跳到正文

网络安全

浅谈网络安全
一、漏洞的概念
漏洞是硬件、软件或策略上的缺陷,从而使攻击者能够在未授权的情况下访问系统。
每个星期,都会有15~30个漏洞产生,他们会影响到很大范围内的网络工具,包括:
路由器、客户和服务器软件、操作系统、防火墙……

二、windows NT
微软官方早就已经明确指出:他们不会为windows3.2、win95、win98重写安全控制。
DOS、windows、windows95/98都是很优秀的软件,但是没有一个是安全的。微软根本没有windows95/98安全支持计划!对于管理员来说,这是很糟糕的消息,放弃这些操作系统吧……作为一个攻击者,安装一套windows NT 或windows2000(也就是NT5)操作系统是非常必要的,事实上,windows NT已经成为最好的黑客应用平台~~^_^

微软一直以安全性差而著称,但这一点在windows NT上没有应验,windows NT的安全性可与许多服务器平台媲美。但是,管理员使用NTFS安装windows NT了吗?是按正确顺序安装服务包的吗?他是否进行了正确设置了呢?如果不是,那么他的NT系统就不安全!

IIS(internet information server)是一种应用很广泛的服务器软件,它有很多弱点。作为一个攻击者或是一名网络管理员,我们需要详细的了解这些弱点,了解他们的成因、利用方法以及补救措施。

除了IIS的漏洞,NT本身的漏洞也不能放过,比如getadmin漏洞,大家知道没有打sp4以上补丁的NT4都具有这[separator]个漏洞,利用它我们可以在本地或远程利用一个合法用户登陆来提升自己的权限。事实上,NT存在很多漏洞,有些比较严重,有些不十分严重。无论你是作为一名黑客或是一个网络系统管理员,都应该随时注意这些资料。一般来说,windows NT内部安全性相对还行,这是建立在管理员使用NTFS的条件之上的,有些系统管理员认为他们不需要NTFS,他们更关注的是管理策略、细致的管理作风以及访问控制,以为这样就可以将系统维护得滴水不漏,这显然是白日做梦!!

三、扫描器
扫描器是自动检测远端或本地主机安全脆弱点得程序。扫描器查询TCP/IP端口并记录目标的响应。扫描程序通过确定下列项目,收集关于目标主机的有用信息:目标打开了哪些端口?正在进行什么服务?是否支持匿名登陆?是否具有某项已知漏洞?
创建一个扫描器并不难,我们可以用几百行代码编写一个有效的扫描器。当然,需要精通TCP/IP、C、Perl或者一种或几种shell语言。扫描器之所以重要是因为它能揭示一个网站的脆弱点。因此,每一个管理员都应该熟悉它们。我们可以经常扫描自己的站点已保持自己站点的安全性。对于黑客而言,运用一个或几个好的扫描器通常是展开攻击的第一步。
对于新手而言,小榕的“流光”确实是一个非常简单而实用的扫描器。

四、口令安全
即使你的系统安全性设置已经完美无缺,你那简单的口令一样会让你栽的很惨。记住,作为一个网络管理员的你永远不要用能在英文字典上找到的单词或单词与数字的简单组合作为你的密码。因为攻击者手中各式各样的口令攻击程序会让你的机器很快被攻陷。你再完美的设置也是一到悲惨的“马其偌防线”。对于管理员来说,使用口令攻击程序尝试破解自己的密码也是一项很有价值的工作。

五、特洛伊木马
我想“特洛伊木马”的传说大家一定都知道,在计算机中,特洛伊木马指的是做一些用户所希望、并且有害的事情的程序。它执行隐藏的或不需要不希望的功能,这些功能可能是记录键盘输入,也有可能是进行文件操作,事实上它什么都可能去做。特洛伊很难被发现。因为它们只是一段看起来根本无害的程序而已。著名的网络木马有BO、冰河、无赖小子等等等等,这些木马要做的事就是:打开一个本不应打开的端口,悄悄的等待客户端(攻击者)的连接并执行客户端的指令。要想防范特洛伊木马是比较困难的,比较有名气的木马我们可以用些防病毒软件或网络防火墙所查杀,但是这远远是不够的,不运行任何来历不明的程序才是防范木马的根本之道。对于防木马软件,“木马克星”我个人认为效果不错。

六、嗅探器
嗅探器(sniffer)就是能够捕获网络报文的设备或程序。它的正当用处是在于分析网络的流量,以便找出所关心的网络中潜在的问题。大多数嗅探器至少能够分析标准以太网、TCP/iP、IPX、DECNet协议。嗅探器与一般的键盘捕获程序不同,键盘捕获程序捕获在机器上输入的键值,而嗅探器则捕获真实的网络报文,嗅探器通过将其置身与网络接口来达到这个目的。嗅探器能够捕获口令,捕捉到机密的或者专用的信息,也可以用来危害邻居网络的安全,或者用来获取更高级别的访问权限。一个嗅探器能在很少的时间内捕获成千上万的密码信息!!所以嗅探器攻击对于管理员来说是完全需要严密注意的。一般来说,攻击者喜欢把嗅探器放在网关上。然后检测嗅探器是非常困难的,因为他们是被动的程序。它们只是静静的接受网络报文而已。最好的防御嗅探器的方法是安全的拓扑结构和会话加密。

七、防火墙
防火墙是防止从网络外部访问本机或本网络的所有设备。防火墙分硬件和软件两种。防火墙能分析任何协议的报文。对防火墙的设置意味着安全性的高低。我们应该注意两点:协调好安全性和系统性能的平衡性;防火墙不是万能的。
事实上,即使有了强大的硬件防火墙的保护,一点点错误的设置或是一个程序的漏洞都会使整个网站暴露在攻击者的面前!

八、日志
不要低估日志的重要性,日志文件在调查网络入侵时是非常重要的,他们也是用少的代价来阻止攻击的办法之一。对于攻击者而言,获得足够的权限后毁掉或修改这些日志也是非常非常重要的。要想不被对方找到蛛丝马迹,细心的修改目标的日志尤为重要。

局域网安全



目前的局域网基本上都采用以广播为技术基础的以太网,任何两个节点之间的通信数据包,不仅为这两个节点的网卡所接收,也同时为处在同一以太网上的任何一个节点的网卡所截取。因此,黑客只要接入以太网上的任一节点进行侦听,就可以捕获发生在这个以太网上的所有数据包,对其进行解包分析,从而窃取关键信息,这就是以太网所固有的安全隐患。

  事实上,Internet上许多免费的黑客工具,如SATAN、ISS、NETCAT等等,都把以太网侦听作为其最基本的手段。

  当前,局域网安全的解决办法有以下几种:

  1.网络分段

  网络分段通常被认为是控制网络广播风暴的一种基本手段,但其实也是保证网络安全的一项重要措施。其目的就是将非法用户与敏感的网络资源相互隔离,从而防止可能的非法侦听,网络分段可分为物理分段和逻辑分段两种方式。

  目前,海关的局域网大多采用以交换机为中心、路由器为边界的网络格局,应重点挖掘中心交换机的访问控制功能和三层交换功能,综合应用物理分段与逻辑分段两种方法,来实现对局域网的安全控制。例如:在海关系统中普遍使用的DEC MultiSwitch 900的入侵检测功能,其实就是一种基于MAC地址的访问控制,也就是上述的基于数据链路层的物理分段。

  2.以交换式集线器代替共享式集线器

  对局域网的中心交换机进行网络分段后,以太网侦听的危险仍然存在。这是因为网络最终用户的接入往往是通过分支集线器而不是中心交换机,而使用最广泛的分支集线器通常是共享式集线器。这样,当用户与主机进行数据通信时,两台机器之间的数据包(称为单播包Unicast Packet)还是会被同一台集线器上的其他用户所侦听。一种很危险的情况是:用户TELNET到一台主机上,由于TELNET程序本身缺乏加密功能,用户所键入的每一个字符(包括用户名、密码等重要信息),都将被明文发送,这就给黑客提供了机会。

  因此,应该以交换式集线器代替共享式集线器,使单播包仅在两个节点之间传送,从而防止非法侦听。当然,交换式集线器只能控制单播包而无法控制广播包(Broadcast Packet)和多播包(Multicast Packet)。所幸的是,广播包和多播包内的关键信息,要远远少于单播包。

  3.VLAN的划分

  为了克服以太网的广播问题,除了上述方法外,还可以运用VLAN(虚拟局域网)技术,将以太网通信变为点到点通信,防止大部分基于网络侦听的入侵。

  目前的VLAN技术主要有三种:基于交换机端口的VLAN、基于节点MAC地址的VLAN和基于应用协议的VLAN。基于端口的VLAN虽然稍欠灵活,但却比较成熟,在实际应用中效果显著,广受欢迎。基于MAC地址的VLAN为移动计算提供了可能性,但同时也潜藏着遭受MAC欺诈攻击的隐患。而基于协议的VLAN,理论上非常理想,但实际应用却尚不成熟。

  在集中式网络环境下,我们通常将中心的所有主机系统集中到一个VLAN里,在这个VLAN里不允许有任何用户节点,从而较好地保护敏感的主机资源。在分布式网络环境下,我们可以按机构或部门的设置来划分VLAN。各部门内部的所有服务器和用户节点都在各自的VLAN内,互不侵扰。

  VLAN内部的连接采用交换实现,而VLAN与VLAN之间的连接则采用路由实现。目前,大多数的交换机(包括海关内部普遍采用的DEC MultiSwitch 900)都支持RIP和OSPF这两种国际标准的路由协议。如果有特殊需要,必须使用其他路由协议(如CISCO公司的EIGRP或支持DECnet的IS-IS),也可以用外接的多以太网口路由器来代替交换机,实现VLAN之间的路由功能。当然,这种情况下,路由转发的效率会有所下降。

  无论是交换式集线器还是VLAN交换机,都是以交换技术为核心,它们在控制广播、防止黑客上相当有效,但同时也给一些基于广播原理的入侵监控技术和协议分析技术带来了麻烦。因此,如果局域网内存在这样的入侵监控设备或协议分析设备,就必须选用特殊的带有SPAN(Switch Port Analyzer)功能的交换机。这种交换机允许系统管理员将全部或某些交换端口的数据包映射到指定的端口上,提供给接在这一端口上的入侵监控设备或协议分析设备。笔者在厦门海关外部网设计中,就选用了Cisco公司的具备SPAN功能的Catalyst系列交换机,既得到了交换技术的好处,又使原有的Sniffer协议分析仪“英雄有用武之地”。


广域网安全
[separator]
  由于广域网大多采用公网来进行数据传输,信息在广域网上传输时被截取和利用的可能性就比局域网要大得多。如果没有专用的软件对数据进行控制,只要使用Internet上免费下载的“包检测”工具软件,就可以很容易地对通信数据进行截取和破译。

  因此,必须采取手段,使得在广域网上发送和接收信息时能够保证:

  ①除了发送方和接收方外,其他人是无法知悉的(隐私性);

  ②传输过程中不被篡改(真实性);

  ③发送方能确知接收方不是假冒的(非伪装性);

  ④发送方不能否认自己的发送行为(不可抵赖性)。

  为了达到以上安全目的,广域网通常采用以下安全解决办法:

  1.加密技术

  加密型网络安全技术的基本思想是不依赖于网络中数据通道的安全性来实现网络系统的安全,而是通过对网络数据的加密来保障网络的安全可*性。数据加密技术可以分为三类,即对称型加密、不对称型加密和不可逆加密。

