📄 20061104005300_3[1].html
字号:
<td width="10" background="http://www.77169.com/Skin/2005/cnbbs_images/biao-5.gif"><img src="http://www.77169.com/Skin/2005/cnbbs_images/biao-5.gif" width="10" height="3"></td>
</tr>
</table>
<table width="100%" border="0" cellpadding="0" cellspacing="0" bgcolor="C6C9C3">
<tr>
<td width="10"><img src="http://www.77169.com/Skin/2005/cnbbs_images/biao-6.gif" width="10" height="11"></td>
<td><img src="http://www.77169.com/Skin/2005/cnbbs_images/biao-8.gif" width="100%" height="11"></td>
<td width="10"><img src="http://www.77169.com/Skin/2005/cnbbs_images/biao-7.gif" width="10" height="11"></td>
</tr>
</table>
<table width="100%" border="0" cellpadding="0" cellspacing="0" bgcolor="C6C9C3">
<tr>
<td width="10"><img src="http://www.77169.com/Skin/2005/cnbbs_images/biao-9.gif" width="10" height="11"></td>
<td><img src="http://www.77169.com/Skin/2005/cnbbs_images/biao-3.gif" width="100%" height="11"></td>
<td width="10"><img src="http://www.77169.com/Skin/2005/cnbbs_images/biao-10.gif" width="10" height="11"></td>
</tr>
</table>
<table width="100%" border="0" cellpadding="0" cellspacing="0" bgcolor="C6C9C3">
<tr>
<td width="10" background="http://www.77169.com/Skin/2005/cnbbs_images/biao-4.gif"><img src="http://www.77169.com/Skin/2005/cnbbs_images/biao-4.gif" width="10" height="2"></td>
<td><script language='javascript' src='http://www.77169.com/AD/200708/19.js'></script></td>
<td width="10" background="http://www.77169.com/Skin/2005/cnbbs_images/biao-5.gif"><img src="http://www.77169.com/Skin/2005/cnbbs_images/biao-5.gif" width="10" height="3"></td>
</tr>
</table>
<table width="100%" border="0" cellpadding="0" cellspacing="0" bgcolor="C6C9C3">
<tr>
<td width="10"><img src="http://www.77169.com/Skin/2005/cnbbs_images/biao-6.gif" width="10" height="11"></td>
<td><img src="http://www.77169.com/Skin/2005/cnbbs_images/biao-8.gif" width="100%" height="11"></td>
<td width="10"><img src="http://www.77169.com/Skin/2005/cnbbs_images/biao-7.gif" width="10" height="11"></td>
</tr>
</table></td>
</tr>
<tr>
<td valign="top"><table width="100%" border="0" cellpadding="0" cellspacing="0" bgcolor="C6C9C3">
<tr>
<td width="10"><img src="http://www.77169.com/Skin/2005/cnbbs_images/biao-9.gif" width="10" height="11"></td>
<td><img src="http://www.77169.com/Skin/2005/cnbbs_images/biao-3.gif" width="100%" height="11"></td>
<td width="10"><img src="http://www.77169.com/Skin/2005/cnbbs_images/biao-10.gif" width="10" height="11"></td>
</tr>
</table>
<table width="100%" border="0" cellpadding="0" cellspacing="0" bgcolor="C6C9C3">
<tr>
<td width="10" background="http://www.77169.com/Skin/2005/cnbbs_images/biao-4.gif"><img src="http://www.77169.com/Skin/2005/cnbbs_images/biao-4.gif" width="10" height="2"></td>
<td><table cellSpacing=0 cellPadding=0 width="100%" border=0>
<tr>
<td height=10 vAlign=top class=main_tdbg_575><table width="100%" border="0">
<tr>
<td width="3%"><div align="center"><img src="http://www.77169.com/Skin/2005/digest.gif" width="14" height="11"></div></td>
<td width="66%" height="25"><strong>端口·木马·安全·扫描应用知识</strong></td>
<td width="18%"> <font color=red>热</font> <font color='#009999'>★★★</font></td>
<td width="13%">【字体:<a href="javascript:fontZoomA();" class="top_UserLogin">小</a> <a href="javascript:fontZoomB();" class="top_UserLogin">大</a>】</td>
</tr>
