怎样防黑客及木马软件?
安全策略:
打开管理工具
找到本地安全设置.本地策略.安全选项
1.交互式登陆.不需要按 Ctrl+Alt+Del 启用 [根据个人需要,启用比较好,但是我个人是不需要直接输入密码登陆的]
2.网络访问.不允许SAM帐户的匿名枚举 启用
3.网络访问.可匿名的共享 将后面的值删除
4.网络访问.可匿名的命名管道 将后面的值删除
5.网络访问.可远程访问的注册表路径 将后面的值删除
6.网络访问.可远程访问的注册表的子路径 将后面的值删除
7.网络访问.限制匿名访问命名管道和共享
8.帐户.重命名来宾帐户guest [最好写一个自己能记住中文名]让黑客去猜解guest吧,而且还得删除这个帐户,后面有详细解释]
9.帐户.重命名系统管理员帐户[建议取中文名]
E计划.用户权限分配策略:
打开管理工具
找到本地安全设置.本地策略.用户权限分配
1.从网络访问计算机 里面一般默认有5个用户,除Admin外我们删除4个,当然,等下我们还得建一个属于自己的ID
2.从远程系统强制关机,Admin帐户也删除,一个都不留
3.拒绝从网络访问这台计算机 将ID删除
4.从网络访问此计算机,Admin也可删除,如果你不使用类似3389服务
5.通过终端允许登陆 删除Remote Desktop Users
F计划.终端服务配置
打开管理工具
终端服务配置
1.打开后,点连接,右键,属性,远程控制,点不允许远程控制
2.常规,加密级别,高,在使用标准windows验证上点√!
3.网卡,将最多连接数上设置为0
4.高级,将里面的权限也删除.[我没设置]
再点服务器设置,在Active Desktop上,设置禁用,且限制每个使用一个会话
G计划.用户和组策略
打开管理工具
计算机管理.本地用户和组.用户
删除Support_388945a0用户等等
只留下你更改好名字的adminisrator权限
计算机管理.本地用户和组.组
组.我们就不组了.分经验的(不管他.默认设置)
X计划.DIY策略[根据个人需要]
1.当登陆时间用完时自动注销用户(本地) 防止黑客密码渗透.
2.登陆屏幕上不显示上次登陆名(远程)如果开放3389服务,别人登陆时,就不会残留有你登陆的用户名.让他去猜你的用户名去吧.
3.对匿名连接的额外限制
4.禁止按 alt+crtl+del
5.允许在未登陆前关机[防止远程关机/启动、强制关机/启动]
6.只有本地登陆用户才能访问cd-rom
7.只有本地登陆用户才能访问软驱
8.取消关机原因的提示
1、打开控制面板窗口,双击“电源选项”图标,在随后出现的电源属性窗口中,进入到“高级”标签页面;
2、在该页面的“电源按钮”设置项处,将“在按下计算机电源按钮时”设置为“关机”,单击“确定”按钮,来退出设置框;
3、以后需要关机时,可以直接按下电源按键,就能直接关闭计算机了。当然,我们也能启用休眠功能键,来实现快速关机和开机;
4、要是系统中没有启用休眠模式的话,可以在控制面板窗口中,打开电源选项,进入到休眠标签页面,并在其中将“启用休眠”选项选中就可以了。
9.禁止关机事件跟踪
开始“Start -”运行“ Run -输入”gpedit.msc “,在出现的窗口的左边部分,
选择 ”计算机配置“(Computer Configuration )- ”管理模板“
(Administrative Templates)- ”系统“(System),在右边窗口双击
“Shutdown Event Tracker” 在出现的对话框中选择“禁止”(Disabled),
点击然后“确定”(OK)保存后退出这样,你将看到类似于windows 2000的关机窗口
三、修改权限防止病毒或木马等破坏系统
winxp、windows2003以上版本适合本方法.
因为目前的木马抑或是病毒都喜欢驻留在system32目录下,如果我们用命令限制system32的写入和修改权限的话
那么,它们就没有办法写在里面了.看命令
A命令
cacls C:windowssystem32 /G administrator:R 禁止修改、写入C:windowssystem32目录
cacls C:windowssystem32 /G administrator:F 恢复修改、写入C:windowssystem32目录
呵呵,这样病毒等就进不去了,如果你觉得这个还不够安全,
还可以进行修改觉得其他危险目录,比如直接修改C盘的权限,但修改c修改、写入后,安装软件时需先把权限恢复过来才行
B命令
cacls C: /G administrator:R 禁止修改、写入C盘
cacls C: /G administrator:F 恢复修改、写入C盘
这个方法防止病毒,
如果您觉得一些病毒防火墙消耗内存太大的话
此方法稍可解决一点希望大家喜欢这个方法^_^
X命令
以下命令推荐给高级管理员使用[因为win版本不同,请自行修改参数]
cacls %SystemRoot%system32cmd.exe /E /D IUSR_ComSpec 禁止网络用户、本地用户在命令行和gui下使用cmd
cacls %SystemRoot%system32cmd.exe /E /D IUSR_Lsa 恢复网络用户、本地用户在命令行和gui下使用cmd
cacls %SystemRoot%system32tftp.exe /E /D IUSR_Lsa 禁止网络用户、本地用户在命令行和gui下使用tftp.exe
cacls %SystemRoot%system32tftp.exe /E /D IUSR_Lsa 恢复网络用户、本地用户在命令行和gui下使用tftp.exe
cacls %SystemRoot%system32tftp32.exe /E /D IUSR_Lsa 禁止网络用户、本地用户在命令行和gui下使用tftp32.exe
cacls %SystemRoot%system32tftp32.exe /E /D IUSR_Lsa 恢复网络用户、本地用户在命令行和gui下使用tftp32.exe
四、重要文件名加密[NTFS格式]
此命令的用途可加密windows的密码档,QQ密码档等等^.^
命令行方式
加密:在DOS窗口或“开始” | “运行”的命令行中输入“cipher /e 文件名(或文件夹名)”。
解密:在DOS窗口或“开始” | “运行”的命令行中输入“cipher /d 文件名(或文件夹名)”。
五、修改注册表防御D.D.O.S
在注册表HKLMSYSTEMCurrentControlSetServicesTcpipParameters中更改以下值可以帮助你防御一定强度的DoS攻击
SynAttackProtect REG_DWORD 2
EnablePMTUDiscovery REG_DWORD 0
NoNameReleaseOnDemand REG_DWORD 1
EnableDeadGWDetect REG_DWORD 0
KeepAliveTime REG_DWORD 300,000
PerformRouterDiscovery REG_DWORD 0
EnableICMPRedirects REG_DWORD 0
更多新的防御技巧请搜索其他信息,
由于本人不敢拿自己的硬盘开玩笑,所以没做实验... ...
