星期三, 八月 01, 2007

分清并防御ARP、IP欺骗及内外网流量攻击

来源:赛迪网 作者:Tony

近期网络攻击势头越来越猛,最近很多用户宽带接入持续遭受攻击影响。让炎热天气又增添了一份烦恼。侠诺工程师们发现,近期出现状况的不仅是以前常受到攻击的网吧,很多企业遭受到攻击影响的案例,也越来越多。最近常发生的攻击,可分为四大类别,分别为:ARP攻击、内网IP欺骗、内网攻击、及外网流量攻击四种不同型式。

侠诺工程师们,根据实战服务经验总结最近攻击案例状况,与读者及用户分享。以下针对不同攻击现象及解决方式,作简单的说明,让企业与网吧的网管们,能够得到全面性的了解,进提高防范意识,以便能够更好的为单位服务!

ARP攻击

ARP攻击自2006年起,就开始普及。一开始ARP攻击是伪装成网关IP,转发讯息,盗取用户名及密码,不会造成掉线。早期的ARP攻击,只会造成封包的遗失,或是Ping值提高,并不会造成严重的掉线或是大范围掉线。

在这个阶段,防制的措施是以ARP ECHO指令方式,可以解决只是为了盗宝为目的传统ARP攻击。对于整体网络不会有影响。

但是在ARP ECHO的解决方法提出后,ARP攻击出现变本加厉的演变。新的攻击方式,使用更高频率的ARP ECHO,压过用户的ARP ECHO广播。由于发出广播包的次数太多,因此会使整个局域网变慢,或占用网关运算能力,发生内网很慢或上网卡的现象。如果严重时,经常发生瞬断或全网掉线的情况。

要解决这种较严重的ARP攻击,到现在为止最简单有效的方法仍属于Qno侠诺于2006年10月提出的双向绑定方式,可以有效地缩小影响层面。近来有不同解决方法提出,例如从路由器下载某个imf文件,更改网络堆栈,但效果有限。有些解决方式则在用户与网关间建立PPPoE联机,不但配置功夫大,还耗费运算能力。虽然方法不但,大致都可以防制ARP的攻击。

内网IP欺骗

内网IP欺骗是在ARP攻击普及后,另一个紧随出现的攻击方式。攻击计算机会伪装成一样的IP,让受攻击的计算机产生IP冲突,无法上网。这种攻击现象,通常影响的计算机有限,不致出现大规模影响。

内网IP欺骗采用双向绑定方式,可以有效解决。先作好绑定配置的计算机,不会受到后来的伪装计算机的影响。因此,等于一次防制ARP及内网IP欺骗解决。若是采用其它的ARP防制方法,则要采用另外的方法来应对。

内网攻击

内网攻击是从内网计算机发出大量网络包,占用内网带宽。网管会发现内网很慢,Ping路由掉包,不知是那一台影响的。内网攻击通常是用户安装了外挂,变成发出攻击的计算机。有的内网攻击会自行变换IP,让网管更难找出是谁发出的网络包。

Qno侠诺对于内网攻击的解决方案,是从路由器判别,阻断发出网络包计算机的上网能力。因此用户会发现如果用攻击程序测试,立刻就发生掉线的情况,这就是因为被路由器认定为发出攻击计算机,自动被切断所致。正确的测试方法是用两台测试,一台发出攻击包给路由器,另一台看是否能上网。对于内网攻击,另外的防制措施是采用联防的交换机,直接把不正常计算机的实体联机切断,不过具备联防能力交换机的成本较高,甚至比路由器还贵。

外网流量攻击

外网攻击是从外部来的攻击,通常发生在使用固定IP的用户。很多网吧因为使用固定IP的光纤,很容易就成为外网攻击的目标。同时又因为外网攻击经常持续变换IP,也不容易加以阻绝或追查。它的现象是看内网流量很正常,但是上网很慢或上不了;观看路由器的广域网流量,则发现下载的流量被占满,造成宽带接入不顺畅。

外网流量攻击,可以用联机数加以辅助判断,但是不容易解决。有些地区可以要求ISP更换IP,但过几天后,就又来攻击了。有些用户搭配多条动态IP拨接的ADSL备援,动态IP就较不易成为攻击的目标。外网流量攻击属于犯法行为,可通知ISP配合执法单位追查,但现在看起来效果并不大。Qno侠诺也曾呼御相关主管单位加以重视,但并没有较好的响应。外网流量攻击成为现在是最难处理的攻击。

小结

其实只要静下心来,按照以上说明,寻找相关的现象,找出原因,网络攻击并不是不能解决的。

防止数据信息泄漏 对硬盘进行加密的方法

防止数据信息泄漏 对硬盘进行加密的方法

来源:赛迪网-网管员世界 作者:uinsil

一、修改硬盘分区表信息

硬盘分区表信息对硬盘的启动至关重要,如果找不到有效的分区表,将不能从硬盘启动或即使从软盘启动也找不到硬盘。 通常,第一个分区表项的第0子节为80H,表示C盘为活动DOS分区,硬盘能否自举就依*它。若将该字节改为00H,则不能从硬盘启动,但从软盘启动后,硬盘仍然可以访问。分区表的第4字节是分区类型标志,第一分区的此处通常为06H,表示C盘为活动DOS分区,若对第一分区的此处进行修改可对硬盘起到一定加密作用。

具体表现在:

1.若将该字节改为0,则表示该分区未使用,当然不能再从C盘启动了。从软盘启动后,原来的C盘不见了,你看到的C盘是原来的D盘,D盘是原来的E盘,依此类推。

2.若将此处字节改为05H,则不但不能从硬盘启动,即使从软盘启动,硬盘的每个逻辑盘都不可访问,这样等于整个硬盘被加密了。另外,硬盘主引导记录的有效标志是该扇区的最后两字节为55AAH。若将这两字节变为0,也可以实现对整个硬盘加锁而不能被访问。硬盘分区表在物理0柱面0磁头1扇区,可以用Norton for Win95中的Diskedit直接将该扇区调出并修改后存盘。或者在Debug下用INT 13H的02H子功能将0柱面0磁头1扇区读到内存,在相应位置进行修改,再用INT 13H的03H子功能写入0柱面0磁头1扇区就可以了。

上面的加密处理,对一般用户来讲已足够了。但对有经验的用户,即使硬盘不可访问,也可以用INT 13H的02H子功能将0柱面0磁头1扇区读出,根据经验将相应位置数据进行修改,可以实现对硬盘解锁,因为这些位置的数据通常是固定的或有限的几种情形。另外一种保险但显得笨拙的方法是将硬盘的分区表项备份起来,然后将其全部变为0,这样别人由于不知道分区信息,就无法对硬盘解锁和访问硬盘了。

二、对硬盘启动加口令

我们知道,在CMOS中可以设置系统口令,使非法用户无法启动计算机,当然也就无法使用硬盘了。但这并未真正锁住硬盘,因为只要将硬盘挂在别的计算机上,硬盘上的数据和软件仍可使用。要对硬盘启动加口令,可以首先将硬盘0柱面0磁头1扇区的主引导记录和分区信息都储存在硬盘并不使用的隐含扇区,比如0柱面0磁头3扇区。然后用Debug重写一个不超过512字节的程序(实际上100多字节足矣)装载到硬盘0柱面0磁头1扇区。该程序的功能是执行它时首先需要输入口令,若口令不对则进入死循环;若口令正确则读取硬盘上存有主引导记录和分区信息的隐含扇区(0柱面0磁头3扇区),并转去执行主引导记录。

由于硬盘启动时首先是BIOS调用自举程序INT 19H将主硬盘的0柱面0磁头1扇区的主引导记录读入内存0000:7C00H处执行,而我们已经偷梁换柱,将0柱面0磁头1扇区变为我们自己设计的程序。这样从硬盘启动时,首先执行的不是主引导程序,而是我们设计的程序。在执行我们设计的程序时,口令若不对则无法继续执行,也就无法启动了。即使从软盘启动,由于0柱面0磁头1扇区不再有分区信息,硬盘也不能被访问了。当然还可以将我们设计的程序像病毒一样,将其中一部分驻留在高端内存,监视INT 13H的使用,防止0柱面0磁头1扇区被改写。

三、对硬盘实现用户加密管理

UNIX操作系统可以实现多用户管理,在DOS系统下,将硬盘管理系统进行改进,也可实现类似功能的多用户管理。该管理系统可以满足这样一些要求: 1.将硬盘分为公用分区C和若干专用分区D。其中“超级用户”来管理C区,可以对C区进行读写和更新系统;“特别用户”(如机房内部人员)通过口令使用自己的分区,以保护自己的文件和数据;“一般用户”(如到机房上机的普通人员)任意使用划定的公用分区。后两种用户都不能对C盘进行写操作,这样如果把操作系统和大量应用软件装在C盘,就能防止在公共机房中其他人有意或无意地对系统和软件的破坏,保证了系统的安全性和稳定性。 2.在系统启动时,需要使用软盘钥匙盘才能启动系统,否则硬盘被锁住,不能被使用。 此方法的实现可通过利用硬盘分区表中各逻辑盘的分区链表结构,采用汇编编程来实现。

