顯示具有 防毒防駭 標籤的文章。 顯示所有文章
顯示具有 防毒防駭 標籤的文章。 顯示所有文章

2015年5月10日 星期日

How to remove Dragon Branch Ads.

How to remove Dragon Branch Ads.


是否遇到開始使用瀏覽器的時候
有下面的狀況

1.網頁的右上角會出現


2.搜尋資料的時候,也會有那個廣告


3.進入頁面的時候就更恐怖

龍科廣告軟件是一個威​​脅到你的電腦

●它會修改瀏覽器設置,DNS設置和其他類型的設置,這將導致瀏覽器無法正常工作,如鏈接無法正常工作。
●它會顯示不同類型的廣告在你的瀏覽器和您重定向到一些不安全的網站。
●它會阻止你訪問某些網站,尤其是殺毒軟件相關的網站。
●當廣告將您重定向到不安全的網站,其他惡意軟件可能會趁機感染您的計算機。
●當的背景中的廣告軟件和其它惡意軟件運行系統,它們將消耗大量的系統資源,從而大大降低了電腦的性能。
●廣告軟件及其他惡意軟件可能試圖收集機密信息,並將其發送給第三方未經你的知識。

你怎麼弄的廣​​告軟件?

龍科廣告感染可能是不正確的網上活動的結果。以下是本感染一些原因:
●你從下載網站不熟悉的免費應用程序。
●您訪問不安全的網站加載惡意的JavaScript重定向哪些你惡意域名。
●你點擊看似無害的橫幅廣告或彈出式廣告。
●您可以從同行對等下載共享文件網絡。
●你點擊受感染的電子郵件中的鏈接它帶你到惡意網站。
●你打開電子郵件附件以.exe結尾,.COM,.BAT,.PIF或後綴來源不明。
●您在安裝受感染的USB設備的電腦掃描不使用防病毒程序的惡意軟件。


解決方法
http://www.malwaretips.org/remove-dragon-branch-ads-adware-removal-help.html

http://deletemalware.blogspot.tw/2015/04/how-to-remove-dragon-branch-ads-malware.html

http://malwaretips.com/blogs/ads-by-dragon-branch-removal/

http://www.removeviruspro.com/how-to-remove-dragon-branch-pop-up-ads/

http://guides.securityguides.org/completely-remove-dragon-branch-popup-ads-removal-guides/

http://www.virusresearch.org/remove-dragon-branch-ads-chrome-firefox-ie/



2011年7月30日 星期六

總是出現search.imesh.com的網頁,要怎解除?!

如果是在IE上面發生,可使用下列方式

Solution
1.Download Ad-remover (from C_XX) on your desktop:
2.Disconnect and close all running applications!
3.Double click or right click (run as admin on Vista ... and Windows 7) on "Ad-R.exe"
to start the installation and leaves the installation settings to default.
4.Double-click or right click (run as admin on Vista ... and Windows 7) on the Ad-remover
shortcut on your desktop to launch the tool.
5.On the main menu select "Clean" and press the Enter key
6.Let the tool work and not touch anything ...
之後重新啟動REBOOT 電腦即可。


如果你是在firefox上面發生,可使用下列方式
1.在網址欄輸入 about:config 之後
2.在篩選條件打上 search 看看 keyword.URL 是什麼網址
3.如果出現類似keyword.URL;http://search.imesh.com/web?src=ffb&systemid=1&q=
4.在 keyword.URL 上按右鍵點選重設
之後重新啟動開啟firfox即可。

2010年8月18日 星期三

SSDownloader 多種免費軟體 一次下載

This is the SSDownloader project ("ssdownloader")

This project was registered on SourceForge.net on Jun 27, 2010, and is described by the project team as follows:

SSDownloader or Security Software Downloader is a small, easy to use download manager specially designed for security software.

SSDownloader

2010年1月19日 星期二

Avira AntiVir Personal 小紅傘個人免費繁體中文體驗版

Avira AntiVir Personal 小紅傘個人免費繁體中文體驗版 (下載次數:116387)
-版本:9.0
-安裝程式MD5:a94a169f9b9a5c1993f968470e1b1066

- 此為免費版本,僅限非商業使用(教育單位,請使用校園授權版本)

系統需求:
- 作業系統
- Windows 2000, SP4 和 update rollup 1 或
- Windows XP, SP2 (32或64位元) 或
- Windows Vista (32或64位元,建議使用SP1)
- Windows 7 (32或64位元)
- 至少100 MB硬碟空間
- 至少192 MB記憶體空間 (Windows 2000/XP)
- 至少512 MB記憶體空間 (Windows Vista/7)
- 安裝時需要系統管理員權限
- 瀏覽器Windows Internet Explorer 6.0 或以上版本
- 網路已連線 (更新時需要使用)

注意:
- 安裝小紅傘前,請確認您的電腦沒有安裝其他防毒軟體。
- 安裝小紅傘繁體中文體驗版前,請先將小紅傘英文版反安裝。
- 購買付費版本:請至吉瑞科技網路商店

2009年5月24日 星期日

==「轉載」== PC Tools cyberspace Security具備防毒功能和防火牆

多功能合一的保護,具備防毒功能和防火牆的Editor’s Choice反間諜軟體

不必屈就於次等的保護軟體!

  • 得到世界級的專家和編者推薦。
  • 一個應用程式就具備強效的反間諜軟體、防毒軟體和防火牆保護
  • 向所有使用者提供免費的獲奬客戶技術支援。
  • 經常性進行最先的更新,保證您總是處於受保護狀態。
  • 偵測、移除和封鎖所有類型的反間諜軟體、廣告軟體、病毒、木馬、蠕蟲、鍵盤側錄軟體和其它威脅。
  • 保護免受黑客、入侵者和未經受權的軟體入侵。
  • 具備智能的自動保護,使用方便。
  • 100% 退款保證。

最好的間諜軟體保護。世界上超過百萬人在使用

PC Tools cyberspace Security 包括世界上獲奬最多的反間諜軟體保護-Spyware Doctor。單單是Spyware Doctor 的下載量已超過一億次;每星期都有一百萬以上的下載量。世界上有數百萬人使用Spyware Doctor 保護他們自身和個人電腦免受間諜軟體、廣告軟體和其它記錄威脅軟體。

Spyware Doctor多次獲得由PC 雜誌和世界測試實驗室,包括美國、英國、瑞典、德國和澳大利亞頒發的Editors’ Choice 奬項和全年最佳奬項。Spyware Doctor 繼續獲得世界領先的PC出版商如PC Magazine, PC World, PC Pro, PC Plus, PC Authority, PC Utilities, PC Advisor, PC Choice, Microdatorn, PC Answers Magazine 加上許多有名氣的5星級最高榮譽,包括 CNET’s Download.com 和Tucows。

偵測、移除和封鎖間諜軟體和病毒

您知道在眾多被Spyware Doctor測試的程式中,只有一小部份,甚至更小數目的間諜軟體能被偵測出並被完全移除?那些程式大部份不能有效地實時封鎖最初被安裝到使用者個人電腦 的間諜軟體。

PC Tools cyberspace Security 包括反間諜軟體和防毒軟體保護,擁有最先的更新,每天都在改善其打擊間諜軟體和病毒能力。由於各種威脅日新月異, PC Tools cyberspace Security承諾會以最新的技術保持一級的地位。

使用方便

PC Tools cyberspace Security 是一門領先的技術,專為民眾而設,而不是專家。自動成套裝配好,限制互動,給您最理想的保護。如果您希望得到即時持續的保護,您所需要做的就是安裝它。

領先的IntelliGuard 技術只會在您碰到真正的間諜軟體、病毒和防火牆動作才會提醒您。這是很有意義的,因為您每次在安裝軟體、把網址加到“我的最愛”或修改您的個人電腦設置時 不再被隠義的問題打擾。上述一類的信息令人難以理解,輸出時可能會難以表述,如程式錯誤、文件丟失或被視為允許安裝到系統中的間諜軟體和病毒。我們對此已作了研究,因此您不必研究。

PCTools cyberspace Security

【申請位址】http://www.pctools.com/wbc/
【軟體下載】http://www.pctools.com/zh/internet-security/
【官方網址】http://www.pctools.com/zh/


原文網址

2009年5月20日 星期三

EFix 修復病毒造成的故障程式

PTT virus版版主寫的小程式,
超好用而且會不定時更新。


EFix有下列功能:

  • 修復因病毒造成隱藏檔選項無法開啟和我的電腦磁碟圖示雙擊顯示找不到程式的錯誤
  • 修正工作管理員無法開啟的問題 (因登錄檔關閉造成的話)
  • 我個人常碰到的的病毒檔案刪除
  • 會產生掃描報告提供分析

http://reinfors.blogspot.com/2009/04/efix.html

2009年5月17日 星期日

大陸免費USB病毒掃解毒工具


产品介绍

项目符号 查杀U盘病毒:对U盘,MP3,MP4,SD卡,移动硬盘等移动设备里恶意程序进行检测和查杀,对顽固的病毒采用特殊查杀手段。
项目符号 独创的杀毒引擎:USBCleaner使用原创的分类病毒查杀引擎,带毒杀毒,闪电查杀。
项目符号 广泛的病毒库:多年的U盘病毒样本积累以及多渠道样本收集
项目符号 U盘病毒防护:查杀与防护紧密结合,最快感知并抵御有害U盘病毒
项目符号 USBCleanerV6.0永久免费使用,无需安装,绿色快捷
项目符号 查杀与修复相结合,多功能系统修复工具便捷修复受伤系统
项目符号 简体中文与繁体中文支持 支持最新Vista系统
项目符号 操作简单,功能全面美观,界面友好 适合初级电脑使用者


http://www.usbcleaner.cn/download.htm

2009年4月26日 星期日

Anchiva Secure Web Gateway, SWG常見問題集


安啟華Web安全閘道(Anchiva Secure Web Gateway, SWG)是什麼?
安啟華Web安全設備是特定用途的閘道,它為您的網路提供最強大的反間諜軟體和病毒感染保護。基於專用積體電路的SWG部署於網路中的主要互聯網接入點上,即時掃描網頁和電子郵件流量而不影響網路性能。
→ SWG的主要優勢在於哪些方面?
  • 最強大的Web掃描性能:Anchiva-2000FXT具有最強的Web及電子郵件檢查能力。

Anchiva-2000X第三方測試報告下載網址:https://www.icsalabs.com/icsa/docs/html/communities/services/Lab_Reports/Anchiva-2000X.pdf

  • 惡意代碼覆蓋水準:當前資料庫可提供針對超過5,000,000 已知惡意代碼提供防護。
  • 易於使用:透明模式部署使其產品可以無縫部署到現有網路中。
  • 以網路為中心的設計:多介面、支援虛擬局域網技術的設計,使得單一的SWG就足以確保多個網路環節的安全。

→ SWG防禦的攻擊類型有哪些?
SWG 針對不同的惡意代碼提供業界最全面的閘道保護,這包括:間諜軟體、病毒、鍵盤記錄程式、rootkit攻擊、後門、木馬、廣告軟體、蠕蟲和許多其他的 Web威脅。以下位址顯示安啟華惡意代碼研究組發佈的分類表以及近期惡意代碼:http://www.anchiva.com/virus/
→ Anchiva有自己的惡意代碼研究團隊嗎?
是的,以病毒研究界經驗豐富的研究員為首的安啟華的RapidRX研究實驗室積極參與Wildlist社區,它正在迅速成業界所認可。
→ SWG目前有哪些型號?
目 前安啟華有8種型號的SWG:Anchiva-206、Anchiva-500、Anchiva-506、 Anchiva-1000X、Anchiva-1000XT、Anchiva-1000FXT、Anchiva-2000X和Anchiva- 2000FXT (可選光纖介面)
這些型號支援相同的Web和電子郵件的檢查功能,主要的差別是性能不同。
→ SWG能否針對最新的Wildlist病毒提供100%的防護?
是的,SWG已通過ICSA認證和測試,它能高針對最新的Wildlist病毒提供100%覆蓋。
是惡意軟體保護許可是基於每位元用戶或每台設備?
SWG惡意代碼許可具有非常高的性價比,按照每台設備發放許可證。無須按用戶數量購買相應許可證。
→ SWG可以取代防火牆嗎?
不,SWG不能代替防火牆。SWG通常是部署在網路防火牆的後面,提供針對Web和電子郵件傳播攻擊的應用層威脅管理。
惡意代碼掃描支援哪些協定?
目前支援Web及電子郵件協定,包括HTTP、HTTPS,SMTP、FTP及POP3協議。
系統能以高可用性(HA)的配置部署嗎?
是的,2個安啟華設備可以通過高可用的主動/被動配置部署。
→ SWG是否支援的虛擬局域網?
是的,支援基於802.1q虛擬局域網使SWG可以在安全管理服務提供商(MSSP)支援下,為多個網段或客戶網路保障Web及電子郵件安全。
我怎樣管理安啟華Web安全設備?
WebUI和CLI可以通過HTTPS和SSH安全地訪問。支持微軟流覽器、傲遊6.0版本及以上和火狐1.0版本及以上。
安啟華支持URL過濾嗎?
是的,Anchiva Malicious Sites是一個更新的URL,它能阻止用戶訪問已知的間諜軟體網站,並阻止受感染的主機向這些網站上傳內容。
系統會自動更新病毒資料庫嗎?
是的,安啟華支援自動更新資料庫。系統從安啟華更新伺服器檢索更新,因此必須配置網路,並且已接入國際互聯網。
安啟華配備哪些類型的介面?

型號

電口

光口

Anchiva 206

6 x 10/100/1000

None

Anchiva 500

4 x 10/100/1000

None

Anchiva 506

6 x 10/100/1000

None

Anchiva 1000X

8 x 10/100/1000

None

Anchiva 1000XT

8 x 10/100/1000

None

Anchiva 1000FXT

4 x 10/100/1000

4 SFP

Anchiva 2000X

8 x 10/100/1000

None

Anchiva 2000FXT

4 x 10/100/1000

4 SFP

→ SWG可以透明模式部署嗎?
是的,透明的方式部署,使SWG可以無縫安裝到網路中,不需要有任何改變現有的IP分配。
→ SWG是否支持離線和線上部署?
SWG靈活設計支援線上預防和離線偵察模式。預防模式積極阻斷惡意代碼,而偵察模式允許SWG監聽一系列埠,檢查和報告Web和電子郵件的活動。
安啟華Web安全閘道系統可以隔離感染的檔嗎?若有存在哪里?
是的,安啟華配備超高速SATA硬碟以存儲隔離的電子郵件、被感染的檔和系統日誌。所有安啟華設備都配備一個硬碟。
默認分配給安啟華Web安全體系的IP地址?
默認IP地址是192.168.20.200/24
進入WebUI的默認用戶名和密碼?
默認帳戶是“administrator”,默認的密碼是“password”。
安啟華作業系統是否具有命令行介面(CLI)?
答案是肯定的,CLI可通過SSH安全使用,也可在本地通過直接串列連接。可以用如Hyperterminal的程式(設定為:9600(埠速率),8,無,1)連接到串列控制臺。
有哪些形式的日誌及報告可供選擇?
包括機載日誌和圖形報告和系統日誌(syslog)伺服器的外部日誌。
請問安啟華Web安全系統是否提供管理行為日誌?
是的,安啟華Web安全系統支援管理行為日誌

Malwarebytes' Anti-Malware

Malwarebytes?Anti-Malware

Malwarebytes?Anti-Malware

http://www.malwarebytes.org

Malwarebytes' Anti-Malware is considered to be the next step in the detection and removal of malware. We compiled a number of new technologies that are designed to quickly detect, destroy, and prevent malware. Malwarebytes' Anti-Malware can detect and remove malware that even the most well-known Anti-Virus and Anti-Malware applications on the market today cannot.

Malwarebytes' Anti-Malware monitors every process and stops malicious processes before they even start. The Realtime Protection Module uses our advanced heuristic scanning technology which monitors your system to keep it safe and secure. In addition, we have implemented a threats center which will allow you to keep up to date with the latest malware threats.


download Malwarebytes Anti-Malware and save it to your desktop.
alternate download link 1
alternate download link 2

  • Make sure you are connected to the Internet.
  • Double-click on Download_mbam-setup.exe to install the application.
  • When the installation begins, follow the prompts and do not make any changes to default settings.
  • When installation has finished, make sure you leave both of these checked:
    • Update Malwarebytes' Anti-Malware
    • Launch Malwarebytes' Anti-Malware
  • Then click Finish.

MBAM will automatically start and you will be asked to update the program before performing a scan.

  • If an update is found, the program will automatically update itself.
  • Press the OK button to close that box and continue.

DCOM server process Launcher服務意外終止 Generic Host Process for Win32 Services遇上問題需要關閉

>具體是報錯方式是這樣的:Generic Host Process for Win32 Services遇上問題需要關閉。我們對此引起的不便表示抱歉。如果我點了調試或發送錯誤報告或不發送的話,立即會跳出另一個畫面,說系統關機,底下是 我迅速抄上的,“DCOM server process Launcher服務意外終止,windows必須立即重新啟動”,然後機子出現倒數讀秒,會重新啟動,啟動還是一樣的問題不知道這是怎麼一回事,請求大家幫忙,謝謝!

