显示标签为“病毒与安全”的博文。显示所有博文
显示标签为“病毒与安全”的博文。显示所有博文

1.28.2007

力量越大,责任就越大(瑞星杀毒将继续免费两个月)

瑞星作为中国杀毒软件行业的引导者,在人们心中始终维持着“网络安全使者”的形象,总是让人有种可以依靠的感觉。

近来因中国通向欧洲的海底光纤受台湾地震影响而损伤,瑞星积极踊跃的承担起自己在互联网的责任和义务,而目前这种责任和义务已经上升到了社会与民族的层次。瑞星为中国互联网安全事业确实在尽力发挥自己的光和热,做出了很大的贡献。

自 从瑞星2007版诞生以来,他给了网民很多确实很实在的好处。从2006年的8月份开始免费公开测试让网民使用,直到2006年12月1日正式版的全球同 步发布。但发布还不到一个月,却遇到了海底光纤受损事件,于是在2006年12月29日又向网民免费开放使用一个月,以应对中国互联网安全的危机。 2007年1月17日,海底光纤还没有修复好,却又遭遇一次地震,造成新的损伤,中国互联网安全问题依然是很严峻的形势。

2007年1月23日,瑞星公司宣布,在已经免费一个月的基础上,瑞星杀毒软件的免费期增加两个月,延长至2007年3月29日,所有个人和企业用户都可以登陆:http://www.rising.com.cn/free/index.htm,免费下载使用。

我在此也提供相关链接:


个人用户:

1.瑞星卡卡上网安全助手3.2 免费下载 1.59M

2.瑞星杀毒软件2007 + 卡卡 免费下载 38.1M

3.瑞星个人防火墙2007 + 卡卡 免费下载 12.1M

4.杀毒软件 + 防火墙 + 卡卡 免费下载 48.5M

无需输入序列号和用户ID 立即下载即可正常使用

PS:为避免软件冲突,安装瑞星杀毒软件及个人防火墙之前建议卸载其它的杀毒软件产品。


企业和政府用户:

瑞星杀毒软件网络版2007 免费下载 107M

网络版序列号: 1W9EVK-05RBUL-28W1S3-HCE208

------------------------------------------------------------------------------------
本博客与瑞星杀毒相关的文章还有:
瑞星杀毒全面免费 请下载
瑞星杀毒软件2007 / 瑞星个人防火墙2007 - 免费试用

----

如果您觉得这篇文章的知识对您有帮助,请您订阅我。

1.15.2007

提高网络安全,启用防火墙


前几个月因为防火墙占用计算机资源,再加上我对网络安全的觉悟,自以为我的计算机一定会很安全的,于是我将计算机上的防火墙关掉并卸载了。

我一直很自信自己处于理想中的安全领域。一直到这几天发生了一些事情,我才后悔不已,而且也开始害怕起来。作为网络技术的专业人员,竟然会遭遇网安问题,我觉得这是个耻辱,但更多的是一个教训。

以前我太小看网安了,几天我才真正的了解到,在虚拟网络世界中,现实生活中所有的阴险和卑鄙都表现得一览无余,在这样的信息时代里,几乎每个人都面临着安全威胁,都有必要对网 络安全有所了解,并能够处理一些安全方面的问题,那些平时不注意安全的人,往往在受到安全方面的攻击时,付出惨重的代价时才会后悔不已。有句俗话叫:“ 防人之心不可无!”

于是乎,我需要提高网络安全防护性能。也有句俗话叫:“吃一堑,长一智”。
1、杀毒软件
一直以来我用的是最新的瑞星杀毒软件(最近有免费的),以为计算机里不再有病毒和木马。其实不然,杀毒软件都是处于一种被动的地位。只有当病毒出现了以后,那些病毒分析师才会对这种病毒样本进行分析,然后做出杀毒方案再更新到病毒库中。所以在病毒的诞生到杀毒软件病毒库更新的这段时间内,病毒对计算机的威胁是无法预计的。所以杀毒软件并不能让我们100%的放心,100%的信任。有时候反复的查毒杀毒,不一定是有效的。

2、防火墙
防火墙(FireWall)成为近年来新兴的保护计算机网络安全技术性措施。它是一种隔离控制技术,在某个机构的网络和不安全的网络(如Internet)之间设置屏障,阻止对信息资源的非法访问,也可以使用防火墙阻止重要信息从本地的网络上被非法输出。

我重新开始启用防火墙。当防火墙安装程序完成——计算机重新启动——防火墙也随机启动,我不敢相信我还没有打开任何应用程序,防火墙却提示书很多的被防火墙阻止的信息。对方使用的IP是来自不同网段(61 128 220 207 206 221)。我统计了一下有7个IP,而且IP的最后一位还是频繁的变换。我不知道我被多少黑客盯上了,但这个时候的我很开心,很庆幸,很害怕。我用防火墙的网络监控功能监控着这些不停的被防火墙阻止着的连线。5分钟后这些连线的活动频率开始降低,10分钟后连线的数目开始减少,30分钟后这些连线终于都停止了,对方知难而退了。好象还有一个IP一直还在不停的访问我,不死心的家伙。

我真的后悔了,但我已经付出惨重的代价。

另外瑞星杀毒软件最近免费使用一个月,想使用的可以点此处下载。还有我用的防火墙叫费尔防火墙(xfilter)个人版的,是中文的,而且是免费,大家可以在天空软件园搜索并下载。

  
----

如果您觉得这篇文章的知识对您有帮助,请您订阅我。

----

如果您觉得这篇文章的知识对您有帮助,请您订阅我。

12.30.2006

瑞星杀毒完全免费 应对互联网安全危机


台湾地震导致海底光缆中断,许多国外杀毒软件在中国大陆地区没有升级服务器,使得数百万国内个人用户、数十万企业和政府局域网用户无法升级。根据中国电信和中国网通的消息,光缆被完全修复可能需要一个月的时间。

瑞星公司毅然作出重大决定:

从2006年12月29日至2007年1月29日,瑞星杀毒软件完全免费一个月。如果届时海底光缆仍存在问题,瑞星将考虑延长免费使用期限。

一、个人用户
瑞星杀毒软件2007 免费下载 http://go.rising.com.cn/download/transfer.asp?ver=comp)

瑞星个人防火墙2007 免费下载 http://fw.rising.com.cn/download/transfer.asp?ver=comp

产品序列号:CSA5V1-S7RJNG-EQV4S6-G8E200

用户ID:U2MZUAJ6QFVR

(瑞星杀毒、防火墙组合版公用免费序列号)

二、企业和政府用户

瑞星杀毒软件网络版免费下载 http://download.rising.com.cn/for_down/ravnetver/ravnet_setup.exe

网络版序列号: 1W9EVK-05RBUL-28W1S3-HCE208



----

如果您觉得这篇文章的知识对您有帮助,请您订阅我。

12.15.2006

病毒信息:“赛波”变种和“死亡之波”变种


It-Server提醒您注意:周六需特别注意名为“死亡之波”的网络蠕虫病毒进入局域网。此病毒可以利用局域网共享,感染网内有系统漏洞的计算机。此病毒还可修改注册表,阻止安全WINDOWS XP SP2补丁。局域网用户谨慎使用共享文件夹下,在点击打开陌生文件前须扫描病毒。防止其释放其他病毒,盗取计算机上的机密信息。
病毒名称:Backdoor/SdBot.ata  
中文名:“赛波”变种ata
病毒长度:可变
病毒类型:后门
害等级:★★
影响平台:Win 9X/ME/NT/2000/XP/2003
Backdoor/SdBot.ata“赛波”变种ata是一个利用Kazaa共享及mIRC传播的后门。该后门不仅传播给已经感染后门的用户计算机,而且利用密码字典破解弱密码进行网络共享传播。“赛波”变种ata运行后,自我复制到系统目录下。修改注册表,实现开机自启。在Kazaa上创建共享目录,利用某些常用软件的名称自我复制到Kazaa共享目录下,欺骗他人下载。连接指定的IRC服务器,侦听黑客指令,上传或下载升级文件,终止某些杀毒软件的进程,对指定目标执行DoS攻击等。在已开启的窗口中搜索与网上银行(网络银行用户应该如何保护自己的安全?)、在线支付相关的字符串,一经发现便开始记录键击,盗取用户账号密码,并禁止用户通过合法账号进行在线交易。利用密码字典破解弱密码共享,自我复制到共享目录下,进行网络共享传播。该后门还利用多个微软漏洞进行传播。另外,“赛波”变种ata释放另一病毒,隐藏自我,防止被查杀。
病毒名称:I-Worm/Doombot.b
中文名:“死亡之波”变种b  
病毒长度:42512字节  
病毒类型:网络蠕虫
害等级:★★   
影响平台:Win 9X/ME/NT/2000/XP/2003

I-Worm/Doombot.b“死亡之波”变种b是一个利用群发带毒邮件和用户计算机系统漏洞进行传播的网络蠕虫。“死亡之波”变种b运行后,自我复制到系统目录下。在任意端口开启后门,自我注册为服务。修改注册表,终止Windows 2000/XP的网络共享服务,阻止Windows XP SP2安装在被感染计算机上。自我复制到共享文件夹下,诱导用户下载并执行“死亡之波”变种b。连接指定的IRC服务器,侦听黑客指令,记录键击,盗取用户网上银行(网络银行用户应该如何保护自己的安全?)、在线交易用户的机密信息;终止与安全相关的进程;对指定站点执行DoS攻击;开启本地的HTTP、FTP或TFTP服务器等。利用密码字典破解弱密码,自我复制到共享目录下,实现网络共享传播。从被感染计算机上搜索有效邮箱地址,利用自带SMTP引擎群发带毒邮件。在被感染的计算机上释放其它病毒,隐藏自我,防止被查杀。搜索有漏洞的用户计算机,利用微软漏洞进行传播。另外,“死亡之波”变种b还可以自升级。


12.12.2006

其它安全技术

其它安全技术

一、 加密

数据加密技术从技术上的实现分为在软件和硬件两方面。按作用不同,数据加密技术主要分为数据传输、数据存储、数据完整性的鉴别以及密钥管理技术这四种。  

在网络应用中一般采取两种加密形式:对称密钥和公开密钥,采用何种加密算法则要结合具体应用环境和系统,而不能简单地根据其加密强度来作出判断。因为除了加密算法本身之外,密钥合理分配、加密效率与现有系统的结合性,以及投入产出分析都应在实际环境中具体考虑。

对于对称密钥加密。其常见加密标准为DES等,当使用DES时,用户和接受方采用64位密钥对报文加密和解密,当对安全性有特殊要求时,则要采取IDEA 和三重DES等。作为传统企业网络广泛应用的加密技术,秘密密钥效率高,它采用KDC来集中管理和分发密钥并以此为基础验证身份,但是并不适合 Internet环境。

在Internet中使用更多的是公钥系统。即公开密钥加密,它的加密密钥和解密密钥是不同的。一般对于 每个用户生成一对密钥后,将其中一个作为公钥公开,另外一个则作为私钥由属主保存。常用的公钥加密算法是RSA算法,加密强度很高。具体作法是将数字签名 和数据加密结合起来。发送方在发送数据时必须加上数据签名,做法是用自己的私钥加密一段与发送数据相关的数据作为数字签名,然后与发送数据一起用接收方密 钥加密。当这些密文被接收方收到后,接收方用自己的私钥将密文解密得到发送的数据和发送方的数字签名,然后,用发布方公布的公钥对数字签名进行解密,如果 成功,则确定是由发送方发出的。数字签名每次还与被传送的数据和时间等因素有关。由于加密强度高,而且并不要求通信双方事先要建立某种信任关系或共享某种 秘密,因此十分适合Internet网上使用。