  其中不可逆加密算法不存在密钥保管和分发问题,适用于分布式网络系统,但是其加密计算量相当可观,所以通常用于数据量有限的情形下使用。计算机系统中的口令就是利用不可逆加密算法加密的。近年来,随着计算机系统性能的不断提高,不可逆加密算法的应用逐渐增加,常用的如RSA公司的MD5和美国国家标准局的SHS。在海关系统中广泛使用的Cisco路由器,有两种口令加密方式:Enable Secret和Enable Password。其中,Enable Secret就采用了MD5不可逆加密算法,因而目前尚未发现破解方法(除非使用字典攻击法)。而Enable Password则采用了非常脆弱的加密算法(即简单地将口令与一个常数进行XOR与或运算),目前至少已有两种破解软件。因此,最好不用Enable Password。

  2.VPN技术

  VPN(虚拟专网)技术的核心是采用隧道技术,将企业专网的数据加密封装后,透过虚拟的公网隧道进行传输,从而防止敏感数据的被窃。VPN可以在Internet、服务提供商的IP、帧中继或ATM网上建立。企业通过公网建立VPN,就如同通过自己的专用网建立内部网一样,享有较高的安全性、优先性、可*性和可管理性,而其建立周期、投入资金和维护费用却大大降低,同时还为移动计算提供了可能。因此,VPN技术一经推出,便红遍全球。

  但应该指出的是,目前VPN技术的许多核心协议,如L2TP、IPSec等,都还未形成通用标准。这就使得不同的VPN服务提供商之间、VPN设备之间的互操作性成为问题。因此,企业在VPN建网选型时,一定要慎重选择VPN服务提供商和VPN设备。

  3.身份认证技术

  对于从外部拨号访问总部内部网的用户,由于使用公共电话网进行数据传输所带来的风险,必须更加严格控制其安全性。一种常见的做法是采用身份认证技术,对拨号用户的身份进行验证并记录完备的登录日志。较常用的身份认证技术,有Cisco公司提出的TACACS+以及业界标准的RADIUS。笔者在厦门海关外部网设计中,就选用了Cisco公司的CiscoSecure ACS V2.3软件进行RADIUS身份认证。

外部网安全

  海关的外部网建设,通常指与Internet的互联及与外部企业用户的互联两种。无论哪一种外部网,都普遍采用基于TCP/IP的Internet协议族。Internet协议族自身的开放性极大地方便了各种计算机的组网和互联,并直接推动了网络技术的迅猛发展。但是,由于在早期网络协议设计上对安全问题的忽视,以及Internet在使用和管理上的无政府状态,逐渐使Internet自身的安全受到威胁,黑客事件频频发生。

  对外部网安全的威胁主要表现在:非授权访问、冒充合法用户、破坏数据完整性、干扰系统正常运行、利用网络传播病毒、线路窃听等。

  外部网安全解决办法主要依*防火墙技术、入侵检测技术和网络防病毒技术。在实际的外部网安全设计中,往往采取上述三种技术(即防火墙、入侵检测、网络防病毒)相结合的方法。笔者在厦门海关外部网设计中,就选用了NAI公司最新版本的三宿主自适应动态防火墙Gauntlet Active Firewall。该防火墙产品集成了Gauntlet Firewall、CyberCop Scanner、CyberCop Monitor、WebShield for Firewall等套件,将防火墙技术、入侵检测技术与网络防病毒技术融为一体,紧密结合,相得益彰,性价比比较高。



安全路由


路由器作为内外网之间数据通信的核心设备,其本身的安全性能的重要性不变而喻,强化路由器本身的安全防范往往可以收到事半功倍的作用,因此基于这一理念而出现的新型网络设备——安全路由器便成为了网络安全产业中的一支尖兵。

网络安全目前已经日益成为业界关注的重点,就用户的网络而言,其面临的安全威胁主要源自于未经授权的非法网络访问、网络传输过程中可能出现的敏感信息泄漏与遗失、数据完整性破坏及计算机病毒的传播等几个方面。而解决这类问题的途径除了借助立法及强化内部管理等防范措施外,先进的安全技术也是网络安全的重要解决之道,如网络防火墙与基于路由器的安全防范技术等。这其中,路由器作为担当内部与外部网络之间数据通信的核心设备,其本身的安全性能尤为关键,因为作为网络转接设备的路由器,需要不断接收与发送路由信息及IP数据报,而路由信息与敏感IP数据报的安全正是网络安全防护的核心。因此,强化路由器本身的安全防范往往可以收到事半功倍之效,这也正是近年来,业界对路由器本身的安全性能日趋关注的重要原因,安全路由器就是基于这一理念而出现的一类新型网络设备。针对网络潜在的各种安全威胁,安全路由器在实现常规路由功能的基础上,在设计时强化了数据传输加密这一关键技术问题,增强了信息保护与数据加密性能,能够有效检测及防范各类攻击事件的发生。

1.什么是安全路由器
实际上,安全路由器只是一个松散的产品概念,并没有严格的范围界定,它通常是指集常规路由与网络安全防范功能于一身的网络安全设备,有部分安全路由器产品甚至完全是通过在现有常规路由平台之上加装安全加密卡,或相应的软件安全系统而来的。一般说来,具备IPSec(IP Security)协议支持、能够有效利用IPSec保证数据传输机密性与完整性或能够借助其它途径强化本身安全性能的路由器都可以称之为安全路由器。与常规路由器产品相比,安全路由器能够提供常规路由器所不具备,的诸如IPSec协议支持、基于规则集的防火墙、基于OSPE V2路由协议的安全认证、信息加密与分布式密钥管理等功能,能够对IP数据报进行智能加密,可提供安全VPN通道、抗源地址欺骗、抗源路由攻击、抗极小数据和抗重叠分片的分组过滤功能及实现基于硬件的信息加密等功能。

绝大多数安全路由产品都提供了对IPSec协议的支持,因为数据传输加密技术的目的就是实现网络传输流量的加密,保障网络内数据流量的安全,而IPSec协议正是IETF Internet工程任务小组为保证公网数据传输机密性与安全性而制定的系列协议,它能够在IP层提供安全服务,为IP及上层协议、应用提供安全保护。

关于IPSec协议

IPSec协议包括ESP(Encapsulating Security Payload)封装安全负载、AH(Authentication Header)报头验证协议及IKE(Internet Key Exchange)密钥管理协议等,其中AH协议能够提供无连接的完整性、数据发起验证及重放保护,ESP主要用于提供额外的加密保护,而IKE则主要提供安全加密算法与密钥协商。这些机制均独立于算法,协议的应用与具体加密算法的使用均可取决于用户及应用程序的安全性要求。因此,IPSec是一个开放性的安全标准框架,可以在一个公共IP网络上确保数据通信的可*性和完整性,能够保障数据安全穿越公网而没有被侦听或窃改之虞,为实现通用安全策略所需的基于标准的解决方案提供了理想的应用框架。而且IPSec的部署极为简便,只需安全通道两端的路由器或主机支持IPSec协议即可,几乎无需对网络现有基础设施进行任何更动。IPSec的优势主要表现为可以对所有IP级的通信进行加密和认证,可以为IP提供基于加密的互操作性强、高质量的通信安全,所支持的安全服务包括存取控制、无连接的完整性、数据发起方认证和加密。这正是IPSec协议能够确保包括远程登录、客户机、服务器、电子邮件、文件传输及Web访问在内多种应用程序安全的主要依托。

2、安全路由器安全在哪
与常规路由器产品相比,安全路由器通常具有以下特征:采用IPSec协议;带有包过滤和代理协议的防火墙功能;能够隐藏内部网络拓扑结构;支持路由信息与IP数据包加密;能够实现身份鉴别、数据签名和数据完整性验证;具有灵活的密钥配置、支持集中式密钥与分布式密钥管理;可有效防止虚假路由信息的接收与路由器的非法接入;能够阻止非授权人员的入侵等。

3.可与Internet连接,具有防火墙功能
安全路由器可对指定服务器/客户机的数据报进行加密,可支持Telnet、E-mail、Ftp、WWW等,具有节点加密机的功能。支持身份鉴别,数字签名和数据完整性验证,而且安全路由器提供的硬件加密比软件加密有更好的传输效率与安全性。

4.企业用户可以实现Intranet的安全加密
安全路由器可通过广域网与普通路由器或与安全路由器互联构成安全VPN通道。由于安全路由器具有数据加密的功能,局域网上需要传输的数据在通过安全路由器向外发送时,安全路由器会根据一定的加密算法将数据加密,接收到该数据的目标端也要使用相同的算法才能把数据还原。

因此,自安全路由器发送的加密IP数据报可以透明地穿越普通路由器和广域网,到达目标安全路由器进行解密,这期间传送的IP数据报均为密文,可有效防止敏感信息的泄露,构成跨越公网的Intranet。

5.可以隐藏内部网络拓扑结构
安全路由器能够对所有需要发送的IP包进行重新封装,在原来IP包上封装源和目的网关的IP地址。目的路由器接收到IP包时,先去掉IPSec增加的IP包头,然后根据IP包的源和目的地址,把该IP包发送到局域网上的目的主机上。这样,大型企业与分支机构间传输的数据即使在公网上被拦截,拦截者也无法通过IP包获取公司内部网络IP地址,从而进一步了解内部网络拓扑结构。

选择安全路由器的7点注意

1. 可*性与线路安全:可*性主要体现在接口故障和网络流量增大两种情况下,为此,备份是路由器不可或缺的手段之一。当主接口出现故障时,备份接口应可以自动投入工作,保证网络的正常运行。当网络流量增大时,备份接口又可承当负载分担的任务。
2. 身份认证:路由器中的身份认证主要包括访问路由器时的身份认证、对端路由器的身份认证和路由信息的身份认证。
3. 访问控制:对于路由器的访问控制,需要进行口令的分级保护。有基于IP地址的访问控制和基于用户的访问控制。
4. 信息隐藏:与对端通信时,不一定需要用真实身份,通过地址转换,可以隐藏网内地址。除了由内部网络首先发起的连接,网外用户不能通过地址转换直接访问网内资源。
5. 数据加密。
6. 攻击探测和防范。
7. 安全管理。

五步锁定P2P Windows网络安全

1.必须有本地的安全策略

  增强每一个个人的系统安全是重要的,因为在这种设置中没有组策略,你必须要依赖Windows本地的安全策略。你可以通过Window控制面板或者通过运行secpol.msc或者secpol.msc来访问你的本地安全策略设置。

  要记住,你需要做的关键的设置包括:启用审计失败事件的记录、要求使用Ctrl+Alt+Del键登录、创建一个口令策略、启用一项通知试图登录的用户的文本消息,在用户登录时告知用户可接受的使用策略、以及不显示最后一个用户的名字。

  2.需要批准共享

  在P2P环境中,你还需要向网络中的每一个人通报共享。如果没有这样做,要记住最低限度的规则并且设置共享许可,这样用户能够浏览并看到允许他们看到的东西。

  3.文件许可非常重要

  按照共享批准的同一个原则,需要在本地的每一个系统建立文件许可,以保证只有得到授权的人才能打开、修改和删除文件。

  4.加密离线文件

  在P2P环境中需要Windows离线文件加密功能是普通的,特别是对于移动用户来说更是如此。如果你使用这种功能,确保使用这些Windows指南加密你的文件。最好是考虑使用PGP桌面专业版或者SecureStar DriveCrypt加密软件对硬盘进行部分加密或者全部加密,以确保你的移动数据的安全。

  5.评估你的网络安全

  定期评估你的P2P网络安全也是非常重要的。在评估的时候要确保记住以下事情:

