星期六, 七月 14, 2007

从网吧ARP欺骗看局域网的安全管理

从网吧ARP欺骗看局域网的安全管理

在“网吧ARP欺骗的原理及危害”一文中为大家介绍了ARP欺骗攻击的原理以及危害程度,相信各位网络管理员读者都对ARP欺骗深表痛恨,希望能够彻底的禁止该现象的发生。虽然笔者不是网吧管理员,但是也在单位负责五个机房共200台计算机。所以下面就根据笔者的经验为大家介绍如何来防止ARP欺骗,文章所说的这些方法对网吧或普通局域网都是适用的。

企业可以通过发布网络管理制度来禁止ARP欺骗问题的发生,发现有欺骗者和奖金等效益挂钩。但是网吧不同于企业,来使用计算机和网络的都是顾客,也就是“上帝”,我们不可能对他们的行为做过多的约束,所以唯一能做的就是从技术上尽最大可能约束和检查ARP欺骗的来源。

一,sniffer检测法:

sniffer是网络管理的好工具,网络中传输的所有数据包都可以通过sniffer来检测。同样arp欺骗数据包也逃不出sniffer的监测范围。

一般来说ARP欺骗数据包没有留下发送虚假信息的主机地址,但是承载这个ARP包的ethernet帧却包含了他的源地址。而且正常情况下ethernet数据帧中,帧头里的MAC源地址/目标地址应该和帧数据包中ARP信息配对,这样的ARP包才算是正确的。如果不正确,肯定是假冒的包,当然如果匹配的话,我们也不能过于放松,一样不能代表是正确的,另外通过检测到的数据包再结合网关这里拥有的本网段所有MAC地址网卡数据库,看看哪个和Mac数据库中数据不匹配,这样就可以找到假冒的ARP数据包,并进一步找到凶手了。

关于MAC地址网卡数据库可以在第一次装系统的时候进行记录,将网吧座位号与MAC地址等信息做一个对应表格。查看MAC地址的方法是通过“开始->运行”,进入命令提示窗口,然后输入ipconfig /all。在physical address的右边就是相应网卡的MAC地址。

二,DHCP结合静态捆绑法:

要想彻底避免ARP欺骗的发生,我们需要让各个计算机的MAC地址与IP地址唯一且相对应。虽然我们可以通过为每台计算机设置IP地址的方法来管理网络,但是遇到那些通过ARP欺骗非法攻击的用户来说,他可以事先自己手动更改IP地址,这样检查起来就更加复杂了,所以说保证每台计算机的MAC地址与IP地址唯一是避免ARP欺骗现象发生的前提。

(1)建立DHCP服务器保证MAC地址与IP地址唯一性:

首先我们可以在windows 2000 server或其他服务器版操作系统上启用DHCP服务,为网吧建立一个DHCP服务器,一般来说建议在网关上搭建。因为DHCP不占用多少CPU,而且ARP欺骗攻击一般总是先攻击网关,攻击网关的同时由于网关这里有监控程序,所以可以在第一时间发现攻击行为。当然为了减少攻击的发生机率我们也可以把网关地址设置为网段的第二个地址,例如192.168.1.2,把192.168.1.

另外所有客户机的IP地址及其相关主机信息,只能由网关这里取得,网关这里开通DHCP服务,但是要给每个网卡,绑定固定唯一IP地址。一定要保持网内的机器IP/MAC一一对应的关系。这样客户机虽然是DHCP取地址,但每次开机的IP地址都是一样的。以上这些绑定关系可以通过DHCP的地址池来解决,或者将客户端获得IP等网络参数信息的租约设置为一个非常长的时间,例如一年或者无限时间,这样在此时间段里只要MAC地址不变,客户端获得的IP地址也是不变的。

(2)建立MAC地址数据库:

把网吧内所有网卡的MAC地址记录下来,每个MAC和IP、地理位置统统装入数据库,以便及时查询备案。可以以EXCEL表格的形式,也可是保存成数据库文件。

(3)禁止ARP动态更新:

为了防止网关被随意攻击,我们还需要在网关机器上关闭ARP动态刷新功能,这样的话,即使非法用户使用ARP欺骗攻击网关的话,对网关是无效的,从而确保主机安全。在网关上建立静态IP/MAC捆绑的方法如下。

第一步:建立/etc/ethers文件,其中包含正确的IP/MAC对应关系,格式为192.168.2.32 08:00:4E:B0:24:47。

第二步:然后在/etc/rc.d/rc.local最后添加arp -f生效即可。

上面这个禁止ARP动态更新的方法是针对Linux系统而言的。

(4)网关监测:

在网关上面使用TCPDUMP程序截取每个ARP程序包,弄一个脚本分析软件分析这些ARP协议。ARP欺骗攻击的包一般有以下两个特点,满足之一就可以视为攻击包报警,第一是以太网数据包头的源地址、目标地址和ARP数据包的协议地址不匹配。第二是ARP数据包的发送和目标地址不在自己网络网卡MAC数据库内,或者与自己网络MAC数据库MAC/IP不匹配。我们也可以通过脚本分析软件实现自动报警功能,最后查这些数据包(以太网数据包)的源地址就大致知道那台机器在发起攻击了。

三,总结:

ARP欺骗是目前网络管理,特别是局域网管理中最让人头疼的攻击,他的攻击技术含量低,随便一个人都可以通过攻击软件来完成ARP欺骗攻击。同时防范ARP欺骗也没有什么特别有效的方法。目前只能通过被动的亡羊补牢形式的措施了。本文介绍的两个方法都是针对ARP欺骗防范的,希望对读者有所帮助。当然很多网络管理软件开发公司都推出了自己的防范ARP欺骗的产品,这些产品良莠不齐,大家选择时更要仔细。

巧抓罪魁祸首ARP病毒 网络不再频繁掉线

最近,小武单位的局域网总是不稳定,连连出现断网的现象。给同事们网络办公带来很多不变。起初小武还以为局内信息中心故障呢?可是小武发现掉线越来越频繁。与信息中心联系后,才发现其他单位电脑正常,没有发生过

掉线现象。小武这下才认定问题出现在自己单位。经过对硬件检测后,小武断定是病毒在捣鬼!根据局域网内计算机频繁掉线的现象,小武认为单位的某台电脑可能中了“ARP”的病毒,这种病毒有些杀毒软件很难根除,于是小武便在局域网内展开了ARP病毒捕杀过程。

小提示:ARP病毒病毒发作时候的特征:

中该病毒的电脑会伪造某台电脑的MAC地址,如该伪造地址为网关服务器的地址,那么对整个网络均会造成影响,用户表现为上网经常瞬断。

一、找出病毒的根源

首先小武打开局域网内所有电脑,随后下载了一款名为“Anti Arp Sniffer”的工具,这是一款ARP防火墙软件,该软件通过在系统内核层拦截虚假ARP数据包来获取中毒电脑的IP地址和MAC地址。此外,该软件能有效拦截ARP病毒的攻击,保障该电脑数据流向正确。

使用“Anti Arp Sniffer”查找感染毒电脑时,启动该程序,随后小武在右侧的“网关地址”项中输入该局域网内的网关IP,随后单击“枚取MAC”这是该出现会自动获取到网关电脑网卡的MAC地址(见图1)。MAC获取后单击“自动保护”按钮,这样“Anti Arp Sniffer”便开始监视通过该网关上网的所有电脑了。



片刻功夫,小武看到系统的任务栏中的“Anti Arp Sniffer”图标上弹出一个“ARP欺骗数据包”提示信息(见图2)。这就说明该软件已经侦测到ARP病毒。于是小武打开“Anti Arp Sniffer”程序的主窗口,在程序的“欺骗数据详细记录”列表中看到一条信息(见图3),这就是“Anti Arp Sniffer”程序捕获的ARP病毒信息。





其中“网关IP地址”和“网关MAC地址”两项中是网关电脑的的真实地址,后面的欺骗机MAC地址就是中ARP病毒的MAC地址。ARP病毒将该局域网的网关指向了这个IP地址,导致其他电脑无法上网。

二、获取欺骗机IP

“Anti Arp Sniffer”虽然能拦截ARP病毒,但是不能有效的根除病毒。要想清除病毒小武决定还要找到感染ARP病毒的电脑才行。通过“Anti Arp Sniffer”程序小武已经获取了欺骗机的MAC,这样只要找到该MAC对应的IP地址即可。

获取IP地址,小武请来了网管工具“网络执法官”,运行该出现后,在“指定监控范围”中输入单位局域网IP地址段,随后单击“添加/修改”按钮,这样刚刚添加的IP地址段将被添加到下面的IP列表中。如果局域网内有多段IP,还可以进行多次添加。

添加后,单击“确定”按钮,进入到程序主界面。“网络执法官”开始对局域网内的所有电脑进行扫描,随后显示出所有在线电脑信息,其中包括网卡MAC地址、内网IP地址、用户名、上线时间以及下线时间等。在这样我就可以非常方便地通过MAC查找对应的IP地址了(见图4)。



三、清除ARP病毒

小武顺藤摸瓜,通过IP地址有找到了感染病毒的电脑,小武第一反应就是将这台电脑断网,随后在该电脑上运行“ARP病毒专杀”包中的“TSC.EXE”程序,该程序运行后,自动扫描电脑中的ARP病毒,功夫不大就将该电脑上的ARP病毒清除了。

小武折腾了半天,终于将ARP病毒根除了,这下局域网内有恢复了往日的平静,同事们可以坐在自己电脑前上网办公了

实例介绍:网络遭遇 ARP欺骗攻击的症状

来源:赛迪网 作者:塞北|谷子熟了吗

一上班,就有报告说Email没办法用的,过去一看,是台通过Wi-Fi上网的笔记本,现象是打开Web登录界面速度奇慢无比,因为手头还有别的事情,所以直接打开OE添加了个帐号,说先这样用吧,我那边去找找原因。

接下来就开始有三三两两的说网络不正常的,包括Web浏览、股票行情、视频直播,都出现问题,这下麻烦大了。在自己机器上开ping,外部网站、DNS,都不正常,从30ms到丢包,不规律重复出现。

查看已经打开的页面源文件,第一行有一个iframe,访问一个直接数字ip开头的vip.htm页面,但是那个页面打不开,这个应该就是所有网站打开缓慢的原因之一。

打电话给ISP,让他们反向ping回来,过了几分钟,反馈说一切正常,维持在1-2ms之间,ISP嫌疑排除,继续。

询问ISP是否做广告推送,确认没有。

带笔记本到机房,直接接到ForitGate上,一切正常,故障定位在下层交换机。

怀疑arp欺骗(已经碰到过n次了),笔记本看一下网关,到别的地方看一下,果然不同,确定故障。

到FortiGate的dhcp log里面查找那个问题mac,居然没有,想不通。

先群发bqq消息,通知有问题的人下载antiARP安装,继续查。

找一台有问题的机器,做全c段ip scan,然后arp –a,看到那个问题机器的mac对应的ip。

\\问题ip\d$,出现登录窗口,看到问题机器名,找到。

将问题机器断网,杀毒,杀木马,搞定。

整个流程是这样:问题机器中木马,开始arp欺骗,其他机器收到arp广播,认为问题机器是网关,于是走这条路,问题机器将http请求开头加上那个iframe,目的是为了流量或者广告或者再传播。