二、认证和识别

认证就是指用户必须提供他是谁的证明,他是某个雇 员,某个组织的代理、某个软件过程(如股票交易系统或Web订货系统的软件过程)。认证的标准方法就是弄清楚他是谁,他具有什么特征,他知道什么可用于识 别他的东西。比如说,系统中存储了他的指纹,他接入网络时,就必须在连接到网络的电子指纹机上提供他的指纹(这就防止他以假的指纹或其它电子信息欺骗系 统),只有指纹相符才允许他访问系统。更普通的是通过视网膜血管分布图来识别,原理与指纹识别相同,声波纹识别也是商业系统采用的一种识别方式。网络通过 用户拥有什么东西来识别的方法,一般是用智能卡或其它特殊形式的标志,这类标志可以从连接到计算机上的读出器读出来。至于说到“他知道什么”,最普通的就 是口令,口令具有共享秘密的属性。例如,要使服务器操作系统识别要入网的用户,那么用户必须把他的用户名和口令送服务器。服务器就将它仍与数据库里的用户 名和口令进行比较,如果相符,就通过了认证,可以上网访问。这个口令就由服务器和用户共享。更保密的认证可以是几种方法组合而成。例如用ATM卡和PIN 卡。在安全方面最薄弱的一环是规程分析仪的窃听,如果口令以明码(未加密)传输,接入到网上的规程分析仪就会在用户输入帐户和口令时将它记录下来,任何人 只要获得这些信息就可以上网工作。为了解决安全问题,一些公司和机构正千方百计地解决用户身份认证问题,主要有以下几种认证办法。

1. 双重认证。如波斯顿的Beth Isreal Hospital公司和意大利一家居领导地位的电信公司正采用“双重认证”办法来保证用户的身份证明。也就是说他们不是采用一种方法,而是采用有两种形式 的证明方法,这些证明方法包括令牌、智能卡和仿生装置,如视网膜或指纹扫描器。

2. 数字证书。这是一种检验用户身份的电子文件,也是企业现在可以使用的一种工具。这种证书可以授权购买,提供更强的访问控制,并具有很高的安全性和可靠性。 随着电信行业坚持放松管制,GTE已经使用数字证书与其竞争对手(包括Sprint公司和AT&T公司)共享用户信息。

3. 智能卡。这种解决办法可以持续较长的时间,并且更加灵活,存储信息更多,并具有可供选择的管理方式。

4. 安全电子交易(SET)协议。这是迄今为止最为完整最为权威的电子商务安全保障协议。

----

如果您觉得这篇文章的知识对您有帮助,请您订阅我。

防火墙技术

一、防火墙原理     

防火墙(FireWall)成为近年来新兴的保护计算机网络安全技术性措施。它是一种隔离控制技术,在某个机构的网络和不安全的网络(如Internet)之间设置屏障,阻止对信息资源的非法访问,也可以使用防火墙阻止重要信息从企业的网络上被非法输出。    

作为Internet网的安全性保护软件,FireWall已经得到广泛的应用。通常企业为了维护内部的信息系统安全,在企业网和Internet间设立 FireWall软件。企业信息系统对于来自Internet的访问,采取有选择的接收方式。它可以允许或禁止一类具体的IP地址访问,也可以接收或拒绝 TCP/IP上的某一类具体的应用。如果在某一台IP主机上有需要禁止的信息或危险的用户,则可以通过设置使用FireWall过滤掉从该主机发出的包。 如果一个企业只是使用Internet的电子邮件和WWW服务器向外部提供信息,那么就可以在FireWall上设置使得只有这两类应用的数据包可以通 过。这对于路由器来说,就要不仅分析IP层的信息,而且还要进一步了解TCP传输层甚至应用层的信息以进行取舍。FireWall一般安装在路由器上以保 护一个子网,也可以安装在一台主机上,保护这台主机不受侵犯。     

二、防火墙的种类       

从实现原理上分,防火墙的技术包括四大类:网络级防火墙(也叫包过滤型防火墙)、应用级网关、电路级网关和规则检查防火墙。它们之间各有所长,具体使用哪一种或是否混合使用,要看具体需要。 

1 网络级防火墙:

一般是基于源地址和目的地址、应用、协议以及每个IP包的端口来作出通过与否的判断。一个路由器便是一个“传统”的网络级防火墙,大多数的路由器都能通过 检查这些信息来决定是否将所收到的包转发,但它不能判断出一个IP包来自何方,去向何处。防火墙检查每一条规则直至发现包中的信息与某规则相符。如果没有 一条规则能符合,防火墙就会使用默认规则,一般情况下,默认规则就是要求防火墙丢弃该包。其次,通过定义基于TCP或UDP数据包的端口号,防火墙能够判 断是否允许建立特定的连接,如Telnet、FTP连接。

2 应用级网关:

应用级网关能够检查进出的数据包,通过网关复制传 递数据,防止在受信任服务器和客户机与不受信任的主机间直接建立联系。应用级网关能够理解应用层上的协议,能够做复杂一些的访问控制,并做精细的注册和稽 核。它针对特别的网络应用服务协议即数据过滤协议,并且能够对数据包分析并形成相关的报告。应用网关对某些易于登录和控制所有输出输入的通信的环境给予严 格的控制,以防有价值的程序和数据被窃取。 在实际工作中,应用网关一般由专用工作站系统来完成。但每一种协议需要相应的代理软件,使用时工作量大,效率不如网络级防火墙。 应用级网关有较好的访问 控制,是目前最安全的防火墙技术,但实现困难,而且有的应用级网关缺乏“透明度”。在实际使用中,用户在受信任的网络上通过防火墙访问Internet 时,经常会发现存在延迟并且必须进行多次登录(Login)才能访问Internet或Intranet。

3 电路级网关:

电路级网关用来监控受信任的客户或服务器与不受信任的主机间的TCP握手信息,这样来决定该会话(Session)是否合法,电路级网关是在OSI模型中会话层上来过滤数据包,这样比包过滤防火墙要高二层。   

电路级网关还提供一个重要的安全功能:代理服务器(Proxy Server)。代理服务器是设置在Internet防火墙网关的专用应用级代码。这种代理服务准许网管员允许或拒绝特定的应用程序或一个应用的特定功 能。包过滤技术和应用网关是通过特定的逻辑判断来决定是否允许特定的数据包通过,一旦判断条件满足,防火墙内部网络的结构和运行状态便“暴露”在外来用户 面前,这就引入了代理服务的概念,即防火墙内外计算机系统应用层的“链接”由两个终止于代理服务的“链接”来实现,这就成功地实现了防火墙内外计算机系统 的隔离。同时,代理服务还可用于实施较强的数据流监控、过滤、记录和报告等功能。代理服务技术主要通过专用计算机硬件(如工作站)来承担。

4 规则检查防火墙:

该防火墙结合了包过滤防火墙、电路级网关和应 用级网关的特点。它同包过滤防火墙一样,规则检查防火墙能够在OSI网络层上通过IP地址和端口号,过滤进出的数据包。它也象电路级网关一样,能够检查 SYN和ACK标记和序列数字是否逻辑有序。当然它也象应用级网关一样,可以在OSI应用层上检查数据包的内容,查看这些内容是否能符合企业网络的安全规 则。    

规则检查防火墙虽然集成前三者的特点,但是不同于一个应用级网关的是,它并不打破客户机/服务器模式来 分析应用层的数据,它允许受信任的客户机和不受信任的主机建立直接连接。规则检查防火墙不依靠与应用层有关的代理,而是依靠某种算法来识别进出的应用层数 据,这些算法通过已知合法数据包的模式来比较进出数据包,这样从理论上就能比应用级代理在过滤数据包上更有效。

三、使用防火墙   

在具体应用防火墙技术时,还要考虑到两个方面:

1、防火墙是不能防病毒的,尽管有不少的防火墙产品声称其具有这个功能。

2、防火墙技术的另外一个弱点在于数据在防火墙之间的更新是一个难题,如果延迟太大将无法支持实时服务请求。并且,防火墙采用滤波技术,滤波通常使网络的性能降低50%以上,如果为了改善网络性能而购置高速路由器,又会大大提高经济预算。    

总之,防火墙是企业网安全问题的流行方案,即把公共数据和服务置于防火墙外,使其对防火墙内部资源的访问受到限制。作为一种网络安全技术,防火墙具有简单实用的特点,并且透明度高,可以在不修改原有网络应用系统的情况下达到一定的安全要求。

----

如果您觉得这篇文章的知识对您有帮助,请您订阅我。

网络黑客与防范措施

一、 什么是网络黑客

提起黑客,总是那么神秘莫测。在人们眼中,黑客是一群聪明绝顶,精力旺盛的年轻人,一门心思地破译各种密码,以便偷偷地、未经允许地打入政府、企业或他人的计算机系统,窥视他人的隐私。那么,什么是黑客哪?

首先我们来了解一下黑客的定义--黑客是那些检查(网洛)系统完整性和完全性的人。黑客(hacker),源于英语动词hack,意为“劈,砍”,引申为 “干了一件非常漂亮的工作”。在早期麻省理工学院的校园俚语中,“黑客”则有“恶作剧”之意,尤指手法巧妙、技术高明的恶作剧。在日本《新黑客词典》中, 对黑客的定义是“喜欢探索软件程序奥秘,并从中增长了其个人才干的人。他们不象绝大多数电脑使用者那样,只规规矩矩地了解别人指定了解的狭小部分知识。” 由这些定义中,我们还看不出太贬义的意味。他们通常具有硬件和软件的高级知识,并有能力通过创新的方法剖析系统。“黑客”能使更多的网络趋于完善和安全, 他们以保护网络为目的,而以不正当侵入为手段找出网络漏洞。

另一种入侵者是那些利用网络漏洞破坏网络的人。他们往往做一些重复的工作(如用暴力法破解口令),他们也具备广泛的电脑知识,但与黑客不同的是他们以破坏为目的。这些群体成为“骇客”。当然还有一种人兼于黑客与入侵者之间。

一般认为,黑客起源于50年代麻省理工学院的实验室中,他们精力充沛,热衷于解决难题。60、70年代,“黑客”一词极富褒义,用于指代那些独立思考、奉 公守法的计算机迷,他们智力超群,对电脑全身心投入,从事黑客活动意味着对计算机的最大潜力进行智力上的自由探索,为电脑技术的发展做出了巨大贡献。正是 这些黑客,倡导了一场个人计算机革命,倡导了现行的计算机开放式体系结构,打破了以往计算机技术只掌握在少数人手里的局面,开了个人计算机的先河,提出了 “计算机为人民所用”的观点,他们是电脑发展史上的英雄。现在黑客使用的侵入计算机系统的基本技巧,例如破解口令(password cracking),开天窗(trapdoor),走后门(backdoor),安放特洛伊木马(Trojan horse)等,都是在这一时期发明的。从事黑客活动的经历,成为后来许多计算机业巨子简历上不可或缺的一部分。例如,苹果公司创始人之一乔布斯就是一个 典型的例子。

