法用户;二是防止入侵者接近你的防御设施;三是限定用户访问特殊站点;四是为监视Internet安全提供方便。由于防火墙假设了网络边界和服务,因此更适合于相对独立的网络,例如Intranet等种类相对集中的网络。防火墙正在成为控制对网络系统访问的非常流行的方法。事实上,在Internet上的Web网站中,超过三分之一的Web网站都是由某种形式的防火墙加以保护,这是对黑客防范最严,安全性较强的一种方式,任何关键性的服务器,都建议放在防火墙之后。
  防火墙的架构与工作方式
  防火墙可以使用户的网络划规划更加清晰明了,全面防止跨越权限的数据访问(因为有些人登录后的第一件事就是试图超越权限限制)。如果没有防火墙的话,你可能会接到许许多多类似的报告,比如单位内部的财政报告刚刚被数万个Email邮件炸烂,或者用户的个人主页被人恶意连接向了Playboy,而报告链接上却指定了另一家色情网站......一套完整的防火墙系统通常是由屏蔽路由器和代理服务器组成。屏蔽路由器是一个多端口的IP路由器,它通过对每一个到来的IP包依据组规则进行检查来判断是否对之进行转发。屏蔽路由器从包头取得信息,例如协议号、收发报文的IP地址和端口号、连接标志以至另外一些IP选项,对IP包进行过滤。代理服务器是防火墙中的一个服务器进程,它能够代替网络用户完成特定的TCP/TP功能。一个代理服务器本质上是一个应用层的网关,一个为特定网络应用而连接两个网络的网关。用户就一项TCP/TP应用,比如Telnet或者FTP,同代理服务器打交道,代理服务器要求用户提供其要访问的远程主机名。当用户答复并提供了正确的用户身份及认证信息后,代理服务器连通远程主机,为两个通信点充当中继。整个过程可以对胜户完全透明。用户提供的用户身份及认证信息可用于用户级的认证。最简单的情况是:它只由用户标识和口令构成。但是,如果防火墙是通过Internet可访问的,应推荐用户使用更强的认证机制,例如一次性口令或回应式系统等。
  屏蔽路由器的最大优点就是架构简单且硬件成本较低,而缺点则是建立包过滤规则比较困难,加之屏蔽路由器的管理成本及用户级身份认证的缺乏等。好在路由器生产商们已经认识到并开始着手解决这些问题,他们正在开发编辑包过滤规则的图形用户界面,制订标准的用户级身份认证协议,以提供远程身份认证拨入用户服务
  代理服务器的优点在于用户级的身份认证、日志记录和帐号管理。其缺点关系到这样一个事实;要想提供全面的安全保证,就要对每一项服务都建立对应的应用层网关。这个事实严重地限制了新应用的采纲。
  屏蔽路由器和代理服务器通常组合在一起构成混合系统,其中屏蔽路由器主要用来防止IP欺骗攻击。目前采用最广泛的配置是Dualhomed防火墙、被屏蔽主机型防火墙以及被屏蔽子网型防火墙。
  通常架设防火墙需要数千甚至上万美元的投入,而且防火墙需要运行于一台独立的计算机上,因此只用一台计算机连入互联网的用户是不必要架设防火墙的,况且这样做即使从成本方面讲也太不划算。目前观之,防火墙的重点还是用来保护由许多台计算机组成的大型网络,这也是黑客高手们真正感兴趣的地方。防火墙可以是非常简单的过滤器,也可能是精心配置的网关,但它们的原理是一样,都是监测并过滤所有通向外部网和从外部网传来的信息,防火墙保护着内部敏感的数据不被偷窃和破坏,并记下来通讯发生的时间和操作等等,新一代的防火墙甚至可以阻止内部人员故意将敏感数据传输到外界。当用户将单位内部的局部网连入互联网时,大家肯定不愿意让全世界的人随意翻阅你单位内部人员的工资单、各种文件资料或者是数据库,但即使在单位内部也存在数据攻击的可能性。例如一些心怀叵测的电脑高手可能会修改工资表和财务报告。而通过设置防火墙后,管理员就可以限定单位内部员工使用Email、浏览WWW以及文件传输,但不允许外界任意访问单位内部的计算机,同时管理员也可以禁止单位中不同部门之间互相访问。将局部网络放置防火墙之后可以阻止来自外界的攻击。而防火墙通常是运行在一台单独的计算机之上的一个特别的软件,它可以识别并屏蔽非法的请求。例如一台WWW代理服务器,所有的请求都间接地由代理服务器处理,这台服务器不同于普通的代理服务器,它不会直接地处理请求,它会验证请求发出者的身份、请求的目的地和请求内容。如果一切符合要求的话,这个请求会被批准送到真正的WWW服务器上。当真正的WWW服务器处理完这个请求后并不会直接把结果发送给请求者,它会把结果送到代理服务器,代理服务器会按照事先的规定检查这个结果是否违反了安全规定,当这一切都通过后,返回结果才会真正地送到请求者的手里。
  防火墙的体系结构
  1、屏蔽路由器(ScreeningRouter)
  屏蔽路由器可以由厂家专门生产的路由器实现,也可以用主机来实现。屏蔽路由器作为内外连接的惟一通道,要求所有的报文都必须在此通过检查。路由器上可以安装基于IP层的报文过滤软件,实现报文过滤功能。许多路由器本身带有报文过滤配置选项,但一般比较简单。单纯由屏蔽路由器构成的防火墙的危险包括路由器本身及路由器允许访问的主机。屏蔽路由器的缺点是一旦被攻隐后很难发现,而且不能识别不同的用户。
  2、双穴主机网关(DualHomedGateway)
  双穴主机网关是用一台装有两块网卡的堡垒主机的做防火墙。两块网卡各自与受保护网和外部网相连。堡垒主机上运行着防火墙软件,可以转发应用程序,提供服务等。与屏蔽路由器相比,双穴主机网关堡垒主机的系统软件可用于维护护系统日志、硬件拷贝日志或远程日志。但弱点也比较突出,一旦黑客侵入堡垒主机并使其只具有路由功能,任何网上用户均可以随便访问内部网。
  3、被屏蔽主机网关(ScreenedGatewy)
  屏蔽主机网关易于实现也最为安全。一个堡垒主机安装在内部网络上,通常在路由器上设立过滤规则,并使这个堡垒主机成为从外部网络惟一可直接到达的主机,这确保了内部网络不受未被授权的外部用户的攻击。如果受保护网是一个虚拟扩展的本地网,即没有子网和路由器,那么内部网的变化不影响堡垒主机和屏蔽路由器的配置。危险带限制在堡垒主机和屏蔽路由器。网关的基本控制策略由安装在上面的软件决定。如果攻击者没法登录到它上面,内网中的其余主机就会受到很大威胁。这与双穴主机网关受攻击时的情形差不多。
  4、被屏蔽子网(ScreenedSubnet)
  被屏蔽子网就是在内部网络和外部网络之间建立一个被隔离的子网,用两台分组过滤路由器将这一子网分别与内部网络和外部网络分开。在很多实现中,两个分组过滤路由器放在子网的两端,在子网内构成一个DNS,内部网络和外部网络均可访问被屏蔽子网,但禁止它们穿过被屏蔽子网通信。有的屏蔽子网中还设有一堡垒主机作为惟一可访问点,支持终端交互或作为应用网关代理。这种配置的危险仅包括堡垒主机、子网主机及所有连接内网、外网和屏蔽子网的路由器。如果攻击者试图完全破坏防火墙,他必须重新配置连接三个网的路由器,既不切断连接又不要把自己锁在外面,同时又不使自己被发现,这样也还是可能的。但若禁止网络访问路由器或只允许内网中的某些主机访问它,则攻击会变得很困难。在这种情况下,攻击者得先侵入堡垒主机,然后进入内网主机,再返回来破坏屏蔽路由器,并且整个过程中不能引发警报。

星期四, 十月 12, 2006

给你保护路由器安全的十四招必杀技!

给你保护路由器安全的十四招必杀技!
IT世界 【转载】 作者:小风

在互联网的世界里,路由器是不可或缺的重要部件,没有它我们将没有办法和五彩斑斓的外部世界建立联系。因此,路由器的管理一直是网络管理员最重要的日常工作之一。
  本文作者结合自己的工作实践,总结了14条保护路由器、防止非法入侵的办法,您不妨一试。 路由器是网络系统的主要设备,也是网络安全的前沿关口。如果路由器连自身的安全都没有保障,整个网络也就毫无安全可言。因此在网络安全管理上,必须对路由器进行合理规划、配置,采取必要的安全保护措施,避免因路由器自身的安全问题而给整个网络系统带来漏洞和风险。 下面是一些加强路由器安全的具体措施,用以阻止对路由器本身的攻击,并防范网络信息被窃取。
1. 为路由器间的协议交换增加认证功能,提高网络安全性。
  路由器的一个重要功能是路由的管理和维护,目前具有一定规模的网络都采用动态的路由协议,常用的有:RIP、EIGRP、OSPF、IS-IS、BGP等。当一台设置了相同路由协议和相同区域标示符的路由器加入网络后,会学习网络上的路由信息表。但此种方法可能导致网络拓扑信息泄漏,也可能由于向网络发送自己的路由信息表,扰乱网络上正常工作的路由信息表,严重时可以使整个网络瘫痪。这个问题的解决办法是对网络内的路由器之间相互交流的路由信息进行认证。当路由器配置了认证方式,就会鉴别路由信息的收发方。有两种鉴别方式,其中“纯文本方式”安全性低,建议使用“MD5方式”。
2. 路由器的物理安全防范。
  路由器控制端口是具有特殊权限的端口,如果攻击者物理接触路由器后,断电重启,实施“密码修复流程”,进而登录路由器,就可以完全控制路由器。
3. 保护路由器口令。
  在备份的路由器配置文件中,密码即使是用加密的形式存放,密码明文仍存在被破解的可能。一旦密码泄漏,网络也就毫无安全可言。
4. 阻止察看路由器诊断信息。
  关闭命令如下: no service tcp-small-servers no service udp-small-servers
5. 阻止查看到路由器当前的用户列表。
  关闭命令为:no service finger。
6. 关闭CDP服务。
  在OSI二层协议即链路层的基础上可发现对端路由器的部分配置信息: 设备平台、操作系统版本、端口、IP地址等重要信息。可以用命令: no cdp running或no cdp enable关闭这个服务。
7. 阻止路由器接收带源路由标记的包,将带有源路由选项的数据流丢弃。
  “IP source-route”是一个全局配置命令,允许路由器处理带源路由选项标记的数据流。启用源路由选项后,源路由信息指定的路由使数据流能够越过默认的路由,这种包就可能绕过防火墙。关闭命令如下: no ip source-route。
8. 关闭路由器广播包的转发。
  sumrf D.o.S攻击以有广播转发配置的路由器作为反射板,占用网络资源,甚至造成网络的瘫痪。应在每个端口应用“no ip directed-broadcast”关闭路由器广播包。