总结一下

现在基础网络,稳定性还是可以的,出现大面积问题,首先怀疑arp欺骗。有条件的,做双向ip-mac绑定,可以解决大部分此类问题。无条件的,建立机器-mac对应表,出现问题之后可以非常迅速的找到问题机器。尽量在每台机器上装杀毒软件和杀木马软件,可以减少不少麻烦。

安全手册 ARP概念及攻击与防护的原理

来源:赛迪网 作者:铁军博客

最近在论坛上经常看到关于ARP病毒的问题,于是在Google上搜索ARP关键字,结果出来很多关于这类问题的讨论。呵呵,俺的求知欲很强,想再学习ARP下相关知识,所以对目前网络中常见的ARP问题进行了一个总结。

1. ARP概念

咱们谈ARP之前,还是先要知道ARP的概念和工作原理,理解了原理知识,才能更好去面对和分析处理问题。

1.1 ARP概念知识

ARP,全称Address Resolution Protocol,中文名为地址解析协议,它工作在数据链路层,在本层和硬件接口联系,同时对上层提供服务。

IP数据包常通过以太网发送,以太网设备并不识别32位IP地址,它们是以48位以太网地址传输以太网数据包。因此,必须把IP目的地址转换成以太网目的地址。在以太网中,一个主机要和另一个主机进行直接通信,必须要知道目标主机的MAC地址。但这个目标MAC地址是如何获得的呢?它就是通过地址解析协议获得的。ARP协议用于将网络中的IP地址解析为的硬件地址(MAC地址),以保证通信的顺利进行。

1.2 ARP工作原理

首先,每台主机都会在自己的ARP缓冲区中建立一个 ARP列表,以表示IP地址和MAC地址的对应关系。当源主机需要将一个数据包要发送到目的主机时,会首先检查自己 ARP列表中是否存在该 IP地址对应的MAC地址,如果有﹐就直接将数据包发送到这个MAC地址;如果没有,就向本地网段发起一个ARP请求的广播包,查询此目的主机对应的MAC地址。此ARP请求数据包里包括源主机的IP地址、硬件地址、以及目的主机的IP地址。网络中所有的主机收到这个ARP请求后,会检查数据包中的目的IP是否和自己的IP地址一致。如果不相同就忽略此数据包;如果相同,该主机首先将发送端的MAC地址和IP地址添加到自己的ARP列表中,如果ARP表中已经存在该IP的信息,则将其覆盖,然后给源主机发送一个 ARP响应数据包,告诉对方自己是它需要查找的MAC地址;源主机收到这个ARP响应数据包后,将得到的目的主机的IP地址和MAC地址添加到自己的ARP列表中,并利用此信息开始数据的传输。如果源主机一直没有收到ARP响应数据包,表示ARP查询失败。

例如:

A的地址为:IP:192.168.10.1 MAC: AA-AA-AA-AA-AA-AA

B的地址为:IP:192.168.10.2 MAC: BB-BB-BB-BB-BB-BB

根据上面的所讲的原理,我们简单说明这个过程:A要和B通讯,A就需要知道B的以太网地址,于是A发送一个ARP请求广播(谁是192.168.10.2 ,请告诉192.168.10.1),当B收到该广播,就检查自己,结果发现和自己的一致,然后就向A发送一个ARP单播应答(192.168.10.2 在BB-BB-BB-BB-BB-BB)。

1.3 ARP通讯模式

通讯模式(Pattern Analysis):在网络分析中,通讯模式的分析是很重要的,不同的协议和不同的应用都会有不同的通讯模式。更有些时候,相同的协议在不同的企业应用中也会出现不同的通讯模式。ARP在正常情况下的通讯模式应该是:请求 -> 应答 -> 请求 -> 应答,也就是应该一问一答。

2. 常见ARP攻击类型

个人认为常见的ARP攻击为两种类型:ARP扫描和ARP欺骗。

2.1 ARP扫描(ARP请求风暴)

通讯模式(可能):

请求 -> 请求 -> 请求 -> 请求 -> 请求 -> 请求 -> 应答 -> 请求 -> 请求 -> 请求...

描述:

网络中出现大量ARP请求广播包,几乎都是对网段内的所有主机进行扫描。大量的ARP请求广播可能会占用网络带宽资源;ARP扫描一般为ARP攻击的前奏。

出现原因(可能):

*病毒程序,侦听程序,扫描程序。

*如果网络分析软件部署正确,可能是我们只镜像了交换机上的部分端口,所以大量ARP请求是来自与非镜像口连接的其它主机发出的。

*如果部署不正确,这些ARP请求广播包是来自和交换机相连的其它主机。

2.2 ARP欺骗

ARP协议并不只在发送了ARP请求才接收ARP应答。当计算机接收到ARP应答数据包的时候,就会对本地的ARP缓存进行更新,将应答中的IP和MAC地址存储在ARP缓存中。所以在网络中,有人发送一个自己伪造的ARP应答,网络可能就会出现问题。这可能就是协议设计者当初没考虑到的!

2.2.1 欺骗原理

假设一个网络环境中,网内有三台主机,分别为主机A、B、C。主机详细信息如下描述:

A的地址为:IP:192.168.10.1 MAC: AA-AA-AA-AA-AA-AA

B的地址为:IP:192.168.10.2 MAC: BB-BB-BB-BB-BB-BB

C的地址为:IP:192.168.10.3 MAC: CC-CC-CC-CC-CC-CC

正常情况下A和C之间进行通讯,但是此时B向A发送一个自己伪造的ARP应答,而这个应答中的数据为发送方IP地址是192.168.10.3(C的IP地址),MAC地址是BB-BB-BB-BB-BB-BB(C的MAC地址本来应该是CC-CC-CC-CC-CC-CC,这里被伪造了)。当A接收到B伪造的ARP应答,就会更新本地的ARP缓存(A被欺骗了),这时B就伪装成C了。同时,B同样向C发送一个ARP应答,应答包中发送方IP地址四192.168.10.1(A的IP地址),MAC地址是BB-BB-BB-BB-BB-BB(A的MAC地址本来应该是AA-AA-AA-AA-AA-AA),当C收到B伪造的ARP应答,也会更新本地ARP缓存(C也被欺骗了),这时B就伪装成了A。这样主机A和C都被主机B欺骗,A和C之间通讯的数据都经过了B。主机B完全可以知道他们之间说的什么:)。这就是典型的ARP欺骗过程。

注意:一般情况下,ARP欺骗的某一方应该是网关。

2.2.2 两种情况

ARP欺骗存在两种情况:一种是欺骗主机作为“中间人”,被欺骗主机的数据都经过它中转一次,这样欺骗主机可以窃取到被它欺骗的主机之间的通讯数据;另一种让被欺骗主机直接断网。

第一种:窃取数据(嗅探)

通讯模式:

应答 -> 应答 -> 应答 -> 应答 -> 应答 -> 请求 -> 应答 -> 应答 ->请求->应答...

描述:

这种情况就属于我们上面所说的典型的ARP欺骗,欺骗主机向被欺骗主机发送大量伪造的ARP应答包进行欺骗,当通讯双方被欺骗成功后,自己作为了一个“中间人“的身份。此时被欺骗的主机双方还能正常通讯,只不过在通讯过程中被欺骗者“窃听”了。

出现原因(可能):

*木马病毒

*嗅探

*人为欺骗

第二种:导致断网

通讯模式:

应答 -> 应答 -> 应答 -> 应答 -> 应答 -> 应答 -> 请求…

描述:

这类情况就是在ARP欺骗过程中,欺骗者只欺骗了其中一方,如B欺骗了A,但是同时B没有对C进行欺骗,这样A实质上是在和B通讯,所以A就不能和C通讯了,另外一种情况还可能就是欺骗者伪造一个不存在地址进行欺骗。

对于伪造地址进行的欺骗,在排查上比较有难度,这里最好是借用TAP设备(呵呵,这个东东好像有点贵勒),分别捕获单向数据流进行分析!

出现原因(可能):

* 木马病毒

*人为破坏

*一些网管软件的控制功能

3. 常用的防护方法

搜索网上,目前对于ARP攻击防护问题出现最多是绑定IP和MAC和使用ARP防护软件,也出现了具有ARP防护功能的路由器。呵呵,我们来了解下这三种方法。

3.1 静态绑定

最常用的方法就是做IP和MAC静态绑定,在网内把主机和网关都做IP和MAC绑定。

欺骗是通过ARP的动态实时的规则欺骗内网机器,所以我们把ARP全部设置为静态可以解决对内网PC的欺骗,同时在网关也要进行IP和MAC的静态绑定,这样双向绑定才比较保险。

方法:

对每台主机进行IP和MAC地址静态绑定。

通过命令,arp -s可以实现 “arp –s IP MAC地址 ”。

例如:“arp –s 192.168.10.1 AA-AA-AA-AA-AA-AA”。

如果设置成功会在PC上面通过执行 arp -a 可以看到相关的提示:

Internet Address Physical Address Type

192.168.10.1 AA-AA-AA-AA-AA-AA static(静态)

一般不绑定,在动态的情况下:

Internet Address Physical Address Type

192.168.10.1 AA-AA-AA-AA-AA-AA dynamic(动态)

说明:对于网络中有很多主机,500台,1000台...,如果我们这样每一台都去做静态绑定,工作量是非常大的。。。。,这种静态绑定,在电脑每次重起后,都必须重新在绑定,虽然也可以做一个批处理文件,但是还是比较麻烦的!

3.2 使用ARP防护软件

目前关于ARP类的防护软件出的比较多了,大家使用比较常用的ARP工具主要是欣向ARP工具,Antiarp等。它们除了本身来检测出ARP攻击外,防护的工作原理是一定频率向网络广播正确的ARP信息。我们还是来简单说下这两个小工具。

3.2.1 欣向ARP工具

俺使用了该工具,它有5个功能:

A. IP/MAC清单

选择网卡。如果是单网卡不需要设置。如果是多网卡需要设置连接内网的那块网卡。

IP/MAC扫描。这里会扫描目前网络中所有的机器的IP与MAC地址。请在内网运行正常时扫描,因为这个表格将作为对之后ARP的参照。

之后的功能都需要这个表格的支持,如果出现提示无法获取IP或MAC时,就说明这里的表格里面没有相应的数据。

B. ARP欺骗检测

这个功能会一直检测内网是否有PC冒充表格内的IP。你可以把主要的IP设到检测表格里面,例如,路由器,电影服务器,等需要内网机器访问的机器IP。

(补充)“ARP欺骗记录”表如何理解:

“Time”:发现问题时的时间;

“sender”:发送欺骗信息的IP或MAC;

“Repeat”:欺诈信息发送的次数;

“ARP info”:是指发送欺骗信息的具体内容.如下面例子:

time sender Repeat ARP info 22:22:22 192.168.1.22 1433 192.168.1.1 is at 00:0e:03:22:02:e8

这条信息的意思是:在22:22:22的时间,检测到由192.168.1.22发出的欺骗信息,已经发送了1433次,他发送的欺骗信息的内容是:192.168.1.1的MAC地址是00:0e:03:22:02:e8。

打开检测功能,如果出现针对表内IP的欺骗,会出现提示。可以按照提示查到内网的ARP欺骗的根源。提示一句,任何机器都可以冒充其他机器发送IP与MAC,所以即使提示出某个IP或MAC在发送欺骗信息,也未必是100%的准确。所有请不要以暴力解决某些问题。