</table></td>
</tr>
</table></td>
<td width="10" background="http://www.77169.com/Skin/2005/cnbbs_images/biao-5.gif"><img src="http://www.77169.com/Skin/2005/cnbbs_images/biao-5.gif" width="10" height="3"></td>
</tr>
</table>
<table width="100%" border="0" cellpadding="0" cellspacing="0" bgcolor="C6C9C3">
<tr>
<td width="10"><img src="http://www.77169.com/Skin/2005/cnbbs_images/biao-6.gif" width="10" height="11"></td>
<td><img src="http://www.77169.com/Skin/2005/cnbbs_images/biao-8.gif" width="100%" height="11"></td>
<td width="10"><img src="http://www.77169.com/Skin/2005/cnbbs_images/biao-7.gif" width="10" height="11"></td>
</tr>
</table>
<table width="100%" border="0" cellpadding="0" cellspacing="0" bgcolor="C6C9C3">
<tr>
<td width="10"><img src="http://www.77169.com/Skin/2005/cnbbs_images/biao-9.gif" width="10" height="11"></td>
<td><img src="http://www.77169.com/Skin/2005/cnbbs_images/biao-3.gif" width="100%" height="11"></td>
<td width="10"><img src="http://www.77169.com/Skin/2005/cnbbs_images/biao-10.gif" width="10" height="11"></td>
</tr>
</table>
<table width="100%" border="0" cellpadding="0" cellspacing="0" bgcolor="C6C9C3">
<tr>
<td width="10" background="http://www.77169.com/Skin/2005/cnbbs_images/biao-4.gif"><img src="http://www.77169.com/Skin/2005/cnbbs_images/biao-4.gif" width="10" height="2"></td>
<td><table cellSpacing=0 cellPadding=0 width="100%" border=0>
<tr>
<td><table width="100%" border=0>
<tr align="center" valign="middle">
<td height="50" colspan="2" class="main_ArticleTitle" style="word-break:break-all;Width:fixed">端口·木马·安全·扫描应用知识</td>
</tr>
<tr align="center" valign="middle">
<td height="20" colspan="2" class="main_ArticleSubheading" style="word-break:break-all;Width:fixed"></td>
</tr>
<tr align="center" class="left_tdbgall">
<td colspan="2">作者:未知 文章来源:<a href='http://www.77169.com/ShowCopyFrom.asp?ChannelID=1010&SourceName=华盟收集'>华盟收集</a> 点击数:
<script language='javascript' src='http://count.77169.com/hack/GetHits.asp?ArticleID=68285'></script>
更新时间:2006-11-4</td>
</tr>
</table></td>
</tr>
<tr>
<td class=main_tdbg_760 id=fontzoom style="WORD-BREAK: break-all" vAlign=top colSpan=2 height=300><span style="font-size:14.8px;line-height:18px">
<table cellSpacing=0 cellPadding=10 align=left border=0>
<tr>
<td><script language='javascript' src='http://www.77169.com/AD/200604/17.js'></script></td>
</tr>
</table>
</DIV>
<DIV style="TEXT-INDENT: 2em" align=left> </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>二、<a class="channel_keylink" href="http://hack.77169.com/List/List_41.html" target="_blank">木马</a> </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>什么是木马,简单的说就是在未经你许可偷偷在你的计算机中开个后门,木马开后门主要有两种方式。 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>1、有服务端口的木马,这类木马都要开个服务端口的后门,成功后该后门处于LISTENING状态,它的端口号可能固定一个数,也可能变化,还有的木马可以与正常的端口合用,例如你开着正常的80端口(WEB服务),木马也用80端口。这种木马最大的特点就是有端口处于LISTENING状态,需要远程计算机连接它。这种木马对一般用户比较好防范,将防火墙设为拒绝从外到内的连接即可。比较难防范的是反弹型木马。 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>2、反弹型木马,反弹型木马是从内向外的连接,它可以有效的穿透防火墙,而且即使你使用的是内网IP,他一样也能访问你的计算机。这种木马的原理是服务端主动连接客户端(黑客)地址。木马的服务端软件就像你的Internet Explorer一样,使用动态分配端口去连接客户端的某一端口,通常是常用端口,像端口80。而且会使用隐避性较强的文件名,像iexpiore.exe、explorer(IE的程序是IEXPLORE.EXE)。如果你不仔细看,你可能会以为是你的Internet Explorer。这样你的防火墙也会被骗过。如果你在TcpView中看到下面这样的连接一定要注意,很有可能是种木马了。 