星期四, 九月 20, 2007

用雅虎天盾保护电脑的安全

用雅虎天盾保护电脑的安全

出处:PConline

作者:阎皓的皓

雅虎最新推出雅虎天盾,安全领域又添新兵,一起来看看吧

现在的网上病毒和木马非常的猖獗,如果电脑中不安装任何防火墙的话,很容易就会感染病毒和木马。现在虽然有很多防火墙和杀毒软件,但是不是功能单一就是收费,整体上来说都不是很让人满意。而雅虎公司最近推出了雅虎天盾防火墙,它是一款完全免费的软件,而且包含安全防护、修复类软件,集系统防护、间谍软件查杀、在线杀毒、系统及IE修复、系统漏洞扫描、插件拦截等多项强劲功能于一体。除了上面的功能之外,还具有痕迹清理、启动项管理、XP优化等系统优化等功能。下面就来跟随笔者看看,如何用雅虎天盾保护电脑安全。

点击下载雅虎天盾

首先要对雅虎天盾进行安装,过程很简单,只需一路next下去即可完成安装(图1)。安装完毕后雅虎天盾就会自动运行,在主界面上就能够看到雅虎天盾所有的功能(图2)。



图1 安装界面



图2 主界面

一键搞定:

如果对电脑不是很熟悉的话,可以使用雅虎天盾的一键搞定功能,就算对电脑没有任何基础知识也可以清除电脑中的恶意程序。点击“一键搞定”后,天盾会弹出提示,询问您是否进行恶意程序及使用痕迹的清理操作,选择“确定”继续扫描并清理(图3)。稍等片刻,就会对恶意程序进行查杀及清理电脑使用痕迹(图4)。



图3 提示清理



图4 清理过程

提示:一键搞定可以清理的内容包括:

1、广告软件、间谍软件、恶意程序、恶意cookies;

2、对IE的篡改及非法限制、恶意启动项、对系统的非法限制;

3、IE使用痕迹、操作系统使用痕迹、垃圾文件、应用程序使用痕迹。

反间谍:

雅虎天盾提供强大的反间谍功能,可以对电脑中的木马及恶意程序进行查杀,实时都在更新病毒库,对恶意程序、广告软件、间谍软件等恶意软件有效的彻底清除。

雅虎天盾的主界面中点击“反间谍”按钮,选择需要扫描的盘符,然后点击“扫描”即可对系统进行全面扫描(图5)。



图5 反间谍扫描

扫描结束之后,会将电脑中所感染的木马及恶意程序显示出来,点击“清除”按钮即可清除(图6)。



图6 发现木马

提示:有的木马及恶意程序在正常启动模式下无法直接进行清除,这就需要在安全模式下运行雅虎天盾来清除这类恶意程序。

启动管理项:

我们在运行Windows的时候要启动很多程序,其中有一部分是不需要启动的。虽然在Windows自带的系统配置实用程序中可以设置哪些程序启动,而那些程序禁止启动。不过对电脑不是很熟悉的朋友来将,很容易将一些正常的程序也同样禁用,Windows运行就不会正常。而在雅虎天盾的启动管理项中,对每一个启动程序都有说明,就很容易知道什么程序应该启动,什么程序该禁用。

雅虎天盾的主界面中点击“启动管理项”按钮,会将Windows自启动的程序全部列出,并且在程序的右边加以说明(图7),将不想启动的程序前面的对号去掉,最后点击“应用”按钮完成设置。那么下次启动Windows的时候,这些禁用的程序就不会启动。



图7 启动项管理

扫描报告:

如果电脑中的问题连雅虎天盾都无法解决的话,也不用担心。在雅虎天盾中提供一个扫描报告的功能,可以通过扫描报告将系统进行全面扫描,然后生成一个报告文件,将报告文件发送给朋友,让高手看看到底问题出在那里。

雅虎天盾的主界面中点击“扫描报告”按钮,就会对系统进行扫描,稍等片刻后就会出现扫描结果。可以将结果复制到剪切版中,也可以导出成文件(图8),可以让朋友知道电脑的问题出在什么地方,好帮你尽快解决。



图8 扫描报告

系统防火墙:

雅虎天盾还提供了防火墙功能,可以实时保护自己的电脑不受到侵犯。雅虎天盾防护墙利用最新拦截技术,实现了强大的系统防护功能,在同类软件中防护功能最强、拦截率最高。

点击雅虎天盾首页上方的“开启”按钮,即可开启防护墙。为了保障自己Windows安全,笔者建议开启系统防护墙。

不过笔者在使用雅虎天盾的时候,偶尔会出现程序假死的现象,这在扫描电脑的时候出现的频率比较高。但总体上来说,雅虎天盾是一款非常不错的防火墙软件,针对不同用户提供特色化功能。用最简单的方式及最专业的方案,帮普通用户恢复系统健康;注册表清理、进程诊断、还原防火墙规则等为熟练用户提供个性化的深入服务。提供对上万种间谍软件、恶意程序、广告软件等的查杀与隔离,全面保护系统远离侵害。并且用户使用中遇到各种安全疑难问题,均可提交扫描报告,让其他人帮忙解决问题。

【Web威胁】被诅咒的油画 图片病毒技术的内幕

一、被诅咒的油画

在网络上流传着一幅诡异的油画,据说很多人看后会产生幻觉,有人解释为油画的构图色彩导致的视觉刺激,也有人认为是心理作用,众说纷纭,却没有令人信服的答案。在网络公司上班的秘书小王也从一个网友那里得知了这幅画,她马上迫不及待的点击了网友给的图片连接。

图片出来了,小王终于见识到了传说中诡异的油画,面对着屏幕上那两个看似正常的孩子,她却觉得背后凉飕飕的。那网友也很热心的和她聊这幅画的来源,小王入神的听着,丝毫没有注意到IE浏览器左下角的状态栏打开页面的进度条一直没停止过。

如果说小王刚才只是背后发冷的话,那么现在她已经是全身发冷了:电脑光驱自动弹了出来,刚按回去又弹了出来,她着急的请教那个网友,那边很平静的说:“哦,也许是光驱坏了吧,我有事先下了,你找人修一下。”然后头像暗了。

小王已经无法回复他的话了:鼠标正在不听使唤的乱跑,键盘也没了反应,过了一会儿,电脑自己重启了,而且永远停留在了“NTLDRismissing...”的出错信息上。

显而易见,这又是一个典型的木马破坏事件,但是小王打开的是图片,难道图片也会传播病毒了?答案很简单也很出人意料:小王打开的根本不是图片。

IE浏览器的功能很强大,它可以自动识别并打开特定格式的文件而不用在乎它是什么文件后缀名,因为IE对文件内容的判断并不是基于后缀名的,而是基于文件头部和MIME。当用户打开一个文件时,IE读取该文件的头部信息并在本机注册表数据库内查找它对应的MIME格式描述,例如打开一个MIDI文件,IE先读取文件前面一段数据,根据MIDI文件的标准定义,它必须包含以“RIFF”开头的描述信息,根据这段标记,IE在注册表定位找到了“x-audio/midi”的MIME格式,然后IE确认它自己不具备打开这段数据的能力,所以它根据注册表里的文件后缀名信息找到某个已经注册为打开后缀名为“.MID”的文件,然后提交给此程序执行,我们就看到了最终结果。