C. 主动维护

这个功能可以直接解决ARP欺骗的掉线问题,但是并不是理想方法。他的原理就在网络内不停的广播制定的IP的正确的MAC地址。

“制定维护对象”的表格里面就是设置需要保护的IP。发包频率就是每秒发送多少个正确的包给网络内所有机器。强烈建议尽量少的广播IP,尽量少的广播频率。一般设置1次就可以,如果没有绑定IP的情况下,出现ARP欺骗,可以设置到50-100次,如果还有掉线可以设置更高,即可以实现快速解决ARP欺骗的问题。但是想真正解决ARP问题,还是请参照上面绑定方法。

D. 欣向路由器日志

收集欣向路由器的系统日志,等功能。

E. 抓包

类似于网络分析软件的抓包,保存格式是.cap。


3.2.1 Antiarp

这个软件界面比较简单,以下为我收集该软件的使用方法。

A. 填入网关IP地址,点击[获取网关地址]将会显示出网关的MAC地址。点击[自动防护]即可保护当前网卡与该网关的通信不会被第三方监听。注意:如出现ARP欺骗提示,这说明攻击者发送了ARP欺骗数据包来获取网卡的数据包,如果您想追踪攻击来源请记住攻击者的MAC地址,利用MAC地址扫描器可以找出IP 对应的MAC地址。

B. IP地址冲突

如频繁的出现IP地址冲突,这说明攻击者频繁发送ARP欺骗数据包,才会出现IP冲突的警告,利用Anti ARP Sniffer可以防止此类攻击。

C. 您需要知道冲突的MAC地址,Windows会记录这些错误。查看具体方法如下:

右击[我的电脑]--[管理]--点击[事件查看器]--点击[系统]--查看来源为[TcpIP]---双击事件可以看到显示地址发生冲突,并记录了该MAC地址,请复制该MAC地址并填入Anti ARP Sniffer的本地MAC地址输入框中(请注意将:转换为-),输入完成之后点击[防护地址冲突],为了使MAC地址生效请禁用本地网卡然后再启用网卡,在CMD命令行中输入Ipconfig /all,查看当前MAC地址是否与本地MAC地址输入框中的MAC地址相符,如果更改失败请与我联系。如果成功将不再会显示地址冲突。

注意:如果您想恢复默认MAC地址,请点击[恢复默认],为了使MAC地址生效请禁用本地网卡然后再启用网卡。

3.3 具有ARP防护功能的路由器

这类路由器以前听说的很少,对于这类路由器中提到的ARP防护功能,其实它的原理就是定期的发送自己正确的ARP信息。但是路由器的这种功能对于真正意义上的攻击,是不能解决的。

ARP的最常见的特征就是掉线,一般情况下不需要处理一定时间内可以回复正常上网,因为ARP欺骗是有老化时间的,过了老化时间就会自动的回复正常。现在大多数路由器都会在很短时间内不停广播自己的正确ARP信息,使受骗的主机回复正常。但是如果出现攻击性ARP欺骗(其实就是时间很短的量很大的欺骗ARP,1秒有个几百上千的),它是不断的发起ARP欺骗包来阻止内网机器上网,即使路由器不断广播正确的包也会被他大量的错误信息给淹没。

可能你会有疑问:我们也可以发送比欺骗者更多更快正确的ARP信息啊?如果攻击者每秒发送1000个ARP欺骗包,那我们就每秒发送1500个正确的ARP信息!

面对上面的疑问,我们仔细想想,如果网络拓扑很大,网络中接了很多网络设备和主机,大量的设备都去处理这些广播信息,那网络使用起来好不爽,再说了会影响到我们工作和学习。ARP广播会造成网络资源的浪费和占用。如果该网络出了问题,我们抓包分析,数据包中也会出现很多这类ARP广播包,对分析也会造成一定的影响。

由症状到原理 深入了解ARP及预防措施

来源:赛迪网 作者:李铁军

现在局域网中感染ARP 病毒的情况比较多,清理和防范都比较困难,给不少的网络管理员造成了很多的困扰。下面就是个人在处理这个问题的一些经验,同时也在网上翻阅了不少的参考资料。

ARP 病毒的症状:

有时候无法正常上网,有时候有好了,包括访问网上邻居也是如此,拷贝文件无法完成,出现错误;局域网内的ARP 包爆增,使用Arp 查询的时候会发现不正常的Mac 地址,或者是错误的Mac 地址对应,还有就是一个Mac 地址对应多个IP 的情况也会有出现。

ARP 攻击的原理:

ARP 欺骗攻击的包一般有以下两个特点,满足之一可视为攻击包报警:第一以太网数据包头的源地址、目标地址和ARP 数据包的协议地址不匹配。或者,ARP数据包的发送和目标地址不在自己网络网卡MAC 数据库内,或者与自己网络MAC 数据库MAC/IP 不匹配。这些统统第一时间报警,查这些数据包(以太网数据包)的源地址(也有可能伪造),就大致知道那台机器在发起攻击了。现在有网络管理工具比如网络执法官、P2P 终结者也会使用同样的方式来伪装成网关,欺骗客户端对网关的访问,也就是会获取发到网关的流量,从而实现网络流量管理和网络监控等功能,同时也会对网络管理带来潜在的危害,就是可以很容易的获取用户的密码等相关信息。

处理办法:

通用的处理流程:

1.先保证网络正常运行

方法一:编辑个***.bat 文件内容如下:

arp.exe s

**.**.**.**(网关ip) ****

**

**

**

**(

网关mac 地址)

end

让网络用户点击就可以了!

办法二:编辑一个注册表问题,键值如下:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"mac"="arp s

网关IP 地址网关Mac 地址"

然后保存成Reg 文件以后在每个客户端上点击导入注册表。

2.找到感染ARP 病毒的机器

a:在电脑上ping 一下网关的IP 地址,然后使用ARP -a 的命令看得到的网关对应的MAC 地址是否与实际情况相符,如不符,可去查找与该MAC 地址对应的电脑。

b:使用抓包工具,分析所得到的ARP 数据报。有些ARP 病毒是会把通往网关的路径指向自己,有些是发出虚假ARP 回应包来混淆网络通信。第一种处理比较容易,第二种处理比较困难,如果杀毒软件不能正确识别病毒的话,往往需要手工查找感染病毒的电脑和手工处理病毒,比较困难。

c:使用mac 地址扫描工具,nbtscan 扫描全网段IP 地址和MAC 地址对应表,有助于判断感染ARP 病毒对应MAC 地址和IP 地址。

预防措施:

1.及时升级客户端的操作系统和应用程式补丁;

2.安装和更新杀毒软件。

4.如果网络规模较少,尽量使用手动指定IP 设置,而不是使用DHCP 来分配IP 地址。

5.如果交换机支持,在交换机上绑定MAC 地址与IP 地址。(不过这个实在不是好主意)

星期五, 七月 13, 2007

斩断入侵黑手防黑客攻击ADSL路由器方法

随着黑客工具的简单化和傻瓜化,众多的技术水平不高的用户也可以利用手中的黑客工具大肆进行攻击(这些人又被称为“灰客”),我们的上网安全受到了极大的威胁,难道我们只能被迫挨打,任其欺负吗?当然不是,只要设置得好,这些人是奈何不了我们的!请看本文讲述的十种方法。

一、隐藏IP地址

黑客经常利用一些网络探测技术来查看我们的主机信息,主要目的就是得到网络中主机的IP地址。IP地址在网络安全上是一个很重要的概念,如果攻击者知道了你的IP地址,等于为他的攻击准备好了目标,他可以向这个IP发动各种进攻,如DoS(拒绝服务)攻击、Floop溢出攻击等。隐藏IP地址的主要方法是使用代理服务器。

与直接连接到Internet相比,使用代理服务器能保护上网用户的IP地址,从而保障上网安全。代理服务器的原理是在客户机(用户上网的计算机)和远程服务器(如用户想访问远端WWW服务器)之间架设一个“中转站”,当客户机向远程服务器提出服务要求后,代理服务器首先截取用户的请求,然后代理服务器将服务请求转交远程服务器,从而实现客户机和远程服务器之间的联系。很显然,使用代理服务器后,其它用户只能探测到代理服务器的IP地址而不是用户的IP地址,这就实现了隐藏用户IP地址的目的,保障了用户上网安全。提供免费代理服务器的网站有很多,你也可以自己用代理猎手等工具来查找。

二、关闭不必要的端口

黑客在入侵时常常会扫描你的计算机端口,如果安装了端口监视程序(比如Netwatch),该监视程序则会有警告提示。如果遇到这种入侵,可用工具软件关闭用不到的端口,比如,用“Norton Internet Security”关闭用来提供网页服务的80和443端口,其他一些不常用的端口也可关闭。

三、更换管理员帐户

Administrator帐户拥有最高的系统权限,一旦该帐户被人利用,后果不堪设想。黑客入侵的常用手段之一就是试图获得Administrator帐户的密码,所以我们要重新配置Administrator帐号。

首先是为Administrator帐户设置一个强大复杂的密码,然后我们重命名Administrator帐户,再创建一个没有管理员权限的Administrator帐户欺骗入侵者。这样一来,入侵者就很难搞清哪个帐户真正拥有管理员权限,也就在一定程度上减少了危险性。

四、杜绝Guest帐户的入侵

Guest帐户即所谓的来宾帐户,它可以访问计算机,但受到限制。不幸的是,Guest也为黑客入侵打开了方便之门!网上有很多文章中都介绍过如何利用Guest用户得到管理员权限的方法,所以要杜绝基于Guest帐户的系统入侵。

禁用或彻底删除Guest帐户是最好的办法,但在某些必须使用到Guest帐户的情况下,就需要通过其它途径来做好防御工作了。首先要给Guest设一个强壮的密码,然后详细设置Guest帐户对物理路径的访问权限。举例来说,如果你要防止Guest用户可以访问tool文件夹,可以右击该文件夹,在弹出菜单中选择“安全”标签,从中可看到可以访问此文件夹的所有用户。删除管理员之外的所有用户即可。或者在权限中为相应的用户设定权限,比方说只能“列出文件夹目录”和“读取”等,这样就安全多了。

五、封死黑客的"后门"

俗话说“无风不起浪”,既然黑客能进入,那我们的系统一定存在为他们打开的"后门",我们只要将此堵死,让黑客无处下手,岂不美哉!

1.删掉不必要的协议

对于服务器和主机来说,一般只安装TCP/IP协议就够了。鼠标右击“网络邻居”,选择“属性”,再鼠标右击“本地连接”,选择“属性”,卸载不必要的协议。其中NetBIOS是很多安全缺陷的源泉,对于不需要提供文件和打印共享的主机,可以将绑定在TCP/IP协议的NetBIOS给关闭,避免针对NetBIOS的攻击。

2.关闭“文件和打印共享”

文件和打印共享应该是一个非常有用的功能,但在我们不需要它的时候,它也是引发黑客入侵的安全漏洞。所以在没有必要"文件和打印共享"的情况下,我们可以将其关闭。即便确实需要共享,也应该为共享资源设置访问密码。

3.禁止建立空连接

在默认的情况下,任何用户都可以通过空连接连上服务器,枚举帐号并猜测密码。因此我们必须禁止建立空连接。方法有以下两种:方法一是修改注册表:到注册表 HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSA下,将DWORD值RestrictAnonymous的键值改为1即可。方法二是修改Windows 2000/XP的本地安全策略为“不允许SAM帐户和共享的匿名枚举”。

4.关闭不必要的服务

服务开得多可以给管理带来方便,但也会给黑客留下可乘之机,因此对于一些确实用不到的服务,最好关掉。比如在不需要远程管理计算机时,我都会将有关远程网络登录的服务关掉。去掉不必要的服务停止之后,不仅能保证系统的安全,同时还可以提高系统运行速度。

六、做好IE的安全设置

ActiveX控件和Java Applets有较强的功能,但也存在被人利用的隐患,网页中的恶意代码往往就是利用这些控件编写的小程序,只要打开网页就会被运行。所以要避免恶意网页的攻击只有禁止这些恶意代码的运行。IE对此提供了多种选择,具体设置步骤是:“工具”→“Internet选项”→“安全”→“自定义级别”,建议您将ActiveX控件与Java相关选项禁用。谨慎些总没有错!

