星期六, 十月 14, 2006

IE首页被锁定为 4199.com/9505.com 的问题和修复

专杀下载

http://my.mofile.com/system-soft 有4199_9505_Fix.zip

原作者:tkabc

近日四处看到不少有关IE首页被锁定为 4199.com 和 9505.com 的求助.....
先来一个小分析
1. 主要透过漏洞传播,都是用上多重加密的VBS,还原后都可看到MS06-014 Downloader
2. 档案成功下载后,调用rundll32.exe运行那DLL
3. 运行后,下一个 CallWndProc Hook, 插DLL到很多进程
4. 主力是 explorer.exe 和 rundll32.exe
a) 检查更新
b) 下载Hosts档案 + 修改 Hosts 档案
c) 修改主页
d) 删除 7939.com 档案的启动项
e) 加启动项到 HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
f) 修改 QQ 安装目录下的 Riched32.dll,在Import Table 加入 4199.com/9505.com的 dll, 令到运行 QQ 就会运行木马

图中是用我写的VBS检查 Riched32.dll
5. 当运行 360Safe 或者 BFU(Brute Force Uninstaller) 时,系统会被强制关机
==========================================
花了两天时间写起来的,不好用不要见怪......
同时十分感谢以下的测试人员:
bbiverson,mopery,xbs,Cons,hzqedison,魔法学徒
虽然经过本人和上面的测试人员多次测试,但不能保证用后100%不会有问题
使用方法:
1. 请先关闭你的杀软,因为杀软会报4199_9505 Fix.exe内的进程结束工具为风险软件
2. 请必先卸载QQ,因为 QQ 安装目录下的 Riched32.dll 被修改了,再运行QQ会再次中招
3.
a) 下载 4199_9505 Fix.zip 并放到桌面, 解包
b) 之后在桌面会多了一个4199_9505 Fix 文件夹,打开这个文件夹,运行 Fix.bat
c) 按 Y ----> 按 Enter 开始,之后会重新启动电脑
d) 重新启动电脑后,BFU会自动运行,并会提示 BFU.exe is running.....按 确定 / OK 后, 这时请不要做任何事情

请耐心等候,直到出现Finished!.....

4. 你会发现 %SYSTEMDRIVE%\Backup_tk 内有 4199.com / 9505.com 的 DLL 和 Fix的档案,删除整个 Backup_tk 文件夹就可以了
PS: %SYSTEMDRIVE% 为环境变数,是指有 Windows/WINNT 文件夹的分区,一般是 C:\
The BFU script and the batches are written by Krazaf/tkabc
=====================
常见问题:
Q: 重启之后没有反应,没出现 BFU.exe is running??
A: 重启之后如果没有反应,请到%SYSTEMDRIVE%\backup_tk
运行 bfu.exe ,按 文件夹 的图标选取 fix.bfu,按 Execute 开始,.....

首先进入安全模式,然后运行regedit,删除注册表中的www.4199.com,
方法: (1) 运行注册表后,通过"编辑"里面的"查找",搜索一个删除一个,直到搜索完毕.
(2) 运行msconfig,禁用"启动"里面的"rundll32",然后重启电脑
(3) 重启后,进入系统运行浏览器,把主页先改回自己喜欢的网站.然后OK了,放心的浏览网页吧

一招搞定nb46.com这个超级流氓

这一段,笔者有种“劫后余生”的感觉,起因就是一个流氓站点——nb46.com(牛×死了),中招之后,我几乎用尽了所有办法,这流氓硬是“跟定我了”,最后用360安全卫士才搞定,几乎把我折磨到断气……

  那天在单位查资料,搜出一大堆站点,为了节约时间,我同时打开了多个搜索结果,其中就有这个nb46.com。哎,一失足成千古恨啊。不过当时并没有发现异常,等我重新启动,像往常一样打开IE,准备去新浪看看新闻时,发现首页被“劫持”了。噩梦也由此开始了……不仅首页被篡改,而且上别的网站时会弹出色情站点……要是被BOSS看到了,后果不堪设想。

  首先当然是打开IE的设置选项,如我预料的那样,更改首页的按钮是灰色的。“算你小子还有点‘技术含量’”,我一边暗想,一边轻车熟路的点击“开始→运行→Regedit”,想从注册表中干掉这个流氓。我一般不怎么使用那些IE修复工具,比较自信我的手动清除能力(好象大虾都这样?^_^)。

  首先在注册表里搜索了一下“nb46”,结果一圈下来居然一无所获。运行“msconfig”打开启动项,查看了一下,也没发现什么蛛丝马迹。再查了一下系统盘目录,的确发现了一个nb46的目录,试图删除之,未果。重新启动到安全模式下再删除,依然未果。

  看来要祭出我的“杀手涧”——纯DOS手动删除,以往再强的木马病毒,我都是这种方法搞定的。用DOS启动盘进入纯DOS,进入系统盘的system32目录,发现几个异常文件——smflash.ocx、sql32.dll、group.dll、tasklist.dll,好家伙,编写这个病毒的程序员果然不是吃素的,带了驱动啊,跟病毒没啥两样了。赶紧删掉这四个文件,再次进入Windows XP,我顶你个肺啊——IE设置里依然灰色!

  欲哭无泪啊!难道真的要用菜鸟的看家本领——重装大法?算了,还是试试IE修复工具吧。试试超级兔子?居然没查出来!看来“流氓”还是比“警察”动作快。对了,前一段不是有个干掉网络实名而炒得沸沸扬扬的360安全卫士吗?据江湖传闻,此软件比较牛×,那就用它来对付一下“牛×死了”吧。

  下载、安装、运行、升级、扫描,走菜鸟就是好啊,什么都是那么轻松。果然,360安全卫士扫描到了这个流氓。扫描结果中有详细的描述,一目了然。点击“立即清除”按钮,一切搞定。不过还是有点不放心,切换到“诊断及修复”,这里会扫描我们的进程、启动项、BHO等可疑位置,还好,没有发现什么残留;再切换到“插件管理”,反正也不费劲,让360安全卫士扫描看看吧,结果一切正常。

高手讲座:如何捕获电脑病毒样本

高手讲座:如何捕获电脑病毒样本

作者:五月 整理出处:天极安全

 众所周知,计算机病毒与医学上的“病毒”不同,它不是天然存在的,是某些人利用计算机软、硬件所固有的脆弱性,编制的具有特殊功能的程序。其能通过某种途径潜伏在计算机存储介质(或程序)里,当达到某种条件时即被激活,它用修改其他程序的方法将自己的精确拷贝或者可能演化的形式放入其他程序中,从而感染它们,对计算机资源进行破坏的这样一组程序或指令集合。

  长期操作电脑者会发现,病毒往往紧跟计算机的发展步伐,升级换代频繁,从最初的破坏软件发展到损毁硬件,令人对计算机病毒既怕又恨,防不胜防。因此,及早发现和清除病毒,是将病毒产生的危害降低到最低限度的重要手段,如果在已经安装了防病毒软件且病毒定义码和病毒查杀引擎是最新版本的情况下,病毒仍然发作并造成文件丢失或系统破坏,那么,这就是最新的病毒在发作。这时,就应提取新病毒样本,供反病毒专家分析研究,以便在最短的时间内更新病毒代码库。提取新病毒样本的方法如下:

  一、引导型Boot病毒的捕获

  引导区类型的病毒提取很简单,首先利用Format A: /S将引导系统文件复制到软盘中,然后再将的硬盘中的一些系统执行文件一同拷贝到软盘中。具体步骤如下: 进入MS-DOS方式, 格式化一张系统盘,Format A: /s , 针对不同的系统,请将如下文件拷贝到这同一张软盘之中:

  对于Windows 3.x: 拷贝 \Windows\System下的 gdi.exernl286.exe、progman.exe三个文件。

  对于Windows 95/98/ME: 拷贝 \Windows\System下的 gdi.exe、krnl386.exe、progman.exe三个文件。(见图1)



图1

  对于Windows NT、Windows 2000: 拷贝 \Windows\System32下的 gdi.exe、krnl386.exe、progman.exe 三个文件。

  如果格式化软盘时出现死机,请按下列步骤提取:请在该软盘的标签上写明“damaged during infected format as boot disk”。

  针对不同的系统的上列文件,拷贝到不同的软盘中,方法同上。

  二、文件型File/Macro病毒的捕获

  如果你怀疑病毒是文件型,将C盘根目录下的command.com文件拷贝到软盘上,取名为command,即去掉扩展名。

  如果你怀疑病毒是MS Word宏病毒,将C:\Program Files\Microsoft Office\Templates目录下的“"normal.dot”文件和C:\Program Files\Microsoft Office\Office\Startup 目录内的所有文件拷贝到软盘。(见图2)



图2

  如果你怀疑病毒是MS Excel宏病毒,将XLSTART目录内的所有文件拷贝到软盘。XLSTART位于计算机的多个地方,用Windows搜索功能查找"XLSTART"找到所有的目录,然后将这些目录下的文件全部拷贝到软盘。

  如果你怀疑病毒是PowerPoint宏病毒,做以下操作:打开一个空的Power Point文件,然后把它另存为一个文件,保存类型选为“演示文稿设计模板”,然后将此扩展名为.pot文件拷贝到软盘。

  请在该软盘的标签上写明“contains infected files”,并尽量让软盘存入尽可能多的带毒文件。

  将软盘做成一个影像文件。

  三、Trojans病毒的捕获

  运行regedit.exe文件打开注册表编辑器。记录下来下面注册项中涉及到的文件。

  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run中涉及到的文件。(如图3)



图3

  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices中涉及的文件。

  打开Win.INI文件,将文件中“load=” 和“ run=” 行中涉及的文件记录下来。

  按如上信息确定文件名和它们所在的目录,并将这些文件压缩到一个zip文件中。

  四、几款病毒工具软件

  ClrText.zip:当你提交的病毒是Word或Excel宏病毒时,这个工具软件可以将你的感染文件的内容清除,而只保留宏,从而可以避免你的保密信息泄露。

  SaveMBR.zip:这个工具软件可以将你的感染硬盘的MBR读到一个文件中,然后把文件发送到NAI进行病毒分析。

  RWFLOPY.zip:RWFloppy 软件可以恢复或生成软盘影像文件。它的作用是当你不想通过邮寄软盘的方式发送病毒样品时,可以用它生成一个影像文件通过电子邮件发送。特别是对于引导区病毒,由于它隐藏在软盘的80、81扇区,而一般的软件无法读取这两个扇区。

  Readt80.zip:为了正确检测BOOT区病毒,我们需要一张包含病毒的软盘。可以通过DOS状态下格式化一张系统软盘来得到:FORMAT /S A:

  需要软盘的原因是:引导区病毒通常把自己隐藏在一般DOS软件不能读取的地方(对于1.44M软盘有80个扇区,从 0 到 79, 引导区病毒把病毒代码隐藏在80、81 扇区)

  如果你用一般的软件来生成一个软盘影像文件,这个影像文件不包含80和 81扇区,所以也就无法进行分析病毒。这个软件就是用来把软盘中包含病毒代码的80、81扇区读出来写到一个文件中去。

  SYSU.zip:这个软件用来恢复被多种宏病毒感染的系统。

为了系统安全 你可千万别做这些傻事

瑞星反病毒资讯网 【转载】

用户们总会用层出不穷的方法给自己惹上麻烦。他们会使用共享软件使自己暴露在入侵者面前或者忘记使用电压保护装置。与您的用户分享这个傻事清单,能够避免他们犯这些 原本可以避免发生的错误。

  我们都做过傻事,计算机用户当然也不例外。无意中按错组合键或者在不知情的情况下在报错对话框上选了“确定”都可能会改变重要设置,这样会影响计算机的行为,甚至导致系统崩溃。

  紧张的新手经常会害怕某个错误操作会永久破坏计算机。幸运的是,结果并没有想象的那么严重。虽然如此,但是用户还是经常给计算机以及您的网络创造各种麻烦。以下是一些 您和您的用户能够引以为戒,远离可预防的问题的常见错误。

  1:使用没有过电压保护的电源

  这个错误真的能够毁掉计算机设备以及上面所保存的数据。您可能以为只在雷暴发生时,系统才会有危险,但其实任何能够干扰电路使电流回流的因素都能烧焦你的设备元件。有 时甚至一个简单的动作,比如打开与电脑设备同在一个电路中的设备(特别是电吹风、电加热器或者空调等高压电器)就能导致电涌,或者树枝搭上电线也能导致电涌。如果遇到 停电,当恢复电力供应时也会出现电涌。

  使用电涌保护器就能够保护系统免受电涌的危害,但是请记住,大部分价钱便宜的电涌保护器只能抵御一次电涌,随后需要进行更换。不间断电源(UPS)更胜于电涌保护器,UPS 的电池能使电流趋于平稳,即使断电,也能给你提供时间从容的关闭设备。

  2: 不使用防火墙就上网

  许多家庭用户会毫不犹豫的将电脑接上漂亮的新电缆或者DSL调制解调器开始上网,而没有意识到他们正将自己暴露在病毒和入侵者面前。无论是宽带调制解调器或者路由器中内置 的防火墙,还是调制解调器或路由器与电脑之间的独立防火墙设备,或者是在网络边缘运行防火墙软件的服务器,或者是电脑上安装的个人防火墙软件(如Windows XP中内置的ICF/Windows 防火墙,或者类似Kerio 或ZoneAlarm的第三方防火墙软件),总之,所有与互联网相连的计算机都应该得到防火墙的保护。

  笔记本电脑上安装的个人防火墙的好处在于,当用户带着电脑上路或者插入酒店DSL或电缆端口,或者与无线热点相连接时,已经有了防火墙。拥有防火墙不是全部,你还需要确认 防火墙已经开启,并且配置得当,能够发挥保护作用。

3: 忽视防病毒软件和防间谍软件的运行和升级

  让我们面对现实: 防病毒程序非常令人讨厌。他们总是阻断一些你想要使用的应用,有时你不得不在安装新软件时先停止防病毒程序。而且为了保证效用,不得不经常进行升级。好象原来的版本总 是要过期,并催促您进行升级,在很多情况下,升级都是收费的。但是在现在的环境下,你无法承担不使用防病毒所带来的后果。 病毒、木马、蠕虫等恶意程序不仅会削弱和破坏系统,还能通过您的电脑向网络其他部分散播病毒。在极端情况下,甚至能够破坏整个网络。

  间谍软件是另外一种不断增加的威胁;这些软件能够自行在电脑上进行安装(通常都是在你不知道的情况下),搜集系统中的情报然后发送给间谍软件程序的作者或销售商。防病 毒程序经常无法察觉间谍软件,因此请务必使用一个专业的间谍软件探测清除软件。

  4:安装和卸载大量程序,特别是测试版程序

  由于用户对最新技术的渴望,经常安装和尝试新软件。免费提供的测试版程序能够使您有机会抢先体验新的功能。另外还有许多可以从网上下载的免费软件和共享软件。我们知道有些用户还曾经安装盗版软件或者“warez”。

  您安装的软件数量越多,您使用含有恶意代码的软件,或者使用编写不合理能够导致系统工作不正常或者崩溃的软件的几率就更高。这样的风险远高于使用盗版软件。

  即使您只会安装经过授权的最终版本的的商业软件,过多的安装和卸载也会弄乱注册表。不是所有的卸载步骤都能将程序剩余部分清理干净,这样的行为会导致系统逐渐变慢。

  您应该只安装您真正需要使用的软件,只使用合法软件,并且尽量减少安装和卸载软件的数量。

  5: 磁盘总是满满的并且非常凌乱

  频繁安装和卸载程序(或增加和删除任何类型的数据)都会使磁盘变得零散。信息在磁盘上的保存方式导致了磁盘碎片的产生:在新的空磁盘中保存文件时,文件被保存在连续的 簇上。如果您删除的文件占用了5个簇,然后保存了一个占用8个簇的文件,那么头5个簇的数值会保存在删除产生的5个空簇中,剩余的3个则保存在下三个空的簇中。这样就使得文 件变得零散或者分裂。然后在访问文件时,磁头不会同时找到文件的所有部分,而是到磁盘的不同地址上找回全部文件。这样使得访问速度变慢。如果文件是程序的一部分,程序 的运行速度就会变慢。过于零散的磁盘运行速度极慢就象在爬行一样。

  你可以使用Windows里带有的磁盘碎片整理工具(程序  附件   系统工具) 或者第三方磁盘碎片整理工具defrag来重新安排文件的各个部分,以使文件在磁盘上能够连续存放。

  另外一个常见的能够导致性能问题和应用行为不当的原因是磁盘过满。许多程序都会生成临时文件,运行时需要磁盘提供额外空间。你可以使用Windows XP的磁盘清理工具或者第三方程序查找和删除很少用到的文件,或者你也可以手动删除文件来释放磁盘空间。

6: 打开所有的附件

  有些人就是无法控制自己:收到带有附件的电子邮件就好象收到一份意料之外的礼物。你只是想窥视一下是什么附件。但是就好象您门前的包裹里可能有炸弹一样,电子邮件中的 文件附件可能包含能够删除文件或系统文件夹,或者向地址簿中所有联系人发送病毒的编码。

  最容易被洞察的危险附件是可执行文件(即可以运行的编码),扩展名为.exe,.cmd以及其他很多类型(参见http://antivirus.about.com/od/securitytips/a/fileextview.htm 查看不同类型的可执行文件扩展名列表)。不能自行运行的文件,如Word的.doc文件,以及Excel的.xls文件,能够含有内置的宏。脚本(Visual Basic, JavaScript, Flash等) 不能被计算机直接执行,但是可以通过程序进行运行。

  过去一般认为纯文本文件(.txt)或图片文件(.gif, .jpg, .bmp)是安全的,但是现在不是了。文件扩展名也可以伪装;入侵者能够利用Windows默认的不显示普通的文件扩展名的设置,将可执行文件名称设为类似greatfile.jpg.exe这样。 实际的扩展名被隐藏起来,只显示为greatfile.jpg。这样收件人会以为它是图片文件,但实际上却是恶意程序。

  您只能在确信附件来源可靠并且您知道是什么内容的情况下才可以打开附件。即使带有附件的邮件看起来似乎来自你可以信任的人,也有可能是某些人将他们的地址伪装成这样, 甚至是发件人的电脑已经感染了病毒,在他们不知情的情况下发送了附件。

  7: 点击所有链接

  打开附件不是鼠标所能带给您的唯一麻烦。点击电子邮件或者网页上的超级链接能将您带入植入ActiveX控制或者脚本的网页,利用这些就可能进行各种类型的恶意行为,如清除硬 盘,或者在计算机上安装后门软件,这样黑客就可以潜入并夺取控制权。

  点错链接也可能会带您进入具有色情图片,盗版音乐或软件等不良内容的网站。如果您使用的是工作电脑可能会因此麻烦缠身,甚至惹上官司。

  请不要向“点击狂燥症”屈服。在点击链接之前请务必考虑一下。有些链接可能被伪装在网络钓鱼信息或者那些可能将你带到别的网站的网页里。例如,链接地址可能是 www.safesite.com,但是实际上会指向www.gotcha.com。一般情况下,您可以用鼠标在链接上滑过而不要点击,就可以看到实际的URL。

8: 共享或类似共享的行为

  老师教导我们分享是一种良好的行为,但是在网络上,分享则可能将你暴露在危险之中。如果您允许文件和打印机共享,别人就可以远程与您的电脑连接,并访问您的数据。即使 您没有设置共享文件夹,在默认情况下,Windows系统会隐藏每块磁盘根目录上可管理的共享。一个黑客高手有可能利用这些共享侵入您的电脑。解决方法之一就是,如果您不需要 网络访问您电脑上的任何文件,就请关闭文件和打印机共享。如果您是通过公用无线热点上使用笔记本进行连接。