六、打造更安全的防火墙
只开放必要的端口,关闭其余端口.因为在系统安装好后缺省情况下,一般都有缺省的端口对外开放,
黑客就会利用扫描工具扫描那些端口可以利用,这对安全是一个严重威胁。 本人现将自己所知道的端口公布如下(如果觉得还有危险需要过滤的,请联系本人:OICQ 13946296
端口 协议 应用程序
21 TCP FTP
25 TCP SMTP
53 TCP DNS
80 TCP HTTP SERVER
1433 TCP SQL SERVER
5631 TCP PCANYWHERE
5632 UDP PCANYWHERE
6(非端口) IP协议
8(非端口) IP协议
那么,我们根据自己的经验,将下面的端口关闭
TCP
21
22
23
25 TCP SMTP
53 TCP DNS
80
135 epmap
138 [冲击波]
139 smb
445
1025 DCE/1ff70682-0a51-30e8-076d-740be8cee98b
1026 DCE/12345778-1234-abcd-ef00-0123456789ac
1433 TCP SQL SERVER
5631 TCP PCANYWHERE
5632 UDP PCANYWHERE
3389
4444[冲击波]
4489
UDP
67[冲击波]
137 netbios-ns
161 An SNMP Agent is running/ Default community names of the SNMP Agent
关于UDP一般只有腾讯OICQ会打开4000或者是8000端口,那么,我们只运行本机使用4000端口就行了
七、保护个人隐私
1、TT浏览器
选择用另外一款浏览器浏览网站.我推荐用TT,使用TT是有道理的.
TT可以识别网页中的脚本,JAVA程序,可以很好的抵御一些恶意的脚本等等,而且TT即使被感染,你删除掉又重新安装一个就是.[TT就是腾讯的浏览器](不过有些人喜欢用MyIE,因为我使用的时间和对他的了解不是很深吧,感觉不出他对安全方面有什么优势一_一~,希望支持MyIE的朋友不要揍我,否则我会哭... ...)
2、移动“我的文档”
进入资源管理器,右击“我的文档”,选择“属性”,在“目标文件夹”选项卡中点“移动”按钮,
选择目标盘后按“确定”即可。在Windows 2003中“我的文档”已难觅芳踪,桌面、开始等处都看不到了,
建议经常使用的朋友做个快捷方式放到桌面上。
3、移动IE临时文件
进入“开始→控制面板→Internet 选项”,在“常规”选项卡的“Internet 文件”栏里点“设置”按钮,
在弹出窗体中点“移动文件夹”按钮,选择目标文件夹后,点“确定”,在弹出对话框中选择“是”,
系统会自动重新登录。点本地连接,高级,安全月志,把月志的目录更改专门分配月志的目录,
不建议是C:再重新分配月志存储值的大小,我是设置了10000KB
八、第三方软件的帮助
防火墙:天网防火墙(建议)[二道贩子注:winxp以上可以考虑用系统自带的防火墙,win2000可以考虑用IPSEC,是个锻炼的机会)
杀毒软件:卡巴斯基
二道贩子后注:
现在黑客的攻击有从传统的系统漏洞转向了你的浏览器,所以要在升级一些传统漏洞补丁的同时要注意你的浏览器.
Windows 2000服务器的安全设置
设置禁用,构建第一道防线c_
在安装完Windows 2000后,首先要装上最新的系统补丁。但即使装上了,在因特网上的任何一台机器上只要输入“\\你的IP地址\c”,然后输入用户名 Guest,密码空,就能进入你的C盘,你还是完全暴露了。解决的方法是禁用•格斯特账号,为管理人设置一个安全的密码,将各驱动器的共享设为不共享。同时你还要关闭不需要的服务。你可以在管理工具的服务中将它们设置为禁用,但要提醒的是一定要慎重,有的服务是不能禁用的。一般可以禁用的服务有Telnet、任务调度程序(允许程序在指定时间运行)、遥远的登记服务(允许远程注册表操作)等。这是你构建的服务器的第一道防线。-设置第二,构建第二道防线*i
© 作为校园网的服务器,很多学校将该服务器同时作为网站服务器,而第二的漏洞也是一个棘手的问题。实际上,你可以通过简单的设置,完全可以将网站的漏洞补上。你可以将第二默认的服务都停止(如图 1,FTP服务你是不需要的,要的话笔者推荐用Serv-U;“管理网站点”和“默认网站点”都会给你带来麻烦;简单邮件传输协议一般也不用),然后再新建一个网站点h
©设置好常规内容后,在“属性→主目录”的配置中对应用程序映射进行设置,删除不需要的映射(如图 2),这些映射是第二受到攻击的直接原因。如果你需要CGI和PHP的话,可参阅一些资料进行设置LB
这样,配合常规设置,你的第二就可以安全运行了,你的服务器就有了第二道防线。#_t1)
运用扫描程序,堵住安全漏洞[J=
©要做到全面解决安全问题,你需要扫描程序的帮助。笔者推荐使用X浏览(如图 3),它可以帮助你检测服务器的安全问题。rmp
扫描完成后,你要看一下,是否存在口令漏洞,若有,则马上要修改口令设置;再看一下是否存在第二漏洞,若有,请检查第二的设置。其他漏洞一般很少存在,我要提醒大家的是注意开放的端口,你可以将扫描到的端口记录下来,以方便进行下一步设置。vY)
© 封锁端口,全面构建防线YD_\1
©《 黑客大多通过端口进行入侵,所以你的服务器只能开放你需要的端口,那么你需要哪些端口呢?以下是常用端口,你可根据需要取舍:7e|
80为网网站服务;21为FTP服务;25为电子邮件简单邮件传输协议服务;110为发邮件给POP3服务。?[U
© 其他还有SQL服务者的端口1433等,你可到网上查找相关资料。那些不用的端口一定要关闭!关闭这些端口,我们可以通过Windows 2000的安全策略进行。B
©《借助它的安全策略,完全可以阻止入侵者的攻击。你可以通过“管理工具→本地安全策略”进入,右击“IP安全策略”,选择“创建IP安全策略”,点[下一步]。输入安全策略的名称,点[下一步],一直到完成,你就创建了一个安全策略OkQcy
接着你要做的是右击“IP安全策略”,进入管理IP筛选器和筛选器操作,在管理IP筛选器列表中,你可以添加要封锁的端口,这里以关闭ICMP和 139端口为例说明。b]}
关闭了ICMP,黑客软件如果没有强制扫描功能就不能扫描到你的机器,也砰不到你的机器。关闭ICMP的具体操作如下:点[添加],然后在名称中输入“关闭ICMP”,点右边的[添加],再点[下一步]。在源地址中选“任何IP地址”,点[下一步]。在目标地址中选择“我的IP地址”,点[下一步]。在协议中选择“ICMP”,点[下一步]。回到关闭ICMP属性窗口,即关闭了ICMP。sf7 FQ