正是因为这个原理,所以IE很容易受伤。入侵者通过伪造一个MIME标记描述信息而使网页得以藏虫,在这里也是相同的道理,小王打开的实际上是一个后缀名改为图片格式的HTML页面,它包含上述两个漏洞的病毒文件和一个高度和宽度都设置为100%的图片IMG标记,所以在小王看来,这只是一个图片文件,然而,图片的背后却是恶毒的木马。木马程序体积都比较大,下载需要一定时间,这就是IE进度条一直没停止的原因。入侵者为了确保受害者打开页面的时间可以使整个木马文件下载完毕,就采用了社会工程学,让受害者不会在很短的时间内关闭页面,当木马下载执行后,“图片”的诅咒就应验了。

二、位图特性的悲哀

他是一家公司的网络管理员,在服务器维护和安全设置方面有足够多的经验,因此他无需惧怕那些利用浏览器漏洞实现的病毒。这天他在一个技术论坛里看到一个网友发的关于AMD某些型号的处理器存在运算瑕庇的帖子,并给出一个测试页面连接,根据官方描述,如果你用的CPU存在瑕庇,那么你会看到页面上的测试图片显示得破损错乱。他心里一惊:自己用的CPU正是这个型号。他马上点击了页面连接。

看着页面上乱七八糟的一幅图片,他心里凉了一截:这台机器的CPU居然有问题,而他还要用这台机器处理公司的重要数据的!他马上去管理部找负责人协商,把显示着一幅胡里花哨图片的机器晾在一边。

管理部答应尽快给他更换一台机器,让他把硬盘转移过去,因为上面有重要的业务资料。他回来时看到那幅图片还在耀武扬威,他厌恶的关闭了页面,照例打开存放资料的文件夹,他的脑袋一下子空白了:资料不见了!谁删除了?他慌乱的查找硬盘每个角落,可那些文件却像蒸发了一样。许久,他终于反应过来了:机器被入侵了!他取下硬盘直奔数据恢复公司而去。

事后他仔细分析了原因,因为机器已经通过了严格的安全测试而且打了所有补丁,通过网页漏洞和溢出攻击是不可能的了,唯一值得怀疑的只有那个所谓的瑕庇测试网页了,他迅速下载分析了整个页面代码,看着页面源代码里后缀名为“.BMP”的IMG标记和一堆复杂的脚本代码,他知道自己是栽在了BMP木马的手上。

那幅“测试瑕庇”的图片,无论到什么机器上都是一样有“瑕庇”,因为它根本不是图片文件,而是一个以BMP格式文件头部开始的木马程序。

为什么看似温顺的图片文件也变成了害人的凶器?这要从位图(Bitmap)格式说起,许多朋友应该都知道流传了很久的被称为“图片藏字”的“密文”传播方式,即在位图文件尾部追加一定量的数据而不会对原位图文件造成太大破坏,这是位图格式的限制宽松而造成的。系统判断一个位图文件的方法并不是严格盘查,而是仅仅从文件头部的54字节里读取它的长宽、位数、文件大小、数据区长度就完成了图片的识别,宽松的盘查机制使得BMP木马得以诞生。

不过先要澄清一点概念,BMP木马并不是在BMP位图文件屁股后追加的EXE文件,而是一个独立的EXE可执行文件,但是它的文件PE头部已经用位图文件头部替换了,由于系统的盘查机制,这个EXE文件就被浏览器认成位图文件了。既然是位图,在浏览器的程序逻辑里,这是需要下载到Internet高速缓存文件夹然后显示在页面上的文件,但是因为这个文件本来就不是位图,它被强制显示出来以后自然会变成一堆无意义的垃圾数据,在用户眼里,它就成了一幅乱七八糟的图像。但这不是引起木马危机的原因,要留意的是这些文字:“需要下载到Internet高速缓存文件夹”!这说明浏览器已经请狼入室了——木马已经在硬盘上安家了,但是目前它还在沉睡中,因为它的文件头部被改为位图格式,导致它自身已经不能运行,既然不能运行,理所当然就不能对系统构成危害,那么这只狼在硬盘呆多久也是废物一个,入侵者当然不能任由它浪费,因此他们在做个页面给浏览器下载木马的同时,也会设置页面代码让浏览器帮忙脱去这只狼的外衣——把位图格式头部换成可执行文件的PE头部,然后运行它。经过这些步骤,一只恶狼进驻了系统。

这个无法修补的漏洞十分可怕,用户很难知道他们正在浏览的页面是否正在偷偷下载着木马数据,因为即使他们打好了所有补丁也无济于事,木马是被IE“合法”下载的,不属于代码漏洞,而且单靠程序本身也很难判断这个图像是不是木马程序,机器靠二进制完成处理工作,而不是视网膜成象交给大脑判断。但是,由于这也是需要下载文件的入侵方式,它能否下载完毕以及用户愿不愿意去看页面就要取决于入侵者的社会工程学了,在任何一个页面里放出一个乱七八糟的图片或者来一个隐藏的图片框都不是最明智的选择,除非利用一些“暇庇声明”或更能引起人的兴趣的伎俩。那家公司的网管之所以会这么不设防,就是因为攻击者偷用了人们的“心理盲区”,因为人们对安全、漏洞、病毒、暇庇等内容会特别敏感,所以入侵者发个专业暇庇案例就欺骗了一大堆人,这次是拿真实的事件:AMD某些型号CPU会导致图像显示出问题的暇庇来做鱼饵,下一次又该拿什么了呢?

三、魔鬼的诅咒

对于某娱乐论坛的大部分用户来说,今天是个黑色的日子,因为他们在看过一个《被诅咒的眼睛》油画帖子后,系统遭到了不明原因的破坏。

论坛管理层的技术人员立即对这个帖子进行了多次分析,可是整个页面就只有一个JPEG图片的连接,其他恶意代码和程序根本不存在。入侵者靠什么破坏了看帖用户的机器?难道竟是这个JPEG图片?

答案恐怕让人难以接受,的确就是这幅JPEG图片让用户感染了病毒。尽管病毒研究一直未曾停止,可是发展到这个地步,实在让人不能承受:再下去是不是打开一个文本文件都会被感染病毒?

图片带毒来袭,实在让所有人都擦了一把汗,然而我们都知道,JPEG、GIF等格式图片不具备可以执行自身并散播病毒的条件,这不符合逻辑。回忆一下2004年9月14日的事,微软发布了MS04-028安全公告:JPEG处理(GDI+)中的缓冲区溢出可能使代码得以执行。没错,就是这个漏洞,它的术语叫GDI+,对应的动态链接库为GdiPlus.dll,这是一种图形设备接口,能够为应用程序和程序员提供二维媒介图形、映像和版式,大部分Windows程序都调用这个DLL完成JPEG格式图片的处理工作。但是现在,正是这个“公众人物”成了众矢之的。

说到这里,有基础的读者应该明白了吧:并不是图片自己能传播病毒,而是系统负责图形处理工作的模块会在处理图片时发生溢出导致图片内携带的恶意指令得以执行破坏。如果某个图片工具不调用这个系统模块,而是使用自己的处理模块,那么同样包含恶意指令的图片就不能达到破坏目的。但是因为这个系统模块是默认的处理模块,所以大部分程序在“JPEG病毒”面前纷纷落马。