  如果你确实需要共享某些文件夹,请务必通过共享级许可和文件级(NTFS)许可对文件夹进行保护。另外还要确保您的帐号和本地管理帐号的密码足够安全。

  9: 用错密码

  这也是使得我们暴露在入侵者面前的又一个常见错误:用错密码。即使您的网络环境中没有管理员强迫您选择强大的密码并定期更换,您也应该这样做。不要选用容易被猜中的密 码,如您的生日,爱人的名字,社会保险号码等。密码越长越不容易被破解,因此您的密码至少为8位,14位就更好。常用的密码破解方法采用“字典”破解法,因此不要使用字典 中能查到的单词做为密码。为安全起见,密码应该由字母、数字以及符号组合而成。

  很长的无意义的字符串密码很难被破解,但是如果你因为记不住密码而不得不将密码写下来的话,就违背了设置密码的初衷,因为入侵者可能会找到密码。可以造一个容易记住的 短语,并使用每个单词的第一个字母,以及数字和符号生成一个密码。例如,使用“My cat ate a mouse on the 5th day of June”可以得到密码“Mc8amot5doJ。”

  10: 忽视对备份和恢复计划的需要

  即使您听取了所有的建议,入侵者依然可能弄垮您的系统,您的数据可能遭到篡改,或因硬件问题而被擦除。因此备份重要信息,制定系统故障时的恢复计划具有相当重要的地位。

  大部分计算机用户都知道应该备份,但是许多用户从来都不进行备份,或者最初做过备份但是从来都不定期对备份进行升级。使用内置的Windows备份程序(Windows NT, 2000, 及XP 中内置的Ntbackup.exe)或者第三方备份程序以及可以自动进行备份的定期备份程序。所备份的数据应当保存在网络服务器或者远离计算机自身的可移动驱动器中,以防止洪水、火 灾以及龙卷风等灾难情况的发生。

  请牢记数据是您计算机上最重要的东西。操作系统和应用都可以重新安装,但是重建原始数据则是难度很高甚至根本无法完成的任务。

  尽管如此,备份系统信息也可以节省时间,减少受挫。你可以使用常用的ghost或者克窿程序创建磁盘镜像。这样就可以快速恢复系统,而无需经过冗长乏味的安装过程。

虚拟主机IIS防范入侵常见问答

1.如何让asp脚本以system权限运行?
  修改你asp脚本所对应的虚拟目录,把"应用程序保护"修改为"低"....
  2.如何防止asp木马?
  基于FileSystemObject组件的asp木马
  cacls %systemroot%\system32\scrrun.dll /e /d guests //禁止guests使用
  regsvr32 scrrun.dll /u /s //删除
  基于shell.application组件的asp木马
  cacls %systemroot%\system32\shell32.dll /e /d guests //禁止guests使用
  regsvr32 shell32.dll /u /s //删除
  3.如何加密asp文件?
  从微软免费下载到sce10chs.exe 直接运行即可完成安装过程。
  安装完毕后,将生成screnc.exe文件,这是一个运行在DOS PROMAPT的命令工具。
  运行screnc - l vbscript source.asp destination.asp
  生成包含密文ASP脚本的新文件destination.asp
  用记事本打开看凡是""之内的,不管是否注解,都变成不可阅读的密文了
  但无法加密中文。
  4.如何从IISLockdown中提取urlscan?
  iislockd.exe /q /c /t:c:\urlscan
  5.如何防止Content-Location标头暴露了web服务器的内部IP地址?
  执行
  cscript c:\inetpub\adminscripts\adsutil.vbs set w3svc/UseHostName True
  最后需要重新启动iis
  6.如何解决HTTP500内部错误?
  iis http500内部错误大部分原因
  主要是由于iwam账号的密码不同步造成的。
  我们只要同步iwam_myserver账号在com+应用程序中的密码即可解决问题。
  执行
  cscript c:\inetpub\adminscripts\synciwam.vbs -v
  7.如何增强iis防御SYN Flood的能力?
  Windows Registry Editor Version 5.00
  [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters]
  启动syn攻击保护。缺省项值为0,表示不开启攻击保护,项值为1和2表示启动syn攻击保护,设成2之后
  安全级别更高,对何种状况下认为是攻击,则需要根据下面的TcpMaxHalfOpen和TcpMaxHalfOpenRetried值
  设定的条件来触发启动了。这里需要注意的是,NT4.0必须设为1,设为2后在某种特殊数据包下会导致系统重启。
  "SynAttackProtect"=dword:00000002
  同时允许打开的半连接数量。所谓半连接,表示未完整建立的TCP会话,用netstat命令可以看到呈SYN_RCVD状态
  的就是。这里使用微软建议值,服务器设为100,高级服务器设为500。建议可以设稍微小一点。
  "TcpMaxHalfOpen"=dword:00000064
  判断是否存在攻击的触发点。这里使用微软建议值,服务器为80,高级服务器为400。
  "TcpMaxHalfOpenRetried"=dword:00000050
  设置等待SYN-ACK时间。缺省项值为3,缺省这一过程消耗时间45秒。项值为2,消耗时间为21秒。
  项值为1,消耗时间为9秒。最低可以设为0,表示不等待,消耗时间为3秒。这个值可以根据遭受攻击规模修改。
  微软站点安全推荐为2。
  "TcpMaxConnectResponseRetransmissions"=dword:00000001
  设置TCP重传单个数据段的次数。缺省项值为5,缺省这一过程消耗时间240秒。微软站点安全推荐为3。
  "TcpMaxDataRetransmissions"=dword:00000003
  设置syn攻击保护的临界点。当可用的backlog变为0时,此参数用于控制syn攻击保护的开启,微软站点安全推荐为5。
  "TCPMaxPortsExhausted"=dword:00000005
  禁止IP源路由。缺省项值为1,表示不转发源路由包,项值设为0,表示全部转发,设置为2,表示丢弃所有接受的
  源路由包,微软站点安全推荐为2。
  "DisableIPSourceRouting"=dword:0000002
  限制处于TIME_WAIT状态的最长时间。缺省为240秒,最低为30秒,最高为300秒。建议设为30秒。
  "TcpTimedWaitDelay"=dword:0000001e
  8.如何避免*mdb文件被下载?
  安装ms发布的urlscan工具,可以从根本上解决这个问题。
  同时它也是一个强大的安全工具,你可以从ms的网站上获取更为详细的信息。
  9.如何让iis的最小ntfs权限运行?
  依次做下面的工作:
  a.选取整个硬盘:
  ystem:完全控制
  administrator:完全控制
  (允许将来自父系的可继承性权限传播给对象)
  .\program files\common files:
  everyone:读取及运行
  列出文件目录
  读取
  (允许将来自父系的可继承性权限传播给对象)
  c.\inetpub\wwwroot:
  iusr_machine:读取及运行
  列出文件目录
  读取
  (允许将来自父系的可继承性权限传播给对象)
  e.\winnt\system32:
  选择除inetsrv和centsrv以外的所有目录,
  去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
  f.\winnt:
  选择除了downloaded program files、help、iis temporary compressed files、
  offline web pages、system32、tasks、temp、web以外的所有目录
  去除“允许将来自父系的可继承性权限传播给对象”选框,复制。
  g.\winnt:
  everyone:读取及运行
  列出文件目录
  读取(允许将来自父系的可继承性权限传播给对象)
  h.\winnt\temp:(允许访问数据库并显示在asp页面上)
  everyone:修改
  (允许将来自父系的可继承性权限传播给对象)
  10.如何隐藏iis版本?
  一个黑客可以可以轻易的telnet到你的web端口,发送get命令来获取很多信息
  iis存放IIS BANNER的所对应的dll文件如下:
  WEB:C:\WINNT\SYSTEM32\INETSRV\W3SVC.DLL
  FTP:C:\WINNT\SYSTEM32\INETSRV\FTPSVC2.DLL
  SMTP:C:\WINNT\SYSTEM32\INETSRV\SMTPSVC.DLL
  你可以用16进制编辑器去修改那些dll文件的关键字,比如iis的Microsoft-IIS/5.0
  具体过程如下:
  1.停掉iis iisreset /stop
  2.删除%SYSTEMROOT%\system32\dllcache目录下的同名文件
  3.修改

思考与分析:中国黑客的现状与发展

思考与分析:中国黑客的现状与发展
作者:五月 整理出处:天极安全

一.中国黑客的现状
  如今国内黑客站点门派繁多,但整体素质不如人意,有的甚至低劣. 为什么这样说呢?
  1. 叫法不一 ,很不正规。
  黑客,甚至包括骇客,这两个单词都是可以在相关资料如词典,黑客界等领域有章可循的,能得到他们的认同,一看到此类词语就可以马上明白他们是什么意思,最初,("黑客"(HACKER)是一个褒义词,指的是那些尽力挖掘计算机程序的最大潜力的电脑精英。) 代表何种精神与准则,而目前国内出现的好多叫法如什么红客,紫客,蓝客等杂七乱八的叫法,鬼才知道他们是什么意思呢。("红客"一词好理解点,有很强的政治性,旨在抗击外来网络入侵,维护国内网络安全,有很强的爱国色彩。)这些叫法或许只有在国内才有呢,出了国门,人家就不知道这些杂乱的叫法是什么意思,这都是对"黑客"一词的歪解误用,如同旧时土匪,拉帮人马,占山为王,自立门户,自成一家,目前的对"黑客"一词的各种叫法与其如出一辙,极不规范。
  2.技术功底薄弱,夸大作风。
  比如国内几大黑客组织的站点,这里就不指出名字了,至于小型站点更不必说了,此类站点只顾如何叫他人攻击别人的电脑,刷QB,盗密码等 ,以适应入门者的口味 ,可笑滑稽。站点色彩绚丽,配以刺眼的界面和震撼的音乐等手段,依此来吸引众人尤其是青少年的眼球。青少年不成熟,崇尚自由冒险刺激,有强烈的表现欲,黑客行业正符合这一特点,所以众多黑客站点正投其所好,使之趋之若鹜,来提高自己的站点访问量,而不用练真正的“内功”来提高站点的质量和知名度。好大喜功,抬高自己。有的黑客站点刚成立没多久,便标榜自己为全国甚至是全球最大的黑客安全站点,光看名字就够唬人的,而国外的黑客,研究的是系统级别的漏洞,攻击的也是此类漏洞,但好像从来没听说过哪个国家的黑客把黑客这个名词命名颜色化,连美国,以色列,俄罗斯等国家的黑客界也没这些叫法,更没什么紫客,蓝客,绿客的叫法等。其实一个站点考虑的不是如何练“内功”,却是如何夸自己,标榜自己,其结果可想知道,很难长久的,即使留下来的也是苟延残喘,有气无力。正所谓,你可以在某个时间骗的所有的人,也可能在一辈子骗倒某个人,但你不可能在所有的时间骗得所有的人。标榜自己最大,其实技术功底不行,时间久了,就没人相信了。
  3.内容粗制滥造,应付了事,原创作品少,且相互抄袭。曾有某篇文章说,中国的黑客一代不如一代.
  4.效率低,更新少,可读性差,界面杂乱。有些站点很少更新,死链接,打不开,站点杂乱,经常有死链接,作品抄袭.
  5.整体技术水平不高,研究层次级别低。目前国内几打黑客站点大都进行商业化运作,安全培训。以追求最大经济效益为目的,只要能赚到钱就够了,至于深层次的研究,是没有的,而是每天更新一些新闻,黑客教程,软件等,学员学到一些编程知识,数据库知识,再看看一些教程,借用一些黑客工具,就去黑别人的站点,盗号等,与国外相比,国外的黑客则是研究的系统级别的漏洞,制造的也是世界级别的系统病毒,扰乱全球网络。
  6.缺少一个统一协调中国黑客界行动发展的组织。虽然目前好多站点冠以"联盟"字样,但其实是一家,各自为政,这就使得再抗击外来网络入侵时缺少统一指挥,手忙脚乱,大大降低中国黑客界整体的力量。
  黑客并不是大家所想象的专搞恶意破坏的不良分子,他们是一群纵横驰骋于网络上的侠客,他们是一群热衷于网络安全技术的爱好者,追求共享、免费,提倡自由、平等……黑客的存在是由于计算机技术的不健全,从某种意义上来讲,计算机的安全需要更多黑客去维护。

二.中国黑客的发展
  目前中国黑客的发展总体可以归为五大趋势:
  1.黑客年轻化。
  由于中国互联网的普及,形成全球一体化,甚至连很多偏远的地方也可以从网络上接触到世界各地形形式式的信息资源,所以越来越多对这方面感兴趣的中学生,也已经踏足到这个领域.
  2.黑客的破坏力扩大化。
  因互联网的普及,电子商务也在蓬勃发展,全社会对互联网的依赖性日益增加,黑客的破坏力也日益扩大化,仅在美国,黑客每年造成的经济损失就超过100亿美元,可想而知,对于安全刚起步的中国,破坏的影响程度有多大了.
  3.黑客技术的迅速普及.
  黑客组织的形成和黑客傻瓜式工具的大量出现导致的一个直接后果就是黑客技术的普及,虽然在市面可能看不到一本介绍如何做黑客、传授黑客技术的书,但是在internet上,黑客与黑客组织办的传授黑客技术的站点却比比皆是,随便用一个搜索引擎搜索一下,就能找到一大堆。这些黑客站点提供黑客工具,公布系统漏洞,公开传授黑客技术,进行黑客教学,甚至还有网上论坛、网上聊天相互交流黑客技术经验,协调黑客行动。黑客事件的剧增,黑客组织规模的扩大,黑客站点的大量涌现,也说明了黑客技术开始普及,甚至很多十多岁的年轻人也有了自己的黑客站点,从很多BBS上也可以看到学习探讨黑客技术的人也越来越来多,我们可以禁止有害书籍刊物的传播,却难以禁止internet上有害信息的的传播交流。
  4.黑客技术的工具化。
  黑客事件越来越多的一个的重要原因,黑客工具越来越多,越来越容易获得,也越来越傻瓜化和自动化,据中国科学院许榕生研究员介绍,黑客运用的软件工具已超过1000种。
  5.黑客组织化。
  对于黑客的破坏,人们的网络安全意识开始增强,计算机产品的安全性被放在很重要的位置,漏洞和缺陷也越来越难发现;而且因为利益的驱使,黑客开始由原来的单兵作战变成有组织的黑客群体,在黑客组织内部,成员之间相互交流技术经验,共同采取黑客行动,成功率增高,影响力也更大,正所谓道高一尺,魔高一丈。

星期五, 十月 13, 2006

新手学堂:防火墙在网络中的功能和作用

新手学堂:防火墙在网络中的功能和作用

 随着计算机网络技术的突飞猛进,网络安全的问题已经日益突出地摆在各类用户的面前。仅从笔者掌握的资料表明,目前在互联网上大约有将近20%以上的用户曾经遭受过黑客的困扰。尽管黑客如此猖獗,但网络安全问题至今仍没有能够引起足够的重视,更多的用户认为网络安全问题离自己尚远,这一点从大约有40%以上的用户特别是企业级用户没有安装防火墙(Firewall)便可以窥见一斑,而所有的问题都在向大家证明一个事实,大多数的黑客入侵事件都是由于未能正确安装防火墙而引发的。
  防火墙的概念及作用
  防火墙的本义原是指古代人们房屋之间修建的那道墙,这道墙可以防止火灾发生的时候蔓延到别的房屋。而这里所说的防火墙当然不是指物理上的防火墙,而是指隔离在本地网络与外界网络之间的一道防御系统,是这一类防范措施的总称。应该说,在互联网上防火墙是一种非常有效的网络安全模型,通过它可以隔离风险区域(即Internet或有一定风险的网络)与安全区域(局域网)的连接,同时不会妨碍人们对风险区域的访问。防火墙可以监控进出网络的通信量,从而完成看似不可能的任务;仅让安全、核准了的信息进入,同时又抵制对企业构成威胁的数据。随着安全性问题上的失误和缺陷越来越普遍,对网络的入侵不仅来自高超的攻击手段,也有可能来自配置上的低级错误或不合适的口令选择。因此,防火墙的作用是防止不希望的、未授权的通信进出被保护的网络,迫使单位强化自己的网络安全政策。一般的防火墙都可以达到以下目的:一是可以限制他人进入内部网络,过滤掉不安全服务和非法用户;二是防止入侵者接近你的防御设施;三是限定用户访问特殊站点;四是为监视Internet安全提供方便。由于防火墙假设了网络边界和服务,因此更适合于相对独立的网络,例如Intranet等种类相对集中的网络。防火墙正在成为控制对网络系统访问的非常流行的方法。事实上,在Internet上的Web网站中,超过三分之一的Web网站都是由某种形式的防火墙加以保护,这是对黑客防范最严,安全性较强的一种方式,任何关键性的服务器,都建议放在防火墙之后。
  防火墙的架构与工作方式
  防火墙可以使用户的网络划规划更加清晰明了,全面防止跨越权限的数据访问(因为有些人登录后的第一件事就是试图超越权限限制)。如果没有防火墙的话,你可能会接到许许多多类似的报告,比如单位内部的财政报告刚刚被数万个Email邮件炸烂,或者用户的个人主页被人恶意连接向了Playboy,而报告链接上却指定了另一家色情网站......一套完整的防火墙系统通常是由屏蔽路由器和代理服务器组成。屏蔽路由器是一个多端口的IP路由器,它通过对每一个到来的IP包依据组规则进行检查来判断是否对之进行转发。屏蔽路由器从包头取得信息,例如协议号、收发报文的IP地址和端口号、连接标志以至另外一些IP选项,对IP包进行过滤。代理服务器是防火墙中的一个服务器进程,它能够代替网络用户完成特定的TCP/TP功能。一个代理服务器本质上是一个应用层的网关,一个为特定网络应用而连接两个网络的网关。用户就一项TCP/TP应用,比如Telnet或者FTP,同代理服务器打交道,代理服务器要求用户提供其要访问的远程主机名。当用户答复并提供了正确的用户身份及认证信息后,代理服务器连通远程主机,为两个通信点充当中继。整个过程可以对胜户完全透明。用户提供的用户身份及认证信息可用于用户级的认证。最简单的情况是:它只由用户标识和口令构成。但是,如果防火墙是通过Internet可访问的,应推荐用户使用更强的认证机制,例如一次性口令或回应式系统等。
  屏蔽路由器的最大优点就是架构简单且硬件成本较低,而缺点则是建立包过滤规则比较困难,加之屏蔽路由器的管理成本及用户级身份认证的缺乏等。好在路由器生产商们已经认识到并开始着手解决这些问题,他们正在开发编辑包过滤规则的图形用户界面,制订标准的用户级身份认证协议,以提供远程身份认证拨入用户服务
  代理服务器的优点在于用户级的身份认证、日志记录和帐号管理。其缺点关系到这样一个事实;要想提供全面的安全保证,就要对每一项服务都建立对应的应用层网关。这个事实严重地限制了新应用的采纲。
  屏蔽路由器和代理服务器通常组合在一起构成混合系统,其中屏蔽路由器主要用来防止IP欺骗攻击。目前采用最广泛的配置是Dualhomed防火墙、被屏蔽主机型防火墙以及被屏蔽子网型防火墙。
  通常架设防火墙需要数千甚至上万美元的投入,而且防火墙需要运行于一台独立的计算机上,因此只用一台计算机连入互联网的用户是不必要架设防火墙的,况且这样做即使从成本方面讲也太不划算。目前观之,防火墙的重点还是用来保护由许多台计算机组成的大型网络,这也是黑客高手们真正感兴趣的地方。防火墙可以是非常简单的过滤器,也可能是精心配置的网关,但它们的原理是一样,都是监测并过滤所有通向外部网和从外部网传来的信息,防火墙保护着内部敏感的数据不被偷窃和破坏,并记下来通讯发生的时间和操作等等,新一代的防火墙甚至可以阻止内部人员故意将敏感数据传输到外界。当用户将单位内部的局部网连入互联网时,大家肯定不愿意让全世界的人随意翻阅你单位内部人员的工资单、各种文件资料或者是数据库,但即使在单位内部也存在数据攻击的可能性。例如一些心怀叵测的电脑高手可能会修改工资表和财务报告。而通过设置防火墙后,管理员就可以限定单位内部员工使用Email、浏览WWW以及文件传输,但不允许外界任意访问单位内部的计算机,同时管理员也可以禁止单位中不同部门之间互相访问。将局部网络放置防火墙之后可以阻止来自外界的攻击。而防火墙通常是运行在一台单独的计算机之上的一个特别的软件,它可以识别并屏蔽非法的请求。例如一台WWW代理服务器,所有的请求都间接地由代理服务器处理,这台服务器不同于普通的代理服务器,它不会直接地处理请求,它会验证请求发出者的身份、请求的目的地和请求内容。如果一切符合要求的话,这个请求会被批准送到真正的WWW服务器上。当真正的WWW服务器处理完这个请求后并不会直接把结果发送给请求者,它会把结果送到代理服务器,代理服务器会按照事先的规定检查这个结果是否违反了安全规定,当这一切都通过后,返回结果才会真正地送到请求者的手里。
  防火墙的体系结构
  1、屏蔽路由器(ScreeningRouter)
  屏蔽路由器可以由厂家专门生产的路由器实现,也可以用主机来实现。屏蔽路由器作为内外连接的惟一通道,要求所有的报文都必须在此通过检查。路由器上可以安装基于IP层的报文过滤软件,实现报文过滤功能。许多路由器本身带有报文过滤配置选项,但一般比较简单。单纯由屏蔽路由器构成的防火墙的危险包括路由器本身及路由器允许访问的主机。屏蔽路由器的缺点是一旦被攻隐后很难发现,而且不能识别不同的用户。
  2、双穴主机网关(DualHomedGateway)
  双穴主机网关是用一台装有两块网卡的堡垒主机的做防火墙。两块网卡各自与受保护网和外部网相连。堡垒主机上运行着防火墙软件,可以转发应用程序,提供服务等。与屏蔽路由器相比,双穴主机网关堡垒主机的系统软件可用于维护护系统日志、硬件拷贝日志或远程日志。但弱点也比较突出,一旦黑客侵入堡垒主机并使其只具有路由功能,任何网上用户均可以随便访问内部网。
  3、被屏蔽主机网关(ScreenedGatewy)
  屏蔽主机网关易于实现也最为安全。一个堡垒主机安装在内部网络上,通常在路由器上设立过滤规则,并使这个堡垒主机成为从外部网络惟一可直接到达的主机,这确保了内部网络不受未被授权的外部用户的攻击。如果受保护网是一个虚拟扩展的本地网,即没有子网和路由器,那么内部网的变化不影响堡垒主机和屏蔽路由器的配置。危险带限制在堡垒主机和屏蔽路由器。网关的基本控制策略由安装在上面的软件决定。如果攻击者没法登录到它上面,内网中的其余主机就会受到很大威胁。这与双穴主机网关受攻击时的情形差不多。
  4、被屏蔽子网(ScreenedSubnet)
  被屏蔽子网就是在内部网络和外部网络之间建立一个被隔离的子网,用两台分组过滤路由器将这一子网分别与内部网络和外部网络分开。在很多实现中,两个分组过滤路由器放在子网的两端,在子网内构成一个DNS,内部网络和外部网络均可访问被屏蔽子网,但禁止它们穿过被屏蔽子网通信。有的屏蔽子网中还设有一堡垒主机作为惟一可访问点,支持终端交互或作为应用网关代理。这种配置的危险仅包括堡垒主机、子网主机及所有连接内网、外网和屏蔽子网的路由器。如果攻击者试图完全破坏防火墙,他必须重新配置连接三个网的路由器,既不切断连接又不要把自己锁在外面,同时又不使自己被发现,这样也还是可能的。但若禁止网络访问路由器或只允许内网中的某些主机访问它,则攻击会变得很困难。在这种情况下,攻击者得先侵入堡垒主机,然后进入内网主机,再返回来破坏屏蔽路由器,并且整个过程中不能引发警报。