  ·对各个系统实施本地安全策略一致性检查。使用免费的和商业性的软件工具就很容完成这种检查。这类工具包括Foundstone公司的

SuperScan和GFI LANguard公司的网络安全扫描器。

  ·检查不属于各个系统所有的本地用户账号。

  ·确认为各个系统设置的你的共享和文件许可是恰当的。

  ·查找不应该共享的文件夹和硬盘,或者查找不应该存在的文件夹和硬盘。这在P2P网络中是特别普通的事情。在P2P网络中硬盘和文件夹共享是正常的。

  ·无论你使用什么工具,在进行测试的时候,要确保实施经过身份识别的扫描(以标准的用户、管理员或者这两者的身份登录)和未经过身份识别的扫描(仅使用零会话连接,而不登录)。这会使你了解网络的真实状况,了解哪里配置错误了,并且了解不守纪律的内部人员或者外部黑客能够在你的系统里看到什么。

端口大全+注解



端口:0
服务:Reserved
说明:通常用于分析操作系统。这一方法能够工作是因为在一些系统中“0”是无效端口,当你试图使用通常的闭合端口连接它时将产生不同的结果。一种典型的扫描,使用IP地址为0.0.0.0,设置ACK位并在以太网层广播。

端口:1
服务:tcpmux
说明:这显示有人在寻找SGI Irix机器。Irix是实现tcpmux的主要提供者,默认情况下tcpmux在这种系统中被打开。Irix机器在发布是含有几个默认的无密码的帐户,如:IP、GUEST UUCP、NUUCP、DEMOS 、TUTOR、DIAG、OUTOFBOX等。许多管理员在安装后忘记删除这些帐户。因此HACKER在INTERNET上搜索tcpmux并利用这些帐户。

端口:7
服务:Echo
说明:能看到许多人搜索Fraggle放大器时,发送到X.X.X.0和X.X.X.255的信息。

端口:19
服务:Character Generator
说明:这是一种仅仅发送字符的服务。UDP版本将会在收到UDP包后回应含有垃圾字符的包。TCP连接时会发送含有垃圾字符的数据流直到连接关闭。HACKER利用IP欺骗可以发动DoS攻击。伪造两个chargen服务器之间的UDP包。同样Fraggle DoS攻击向目标地址的这个端口广播一个带有伪造受害者IP的数据包,受害者为了回应这些数据而过载。

端口:21
服务:FTP
说明:FTP服务器所开放的端口,用于上传、下载。最常见的攻击者用于寻找打开anonymous的FTP服务器的方法。这些服务器带有可读写的目录

。木马Doly Trojan、Fore、Invisible FTP、WebEx、WinCrash和Blade Runner所开放的端口。

端口:22
服务:Ssh
说明:PcAnywhere建立的TCP和这一端口的连接可能是为了寻找ssh。这一服务有许多弱点,如果配置成特定的模式,许多使用RSAREF库的版本就会有不少的漏洞存在。

端口:23
服务:Telnet
说明:远程登录,入侵者在搜索远程登录UNIX的服务。大多数情况下扫描这一端口是为了找到机器运行的操作系统。还有使用其他技术,入侵者也会找到密码。木马Tiny Telnet Server就开放这个端口。

端口:25
服务:SMTP
说明:SMTP服务器所开放的端口,用于发送邮件。入侵者寻找SMTP服务器是为了传递他们的SPAM。入侵者的帐户被关闭,他们需要连接到高带宽的E-MAIL服务器上,将简单的信息传递到不同的地址。木马Antigen、Email Password Sender、Haebu Coceda、Shtrilitz Stealth、WinPC、WinSpy都开放这个端口。

端口:31
服务:MSG Authentication
说明:木马Master Paradise、Hackers Paradise开放此端口。

端口:42
服务:WINS Replication
说明:WINS复制

端口:53
服务:Domain Name Server(DNS)
说明:DNS服务器所开放的端口,入侵者可能是试图进行区域传递(TCP),欺骗DNS(UDP)或隐藏其他的通信。因此_blank">防火墙常常过滤或记录此端口。

端口:67
服务:Bootstrap Protocol Server
说明:通过DSL和Cable modem的_blank">防火墙常会看见大量发送到广播地址255.255.255.255的数据。这些机器在向DHCP服务器请求一个地址

。HACKER常进入它们,分配一个地址把自己作为局部路由器而发起大量中间人(man-in-middle)攻击。客户端向68端口广播请求配置,服务器

向67端口广播回应请求。这种回应使用广播是因为客户端还不知道可以发送的IP地址。

端口:69
服务:Trival File Transfer
说明:许多服务器与bootp一起提供这项服务,便于从系统下载启动代码。但是它们常常由于错误配置而使入侵者能从系统中窃取任何 文件。它们也可用于系统写入文件。

端口:79
服务:Finger Server
说明:入侵者用于获得用户信息,查询操作系统,探测已知的缓冲区溢出错误,回应从自己机器到其他机器Finger扫描。

端口:80
服务:HTTP
说明:用于网页浏览。木马Executor开放此端口。

端口:99
服务:Metagram Relay
说明:后门程序ncx99开放此端口。

端口:102
服务:Message transfer agent(MTA)-X.400 over TCP/IP
说明:消息传输代理。

端口:109
服务:Post Office Protocol -Version3
说明:POP3服务器开放此端口,用于接收邮件,客户端访问服务器端的邮件服务。POP3服务有许多公认的弱点。关于用户名和密码交 换缓冲区溢出的弱点至少有20个,这意味着入侵者可以在真正登陆前进入系统。成功登陆后还有其他缓冲区溢出错误。

端口:110
服务:SUN公司的RPC服务所有端口
说明:常见RPC服务有rpc.mountd、NFS、rpc.statd、rpc.csmd、rpc.ttybd、amd等

端口:113
服务:Authentication Service
说明:这是一个许多计算机上运行的协议,用于鉴别TCP连接的用户。使用标准的这种服务可以获得许多计算机的信息。但是它可作为许多服务的记录器,尤其是FTP、POP、IMAP、SMTP和IRC等服务。通常如果有许多客户通过_blank">防火墙访问这些服务,将会看到许多这个端口的连接请求。记住,如果阻断这个端口客户端会感觉到在_blank">防火墙另一边与E-MAIL服务器的缓慢连接。许多_blank">防火墙支持TCP连接的阻断过程中发回RST。这将会停止缓慢的连接。

端口:119
服务:Network News Transfer Protocol
说明:NEWS新闻组传输协议,承载USENET通信。这个端口的连接通常是人们在寻找USENET服务器。多数ISP限制,只有他们的客户才能访问他们的新闻组服务器。打开新闻组服务器将允许发/读任何人的帖子,访问被限制的新闻组服务器,匿名发帖或发送SPAM。

端口:135
服务:Location Service
说明:Microsoft在这个端口运行DCE RPC end-point mapper为它的DCOM服务。这与UNIX 111端口的功能很相似。使用DCOM和RPC的服务利用计算机上的end-point mapper注册它们的位置。远端客户连接到计算机时,它们查找end-point mapper找到服务的位置。HACKER扫描计算机的这个端口是为了找到这个计算机上运行Exchange Server吗?什么版本?还有些DOS攻击直接针对这个端口。

端口:137、138、139
服务:NETBIOS Name Service
说明:其中137、138是UDP端口,当通过网上邻居传输文件时用这个端口。而139端口:通过这个端口进入的连接试图获得NetBIOS/SMB服务。这个协议被用于windows文件和打印机共享和SAMBA。还有WINS Regisrtation也用它。

端口:143
服务:Interim Mail Access Protocol v2
说明:和POP3的安全问题一样,许多IMAP服务器存在有缓冲区溢出漏洞。记住:一种LINUX蠕虫(admv0rm)会通过这个端口繁殖,因此许多这个端口的扫描来自不知情的已经被感染的用户。当REDHAT在他们的LINUX发布版本中默认允许IMAP后,这些漏洞变的很流行。这一端口还被用于IMAP2,但并不流行。

端口:161
服务:SNMP
说明:SNMP允许远程管理设备。所有配置和运行信息的储存在数据库中,通过SNMP可获得这些信息。许多管理员的错误配置将被暴露在Internet。Cackers将试图使用默认的密码public、private访问系统。他们可能会试验所有可能的组合。SNMP包可能会被错误的指向用户的网络。

端口:177
服务:X Display Manager Control Protocol
说明:许多入侵者通过它访问X-windows操作台,它同时需要打开6000端口。

端口:389
服务:LDAP、ILS
说明:轻型目录访问协议和NetMeeting Internet Locator Server共用这一端口。

端口:443
服务:Https
说明:网页浏览端口,能提供加密和通过安全端口传输的另一种HTTP。

端口:456
服务:[NULL]
说明:木马HACKERS PARADISE开放此端口。

端口:513
服务:Login,remote login
说明:是从使用cable modem或DSL登陆到子网中的UNIX计算机发出的广播。这些人为入侵者进入他们的系统提供了信息。

端口:544
服务:[NULL]
说明:kerberos kshell

端口:548
服务:Macintosh,File Services(AFP/IP)
说明:Macintosh,文件服务。

端口:553
服务:CORBA IIOP (UDP)
说明:使用cable modem、DSL或VLAN将会看到这个端口的广播。CORBA是一种面向对象的RPC系统。入侵者可以利用这些信息进入系统。

端口:555
服务:DSF
说明:木马PhAse1.0、Stealth Spy、IniKiller开放此端口。

端口:568
服务:Membership DPA
说明:成员资格 DPA。

端口:569
服务:Membership MSN
说明:成员资格 MSN。

端口:635
服务:mountd
说明:Linux的mountd Bug。这是扫描的一个流行BUG。大多数对这个端口的扫描是基于UDP的,但是基于TCP的mountd有所增加(mountd同时运行于两个端口)。记住mountd可运行于任何端口(到底是哪个端口,需要在端口111做portmap查询),只是Linux默认端口是635,就像NFS通常

运行于2049端口。

端口:636
服务:LDAP
说明:SSL(Secure Sockets layer)

端口:666
服务:Doom Id Software
说明:木马Attack FTP、Satanz Backdoor开放此端口

端口:993
服务:IMAP
说明:SSL(Secure Sockets layer)

端口:1001、1011
服务:[NULL]
说明:木马Silencer、WebEx开放1001端口。木马Doly Trojan开放1011端口。

端口:1024
服务:Reserved
说明:它是动态端口的开始,许多程序并不在乎用哪个端口连接网络,它们请求系统为它们分配下一个闲置端口。基于这一点分配从端口1024开始。这就是说第一个向系统发出请求的会分配到1024端口。你可以重启机器,打开Telnet,再打开一个窗口运行natstat -a 将会看到Telnet被分配1024端口。还有SQL session也用此端口和5000端口。

端口:1025、1033
服务:1025:network blackjack 1033:[NULL]
说明:木马netspy开放这2个端口。

端口:1080
服务:SOCKS
说明:这一协议以通道方式穿过_blank">防火墙,允许_blank">防火墙后面的人通过一个IP地址访问INTERNET。理论上它应该只允许内部的通信向外到达INTERNET。但是由于错误的配置,它会允许位于_blank">防火墙外部的攻击穿过_blank">防火墙。WinGate常会发生这种错误,在加入IRC聊天室时常会看到这种情况。

端口:1170
服务:[NULL]
说明:木马Streaming Audio Trojan、Psyber Stream Server、Voice开放此端口。

端口:1234、1243、6711、6776
服务:[NULL]
说明:木马SubSeven2.0、Ultors Trojan开放1234、6776端口。木马SubSeven1.0/1.9开放1243、6711、6776端口。