在60年代,计算机的使用还远未普及,还没有多少存储重要信息的数据库,也谈不上黑客对数据的非法拷贝等问题。到了80、90年代,计算机越来越重要,大 型数据库也越来越多,同时,信息越来越集中在少数人的手里。这样一场新时期的“圈地运动”引起了黑客们的极大反感。黑客认为,信息应共享而不应被少数人所 垄断,于是将注意力转移到涉及各种机密的信息数据库上。而这时,电脑化空间已私有化,成为个人拥有的财产,社会不能再对黑客行为放任不管,而必须采取行 动,利用法律等手段来进行控制。黑客活动受到了空前的打击。

但是,政府和公司的管理者现在越来越多地要求黑客传授给他 们有关电脑安全的知识。许多公司和政府机构已经邀请黑客为他们检验系统的安全性,甚至还请他们设计新的保安规程。在两名黑客连续发现网景公司设计的信用卡 购物程序的缺陷并向商界发出公告之后,网景修正了缺陷并宣布举办名为“网景缺陷大奖赛”的竞赛,那些发现和找到该公司产品中安全漏洞的黑客可获1000美 元奖金。无疑黑客正在对电脑防护技术的发展作出贡献。  

二、 网络黑客攻击方法

许多上网的用户对网络安全可能抱着无所 谓的态度,认为最多不过是被“黑客”盗用账号,他们往往会认为“安全”只是针对那些大中型企事业单位的,而且黑客与自己无怨无仇,干嘛要攻击自己呢?其 实,在一无法纪二无制度的虚拟网络世界中,现实生活中所有的阴险和卑鄙都表现得一览无余,在这样的信息时代里,几乎每个人都面临着安全威胁,都有必要对网 络安全有所了解,并能够处理一些安全方面的问题,那些平时不注意安全的人,往往在受到安全方面的攻击时,付出惨重的代价时才会后悔不已。同志们要记住啊! 防人之心不可无呀!   

为了把损失降低到最低限度,我们一定要有安全观念,并掌握一定的安全防范措施,禁绝让黑客无任何机会可趁。下面我们就来研究一下那些黑客是如何找到你计算机中的安全漏洞的,只有了解了他们的攻击手段,我们才能采取准确的对策对付这些黑客。

1、获取口令  

这又有三种方法:一是通过网络监听非法得到用户口令,这类方法有一定的局限性,但危害性极大,监听者往往能够获得其所在网段的所有用户账号和口令,对局域 网安全威胁巨大;二是在知道用户的账号后(如电子邮件@前面的部分)利用一些专门软件强行破解用户口令,这种方法不受网段限制,但黑客要有足够的耐心和时 间;三是在获得一个服务器上的用户口令文件(此文件成为Shadow文件)后,用暴力破解程序破解用户口令,该方法的使用前提是黑客获得口令的 Shadow文件。此方法在所有方法中危害最大,因为它不需要像第二种方法那样一遍又一遍地尝试登录服务器,而是在本地将加密后的口令与Shadow文件 中的口令相比较就能非常容易地破获用户密码,尤其对那些弱智用户(指口令安全系数极低的用户,如某用户账号为zys,其口令就是zys666、 666666、或干脆就是zys等)更是在短短的一两分钟内,甚至几十秒内就可以将其干掉。

2、放置特洛伊木马程序   

特洛伊木马程序可以直接侵入用户的电脑 并进行破坏,它常被伪装成工具程序或者游戏等诱使用户打开带有特洛伊木马程序的邮件附件或从网上直接下载,一旦用户打开了这些邮件的附件或者执行了这些程 序之后,它们就会象古特洛伊人在敌人城外留下的藏满士兵的木马一样留在自己的电脑中,并在自己的计算机系统中隐藏一个可以在windows启动时悄悄执行 的程序。当您连接到因特网上时,这个程序就会通知黑客,来报告您的IP地址以及预先设定的端口。黑客在收到这些信息后,再利用这个潜伏在其中的程序,就可 以任意地修改您的计算机的参数设定、复制文件、窥视你整个硬盘中的内容等,从而达到控制你的计算机的目的。

3、WWW的欺骗技术   

在网上用户可以利用IE等浏览器进行各种 各样的WEB站点的访问,如阅读新闻组、咨询产品价格、订阅报纸、电子商务等。然而一般的用户恐怕不会想到有这些问题存在:正在访问的网页已经被黑客篡改 过,网页上的信息是虚假的!例如黑客将用户要浏览的网页的URL改写为指向黑客自己的服务器,当用户浏览目标网页的时候,实际上是向黑客服务器发出请求, 那么黑客就可以达到欺骗的目的了。

4、电子邮件攻击   

电子邮件攻击主要表现为两种方式:一是电子邮 件轰炸和电子邮件“滚雪球”,也就是通常所说的邮件炸弹,指的是用伪造的IP地址和电子邮件地址向同一信箱发送数以千计、万计甚至无穷多次的内容相同的垃 圾邮件,致使受害人邮箱被“炸”,严重者可能会给电子邮件服务器操作系统带来危险,甚至瘫痪;二是电子邮件欺骗,攻击者佯称自己为系统管理员(邮件地址和 系统管理员完全相同),给用户发送邮件要求用户修改口令(口令可能为指定字符串)或在貌似正常的附件中加载病毒或其他木马程序(据笔者所知,某些单位的网 络管理员有定期给用户免费发送防火墙升级程序的义务,这为黑客成功地利用该方法提供了可乘之机),这类欺骗只要用户提高警惕,一般危害性不是太大。

5、通过一个节点来攻击其他节点   

黑客在突破一台主机后,往往以 此主机作为根据地,攻击其他主机(以隐蔽其入侵路径,避免留下蛛丝马迹)。他们可以使用网络监听方法,尝试攻破同一网络内的其他主机;也可以通过IP欺骗 和主机信任关系,攻击其他主机。这类攻击很狡猾,但由于某些技术很难掌握,如IP欺骗,因此较少被黑客使用。

6、网络监听   

网络监听是主机的一种工作模式,在这种模式下,主 机可以接受到本网段在同一条物理通道上传输的所有信息,而不管这些信息的发送方和接受方是谁。此时,如果两台主机进行通信的信息没有加密,只要使用某些网 络监听工具,例如NetXray for windows 95/98/nt,sniffit for linux 、solaries等就可以轻而易举地截取包括口令和帐号在内的信息资料。虽然网络监听获得的用户帐号和口令具有一定的局限性,但监听者往往能够获得其所 在网段的所有用户帐号及口令。

7、寻找系统漏洞   

许多系统都有这样那样的安全漏洞 (Bugs),其中某些是操作系统或应用软件本身具有的,如Sendmail漏洞,win98中的共享目录密码验证漏洞和IE5漏洞等,这些漏洞在补丁未 被开发出来之前一般很难防御黑客的破坏,除非你将网线拔掉;还有一些漏洞是由于系统管理员配置错误引起的,如在网络文件系统中,将目录和文件以可写的方式 调出,将未加Shadow的用户密码文件以明码方式存放在某一目录下,这都会给黑客带来可乘之机,应及时加以修正。

8、利用帐号进行攻击   

有的黑客会利用操作系统提供的缺省账户和 密码进行攻击,例如许多UNIX主机都有FTP和Guest等缺省账户(其密码和账户名同名),有的甚至没有口令。黑客用Unix操作系统提供的命令如 Finger和Ruser等收集信息,不断提高自己的攻击能力。这类攻击只要系统管理员提高警惕,将系统提供的缺省账户关掉或提醒无口令用户增加口令一般 都能克服。

9、偷取特权   

利用各种特洛伊木马程序、后门程序和黑客自己编写的导致缓冲区溢出的程序进行攻击,前者可使黑客非法获得对用户机器的完全控制权,后者可使黑客获得超级用户的权限,从而拥有对整个网络的绝对控制权。这种攻击手段,一旦奏效,危害性极大。

三、防范措施

l 经常做telnet、ftp等需要传送口令的重要机密信息应用的主机应该单独设立一个网段, 以避免某一台个人机被攻破,被攻击者装上sniffer, 造成整个网段通信全部暴露。有条件的情况下, 重要主机装在交换机上,这样可以避免sniffer偷听密码。

2 专用主机只开专用功能,如运行网管、数据库重要进程的主机上不应该运行如sendmail这种bug比较多的程序。网管网段路由器中的访问控制应该限制在最小限度,研究清楚各进程必需的进程端口号, 关闭不必要的端口。

3 对用户开放的各个主机的日志文件全部定向到一个syslogd server上, 集中管理。该服务器可以由一台拥有大容量存贮设备的Unix或NT主机承当。定期检查备份日志主机上的数据。

4 网管不得访问Internet。并建议设立专门机器使用ftp或WWW下载工具和资料。

5 提供电子邮件、WWW、DNS的主机不安装任何开发工具,避免攻击者编译攻击程序。

6 网络配置原则是“用户权限最小化",例如关闭不必要或者不了解的网络服务, 不用电子邮件寄送密码。

7 下载安装最新的操作系统及其它应用软件的安全和升级补丁,安装几种必要的安全加强工具,限制对主机的访问,加强日志记录,对系统进行完整性检查,定期检查 用户的脆弱口令,并通知用户尽快修改。重要用户的口令应该定期修改(不长于三个月),不同主机使用不同的口令。

8 定期检查系统日志文件,在备份设备上及时备份。制定完整的系统备份计划,并严格实施。

9 定期检查关键配置文件(最长不超过一个月)。

l0 制定详尽的入侵应急措施以及汇报制度。发现入侵迹象,立即打开进程记录功能,同时保存内存中的进程列表以及网络连接状态,保护当前的重要日志文件,有条件 的话,立即打开网段上另外一台主机监听网络流量,尽力定位入侵者的位置。如有必要,断开网络连接。在服务主机不能继续服务的情况下,应该有能力从备份磁带 中恢复服务到备份主机上。



----

如果您觉得这篇文章的知识对您有帮助,请您订阅我。

网络病毒与防治

1、 什么是网络病毒

病毒本身已是令人头痛的问题。但随着Internet开拓性的发展,网络病毒出现了,它是在网络上传播的病毒,为网络带来灾难性后果。

网络病毒的来源主要有两种:

一种威胁是来自文件下载。这些被浏览的或是通过FTP下载的文件中可能存在病毒。而共享软件(public shareware)和各种可执行的文件,如格式化的介绍性文件(formatted presentation)已经成为病毒传播的重要途径。并且,Internet上还出现了Java和Active X形式的恶意小程序。

另一种主要威胁来自于电子邮件。大多数的Internet邮件系统提供了在网络间传送附带格式化文档邮件的功能。只要简单地敲敲键盘,邮件就可以发给一个或一组收信人。因此,受病毒感染的文档或文件就可能通过网关和邮件服务器涌入企业网络。  

2、 网络病毒的防治 

网络病毒防治必须考虑安装病毒防治软件。

安装的病毒防治软件应具备四个特性:    

集成性:所有的保护措施必须在逻辑上是统一的和相互配合的。   

单点管理:作为一个集成的解决方案,最基本的一条是必须有一个安全管理的聚焦点。   

自动化:系统需要有能自动更新病毒特征码数据库和其它相关信息的功能。   

多层分布:这个解决方案应该是多层次的,适当的防毒部件在适当的位置分发出去,最大限度地发挥作用,而又不会影响网络负担。防毒软件应该安装在服务器工作站和邮件系统上。  

(1)、病毒防治软件安装位置:   