另外,在IE的安全性设定中我们只能设定Internet、本地Intranet、受信任的站点、受限制的站点。不过,微软在这里隐藏了“我的电脑”的安全性设定,通过修改注册表把该选项打开,可以使我们在对待ActiveX控件和Java Applets时有更多的选择,并对本地电脑安全产生更大的影响。

下面是具体的方法:打开“开始”菜单中的“运行”,在弹出的“运行”对话框中输入Regedit.exe,打开注册表编辑器,点击前面的“+”号顺次展开到:HKEY_CURRE-NT_USER\Software\Microsoft\Windows\CurrentVersion\InternetSettings\Zones\0,在右边窗口中找到DWORD值“Flags”,默认键值为十六进制的21(十进制33),双击“Flags”,在弹出的对话框中将它的键值改为“1”即可,关闭注册表编辑器。无需重新启动电脑,重新打开IE,再次点击“工具→Internet选项→安全”标签,你就会看到多了一个“我的电脑”图标,在这里你可以设定它的安全等级。将它的安全等级设定高些,这样的防范更严密。

七、安装必要的安全软件

我们还应在电脑中安装并使用必要的防黑软件,杀毒软件和防火墙都是必备的。在上网时打开它们,这样即便有黑客进攻我们的安全也是有保证的。

八、防范木马程序

木马程序会窃取所植入电脑中的有用信息,因此我们也要防止被黑客植入木马程序,常用的办法有:

● 在下载文件时先放到自己新建的文件夹里,再用杀毒软件来检测,起到提前预防的作用。

● 在“开始”→“程序”→“启动”或“开始”→“程序”→“Startup”选项里看是否有不明的运行项目,如果有,删除即可。

● 将注册表里 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run下的所有以“Run”为前缀的可疑程序全部删除即可。

九、不要回陌生人的邮件

有些黑客可能会冒充某些正规网站的名义,然后编个冠冕堂皇的理由寄一封信给你要求你输入上网的用户名称与密码,如果按下“确定”,你的帐号和密码就进了黑客的邮箱。所以不要随便回陌生人的邮件,即使他说得再动听再诱人也不上当。

十、及时给系统打补丁

最后,建议大家到微软的站点下载自己的操作系统对应的补丁程序,微软不断推出的补丁尽管让人厌烦,但却是我们网络安全的基础。

专家谈反击AV终结者病毒的“麻雀战法”

来源:赛迪网 作者:李铁军

AV终结者闹了一个多月了,很多朋友已经知道金山的AV终结者专杀可以恢复杀毒软件的功能,再升级杀毒软件就能解决很多问题。不管网民是不是毒霸的用户,毒霸的程序能为网民解决问题,是我们最高兴的事情了。

现在我们观察到一个新的动向:AV终结者病毒的数量更新很快,但又各具个性,一种病毒,也不去大面积的入侵很多机器,而是在小范围传播。但因为这些种群很多,总体来讲,还是给网民带来很大的麻烦。也给杀毒软件厂商带来挑战——收集AV终结者全部样本变得更加困难。

另一个动向:AV终结者病毒实际上是个木马下载器,既然是下载器,可以下载木马,同样可以用来更新自身。我们发现,AV终结者病毒更新的速度很快,一旦作者发现程序自身或下载的木马可以被杀毒软件查到,就会发布更新的程序。而杀毒厂商的数量是远少于病毒工作室的;写病毒的人,远多于写杀毒软件的人;同样,传播病毒的人,也远比卖杀毒软件的人多。

这种战法,太象抗战中八路军的“麻雀战”了——到处是小规模的战斗,现在病毒传播者用这一招来对抗杀毒软件。

我们如何反击呢?

一个更完善的样本收集系统非常重要,我们的清理专家2.0就集成了样本收集的功能,网民只需要把未知加载项提交,就完成了样本上报的过程。

网民怎么对付?因为总会有网民会被漏网的病毒击中。

杀毒的方法,我们已经讨论了很多了,专杀工具恢复杀毒软件的功能,再使用杀毒软件把病毒解决掉。对于新病毒,按照自动分析系统的提示,删除掉。网民需要更关注杀毒软件的升级。

因为这类病毒自身是靠激活自动播放功能传播的,很多网友遇到搞不定的病毒,就重装,操作习惯也不太好,总是一次次双击图标找到目标程序或文档。这样就会感觉到——天啦,这是什么病毒,格式化都搞不定,难道要我低格硬盘。

我们应该从阻止自动播放入手控制病毒的传播。自动播放也是有两个情况,一是配置各磁盘或移动硬盘、存储卡、U盘根目录下的autorun.inf;另一种是修改注册表键。我们用不同的方法来处理。

第一,我们说的最多的,最简单易用。使用组策略编辑器,禁止自动播放。

步骤为:运行gpedit.msc,打开组策略编辑器,浏览到计算机配置→管理模板→系统,双击禁用自动播放,选择所有驱动器,确定后重启电脑。

此方法不适合Winxp Hom版,原因是比尔大叔太抠门了,在XP HOME版中把组策略编辑器扣留了。这时,可以使用金山毒霸来解决。步骤:双击右下角红色盾牌,点击工具菜单→综合设置→其它设置,选中“禁止硬盘或U盘自动运行功能”,确定后重启。WINXP的两个版本,都可以使用这个方法,建议所有毒霸的用户采用。

以上操作,可以让本地磁盘、U盘、移动硬盘、存储卡上autorun.inf配置完全无效。强烈建议所有新装操作系统的用户,立即禁止自动播放功能,然后再访问其它分区或移动存储设备。

第二,部分病毒直接修改了注册表,使上述操作也无法解决,你需要手动修改注册表的相应键来修复

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2

这里定义了右键菜单,把与病毒程序引用相关的子键删除。

HKEY_CLASSES_ROOT\Drive\shell

把与病毒相关的注册键删除。

也可以根据上面这两个键中引用的病毒文件路径,找到这些病毒程序,将其提交给杀毒软件厂商。

熟悉使用Vista中自带的防火墙

熟悉使用Vista中自带的防火墙

出处:赛迪网安全社区

作者:dingdd

  网络安全已经被越来越多的人重视起来,而在保证自己的计算机安全方面,最主要的一个手段就是安装杀毒软件、网络防火墙以及反间谍软件等各种程序。

  早在Windows XP时代,微软就在系统中加入了内置的防火墙,这就是我们最初见到的Internet Connection Firewall (ICF),它可以提供基本 的包过滤功能。到了XP SP2时,这个内置的防火墙被正式更名为Windows Firewall,并且有了明显的改进,比如提供了启动和关机时的保护能 力,但是依旧是单向的防护,即只能对进入电脑的数据进行拦截审查。因此很多电脑用户仍然选择了第三方的个人防火墙产品,比如 卡巴斯基或ZoneAlarm。

  针对不同需求采用两种界面

  在Windows Vista中,Windows Firewall有了长足进步,它不但可以像XP SP2那样通过控制面板访问防火墙用户界面,还为技术人员提供了通过 MMC控制台配置防火墙高级功能的途经。

  Vista的防火墙具有两种独立的配置界面:基本的配置界面可以通过控制面板中的安全中心来开启,高级配置界面则需要用户建立定制的MMC。这种独立的配置界面设计可以避免初级用户由于配置不当导致系统安全性降低,同时也为高级用户提供了更多的控制流入和流出数据的能力。另外,用户还可以通过netsh advfirewall中的命令在命令行模式配置Vista的防火墙,或者通过创建脚本的方式在多台电脑上进行防火墙自动配置。此外,用户还可以通过组策略来控制Vista防火墙的配置。

  通过控制面板的基本配置

  跟XP一样,用户可以在“General”选项卡中直接开启或关闭防火墙,并可以同时拦截所有程序,而不需要考虑例外情况。

  “Block All Programs”选项是一个很便利的选项,尤其当用户处于一个公开的Wi-Fi网络时。它可以让系统临时禁止“例外”中规定的任何程 序访问网络,而当用户处于一个相对安全的网络环境时,再关闭这个选项,恢复先前设置。

  和XP一样,在Vista 防火墙的基本设置中,例外也是在“Exceptions”选项卡中进行设置。用户可以通过选中相应的程序或服务解除防火墙对 他们的阻止。

  如果用户希望取消阻止的某个程序,而该程序不在阻止列表中,用户可以通过点击“Add Program”按钮来添加。在添加程序对话框,用户可以 从程序列表或者通过文件浏览器选择该程序。通过“Change Scope”选项,用户可以仅在某个范围允许程序访问网络。其范围包括:

  ·任何计算机,包括互联网上的计算机。

  ·仅我的局域网络 (子网) 。

  ·自定义IP地址或者子网范围。

  另外,用户还可以选择在防火墙拦截软件后是否要发出报警。

  “Advanced”选项卡可以让用户选择需要受到防火墙保护的网络连接。

  在这个选项卡中,用户还可以配置日志内容(丢包或者成功连接的记录),设置日志的最大容量。设置系统该如何回应ICMP请求。在默认情况 下,只有响应的ICMP请求包会被接收,其余的ICMP请求均被禁止。

  通过恢复到默认设置的按钮,用户可以取消所有修改,将防火墙的设置恢复到系统安装的默认状态。

  Vista防火墙的高级设置

  建立自定义的MMC

  要想查看高级设置内容,用户需要建立一个自定义的MMC。以下是建立方法:

  1.点击 Start Programs Accessories 然后选择 Run.

  2.在运行栏中键入 mmc.exe 。用户也许需要输入管理权证书或点击进行运行程序认证。

  3.进入MMC后,点击File Add/Remove Snap-in.