这个溢出是怎么产生的呢?这要从系统如何读取JPEG格式图形的原理说起,系统处理一个JPEG图片时,需要在内存里加载JPEG处理模块,然后JPEG处理模块再把图片数据读入它所占据的内存空间里,也就是所说的缓冲区,最后我们就看到了图片的显示,然而就是在图片数据进入缓冲区的这一步出了错——Windows规定了缓冲区的大小,却没有严格检查实际容纳的数据量,这个带缺陷的边界检查模式导致了噩梦:入侵者把一个JPEG图片的数据加工得异常巨大并加入恶意指令,那么这个图片在系统载入内存时候会发生什么情况呢?图片数据会涨满整个JPEG处理模块提供的缓冲区并恰好把恶意指令溢出到程序自身的内存区域,而这部分内存区域是用于执行指令的,即核心区,于是恶意指令被程序误执行了,入侵者破坏系统或入侵机器的行为得以正常实施。有人也许会疑惑,入侵者都是神算子吗,他们为什么能准确的知道会是哪些数据可以溢出执行?答案很简单,因为Windows在分配JPEG处理模块的空间时,给它指定的内存起始地址是固定的,入侵者只要计算好这个空间大小,就能知道会有哪些数据被执行了,所以JPEG病毒迅速传播起来。

所谓JPEG病毒,并不是JPEG图片能放出病毒,而是系统处理JPEG图片的模块自己执行了JPEG图片携带的病毒,所以我们大可不必人心惶惶,只要补上了GDIPLUS.DLL的漏洞,那么即使你机器上的所有JPEG图片都带有病毒数据,它们也无法流窜出来搞破坏,正如美国马萨诸塞州立大学助理教授奥斯汀所言:“病毒不仅仅是可自我复制的代码,他们需要通过可执行代码的方式来进行传播。JPEG文件不能执行代码,他们是由应用软件打开的数据文件。应用软件不会去查找数据文件中的可执行的代码,为此不会运行这些病毒代码。”

四、防范

对于虚假图片文件的欺骗手法,只要用户补上了MIME和IFRAME漏洞,那么入侵者让你停留多久也无济于事;至于BMP木马,它的防范是几乎不可避免,但是它有个最大的弱点,大部分情况下只能在Win9x环境正常执行,用Win2000以上的用户不必草木皆兵了;而对于JPEG病毒来说更好办了,微软已经提供JPEG模块的更新了,你倒是去补一下啊!即使真的一点也不会,买个防病毒软件在后台监视也OK了,但是为什么国内用户却偏偏喜欢徒劳的恐慌?

纵观这一系列图片病毒的原理和手法,我们可以发现“社会工程学”这个身影的扩大化趋势。如何避免被骗,这只能看你自己了。

教菜鸟两个QQ号码安全防盗绝招

菜鸟QQ安全防患绝招之一 饿死木马

MM的QQ密码又被盗了,朋友一百万两银子又被窃了……面对防不胜防的木马,作为普通用户而言,如何防范、如何应对、如何将损失降在最低呢?当然,首先最要紧的是扎紧篱笆——及时为操作系统打上补丁;拒木马于千里之外——不随便下载和运行不明来源的程序,这些在前几期的文章中已有详述。我们今天谈一下,如果第一道防线被攻破,木马已经进驻电脑,那么应该如何识别,并且不让它得逞呢?

  一、不给权限,饿死木马

  在Windows 2000/XP/2003等系统中,用户可以加入Administrators、Power Users、Users等不同权限的组,分别具有不同级别的操作权限。如果你平时也就上上网看看新闻,打打游戏聊聊天,编写文字处理几张图片,而不需要频繁地装卸软件,那么不妨藏起管理员,使用一个低权限的用户账户。

  通过“控制面板→用户账户”,创建一个新的用户,然后安装常用的软件之后,将其加入到受限用户(Users)组。受限用户能够正常运行大部分的程序,但是无法对系统的心脏——系统目录和注册表进行写操作。该操作需要一个前提条件,即C盘应采用NTFS格式。

  木马以及其他恶意软件有个特殊的爱好:往往喜欢藏身于系统目录,并且修改注册表以达到自动加载的目的。而采用这个办法,很大程度上限制了木马的渗透。即使木马已进入硬盘,也不会有权限进行相应的操作,有效地降低了木马的破坏力,事后在灭杀木马过程中也不至于破坏系统。

  但是有的软件需要管理员权限账户才可以正常运行,或者有时候我们需要安装一些软件,目前账户权限不够,怎么办?切换用户太麻烦,而且也容易因此给木马可乘之机。那么,用下面的办法实现吧!

  右键点击程序,选择“运行方式”,弹出窗口,然后选择合适的账户并输入相应密码即可。这样软件就可以其他账户的方式运行,而与当前账户无关。虽然比起直接管理员账户登录操作麻烦了点,但是安全上得到了保障,还是值得的。

  小提示

  有时候一些常用软件必须以管理员权限运行,如果每次都这么选择未免太麻烦,小程序RunAs可以解决这个问题。

二、勤查户口,不速客out

  账户信息安全之重要性,自然不言而喻。黑客入侵,往往会偷偷在你的系统中建立一个账户,或者把普通账户提升权限,以达到幕后操纵之目的,而这个往往是普通用户容易忽略的问题,所以大家要养成一个勤查户口的习惯。

  打开“管理工具→计算机管理→本地用户和组”,这里枚举了当前的所有账户信息。要看看是不是多了不认识的名字,或者谁偷偷地升级了,这些都需要引起重视。比如臭名昭著的lovgate病毒就会在感染电脑上建立一个名为“lee”的账户。

  但是,有时候突然多出一个不速之客也未必就是“中标”了,比如在安装Microsoft .Net Framework后,系统会自动建立一个ASP.NET账户,这是正常的,大可不必为之担心。

  另外,还要对现有账户做好安全工作。如果没有必要,可以不启用Guest账户;同时应对内置的管理员账户Administrator加上密码,并且“改头换面”,防止入侵者恶意穷举:通过“管理工具→本地安全策略→本地策略→安全选项→账户”对系统管理员账户进行重命名操作,将Administrator修改为一个别人不容易猜测到的名字。

三、关紧城门,出入查证

  木马也好,其他恶意程序也好,如果不能和释放者保持联系,也就失去了威力。所以城门就是我们的最后一道防线。

  首先是关闭一些危险的端口。打开“管理工具→本地安全策略→IP 安全策略,在本地计算机”,在右侧窗格中右击鼠标并选择“创建 IP 安全策略”命令,然后根据向导一步一步设置,分别添加TCP135、 137、139、445、593 、1025、2745、3127、6129、3389端口和UDP 135、139、445等端口。关闭了这些端口,可以避免入侵者通过这些通道秘密潜入。

  其次,安装一款合适的防火墙。ZoneAlarm、BlackICE、Kaspersky Anti-Hacker、XELIOS Personal Firewall等功能都比较强大。如果嫌这些设置比较复杂,也可以选择天网、金山毒霸网络个人防火墙、瑞星个人防火墙等。它们就像把门者,每一个进出者都会被检查是否有“良民证”:如果确认可靠的就直接放行,如果陌生人想偷偷挟带情报出逃,对不起,拦下。

  四、明察秋毫,逮住“马迹”

  感染木马或其他恶意程序后,系统不可避免地会出现一些特殊征兆,如果及早发现并及时处理,可以将损失降到最低点。下面的这些“马迹”千万不要放过。

  1、密码被改,金币被偷。虽然损失已经造成,但是亡羊补牢,至少避免更多损失。

  2、杀软被关闭。很多木马会自动关闭杀毒软件,如果发现杀软防火墙被退出,而且无法启动,绝对不能忽视,排除系统或者杀软本身的问题,很有可能就是被木马或病毒先下手为强了。