9. 管理HTTP服务。
  HTTP服务提供Web管理接口。“no ip http server”可以停止HTTP服务。如果必须使用HTTP,一定要使用访问列表“ip http access-class”命令,严格过滤允许的IP地址,同时用“ip http authentication ”命令设定授权限制。
10. 抵御spoofing(欺骗) 类攻击。
  使用访问控制列表,过滤掉所有目标地址为网络广播地址和宣称来自内部网络,实际却来自外部的包。 在路由器端口配置: ip access-group list in number 访问控制列表如下: access-list number deny icmp any any redirect access-list number deny ip 127.0.0.0 0.255.255.255 any access-list number deny ip 224.0.0.0 31.255.255.255 any access-list number deny ip host 0.0.0.0 any 注: 上述四行命令将过滤BOOTP/DHCP 应用中的部分数据包,在类似环境中使用时要有充分的认识。
11. 防止包嗅探。
  黑客经常将嗅探软件安装在已经侵入的网络上的计算机内,监视网络数据流,从而盗窃密码,包括SNMP 通信密码,也包括路由器的登录和特权密码,这样网络管理员难以保证网络的安全性。在不可信任的网络上不要用非加密协议登录路由器。如果路由器支持加密协议,请使用SSH 或 Kerberized Telnet,或使用IPSec加密路由器所有的管理流。
12.校验数据流路径的合法性。
  使用RPF (reverse path forwarding)反相路径转发,由于攻击者地址是违法的,所以攻击包被丢弃,从而达到抵御spoofing 攻击的目的。RPF反相路径转发的配置命令为: ip verify unicast rpf。 注意: 首先要支持 CEF(Cisco Express Forwarding) 快速转发。
13. 防止SYN 攻击。
  目前,一些路由器的软件平台可以开启TCP 拦截功能,防止SYN 攻击,工作模式分拦截和监视两种,默认情况是拦截模式。(拦截模式: 路由器响应到达的SYN请求,并且代替服务器发送一个SYN-ACK报文,然后等待客户机ACK。如果收到ACK,再将原来的SYN报文发送到服务器; 监视模式:路由器允许SYN请求直接到达服务器,如果这个会话在30秒内没有建立起来,路由器就会发送一个RST,以清除这个连接。) 首先,配置访问列表,以备开启需要保护的IP地址: access list [1-199] [deny permit] tcp any destination destination-wildcard 然后,开启TCP拦截: Ip tcp intercept mode intercept Ip tcp intercept list access list-number Ip tcp intercept mode watch
14. 使用安全的SNMP管理方案。
  SNMP广泛应用在路由器的监控、配置方面。SNMP Version 1在穿越公网的管理应用方面,安全性低,不适合使用。利用访问列表仅仅允许来自特定工作站的SNMP访问通过这一功能可以来提升SNMP服务的安全性能。配置命令: snmp-server community xxxxx RW xx ;xx是访问控制列表号 SNMP Version 2使用MD5数字身份鉴别方式。不同的路由器设备配置不同的数字签名密码,这是提高整体安全性能的有效手段。
  总之,路由器的安全防范是网络安全的一个重要组成部分,还必须配合其他的安全防范措施,这样才能共同构筑起安全防范的整体工程。

雅虎助手初具病毒特征 360强杀真假百狗

雅虎助手初具病毒特征 360强杀真假百狗

360安全中心(http://www.360safe.com )发布:10月10号,接网友举报360安全中心的反恶意软件专家在雅虎助手的官方网站上发现一个标号patch34的Cab包,通过分析发现在雅虎助手升级该包后,将在用户完全不知情下破坏360安全卫士等应用程序,使其无法正常使用,在随后的媒体曝光后雅虎方面快速取消了该链接。
另外,据网友反映雅虎助手之前的一次产品升级将自行在用户电脑系统分区的Program Files目录下生成“baigoo”等目录,并同时设置其为不可访问,通过假百狗大规模爆发这一事实,造成360安全卫士无法查杀百狗这一假想,360安全中心的专家认为,这种栽赃陷害的行为在之前就屡有发生,之后也不会断绝,最新版本的360安全卫士已经增加了相关的查杀,两个百狗都能完全查杀。
来自360安全中心运营维护小组的数据表明,目前360安全卫士的累计安装量超过670万,随着安装量的提升已经开始对整个恶意产业链造成有力打击,随着随后的高速增长持续,来自恶意软件的各种形式反扑可能还会持续,希望广大网民保持高度警惕。
在此我们建议广大网民建立良好的软件安装习惯,安装下载软件时尽量到官方网站和正规下载站下载;及时给系统打安全补丁;定期使用360安全为您的电脑做检查。
【重点恶意软件播报】
PopWinIe
恶意软件名称:PopWinIe
危险等级:★★★★★★
恶意软件类型: 浏览器劫持
所属公司: 未知
恶意行为:篡改首页、弹出广告、强制安装、无法彻底删除
传播途径: 捆绑安装
SVCH0ST.exe
恶意软件名称:SVCH0ST.exe
危险等级:★★★★★★
恶意软件类型:有潜在风险的
所属公司: 未知
恶意行为:强制安装、无法彻底删除、伪装系统程序
传播途径:捆绑安装
aspwstate木马
恶意软件名称:aspwstate木马
危险等级:★★★★★★
恶意软件类型:木马
所属公司: 未知
恶意行为:弹出广告、强制安装、无法彻底删除、自动下载
传播途径: 捆绑安装、网页传播
SoundMam
恶意软件名称:SoundMam
危险等级:★★★★★★
恶意软件类型: 有潜在风险的
所属公司:未知
恶意行为:强制安装、无法彻底删除、伪装系统文件
传播途径:捆绑安装
mssapi.dll
恶意软件名称:mssapi.dll
危险等级:★★★★★★
恶意软件类型: 有潜在风险的
所属公司: 未知
恶意行为:强制安装、无法彻底删除、自动变名
传播途径: 捆绑安装
sys32version.dll恶意插件
恶意软件名称:sys32version.dll恶意插件
危险等级:★★★★
恶意软件类型: 有潜在风险的
所属公司: 未知
恶意行为:强制安装、无法彻底删除
传播途径: 捆绑安装
亿起搜
恶意软件名称:亿起搜
危险等级:★★★★
恶意软件类型:有潜在风险的
所属公司: www.eqiso.com
恶意行为:强制安装
传播途径: 捆绑安装
【用户查杀恶意软件TOP10播报】
雅虎助手
恶意软件名称:雅虎助手
危险等级:★★★★★★
所属公司:雅虎中国
用户自主周卸载量:881711
Cnnic中文上网
恶意软件名称: Cnnic中文上网
危险等级:★★★★★★
所属公司:中国互联网络信息中心
用户自主周卸载量:854475
网络实名
恶意软件名称:网络实名
危险等级: ★★★★★★
所属公司: 雅虎中国
用户自主周卸载量:798562
Cnnic无忧上网工具条
恶意软件名称:Cnnic无忧上网工具条
危险等级:★★★★★★
所属公司:中国互联网络信息中心
用户自主周卸载量:687133
百度超级搜霸
恶意软件名称:百度超级搜霸
危险等级: ★★★★★★
所属公司:百度
用户自主周卸载量:520772
u1.sky99.cn
恶意软件名称: u1.sky99.cn
危险等级:★★★★★★
所属公司:未知
用户自主周卸载量:344032
易趣购物按钮
恶意软件名称:易趣购物按钮
危险等级: ★★★★
所属公司:易趣
用户自主周卸载量:329177
百度搜索伴侣
恶意软件名称:百度搜索伴侣
危险等级: ★★★★★★
所属公司:百度
用户自主周卸载量:317186
中搜地址栏搜索
恶意软件名称:中搜地址栏搜索
危险等级: ★★★★★★
所属公司:中搜
用户自主周卸载量:299182
WinStdup
恶意软件名称:WinStdup
危险等级: ★★★★★★
所属公司: www.borlander.cn
用户自主周卸载量:287240

安装软件中的容易碰到的不厚道行为

安装软件中的容易碰到的不厚道行为
太平洋电脑网
作者:蓝色理想
  最近网上最热的关键字恐怕就是“流氓软件”了,许多网友在上网或是在安装软件的时候,经常会有流氓软件光顾你的电脑,使得一些网友“谈安装软件而色变”,笔者同样也是多次受到流氓软件的骚扰。
  经笔者总结,发现流氓软件的不厚道行为主要有几种方式,下面笔者把他们一一列出来,以帮助或是提醒广大网友。同时也欢迎广大网友提供到PConline软件论坛提供更多线索。
一、强制安装
  所谓的强制安装,就是在用户安装一个需要的软件时,该软件的安装程序捆绑了一些插件或是程序代码,在没有任何提示的情况下,会同时安装其它第三方软件,有时会被强行安装多款不相干的软件,这也是大部分流氓软件的一贯伎俩。
  PC清理王是一款Windows系统清理软件,可以帮助用户清理系统的垃圾文件。
  笔者发现在安装完成该软件后,会在其安装目录中同时安装了“极品数字网络电视”与“私人磁盘”两款软件(如图1),在安装的时候没有任何关于该两款软件的安装选项,在用户毫不知情的情况下悄悄的进入了用户的电脑系统中,且没有相关的卸载程序。

图1 软件同时绑定安装了不相关的两款软件
二、隐藏安装
  还有一类流氓软件,会在你安装其它软件时被同时安装,但该类软件会在你安装需要软件时给出提示,只是一些用户在安装软件是习惯“Next大法”,只是一味的点击“Next”按钮,从而给该类软件可乘之机,进入你的电脑系统中。
  酷狗是一款P2P音乐共享软件,在国内拥有众多的用户群。在安装该软件时,会提示是否选择安坟“雅虎助手”、“图铃随E下”、“游戏宝典”等三个插件,如果粗心的用户在安装该软件时只是一路“下一步”,那么该三款插件就会被同时安装(如图2)。

图2 安装软件时同时安装其它软件选项。
三、下载文件与介绍不一致
  有时候通过搜索引擎找到的文件,看其软件名称及介绍完全一致,待你下载完成后,运行时却发现与自己想要下载的文件相差万里,甚至里面还有病毒、木马。
  笔者多次遇到下载回来的文件与软件介绍不一致情况,该类现象主要出现在一些个人网站中,原因可能是多个方面造成的,或是软件方的宣传策略,或是个人网站受利益所使。用户在遇到这种情况的时候,就会白白浪费大量的时间与网络带宽,甚至下载到带到病毒或是木马的文件,从而直接威胁用户的系统安全。
  另外还有一些网站,为了带来流量与广告费用,要求用户点击其页面广告后方可出现下载地址。但这样的后果可能会出现弹出若干个广告页面,到最后也找不到自己需要的下载地址。
  四、寄生方式生存
  还有一些软件,是通过自己与其它软件捆绑后在后台安装,达到被安装到用户电脑中的目的。即使你使用“智能卸载”等专业卸载软件把其卸载了,但同时会把电脑中需要的软件一同卸载。就如同一些寄生虫一样,该类软件通过这种方式强行要求用户安装。
  在这里还是以上面的PC清理王为例进行介绍,使用超级兔子的智能卸载对其同时安装的极品数字网络电视进行清理,虽然可以对其进行了全面的清理,但清理完成后会发现原来的PC清理王却不能够正常使用了。有的软件虽然本身带有卸载程序,但运行卸载程序后,其结果是一样的,同样出现需要的软件不能正常运行的现象。