下面我们再设置关闭 139,同样在管理IP筛选器列表中点“添加”,名称设置为“关闭 139”,点右边的“添加”,点[下一步]。在源地址中选择“任何IP地址”,点[下一步]。在目标地址中选择“我的IP地址”,点[下一步]。在协议中选择“TCP”,点[下一步]。在设置IP协议端口中选择从任意端口到此端口,在此端口中输入 139,点下一步。即完成关闭 139端口,其他的端口也同样设置,结果如图 5。f6WL
特别指出的是关闭UDP4000可以禁止校园网中的机器使用QQ。Q
©然后进入设置管理筛选器操作,点“添加”,点下一步,在名称中输入“拒绝”,点下一步。选择“阻止”,点[下一步]。u然后关闭该属性页,右击新建的IP安全策略“安全”,打开属性页。在规则中选择“添加”,点[下一步]。选择“此规则不指定隧道”,点下一步。在选择网络类型中选择“所有网络连接”,点下一步。在IP筛选器列表中选择“关闭ICMP”,点[下一步]。在筛选器操作中选择“拒绝”,点下一步。这样你就将“关闭ICMP”的筛选器加入到名为“安全”的IP安全策略中。同样的方法,你可以将“关闭 139”等其他筛选器加入进来。添加后的结果如图 7。(8
©《我 最后要做的是指派该策略,只有指派后,它才起作用。方法是右击“安全”,在菜单中选择“所有任务”,选择“指派”。IP安全设置到此结束,你可根据自己的情况,设置相应的策略。2
©《设置完成后,你可再用X浏览进行检查,发现问题再补上。9g
通过以上的设置,你的Windows 2000服务器可以说是非常安全了。希望你早日筑起服务器的安全防护林。
Windows下权限设置详解
随着动网论坛的广泛应用和动网上传漏洞的被发现以及SQL注入式攻击越来越多的被使用,WEBSHELL让防火墙形同虚设,一台即使打了所有微软补丁、只让80端口对外开放的WEB服务器也逃不过被黑的命运。难道我们真的无能为力了吗?其实,只要你弄明白了NTFS系统下的权限设置问题,我们可以对crackers们说:NO! 要打造一台安全的WEB服务器,那么这台服务器就一定要使用NTFS和Windows NT/2000/2003。众所周知,Windows是一个支持多用户、多任务的操作系统,这是权限设置的基础,一切权限设置都是基于用户和进程而言的,不同的用户在访问这台计算机时,将会有不同的权限。DOS是个单任务、单用户的操作系统。但是我们能说DOS没有权限吗?不能!当我们打开一台装有DOS操作系统的计算机的时候,我们就拥有了这个操作系统的管理员权限,而且,这个权限无处不在。所以,我们只能说DOS不支持权限的设置,不能说它没有权限。随着人们安全意识的提高,权限设置随着NTFS的发布诞生了。
Windows NT里,用户被分成许多组,组和组之间都有不同的权限,当然,一个组的用户和用户之间也可以有不同的权限。下面我们来谈谈NT中常见的用户组。 Administrators,管理员组,默认情况下,Administrators中的用户对计算机/域有不受限制的完全访问权。分配给该组的默认权限允许对整个系统进行完全控制。所以,只有受信任的人员才可成为该组的成员。
Power Users,高级用户组,Power Users 可以执行除了为 Administrators 组保留的任务外的其他任何操作系统任务。分配给 Power Users 组的默认权限允许 Power Users 组的成员修改整个计算机的设置。但Power Users 不具有将自己添加到 Administrators 组的权限。在权限设置中,这个组的权限是仅次于Administrators的。
Users:普通用户组,这个组的用户无法进行有意或无意的改动。因此,用户可以运行经过验证的应用程序,但不可以运行大多数旧版应用程序。Users 组是最安全的组,因为分配给该组的默认权限不允许成员修改操作系统的设置或用户资料。Users 组提供了一个最安全的程序运行环境。在经过 NTFS 格式化的卷上,默认安全设置旨在禁止该组的成员危及操作系统和已安装程序的完整性。用户不能修改系统注册表设置、操作系统文件或程序文件。Users 可以关闭工作站,但不能关闭服务器。Users 可以创建本地组,但只能修改自己创建的本地组。
Guests:来宾组,按默认值,来宾跟普通Users的成员有同等访问权,但来宾帐户的限制更多。
Everyone:顾名思义,所有的用户,这个计算机上的所有用户都属于这个组。
其实还有一个组也很常见,它拥有和Administrators一样、甚至比其还高的权限,但是这个组不允许任何用户的加入,在察看用户组的时候,它也不会被显示出来,它就是SYSTEM组。系统和系统级的服务正常运行所需要的权限都是靠它赋予的。由于该组只有这一个用户SYSTEM,也许把该组归为用户的行列更为贴切。
权限是有高低之分的,有高权限的用户可以对低权限的用户进行操作,但除了Administrators之外,其他组的用户不能访问 NTFS 卷上的其他用户资料,除非他们获得了这些用户的授权。而低权限的用户无法对高权限的用户进行任何操作。
我们平常使用计算机的过程当中不会感觉到有权限在阻挠你去做某件事情,这是因为我们在使用计算机的时候都用的是Administrators中的用户登陆的。这样有利也有弊,利当然是你能去做你想做的任何一件事情而不会遇到权限的限制。弊就是以 Administrators 组成员的身份运行计算机将使系统容易受到特洛伊木马、病毒及其他安全风险的威胁。访问 Internet 站点或打开电子邮件附件的简单行动都可能破坏系统。不熟悉的 Internet 站点或电子邮件附件可能有特洛伊木马代码,这些代码可以下载到系统并被执行。如果以本地计算机的管理员身份登录,特洛伊木马可能使用管理访问权重新格式化您的硬盘,造成不可估量的损失,所以在没有必要的情况下,最好不用Administrators中的用户登陆。Administrators中有一个在系统安装时就创建的默认用户----Administrator,Administrator 帐户具有对服务器的完全控制权限,并可以根据需要向用户指派用户权利和访问控制权限。因此强烈建议将此帐户设置为使用强密码。永远也不可以从 Administrators 组删除 Administrator 帐户,但可以重命名或禁用该帐户。由于大家都知道“管理员”存在于许多版本的 Windows 上,所以重命名或禁用此帐户将使恶意用户尝试并访问该帐户变得更为困难。对于一个好的服务器管理员来说,他们通常都会重命名或禁用此帐户。Guests用户组下,也有一个默认用户----Guest,但是在默认情况下,它是被禁用的。如果没有特别必要,无须启用此账户。我们可以通过“控制面板”--“管理工具”--“计算机管理”--“用户和用户组”来查看用户组及该组下的用户。