  3、一闪而过的窗口。打开记事本,或其他软件的时候,会有隐约的窗口一闪而过,这很有可能就是木马或病毒已经寄生在正常程序上了。

  4、奇怪的进程。经常用Ctrl+Alt+Del键调出任务管理器进行查看。首先你要熟悉系统的正常进程,如果有陌生进程出现,那就将它一查到底。

  5、鱼目混珠的文件名或错位的程序。有些木马会伪造和正常程序相似的名字,比如“svch0st”等;有些则索性冒名,不过路径不同,比如出现在Windows目录下的“rundll32.exe”(正常应该在windows\system32和windows\system32\dllcache下)。

  6、自作多情的启动项目。经常使用“msconfig”查看启动项目,如果有不经允许就擅自加载的,不妨查查其身份。

  7、绑架浏览器。使用hijackthis辅助,把这些绑匪统统请出系统去。

  8、运行“netstat”,查看当前网络的连接情况,是否有偷偷向外报信者。

菜鸟QQ安全防患绝招之二 气死木马

害人之心不可有,防人之心不可无!黑客盛行的今天,提高自身的防范等级是第一要务。但不能只停留在口号上,必须采取严密的技术手段。以我们最为常用的各种密码为例,如何既防明眼偷窥又防黑客软件暗查呢?本文就教你一绝招,使你的密码更安全!

为安全起见,计算机中密码的输入和保存都是以“*”号来显示的。这样,他人无法查看到密码的内容。许多用户以为这样就可以高枕无忧了,但事实是残酷的。这种密码的保护方式只防君子,不防小人。一些别有用心的人通常会运用远程监控屏幕的手段,并配合密码查看软件就可以轻松还原密码,现实迫使我们应该采取更为严谨的措施。

我们可以利用系统默认情况下无法显示的字体作为密码源字符。以Windows 2000/XP为例,缺省状态下系统显示的文字是“宋体”,字符集是“简体中文GB2312”。如果选择GB2312中没有的文字作为密码字符(如安装Office XP的宋体-方正超大字符集),系统则无法正确显示这些密码,而只是显示为“□”、“空格”或“?”等乱码,即使动用密码查看软件也是如此,这样就达到了防止黑客偷窃密码的目的。原理并不复杂,但实际操作时还需涉及多方面的知识。

1、制作密码字符

(1)首先通过Office XP的“宋体-方正超大字符集”获取密码字符。单击“开始→所有程序→附件→系统工具→字符映射表”,打开窗口后在字体列表中选择“宋体-方正超大字符集”。随后拉动滚动条到“显示CJK扩展A”字符范围内(注:在窗口下方可以看到提示),选择并双击需要作为密码的字符,然后单击“复制”,将密码字符发送到剪贴板。

小提示:为保险起见,可以先将这些字符粘贴到记事本,确认系统无法显示它们。  

(2)打开需要设置密码的应用程序,将上述字符粘贴到密码框即可。这样就不怕黑客监视你的屏幕,即使他启用密码查看软件所能看到的只是一串?号。

小提示:一些网站、论坛或邮箱并不支持使用此类字符文作为密码,此时不要使用上述方法来设置密码。

2、密码的管理

因为一般输入法无法直接输入CJK扩展字符,为方便使用,可以利用Word的超链接功能来存放或管理密码。首先从Word XP选择“宋体-方正超大字符集”并将密码字符粘贴到文档中。然后为该字符添加一个超链接,链接地址为QQ程序。这样下次需要更改QQ登陆密码时,只要在文档单击超链接即可启动QQ,随后将这个密码字符粘贴到密码框即可。此外,应将此Word文档加密保存。

3、防止密码的反破译

为防止熟悉这种方法的人反破译,还可以利用系统自带的区位码输入法来输入系统字库没有编码的文字,这样即使选择“方正超大字符集”也无法正常显示密码(只显示为空格)。

(1)打开控制面板,双击“区域和语言选项”,单击“语言→详细信息”,在已安装的服务列表选择“简体中文(内码)”,单击“添加”,将其添加到输入法列表。

(2)在需要输入密码的地方,选择内码输入法,输入aaa1-affe之间的编码(如aaa2、aaa3、……),由于系统字库没有这些编码的字符,系统都是以空格显示。不过由于无法显示具体字符,要重新更改密码的时候比较麻烦,需要牢记当时输入的编码。

边制毒边杀毒 杀毒黑客徘徊天使魔鬼间

边制毒边杀毒 杀毒黑客徘徊天使魔鬼间

边制毒边杀毒,黑客技术成某些人甚至公司兜售杀毒软件或勒索钱财工具.

老板,要不要网管员?”

“你有什么技能?”

“我能发现你们的漏洞,能够保证你不被人攻击.”

“…………”

这看似普通的一段对话,放在五年之前,或许在任何一家网吧的经理室中都曾经出现过,而在如今,却成了电话中带有威胁性质的一段话.一些人利用这种方式求职或者明目张胆地勒索,甚至还有一些小公司借此兜售杀毒软件.在这些游走在魔鬼与天使之间的人背后,我们看到的是网络暴力在继续滋生.

  不久前的一个周末,天良软件网突然被“黑”.整个网站的首页页面被完全删除,取而代之的是一句内容大概是“你们的网站中了毒,被植入木马”的话.这时,有人通过公用电话联系到该网创始人陈鹏,表示“我发现了你们网站上的漏洞,可以帮忙解决你们的问题”,但要先给上千元的“辛苦费”.

  黑客技术成为要挟工具

  据陈鹏介绍,天良软件网主要是做餐饮收银管理软件的.“平时都有网管员专门来管理,但遇到黄金周和周末等假期,公司全体放假.这恰恰给了一些不怀好意的人可乘之机.”

  陈鹏说,类似的事情发生过不止一次.一些人以杀毒软件提供者的身份兜售个人研发的“正版”软件,但如果陈鹏不买账,没过几天一轮针对他们公司的攻击就会到来.更夸张的是,一些黑客还冒充求职者来找工作,对陈鹏说“我发现了你们网站的漏洞,可以聘我当网管,帮你们免除这些攻击.”

  “我已经习惯了这种行为,对方一般都是想要点钱.一般也不多,最多千把块钱.但我们一般会找网管把漏洞堵住.大不了就是把网站所有内容重新上传一下.遇到特别严重的情况,我们就求助于正规杀毒厂商,或者报警.其他也没什么特别好的方法.”

  “远程控制软件”实为病毒

  一位网站负责人颇有感触地说,“互联网起初真是一方净土,最近几年变得越来越混乱.各种病毒、木马层出不穷,让人防不胜防.不仅如此,一些掌握了黑客技术的人打起了攻击网站、勒索钱财的歪主意.”

  但与陈鹏自己解决问题的做法不同,更多无力反抗的网站经营者选择了“破财免灾”.一些网站站长在遭受黑客攻击之后,为了使网站不停止运营,被迫向“提供解决方案的人”要求的指定账号汇款以平息攻击.“报警的话,一时半会儿也解决不了问题.还要立案啊,搜集证据什么的.我的网站耗不起这个时间,所以实在没有办法……”一个网站站长小飞(化名)说.

  以上这些采用极端方法谋财的往往是个人软件作者.但也有一些打着正版软件大旗,却干着类似勾当的公司.在网上臭名昭著的“灰鸽子”一直就号称是正版的远程控制软件,几年来在网上一直以“灰鸽子工作室”的名义销售.通过这个软件,即使不精通电脑的普通人也可以远程侵入用户的计算机,跟踪键盘输入,获取账号、密码和隐私文件.