工作站是病毒进入网络的主要途径,所以应该在工作站上安装防病毒软件。这种做法是比较合理的。因为病毒扫描的任务是由网络上所有工作站共同承担的,这使得 每台工作站承担的任务都很轻松,如果每台工作站都安装最新防毒软件,这样就可以在工作站的日常工作中加入病毒扫描的任务,性能可能会有少许下降,但无需增 添新的设备。    

邮件服务器是防病毒软件的第二个着眼点。邮件是重要的病毒来源。邮件在发往其目的地前,首先进入邮件服务器并被存放在邮箱内,所以在这里安装防病毒软件是十分有效的。假设工作站与邮件服务器的数量比是100:1,那么这种做法显而易见节省费用。    

备份服务器是用来保存重要数据的。如果备份服务器也崩溃了,那么整个系统也就彻底瘫痪了。备份服务器中受破坏的文件将不能被重新恢复使用,甚至会反过来感 染系统。避免备份服务器被病毒感染是保护网络安全的重要组成部分,因此好的防病毒软件必须能够解决这个冲突,它能与备份系统相配合,提供无病毒的实时备分 和恢复。    

网络中任何存放文件和数据库的地方都可能出问题,因此需要保护好这些地方。文件服务器中存放企业重要的数据。在Internet服务器上安装防病毒软件是头等重要的,上载和下载的文件不带有病毒对你和你客户的网络都是非常重要的。 

(2)、防病毒软件的布署和管理    

布署一种防病毒的实际操作一般包括以下步骤: 

a 制定计划:了解在你所管理的网络上存放的是什么类型的数据和信息。 

b 调查:选择一种能满足你的要求并且具备尽量多的前面所提到的各种功能的防病毒软件。 

c 测试:在小范围内安装和测试所选择的防病毒软件,确保其工作正常并且与现有的网络系统和应用软件相兼容。

d 维护:管理和更新系统确保其能发挥预计的功能,并且可以利用现有的设备和人员进行管理;下载病毒特征码数据库更新文件,在测试范围内进行升级,彻底理解这种防病毒系统的重要方面。

e 系统安装:在测试得到满意结果后,就可以将此种防病毒软件安装在整个网络范围内。

(3)、常用防病毒软件

目前流行的几个国产反病毒软件几乎占有了80%以上的国内市场,其中江民KV300、信源VRV、金辰KILL、瑞星RAV等四个产品更是颇具影响。近几年国外产品陆续进入中国,如NAI、ISS、CA等。 下面介绍一下NAI的防病毒软件: NAI(美国网络联盟)是世界第五大独立软件公司、全球最大的网络安全与管理的专业厂商之一。NAI以其成熟领先的技术、合理的价格为银行、电信、证券、税务、交通、能源等重点行业企业提供全面完整的网络安全解决方案。

NAI的防病毒软件占有国际市场上超过60%的份额。它可以提供适合于各类企业网络及个人台式机的全面的防病毒解决方案TVD。这个解决方案包括四个套装 软件,第一个套装软件叫Virus Scan,它是一个高级桌面反病毒解决方案;第二个套装软件叫Netshield,它是高级的服务器级反病毒解决方案。它可以提供对企业的基于NT、 Netware、Unix的文件服务器或应用程序服务器的保护,第三个套件Groupshield提供基于Microsoft Exchange和LotusNotes的群件服务器的保护,同时也包括Distribution Console(分发控制台)的全部功能;第四个套装软件叫Webshield,它是一个高级的INTERNET网关的反病毒解决方案。它可以提供对基于 SMTP的电子邮件中病毒的清除,对HTTP/FTP代理服务器的保护,对恶意JAVA和ActiveX小程序的检查;TVD中同时也包括有 Distribution Console(分发控制台)和监控功能的管理平台。




----

如果您觉得这篇文章的知识对您有帮助,请您订阅我。

机房安全

机房安全

1、机房物理安全

需要布置一个宽大、安全的设备间。每排设备架间要留出足够的空间,以便于安全地移动设备而不必担心撞上设备架。其实哪怕是一小堆电缆也能引起停工。给每个 电缆贴上标签,并保持良好的排放顺序是完全必要的。设备间的选址。通常在大部分办公楼的中间层位置。并有相应的防盗措施。保证了安全性。

设备间有防火灾、防地震、防雷击的措施。放置防火设备、避雷设备。所有造成在地板上,不但能预防灾难,还能防止由于人员不小心碰撞所为公司造成的损失。

网络备份点放在和设备间不同的地方。为了防止数据失效,应该在晚上或WAN流量很小时进行数据备份。应考虑在需要时把某个地点作为备份的数据中心。预先做 好紧急情况下的步骤清单,清单中应包括在备份站点所需要提供的服务和怎样得到从原来站点到复制站点的备份数据。对于关键设备配置的备份,当任何时候所需设 备改变时,都要及时做修改备份。

2、 机房电气安全

系统故障往往先出在通讯设备的电源上,因此首要 的任务是保证网络设备的电源供应。如果设备是直流供电,那么首先需要一个从交流变换到直流的整流器。变换过程并不能保证不出现电源故障,因而需要电池作为 备用的不间断能源。同样,如果系统设备需要使用交流供电系统供电的话,可以考虑采用UPS来为系统设备提供备用的交流电源。当地面空间较小时,可以为设备 分别提供小型的UPS;而如果采用一个大型的UPS系统,则会增加监控和管理的难度。 一个UPS仅仅能使路由器维持一小段时间。当电池耗尽时,WAN线路就中断了。如果在某个时刻需要为设备提供30分钟或更长时间的备用电力时,发电机是必 需的。

仅仅保证提供持续稳定的电源是不够的,还需要给设备分配电力。大多数企业都采用配电箱来分配电力负荷。通过配电箱把电源分成多路,每一路送给不同的房间,或同一房间的不同设备。当某路电源及其设备断路或短路时,可切断故障电源而不会影响其它设备的正常工作。


----

如果您觉得这篇文章的知识对您有帮助,请您订阅我。

网络安全的重要性

不管公司内部连接的是至关重要的公司数据库,还是仅仅承担公司内部的电话呼叫与e-mail 的传输服务,保证网络上的数据传输都是非常重要的工作。试想,一个公司通过WAN连接到Internet上进行销售或采购时,每一分钟的掉线都将给公司带来成千上万的损失。网络存在的问题主要有三类:

一是机房安全。机房是网络设备运行的关键地,如果发生安全问题,如物理安全(火灾、雷击、盗贼等)、电气安全(停电、负载不均等)等情况。   

二是病毒的侵入和黑客的攻击。Internet开拓性的发展使病毒可能成为灾难。据美国国家计算机安全协会(NCSA)最近一项调查发现,几乎100%的 美国大公司都曾在他们的网络或台式机上经历过计算机病毒的危害。黑客对计算机网络构成的威胁大体可分为两种:一是对网络中信息的威胁;二是对网络中设备的 威胁。以各种方式有选择地破坏信息的有效性和完整性;进行截获、窃取、破译,以获得重要机密信息。  

三是管理不健全而造成的安全漏洞。从广泛的网络安全意义范围来看,网络安全不仅仅是技术问题,更是一个管理问题。它包含管理机构、法律、技术、经济各方面。网络安全技术只是实现网络安全的工具。因此要解决网络安全问题,必须要有综合的解决方案。



----

如果您觉得这篇文章的知识对您有帮助,请您订阅我。

12.07.2006

“灰鸽子”病毒简介

了解关于“灰鸽子”病毒的资料   

灰 鸽子是国内一款著名后门。比起前辈冰河、黑洞来,灰鸽子可以说是国内后门的集大成者。其丰富而强大的功能、灵活多变的操作、良好的隐藏性使其他后门都相形 见绌。客户端简易便捷的操作使刚入门的初学者都能充当黑客。当使用在合法情况下时,灰鸽子是一款优秀的远程控制软件。但如果拿它做一些非法的事,灰鸽子就 成了很强大的黑客工具。这就好比火药,用在不同的场合,给人类带来不同的影响。对灰鸽子完整的介绍也许只有灰鸽子作者本人能够说清楚,在此我们只能进行简 要介绍。

灰鸽子客户端和服务端都是采用Delphi编写。黑客利用客户端程序配置出服务端程序。可配置的信息主要包括上线类型(如等待连接还是主动连接)、主动连 接时使用的公网IP(域名)、连接密码、使用的端口、启动项名称、服务名称,进程隐藏方式,使用的壳,代理,图标等等。

下面介绍一下客户端:

客户端主界面如图所示:

连接密码的设定使得灰鸽子服务端程序只能被配置它的黑客控制,避免了黑客之间的竞争。

服务端对客户端连接方式有多种,使得处于各种网络环境的用户都可能中毒,包括局域网用户(通过代理上网)、公网用户和ADSL拨号用户等。

只用一个端口来传输所有通讯数据!普通同类软件都用到了两个或两个以上的端口来完成。

支持可以控制Internet连接共享、HTTP透明代理上网的电脑!软件智能读取系统设定的代理服务器信息,无需用户设置!

可以设置服务端开放Socks5代理服务器功能和HTTP代理服务功能!无需第三方软件支持!支持Windows9x/ME/2000/Xp/2003。便于黑客进行跳板攻击。

除了具有语音监听、语音发送,还有远程视频监控功能,只有远程计算机有摄像头,且正常打开没有被占用,那么你可以看到,远程摄像头捕获的图片!还可以把远程摄像头捕获的画面存为Mpeg-1格式.远程语音也可以录制成Wav声音文件。

其他后门具有的功能,你几乎都可以在灰鸽子里找到。而且每个功能都做的非常细致,非常人性化。整体界面比较清爽,容易上手,对每一个小细节的考虑都很到位,所有能想到的Ideal几乎都实现了。不过黑客的方便,对于广大用户来说可不是好事。

下面介绍服务端:

配置出来的服务端文件文件名为G_Server.exe(这是默认的,当然也可以改变)。然后黑客利用一切办法诱骗用户运行G_Server.exe程序。具体采用什么办法,读者可以充分发挥想象力,这里就不赘述。

G_Server.exe第一次运行时自己拷贝到Windows目录下(98/XP操作系统为系统盘windows目录,2K/NT为系统盘winnt 目录),并将它注册为服务(服务名称在上面已经配置好了),然后从体内释放2个文件到Windows目录下:G_Server.dll, G_Server_Hook.dll(近期灰鸽子版本会释放3个文件,多了一个G_ServerKey.exe,主要用来记录键盘操作)。然后将 G_Server.dll,G_Server_Hook.dll注入到Explorer.exe、IExplorer.exe或者所有进程中执行。然后 G_Server.exe退出,两个动态库继续运行。由于病毒运行的时候没有独立进程,病毒隐藏性很好。以后每次开机时,Windows目录下的 G_Server.exe都会自动运行,激活动态库后退出,以免引起用户怀疑。

G_Server.dll实现后门功能,与控制端进行通信。灰鸽子的强大功能主要体现在这里。黑客可以对中毒机器进行的操作包括:文件管理、获取系统信 息、剪贴板查看、进程管理、窗口管理、键盘记录、服务管理、共享管理,提供MS-Dos shell,提供代理服务,注册表编辑,启动telnet服务,捕获屏幕,视频监控,音频监控,发送音频,卸载灰鸽子…… 可以说,用户在本地能看到的信息,使用灰鸽子远程监控也能看到。尤其是屏幕监控和视频、音频监控比较危险。如果用户在电脑上进行网上银行交易,则远程屏幕 监控容易暴露用户的帐号,在加上键盘监控,用户的密码也岌岌可危。而视频和音频监控则容易暴露用户自身的秘密,如“相貌”,“声音”。