端口:1245
服务:[NULL]
说明:木马Vodoo开放此端口。

端口:1433
服务:SQL
说明:Microsoft的SQL服务开放的端口。

端口:1492
服务:stone-design-1
说明:木马FTP99CMP开放此端口。

端口:1500
服务:RPC client fixed port session queries
说明:RPC客户固定端口会话查询

端口:1503
服务:NetMeeting T.120
说明:NetMeeting T.120

端口:1524
服务:ingress
说明:许多攻击脚本将安装一个后门SHELL于这个端口,尤其是针对SUN系统中Sendmail和RPC服务漏洞的脚本。如果刚安装了_blank">防火墙就看到在这个端口上的连接企图,很可能是上述原因。可以试试Telnet到用户的计算机上的这个端口,看看它是否会给你一个SHELL。连接到600/pcserver也存在这个问题。

端口:1600
服务:issd
说明:木马Shivka-Burka开放此端口。

端口:1720
服务:NetMeeting
说明:NetMeeting H.233 call Setup。

端口:1731
服务:NetMeeting Audio Call Control
说明:NetMeeting音频调用控制。

端口:1807
服务:[NULL]
说明:木马SpySender开放此端口。

端口:1981
服务:[NULL]
说明:木马ShockRave开放此端口。

端口:1999
服务:cisco identification port
说明:木马BackDoor开放此端口。

端口:2000
服务:[NULL]
说明:木马GirlFriend 1.3、Millenium 1.0开放此端口。

端口:2001
服务:[NULL]
说明:木马Millenium 1.0、Trojan Cow开放此端口。

端口:2023
服务:xinuexpansion 4
说明:木马Pass Ripper开放此端口。

端口:2049
服务:NFS
说明:NFS程序常运行于这个端口。通常需要访问Portmapper查询这个服务运行于哪个端口。

端口:2115
服务:[NULL]
说明:木马Bugs开放此端口。

端口:2140、3150
服务:[NULL]
说明:木马Deep Throat 1.0/3.0开放此端口。

端口:2500
服务:RPC client using a fixed port session replication
说明:应用固定端口会话复制的RPC客户

端口:2583
服务:[NULL]
说明:木马Wincrash 2.0开放此端口。

端口:2801
服务:[NULL]
说明:木马Phineas Phucker开放此端口。

端口:3024、4092
服务:[NULL]
说明:木马WinCrash开放此端口。

端口:3128
服务:squid
说明:这是squid HTTP代理服务器的默认端口。攻击者扫描这个端口是为了搜寻一个代理服务器而匿名访问Internet。也会看到搜索其他代理服务器的端口8000、8001、8080、8888。扫描这个端口的另一个原因是用户正在进入聊天室。其他用户也会检验这个端口以确定用户的机器是否支持代理。

端口:3129
服务:[NULL]
说明:木马Master Paradise开放此端口。

端口:3150
服务:[NULL]
说明:木马The Invasor开放此端口。

端口:3210、4321
服务:[NULL]
说明:木马SchoolBus开放此端口

端口:3333
服务:dec-notes
说明:木马Prosiak开放此端口

端口:3389
服务:超级终端
说明:WINDOWS 2000终端开放此端口。

端口:3700
服务:[NULL]
说明:木马Portal of Doom开放此端口

端口:3996、4060
服务:[NULL]
说明:木马RemoteAnything开放此端口

端口:4000
服务:QQ客户端
说明:腾讯QQ客户端开放此端口。

端口:4092
服务:[NULL]
说明:木马WinCrash开放此端口。

端口:4590
服务:[NULL]
说明:木马ICQTrojan开放此端口。

端口:5000、5001、5321、50505
服务:[NULL]
说明:木马blazer5开放5000端口。木马Sockets de Troie开放5000、5001、5321、50505端口。

端口:5400、5401、5402
服务:[NULL]
说明:木马Blade Runner开放此端口。

端口:5550
服务:[NULL]
说明:木马xtcp开放此端口。

端口:5569
服务:[NULL]
说明:木马Robo-Hack开放此端口。

端口:5632
服务:pcAnywere
说明:有时会看到很多这个端口的扫描,这依赖于用户所在的位置。当用户打开pcAnywere时,它会自动扫描局域网C类网以寻找可能的代理(这里的代理是指agent而不是proxy)。入侵者也会寻找开放这种服务的计算机。,所以应该查看这种扫描的源地址。一些搜寻pcAnywere的扫描包常含端口22的UDP数据包。

端口:5742
服务:[NULL]
说明:木马WinCrash1.03开放此端口。

端口:6267
服务:[NULL]
说明:木马广外女生开放此端口。

端口:6400
服务:[NULL]
说明:木马The tHing开放此端口。

端口:6670、6671
服务:[NULL]
说明:木马Deep Throat开放6670端口。而Deep Throat 3.0开放6671端口。

端口:6883
服务:[NULL]
说明:木马DeltaSource开放此端口。

端口:6969
服务:[NULL]
说明:木马Gatecrasher、Priority开放此端口。

端口:6970
服务:RealAudio
说明:RealAudio客户将从服务器的6970-7170的UDP端口接收音频数据流。这是由TCP-7070端口外向控制连接设置的。

端口:7000
服务:[NULL]
说明:木马Remote Grab开放此端口。

端口:7300、7301、7306、7307、7308
服务:[NULL]
说明:木马NetMonitor开放此端口。另外NetSpy1.0也开放7306端口。

端口:7323
服务:[NULL]
说明:Sygate服务器端。

端口:7626
服务:[NULL]
说明:木马Giscier开放此端口。

端口:7789
服务:[NULL]
说明:木马ICKiller开放此端口。

端口:8000
服务:OICQ
说明:腾讯QQ服务器端开放此端口。

端口:8010
服务:Wingate
说明:Wingate代理开放此端口。

端口:8080
服务:代理端口
说明:WWW代理开放此端口。

端口:9400、9401、9402
服务:[NULL]
说明:木马Incommand 1.0开放此端口。

端口:9872、9873、9874、9875、10067、10167
服务:[NULL]
说明:木马Portal of Doom开放此端口。

端口:9989
服务:[NULL]
说明:木马iNi-Killer开放此端口。

端口:11000
服务:[NULL]
说明:木马SennaSpy开放此端口。

端口:11223
服务:[NULL]
说明:木马Progenic trojan开放此端口。

端口:12076、61466
服务:[NULL]
说明:木马Telecommando开放此端口。

端口:12223
服务:[NULL]
说明:木马Hack'99 KeyLogger开放此端口。

端口:12345、12346
服务:[NULL]
说明:木马NetBus1.60/1.70、GabanBus开放此端口。

端口:12361
服务:[NULL]
说明:木马Whack-a-mole开放此端口。

端口:13223
服务:PowWow
说明:PowWow是Tribal Voice的聊天程序。它允许用户在此端口打开私人聊天的连接。这一程序对于建立连接非常具有攻击性。它会驻扎在这个TCP端口等回应。造成类似心跳间隔的连接请求。如果一个拨号用户从另一个聊天者手中继承了IP地址就会发生好象有很多不同的人在测试这个端口的情况。这一协议使用OPNG作为其连接请求的前4个字节。

端口:16969
服务:[NULL]
说明:木马Priority开放此端口。

端口:17027
服务:Conducent
说明:这是一个外向连接。这是由于公司内部有人安装了带有Conducent"adbot"的共享软件。Conducent"adbot"是为共享软件显示广告服务的。使用这种服务的一种流行的软件是Pkware。