  接入互联网的每一台电脑都可能在毫无知觉的情况下被“灰鸽子”软件的使用者当作“肉鸡”卖来卖去,供一些居心叵测的人敲诈和盗取别人隐私,或者发动僵尸网络攻击.“肉鸡”的价格根据用户电脑中的内容决定,从1分钱到5块钱不等.一般来说,使用这个软件一天晚上能抓来3000台电脑,每晚获利至少数千元.

  个人软件开发者网上泛滥

  记者调查发现,一些网站的技术论坛如百度“免杀吧”、“绿盟”、“剑盟中国”等,均有大量打着“做软件、招学员”幌子拉拢非法成员的帖子.在 360软件百科论坛上,记者与一位网名为“慢慢做”的网民取得了联系.他自称销售的是自己开发的软件,“买我的XX(木马程序)要1000元一套.使用这个程序可以挂在网站上,获取别人的游戏信封.然后把信封里面的账号等信息拿出去卖钱,销量很不错.”

  拉帮结派办班学黑客技术

  在一些论坛中,记者还发现了拉帮结派集体搞“软件开发”的群体.这些人甚至还立有帮规———“本帮立志于利用黑客技术赚钱的研究,在本帮学习后,要为本帮服务.即:学习时是免费的,但在你取得收入后就应该报答本帮,每天上交你收入的15%,具体数目按当时通知为准……帮里将向你提供各种黑客工具,不得外传.本帮主要提供挂分赚钱的方法……”

  记者以“求学者”身份联系上一位留名为“黑鹰工作组”的网名.对方表示,现在开始的“暑期培训班”分为300元和600元两个级别,前者学期为 50天,后者为终生培训.在培训课程中,有“新手黑客入门班”、“黑客工具利用班”、“溢出攻击培训班”、“脚本攻击入侵班”和“服务器安全维护班”5 种,其中不但教授黑客攻击的惯用技术和方法,还辅导服务器的架设、维护修复、邮件服务器的设置安装等正面的计算机安全常识,可谓正邪兼顾.

  在一些国外网站论坛中,甚至出现了很多个人软件作者共享代码和思想的现象.“其中包括分发带有文档说明和代码注释的文档,这无疑会加速病毒的传播.”一位业内人士说.安全软件厂商迈克菲公司的一份报告称,很多病毒作者打着软件开发的旗号,正逐渐形成社区并通过网络共享信息.

  他们在“红”与“黑”间摇摆

  很多个人软件作者其实一直都在“红”与“黑”之间摇摆不定.出于技术热情,这些用户往往会替大公司“除害”,而迫于生计,他们又只能通过“非常”途径推销自己的作品.

  正因为害怕他们反复无常,大型杀毒厂商在招聘反病毒工作人员时都十分看中其品德.瑞星、金山等公司的相关负责人都表示,反病毒工作有它的特殊性,对从事反病毒工作的技术人员,他们一向的要求是“德才兼备”.曾经有过非法制作传播病毒或非法入侵行为的人员,是不能进入杀毒公司工作的.他们对于应聘人员的审查非常严格.比如金山就要求程序员入职时,必须承诺“永不开发危险代码”.

  但他们表示,欢迎没有违法记录的民间技术人员加盟,希望引导他们把信息安全知识这把双刃剑用于正途.

江民总裁陶新宇:黑客成世界性反病毒难题

“目前病毒与反病毒的较量已经不断升级,全球黑客都乐此不疲的编写免杀病毒,这已经成为世界性的反病毒难题.”近日,江民科技总裁陶新宇在谈起反病毒行业时这样表示.

“免杀”技术指病毒炮制者想尽一切办法逃避杀毒软件的追杀.调查数据显示,有近41.86%的黑客都在研究“免杀病毒”,从最初的通过网上自动升级不断推出新变种,到利用Rootkit隐藏自身进程和注册表键值,再到如今通过加壳、给文件加花指令和修改文件特征码等,严重威胁着互联网安全.



江民科技总裁陶新宇

“在这种形势下杀毒软件主动防御就变得格外重要.”陶新宇表示,“只有在软件中集成多种主动防御功能,对未知病毒进行主动监控,对病毒层层拦截,才能让号称免杀的病毒无处可逃.”

在谈到杀毒软件行业的蓝海时,陶新宇表示,互联网是一个非常好的机会,当网络支付技术已经不会成为障碍时,就能在互联网的平台上做许多事情.“传统渠道不仅竞争激烈,而且耗时间.”陶新宇指出,“通常我们发布一个新产品,利用互联网马上可以推广全国,而传统渠道则需要2周才能推广到2、3线城市.网络的优越性显而易见.”

目前,杀毒厂商已开始在网络蛋糕上展开激烈争夺,用各种合作活动来推自家的在线杀毒等产品.对此,陶新宇认为,竞争存在于各个层面,但技术是根本,只要杀毒软件的技术过硬,就能够在竞争中立于不败之地.

网上犯罪“比贩毒都赚钱”

McAfee发布的报告称在网上以各种形式犯罪的所得比贩毒都要来的更为丰厚.

在过去的一年里相关犯罪已经造成了1050亿美元的损失,远远超出毒品交易价值总额,并且此类犯罪非常难以定位和消除.

他们注意到网上犯罪正在向攫取更多金钱的方向发展.

越来越多群体性黑客组织开始组织攻击世界各地的金融乃至政府部门.许多公司和机要部门都将大量成本投入到了安全工作中,以防止来自互联网的业务受损.

网银大盗自曝“黑客”细节 “灰鸽子”是帮凶

网银大盗自曝“黑客”细节 “灰鸽子”是帮凶

出处:人民网

  上海市民蔡中网上银行账户16.3万元被盗一案昨天在上海市卢湾法院开庭审理,犯罪嫌疑人白永春对自己利用“灰鸽子”木马程序远程控制被害人蔡中电脑窃取其网上银行的帐号、密码从而盗窃账户内16.3万元的犯罪事实供认不讳,该案法庭将择日宣判。

  案件回放

  今年3月10日,上海居民蔡先生发现自己在专业网上银行开设的账户被盗窃,损失高达19万元。

  市公安局接报后,卢湾警方迅速成立专案组。在分析案情和银行反馈信息并向被害人了解了上网情况后,侦查员认为被害人的电脑极有可能被黑客侵入并安装木马程序,银行账号、密码和认证证书等信息泄露,导致账号内存款被盗。侦查员通过查询银行转账记录,查明被害人的两张信用卡被犯罪嫌疑人通过网上银行分11次转出人民币共计163014元(不包括转账手续费),被盗资金全部转入一个开户在云南昆明的建设银行活期账户内并已被人取走。

  据此,卢湾警方派员赴云南昆明开展侦查工作。在云南警方的协助下,侦查员查明犯罪嫌疑人实施网上盗划的行为地在昆明市金沙小区金春苑某室内,并进一步查明该室实际居住人是青年男子白永春和青年女子葛某。经与银行监控录像比对,确定白永春即为取款人,由此白永春有重大作案嫌疑。

  3月28日晚,专案组侦查员在云南警方的配合下,抓获了犯罪嫌疑人白永春和葛某,并查获了作案用的电脑和部分赃物。白永春和葛某到案后,供述了经事先预谋,在淘宝网上利用发送照片之际,将携带木马程序的病毒植入被害人的电脑,进而获取了被害人的银行账号、密码和认证证书,同时修改了被害人的密码,盗取被害人银行账户内人民币的犯罪事实。