iexpiore.exe 192.168.1.10(本机IP):1035(你的端口) Y.Y.Y.Y(远程IP):80(远程端口) </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>或 Rundll32.exe 192.168.1.10(本机IP):1035(你的端口) Y.Y.Y.Y(远程IP):80(远程端口) </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>或 explorer.exe 192.168.1.10(本机IP):1035(你的端口) Y.Y.Y.Y(远程IP):80(远程端口) </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>三、安全 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>我们分析端口的目的就是要保证上网安全,根据以上的思路可以从以下几个方面来防范。 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>一)、关闭不需要的端口 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>对一般上网用户来说只要能访问Internet就行了,并不需要别人来访问你,也就是说没有必要开放服务端口,在WIN 98可以做到不开放任何服务端口上网,但在Win XP、Win 2000、Win 2003下不行,但可以关闭不必要的端口。 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>1、关闭137、138、139、445端口 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>这几个端口都是为共享而开的,是NetBios协议的应用,一般上网用户是不需要别人来共享你的内容的,而且也是漏洞最多的端口。关闭的方法很多,最近从网上学了一招非常好用,一次全部关闭上述端口。 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>开始-> 控制面板-> 系统-> 硬件-> 设备管理器-> 查看-> 显示隐藏的设备-> 非即插即用驱动程序-> Netbios over Tcpip。 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>禁用该设备重新启动后即可。 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>2、关闭123端口 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>有些蠕虫<a class="channel_keylink" href="http://hack.77169.com/List/List_40.html" target="_blank">病毒</a>可利用UDP 123端口,关闭的方法:停止windows time服务。 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>3、关闭1900端口 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left><a class="channel_keylink" href="http://hack.77169.com/List/List_45.html" target="_blank">攻击</a>者只要向某个拥有多台Win XP系统的网络发送一个虚假的UDP包,就可能会造成这些Win XP主机对指定的主机进行<a class="channel_keylink" href="http://hack.77169.com/List/List_45.html" target="_blank">攻击</a>(DDoS)。另外如果向该系统1900端口发送一个UDP包,令'Location'域的地址指向另一系统的chargen端口,就有可能使系统陷入一个死循环,消耗掉系统的所有资源(需要安装硬件时需手动开启)。 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>关闭1900端口的方法:停止SSDP Discovery Service 服务 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>通过上面的办法关闭了一些有漏洞的或不用的端口后是不是就没问题了呢?不是。因为有些端口是不能关掉的。像135端口,它是RPC服务打开的端口如果把这个服务停掉,那计算机就关机了,同样像Lsass打开的端口500和4500也不能关闭。冲击波<a class="channel_keylink" href="http://hack.77169.com/List/List_40.html" target="_blank">病毒</a>利用的就是135端口,对于不能关闭的端口最好的办法一是常打补丁,端口都是相应的服务打开的,但是对于一般用户很难判断这些服务到底有什么用途,也很难找到停止哪些服务就能关闭相应的端口。最好的办法就是下面我们要讲的安装防火墙。安装防火墙的作用通俗的说就像你不管住在一所结实的好房子里还是住在一所千疮百孔的破房子里,只要你在房子的四周建了一堵密不透风的墙,那对于墙里的房子就是安全的。</DIV>
<DIV style="TEXT-INDENT: 2em" align=left>二)、安装防火墙 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>对于一般用户来讲有下面三类防火墙 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>1、 自带的防火墙 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>关于Win XP 与Win 2003自带防火墙的设置请参阅天极网中拙作,不再赘述。 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>2、ADSL猫防火墙 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>通过ADSL上网的,如果有条件最好将ADSL猫设置为地址转换方式(NAT),也就是大家常说的路由模式,其实路由与NAT是不一样的,权且这么叫吧。用NAT方式最大的好处是设置完毕后,ADSL猫就是一个放火墙,它一般只开放80、21、161等为了对ADSL猫进行设置开放的端口。如果不做端口映射的话,一般从远程是<a class="channel_keylink" href="http://hack.77169.com/List/List_45.html" target="_blank">攻击</a>不到ADSL猫后面的计算机的。ADSL猫最大的安全隐患就是很多用户都不改变默认密码。这样黑客如果进到你的猫做个端口映射就有可能进入到你的计算机,一定把默认密码改掉。 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>用自带的放火墙和ADSL猫的NAT方式基本可以抵御从外到内的<a class="channel_keylink" href="http://hack.77169.com/List/List_45.html" target="_blank">攻击</a>,也就是说即使服务端口开放(包括系统开放的端口和中了开个服务端口的木马),黑客和类似震荡波一类的<a class="channel_keylink" href="http://hack.77169.com/List/List_40.html" target="_blank">病毒</a>也奈何不了你的计算机。