端口:19191
服务:[NULL]
说明:木马蓝色火焰开放此端口。

端口:20000、20001
服务:[NULL]
说明:木马Millennium开放此端口。

端口:20034
服务:[NULL]
说明:木马NetBus Pro开放此端口。

端口:21554
服务:[NULL]
说明:木马GirlFriend开放此端口。

端口:22222
服务:[NULL]
说明:木马Prosiak开放此端口。

端口:23456
服务:[NULL]
说明:木马Evil FTP、Ugly FTP开放此端口。

端口:26274、47262
服务:[NULL]
说明:木马Delta开放此端口。

端口:27374
服务:[NULL]
说明:木马Subseven 2.1开放此端口。

端口:30100
服务:[NULL]
说明:木马NetSphere开放此端口。

端口:30303
服务:[NULL]
说明:木马Socket23开放此端口。

端口:30999
服务:[NULL]
说明:木马Kuang开放此端口。

端口:31337、31338
服务:[NULL]
说明:木马BO(Back Orifice)开放此端口。另外木马DeepBO也开放31338端口。

端口:31339
服务:[NULL]
说明:木马NetSpy DK开放此端口。

端口:31666
服务:[NULL]
说明:木马BOWhack开放此端口。

端口:33333
服务:[NULL]
说明:木马Prosiak开放此端口。

端口:34324
服务:[NULL]
说明:木马Tiny Telnet Server、BigGluck、TN开放此端口。

端口:40412
服务:[NULL]
说明:木马The Spy开放此端口。

端口:40421、40422、40423、40426、
服务:[NULL]
说明:木马Masters Paradise开放此端口。

端口:43210、54321
服务:[NULL]
说明:木马SchoolBus 1.0/2.0开放此端口。

端口:44445
服务:[NULL]
说明:木马Happypig开放此端口。

端口:50766
服务:[NULL]
说明:木马Fore开放此端口。

端口:53001
服务:[NULL]
说明:木马Remote Windows Shutdown开放此端口。

端口:65000
服务:[NULL]
说明:木马Devil 1.03开放此端口。

P>下面是:系统常用的端口

7 TCP Echo 简单 TCP/IP 服务
7 UDP Echo 简单 TCP/IP 服务
9 TCP Discard 简单 TCP/IP 服务
9 UDP Discard 简单 TCP/IP 服务
13 TCP Daytime 简单 TCP/IP 服务
13 UDP Daytime 简单 TCP/IP 服务
17 TCP Quotd 简单 TCP/IP 服务
17 UDP Quotd 简单 TCP/IP 服务
19 TCP Chargen 简单 TCP/IP 服务
19 UDP Chargen 简单 TCP/IP 服务
20 TCP FTP 默认数据 FTP 发布服务
21 TCP FTP 控制 FTP 发布服务
21 TCP FTP 控制 应用层网关服务
23 TCP Telnet Telnet
25 TCP SMTP 简单邮件传输协议
25 UDP SMTP 简单邮件传输协议
25 TCP SMTP Exchange Server
25 UDP SMTP Exchange Server
42 TCP WINS 复制 Windows Internet 名称服务
42 UDP WINS 复制 Windows Internet 名称服务
53 TCP DNS DNS 服务器
53 UDP DNS DNS 服务器
53 TCP DNS Internet 连接_blank">防火墙/Internet 连接共享
53 UDP DNS Internet 连接_blank">防火墙/Internet 连接共享
67 UDP DHCP 服务器 DHCP 服务器
67 UDP DHCP 服务器 Internet 连接_blank">防火墙/Internet 连接共享
69 UDP TFTP 普通 FTP 后台程序服务
80 TCP HTTP Windows 媒体服务
80 TCP HTTP 万维网发布服务
80 TCP HTTP SharePoint Portal Server
88 TCP Kerberos Kerberos 密钥分发中心
88 UDP Kerberos Kerberos 密钥分发中心
102 TCP X.400 Microsoft Exchange MTA 堆栈
110 TCP POP3 Microsoft POP3 服务
110 TCP POP3 Exchange Server
119 TCP NNTP 网络新闻传输协议
123 UDP NTP Windows Time
123 UDP SNTP Windows Time
135 TCP RPC 消息队列
135 TCP RPC 远程过程调用
135 TCP RPC Exchange Server
137 TCP NetBIOS 名称解析 计算机浏览器
137 UDP NetBIOS 名称解析 计算机浏览器
137 TCP NetBIOS 名称解析 Server
137 UDP NetBIOS 名称解析 Server
137 TCP NetBIOS 名称解析 Windows Internet 名称服务
137 UDP NetBIOS 名称解析 Windows Internet 名称服务
137 TCP NetBIOS 名称解析 Net Logon
137 UDP NetBIOS 名称解析 Net Logon
137 TCP NetBIOS 名称解析 Systems Management Server 2.0
137 UDP NetBIOS 名称解析 Systems Management Server 2.0
138 UDP NetBIOS 数据报服务 计算机浏览器
138 UDP NetBIOS 数据报服务 信使
138 UDP NetBIOS 数据报服务 服务器
138 UDP NetBIOS 数据报服务 Net Logon
138 UDP NetBIOS 数据报服务 分布式文件系统
138 UDP NetBIOS 数据报服务 Systems Management Server 2.0
138 UDP NetBIOS 数据报服务 许可证记录服务
139 TCP NetBIOS 会话服务 计算机浏览器
139 TCP NetBIOS 会话服务 传真服务
139 TCP NetBIOS 会话服务 性能日志和警报
139 TCP NetBIOS 会话服务 后台打印程序
139 TCP NetBIOS 会话服务 服务器
139 TCP NetBIOS 会话服务 Net Logon
139 TCP NetBIOS 会话服务 远程过程调用定位器
139 TCP NetBIOS 会话服务 分布式文件系统
139 TCP NetBIOS 会话服务 Systems Management Server 2.0
139 TCP NetBIOS 会话服务 许可证记录服务
143 TCP IMAP Exchange Server
161 UDP SNMP SNMP 服务
162 UDP SNMP 陷阱出站 SNMP 陷阱服务
389 TCP LDAP 服务器 本地安全机构
389 UDP LDAP 服务器 本地安全机构
389 TCP LDAP 服务器 分布式文件系统
389 UDP LDAP 服务器 分布式文件系统
443 TCP HTTPS HTTP SSL
443 TCP HTTPS 万维网发布服务
443 TCP HTTPS SharePoint Portal Server
445 TCP SMB 传真服务
445 UDP SMB 传真服务
445 TCP SMB 后台打印程序
445 UDP SMB 后台打印程序
445 TCP SMB 服务器
445 UDP SMB 服务器
445 TCP SMB 远程过程调用定位器
445 UDP SMB 远程过程调用定位器
445 TCP SMB 分布式文件系统
445 UDP SMB 分布式文件系统
445 TCP SMB 许可证记录服务
445 UDP SMB 许可证记录服务
500 UDP IPSec ISAKMP IPSec 服务
515 TCP LPD TCP/IP 打印服务器
548 TCP Macintosh 文件服务器 Macintosh 文件服务器
554 TCP RTSP Windows 媒体服务
563 TCP NNTP over SSL 网络新闻传输协议
593 TCP RPC over HTTP 远程过程调用
593 TCP RPC over HTTP Exchange Server
636 TCP LDAP SSL 本地安全机构
636 UDP LDAP SSL 本地安全机构
993 TCP IMAP over SSL Exchange Server
995 TCP POP3 over SSL Exchange Server
1270 TCP MOM-Encrypted Microsoft Operations Manager 2000
1433 TCP SQL over TCP Microsoft SQL Server
1433 TCP SQL over TCP MSSQL$UDDI
1434 UDP SQL Probe Microsoft SQL Server
1434 UDP SQL Probe MSSQL$UDDI
1645 UDP 旧式 RADIUS Internet 身份验证服务
1646 UDP 旧式 RADIUS Internet 身份验证服务
1701 UDP L2TP 路由和远程访问
1723 TCP PPTP 路由和远程访问
1755 TCP MMS Windows 媒体服务
1755 UDP MMS Windows 媒体服务
1801 TCP MSMQ 消息队列
1801 UDP MSMQ 消息队列
1812 UDP RADIUS 身份验证 Internet 身份验证服务
1813 UDP RADIUS 计帐 Internet 身份验证服务
1900 UDP SSDP SSDP 发现服务
2101 TCP MSMQ-DC 消息队列
2103 TCP MSMQ-RPC 消息队列
2105 TCP MSMQ-RPC 消息队列
2107 TCP MSMQ-Mgmt 消息队列
2393 TCP OLAP Services 7.0 SQL Server:下层 OLAP 客户端支持
2394 TCP OLAP Services 7.0 SQL Server:下层 OLAP 客户端支持
2460 UDP MS Theater Windows 媒体服务
2535 UDP MADCAP DHCP 服务器
2701 TCP SMS 远程控制(控件) SMS 远程控制代理
2701 UDP SMS 远程控制(控件) SMS 远程控制代理
2702 TCP SMS 远程控制(数据) SMS 远程控制代理
2702 UDP SMS 远程控制(数据) SMS 远程控制代理
2703 TCP SMS 远程聊天 SMS 远程控制代理
2703 UPD SMS 远程聊天 SMS 远程控制代理
2704 TCP SMS 远程文件传输 SMS 远程控制代理
2704 UDP SMS 远程文件传输 SMS 远程控制代理
2725 TCP SQL 分析服务 SQL 分析服务器
2869 TCP UPNP 通用即插即用设备主机
2869 TCP SSDP 事件通知 SSDP 发现服务
3268 TCP 全局编录服务器 本地安全机构
3269 TCP 全局编录服务器 本地安全机构
3343 UDP 集群服务 集群服务
3389 TCP 终端服务 NetMeeting 远程桌面共享
3389 TCP 终端服务 终端服务
3527 UDP MSMQ-Ping 消息队列
4011 UDP BINL 远程安装
4500 UDP NAT-T 路由和远程访问
5000 TCP SSDP 旧事件通知 SSDP 发现服务
5004 UDP RTP Windows 媒体服务
5005 UDP RTCP Windows 媒体服务
42424 TCP ASP.Net 会话状态 ASP.NET 状态服务
51515 TCP MOM-Clear Microsoft Operations Manager 2000

系统安全:玩转 Windows Update



目前,网络安全问题引起了越来越多人们的重视。但是绝大多数人都会认为,网络安全问题只是基于网络基于主机的安全问题,只要主机系统网络系统配置合理也就能大大降低风险,所以一般人只注重机器的安全而忽视了个人在网络上随时随地可能出现的敏感信息泄露问题,而个人的信息泄露安全问题往往会带来不可预想的严重后果。

  在这篇文章里,我尽量不涉及什么技术细节,只是使大家对黑客的跟踪和分析技术作一个大概的印象。让大家能体会到我们在这个网络世界里是多么缺乏安全保障,轻微会影响到个人隐私,严重甚至能影响到你的工作你的生活,在下面我将会利用所举的一个真实实例让你看到这绝不是骇人听闻,也让大家清晰的看到这种危害以及黑客跟踪技术的基本过程。

  在这里我将要分析的主角是kevin,kevin是国内某著名网络安全公司的一位技术骨干。因为他的职业关系,我很快的联想到他在网络上应该会喜欢在一些比较有名的网络安全站点交流,所以如果我利用漏洞获取kevin在这些安全站点上注册账号的密码的话,那么这些密码有可能会与kevin在其他地方注册账号的密码相同从而进一步获取敏感信息。在众多安全站点目标当中我先选择了国内一个人人皆知的安全站点,用了不到十分钟我就成功的获取了这个网站的web管理权限,我利用sql查询语句很快找到了kevin的注册密码:

  经过解密后明文密码是:“k&YPYTr6yep3u444”。这里用常理推断一下,因为这个密码非常的复杂,而且做为普通人记忆力的限制,不太可能在网络上这么多需要密码的地方每处都设一个完全不同的复杂密码,所以这个密码有可能是个重要的常用密码。接下来我在后面看到了kevin注册时使用的邮箱zenith46793750@*****.com.cn,我就立刻想到邮箱的密码会不会也是这个复杂密码,随手到*****.com.cn一试,果然与期望的结果一样,我成功的进入了他的sina邮箱:

  接下来就不用问了,查看他的邮箱里有没有敏感的邮件:

  看到一封来自tencent的《密码保护的注册资料》的邮件,里面有密码回复答案等信息,但是tencent出于安全的考虑并没有给出是哪个QQ号的密码保护答案只是给出了QQ号码的最前两位数字,可是这位kevin大哥又犯了个错误,他在QQ密码提示问题里包含了一串数字,而这串数字的前两位数字与tencent提示信息里的QQ前两位数又相同,所以我们又顺利的利用密码保护的功能得到了这个QQ号码的密码并且成功登录了。另外在接下来的分析行为当中,又成功的得到了kevin的另一个QQ密码以及一些网站的密码。因为这是演示的原因,所以我并没有继续深入跟踪和分析,我想只要有时间还可以进一步扩大资源,比如利用现有密码信息尝试获取他公司的邮箱使用权,假设可以进入他公司的商业邮箱的话,说不定又会因此泄露商业上的敏感信息了。

  深入的思考:

  假设有个web主机的管理员与你有QQ上的联系,你通过套近与他的爱好从而从他口中得知他最喜欢上的一些站点名,然后通过黑客技术获取这些站点有关他的注册信息(QQ号、邮箱、爱好、口头蝉、密码、密码保护答案以及密码保护提问),那么从中找到的密码或对找出的密码进行一定规则的变形可能就是他web主机的管理密码或者说是web主机上某应用程序的账号密码,而他管理的web主机可能配置的相当安全,所以这种情况就可能会成为黑客案件的无头案,让任何人都找不到如何被黑客得知web主机密码的真正原因。我们暂且不讨论这种技术的成功概率有多少(我想只要肯花时间研究对方的习惯和心理是肯定会有些结果的),我再从一个方向举例:就拿我入侵的这台kevin所注册的网站来说,里面还有数万个账号,而我先前研究的目标人物kevin只是其中之一,如果我通过这几万个账号的密码分别尝试登录相应会员所使用的主机或管理的网站或公司邮箱的话,肯定会有为数不少的主机或邮箱等信息因此被非法占取。而同时也会产生大量的无头案。

灰鸽子huigezGPigeon 解决指导方法

灰鸽子 Vip 2005 清除器
http://ftpe.ttian.net/2005/07/DelHgzvip2005Server.zip


BlackHole&灰鸽子后门专杀工具
http://www.cert.org.cn/articles/tools/common/2005051322256.shtml



如果专杀工具没有发现灰鸽子,请参考下面方法手工删除


按照下面指导,3步就能彻底删除系统里的灰鸽子木马

1. 下载HijackThis扫描系统
下载地址:
http://www.skycn.com/soft/15753.html zww3008汉化版
http://www.merijn.org/files/hijackthis.zip 英文版

2. 从HijackThis日志的 O23项可以发现灰鸽子自的服务项

如最近流行的:


O23 - Service: SYSTEM$ (SYSTEM$Server) - Unknown owner - C:\WINDOWS\setemy.bat
O23 - Service: Network Connections Manager (NetConMan) - Unknown owner - C:\WINDOWS\uinstall.exe
O23 - Service: winServer - Unknown owner - C:\WINDOWS\winserver.exe
O23 - Service: Gray_Pigeon_Server (GrayPigeonServer) - Unknown owner - C:\WINDOWS\G_Server.exe


用HijackThis选中上面的O23项,然后选择"修复该项"或"Fix checked"

3. 用Killbox删除灰鸽子对应的木马文件 可以从这里下载Killbox
[separator]http://yncnc.onlinedown.net/soft/37257.htm


直接把文件的路径复制到 Killbox里删除

通常都是下面这样的文件 "服务名"具体通过HijackThis判断

C:\windows\服务名.dll
[separator]C:\windows\服务名.exe
C:\windows\服务名.bat
C:\windows\服务名key.dll
C:\windows\服务名_hook.dll
C:\windows\服务名_hook2.dll


举例说明:

C:\WINDOWS\setemykey.dll
C:\WINDOWS\setemy.dll
C:\WINDOWS\setemy.exe
C:\WINDOWS\setemy_hook.dll
C:\WINDOWS\setemy_hook2.dll