星期四, 十月 12, 2006

给你保护路由器安全的十四招必杀技!

给你保护路由器安全的十四招必杀技!
IT世界 【转载】 作者:小风

在互联网的世界里,路由器是不可或缺的重要部件,没有它我们将没有办法和五彩斑斓的外部世界建立联系。因此,路由器的管理一直是网络管理员最重要的日常工作之一。
  本文作者结合自己的工作实践,总结了14条保护路由器、防止非法入侵的办法,您不妨一试。 路由器是网络系统的主要设备,也是网络安全的前沿关口。如果路由器连自身的安全都没有保障,整个网络也就毫无安全可言。因此在网络安全管理上,必须对路由器进行合理规划、配置,采取必要的安全保护措施,避免因路由器自身的安全问题而给整个网络系统带来漏洞和风险。 下面是一些加强路由器安全的具体措施,用以阻止对路由器本身的攻击,并防范网络信息被窃取。
1. 为路由器间的协议交换增加认证功能,提高网络安全性。
  路由器的一个重要功能是路由的管理和维护,目前具有一定规模的网络都采用动态的路由协议,常用的有:RIP、EIGRP、OSPF、IS-IS、BGP等。当一台设置了相同路由协议和相同区域标示符的路由器加入网络后,会学习网络上的路由信息表。但此种方法可能导致网络拓扑信息泄漏,也可能由于向网络发送自己的路由信息表,扰乱网络上正常工作的路由信息表,严重时可以使整个网络瘫痪。这个问题的解决办法是对网络内的路由器之间相互交流的路由信息进行认证。当路由器配置了认证方式,就会鉴别路由信息的收发方。有两种鉴别方式,其中“纯文本方式”安全性低,建议使用“MD5方式”。
2. 路由器的物理安全防范。
  路由器控制端口是具有特殊权限的端口,如果攻击者物理接触路由器后,断电重启,实施“密码修复流程”,进而登录路由器,就可以完全控制路由器。
3. 保护路由器口令。
  在备份的路由器配置文件中,密码即使是用加密的形式存放,密码明文仍存在被破解的可能。一旦密码泄漏,网络也就毫无安全可言。
4. 阻止察看路由器诊断信息。
  关闭命令如下: no service tcp-small-servers no service udp-small-servers
5. 阻止查看到路由器当前的用户列表。
  关闭命令为:no service finger。
6. 关闭CDP服务。
  在OSI二层协议即链路层的基础上可发现对端路由器的部分配置信息: 设备平台、操作系统版本、端口、IP地址等重要信息。可以用命令: no cdp running或no cdp enable关闭这个服务。
7. 阻止路由器接收带源路由标记的包,将带有源路由选项的数据流丢弃。
  “IP source-route”是一个全局配置命令,允许路由器处理带源路由选项标记的数据流。启用源路由选项后,源路由信息指定的路由使数据流能够越过默认的路由,这种包就可能绕过防火墙。关闭命令如下: no ip source-route。
8. 关闭路由器广播包的转发。
  sumrf D.o.S攻击以有广播转发配置的路由器作为反射板,占用网络资源,甚至造成网络的瘫痪。应在每个端口应用“no ip directed-broadcast”关闭路由器广播包。

9. 管理HTTP服务。
  HTTP服务提供Web管理接口。“no ip http server”可以停止HTTP服务。如果必须使用HTTP,一定要使用访问列表“ip http access-class”命令,严格过滤允许的IP地址,同时用“ip http authentication ”命令设定授权限制。
10. 抵御spoofing(欺骗) 类攻击。
  使用访问控制列表,过滤掉所有目标地址为网络广播地址和宣称来自内部网络,实际却来自外部的包。 在路由器端口配置: ip access-group list in number 访问控制列表如下: access-list number deny icmp any any redirect access-list number deny ip 127.0.0.0 0.255.255.255 any access-list number deny ip 224.0.0.0 31.255.255.255 any access-list number deny ip host 0.0.0.0 any 注: 上述四行命令将过滤BOOTP/DHCP 应用中的部分数据包,在类似环境中使用时要有充分的认识。
11. 防止包嗅探。
  黑客经常将嗅探软件安装在已经侵入的网络上的计算机内,监视网络数据流,从而盗窃密码,包括SNMP 通信密码,也包括路由器的登录和特权密码,这样网络管理员难以保证网络的安全性。在不可信任的网络上不要用非加密协议登录路由器。如果路由器支持加密协议,请使用SSH 或 Kerberized Telnet,或使用IPSec加密路由器所有的管理流。
12.校验数据流路径的合法性。
  使用RPF (reverse path forwarding)反相路径转发,由于攻击者地址是违法的,所以攻击包被丢弃,从而达到抵御spoofing 攻击的目的。RPF反相路径转发的配置命令为: ip verify unicast rpf。 注意: 首先要支持 CEF(Cisco Express Forwarding) 快速转发。
13. 防止SYN 攻击。
  目前,一些路由器的软件平台可以开启TCP 拦截功能,防止SYN 攻击,工作模式分拦截和监视两种,默认情况是拦截模式。(拦截模式: 路由器响应到达的SYN请求,并且代替服务器发送一个SYN-ACK报文,然后等待客户机ACK。如果收到ACK,再将原来的SYN报文发送到服务器; 监视模式:路由器允许SYN请求直接到达服务器,如果这个会话在30秒内没有建立起来,路由器就会发送一个RST,以清除这个连接。) 首先,配置访问列表,以备开启需要保护的IP地址: access list [1-199] [deny permit] tcp any destination destination-wildcard 然后,开启TCP拦截: Ip tcp intercept mode intercept Ip tcp intercept list access list-number Ip tcp intercept mode watch
14. 使用安全的SNMP管理方案。
  SNMP广泛应用在路由器的监控、配置方面。SNMP Version 1在穿越公网的管理应用方面,安全性低,不适合使用。利用访问列表仅仅允许来自特定工作站的SNMP访问通过这一功能可以来提升SNMP服务的安全性能。配置命令: snmp-server community xxxxx RW xx ;xx是访问控制列表号 SNMP Version 2使用MD5数字身份鉴别方式。不同的路由器设备配置不同的数字签名密码,这是提高整体安全性能的有效手段。
  总之,路由器的安全防范是网络安全的一个重要组成部分,还必须配合其他的安全防范措施,这样才能共同构筑起安全防范的整体工程。

雅虎助手初具病毒特征 360强杀真假百狗

雅虎助手初具病毒特征 360强杀真假百狗

360安全中心(http://www.360safe.com )发布:10月10号,接网友举报360安全中心的反恶意软件专家在雅虎助手的官方网站上发现一个标号patch34的Cab包,通过分析发现在雅虎助手升级该包后,将在用户完全不知情下破坏360安全卫士等应用程序,使其无法正常使用,在随后的媒体曝光后雅虎方面快速取消了该链接。
另外,据网友反映雅虎助手之前的一次产品升级将自行在用户电脑系统分区的Program Files目录下生成“baigoo”等目录,并同时设置其为不可访问,通过假百狗大规模爆发这一事实,造成360安全卫士无法查杀百狗这一假想,360安全中心的专家认为,这种栽赃陷害的行为在之前就屡有发生,之后也不会断绝,最新版本的360安全卫士已经增加了相关的查杀,两个百狗都能完全查杀。
来自360安全中心运营维护小组的数据表明,目前360安全卫士的累计安装量超过670万,随着安装量的提升已经开始对整个恶意产业链造成有力打击,随着随后的高速增长持续,来自恶意软件的各种形式反扑可能还会持续,希望广大网民保持高度警惕。
在此我们建议广大网民建立良好的软件安装习惯,安装下载软件时尽量到官方网站和正规下载站下载;及时给系统打安全补丁;定期使用360安全为您的电脑做检查。
【重点恶意软件播报】
PopWinIe
恶意软件名称:PopWinIe
危险等级:★★★★★★
恶意软件类型: 浏览器劫持
所属公司: 未知
恶意行为:篡改首页、弹出广告、强制安装、无法彻底删除
传播途径: 捆绑安装
SVCH0ST.exe
恶意软件名称:SVCH0ST.exe
危险等级:★★★★★★
恶意软件类型:有潜在风险的
所属公司: 未知
恶意行为:强制安装、无法彻底删除、伪装系统程序
传播途径:捆绑安装
aspwstate木马
恶意软件名称:aspwstate木马
危险等级:★★★★★★
恶意软件类型:木马
所属公司: 未知
恶意行为:弹出广告、强制安装、无法彻底删除、自动下载
传播途径: 捆绑安装、网页传播
SoundMam
恶意软件名称:SoundMam
危险等级:★★★★★★
恶意软件类型: 有潜在风险的
所属公司:未知
恶意行为:强制安装、无法彻底删除、伪装系统文件
传播途径:捆绑安装
mssapi.dll
恶意软件名称:mssapi.dll
危险等级:★★★★★★
恶意软件类型: 有潜在风险的
所属公司: 未知
恶意行为:强制安装、无法彻底删除、自动变名
传播途径: 捆绑安装
sys32version.dll恶意插件
恶意软件名称:sys32version.dll恶意插件
危险等级:★★★★
恶意软件类型: 有潜在风险的
所属公司: 未知
恶意行为:强制安装、无法彻底删除
传播途径: 捆绑安装
亿起搜
恶意软件名称:亿起搜
危险等级:★★★★
恶意软件类型:有潜在风险的
所属公司: www.eqiso.com
恶意行为:强制安装
传播途径: 捆绑安装
【用户查杀恶意软件TOP10播报】
雅虎助手
恶意软件名称:雅虎助手
危险等级:★★★★★★
所属公司:雅虎中国
用户自主周卸载量:881711
Cnnic中文上网
恶意软件名称: Cnnic中文上网
危险等级:★★★★★★
所属公司:中国互联网络信息中心
用户自主周卸载量:854475
网络实名
恶意软件名称:网络实名
危险等级: ★★★★★★
所属公司: 雅虎中国
用户自主周卸载量:798562
Cnnic无忧上网工具条
恶意软件名称:Cnnic无忧上网工具条
危险等级:★★★★★★
所属公司:中国互联网络信息中心
用户自主周卸载量:687133
百度超级搜霸
恶意软件名称:百度超级搜霸
危险等级: ★★★★★★
所属公司:百度
用户自主周卸载量:520772
u1.sky99.cn
恶意软件名称: u1.sky99.cn
危险等级:★★★★★★
所属公司:未知
用户自主周卸载量:344032
易趣购物按钮
恶意软件名称:易趣购物按钮
危险等级: ★★★★
所属公司:易趣
用户自主周卸载量:329177
百度搜索伴侣
恶意软件名称:百度搜索伴侣
危险等级: ★★★★★★
所属公司:百度
用户自主周卸载量:317186
中搜地址栏搜索
恶意软件名称:中搜地址栏搜索
危险等级: ★★★★★★
所属公司:中搜
用户自主周卸载量:299182
WinStdup
恶意软件名称:WinStdup
危险等级: ★★★★★★
所属公司: www.borlander.cn
用户自主周卸载量:287240

安装软件中的容易碰到的不厚道行为

安装软件中的容易碰到的不厚道行为
太平洋电脑网
作者:蓝色理想
  最近网上最热的关键字恐怕就是“流氓软件”了,许多网友在上网或是在安装软件的时候,经常会有流氓软件光顾你的电脑,使得一些网友“谈安装软件而色变”,笔者同样也是多次受到流氓软件的骚扰。
  经笔者总结,发现流氓软件的不厚道行为主要有几种方式,下面笔者把他们一一列出来,以帮助或是提醒广大网友。同时也欢迎广大网友提供到PConline软件论坛提供更多线索。
一、强制安装
  所谓的强制安装,就是在用户安装一个需要的软件时,该软件的安装程序捆绑了一些插件或是程序代码,在没有任何提示的情况下,会同时安装其它第三方软件,有时会被强行安装多款不相干的软件,这也是大部分流氓软件的一贯伎俩。
  PC清理王是一款Windows系统清理软件,可以帮助用户清理系统的垃圾文件。
  笔者发现在安装完成该软件后,会在其安装目录中同时安装了“极品数字网络电视”与“私人磁盘”两款软件(如图1),在安装的时候没有任何关于该两款软件的安装选项,在用户毫不知情的情况下悄悄的进入了用户的电脑系统中,且没有相关的卸载程序。

图1 软件同时绑定安装了不相关的两款软件
二、隐藏安装
  还有一类流氓软件,会在你安装其它软件时被同时安装,但该类软件会在你安装需要软件时给出提示,只是一些用户在安装软件是习惯“Next大法”,只是一味的点击“Next”按钮,从而给该类软件可乘之机,进入你的电脑系统中。
  酷狗是一款P2P音乐共享软件,在国内拥有众多的用户群。在安装该软件时,会提示是否选择安坟“雅虎助手”、“图铃随E下”、“游戏宝典”等三个插件,如果粗心的用户在安装该软件时只是一路“下一步”,那么该三款插件就会被同时安装(如图2)。

图2 安装软件时同时安装其它软件选项。
三、下载文件与介绍不一致
  有时候通过搜索引擎找到的文件,看其软件名称及介绍完全一致,待你下载完成后,运行时却发现与自己想要下载的文件相差万里,甚至里面还有病毒、木马。
  笔者多次遇到下载回来的文件与软件介绍不一致情况,该类现象主要出现在一些个人网站中,原因可能是多个方面造成的,或是软件方的宣传策略,或是个人网站受利益所使。用户在遇到这种情况的时候,就会白白浪费大量的时间与网络带宽,甚至下载到带到病毒或是木马的文件,从而直接威胁用户的系统安全。
  另外还有一些网站,为了带来流量与广告费用,要求用户点击其页面广告后方可出现下载地址。但这样的后果可能会出现弹出若干个广告页面,到最后也找不到自己需要的下载地址。
  四、寄生方式生存
  还有一些软件,是通过自己与其它软件捆绑后在后台安装,达到被安装到用户电脑中的目的。即使你使用“智能卸载”等专业卸载软件把其卸载了,但同时会把电脑中需要的软件一同卸载。就如同一些寄生虫一样,该类软件通过这种方式强行要求用户安装。
  在这里还是以上面的PC清理王为例进行介绍,使用超级兔子的智能卸载对其同时安装的极品数字网络电视进行清理,虽然可以对其进行了全面的清理,但清理完成后会发现原来的PC清理王却不能够正常使用了。有的软件虽然本身带有卸载程序,但运行卸载程序后,其结果是一样的,同样出现需要的软件不能正常运行的现象。

图3 卸载极品数字电视
  五、劫持浏览器
  有时候安装软件或是浏览一些网站后,浏览器会被网站所劫持,不能够正常工作,主要表现在浏览器首页被修改、浏览器自动转向其它网站、使用浏览器时不定时弹出广告页面等等。
  前几天笔者不小心浏览器被一个网站所劫持,首页被改成了www。520se。com(注:既然已经知道潜在的危险,就不要再去尝试访问该站点。)的网站,每次打开浏览器首先会打开该网站,同时会弹出几个黄色图片,即使关闭浏览器,一会还会弹出一些图片,另外使用搜索引擎进行搜索时,会自动转向www。000ting。com的网站,使得浏览器不能够正常工作。
  六、不定时弹出广告
  有的软件其功能强大,使用起来也非常好用,给用户带来了方便。但你在使用软件的时候,会时不时弹出广告或是与软件不相关的窗口,这样就给用户带来了不少麻烦。
  PPLIVE是一款非常不错的P2P网络电视,使用该软件即可流畅的观看网络上的视频,但在新版PPLIVE中,笔者发现每次打开该软件,都会在桌面右下角弹出一个提示窗口,用来显示视频热点或是其它一些内容。虽然该窗口不能防碍用户观看视频,但每次都要手工关闭,着实带来了不少麻烦。
  新版的迅雷也出现了同样的问题,在使用迅雷时会弹出一个“迅雷桌面新闻”窗口,每次都需要用户关闭方可。