四、对某个逻辑盘实现写保护

我们知道,软盘上有写保护缺口,在对软盘进行写操作前,BIOS要检查软盘状态,如果写保护缺口被封住,则不能进行写操作。而写保护功能对硬盘而言,在硬件上无法进行,但可通过软件来实现。 在DOS系统下,磁盘的写操作包括几种情况:①在COMMAND.COM支持下的写操作,如MD、RD、COPY等;②在DOS功能调用中的一些子功能如功能号为10H、13H、3EH、5BH等可以对硬盘进行写操作;③通过INT 26H将逻辑扇区转换为绝对扇区进行写;④通过INT 13H的子功能号03H、05H等对磁盘进行写操作。 但每一种写操作最后都要调用INT 13H的子功能去实现。

因此,如果对INT 13H进行拦截,可以实现禁止对硬盘特定逻辑盘的写操作。由于磁盘上文件的写操作是通过INT 13H的03H子功能进行写,调用此子功能时,寄存器CL表示起始扇区号(实际上只用到低6位);CH表示磁道号,在硬盘即为柱面号,该柱面号用10位表示,其最高两位放在CL的最高两位。对硬盘进行分区时可以将硬盘分为多个逻辑驱动器,而每个逻辑驱动器都是从某一个完整的柱面开始。如笔者的硬盘为2.5GB,分为C、D、E、F、G五个盘。其中C盘起始柱面号为00H,D盘起始柱面号为66H,E盘起始柱面号为E5H,F盘起始柱面号为164H,G盘起始柱面号为26BH。如果对INT 13H进行拦截,当AH=03H,并且由CL高两位和CH共同表示的柱面号大于E4H并小于164H,就什么也不做就返回,这样就可以实现对E盘禁止写。

专家谈电脑五大途径泄密机密资料被盗取

来源:赛迪网 作者:陈嘉\清大安科

电影中潜入办公室偷取盗窃内部资料已经不再是信息泄密的主要途径。随着人们越来越多的使用网络来传递、交互信息数据,包括客户信息,技术资料,商业机密,企业规划,财务信息等,如何保证内部信息在交互同时又能安全传递成为各大企业信息主管头疼的问题。信息泄漏的最根本原因是内部机密资料的无序管理和使用。在享受方便交互的同时,你的敏感资料或许正从以下五种途径从你的电脑中流向外界。

八成企业内部资料无序存储

电子数据交互给我们带来便利的同时,也带来了新的问题:专业机构统计信息显示,八成以上企业内部敏感信息是无序或是违规存储。据了解,在许多企业中,为了追求所谓的方便和高效,敏感信息往往被随意存储或者处于开放状态。企业的敏感资料一般都是存储在企业网络服务器、员工电脑或者文件服务器,其中敏感资料中包括但不限于:客户信息,技术资料,商业机密,企业规划,财务信息等。无序存储的后果就是无序使用、无序传递,以至信息外泄。

五大途径泄漏信息

内部机密资料的无序管理和使用是信息泄漏最根本原因,外部攻击、内部人员的攻击、工作失误、主动或者无意的泄密成为信息泄漏的五大途径。而这其中以内部人员的各种方式泄密造成的损失最大,另外主动或者无意的泄密也给企业造成不小损失。

虽然大部分企业采取了各种各样的方法和技术去防止这样的事发生,但大部分解决方案都没有从根本上去解决这类问题,企业的机密资料还是被随意而又无序的存放、使用。这样造成的后果是,我们可以非常容易地获得企业内部的机密资料。简而言之,企业真正需要的是一个具有管理思想的安全解决方案,严格区分资料安全级别,把不同级别资料的存储区域应严格分开。

星期一, 七月 30, 2007

手到擒来 23种恶意插件手工清除方法

手到擒来 23种恶意插件手工清除方法

  作者: 陌上归雁(原创) 出处: 天极Yesky软件频道

  如今,恶意软件及插件已经成为一种新的网络问题,恶意插件及软件的整体表现为清除困难,强制安装,甚至干拢安全软件的运行。下面的文章中笔者就给大家讲一部份恶意插件的手工清除方法,恶意插件实在太多,笔者无法做到一一讲解,希望下面的这些方法能为中了恶意插件的网友提供一定的帮助。

  恶意插件Safobj

  相关介绍:

  捆绑安装,系统速度变慢,没有卸载项/无法卸载,强制安装,干扰其它软件正常运行,

  清除方法:

  重新注册IE项,修复IE注册。从开始->运行

  输入命令 regsvr32 actxprxy.dll 确定

  输入命令 regsvr32 shdocvw.dll 确定

  重新启动,下载反间谍专家查有没有ADWARE,spyware,木马等并用其IE修复功能修复IE和注册表,用流氓软件杀手或微软恶意软件清除工具清除一些难卸载的网站插件。

  到down.45it.com下载KillBox.exe。在C:\Program Files\Internet Explorer\目录下,把LIB目录或Supdate.log删除。

  跳窗网页可能保留在HOSTS,一经上网就先触发该网址为默认,就会自动打开,检查HOSTS:

  用记事本在C:\

WINDOWS\system32\drivers\etc\目录下打开HOSTS

  在里面检查有没有网址,有则删除。

  或在前面加

  127.0.0.1

  保存后屏蔽掉。

  如果是弹出的信使:

  从开始->运行,输入命令:

  net stop msg

  net stop alert

  即终止信使服务。

  恶意插件MMSAssist

  相关介绍:

  这其实是一款非常简便易用的彩信发送工具,但它却属于流氓软件!并采用了类似于木马的Hook(钩子)技术,常规的方法也很难删除它,而且很占用系统的资源。

  清除方法:

  方法一:它安装目录里第一个文件夹有个.ini文件,它自动从http://update.borlander.cn/updmms/mmsass.cab下载插件包,包里有albus.dll文件,UPX 0.80 - 1.24的壳,脱掉用16位进制软件打开发现这个垃圾插件利用HOOK技术插入到explorer和iexplore中,开机就在后台自动运行。

  安全模式下,右键点击我的电脑-管理-服务-禁用jmediaservice服务,删除C:\windows\system32下的Albus.DAT,删除C:\WINDOWS\SYSTEM32\DRIVERS下的Albus.SYS,删除彩信通的安装文件夹,开始-运行-regedit-查找所有MMSAssist并删除,如果怕注册表还有彩信通的垃圾存在,下载个超级兔子扫描下注册表再一一删除,你也可以试试超级兔子的超级卸载功能。

  要阻止它再次安装,也很简单。彻底删除它之后,你在它原来的位置新建一个与它同名的文件夹,然后将这个文件夹的权限设置为连系统管理员都是“只读”,取消“写入”和“运行”的权限。这样它就再也装不进我们的系统了。

  方法二:用冰刃IceSword v1.18显示这些文件:c:\program files\mmsassist文件夹、windows\system32\albus.dat、windows\system32\drivers\Albus.SYS,把mmsassist文件夹及其子文件夹中的文件一一删除,把albus.dat、albus.sys删除。再到c:\program files下面看一下,mmsassist里又回来的两个文件,不过不要紧张,删除mmsassist文件夹,刷新,文件夹已经不见了。如果还不放心,可以进入regedit,搜索mmsassist,把带有mmsassist相关字样的键值一一清除!

  好了,上面的方法大家可以试试,祝愿中招的兄弟姐妹们早日恢复迅捷流畅的操作!

恶意插件popnts.dll

  相关介绍:

  求助SREng日志整理出来的,主要表现是弹出广告,在收到邮件后,发现这个东东跟前段时间整理的流氓软件0848\baisoa几乎一致,看来也只是一个毫无新意的升级版

  病毒文件及文件夹

  %windir%\winamps.exe

  %windir%\realupdate.exe

  %windir%\POPNTS.DLL

  %windir%\ScNotify.dll

  %system%\{pchome}\.setupf\

  添加注册表启动项

  [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

  updatereal %windir%\realupdate.exe other

  winsamps %windir%\winamps.exe

  冒充微软信息的启动项

  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify]

  ScCardLogn %windir%\ScNotify.dll

  添加一个BHO

  [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID]

  [HKEY_CLASSES_ROOT\CLSID]

  {DE7C3CF0-4B15-11D1-ABED-709549C10000} %windir%\POPNTS.DLL

  清除方法:

  1、停止winamps.exe、realupdate.exe viruspe.com的进程

  2、删除添加的所有注册表信息

  3、重启后删除、或者使用Unlocker删除所有的病毒文件

  PS:

  1、由于病毒变种,可能实际情况与本文描述不同,但清除方法是一定的 本内容来源于电脑硬件

  2、由于其具备download马特征,除此之外,可能伴随着其他病毒或流氓软件。

  恶意插件WBForm

  相关介绍:

  这个程序其实是一个IE的恶意插件,应该属于Spyware/Adware之类的软件,会随着IE一起启动,而且有时会弹出广告窗口。

  清除方法:

  为了彻底删除它,重新启动电脑后不要运行IE,直接删除Windows目录下的adstate.dat和WindowsSystem32目录下的mewin.dll文件(如果无法删除请重新启动进入安全模式再删)。然后,运行注册表编辑器(Regedit),搜索并删除包含如下关键字的所有键值即可:3D898C55-74CC-4B7C-B5F1-45913F368388。