图3 卸载极品数字电视
  五、劫持浏览器
  有时候安装软件或是浏览一些网站后,浏览器会被网站所劫持,不能够正常工作,主要表现在浏览器首页被修改、浏览器自动转向其它网站、使用浏览器时不定时弹出广告页面等等。
  前几天笔者不小心浏览器被一个网站所劫持,首页被改成了www。520se。com(注:既然已经知道潜在的危险,就不要再去尝试访问该站点。)的网站,每次打开浏览器首先会打开该网站,同时会弹出几个黄色图片,即使关闭浏览器,一会还会弹出一些图片,另外使用搜索引擎进行搜索时,会自动转向www。000ting。com的网站,使得浏览器不能够正常工作。
  六、不定时弹出广告
  有的软件其功能强大,使用起来也非常好用,给用户带来了方便。但你在使用软件的时候,会时不时弹出广告或是与软件不相关的窗口,这样就给用户带来了不少麻烦。
  PPLIVE是一款非常不错的P2P网络电视,使用该软件即可流畅的观看网络上的视频,但在新版PPLIVE中,笔者发现每次打开该软件,都会在桌面右下角弹出一个提示窗口,用来显示视频热点或是其它一些内容。虽然该窗口不能防碍用户观看视频,但每次都要手工关闭,着实带来了不少麻烦。
  新版的迅雷也出现了同样的问题,在使用迅雷时会弹出一个“迅雷桌面新闻”窗口,每次都需要用户关闭方可。

图4 每次弹出的提示窗口
  上面笔者总结了一下网络上常见的一些软件的流氓行为,希望能够帮助用户摆脱这些恶意作法,还电脑一片安静的天空。不过在使用电脑中大家还需注意,为预防受到流氓软件的骚扰,笔者给用户提出以下五点建议,供参考。
  1、不要登录一些不良的网站
  2、安装软件时要仔细阅读软件附带的用户协议及使用说明,同时在安装时要注意每一个操作步骤。
  3、不要随带下载不熟悉的软件,即使一定要下载,也要到各大下载站进行下载,减少不必要的损失。
  4、电脑要安装杀毒软件,及时升级,使其能免查杀最新的病毒及变种。

星期三, 十月 11, 2006

解析新病毒时代部分病毒发展趋势

解析新病毒时代部分病毒发展趋势

电脑病毒总是突如其来、在我们不经意的时候光顾,而它们经常是通过我们非常熟悉且为之做好准备的方式来访。好像两年前,在宏病毒盛行的时代,美丽莎(Melissa)病毒借助Word宏疯狂肆虐了一把。而在蠕虫病毒频频闹事之际,爱虫(ILOVEYOU)病毒在Outlook地址簿上搜索到联系人后,“情书”一时满天飞,一句“I Love you”让人读到心潮澍湃,激情万分!
  最新版的Outlook 2002却不再让您打开像宏这样的特殊类型的附件了,同时还会防止恶意代码盗取您的Outlook地址簿,以免向外大量发送带毒邮件。
  然而,病毒作者似乎早预料到这种防范方法一定会在曾经对他们完全开放的电子邮件领域出现。不过,道高一尺,魔高一丈,他们也很快适应下来,并以新的方式编写了许多新一代病毒。所幸的是,病毒编写者们不会有多大创新性的做法了,仅仅是将在互联网上找到的恶意代码拷贝并按照他们的意图进行修改罢了。
  尽管如此,还是有些新的技巧近年被用在蠕虫及病毒上了,这无疑让人看到新一代病毒正在被不断编写出来。下面是最近出现的新病毒发展趋势,并就如何保护自己给出了一些建议:
  一、借助邮件客户端
  由于Outlook已变得越来越安全,新病毒只好通过邮件客户端了。如笑哈哈(Shoho)病毒利用自带的SMTP引擎发送带毒邮件,这就使得它在邮件客户端处躲过了任何软件的防范了。
  而Tariprox.B病毒则使用了不同的方法:它通过劫持您的邮件,记下邮件客户端,并将恶意代码写入邮件客户端。幸运的是,Tariprox并未传播开来。即使这样,防范这种病毒最好的方法就是在您的个人PC上安装防火墙,若还没有安装,那就赶快行动吧!
  二、通过URL及附件
  过去曾对URL及附件有着某种神圣的信任感。然后,最近新出现的病毒无疑会让这种信任感大打折扣。以MYParty病毒为例,当您点击一个链接连到过某个网页后,您就不自觉地中招了!而Gigger病毒在您点击名为mmsn_offline.htm的邮件附件时,您的爱机就于无声中被“撞了一下腰”。这是因为Outlook2002并没有设计用来阻止直接的网页链接或.htm文件。
  对此的建议是,首先千万别打开附件。第二,若您无需Windows Script Hosting,那就请关掉吧。Gigger便是利用Windows Script Hosting来感染用户的一种JavaScript蠕虫。
  三、瞄准即时信息
  攻击MSN Messenger的即时信息病毒,虽然较少,但它们是完全抛开了电子邮件而借助即时聊天工具来传播的病毒。前不久出现的CoolNow病毒就能够从MSN Messenger中获取联系人地址,然后将其副本向这些联系人发送,并且在所发送的信息当中,诱使用户进入一个感染了恶意Javascript的网页。针对于此,您最好通过浏览微软Update站点或查看微软的技术服务网络来获取微软产品的最新安全补丁。
  四、病毒加黑客的双重攻击
  去年夏季出现的尼姆达病毒,本不该令我们感到震惊,但病毒与黑客的双重攻击确实让我们吃惊不小。它利用了服务器及电脑的几个常见漏洞。对于服务器,它会攻击微软的IIS,并创建被感染的网页让您下载。在台式电脑上,它会创建带毒的邮件并发送给地址簿中的所有联系人,同时或通过共享网络传播。
  综观全文,我们知道新一代病毒是如何工作的了吧?仅从编写病毒的最新趋势来判断,它们可能完全通过Outlook或感染即时信息客户端。不管哪种方式,遇到病毒时你我都不必惊慌,或许来袭的病毒我们曾似曾相识,所以希望我们为迎战新病毒时代作好准备吧!

教你两招防病毒 杀毒软件的使用技巧

教你两招防病毒 杀毒软件的使用技巧

大多数人认为,杀毒软件只要能杀毒就行,不讲究什么技巧。其实不然,掌握了杀毒软件的使用技巧,实际就是掌握了一种正确的或是更有效的杀毒方法。这里以《金山毒霸》为例,向大家介绍几种使用技巧。
  1、多种查杀方式
  杀毒软件比较全面地提供了“发现病毒时的处理方式、遇到无法清除病毒时的处理方式、查毒结束时的处理方式”等等,对于使用病毒防火墙和定时查毒等方法,可以采用不同的组合,实现最佳的查毒效果。
  一般情况下,发现病毒时,应询问后再处理;无法清除病毒时,不再做处理;查毒结束时,返回控制中心。还有一种情况,如果你下班了或是有事出去,希望利用这段时间来检测病毒,那就可以采用查毒结束时,关闭计算机的方式。
  2、定时查毒好处多
  如今20GB的硬盘,杀毒再快,时间也是较长的。于是定时查毒就派上用场了,你可以固定一个你休息的时候查毒,不用经历长时间的等待,到时候就帮你解决了。定时查毒还有另一个功效,帮你记住一些难以忘却的日子,比如4月26日CIH发作日等。
  此外,软件的升级周期是一周一次,所以建议定时查毒的周期也是每周一次,一升级就查一遍,保证安全。
  3、杀毒任务管理
  你还可以建立不同情况下的杀毒工作任务。每个任务可以设定查杀不同的磁盘路径、不同的定时查毒、不同的查杀毒方式。每次启动后,只需选择不同的任务来完成。比如,下班后或是出去的时候采用一种查杀任务,在休息的时候又可以采取另一种方式。学会了任务管理,能节省不少的重复劳动。
  4、杀毒盘的使用与更新
  杀毒软件提供了一张DOS杀毒盘,但它不是引导盘,不能启动电脑。用户需要自制一张DOS启动盘,最好通过“创建应急启动盘”方式完成。这样的应急启动盘与DOS杀毒盘可以联动。
  由于每周都会升级,那么如何升级DOS杀毒盘呢?很简单,只要在每次升级毒霸后,再通过“创建应急(DOS)杀毒盘”方式就可以更新DOS杀毒盘。

实战杀毒系列之手动查杀Netstart病毒

实战杀毒系列之手动查杀Netstart病毒

编者按:这里所用到的各种手动查杀方法,具有一定的通用性。用户在碰到类似情况的时候,可以试着使用这些方法,自行手动查杀。
早上老板的老板叫我过去说他的IE出问题了。一打开就弹出窗口跳到http://vod.mmdy.org(注意:请勿点击)。我一开始并没有当回事情,因为现在上网被修改了首页太多见了。就用Upiea修复了一下,改成about:blank,觉得就没问题了,没想到重新启动后,又被改了回去。
也就是说,系统中招了,每次启动的时候自动修改。运行msconfig,查看启动项目,发现了一个可疑项目systems.exe,应该就是它了。
老板说是今天早上中的招。开着卡巴斯基6.0,病毒库到9.14,扫描过没有报毒。于是我按照下面的步骤开始手动查杀的过程:
1.Win+F,进入查找窗口。搜索文件*.*,搜索范围定在c:\winnt(这是Win2000的系统安装目录,如果是XP的话就是c:\windows),限定日期在9.20--9.21。
这种做法的用处是:木马病毒之类通常都是在c:\winnt跟c:\winnt\system32下,所以查找该目录下的修改过的文件就可以迅速定位到疑点。
2.OK,查找的结果有十多个,重点看exe dll pif等文件。检查后发现了四个疑点
c:\winnt\systems.exe
c:\winnt\system32\netstart.exe
c:\winnt\system32\regshell.exe
c:\winnt\system32\winpub.reg
这四个文件的修改时间都是9.21,说明是早上新进入系统的,嗯,应该就是病毒了。
最后一个winpub.reg,打开看了一下(注意,不要直接点击,否则就直接导入注册表了,可以使用notepad或者ultraedit等文本编辑器来查看),干,居然发现了下面这行字:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"DisableRegistryTools"=dword:00000001
也就是说,regedit.exe(注册表编辑器)被禁用了。我居然没有注意到。
3.OK,现在可以开始手动杀毒了。推荐进入安全模式或者DOS下删除,这样比较确保,不过比较麻烦。我偶尔这么做,通常情况下直接就在正常模式下删除。
开始-运行-cmd,进入命令行模式。
cd c:\winnt 进入系统文件夹。
attrib -s -a -h -r /d /s *.*  attrib就是修改文件属性,因为在dos下是看不到隐藏跟系统文件的(Windows下可以看,不过通常情况下我们选择不看了)。这个命令的用处就是把系统文件夹下面所有的文件的属性都去掉,包括子文件夹。
del systems.exe
del system32\netstart.exe
del system32\regshell.exe
del system32\winpub.reg
很正常,都删除掉了。注意这里有时候我们会遇到一些比较麻烦的病毒在启动时候就运行了,当你试图删除的时候会提示你说文件无法删除。不要紧,按照下面的做法。
按CTRL+ALT+DEL进入进程管理器,查看该进程的PID,记下来。
然后在cmd中运行 ntsd -c q -p PID ,强行杀掉该进程,就可以删除文件了。
4. 既然该病毒还修改了注册表,我们无法直接通过注册表编辑器来恢复了,这个时候如果直接运行regedit.exe,系统提示被禁止。如果是高手(高手也就是肚脐眼长毛装逼的那些人)可以直接编写reg文件导入来修复。不过我们没必要这么麻烦,直接用hijackthis来修复就可以了。然后再用Upiea把被劫持的IE给修复回来。重新启动,OK一切正常了。
从上面的做法我们可以看到,装了杀毒软件不是万能的,毕竟道高一尺魔高一丈。自己动手丰衣足食。当然我们也没必要去怕这些木马病毒,至今为止,我没有遇到过不能手动查杀的,所需要的只是耐心与一点技巧。