图4 每次弹出的提示窗口
  上面笔者总结了一下网络上常见的一些软件的流氓行为,希望能够帮助用户摆脱这些恶意作法,还电脑一片安静的天空。不过在使用电脑中大家还需注意,为预防受到流氓软件的骚扰,笔者给用户提出以下五点建议,供参考。
  1、不要登录一些不良的网站
  2、安装软件时要仔细阅读软件附带的用户协议及使用说明,同时在安装时要注意每一个操作步骤。
  3、不要随带下载不熟悉的软件,即使一定要下载,也要到各大下载站进行下载,减少不必要的损失。
  4、电脑要安装杀毒软件,及时升级,使其能免查杀最新的病毒及变种。

星期三, 十月 11, 2006

解析新病毒时代部分病毒发展趋势

解析新病毒时代部分病毒发展趋势

电脑病毒总是突如其来、在我们不经意的时候光顾,而它们经常是通过我们非常熟悉且为之做好准备的方式来访。好像两年前,在宏病毒盛行的时代,美丽莎(Melissa)病毒借助Word宏疯狂肆虐了一把。而在蠕虫病毒频频闹事之际,爱虫(ILOVEYOU)病毒在Outlook地址簿上搜索到联系人后,“情书”一时满天飞,一句“I Love you”让人读到心潮澍湃,激情万分!
  最新版的Outlook 2002却不再让您打开像宏这样的特殊类型的附件了,同时还会防止恶意代码盗取您的Outlook地址簿,以免向外大量发送带毒邮件。
  然而,病毒作者似乎早预料到这种防范方法一定会在曾经对他们完全开放的电子邮件领域出现。不过,道高一尺,魔高一丈,他们也很快适应下来,并以新的方式编写了许多新一代病毒。所幸的是,病毒编写者们不会有多大创新性的做法了,仅仅是将在互联网上找到的恶意代码拷贝并按照他们的意图进行修改罢了。
  尽管如此,还是有些新的技巧近年被用在蠕虫及病毒上了,这无疑让人看到新一代病毒正在被不断编写出来。下面是最近出现的新病毒发展趋势,并就如何保护自己给出了一些建议:
  一、借助邮件客户端
  由于Outlook已变得越来越安全,新病毒只好通过邮件客户端了。如笑哈哈(Shoho)病毒利用自带的SMTP引擎发送带毒邮件,这就使得它在邮件客户端处躲过了任何软件的防范了。
  而Tariprox.B病毒则使用了不同的方法:它通过劫持您的邮件,记下邮件客户端,并将恶意代码写入邮件客户端。幸运的是,Tariprox并未传播开来。即使这样,防范这种病毒最好的方法就是在您的个人PC上安装防火墙,若还没有安装,那就赶快行动吧!
  二、通过URL及附件
  过去曾对URL及附件有着某种神圣的信任感。然后,最近新出现的病毒无疑会让这种信任感大打折扣。以MYParty病毒为例,当您点击一个链接连到过某个网页后,您就不自觉地中招了!而Gigger病毒在您点击名为mmsn_offline.htm的邮件附件时,您的爱机就于无声中被“撞了一下腰”。这是因为Outlook2002并没有设计用来阻止直接的网页链接或.htm文件。
  对此的建议是,首先千万别打开附件。第二,若您无需Windows Script Hosting,那就请关掉吧。Gigger便是利用Windows Script Hosting来感染用户的一种JavaScript蠕虫。
  三、瞄准即时信息
  攻击MSN Messenger的即时信息病毒,虽然较少,但它们是完全抛开了电子邮件而借助即时聊天工具来传播的病毒。前不久出现的CoolNow病毒就能够从MSN Messenger中获取联系人地址,然后将其副本向这些联系人发送,并且在所发送的信息当中,诱使用户进入一个感染了恶意Javascript的网页。针对于此,您最好通过浏览微软Update站点或查看微软的技术服务网络来获取微软产品的最新安全补丁。
  四、病毒加黑客的双重攻击
  去年夏季出现的尼姆达病毒,本不该令我们感到震惊,但病毒与黑客的双重攻击确实让我们吃惊不小。它利用了服务器及电脑的几个常见漏洞。对于服务器,它会攻击微软的IIS,并创建被感染的网页让您下载。在台式电脑上,它会创建带毒的邮件并发送给地址簿中的所有联系人,同时或通过共享网络传播。
  综观全文,我们知道新一代病毒是如何工作的了吧?仅从编写病毒的最新趋势来判断,它们可能完全通过Outlook或感染即时信息客户端。不管哪种方式,遇到病毒时你我都不必惊慌,或许来袭的病毒我们曾似曾相识,所以希望我们为迎战新病毒时代作好准备吧!

教你两招防病毒 杀毒软件的使用技巧

教你两招防病毒 杀毒软件的使用技巧

大多数人认为,杀毒软件只要能杀毒就行,不讲究什么技巧。其实不然,掌握了杀毒软件的使用技巧,实际就是掌握了一种正确的或是更有效的杀毒方法。这里以《金山毒霸》为例,向大家介绍几种使用技巧。
  1、多种查杀方式
  杀毒软件比较全面地提供了“发现病毒时的处理方式、遇到无法清除病毒时的处理方式、查毒结束时的处理方式”等等,对于使用病毒防火墙和定时查毒等方法,可以采用不同的组合,实现最佳的查毒效果。
  一般情况下,发现病毒时,应询问后再处理;无法清除病毒时,不再做处理;查毒结束时,返回控制中心。还有一种情况,如果你下班了或是有事出去,希望利用这段时间来检测病毒,那就可以采用查毒结束时,关闭计算机的方式。
  2、定时查毒好处多
  如今20GB的硬盘,杀毒再快,时间也是较长的。于是定时查毒就派上用场了,你可以固定一个你休息的时候查毒,不用经历长时间的等待,到时候就帮你解决了。定时查毒还有另一个功效,帮你记住一些难以忘却的日子,比如4月26日CIH发作日等。
  此外,软件的升级周期是一周一次,所以建议定时查毒的周期也是每周一次,一升级就查一遍,保证安全。
  3、杀毒任务管理
  你还可以建立不同情况下的杀毒工作任务。每个任务可以设定查杀不同的磁盘路径、不同的定时查毒、不同的查杀毒方式。每次启动后,只需选择不同的任务来完成。比如,下班后或是出去的时候采用一种查杀任务,在休息的时候又可以采取另一种方式。学会了任务管理,能节省不少的重复劳动。
  4、杀毒盘的使用与更新
  杀毒软件提供了一张DOS杀毒盘,但它不是引导盘,不能启动电脑。用户需要自制一张DOS启动盘,最好通过“创建应急启动盘”方式完成。这样的应急启动盘与DOS杀毒盘可以联动。
  由于每周都会升级,那么如何升级DOS杀毒盘呢?很简单,只要在每次升级毒霸后,再通过“创建应急(DOS)杀毒盘”方式就可以更新DOS杀毒盘。

实战杀毒系列之手动查杀Netstart病毒

实战杀毒系列之手动查杀Netstart病毒

编者按:这里所用到的各种手动查杀方法,具有一定的通用性。用户在碰到类似情况的时候,可以试着使用这些方法,自行手动查杀。
早上老板的老板叫我过去说他的IE出问题了。一打开就弹出窗口跳到http://vod.mmdy.org(注意:请勿点击)。我一开始并没有当回事情,因为现在上网被修改了首页太多见了。就用Upiea修复了一下,改成about:blank,觉得就没问题了,没想到重新启动后,又被改了回去。
也就是说,系统中招了,每次启动的时候自动修改。运行msconfig,查看启动项目,发现了一个可疑项目systems.exe,应该就是它了。
老板说是今天早上中的招。开着卡巴斯基6.0,病毒库到9.14,扫描过没有报毒。于是我按照下面的步骤开始手动查杀的过程:
1.Win+F,进入查找窗口。搜索文件*.*,搜索范围定在c:\winnt(这是Win2000的系统安装目录,如果是XP的话就是c:\windows),限定日期在9.20--9.21。
这种做法的用处是:木马病毒之类通常都是在c:\winnt跟c:\winnt\system32下,所以查找该目录下的修改过的文件就可以迅速定位到疑点。
2.OK,查找的结果有十多个,重点看exe dll pif等文件。检查后发现了四个疑点
c:\winnt\systems.exe
c:\winnt\system32\netstart.exe
c:\winnt\system32\regshell.exe
c:\winnt\system32\winpub.reg
这四个文件的修改时间都是9.21,说明是早上新进入系统的,嗯,应该就是病毒了。
最后一个winpub.reg,打开看了一下(注意,不要直接点击,否则就直接导入注册表了,可以使用notepad或者ultraedit等文本编辑器来查看),干,居然发现了下面这行字:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"DisableRegistryTools"=dword:00000001
也就是说,regedit.exe(注册表编辑器)被禁用了。我居然没有注意到。
3.OK,现在可以开始手动杀毒了。推荐进入安全模式或者DOS下删除,这样比较确保,不过比较麻烦。我偶尔这么做,通常情况下直接就在正常模式下删除。
开始-运行-cmd,进入命令行模式。
cd c:\winnt 进入系统文件夹。
attrib -s -a -h -r /d /s *.*  attrib就是修改文件属性,因为在dos下是看不到隐藏跟系统文件的(Windows下可以看,不过通常情况下我们选择不看了)。这个命令的用处就是把系统文件夹下面所有的文件的属性都去掉,包括子文件夹。
del systems.exe
del system32\netstart.exe
del system32\regshell.exe
del system32\winpub.reg
很正常,都删除掉了。注意这里有时候我们会遇到一些比较麻烦的病毒在启动时候就运行了,当你试图删除的时候会提示你说文件无法删除。不要紧,按照下面的做法。
按CTRL+ALT+DEL进入进程管理器,查看该进程的PID,记下来。
然后在cmd中运行 ntsd -c q -p PID ,强行杀掉该进程,就可以删除文件了。
4. 既然该病毒还修改了注册表,我们无法直接通过注册表编辑器来恢复了,这个时候如果直接运行regedit.exe,系统提示被禁止。如果是高手(高手也就是肚脐眼长毛装逼的那些人)可以直接编写reg文件导入来修复。不过我们没必要这么麻烦,直接用hijackthis来修复就可以了。然后再用Upiea把被劫持的IE给修复回来。重新启动,OK一切正常了。
从上面的做法我们可以看到,装了杀毒软件不是万能的,毕竟道高一尺魔高一丈。自己动手丰衣足食。当然我们也没必要去怕这些木马病毒,至今为止,我没有遇到过不能手动查杀的,所需要的只是耐心与一点技巧。

To菜鸟:防止黑客入侵ADSL的一些技巧

To菜鸟:防止黑客入侵ADSL的一些技巧
作者:五月 整理出处:天极安全

随着各地ADSL网络的蓬勃发展,实现永久连接、随时在线已不再是遥远的梦,但是,我们必须明白,永久连入Internet同样也意味着遭受入侵的可能性大大增加。知己知彼,方能百战不殆,让我们了解一下黑客入侵ADSL用户的方法和防范手段吧。
  黑客入侵ADSL用户的方法
  在很多地方都是包月制的,这样的话,黑客就可以用更长的时间进行端口以及漏洞的扫描,甚至采用在线暴力破解的方法盗取密码,或者使用嗅探工具守株待兔般等待对方自动把用户名和密码送上门。
  要完成一次成功的网络攻击,一般有以下几步。第一步就是要收集目标的各种信息,为了对目标进行彻底分析,必须尽可能收集攻击目标的大量有效信息,以便最后分析得到目标的漏洞列表。分析结果包括:操作系统类型,操作系统的版本,打开的服务,打开服务的版本,网络拓扑结构,网络设备,防火墙.
  黑客扫描使用的主要是TCP/IP堆栈指纹的方法。实现的手段主要是三种:
  1.TCP ISN采样:寻找初始化序列规定长度与特定的OS是否匹配。
  2.FIN探测:发送一个FIN包(或者是任何没有ACK或SYN标记的包)到目标的一个开放的端口,然后等待回应。许多系统会返回一个RESET(复位标记)。
  3.利用BOGUS标记:通过发送一个SYN包,它含有没有定义的TCP标记的TCP头,利用系统对标记的不同反应,可以区分一些操作系统。
  4.利用TCP的初始化窗口:只是简单地检查返回包里包含的窗口长度,根据大小来唯一确认各个操作系统。
  扫描技术虽然很多,原理却很简单。这里简单介绍一下扫描工具Nmap(Network mapper)。这号称是目前最好的扫描工具,功能强大,用途多样,支持多种平台,灵活机动,方便易用,携带性强,留迹极少;不但能扫描出TCP/UDP端口,还能用于扫描/侦测大型网络。
  注意这里使用了一些真实的域名,这样可以让扫描行为看起来更具体。你可以用自己网络里的名称代替其中的addresses/names。你最好在取得允许后再进行扫描,否则后果可要你自己承担哦。
  nmap -v target.example.com
  这个命令对target.example.com上所有的保留TCP端口做了一次扫描,-v表示用详细模式。
  nmap -sS -O target.example.com/24
  这个命令将开始一次SYN的半开扫描,针对的目标是target.example.com所在的C类子网,它还试图确定在目标上运行的是什么操作系统。这个命令需要管理员权限,因为用到了半开扫描以及系统侦测。
  发动攻击的第二步就是与对方建立连接,查找登录信息。现在假设通过扫描发现对方的机器建立有IPC$。IPC$是共享“命名管道”的资源,它对于程序间的通讯很重要,在远程管理计算机和查看计算机的共享资源时都会用到。利用IPC$,黑客可以与对方建立一个空连接(无需用户名和密码),而利用这个空连接,就可以获得对方的用户列表。
  第三步,使用合适的工具软件登录。打开命令行窗口,键入命令:net use 222.222.222.222ipc$ “administrator” /user:123456
  这里我们假设administrator的密码是123456。如果你不知道管理员密码,还需要找其他密码破解工具帮忙。登录进去之后,所有的东西就都在黑客的控制之下了。
  防范方法
  因为ADSL用户一般在线时间比较长,所以安全防护意识一定要加强。每天上网十几个小时,甚至通宵开机的人不在少数吧,而且还有人把自己的机器做成Web或者ftp服务器供其他人访问。日常的防范工作一般可分为下面的几个步骤来作。
  步骤一,一定要把Guest帐号禁用。有很多入侵都是通过这个帐号进一步获得管理员密码或者权限的。如果不想把自己的计算机给别人当玩具,那还是禁止的好。打开控制面板,双击“用户和密码”,选择“高级”选项卡。单击“高级”按钮,弹出本地用户和组窗口。在Guest帐号上面点击右键,选择属性,在“常规”页中选中“帐户已停用”。
  步骤二,停止共享。Windows 2000安装好之后,系统会创建一些隐藏的共享。点击开始→运行→cmd,然后在命令行方式下键入命令“net share”就可以查看它们。网上有很多关于IPC入侵的文章,都利用了默认共享连接。要禁止这些共享,打开管理工具→计算机管理→共享文件夹→共享,在相应的共享文件夹上按右键,点“停止共享”就行了。
  步骤三,尽量关闭不必要的服务,如Terminal Services、IIS(如果你没有用自己的机器作Web服务器的话)、RAS(远程访问服务)等。还有一个挺烦人的Messenger服务也要关掉,否则总有人用消息服务发来网络广告。打开管理工具→计算机管理→服务和应用程序→服务,看见没用的就关掉。
  步骤四,禁止建立空连接。在默认的情况下,任何用户都可以通过空连接连上服务器,枚举帐号并猜测密码。我们必须禁止建立空连接,方法有以下两种:
  (1)修改注册表:
  HKEY_Local_MachineSystemCurrent-ControlSetControlLSA下,将DWORD值RestrictAnonymous的键值改成1。
  (2)修改Windows 2000的本地安全策略:
  设置“本地安全策略→本地策略→选项”中的RestrictAnonymous(匿名连接的额外限制)为“不容许枚举SAM账号和共享”。
  步骤五,如果开放了Web服务,还需要对IIS服务进行安全配置:
  (1) 更改Web服务主目录。右键单击“默认Web站点→属性→主目录→本地路径”,将“本地路径”指向其他目录。
  (2) 删除原默认安装的Inetpub目录。
  (3) 删除以下虚拟目录: _vti_bin、IISSamples、Scripts、IIShelp、IISAdmin、IIShelp、MSADC。
  (4) 删除不必要的IIS扩展名映射。方法是:右键单击“默认Web站点→属性→主目录→配置”,打开应用程序窗口,去掉不必要的应用程序映射。如不用到其他映射,只保留.asp、.asa即可。
  (5) 备份IIS配置。可使用IIS的备份功能,将设定好的IIS配置全部备份下来,这样就可以随时恢复IIS的安全配置。
  不要以为这样就万事大吉,微软的操作系统我们又不是不知道,bug何其多,所以一定要把微软的补丁打全。
  最后,建议大家选择一款实用的防火墙。比如Network ICE Corporation公司出品的Black ICE。它的安装和运行十分简单,就算对网络安全不太熟悉也没有关系,使用缺省的配置就能检测绝大多数类型的黑客攻击。对于有经验的用户,还可以选择“Tools”中的“Advanced Firewall Settings”,来针对特定的IP地址或者UDP的特定端口进行接受或拒绝配置,以达到特定的防御效果。

WindowsXP SP2自带防火墙设置详细讲解

WindowsXP SP2自带防火墙设置详细讲解
天极yesky
  作者:五月 整理
  目前已经发布的英文版windows xp service pack 2(sp2)包括了全新的windows防火墙,即以前所称的internet连接防火墙(icf)。windows防火墙是一个基于主机的状态防火墙,它丢弃所有未请求的传入流量,即那些既没有对应于为响应计算机的某个请求而发送的流量(请求的流量),也没有对应于已指定为允许的未请求的流量(异常流量)。windows防火墙提供某种程度的保护,避免那些依赖未请求的传入流量来攻击网络上的计算机的恶意用户和程序。
  在windows xp sp2中,windows防火墙有了许多新增特性,其中包括:
  默认对计算机的所有连接启用、应用于所有连接的全新的全局配置选项、用于全局配置的新增对话框集、全新的操作模式、启动安全性、本地网络限制、异常流量可以通过应用程序文件名指定对internet协议第6版(ipv6)的内建支持
  采用netsh和组策略的新增配置选项
  本文将详细描述用于手动配置全新的windows防火墙的对话框集。与windows xp(sp2之前的版本)中的icf不同,这些配置对话框可同时配置ipv4和ipv6流量。
  windows xp(sp2之前的版本)中的icf设置包含单个复选框(在连接属性的“高级”选项卡上“通过限制或阻止来自internet对此计算机的访问来保护我的计算机和网络”复选框)和一个“设置”按钮,您可以使用该按钮来配置流量、日志设置和允许的icmp流量。
  在windows xp sp2中,连接属性的“高级”选项卡上的复选框被替换成了一个“设置”按钮,您可以使用该按钮来配置常规设置、程序和服务的权限、指定于连接的设置、日志设置和允许的icmp流量。
  “设置”按钮将运行全新的windows防火墙控制面板程序(可在“网络和internet连接与安全中心”类别中找到)。
  新的windows防火墙对话框包含以下选项卡:
  “常规” “异常” “高级” “常规”选项卡
  在“常规”选项卡上,您可以选择以下选项:
  “启用(推荐)”
  选择这个选项来对“高级”选项卡上选择的所有网络连接启用windows防火墙。
  windows防火墙启用后将仅允许请求的和异常的传入流量。异常流量可在“异常”选项卡上进行配置。
  “不允许异常流量”
  单击这个选项来仅允许请求的传入流量。这样将不允许异常的传入流量。“异常”选项卡上的设置将被忽略,所有的连接都将受到保护,而不管“高级”选项卡上的设置如何。
  “禁用”
  选择这个选项来禁用windows防火墙。不推荐这样做,特别是对于可通过internet直接访问的网络连接。
  注意对于运行windows xp sp2的计算机的所有连接和新创建的连接,windows防火墙的默认设置是“启用(推荐)”。这可能会影响那些依赖未请求的传入流量的程序或服务的通信。在这样的情况下,您必须识别出那些已不再运作的程序,将它们或它们的流量添加为异常流量。许多程序,比如internet浏览器和电子邮件客户端(如:outlook express),不依赖未请求的传入流量,因而能够在启用windows防火墙的情况下正确地运作。
  如果您在使用组策略配置运行windows xp sp2的计算机的windows防火墙,您所配置的组策略设置可能不允许进行本地配置。在这样的情况下,“常规”选项卡和其他选项卡上的选项可能是灰色的,而无法选择,甚至本地管理员也无法进行选择。
  基于组策略的windows防火墙设置允许您配置一个域配置文件(一组将在您连接到一个包含域控制器的网络时所应用的windows防火墙设置)和标准配置文件(一组将在您连接到像internet这样没有包含域控制器的网络时所应用的windows防火墙设置)。这些配置对话框仅显示当前所应用的配置文件的windows防火墙设置。要查看当前未应用的配置文件的设置,可使用netsh firewall show命令。要更改当前没有被应用的配置文件的设置,可使用netsh firewall set命令。
  “异常”选项卡
  在“异常”选项卡上,您可以启用或禁用某个现有的程序或服务,或者维护用于定义异常流量的程序或服务的列表。当选中“常规”选项卡上的“不允许异常流量”选项时,异常流量将被拒绝。
  对于windows xp(sp2之前的版本),您只能根据传输控制协议(tcp)或用户数据报协议(udp)端口来定义异常流量。对于windows xp sp2,您可以根据tcp和udp端口或者程序或服务的文件名来定义异常流量。在程序或服务的tcp或udp端口未知或需要在程序或服务启动时动态确定的情况下,这种配置灵活性使得配置异常流量更加容易。
  已有一组预先配置的程序和服务,其中包括:
  文件和打印共享、远程助手(默认启用)、远程桌面、upnp框架,这些预定义的程序和服务不可删除。
  如果组策略允许,您还可以通过单击“添加程序”,创建基于指定的程序名称的附加异常流量,以及通过单击“添加端口”,创建基于指定的tcp或udp端口的异常流量。
  当您单击“添加程序”时,将弹出“添加程序”对话框,您可以在其上选择一个程序或浏览某个程序的文件名。
  当您单击“添加端口”时,将弹出“添加端口”对话框,您可以在其中配置一个tcp或udp端口。
  全新的windows防火墙的特性之一就是能够定义传入流量的范围。范围定义了允许发起异常流量的网段。在定义程序或端口的范围时,您有两种选择:

“任何计算机”
  允许异常流量来自任何ip地址。
  “仅只是我的网络(子网)”
  仅允许异常流量来自如下ip地址,即它与接收该流量的网络连接所连接到的本地网段(子网)相匹配。例如,如果该网络连接的ip地址被配置为 192.168.0.99,子网掩码为255.255.0.0,那么异常流量仅允许来自192.168.0.1到192.168.255.254范围内的 ip地址。
  当您希望允许本地家庭网络上全都连接到相同子网上的计算机以访问某个程序或服务,但是又不希望允许潜在的恶意internet用户进行访问,那么“仅只是我的网络(子网)”设定的地址范围很有用。
  一旦添加了某个程序或端口,它在“程序和服务”列表中就被默认禁用。
  在“异常”选项卡上启用的所有程序或服务对“高级”选项卡上选择的所有连接都处于启用状态。
  “高级”选项卡
  “高级”选项卡包含以下选项:
  网络连接设置、安全日志、icmp、默认设置
  “网络连接设置”
  在“网络连接设置”中,您可以:
  1、指定要在其上启用windows防火墙的接口集。要启用windows防火墙,请选中网络连接名称后面的复选框。要禁用windows防火墙,则清除该复选框。默认情况下,所有网络连接都启用了windows防火墙。如果某个网络连接没有出现在这个列表中,那么它就不是一个标准的网络连接。这样的例子包括internet服务提供商(isp)提供的自定义拨号程序。
  2、通过单击网络连接名称,然后单击“设置”,配置单独的网络连接的高级配置。
  如果清除“网络连接设置”中的所有复选框,那么windows防火墙就不会保护您的计算机,而不管您是否在“常规”选项卡上选中了“启用(推荐)”。如果您在“常规”选项卡上选中了“不允许异常流量”,那么“网络连接设置”中的设置将被忽略,这种情况下所有接口都将受到保护。
  当您单击“设置”时,将弹出“高级设置”对话框。
  在“高级设置”对话框上,您可以在“服务”选项卡中配置特定的服务(仅根据tcp或udp端口来配置),或者在“icmp”选项卡中启用特定类型的icmp流量。
  这两个选项卡等价于windows xp(sp2之前的版本)中的icf配置的设置选项卡。
  “安全日志”
  在“安全日志”中,请单击“设置”,以便在“日志设置”对话框中指定windows防火墙日志的配置,
  在“日志设置”对话框中,您可以配置是否要记录丢弃的数据包或成功的连接,以及指定日志文件的名称和位置(默认设置为systemrootpfirewall.log)及其最大容量。
  “icmp”
  在“icmp”中,请单击“设置”以便在“icmp”对话框中指定允许的icmp流量类型,
  在“icmp”对话框中,您可以启用和禁用windows防火墙允许在“高级”选项卡上选择的所有连接传入的icmp消息的类型。icmp消息用于诊断、报告错误情况和配置。默认情况下,该列表中不允许任何icmp消息。
  诊断连接问题的一个常用步骤是使用ping工具检验您尝试连接到的计算机地址。在检验时,您可以发送一条icmp echo消息,然后获得一条icmp echo reply消息作为响应。默认情况下,windows防火墙不允许传入icmp echo消息,因此该计算机无法发回一条icmp echo reply消息作为响应。为了配置windows防火墙允许传入的icmp echo消息,您必须启用“允许传入的echo请求”设置。
  “默认设置”
  单击“还原默认设置”,将windows防火墙重设回它的初始安装状态。
  当您单击“还原默认设置”时,系统会在windows防火墙设置改变之前提示您核实自己的决定

史上最简单的Windows密码解救无法登陆
现代计算机 【转载】 作者:卢学军

忘记了Windows登录密码怎么办?互联网上有关的解决方法数不胜数,但是尝试后你会发现,许多方法根本不能奏效,有的甚至会导致系统彻底崩溃。经笔者在Windows 2000和Windows XP中反复研究测试,终于发现了一种非常简单的方法,且屡试不爽,具体操作方法如下。
  首先到http://www.coollan.net/download/sfcfiles.dll下载sfcfiles.dll文件。然后用DOS启动盘启动电脑。
  如果Windows系统所在分区的文件格式为NTFS,则DOS系统无法直接识别,咱们可用Windows PE光盘启动电脑。Windows PE是用一款叫做Pebuilder的免费软件制作成的XP光盘,该光盘能启动电脑于Windows XP状态下(与硬盘启动的XP略有区别的)。光盘文件大小只有100多MB,能读写FAT32/NTFS格式的分区,可以访问网络,并且还具有图形界面,很适合作为系统崩溃后的救急平台。有关该光盘的制作方法可参考网上的相关说明,过程甚为简单。
  接下来进入system32文件夹(Windows XP与Windows 2000 的system32文件夹所在位置分别为\\WINDOWS\\system32和\\WINNT\\system32),将system32文件夹内的sfcfiles.dll文件更名为sfcfiles.lld,再将下载的sfcfiles.dll文件复制到system32中。  
  然后重新启动电脑,系统登录前会弹出一个窗口(图1),点击“Details”按钮,在出现的(图2)所示窗口中选择“Administrator”用户,最后点击“设置密码”按钮重设超级用户的密码。接下来便可用新的密码正常登录系统。

  密码破解后,自然不希望以后每次开机都出现图1所示窗口,解决方法很简单:在图1处除去DreamPack前的勾,系统会提示是否“Uninstall DreamPack”,选择“OK”即可。

检查机器是否被雅虎助手安装两个隐藏目录

据广大用户反映,在安装过雅虎助手后,发现在c盘program files目录下生成了360safe和baigoo两个隐藏目录,且限制访问权限,导致360安全卫士无法正常安装运行,并且妄图以此来造成360安全卫士无法删除百狗软件的假象。请大家按照如下步骤检查自己的机器是否被雅虎助手动过手脚。如果发现有隐藏目录,请到360安全卫士官方网站下载安装最新版解决此问题。

一 前提

安装过雅虎助手(或者曾经安装过雅虎助手),未安装360安全卫士

二 如何打开查看隐藏文件的选项

双击“我的电脑”,在窗口的菜单中单击“工具\文件夹选项”



在对话框中选“查看” 在“高级设置”区域将“隐藏文件和文件夹”设置为“显示所有文件和文件夹”,然后点“确定”按钮。



此时,在c:\program files目录下能够发现两个目录,分别为“360safe”和“baigoo”。双击这两个目录,均会出现无法访问的提示框,并且也无法删除该两个目录。



使用以上方法后如果检测出您的机器中已被雅虎助手安装上以上两个隐藏目录,请下载360安全卫士最新版本解决此问题。

如果无法显示所有文件的问题怎么办? http://blog.zol.com.cn/blog/jsh204/322450.html hry76 提供,哈哈

首先要显示出被隐藏的系统文件
运行regedit
HKEY_LOCAL_MACHINE | Software |Microsoft | windows | CurrentVersion | explorer | Advanced | Folder | Hidden | SHOWALL,将CheckedValue键值修改为1

但可能依然没有用,隐藏文件还是没有显示,这是因为病毒在修改注册表达到隐藏文件目的之后,把本来有效的DWORD值CheckedValue删除掉,新建了一个无效的字符串值CheckedValue,并且把键值改为0!

方法:删除此CheckedValue键值,单击右键 新建Dword值,命名为CheckedValue,然后修改它的键值为1,这样就可以选择“显示所有隐藏文件”和“显示系统文件”。

QUOTE:
如果右键文件属性里没有安全这个选项!

那解决方法:工具——文件夹选项——使用简单共享(把这个勾去掉)

QUOTE:

然后:
1.打开目录C:\Program Files ,选择{工具-文件夹选项-查看-选”显示所有文件和文件夹”-取消“隐藏受保护的作系统文件”前的小钩-确定},出现文件夹“baigoo和360安全卫士".是2个空文件夹,而且无法访问。
2.右键点击“baigoo或360安全卫士"文件夹-属性-安全-高级-所有者-将所有者更改为“你当前的管理员账号(比如我的是shijie)”-勾选“替换子容器及对象的所有者”,确定就OK了。
3.删除“baigoo和360安全卫士”文件夹。

感想:通过这样,大家不难发现,其实yahoo只不过是修改了文件的权限,虽然我不知道它是怎么改的!但是这样的行为很让人BS!想想,如果它改的不是权限,而是留下后门,那我们怎么办?还让我们怎么相信你能保护我们的系统?拦截?你自己就给我们留下这么多的问题!无论你用什么样的姿态证明自己的清白,什么公证处公证,流氓的本性不变,简直就是批着羊皮的狼!

奇虎抖出雅虎打击360安全卫士的证据

奇虎抖出雅虎打击360安全卫士的证据

腾讯科技讯 10月10日晚,随着“两虎”暗战的越演越烈,奇虎公司干脆向腾讯科技抖出了雅虎中国打击360安全卫士的证据。(林栋)
以下为奇虎公司官方提供的所有证据--
1. 安装360安全卫士,保证360安全卫士是可以正常运行
2. 下载雅虎助手的打击模块:http://download.3721.com/download/patch34.cab
3. 从这个cab包中解压出一个patch34.dll到C盘根目录下
4. 单击windows开始菜单,点“运行”菜单项



5. 在弹出的对话框中输入“ regsvr32 c:\patch34.dll”,



按回车,出现注册成功提示框:



5. 点击桌面上的360安全卫士图标,出现"360safe.exe 不是有效的 Win32 应用程序“:"


6. 从添加删除程序中卸载也一样:


7.此时360安全卫士的所有可执行文件均已被篡改,拷贝到另一台机器上也无法运行。
8. 刚才运行的那个打击模块,已经自我销毁了。重新运行刚才的注册命令行,系统提示:


9.查看C盘根目录下,已经没有了pathcl34.dll文件



分析:
1、这次雅虎采取的方式与以往有本质的不同,以往的方式是伪提示删除360安全卫士或是通过技术干扰让360安全卫士无法运行,但这次是直接的篡改360安全卫士的程序二进制文件,篡改完毕后自我销毁,这是赤裸裸的病毒行为。
2、此模块放在雅虎网站的公开url上,是为了便于雅虎助手找准时间偷偷下载运行(已有大量用户反映运行360安全卫士时提示不是有效的win32应用程序),雅虎助手的行为已经涉及病毒传播。
3.从此模块的名字(patch34)分析,雅虎助手在此之前,已经发布了各类偷偷摸摸功能的patch达到33个之多。

斗争再次升级 恶意软件初具病毒特征

10月10号夜,多家媒体纰漏了雅虎助手恶意篡改、破坏电脑中其他正常的应用程序一事,立即引来了各业内观察人士的高度关注,随后在某知名技术类网站首页刊登的由网友反编译后写的题为《Yahoo上网助手自杀式破坏360safe程序代码分析》,更是从技术的角度深度剖析了雅虎助手已经具备病毒软件特征的这一事实。
根据《中华人民共和国刑法》第二百八十六条,违反国家规定,对计算机信息系统中存储、处理或者传输的数据和应用程序进行删除、修改、增加的操作,后果严重的,依照前款的规定处罚。无疑,这一行为还触动了中华人民共和国刑法。
此前曾有消息披露,雅虎在国庆节大假期间,阿里巴巴在未经任何提示的情况下,对部分用户电脑中的雅虎助手软件进行了后台自动升级,升级后的雅虎助手软件会自动在用户电脑系统分区的Program Files目录下生成两个分别名为“360safe”和“baigoo”的目录,并设置其访问权限为不可访问状态。
经过雅虎助手修改过系统配置的电脑,网民运行360安全卫士软件查杀恶意软件时,将出现电脑中装有“百狗”插件的误报。因为雅虎助手将“baigoo”目录设置为不可访问状态,网民在使用360安全卫士卸载百狗时会出现“无法卸载”的假象。雅虎助手通过这种方法,制造了“百狗”插件大面积“爆发安装”和“360安全卫士查杀百狗不彻底”的假象。
而上述行为,则是在各种病毒软件中,为了应对杀毒软件的查杀,所常用的一种技巧。

以下为网上的部分资料:
1、MJ0011技术分析:细数3721(雅虎助手)两年来的流氓升级史
http://www.cnbeta.com/modules.php?name=News&file=article&sid=16554
2、Yahoo上网助手自杀式破坏360safe的程序代码分析
http://www.cnbeta.com/modules.php?name=News&file=article&sid=16531
3、奇虎抖出雅虎打击360安全卫士的证据
http://tech.qq.com/a/20061010/000400.htm
4、雅虎病毒式攻击360安全卫士录像
http://dl.360safe.com/yahoo-kill.rar

番茄花园版xp发现人为安全漏洞兼安全教学

作者 bestwishtoall

本帖将分三部分,第一部分,番茄花园版的漏洞发现及分析和预防;第二部分,顺便说说donghai的电脑公司版问题及分析;第三部分,由此而来的安全方面的教学。OK,切入正题。


(一)番茄花园版的漏洞发现及分析和预防
此次分析的版本是《番茄花园 Windows XP Pro SP2 免激活 V 2.8》和《番茄花园 Windows XP Pro SP2 免激活 V2.9》及《番茄花园 Windows XP Pro SP2 免激活 V 2.7》,其他版本不详。

1.发现过程:
本人负责维护自己网络的安全,所以经常扫描自己网段的安全性和有无漏洞。这几天例行扫描,发现有部分IP的用户名只有Administrator用户,这个现象本没有什么,只是个人随便试试,发现可以进入,而原版是不可能的,于是本人想弄清是什么版本的系统。

使用net use命令和用户名Administrator建立空连接(没有密码,却可以成功连接),然后用at命令计划任务关闭Windows Firewall/Internet Connection Sharing (ICS)服务(为了关闭Windows防火墙),然后用opentelnet开启对方的telnet,至此,得到Administrator权限的shell。然后在telnet下运行net share C$=C:\开启对方c盘的默认共享,然后用copy命令把对方%systemroot%\system32下的oemlogo.bmp和oeminfo.ini复制到本地磁盘,打开oemlogo.bmp发现正是番茄花园v2.8版。

2.分析过程
本人发现问题后,于是去番茄花园的官方网站下载了v2.8和最新的v2.9进行分析。为了更负责任的测试结果,番茄花园的V2.7、V2.8、V2.9 三个版本的操作系统,几天来安装了有20多次。
在虚拟机安装,不做任何设置的修改,然后再在真机环境下对虚拟机进行入侵测试,同样可以入侵。在此证明问题不是出在使用者身上,问题而是在系统本身。OK,下面开始找系统问题所在。查看帐户,安装完后,只有Administrator开启,密码为空;默认共享只有IPC$开启,其他的Admin$和每个盘符的默认共享也全部关闭;远程桌面为关闭状态;Remote Registry服务同样为关闭状态。看似系统是相当相当安全。可实际上为何还能那么轻松突破入侵呢?第一时间想到的就是原来的系统默认设置遭到了修改。于是打开注册表查看limitblankpassworduse的值,果然是0;这个键值的默认值本来是1,而被人为修改为0。使用番茄花园版v2.8或者v2.9的朋友,可以打开注册表编辑器regedit,查看项HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa下的键值limitblankpassworduse,看键值是否为0;然后安装一次原版xp sp2,看这个键值;对比一下便知。最后又下载了V2.7测试,2.7没有发现类似安全漏洞。

3.总结
这个问题的发现很遗憾。这个问题的出现,可以有这么几种猜测:一、大番茄的确是一位高手,东西隐藏的太深了;二、大番茄“失误”造成?三、大番茄不懂这个键值或者理解有偏差,
OK,不过不管大家怎么猜测,不过希望大番茄能很负责的给大家一个解释,希望大番茄并非有意而为之。
至于最新的V2.8和V2.9的捆绑问题,这个就见仁见智的问题了,不做评论,大家都有各自的看法。

4.解决方法
为了防止使用番茄花园版V2.8、V2.9造成损失。本人将在最后给大家提供两种形式的补丁:一是reg文件,二是批处理,作用完全一样,使用其一即可。有动手能力的朋友,可以自行修改limitblankpassworduse的键值为1来解决。

(二)东海的电脑公司版的问题分析

1.对东海的电脑公司版4.x系列和5.x系列的分析

东海的电脑公司版的安全性问题,一直为大家所诟病。其中大有讨伐者,也大有拥护崇拜者。而其中讨伐者,论点就是空密码的New帐户,还有远程桌面的开启。其中拥护崇拜者,论点就是安全性问题是使用者没有设置密码造成的等等。OK,下面开始分析问题到底谁是谁非,到底问题是出在什么地方。
我想大家有很多人有原版XP SP2系统,原版XP SP2系统安装完毕后Administrator密码基本上都是选择是留空的,或者是新添加的帐户基本上也是密码留空的,而且也都开启着每个盘符的默认共享,也都开启着Remote Registry服务。不过不知道大家有没有测试过原版系统在没有设置密码的时候,关闭防火墙后能否正常入侵呢?我想测试过的应该知道,就算自己建立一个Administrators权限的空密码的New帐户,也不能通过New帐户入侵,就算这时候开启远程桌面,也不能正常连接。为什么?为什么唯独东海的电脑公司版却可以入侵?很显然,问题不仅仅是出在空密码的New帐户上,也不仅仅是出在远程桌面的开启上,那问题关键会是出在什么地方上呢?显而易见,系统的某些默认设置被修改了。对东海的讨伐者也都没有找到关键所在,而众多拥护者显然大多数是没有主见、人云亦云者,也正是东海能在众多讨伐者当中全身而退的原因所在,东海给大家的解释就是大家没有能给帐户设置密码,而东海为何却不解释原版XP SP2系统的Administrator帐户也是空密码,却没有入侵的报告呢?
OK,既然问题是出在系统的某处默认设置被修改了,那是哪儿的设置被修改了呢?其实番茄花园版的安全漏洞和东海的电脑公司版的安全漏洞有异曲同工之妙。相同点就是都是修改了limitblankpassworduse的键值。不同点呢,东海的电脑公司版除了修改了这个键值,还新建立的一个空密码的New帐户,还打开了远程桌面。也就是说,电脑公司版在入侵之前就已经打开了大门,而番茄花园的V2.8、V2.9需要先行入侵后再打开这些后门,而其本质却是一样的。但正是因为番茄花园的系统关闭了几乎所有的安全设置,但是却打开了一个至关重要的关键的深藏在注册表中的一个设置,由于设置隐藏的相当深,这也是目前为止还没发现有人报告番茄花园版有安全漏洞的原因。