恶意插件ACTIVEX

  清除方法:

  1、打开IE,进入"工具-internet选项"窗口,在"常规"选项上单击"设置"按钮弹出"设置"对话框,单击"查看对象"可查看目前机器上已经安装的一些ACTIVEX控件。

  2、可以在"查看对象"窗口中直接删除控件,不过这样删除只能暂时清除骚扰,要想彻底屏蔽还需要了解它的SLSID值,找到恶意ACTIVEX插件,查看属性,在常规选项卡上ID后面的就是SLSID了。

  3、新建一个REG脚本,内容如下:

  [hkey_local_machine\software\microsoft\internet explorer\activex compatibility\{x}](x就是在得到的SLSID)

  "compatibility flags"=dword:00000400

  保存后导入注册表。

  “天下搜索”

  相关介绍:

  一开始从添加删除里面想删除这个插件,一下子就死机了,baidu上搜索如何卸载,例子有很多,总结了下,不外乎二种:手工卸载、工具卸载。

  清除方法:

  一、手工卸载

  1,关闭IE浏览器,以免删除时程序占用而失败。

  2,打开C:\WINDOWS\Downloaded Program Files\,你可以看到有个“天下搜索.ocx”控件,右键属性,选择“相关内容”选项卡,列出了其他相关文件的路径和文件名,我这里显示以下几个文件:

  BARHELP22.0.DLL

  IEBAR22.0.DLL

  TOLLBAR.BMP

  HDTBAR.XML

  IEBAR.INF

  以上文件所在目录都是C:\WINDOWS\Downloaded Program Files\

  但直接打开这个目录却又看不到上述文件:!

  3,开始-程序-附件-命令提示符

  弹出dos窗口,输入以下命令:

  cd.. 回车

  cd.. 回车(退到C盘根目录)

  cd winnt 回车

  cd Downloaded Program Files 回车

  你可以看到我们所要删除的几个文件

  然后用del命令删除相关文件

  最后回到文件夹C:\WINDOWS\Downloaded Program Files\ 将“天下搜索.ocx”删除。

  4,打开regedit,删除HEKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer下的两个关于IE toolbar 下的天下搜索键值(因为个人不喜欢用任何的搜索条,把两个关于toolbar文件夹都删掉了,记不起这两个文件夹的名字了,自己慢慢在Internet Explorer 下面找)

  5,至此卸载完毕,你可以打开IE浏览器,发现已经没有“天下搜索”了!

伪lsass.exe

  相关介绍:

  这是个木马病毒,生成程序不在C盘里。即使你重装了系统也还是会存在。

  清除方法:

  把系统盘放在光驱里,在调为用硬盘启动。重起机子,查找你的桌面上那个图标花了,也就是和以前的不一样了,明显的不一样的(或者是你中毒的那一天)。查看属性,生成日期是什么,记下来。然后就是比较麻烦的了,把你的电脑里除了C盘的所有盘只要是那个日期的全删了。我的是12.8号的,我就把是12.8号创建的都删了(即使你记得你的有些文件不是那天创建的,只要是那个日期就删,因为它已经被感染了。)再者,还是删系统文件C盘除外。

  把你的网线拔了,重起机子。记得是从硬盘启动!把你机子上原有的杀毒软件删了,装前面你下载的那个。扫描一遍你的电脑,有可疑的全删。不能删的用冰刀强行删除。还要再删一遍系统文件还是出盘以外的。观察你的10分钟c:WINDOWS\system32\com里面还有没有lsass.exe和smss.exe?这时候我的机子没有了,真的没有了呢 呵呵高兴!

  重起,调为正常启动(不用从硬盘启动)可以了,我的杀毒过程就是这样,中间可能有些步骤是不必要的。但我也说不好 所以就把解决的过程写下来了,希望对大家有用。

  记得机子搞好后 用瑞星扫描下有没有漏洞,有的话就赶快修复。还有360也会查找你的系统有没有漏洞。

  伪realshed恶意程序

  相关介绍:

  广告软件。未经用户允许,下载并安装在用户电脑上;无法彻底卸载;在后台收集用户信息牟利,危及用户隐私;频繁弹出广告,消耗系统资源,使其运行变慢等。

  清除方法:

  1 CTRL+ALT+DEL,结束REALSHED进程

  2 打开REAPLAYER,在设置内终止它的自动更新和消息中心的相关功能,具体自己摸索下了,我这里没装这个大块头的播放软件

  3 卸载REAPLAYER,并在相应目录删除它的文件夹,将它彻底消灭

  如果只是普通的病毒,这样做应该可以搞定了,还不行的话,你在搜索内搜索realshed,注意打开搜索隐藏文件,或者在CMD窗口下执行DIR REALSHED*.* /A /S,找到这个垃圾的藏身之处

  剩下的就是用360的删除工具把这个垃圾分尸了

  另外无论你怎么操作,都记得要检查下注册表,搜索下realshed这几个字符,把相关项给删除了

  如果这样还不行,那你可能要使用DRIVERVIEW,检查下你加载的驱动,把可疑的加载给删除掉

  另外分析报告中以下几个很可疑,你可以直接把他们清理了

  O41 - wgaalmvm - wgaalmvm - C:\WINDOWS\system32\drivers\wgaalmvm.sys - (running) - - - e67f70a1049c762ac72824683172790b

  O41 - boot001 - boot001 - C:\WINDOWS\system32\drivers\boot001.sys - (not running) - - -

  O41 - WINIO - WINIO - F:\winio.sys - (not running) - - -

  这3项非常可疑,尤其是BOOT001.SYS和WINIO.SYS,建议将其删除并检查注册表清理之.

SpyCrush

  相关介绍:

  安装在“我的电脑”的C:\Program Files目录下,名叫Video ActiveX Access,会把IE主页全改为http://protectstand.com/,不会影响上网。!

  清除方法:

  1、开机进入安全模式(开机的时候一直不停的按F8键)。

  2、启动Smit Fraud Fix(就是上面让下载的那款软件)。

  3、按2,然后enter

  4、它会问你是不是要清除Registry,按 Y。

  重新启动电脑,OK,清理SpyCrush完毕

  zh130.com弹出窗口

  相关介绍:

  强制安装、无法彻底删除、弹出广告

  清除方法:

  杀毒前关闭系统还原:右键 我的电脑 ,属性,系统还原,在所有驱动器上关闭系统还原 打勾即可。

  清除IE的临时文件:打开IE 点工具-->Internet选项 : Internet临时文件,点“删除文件”按钮 ,将 删除所有脱机内容 打勾,点确定删除。

  2启动项目 -->注册表 的如下项

  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]

  <{32CD708B-60A7-4C00-9377-D73EAA495F0F}><> [N/A]

  <{25E1EECB-E580-4032-97A2-A456D33820D1}> [N/A]

  启动项目 -->服务-->Win32服务应用程序 的如下项

  [Voolume Shadow Copyre2 / ServiceCopyre9]

  <>

  启动项目 -->服务-->驱动程序(如果删不掉,就设置类型为disabled!)

  [MSJDrvr / MSJDrvr]

  3 WINDOWS清理助手清理 清理``

dudu加速器

  相关介绍:

  DuDu下载加速器是由领先的P2P技术公司千橡互联开发的一款基于P2P技术的极速下载软件。

  清除方法:

  第一次安装dudu后,在C:Program Files下生成HDP文件夹;在进程里表现出来的是MSHTA.exe和henbang.exe,分别对应的运行窗口和驻留在任务栏上的 henbang,启动项里会添加“很棒小秘书”(手动安装时会提示)。卸载它,先在“添加/删除程序”里,发现有 HAP 和 很棒小秘书 ,直接执行卸载。

  注意的是,先执行卸载“HAP”,然后再执行卸载“很棒小秘书”。否则,C:Program FilesHDP依然存在,且程序完整,执行的删除没有完成。最后检查,往system32里写入的三个文件(二个ini文件,一个hbhap.dll 文件),也成功删除。

  所以,如果大家电脑里有这个软件且一时无法卸载的或提示pupw.sys错误的,可主动安装一次,然后按上面方法执行卸载。

  另检查一下是否有C:Program FilesHBClient,如果有,说明系统里还装有装上 很棒通行证 ,可在添加删除里执行卸载 Henbang Passport 。

  “很棒小秘书”卸载方法

  相关介绍:

  很棒小秘书是很棒公司的代表软件,它是一个多功能的桌面信息和桌面商务平台。安装之后,不论使用任何一种搜索引擎,屏幕下方都会弹出与搜索关键词关联的广告,而且无论如何也无法彻底删除。

  清除方法:

  双击"c:windowssystem32"下的uninstall.exe 或者henbangkiller.exe 即可,

  然后删除这两个文件和C:Program Fileshenbang文件夹。

  如果你是xp sp2版,可以按照以下方法关闭它:

  1:首先打开ie,然后选择“internet选项”

  2:选择“程序”页,点击“管理加载项”

  3:选中“UrlMonitor Class”,选择禁用此项

  4:OK了

  最好运行msconfig将winup.exe的加载项去掉

winup.exe

  相关介绍:

  木马 winup.exe经常和“很棒小秘书”一同出现,所以也要一起清除。

  清除方法:

  1、在IE的工具里点"管理加载项",禁用Downloadvalue Class , EyeOnIe Class ,

  URLMonitor Class

  2、在system32中运行一下henbangkiller.exe 再删除 winhtp.dll hap.dll

  xpieknl.dll winup.exe

  3、在注册表中删除

  HKEY_CURRENT_USER/Software/Microsoft/Windows/CurrentVersion/Run下的 winup 键

  HKEY_LOCAL_MACHINE/Software/Microsoft/Windows/CurrentVersion/Run下的 updata键

  在msconfig里面还有一个可疑的东西:msstart.exe 在任务管理器里干掉msstart的进程, 然后再到system32目录下delete掉msstart.exe这个文件。

  卸载九鱼快车

  相关介绍:

  九鱼快车,弹窗网站,在浏览一些网站的时候,那些网站会有一些恶意代码使你的电脑自动下载IE插件,插件就是这个弹窗广告了。

  清除方法:

  1、拨掉网线,重启电脑,进入安全模式(启动电脑的时候按F8键进入)。

  2、在安全模式下,打开我的电脑,搜索九鱼快车的名称www.******.com 搜索“*”部分。将搜索出来的文件全部删除掉。

  3、开始-运行,输入msconfig,在启动设置里的勾全部取消。退出而不重启。

  4、进入注册表(运行里输入regedit),在注册表里搜索(*)部分,将搜索出来的值项全部删除掉。

卸载EeyOnIE/4199

  清除方法:

  1、下载本站的费尔强制删除工具启动电脑按F8进入安全模式.

  2、删除以下文件.如果删除不了就用费尔强制删除工具.

  C:\WINDOWS\system32\biuky.dll

  C:\WINDOWS\system32\yeheadk.dll 这个文件在注册表里搜索一下4997cd60609f9aac63a4c1204501910e值

  C:\WINDOWS\system32\drivers\kanfsfm.sys 这个文件在注册表里搜索一c096dc989756c7d6a57f3fdc9bc3b9cf

  C:\WINDOWS\System32\DRIVERS\osrnc.sys

  C:\WINDOWS\system32\drivers\yeheadk.sys 注册表 53f365b06c3b83af46bf951fbb05ee0a

  C:\WINDOWS\system32\drivers\aficthz.sys

  C:\WINDOWS\system32\drivers\dadi_g.sys

  提示:在开始--运行里输入 regedit 进入注册表.

  3、保险一下,在我的电脑和注册表里搜索一下:EeyOnIE和4199.如果有搜索到关于EeyOnIE和4199的文件,全部删除掉.最后,我们不防进入启动项设置(运行里输入msconfig)...观察一下启动里有没有这两项相关的值.

  4、重新启动电脑.卸载EeyOnIE/4199完毕.如果还未成功.清多清理一次..

  卸载searchsite_pg/3839

  相关介绍:

  3839在线小游戏的恶意插件

  清除方法:

  1、建议把这篇文章复制一下。放到记事本里。然后重新启动电脑,进入安全模式(开机的时候按 F8) 。

  2、在安全模式下,打开我的电脑。然后点搜索,在搜索框里输入host,将搜索到的文件打开观察,应该其中一个有Host: 127.0.0.1 localhost #test这些字。这个不要删了。删除除了这个文件之外的其他HOST文件。

  3、删除每个盘下目录PROGRAFILE\3839在线小游戏\3839.dll文件。

  4、在注册表中(开始--运行 输入regedit)搜索276999E8-02F7-4a55-ACFD-1F2E94402671和276999E8-02F7-4a55-ACFD-1F2E94402671还有{25F97EB4-1C02-45BA-BA0C-E67AACE64D4A,将搜索出来的值项全部删除。这都是searchsite_pg/3839恶意插件的。

  5、开始--运行 输入msconfig 然后点里面的一个启动,在里面把有关3839的内容的勾去掉。

  6、还是在我的电脑里搜索一下3839.dll ,这是为了保险起见。

  OK了。重启下计算机。

恶意插件ddoc

  相关介绍:ddoc恶意软件和插件都杀不掉,“重启”和“安全模式”都无法。表现广告多。速度慢等。

  清除方法:

  1、用regworkshop搜索注册表 关键字是“a64e86”,将搜索到的结果全部用冰刃icesword删除掉,

  2、HKEY_CLASSES_ROOT\clsid

  还有在HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Ext\Stats

  和HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects

  这几个目录下的值项全部用以上两个软件来删除.

  3、清理ddoc成功,重新启动后看还有没有ddoc.

  UUSEE病毒

  相关介绍:

  自动安装,无卸载程序。

  清除方法:

  1、打开我的电脑,选工具——文件夹选项。

  然后点搜索 在第一个框里输入UUSEE。查找出来的项全部删除去。卸载UUSEE网络电视就这个样,简单!

  2、开注册表(开始——运行:输入regedit),在注册表中查找uusee,查找出来的项值全部清除去。

  3、开始——运行:输入msconfig,在启动项里什么也不留!切记!

  4、重新启动后再重复以上步骤(除了第三步MSCONFIG之外)。

  5、卸载UUSEE网络电视成功,继续自己该做的事!

rpcc

  相关介绍:

  这是一款在用户不知情的情况下自动安装到用户电脑上的一款恶意软件,rpcc会自动访问网络, 在屏蔽了之后只要你每次启动IE,QQ之类的这个东西又自动访问了。rpcc会不断连接不同地址的25端口,,监听不同地址的53端口。

  清除方法:

  1、断开网络。

  2、运行“冰刃”,在结束病毒进程前,先勾选“禁止线程创建和禁止协件功能”,然后结束病毒进程。

  3、运行 “sc delete 21A4AFA0”,删除病毒服务。

  4、删除病毒文件

  5、打开 “卡卡上网安全助手”在“系统启动项管理中”,删除所有可疑项目。

  这时,会发现“rpcc.dll”这个文件删除不了(在安全模式下也不能删除),我们需要用 win98启动盘,或者从光驱启动,切换到系统目录,执行

  cd system32

  del rpcc.dll

  即可删除。

  重启后更新到最新病毒库,然后全面杀毒。

  NB46工具栏

  相关介绍:

  NB46工具栏是在IE地址栏下方的一排如百度搜霸什么的一样的。进程NB46

  清除方法:

  1、进入安全模式(电脑启动的时候按F8,有的电脑是按F2的)。在安全模式里用360检测NB46文件名称。

  2、将检测到的文件名搜索,既是打开我的电脑,搜索,输入检测到的文件名,将搜索到的文件全部删除去。然后再搜索NB46文件,不管是EXE还是DLL等文件,都删除掉。

  3、进入启动服务(开始-运行),输入msconfig,选择启动,将与NB46相关的启动项全部把勾取消。

  4、进入注册表(开始-运行),输入regedit,编辑-查找。输入nb46和检测到的文件名,见查找出来的值项全部删除。

  5、重新启动。

sexmple

  相关介绍:病毒修改注册表 创建系统服务项 Run/WindowsStar 实现自启动,运行后浏览器被劫持,恶意弹出广告。

  清除方法:

  1、先结束进程sexmple,先不急着删除sexmple,来观察一下它进程,看它是否自动启动进程?

  2、如过自动启动进程,那就进入安全模式(电脑启动时按F8)。

  3、在安全模式里打开我的电脑,搜索,然后搜索sexmple,将查找出来的文件和程序都删除掉。

  4、在运行里输入msconfig,在启动里是否有与sexmple相关的值项,有的话就去掉勾。退出而不重启。

  5、进入注册表(运行里输入regedit)查找sexmple,将查找出来的值项全部删除。

  std software 流氓插件

  相关介绍:

  std software 其实就是一种流氓IE插件,也有很多人说它是病毒。

  清除方法:

  去注册表里删掉:

  {6A512BF7-EC78-4e8d-9841-6C02E8FA9838} - X:\WINDOWS\SYSTEM32\stdup.dll

  和启动项HKLM\Run: [Update] X:\Program Files\Common Files\UPDATE\Update.exe

  还有这个启动项HKLM\Run: [Iehelper] X:\WINDOWS\system32\iehelper.exe

WinStdup

  相关介绍:

  winstdup是radmin被控端。就是说被植入的机器可能让人远程控制你的电脑。中了这个的现象是弹IE出来。

  清除方法:

  1、先在“控制面板”-“管理工具”-“服务”中停止StdService服务,并设置服务启动类型为“禁用”。 (不过有的名字改为了Standard Update Net Service服务,可要多注意了)

  2、然后进入注册表(运行里输入 regedit)就可以进入了,按F3查找StdService,找到的所有值项删除掉。多查找几次,确定没有这个之后再查找studnet。还有winstdup,三者不能放过一个。

  3.进入到安全模式下,打开我的电脑-工具—文件夹选项—查看

  勾选“显示系统文件夹的内容”

  取消“隐藏受保护的操作系统文件” (因为有的程序比较恶意,到这项来了就象伪装LSASS)

  选择“显示所有文件和文件夹”

  搜索以下文件:

  "stdup.dll","stdup","stdsver.dll"

  搜索到的文件全部删除,一个不留。删除完毕以后再搜索stdupnet,搜索到的也一个不留,除非是自己建立的文件。呵呵,这个鬼都知道!