G_Server_Hook.dll负责隐藏灰鸽子。通过截获进程的API调用隐藏灰鸽子的文件、服务的注册表项,甚至是进程中的模块名。截获的函数主要 是用来遍历文件、遍历注册表项和遍历进程模块的一些函数。所以,有些时候用户感觉种了毒,但仔细检查却又发现不了什么异常。

灰鸽子的作者对于如何逃过杀毒软件的查杀花了很大力气。由于一些API函数被截获,正常模式下难以遍历到灰鸽子的文件和模块,造成查杀上的困难。要卸载灰鸽子动态库而且保证系统进程不崩溃也很麻烦,因此造成了近期灰鸽子在互联网上泛滥的局面。----

如果您觉得这篇文章的知识对您有帮助,请您订阅我。

恶意代码十三大症状及简单修复方法

恶意代码十三大症状及简单修复方法。   

  对IE浏览器产生破坏的网页病毒:

  (一).默认主页被修改

  1.破坏特性:默认主页被自动改为某网站的网址。

  2.表现形式:浏览器的默认主页被自动设为如********.COM的网址。

  3.清除方法:采用手动修改注册表法,开始菜单->运行->regedit-> 确定,打开注册表编辑工具,按顺序依次打开:HKEY_LOCAL_USER\Software\Microsoft\Internet Explorer\Main 分支,找到Default_Page_URL键值名(用来设置默认主页),在右窗口点击右键进行修改即可。按F5键刷新生 效。

  危害程度:一般

  (二).默认首页被修改

  1.破坏特性:默认首页被自动改为某网站的网址。

  2.表现形式:浏览器的默认主页被自动设为如********.COM的网址。

  3.清除方法:采用手动修改注册表法,开始菜单->运行->regedit-> 确定,打开注册表编辑工具,按如下顺序依次打开:HKEY_LOCAL_USER\Software\Microsoft\Internet Explorer\Main分支,找到StartPage键值名(用来设置默认首页),在右窗口点击右键进行修改即可。按F5键刷新生效。

  危害程度:一般

  (三).默认的微软主页被修改

  1.破坏特性:默认微软主页被自动改为某网站的网址。

  2.表现形式:默认微软主页被篡改。

  3.清除方法:

  (1)手动修改注册表法:开始菜单->运行->regedit->确定,打开注 册表编辑工具,按如下顺序依次打开:HKEY_LOCAL_MACHINE\Software\Microsoft\InternetExplorer\ Main 分支,找到Default_Page_URL键值名(用来设置默认微软主页),在右窗口点击右键,将键值修改为 http://www.microsoft.com/windows/ie_intl/cn/start/ 即可。按F5键刷新生效。

  (2)自动文件导入注册表法:请把以下内容的任意文件名存在C盘的任一目录下,然后执行此文件,根据提示,一路确认,即可显示成功导入注册表。

  REGEDIT4
  [HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main]  "default_page_url"="
http://www.microsoft.com/windows/ie_intl/cn/start/"
  
  (四).主页设置被屏蔽锁定,且设置选项无效不可更改

  1.破坏特性:主页设置被禁用。

  2.表现形式:主页地址栏变灰色被屏蔽。

  3.清除方法:

  (1)手动修改注册表法:开始菜单->运行->regedit->确定,打开注 册表编辑工具,按如下顺序依次打开:HKEY_CURRENT_USER\Software\Microsoft\InternetExplorer\分 支,新建“ControlPanel”主键,然后在此主键下新建键值名为“HomePage”的DWORD值,值为“00000000”,按F5键刷新生 效。

  (2)自动文件导入注册表法:请把以下内容输入或粘贴复制到记事本内,以扩展名为reg的任意文件名存在C盘的任一目录下,然后执行此文件,根据提示,一路确认,即可显示成功导入注册表。

  REGEDIT4
  [HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel]  "HomePage"=dword:00000000

  危害程度:轻度

  (五).默认的IE搜索引擎被修改

  1.破坏特性:将IE的默认微软搜索引擎更改。

  2.表现形式:搜索引擎被篡改。

  3.清除方法:

  (1)手动修改注册表法:开始菜单->运行->regedit->确定,打开注 册表编辑工具,第一,按如下顺序依次打开:HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Search分支,找到“SearchAssistant”键值名,在右面窗口点击“修改”,即可对其键值进行输入为: http://ie.search.msn.com/{SUB_RFC1766}/srchasst/srchasst.htm ,然后再找到“CustomizeSearch”键值名,将其键值修改为: http://ie.search.msn.com/{SUB_RFC1766}/srchasst/srchasst.htm ,按F5键刷新生效。

  (2)自动文件导入注册表法:请把以下内容输入或粘贴复制到记事本内,以扩展名为reg的任意文件名存在C盘的任一目录下,然后执行此文件,根据提示,一路确认,即可显示成功导入注册表。

  REGEDIT4
  [HKEY_LOCAL_MACHINE\Software\Microsoft\InternetExplorer\Search]  "SearchAssistant"="
http://ie.search.msn.com/{SUB_RFC1766}/srchasst/srchasst.htm"  "CustomizeSearch"="http://ie.search.msn.com/{SUB_RFC1766}/srchasst/srchasst.htm"

  危害程度:一般

  (六).IE标题栏被添加非法信息

  1.破坏特性:通过修改注册表,使IE标题栏被强行添加宣传网站的广告信息。

  2.表现形式:在IE顶端蓝色标题栏上多出了什么“正点网,即使正点网! http://www.***an.com "尾巴。

  3.清除方法:

  (1)手动修改注册表法:开始菜单->运行->regedit->确定,打开注 册表编辑工具,第一,按如下顺序依次打开:HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main分支,找到“Window Title”键值名,输入键值为Microsoft Internet Explorer,按F5刷新。

  第二,按如下顺序依次打开:HKEY_CURRENT_MACHINE\Software\ Microsoft\InternetExplorer\Main分支,找到“Window Title”键值名,输入键值为Microsoft Internet Explorer,按F5刷新生效。

  (2)自动文件导入注册表法:请把以下内容输入或粘贴复制到记事本内,以扩展名为reg的任意文件名存在C盘的任一目录下,然后执行此文件,根据提示,一路确认,即可显示成功导入注册表。

  REGEDIT4
  [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]"Window Title"="Microsoft Internet Explorer"
  [HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main]"Window Title"="Microsoft Internet Explorer"

  危害程度:一般

   (七).OE标题栏被添加非法信息破坏特性:

  破坏特性:通过修改注册表,在微软的集成电子邮件程序Microsoft Outlook顶端标题栏添加宣传网站的广告信息br]

  表现形式:在顶端的Outlook Express蓝色标题栏添加非法信息。

  清除方法:(1)手动修改注册表法:开始菜单->运行->regedit->确 定,打开注册表编辑工具,按如下顺序依次打开:HKEY_LOCAL_USER\Software\Microsoft\Outlook Express分支,找到WindowTitle以及Store Root键值名,将其键值均设为空。按F5键刷新生效。

  (2)自动文件导入注册表法:请把以下内容输入或粘贴复制到记事本内,以扩展名为reg的任意文件名存在C盘的任一目录下,然后执行此文件,根据提示,一路确认,即可显示成功导入注册表。

  REGEDIT4
  [HKEY_CURRENT_USER\Software\Microsoft\Outlook Express]"WindowTitle"="""Store Root"=""

  危害程度:一般

  (八).鼠标右键菜单被添加非法网站链接:

  1.破坏特性:通过修改注册表,在鼠标右键弹出菜单里被添加非法站点的链接。

  2.表现形式:添加“网址之家”等诸如此类的链接信息。

  3.清除方法:(1)手动修改注册表法:开始菜单->运行->regedit- >确定,打开注册表编辑工具,按如下顺序依次打开:HKEY_CURRENT_USER\Software\Policies\Microsoft \Internet Explorer\MenuExt分支,在左边窗口凡是属于非法链接的主键一律删除,按F5键刷新生效。

  4.危害程度:一般

  (九).鼠标右键弹出菜单功能被禁用失常:

  1.破坏特性:通过修改注册表,鼠标右键弹出菜单功能在IE浏览器中被完全禁止。

  2.表现形式:在IE中点击右键毫无反应。

  3.清除方法:

  (1)手动修改注册表法:开始菜单->运行->regedit->确定,打开注 册表编辑工具,按如下顺序依次打开:HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Restrictions分支,找到“NoBrowserContextMenu”键值名,将其键值设为“00000000”,按F5 键刷新生效。

  (2)自动文件导入注册表法:请把以下内容输入或粘贴复制到记事本内,以扩展名为reg的任意文件名存在C盘的任一目录下,然后执行此文件,根据提示,一路确认,即可显示成功导入注册表。

  REGEDIT4
  [HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Restrictions]  "NoBrowserContextMenu"=dword:00000000

  危害程度:轻度

  (十).IE收藏夹被强行添加非法网站的地址链接

  破坏特性:通过修改注册表,强行在IE收藏夹内自动添加非法网站的链接信息。

  表现形式:躲藏在收藏夹下。

  清除方法:请用手动直接清除,用鼠标右键移动至该非法网站信息上,点击右键弹出菜单,选择删除即可。

  危害程度:一般
 
  

  (十一).在IE工具栏非法添加按钮

  破坏特性:工具栏处添加非法按钮。

  表现形式:有按钮图标。

  清除方法:直接点击鼠标右键弹出菜单,选择“删除”即可。

  危害程度:一般

  (十二).锁定地址栏的下拉菜单及其添加文字信息

  破坏特性:通过修改注册表,将地址栏的下拉菜单锁定变为灰色。

  表现形式:不仅使下拉菜单消失,而且在其上覆盖非法文字信息。 

  清除方法:(1)手动修改注册表法:开始菜单->运行->regedit->确 定,打开注册表编辑工具,按如下顺序依次打开:HKEY_CURRENT_USER\Software\Policies\Microsoft\ Internet Explorer\Toolbar分支,在右边窗口找到“LinksFolderName”键值名,将其键值设为“链接”,多余的字符一律去掉,按F5键 刷新生效。

  危害程度:轻度

  (十三).IE菜单“查看”下的“源文件”项被禁用

  破坏特性:通过修改注册表,将IE菜单“查看”下的“源文件”项锁定变为灰色。

  表现形式:“源文件”项不可用。

  清除方法:

  (1)手动修改注册表法:开始菜单->运行->regedit->确定,打开注 册表编辑工具,第一,按如下顺序依次打开:HKEY_CURRENT_USER\Software\Policies\Microsoft\ Internet Explorer\Restrictions分支,找到"NoViewSource"键值名,将其键值设为“00000000”,按F5键刷新生效。

  按如下顺序依次打开:HKEY_LOCAL_MACHINE\Software\Policies \Microsoft\Internet Explorer\Restrictions分支,找到"NoViewSource"键值名,将其键值设为“00000000”,按F5键刷新生效。

  (2)自动文件导入注册表法:请把以下内容输入或粘贴复制到记事本内,以扩展名为reg的任意文件名存在C盘的任一目录下,然后执行此文件,根据提示,一路确认,即可显示成功导入注册表。

  REGEDIT4
  [HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Restrictions]  "NoViewSource"=dword:00000000
  [HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Internet Explorer\Restrictions]  "NoViewSource"=dword:00000000

  危害程度:轻度

注意:如果要修改注册表,请您务必在操作之前备份注册表信息。

----

如果您觉得这篇文章的知识对您有帮助,请您订阅我。

安全知识:木马各种隐藏技术

虽然没有绝对的安全,但如果能知已知彼,了解木马的隐藏手段,对于木马即使不能百战百胜,也能做到及时发现,使损失最小化。那么,木马究竟是如何躲在我们的系统中的呢?   