上述防火墙只能防止从外到内的连接,不能防止从内到外的连接,当你打开网页和用QQ聊天时就是从内到外的连接,反弹型木马就是利用放火墙的这一特性来盗取你机器的数据的。反弹型木马虽然十分隐蔽,但也不是没有马脚,防范这类木马最好的办法就是用第三方防火墙。 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>3、第三方防火墙 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>前面说过,反弹型木马而且会使用隐避性较强的文件名,像iexpiore.exe、explorer等与IE的程序IEXPLORE.EXE很想的名字或用一些rundll32之类的好像是系统文件的名字,但木马的本质就是要与远程的计算机通讯,只要通讯就会有连接。如下所示:正常连接是IEXPLORE.EXE发起的,而非正常连接是木马程序explorer发起的。 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>一般的防火墙都有应用程序访问网络的权限设置,在防火墙的这类选项中将不允许访问网络的应用程序选择X,即不允许访问网络。 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>在写这篇文章之前我中了一个反弹型木马,就是explorer程序向外连接,用了好几个查毒软件也没有杀掉,当时就先用天网放火墙阻止它访问网络,然后手工费了很大的劲才清除掉。可惜没有做截图。没有勇气为了写这篇文章再牺牲一把了。 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>4、用Tcpview结束一个连接 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>当你用Tcpview观察哪个连接有可能是不正常的连接,可在Tcpview中直接鼠标右键点击该连接,选择End Process即可结束该连接。 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>四、扫描 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>谈起扫描又是个大话题了,有端口扫描(Superscan)、漏洞扫描(X-scan)等,关于扫描的话题以后再论,本文只对一般用户简单说一下在线安全检测。如果你按上面的说得作了相应的安全措施,就可以在网上找个在线测试安全的网站测试一下你目前系统的安全情况,如到下面网站: </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>1、千禧在线--在线检测 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>2、蓝盾在线检测 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>3、天网安全在线 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>4、诺顿在线安全检测 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>说明一点,测试我的机器时开了21、23、80端口,但这都是ADSL的服务端口,我的猫没有提供修改和关闭的地方,不过没关系,只要把密码设的复杂点就行了。 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>五、震荡波 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>如果你按上述关闭了445端口或者开启了放火墙那就不会受到震荡波及类似的病毒骚扰了,关于震荡波病毒的文章太多了,我就不在这啰嗦了。只要做好了安全防护,不管是震荡大波还是冲击小波只能在你的计算机门前掠过而奈何不了你。 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>六、后记 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>关于计算机的安全还有很多要设置,但对于一般用户来说,太多的安全设置就等于没有了安全,因为即使对于专业从事计算机安全的人员对于安全的设置也不是件容易的事,何况对于对计算机的知识还不够的一般用户。如果要作很多设置才能保证安全,那肯定就有很多人不做了。对一般用户我的建议是力所能及的事一定要做,比如: </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>1、上网时一定要安装防病毒软件并及时升级。 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>2、至少安装一个防火墙,ADSL用户最好用路由方式上网,改掉默认密码。 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>3、经常打补丁,Windows用户最好将系统设为自动升级。 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>4、自己要做的就是用Tcpview 常常看看连接,防止反弹型木马。常常看看,时间长了也许就看成专家了。 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>5、Udp协议是不可@@传输,没有状态,从Tcpview中很难看出它是不是在传输数据,感兴趣的朋友可以用iris、sniffer这类的协议分析工具看看是不是有Udp的数据。关于这个话题以后再聊。 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>6、本文题目起的很大,但写起来又觉得很多问题都是别人说了再说的,也就没有深谈。 </DIV>
<DIV style="TEXT-INDENT: 2em" align=left>道高一尺,魔高一丈。网络安全将是一个永恒的话题,没有绝对的安全,但有了防范意识总比敞开了大门还不知道好吧。</DIV></SPAN></SPAN></SPAN></p><p align='center'><b><a href='http://hack.77169.com/HTML/20061104005300_2.html'>上一页</a> <a href='http://hack.77169.com/HTML/20061104005300.html'>[1]</a> <a href='http://hack.77169.com/HTML/20061104005300_2.html'>[2]</a> <font color='red'>[3]</font> </b></p></span> </td>
</tr>
</table>
<table cellSpacing=0 cellPadding=0 width="100%" border=0>
<TR>
<TD><div align="center">
⌨️ 快捷键说明
复制代码
Ctrl + C
搜索代码
Ctrl + F
全屏模式
F11
切换主题
Ctrl + Shift + D
显示快捷键
?
增大字号
Ctrl + =
减小字号
Ctrl + -