用Killbox删除那些木马文件,由于文件具有隐藏属性,可能无法直接看到,但Killbox能直接删除. 上面的文件不一定全部存在,如果Killbox提示文件不存在或已经删除就没关系了

突破网络执法官封锁的方法及其原理

给困惑中的人带来惊喜!
网络执法官是一款网管软件,可用于管理局域网,能禁止局域网任意机器连接网络。对于网管来说,这个功能自然很不错,但如果局域网中有别人也使用该功能那就麻烦了。因为这样轻则会导致别人无法上网,重则会导致整个局域网瘫痪。有什么解决办法呢?请您看下面的招数及其原理。

           一、网络执法官简介
           我们可以在局域网中任意一台机器上运行网络执法官的主程序NetRobocop.exe,图1是它的主界面。它可以穿透防火墙、实时监控、记录整个局域网用户上线情况,可限制各用户上线时所用的IP、时段,并可将非法用户踢下局域网。该软件适用范围为局域网内部,不能对网关或路由器外的机器进行监视或管理,适合局域网管理员使用
在网络执法官中,要想限制某台机器上网,只要点击"网卡"菜单中的"权限",选择指定的网卡号或在用户列表中点击该网卡所在行,从右键菜单中选择"权限",在弹出的对话框中即可限制该用户的权限。对于未登记网卡,可以这样限定其上线:只要设定好所有已知用户(登记)后,将网卡的默认权限改为禁止上线即可阻止所有未知的网卡上线。使用这两个功能就可限制用户上网。其原理是通过ARP欺骗发给被攻击的电脑一个假的网关IP地址对应的MAC,使其找不到网关真正的MAC地址,这样就可以禁止其上网。

           二、ARP欺骗的原理
[separator]            网络执法官中利用的ARP欺骗使被攻击的电脑无法上网,其原理就是使该电脑无法找到网关的MAC地址。那么ARP欺骗到底是怎么回事呢?知其然,知其所以然是我们《黑客X档案》的优良传统,下面我们就谈谈这个问题。

           首先给大家说说什么是ARP,ARP(Address Resolution
           Protocol)是地址解析协议,是一种将IP地址转化成物理地址的协议。从IP地址到物理地址的映射有两种方式:表格方式和非表格方式。ARP具体说来就是将网络层(IP层,也就是相当于OSI的第三层)地址解析为数据连接层(MAC层,也就是相当于OSI的第二层)的MAC地址。

           ARP原理:某机器A要向主机B发送报文,会查询本地的ARP缓存表,找到B的IP地址对应的MAC地址后,就会进行数据传输。如果未找到,则广播A一个ARP请求报文(携带主机A的IP地址Ia——物理地址Pa),请求IP地址为Ib的主机B回答物理地址Pb。网上所有主机包括B都收到ARP请求,但只有主机B识别自己的IP地址,于是向A主机发回一个ARP响应报文。其中就包含有B的MAC地址,A接收到B的应答后,就会更新本地的ARP缓存。接着使用这个MAC地址发送数据(由网卡附加MAC地址)。因此,本地高速缓存的这个ARP表是本地网络流通的基础,而且这个缓存是动态的。

           ARP协议并不只在发送了ARP请求才接收ARP应答。当计算机接收到ARP应答数据包的时候,就会对本地的ARP缓存进行更新,将应答中的IP和MAC地址存储在ARP缓存中。因此,当局域网中的某台机器B向A发送一个自己伪造的ARP应答,而如果这个应答是B冒充C伪造来的,即IP地址为C的IP,而MAC地址是伪造的,则当A接收到B伪造的ARP应答后,就会更新本地的ARP缓存,这样在A看来C的IP地址没有变,而它的MAC地址已经不是原来那个了。由于局域网的网络流通不是根据IP地址进行,而是按照MAC地址进行传输。所以,那个伪造出来的MAC地址在A上被改变成一个不存在的MAC地址,这样就会造成网络不通,导致A不能Ping通C!这就是一个简单的ARP欺骗。

           网络执法官利用的就是这个原理!知道了它的原理,再突破它的防线就容易多了。
           三、修改MAC地址突破网络执法官的封锁
           根据上面的分析,我们不难得出结论:只要修改MAC地址,就可以骗过网络执法官的扫描,从而达到突破封锁的目的。下面是修改网卡MAC地址的方法:

           在"开始"菜单的"运行"中输入regedit,打开注册表编辑器,展开注册表到:HKEY_LOCAL_
           MACHINE\System\CurrentControl
           Set\Control\Class\{4D36E972-E325-11CE-BFC1-08002BE103
           18}子键,在子键下的0000,0001,0002等分支中查找DriverDesc(如果你有一块以上的网卡,就有0001,0002......在这里保存了有关你的网卡的信息,其中的DriverDesc内容就是网卡的信息描述,比如我的网卡是Intel
           210
           41 based Ethernet Controller),在这里假设你的网卡在0000子键。
           在0000子键下添加一个字符串,命名为"NetworkAddress",键值为修改后的MAC地址,要求为连续的12个16进制数。然后在"0000"子键下的NDI\params中新建一项名为NetworkAddress的子键,在该子键下添加名为"default"的字符串,键值为修改后的MAC地址。

           在NetworkAddress的子键下继续建立名为"ParamDesc"的字符串,其作用为指定Network
           Address的描述,其值可为"MAC
           Address"。这样以后打开网络邻居的"属性",双击相应的网卡就会发现有一个"高级"设置,其下存在MAC
           Address的选项,它就是你在注册表中加入的新项"NetworkAddress",以后只要在此修改MAC地址就可以了。
           关闭注册表,重新启动,你的网卡地址已改。打开网络邻居的属性,双击相应网卡项会发现有一个MAC
           Address的高级设置项,用于直接修改MAC地址。
           MAC地址也叫物理地址、硬件地址或链路地址,由网络设备制造商生产时写在硬件内部。这个地址与网络无关,即无论将带有这个地址的硬件(如网卡、集线器、路由器等)接入到网络的何处,它都有相同的MAC地址,MAC地址一般不可改变,不能由用户自己设定。MAC地址通常表示为12个16进制数,每2个16进制数之间用冒号隔开,如:08:00:20:0A:8C:6D就是一个MAC地址,其中前6位16进制数,08:00:20代表网络硬件制造商的编号,它由IEEE分配,而后3位16进制数0A:8C:6D代表该制造商所制造的某个网络产品(如网卡)的系列号。每个网络制造商必须确保它所制造的每个以太网设备都具有相同的前三字节以及不同的后三个字节。这样就可保证世界上每个以太网设备都具有唯一的MAC地址。

           另外,网络执法官的原理是通过ARP欺骗发给某台电脑有关假的网关IP地址所对应的MAC地址,使其找不到网关真正的MAC地址。因此,只要我们修改IP到MAC的映射就可使网络执法官的ARP欺骗失效,就隔开突破它的限制。你可以事先Ping一下网关,然后再用ARP
           -a命令得到网关的MAC地址,最后用ARP -s IP 网卡MAC地址命令把网关的IP地址和它的MAC地址映射起来就可以了。

           四、找到使你无法上网的对方
           解除了网络执法官的封锁后,我们可以利用Arpkiller的"Sniffer杀手"扫描整个局域网IP段,然后查找处在"混杂"模式下的计算机,就可以发现对方了。具体方法是:运行Arpkiller,然后点击"Sniffer监测工具",在出现的"Sniffer杀手"窗口中输入检测的起始和终止IP,单击"开始检测"就可以了。

           检测完成后,如果相应的IP是绿帽子图标,说明这个IP处于正常模式,如果是红帽子则说明该网卡处于混杂模式。它就是我们的目标,就是这个家伙在用网络执法官在捣乱。

           扫描时自己也处在混杂模式,把自己不能算在其中哦!
           找到对方后怎么对付他就是你的事了,比方说你可以利用网络执法官把对方也给封锁了!

能上QQ,却不能浏览网页?问题精解!

一、感染了病毒所致

 这种情况往往表现在打开IE时,在IE界面的左下框里提示:正在打开网页,但老半天没响应。在任务管理器里查看进程,(进入方法,把鼠标放在任务栏上,按右键—任务管理器—进程)看看CPU的占用率如何,如果是100%,可以肯定,是感染了病毒,这时你想运行其他程序简直就是受罪。这就要查查是哪个进程贪婪地占用了CPU资源。

 找到后,最好把名称记录下来,然后点击结束,如果不能结束,则要启动到安全模式下把该东东删除,还要进入注册表里,(方法:开始—运行,输入regedit)在注册表对话框里,点编辑—查找,输入那个程序名,找到后,点鼠标右键删除,然后再进行几次的搜索,往往能彻底删除干净。

 有很多的病毒,杀毒软件无能为力时,唯一的方法就是手动删除。

 二、与设置代理服务器有关

 有些筒子,出于某些方面考虑,在浏览器里设置了代理服务器(控制面板--Internet选项—连接—局域网设置—为LAN使用代理服务器),设置代理服务器是不影响QQ联网的,因为QQ用的是4000端口,而访问互联网使用的是80或8080端口。这就是很多的筒子们不明白为什么QQ能上,而网页不能打开的原因。而代理服务器一般不是很稳定,有时侯能上,有时候不能上。如果有这样设置的,请把代理取消就可以了。

 三、DNS服务器解释出错

 所谓DNS,即域名服务器(Domain Name Server),它把域名转换成计算机能够识别的IP地址,如深圳之窗[separator](www.sz.net.cn)对应的IP地址是219.133.46.54,深圳热线(www.szonline.net)对应的IP地址是202.96.154.6。如果DNS服务器出错,则无法进行域名解释,自然不能上网了。

 如果是这种情况,有时候是网络服务接入商即ISP的问题,可打电话咨询ISP;有时候则是路由器或网卡的问题,无法与ISP的DNS服务连接。

 这种情况的话,可把路由器关一会再开,或者重新设置路由器。或者是网卡无法自动搜寻到DNS的服务器地址,可以尝试用指定的DNS服务器地址。在网络的属性里进行,(控制面板—网络和拔号连接—本地连接—右键属性—TCP/IP协议—属性—使用下面的DNS服务器地址)。不同的ISP有不同的DNS地址,如电信常用的是202.96.134.133(主用) 202.96.128.68(备用)。

 更新网卡的驱动程序或更换网卡也不失为一个思路。

 四、系统文件丢失导致IE不能正常启动

 这种现象颇为常见,由于:

 1、系统的不稳定 表现为死机频繁、经常莫名重启、非法关机造成系统文件丢失;

 2、软硬件的冲突 常表现为安装了某些程序引起网卡驱动的冲突或与IE的冲突。自从INTEL推出超线程CPU后,有一个突出的问题是XP SP1下的IE6与超线程产生冲突;

 3、病毒的侵扰 导致系统文件损坏或丢失。

 如果是第一种情况,可尝试修复系统,2K或XP系统下,放入原安装光盘(注意:一定要原安装光盘),在开始—运行里输入sfc /scanow,按回车。98的系统也可以用sfc命令进行检查。

 如果是第二种情况,可以把最近安装的硬件或程序卸载,2K或XP的系统可以在机器启动后,长按F8,进入启动菜单,选择“最后一次正确的配置”,若是XP系统,还可以利用系统的还原功能,一般能很快解决问题。

 如果是XP的系统因超线程CPU的原因,可以在BIOS里禁用超线程,或升级到SP2。(当然,XP如何升级SP2涉及到很多知识及要注意的问题,在此限于篇幅不再详述)。这种情况下,QQ里自带的TT浏览器一般能正常浏览,可改用一试。