補充問題

上百度知道看了下,說msblast.exe是個木馬植入我的電腦裏,可是我在C:\WINDOWS\system32裏根本找不到那個。只是我在打開"運行"視窗,輸入"regsvr32 msjava.dll ,出現找不到什麼指定模組。
關機是由NT AUTHORITY\SYSTEM初始的

最新衝擊波病毒(系統無故重啟)解決方法
以下*作除非指定,一律在無活動網路連接的環境下進行
1
,在任務管理器中,結束"msblast.exe"進程。
2
,進入windows檔夾system目錄(不是system32),刪除msblast.exe
3
,通過在任務欄運行中輸入msconfig,刪除一個windows update的啟動程式
4
,進入管理工具檔夾(在開始功能表或控制面板),運行元件服務,

在左邊側欄點擊服務 (本地),找到Remote Procedure Call (RPC)

其描述為提供終結點映射程式 (endpoint mapper) 以及其他 RPC 服務。

。雙擊它,進入恢復標籤頁,把第一二三次*作都設為*
5
,還在元件服務中,在左邊側欄點擊元件服務,雙擊右邊的電腦,

在出現的我的電腦上右鍵點擊,進入屬性,點擊默認屬性,關閉分散式COM
6
,在防火牆設置中關閉135444466埠。(如果沒有安裝防火牆,用XP自帶的也行)
7
,重啟後,打開防火牆!連接網路升級卡巴斯基,下載微軟補丁並安裝。再重啟,搞定!

參考文獻:http://www.firstdf.com/bbs/

根據分析,魔波病毒會自動在網路上搜索具有系統漏洞的電腦,並直接引導這些電腦下載病毒檔並執行。只要這些用戶的電腦沒有安裝補丁程式並接入互聯 網,就有可能被感染。感染該病毒的電腦會自動連接特定IRC伺服器的特定頻道,接受駭客遠端控制命令。用戶的銀行卡帳號、密碼及其它隱私資訊都有可能被 駭客竊取。由於病毒連接的IRC伺服器在中國鏡內,因此該病毒很有可能為國人編寫。

針對此惡性病毒,瑞星已經升級。瑞星殺毒軟體200618.40.01版及更高版本可徹底查殺此病毒,請廣大用戶及時升級殺毒軟體。同時,瑞星 建議用戶開啟瑞星個人防火牆2006版,並關閉139445埠。同時,登陸微軟網站下載並安裝MS-06-040補丁程式以防範此病毒攻擊。

Microsoft
安全公告 MS06-040
Server
服務中的漏洞可能允許遠端執行代碼 (921883)
[http://www.microsoft.com/china/technet/Security/bulletin/ms06-040.mspx]
請注意選擇你的系統的版本

以上參考網頁

2009年4月23日 星期四

Anchiva-206 中小型防毒閘道器

Anchiva-206是主要針對中小企業和分支機構客戶的低端產品,具備以下特點:

  • 與Anchiva高端產品相同的功能
  • 具有內置硬體Bypass功能
  • 1U機箱,可安裝到標準機架

    an-206

    Anchiva-206
    推薦終端電腦數*
    400
    惡意軟體特徵數
    >2,000,000
    能攔截的威脅數
    >5,000,000
    介面
    6
    Copper
    10/100/1000
    Fiber
    內置硬體Bypass
    物理尺寸
    1.75*17.5*16.5英寸
    安全性認證
    FCC, UL

    備註:
    1、*推薦用戶終端數是結合Anchiva在用戶網路中的大量實際部署案例所得到的經驗值,
    供選項參考。


    產品優勢:

    功能全面的網路應用安全過濾、控制與保護產品
    Anchiva web安全閘道200系列的設計滿足中小企業的網路應用防護需求,單台設備集成了Anti-malware、URL過濾、網路應用控制、帶寬管理、web 伺服器內容保護等5大功能模組,解決一系列由網路應用帶來的安全、效率等風險,能夠為客戶提供Anti-malware解決方案,上網行為管理解決方案和 web伺服器內容保護解決方案。

    無縫接入產品
    支援純透明、二層橋接等部署方式,可以無縫的接入到企業現有網路架構中,而無需改造現有網路架構、網路應用以及用戶端配置;並且跟已有網路設備均能直接連接,如防火牆、路由器、交換機等設備。

    高性價比產品
    基於設備功能的License相比基於用戶數的License極大的節省了用戶的投資,提高了投資回報率。同時,全自動或定期的升級、報表功能也降低了用戶的管理成本。

    高可靠性產品
    集成了多層次的高可用性設計,包括硬體埠Bypass和設備HA功能,可以在斷電、主機故障等問題下自動切通網路或自動切換到備機,保證網路暢通並提供持續有效的網路應用防護。




http://www.arecnetworks.com.tw/?p=338#more-338


Anchiva:Web安全閘道又一次通過ICSA防病毒認證
  日前,業界領先的Internet應用安全廠商─安啟華公司(Anchiva)宣佈其入門級別的安全閘道Anchiva SWG 206正式通過了ICSA Labs的防病毒測試,獲得ICSA認證。Anchiva因此成為在閘道級別上通過這項測試的7家廠商之一,也是為數不多、連續獲得ICSA認證的安全廠商之一。
  此次獲得ICSA防病毒認證的Anchiva SWG 206是Anchiva的入門產品,採用與Anchiva中、高階產品線完全相同的技術,內含200萬條病毒特徵碼。Anchiva SWG 206輕鬆通過ICSA Labs防病毒測試,證明Anchiva 在入門產品上保持了與高階產品相同的高安全性,經得起市場嚴格考驗,可以讓用戶放心選擇。
  ICSA 認證是國際上的三大安全認證之一。ICSA Labs的防病毒認證求100%的檢測到wildlist發佈的病毒清單中的病毒,並且不能有任何誤報。而Anchiva SWG 206在反病毒的所有測試專案當中都獲得了完美的評分,進而獲得ICSA認證。與其他認證不同的是, ICSA認證通過後仍然需要進行每月的月度測試,無論通過與否,都會將測試結果公佈在網站上,任何人都可以進行查看,便於對廠商病毒庫的升級進行監督。在 ICSA進行的所有月度測試中, Anchiva SWG 206至今為止全部通過。
  反病毒功能是安全閘道的重要基本功能。以病毒為主的惡意代碼是當前用戶所面臨的主要安全威脅之一。自2006年以來,Anchiva先後有三款產品參加並通過了ICSA的反病毒認證測試,產品型號分別是Anchiva SWG 1000、Anchiva SWG 500和Anchiva SWG 206。ICSA通常只要求廠商提供一款主流產品進行認證,但要求廠商保證其他同類產品及後續版本應該具有同樣功能。此次Anchiva使用最低階的SWG 206參加ICSA Lab反病毒認證測試,證明Anchiva對自己的入門級安全產品同樣有信心。

2009年4月20日 星期一

公益性质的nod32升级服务网站


http://nod321.com/

Copyright NOD32 Your WebSite. Some Rights Reserved.
公益性质的nod32升级服务网站,提供最新相关的免费nod32升级服务。Contact us Email: areonecn@gmail.com

2009年4月18日 星期六

安全知識:“網絡釣魚”的原理與防範

摘自:http://www.anqn.com/article/a/2005-07-29/a098480.shtml

  數月前,很多用戶收到了一封貌似來自美國花旗銀行的E-mail,若點擊郵件正文中的超級鏈接,便會打開美國花旗銀行的頁面,盡管IE地址欄中顯示的是https://web.da-us.citibank.com/cgi-bin/citifi/scripts/login2/login.jsp(美國花旗的網址),但大家千萬不要認為自己進入了真正美國花旗銀行的網站,你所造訪的不過是一個假冒網站而已。
  上述這種欺騙方法就是“網絡釣魚(Phishing)”,一種正趨于流行的網絡詐騙手段。
  其實在該網頁上單擊鼠標右鍵,選擇右鍵菜單中的“內容”選項便可確認真正的URL地址(如圖)。

小知識:
  網絡釣魚(Phishing)一詞,是“Fishing”和“Phone”的綜合詞,由于黑客的“老祖宗”起初是以電話作案,所以用“Ph”來取代“F”,創造了”Phishing”這個詞匯。它利用欺騙性的E-mail和偽造的Web站點來進行詐騙活動,使受騙者泄露自己的重要數据,如信用卡號、用戶名和口令等。

漁”具剖析
  仿冒網址的技朮很早就已經被發現,實現的方法也有很多種。据德國的安全研究人員弗蘭玆分析,若黑客在一個網頁的HTML href 標簽中放置兩個URL和一個表格,那麼IE 瀏覽器就會顯示“欺騙性”的那個鏈接,這種假冒的鏈接會在用戶毫不知情的情況下將他們帶到一個完全陌生的網站。
  就目前筆者所掌握的資料看來,除了上述所講的方法外,還可以在網頁中添加JavaScript等語言所制作的腳本,通過更改狀態欄所顯示的內容來進行欺騙;另外利用人們的疏忽大意,根据英文字母“o”、“l”與數字“0、“1”相似的特點,讓這些字符與真正的網址內容混淆,使用戶將仿冒的網址當成正确的網址進行點擊。
  不久前,一惡意網站(www.1enovo.com)偽裝成聯想主頁(www.lenovo.com),前者將數字1取代英文字母L,並利用多種IE漏洞種植網頁木馬,同時散布“聯想集團和騰訊公司聯合贈送QQ幣”的虛假消息,結果造成很多用戶訪問該網站時感染了病毒,李逵與李鬼讓人真假難辨!

