📄 20054123181.htm
字号:
<TR>
<td width="624" bgcolor="#CCCCCC">当前位置:<a href=../../index.htm>首页</a>--><a href=../../artical/78/1.htm>黑客攻防</a>--><a href=../../artical/96/1.htm>黑客动态</a>-->显示文章内容</td><td width="176" bgcolor="#CCCCCC"><span id="liveclock"></span></td>
</TR></TBODY></TABLE>
<table width="800" height="406" border="1" align="center" cellpadding="0" cellspacing="0" bgcolor="#FFFFFF">
<tr>
<td width="166" height="200" valign="top" scope="col"><table width="100%" height="163" border="0" cellpadding="0" cellspacing="0">
<tr>
<td height="119" valign="top" scope="col"><table width="180" border="0" cellspacing="0" cellpadding="0" align="center">
<form action="../../search.asp" method="post" name="searchLeftForm">
<tr bgcolor="CAF6F4" align="center">
<td height="25" bgcolor="#CC9900"><font color="#cc0000"><b>□
站 内 搜 索 □</b></font></td>
</tr>
<tr align="center">
<td style="line-height:150%" height=60> 请输入查询的字符串:<br>
<input name="search" type="text" class="button1" id="search" style="width:150">
<select name="seaguan" size="1" class="button1" id="seaguan" style="width:150">
<option value="">==> 综合查询 <==</option>
<option value="title">标题</option>
<option value="杨旭">作者</option>
<option value="artical">内容</option>
<%call getNewsBoardTree()%>
</select>
</td>
</tr>
<tr align="center">
<td>
<input type="SUBMIT" name="Action" value=" 查 询 " class="button2">
<input type="RESET" name="Clear" value=" 重 写 " class="button2">
</td>
</tr>
<tr align="center">
<td height="10"></td>
</tr>
</form>
</table></td>
</tr>
<tr>
<td height="20"><table width="181" height="20" cellpadding="0" cellspacing="0">
<tr><td width="181" height="20" align="center" bgcolor="#CC9900">分类最新文章</td>
</tr>
<tr><td><a href=200542823014.htm target=_blank>ffffffffffffff</a></td></tr><tr><td><a href=20054123181.htm target=_blank>实战分析 一次WinRout</a></td></tr><tr><td><a href=20053301583.htm target=_blank>韩国黑客攻击五个日本官方网站</a></td></tr><tr><td><a href=200533015656.htm target=_blank>韩外交通商部网站遭日黑客攻击</a></td></tr><tr><td><a href=200533015549.htm target=_blank>韩日爆发互联网大战 两国黑客</a></td></tr><tr><td><a href=200533005754.htm target=_blank>病毒、垃圾邮件和黑客攻击肆虐</a></td></tr><tr><td><a href=20053300533.htm target=_blank>中国黑客攻击靖国神社网站导致</a></td></tr><tr><td><a href=200533004833.htm target=_blank>黑客瞄准Windows播放器</a></td></tr><tr><td><a href=200533004642.htm target=_blank>黑客利用海啸传播病毒 安全公</a></td></tr><tr><td><a href=200533004455.htm target=_blank>中国成黑客攻击目标 用户谨防</a></td></tr>
</table></td>
</tr>
<tr>
<td height="20"><table width="181" height="20" cellpadding="0" cellspacing="0">
<tr><td width="181" height="20" align="center" bgcolor="#CC9900">分类热门文章</td>
</tr>