我们用鼠标右键单击一个NTFS卷或NTFS卷下的一个目录,选择“属性”--“安全”就可以对一个卷,或者一个卷下面的目录进行权限设置,此时我们会看到以下七种权限:完全控制、修改、读取和运行、列出文件夹目录、读取、写入、和特别的权限。“完全控制”就是对此卷或目录拥有不受限制的完全访问。地位就像Administrators在所有组中的地位一样。选中了“完全控制”,下面的五项属性将被自动被选中。“修改”则像Power users,选中了“修改”,下面的四项属性将被自动被选中。下面的任何一项没有被选中时,“修改”条件将不再成立。“读取和运行”就是允许读取和运行在这个卷或目录下的任何文件,“列出文件夹目录”和“读取”是“读取和运行”的必要条件。“列出文件夹目录”是指只能浏览该卷或目录下的子目录,不能读取,也不能运行。“读取”是能够读取该卷或目录下的数据。“写入”就是能往该卷或目录下写入数据。而“特别”则是对以上的六种权限进行了细分。读者可以自行对“特别”进行更深的研究,鄙人在此就不过多赘述了。
下面我们对一台刚刚安装好操作系统和服务软件的WEB服务器系统和其权限进行全面的刨析。服务器采用Windows 2000 Server版,安装好了SP4及各种补丁。WEB服务软件则是用了Windows 2000自带的IIS 5.0,删除了一切不必要的映射。整个硬盘分为四个NTFS卷,C盘为系统卷,只安装了系统和驱动程序;D盘为软件卷,该服务器上所有安装的软件都在D盘中;E盘是WEB程序卷,网站程序都在该卷下的WWW目录中;F盘是网站数据卷,网站系统调用的所有数据都存放在该卷的WWWDATABASE目录下。这样的分类还算是比较符合一台安全服务器的标准了。希望各个新手管理员能合理给你的服务器数据进行分类,这样不光是查找起来方便,更重要的是这样大大的增强了服务器的安全性,因为我们可以根据需要给每个卷或者每个目录都设置不同的权限,一旦发生了网络安全事故,也可以把损失降到最低。当然,也可以把网站的数据分布在不同的服务器上,使之成为一个服务器群,每个服务器都拥有不同的用户名和密码并提供不同的服务,这样做的安全性更高。不过愿意这样做的人都有一个特点----有钱:)。好了,言归正传,该服务器的数据库为MS-SQL,MS-SQL的服务软件SQL2000安装在d:\ms-sqlserver2K目录下,给SA账户设置好了足够强度的密码,安装好了SP3补丁。为了方便网页制作员对网页进行管理,该网站还开通了FTP服务,FTP服务软件使用的是SERV-U 5.1.0.0,安装在d:\ftpservice\serv-u目录下。杀毒软件和防火墙用的分别是Norton Antivirus和BlackICE,路径分别为d:\nortonAV和d:\firewall\blackice,病毒库已经升级到最新,防火墙规则库定义只有80端口和21端口对外开放。网站的内容是采用动网7.0的论坛,网站程序在e:\www\bbs下。细心的读者可能已经注意到了,安装这些服务软件的路径我都没有采用默认的路径或者是仅仅更改盘符的默认路径,这也是安全上的需要,因为一个黑客如果通过某些途径进入了你的服务器,但并没有获得管理员权限,他首先做的事情将是查看你开放了哪些服务以及安装了哪些软件,因为他需要通过这些来提升他的权限。一个难以猜解的路径加上好的权限设置将把他阻挡在外。相信经过这样配置的WEB服务器已经足够抵挡大部分学艺不精的黑客了。读者可能又会问了:“这根本没用到权限设置嘛!我把其他都安全工作都做好了,权限设置还有必要吗?”当然有!智者千虑还必有一失呢,就算你现在已经把系统安全做的完美无缺,你也要知道新的安全漏洞总是在被不断的发现。权限将是你的最后一道防线!那我们现在就来对这台没有经过任何权限设置,全部采用Windows默认权限的服务器进行一次模拟攻击,看看其是否真的固若金汤。
假设服务器外网域名为http://www.webserver.com,用扫描软件对其进行扫描后发现开放WWW和FTP服务,并发现其服务软件使用的是IIS 5.0和Serv-u 5.1,用一些针对他们的溢出工具后发现无效,遂放弃直接远程溢出的想法。打开网站页面,发现使用的是动网的论坛系统,于是在其域名后面加个/upfile.asp,发现有文件上传漏洞,便抓包,把修改过的ASP木马用NC提交,提示上传成功,成功得到WEBSHELL,打开刚刚上传的ASP木马,发现有MS-SQL、Norton Antivirus和BlackICE在运行,判断是防火墙上做了限制,把SQL服务端口屏蔽了。通过ASP木马查看到了Norton Antivirus和BlackICE的PID,又通过ASP木马上传了一个能杀掉进程的文件,运行后杀掉了Norton Antivirus和BlackICE。再扫描,发现1433端口开放了,到此,便有很多种途径获得管理员权限了,可以查看网站目录下的conn.asp得到SQL的用户名密码,再登陆进SQL执行添加用户,提管理员权限。也可以抓SERV-U下的ServUDaemon.ini修改后上传,得到系统管理员权限。还可以传本地溢出SERV-U的工具直接添加用户到Administrators等等。大家可以看到,一旦黑客找到了切入点,在没有权限限制的情况下,黑客将一帆风顺的取得管理员权限。
那我们现在就来看看Windows 2000的默认权限设置到底是怎样的。对于各个卷的根目录,默认给了Everyone组完全控制权。这意味着任何进入电脑的用户将不受限制的在这些根目录中为所欲为。系统卷下有三个目录比较特殊,系统默认给了他们有限制的权限,这三个目录是Documents and settings、Program files和Winnt。对于Documents and settings,默认的权限是这样分配的:Administrators拥有完全控制权;Everyone拥有读运,列和读权限;Power users拥有读运,列和读权限;SYSTEM同Administrators;Users拥有读运,列和读权限。对于Program files,Administrators拥有完全控制权;Creator owner拥有特殊权限;Power users有完全控制权;SYSTEM同Admin
如果有人恶意在你电脑上加了监视键盘输入类的软件,那么怎么才能发现自己被监视了呢?
密保卡现在都没什么用了..连绑将军令的都可以盗过来..G是很难恢复了...