 如果是第三种情况,则要对系统盘进行全面的查杀病毒。

 还有一种现象也需特别留意:就是能打开网站的首页,但不能打开二级链接,如果是这样,处理的方法是重新注册如下的DLL文件:

 在开始—运行里输入:

 regsvr32 Shdocvw.dll

 regsvr32 Shell32.dll (注意这个命令,先不用输)

 regsvr32 Oleaut32.dll

 regsvr32 Actxprxy.dll

 regsvr32 Mshtml.dll

 regsvr32 Urlmon.dll

 regsvr32 Msjava.dll

 regsvr32 Browseui.dll

 注意:每输入一条,按回车。第二个命令可以先不用输,输完这些命令后重新启动windows,如果发现无效,再重新输入一遍,这次输入第二个命令。还有,如果是98的系统,到微软的网站上下载这个文件也许更简单,这个文件的下载地址是:

 http://download.microsoft.com/download/msn...us/mcrepair.exe

 五、IE损坏

 以上方法若果都不奏效,有可能是IE的内核损坏,虽经系统修复,亦无法弥补,那么重装IE就是最好的方法了。

 如果是98或2K系统,IE的版本若是5.0,建议升级到6.0。

 98的系统如果已经升级安装了6.0,那么在控制面板里点击添加/删除程序,将会弹出一个修复对话框,选择默认的修复,重新启动即可。

 如果是2K+IE6.0或XP(自带的IE就是6.0的)的系统,重新IE有点麻烦,有两种方法:

 1、打开注册表,展开HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{ 89820200-ECBD-11cf-8B85-00AA005B4383 },将IsInstalled的DWORD的值改为0即可;

 注:重装IE并不一定就能解决问题,仅是一个处理问题的思路而已。

最近发现很多网友问无法浏览网页之类的问题,确实太多人问了,为了解决各位的疑惑,本人便收集一些资料并和各位探讨下如何排除这个故障。(倒杯茶先)当然偶只是和大家一起分析一下比较常见的故障,具体情况还需具体分析,各位可以参考一下几种情况做相应的措施,希望能给各位带来帮助。若各位觉得好的话记得帮偶顶一下,不要让这篇帖子沉了,好让更多人看到。
情况一:上网无法浏览网页却能用QQ聊天。
1、浏览器“连接”选项设置错误
解决办法:正确设置上网类型。如果是通过代理服务上网的,请正确填写代理服务器的IP地址与端口号;如果不是,请不要勾选“通过代理服务器”这个选项。
2、DNS服务器设置错误
解决办法:如果ISP提供商分配给你的是固定的IP地址,那么请正确填写ISP提供的IP地址与DNS服务器地址;如果ISP提供商分配的是动态的IP地址,那么无须填写DNS服务器地址;还有一个可能是ISP提供商的DNS服务器出错不能正确地进行域名→IP地址之间的转换,这个时候你可以在浏览器的地址栏敲入网站的IP地址,即可浏览网页。
3、防火墙设置错误
解决办法:如果防火墙设置不当,那么可能阻隔与外网进行信息交换,造成无法浏览网页的故障。我们可以修改防火墙设置。什么,怎么修改?这就不用俺说了吧。嗯,还是说一下,对于不了解的朋友直接选默认级别,选“中”就可以了。
情况二:ADSL能成功登陆但无法浏览网页的故障解决办法
首先应该PING ISP的DNS服务器地址,看看能否PING通,如果能PING通,多数是软件问题居多,如果不能PING通,则应该检查硬件设备/线路连接状况和通讯协议(TCP/IP)
如果能PING通,可以看到类似以下的信息:
命令 ING 202.98.160.68
Reply from 202.98.160.68: bytes=32 time=14ms TTL=250
Reply from 202.98.160.68: bytes=32 time=27ms TTL=250
Reply from 202.98.160.68: bytes=32 time=20ms TTL=250
Reply from 202.98.160.68: bytes=32 time=17ms TTL=250
如果不能PING通,会有以下信息:
Pinging 202.98.160.68 with 32 bytes of data:
time out
time out
time out
time out

1.有多台电脑的朋友,可以用别的电脑替换,替换的电脑不要装任何代理服务器软件,也不要装任何防火墙,并且只装一个网卡直接和ADSLMODEM相连,正确装上ADSL拨号软件后。看是否能正常浏览,如果能,故障就是用户端的电脑引起,如果不行,就需要检测MODEM和线路是否正常。
2.只有一台电脑的朋友,可以先停止运行所有代理服务器软件,例如WINGATE 、SYGATE、WINDOWS的INTERNET连接共享(ICS)等等,直接登陆看看故障能否排除,如果停止运行代理服务器软件后故障排除,那可以肯定是代理服务软件的问题。
3.检查浏览器特别是IE的设置,例如最常见的引发不能浏览网页的故障是在IE中选取了“自动检测设置”,记住这个选项千万不要选取。如果是IE5X版本,单击工具-》INTRENET选项-》连接-》局域网设置,就可以看到该选项,如果该选项前面打了勾,一定要取消。取消后故障就可以解决。
4.检查TCP/IP协议的属性设置,特别是DNS服务器设置是否正确,昆明的ADSL用户可以将主控DNS服务器设置为:202.98.160.68,辅助DNS可以设置为:202.98.161.68 , 特别要说明的是,拨号软件不同,设置DNS的位置也不一样,有些(在拨号网络的连接图标的属性中设置,有些在控制面板网络中设置,有些在拨号软件(例如ENTERNET300)自带的连接Profile属性中设置。这3个地方都要务必设置正确。
5.用WINDOWS的朋友,如果经过上述检查都确认正确无误,可以准备好ADSL拨号软件和WINDOWS系统光盘,然后先删除拨号软件,再删除控制面板/网络中的所有TCP/IP协议,重启电脑后再重新添加TCP/IP协议,并打开MODEM电源,重新安装拨号软件,经过测试,如果设置正确无误,重装拨号软件和TCP/IP后大都可以解决拨号能拨通但无法浏览网页的问题。
6.更换一个浏览器软件例如网景公司的NETSCAPE浏览器浏览测试。
7.如果你直接连接ADSL MODEM上网的那台电脑装了两个网卡,试试把连接局域网络的网卡先拿起,只留下连接ADSL MODEM的网卡。然后看看故障是否排除,如果故障排除,就应该检查网络和系统资源配置。特别是看看网卡和其他设备有没有冲突(WINDOWS用户可以在控制面板/系统/设备管理中查看设备是否正常)
8.你的网卡启用了BOOT ROM芯片的引导功能,而且网卡带有PXE的引导芯片之后所造成的。可以这样解决:
①如果网卡是集成在主板上的,或者将网上的启动程序写进了BIOS中,可以从BIOS设置中修改系统的引导顺序,如设置硬盘最先引导,或者从BIOS中禁止网卡启动系统。
②如果网卡不是集成的,则可以拔掉网卡上的引导芯片或者用网卡设置程序,禁止网卡的BootROM引导功能也可以关机,然后在开机之后,当出现“Press Shift-F10 Configure……”时,马上按“Shift+F10”组合键,进入菜单之后,从第4行中将Boot order rom设置为disable,然后按F4键保存退出。

情况三:共享上网无法浏览网页
用Windows XP系统的机器做代理服务器后发现局域网中的其他电脑无法浏览网页,但是有数据流,还可以使用QQ等软件,网络中的各个机器也可以互访。代理服务器为双网卡,在网络配置向导中设置为“网络中的其他计算机通过本机上网”(通过a网卡接局域网),在共享属性中设置为“共享到网络中的b连接”(即第2张,为b网卡)。客户机设置为“通过网络中的其他电脑上网”,操作系统有Windows 98/2000/XP,通过交换机连接。代理服务器接交换机的了个指示灯工作正常(a、b网卡和宽带Modem连接),但客户机上的指示灯只是偶尔亮一下。在打开网页时,可以在状态栏看到“正在打开*****网页”但很长时间都看不到网页,最后显示“网页无法显示”的提示。
解决措施:可能是你的网线连接和DNS设置存在问题:
①做一条级联线,将a网卡直接连接到宽带ADSL上,其他不动。
②设置其他客户机的IP地址为192.168.0.2、192.168.0.3、192.168.0.4……,子网掩码设置为255.255.255.0,设置每台客户机的网关地址为192.168.0.1,设置DNS为你的ISP的DNS地址。
同时,也可以考虑一下代理服务器、网卡之间是否存在着冲突,调换一下PCI插槽、移除暂时不需要的外设等也对问题的解决有一定帮助。


常见的ADSL断流现象
网页打不开、下载中断、或者在线视、音频流中断,这些情况都是很多使用ADSL上网的人会遇到的麻烦。可是当仔细检查ADSL MODEM的状态时,又会发现拨号登录已经成功。那么问题究竟出在哪里?
1.线路不稳定
如果住所离电信局太远(5公里以上)可以向电信部门申报。确保线路连接正确(不同的话音分离器的连接方法有所不同,请务必按照说明书指引正确连接)。同时确保线路通讯质量良好没有被干扰,没有连接其它会造成线路干扰的设备,例如电话分机,传真机等。并检查接线盒和水晶头有没有接触不良以及是否与其它电线串绕在一起。有条件最好用标准电话线,如果是符ITU国际电信联盟标准的三类、五类或超五类双绞线更好。电话线入户后就分开走。一线走电话、一线走电脑。如果居住的房间都希望安装电话分机,最好选用质量好的分线盒。PC接ADSL Modem附带的双绞线。(注意:手机一定不要放在ADSL Modem的旁边,因为每隔几分钟手机会自动查找网络,这时强大的电磁波干扰足以造成ADSL Modem断流。)
2.检查您的网卡,如果是ISA网卡最好能换成PCI的,并且选择质量好的网卡,太便宜的网卡可能是造成问题的罪魁祸首。10M或10M/100M自适应网卡都可。另外,双网卡引起冲突同样值得关注,这时,应当拔起连接局域网或其它电脑的网卡,只用连接ADSL的网卡上网测试,如果故障恢复正常,检查两块网卡有没有冲突 。
3.ADSL Modem或者网卡设置有误
最常见的是设置错了ADSL Modem的IP地址,或是错误设置了DNS服务器。因为对于ADSL虚拟拨号的用户来说,是不需要设定IP地址的,自动分配即可。TCP/IP网关一般也不需要设置。另外如果设定DNS一定要设置正确,如果操作系统是Windows 9x,在DOS窗口下键入Winipcfg获取DNS地址,在Windows 2000/XP下键入ipconfig /renew,或询问当地电信部门。
另外,TCP/IP设置最容易引起不能浏览网页的情况,例如没有更改过设置,一直可以正常浏览,突然发现浏览不正常了,就可以试着删除TCP/IP协议后重新添加TCP/IP 协议。
4.ADSL Modem同步异常
检查一下自己的电话线和ADSL连接的地方是否接触不良,或者是电话线出现了问题。如果怀疑分离器坏或ADSL Modem坏,尝试不使用分离器而直接将外线接入ADSL Modem。如果确定是分离器没有问题,要保证分离器与ADSL Modem的连线不应该过长,太长的话同步很困难。如果排除上述情况,只要重起ADSL Modem就可以解决同步问题。
5.拨号软件互扰
ADSL接入Internet的方式有虚拟拨号和专线接入两种,现在个人用户的ADSL大都是采用前者。而PPPOE(Point-to-Point Protocol over Ethernet以太网上的点对点协议)虚拟拨号软件都有各自的优缺点。经过多方在不同操作系统的测试,如果使用的操作系统是Windows XP,推荐用它自带PPPOE拨号软件,断流现象较少,稳定性也相对提高。如果使用的是Windows ME或9x,可以用以下几种虚拟拨号软件——EnterNet、WinPoET、RasPPPoE。其中,EnterNet是现在比较常用的一款,EnterNet 300适用于Windows 9x;EnterNet 500适用于Windows 2000/XP。当你用一个PPPOE拨号软件有问题时,不妨卸载这个软件后换用一个其它的PPPOE拨号软件,请务必注意不要同时装多个PPPOE软件,以免造成冲突。
6.其他软件冲突
卸载有可能引起断流的软件,现在发现某些软件例如QQ 2000b等,偶然会造成上网断流,具体什么条件下会引发,尚要进一步测试。不少网友卸载后就发现断流问题解决了,包括用普通Modem 163拨号上网的用户也有用这种方法解决了断流问题的情况,笔者也收到朋友的邮件反映卸载QQ后断流问题解决,所以如果你有QQ,不妨先卸载你的OICQ,然后再上网试试。当你发现打开某些软件就有断流现象,关闭该软件就一切正常时,卸载该软件试试。
7.病毒攻击和防火墙软件设置不当
虽然受到黑客和病毒的攻击可能性较小,但也不排除可能性。病毒如果破坏了ADSL相关组件也会有发生断流现象。建议安装“天网防火墙”或者“金山网镖”网络防火墙,它们都可以实时监控你的计算机和网络的通讯情况,并警告提示莫名的网络访问方式,有效降低受攻击的危险性。如果能确定受到病毒的破坏和攻击,还发生断流现象时就应该检查安装的防火墙、共享上网的代理服务器软件、上网加速软件等,停止运行这类软件后,再上网测试,看速度是否恢复正常。