  据了解,目前公安机关已追回10万元赃款,并扣押了白永春用赃款购买的一台笔记本电脑,但仍有5.3万元未追回。

  细节披露

  昨天,根据公诉机关的指控和犯罪嫌疑人白永春的当庭供述,白永春利用黑客软件获取网上银行的帐号和密码从而实施盗窃的犯罪细节也被披露。

  据公诉机关指控,2007年1月,被告人白永春从网络上下载了 “灰鸽子2006vip破解版”等黑客软件,并利用这些软件攻击一些网站,植入“网页木马”。被害人蔡中在上网浏览了被白永春攻击的网页后,其电脑被自动植入“灰鸽子”等黑客程序。嗣后,被告人白永春使用“灰鸽子”木马程序远程控制被害人蔡中电脑时取得了蔡中建设银行卡网上银行的帐号、密码及电子认证证书,并起意将上述钱款据为己有。

  同年2月间,被告人白永春利用原先捡到的“郭荣华”的简历资料,制作了一张“郭荣华”的假身份证,并持该假证于同年3月1日在昆明市建设银行颐园分理处开立了户名为“郭荣华”的帐户。

  同年3月9日晚19时许,被告人白永春在其暂住地上网,利用已掌握的被害人蔡中网上银行的帐号、密码、电子认证证书登录后,先后转帐十余次,将蔡中帐户内的146700余元人民币划入“郭荣华”的帐号内,期间还更改了密码。次日上午8时许,白永春再次登录被害人蔡中的网上银行,最后一次将16300元人民币划入“郭荣华”的帐号内。随即,白永春分别在昆明市建设银行城东、新兴、昆交会支行将其窃得的163000元人民币取出。

21岁黑客利用木马网上偷钱

出处:京华时报

  21岁的男子王科超向他人电脑植入木马,获取对方的银行账号和密码,盗窃6人银行卡内存款共3.2万余元。昨天,王科超因盗窃罪被西城法院判处有期徒刑5年。

  刘先生在网上开了一个商店。去年10月29日,一个买家与他联系,说要买项链,并给他发来一封电子邮件联系。刘先生与对方谈好价钱后,对方向刘先生要了银行账号,说要直接网上转账。刘先生便把自己招行、建行、农行3个银行账号给了对方。事后,刘先生查询账户,发现没有收到对方的钱。11月5日,刘先生再次查询账户时,发现招行账户少了2960元,建行账户少了4200元。

  这个买家就是王科超。高中毕业后,王科超闲在家里,他在网上发现了一些木马程序,可以盗窃他人电脑的信息。研究一番后,王科超利用电子邮件将木马发出,以此窃取了刘先生 银行卡的密码。

  法院查明,王科超在去年10月28日到12月24日,先后用相同的方法盗窃6人共3.2万余元。法院指出,用户使用电脑时应防范可疑邮件,并加装防 病毒木马程序。

赛门铁克:盗版系统导致中国网络安全环境较差

据赛门铁克日前公布的《互联网安全威胁》报告显示,今年上半年,亚太地区42%来自中国.

报告显示,今年上半年,来自中国的恶意代码、垃圾邮件病毒、蠕虫和网络攻击占到了亚太地区(日本在内)的42%,而去年的比例为39%.

对此,赛门铁克资深安全顾问OoiSzuKhiam称,导致中国网络安全环境较差主要有两大原因.首先,很多中国用户使用的Windows操作系统是盗版,不能下载补丁程序.

其次,中国在该领域的投资是有限的,没有充足的资金被直接用于网络防护.

此前,据英国安全公司Sophos公布的数据显示,今年8月份,中国境内托管着全球近50%的恶意网站.

分清并防御ARP、IP欺骗及内外网流量攻击

近期网络攻击势头越来越猛,最近很多用户宽带接入持续遭受攻击影响。让炎热天气又增添了一份烦恼。侠诺工程师们发现,近期出现状况的不仅是以前常受到攻击的网吧,很多企业遭受到攻击影响的案例,也越来越多。最近常发生的攻击,可分为四大类别,分别为:ARP攻击、内网IP欺骗、内网攻击、及外网流量攻击四种不同型式。

侠诺工程师们,根据实战服务经验总结最近攻击案例状况,与读者及用户分享。以下针对不同攻击现象及解决方式,作简单的说明,让企业与网吧的网管们,能够得到全面性的了解,进提高防范意识,以便能够更好的为单位服务!

ARP攻击

ARP攻击自2006年起,就开始普及。一开始ARP攻击是伪装成网关IP,转发讯息,盗取用户名及密码,不会造成掉线。早期的ARP攻击,只会造成封包的遗失,或是Ping值提高,并不会造成严重的掉线或是大范围掉线。

在这个阶段,防制的措施是以ARP ECHO指令方式,可以解决只是为了盗宝为目的传统ARP攻击。对于整体网络不会有影响。

但是在ARP ECHO的解决方法提出后,ARP攻击出现变本加厉的演变。新的攻击方式,使用更高频率的ARP ECHO,压过用户的ARP ECHO广播。由于发出广播包的次数太多,因此会使整个局域网变慢,或占用网关运算能力,发生内网很慢或上网卡的现象。如果严重时,经常发生瞬断或全网掉线的情况。

要解决这种较严重的ARP攻击,到现在为止最简单有效的方法仍属于Qno侠诺于2006年10月提出的双向绑定方式,可以有效地缩小影响层面。近来有不同解决方法提出,例如从路由器下载某个imf文件,更改网络堆栈,但效果有限。有些解决方式则在用户与网关间建立PPPoE联机,不但配置功夫大,还耗费运算能力。虽然方法不但,大致都可以防制ARP的攻击。

内网IP欺骗

内网IP欺骗是在ARP攻击普及后,另一个紧随出现的攻击方式。攻击计算机会伪装成一样的IP,让受攻击的计算机产生IP冲突,无法上网。这种攻击现象,通常影响的计算机有限,不致出现大规模影响。

内网IP欺骗采用双向绑定方式,可以有效解决。先作好绑定配置的计算机,不会受到后来的伪装计算机的影响。因此,等于一次防制ARP及内网IP欺骗解决。若是采用其它的ARP防制方法,则要采用另外的方法来应对。

内网攻击

内网攻击是从内网计算机发出大量网络包,占用内网带宽。网管会发现内网很慢,Ping路由掉包,不知是那一台影响的。内网攻击通常是用户安装了外挂,变成发出攻击的计算机。有的内网攻击会自行变换IP,让网管更难找出是谁发出的网络包。

Qno侠诺对于内网攻击的解决方案,是从路由器判别,阻断发出网络包计算机的上网能力。因此用户会发现如果用攻击程序测试,立刻就发生掉线的情况,这就是因为被路由器认定为发出攻击计算机,自动被切断所致。正确的测试方法是用两台测试,一台发出攻击包给路由器,另一台看是否能上网。对于内网攻击,另外的防制措施是采用联防的交换机,直接把不正常计算机的实体联机切断,不过具备联防能力交换机的成本较高,甚至比路由器还贵。

外网流量攻击

外网攻击是从外部来的攻击,通常发生在使用固定IP的用户。很多网吧因为使用固定IP的光纤,很容易就成为外网攻击的目标。同时又因为外网攻击经常持续变换IP,也不容易加以阻绝或追查。它的现象是看内网流量很正常,但是上网很慢或上不了;观看路由器的广域网流量,则发现下载的流量被占满,造成宽带接入不顺畅。