黑客是怎么盗号的呢?主要两方面。一是人,二是物。人就是盗号的人本身,物就是与盗号有关的除了人之外的客观事物。可能看文章的人对盗号者本身背景并没有兴趣,只关心如何盗号,如何防盗号。这样你大可不必来看我的第一部分,直接去看第二部分。当然,我觉得花上几分钟的时间看看第一部分也时候没有坏处的。
笔者玩问道的时间不长不短,从去年月开始玩的。一开始是钱塘观潮,那时候大家级别都差不多,都不高,玩起来倒也开心。玩了
个月,因为工作问题不玩了,卖了号。在我的印象中,去年玩问道的
个月里,游戏里根本就没有盗号这个概念(也许早开的区里面已经有了吧)。现在想起来,这倒有些不正常了。
再玩问道的时候已经是今年月了,因为本人考取了公务员,有一段时间等待政审实在无聊,于是又重新拾掇起来玩。再玩的时候随便选了
个区:洞天福地。从进游戏的第一天起,世界里骂人的声音不断。主要是两种人:骗子和盗号者。前者最贱,但是与本文无关也不加声讨。主要来谈一谈盗号的。
一、在洞天福地,说起盗号者(在这里我不公布他的姓名,但是洞天里最著名的盗号摆摊者
个字的名字,只要是洞天的恐怕猜也猜得到),逛商店的人没几个不知道的。我和
本人并不认识,也许生活中也相差千里,但是在游戏里,应该是和他走的最近的几个人之一。事实上,我并不知道是否还有第 全世界动漫片剧场
个人保持着和和我一样近的关系。我指的是普通的游戏玩家,当然不包括他的大号和他的同伙。
笔者也是一次偶然的机会结识了,也见过他将弄来的东西和某大号交易。当时我简单的以为,这只是问道中万千盗号者中的普通一员,他将盗来的东西交给他的大号玩就是了。可是后来随着对他了解的深入,渐渐发现原来事情并非那么简单。这个人并非一个孤立点,而是一个组织中的一员。换句话说,他并不是那种泡在网吧的无业青年,简单的在网上下个木马软件,没事盗个号换点
玩就算了。你可以把他看成是盗号公司中的一员,他只是公司中的普通职员,他有上级,公司里会为他和他的同级职员们准备好一切软件,甚至包括硬件设施。他们所要做的是从上级那买账户,然后洗号。现在一个问道账号的价格大概在
元左右,这样也就可以理解为什么会有那么多人的号被盗。虽然有的人号里的东西还不值
块,但是总体来说,赚的机会还是大得多的。月底,洞天和钟山合区了。客观的说,虽然我不知道钟山原来的盗号情况如何,但是我敢肯定,这次
的加入绝对是对你们区的一个灾难。说灾难对整个区而言有点严重,因为被盗的号毕竟只占总号的一小部分,但是运气不好被盗的人就可说的上是灾难了。
月日,开始了第一次在钟山区的洗号甩卖。那天下午得到这个消息的人并不多,但是看到并相信了世界、呐喊而且下手快的人恐怕都收获颇丰。比如说
元卖的手镯,元卖的女娲,元卖的神木,等等等等。这也说明,群体在钟山区的盗号活动已经正式开始了。这里需要声明一点,那天一直在喊世界的人是我,我那天已经在游戏里一再重申了我和他并不是一起的,如果我和他是一伙的,我也不会那么大方暴露自己,我在游戏中也有几个交心的可以互相开号的好友,这点可以去问他们。不错,我是他的“发言人”,代表着他跟普通玩家沟通,把他的意思表达给大家,但是,我跟他只是纯粹的合作关系,我帮他把意思准确的表达出来,他给我报酬。当然,具体数额在这里也
没有必要透露。有的玩家会问,他自己为什么不站出来说,要我来代他说。这里也正好给大家透露个情况。前面提到了,
只是某盗号公司的普通一员,并非网吧里针对问道而来的小毛贼。意思就是说,问道的账号只是他们众多业务中的一项。他们所做的就是执行上面的命令,拿着洗来的东西进游戏卖。说得再坦白一点,
之流根本就不知道他所拿来卖的东西值多少钱,也许这么说有点不可思议,但是请大家相信,这就是事实,所以他才会把很多垃圾摆出异常昂贵的价格。知道了这一点,你们应该就会明白为什么
不会与你们直接沟通、对话,你们再怎么叫他,加他也是没有用的。他没有时间和精力和你们交谈,而且由于他对游戏其实一无所知,即使想谈也无从谈起。所以请大家以后再遇到这种情况的时候别再冲着他们大喊大叫了,因为叫了也是白叫,基本上他们是不会理你们的。你们所能做的,就是带好钱,看好他的摊子抢东西就行了。
说到这里,第一部分关于盗号的人差不多就该讲完了。以上是我对这一特殊群体的一点认识,对大家了解盗号者的本质希望能有一点帮助。最后还是要重申,我不是他们中的一员,我对他们的了解也仅仅是这么多而已,很多人一直在追问我更深层次的问题,我没法回答,也请大家不要再问。尤其是关于会员卡,
号那天好多人追着我要买会员卡,有的人出的价格的确已经接近了市场价。但是我那天已经说了,现在再说一次:他们的老板有规定,卡全部打包拿到
上去卖,块卖卡,他们是不可以私下在游戏里卖会员的。你肯定又要问了,卖了
再挂不是也一样吗?这个问题我也想不通,但是他给我的答复就是这样说的,既然有这样的规定,那再奇怪也只能就这么着了。
二、讲了一堆大家可能认为是废话的东西,下面来谈谈盗号这一现象本身。
笔者大学的时候学的是计算机,进机关之前一直在一家外企做网络部主管,网络工程、网络安全的问题是时刻要面对的问题。说实在话,网络这个方向浩瀚如海,任何
个人也不敢说精通。而黑客领域则是这块土地中的顶尖高地,能人辈出。盗号者只是他们中最底层、最没有技术含量的群体。但是即使是这一群最底层的人,对普通游戏玩家来说已经是惊为天
人了。问道这个游戏,无论从制作还是从运作,都不能算是网游中的顶尖公司,其安全性当然也无法与征途、魔兽等相提并论(尽管这两者盗号现象也很严重)。说这些,并非是要给大家提供
个谩骂天宇公司的借口与理由,恰恰相反,笔者正是要为光宇说些话,叫声屈。不要误会,光宇的种种行为也让我十分反感、厌恶,比如说大量的开新区,总也打不通电话解决不了问题的客服,想着法子圈钱等。我绝不是个亲光宇者。笔者只是针对盗号这一特殊现象来说,因为大家看了下面的种种,就会明白有些事情并不是光宇所能左右得了的。
下面笔者尽量将盗号的手段和光宇的防护措施结合起来说。需要说明的是,笔者写这篇文章的时候是在省里开会的时候抽空写的,平是有时间都玩游戏了,也不会写这些。由于时间有限,很多地方引用了一些同行们写在网上的内容,虽然笔者无法知道你们的真实身份、姓名,但是在此说一声:谢谢了!