  4、再进入注册表,查找STDUP。查找出来的也不能留,全部删除。

  5、进入控制面板——添加或删除程序——“vision”

  6、重启,再进入安全模式。重复以上过程。再重启,就清除WinStdup干净了。

  searchnet

  相关介绍:

  该程序位于C:\Program Files\Searchnet文件夹,里面有Searchnet.exe ServerHost.exe serveup.exe srvnet32.dll等文件(某些变种的Searchnet.exe是在C:\Program Files\下)。在C:\WINDOWS\System32还有servehost.exe文件,并添加自身到系统服务为Remote Log。会修改系统设置使用户无法显示文件夹所有文件等。使用KILLBOX无法删除这些文件。

  该木马具有以下特征:自我隐藏,自我保护,自我恢复,网络访问,后台升级,监视用户操作,无法彻底删除。

  清除方法:

  1、用启动光盘进入系统,到\windows\system32\drives

  2、将上述目录中的FAD.sys 和anfad.sys更名,(此文件不能直接被删除)

  3、再将\program files\serachenet\目录下的主要文件更名(建议将此目录中的全部文件更名)

  4、再删除serachnet目录即可

  5、删除\windows\system32\drives更名后的文件

  6、重起电脑ok。

伪装sun java恶意插件

  相关介绍:

  “伪装Sun Java2恶意插件”的恶意行为是“强制安装、不定时弹出广告窗口、自动恢复、无法彻底删除”。 伪装Sun Java2恶意插件,该插件能够伪造360安全卫士对话框,并互相保护,以达到删除360安全卫士,让用户电脑处于安全威胁之下的目的。据悉,目前已经有数以千计的用户不慎安装了此恶意插件。

  清除方法:

  方法一:

  首先进入360软件使用 诊断及修复 下的漏洞扫描 打好补丁先。。

  再进入安全模式 (进注册表[开始→运行→输入:regedit])

  删除HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\COMEventHelper

  把COMEventHelper这项删除了

  删除注册表中所有跟comadevent.dll有关的选项

  在进入C:\WINDOWS\system32目录下 删除

  COMAdEvent.dll

  COMEventHelper.bat

  COMEventHelper.dll

  comhobevent.dll

  方法二:

  1、通过重新安装的方式启动最新版本 360安全卫士,扫描清除一次“伪装Sun Java2恶意插件”;

  2、马上重新启动电脑,用启动光盘引导,进入纯DOS,删除wuwebldsv.dll、wuwebldsv.bat

  a:\>c:

  c:\>cd windows

  c:\windows>cd system32

  c:\windows\system32>del wuweb*.*

  3、取出光盘,重新正常启动电脑,好了!

  方法三:

  如出现自动生成UPdate文件夹的伪装sun java2恶意插件的情况,可如下操作则不再生成。

  1、用safe360安全卫士删除。

  2、修改Internet安全级别中的安全设置,把java小程序脚本给禁用掉。按以上两步完成即可!

  不过禁用了java小程序脚本会不会对一些网页造成影响,没有验证。大家可以验证下。

  注:以上的方法仅供参考。由于恶意的多样化。所以大家所中的sun java不一定相同,所以清除方法也未必行得通。

网站建设知识 ASP网站黑客防范编程技巧

来源:赛迪网-网管员世界 作者:pangpang



如何更好的达到防范黑客攻击,本人提一下个人意见!第一,免费程序不要真的就免费用,既然你可以共享原码,那么攻击者一样可以分析代码。如果在细节上注意防范,那样你站点的安全性就大大的提高了。即使出现了SQL Injection这样的漏洞,攻击者也不可能马上拿下你的站点。 由于ASP的方便易用,越来越多的网站后台程序都使用ASP脚本语言。但是, 由于ASP本身存在一些安全漏洞,稍不小心就会给黑客提供可乘之机。事实上,安全不仅是网管的事,编程人员也必须在某些安全细节上注意,养成良好的安全习惯,否则会给自己的网站带来巨大的安全隐患。目前,大多数网站上的ASP程序有这样那样的安全漏洞,但如果编写程序的时候注意一点的话,还是可以避免的。


  1、用户名与口令被破解

  攻击原理:用户名与口令,往往是黑客们最感兴趣的东西,如果被通过某种方式看到源代码,后果是严重的。


  防范技巧:涉及用户名与口令的程序最好封装在服务器端,尽量少在ASP文件里出现,涉及与数据库连接的用户名与口令应给予最小的权限。出现次数多的用户名与口令可以写在一个位置比较隐蔽的包含文件中。如果涉及与数据库连接,在理想状态下只给它以执行存储过程的权限,千万不要直接给予该用户修改、插入、删除记录的权限。


  2、验证被绕过

  攻击原理:现在需要经过验证的ASP程序大多是在页面头部加一个判断语句,但这还不够,有可能被黑客绕过验证直接进入。


  防范技巧:需要经过验证的ASP页面,可跟踪上一个页面的文件名,只有从上一页面转进来的会话才能读取这个页面。


  3、inc文件泄露问题

  攻击原理:当存在ASP的主页正在制作且没有进行最后调试完成以前,可以被某些搜索引擎机动追加为搜索对象。如果这时候有人利用搜索引擎对这些网页进行查找,会得到有关文件的定位,并能在浏览器中查看到数据库地点和结构的细节,并以此揭示完整的源代码。


  防范技巧:程序员应该在网页发布前对它进行彻底的调试;安全专家则需要加固ASP文件以便外部的用户不能看到它们。首先对.inc文件内容进行加密,其次也可以使用.asp文件代替.inc文件使用户无法从浏览器直接观看文件的源代码。inc文件的文件名不要使用系统默认的或者有特殊含义容易被用户猜测到的名称,尽量使用无规则的英文字母。


 4、自动备份被下载

  攻击原理:在有些编辑ASP程序的工具中,当创建或者修改一个ASP文件时,编辑器自动创建一个备份文件,比如:UltraEdit就会备份一个.bak文件,如你创建或者修改了some.asp,编辑器会自动生成一个叫some.asp.bak文件,如果你没有删除这个bak文件,攻击者可以直接下载some.asp.bak文件,这样some.asp的源程序就会被下载。


  防范技巧:上传程序之前要仔细检查,删除不必要的文档。对以BAK为后缀的文件要特别小心。


  5、特殊字符

  攻击原理:输入框是黑客利用的一个目标,他们可以通过输入脚本语言等对用户客户端造成损坏;如果该输入框涉及数据查询,他们会利用特殊查询语句,得到更多的数据库数据,甚至表的全部。因此必须对输入框进行过滤。但如果为了提高效率仅在客户端进行输入合法性检查,仍有可能被绕过。


  防范技巧:在处理类似留言板、BBS等输入框的ASP程序中,最好屏蔽掉HTML、javaScript、VBScript语句,如无特殊要求,可以限定只允许输入字母与数字,屏蔽掉特殊字符。同时对输入字符的长度进行限制。而且不但要在客户端进行输入合法性检查,同时要在服务器端程序中进行类似检查。


  6、数据库下载漏洞

  攻击原理:在用Access做后台数据库时,如果有人通过各种方法知道或者猜到了服务器的Access数据库的路径和数据库名称,那么他也能够下载这个Access数据库文件,这是非常危险的。


  防范技巧:

 (1)为你的数据库文件名称起个复杂的非常规的名字,并把它放在几层目录下。所谓 “非常规”, 打个比方说,比如有个数据库要保存的是有关书籍的信息, 可不要给它起个“book.mdb”的名字,而要起个怪怪的名称,比如d34ksfslf.mdb, 并把它放在如./kdslf/i44/studi/的几层目录下,这样黑客要想通过猜的方式得到你的Access数据库文件就难上加难了。


 (2)不要把数据库名写在程序中。有些人喜欢把DSN写在程序中,比如:




  DBPath = Server.MapPath(“cmddb.mdb”)

  conn.Open “driver={Microsoft Access Driver (*.mdb)};dbq=” & DBPath



  假如万一给人拿到了源程序,你的Access数据库的名字就一览无余了。因此建议你在ODBC里设置数据源,再在程序中这样写:



  conn.open“shujiyuan”



 (3)使用Access来为数据库文件编码及加密。首先在“工具→安全→加密/解密数据库”中选取数据库(如:employer.mdb),然后按确定,接着会出现“数据库加密后另存为”的窗口,可存为:“employer1.mdb”。


  要注意的是,以上的动作并不是对数据库设置密码,而只是对数据库文件加以编码,目的是为了防止他人使用别的工具来查看数据库文件的内容。


  接下来我们为数据库加密,首先打开经过编码了的 employer1.mdb,在打开时,选择“独占”方式。然后选取功能表的“工具→安全→设置数据库密码”,接着输入密码即可。这样即使他人得到了employer1.mdb文件,没有密码他也是无法看到 employer1.mdb中的内容。


 7、防范远程注入攻击

  这类攻击在以前应该是比较常见的攻击方式,比如POST攻击,攻击者可以随便的改变要提交的数据值已达到攻击目的.又如:COOKIES 的伪造,这一点更值得引起程序编写者或站长的注意,不要使用COOKIES来做为用户验证的方式,否则你和把钥匙留给贼是同一个道理.