外网流量攻击,可以用联机数加以辅助判断,但是不容易解决。有些地区可以要求ISP更换IP,但过几天后,就又来攻击了。有些用户搭配多条动态IP拨接的ADSL备援,动态IP就较不易成为攻击的目标。外网流量攻击属于犯法行为,可通知ISP配合执法单位追查,但现在看起来效果并不大。Qno侠诺也曾呼御相关主管单位加以重视,但并没有较好的响应。外网流量攻击成为现在是最难处理的攻击。

小结

其实只要静下心来,按照以上说明,寻找相关的现象,找出原因,网络攻击并不是不能解决的。

安全技巧系列之如何强制用户关机或离线

安全技巧系列之如何强制用户关机或离线

笔者在一篇文章《命令限制用户上网妙法一则》中指出,运用net user命令,通过实施登录限制可以控制对计算机的访问。不过大家可以看出,虽然这个方法能够限制登录,却不能强制在网络上中止联接服务器的操作。(在这里还要指出,上文中的命令应该空格的地方一定要空格,一定要使用系统中的已经存在的用户名!否则命令运行会出错!这可是基本常识呵。)

从本质上讲,这意味着只要是在一个可接受的(也就是允许的)时间范围内,一个用户就能够保持登录状态,除非你用一个可靠的方法强制其关机离线并真正地强制执行你所设置的时间限制。这次,笔者将帮助你解决这个问题。

为什么不能确定用户关机离线的时间?

微软已经承认,用户不能通过AT…shutdown.exe命令确定一个基于Windows XP计算机的关机和重新启动的时间。

在其执行关机操作之前,Shutdown.exe尽力启用某些确定的权力。本地系统账户并不拥有Shutdown.exe尽力启用的权力,因此关机操作并不成功。特别是,本地系统账户并没有SeRemoteShutdownPrivilege权力,这就会启用已经预定的命令来执行。然而,我们可以用一个简单的免费软件来解决这个问题。

获取Beyond Logic Shutdown for NT/2000/XP程序

Beyond Logic Shutdown for NT/2000/XP是一个简单的实用程序,用户可以确定其运行时间,而且这个软件执行操作时无需修改用户权力。请先下载这个程序,然后将它解压到一个目录中,再执行下面的步骤:

1.单击“开始”/“运行”,键入cmd,单击“确定”。

2.转向解压文件所在的目录。

3.要查看shutdown命令的全部可用参数,可键入shutdown /?查看。

创建一个批处理文件

使用这个实用程序,我们就可以创建一个可以运行的批处理文件,以执行时间限制功能。请遵循如下的步骤:

1、单击“开始”/“运行”,输入notepad,单击“确定”。

2、打开记事本程序后,在其中输入shutdown -s -f –l -t 30 -c “时间限制功能将在30秒钟后强迫你关机,请保存你的工作。”

在这里,-l 表示注销当前用户,这是默认设置。-s 表示关闭本地计算机。-f 强制运行要关闭的应用程序。 -t 30 将用于系统关闭的定时器设置为30秒。-c“…” 指定将在“系统关闭”窗口中的“消息”区域显示的消息。最多可以使用 127 个字符。注意引号中必须包含消息。

3、单击“文件”/“保存”,将此文件命名为shutpc.bat,并将它与Beyond实用程序放到同一目录。

通过这个命令,我们可以强制性地使机器关闭,强制应用程序在关机时关闭,防止用户取消这个命令,显示一个消息窗口通知用户所发生的事情,并给用户30秒的时间来保存所有的工作。

下一步,我们将使用内置的调度程序-即任务计划,确定这个批处理文件的运行时间。请执行如下的步骤:

1.单击“开始”/“设置”/“控制面板”,在弹出的菜单中选择“任务计划”/“添加任务计划”。如图1



2.单击“下一步”,浏览找到你刚创建的shutpc.bat文件,并双击这个文件。如图2、3





3、用户可以修改这个任务的名字,然后选择“每天”,单击“下一步”。如图4



4、设置你想强制其关机离线的时间,并单击“下一步”。如图5



5、为将要运行这个任务的账户(当然只有超级用户可以设置)创建口令,单击下一步。如图6



6、在对话框中,选中“在单击‘完成’时,打开此任务的高级属性(A)。”,单击“完成”。如图7



7、在新的对话框中,单击“设置”选项卡,取消选择“电源管理”中的复选框。如图8



8、单击“确定”,全部搞定。

结束语

限制登录时间对于我们管理小型网络安全是一个很有用的工具,不过必须具备在用户的使用时间到了之后可以强制其关机的能力。Beyond这个实用程序可以帮助我们达成此目的。

打击非法用户登录--Vista帐户锁定

出处:Vista天地

  让Vista登陆时输错n次密码后自动锁定,防止猜解密码。

  很多时候,尤其当您为Windows vista用户设置了不够“强壮”的密码时,非法用户很容易通过多次重试“猜”出用户密码而登录系统,存在很大的数据风险。  

  要避免这一情况,简单的办法便是设置帐户锁定策略。所谓Windows Vista的帐户锁定策略,简言之,即当某一用户尝试登录系统时,如果Windows Vista检测到其输入错误密码的次数达到一定阈值,比如说10次,即自动将该帐户锁定,在帐户锁定期满之前,该用户将不可使用,除非管理员手动解除锁定。其带来的最大好处便是让“猜”密码包括部分暴力破解密码的方式失去意义——当然,前提是您不至于设置了一个让人一猜即中的密码——举例来说,如果设置输入4次错误密码即触发帐户锁定并将帐户锁定时间设置为15分钟的话,那么,非法用户每小时至多只有16次尝试的机会,大大提高了系统的安全。  

  1、如何设置帐户锁定策略

  在开始菜单的搜索框输入“Secpol.msc”,打开本地安全策略编辑器;或:在开始菜单的搜索框输入“gpedit.msc”,打开组策略对象编辑器,然后依次点击“计算机设置” => “Windows设置” => “安全设置”,编辑本地安全策略;

  2、浏览至“帐户策略” => “帐户锁定策略”;

  3、双击“帐户锁定阈值”,此项设置触发用户帐户被锁定的登录尝试失败的次数。

  4、将登录尝试失败次数设置为 0 ~ 999 之间的值。(注:如果将值设置为 0,则永远不会锁定帐户。)本例中我们设置为4;

  5、Windows Vista接下来将自动为您设置帐户锁定时间与复位帐户锁定计数器的时间间隔,一般而言,我们可使用默认值,当然,您也可根据自己的需要修改;  

  6、修改完毕后退出,即可。

星期二, 九月 18, 2007

暴风影音:赛门铁克使用旧漏洞恶意炒作

暴风影音:赛门铁克使用旧漏洞恶意炒作

出处:donews

作者:周然

  在事件已经解决的10天后才发布有关信息,不仅误导了广大暴风影音的用户,而且对暴风影音的名誉造成了重大的损害。目前,赛门铁克方面对于此尚未发表任何官方解释。

  暴风影音称,赛门铁克曝光暴风影音早已解决的安全隐患[详见 警告:暴风影音存在多个安全漏洞],有恶意炒作之嫌,该公司将保留进一步行动的权利。

  暴风影音公司称,赛门铁克公司于9月17日披露暴风影音存在的漏洞,其实早在9月9日就已经被暴风影音公司发现,并于9月10日上午8:00发布了解决方案,目前大部分用户已经完成了升级。[暴风影音:2月之前版本存在隐患 老用户应尽快升级]