“魚”死網“破”
  從仿冒地址的技朮成因以及實現手段來看,它一直奉行著“姜太公釣魚,願者上鉤”的策略。大多數用戶通過點擊E-mail中所提供的地址進入假冒網站,進入後後基本上都會為了實現某種需要而進行各種操作,這些操作往往會把你的重要數据洩漏出去,從而造成巨大的損失。
  据著名的市場調查研究公司Gartner公司最近一項調查表明,約5700萬名美國消費者收到過此類仿冒的E-mail,有高達5%的人都會對這些騙局做出響應。由于仿冒網址技技術不斷升級,Gartner公司還預測,這種詐騙會快速蔓延到通過E-mail與客戶通信的所有商業領域,任何擁有在線業務的公司都將成為潛在的受害者。

拒絕“魚餌”
  對于個人用戶,可以通過實施一些反垃圾郵件措施去抵御這些郵件。假如不幸中招,應盡快更改重要數据,例如銀行的賬戶及密碼等,將損失減少到最低限度。
  除了上述個人的應對之策外,一些公司也積极開發出了防範仿冒網址的軟件產品。專業身份認証企業CoreStreet在其站點上就提供了一種被稱為Spoofstick的免費瀏覽器助手,當用戶在登錄合法站點,如signin.cpcw.com/aw-cgi/ ..時,地址欄的下方會出現一個明顯的注釋,並顯示“You’re on cpcw.com”,若用戶被騙到了一個偽造的站點,那麼該注釋便會顯示“You’re on 10.19.32.4”,這足以引起我們重視。
  美國的EarthLink公司也推出了具有防止仿冒功能的工具條,它包含有一些臭名昭著的網站地址數据庫,當用戶試圖訪問已被确認的詐騙網站時,該工具條便會發出警告,並且將用戶重定向到EarthLink公司的網頁。

反“漁”聯盟
  為了防範那些利用仿冒網址而危及用戶利益的事件發生,在美國和英國已經成立了專門反假冒網址等網絡詐騙的組織,比如2003年11月成立的APWG(Anti-Phishing Working Group)和2004年6月成立的TECF(Trusted Electronic Communications Forum)。一些國外公司的主頁底部也設有明顯鏈接,以提醒用戶注意有關E-mail詐騙的問題。而國內許多公司的主頁似乎還沒有這種安全防範意識,同時也沒有類似的組織去專門研究這方面的應對之策。
  隨著國內外的各種交流越來越頻繁,這種新型網絡詐騙的發生率必然也會上升,更何況黑客病毒技朮的迅速發展,仿冒網址技朮肯定也會“日新月异”,倘若今后我們遇到了這種局面,該如何去應對呢 .....?

掃描之王Nmap的經典使用(圖)

摘自:http://www.anqn.com/article/a/2005-08-31/a0952749.shtml

許多人認為端口掃描器是黑客們才需要關心的工具,其實不然,知己知彼,才能百戰不殆,端口掃描器是幫助你了解 自己系統的絕佳助手。像Windows 2K/XP這樣復雜的操作系統支持應用軟件打開數百個端口與其他客戶程序或服務器通信,端口掃描是檢測服務器上運行了哪些服務和應用、向Internet或其他網絡開放了哪些聯系通道的一種辦法,不僅速度快,而且效果也很不錯。

  目前支持Win 2K/XP的端口掃描器已經有不少,部分還提供GUI(圖形用戶界面)。在諸多端口掃描器中,Nmap是其中的佼佼者——它提供了大量的命令行選項,能夠靈活地滿足各種掃描要求,而且輸出格式丰富。Nmap原先是為Unix平台開發的,是許多Unix管理員的至愛,后來才被移植到Windows平台。Nmap for Windows最新的穩定版本是3.27,可以從www.insecure.org/nmap/免費下載

一、安裝Nmap

  Nmap要用到一個稱為“Windows包捕獲庫”的驅動程序WinPcap——如果你經常從網上下載流媒體電影,可能已經熟悉這個驅動程序——某些流媒體電影的地址是加密的,偵測這些電影的真實地址就要用到WinPcap。WinPcap的作用是幫助調用程序(即這里的Nmap)捕獲通過網卡傳輸的原始數据。WinPcap的最新版本在http://netgroup-serv.polito.it/winpcap,支持XP/2K/Me/9x全系列操作系統,下載得到的是一個執行文件,雙擊安裝,一路确認使用默認設置就可以了,安裝好之后需要重新啟動。

  接下來從www.insecure.org/nmap/nmap_download.html下載Nmap(國內各大軟件網站也有,但一般版本更新略有滯后)。下載好之后解開壓縮,不需要安裝。除了執行文件nmap.exe之外,它還有下列參考文檔:

  ㈠ nmap-os-fingerprints:列出了500多種網絡設備和操作系統的堆棧標識信息。
  ㈡ nmap-protocols:Nmap執行協議掃描的協議清單。
  ㈢ nmap-rpc:遠程過程調用(RPC)服務清單,Nmap用它來确定在特定端口上監听的應用類型。
  ㈣ nmap-services:一個TCP/UDP服務的清單,Nmap用它來匹配服務名稱和端口號。除了命令行版本之外,www.insecure.org還提供了一個帶GUI的Nmap版本。和其他常見的Windows軟件一樣,GUI版本需要安裝,圖一就是GUI版Nmap的運行界面

二、常用掃描類型

  解開Nmap命令行版的壓縮包之后,進入Windows的命令控制台,再轉到安裝Nmap的目錄(如果經常要用Nmap,最好把它的路徑加入到PATH環境變量)。不帶任何命令行參數運行Nmap,Nmap顯示出命令語法,如圖二所示。



圖二

。GUI版的功能基本上和命令行版本一樣,鑒于許多人更喜歡用命令行版本,本文后面的說明就以命令行版本為主。 下面是Nmap支持的四種最基本的掃描方式:

  ⑴ TCP connect()端口掃描(-sT參數)。
  ⑵ TCP同步(SYN)端口掃描(-sS參數)。
  ⑶ UDP端口掃描(-sU參數)。
  ⑷ Ping掃描(-sP參數)。

  如果要勾畫一個網絡的整體情況,Ping掃描和TCP SYN掃描最為實用。Ping掃描通過發送ICMP(Internet Control Message Protocol,Internet控制消息協議)回應請求數据包和TCP應答(Acknowledge,簡寫ACK)數据包,确定主机的狀態,非常適合于檢測指定網段內正在運行的主机數量。

  TCP SYN掃描一下子不太好理解,但如果將它與TCP connect()掃描比較,就很容易看出這種掃描方式的特點。在TCP connect()掃描中,掃描器利用操作系統本身的系統調用打開一個完整的TCP連接——也就是說,掃描器打開了兩個主机之間的完整握手過程(SYN,SYN-ACK,和ACK)。一次完整執行的握手過程表明遠程主机端口是打開的。

  TCP SYN掃描創建的是半打開的連接,它與TCP connect()掃描的不同之處在于,TCP SYN掃描發送的是復位(RST)標記而不是結束ACK標記(即,SYN,SYN-ACK,或RST):如果遠程主机正在監听且端口是打開的,遠程主机用SYN-ACK應答,Nmap發送一個RST;如果遠程主机的端口是關閉的,它的應答將是RST,此時Nmap轉入下一個端口。

  圖三是一次測試結果,很明顯,TCP SYN掃描速度要超過TCP connect()掃描。采用默認計時選項,在LAN環境下掃描一個主机,Ping掃描耗時不到十秒,TCP SYN掃描需要大約十三秒,而TCP connect()掃描耗時最多,需要大約7分鐘。