  比如:



  If trim(Request. cookies ("uname"))="fqy" and Request.cookies("upwd") =”fqy#e3i5.com” then

  ……..more………

  End if



  我想各位站长或者是喜好写程序的朋友千万别出这类错误,真的是不可饶恕.伪造COOKIES 都多少年了,你还用这样的就不能怪别人跑你的密码.涉及到用户密码或者是用户登陆时,你最好使用session 它才是最安全的.如果要使用COOKIES就在你的COOKIES上多加一个信息,SessionID,它的随机值是64位的,要猜解它,不可能.例:



  if not (rs.BOF or rs.eof) then

  login="true"

  Session("username"&sessionID) = Username

  Session("password"& sessionID) = Password

  ‘Response.cookies(“username”)= Username

  ‘Response.cookies(“Password”)= Password



  下面我们来谈谈如何防范远程注入攻击,一般的攻击都是将单表提交文件拖到本地,将Form ACTION=”chk.asp” 指向你服务器中处理数据的文件即可.如果你全部的数据过滤都在单表页上,那么恭喜你,你将已经被脚本攻击了.


  怎么才能制止这样的远程攻击?好办,请看代码如下: 程序体(9)



  <%

  server_v1=Cstr(Request.ServerVariables("HTTP_REFERER"))

  server_v2=Cstr(Request.ServerVariables("SERVER_NAME"))

  if mid(server_v1,8,len(server_v2))<>server_v2 then

  response.write "<br><br><center>"

  response.write " "

  response.write "你提交的路径有误,禁止从站点外部提交数据请不要乱改参数!"

  response.write "


"

  response.end

  end if

  %>


‘个人感觉上面的代码过滤不是很好,有一些外部提交竟然还能堂堂正正的进来,于是再写一个.


  ‘这个是过滤效果很好,建议使用.


  if instr(request.servervariables("http_referer"),"http://"&request.servervariables("host") )<1 then response.write "处理 URL 时服务器上出错。

如果您是在用任何手段攻击服务器,那你应该庆幸,你的所有操作已经被服务器记录,我们会第一时间通知公安局与国家安全部门来调查你的IP. "

  response.end

  end if



  程序体(9)


  本以为这样就万事大吉了,在表格页上加一些限制,比如maxlength啦,等等..但天公就是那么不作美,你越怕什么他越来什么.你别忘了,攻击者可以突破sql注入攻击时输入框长度的限制.写一个SOCKET程序改变HTTP_REFERER?我不会。网上发表了这样一篇文章:



  ------------len.reg-----------------

  Windows Registry Editor Version 5.00

  [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\MenuExt\扩展(&E)]

  @="C:\Documents and Settings\Administrator\桌面\len.htm"

  "contexts"=dword:00000004

  -----------end----------------------

  -----------len.htm------------------

  

  ----------end-----------------------



  用法:先把len.reg导入注册表(注意文件路径)

  然后把len.htm拷到注册表中指定的地方.


  打开网页,光标放在要改变长度的输入框上点右键,看多了一个叫扩展的选项了吧


  单击搞定! 后记:同样的也就可以对付那些限制输入内容的脚本了.


  怎么办?我们的限制被饶过了,所有的努力都白费了?不,举起你de键盘,说不。让我们继续回到脚本字符的过滤吧,他们所进行的注入无非就是进行脚本攻击。我们把所有的精力全都用到ACTION以后的页面吧,在chk.asp页中,我们将非法的字符全部过滤掉,结果如何?我们只在前面虚晃一枪,叫他们去改注册表吧,当他们改完才会发现,他们所做的都是那么的徒劳。


8、ASP木马

  已经讲到这里了,再提醒各位论坛站长一句,小心你们的文件上传:为什么论坛程序被攻破后主机也随之被攻击者占据。原因就在……对!ASP木马!一个绝对可恶的东西。病毒么?非也.把个文件随便放到你论坛的程序中,您老找去吧。不吐血才怪哦。如何才能防止ASP木马被上传到服务器呢?方法很简单,如果你的论坛支持文件上传,请设定好你要上传的文件格式,我不赞成使用可更改的文件格式,直接从程序上锁定,只有图象文件格式,和压缩文件就完全可以,多给自己留点方便也就多给攻击者留点方便。怎么判断格式,我这里收集了一个,也改出了一个,大家可以看一下:


  程序体(10)



  '判断文件类型是否合格

  Private Function CheckFileExt (fileEXT)

  dim Forumupload

  Forumupload="gif,jpg,bmp,jpeg"

  Forumupload=split(Forumupload,",")

  for i=0 to ubound(Forumupload)

  if lcase(fileEXT)=lcase(trim(Forumupload(i))) then

  CheckFileExt=true

  exit Function

  else

  CheckFileExt=false

  end if

  next

  End Function

  ‘验证文件内容的合法性


set MyFile = server.CreateObject ("Scripting.FileSystemObject")

  set MyText = MyFile.OpenTextFile (sFile, 1) ' 读取文本文件

  sTextAll = lcase(MyText.ReadAll): MyText.close

  '判断用户文件中的危险操作

  sStr ="8 .getfolder .createfolder .deletefolder .createdirectory 

  .deletedirectory"

  sStr = sStr & " .saveas wscript.shell script.encode"

  sNoString = split(sStr," ")

  for i = 1 to sNoString(0)

  if instr(sTextAll, sNoString(i)) <> 0 then

  sFile = Upl.Path & sFileSave: fs.DeleteFile sFile

  Response.write "<center><br><big>"& sFileSave &"文件中含有与操作目录等有关的命令"&_

  "<br><font color=red>"& mid(sNoString(i),2) &"</font>,为了安全原因,<b>不能上传。<b>"&_"</big></center></html>"

  Response.end

  end if

  next



  程序体(10)


  把他们加到你的上传程序里做一次验证,那么你的上传程序安全性将会大大提高.


  什么?你还不放心?拿出杀手锏,请你的虚拟主机服务商来帮忙吧。登陆到服务器,将PROG ID 中的"shell.application"项和"shell.application.1"项改名或删除。再将”WSCRIPT.SHELL”项和”WSCRIPT.SHELL.1”这两项都要改名或删除。呵呵,我可以大胆的说,国内可能近半以上的虚拟主机都没改过。只能庆幸你们的用户很合作,否则……我删,我删,我删删删……

格式化都没用?清除"不可杀"病毒的技巧

格式化都没用?清除"不可杀"病毒的技巧

越来越多的网民认为,病毒是危害互联网安全的重要因素。有的时候当杀毒软件处理完病毒程序后,会造成双击硬盘盘符打不开、右击出现等AUTO字样等,殊不知此类情况的发生跟系统主录下的配置文件autorun.inf有关。

解读autorun.inf

  由于计算机在系统运行时会自动搜索盘符目录下的Autorun.inf配置文件,并根据其内的文件自动运行加载其内设置好的命令。其实Autorun.inf就是一个文本形式的系统配置文件,用户可以用文本编辑软件进行编辑(注:该文件只能位于驱动器的根目录下时,才能实现启动加载),该文件包含了需要自动运行的命令,如需要运行的程序文件、改变的驱动器图标、可选快捷菜单内容等等。

病情描述

  当用户在选择:工具-文件夹选项-查看-显示所有文件和文件夹时,计算机无法显视出autorun.inf文件,任意点击C、D、E盘符时会另外打开窗口,而U盘、MP3等第三方存储盘更是如此,插入计算机后,画面文件一闪即过,想查看主目录下的autorun.inf文件,却发现文件以悄然不知所踪。当用用winrar查看时发现C、D等根目录下有autorun.inf和tel.xls.exe两个文件,盘符右击,目录中出现AUTO或两个打开字样(粗字体,细字体)信息等情况,利用命令msconfig查看开机启动项中发现有莫明其妙的SocksA.exe。种种这一切给用户带来了很大程度上的困绕。

解决方法

  面对以上的情况,有些用户只能重新GHOST计算机了。但根据笔者的亲身经历方法还是有很多,这里提供一种方法让用户尝试。

  一、让文件不再隐藏

  打开运行项在其内输入regedit调出注册表界面依次展开键值HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL删除CheckedValue键值,单击右键 新建—>Dword值—>命名为CheckedValue,然后修改它的键值为1,此时即可查看并删除盘符下的autorun.inf隐藏文件了。或者打开开始菜单在运行项中输入CMD调出窗体,在盘符下输入命令attrib,此时便可查看是否有一个名为SH autorun.inf的文件,完成后即可接着输入命令attrib空格-s空格-h空格autorun.inf即可更改其属性为非隐藏,用户只要打开相应的盘符即可看到此文件,将其删除即可。(小提示:attrib 命令是用来设置文件属性 ,attrib +s或-s [文件名] 设置文件属性是否为系统文件 ,attrib +h或-h [文件名] 设置文件属性是否隐藏 )。

  二、删除病毒

  在分区盘上单击鼠标右键—>打开,看到每个盘跟目录下有autorun.inf 和tel\.xls\.exe 两个文件,将其删除,U盘同样。并在依次打开开始菜单中的:运行-mscionfig-启动-删除类似sacksa.exe、SocksA.exe之类启动项目,或者运行regedit调出注册表,在其内找到HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft> Windows>CurrentVersion>Run 删除类似C:\ WINDOWS\system32\SVOHOST.exe 键值项即可。

  三、清除病毒遗留

  打开我的电脑C盘,在WINDOWS\ 与WINDOWS\system32\ 目录下删除SVOHOST.exe、session.exe、sacaka.exe、SocksA.exe以及所有excel类似图标的文件。(小提示:每个文件夹都有两个,因为病毒原因导致系统产生两个一样的文件,其中有一个类似文件,用户在删除时一定要注意不要误删除),重新启动电脑后系统将一切正常。

  后记:隐藏病毒文件并不可怕,可怕是不知其原理而盲目下手,困此而导致系统文件损坏,系统崩溃无法启动,当用户重新对C盘格式化,利用ghost软件恢复系统后,如果其他盘符不进行格式化,那么病毒与隐藏文件将依然存在。用户只有在明白了病毒原理的情况下,才能彻底解决所带来的困惑!