  最基本的隐藏:不可见窗体+隐藏文件

  木马程序无论如何神秘,但归根究底,仍是Win32平台下的一种程序。Windows下常见的程序有两种:

  1.Win32应用程序(Win32 Application),比如QQ、Office等都属于此行列。

  2.Win32控制台程序(Win32 Console),比如硬盘引导修复程序FixMBR。

  其中,Win32应用程序通常会有应用程序界面,比如系统中自带的“计算器”就有提供各种数字按钮 的应用程序界面。木马虽然属于Win32应用程序,但其一般不包含窗体或隐藏了窗体(但也有某些特殊情况,如木马使用者与被害者聊天的窗口),并且将木马 文件属性设置为“隐藏”,这就是最基本的隐藏手段,稍有经验的用户只需打开“任务管理器”,并且将“文件夹选项”中的“显示所有文件”勾选即可轻松找出木 马,于是便出现了下面要介绍的“进程隐藏”技术。

  第一代进程隐藏技术:Windows 98的后门

  在Windows 98中,微软提供了一种能将进程注册为服务进程的方法。尽管微软没有公开提供这种方法的技术实现细节(因为Windows的后续版本中没有提供这个机 制),但仍有高手发现了这个秘密,这种技术称为RegisterServiceProcess。只要利用此方法,任何程序的进程都能将自己注册为服务进 程,而服务进程在Windows 98中的任务管理器中恰巧又是不显示的,所以便被木马程序钻了空子。

  要对付这种隐藏的木马还算简单,只需使用其他第三方进程管理工具即可找到其所在,并且采用此技术进 行隐藏的木马在Windows 2000/XP(因为不支持这种隐藏方法)中就得现形!中止该进程后将木马文件删除即可。可是接下来的第二代进程隐藏技术,就没有这么简单对付了。

  第二代进程隐藏技术:进程插入

  在Windows中,每个进程都有自己的私有内存地址空间,当使用指针(一种访问内存的机制)访问 内存时,一个进程无法访问另一个进程的内存地址空间,就好比在未经邻居同意的情况下,你无法进入邻居家吃饭一样。比如QQ在内存中存放了一张图片的数据, 而MSN则无法通过直接读取内存的方式来获得该图片的数据。这样做同时也保证了程序的稳定性,如果你的进程存在一个错误,改写了一个随机地址上的内存,这 个错误不会影响另一个进程使用的内存。

你知道吗——进程(Process)是什么


  对应用程序来说,进程就像一个大容器。在应用程序被运行后,就相当于将应用程序装进容器里 了,你可以往容器里加其他东西(如:应用程序在运行时所需的变量数据、需要引用的DLL文件等),当应用程序被运行两次时,容器里的东西并不会被倒掉,系 统会找一个新的进程容器来容纳它。

  一个进程可以包含若干线程(Thread),线程可以帮助应用程序同时做几件事(比如一个线程向磁 盘写入文件,另一个则接收用户的按键操作并及时做出反应,互相不干扰),在程序被运行后中,系统首先要做的就是为该程序进程建立一个默认线程,然后程序可 以根据需要自行添加或删除相关的线程。

  1.进程插入是什么

  独立的地址空间对于编程人员和用户来说都是非常有利的。对于编程人员来说,系统更容易捕获随意的内 存读取和写入操作。对于用户来说,操作系统将变得更加健壮,因为一个应用程序无法破坏另一个进程或操作系统的运行。当然,操作系统的这个健壮特性是要付出 代价的,因为要编写能够与其他进程进行通信,或者能够对其他进程进行操作的应用程序将要困难得多。但仍有很多种方法可以打破进程的界限,访问另一个进程的 地址空间,那就是“进程插入”(Process Injection)。一旦木马的DLL插入了另一个进程的地址空间后,就可以对另一个进程为所欲为,比如下文要介绍的盗QQ密码。

  2.木马是如何盗走QQ密码的

  普通情况下,一个应用程序所接收的键盘、鼠标操作,别的应用程序是无权“过问”的。可盗号木马是怎 么偷偷记录下我的密码的呢?木马首先将1个DLL文件插入到QQ的进程中并成为QQ进程中的一个线程,这样该木马DLL就赫然成为了QQ的一部分!然后在 用户输入密码时,因为此时木马DLL已经进入QQ进程内部,所以也就能够接收到用户传递给QQ的密码键入了,真是“家贼难防”啊!

  3.如何插入进程

  (1)使用注册表插入DLL

  早期的进程插入式木马的伎俩,通过修改注册表中的[HKEY_LOCAL_MACHINE\ Software\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLs]来达到插入进程的目的。缺点是不实时,修改注册表后需要重新启动才能完 成进程插入。

  (2)使用挂钩(Hook)插入DLL

  比较高级和隐蔽的方式,通过系统的挂钩机制(即“Hook”,类似于DOS时代的“中断”)来插入 进程(一些盗QQ木马、键盘记录木马以Hook方式插入到其他进程中“偷鸡摸狗”),需要调用SetWindowsHookEx函数(也是一个Win32 API函数)。缺点是技术门槛较高,程序调试困难,这种木马的制作者必须具有相当的Win32编程水平。

你知道吗——什么是API


  Windows中提供各种功能实现的接口称为Win32 API(Application Programming Interface,即“应用程序编程接口”),如一些程序需要对磁盘上的文件进行读写,就要先通过对相应的API(文件读写就要调用文件相关的API) 发出调用请求,然后API根据程序在调用其函数时提供的参数(如读写文件就需要同时给出需要读写的文件的文件名及路径)来完成请求实现的功能,最后将调用 结果(如写入文件成功,或读取文件失败等)返回给程序。

  (3)使用远程线程函数(CreateRemoteThread)插入DLL

  在Windows 2000及以上的系统中提供了这个“远程进程”机制,可以通过一个系统API函数来向另一个进程中创建线程(插入DLL)。缺点很明显,仅支持 Windows 2000及以上系统,在国内仍有相当多用户在使用Windows 98,所以采用这种进程插入方式的木马缺乏平台通用性。

  木马将自身作为DLL插入别的进程空间后,用查看进程的方式就无法找出木马的踪迹了,你能看到的仅 仅是一些正常程序的进程,但木马却已经偷偷潜入其中了。解决的方法是使用支持“进程模块查看”的进程管理工具(如“Windows优化大师”提供的进程查 看),木马的DLL模块就会现形了。

  不要相信自己的眼睛:恐怖的进程“蒸发”

  严格地来讲,这应该算是第2.5代的进程隐藏技术了,可是它却比前几种技术更为可怕得多。这种技术使得木马不必将自己插入到其他进程中,而可以直接消失!

  它通过Hook技术对系统中所有程序的进程检测相关API的调用进行了监控,“任务管理器”之所以 能够显示出系统中所有的进程,也是因为其调用了EnumProcesses等进程相关的API函数,进程信息都包含在该函数的返回结果中,由发出调用请求 的程序接收返回结果并进行处理(如“任务管理器”在接收到结果后就在进程列表中显示出来)。

  而木马由于事先对该API函数进行了Hook,所以在“任务管理器”(或其他调用了列举进程函数的 程序)调用EnumProcesses函数时(此时的API函数充当了“内线”的角色),木马便得到了通知,并且在函数将结果(列出所有进程)返回给程序 前,就已将自身的进程信息从返回结果中抹去了。就好比你正在看电视节目,却有人不知不觉中将电视接上了DVD,你在不知不觉中就被欺骗了。

  所以无论是“任务管理器”还是杀毒软件,想对这种木马的进程进行检测都是徒劳的。这种木马目前没有 非常有效的查杀手段,只有在其运行前由杀毒软件检测到木马文件并阻止其病毒体的运行。当时还有一种技术是由木马程序将其自身的进程信息从Windows系 统用以记录进程信息的“进程链表”中删除,这样进程管理工具就无法从“进程链表”中获得木马的进程信息了。但由于缺乏平台通用性而且在程序运行时有一些问 题,所以没有被广泛采用。

  你知道吗——什么是Hook

  Hook是Windows中提供的一种用以替换DOS下“中断”的一种系统机制,中文译名为“挂 钩”或“钩子”。在对特定的系统事件(包括上文中的特定API函数的调用事件)进行Hook后,一旦发生已Hook的事件,对该事件进行Hook的程序 (如:木马)就会收到系统的通知,这时程序就能在第一时间对该事件做出响应(木马程序便抢在函数返回前对结果进行了修改)。

  毫无踪迹:全方位立体隐藏

  利用刚才介绍的Hook隐藏进程的手段,木马可以轻而易举地实现文件的隐藏,只需将Hook技术应 用在文件相关的API函数上即可,这样无论是“资源管理器”还是杀毒软件都无法找出木马所在了。更令人吃惊的是,现在已经有木马(如:灰鸽子)利用该技术 实现了文件和进程的隐藏。要防止这种木马最好的手段仍是利用杀毒软件在其运行前进行拦截。

  跟杀毒软件对着干:反杀毒软件外壳

  木马再狡猾,可是一旦被杀毒软件定义了特征码,在运行前就被拦截了。要躲过杀毒软件的追杀,很多木 马就被加了壳,相当于给木马穿了件衣服,这样杀毒软件就认不出来了,但有部分杀毒软件会尝试对常用壳进行脱壳,然后再查杀(小样,别以为穿上件马夹我就不 认识你了)。除了被动的隐藏外,最近还发现了能够主动和杀毒软件对着干的壳,木马在加了这种壳之后,一旦运行,则外壳先得到程序控制权,由其通过各种手段 对系统中安装的杀毒软件进行破坏,最后在确认安全(杀毒软件的保护已被瓦解)后由壳释放包裹在自己“体内”的木马体并执行之。对付这种木马的方法是使用具 有脱壳能力的杀毒软件对系统进行保护。

  你知道吗——什么是壳

  顾名思义,你可以很轻易地猜到,这是一种包在外面的东西。没错,壳能够将文件(比如EXE)包住, 然后在文件被运行时,首先由壳获得控制权,然后释放并运行包裹着的文件体。很多壳能对自己包住的文件体进行加密,这样就可以防止杀毒软件的查杀。比如原先 杀毒软件定义的该木马的特征是“12345”,如果发现某文件中含有这个特征,就认为该文件是木马,而带有加密功能的壳则会对文件体进行加密(如:原先的 特征是“12345”,加密后变成了“54321”,这样杀毒软件当然不能靠文件特征进行检查了)。脱壳指的就是将文件外边的壳去除,恢复文件没有加壳前 的状态。

----

如果您觉得这篇文章的知识对您有帮助,请您订阅我。

网页病毒清除技巧

1、IE插件遭恶意破坏

  网上有报道称在正常关机之后,再次开机,Windows XP系统却不能正常启动。WindowsXP系统开机后,在启动列表中无论是选择正常或者安全模式启动,均无法正常进入系统,而且机器随后自动重启,如此 循环,使用系统修复等措施也无法启动系统。后经分析发现了影响系统无法启动的文件"CnsMinKP.sys"。