  4.在Available Snap-ins列表中向下动并选择Windows Firewall With Advanced Security。双击或者选中它然后点击Add 按钮。

  5.在Select Computer对话框,选择默认(Local Computer)然后点击Finish。

  6.在Add/Remove Snap-ins对话框中点击OK。

  现在用户扩展左侧的树状列表,就会在右侧看到Vista 防火墙的高级设置页面了。

Vista可定制多种配置

  在Vista中,用户可以为防火墙定制多种配置,比如适合企业域的网络配置(用户的笔记本可以在公司域中登录或登出),或者适合家庭的网络 配置(比如家庭点到点的网络),又或者是适合公众网络环境的配置(比如在机场酒店连接到公开的WI-FI网络)。每种配置都是相互独立的。 因此,当用户处于企业网络中时,甚至可以关闭Vista的防火墙,因为企业网络中基本上都带有更高级的防火墙,而在连接到家庭网络或者公众 无线网络时,则可以及时打开防火墙。

  要改变各种配置,用户可以通过Windows Firewall Properties进行设置。在其中的Domain, Private, 以及 Public Profile选项卡中,用户可 以开启或关闭防火墙,还可以对发送以及接收到的连接请求进行屏蔽或通过。在这三种配置中,默认均为发送连接可以通过,接收到的连接请 求则被拒绝(允许例外)。用户也可以将所有连接均设为屏蔽,包括例外列表中的程序。(每种配置选项 卡中的内容都一样)

  通过Customize按钮,用户可以对每个配置进行更个性化的调整。比如用户可以设置当接收到的连接请求被拒绝时,系统发出警报信息,还可以 设置是否接收多播或广播时产生的unicast响应。另外,用户还可以在配置项目中设置日志选项(可以对丢包或成功连接等情况进行记录)。

  一旦用户设置好每种配置以及IPSec属性,就可以进行下一步有关计算机连接安全方面的设置了,这个设置用来决定何时以及如何在两台电脑间(或一组电脑间)建立安全连接。要进行相关设置,用户需要右键点击控制台面板左侧的Computer Connections Security并选择New Rule。这 一步会开启New Connection Security Rule Wizard,即新连接安全规则向导,用户可以在如下类别中选择规则类型:

  ·Isol ATI on: 基于域成员或系统健康状态等标准的受限制连接。

  ·Authentication exemption: 可以指定某些电脑与本机连接不需要认证。

  ·Server to server: 指定某些电脑之间的连接不需要认证。

  ·Tunnel: 该规则用于在网关系统间进行连接认证。

  ·Custom: 如果以上规则没有适合的,用户可以自定义规则。

  下一步是提供规则所需的条件。比如当用户建立了一个自定义规则,就需要指定终点,终点包含了一台或者一组电脑。用户可以通过IP地址或 者地址范围对一台以及多台电脑进行设定,用户还可以将一个预先确定的地址作为终点之一,比如默认网关,DNS服务器,DHCP服务器或者本地 子网。

  对于一些规则类别,用户需要确立规则条件。比如:

  ·用户可以要求对全部发送和接收的连接进行验证,这意味着在任何情况下都要使用认证,但这并不是必须的。

  用户可以要求对发送的连接进行认证或者对接收的连接请求进行认证。没有通过认证的接收到的请求将被屏蔽,而发送的连接请求也会被 验证。

  ·用户可以要求同时对接收和发送的连接进行认证。没有认证的连接均被拒绝。

  ·用户也可以选择对于任何连接均不需要认证。

  接下来,用户需要选择认证方式,这一点和上面介绍的IPSec属性配置项目非常类似(取决于用户创建的规则类别)。

  最后,用户需要选择当前的规则适用于哪种防火墙配置,并为这个规则命名,并填写介绍(可选)。用户建立的规则将出现在页面中央部分。

  用户可以通过配置或状态(启用/禁用)过滤规则。因此,用户可以只显示当前配置下的安全规则,或者只显示被禁用的规则。用户还可以通过 View菜单选择中间区域所显示的内容列。

  用户可以随时通过右键点击中间的规则,然后选择Disable Rule或Delete禁用或删除该规则。当需要应用该规则时,可以通过同样的方法启用 规则。另外,通过右键点击规则,选择Properties,用户还可以对规则进行各种修改。

  用户所能进行的操作均列在控制台界面的右侧,通过右键点击规则也可以实现相应功能。

为了创建对应某个程序或某个端口的安全规则,用户需要建立接收和发送规则。Vista本身内置了一系列规则,通过点击 Inbound Rules或Outbound Rules,用户可以看到这些内置的规则。

  要禁用或删除这些预制的规则,或者创建规则,用户可以右键点击相应规则,或者点击右侧所出现的相应功能。通过选择规则的Properties, 用户可以修改规则。

  要建立新的接收和发送规则,用户可以从下拉菜单或右键点击控制台面板,选择New Rule。之后会开启一个新规则向导。

  在向导对话框的第一屏,用户可以选择电脑上的某个应用程序可以通过防火墙并建立端口,或者选择一个windows服务(默认),另外,用户还 可以自定义规则。

  这里我们以为某个程序建立连接规则为例进行讲解。我们选择Program并点击Next。

  在下一屏,用户需要选择将规则应用于所有程序或者仅针对某个程序。如果选择某个程序,用户需要打开浏览器,定位该程序。

  接下来,用户需要选择当该程序试图建立连接时(本例中,由于我们所建立的是接收规则,因此这里是指程序接收到连接请求),防火墙的动 作。用户可以选择以下防火墙动作:

  ·允许该程序的所有连接,包括安全的和不安全的。

  ·仅允许安全的连接。如果用户选择了此项,那么还可以选择对该连接的数据进行加密,从而保护数据安全。如果用户不选择此功能,该连 接将需要认证并对数据进行完整性检测,但是不对数据进行加密。用户还可以选择该连接优先于Block规则,这样便于管理员通过远程管理工具 对电脑进行管理。

  ·拦截所有连接。如果用户希望拦截所有进入的连接,比如P2P软件的连接请求,可以选择此项。

  在下一屏,用户可以选择将该规则应用于全部防火墙配置或者某个防火墙配置中。同时,还要为该规则命名。

  对于针对某个端口的规则设定,与上面说到的基本类似,唯一不同的是,用户需要输入TCP或UDP端口号,而不是程序位置。用户可以针对某个软件或者某个端的某种协议进行规则制定,另外还可以将规则应用于某个或某些终点(计算机或计算机组)。

  监视

  高级防火墙配置的一个最有用的功能,也是我们建立防火墙Advanced Security MMC控制台最主要的原因,就是监视功能。在监视功能中,用户可以查看各种规则和他们的属性状态。

  通过控制台右侧的可用功能列表,用户可以将防火墙规则导出为txt文本文件,或者以逗号分隔的数据库文件(.csv)。

  总结

  虽然Vista的防火墙表面上和Windows XP SP2的防火墙没有什么区别,但是一旦用户通过控制台进入到防火墙的高级配置中,就会发现Vista防 火墙的功能和配置参数远多于XP SP2。Vista防火墙不但可以对发送和接收的数据进行拦截和审查,还可以让用户自定义规则,完全可以满足用 户的各种需求。

快速解决 Windows系统防火墙的配置问题

来源:赛迪网 作者:茫然的风

防火墙有助于提高计算机的安全性。Windows 防火墙能够限制从其他计算机发送到用户计算机上的信息,这使得用户可以更好地控制其计算机上的数据,并针对那些未经邀请而尝试连接到其计算机的用户或程序(包括病毒和蠕虫)提供了一条防御阵线。

如果您苦于在由于启用防火而增强的安全性与维持系统的效率之间谋求一个平衡点,那么笔者推荐您读一下大师Michael Howard先生的一篇文章来了解一些具体细节信息。Michael向我们展示了您的本地配置和设置的任何组策略是如何影响防火墙,“netsh”命令是怎样用于精确揭示防火墙的内部机理。

Netsh 是一个命令行脚本实用程序,可让用户从本地或远程显示或修改当前运行的计算机的网络配置。Netsh 还提供了允许用户使用批处理模式对指定的计算机运行一组命令的脚本功能。Netsh 实用程序也可以将配置脚本以文本文件保存,以便存档或帮助配置其他服务器。

Netsh实用程序在Windows XP Service Pack 2中得到了极大的增强,包含了新选项的所有运行方式。通过在笔者计算机上的命令运行结果可以看出,Netsh命令相当友好。

如何启动这个命令就不用说了吧。

C:\> netsh firewall show?

下面的命令您是可以用于查看防火墙的的配置情况:

show allowedprogram –显示被允许的程序配置

show config - 显示防火墙的配置

show currentprofile -显示 Windows 防火墙的当前配置文件.

show icmpsetting -显示 Windows 防火墙中的 ICMP 配置

show logging -显示 Windows 防火墙中的日志记录配置

show multicastbroadcastresponse –显示防火墙的组播/广播响应配置

show notifications -显示 Windows 防火墙中的通知配置

show opmode -显示 Windows 防火墙中的操作配置

show portopening -显示 Windows 防火墙中的端口配置

show service -显示 Windows 防火墙中的服务配置

show state -显示 Windows 防火墙的当前状态

当然,如果想精确配置防火墙,请使用如下的命令:

netsh firewall set allowedprogram 编辑 Windows 防火墙中的允许程序配置

netsh firewall set icmpsettings 编辑 Windows 防火墙中的 ICMP 配置

netsh firewall set logging 编辑 Windows 防火墙中的日志记录配置

netsh firewall set notifications 编辑 Windows 防火墙中的通知配置

netsh firewall set opmode 编辑 Windows 防火墙中的操作配置

netsh firewall set portopening 编辑 Windows 防火墙中的端口配置

netsh firewall set service 编辑 Windows 防火墙中的服务配置

掌握了这些强大的工具,我们再配置起防火墙来就轻松多了。

星期三, 七月 11, 2007

偷鸡摸狗的“黑客”与“黑客”中的英雄

偷鸡摸狗的“黑客”与“黑客”中的英雄

来源:赛迪网 作者:李铁军

【编者按:有责任感的黑客,对互联网安全有益的黑客,才是真正的英雄!】

接到一个朋友的求助,说自己平常很注重安全风险。基本上是按照专业的安全建议来操纵电脑,但不幸仍然发现中了木马。朋友是个自由职业者,基本就在家上网。为求安全,Windows都是自动更新的补丁,这位朋友也不是电脑盲,Windows的正版验证难不了他。因平常工作很紧张,从不去登录灰色站点浏览,也绝不上论坛,不看美女走光之类,杀毒软件也是自动更新,U盘和移动硬盘从来不用。

有这样良好上网习惯的人,电脑中毒的机会的确会比其它人要低很多。中毒到底是什么原因呢?