疯狂!同时用30种杀毒软件查毒的方法

出处:PConline

  在这病毒横行的网络世界里,注重安全的你,最忌讳的就应该是病毒木马的入侵了吧。而病毒木马入侵电脑的一大途径,就是通过伪装或者捆绑网上的各种各样的应用软件来达到感染传播的目的。难道为了安全,我们不再安装应用软件么?没有应用软件的电脑,功能将大打折扣,这当然是不能采取的手段。而安装杀毒软件也可以一定程度上防止病毒的入侵,但是,一个操作系统里,通常只能安装一种杀毒软件,让人不怎么放心。下边,我们将教你如何用30多种杀毒软件为你查毒的方法,相信没有多少病毒木马可以逃过30多种著名的杀毒软件的联合绞杀。

  同时用30多种杀毒软件扫描病毒?不会是要我安装30多种杀毒软件吧?那我的电脑还能用么?当然不是,事实上,也不推荐在同一个操作系统中安装两种以上的杀毒软件,因为这样会引起杀毒软件之间的冲突,那么,用30多个杀毒软件来查毒,该怎么做呢?

  我们可以通过http://www.virustotal.com/zh-cn/ 这个网站来实现同时用30多种杀毒软件的反病毒引擎来帮你扫描文件的目的。该网站最新有了简体中文的支持,对于英文不感冒的朋友可是个不错的选择哦

  VirusTotal 简介

  VirusTotal 是一款可疑文件分析服务, 通过各种知名反病毒引擎, 对您所上传的文件进行检测, 以判断文件是否被病毒, 蠕虫, 木马, 以及各类恶意软件感染。

  特点:免费, 独立的服务。使用多种反病毒引擎。实时自动更新病毒定义库。每款反病毒引擎都将显示详细的结果。实时全球统计数据。

  这份列表为参加 VirusTotal 服务的公司(和它们的反病毒引擎)。来看看有没有你熟悉的?

  AhnLab (V3) Aladdin (eSafe) ALWIL (Avast! Antivirus) Authentium (Command Antivirus) Avira (AntiVir) Bit9 (FileAdvisor) Cat Computer Services (Quick Heal) ClamAV (ClamAV) CA Inc. (Vet) Doctor Web, Ltd. (DrWeb) Eset Software (ESET NOD32) ewido networks (ewido anti-malware) Fortinet (Fortinet) FRISK Software (F-Prot) F-Secure (F-Secure) Grisoft (AVG) Hacksoft (The Hacker) Ikarus Software (Ikarus) Kaspersky Lab (AVP) McAfee (VirusScan) Microsoft (Malware Protection) Norman (Norman Antivirus) Panda Software (Panda Platinum) Prevx (Prevx1) Rising Antivirus (Rising) Secure Computing (Webwasher) Softwin (BitDefender) Sophos (SAV) Sunbelt Software (Antivirus) Symantec (Norton Antivirus) VirusBlokAda (VBA32) VirusBuster (VirusBuster)

  世界上出名的杀毒软件都有了。卡巴斯基、麦咖啡、诺顿、熊猫等等。连我们中国的瑞星也有了,相信很少有病毒能够逃过这些杀毒软件的联合绞杀。



图1 VirusTotal主页面

VirusTotal的使用

  VirusTotal使用简单,只需点击VirusTotal主页面上的“浏览”按钮,浏览找到你需要查毒的文件,然后点击“发送文件”就可以把该文件上传到VirusTotal网站来进行多引擎查毒,过一会儿就可以得出各杀毒引擎扫描的结果。(人多的时候可能会出现排队的情况,需等待)。



图2 文件检测无毒时的情况



图3文件检测带毒时的情况

通过鼠标右键查毒

  觉得打开网页查毒太麻烦的话,我们还可以通过鼠标右键来实现快速上传文件来查毒的目的。要实现这个功能,需要安装一个插件“VirusTotal 上传工具”,点击下载。安装后我们只需要查毒文件上单击鼠标右键,在弹出的菜单中选择发动到→VirusTotal。然后就会自动上传,上传完毕自动打开扫描结果页面。



图4 右键菜单

  通过email来查毒

  我们还可以通过email的形式来进行文件查毒。我们只需要把需要查毒的文件作为邮件的附件(不能超过10M),而在邮件主题中填入 SCAN ,然后发送到scan@virustotal.com,稍后就会得到扫描结果的回复邮件。

菜鸟安全知识:认识局域网病毒七大特点

菜鸟安全知识:认识局域网病毒七大特点

来源:赛迪网安全社区 作者:hackmaster

网络病毒为什么用单机版无法彻底清除?主要因为网络病毒有着其特有的网络特性。目前对于网络病毒没有一个标准的概念,只是对于可以在局域网内传播的病毒,统称为网络病毒。在网络环境下,网络病毒除了具有可传播性、可执行性、破坏性等计算机病毒的共性外,还具有一些新的特点:

1、感染速度快

在单机环境下,病毒只能通过软盘从一台计算机带到另一台, 而在网络中则可以通过网络通讯机制进行迅速扩散。根据测定,针对一台典型的PC网络在正常使用情况,只要有一台工作站有病毒,就可在几十分钟内将网上的数百台计算机全部感染。

2、扩散面广

由于病毒在网络中扩散非常快,扩散范围很大,不但能迅速传染局域网内所有计算机,还能通过远程工作站将病毒在一瞬间传播到千里之外。

3、传播的形式复杂多样

计算机病毒在网络上一般是通过“工作站——服务器——工作站”的途径进行传播的, 但传播的形式复杂多样。

4、难于彻底清除

单机上的计算机病毒有时可通过删除带毒文件。低级格式化硬盘等措施将病毒彻底清除, 而网络中只要有一台工作站未能消毒干净就可使整个网络重新被病毒感染,甚至刚刚完成清除工作的一台工作站就有可能被网上另一台带毒工作站所感染。因此,仅对工作站进行病毒杀除,并不能解决病毒对网络的危害。

5、破坏性大

网络上病毒将直接影响网络的工作,轻则降低速度,影响工作效率,重则使网络崩溃, 破坏服务器信息,使多年工作毁于一旦。

6、可激发性

网络病毒激发的条件多样化,可以是内部时钟、系统的日期和用户名, 也可以是网络的一次通信等。一个病毒程序可以按照病毒设计者的要求,在某个工作站上激发并发出攻击。

7、潜在性

网络一旦感染了病毒,即使病毒已被清除,其潜在的危险也是巨大的。根据统计,病毒在网络上被清除后,85%的网络在30天内会再次感染。

正是由于局域网病毒这些独特的特点,病毒却在以多种形式借助局域网迅速传播,它们攻击客户端、服务器、网关,单机的杀毒已不能有效解决问题,这时就需要网络版杀毒软件来彻底清除了。

菜鸟安全进阶 看清木马在系统的藏身点

来源:赛迪网安全社区 作者:jcx860

1、集成到程序中

其实木马也是一个服务器-客户端程序,它为了不让用户能轻易地把它删除,就常常集成到程序里,一旦用户激活木马程序,那么木马文件和某一应用程序捆绑在一起,然后上传到服务端覆盖原文件,这样即使木马被删除了,只要运行捆绑了木马的应用程序,木马又会被安装上去了。绑定到某一应用程序中,如绑定到系统文件,那么每一次Windows启动均会启动木马。

2、隐藏在配置文件中

木马实在是太狡猾,知道菜鸟们平时使用的是图形化界面的操作系统,对于那些已经不太重要的配置文件大多数是不闻不问了,这正好给木马提供了一个藏身之处。而且利用配置文件的特殊作用,木马很容易就能在大家的计算机中运行、发作,从而偷窥或者监视大家。不过,现在这种方式不是很隐蔽,容易被发现,所以在Autoexec.bat和Config.sys中加载木马程序的并不多见,但也不能因此而掉以轻心哦。