首先先问大家几个问题,大家对号入座,看有没有你对上的情况。、
有多少人的电脑没有装杀毒软件、防火墙,或者说有多少人装了且正确使用的;
、有多少人在玩问道的时候聊得热火朝天;、有多少人装系统的时候用的是番茄花园等一系列所谓电脑公司专用系统盘的;
、有多少人从来不关心微软每天发布的层出不穷的补丁的;、有多少人受不了诱惑去看
的视频或照片、有多少人在家上网,不设电脑密码或密码没有复杂性的;
、有多少人家里电脑开启账户,且登录时用非账户登陆尽管设置了密码
但最高权限的账户却无密码的请搞清楚这段话什么意思;、有多少人在公司或机关上网
有硬件防火墙便不做任何防范措施的、有多少人使用外挂的、有多少人是在极不安全的网吧上网的;
、有多少人会看些不安全网站(色情、暴力等)的;、有多少人喜欢随手点一些不明链接的;
、有多少人喜欢贪图小便宜,相信问道里的小道或陌生消息去看非官方网站的;
、有多少人看别人盗号眼红,自己去网上搜索下载盗号木马的;大家自己对对看,有的人抱怨我没上
、没上黑网等等的。其实你们仔细想想,恐怕大多数被盗号的人都干过这些中的某一条或很多条(当然不包括那些相信所谓朋友,自己给人家账号的笨蛋)。
接下来详细谈。说起盗号,不能不谈盗号。我想问道里号被盗的人数肯定远远超过游戏号被盗的人数。对大多数网民来说
盗号也许是他们接触的最早的盗号现象了早期的盗取号的方法主要有两种
一,是本地机器种木马这是极为普遍的一种方法,而且很简单,只要您能有一个
或问道木马就行,这种软件可以说遍地都是,数量很多,随便到哪个小黑客网站都能找到,其工作原理也很简单,首先它具备记录功能,敲入的密码可以自动记录下来,当木马被“种”到您的电脑里之后,它会更改注册表,随系统启动而自动运行,并会自动侦测
问道的进程,一旦运行问道它就开始记录键盘输入,有的木马会先弹出个伪装窗口和
登陆窗口一样,等您把号码、密码都输入后点确定,它会提示密码不正确,关闭后再弹出真正的登陆框,无论是以上哪种方法,此时您的
号密码已经被发至盗号者的邮箱了。这个现象在问道里不会出现因为两者的数据验证方式有所不同
这里不谈这种方式一般需要盗号者有机会接触盗取对象的电脑对于网络游戏来说,一般情况下是不现实的,也没有太多的实用价值
二,是远程机器种木马原理是和第一种方式一样的唯一的不同就是盗号者不需要接触盗取对象的电脑
通过传输文件的方式种植木马了解原理后,盗取方法就很简单了早期的盗号工具还有穷举软件
就是从开始不停组合数据直到试出真实密码这个工具目前最没有实用价值
但是对于那些密码简单的人来说还是很危险的。以上的第一类可以归结为键盘纪录器盗取
简单来说就是用木马纪录下你按键盘的动作纪录账号和密码因此针对这种最普遍的盗号方式
好看的动漫光宇开发了软键盘大家登陆的时候会提示用软键盘输入更安全他们考虑的也就是这个问题
用软件盘木马就无法纪录键盘动作了。因此你不能说光宇在防盗方面未有实质性行动
他们也确实做了些改善问题是弄个软键盘就万事大吉了么完全错了甚至说的不客气点,这种方式只不过是掩耳盗铃
成了聋子的耳朵—摆设了。先来讲一下软键盘的工作原理:用户在登录问道输入密码时,可以用鼠标点击软键盘上的键来输入密码,同时每次打开问道登录窗口,软键盘上的键值都随机发生变化,以保证输入的密码不被键盘记录木马盗取
而编写该盗号木马的黑客正是利用了部分用户的使用习惯与惯性心理:认为在登陆问道窗口时使用软键盘,通过鼠标点击输入密码就可以保证密码安全不被盗龋事实上,该盗号木马已考虑到了问道软键盘的密码保护使用的安全防范措施,该木马程序激活后,试图通过截取软键盘窗口发出的文本消息来获取用户通过软键盘输入的账户信息,从而突破软键盘密码保护技术。事实上,越来越多的专门盗号者已经摒弃了传统的键盘纪录方式
而用了目前无非常有效措施来防范的内存纪录器方式了我尽量用通俗的语言把问题讲明白
内存从硬件上来讲就是一根条,但从作用来讲却是计算机存储所有临时文件的重要空间
有的人觉得我在自己电脑上做过什么看过什么点过什么我一关了机就没人再知道了,实际上可不是这样
你点一次鼠标按一次键盘开个文件所有所有的动作在电脑或内存中都有纪录
懂的人打开电脑就能找到这些机器码的纪录当然不懂计算机的人放在你面前也是天书
内存纪录可以纪录所有的内存变化从这一点上讲不管你输入密码点不点键盘都是没有差别的。只要你输入了
哪怕是用输入笔也会被内存纪录木马捕捉到动作从而被窃龋即使如此
登陆时还是推荐大家使用软键盘哪怕减少的被盗可能性也好。有的人说
这么说来不是没法防了吗所以我们再来谈谈光宇的另一防盗措施密保卡
出密保卡按照光宇的设想是想在账户上加个保险锁其随机生成密码的特性使得盗号者即使掌握了你的账号和密码也无法
在无卡状态下登陆这个出发点也是好的,也是目前很多游戏通用的保密方法
但是效果究竟如何呢问道的兄弟们你们难道就没有人用密保卡的状态下被盗的吗
单案是有绝对有同软键盘一样,光宇又一次吃力不讨好了没卡大家平时还注意点
有了卡很多人完全没有了戒心认为卡在我身上绝对安全这个观点完全错了
谈到这我们就来谈一下另一个著名的黑客软件灰鸽子简单来讲灰鸽子是一种能够远程控制计算机的程序
严格意义上来讲也可以算是木马中的一种很多人可能用过上的远程协助
发出协助信息对方接受后便可以进入对方的桌面,控制对方的电脑灰鸽子的原理在这里不讲
只说他起到的也是这种远程控制的作用当然这个是不需要经过你的同意的
这里顺带提一下微软从开始系统集成了”远程桌面”这个功能中可以下载
这个功能又是好心做坏事这个可以让对方在异地登录你的电脑具有完全的操作权限
想做什么就做什么如果你的电脑没有密码或是密码简单你可以想像会发生什么
不要说你是在家里别人怎么会知道你在哪别问这个幼稚的问题了,有时间我跟你慢慢谈
所以除非确有需要请关闭远程桌面的服务至于如何关这里不是计算机学堂
有兴趣以后慢慢找我谈回到灰鸽子如何盗号呢这个其实不是盗号而是盗装备,对方并不需要你的账号密码,账号密码是由你自己去登陆。说个简单点的吧
这个是在官网上比较典型的一个例子先是加你好友说想买你的好装备
让你去没人的地方给他看。你到了那发现自己电脑不受自己控制了。对方把你的装备扔到地上
然后拣走当然这种情况前提是你的装备没有加锁或认主别以为没这种人,这类人可不在少数
尤其是用保护卡的人更是不少,所以任何情况下请都不要放松了警惕
能加锁的尽量加锁短期内不准备卖的东西一定要认主谈到这又带出来一个话题
仓库加锁这是光宇的第大防盗措施早已有之相当于个层密码一说这些
又是一句老话心是好的效果甚微曾经一度有人认为这个防护措施是一大飞跃
能最大限度的保护仓库的安全即使号被盗了,玩家找回来了还能用仓库里的东西东山再起
但是事实不是想像的那么美好看过了我上面说的这些你还敢对这个层保护有多大信心呢
但是盗取这个内层密码的原理和上面提到的略有不同具体的原理我已经不记得了,好久不接触这个
但是有一点要知道盗取内层密码需要你自己来打开也就是说对方即使已经知道了你的账户和密码
他也不会洗号只有等你自己在不知情的状况下用正确密码打开仓库他才能得手
当然知道这些对你来讲也没有任何意义既然不知道已被盗有哪能作出有效的防御措施
上面已经说了很多方法也是各式各样但是前提却是相同的必须你的电脑中了木马并连接在网络
下面就来具体针对木马来谈一下使大家有个更清晰的认识所有的木马,都是以
结尾。所以上或者其他联络工具上传来的带有结尾的文件,都请小心些。一般的木马在双击之后都是无反映的。但有些人会利用
文件合并器将文件合并起来这样你运行时,可以运行另外个程序,而不让自己的木马程序被发现
也有些人会利用上一年比较流行的捆绑解压时运行文件至固定目录下,这个在此就不多说了。总之,你对所有接受到的