2.对东海的电脑公司版6.0进行分析
可以说,6.0版本的系统是走向了另一个极端,或者说是默认是另一个极端,但是却又提供了另一个极端的设置。OK,且看6.0的设置。6.0在原版设置的基础上关闭了几乎所有的网络访问的设置。关闭了各磁盘的默认共享,关闭了IPC$等等。用6.0版本的朋友不知道有没有发现在他的系统里面提供了这么一个脚本:打开局域网共享。呵呵,可谓是一颗地雷。使用6.0的朋友,我想为了共享也有很多人运行了这个脚本了吧?殊不知,运行了这个脚本后,整个系统的安全性和以前版本的5.x,4.x系列无异。



(三)有关此类安全问题的教学

教学两个字,有点过大。相信winzheng有很多深藏不露的高手,估计也有不少安全方面的可谓是专家级别的。本文且当作是抛砖引玉,望众多高手过来指点。
安全问题包括很多方面,一是系统的本身的策略设置是否足够安全,能否正常阻止非法访问;二、病毒木马问题,这个问题嘛,矛和盾的问题,最主要还是要有良好的上网习惯。关于杀毒软件的问题,目前来说,的确还没有令人满意的杀毒软件,说来也是,杀毒软件都是事后防治,没有一个能在病毒特征码收录之前就能识别的,当然了,要真的能实现,那将是杀毒界的重大的变革,杀毒界的一切东西都得推翻重新再来;三、流氓软件问题,流氓软件这几年来,一直在国家法律的空白处打擦边球,处于灰色地带,而杀毒软件都是商业公司,慑于没有法律条文做支持,也不敢随便就查杀流氓软件。
OK,今天主要是讲一下有关系统设置的问题。微软自从出了SP2之后,安全问题相对来说已经做得相当好了。到目前为止,XP SP2系统,不管在安全性上,还是在稳定性上,都要强于微软以前版本的操作系统。对于Windows 2000系统,我想大家还是抛弃吧,2000除了系统占用少,其他地方和XP SP2相比没有任何优势,况且XP还可以使用Classic主题来减少系统占用,Windows 2000不管是在安全性问题上,还是在兼容性问题上,还是磁盘读取上,都和XP存在不小的差距。至于有人说,2000系统设置好了,安全性一样足够好,当然了,高手出手,用Windows 98,Windows95都一样安全,何况是2000,问题是2000的默认设置和XP比是相当不安全,可以轻轻松松的远程开启telnet,轻轻松松的拿到Administrators权限的shell。要想2000足够安全,只有关掉135-139之间的所有UDP、TCP端口,以及445端口;而关闭这些端口虽然保证安全了,却又不能进行局域网共享,而如果为了局域网共享,却必须面对这些危险。而XP SP2却可以做到在保证安全性的前提下进行局域网共享。其中2000的安全问题,个中原因肯定有微软因为利益问题不想再对2000进行支持。而从使用者角度来说,2000绝对是一经典系统,而我们使用系统当然也绝不能因为对于2000的感情而拒绝更换操作系统,而现实中也确实存在不少这样的朋友。
刚才讲了选择系统的问题,现在再说一下有关系统设置优化的问题。我也说过了,XP SP2的安全性上,已经得到了很大的提高。可以这么说,有些问题要看微软想不想做得问题,微软的实力是不容置疑的,微软对于自己的系统的设置也当然比外人,比民间更清楚,也更清楚每一个设置的每一个细节问题。对于XP sp2,安全完毕后,其实只要第一时间升级所有安全补丁,即可保证安全。如果无需局域网共享,还可以进行包括关闭默认共享了,关闭Remote Registry服务,关闭server服务等等。有关优化问题,切记,不要乱优化,微软的每一个设置都是经过深思熟虑的,都是考虑了各种情况的,微软对于自己的系统的了解程度肯定比外人更了解。系统优化是不具备通用性的,优化都是针对个人的使用习惯、嗜好、需求等等,而且每一步优化都要知道我要做什么,我做的这优化会带来什么影响和后果,而这影响和后果是否我自己所期望的。OK,这些问题不仅仅说的是用户使用,包括光盘制作者。一个负责任的光盘作者,不要以自己的嗜好来做公开发布的盘。而且乱优化的问题带来的安全问题,也是负责任的光盘制作者所不能接受的,除非光盘作者是一个并不负责任的人。最后再忠告一次大家,切记不要乱优化,如果自己并不了解此优化会带来哪些细节问题,请不要进行,因为XP SP2原版设置所考虑的安全性问题及兼容性问题已经足够好了。有关番茄花园的安全漏洞问题,还有东海的电脑公司版的安全漏洞问题,亦都是修改了系统的默认设置所致。
时间紧张,先讲到此为止。这些问题仅仅是有关安全问题的冰山一角,还有很多很多需要讨论,欢迎更多的高手进行指点。OK,下面将提供针对番茄花园的漏洞和电脑公司版的漏洞提供补丁,一个reg文件,一个批处理,两者作用完全相同,选择其一即可。动手能力强的朋友可自行修改,关键问题就出在limitblankpassworduse这个键值上。本人提供的补丁也将仅仅进行关键键值的修复,其他的包括默认共享的关闭等等,请自行解决。

星期二, 十月 10, 2006

恶意软件反扑 奇虎呼吁各界保持清醒

恶意软件反扑 奇虎呼吁各界保持清醒

“我们注意到了现在反恶意软件取得了阶段性成果,但是形式依旧不容乐观,在自己巨大利益受损的情况下,反扑也必然会非常强烈,栽赃嫁祸也就不足为奇了。”安全专家那罡对于目前的反恶意软件环境表示担忧。
国庆节大假期间,360安全卫士的开发团队有吃惊的发现,雅虎阿里巴巴对部分用户电脑中的雅虎助手软件进行了后台自动升级,升级后的雅虎助手软件会自动在用户电脑系统分区的Program Files目录下生成两个分别名为“360safe”和“baigoo”的目录,并“神不知,鬼不觉”地将其访问权限设置为不可访问状态……
这两个神秘的目录究竟有何蹊跷?雅虎中国在动什么花花肠子?用齐向东的话来说,“那是流氓软件开始正面反扑的信号,未来肯定会有更惊人的发现的。”
本以为流氓软件的产业链将葬身于舆论和网友的唾骂声中,不想江湖又有插曲上演。看来,中国互联网又将迎来血雨腥风了。
两个神秘的文件目录和两篇公关稿件
事情还是从“360safe”和“baigoo”这两个神秘的目录说起。据360安全卫士的开发人员表示,在研究截获的部分案例之后,他们发现这两个目录被雅虎助手设置为“不可读”权限。“他们这样做的目的无非有两个:一是阻止网民安装360安全卫士,让雅虎助手还能够踏踏实实的留在用户的电脑中作恶;二是制造一个‘baigoo’目录,并借此捏造‘360安全卫士无法彻底查杀百狗插件’的假象,以为其陷害360安全卫士‘执法不公’制造‘证据’。”
记者请教了安全方面的专家,对方表示,从技术来讲,一款软件的确可以创建目录并设置其权限,而且雅虎助手完全可以通过这点小花招达到目的。“雅虎助手创建两个目录的位置正好是360安全卫士和百狗插件的默认安装位置,将其设置为不可读之后,如果不改变查杀的方法,360安全卫士是无法正常查杀百狗插件的。”
果不其然,10月6日和10月8日,各大媒体纷纷收到了来自阿里巴巴公关部的两篇新闻稿,其中称“使用360安全卫士无法删除百狗插件”、“奇虎网为百狗留下后门”。而“事实”也应证了这一说法——当然,是雅虎助手之前已经捏造好的“事实”。“这两篇新闻稿中指称360安全卫士‘无法删除’的‘百狗插件’,实际上正是雅虎助手的杰作。实际上,自360安全卫士有插件管理功能起,就可以用它彻底删除这一插件。”360安全卫士的一位开发人员说道。
“把两个神秘的目录和两篇发自阿里巴巴的公关稿件放在一起,到底是怎么回事,一目了然。”360安全卫士开发人员表示“这叫‘遇事先把水搅混’,通过栽赃的方式来往360安全卫士身上泼脏水,希望网民因此而对360安全卫士‘保持戒心’,,让网民不再使用360安全卫士,从而让雅虎助手能够踏踏实实的留在用户的电脑里不被删除,继续作恶。”
据记者了解,国庆节前,由于投诉增多,9月30日晚10点,奇虎紧急发布了一个特征库,该特征库将百狗从普通插件升级为“恶意插件”。而在此之前,即便使用以往版本的360安全卫士的插件管理功能,网民也可以完全卸载百狗软件。 “欲加之罪,何患无辞”,所谓的“360安全卫士无法删除百狗插件”、“奇虎网为百狗留下后门”不过是雅虎阿里巴巴制造的“莫须有”罪名。

恶意软件可能变本加厉 奇虎呼吁各界保持清醒
为了化解雅虎阿里巴巴导演的“百狗事件”,奇虎在发布360安全卫士的新一代2.0预览版的同时,也紧急发布了最新1.75版。360安全卫士的开发人员提醒广大网民留意自己的硬盘目录,一旦发现上述情况或者其它异常现象,请及时到360安全卫士官方网站(www.360safe.com)下载安装最新版本的360安全卫士,并通过官方论坛、邮件等途径向360安全卫士研发团队投诉举报。
至此,这次风波暂时得到平息。然而当我们回头再看“百狗事件”,不禁有些冒冷汗。某业内人士向记者表示,恶意软件与反恶意软件之间的斗争已经进入一个新的阶段。以前两者之间基本上是“猫和老鼠”,恶意软件不断升级,以躲避查杀;而目前恶意软件开始走‘主动进攻’、‘反咬一口’的策略了。“如果情况持续恶化,互联网有可能陷入一场混战之中。”
360安全卫士在发给360督导委员会的邮件中也表达了同样的担心:“如果下一步这些恶意软件厂商将偷偷的运用技术,伪装成360安全卫士的一个插件,偷偷安装,偷偷给用户乱弹广告,嫁祸于360安全卫士,这也不足为奇。”而一位网友的话则更让人毛骨悚然:“如果多个恶意软件厂商联合,互为照应,将共同的矛头指向反恶意软件,再辅之以挑拨用户和反恶意软件之间的关系,互联网很可能将由‘妖魔当道’。”
记者采访了一位有近十年软件开发从业经验的人士,当问及上述担心是否有可能变成现实时,对方表示,当没有健全的法律来约束时,当道德和价值取向完全颠倒时,恶意软件要“策反”,简直以如反掌。
为此,奇虎呼吁社会各界保持清醒的头脑,不要被恶意软件处心积虑策划的陷阱所蒙蔽。奇虎公司CEO齐向东表示:“希望网民能够明辨是非,不要轻信一些恶意软件厂商使用推测。。假定。。推理等方式诋毁360安全卫士。任何软件,不论他有什么样的背景,什么样的关系和多么强大的财力,只要违反了网民的知情权和选择权,只要违背了民意,我们都会给予坚决的打击,我们欢迎网民踊跃举报。”
反流氓软件大业 一切别高兴得太早
随着各大电视台、报刊、杂志的揭露,尤其是中央电视台等强势媒体的大力推动,流氓软件产业遭受舆论的重创,加上“中国反流氓软件协会”等组织和个人的努力,流氓软件及其背后的灰色产业链开始走向土崩瓦解。中搜已经放弃了“网络猪”的开发,千橡则完全裁掉了客户端部门,各大有过“流氓经历”的公司似乎都与“流氓软件”划清界限,开始“从良”。
“形势一片大好!很快‘流氓软件’这个词就将成为历史。”很多业内人士在自己的博客中表达了类似的观点。然而与这种乐观的情绪截然不同的是,反恶意软件争斗面临的困境。中华全国律师协会会员于国富律师表示:“鉴于此类软件往往都具有自动更新功能,其经营者可以随时把它从流氓软件变成‘优秀软件’,正在如火如荼地进行中的反流氓软件斗争正在变化复杂化。”于律师正在代理“雅虎中国诉安博士信息技术有限公司”一案。
其他法律界人士也表达了类似的担心,举证难、缺乏相关法规支持、无判决的先例等等都是反流氓软件斗争取得实质性进展的阻碍。而据记者了解,鉴于可能出现越来越严峻的斗争形势,360安全卫士督导委员会将于近期召开一次会议。
“从做360安全卫士的第一天起,我们就预料到了这条路会走得很艰难。不管未来还会遇到多少诽谤和打击,我们都将战斗到底,直到流氓软件从互联网消失。”齐向东的态度很坚决。

奇虎谴责雅虎助手向用户电脑植入间谍软件

奇虎360安全卫士发布以来,网民主动清除雅虎助手软件累计达到450万次。为了维持雅虎助手产业链不被斩断,阿里巴巴一方面宣称将投资1亿元巨额资金继续推广雅虎助手软件,以维持日益下降的“客户端软件覆盖率”;另一方面通过其惯用的公关手段,使用推理、假设等误导和欺骗式语言传播所谓360安全卫士的“不公正”,损毁360安全卫士在网民中的形象,恐吓网民不敢使用360安全卫士,进而达到网民无法便捷地从自己的电脑中发现和卸载雅虎助手等恶意软件的目的。
360安全卫士监测的数据和网民的投诉均显示,在国庆长假期间,雅虎助手在没有向网民做出任何提示的情况下,利用后台升级功能偷偷地向网民电脑施放一个特殊版本的软件。这个版本的雅虎助手软件使用间谍软件技术,在网民电脑C盘Program Files目录下分别生成两个名为“360safe”和“baigoo”的目录,并将这两个目录设置为不可访问状态。
经过雅虎助手修改过系统配置的电脑,网民运行360安全卫士软件查杀恶意软件时,将出现电脑中装有“百狗”插件的误报。因为雅虎助手将“baigoo”目录设置为不可访问状态,网民在使用360安全卫士卸载百狗时会出现“无法卸载”的假象。雅虎助手通过这种方法,制造了“百狗”插件大面积“爆发安装”和“360安全卫士查杀百狗不彻底”的假象。
一切手脚做完之后,10月6日至10月8日阿里巴巴公关部向媒体散发《安全厂商认定"百狗"插件为间谍软件 360safe公正性受质疑》、《奇虎被指与百狗插件有关 360safe 火速调高其恶意程度》等两篇稿件,内中极尽恶意污蔑之能,意图通过栽赃陷害的方式来向360安全卫士身上泼脏水,误导网民对360安全卫士“保持戒心”。
事实上,360安全卫士始终能够彻底卸载百狗插件。
奇虎公司提醒网民,认真检查自己电脑是否被间谍软件命中。如果你的电脑安装有雅虎助手软件,请查看电脑C盘Program Files目录下是否有“baigoo”空目录。由于此目录被雅虎助手设为隐藏状态,使用正常方法将不能看到“baigoo”目录,网民需对电脑参数进行设置。具体方法请参照360安全卫士官方网站(www.360safe.com)的技术指引。我们也欢迎网民投诉和举报,为更好地打击恶意软件提供“弹药”。
360安全卫士是完全开放、免费地帮助网民检查和卸载恶意软件的工具,是一款主动点击下载和自主选择使用的绿色软件,深受网民的喜爱。自面世2个多月以来,网民主动下载安装量已经达到600万,每天的使用量超过 150 万次。
奇虎公司有足够的技术和资金实力,持续为网民提供高质量的恶意软件查杀工具;奇虎公司也有决心和恶意软件斗争到底;奇虎公司也相信会从网民那里得到良好的回报,奇虎的品牌将随着“360安全卫士”的免费服务而声名远播。
奇虎公司将加强与电脑杀毒厂商、国际反恶意软件联盟以及国内反恶意软件的组织与个人合作,让恶意软件无处藏身,人人喊打。
奇虎公司再次保证:360安全卫士是一款为网民免费服务的公益软件,完全尊重用户的选择权,只要网民举报并举证软件的恶意行为,不管这个软件有什么样的背景、有多么强大的资金实力,也不管它和什么人有关系,360安全卫士都会把它列进恶意软件查杀目录。奇虎公司欢迎全国1亿2千万网民、1亿2千万双眼睛,使用各种方式监督360安全卫士不做恶和公正性的承诺。
奇虎公司同时感谢媒体、网民和360安全卫士督导委员的一贯支持。感谢互联网行业内企业、专家的支持和理解。

棋差一着:360安全卫士遭中国雅虎陷害?
出处:cnbeta
作者:ugmbbc

  10月9日,奇虎公司发出消息称遭雅虎陷害,并发布了最新的360安全卫士1.75版本。而此前不久,奇虎刚推出360安全卫士的2.0预览版。据表示,之所以两个版本同时推出,是由于奇虎方面监测到雅虎助手有阻挠360安全卫士安装,影响其查杀效果的恶意行为。
  据悉,国庆节大假期间,阿里巴巴对部分用户电脑中的雅虎助手软件进行了后台自动升级,升级后的雅虎助手软件会自动在用户电脑系统分区的Program Files目录下生成两个分别名为“360safe”和“baigoo”的目录,并设置其访问权限为不可访问状态。雅虎助手此举是试图在用户毫不知情的情况下,阻止360安全卫士的安装,干扰360安全卫士对百狗插件的查杀,并借此捏造所谓“360安全卫士为百狗留下后门”的不实之辞。
  “雅虎助手的用心极为险恶”,360安全卫士的开发人员表示:“'360safe'文件夹是 360安全卫士的默认安装目录,而'baigoo'目录则是百狗插件的默认安装目录,雅虎助手在安装的时候创建相应的文件夹,并关闭其可读权限。这将导致普通用户根本无法安装360安全卫士,与此同时,还造成百狗国庆期间被大面积安装、'360安全卫士无法彻底查杀百狗插件'的假象,以达到陷害360安全卫士'执法不公'的目的。”
  而安全专家认为,雅虎助手在用户完全不知情的情况下,在用户硬盘中生成不相干的文件,并私自更改文件目录的访问权限,这一行为已严重侵犯用户知情权和涉嫌违反法律。
  “抛开雅虎中国与奇虎之间的恩怨不谈,单看雅虎助手的这一行为,已经大大地超过了一款正常软件该做的事,在'流氓软件'中也是极为罕见的。
  结合雅虎阿里巴巴在最近几天连续向媒体通发指责“360安全卫士不查杀百狗”的几篇公关稿件,其险恶用心让人叹为观止。”另据360安全卫士的开发人员称,雅虎助手的这一恶意行为在国庆长假期间最为频繁。
  安全专家进一步表示,雅虎此举用意很明确,360安全卫士伤害了雅虎的利益,雅虎希望用这种方式破坏360安全卫士的公信力,让网民不再使用360安全卫士,从而让雅虎助手能够踏踏实实的留在用户的电脑里不被删除,继续作恶。
  360安全卫士开发团队的产品负责人认为:“雅虎助手以及其他不甘心被查杀的恶意软件,以后可能还会采用更多的类似方式来对360安全卫士泼脏水。
  如果这些恶意软件厂商运用技术,伪装360安全卫士的一个插件,偷偷安装,偷偷给用户乱弹广告,嫁祸于360安全卫士,这也不足为奇。”
  360安全卫士开发团队的产品负责人进一步表示:“希望网民能够明辨是非,不要轻信一些恶意软件厂商使用推测假定推理等方式诋毁360安全卫士。任何软件,不论他有什么样的背景,什么样的关系和多么强大的财力,只要违反了网民的知情权和选择权,只要违背了民意,我们都会给予坚决的打击,我们欢迎网民踊跃举报。”
  雅虎助手升级后生成的两个文件是采用隐藏方式存在的,因此按照正常的方式不容易查看,360安全卫士提示网民登陆官方网站,按照步骤检查自己的电脑是否受到了侵害。
  一旦发现上述情况或者其它异常现象,请及时到下载安装最新版本的360安全卫士,并通过官方论坛、邮件等途径向360安全卫士研发团队投诉举报。
  奇虎在9月30日曾发表声明,否认与百狗存在利益关系,并于当日晚10点紧急发布了一个特征库,该特征库将百狗从普通插件升级为“恶意插件”。而根据了解,即便使用以往版本的360安全卫士中的插件管理功能,也可以完全卸载百狗软件,安全卫士并没有针对百狗采取任何保护性措施。