圖三

  Nmap支持丰富、靈活的命令行參數。例如,如果要掃描192.168.7網絡,可以用192.168.7.x/24或192.168.7.0-255的形式指定IP地址范圍。指定端口范圍使用-p參數,如果不指定要掃描的端口,Nmap默認掃描從1到1024再加上nmap-services列出的端口。如果要查看Nmap運行的詳細過程,只要啟用verbose模式,即加上-v參數,或者加上-vv參數獲得更加詳細的信息。例如,nmap -sS 192.168.7.1-255 -p 20,21,53-110,30000- -v命令,表示執行一次TCP SYN掃描,啟用verbose模式,要掃描的網絡是192.168.7,檢測20、21、53到110以及30000以上的端口(指定端口清單時中間不要插入空格)。再舉一個例子,nmap -sS 192.168.7.1/24 -p 80掃描192.168.0子網,查找在80端口監听的服務器(通常是Web服務器)。

  有些網絡設備,例如路由器和網絡打印机,可能禁用或過濾某些端口,禁止對該設備或跨越該設備的掃描。初步偵測網絡情況時,-host_timeout<毫秒數>參數很有用,它表示超時時間,例如nmap sS host_timeout 10000 192.168.0.1命令規定超時時間是10000毫秒。

  網絡設備上被過濾掉的端口一般會大大延長偵測時間,設置超時參數有時可以顯著降低掃描網絡所需時間。Nmap會顯示出哪些網絡設備響應超時,這時你就可以對這些設備個別處理,保証大范圍網絡掃描的整體速度。當然,host_timeout到底可以節省多少掃描時間,最終還是由網絡上被過濾的端口數量決定。

  Nmap的手冊(man文檔)詳細說明了命令行參數的用法(雖然man文檔是針對UNIX版Nmap編寫的,但同樣提供了Win32版本的說明)。

三、注意事項

  也許你對其他端口掃描器比較熟悉,但Nmap絕對值得一試。建議先用Nmap掃描一個熟悉的系統,感覺一下Nmap的基本運行模式,熟悉之后,再將掃描范圍擴大到其他系統。首先掃描內部網絡看看Nmap報告的結果,然后從一個外部IP地址掃描,注意防火墻、入侵檢測系統(IDS)以及其他工具對掃描操作的反應。通常,TCP connect()會引起IDS系統的反應,但IDS不一定會記錄俗稱“半連接”的TCP SYN掃描。最好將Nmap掃描網絡的報告整理存檔,以便隨后參考。

  如果你打算熟悉和使用Nmap,下面几點經驗可能對你有幫助:

  ㈠ 避免誤解。不要隨意選擇測試Nmap的掃描目標。許多單位把端口掃描視為惡意行為,所以測試Nmap最好在內部網絡進行。如有必要,應該告訴同事你正在試驗端口掃描,因為掃描可能引發IDS警報以及其他網絡問題

  ㈡ 關閉不必要的服務。根据Nmap提供的報告(同時考慮網絡的安全要求),關閉不必要的服務,或者調整路由器的訪問控制規則(ACL),禁用網絡開放給外界的某些端口。

  ㈢ 建立安全基准。在Nmap的幫助下加固網絡、搞清楚哪些系統和服務可能受到攻擊之后,下一步是從這些已知的系統和服務出發建立一個安全基准,以后如果要啟用新的服務或者服務器,就可以方便地根据這個安全基准執行。

利用SuperScan最新版檢測網絡安全(圖)

摘自:http://www.anqn.com/article/a/2005-08-30/a0952594.shtml

作者: TechRepublic.com
Friday, September 3 2004 2:50 PM SuperScan是由Foundstone開發的一款免費的,但功能十分強大的工具,與許多同類工具比較,它既是一款黑客工具,又是一款網絡安全工具。一名黑客可以利用它的拒絕服務攻擊(DoS,denial of service)來收集遠程網絡主机信息。而做為安全工具,SuperScan能夠幫助你發現你網絡中的弱點。下面我將為你介紹從那裡得到這款軟件並告訴你如何使用它。

如何獲得SuperScan
SuperScan4.0是免費的,並且你可以在如下地址下載
http://www.foundstone.com/index.htm?subnav=resources/navigation.htm&subcontent=/resources/proddesc/superscan.htm

這是一個196kb的Zip壓縮包。因為SuperScan有可能引起網絡包溢出,所以Foundstone站點聲明某些殺毒軟件可能識別SuperScan是一款拒絕服務攻擊(Dos)的代理。

SuperScan4.0只能在Windows XP或者Windows 2000上運行。對一些老版本的操作系統,你必須下載SuperScan3.0版。

SuperScan的使用
給SuperScan解壓後,雙擊SuperScan4.exe,開始使用。打開主界面,默認為掃描(Scan)菜單,允許你輸入一個或多個主机名或IP范圍。你也可以選文件下的輸入地址列表。輸入主机名或IP范圍后開始掃描,點Play button,SuperScan開始掃描地址,如下圖A。


圖A:SuperScan允許你輸入要掃描的IP范圍。

掃描進程結束后,SuperScan將提供一個主機列表,關於每台掃描過的主機被發現的開放端口信息。SuperScan還有選擇以HTML格式顯示信息的功能。如圖B。


圖B:SuperScan顯示掃描了那些主機和在每台主機上那些端口是開放的。

關于主机和服務器掃描設置(Host and Service Discovery)
到目前為止,從以上的例子,你已經能夠從一群主机中執行簡單的掃描,然而,很多時候需要你定制掃描。如圖C上看到的Host and Service Discovery 選項。這個選項讓你在掃描的時候看到的更多信息。


圖C:Host and Service Discovery 決定具體那些端口被掃描。

在菜單頂部是Host Discovery項。默認的,發現主機的方法是通過重復請求(echo requests)。通過選擇和取消各種可選的掃描方式選項,你也能夠通過利用時間戳請求(timestamp),地址屏蔽請求(address mask requests)和消息請求(information requests)來發現主機。緊記,你選擇的選項越多,那麼掃描用的時間就越長。如果你正在試圖盡量多的收集一個明確的主機的信息,建議你首先執行一次常規的掃描以發現主機,然后再利用可選的請求選項來掃描。

在菜單的底部,包括UDP端口掃描和TCP端口掃描項。通過螢幕的截圖,注意到SuperScan最初開始掃描的僅僅是那幾個最普通的常用端口。原因是有超過65000個的TCP和UDP端口。若對每個可能開放端口的IP地址,進行超過130000次的端口掃描,那將需要多長的時間。因此SuperScan最初開始掃描的僅僅是那幾個最普通的常用端口,但給你掃描額外端口的選項。

關于掃描選項(Scan Options)
Scan Options項,如圖D所示,允許進一步的控制掃描進程。菜單中的首選項是定制掃描過程中主機和通過審查的服務數。1是默認值,一般來說足夠了,除非你的連接不太可靠。


圖D:在Scan Options項中,能夠控制掃描速度和通過掃描的數量。

Scan Options中的接下來的選項,能夠設置主機名解析的數量。同樣,數量1足夠了,除非你的連接不可靠。

另一個選項是獲取標誌(Banner Grabbing)的設置,Banner Grabbing是根據顯示一些信息嘗試得到遠程主機的回應。默認的延遲是8000毫秒,如果你所連接的主機較慢,這個時間就顯的不夠長。

旁邊的滾動條是掃描速度調節選項,能夠利用它來調節SuperScan在發送每個包所要等待的時間。最快的可能掃描,當然是調節滾動條為0。可是,掃描速度設置為0,有包溢出的潛在可能。如果你擔心由于SuperScan引起的過量包溢出,你最好調慢SuperScan的速度。

關於工具(Tools)選項
SuperScan的工具選項(Tools)是我比較喜歡的選項之一。它允許你很快的得到許多關於一個明確的主機信息。正確輸入主機名或者IP地址和默認的連接服務器,然後點擊你要得到相關信息的按紐。如,你能ping一台服務器,或traceroute,和發送一個HTTP請求。圖E顯示了得到的各種信息。


圖E:能夠通過點選不同的按紐,收集各種主機信息。

關於Windows枚舉選項(Windows Enumeration)
最後的功能選項是Windows枚舉選項,就象你大概猜測的一樣,如果你設法收集的信息是關於Linux/UNIX主機的,那這個選項是沒什麼用的。但若你需要Windows主機的信息,它確實是很方便的。如圖F所示,能夠提供從單個主機到用戶群組,再到協議策略的所有信息。這個選項給人的最深刻的印象是它產生大量的透明信息。


圖F:Windows枚舉選項能夠產生關於Windows主機的大量信息。

總結
SuperScan是每個網絡管理員必須具備的幾種工具之一,作為安全審核工具包的一部分。如果你知道黑客能夠看到你網絡中的那些信息,那麼你將知道如何減輕眾多的潛在攻擊,並有效保護公司的重要資產。

黑客工具 一分鐘攻破ADSL盜遍寬帶密碼(圖)