  暴风影音公司认为,赛门铁克作为一家有影响力的信息安全服务商,在事件已经解决的10天后才发布有关信息,不仅误导了广大暴风影音的用户,而且对暴风影音的名誉造成了重大的损害。目前,赛门铁克方面对于此尚未发表任何官方解释。(完)

  附:暴风影音声明

  9月17日,赛门铁克公开发布信息,宣称发现国内最大的播放软件暴风影音存在可能被黑客攻击的漏洞。实际暴风影音早在9月10日就已经在网友的帮助下发现并解决了这个漏洞,并于当天为绝大多数的用户完成了安全升级。赛门铁克作为一家有影响力的信息安全服务商,在事件已经解决的10天后发布单方面的信息,不仅误导了广大暴风影音的用户,而且对暴风影音的名誉造成了重大的损害。对于赛门铁克这样不负责任的行为,暴风影音表示谴责并保留进一步行动的权利。

  在9月10日暴风影音完成安全升级后,即有网友进行了测试,发现暴风影音已经没有任何安全漏洞了(http://bbs.baofeng.com/read.php?tid=75854&fpage=2),同时,目前在暴风影音官方网站和各大下载网站提供的暴风影音软件都已经是安全的。(如下,图1,图2)



(图1)



(图2)

早在9月9日下午16:00,暴风影音从DSW Lab AVERT小组得知,该小组发现暴风影音的一个activex控件上存在一个0day漏洞,即能够被黑客所利用的程序漏洞,通过该漏洞,黑客可以威胁计算机用户的使用安全。

  在发现该漏洞的第一时间,暴风影音研发团队就对该漏洞进行了处理,并于9月10日上午8:00发布安全解决方案,截止9月10日下午16:00,在暴风影音官方网站和各大下载网站都更换了最新的暴风影音安全版本。借助于暴风影音快速的升级机制,在9月10日晚些时候,大部分的暴风影音用户都完成了升级。

  暴风影音作为一款覆盖量和使用率在中国都占据前列的播放软件,对用户使用的感受和安全都高度关注,暴风影音从2007年4月开始每15天升级更新一个版本,不仅在不断丰富播放的影音文件格式,做到真正的万能播放器,更不断更新功能,完善用户使用感受,消除用户使用过程中的安全隐患。在2007年2月1日发布暴风影音2007完美版之后(包括2007完美版)的每一个版本,暴风影音软件都设置了完善的升级机制,用户通过点击软件上的帮助按钮就可以迅速完成升级。

  在此,暴风影音呼吁所有安装2007年2月1日暴风影音完美版之前版本的用户能够重新安装最新的暴风影音软件,目前在暴风影音官方网站和各大下载网站的暴风影音软件不仅能够保证你使用过程中的安全,而且有完善的升级系统,能够保证播放最新格式的影音文件。

  关于0day漏洞:最早的破解是专门针对软件的,叫做WAREZ,后来才发展到游戏,音乐,影视等其他内容的。0day中的0表示zero,早期的0day表示在软件发行后的24小时内就出现破解版本,现在我们已经引申了这个含义,只要是在软件或者其他东西发布后,在最短时间内出现相关破解的,都可以叫0day。 0day是一个统称,所有的破解都可以叫0day。

  目前,在覆盖量和使用量高的一些著名软件均被发现过0day漏洞,比如QQ、迅雷、WMF、firefox、微软office以及windows。

警告:暴风影音存在多个安全漏洞

  安装了暴风影音的网友请注意。

  随着现在多样化DV及数码相机中摄录的功能增多,消费者利用影音播放器与亲朋好友分享并播放个人生活片段的机会也越来越多。赛门铁克安全响应中心最近发现,在国内广受欢迎的中文媒体播放器“暴风影音”中存在多个缓冲充溢漏洞,其中一些正在被主动攻击。漏洞与“暴风影音”所使用的ActiveX控制插件有关,用户只需要浏览一个隐藏攻击代码的网站就有可能受到攻击。

  成功的攻击会允许任意代码对使用ActiveX控制插件(在此情况下即IE浏览器)的程序远程执行,让攻击者全面控制受到攻击的电脑。不成功的攻击可能会造成拒绝执行的情况,造成浏览器死机。

  漏洞已经确认在“暴风影音”2.8和2.9测试版中发现,其它版本有可能也会受到影响。赛门铁克Security Focus发布了代号为BID 25601的信息,该信息包括在厂家提供补丁之前的临时补救做法。赛门铁克还增加了针对漏洞的启发性检测Bloodhound.Exploit.160。

  赛门铁克提醒用户在尽情享受影音所带来的欢乐时,也别忘了注意网络安全,除了保持系统、病毒定义文件在最新状态外,更重要的是提升安全防护等级,选购诺顿网络安全特警,或诺顿360等具有双向防火墙及入侵检测功能的安全产品。

  赛门铁克在此提供用户的防护密技:

  不要打开来自未知或不受信任来源的链接

  为减少针对HTML电子邮件的利用,配置电子邮件客户端,将信息以文本形式体现

  以无特权用户(non-privileged)身份运行全部软件,保持最低的访问权限

  为减少隐性漏洞造成的影响,总是以无特权用户身份运行非管理员软件,保持最低访问权限

  部署网络入侵检测系统,监控网络流量防范恶意行为

  部署NIDS监控网络流量,监测异常或可疑行为

  设置Web浏览器安全检测,阻止执行脚本代码或活跃内容

  部署多重冗余层安全检测

  根据策略检查并调整默认设置

  暴风影音MPS.DLL ActiveX控件多个远程缓冲充溢漏洞小档案:

  暴风影音ActiveX控件存在多个缓冲充溢漏洞,无法正确执行针对用户提供数据的边界检查。成功的攻击可以令远程攻击者执行针对ActiveX控件应用程序(特别是IE浏览器)的任意代码攻击。失败的漏洞利用企图可能导致拒绝式服务情况的出现。

  发现时间:2007年9月8日

  受感染版本:“暴风影音”2.8版和“暴风影音”2.9测试版

  风险级别:高

公关失误,BBC与赛门铁克身陷枪手门事件

赛门铁克最近身陷邮件枪手门事件。据国外网站消息,最近一系列疑似广告的新闻被刊登在BBC的首页上。在这些有关网络安全的新闻中,不断提到有一家厂商一直在与网络犯罪作斗争,那就赛门铁克。频繁出现的赛门铁克,让众多网友对其产生反感,因为在这些新闻中,缺乏起码的客观性,完全就是枪手新闻。

据BBC调查,发这些新闻的都是一些才进入BBC的年轻编辑(BBC的临时工?)。赛门铁克方面请的公关公司向他们发送了一些附有说服力图表及分析报告的邮件,这些可怜的年轻编辑们不明就里的就把这些看上去十分专业的分析报告给发到首页上去了。

此事件发生后,众多网友炮轰赛门铁克这种愚蠢的公关方式。但是据调查,利用这种公关手段的不仅仅是赛门铁克一家,包括Apple, McAfee, Apple, Kapersky Labs, Apple, Postini, Apple, Scansafe, Apple, ICSA Labs, Apple, Thompson Cyber Security Labs, Apple(这是原文,至于为什么那么多apple,请访客们自己体会吧-_-b)在内的公司都经常向媒体发送此类邮件,以求碰上那些毫无经验的编辑,然后就是一次免费的宣传了。

推广链接