反流氓软件联盟今天将CNNIC告上法庭
新浪科技 【转载】

10月9日消息,反流氓软件联盟宣布将于明日也就是今天在广州把CNNIC告上法庭,要求CNNIC停止相关软件的恶意行为,并为此道歉,同时向其索赔94元。
  该联盟发言人还表示,未来将对诉讼程序进行调整,根据网友对流氓软件在官方网站上的投票结果来决定诉讼对象。
  这是自9月份以来,反流氓软件联盟发起的第六起诉讼,中搜、雅虎、很棒、易趣、中国缘以及千橡先后被诉。
  反流氓软件联盟称,对CNNIC的起诉是因为其“中文上网”软件存在强制、无提问安装,以及无法彻底卸载等问题,对用户的正常使用电脑造成了干扰。
  “中文上网”是CNNIC推出的一款上网软件,旨在实现中文域名和通用网址访问功能。
10月9日,中国互联网络信息中心 (CNNIC)针对反流氓软件联盟的起诉做出回应,称其始终不渝地推动反对恶意软件工作的开展,“中文上网”软件的安装、卸载、启用、功能设定等,都由用户选择完成,充分保证用户对软件的选择权、知情权等合法权益。声明全文如下:
  反对恶意软件有助于规范行业发展秩序,净化网络环境,保护用户权益,进而促进我国互联网络健康、有序发展。中国互联网络信息中心(CNNIC)始终不渝地推动此项工作的开展。早在2003年中国互联网络信息中心就联合新浪、网易、腾讯等业内知名厂商制定了《互联网关键词寻址规范》,2004年召集业内知名专家和机构举行研讨会,共商反对恶意软件措施。近期中国互联网络信息中心正在联合业界有关专家和机构,共同探讨如何清晰地定义恶意软件,如何规范软件安装卸载规则,以便更好地抵制互联网上的恶意行为,保护用户权益,规范行业发展秩序。
  中国互联网络信息中心编写开发的软件,符合IETF国际标准,满足我国广大用户中文上网需求。软件的安装、卸载、启用、功能设定等,都由用户选择完成,充分保证用户对软件的选择权、知情权等合法权益。
  我中心欢迎更多的组织和个人加入到抵制网上恶意行为的行列中来,共同为我国互联网的健康发展贡献自己的力量。

CNNIC声明:我们一直与恶意软件作斗争
出处:cnnic
作者:King

  CNNIC就近期一系列反恶意软件事件作出表态,声称CNNIC一直在反对恶意软件,并号召更多组织和个人加入到抵制恶意软件的行列中来。以下为声明全文:
  反对恶意软件有助于规范行业发展秩序,净化网络环境,保护用户权益,进而促进我国互联网络健康、有序发展。
  中国互联网络信息中心(CNNIC)始终不渝地推动此项工作的开展。早在2003年中国互联网络信息中心就联合新浪、网易、腾讯等业内知名厂商制定了《互联网关键词寻址规范》,2004年召集业内知名专家和机构举行研讨会,共商反对恶意软件措施。
  近期中国互联网络信息中心正在联合业界有关专家和机构,共同探讨如何清晰地定义恶意软件,如何规范软件安装卸载规则,以便更好地抵制互联网上的恶意行为,保护用户权益,规范行业发展秩序。
  中国互联网络信息中心编写开发的软件,符合IETF国际标准,满足我国广大用户中文上网需求。软件的安装、卸载、启用、功能设定等,都由用户选择完成,充分保证用户对软件的选择权、知情权等合法权益。
  我中心欢迎更多的组织和个人加入到抵制网上恶意行为的行列中来,共同为我国互联网的健康发展贡献自己的力量。

遭遇另类无法删除病毒的处理办法

遭遇另类无法删除病毒的处理办法

作者:五月 整理出处:天极安全

随着不限时宽带的普及,为了方便BT下载,很多朋友都爱24小时挂机。全天候的在线,这给一些病毒、木马“入侵”系统带来了极大便利,他们可以在半夜入侵我们的电脑,肆意为非作歹。近日笔者在帮助一位朋友杀毒的时候,就遭遇一个“无法删除的病毒”,下面将查杀经验与大家共享。
  1.惊现病毒。朋友的电脑安装的是Windows XP专业版,近来常常彻夜开机用BT下载电影,没想到在一次开机的时候,Norton就报告在下发现病毒“exporer.exe”,不过使用Norton扫描后,虽然可以发现病毒,但Norton提示无法隔离和删除病毒文件。
  2.查杀。一般来说,病毒如果无法被直接删除,大多是由于病毒进程在运行导致的,打开任务管理器,找到病毒进程“exporer.exe”顺利将其终止,按照Norton提供病毒文件路径,找到病毒文件后,按住Shift键右击选择“删除”,奇怪的是系统却提示无法删除文件,再次打开任务管理器,我已经确信病毒进程被终止了,而且也不是在写保护状态,为什么无法删除?我试图把文件夹删除,但同样遭到系统拒绝,重启电脑多次仍然是同样的结果。
  后来笔者在查看“exporer.exe”属性(看看文件生成日期和大小,以便搜索一下病毒还有没有同伙)时,意外发现属性窗口还有一个“安全”标签,点击后可以看到在用户权限列表“特别权限”的拒绝选项被打上小勾,会不会是文件权限不够导致无法删除?单击的“高级”按钮,在弹出的窗口我看到一个“拒绝删除”的权限,单击“编辑”终于看到文件无法删除的真正原因了,原来当前用户的删除权限被施毒者设置为拒绝了,但是却允许“读取和运行,取消拒绝的权限后,返回文件属性窗口,勾选“允许完全控制”,单击“确定”退出后顺利删除“exporer.exe”。
  小提示
  文件(夹)属性“安全”标签只会在NTFS格式的分区出现,如果看不到此标签,打开我的电脑,单击“工具→文件夹选项→查看”,然后在高级设置选项下去除“简单文件共享(推荐)”前的小勾。
  笔者在删除“exporer.exe” 后试图删除文件夹,遭到系统拒绝后,通过查看文件夹的“安全”属性,同样可以发现删除权限(删除子文件夹及文件、删除)被拒绝了,同上,取消这个限制后顺利把病毒“扫地出门”。对于文件(夹),如果是由于权限原因被拒绝操作,一般将权限设置为“完全控制”即可。
  小技巧
  (1)权限是可以继承的,有时候打开某个文件安全属性标签后,可能在图4不会有“拒绝删除”权限,但是如果它的父文件夹设置了“拒绝删除子文件夹及文件”,该文件还是无法被删除的,解决方法是将文件权限设置为完全控制。
  (2)文件权限是和文件所有者相关联的,对于办公室多帐户电脑,一些别有用心的人可能还会将木马和用户对应起来(以针对电脑操作水平较低帐户,警惕性不高易于窃取资料),如果发现木马毒会和对应帐户关联,即有些用户登录后木马会运行,而有些则不会(木马文件权限被设置为禁止读取和删除),这时可以用系统管理员身份登录,强行将木马文件所有者更改为当前用户,然后设置为完全控制将木马删除。
  (3)一点经验。Windows XP/2000的文件(夹)权限,是系统一项特殊功能,它允许灵活设置不同用户的不同权限,一些牧马者通过将病毒程序文件设置为允许“读取和运行”、拒绝“删除”,从而实现更好的“自我保护”。由于更改文件权限操作比较复杂,施毒者一般要在宿主机上亲自操作,对于喜爱全天候挂机的朋友,安装一款防护能力较好的防火墙,关闭一些不必要端口,可以有效防止此类病毒的袭击,如果发现病毒无法删除,在终止进程情况下,大家一定要看看文件权限是否被更改了。

新手也能对付病毒:巧设密码气死木马

新手也能对付病毒:巧设密码气死木马
赛迪网 【转载】

害人之心不可有,防人之心不可无!黑客盛行的今天,提高自身的防范等级是第一要务。但不能只停留在口号上,必须采取严密的技术手段。以我们最为常用的各种密码为例,如何既防明眼偷窥又防黑客软件暗查呢?本文就教你一绝招,使你的密码更安全!
为安全起见,计算机中密码的输入和保存都是以“*”号来显示的。这样,他人无法查看到密码的内容。许多用户以为这样就可以高枕无忧了,但事实是残酷的。这种密码的保护方式只防君子,不防小人。一些别有用心的人通常会运用远程监控屏幕的手段,并配合密码查看软件就可以轻松还原密码,现实迫使我们应该采取更为严谨的措施。
我们可以利用系统默认情况下无法显示的字体作为密码源字符。以Windows 2000/XP为例,缺省状态下系统显示的文字是“宋体”,字符集是“简体中文GB2312”。如果选择GB2312中没有的文字作为密码字符(如安装Office XP的宋体-方正超大字符集),系统则无法正确显示这些密码,而只是显示为“□”、“空格”或“?”等乱码,即使动用密码查看软件也是如此,这样就达到了防止黑客偷窃密码的目的。原理并不复杂,但实际操作时还需涉及多方面的知识。
1、制作密码字符
(1)首先通过Office XP的“宋体-方正超大字符集”获取密码字符。单击“开始→所有程序→附件→系统工具→字符映射表”,打开窗口后在字体列表中选择“宋体-方正超大字符集”。随后拉动滚动条到“显示CJK扩展A”字符范围内(注:在窗口下方可以看到提示),选择并双击需要作为密码的字符,然后单击“复制”,将密码字符发送到剪贴板。
小提示:为保险起见,可以先将这些字符粘贴到记事本,确认系统无法显示它们。
(2)打开需要设置密码的应用程序,将上述字符粘贴到密码框即可。例如可以将如图2所示的字符作为QQ登陆密码,这样就不怕黑客监视你的屏幕,即使他启用密码查看软件所能看到的只是一串?号。
小提示:一些网站、论坛或邮箱并不支持使用此类字符文作为密码,此时不要使用上述方法来设置密码。

2、密码的管理
因为一般输入法无法直接输入CJK扩展字符,为方便使用,可以利用Word的超链接功能来存放或管理密码。首先从Word XP选择“宋体-方正超大字符集”并将密码字符粘贴到文档中。然后为该字符添加一个超链接,链接地址为QQ程序。这样下次需要更改QQ登陆密码时,只要在文档单击超链接即可启动QQ,随后将这个密码字符粘贴到密码框即可。此外,应将此Word文档加密保存。
3、防止密码的反破译
为防止熟悉这种方法的人反破译,还可以利用系统自带的区位码输入法来输入系统字库没有编码的文字,这样即使选择“方正超大字符集”也无法正常显示密码(只显示为空格)。
(1)打开控制面板,双击“区域和语言选项”,单击“语言→详细信息”,在已安装的服务列表选择“简体中文(内码)”,单击“添加”,将其添加到输入法列表。
(2)在需要输入密码的地方,选择内码输入法,输入aaa1-affe之间的编码(如aaa2、aaa3、……),由于系统字库没有这些编码的字符,系统都是以空格显示。不过由于无法显示具体字符,要重新更改密码的时候比较麻烦,需要牢记当时输入的编码。

安全攻略:恼人的DLL后门完全清除秘诀

安全攻略:恼人的DLL后门完全清除秘诀
中国安全信息网 【转载】

后门!相信这个词语对您来说一定不会陌生,它的危害不然而欲,但随着人们的安全意识逐步增强,又加上杀毒软件的"大力支持",使传统的后门无法在隐藏自己,任何稍微有点计算机知识的人,都知道"查端口""看进程",以便发现一些"蛛丝马迹"。所以,后门的编写者及时调整了思路,把目光放到了动态链接程序库上,也就是说,把后门做成DLL文件,然后由某一个EXE做为载体,或者使用Rundll32.exe来启动,这样就不会有进程,不开端口等特点,也就实现了进程、端口的隐藏。本文以"DLL的原理""DLL的清除""DLL的防范"为主题,并展开论述,旨在能让大家对DLL后门"快速上手",不再恐惧DLL后门。好了,进入我们的主题。
一,DLL的原理
1,动态链接程序库
动态链接程序库,全称:Dynamic Link Library,简称:DLL,作用在于为应用程序提供扩展功能。应用程序想要调用DLL文件,需要跟其进行"动态链接";从编程的角度,应用程序需要知道DLL文件导出的API函数方可调用。由此可见,DLL文件本身并不可以运行,需要应用程序调用。正因为DLL文件运行时必须插入到应用程序的内存模块当中,这就说明了:DLL文件无法删除。这是由于Windows内部机制造成的:正在运行的程序不能关闭。所以,DLL后门由此而生!
2,DLL后门原理及特点
把一个实现了后门功能的代码写成一个DLL文件,然后插入到一个EXE文件当中,使其可以执行,这样就不需要占用进程,也就没有相对应的PID号,也就可以在任务管理器中隐藏。DLL文件本身和EXE文件相差不大,但必须使用程序(EXE)调用才能执行DLL文件。DLL文件的执行,需要EXE文件加载,但EXE想要加载DLL文件,需要知道一个DLL文件的入口函数(既DLL文件的导出函数),所以,根据DLL文件的编写标准:EXE必须执行DLL文件中的DLLMain()作为加载的条件(如同EXE的mian())。做DLL后门基本分为两种:1)把所有功能都在DLL文件中实现;2)把DLL做成一个启动文件,在需要的时候启动一个普通的EXE后门。
常见的编写方法:
(1),只有一个DLL文件
这类后门很简单,只把自己做成一个DLL文件,在注册表Run键值或其他可以被系统自动加载的地方,使用Rundll32.exe来自动启动。Rundll32.exe是什么?顾名思意,"执行32位的DLL文件"。它的作用是执行DLL文件中的内部函数,这样在进程当中,只会有Rundll32.exe,而不会有DLL后门的进程,这样,就实现了进程上的隐藏。如果看到系统中有多个Rundll32.exe,不必惊慌,这证明用Rundll32.exe启动了多少个的DLL文件。当然,这些Rundll32.exe执行的DLL文件是什么,我们都可以从系统自动加载的地方找到。

现在,我来介绍一下Rundll32.exe这个文件,意思上边已经说过,功能就是以命令行的方式调用动态链接程序库。系统中还有一个Rundll.exe文件,他的意思是"执行16位的DLL文件",这里要注意一下。在来看看Rundll32.exe使用的函数原型:
Void CALLBACK FunctionName (
HWND hwnd,
HINSTANCE hinst,
LPTSTR lpCmdLine,
Int nCmdShow
);
其命令行下的使用方法为:Rundll32.exe DLLname,Functionname [Arguments]
DLLname为需要执行的DLL文件名;Functionname为前边需要执行的DLL文件的具体引出函数;[Arguments]为引出函数的具体参数。
(2),替换系统中的DLL文件
这类后门就比上边的先进了一些,它把实现了后门功能的代码做成一个和系统匹配的DLL文件,并把原来的DLL文件改名。遇到应用程序请求原来的DLL文件时, DLL后门就启一个转发的作用,把"参数"传递给原来的DLL文件;如果遇到特殊的请求时(比如客户端),DLL后门就开始,启动并运行了。对于这类后门,把所有操作都在DLL文件中实现最为安全,但需要的编程知识也非常多,也非常不容易编写。所以,这类后门一般都是把DLL文件做成一个"启动"文件,在遇到特殊的情况下(比如客户端的请求),就启动一个普通的EXE后门;在客户端结束连接之后,把EXE后门停止,然后DLL文件进入"休息"状态,在下次客户端连接之前,都不会启动。但随着微软的"数字签名"和"文件恢复"的功能出台,这种后门已经逐步衰落。

星期一, 十月 09, 2006

奇虎发布360安全卫士新版完全卸载百狗

本报讯 近日,几乎在火热推出360安全卫士的2.0预览版的同时,奇虎又紧急发布了一个最新的1.75版本。据悉,之所以两个版本同时推出,是由于奇虎方面监测到雅虎助手有阻挠360安全卫士安装,影响其查杀效果的恶意行为。
据悉,国庆节大假期间,阿里巴巴对部分用户电脑中的雅虎助手软件进行了后台自动升级,升级后的雅虎助手软件会自动在用户电脑系统分区的Program Files目录下生成两个分别名为“360safe”和“baigoo”的目录,并设置其访问权限为不可访问状态。雅虎助手此举是试图在用户毫不知情的情况下,阻止360安全卫士的安装,干扰360安全卫士对百狗插件的查杀,并借此捏造所谓“360安全卫士为百狗留下后门”的不实之辞。
“雅虎助手的用心极为险恶”,360安全卫士的开发人员表示:“‘360safe’文件夹是360安全卫士的默认安装目录,而‘baigoo’目录则是百狗插件的默认安装目录,雅虎助手在安装的时候创建相应的文件夹,并关闭其可读权限。这将导致普通用户根本无法安装360安全卫士,与此同时,还造成百狗国庆期间被大面积安装、‘360安全卫士无法彻底查杀百狗插件’的假象,以达到陷害360安全卫士‘执法不公’的目的。”

而安全专家认为,雅虎助手在用户完全不知情的情况下,在用户硬盘中生成不相干的文件,并私自更改文件目录的访问权限,这一行为已严重侵犯用户知情权和涉嫌违反法律。“抛开雅虎中国与奇虎之间的恩怨不谈,单看雅虎助手的这一行为,已经大大地超过了一款正常软件该做的事,在‘流氓软件’中也是极为罕见的。结合雅虎阿里巴巴在最近几天连续向媒体通发指责“360安全卫士不查杀百狗”的几篇公关稿件,其险恶用心让人叹为观止。”另据360安全卫士的开发人员称,雅虎助手的这一恶意行为在国庆长假期间最为频繁。
安全专家进一步表示,雅虎此举用意很明确,360安全卫士伤害了雅虎的利益,雅虎希望用这种方式破坏360安全卫士的公信力,让网民不再使用360安全卫士,从而让雅虎助手能够踏踏实实的留在用户的电脑里不被删除,继续作恶。
360安全卫士开发团队的产品负责人认为:“雅虎助手以及其他不甘心被查杀的恶意软件,以后可能还会采用更多的类似方式来对360安全卫士泼脏水。如果这些恶意软件厂商运用技术,伪装360安全卫士的一个插件,偷偷安装,偷偷给用户乱弹广告,嫁祸于360安全卫士,这也不足为奇。”
360安全卫士开发团队的产品负责人进一步表示:“希望网民能够明辨是非,不要轻信一些恶意软件厂商使用推测。。假定。。推理等方式诋毁360安全卫士。任何软件,不论他有什么样的背景,什么样的关系和多么强大的财力,只要违反了网民的知情权和选择权,只要违背了民意,我们都会给予坚决的打击,我们欢迎网民踊跃举报。”
雅虎助手升级后生成的两个文件是采用隐藏方式存在的,因此按照正常的方式不容易查看,360安全卫士提示网民登陆官方网站(www.360safe.com),按照步骤检查自己的电脑是否受到了侵害。一旦发现上述情况或者其它异常现象,请及时到下载安装最新版本的360安全卫士,并通过官方论坛、邮件等途径向360安全卫士研发团队投诉举报。
奇虎在9月30日曾发表声明,否认与百狗存在利益关系,并于当日晚10点紧急发布了一个特征库,该特征库将百狗从普通插件升级为“恶意插件”。而根据了解,即便使用以往版本的360安全卫士中的插件管理功能,也可以完全卸载百狗软件,安全卫士并没有针对百狗采取任何保护性措施。

安装防火墙的十二个注意事项

防火墙是保护我们网络的第一道屏障,如果这一道防线失守了,那么我们的网络就危险了!所以我们有必要把注意一下安装防火墙的注意事项!