摘自:http://www.anqn.com/article/a/2005-12-01/a0975346.shtml

  在16期《紅客路線》欄目的《黑軟尋寶圖》中,簡單地介紹了一款破解ADSL帳號密碼的軟件“ADSL密碼終結者2005”,很多朋友給來子寫信想知道這款軟件的具體用法,為了滿足大家的需求,來子特別安排了本文,一步一步詳細介紹“ADSL密碼終結者2005”的使用方法。

  一、指定入侵IP地址

  在入侵ADSL貓之前,我們首先要從指定的IP地址段中,找到使用ADSL貓自動撥號上網的寬帶用戶,這就離不開掃描工具了。ADSL密碼終結者2005中已經自帶了掃描工具,而且還提供了IP地址段查詢功能,可以方便的指定要入侵的IP地址段。

  運行ADSL密碼終結者2005后,點擊“掃描選項”標簽,在“開始IP(S)”中填上要掃描的IP范圍的起始IP地址(如圖1),比如“60.220.1.1”,然后在“結束IP(E)”中填寫IP范圍的結尾IP地址,比如“60.220.254.254”,下面狀態欄會出現此IP范圍內總的IP數目。最后點擊“加入列表(A)”將此IP段加入到IP列表。“備注”可以不用填,程序會自動加上。

安全中國視頻中心精選
等級考試一級OFFICE視頻教程Visual Foxpro多媒體教程網頁設計與制作多媒體教程
FIF小組的 Photoshop7 視頻教程FIF 常用軟件視頻教程FIF Fireworks視頻教程
PowerPoint視頻菜鳥必學系列視頻教程金鷹 CorelDraw 系統視頻教程
金鷹工作室 word2003 教程金鷹Fireworks視頻教程國內100強黑客網站統計

  如果不知道自己所在地區的IP地址段,或者想入侵某個指定地區的ADSL貓,可以使用軟件的IP地址查詢功能。以筆者為例,所在地為貴州安順,想要破解入侵當地的ADSL上網帳號,點擊界面中的“工具”選項卡,在這里有一個IP數据庫查詢功能。首先選擇查詢類型為“地址→IP”,然后在查詢字段中輸入要查詢的地區名稱“安順”。然后點擊“查詢”按鈕,很快就會在下方的列表中顯示所在地的IP地址段了(如圖2)。

  使用IP地址查詢功能,也可以方便地查詢出某個IP地址段所對應的物理位置。只需要選擇查詢類型為“IP→地址”,輸入要查詢的IP地址點擊查詢按鈕即可。

  使用Shift鍵選擇列表中的所有IP地址段,然后點擊右鍵,在彈出菜單中選擇“添加到IP范圍列表”命令,可將所有IP地址自動添加到掃描選項頁面列表中。

  二、設置掃描選項

  許多ADSL貓的默認設置頁面都是通過80端口進行訪問的,但是有的用戶可能會更改此端口,一些特殊類型的ADSL貓,可能也需要指定某個特定的端口。在“掃描選項”頁面中的“端口”處,可以設置此端口(如圖3)。

  另外可以指定掃描的線程數,采用多線程進行掃描。不過要注意的是,線程數越大,掃描速度越快,但是可能會占用大量系統資源,如果机器性能不高或者網絡帶寬不夠,不要用太大的線程數,一般使用400線程即可。

  在“超時”項中可以設置指定超時值,超時值越大,掃描速度會慢,在網絡質量不太好的情況下,可以將該值設置較大些。
ADSL密碼終結者2005是通過密碼字典破解掃描到的ADSL貓登錄密碼的,程序已經自帶了目前鐵通和電信部門常用的ADSL貓默認用戶名和密碼。也可以在掃描選項中的“ADSL密碼字典”處,指定密碼字典文件的路徑,或直接在下方的列表窗口中添加某個類型ADSL貓的默認用戶名和密碼。

  自己制作密碼字典時,需要將用戶名和密碼按“用戶名=密碼”的格式添加到字典中,一行一個信息。

  三、掃描破解一步完成

  設置完掃描破解選項后,就可以開始對指定IP段的ADSL貓進行入侵了。點擊界面中的“掃描”標簽,然后點擊中間的“開始”按鈕,程序就開始自動掃描指定IP范圍內的每一台主机(如圖4)。如果該IP使用的是ADSL貓自動撥號上網,程序就會使用密碼字典自動破解此貓的登錄密碼,不用再像以前一樣一個個地手工登錄測試了。如果成功登錄到ADSL貓的管理頁面,程序還會自動搜索保存在網頁中的寬帶撥號上網的帳號和密碼,並將其顯示在列表中!

  顯示在列表中的IP地址,表示該IP地址對應的ADSL貓使用了自動撥號上網方式(如圖5)。並且在列表還會顯示該IP地址對應的ADSL貓登錄用戶名和密碼,及該ADSL貓的類型品牌信息,同時還會顯示該IP對應的地理位置。從圖中可以看到已經破解出了一個ADSL貓的登錄用戶名密碼,該ADSL貓對應的IP地址為“220.172.127.55”,並且得到了該ADSL貓主人的寬帶上網帳號和密碼!——怎麼樣,夠簡單吧!!

  另外如果在某個IP地址后沒有顯示上網帳號和密碼的話,可能是因為此種類型的ADSL貓不能被程序所識別。可以在列表中選擇此IP地址,點擊右鍵,在彈出菜單中選擇“進入管理界面”命令(如圖6),即可用顯示的ADSL用戶名和密碼登錄此IP對應的ADSL貓的設置頁面。然后通過查看網頁源代碼得到上網帳號和密碼,具體的方法就不用我多說了吧?

  四、管理破獲的帳號密碼

  所有掃描並破解到的ADSL帳號密碼都將自動保存在數据庫中,並且會再添加上該帳號所在省市地理位置。點擊程序界面中的“密碼管理”標簽,選擇左側窗口中的“全部記錄”,在右側列表窗口中可以看到所有帳號密碼記錄。點擊展開“地址分類”后,可以看到程序自動按IP對應的物理地址分類中的ADSL貓信息和上網帳號密碼記錄(如圖7)。

  如果保存的記錄太多,可以在界面下方選擇“搜索”標簽,在出現的搜索欄中設置搜索條件為IP地址或地區等,輸入關鍵詞后,點擊“查找”按鈕,即可快速的查找到保存記錄中符合條件的寬帶上網帳號和密碼信息(如圖8)。

  在筆者的測試過程中,只不過用了短短的一分鐘,就將自己所在的C段IP地址中的三個ADSL上網帳號密碼給破解出來了,真是非常恐怖!“ADSL密碼終結者2005”對一些不注意ADSL貓安全的寬帶用戶來說,帶來的將會是一場災難!——寬帶上網帳號密碼被修改,ADSL貓設置被破坏,上網帳號被用來充Q幣、互聯星空消費等,這些損失的造成,也許不過就是短短几分鐘內的事情。

黑客攻擊前藝朮:搜集目標主机的系統信息

摘自:http://www.anqn.com/article/a/2005-12-17/a0976261.shtml

對操作系統的認識,對于每一個從事計算行業的人都是非常重要,要成為一名黑客更是要對操作系統有深入、深刻的認識。下面就和大家一起來探討一下這方面的問題

  我們先來看分析一下一個黑客入侵的基本過程:1、判斷入侵對象的操作系統—>2、描掃端口,判斷開放了那些服務(這兩步有可能同時進行)—>3、跟据操作系統和所開放的服務選擇入侵方法,通常有"溢出"和"弱口猜測"兩種方法—>4、獲得系統的最高權力—>5、安放后門、清除日志走人(也許有格盤走人的)。

  由上面可以知道,在整個過程當中對操作系統類型的判斷識別是最基本也是很關系的一步。可想而知,如果你連對方的操作系統是什麼都不知道,要想入侵跟本無從談起。

  也許很少人問過自己,我們為什麼要先了解對方的操作系統呢?其實,我們了解操作系統的原因是因為我們要了解系統內存的工作況態,了解它是以什麼方式,基于什麼樣的技朮來控制內存,以及怎麼樣來處理輸入與輸出的數据的。世上任何東西都不可能是盡善盡美的(當然這也是我們人類不斷追求的動力所在),作為復雜的計算机系統更如此,它在控制內存與處理數据的過程中總是有可能出錯的(特別是在安裝了其它的應用程序以后),系統本身也會存在各種各樣的弱點與不足之處。黑客之所以能夠入侵,就是利用了這些弱點與錯誤。現在網上流行的各種各樣的入侵工具,都是黑客在分析了系統的弱點及存在的錯之后編寫出來的。(其中以"緩沖區溢出"最為常見)