<tr><td><a href=20053301583.htm target=_blank>韩国黑客攻击五个日本官方网站</a></td></tr><tr><td><a href=200533015549.htm target=_blank>韩日爆发互联网大战 两国黑客</a></td></tr><tr><td><a href=200533015656.htm target=_blank>韩外交通商部网站遭日黑客攻击</a></td></tr><tr><td><a href=200533004455.htm target=_blank>中国成黑客攻击目标 用户谨防</a></td></tr><tr><td><a href=20054123181.htm target=_blank>实战分析 一次WinRout</a></td></tr><tr><td><a href=20053300533.htm target=_blank>中国黑客攻击靖国神社网站导致</a></td></tr><tr><td><a href=200542823014.htm target=_blank>ffffffffffffff</a></td></tr><tr><td><a href=200533004642.htm target=_blank>黑客利用海啸传播病毒 安全公</a></td></tr><tr><td><a href=200533005754.htm target=_blank>病毒、垃圾邮件和黑客攻击肆虐</a></td></tr><tr><td><a href=200533004833.htm target=_blank>黑客瞄准Windows播放器</a></td></tr>
</table></td>
</tr>
</table></td>
<td width="628" valign="top" scope="col"><table width="100%" border="0" align="center" cellspacing="0" cellpadding="5" bordercolordark="#FFFFFF" bordercolorlight="#000000" style="word-break:break-all;">
<tr>
<td width="100%">
</td>
</tr>
<tr>
<td width="100%">
<div align="center">
<p class="style7"><SPAN class=style1>实战分析 一次WinRoute后门攻防</SPAN></p>
<hr size="1" color="#0a778b" width="100%">
发布时间:2005-4-1 被阅览数:<SCRIPT src="../../counter.asp?id=497"></SCRIPT> 次 作者:杨旭
</div>
</td>
</tr>
<tr>
<td width="100%"><p class="style6"><P>学校通过Windows 2000和WinRoute 的代理方式上网。这两天,代理<A href="http://vip.hackbase.com/" target=_blank>服务</A>器总是出现一些怪现象,运行程序好像很缓慢,而且还会自动重启。难道是中了<A href="http://hackbase.com/hacker/virus" target=_blank><A href="http://hackbase.com/News/virus" target=_blank>病毒</A></A>?还是中了<A href="http://hackbase.com/hacker" target=_blank>木马</A>?不管怎么样,先去看看再说吧。<BR><BR> 来到机房,先把网线拔去。重启后,运行杀毒<A href="http://down.hackbase.com/" target=_blank>软件</A>,杀了一遍,并没有发现<A href="http://hackbase.com/hacker/virus" target=_blank><A href="http://hackbase.com/News/virus" target=_blank>病毒</A></A>。随后插上网线,打开IE浏览器,这时奇怪的事情发生了,怎么地址栏里有一些莫名其妙的网址?难道有人用过这台<A href="http://hackbase.com/network/zs" target=_blank>电脑</A>?我觉得事态严重了,可能中了<A href="http://hackbase.com/hacker" target=_blank>木马</A>。<BR><BR> 我起身去倒了杯水,准备一场大战。当我回来的时候,浏览器居然自动打开了 "梦幻西游"的网站,正在下载客户端(还新装了一个下载<A href="http://down.hackbase.com/" target=_blank>软件</A>),它居然想用我的代理<A href="http://vip.hackbase.com/" target=_blank>服务</A>器来挂机打网络<A href="http://hackbase.com/game" target=_blank>游戏</A>!<BR><BR> 既然知道了原因,我想总可以解决的。所以也并不着急。出于报复心,我就先让他下载。过了一会儿,当下载到90%的时候,我点了取消。然后又把网络断了,打开了<A href="http://hackbase.com/hacker" target=_blank>木马</A>克星,一扫描。发现被安装了Remote administrator。把<A href="http://hackbase.com/hacker" target=_blank>木马</A>杀掉后,我又通过搜索文件的方法将这一个星期内安装的<A href="http://down.hackbase.com/" target=_blank>软件</A>全部删除。但这样还是不能解决问题啊,关键是要找出被<A href="http://hackbase.com/hacker" target=_blank>攻击</A>的<A href="http://hackbase.com/News/World" target=_blank>漏洞</A>。<BR><BR> 因为这台<A href="http://hackbase.com/network/zs" target=_blank>电脑</A>只是用来做代理<A href="http://vip.hackbase.com/" target=_blank>服务</A>,WinRoute 就开放了SMTP,POP3 和DNS<A href="http://vip.hackbase.com/" target=_blank>服务</A>。难道是Windows 2000的设置上出了问题?根据一些安全设置的资料,我禁用了很多不必要的<A href="http://vip.hackbase.com/" target=_blank>服务</A>。