To菜鸟:防止黑客入侵ADSL的一些技巧

To菜鸟:防止黑客入侵ADSL的一些技巧
作者:五月 整理出处:天极安全

随着各地ADSL网络的蓬勃发展,实现永久连接、随时在线已不再是遥远的梦,但是,我们必须明白,永久连入Internet同样也意味着遭受入侵的可能性大大增加。知己知彼,方能百战不殆,让我们了解一下黑客入侵ADSL用户的方法和防范手段吧。
  黑客入侵ADSL用户的方法
  在很多地方都是包月制的,这样的话,黑客就可以用更长的时间进行端口以及漏洞的扫描,甚至采用在线暴力破解的方法盗取密码,或者使用嗅探工具守株待兔般等待对方自动把用户名和密码送上门。
  要完成一次成功的网络攻击,一般有以下几步。第一步就是要收集目标的各种信息,为了对目标进行彻底分析,必须尽可能收集攻击目标的大量有效信息,以便最后分析得到目标的漏洞列表。分析结果包括:操作系统类型,操作系统的版本,打开的服务,打开服务的版本,网络拓扑结构,网络设备,防火墙.
  黑客扫描使用的主要是TCP/IP堆栈指纹的方法。实现的手段主要是三种:
  1.TCP ISN采样:寻找初始化序列规定长度与特定的OS是否匹配。
  2.FIN探测:发送一个FIN包(或者是任何没有ACK或SYN标记的包)到目标的一个开放的端口,然后等待回应。许多系统会返回一个RESET(复位标记)。
  3.利用BOGUS标记:通过发送一个SYN包,它含有没有定义的TCP标记的TCP头,利用系统对标记的不同反应,可以区分一些操作系统。
  4.利用TCP的初始化窗口:只是简单地检查返回包里包含的窗口长度,根据大小来唯一确认各个操作系统。
  扫描技术虽然很多,原理却很简单。这里简单介绍一下扫描工具Nmap(Network mapper)。这号称是目前最好的扫描工具,功能强大,用途多样,支持多种平台,灵活机动,方便易用,携带性强,留迹极少;不但能扫描出TCP/UDP端口,还能用于扫描/侦测大型网络。
  注意这里使用了一些真实的域名,这样可以让扫描行为看起来更具体。你可以用自己网络里的名称代替其中的addresses/names。你最好在取得允许后再进行扫描,否则后果可要你自己承担哦。
  nmap -v target.example.com
  这个命令对target.example.com上所有的保留TCP端口做了一次扫描,-v表示用详细模式。
  nmap -sS -O target.example.com/24
  这个命令将开始一次SYN的半开扫描,针对的目标是target.example.com所在的C类子网,它还试图确定在目标上运行的是什么操作系统。这个命令需要管理员权限,因为用到了半开扫描以及系统侦测。
  发动攻击的第二步就是与对方建立连接,查找登录信息。现在假设通过扫描发现对方的机器建立有IPC$。IPC$是共享“命名管道”的资源,它对于程序间的通讯很重要,在远程管理计算机和查看计算机的共享资源时都会用到。利用IPC$,黑客可以与对方建立一个空连接(无需用户名和密码),而利用这个空连接,就可以获得对方的用户列表。
  第三步,使用合适的工具软件登录。打开命令行窗口,键入命令:net use 222.222.222.222ipc$ “administrator” /user:123456
  这里我们假设administrator的密码是123456。如果你不知道管理员密码,还需要找其他密码破解工具帮忙。登录进去之后,所有的东西就都在黑客的控制之下了。
  防范方法
  因为ADSL用户一般在线时间比较长,所以安全防护意识一定要加强。每天上网十几个小时,甚至通宵开机的人不在少数吧,而且还有人把自己的机器做成Web或者ftp服务器供其他人访问。日常的防范工作一般可分为下面的几个步骤来作。
  步骤一,一定要把Guest帐号禁用。有很多入侵都是通过这个帐号进一步获得管理员密码或者权限的。如果不想把自己的计算机给别人当玩具,那还是禁止的好。打开控制面板,双击“用户和密码”,选择“高级”选项卡。单击“高级”按钮,弹出本地用户和组窗口。在Guest帐号上面点击右键,选择属性,在“常规”页中选中“帐户已停用”。
  步骤二,停止共享。Windows 2000安装好之后,系统会创建一些隐藏的共享。点击开始→运行→cmd,然后在命令行方式下键入命令“net share”就可以查看它们。网上有很多关于IPC入侵的文章,都利用了默认共享连接。要禁止这些共享,打开管理工具→计算机管理→共享文件夹→共享,在相应的共享文件夹上按右键,点“停止共享”就行了。
  步骤三,尽量关闭不必要的服务,如Terminal Services、IIS(如果你没有用自己的机器作Web服务器的话)、RAS(远程访问服务)等。还有一个挺烦人的Messenger服务也要关掉,否则总有人用消息服务发来网络广告。打开管理工具→计算机管理→服务和应用程序→服务,看见没用的就关掉。
  步骤四,禁止建立空连接。在默认的情况下,任何用户都可以通过空连接连上服务器,枚举帐号并猜测密码。我们必须禁止建立空连接,方法有以下两种:
  (1)修改注册表:
  HKEY_Local_MachineSystemCurrent-ControlSetControlLSA下,将DWORD值RestrictAnonymous的键值改成1。
  (2)修改Windows 2000的本地安全策略:
  设置“本地安全策略→本地策略→选项”中的RestrictAnonymous(匿名连接的额外限制)为“不容许枚举SAM账号和共享”。
  步骤五,如果开放了Web服务,还需要对IIS服务进行安全配置:
  (1) 更改Web服务主目录。右键单击“默认Web站点→属性→主目录→本地路径”,将“本地路径”指向其他目录。
  (2) 删除原默认安装的Inetpub目录。
  (3) 删除以下虚拟目录: _vti_bin、IISSamples、Scripts、IIShelp、IISAdmin、IIShelp、MSADC。
  (4) 删除不必要的IIS扩展名映射。方法是:右键单击“默认Web站点→属性→主目录→配置”,打开应用程序窗口,去掉不必要的应用程序映射。如不用到其他映射,只保留.asp、.asa即可。
  (5) 备份IIS配置。可使用IIS的备份功能,将设定好的IIS配置全部备份下来,这样就可以随时恢复IIS的安全配置。
  不要以为这样就万事大吉,微软的操作系统我们又不是不知道,bug何其多,所以一定要把微软的补丁打全。
  最后,建议大家选择一款实用的防火墙。比如Network ICE Corporation公司出品的Black ICE。它的安装和运行十分简单,就算对网络安全不太熟悉也没有关系,使用缺省的配置就能检测绝大多数类型的黑客攻击。对于有经验的用户,还可以选择“Tools”中的“Advanced Firewall Settings”,来针对特定的IP地址或者UDP的特定端口进行接受或拒绝配置,以达到特定的防御效果。

WindowsXP SP2自带防火墙设置详细讲解

WindowsXP SP2自带防火墙设置详细讲解
天极yesky
  作者:五月 整理
  目前已经发布的英文版windows xp service pack 2(sp2)包括了全新的windows防火墙,即以前所称的internet连接防火墙(icf)。windows防火墙是一个基于主机的状态防火墙,它丢弃所有未请求的传入流量,即那些既没有对应于为响应计算机的某个请求而发送的流量(请求的流量),也没有对应于已指定为允许的未请求的流量(异常流量)。windows防火墙提供某种程度的保护,避免那些依赖未请求的传入流量来攻击网络上的计算机的恶意用户和程序。
  在windows xp sp2中,windows防火墙有了许多新增特性,其中包括:
  默认对计算机的所有连接启用、应用于所有连接的全新的全局配置选项、用于全局配置的新增对话框集、全新的操作模式、启动安全性、本地网络限制、异常流量可以通过应用程序文件名指定对internet协议第6版(ipv6)的内建支持
  采用netsh和组策略的新增配置选项
  本文将详细描述用于手动配置全新的windows防火墙的对话框集。与windows xp(sp2之前的版本)中的icf不同,这些配置对话框可同时配置ipv4和ipv6流量。
  windows xp(sp2之前的版本)中的icf设置包含单个复选框(在连接属性的“高级”选项卡上“通过限制或阻止来自internet对此计算机的访问来保护我的计算机和网络”复选框)和一个“设置”按钮,您可以使用该按钮来配置流量、日志设置和允许的icmp流量。
  在windows xp sp2中,连接属性的“高级”选项卡上的复选框被替换成了一个“设置”按钮,您可以使用该按钮来配置常规设置、程序和服务的权限、指定于连接的设置、日志设置和允许的icmp流量。
  “设置”按钮将运行全新的windows防火墙控制面板程序(可在“网络和internet连接与安全中心”类别中找到)。
  新的windows防火墙对话框包含以下选项卡:
  “常规” “异常” “高级” “常规”选项卡
  在“常规”选项卡上,您可以选择以下选项:
  “启用(推荐)”
  选择这个选项来对“高级”选项卡上选择的所有网络连接启用windows防火墙。
  windows防火墙启用后将仅允许请求的和异常的传入流量。异常流量可在“异常”选项卡上进行配置。
  “不允许异常流量”
  单击这个选项来仅允许请求的传入流量。这样将不允许异常的传入流量。“异常”选项卡上的设置将被忽略,所有的连接都将受到保护,而不管“高级”选项卡上的设置如何。
  “禁用”
  选择这个选项来禁用windows防火墙。不推荐这样做,特别是对于可通过internet直接访问的网络连接。
  注意对于运行windows xp sp2的计算机的所有连接和新创建的连接,windows防火墙的默认设置是“启用(推荐)”。这可能会影响那些依赖未请求的传入流量的程序或服务的通信。在这样的情况下,您必须识别出那些已不再运作的程序,将它们或它们的流量添加为异常流量。许多程序,比如internet浏览器和电子邮件客户端(如:outlook express),不依赖未请求的传入流量,因而能够在启用windows防火墙的情况下正确地运作。
  如果您在使用组策略配置运行windows xp sp2的计算机的windows防火墙,您所配置的组策略设置可能不允许进行本地配置。在这样的情况下,“常规”选项卡和其他选项卡上的选项可能是灰色的,而无法选择,甚至本地管理员也无法进行选择。
  基于组策略的windows防火墙设置允许您配置一个域配置文件(一组将在您连接到一个包含域控制器的网络时所应用的windows防火墙设置)和标准配置文件(一组将在您连接到像internet这样没有包含域控制器的网络时所应用的windows防火墙设置)。这些配置对话框仅显示当前所应用的配置文件的windows防火墙设置。要查看当前未应用的配置文件的设置,可使用netsh firewall show命令。要更改当前没有被应用的配置文件的设置,可使用netsh firewall set命令。
  “异常”选项卡
  在“异常”选项卡上,您可以启用或禁用某个现有的程序或服务,或者维护用于定义异常流量的程序或服务的列表。当选中“常规”选项卡上的“不允许异常流量”选项时,异常流量将被拒绝。
  对于windows xp(sp2之前的版本),您只能根据传输控制协议(tcp)或用户数据报协议(udp)端口来定义异常流量。对于windows xp sp2,您可以根据tcp和udp端口或者程序或服务的文件名来定义异常流量。在程序或服务的tcp或udp端口未知或需要在程序或服务启动时动态确定的情况下,这种配置灵活性使得配置异常流量更加容易。
  已有一组预先配置的程序和服务,其中包括:
  文件和打印共享、远程助手(默认启用)、远程桌面、upnp框架,这些预定义的程序和服务不可删除。
  如果组策略允许,您还可以通过单击“添加程序”,创建基于指定的程序名称的附加异常流量,以及通过单击“添加端口”,创建基于指定的tcp或udp端口的异常流量。
  当您单击“添加程序”时,将弹出“添加程序”对话框,您可以在其上选择一个程序或浏览某个程序的文件名。
  当您单击“添加端口”时,将弹出“添加端口”对话框,您可以在其中配置一个tcp或udp端口。
  全新的windows防火墙的特性之一就是能够定义传入流量的范围。范围定义了允许发起异常流量的网段。在定义程序或端口的范围时,您有两种选择:

“任何计算机”
  允许异常流量来自任何ip地址。
  “仅只是我的网络(子网)”
  仅允许异常流量来自如下ip地址,即它与接收该流量的网络连接所连接到的本地网段(子网)相匹配。例如,如果该网络连接的ip地址被配置为 192.168.0.99,子网掩码为255.255.0.0,那么异常流量仅允许来自192.168.0.1到192.168.255.254范围内的 ip地址。
  当您希望允许本地家庭网络上全都连接到相同子网上的计算机以访问某个程序或服务,但是又不希望允许潜在的恶意internet用户进行访问,那么“仅只是我的网络(子网)”设定的地址范围很有用。
  一旦添加了某个程序或端口,它在“程序和服务”列表中就被默认禁用。
  在“异常”选项卡上启用的所有程序或服务对“高级”选项卡上选择的所有连接都处于启用状态。
  “高级”选项卡
  “高级”选项卡包含以下选项:
  网络连接设置、安全日志、icmp、默认设置
  “网络连接设置”
  在“网络连接设置”中,您可以:
  1、指定要在其上启用windows防火墙的接口集。要启用windows防火墙,请选中网络连接名称后面的复选框。要禁用windows防火墙,则清除该复选框。默认情况下,所有网络连接都启用了windows防火墙。如果某个网络连接没有出现在这个列表中,那么它就不是一个标准的网络连接。这样的例子包括internet服务提供商(isp)提供的自定义拨号程序。
  2、通过单击网络连接名称,然后单击“设置”,配置单独的网络连接的高级配置。
  如果清除“网络连接设置”中的所有复选框,那么windows防火墙就不会保护您的计算机,而不管您是否在“常规”选项卡上选中了“启用(推荐)”。如果您在“常规”选项卡上选中了“不允许异常流量”,那么“网络连接设置”中的设置将被忽略,这种情况下所有接口都将受到保护。
  当您单击“设置”时,将弹出“高级设置”对话框。
  在“高级设置”对话框上,您可以在“服务”选项卡中配置特定的服务(仅根据tcp或udp端口来配置),或者在“icmp”选项卡中启用特定类型的icmp流量。
  这两个选项卡等价于windows xp(sp2之前的版本)中的icf配置的设置选项卡。
  “安全日志”
  在“安全日志”中,请单击“设置”,以便在“日志设置”对话框中指定windows防火墙日志的配置,
  在“日志设置”对话框中,您可以配置是否要记录丢弃的数据包或成功的连接,以及指定日志文件的名称和位置(默认设置为systemrootpfirewall.log)及其最大容量。
  “icmp”
  在“icmp”中,请单击“设置”以便在“icmp”对话框中指定允许的icmp流量类型,
  在“icmp”对话框中,您可以启用和禁用windows防火墙允许在“高级”选项卡上选择的所有连接传入的icmp消息的类型。icmp消息用于诊断、报告错误情况和配置。默认情况下,该列表中不允许任何icmp消息。
  诊断连接问题的一个常用步骤是使用ping工具检验您尝试连接到的计算机地址。在检验时,您可以发送一条icmp echo消息,然后获得一条icmp echo reply消息作为响应。默认情况下,windows防火墙不允许传入icmp echo消息,因此该计算机无法发回一条icmp echo reply消息作为响应。为了配置windows防火墙允许传入的icmp echo消息,您必须启用“允许传入的echo请求”设置。
  “默认设置”
  单击“还原默认设置”,将windows防火墙重设回它的初始安装状态。
  当您单击“还原默认设置”时,系统会在windows防火墙设置改变之前提示您核实自己的决定

史上最简单的Windows密码解救无法登陆
现代计算机 【转载】 作者:卢学军

忘记了Windows登录密码怎么办?互联网上有关的解决方法数不胜数,但是尝试后你会发现,许多方法根本不能奏效,有的甚至会导致系统彻底崩溃。经笔者在Windows 2000和Windows XP中反复研究测试,终于发现了一种非常简单的方法,且屡试不爽,具体操作方法如下。
  首先到http://www.coollan.net/download/sfcfiles.dll下载sfcfiles.dll文件。然后用DOS启动盘启动电脑。
  如果Windows系统所在分区的文件格式为NTFS,则DOS系统无法直接识别,咱们可用Windows PE光盘启动电脑。Windows PE是用一款叫做Pebuilder的免费软件制作成的XP光盘,该光盘能启动电脑于Windows XP状态下(与硬盘启动的XP略有区别的)。光盘文件大小只有100多MB,能读写FAT32/NTFS格式的分区,可以访问网络,并且还具有图形界面,很适合作为系统崩溃后的救急平台。有关该光盘的制作方法可参考网上的相关说明,过程甚为简单。
  接下来进入system32文件夹(Windows XP与Windows 2000 的system32文件夹所在位置分别为\\WINDOWS\\system32和\\WINNT\\system32),将system32文件夹内的sfcfiles.dll文件更名为sfcfiles.lld,再将下载的sfcfiles.dll文件复制到system32中。  
  然后重新启动电脑,系统登录前会弹出一个窗口(图1),点击“Details”按钮,在出现的(图2)所示窗口中选择“Administrator”用户,最后点击“设置密码”按钮重设超级用户的密码。接下来便可用新的密码正常登录系统。

  密码破解后,自然不希望以后每次开机都出现图1所示窗口,解决方法很简单:在图1处除去DreamPack前的勾,系统会提示是否“Uninstall DreamPack”,选择“OK”即可。

检查机器是否被雅虎助手安装两个隐藏目录

据广大用户反映,在安装过雅虎助手后,发现在c盘program files目录下生成了360safe和baigoo两个隐藏目录,且限制访问权限,导致360安全卫士无法正常安装运行,并且妄图以此来造成360安全卫士无法删除百狗软件的假象。请大家按照如下步骤检查自己的机器是否被雅虎助手动过手脚。如果发现有隐藏目录,请到360安全卫士官方网站下载安装最新版解决此问题。

一 前提

安装过雅虎助手(或者曾经安装过雅虎助手),未安装360安全卫士

二 如何打开查看隐藏文件的选项

双击“我的电脑”,在窗口的菜单中单击“工具\文件夹选项”



在对话框中选“查看” 在“高级设置”区域将“隐藏文件和文件夹”设置为“显示所有文件和文件夹”,然后点“确定”按钮。



此时,在c:\program files目录下能够发现两个目录,分别为“360safe”和“baigoo”。双击这两个目录,均会出现无法访问的提示框,并且也无法删除该两个目录。



使用以上方法后如果检测出您的机器中已被雅虎助手安装上以上两个隐藏目录,请下载360安全卫士最新版本解决此问题。

如果无法显示所有文件的问题怎么办? http://blog.zol.com.cn/blog/jsh204/322450.html hry76 提供,哈哈

首先要显示出被隐藏的系统文件
运行regedit
HKEY_LOCAL_MACHINE | Software |Microsoft | windows | CurrentVersion | explorer | Advanced | Folder | Hidden | SHOWALL,将CheckedValue键值修改为1

但可能依然没有用,隐藏文件还是没有显示,这是因为病毒在修改注册表达到隐藏文件目的之后,把本来有效的DWORD值CheckedValue删除掉,新建了一个无效的字符串值CheckedValue,并且把键值改为0!

方法:删除此CheckedValue键值,单击右键 新建Dword值,命名为CheckedValue,然后修改它的键值为1,这样就可以选择“显示所有隐藏文件”和“显示系统文件”。

QUOTE:
如果右键文件属性里没有安全这个选项!

那解决方法:工具——文件夹选项——使用简单共享(把这个勾去掉)

QUOTE:

然后:
1.打开目录C:\Program Files ,选择{工具-文件夹选项-查看-选”显示所有文件和文件夹”-取消“隐藏受保护的作系统文件”前的小钩-确定},出现文件夹“baigoo和360安全卫士".是2个空文件夹,而且无法访问。
2.右键点击“baigoo或360安全卫士"文件夹-属性-安全-高级-所有者-将所有者更改为“你当前的管理员账号(比如我的是shijie)”-勾选“替换子容器及对象的所有者”,确定就OK了。
3.删除“baigoo和360安全卫士”文件夹。

感想:通过这样,大家不难发现,其实yahoo只不过是修改了文件的权限,虽然我不知道它是怎么改的!但是这样的行为很让人BS!想想,如果它改的不是权限,而是留下后门,那我们怎么办?还让我们怎么相信你能保护我们的系统?拦截?你自己就给我们留下这么多的问题!无论你用什么样的姿态证明自己的清白,什么公证处公证,流氓的本性不变,简直就是批着羊皮的狼!