  作為一般的黑客,我們只要善于使用現成的入侵工具,就可以達到我們入侵的目的。但是因為不同的系統,其工作原理不一樣,所以不同的入侵工具只能針對相應的操作系統。因此,對操作系統的識別是必不可少的,這就需要我們對操作系統有相當的了解,對網絡有一定的基礎識(要作黑客還是不那麼容易的),關于各類操作系統的介紹,在網上有成堆的文章,大家可以自己去查閱。

  在此介紹一此簡單的操作系統識別方法給大家,希望對大家有用。

  一、用ping來識別操作系統

C:\>ping 10.1.1.2

Pinging 10.1.1.2 with 32 bytes of data:

Reply from 10.1.1.2: bytes=32 time<10ms ttl="128 Reply from 10.1.1.2: bytes=32 time<10ms ttl="128 Reply from 10.1.1.2: bytes=32 time<10ms ttl="128 Reply from 10.1.1.2: bytes=32 time<10ms ttl="128
Ping statistics for 10.1.1.2:
Packets: Sent = 4, Received = 4, Lost = 0 (0% loss),
Approximate round trip times in milli-seconds:
Minimum = 0ms, Maximum = 0ms, Average = 0ms

C:\>
C:\>ping 10.1.1.6

Pinging 10.1.1.6 with 32 bytes of data:

Request timed out.
Reply from 10.1.1.6: bytes=32 time=250ms TTL=237
Reply from 10.1.1.6: bytes=32 time=234ms TTL=237
Reply from 10.1.1.6: bytes=32 time=234ms TTL=237

Ping statistics for 10.1.1.6:
Packets: Sent = 4, Received = 3, Lost = 1 (25% loss),
Approximate round trip times in milli-seconds:
Minimum = 234ms, Maximum = 250ms, Average = 179ms

  我們跟据ICMP報文的TTL的值,我們就可以大概知道主机的類型。如:TTL=125左右的主机應該是windows系列的机子,TTL=235左右的主机應該是UINX系列的机子。如上面的兩個例子,10.1.1.2就是win2000的机子,而10.1.1.6則是UINX(Sunos 5.8)的机子。這是因為不同操作系統的机子對ICMP報文的處理與應答是有所不同的,TTL值每過一個路由器會減1。所以造成了TTL回復值的不同。對于TTL值與操作系統類型的對應,還要靠大家平時多注意觀察和積累。
二、直接通過聯接端口根据其返回的信息

  這種方法應該說是用得最多的一種方法,下面我們來看几個實例。

  1、如果机子開了80端口,我們可以telnet(當然如果有NC最好用NC,它可以不用盲打)它的80端口。
Microsoft Windows 2000 [Version 5.00.2195]
(C) 版權所有 1985-1998 Microsoft Corp.

C:\>telnet 10.1.1.2 80
輸入get 回車(注意這里是盲打)
如果返回,
HTTP/1.1 400 Bad Request
Server: Microsoft-IIS/5.0
Date: Fri, 11 Jul 2003 02:31:55 GMT
Content-Type: text/html
Content-Length: 87

The parameter is incorrect.

遺失對主机的連接。
C:\>
那麼這台就肯定是windows的机子。
如果返回,

Method Not Implemented
get to / not
supported.
Invalid method in request get

Apache/1.3.27 Server at gosiuniversity.com Port 80

遺失對主机的連接。
C:\>
那麼多數就是UINX系統的机子了。

  2、如果机子開了21端口,我們可以直接FTP上去

C:\>ftp 10.1.1.2
如果返回,
Connected to 10.1.1.2.
220 sgyyq-c43s950 Microsoft FTP Service (Version 5.0).
User (10.1.1.2none)):
那麼這就肯定是一台win2000的机子了,我們還可以知道主机名呢,主机名就是sgyyq-c43s950。這個FTP是windows的IIS自帶的一個FTP服務器。
如果返回,
Connected to 10.1.1.3.
220 Serv-U FTP Server v4.0 for WinSock ready...
User (10.1.1.3none)):
也可以肯定它是windows的机子,因為Serv-U FTP是一個專為windows平台開發的FTP服務器。
如果返回,
Connected to 10.1.1.3.
220 ready, dude (vsFTPd 1.1.0: beat me, break me)
User (10.1.1.3none)):
那麼這就是一台UINX的机子了。

  3、如果開了23端口,這個就簡單了,直接telnet上去。

如果返回,
Microsoft (R) Windows (TM) Version 5.00 (Build 2195)
Welcome to Microsoft Telnet Service
Telnet Server Build 5.00.99201.1
login:
那麼這肯定是一台windows的机子了

如果返回,
SunOS 5.8
login:
不用說了,這當然是一台UINX的机子了,並且版本是SunOS 5.8的。
三、利用專門的軟件來識別

  這種有識別操作系統功能的軟件,多數采用的是操作系統協議棧識別技朮。這是因為不同的廠家在編寫自己操作系統時,TCP/IP協議雖然是統一的,但對TCP/IP協議棧是沒有做統一的規定的,廠家可以按自己的要求來編寫TCP/IP協議棧,從而造成了操作系統之間協議棧的不同。因此我們可以通過分析協議棧的不同來區分不同的操作系統,只要建立起協議棧與操作系統對應的數据庫,我們就可以准确的識別操作系統了。目前來說,用這種技朮識別操作系統是最准确,也是最科學的。因此也被稱為識別操作系統的"指紋技朮"。當然識別的能力與准确性,就要看各軟件的數据庫建立情況了。

  下面是簡單介紹兩款有識別功能的軟件。

  1、 著名的nmap,它采用的是主動式探測,探測時會主動向目標系統發送探測包,根据目標目標机回應的數据包來,叛斷對方机的操作系統。用法如下:
F:\nmap>nmap -vv -sS -O 10.1.1.5
Starting nmap V. 3.00
Host IS~123456ADCD (10.1.1.5) appears to be up ... good.
Initiating SYN Stealth Scan against IS~123456ADCD (10.1.1.5)
Adding open port 139/tcp
Adding open port 7070/tcp
Adding open port 554/tcp
Adding open port 23/tcp
Adding open port 1025/tcp
Adding open port 8080/tcp
Adding open port 21/tcp
Adding open port 5050/tcp
Adding open port 9090/tcp
Adding open port 443/tcp
Adding open port 135/tcp
Adding open port 1031/tcp
Adding open port 3372/tcp
Adding open port 25/tcp
Adding open port 1433/tcp
Adding open port 3389/tcp
Adding open port 445/tcp
Adding open port 80/tcp
The SYN Stealth Scan took 1 second to scan 1601 ports.
For OSScan assuming that port 21 is open and port 1 is closed and neither ar
rewalled
Interesting ports on IS~123456ADCD (10.1.1.5):
(The 1583 ports scanned but not shown below are in state: closed)
Port State Service
21/tcp open ftp
23/tcp open telnet
25/tcp open smtp
80/tcp open http
135/tcp open loc-srv
139/tcp open netbios-ssn
443/tcp open https
445/tcp open microsoft-ds
554/tcp open rtsp
1025/tcp open NFS-or-IIS
1031/tcp open iad2
1433/tcp open ms-sql-s
3372/tcp open msdtc
3389/tcp open ms-term-serv
5050/tcp open mmcc
7070/tcp open realserver
8080/tcp open http-proxy
9090/tcp open zeus-admin
Remote operating system guess: Windows 2000/XP/ME
OS Fingerprint:
TSeq(Class=RI%gcd=1%SI=21F8%IPID=I%TS=0)
T1(Resp=Y%DF=Y%W=FAF0%ACK=S++%Flags=AS%Ops=MNWNNT)
T2(Resp=Y%DF=N%W=0%ACK=S%Flags=AR%Ops=)
T3(Resp=Y%DF=Y%W=FAF0%ACK=S++%Flags=AS%Ops=MNWNNT)
T4(Resp=Y%DF=N%W=0%ACK=O%Flags=R%Ops=)
T5(Resp=Y%DF=N%W=0%ACK=S++%Flags=AR%Ops=)
T6(Resp=Y%DF=N%W=0%ACK=O%Flags=R%Ops=)
T7(Resp=Y%DF=N%W=0%ACK=S++%Flags=AR%Ops=)
PU(Resp=Y%DF=N%TOS=0%IPLEN=38%RIPTL=148%RIPCK=E%UCK=E%ULEN=134%DAT=E)

TCP Sequence Prediction: Class=random positive increments
Difficulty=8696 (Worthy challenge)
TCP ISN Seq. Numbers: 5B9022E2 5B914E12 5B92A495 5B93915A 5B94A9B5 5B95CC64
IPID Sequence Generation: Incremental

Nmap run completed -- 1 IP address (1 host up) scanned in 2 seconds

其中 Remote operating system guess: Windows 2000/XP/ME 這行就是NMAP對操作系統類型的判斷。還返回了好多信息,NMAP不愧為掃描之王。

  2、 天眼,采用的是被動式的探測方法。不向目標系統發送數据包,只是被動地探測網絡上的通信數据,通過分析這些數据來判斷操作系統的類型。配合supersan使用,較果很好。

具體的使用方法,在此就不具體介紹了。有興趣的的朋友可以到網上搜一下關于天眼使用方法的文章,會有很多的。

以上講解了一些對操作系統識別的基本方法。由于本人水平有限,不當之處,還請高手斧正!