文件都要小心些!值得一提的是,有很多人会说让你去看他在网上的图片
比如说是这样的网址,一般你上去时,看到的确实是有图片,但请小心那些网页上看到的图片大多都是
等这些图片格式结尾的网址因为这是我看到这几年最流行也是最容易让人中网马的方式了。
有的人说了我装了杀毒软件每接收个东西会自动先杀毒的。我想说不要那么天真了
杀毒软件那么万能世界就太平了现在木马的变种速度比杀毒软件的更新速度还快
否则也不会有那么多人去和大国宝熊猫猫玩烧香游戏了最后再来简单的谈谈一些防护措施吧
作用有限但是能减少的被盗可能和是好的。首先杀毒软件和防火墙还是要的
当然这是针对自家电脑而言近年来大批杀毒软件渐渐的走上前台以前
很多家庭觉得花百十块钱买个杀毒软件太奢华但是现在随着整个世界对安全问题越来越重视
更多的普通家庭也安装了正版的杀毒软件就瑞星而言定价真正出货的价格在
左右随着市场有所浮动不过也就在这左右我不是在给瑞星做广告只能说我这些年来用它的感觉不错
大家不要相信这个时代还有免费的午餐如果你真为自己的账户安全着想,就别再吃免费的卡巴死鸡等东西 经典动画回顾
那东西真的问题多多比如说这个木马就是专门针对卡巴死鸡的漏洞所做的,它会修改电脑的系统时间,使卡巴死鸡反病毒软件失效。
关于杀毒软件的问题,笔者在下面还有一段专门的描述,希望对大家能有点帮助。
其次网吧上网的朋友请千万小心你会说网吧装了还原卡没事的但是还原卡只能还原系统盘的内容
对其他盘的数据无法控制是的,他是能在重启后将先前安装的所有程序都清除
但是你想想注入内存的木马有时连重装系统都不能删除你还指望他一个
块钱的还原卡能胜任清楚木马的艰巨使命再想得坏点,有的网吧恐怕本身就是盗号这一产业链中的一环,这其中的东西就不好说了。
三不要因为用了密保卡就大意了,游戏里该加锁的加锁该认主的认主
第四其实是最重要的专心玩你的游戏。别整天和不知名的东家长西家短的
给你个视频或是照片你就心花怒放了到那时候你的号也就差不多了总之一句话
任何不认识的人从上给你传过来的的东西你都不要接游戏里有人谈到加你
也别太激动了。第五别傻拉八讥的学人家盗号。盗号不是下,到网上搜下盗号木马下载,可以搜到很多。你以为下下来就能学人家盗号啦??你真把盗号的当卖白菜的了啊?有些人会利用人家做的现成的一些网马工具,生成网页木马。只要你访问他的网页,其实也就等于中了他的网马
网马一般都是针对最新流行的系统漏洞做成。网上搜到的那些所谓的提供木马下载的网站,我敢说至少一大半本身就植入了网页木马,就等着那些梦想着学人家一夜暴富的玩家门来自投罗网。没等你弄到别人的号你自己的号已经飞掉了。
这里其实也就是提醒大家不要去上不良网站,包括所谓的木马下载站、色情暴力站等等。当然,网上并非这些网站才存在着恶意代码,从国际专家的分析报告来看,目前百分之九十的商业网站都是存在着不同程度的后台漏洞。网易不可谓不正规了吧?可是前一振子网易被挂马的事件闹得沸沸扬扬。如果刚好你在错误的时间出现在了错误的地点,那只好认倒倒霉了。
第六,两个需要格外注意的进程:和。这个进程是大多数电脑都必须运行的进程(
是关乎于打印机进程,如果不涉及到打印机有关的操作可以结束)。这
个进程是最容易被植入木马的,具体表现大多数情况为开机进入系统后加载时间特别长(大概
分钟左右恢复正常)。不要以为正常就没有危害了。这种状况虽然明显,但是解决起来不简单(
可以关闭,但是不可以)。一般杀毒软件大多数情况下解决不了这种问题(以笔者的经验看,这种情况杀毒是解决不了的)。还是那句话,这里不是计算机学堂,有关计算机专业的东西以后详细谈。过去,这样的木马一般不会对用户的账户造成影响,它的作用是影响系统而非盗号。但是,前不久,出现了一种新的木马
。这是“魔兽”木马的变种。采用语言编写,并经过加壳处理。“魔兽”变种
运行后,自我复制到被感染计算机上,并释放一个恶意文件,文件名由
个随机字符组成。修改注册表,实现木马开机自动运行。“魔兽”变种
木马安装程序执行完毕后自我删除。在后台秘密监视用户打开的窗口标题,盗取网络游戏玩家的游戏账号、游戏密码、游戏区服等信息,并在后台将玩家信息发送到骇客指定的远程服务器上。这个木马正是将恶意
文件注入到系统“”等某些关键性的进程中加载运行,隐藏自我,防止被查杀。由于采用特殊技术,即使恶意
文件正在运行,在硬盘中也找不到恶意文件的踪迹。所以,当大家的计算机
进程再出现异常时,万万不可再大意了。第七,我以前不相信,有人真的会相信游戏里散布的送
的、领取奖品的陌生消息,直到有一天遇到了一个身边的人确实被这样陌生消息蒙骗,上了网站被盗了号,才感觉十分汗颜。关于这一点,实在是不知道该怎么说了。这样的人无药可救。
第八,阻断邮件。这个对于有些朋友来说可能不太现实,但是确实是非常有效的防御办法。前面提到,无论哪一种木马,盗取的账号基本上都要通过邮件来发送接受。光宇的服务器是不容易被黑客利用的,使黑客转向其它容易利用的服务器。最简单的就是邮件服务器。不需要处理什么邮件的用户可以通过你的网关或防火墙强制禁止执行简单邮件传输协议(
等)可以完全阻止你的电脑发送电子邮件。这样,即使对方的木马确实已经生效,也无法获得装有你账号信息的信封。
第九,在登陆游戏过程中,弹出的非正常窗口一定要小心。近日,出现了一种名为
“”的盗号木马。玩家进入游戏时会突然弹出窗口,内容五花八门,但是共同的目的都是要你点击这个窗口:确定或取消。事实上,大多数玩家会不加考虑的点击“取消”。然而,不管你“确定”还是“取消”,你的机器都已经被植入了木马,这是非常隐蔽的,玩家一般不会留意这个小意外。遇到这种情况,大家可以直接按
退出,或者直接重启电脑,彻底杀毒。第十,请问道玩家特别注意看这条。
近日,一种新型网游盗号手段出现了。该盗号木马借鉴了社会工程学中的部分理念,即玩家在游戏时如网游突然中断,则势必会马上重新登录以继续游戏,黑客正是利用了网游玩家这一普遍的操作习惯,强行将玩家的游戏退出,诱使玩家重新登录并伺机盗取网游帐号和密码。对此,如果玩家在游戏过程中遇到游戏突然退出,一定要特别慎重。先详细检查
各种启动参数确认系统无异常后,重启系统再进行游戏。或者也可以安装使用带有主动防御功能的安全软件,给网游帐号加上一把定心锁。
举个例子()便采用了上述的新型盗号手段。该木马本身是针对网络游戏《奇迹世界》编写的,通过网页挂马和文件捆绑为主要传播途径。现在的变种针对问道同样有效。问道玩家一但中此木马病毒,病毒会找到
和程序(问道的两个主程序),强行将其结束,此时游戏会突然中断,待玩家重新登录游戏时趁机盗取网游的帐号和密码,病毒将盗取的帐号密码加密后通过邮件和网页收信空间发送给盗号黑客。如果您在游戏时,游戏突然中断,很可能您已经中了此盗号木马病毒,请不要再大意了。
上面讲了十条,肯定还有很多要注意的方式,但是笔者一时也想不起来,所以暂时只能说这么些,希望大家能够仔细看看,没有坏处。
下面,单独僻出一块来谈一下杀毒软件和木马查杀的问题。笔者上面谈到的十条中,首先便谈到了杀毒软件的使用。对大多数普通玩家来说,单机版的杀毒软件是最主要的,或者是唯一的防护途径。事实上,这也的确是目前最有效的防护方法。从理论上来讲,在一个新装的、完全没有损坏的系统中安装正版的杀毒软件,并及时更新,打开所有主动防御,玩家一般是不会被木马所侵害的。当然,这也是种理想状态,很多玩家在玩游戏的过程中或多或少都会有些意外发生,所以,凡事都有缺点。
很多玩家问过笔者,说我的电脑安装的是正版杀毒软件,而且每天杀毒,但是电脑里根本就没有木马,甚至专门的木马专杀工具也查不出异常,但是号还是被盗了,这是怎么回事呢?