奇虎抖出雅虎打击360安全卫士的证据

奇虎抖出雅虎打击360安全卫士的证据

腾讯科技讯 10月10日晚,随着“两虎”暗战的越演越烈,奇虎公司干脆向腾讯科技抖出了雅虎中国打击360安全卫士的证据。(林栋)
以下为奇虎公司官方提供的所有证据--
1. 安装360安全卫士,保证360安全卫士是可以正常运行
2. 下载雅虎助手的打击模块:http://download.3721.com/download/patch34.cab
3. 从这个cab包中解压出一个patch34.dll到C盘根目录下
4. 单击windows开始菜单,点“运行”菜单项



5. 在弹出的对话框中输入“ regsvr32 c:\patch34.dll”,



按回车,出现注册成功提示框:



5. 点击桌面上的360安全卫士图标,出现"360safe.exe 不是有效的 Win32 应用程序“:"


6. 从添加删除程序中卸载也一样:


7.此时360安全卫士的所有可执行文件均已被篡改,拷贝到另一台机器上也无法运行。
8. 刚才运行的那个打击模块,已经自我销毁了。重新运行刚才的注册命令行,系统提示:


9.查看C盘根目录下,已经没有了pathcl34.dll文件



分析:
1、这次雅虎采取的方式与以往有本质的不同,以往的方式是伪提示删除360安全卫士或是通过技术干扰让360安全卫士无法运行,但这次是直接的篡改360安全卫士的程序二进制文件,篡改完毕后自我销毁,这是赤裸裸的病毒行为。
2、此模块放在雅虎网站的公开url上,是为了便于雅虎助手找准时间偷偷下载运行(已有大量用户反映运行360安全卫士时提示不是有效的win32应用程序),雅虎助手的行为已经涉及病毒传播。
3.从此模块的名字(patch34)分析,雅虎助手在此之前,已经发布了各类偷偷摸摸功能的patch达到33个之多。

斗争再次升级 恶意软件初具病毒特征

10月10号夜,多家媒体纰漏了雅虎助手恶意篡改、破坏电脑中其他正常的应用程序一事,立即引来了各业内观察人士的高度关注,随后在某知名技术类网站首页刊登的由网友反编译后写的题为《Yahoo上网助手自杀式破坏360safe程序代码分析》,更是从技术的角度深度剖析了雅虎助手已经具备病毒软件特征的这一事实。
根据《中华人民共和国刑法》第二百八十六条,违反国家规定,对计算机信息系统中存储、处理或者传输的数据和应用程序进行删除、修改、增加的操作,后果严重的,依照前款的规定处罚。无疑,这一行为还触动了中华人民共和国刑法。
此前曾有消息披露,雅虎在国庆节大假期间,阿里巴巴在未经任何提示的情况下,对部分用户电脑中的雅虎助手软件进行了后台自动升级,升级后的雅虎助手软件会自动在用户电脑系统分区的Program Files目录下生成两个分别名为“360safe”和“baigoo”的目录,并设置其访问权限为不可访问状态。
经过雅虎助手修改过系统配置的电脑,网民运行360安全卫士软件查杀恶意软件时,将出现电脑中装有“百狗”插件的误报。因为雅虎助手将“baigoo”目录设置为不可访问状态,网民在使用360安全卫士卸载百狗时会出现“无法卸载”的假象。雅虎助手通过这种方法,制造了“百狗”插件大面积“爆发安装”和“360安全卫士查杀百狗不彻底”的假象。
而上述行为,则是在各种病毒软件中,为了应对杀毒软件的查杀,所常用的一种技巧。

以下为网上的部分资料:
1、MJ0011技术分析:细数3721(雅虎助手)两年来的流氓升级史
http://www.cnbeta.com/modules.php?name=News&file=article&sid=16554
2、Yahoo上网助手自杀式破坏360safe的程序代码分析
http://www.cnbeta.com/modules.php?name=News&file=article&sid=16531
3、奇虎抖出雅虎打击360安全卫士的证据
http://tech.qq.com/a/20061010/000400.htm
4、雅虎病毒式攻击360安全卫士录像
http://dl.360safe.com/yahoo-kill.rar

番茄花园版xp发现人为安全漏洞兼安全教学

作者 bestwishtoall

本帖将分三部分,第一部分,番茄花园版的漏洞发现及分析和预防;第二部分,顺便说说donghai的电脑公司版问题及分析;第三部分,由此而来的安全方面的教学。OK,切入正题。


(一)番茄花园版的漏洞发现及分析和预防
此次分析的版本是《番茄花园 Windows XP Pro SP2 免激活 V 2.8》和《番茄花园 Windows XP Pro SP2 免激活 V2.9》及《番茄花园 Windows XP Pro SP2 免激活 V 2.7》,其他版本不详。

1.发现过程:
本人负责维护自己网络的安全,所以经常扫描自己网段的安全性和有无漏洞。这几天例行扫描,发现有部分IP的用户名只有Administrator用户,这个现象本没有什么,只是个人随便试试,发现可以进入,而原版是不可能的,于是本人想弄清是什么版本的系统。

使用net use命令和用户名Administrator建立空连接(没有密码,却可以成功连接),然后用at命令计划任务关闭Windows Firewall/Internet Connection Sharing (ICS)服务(为了关闭Windows防火墙),然后用opentelnet开启对方的telnet,至此,得到Administrator权限的shell。然后在telnet下运行net share C$=C:\开启对方c盘的默认共享,然后用copy命令把对方%systemroot%\system32下的oemlogo.bmp和oeminfo.ini复制到本地磁盘,打开oemlogo.bmp发现正是番茄花园v2.8版。

2.分析过程
本人发现问题后,于是去番茄花园的官方网站下载了v2.8和最新的v2.9进行分析。为了更负责任的测试结果,番茄花园的V2.7、V2.8、V2.9 三个版本的操作系统,几天来安装了有20多次。
在虚拟机安装,不做任何设置的修改,然后再在真机环境下对虚拟机进行入侵测试,同样可以入侵。在此证明问题不是出在使用者身上,问题而是在系统本身。OK,下面开始找系统问题所在。查看帐户,安装完后,只有Administrator开启,密码为空;默认共享只有IPC$开启,其他的Admin$和每个盘符的默认共享也全部关闭;远程桌面为关闭状态;Remote Registry服务同样为关闭状态。看似系统是相当相当安全。可实际上为何还能那么轻松突破入侵呢?第一时间想到的就是原来的系统默认设置遭到了修改。于是打开注册表查看limitblankpassworduse的值,果然是0;这个键值的默认值本来是1,而被人为修改为0。使用番茄花园版v2.8或者v2.9的朋友,可以打开注册表编辑器regedit,查看项HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa下的键值limitblankpassworduse,看键值是否为0;然后安装一次原版xp sp2,看这个键值;对比一下便知。最后又下载了V2.7测试,2.7没有发现类似安全漏洞。

3.总结
这个问题的发现很遗憾。这个问题的出现,可以有这么几种猜测:一、大番茄的确是一位高手,东西隐藏的太深了;二、大番茄“失误”造成?三、大番茄不懂这个键值或者理解有偏差,
OK,不过不管大家怎么猜测,不过希望大番茄能很负责的给大家一个解释,希望大番茄并非有意而为之。
至于最新的V2.8和V2.9的捆绑问题,这个就见仁见智的问题了,不做评论,大家都有各自的看法。

4.解决方法
为了防止使用番茄花园版V2.8、V2.9造成损失。本人将在最后给大家提供两种形式的补丁:一是reg文件,二是批处理,作用完全一样,使用其一即可。有动手能力的朋友,可以自行修改limitblankpassworduse的键值为1来解决。

(二)东海的电脑公司版的问题分析

1.对东海的电脑公司版4.x系列和5.x系列的分析

东海的电脑公司版的安全性问题,一直为大家所诟病。其中大有讨伐者,也大有拥护崇拜者。而其中讨伐者,论点就是空密码的New帐户,还有远程桌面的开启。其中拥护崇拜者,论点就是安全性问题是使用者没有设置密码造成的等等。OK,下面开始分析问题到底谁是谁非,到底问题是出在什么地方。
我想大家有很多人有原版XP SP2系统,原版XP SP2系统安装完毕后Administrator密码基本上都是选择是留空的,或者是新添加的帐户基本上也是密码留空的,而且也都开启着每个盘符的默认共享,也都开启着Remote Registry服务。不过不知道大家有没有测试过原版系统在没有设置密码的时候,关闭防火墙后能否正常入侵呢?我想测试过的应该知道,就算自己建立一个Administrators权限的空密码的New帐户,也不能通过New帐户入侵,就算这时候开启远程桌面,也不能正常连接。为什么?为什么唯独东海的电脑公司版却可以入侵?很显然,问题不仅仅是出在空密码的New帐户上,也不仅仅是出在远程桌面的开启上,那问题关键会是出在什么地方上呢?显而易见,系统的某些默认设置被修改了。对东海的讨伐者也都没有找到关键所在,而众多拥护者显然大多数是没有主见、人云亦云者,也正是东海能在众多讨伐者当中全身而退的原因所在,东海给大家的解释就是大家没有能给帐户设置密码,而东海为何却不解释原版XP SP2系统的Administrator帐户也是空密码,却没有入侵的报告呢?
OK,既然问题是出在系统的某处默认设置被修改了,那是哪儿的设置被修改了呢?其实番茄花园版的安全漏洞和东海的电脑公司版的安全漏洞有异曲同工之妙。相同点就是都是修改了limitblankpassworduse的键值。不同点呢,东海的电脑公司版除了修改了这个键值,还新建立的一个空密码的New帐户,还打开了远程桌面。也就是说,电脑公司版在入侵之前就已经打开了大门,而番茄花园的V2.8、V2.9需要先行入侵后再打开这些后门,而其本质却是一样的。但正是因为番茄花园的系统关闭了几乎所有的安全设置,但是却打开了一个至关重要的关键的深藏在注册表中的一个设置,由于设置隐藏的相当深,这也是目前为止还没发现有人报告番茄花园版有安全漏洞的原因。


2.对东海的电脑公司版6.0进行分析
可以说,6.0版本的系统是走向了另一个极端,或者说是默认是另一个极端,但是却又提供了另一个极端的设置。OK,且看6.0的设置。6.0在原版设置的基础上关闭了几乎所有的网络访问的设置。关闭了各磁盘的默认共享,关闭了IPC$等等。用6.0版本的朋友不知道有没有发现在他的系统里面提供了这么一个脚本:打开局域网共享。呵呵,可谓是一颗地雷。使用6.0的朋友,我想为了共享也有很多人运行了这个脚本了吧?殊不知,运行了这个脚本后,整个系统的安全性和以前版本的5.x,4.x系列无异。