3、潜伏在Win.ini中

木马要想达到控制或者监视计算机的目的,必须要运行,然而没有人会傻到自己在自己的计算机中运行这个该死的木马。当然,木马也早有心理准备,知道人类是高智商的动物,不会帮助它工作的,因此它必须找一个既安全又能在系统,启动时自动运行的地方,于是潜伏在Win.ini中是木马感觉比较惬意的地方。大家不妨打开Win.ini来看看,在它的[windows]字段中有启动命令“load=”和“run=”,在一般情况下“=”后面是空白的,如果有后跟程序,比方说是这个样子:run=c:\windows\file.exe load=c:\windows\file.exe,这时你就要小心了,这个file.exe很可能是木马哦。

4、伪装在普通文件中

这个方法出现的比较晚,不过现在很流行,对于不熟练的windows操作者,很容易上当。具体方法是把可执行文件伪装成图片或文本——在程序中把图标改成Windows的默认图片图标,再把文件名改为*.jpg.exe,由于Win98默认设置是"不显示已知的文件后缀名",文件将会显示为*.jpg,不注意的人一点这个图标就中木马了(如果你在程序中嵌一张图片就更完美了)。

5、内置到注册表中

上面的方法让木马着实舒服了一阵,既没有人能找到它,又能自动运行,真是快哉!然而好景不长,人类很快就把它的马脚揪了出来,并对它进行了严厉的惩罚!但是它还心有不甘,总结了失败教训后,认为上面的藏身之处很容易找,现在必须躲在不容易被人发现的地方,于是它想到了注册表!的确注册表由于比较复杂,木马常常喜欢藏在这里快活,赶快检查一下,有什么程序在其下,睁大眼睛仔细看了,别放过木马哦:

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion

下所有以“run”开头的键值;

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion

下所有以“run”开头的键值

HKEY-USERS\.Default\Software\Microsoft\Windows\CurrentVersion

下所有以“run”开头的键值。

6、在System.ini中藏身

木马真是无处不在呀!什么地方有空子,它就往哪里钻!这不,Windows安装目录下的System.ini也是木马喜欢隐蔽的地方。还是小心点,打开这个文件看看,它与正常文件有什么不同,在该文件的[boot]字段中,是不是有这样的内容,那就是shell=Explorer.exe file.exe,如果确实有这样的内容,那你就不幸了,因为这里的file.exe就是木马服务端程序!另外,在System.ini中的[386Enh]字段,要注意检查在此段内的“driver=路径\程序名”,这里也有可能被木马所利用。再有,在System.ini中的[mic]、[drivers]、[drivers32]这三个字段,这些段也是起到加载驱动程序的作用,但也是增添木马程序的好场所,现在你该知道也要注意这里喽。

7、隐形于启动组中

有时木马并不在乎自己的行踪,它更注意的是能否自动加载到系统中,因为一旦木马加载到系统中,任你用什么方法你都无法将它赶跑(哎,这木马脸皮也真是太厚),因此按照这个逻辑,启动组也是木马可以藏身的好地方,因为这里的确是自动加载运行的好场所。动组对应的文件夹为:

C:\windows\start menu\programs\startup

在注册表中的位置:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell

Folders Startup="C:\windows\start menu\programs\startup

要注意经常检查启动组。

8、隐蔽在Winstart.bat中

按照上面的逻辑理论,凡是利于木马能自动加载的地方,木马都喜欢呆。这不,Winstart.bat也是一个能自动被Windows加载运行的文件,它多数情况下为应用程序及Windows自动生成,在执行了Win.com并加载了多数驱动程序之后开始执行(这一点可通过启动时按F8键再选择逐步跟踪启动过程的启动方式可得知)。由于Autoexec.bat的功能可以由Winstart.bat代替完成,因此木马完全可以像在Autoexec.bat中那样被加载运行,危险由此而来。

9、捆绑在启动文件中

即应用程序的启动配置文件,控制端利用这些文件能启动程序的特点,将制作好的带有木马启动命令的同名文件上传到服务端覆盖这同名文件,这样就可以达到启动木马的目的了。

10、设置在超级连接中

木马的主人在网页上放置恶意代码,引诱用户点击,用户点击的结果不言而喻:开门揖盗!奉劝不要随便点击网页上的链接,除非你了解它,信任它,为它死了也愿意等等。

11.注册表观察法

这类方法一般适用于近来出现的所谓黑客程序,如木马程序,这些病毒一般是通过修改注册表中的启动、加载配置来达到自动启动或加载的,一般是在如下几个地方实现:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windwos\CurrentVersion\Run]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windwos\CurrentVersionRunOnce]  

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windwos\CurrentVersionRunSevice s]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]   

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce]

数据无价!细数快速关机的危害

数据无价!细数快速关机的危害

  在网上看到了一些关于电脑快速关机的方法:调出任务管理器,按住Ctrl键,点击关机,这样可三秒关机,速度很快。试了一下果然关机特别迅速,于是在关机的时候就经常用这种方法。可是时间不长,电脑就出现了好几次问题,经常提示程序运行错误或不明不白的丢失一些文件,这是为什么呢?其实都是快速关机惹的祸。我们知道,正常系统关机时要进行一系列的操作,一般包括关闭窗口、结束进程和服务、保存数据四个过程。但是快速关机则省掉了某些步骤,所以对系统造成了一定危害。

  系统正常关机的四个步骤为:关机指令通知Windows子系统CSRSS.EXE,CSRSS.EXE,收到通知后会和Winlogon.EXE做一个数据交换,再由Winlogon.EXE通知CSRSS.EXE开始关闭系统的流程;然后CSRSS.EXE依次查询拥有顶层窗口的用户进程,让这些用户进程退出;接着开始终止系统进程;最后Winlogon.EXE调用NtShutdownSystem函数来命令系统执行后面的扫尾工作,电脑正常关机。

  而使用Ctrl键进行,却往往是跳过前三步而直接调用NtShutdownSystem函数进行关机的。众所周知,很多软件在运行时会将数据写入内存,在退出时再保存到文件。如果不经过前面的步骤关机,会导致程序不能正常退出而丢失数据,这样就可能因重要数据丢失造成一些意外的错误,对系统是有危害的。

  在认识到快速关机的弊端以后,以后就再也没有使用过快速关机,毕竟数据的安全性比节省的那一点关机时间重要得多。在这里笔者也希望大家尽量不要使用快速关机,不然等到电脑出现问题后悔也晚了。

注意:杀毒软件网络防火墙一个都不能少

来源:赛迪网安全社区 作者:dingdd

很多朋友认为,只要装了杀毒软件,系统就绝对安全了,这种想法是万万要不得的!在现今的网络安全环境下,木马、病毒肆虐,黑客攻击频繁,而各种流氓软软件、间谍软件也行风作浪。怎样才能让我们的系统立于如此险恶的网络环境呢?光靠杀毒软件足以保证我们的系统安全吗?下面我就从影响系统安全的几个方面来剖析防火墙的重要性。

现在的网络安全威胁主要来自病毒攻击、木马攻击、黑客攻击以及间谍软件攻击。现在病毒、木马的更新很快,从全球范围内来看,能造成较大损失的病毒木马,大部分都是新出现的,或者是各类变种。

防火墙为什么就能挡住病毒木马甚至是最新的病毒木马变种呢?这就要从防火墙的防御机制说起了。防火墙是根据连接网络的数据包来进行监控的,也就是说,防火墙就相当于一个严格的门卫,掌管系统的各扇门(端口),它负责对进出的人进行身份核实,每个人都需要得到最高长官的许可才可以出入,而这个最高长官,就是你自己了。每当有不明的程序想要进入系统,或者连出网络,防火墙都会在第一时间拦截,并检查身份,如果是经过你许可放行的(比如在应用规则设置中你允许了某一个程序连接网络),则防火墙会放行该程序所发出的所有数据包,如果检测到这个程序并没有被许可放行,则自动报警,并发出提示是否允许这个程序放行,这时候就需要你这个“最高统帅”做出判断了。一般来说,自己没有运行或者不太了解的程序,我们一律阻拦,并通过搜索引擎或者防火墙的提示确认该软件的性质。

写到这里,大家估计对杀毒软件和防火墙的区别有一定了解了,举个直观的例子:你的系统就好比一座城堡,你是这个城堡的最高统帅,杀毒软件和防火墙是负责安全的警卫,各有分工。杀毒软件负责对进入城堡的人进行鉴别,如果发现可疑的人物就抓起来(当然,抓错的几率很大,不然就没有这么多误杀误报事件了);而防火墙则是门卫,对每一个进出城堡的人都进行检查,一旦发现没有出入证的人就向最高统帅确认。因此,任何木马或者间谍软件,或许可能在杀毒软件的眼皮底下偷偷记录你的帐号密码,可是由于防火墙把城门看得死死的,再多的信息也传不出去,从而保护了你的系统安全。

另外,对于黑客攻击,杀毒软件是没有任何办法的,因为黑客的操作不具有任何特征码,杀毒软件自然无法识别,而防火墙则可以把你系统的每个端口都隐藏起来,让黑客找不到入口,自然也就保证了系统的安全。

推广链接