我首先想到的是所在在网段被ARP攻击,收到的网页内容是被篡改的信息。但是,对一个补丁安装很及时的电脑来说,普通的挂马方法,应该是不会中毒的。

后来朋友一句话,提醒了我。他说,这电脑就他一个人用,不应该是别人偷着中上去的。我立刻问题他,有没有配置登录口令。回答是,只有自己用,为图方便,没有登录口令。看来,还是大意了。管理员没有口令,这机器就不属于你了。只要你接入网络,不管是互联网,还是局域网。

下面描述一个简单的攻击例子,本文不想写成黑客教程,不描述细节。

Windows XP缺省配置为禁用administrator,这是很有必要的安全措施。相当多的盗版修改了这个设置,启用了administrator,还配置个缺少的空口令。

风险在哪里呢?在正版Windows缺省安装时,会禁用administrator用户,登录时,必须新建一个用户。在我国,有较多的用户使用了非正版的Windows XP,其中有很多是自动无人值守的安装,缺省的管理员口令都是空。除此之外,另有一部分电脑用户使用了非常简单的登录口令。

对于这样的电脑,黑客可以使用扫描器探测到你的机器开放了哪个端口,尝试使用弱口令进行IPC$空连接(通常黑客还有一个密码字典,字典收录了空口令,简单口令,非常多的人会使用字典里相同的口令。)

一旦使用弱口令连接成功,黑客就可以远程启动相应服务,比如Telnet。假如Telnet成功,就可以启动或停止任意服务,进程。可以命令这台电脑执行上传下载等任务。当黑客从容禁掉你杀毒软件的服务或进程。就可以轻松下载种植木马。朋友的电脑,就可能是这样被种植的。在我的实验中,只花了很少的时间就可获得肉鸡。当然,我是在虚拟机的网络中折腾。使用搜索引擎,你可以在很多站点检索到这类公开销售的攻击工具。

当然,这个手法很弱智,真正的黑客是不去用这些大众化的工具的。昨天下午和一个黑客圈里混了很久的网友聊起这事儿,他对我的这个作法极度蔑视。

他自己曾花了半个月的时间,成功入侵了一个防守严密的外国政府站点。据他说,从IP的规划可以判断出,这个网络的规模大致和半个中国互联网差不多。在他的圈子中,一部分人成为木马产业链的成功者,短短几年内,积累了数千万元的财富。有人已经开始洗白,投身正当行业。还告诉我,他认识的一个著名的商业木马制作者,早在几年前就开宝马了。还说,我们对木马产业链的分析,基本是对的,只是这个产业链的规模,真实情况仍然超过我们的想像。

我很难想像是,他如何经受这种强烈的物质诱惑的。他告诉我说,在那个圈子里,大部分人用道德理念顶住了,他更愿意享受一个正常人的生活。他也告诉我,圈子里的人被抓了不少,其中包括大家熟知的李俊。

就在我对他的说法将信将疑时,他给我一个链接,让我大吃一惊。访问hxxp://news.163.com/test.txt,结果网页上显示出test。显然,他们已经获得了网易新闻频道的管理权限。写入这个txt,只想告诉对方,这里有个漏洞。这个链接,也是非公开的。他说,这是圈里的朋友做的,但不是他。网易新闻频道在安全方面,肯定比绝大多数站点要防守严密。如果这个站点被黑,将意味着什么。

再看看另一类自称为黑客的人,这些人热衷于偷QQ号,偷游戏帐号;喜欢偷别人老婆的写真;黑个人小站,或者搞几个地方政府的网站(这里没有BS这些地方政府站点的意思,只是从很多资料表明,这些站点非常脆弱),在主页留个QQ,放个垃圾图片,再写个某某人渣到此一游。

和这些以偷鸡摸狗为生,弄个傀儡僵尸搞DDoS,或者以DDoS相威胁,强收保护费的人渣比起来。我想在网易新闻频道写个test的人,才是真正的黑客,他们对互联网安全是有益的,是我心目中的英雄。

一个木马黑客的自白

作者:■ IT时报记者 林斐 王昕

曾几何时,在计算机技术人员眼中,黑客还被当成了天才来膜拜。即使到了中国所特有的红客出现,也因为所谓的正义感而尚能被网民接受。但在目前这个几乎全民皆可以做黑客的时代,黑客守则中的不恶意破坏任何系统已无人遵守,黑客精神被彻底抛弃。

在赤裸裸的金钱诱惑下,天天都有数不清的人怀着各种目的,前赴后继踏入网络地下世界。Kevin的7天黑客日记,让我们看到了互联网“黑社会”触目惊心的事实:许多人以偷窥为乐,交流着各种木马入侵手段,把肉鸡(被黑客控制的他人电脑)卖给别人,甚至还有所谓的“师父”,制作简单易懂的教程。

Day1萌芽

从大学开始,各种电脑新知识一直是我的兴趣所在,那些黑客、红客、木马、病毒之类的信息就特别能够吸引我。在这方面我没有太多的知识,但看看那些报道也很过瘾。

去年有关DDOS攻击敲诈网站的报道,就引起了我不少兴趣。当时在百度贴吧,我看到灰鸽子群、木马群等非常活跃,每天会有近百篇帖子更新,绝大多数都是有关灰鸽子教学、推销木马软件以及肉鸡销售等内容。当时想想自己没有兴趣攻击和黑掉那些网站,也就只是看看算了。

不过,最近金山和灰鸽子之间的争论又引起了我的兴趣,听说寄生在灰鸽子上下游这个产业链达到了1亿元的规模,让我真的大吃一惊。想想自己现在拼命每个月才赚那么几千块钱,真是有点嫉妒。我对计算机一直有兴趣,我就不相信自己会比那些人差。我想上网看看灰鸽子究竟是怎么回事,我也要去学。

Day2寻找 自学

趁着下午上班不忙,我溜达到百度的灰鸽子贴吧中,里面有一个帖子,标题是“90元收徒,教鸽子配置,内外网上线方法,免杀,抓肉鸡,网马配置。”这很吸引我。按照帖子的提示,加入了一个以VISTA SP1为名字的QQ群。

当我顺利通过验证进入该群后发现人还真不少,137名成员中有30多人在线,大家正在热火朝天讨论有关双开、肉鸡、代理、扫描等话题,对这些名字我是只知其一不知其二,不管它,反正不耻下问就行了。不少人的名字前面还有“【徒】”的字样,大概是付了钱的标记吧。

在这个QQ群的共享空间中有40种相关教程和工具提供下载,我都下载了,不过大部分都是压缩文件,需要解压密码才能查看使用。听说很多人都是借教木马骗钱的,算了,我还是晚上回家先看看网上的资料自己试试吧,反正网上的黑客网站和软件那么多,不一定要交钱才能学。

Day3联络 付费

昨晚搞了一晚上,看了不少网站,也试用了一些软件,一无所获。那些入侵、扫描的教程和文章说起来都很简单,但我照着操作却死活得不到相同的结果,真是郁闷。看来还是得交钱拜个师父才学得会吧。

今天我回到了VISTA SP1群,找到了管理员Paul,他就是大家说的师父。不过看看他的QQ资料显示,年龄为25岁,目前也在上海,和我一样。

当我以菜鸟名义谦虚向Paul请教如何使用灰鸽子以及木马等一系列问题,他显得并不耐烦,只是说自己拥有多年的黑客木马经验,并能编写黑客工具,而且只要拜他为师,可以免费提供各种黑客工具。

好吧,交就交吧,反正只要能学会就行,Paul很爽快地提供了建行和工行的两个账号,让我转90元进任一账户,并留下了一个134的手机号码。下班后我就通过建行ATM机上给Paul转账90.01元,并短信通知了他。

Day4拜师 初试

昨天晚上我有事,回家已经11点多了,上群看了看,还有10多个人在线,不过师父却不在了。

今天又忙碌了一天,但我一直惦记着师父要教我的事情。回到家匆匆扒了几口饭,我就上网去找师父。他说已经收到我交的学费,并正式表示我现在已经是他的徒弟了,而且还让我在名字前面加上了“【徒】”以和其他人区别。

随后师父给了我解压密码,让我先从他自己制作的“内网鸽子上线教程”动画教程开始学起,按照教程操作。虽然是非常傻瓜的操作,但也许是自己太笨了,我操作后并没有取得教程中所说的效果,连灰鸽子远程控制软件都打不开。师父随后利用QQ远程控制功能控制了我的电脑,演示并查了故障原因。据师父分析,估计因为我电脑用的系统是Win?鄄dows2000,所以才不够稳定。已经晚上10点多了,师父说时间太晚,不愿意继续教了,让我第二天再联系他。

Day5讲解

今天晚上,我换了一台Windows XP的笔记本,和师父再联系,应该没什么问题了吧。果然在师父的QQ远程控制指导下,顺利将灰鸽子服务器软件测试调试上线好。随后师父嘱咐我按照“免杀教程”,将生成的这个服务器软件进行免杀处理,以躲过杀毒软件。

按照教程的方法,我采用4种不同的工具,一步步完成了服务器软件的处理,果然“如愿”逃过了电脑中卡巴斯基的查杀毒处理。呵呵,终于比昨天要顺利了,一步步接近胜利。

以我的计算机知识来看,免杀处理过程应该是在软件中加入大量无关的代码,然后加壳,再进行多次压缩加密,以达到躲过杀毒软件的效果。不过我发现,免杀教程的制作者不是师父,似乎是来自于黑鹰红客基地网站的某位人士,也许他们之间都有交流吧。

完成了灰鸽子服务器软件调试和免杀,终于到了第三步了。按照师父的提示,我开始学习下一步操作———抓肉鸡。但是在看了自动抓肉鸡的教程后,却发现缺少了一个重要的工具。当时师父已经下线了,所以我只能请教仍然在线的师兄。一位好心的师兄告诉我这个工具必须向师父购买,“外面买不到也找不到,是师父自己编的,大概50元吧。”

好吧,既然师父不在,又拿不到工具,那我就再去试试前两天下载的其他黑客工具和教程吧。不过遗憾的是,最后还是没有成功,看来还是得让师父按部就班地教我。

Day6小成 偷窥

第六天了,还是没有找到一台肉鸡,真的有点气馁。不过师父安慰我说,这个事情是急不来的,要有耐心。他还告诉我有些徒弟看了教程,按部就班地学,很快就满师了。

按照教程,我把灰鸽子服务端配置好,再一次做了免杀。并根据网络上找到的教程依次进行端口扫描,弱口令密码扫描。经过3个多小时的等待,终于我的软件中提示已经找到了14台目标电脑。

按捺不住激动的心情,照着教程所说的,我远程登陆目标电脑,上传灰鸽子服务端,运行。啊,终于灰鸽子有反应了,目标电脑终于被我控制了,我拥有自己第一台肉鸡了(见右上图),万岁!我的第一台肉鸡位于四川绵阳,我找到电脑中的图片文件夹。“甘肃图片?”下载看看,原来是位MM在景点的留影啊。继续,继续看看还有没有其他的。

同时我还在继续看那些有漏洞的电脑能不能入侵,结果是4:14,不到30%的成功率,但我已经很满意了。

再入侵一台肉鸡,来自福建,但电脑里好像没什么东西,只有一个联系表,没意思,关了。

另一台肉鸡里面许多与网游有关的文件,应该是个网游玩家吧。(见右下图)看看他在干什么?在打游戏,好,下次等我给他种个网游木马,把装备偷来全部卖掉。

对了,听说灰鸽子还能够打开肉鸡的摄像头。试试看,怎么没反应,大概是没安装摄像头或者没插上吧,下次再试试其他肉鸡。

不知不觉都凌晨一点多了,虽然明天,不对,应该是今天不上班了,但还是先去睡觉了。

Day7犹豫 放弃

今天下午,我把这几天的经历炫耀地告诉了表姐,结果被她好好骂了一顿,因为她就中过灰鸽子,结果重装系统又打了补丁才解决。

可是我才入门,就这样放弃了?回家后看了看全球头号黑客凯文·米特尼克的报道,我发现自己根本就不是一个黑客,只是一个可耻的偷窥者。

在这个群只待了短短六天,看到经常在线的徒弟不下20余名,而且还有一些“学有所成”的徒弟在师父的允许下教授新来的菜鸟,因此每天来加入该群的人也不下20余名。但如果在言语中流露出不想缴费学习的意思,就会被师父和师兄毫不犹豫地踢出该群。师父与几个核心成员的每月收入在万元以上,而这个群建立的时间只有短短4个月。

好吧,我还是放弃这一切吧,这并不是一次光彩的经历。晚上我又一次打开了灰鸽子,删除了肉鸡上的服务器端软件。我决定告别这一切,改邪归正,明天醒来,我还是决定做个好人。

幕后调查

猖狂的木马教学

从Kevin的来信及记者随后调查情况来看,木马教学不仅仅只是QQ上一对一的辅导,已经呈现多样化、专业化的态势。

实际上,记者也通过百度贴吧联系上了几位教授木马以及贩卖木马工具的人。其中一个教授者的汇款地址为河南商丘,他给记者展示了自己拥有的各类木马盗号工具的截图后,让记者看着开个价,号称“包教包会”。而且,他还承诺当天晚上就去赶做视频课程。据这个人说,他之所以教人用木马,主要是为自己建网站筹集费用。