笔者要说:杀不到不等于安全。因为,有一种木马叫免杀!首先提醒大家的是,免杀是个相对词,针对目前的技术而言,木马免杀成功率并不高(以多引擎检测为依据)。但用户安装的安全软件相对单一,所以具有针对性的制作免杀木马,对于个人用户而言就是绝对的免杀。
先来介绍一项技术:。出现于二十世纪年代初,字面上讲是一种系统级管理工具,实际上是一种黑客使用的系统内核级别的恶意工具,最常见的应用就是隐藏木马行踪——完全隐藏木马程序文件、进程和注册表,并且可以使常规系统分析工具失效,无法捕捉到任何蛛丝马迹。针对
使用驱动技术的特点,对的检测和清除需要使用更高水准的驱动级编程技术,深入系统内核进行分析判断。对
的检测和清除技术是当前国际反病毒行业的前沿技术。接下来我们就看看黑客们是通过何种方法达到免杀目的的。
就用大家都熟悉的灰鸽子为例。我们首先制作一个普通的灰鸽子木马服务端,然后在杀毒软件中扫描,可以发现,绝大多数的杀毒引擎都能够识别出该木马程序。
免杀方法大体上分为加密代码、花指令、加壳、修改程序入口以及手工
。至于纯手工操作并不推荐,因为这种方法制作出的程序效果虽好,但太过复杂,需要很强的汇编语言基础,并对
内核有一定认识。具体的过程我不能在这里说。经过处理,再次进入杀毒软件扫描,发现能识别为病毒的杀毒引擎已经不多了。
利用了手段来保护自身的木马病毒文件,其所用的“”驱动文件采用了随机产生的
位可变文件名用以恶意干扰用户进行辨识。比如说有种盗号木马程序
便使用了视觉隐藏技术保护,即使利用的文件夹功能进行查找、选择“显示所有文件”等方法,依然无法看到该木马程序,从而实现了木马程序视觉上的完全隐身。
对于此类有“”进行保护的盗号木马,极大地增加了分析和清除的难度。对于一般用户来说,基本无法通过手工进行清除。
上面这些可能大家看得有点晕,没关系,目的不是要你明白,而是要告诉你,不要把盗号的当成了神,任何人也不可能凭空气就把你的号盗走的。
完了,讲了那么多,大家未必有耐心全部看完,但是如果你真的关心自己的账户安全,我觉得你值得花点时间看。
公司决定在全部员工的电脑上安装监控,请问违法吗
这个应该不违法,监控软件不一定是监控你的隐私,而是安全监控。再说,工作用的电脑你拿来做隐私的事情本身就不对。而且公司对于自己的财产有处置权,对于公司的机密,为了防止泄露,安装监控什么的都正常,在电脑上装监控软件也是一样的。
企业如何管理员工的上网行为?
1、公司内外网络的建设由计算机管理员(网络部,下同) 统一规划。
2、禁止任何部门擅自连接网线。
3、严禁使用公司网络搞迷信和邪教活动,禁止将公司保密信息上网传播。
4、禁止利用互联网络进行国家法律法规所禁止的各项内容。
5、网络出现故障,及时报计算机管理员处理。严禁任何部门和个人擅自更改IP地址。
6、禁止擅自修改机器设置和更改上网端口。
7、禁止外来人员未经许可使用公司电脑、网络。
8、计算机软件的购置、安装、维护
9、计算机的操作系统,必须由计算机管理员统--安装。
10、应用软件的安装(除应用软件公司上门安装除外),需由使用部门申报管理部门,
禁止各部门擅自安装应用软件。
11、禁止任何部门在计算机中安装娱乐性的软件和游戏软件。
12、禁止任何部门和个人安装、传播染有病毒的软件和文件。
13、禁止任何人在计算机上安装黑客软件和利用黑客程序对他人的计算机和服务器进
行攻击、破坏。
我使用公司网上网 ,在我电脑没中病毒的情况下 被盗号了 请问怎么能解决这个问题?
是中毒了!你中毒是2011年最新的键盘记录器免杀版!解决办法就是重装系统!
你现在不要着急把账户密保回来!仔细想想最近上什么网站和下载什么软件安装包了!把它们都删除掉!然后把系统重装了!用卡巴斯基和小红伞交换全盘查杀!用完一个杀完卸载安装另一个!要不会冲突!
键盘记录器就是记录你使用的计算机键盘按键的顺序!会在你打开各类登录账号和密码时候自动记录!因为已经做了免杀!也就是攻克了你本机安装的杀软!所以你杀不出来!
其他账户没丢的原因是因为发布病毒者觉得你其余的账号没有利用价值!如果你QQ里面有Q币,相信也应该没盗走了才对!
总而言之,装系统吧!不光装系统,还要把公司内部网络暂时断开!有些记录器为了病毒自身体积小就没有自行运作的本领,需要发布者远程开启才能使用!所以你断了网路作者也就不好控制了!然后把整个公司的计算机一起检查一下!毕竟有些账户里面是有钱的 !
记得给分!
公司电脑上资料会不会被黑客或内部员工非法取走流失到竞争对手那里?
有这个可能的呀。很多大公司也害怕这个问题。现在不是有一个叫超级眼局域网监控软件么,你可以安装那个软件来监控黑客,和内部员工的。这样的话,你就不用怕公司的资料流失到竞争对手那边了。