  1. 防火墙实现了你的安全政策。

  防火墙加强了一些安全策略。如果你没有在放置防火墙之前制定安全策略的话,那么现在就是制定的时候了。它可以不被写成书面形式,但是同样可以作为安全策略。如果你还没有明确关于安全策略应当做什么的话,安装防火墙就是你能做的最好的保护你的站点的事情,并且要随时维护它也是很不容易的事情。要想有一个好的防火墙,你需要好的安全策略---写成书面的并且被大家所接受。

  2. 一个防火墙在许多时候并不是一个单一的设备。

  除非在特别简单的案例中,防火墙很少是单一的设备,而是一组设备。就算你购买的是一个商用的“all-in-one”防火墙应用程序,你同样得配置其他机器(例如你的网络服务器)来与之一同运行。这些其他的机器被认为是防火墙的一部分,这包含了对这些机器的配置和管理方式,他们所信任的是什么,什么又将他们作为可信的等等。你不能简单的选择一个叫做“防火墙”的设备却期望其担负所有安全责任。

  3. 防火墙并不是现成的随时获得的产品。

  选择防火墙更像买房子而不是选择去哪里度假。防火墙和房子很相似,你必须每天和它待在一起,你使用它的期限也不止一两个星期那么多。都需要维护否则都会崩溃掉。建设防火墙需要仔细的选择和配置一个解决方案来满足你的需求,然后不断的去维护它。需要做很多的决定,对一个站点是正确的解决方案往往对另外站点来说是错误的。

  4. 防火墙并不会解决你所有的问题。

  并不要指望防火墙靠自身就能够给予你安全。防火墙保护你免受一类攻击的威胁,人们尝试从外部直接攻击内部。但是却不能防止从LAN内部的攻击,它甚至不能保护你免首所有那些它能检测到的攻击。

  5. 使用默认的策略。

  正常情况下你的手段是拒绝除了你知道必要和安全的服务以外的任何服务。但是新的漏洞每天都出现,关闭不安全的服务意味着一场持续的战争。

  6. 有条件的妥协,而不是轻易的。

  人们都喜欢做不安全的事情。如果你允许所有的请求的话,你的网络就会很不安全。如果你拒绝所有的请求的话,你的网络同样是不安全的,你不会知道不安全的东西隐藏在哪里。那些不能和你一同工作的人将会对你不利。你需要找到满足用户需求的方式,虽然这些方式会带来一定量的风险。

  7. 使用分层手段。

  并在一个地点以来单一的设备。使用多个安全层来避免某个失误造成对你关心的问题的侵害。

  8. 只安装你所需要的。

  防火墙机器不能像普通计算机那样安装厂商提供的全部软件分发。作为防火墙一部分的机器必须保持最小的安装。即使你认为有些东西是安全的也不要在你不需要的时候安装它。

  9. 使用可以获得的所有资源。

  不要建立基于单一来源的信息的防火墙,特别是该资源不是来自厂商。有许多可以利用的资源:例如厂商信息,我们所编写的书,邮件组,和网站。

  10. 只相信你能确定的。

  不要相信图形界面的手工和对话框或是厂商关于某些东西如何运行的声明,检测来确定应当拒绝的连接都拒绝了。检测来确定应当允许的连接都允许了。

  11. 不断的重新评价决定。

  你五年前买的房子今天可能已经不适合你了。同样的,你一年以前所安装的防火墙对于你现在的情况已经不是最好的解决方案了。对于防火墙你应当经常性的评估你的决定并确认你仍然有合理的解决方案。更改你的防火墙,就像搬新家一样,需要明显的努力和仔细的计划。

  12. 要对失败有心理准备。

  做好最坏的心理准备。机器可能会停止运行,动机良好的用户可能会做错事情,有恶意动机的用户可能做坏的事情并成功的打败你。但是一定要明白当这些事情发生的时候这并不是一个完全的灾难。

星期日, 十月 08, 2006

病毒门诊:清除猖狂的Sxs.exe病毒

病毒门诊:清除猖狂的Sxs.exe病毒
作者:五月 整理出处:天极安全

针对症状,我先上网找了相关的资料,首先,要显示隐藏文件

  在这个:HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\explorer\

  Advanced\Folder\Hidden\SHOWALL,将CheckedValue键值修改为1

  还是没有用,隐藏文件还是没有显示,仔细观察发现病毒它有更狠的招数:它在修改注册表达到隐藏文件目的之后,为了稳妥起见,把本来有效的DWORD值CheckedValue删除掉,新建了一个无效的字符串值CheckedValue,并且把键值改为0(如图)!这样你以为把0改为1就会万事大吉,可是故障依旧如此!也就难怪出现以上的现象了。

  正确的方法是:先检查CheckedValue的类型是否为REG_DWORD,如果不是则删掉“李鬼”CheckedValue(例如在本“案例”中,应该把类型为REG_SZ的CheckedValue删除)。然后单击右键“新建”--〉“Dword值”,并命名为CheckedValue,然后修改它的键值为1,这样就可以选择“显示所有隐藏文件”。

  经过刚才一番操作,我的电脑里的隐藏文件可以看到了,假如上述方法无效,那么可能是 HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\explorer\Advanced\Folder\Hidden的数据丢失或损坏,遇到这种情况,请在Windows XP安装光盘中找到Hidden.reg,双击它,然后单击“确定”按钮,将该完整的注册表数据添加到当前系统的注册表中即可。(备注:可是我手头上的XP安装光盘找来找去都没有这个东西,假如你不幸遇到这种情况,可以尝试使用这种方法:找一部没有问题的电脑,把

  HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\explorer\Advanced\Folder\Hidden这个分支导出(假如命名为1.reg);然后备份有问题的电脑的该注册表分支;最后把1.reg导入看能否解决问题。我没试过所以不知道会不会出现什么意外,祝各位好运!假如某人能够在XP安装光盘里找到这个东西,请把文件里面的内容复制到评论里面,并且注明该XP安装光盘有没有打过SP1或者是SP2,谢谢!)

  我看到在我的D:E:F:这些盘中(除了c盘)都出现了autorun.inf和sxs.exe两个文件,删除又再生.而且U盘插进去也出现这两个文件。此时杀毒软件一直是无法启动,我把金山的换成江民的,还是没用,看来是病毒限制了杀毒软件的运行,所以首先要把病毒的自动运行关掉,我也找了网上的资料,不过我试了,没有用,找不到rous.exe,我提供给你们,自己去试一下看看!

  你这是修改过的ROSE病毒

  可以结束SXS的进程删除,记住,用鼠标右键进入硬盘

  同时按下Ctrl+Shift+Esc三个键 打开windows任务管理器

  选择里面的“进程”标签

  在“映像名称”下查找“sxs.exe” 但击它 再选择“结束进程”

  一定要结束所有的“sxs.exe”进程

  打开我的电脑 单击 工具菜单下的“文件夹选项”

  单击“查看”标签 把“高级设置”中的

  “隐藏受保护的操作系统文件(推荐)”前面的勾取消

  并选择下面的“显示所有文件和文件夹”选项

  单击“确定”

  用鼠标右键点C盘(不能双击!) 选择 “打开”

  删除C盘下的 “autorun.inf”文件 和“sxs.exe”文件

  用鼠标右键点D盘 选择 “打开”

  删除D盘下的 “autorun.inf”文件 和“sxs.exe”文件(另外有个文件也是,是个.exe 同样删了它)

  ……

  以此类推 删除所有盘上的 AUTORUN.INF文件 和“rose.exe”文件

  单击开始 选择“运行” 输入 "regedit"(没有引号) ,回车

  依次展开注册表编辑器左边的 我的电脑>HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows>CurrentVersion>Run

  删除Run项中的 ROSE (c:\windows\system32\SXS.exe)这个项目

  关闭注册表编辑器

  然后重新启动计算机

  删除硬盘上是ROSE:

  按下shift键不放 插入U盘 直到电脑提示“新硬件可以使用”

  打开我的电脑

  这时在U盘的图标上点鼠标右键 选择“打开” (不要点自动播放或者是双击!)

  删除 SXS.exe和autorun.inf文件 病毒就没有了

  上面我说了这个方法对我没有用!sxs.exe没有专杀,现在只能通过注册表杀毒

  打开注册表“regedit”,找到HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

  有些网友说删除Run项中的 ROSE (c:\windows\system32\SXS.exe)这个项目

  我找了一下没找到这个Run项目,但是我看了一下在Run里面有两个"SoundMam",而且后面给的数值不一样,一个给的是“C:\\WINDOWS\\system32\\SVOHOST.exe”另一个是“SOUNDMAN.EXE”我想大家也发现了,肯定有问题,我看了一下,只有后面一个是正确的,前一个是豪杰超级解霸的“自动播放伺服器”的程序,看来病毒是加到这个里面了,借助自动播放到处传播!(这是我认为的,不知道对不对)于是就删除了这个项,退出注册表,打开杀毒软件,可以使用了,只是在一般杀毒时,还是找不到sxs.exe的,我用的是江民的,他有未知病毒扫描,在那里里面可以发现的,他是一种“硬盘蠕虫病毒”,删掉就行了,本来我是想截屏给大家看看的,可惜我重启了,没复制下来,哪位朋友补充一下在下面!感谢!

  那还剩下autorun.inf,直接到各个硬盘删就可以了,再清空回收站就可以了,其他的都正常了,可能还有些网友系统可能出现些问题,如豪杰超级解霸的“自动播放伺服器”不能使用了,我的建议是:不要用了,就是他坏的事!要是你非要用就重新装吧!最后重新启动,可以了!

木马远程控制受害电脑 请留意密码安全
中关村在线
作者:中关村在线 sheyin
CNET中国.ZOL 10月8日报道:北京信息安全测评中心、金山毒霸联合发布2006年10月8日热门病毒。
  今日提醒用户特别注意以下病毒:“灰鸽子变种ir”(Hack.Huigezi.ir)和“下载者变种cy”(Troj.Downloader.cy)。
  “灰鸽子变种ir”(Hack.Huigezi.ir)黑客病毒,连接远程主机8000端口等待黑客命令。
  “下载者变种cy”(Troj.Downloader.cy)木马病毒,定时弹出网页并下载插件运行。
另据瑞星全球反病毒监测网介绍,今日有两个病毒特别值得注意,它们是:“密西木马变种KEV(Trojan.PSW.Misc.kev)”和“诡秘释放器变种BQO(Dropper.Delf.bqo)”病毒。“密西木马变种KEV”是盗号木马,可盗取多种网络游戏的帐号和密码,给游戏玩家带来损失。“诡秘释放器变种BQO”病毒会释放出其他的病毒及恶意程序,它们会对用户的信息安全造成威胁。
http://db.kingsoft.com/(金山毒霸)、http://www.rising.com.cn(瑞星)
金山本日热门病毒:
“灰鸽子变种ir”(Hack.Huigezi.ir) 威胁级别:★★
据金山毒霸反病毒工程师介绍,该病毒是一个黑客病毒。该病毒将复制自身到%systemroot%Hacker.com.cn.ini并运行,删除原病毒文件;修改注册表使其添加命名为windows update系统服务,并设置为开机自启动。受感染主机可连接远程主机的8000端口等待黑客命令,使用户主机完全受控于黑客。
“下载者变种cy”(Troj.Downloader.cy) 威胁级别:★
据金山毒霸反病毒工程师介绍,该病毒是一个木马病毒。病毒运行后会释放iexp1ore.exe到%system%目录,以此来伪装自己。该病毒通过修改注册表,添加ServiceRemote的系统服务来实现开机自启动。病毒运行后会从网络上下载一配置文件,并定时弹出网页和下载插件。
金山反病毒工程师建议:
  1. 请您不要轻易运行从Internet下载后未经杀毒软件处理的文件,强烈建议您先用最新病毒库的毒霸进行扫描,然后决定是否运行。
  2. 当操纵者控制用户电脑时,就可直接导致用户的信息被泄露, 为了您系统和个人信息的安全,专家建议用户在打开一个陌生文件时,请用最新病毒库的杀软进行扫描。
瑞星本日热门病毒:
  “密西木马变种KEV(Trojan.PSW.Misc.kev)”病毒:警惕程度★★★,盗号木马,通过网络传播,依赖系统:WIN 9X/NT/2000/XP。
  这是一个盗号木马,运行后它会将自身复制到系统目录中,同时修改注册表启动项目以实现随系统启动自动运行。该盗号木马会在后台运行,并试图盗取网络游戏《传奇》、《传奇世界》、《魔兽》等的帐号和密码,给游戏玩家带来损失。
  “诡秘释放器变种BQO(Dropper.Delf.bqo)”病毒:警惕程度★★★,病毒释放器,通过网络传播,依赖系统:WIN9X/NT/2000/XP。
病毒启动后会从体内释放出病毒文件。该病毒释放的其他病毒可能会窃取用户的银行卡账号、密码等信息。染毒的计算机还可能被黑客远程控制,如添加删除文件、重新启动计算机等。
瑞星反病毒专家建议:
1、建立良好的安全习惯,不打开可疑邮件和可疑网站;
2、很多病毒利用漏洞传播,一定要及时给系统打补丁;
3、安装专业的防毒软件升级到最新版本,并打开实时监控程序;
4、安装带有“木马墙”功能的个人防火墙软件,防止密码丢失。

远离危险 教你使用局域网“隐身术”

俗话说“家贼难防”,在局域网中真正对自己的信息安全构成威胁的不是遥远的骇客,而是自己身边的“人”。由于网上邻居共享文件在局域网中的应用非常广泛,为了更好地保护自己,在共享文件时我们需要隐身术的帮助来防止内部的恶意攻击。
  初级隐藏 隐藏共享文件夹
  不要认为为共享文件夹加上密码就能保证安全,Windows的漏洞多着呢,Internet上很容易下载到“密码破解器”。如果别人从网上邻居中看不到你的共享文件夹那就会安全多了。要实现这种效果一点都不难:用鼠标右击要隐藏共享的文件夹,点击“共享”选项,在共享名中填入共享文件夹的名称,然后在后面加上美元符“$”,例如“共享文件$”,再填入密码。如果别人要访问你的共享的文件,必须在地址栏中输入“\\计算机名称(或者是IP地址)\共享文件$,回车,填入密码确认,才能访问你的文件夹。
  高级隐藏 无共享标志共享
  用上面介绍的方法,别人通过网上邻居是不能看到你共享的文件夹了,不过如果有一天让他发现在你的电脑上还有共享文件夹存在(被共享文件夹有被共享的特殊标志,下面有个小手托着,与一般文件夹有明显的区别),而从网上邻居上却看不到你共享的文件夹,那么他很可能会发挥出自己的钻研精神,想尽办法把你共享的文件夹打开。如果能将共享文件夹的小手标志去掉,让共享文件夹和普通文件夹一样,让别人看不出它是共享的,那安全就更有了保障。下面以无共享标志共享D盘为例谈谈具体的做法:首先利用本文一开始介绍的初级隐身术——隐藏共享文件夹的方法设置D盘为隐藏共享,然后打开注册表编辑器,依次打开“HKEY_LOCAL_MACHINE\SoftWare\Microsoft\Windows\CurrentVersion\Network\LanMan\d$” (也可以利用注册表的查找功能直接查找主键“d$”)。将DWORD值“Flags”的键值由“192”改为“302”,重新启动Windows就能生效。如果要访问,只要在地址栏中输入“\\计算机名\d$”,就可以看到D盘共享的内容了。这时你会发现,即使本机的资源浏览器里也看不出D盘被共享,是不是很神奇?除了自己,还有谁知道你的D盘是共享的呢?

360安全卫士调高百狗查杀等级 39/40周

360安全中心(http://www.360safe.com )发布:在国庆长假前后,国内恶意软件市场比较平稳,在9月26到10月8号之间的两周时间内没有发现重大“疫情”,360安全卫士方面除了截获了3721.*.dll变种、LinkMedia两款新型恶意软件并针对性处理外,还就目前舆论关注的百狗软件进行了查杀级别的调整,从之前的插件级查杀提高至恶意软件级查杀;雅虎系软件以周卸载140万次位居榜首。
来自360安全中心运营维护小组的数据表明,目前360安全卫士的累计安装量超过580万,受国庆期间的影响网民安装速度稍有放缓,预计会在节后随着360安全卫士2.0正式版的发布,有新的一轮快速增长。
在此我们建议广大网民建立良好的软件安装习惯,安装下载软件时尽量到官方网站和正规下载站下载;及时给系统打安全补丁;定期使用360安全为您的电脑做检查。
【重点恶意软件播报】
百狗
恶意软件名称: 百狗
危险等级:★★★★
恶意软件类型: 浏览器劫持
所属公司: www.baigoo.com
恶意行为: 强制安装
传播途径: 捆绑安装
3721.*.dll变种
恶意软件名称:3721.*.dll变种
危险等级:★★★★★★
恶意软件类型: 木马
所属公司: 未知
恶意行为: 强制安装、无法彻底删除、添加收藏夹、自动变形
传播途径: 捆绑安装
LinkMedia
恶意软件名称:LinkMedia
危险等级:★★★★★★
恶意软件类型:广告软件
所属公司: 未知
恶意行为: 强制安装、弹出广告、无法彻底删除
传播途径: 捆绑安装
【用户查杀恶意软件TOP10播报】
雅虎助手
恶意软件名称:雅虎助手
危险等级:★★★★★★
所属公司:雅虎中国
用户自主周卸载量:707423
网络实名
恶意软件名称:网络实名
危险等级: ★★★★★★
所属公司: 雅虎中国
用户自主周卸载量:699885
Cnnic中文上网
恶意软件名称: Cnnic中文上网
危险等级:★★★★★★
所属公司:中国互联网络信息中心
用户自主周卸载量:608226
Cnnic无忧上网工具条
恶意软件名称:Cnnic无忧上网工具条
危险等级:★★★★★★
所属公司:中国互联网络信息中心
用户自主周卸载量:555081
百度超级搜霸
恶意软件名称:百度超级搜霸
危险等级: ★★★★★★
所属公司:百度
用户自主周卸载量:439444
u1.sky99.cn
恶意软件名称: u1.sky99.cn
危险等级:★★★★★★
所属公司: 未知
用户自主周卸载量: 291021
易趣购物按钮
恶意软件名称:易趣购物按钮
危险等级: ★★★★
所属公司:易趣
用户自主周卸载量:271056
百度搜索伴侣
恶意软件名称:百度搜索伴侣
危险等级: ★★★★★★
所属公司:百度
用户自主周卸载量:256091
中搜地址栏搜索
恶意软件名称:中搜地址栏搜索
危险等级: ★★★★★★
所属公司:中搜
用户自主周卸载量:247445
DMCast桌面传媒/IE-BAR
恶意软件名称:DMCast桌面传媒/IE-BAR
危险等级: ★★★★★★
所属公司: 千橡
用户自主周卸载量:242774

推广链接