打上最新的补丁,将Guest<A href="http://hackbase.com/skill" target=_blank>账户</A>禁用,将管理员<A href="http://hackbase.com/skill" target=_blank>账户</A>修改<A href="http://hackbase.com/hacker" target=_blank>密码</A>,并改了名,将磁盘的读取权限也做了设置,还做了一些本地安全策略。这个就不多讲了,大家可以去查阅资料。经过一阵忙活,认为这样总可以高枕无忧了。开启代理<A href="http://vip.hackbase.com/" target=_blank>服务</A>,让它继续工作。<BR><BR> 但好景不长,一个星期六的下午,我来到机房查看设备。当我打开代理<A href="http://vip.hackbase.com/" target=_blank>服务</A>器的显示器的时候,让我绝望的一幕出现了。居然又有人在代理<A href="http://vip.hackbase.com/" target=_blank>服务</A>器上下载梦幻西游!原来前几天的平静是<A href="http://hackbase.com/hacker" target=_blank>入侵</A>者不想让我发现,实际上问题并没有解决。他认为星期六没人了,可以为所欲为,看来他的目的就是想利用我的<A href="http://hackbase.com/network/zs" target=_blank>电脑</A>挂机。<BR><BR> 我仿佛看到了黑客在网络的那端耻笑着我。到底哪里出问题了呢?补丁刚打过,应该没什么<A href="http://hackbase.com/News/World" target=_blank>漏洞</A>,<A href="http://hackbase.com/hacker" target=_blank>入侵</A>者到底是利用哪个端口进来的呢?转到DOS目录下,输入Netstat -a 查看了一下端口,除了正常的几个,发现有一个3129端口被人在使用。<BR><BR> 我只记得WinRoute 里的代理用到了3128端口,难道这个3129端口也和WinRoute 有关?查看了一下资料,发现<A href="http://hackbase.com/hacker" target=_blank>木马</A>Master Paradise开放3129端口。而且这台<A href="http://hackbase.com/network/zs" target=_blank>电脑</A>一般就运行WinRoute <A href="http://vip.hackbase.com/" target=_blank>服务</A>,想到这里马上打开WinRoute 控制界面,在里面仔细搜索了一番,果然发现在"设置→高级"中有一项 "Remote Administration",它默认就允许远程控制,而默认开放的端口恰好是3129。<BR><BR> 原来是WinRoute 留下的后门。因为很多资料对WinRoute 的设置有详细的介绍,但远程控制控制台的功能讲得比较少,所以大家也都不是很在意这个地方。但它确实可以被一些<A href="http://hackbase.com/hacker" target=_blank>木马</A>所利用,而且危害非常大。在这里想提醒各位使用WinRoute的朋友,最好把这一功能去掉,以绝后患。病因终于找到了,我平时也不怎么用远程控制,就将这一选项去掉。然后在像刚才那样做了一番设置,终于把<A href="http://hackbase.com/hacker" target=_blank>入侵</A>者的这扇门堵上了。</P></p>
<p><img src="http://www.koyee.com/images/dgg.gif" height="70" width="587"> </p></td>
</tr>
<tr>
<td width="628" bordercolor="0" class="font1"><p>
<hr size="1" color="#0a778b" width="100%">
<table><tr><td width="269" align="center">上一篇: <a href=../80/2005414529.htm title=使用正则表达式实现模式图片新闻(加强).ASP>使用正则表达式实现模式图片新闻(加强).ASP</a> </td>
<td width="285" align="center">下一篇: <a href=../90/200542823048.htm title=gew>gew</a></td>
</tr></table>
<hr size="1" color="#0a778b" width="100%">
<div align="right"> <a href="javascript:window.print()"><img src="../../images/printer.gif" width="16" height="14" border="0" align="absmiddle">打印本页</a> | <a href="javascript:window.close()"><img src="../../images/close.gif" width="14" height="14" border="0" align="absmiddle">关闭窗口</a> </div>
<p></p></td>
</tr>
</table></td>
</tr>
</table>
<TABLE height=62 cellSpacing=0 cellPadding=0 width="800"
align=center background=../../images/webtop_bg.gif
border=0>
<TBODY>
<TR>
<TD><div align="center" class="style4">Copyright @ 2004-2008 http://www.koyee.com 可以网络在线版权所有<br>
公司地址:江西南昌 电话:13879173467 邮编:330029<br>
email:chenxueyan9999@163.com</div></TD>
</TR></TBODY></TABLE>
</BODY></HTML>
⌨️ 快捷键说明
复制代码
Ctrl + C
搜索代码
Ctrl + F
全屏模式
F11
切换主题
Ctrl + Shift + D
显示快捷键
?
增大字号
Ctrl + =
减小字号
Ctrl + -