(三)有关此类安全问题的教学

教学两个字,有点过大。相信winzheng有很多深藏不露的高手,估计也有不少安全方面的可谓是专家级别的。本文且当作是抛砖引玉,望众多高手过来指点。
安全问题包括很多方面,一是系统的本身的策略设置是否足够安全,能否正常阻止非法访问;二、病毒木马问题,这个问题嘛,矛和盾的问题,最主要还是要有良好的上网习惯。关于杀毒软件的问题,目前来说,的确还没有令人满意的杀毒软件,说来也是,杀毒软件都是事后防治,没有一个能在病毒特征码收录之前就能识别的,当然了,要真的能实现,那将是杀毒界的重大的变革,杀毒界的一切东西都得推翻重新再来;三、流氓软件问题,流氓软件这几年来,一直在国家法律的空白处打擦边球,处于灰色地带,而杀毒软件都是商业公司,慑于没有法律条文做支持,也不敢随便就查杀流氓软件。
OK,今天主要是讲一下有关系统设置的问题。微软自从出了SP2之后,安全问题相对来说已经做得相当好了。到目前为止,XP SP2系统,不管在安全性上,还是在稳定性上,都要强于微软以前版本的操作系统。对于Windows 2000系统,我想大家还是抛弃吧,2000除了系统占用少,其他地方和XP SP2相比没有任何优势,况且XP还可以使用Classic主题来减少系统占用,Windows 2000不管是在安全性问题上,还是在兼容性问题上,还是磁盘读取上,都和XP存在不小的差距。至于有人说,2000系统设置好了,安全性一样足够好,当然了,高手出手,用Windows 98,Windows95都一样安全,何况是2000,问题是2000的默认设置和XP比是相当不安全,可以轻轻松松的远程开启telnet,轻轻松松的拿到Administrators权限的shell。要想2000足够安全,只有关掉135-139之间的所有UDP、TCP端口,以及445端口;而关闭这些端口虽然保证安全了,却又不能进行局域网共享,而如果为了局域网共享,却必须面对这些危险。而XP SP2却可以做到在保证安全性的前提下进行局域网共享。其中2000的安全问题,个中原因肯定有微软因为利益问题不想再对2000进行支持。而从使用者角度来说,2000绝对是一经典系统,而我们使用系统当然也绝不能因为对于2000的感情而拒绝更换操作系统,而现实中也确实存在不少这样的朋友。
刚才讲了选择系统的问题,现在再说一下有关系统设置优化的问题。我也说过了,XP SP2的安全性上,已经得到了很大的提高。可以这么说,有些问题要看微软想不想做得问题,微软的实力是不容置疑的,微软对于自己的系统的设置也当然比外人,比民间更清楚,也更清楚每一个设置的每一个细节问题。对于XP sp2,安全完毕后,其实只要第一时间升级所有安全补丁,即可保证安全。如果无需局域网共享,还可以进行包括关闭默认共享了,关闭Remote Registry服务,关闭server服务等等。有关优化问题,切记,不要乱优化,微软的每一个设置都是经过深思熟虑的,都是考虑了各种情况的,微软对于自己的系统的了解程度肯定比外人更了解。系统优化是不具备通用性的,优化都是针对个人的使用习惯、嗜好、需求等等,而且每一步优化都要知道我要做什么,我做的这优化会带来什么影响和后果,而这影响和后果是否我自己所期望的。OK,这些问题不仅仅说的是用户使用,包括光盘制作者。一个负责任的光盘作者,不要以自己的嗜好来做公开发布的盘。而且乱优化的问题带来的安全问题,也是负责任的光盘制作者所不能接受的,除非光盘作者是一个并不负责任的人。最后再忠告一次大家,切记不要乱优化,如果自己并不了解此优化会带来哪些细节问题,请不要进行,因为XP SP2原版设置所考虑的安全性问题及兼容性问题已经足够好了。有关番茄花园的安全漏洞问题,还有东海的电脑公司版的安全漏洞问题,亦都是修改了系统的默认设置所致。
时间紧张,先讲到此为止。这些问题仅仅是有关安全问题的冰山一角,还有很多很多需要讨论,欢迎更多的高手进行指点。OK,下面将提供针对番茄花园的漏洞和电脑公司版的漏洞提供补丁,一个reg文件,一个批处理,两者作用完全相同,选择其一即可。动手能力强的朋友可自行修改,关键问题就出在limitblankpassworduse这个键值上。本人提供的补丁也将仅仅进行关键键值的修复,其他的包括默认共享的关闭等等,请自行解决。

星期二, 十月 10, 2006

恶意软件反扑 奇虎呼吁各界保持清醒

恶意软件反扑 奇虎呼吁各界保持清醒

“我们注意到了现在反恶意软件取得了阶段性成果,但是形式依旧不容乐观,在自己巨大利益受损的情况下,反扑也必然会非常强烈,栽赃嫁祸也就不足为奇了。”安全专家那罡对于目前的反恶意软件环境表示担忧。
国庆节大假期间,360安全卫士的开发团队有吃惊的发现,雅虎阿里巴巴对部分用户电脑中的雅虎助手软件进行了后台自动升级,升级后的雅虎助手软件会自动在用户电脑系统分区的Program Files目录下生成两个分别名为“360safe”和“baigoo”的目录,并“神不知,鬼不觉”地将其访问权限设置为不可访问状态……
这两个神秘的目录究竟有何蹊跷?雅虎中国在动什么花花肠子?用齐向东的话来说,“那是流氓软件开始正面反扑的信号,未来肯定会有更惊人的发现的。”
本以为流氓软件的产业链将葬身于舆论和网友的唾骂声中,不想江湖又有插曲上演。看来,中国互联网又将迎来血雨腥风了。
两个神秘的文件目录和两篇公关稿件
事情还是从“360safe”和“baigoo”这两个神秘的目录说起。据360安全卫士的开发人员表示,在研究截获的部分案例之后,他们发现这两个目录被雅虎助手设置为“不可读”权限。“他们这样做的目的无非有两个:一是阻止网民安装360安全卫士,让雅虎助手还能够踏踏实实的留在用户的电脑中作恶;二是制造一个‘baigoo’目录,并借此捏造‘360安全卫士无法彻底查杀百狗插件’的假象,以为其陷害360安全卫士‘执法不公’制造‘证据’。”
记者请教了安全方面的专家,对方表示,从技术来讲,一款软件的确可以创建目录并设置其权限,而且雅虎助手完全可以通过这点小花招达到目的。“雅虎助手创建两个目录的位置正好是360安全卫士和百狗插件的默认安装位置,将其设置为不可读之后,如果不改变查杀的方法,360安全卫士是无法正常查杀百狗插件的。”
果不其然,10月6日和10月8日,各大媒体纷纷收到了来自阿里巴巴公关部的两篇新闻稿,其中称“使用360安全卫士无法删除百狗插件”、“奇虎网为百狗留下后门”。而“事实”也应证了这一说法——当然,是雅虎助手之前已经捏造好的“事实”。“这两篇新闻稿中指称360安全卫士‘无法删除’的‘百狗插件’,实际上正是雅虎助手的杰作。实际上,自360安全卫士有插件管理功能起,就可以用它彻底删除这一插件。”360安全卫士的一位开发人员说道。
“把两个神秘的目录和两篇发自阿里巴巴的公关稿件放在一起,到底是怎么回事,一目了然。”360安全卫士开发人员表示“这叫‘遇事先把水搅混’,通过栽赃的方式来往360安全卫士身上泼脏水,希望网民因此而对360安全卫士‘保持戒心’,,让网民不再使用360安全卫士,从而让雅虎助手能够踏踏实实的留在用户的电脑里不被删除,继续作恶。”
据记者了解,国庆节前,由于投诉增多,9月30日晚10点,奇虎紧急发布了一个特征库,该特征库将百狗从普通插件升级为“恶意插件”。而在此之前,即便使用以往版本的360安全卫士的插件管理功能,网民也可以完全卸载百狗软件。 “欲加之罪,何患无辞”,所谓的“360安全卫士无法删除百狗插件”、“奇虎网为百狗留下后门”不过是雅虎阿里巴巴制造的“莫须有”罪名。

恶意软件可能变本加厉 奇虎呼吁各界保持清醒
为了化解雅虎阿里巴巴导演的“百狗事件”,奇虎在发布360安全卫士的新一代2.0预览版的同时,也紧急发布了最新1.75版。360安全卫士的开发人员提醒广大网民留意自己的硬盘目录,一旦发现上述情况或者其它异常现象,请及时到360安全卫士官方网站(www.360safe.com)下载安装最新版本的360安全卫士,并通过官方论坛、邮件等途径向360安全卫士研发团队投诉举报。
至此,这次风波暂时得到平息。然而当我们回头再看“百狗事件”,不禁有些冒冷汗。某业内人士向记者表示,恶意软件与反恶意软件之间的斗争已经进入一个新的阶段。以前两者之间基本上是“猫和老鼠”,恶意软件不断升级,以躲避查杀;而目前恶意软件开始走‘主动进攻’、‘反咬一口’的策略了。“如果情况持续恶化,互联网有可能陷入一场混战之中。”
360安全卫士在发给360督导委员会的邮件中也表达了同样的担心:“如果下一步这些恶意软件厂商将偷偷的运用技术,伪装成360安全卫士的一个插件,偷偷安装,偷偷给用户乱弹广告,嫁祸于360安全卫士,这也不足为奇。”而一位网友的话则更让人毛骨悚然:“如果多个恶意软件厂商联合,互为照应,将共同的矛头指向反恶意软件,再辅之以挑拨用户和反恶意软件之间的关系,互联网很可能将由‘妖魔当道’。”
记者采访了一位有近十年软件开发从业经验的人士,当问及上述担心是否有可能变成现实时,对方表示,当没有健全的法律来约束时,当道德和价值取向完全颠倒时,恶意软件要“策反”,简直以如反掌。
为此,奇虎呼吁社会各界保持清醒的头脑,不要被恶意软件处心积虑策划的陷阱所蒙蔽。奇虎公司CEO齐向东表示:“希望网民能够明辨是非,不要轻信一些恶意软件厂商使用推测。。假定。。推理等方式诋毁360安全卫士。任何软件,不论他有什么样的背景,什么样的关系和多么强大的财力,只要违反了网民的知情权和选择权,只要违背了民意,我们都会给予坚决的打击,我们欢迎网民踊跃举报。”
反流氓软件大业 一切别高兴得太早
随着各大电视台、报刊、杂志的揭露,尤其是中央电视台等强势媒体的大力推动,流氓软件产业遭受舆论的重创,加上“中国反流氓软件协会”等组织和个人的努力,流氓软件及其背后的灰色产业链开始走向土崩瓦解。中搜已经放弃了“网络猪”的开发,千橡则完全裁掉了客户端部门,各大有过“流氓经历”的公司似乎都与“流氓软件”划清界限,开始“从良”。
“形势一片大好!很快‘流氓软件’这个词就将成为历史。”很多业内人士在自己的博客中表达了类似的观点。然而与这种乐观的情绪截然不同的是,反恶意软件争斗面临的困境。中华全国律师协会会员于国富律师表示:“鉴于此类软件往往都具有自动更新功能,其经营者可以随时把它从流氓软件变成‘优秀软件’,正在如火如荼地进行中的反流氓软件斗争正在变化复杂化。”于律师正在代理“雅虎中国诉安博士信息技术有限公司”一案。
其他法律界人士也表达了类似的担心,举证难、缺乏相关法规支持、无判决的先例等等都是反流氓软件斗争取得实质性进展的阻碍。而据记者了解,鉴于可能出现越来越严峻的斗争形势,360安全卫士督导委员会将于近期召开一次会议。
“从做360安全卫士的第一天起,我们就预料到了这条路会走得很艰难。不管未来还会遇到多少诽谤和打击,我们都将战斗到底,直到流氓软件从互联网消失。”齐向东的态度很坚决。