而另外一位“教师”,开价就高了许多。从他与记者聊天过程以及所发的帖子中内容来看,他应该是某黑客论坛的版主级以上的人物。他所售卖的黑客工具———黑色××远程控制修正免杀版,从演示动画上分析,功能大致与灰鸽子相当,不过另外加了DDOS的攻击功能。他向记者开价为100元、300元、400元不等,后两个价格档次还承诺软件终身免费更新升级。

除此之外,记者还加入了一个名为“黑客爱好者乐园”的QQ群(群号码为39191700),该群的主持人声称每晚8点在某语音聊天室进行语音教学,内容包括灰鸽子、双开3389、网游木马、高级木马、刷Q、入侵、“黑人”等。而记者在晚上几次进入该聊天室,的确发现这个群的主持人在进行语音教学。

除了百度贴吧上面泛滥的教授木马的帖子,有关木马的论坛进入了更隐秘的状态。3月,灰鸽子工作室在一片喊打声中停止网站更新,声称永久关闭,而网上另外两个有关灰鸽子的重要网站也改头换面。比如凤凰灰鸽子论坛更名为凤凰工作室论坛,将以往的开放注册改为邀请注册,只有老会员才能邀请新人进来,旁人更难一窥究竟。虽然这个论坛的内容看上去已经改头换面,但木马、漏洞、免杀等仍然是热议的重要话题。另外一个格子论坛(原名鸽子论坛)已经轰然关闭,页面也打不开了。但是,网上打着安全或者黑客、红客旗号的网站、论坛上,随处可以找到各类黑客教程。

记者观察

灰色的1亿元

只要稍微了解电脑以及网络知识的使用者,加上一点耐心,都可以轻易地去玩木马、抓肉鸡、修改系统、偷窥视频、拿到肉鸡电脑中的各种文件,而肉鸡毫无察觉。

所以,当灰鸽子工作室辩解称灰鸽子只是一个远程控制软件的时候,理由是那么的苍白无力。其他真正的远程控制软件,比如Pcanywhere、Windows远程桌面、QQ远程协助,都需要被控制者同意才行,并且被控制者电脑上都有明显的提示。而灰鸽子却是千方百计地隐藏自己的痕迹。

实际上,在灰鸽子之前,同样有一款木马在国内也赫赫有名,被很多黑客用来入侵,这款木马就是冰河。身为数据库开发程序员的冰河开发者黄鑫从来没有黑过任何一个网站,甚至在开发测试冰河的时候也是利用自己和朋友的计算机来检验。2003年黄鑫停止了对冰河后续版本的开发,程序员的良知让他不得不面对冰河作为一个黑客工具所带来的危害性。对比之下,灰鸽子开发者的行为是否如其所说只是卖菜刀的,就不言而喻了。

灰鸽子这条所谓的木马灰色产业链是否有1亿元?这无法证实,但就记者所见的一切,却是触目惊心的。编写木马的程序员的收入要远远高于普通的程序员,这是事实。

记者在QQ群中待了几天,看到不分昼夜、不分地域,时刻有人炫耀自己所窃取的肉鸡上的文件,熟悉的黑客之间会讨论是否要搞破坏。可是,当有新人上线来请教问题,“无私”解答者却寥寥。要想人教?要想获得强大的工具?对不起,请掏钱。50元起跳,越多越好。在这些群里,等级森严,师父带徒弟,徒弟带徒孙,一级一级,都被金钱利益牢牢纠集在了一起。

如果说最早的黑客只是为了炫耀技术才入侵网站但从不搞大破坏,让技术爱好者佩服,现在这些玩木马的人,早已经用自己的行动玷污了黑客的头衔,已经毫无道德可言。

专家视角

法律维权仍为奢望

周宾卿(上海市信息服务行业协会顾问律师)

理论上说,参与整个木马黑色产业链各个环节的角色都是违法的,比如那些通过教学徒如何“种木马”并收取费用的“老师”,就可被列为“教唆犯罪”一列,其行为已经形成了“共同犯罪”,其他木马设计、销赃、盗卖等参与者也都难逃其究。

但之所以木马犯罪者最终被绳之以法的少之又少,是因为以现在公安等相关部门还没有对木马产业链的上下游进行完整的追踪,缺乏足够的资源也造成对产业链进行全面调查的侦察成本过高。目前相关部门只能对影响恶劣、后果严重、涉案金额巨大的少数案件进行大规模调查,并将少数主要涉案者送上法庭。至于那些盗取QQ号、破坏个人电脑数据的行为,公安部门甚至不予立案,其实在现实生活中QQ和网游账号被盗者报案而公安机关不予受理的情况,已经屡有发生。

造成这种现状的主要原因是虚拟财产仍无法准确被估值,司法机关很难以盗窃行为为犯罪者定罪,目前木马罪犯常被定下“非法侵入计算机信息系统罪”、“侵犯通信自由”等罪名,在高一级法院未对虚拟财产明确表态的前提下,下一级法院往往遵循过去的做法,绕开虚拟财产的概念为罪犯定罪。

普通用户如果想举起法律武器对木马犯罪进行防范,至少在现阶段还是奢望,过高的维权成本和法律条文对虚拟财产的界定还是暂时无法逾越的坎儿。从实际操作来说,建议用户更多采用防火墙、杀毒工具等技术手段对自己的电脑进行防护。

星期二, 七月 10, 2007

McAfee杀毒软件高级设置技巧五招

McAfee杀毒软件高级设置技巧五招

下载官方McAfee企业版各种产品的方法(官方下载地址)

mcafee企业版8.0i设置指南

  McAfee防毒软件,除了操作界面更新外,也将该公司的WebScanX功能合在一起,增加了许多新功能!除了帮你侦测和清除病毒,它还有VShield自动监视系统,会常驻在SystemTray,当你从磁盘、网络上、E-mail夹文件中开启文件时便会自动侦测文件的安全性,若文件内含病毒,便会立即警告,并作适当的处理,而且支持鼠标右键的快速选单功能,并可使用密码将个人的设定锁住让别人无法乱改你的设定。

  McAfee杀毒软件除了普通的杀毒功能以外,还能通过访问保护规则禁用不必要的端口、禁止应用程序运行、阻止流氓软件、保护注册表、防止黑客入侵。下面就教大家如何用McAfee 禁用程序、保护注册表、防止黑客入侵等高级设置。

  1、用Mcafee杀软来防止3721、网络猪、中文邮、百度搜霸、一搜

  目前,3721、网络猪、中文邮、百度搜霸、一搜经常偷偷溜进您的电脑,而且难以卸载干净。用咖啡杀软可以阻止它们进入。

  打开咖啡杀软访问保护,创建如下几个规则:

  1、禁止在本地创建、写入、执行、读取3721任何内容;

  2、禁止在本地创建、写入、执行、读取网络猪任何内容;

  3、禁止在本地创建、写入、执行、读取中文邮任何内容;

  4、禁止在本地创建、写入、执行、读取百度搜霸任何内容;

  5、禁止在本地创建、写入、执行、读取一搜任何内容。

  好了,3721、网络猪、中文邮、百度搜霸、一搜没有理由呆在您的电脑里了。

  附上部分设置方法。比如,防止3721的方法:

  咖啡控制台------访问保护------文件夹保护-----添加

  规则名称:禁止在本地创建、写入、执行、读取3721任何内容

  阻挡对象:*

  要阻挡的文件或文件名:**\3721*\**

  要阻止的文件操作:在创建文件、写入文件、执行文件、读取文件前全部打勾

  响应方式:阻止并报告访问尝试

  2、用咖啡杀软保护注册表

  目前许多木马、病毒都喜欢在注册表驻留。好了。我们用咖啡创建这样一条规则。禁止对本地注册表进行创建、写入活动。好了。除非您同意,否则,注册表是不会无缘无故的被修改的。包括安装软件在内,如果咖啡依然开启这条规则,哈哈,软件虽然安装完了,注册表里却没有写入什么东西。虽然不少软件需要写入注册表里才成,可注册表里没有被写入也可以用的哦——不信的可以实验下!当然,不写入注册表,软件功能上会打折扣,尤其是杀软、防火墙之类。我曾做过类似实验。不让反间谍软件写入注册表里,结果它只能查到间谍,却不能清除间谍(查到间谍数量与反间谍软件安装时是否写入注册表无关)。对比一下金山、瑞星的注册表监视功能,金山、瑞星简直差远了。他们对注册表的监视不但烦人,而且意义不是很大。比如,安装一个软件,点击阻止写入注册表,那您就一直点下去吧。十年也点不完。有什么意义?

规则创建如下所示:

  咖啡控制台------访问保护------文件夹保护-----添加

  规则名称:禁止对本地注册表进行创建、写入活动

  阻挡对象:*

  要阻挡的文件或文件名:**\*.reg

  要阻止的文件操作:在创建文件、写入文件前打勾

  响应方式:阻止并报告访问尝试

  3、阻止恶意脚本入侵

  打开咖啡杀软访问保护中文件保护规则,创建这样一些规则:

  1、禁止在本地任何地方读取、执行、创建、写入任何js文件

  2、禁止在本地任何地方读取、执行、创建、写入任何vbs文件

  3、禁止在本地任何地方读取、执行、创建、写入任何htm文件

  4、禁止在本地任何地方读取、执行、创建、写入任何html文件

  好了,恶意网站通过脚本而入侵本机的恶意代码、木马基本滚蛋了。

  部分规则创建如下所示:

  咖啡控制台------访问保护------文件夹保护-----添加

  规则名称:禁止在本地任何地方读取、执行、创建、写入任何js文件

  阻挡对象:*

  要阻挡的文件或文件名:**\*.js

  要阻止的文件操作:在读取文件、执行文件、创建文件、写入文件前打勾

  响应方式:阻止并报告访问尝试

  其他的类似规则,参照设置即可。

  当然,这样有些严厉,可能防碍上网,可以将这些规则修改为阻止创建、写入即可。

4、防止黑客破坏活动

  目前,黑客越来越多,也越来越喜欢入侵个人主机。黑客入侵个人主机不外乎两个原因:

  1、炼手。学习怎么入侵别人。

  2、种植后门。控制他人。

  好了。废话少说。黑客入侵,很难阻挡。那对于入侵的黑客破坏行为如何进行阻挡呢?看咖啡的手段。我们用咖啡建立这样的规则:禁止远程行为对本地任何文件/文件夹进行任何操作。这样,黑客即便入侵了您的主机,他所能做的还有什么呢?