  CnsMinKP.sys 并不是windows提供的系统文件,而是一个第三方的驱动文件,在文件的属性里有某互联网公司的相关信息。驱动程序一般都是在系统的最底层工作,如果出 现问题极其容易引起系统的不稳定。提醒用户:此次现象还并不是病毒行为,也不会传染。如果系统出现此症状,不用惊慌,您的系统没有被完全损坏,请采用以下 解决方案可以修复系统:

  如果您的电脑存在双系统,请登录正常的系统,删除%systemroot%\system32\drivers\CnsMinKP.sys文件即可;如果您的电脑不存在双系统,请采用以下方法:

  使用系统启动光盘引导系统,并删除系统文件夹中的以下文件

  %systemroot%\system32\drivers\CnsMinKP.sys

  2、IE6窗口不停地打开,直到最后死机

  上网不久,IE6窗口就不停地打开,直到最后系统内存占用过多而死机。这是由于你浏览网页时,中了脚本病毒的缘故。脚本病毒的执行离不开WSH (全称“Windows Scripting Host”),需要调用WScript.exe程序,该程序位于Windows所在的文件夹下,由于绝大多数普通用户不会使用它,因此你可以卸载之,这样 来防止此类病毒的侵扰。

  修复方法:在Windows 98中,单击“开始/设置/控制面板”,点击“添加/删除程序”,选择“Windows安装程序”;然后双击其中的“附件”选项,在弹出的窗口中,不勾选 “Windows Scripting Host”项,最后两次点击“确定”将其卸载。

  在Windows XP/2000中,单击“开始/搜索/文件或文件夹”,在系统目录(C:\WINDOWS\system32)下,查找WScript.exe文件,将之删除。

  3、IE的主页设置被屏蔽锁定

  恶意网页还可以通过修改你的注册表,锁定IE的主页设置项,使IE主页设置的许多选项变灰色、按扭不可用,禁止用户更改回来。

  修复方法:单击“开始/运行”,键入“regedit”打开注册表,定位到HKEY_CURRENT_USER\Software\ Microsoft\Internet Explorer分支,新建“Control Panel”主键,然后在此主键下新建一个键值名为“HomePage”的DWORD值,值为“00000000” (“1”为禁用),定位到HKEY_USERS\.DEFAULT\Software\Policies\Microsoft\Internet Explorer\Control Panel下,将HomePage的键值改为0;

  接下来定位到HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\ControlPanel将其下的“Settings”、“Links”、“SecAddSites”全部都改为0即可。注意:在 HKEY_CURRENT_USER\Software\Policies\Microsoft中,默认情况下只有主键 “SystemCertificates”,一般没有“Internet Explorer”,如果你经过以上操作后,IE仍然还有其他的设置被禁用(变灰),则可以将主键“Internet Explorer”删除即可。

  4、在IE工具栏中有非法添加的按钮

  恶意网页还可以在你的IE工具栏处中,添加各种非法按钮。

  修复方法:启动IE,选中工具栏上的非法按钮,然后鼠标右键弹出菜单,选择“自定义”,在弹出的窗口中找到非法按钮,点“删除”即可。


  5、IE默认的搜索引擎被篡改

  在IE工具栏中有一个搜索引擎的工具按钮,点击之可以进行网络搜索。IE默认使用微软的搜索引擎,如果IE的搜索引擎被恶意网站篡改,只要你点击那个“搜索”按钮,就会链接到恶意网站。

  修复方法:单击“开始/运行”,输入“Regedit”打开注册表,定位到HKEY_LOCAL_MACHINE\Software\ Microsoft\Internet Explorer\Search分支,找到“SearchAssistant”键值名,在右面窗口点击“修改”,将其值改为某个搜索引擎的网址(例如 ie.search.msn.com/{SUB_RFC1766}/srchasst/srchasst.htm),然后再找到 “CustomizeSearch”键值名,将其键值改为某个搜索引擎的网址。

  6、IE地址栏的下拉菜单被篡改

  恶意网页通过修改注册表,将IE地址栏的下拉菜单锁定为灰色、使下拉菜单消失,或者在其上覆盖了非法文字信息。

  修复方法:单击“开始/运行”,输入“Regedit”打开注册表,定位到HKEY_CURRENT_USER\Software\ Policies\Microsoft\Internet Explorer\Toolbar分支,在右边窗口找到“LinksFolderName”键值名,将其键值设为“链接”,多余的字符一律去掉。

  7、IE右键菜单中有非法链接

  当你用IE浏览网页时,右击鼠标会弹出一个菜单,如果该菜单中添加有非法站点的链接(例如“网址之家”等链接信息)。

  修复方法:单击“开始/运行”,输入“Regedit”打开注册表,定位到HKEY_CURRENT_USER\Software\ Microsoft\Internet Explorer\MenuExt,IE的右键菜单都在这里设置,如果你安装了网际快车或者网络蚂蚁,在该子键下会看到“使用网际快车下载”这样的子键。 你可以在“MenuExt”下,把属于非法链接的主键全部删除。

  注意:在删除前,你应该展开MenuExt主键检查一下,里面有时会有一个子键,其内容是指向一个HTML文件,找到这个文件路径,然后根据此路径将该文件也删除,这样才能彻底清除。

  8、IE收藏夹中有非法网站的地址链接

  恶意网页通过修改你的注册表,强行在你的IE收藏夹中,添加它的链接信息。

  修复方法:启动IE打开收藏夹,定位到非法网站信息上,点击右键弹出菜单,选择删除即可。

  9、在IE中点击鼠标右键,没有弹出菜单

  恶意网页通过修改注册表,使你的IE右键弹出菜单被完全禁止,当你在IE中点击右键后,没有弹出菜单。

  修复方法:单击“开始/运行”,输入“Regedit”打开注册表,定位到HKEY_CURRENT_USER\Software\ Policies\Microsoft\Internet Explorer\Restrictions分支,找到“NoBrowserContextMenu”键值名,将其键值设为“00000000”。

  10、IE“查看”菜单下的“源文件”被禁用

  恶意网页通过修改注册表,将IE“查看”菜单下的“源文件”锁定为灰色,使你不能查看网页的源文件。

  修复方法:单击“开始/运行”,输入“Regedit”打开注册表,定位到HKEY_CURRENT_USER\Software\ Policies\Microsoft\Internet Explorer\Restrictions分支(如果无则创建Restrictions子键),找到“NoBrowserContextMenu” 键值名(如没有则创建之),将其键值设为“00000000”。

  11、连环网页病毒清除

  有一种网页病毒,它依附在启动当中,当你清除了过后,下次重新启动计算机的时候,他又会再次的出现,出现这种情况怎么办呢?这时首先运行 “Msconfig”程序查看启动项,看看里面是不是有一些可疑的启动项,比如:启动项目里有一个名为“System”的启动项,项目值为 “regedit /s c:\system.reg”,回到C盘根目录下找到“System.reg”,用记事本打开它,内容如下:

  REGEDIT4

  [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]

  "Start Page"="

  "Search ****.com "

  "Search Page"="

  "Search ****.com "

  "Search Bar"="http://****.com/"

  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]

  "system"="regedit /s c:\system.reg"

  就是它!伪装成系统文件,在“Msconfig”的启动项中将“System.reg”前的“√”去掉(比较彻底的做法是进入注册表,把 “HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run”下的 “System”项删除),将C盘根目录下的“System.reg”删除。

注意:以上方法中如涉及到要修改注册表键值时,请用户务必在操作之前备份注册表。

----

如果您觉得这篇文章的知识对您有帮助,请您订阅我。

教育网用户应该如何保护自己的安全?

跟普通网络不同,教育网络往往网络环境复杂,而且学生的动手能力极强,有些人可能采用攻击网络、编写病毒等方式危害网络安全,因此,教育网的用户应该采取比较严格的防范措施:

  • 安装杀毒软件和个人防火墙,并记得及时升级(瑞星杀毒软件每个工作日升级三次,尽量设置好升级频率)。
  • 注意打好系统补丁,建议采用安全性较好的操作系统。因为微软已经对某些操作系统例如 Window 98 停止了技术支持,使用这些系统可能造成安全风险。
  • 充分利用用户帐户的安全性,对电脑进行一般操作如玩游戏、上网时应使用一般权限账户,不要用管理员账户。
  • 尽量对个人防火墙和 IE 浏览器采用高安全设置,尤其是玩网络游戏、使用网络银行的时候更应小心。
  • 如果电脑运行出现异常,如莫名其妙的运行变慢、程序出现未知错误、浏览器上出现不明用途的链接等,最好采用瑞星杀毒软件、瑞星杀毒软件下载版或瑞星在线杀毒对电脑进行全面扫描。
----

如果您觉得这篇文章的知识对您有帮助,请您订阅我。

ADSL用户应该如何保护自己的安全?

ADSL 作为应用最广泛的宽带上网方式之一,得到了很多用户的喜爱。但病毒也会利用 ADSL 的速度优势进入用户电脑,有研究显示,如果不安装必要的措施进行防护, ADSL 用户上网几十分钟后就会遭病毒感染。

  因此,ADSL 用户应该采取以下措施保护自己的安全:

  • 安装杀毒软件和个人防火墙,并记得及时升级(瑞星杀毒软件每个工作日升级三次,尽量设置好升级频率)。
  • 注意打好系统补丁,建议采用安全性较好的操作系统。因为微软已经对某些操作系统例如 Window 98停止了技术支持,使用这些系统可能造成安全风险。
  • 玩游戏或者使用网络银行时,一定要开启杀毒软件的实时监控功能和个人防火墙,进行防护。
  • 如果不愿意出门购买光盘介质的单机版杀毒软件,可以应用瑞星杀毒软件下载版,但要注意的是,瑞星下载版软件不包括个人防火墙,最好另外安装个人防火墙下载版,才可以构成一个比较完整的防护体系。
  • 如果使用IE浏览器上网,最好安装“卡卡安全助手”,它可以阻止弹出式广告窗口和浏览器插件,比较好的保护用户的安全。
----

如果您觉得这篇文章的知识对您有帮助,请您订阅我。

网络游戏用户应该如何保护自己的安全?

现在,互联网上可以出售的东西越来越多,如果有人偷走了你的网络游戏账号,说不定马上就可以卖个好价钱,所以,网游用户应该注意:

  • 不要在网络聊天室、电子邮件、聊天软件里炫耀自己的高等级游戏ID 、高等级装备、可以出售的价格等,以免招来黑客的窥测。
  • 注意详细了解游戏运营商的安全保护策略,出现问题后可以及时向其投诉。
  • 如果怀疑自己的电脑被病毒、木马或其它不明程序侵入,应该马上用瑞星杀毒软件下载版、瑞星杀毒软件或瑞星在线杀毒进行全盘杀毒。如果还有可疑的地方,可以登陆瑞星网站 查询近期安全资讯,或打电话010-82678800向瑞星专家求助
  • 在玩网络游戏的电脑上,尽量不要频繁安装网上下载的共享软件,或登陆不良网站,以免被木马、后门、间谍软件等侵入。用户也可以在电脑上专门开设一个用户账户,对其设置严格的安全权限,尽量在这个账户里玩网络游戏。
  • 在电脑上安装杀毒软件和个人防火墙,尤其像瑞星个人防火墙专门针对网络游戏玩家进行了优化,具有“网络游戏保护”功能,玩游戏前可以开启杀毒软件的实时监控和个人防火墙,进行防护。
----

如果您觉得这篇文章的知识对您有帮助,请您订阅我。

网络银行用户应该如何保护自己的安全?