2分鐘檢測網站全程實錄(圖)

摘自:http://www.anqn.com/article/a/2006-06-12/a0979942.shtml

  說起流光、溯雪、亂刀,可以說是大名鼎鼎無人不知無人不曉,這些都是小榕哥的作品。每次一提起小榕哥來,我的崇拜景仰就如滔滔江水,連綿不絕~~~~(又來了!) 讓我們崇拜的小榕哥最新又發布了SQL注入工具,這回喜歡利用SQL注入入侵網站的黑友們有福了。小榕哥的工具就是強!偶用它來搞定我們本地的信息港,從尋找注入漏洞到注入攻擊成功,通過准确計時,總共只用了3分還差40秒,呵呵,王者風范,就是強啊!不信嗎?看看我的入侵過程吧。

  一、下載榕哥的工具包

  小榕哥的這個SQL注入攻擊工具包在榕哥的站點http://www.netxeyes.com/main.html可以下載到,不過這個工具太火爆了,下載的人實在太多,你覺得慢的話,可以到其它大的黑軟站點搜索一下,絕對可以找到的。

  下載來的這個工具包中總有兩個小程序:"wed.exe"和"wis.exe",其中"wis.exe"是用來掃描某個站點中是否存在SQL注入漏洞的;"wed.exe"則是用來破解SQL注入用戶名密碼的。兩個工具的使用都非常簡單,結合起來,就可以完成從尋找注入點到注入攻擊完成的整個過程。

  二、尋找SQL注入點

  "wis.exe"使用的格式如下:"wis.exe 網址",這里以筆者檢測本地信息港為例:首先打開命令提示窗口,輸入如下命令:"wis.exe http://www.as.***.cn/"(如圖1)。

520)this.width=520;" nclick="javascript.:window.open(this.src);" nmouseover="javascript.:if(this.width>520)this.width=520;" title="點擊圖片可在新窗口打開" style="cursor: pointer; line-height: normal ! important; max-width: 550px;" align="absmiddle" border="0">

  小提示:在輸入網址時,前面的"http://";和最后面的"/"是必不可少的,否則將會提示無法進行掃描。

  輸入完畢后回車,即可開始進行掃描了。很快得到了掃描結果,可以看到這個網站中存在著很多SQL注入漏洞(如圖2),我們隨便挑其中一個來做試驗,就挑"/rjz/sort.asp?classid=1"吧。

520)this.width=520;" nclick="javascript.:window.open(this.src);" nmouseover="javascript.:if(this.width>520)this.width=520;" title="點擊圖片可在新窗口打開" style="cursor: pointer; line-height: normal ! important; max-width: 550px;" align="absmiddle" border="0">

  打開瀏覽器,在地址欄中輸入"http://www.as.***.cn/rjz/sort.asp?classid=1",打開了網站頁面,呵呵,原來是一個下載網頁(如圖3)。現在來對它進行SQL注入,破解出管理員的帳號來吧!

  三、SQL注入破解管理員帳號

  現在進入命令窗口中,使用剛才下載的工具包中的"wed.exe"程序,命令使用格式為:"wed.exe 網址"輸入如下命令:"wed.exe http://www.as.***.cn/rjz/sort.asp?classid=1"。回車后可看到命令運行情況(如圖4)。

520)this.width=520;" nclick="javascript.:window.open(this.src);" nmouseover="javascript.:if(this.width>520)this.width=520;" title="點擊圖片可在新窗口打開" style="cursor: pointer; line-height: normal ! important; max-width: 550px;" align="absmiddle" border="0">

  小提示:這次輸入網址時,最后面千萬不要加上那個"/",但前面的"http://";頭也還是必不可少的。

  可以看到程序自動打開了工具包中的几個文件,"C:\wed\wed\TableName.dic"、"C:\wed\wed\UserField.dic"和"C:\wed\wed\PassField.dic",這几個文件分別是用來破解用戶數据庫中的字表名、用戶名和用戶密碼所需的字典文件。當然我們也可以用其它的工具來生成字典文件,不過想想小榕哥以前出的"黑客字典"那麼的強大,還用得著去多此一舉嗎?

  在破解過程中還可以看到"SQL Injection Detected."的字符串字樣,表示程序還會對需要注入破解的網站進行一次檢測,看看是否存在SQL注入漏洞,成功后才開始猜測用戶名。

  開始等待吧!呵呵,很快就獲得了數据庫表名"admin",然后得到用戶表名和字長,為"username"和"6";再檢測到密碼表名和字長,為"password"和"8"(如圖5)。看來用戶的密碼還起得挺長的呢,如果手工破解出這個用戶密碼來,一定要花上不少時間的!

520)this.width=520;" nclick="javascript.:window.open(this.src);" nmouseover="javascript.:if(this.width>520)this.width=520;" title="點擊圖片可在新窗口打開" style="cursor: pointer; line-height: normal ! important; max-width: 550px;" align="absmiddle" border="0">

  正想著手工注入會有多困難時,"wed.exe"程序已經開始了用戶名和密碼的破解。很快的,就得到了用戶名和密碼了——"admina"、"pbk&7*8r"(如圖6)!天啦,這也太容易了吧!還不到一分鐘呢

  四、搜索隱藏的管理登錄頁面

  重新回到剛才的軟件下載頁面中,任意點擊了一個軟件下載鏈接,哎呀?怎麼可以隨便下載的呢!不像以前碰到的收費網站,要輸入用戶名和密碼才可以下載。看來這是免費下載的網站,我猜錯了攻擊對象,不過既然都來了,就看看有沒有什麼可利用的吧?

  拿到了管理員的帳號,現在看來我們只有找到管理員登錄管理的入口才行了。在網頁上找遍了也沒有看到什麼管理員的入口鏈接,看來還是得讓榕哥出手啦!

  再次拿出"wis.exe"程序,這個程序除了可以掃描出網站中存在的所有SQL注入點外,還可以找到隱藏的管理員登錄頁面。在命令窗口中輸入"wis.exe http://www.as.***.cn/rjz/sort.asp?classid=1/ /a"(如圖7)。注意這里輸入了一個隱藏的參數"/a"。

520)this.width=520;" nclick="javascript.:window.open(this.src);" nmouseover="javascript.:if(this.width>520)this.width=520;" title="點擊圖片可在新窗口打開" style="cursor: pointer; line-height: normal ! important; max-width: 550px;" align="absmiddle" border="0">

  怎麼會掃描不成功呢?呵呵,原來這是掃描注入點,當然不能成功了,管理員登錄頁面只可能隱藏在整個網站的某個路徑下。于是輸入"wis.exe http://www.as.***.cn/ /a",對整個網站進行掃描。注意掃描語句中網址的格式。程序開始對網站中的登錄頁面進行掃描,在掃描過程中,找到的隱藏登錄頁面會在屏幕上以紅色進行顯示。很快就查找完了,在最后以列表顯示在命令窗口中。可以看到列表中有多個以"/rjz/"開頭的登錄頁面網址,包括"/rjz/gl/manage.asp"、"/rjz/gl/login.asp"、"/rjz/gl/admin1.asp"等。就挑"/rjz/gl/admin1.asp"吧,反正這些都是管理員登錄的頁面想用哪個都可以。

  在瀏覽器中輸入網址" http://www.as.***.cn/rjz/gl/admin1.asp",呵呵,出現了本來隱藏著的管理員登錄頁面(如圖8)。輸入用戶名和密碼,就進入到后台管理系統,進來了做些什麼呢?當然不能搞破坏啦,看到有一個添加公告的地方,好啊,就在這兒給管理員留下一點小小的通知吧!

520)this.width=520;" nclick="javascript.:window.open(this.src);" nmouseover="javascript.:if(this.width>520)this.width=520;" title="點擊圖片可在新窗口打開" style="cursor: pointer; line-height: normal ! important; max-width: 550px;" align="absmiddle" border="0">

  看看最后我更改過的主頁,冰河洗劍的大名留在了信息港上(如圖9),不過可沒有破坏什麼東西啊!我和網頁管理員也是朋友,他會原諒我這個小小的玩笑吧!

520)this.width=520;" nclick="javascript.:window.open(this.src);" nmouseover="javascript.:if(this.width>520)this.width=520;" title="點擊圖片可在新窗口打開" style="cursor: pointer; line-height: normal ! important; max-width: 550px;" align="absmiddle" border="0">