  具体规则设置如下:

  咖啡控制台------访问保护------文件夹保护-----添加

  规则名称:禁止远程行为对本地任何文件/文件夹进行任何操作

  阻挡对象:System:Remote

  要阻挡的文件或文件名:**\*\**

  要阻止的文件操作:在读取文件、执行文件、创建文件、写入文件、删除文件前打勾

  响应方式:阻止并报告访问尝试

  如果还不放心,可以将系统盘里每个根目录文件夹都创建一个规则。禁止黑客对他们进行任何操作。具体就不一一列举里。这样设置,除非黑客能破坏咖啡,或者黑客知道咖啡密码,更改咖啡设置,才能进行进一步破坏活动。如果黑客想破坏咖啡,决非易事。用过咖啡的人知道,咖啡不能被退出进程,只会持续工作。当然黑客可以通过卸载咖啡来破坏,问题是,黑客进行远程卸载,必定调用exe之类文件,而咖啡是不允许黑客远程对exe之类文件进行任何操作的。偶使用咖啡不久,曾被一个黑客入侵,那时还不懂得设置如此严厉的规则,只是打开咖啡默认的对exe、dll文件保护规则,那个黑客都没有干成什么。如果能建立这样严厉的规则,黑客所能做的事情将会非常非常少哦。

  5、防止程序运行

  咖啡具有强大的阻止功能,几乎可以阻止任何一个程序运行。比如,tftp.exe这个程序,一般用户是用不上的。可以用咖啡来阻止他运行。注:咖啡默认规则里已经设置,就不列举了。这个功能非常有用。如果某天,不想运行某个程序,可以参照这个规则,将那个程序终止。或者,某天中了木马、病毒,又清除不掉,怎么办呢?这时咖啡这个功能就突显出来了。将那个木马、病毒程序用咖啡阻止起来即可。这样,那个木马不能运行也等于死悄悄了。

略加修改:教你自制迅雷杀毒自释放包

出处:PConline

作者:书虫

  迅雷的全新安全组件是我们网络安全的大功臣,有了它,我们再也不用担心下载内容“病从口入”。不过,迅雷的安全组件并没有搞捆绑,默认并不包含在其程序中。我们一般情况下都是按部就班下载,再一步一步安装。事实上,我们只要略懂程序参数和WinRAR,就可以制作出自己想要的自释放包,直接双击即可搞定安全组件安装。

  第一步:下载安装包

  从http://safe.xunlei.com/上单击下载最新的安全组件(如图1)。假设我们将其下载到软件类别下,即放到了C:\TDDOWNLOAD\Software文件夹下。接着将下载得到的ThunderKAVSetupUI.exe文件改名为tkav.exe(如图2)。



图1



图2

  小提示

  如果你使用Maxthon、GreenBrowser等第三方浏览器打开http://safe.xunlei.com/,可能单击上方的“立刻下载”按钮无法下载,此时请启动Internet Explorer,然后打开上述页面进行下载。

  第二步:制作自释放包

  右击刚才的tkav.exe,选择“添加到档案文件”(如果没有安装WinRAR,则请下载并安装WinRAR)。接着在打开窗口中选中“创建自释放格式档案文件”复选项(如图3)。



图3

  然后单击“高级”标签,然后再单击其下的“SFX选项”,在打开如图4所示窗口中单击“模式”标签,然后选中“临时模式”下的“解压到临时文件夹”,同时设置“可选性询问”为“是否真的要安装迅雷安全组件?”,设置“询问标题”为“请确认安装”。“缄默模式”为“隐藏启动对话框”,覆盖方式为“覆盖所有文件”(如图4)。



图4

  接下来,单击“常规”标签,在“安装程序”下的“释放后运行”文本框中输入tkav.exe /S(如图5,请注意大小写)。完成上述设置后,单击“确定”按钮生成自释放文件。



图5

  第三步:一步安装杀毒组件

  接下来,我们在C:\TDDOWNLOAD\Software文件夹下可找到tkav.sfx.exe文件,双击之,可以看到如图6所示窗口,只要单击“是”按钮即可将迅雷安全组件自动安装完毕。



图6

  小提示

  迅雷这次为了其新版(5.6.2.300)发布了安全组件,该安全组件主要功能有安全预警、中途告警、智能处理、专业查杀、插件卸载、实时更新等。有了这些技术,我们的下载再也不会有木马、病毒、插件、间谍软件、后门软件的骚扰!

拒绝修改时间,保护杀毒软件的运作

出处:PConline

作者:我爱我家

  最近,经常看到网友求助"我的电脑的时间不知为什么自动给修改到2005或者其它更早的时间,而且无法修改回来,导致杀毒软件失效,某些软件不能正常运行"。

  引起这个情况的可能性有两个,一个是主板电池没电了,解决方法很简单,换个主板电池。(常发生在关机后第二天自动跳回2000或其它时间,重启电脑不会更改)



图1 主板电池

  而是因为中了某种病毒,病毒为了阻止杀毒软件,特意把系统时间调前,使杀毒软件失效。

  下面,我们来说说两种防止系统时间被病毒更改的方法。首先我们要做的是先调整正确系统时间。在这里可以得到准确的时间国家Internet授时中心.

  方法一 使用360安全卫士系统时间防改工具点击下载

下载回来我们直接运行,然后选择安装时间防修改保护。



图2 开启时间防修改保护

  这个时候在windows中已经无法更改系统时间了,如果你需要更改时间的话,可以再次运行360安全卫士系统时间防改工具,点击允许时间修改。



图3 去掉修改限制

方法二、 用windows xp的组策略功能(不适用于xp家庭版用户)

  如果你不想借助外部工具的话,可以这么做

  开始→运行→输入"gpedit.msc" 打开组策略。

  进入组策略后 依次打开 计算机配置→windows设置→安全设置→本地策略→用户权利指派,然后找到"更改系统时间",双击"更改系统时间",打开属性对话框,我们把在对话框中所列出的的所有用户名全部删除→确定→重启电脑。经过这样设置以后,我们就在windows中已经无法更改系统时间了。



图4 组策略 (点击可放大查看)

  如果你要更改时间的话,可以进入bios中进行更改。如果你想去掉限制,可以以上边方法打开"更改系统时间"属性对话框,点击"添加用户或组",把你的系统用户名添加进去就可以更改系统时间了。

  以上方法只是限制了病毒修改系统时间,病毒并没有被清除,但是杀毒软件不会因日期错误而无法启动了,清除病毒去吧。

全程直击:撕下假冒卡巴斯基伪装的面具!

出处:PConline

作者:我爱我家

  今天,在某下载网站中看到有卡巴斯基互联网安全套装7.0简体中文版下载,7.0的简体中文版都出来了?笔者最喜欢尝鲜了,于是想下载下来测试一下,7.0的版本到底多了什么功能。但是这么一下载安装,发现了个假冒伪劣的卡巴斯基,为什么这么说?具体请往下看,我们一起来揭开这个假冒伪劣产品的真面目。在笔者发文之际,卡巴斯基官方也发表了《郑重声明》,网友们可以点击查看。

  下载回该所谓的卡巴斯基互联网安全套装7.0简体中文版,笔者循例在虚拟机中安装测试,因为笔者习惯了在虚拟机中测试一下软件是否好用后,才决定是否将其安装在真实的系统中,免得搞乱真实系统,顺便可以测试一下软件是否带毒。可是这么一安装,却让笔者吃了一惊。



图1 安装界面

  笔者运行安装程序出来一个安装界面,乍一看还以为那么快就安装好了,原来还要点击全新安装,安装界面给笔者的感觉怪怪的。按下全新安装按钮以后立刻弹出一个警告界面,"检测到有网银木马程序"。不会吧,我这个虚拟机本来就用于测试软件之用,只安装了操作系统,根本就没有安装其它任何软件,不太可能中毒呀?而且开启了虚拟机的还原,每次测试软件完毕,我都会还原虚拟机的。难道虚拟机没有正常还原?导致染毒?



图2 检测到有网银木马程序

  疑问一:笔者的虚拟机操作系统真的中毒了?

  疑问二:杀毒软件安装前扫描的已经不是什么先例了,但是扫描得有个过程,可是这个卡巴斯基却是一瞬间就检测到有木马,难道卡巴斯基互联网安全套装7.0简体中文版启用了什么先进的技术?

  按确定后,又给了笔者一个提示 检测到有灰鸽子木马程序



图3 检测到灰鸽子木马程序

  疑问三:通常杀毒软件发现病毒都是给出病毒的英文名,例如Backdoor.RmtBomb.12、Trojan.Win32.SendIP.15等等这些一串英文还带数字的病毒名,常弄得新手不知自己中的是何种病毒,难道这又是卡巴斯基7.0的新特性?

再次确定之后,弹出了一个警告框。"请到刚刚的弹出的网页里下载picasa软件"



图4 提示要求下载picasa软件

  疑问四:Google 的图片管理工具Picasa软件跟清除病毒有什么关系?难道Picasa改行跟卡巴斯基合伙杀毒?这可能么?

  接下来,看看那个网站http://www.kaspersky7.com.cn/kaspersky7.htm,结果发现了问题,该网页除了Picasa下载的链接,其它任何链接都是无效的。点击Picasa链接,跳转到google的广告产品链接。该链接是google推广某个软件做的一个特定链接,只要你通过这个特定的链接下载并安装该软件,那么该广告推广员就会得到一定的广告收入。

  疑问四:难道卡巴斯基和google有新的合作协议?要安装Picasa才能正常杀毒?



图5 卡巴斯基网站?

  再仔细看了看,该网站的搜索栏怎么无法点击?仔细一看,怎么会是一副图片?这不是和钓鱼网站常用的手法同出一辙?

  疑问六:网址也是有些问题,www.kaspersky7.com.cn?我记得卡巴斯基的官方网站应该是http://www.kaspersky.com.cn 不管怎么样先查查网址属性吧



图6 kaspersky7查询结果



图7 kaspersky 查询结果

  两者一对照,狐狸尾巴露出来了,注册公司不对,email不对,注册时间20070613 典型的钓鱼网站特性。

接下来我们继续来看看该卡巴斯基7.0能否正确安装,点击全新安装,依旧是弹出发现木马提示下载的警告框。

  为了证实笔者的虚拟机中无毒,笔者还原了虚拟机,并第一时间使用IceSword检测系统是否真的染毒,结果没有发现任何染毒的信息。



图8 IceSword进程列表(点击可放大查看)

  然后安装卡巴斯基6.0,并升级到最近病毒库,然后全盘查杀病毒,没有发现任何病毒



图9 卡巴斯基6.0测试无毒



图10 已经是最新病毒库

  接下来卸载卡巴斯基6.0,依然安装刚才的卡巴斯基7.0,结果依然弹出发现病毒的警告框。

  于是笔者用某工具解压卡巴斯基7.0的安装包,这一解压,便清楚的知道该所谓的卡巴斯基互联网安全套装7.0简体中文版,原来是由一个简单程序+卡巴斯基7.0英文版+一个安装界面组合而成的。



图11 两个安装包

  只要你运行安装程序,点击了全新安装就会运行setup2000.exe,而这个程序不管你系统中有毒无毒,都会弹出发现病毒对话框,而该英文版的卡巴斯基7.0只是为了增加文件大小而附加上去的,无法通过这个安装文件安装。

  测试结果:该卡巴斯基互联网安全套装7.0简体中文版是经由某人重新封装,利用网友们一旦发现病毒就会照着杀毒软件提示的方法去做的心理,来骗取网友下载安装picasa软件,从中得到广告收入。好在只是骗取安装picasa软件,如果该网站是个骗取网友输入什么帐号或者是个病毒木马网站的话,后果不堪设想。

  卡巴斯基公司至今从未正式发布过卡巴斯基互联网安全套装7.0简体中文版,网络上的中文版都是由热心网友的汉化包制作而成。如果你确实有需要用到卡巴斯基互联网安全套装7.0简体中文版,可以下载卡巴斯基互联网安全套装7.0的英文版本+网友的汉化包来达到简体中文的效果。

  请网友们擦亮自己的眼睛,下载软件还需去正规的大型网站下载。

推广链接