随着互联网的发展,很多网民和企业开始通过网络处理银行账户的往来,但网络银行遭到黑客的攻击和病毒感染的几率很高,在平时使用的时候应用一些保护措施是必要的。

  • 不要在网络聊天室、电子邮件、聊天软件里透露自己的任何个人资料,财务往来细目、银行账户细节。否则,这些资料就可能被骗子利用来制造麻烦。例如:任何人 只要知道银行卡的用户名和某些财务细节,就可以通过电话将其冻结,使用户无法正常使用(除非你马上拿着自己的身份证去银行办手续)。
  • 在使用网络银行的电脑上,不要轻易安装任何软件或程序,以免间谍软件、木马、广告程序等窃取用户的个人资料。
  • 可以在电脑上专门开设一个用户账户,对其设置严格的安全权限,只有在必要时再启用这个账户登陆网络银行。
  • 在电脑上安装杀毒软件和个人防火墙,使用网络银行前一定要开启杀毒软件的实时监控和个人防火墙。
  • 使用网络银行时,建议使用安全性比较好的网络浏览器,以免被“网络钓鱼”等手段欺骗。
  • 如果怀疑自己的电脑感染了任何可疑程序,应该马上用瑞星杀毒软件下载版、瑞星杀毒软件或瑞星在线杀毒进行全盘杀毒。如果还有可疑的地方,可以登陆瑞星网站查询近期安全资讯,或打电话 010-82678800 向瑞星专家求助。
----

如果您觉得这篇文章的知识对您有帮助,请您订阅我。

企业网络安全整体解决方案

1 .安全需求分析

  企业用户为了提高办公效率、提高企业的竞争力,创造内部人员之间沟通的崭新人文环境,纷纷建立了自己的内部局域网(Intranet),同时,更快获 取市场信息、对外宣传自己的产品,大多数企业都选择接入 Internet 这个见效快、投资小的方式。在企业用户通过网络来提高自身竞争力的同时,信息安全问题也随之而来。如企业敏感信息的泄露、黑客的侵扰、内部网络资源的非法 访问和使用以及计算机病毒等,都将对企业的信息安全构成严重的威胁。这样的网络使用环境一般存在下列安全隐患和需求:

  • 计算机病毒在企业内部网络传播
  • 内部网络可能被外部黑客攻击
  • 对外的服务器(如:www、ftp、邮件服务器等)没有安全防护,容易被黑客攻击
  • 内部某些重要的服务器或网络被内部用户非法访问,造成信息泄密
  • 内部网络用户上网行为没有有效监控管理,影响日常工作效率,容易形成内部网络的安全隐患
  • 大量的垃圾邮件占用网络和系统资源,影响正常的工作
  • 远程、移动用户对公司内部网络的安全访问

2 .瑞星整体解决方案

  瑞星针对企业的上述特点,利用瑞星公司的系列安全产品为企业量身定制一种安全高效的网络安全解决方案。

  • 瑞星RFW-100+防火墙是一款多功能、高性能的防火墙,它不但提供了对内部网络和对外服务器的保护、防止黑客对这些网络的攻击,同时支持 VPN功能,为远程、移动用户提供一个安全的远程连接功能,是企业网络安全的首选。
  • 瑞星入侵检测系统 RIDS-100 是由瑞星公司自主研发的新一代网络安全产品,它集网络监控、入侵检测、实时报警和主动防御功能于一身。实时捕获内外网之间传输的所有数据利用内置的攻击特 征库使用模式匹配和智能分析的方法检测网络上发生的入侵行为和异常现象,并实时报警,为计算机网络提供全方位的保护,能最大限度地满足政府、企事业单位保 护信息安全的需要。
  • 瑞星网络监控 RNM-100是一款对企业网络内部用户上网行为进行监控、记录的一个网络行为管理产品,它可以帮助企业管理者规范企业内部用户的上网行为,提高工作效率,同时避免产生安全隐患。
  • 瑞星杀毒软件网络版是瑞星自主开发的企业网络防病毒软件,通过“集中管理、分布处理”在中小企业内部的服务器和客户端同时部署杀毒软件共同完成对整个网络的病毒防护工作,为用户的网络系统提供全方位防病毒解决方案。

  通过瑞星RFW-100+、RIDS-100 、RNM-100和瑞星杀毒软件网络版共同为企业建立一个防黑、防毒的安全网络。设计后的安全网络拓扑图如下:

3 .瑞星整体解决方案实现的主要功能

  • 集成的多重安全功能

  瑞星企业网络安全整体解决方案集成了多重的网络安全功能,不仅提供了通用防火墙的所有功能,还集成了主动入侵检测、VPN 、网关防毒、网络防毒等功能,多个安全产品同时工作,起到多重安全保护的功能。

  • 远程、移动用户安全连接内部网络

  瑞星高性能防火墙 RFW-100 +提供虚拟专网功能,通过 VPN 功能,远程、移动用户可以安全地通过 Internet 连接到企业内部网络,实现远程安全办公 。

  • 入侵攻击行为的发现和阻断

  瑞星入侵检测系统RIDS-100能够 实时捕获内外网之间传输的所有数据,实时发现来自于网络内部和外部的非法攻击行为,并实时报警。

  • 内部网络行为监控和规范

  瑞星网络监控RNM-100通过对网络内部网络行为的监控可以规范网络内部的上网行为,提高工作效率,避免企业内部产生网络安全隐患。

  • 计算机病毒的监控和清除

  瑞星杀毒软件网络版是专门针对网络病毒传播特点开发的网络防病毒软件,可以实现防病毒体系的统一、集中管理,实时掌握、了解当前网络内计算机病毒事件,并实现对网络内的所有计算机远程反病毒策略进行设置和安全操作。

  • 灵活的控制台和 Web 管理方式

  瑞星的系列安全产品提供控制台管理和Web管理两种方式,通过这两种管理方式管理员可以灵活、简便地根据自身实际情况设置、修改安全策略,及时了解掌握网络当前运行的基本信息。

  • 强大的日志分析和统计报表能力

  瑞星的系列安全产品对网络内的安全事件都作出详细的日志记录。此外, 报表系统可以自动生成各种形式的攻击统计报表,以直观、清晰的方式从总体上分析网络上发生的各种安全事件 。

  • 模块化的安全组合

  本方案中使用的瑞星网络安全产品分别具有不同的功能,用户可以根据自身企业的实际情况选择不同的产品构建不同安全级别的网络。

  • 安全产品的联动保护

  瑞星的入侵检测系统RIDS-100可以和瑞星防火墙实现联动一体的保护,当其检测到网络存在黑客攻击行为后,通过与防火墙联动将攻击源通知防火墙并由防火墙阻止攻击源对内部网络进行。

----

如果您觉得这篇文章的知识对您有帮助,请您订阅我。

中、小企业网络安全整体解决方案

1. 安全需求分析

  中小企业用户的局域网一般来说网络结构不太复杂,主机数量不太多,服务器提供的服务相对较少。这样的网络通常很少甚至没有专门的管理员来维护网络的安全,这就给黑客和非法访问提供了可乘之机。这样的网络使用环境一般存在下列安全隐患和需求:

  • 计算机病毒在企业内部网络传播
  • 内部网络可能被外部黑客攻击
  • 对外的服务器(如:www、ftp等)没有安全防护,容易被黑客攻击
  • 内部网络用户上网行为没有得到有效地监控管理,影响日常工作效率,容易形成内部网络的安全隐患
  • 远程、移动用户对公司内部网络的安全访问

2 .瑞星整体解决方案

  瑞星公司针对中小企业的上述特点,利用瑞星公司的系列安全产品为中小企业量身定制一套安全高效的网络安全解决方案。

  • 瑞星多功能NP防火墙RFW-SME是一款多功能、高性能、低价位的产品,它不但提供了对内部网络和对外服务器的保护、防止黑客对这些网络进行攻击,同时支持 VPN功能,为远程、移动用户提供一个安全的远程连接功能,是中小企业网络安全的首选产品。
  • 瑞星网络监控RNM-100是一款对企业网络内部用户上网行为进行监控、记录的一个网络行为管理产品,它可以帮助企业管理者实现对内部用户的上网行为进行监控、记录,规范企业内部用户的上网行为,提高工作效率,同时避免产生网络安全隐患。
  • 瑞星杀毒软件网络版是瑞星自主开发的企业网络防病毒软件,通过“集中管理、分布处理”在中小企业内部的服务器和客户端同时部署杀毒软件共同完成对整个网络的病毒防护工作,为用户的网络系统提供全方位防病毒解决方案。

  通过瑞星RFW-SME、RNM-100和瑞星杀毒软件网络版共同为中小企业建立一个防黑、防毒的安全网络。设计后的安全网络拓扑图如下:

3 .瑞星整体解决方案实现主要功能

  • 集成的多重安全功能

  瑞星中小企业安全解决方案集成了多重的网络安全功能,不仅提供了通用防火墙的所有功能,还集成了主动式的入侵检测、VPN 、网络防病毒等功能,多个安全产品同时工作,起到多重安全保护的功能。

  • 远程、移动用户安全连接内部网络

  瑞星多功能NP防火墙RFW-SME提供虚拟专网功能,通过VPN功能远程、移动用户可以安全地通过Internet连接到企业内部网络,实现远程安全办公 。

  • 内部网络行为监控和规范

  瑞星网络监控RNM-100对HTTP、 SMTP、 POP3和基于HTTP协议的其他应用协议具有 100%的记录能力 ,企业内部用户上网信息识别粒度达到每一个URL请求和每一个 URL请求的回应。瑞星网络监控RNM-100自动总结对每一个 URL请求的反馈,尤其针对下载等数据回馈量较大的 Internet请求,通过对网络内部网络行为的监控可以规范网络内部的上网行为,提高工作效率,同时避免企业内部产生网络安全隐患。

  • 计算机病毒的监控和清除

  瑞星杀毒软件网络版是一个专门针对网络病毒传播特点开发的网络防病毒软件,通过瑞星网络防病毒体系在网络内客户端和服务器上建立反病毒系统,并且可以 实现防病毒体系的统一、集中管理,实时掌握、了解当前网络内计算机病毒事件,并实现对网络内的所有计算机远程反病毒策略进行设置和安全操作。

  • 灵活的控制台和 Web 管理方式

  瑞星的系列安全产品均提供控制台管理和 Web 管理两种方式,通过这两种管理方式管理员可以灵活、简便地根据自身实际情况设置、修改安全策略,及时掌握了解网络当前的运行基本信息。

  • 强大的日志分析和统计报表能力

  瑞星的系列安全产品对网络内的安全事件均能作出详细的日志记录,这些日志记录包括事件名称、描述和相应的主机 IP地址等相关信息。此外, 报表系统可以自动生成各种形式的攻击统计报表,形式包括日报表、月报表、年报表等,通过来源分析、目标分析、类别分析等多种分析方式,以直观、清晰的方式 从总体上分析网络上发生的各种事件, 有助于管理人员提高网络的安全管理。

  • 模块化的安全组合

  本方案中使用的瑞星网络安全产品分别具有不同的功能,用户可以根据自身企业的实际情选择不同的产品构建不同安全级别的网络,产品选择方便、组合灵活,既有独立性又有整体性。

----

如果您觉得这篇文章的知识对您有帮助,请您订阅我。