奇虎谴责雅虎助手向用户电脑植入间谍软件

奇虎360安全卫士发布以来,网民主动清除雅虎助手软件累计达到450万次。为了维持雅虎助手产业链不被斩断,阿里巴巴一方面宣称将投资1亿元巨额资金继续推广雅虎助手软件,以维持日益下降的“客户端软件覆盖率”;另一方面通过其惯用的公关手段,使用推理、假设等误导和欺骗式语言传播所谓360安全卫士的“不公正”,损毁360安全卫士在网民中的形象,恐吓网民不敢使用360安全卫士,进而达到网民无法便捷地从自己的电脑中发现和卸载雅虎助手等恶意软件的目的。
360安全卫士监测的数据和网民的投诉均显示,在国庆长假期间,雅虎助手在没有向网民做出任何提示的情况下,利用后台升级功能偷偷地向网民电脑施放一个特殊版本的软件。这个版本的雅虎助手软件使用间谍软件技术,在网民电脑C盘Program Files目录下分别生成两个名为“360safe”和“baigoo”的目录,并将这两个目录设置为不可访问状态。
经过雅虎助手修改过系统配置的电脑,网民运行360安全卫士软件查杀恶意软件时,将出现电脑中装有“百狗”插件的误报。因为雅虎助手将“baigoo”目录设置为不可访问状态,网民在使用360安全卫士卸载百狗时会出现“无法卸载”的假象。雅虎助手通过这种方法,制造了“百狗”插件大面积“爆发安装”和“360安全卫士查杀百狗不彻底”的假象。
一切手脚做完之后,10月6日至10月8日阿里巴巴公关部向媒体散发《安全厂商认定"百狗"插件为间谍软件 360safe公正性受质疑》、《奇虎被指与百狗插件有关 360safe 火速调高其恶意程度》等两篇稿件,内中极尽恶意污蔑之能,意图通过栽赃陷害的方式来向360安全卫士身上泼脏水,误导网民对360安全卫士“保持戒心”。
事实上,360安全卫士始终能够彻底卸载百狗插件。
奇虎公司提醒网民,认真检查自己电脑是否被间谍软件命中。如果你的电脑安装有雅虎助手软件,请查看电脑C盘Program Files目录下是否有“baigoo”空目录。由于此目录被雅虎助手设为隐藏状态,使用正常方法将不能看到“baigoo”目录,网民需对电脑参数进行设置。具体方法请参照360安全卫士官方网站(www.360safe.com)的技术指引。我们也欢迎网民投诉和举报,为更好地打击恶意软件提供“弹药”。
360安全卫士是完全开放、免费地帮助网民检查和卸载恶意软件的工具,是一款主动点击下载和自主选择使用的绿色软件,深受网民的喜爱。自面世2个多月以来,网民主动下载安装量已经达到600万,每天的使用量超过 150 万次。
奇虎公司有足够的技术和资金实力,持续为网民提供高质量的恶意软件查杀工具;奇虎公司也有决心和恶意软件斗争到底;奇虎公司也相信会从网民那里得到良好的回报,奇虎的品牌将随着“360安全卫士”的免费服务而声名远播。
奇虎公司将加强与电脑杀毒厂商、国际反恶意软件联盟以及国内反恶意软件的组织与个人合作,让恶意软件无处藏身,人人喊打。
奇虎公司再次保证:360安全卫士是一款为网民免费服务的公益软件,完全尊重用户的选择权,只要网民举报并举证软件的恶意行为,不管这个软件有什么样的背景、有多么强大的资金实力,也不管它和什么人有关系,360安全卫士都会把它列进恶意软件查杀目录。奇虎公司欢迎全国1亿2千万网民、1亿2千万双眼睛,使用各种方式监督360安全卫士不做恶和公正性的承诺。
奇虎公司同时感谢媒体、网民和360安全卫士督导委员的一贯支持。感谢互联网行业内企业、专家的支持和理解。

棋差一着:360安全卫士遭中国雅虎陷害?
出处:cnbeta
作者:ugmbbc

  10月9日,奇虎公司发出消息称遭雅虎陷害,并发布了最新的360安全卫士1.75版本。而此前不久,奇虎刚推出360安全卫士的2.0预览版。据表示,之所以两个版本同时推出,是由于奇虎方面监测到雅虎助手有阻挠360安全卫士安装,影响其查杀效果的恶意行为。
  据悉,国庆节大假期间,阿里巴巴对部分用户电脑中的雅虎助手软件进行了后台自动升级,升级后的雅虎助手软件会自动在用户电脑系统分区的Program Files目录下生成两个分别名为“360safe”和“baigoo”的目录,并设置其访问权限为不可访问状态。雅虎助手此举是试图在用户毫不知情的情况下,阻止360安全卫士的安装,干扰360安全卫士对百狗插件的查杀,并借此捏造所谓“360安全卫士为百狗留下后门”的不实之辞。
  “雅虎助手的用心极为险恶”,360安全卫士的开发人员表示:“'360safe'文件夹是 360安全卫士的默认安装目录,而'baigoo'目录则是百狗插件的默认安装目录,雅虎助手在安装的时候创建相应的文件夹,并关闭其可读权限。这将导致普通用户根本无法安装360安全卫士,与此同时,还造成百狗国庆期间被大面积安装、'360安全卫士无法彻底查杀百狗插件'的假象,以达到陷害360安全卫士'执法不公'的目的。”
  而安全专家认为,雅虎助手在用户完全不知情的情况下,在用户硬盘中生成不相干的文件,并私自更改文件目录的访问权限,这一行为已严重侵犯用户知情权和涉嫌违反法律。
  “抛开雅虎中国与奇虎之间的恩怨不谈,单看雅虎助手的这一行为,已经大大地超过了一款正常软件该做的事,在'流氓软件'中也是极为罕见的。
  结合雅虎阿里巴巴在最近几天连续向媒体通发指责“360安全卫士不查杀百狗”的几篇公关稿件,其险恶用心让人叹为观止。”另据360安全卫士的开发人员称,雅虎助手的这一恶意行为在国庆长假期间最为频繁。
  安全专家进一步表示,雅虎此举用意很明确,360安全卫士伤害了雅虎的利益,雅虎希望用这种方式破坏360安全卫士的公信力,让网民不再使用360安全卫士,从而让雅虎助手能够踏踏实实的留在用户的电脑里不被删除,继续作恶。
  360安全卫士开发团队的产品负责人认为:“雅虎助手以及其他不甘心被查杀的恶意软件,以后可能还会采用更多的类似方式来对360安全卫士泼脏水。
  如果这些恶意软件厂商运用技术,伪装360安全卫士的一个插件,偷偷安装,偷偷给用户乱弹广告,嫁祸于360安全卫士,这也不足为奇。”
  360安全卫士开发团队的产品负责人进一步表示:“希望网民能够明辨是非,不要轻信一些恶意软件厂商使用推测假定推理等方式诋毁360安全卫士。任何软件,不论他有什么样的背景,什么样的关系和多么强大的财力,只要违反了网民的知情权和选择权,只要违背了民意,我们都会给予坚决的打击,我们欢迎网民踊跃举报。”
  雅虎助手升级后生成的两个文件是采用隐藏方式存在的,因此按照正常的方式不容易查看,360安全卫士提示网民登陆官方网站,按照步骤检查自己的电脑是否受到了侵害。
  一旦发现上述情况或者其它异常现象,请及时到下载安装最新版本的360安全卫士,并通过官方论坛、邮件等途径向360安全卫士研发团队投诉举报。
  奇虎在9月30日曾发表声明,否认与百狗存在利益关系,并于当日晚10点紧急发布了一个特征库,该特征库将百狗从普通插件升级为“恶意插件”。而根据了解,即便使用以往版本的360安全卫士中的插件管理功能,也可以完全卸载百狗软件,安全卫士并没有针对百狗采取任何保护性措施。

反流氓软件联盟今天将CNNIC告上法庭
新浪科技 【转载】

10月9日消息,反流氓软件联盟宣布将于明日也就是今天在广州把CNNIC告上法庭,要求CNNIC停止相关软件的恶意行为,并为此道歉,同时向其索赔94元。
  该联盟发言人还表示,未来将对诉讼程序进行调整,根据网友对流氓软件在官方网站上的投票结果来决定诉讼对象。
  这是自9月份以来,反流氓软件联盟发起的第六起诉讼,中搜、雅虎、很棒、易趣、中国缘以及千橡先后被诉。
  反流氓软件联盟称,对CNNIC的起诉是因为其“中文上网”软件存在强制、无提问安装,以及无法彻底卸载等问题,对用户的正常使用电脑造成了干扰。
  “中文上网”是CNNIC推出的一款上网软件,旨在实现中文域名和通用网址访问功能。
10月9日,中国互联网络信息中心 (CNNIC)针对反流氓软件联盟的起诉做出回应,称其始终不渝地推动反对恶意软件工作的开展,“中文上网”软件的安装、卸载、启用、功能设定等,都由用户选择完成,充分保证用户对软件的选择权、知情权等合法权益。声明全文如下:
  反对恶意软件有助于规范行业发展秩序,净化网络环境,保护用户权益,进而促进我国互联网络健康、有序发展。中国互联网络信息中心(CNNIC)始终不渝地推动此项工作的开展。早在2003年中国互联网络信息中心就联合新浪、网易、腾讯等业内知名厂商制定了《互联网关键词寻址规范》,2004年召集业内知名专家和机构举行研讨会,共商反对恶意软件措施。近期中国互联网络信息中心正在联合业界有关专家和机构,共同探讨如何清晰地定义恶意软件,如何规范软件安装卸载规则,以便更好地抵制互联网上的恶意行为,保护用户权益,规范行业发展秩序。
  中国互联网络信息中心编写开发的软件,符合IETF国际标准,满足我国广大用户中文上网需求。软件的安装、卸载、启用、功能设定等,都由用户选择完成,充分保证用户对软件的选择权、知情权等合法权益。
  我中心欢迎更多的组织和个人加入到抵制网上恶意行为的行列中来,共同为我国互联网的健康发展贡献自己的力量。

CNNIC声明:我们一直与恶意软件作斗争
出处:cnnic
作者:King

  CNNIC就近期一系列反恶意软件事件作出表态,声称CNNIC一直在反对恶意软件,并号召更多组织和个人加入到抵制恶意软件的行列中来。以下为声明全文:
  反对恶意软件有助于规范行业发展秩序,净化网络环境,保护用户权益,进而促进我国互联网络健康、有序发展。
  中国互联网络信息中心(CNNIC)始终不渝地推动此项工作的开展。早在2003年中国互联网络信息中心就联合新浪、网易、腾讯等业内知名厂商制定了《互联网关键词寻址规范》,2004年召集业内知名专家和机构举行研讨会,共商反对恶意软件措施。
  近期中国互联网络信息中心正在联合业界有关专家和机构,共同探讨如何清晰地定义恶意软件,如何规范软件安装卸载规则,以便更好地抵制互联网上的恶意行为,保护用户权益,规范行业发展秩序。
  中国互联网络信息中心编写开发的软件,符合IETF国际标准,满足我国广大用户中文上网需求。软件的安装、卸载、启用、功能设定等,都由用户选择完成,充分保证用户对软件的选择权、知情权等合法权益。
  我中心欢迎更多的组织和个人加入到抵制网上恶意行为的行列中来,共同为我国互联网的健康发展贡献自己的力量。

推广链接