到了总结的时候了,无法浏览网页是上网最常见的故障之一,其具体原因比较复杂,解决的方法也不尽相同。我们可以这样:先软再硬后系统,先简单后复杂,折半查找缩小故障范围。具体有以下几个主要步骤:
第一步:排除偶然的、不可预见性故障
不管三七二十一,先冷启动电脑及调制解调器,排除可能存在的偶发性、不可预见性故障,例如软件冲突、内存混乱、ADSL Modem自动断线、IP调整中的自动断线、设备休眠等问题。仍不行再打听别人或别的电脑能否正常浏览网页,判断是共性问题还是个性问题。如果是共性问题,对因特网就只能由ISP解决,对局域网则要检查服务器或网络线路。如果是个性问题,就可以把视线集中到本网络及本机上来。
第二步:初步确定故障范围
用命令ping检查判断。主要ping以下地址:一是ping 本机循环地址(127.0.0.1),如果显示Reply from 127.0.0.1: bytes=?? time=?ms TTL=???,则表示TCP/IP协议运行正常,若显示Request timed out(超时),则必须重装该协议。二是ping本机IP地址。使用ipconfig命令(9x系统应该输入winipcfg)查看本机IP地址,若通则表明网络适配器工作正常,否则可能是网卡、Modem有问题。三是ping同网段电脑地址。若不通表明本段网络有问题。若网络中有网关、路由器,则要分别ping其与本网段和其他网段相连端口的IP地址,以确定其是否有故障。四是ping 主、备用DNS服务器和Web服务器地址,若不通则与网管或ISP联系解决。
若上述地址都能ping通,则可确定是操作系统和浏览器的故障。如果其间间断出现超时错误(亦需考虑服务器可能设置为禁止ping的情况),表明网络不稳定,易丢包,例如局域网中有广播风暴就可能产生时断时续,这一般是网络连接、配置错误、或用户过多造成的。
第三步:排除可能存在的“软”问题
一是检查网络配置。检查TCP/IP协议的设置情况、网卡、Modem等设备的参数设置,重点是IP地址、网关、DNS地址是否正确,若有误则恢复到正常时的设置。检查协议、网络适配器是否过多,建议删除“NetBEUI”、“IPX/SPX”等协议(视网络情况定)。若通过代理服务器上网,则检查浏览器中“代理服务器”设置是否正确。检查是否错误设置了拨号适配器的IP地址,由于传统拨号上风的IP地址是自动分配,在电脑配置了网卡时有可能将本该设置在网卡上的固定IP地址错误设置在拨号适配器上,导致无法拨号上网。检查拨号上网相关设置是否符合ISP要求,例如有的地区拨号上网号码、用户名及密码调整了,改为16300,16900等。
二是检查网卡、Modem等设备的驱动程序是否有问题,如果在设备管理器中发现有黄色的!或?,要重新安装配套的驱动程序。
三是检查系统是否感染了病毒。将杀毒软件升级到最新版本后全面杀毒。
第四步:排除可能存在的“硬”问题
一是检查网卡、各种调制解调器等是否工作正常(是否被禁用)。检查是否因过热而出现工作不稳定的情况,例如可通过 Modem指示灯、网卡指示灯观察其是否工作正常(对照说明书等资料观察)。用替换法(换设备或将此设备移到其他电脑上试验)检查是否网卡、Modem品质或者兼容性不好。
二是检查是否为网络接口故障。检查有关板卡(如网卡)是否被禁用。板卡、线路、RJ-11及RJ-45线接头因多次插拔、灰尘太多、老化可能导致虚接、松动,可关机断电后取下用橡皮擦或酒精棉试、重新插拔,或者换个插槽、接口试试,或者重新连接线路并用绝缘胶带隔离加固或更换。例如RJ-45接口经常会出现松动情况,可用压线钳加固。
三是检查外线是否有通畅。如果通过电话上网则检查电话线路是否正常,可将Modem上的电话进线接到电话机上听有无拨号音,或直接拨号测试。从ISP到ADSL滤波器这段连接中任何设备的加入都将危害到数据的正常传输,所以在滤波器之前不要并接电话、电话防盗打器等设备。若用老式Modem上网,电话机不能开启防盗打功能。检查ADSL Modem 分频器是否连接正确,即电话进线接分频器Line口,电话或传真机接Phone口,宽带调制解调器电话线接ADSL口。
四是检查电压是否稳定,环境温度是否过高(过低)以及网络线路是否繁忙。
第五步:排除浏览器故障
修复浏览器。将浏览器所有设置恢复到默认值后再试,排除设置因素。修复浏览器,可以通过“添加删除程序”(对IE6)、升级,或用上网助手在线修复。还可以安装其它的浏览器试试。
第六步:排除操作系统故障
一是修复注册表。由于访问恶意网站可能导致计算机注册表被更改,不能上网。通过注册表修复器、上网助手等工具或scanreg /restore命令修复注册表。
二是关掉其它已经运行的部分可能造成冲突的内存驻留程序(或进程)、关闭或禁用其他设备(例如其他的网卡、Modem、共享资源的相关设备等),再尝试是否能上网。
三是检查操作系统文件是否被破坏。用Windows系统文件检查器检查(win98的用sfc,win2000以上的用sfc/scannow),如果提示被破坏则恢复。
四是重装操作系统。从保护数据的角度出发,建议先覆盖安装,如果仍没有解决问题则在准备好驱动程序安装盘、备份好重要资料备份(最好先将系统分区Ghost)的前提下,格式化安装操作系统。


不介意俺再来个小总结吧。再做个小总结吧,DNS服务器设置错误,TCP/IP协议出错,这是最常见的错误。你需要首先检查拨号网络中的主控DNS和辅助DNS是否有错误,注意这里是检查“拨号网络”的DNS而非“控制面板”中的“网络”的DNS。DNS地址请询问你的当地ISP,你在哪报装的宽带就去那问呗。现在通讯那么发达,一个电话就可以了。什么,你不知道他们电话?俺也不知道,在俺村里不管有什么问题,打110就可以了,还是免费的。你们也可以试下。怎么设DNS就不用问俺了吧,麻烦会的朋友告诉不会的朋友,俺代表党和国家向你敬礼了。
下面再说说由于TCP/IP协议出问题引起的故障,如果你检查过以上设置后发现设置没有错误,但仍然无法浏览网页,那么你就要检查“TCP/IP”协议是否出错了,在桌面上双击“我的电脑”图标, 再双击“控制面板”,在控制面板中找到“网络”图标,双击它 将弹出一个新的窗口,在弹出的窗口中看看“已安装了下列网络组件”中是否安装了以下几项:
×拨号网络适配器
  ×TCP/IP
这里要特别注意两点:第一,如果这里重复安装了两次拨号网络适配器或TCP/IP,就造成无法浏览网页,怎么看出是重复安装了呢?假如重复安装了拨号网络适配器,你会看到有一行写着“拨号网络适配器#2”或“TCP/IP->拨号网络适配器#2”,这里多了一个“#2",代表你安装了两次,如果发现有这样#2的一行,请务必删除此行。第二,如果这里没有重复安装,但又肯定拨号网络中的配置无误,那么极有可能就是TCP/IP协议出错造成无法浏览网页,解决办法是删除此协议重新安装TCP/IP(注意做此步前请先确定你有windows9x的安装光盘,因为重装时系统需要从此光盘中读取数据),具体方法是:用鼠标左键单击“拨号网络适配器”,再留意此窗口有三个按钮,分别是“添加”、“删除”和“属性”,单击“删除”,这时你会发现“拨号网络适配器”已经被删除,再检查“TCP/IP”,通常如果你没有装其它网卡,删除了拨号网络适配器后TCP/IP也会跟着删除,如果你安装了其它网卡,那么请你用鼠标左键单击含有TCP/IP的行,然后将他们一一删除。单击“确定”。系统会询问你是否重新启动电脑,单击“是”。重启电脑后,再进入“控制面板”,双击“网络”,回到刚才的窗口,然后单击“添加”按钮,一个新的窗口将出现,在此窗口选择“适配器”,再单击“添加”,会出现最后一个新的窗口。此窗口的左边方框是“厂商”,这里选择“Microsoft”,在右边方框中选择“拨号适配器”,单击确定,你会发现现在回到了控制面板中的“网络属性”窗口,而且“已安装了下列网络组件”中已经重新增加了“拨号网络适配器”和“TCP/IP”协议。单击“确定”系统可能会要求你放入Windows9X的安装光盘,读取数据后会问你是否重新启动电脑,单击“是”,重启电脑后拨号上网,通常到此不能浏览网页的故障都会排除。
提示:以上一段话中有一点请务必注意,有部分朋友反映重装“TCP/IP”后仍然不能浏览网页,经我们测试发现,原因是有些朋友在删除了“TCP/IP"后没有重启电脑就立即在窗口中重新添加“TCP/IP”,最后重启电脑,这样做是徒劳无功的。请记住务必在删除“TCP/IP”后重启电脑,然后再添加“TCP/IP”,添加后再一次重启电脑,这样总共重启了两次电脑而非只重启一次,只有如此才能解决故障。


总之, 本文仅从思路上作了简单剖析,具体操作步骤应视本网络、本机具体情况而定,切不可生搬硬套,搞不好开不了机进不了系统,那时可别诅咒俺啊。而且还要强调一点,因特网上少数站点不能浏览的现象是完全正常的,是因为这些网站可能已注销或被禁止访问。最后祝各位好运。
顺便再提供两个浏览器的下载链接吧。也有可能是你的IE浏览器本身的问题,换用其它浏览器试试。(可能性比较小)
===============================================================

刚才有个朋友也发生了只能上qq,能够玩游戏,但就是不能看网页,显示ie搜索页错误,我又一招吃遍鲜的办法,毛遂自荐帮助他试试,重新填写了dns的地址,倒,没有活过来啊,还是不能登录,有点死心了,看了上面的贴子大多归结为二个原因,一为dns错误,二为病毒感染,用诺盾升级版扫描无效,设置过了dns,怎么会无效呢?看来还是得叫技术人员来弄了。。。。。
2、DNS服务器设置错误
解决办法:如果ISP提供商分配给你的是固定的IP地址,那么请正确填写ISP提供的IP地址与DNS服务器地址;如果ISP提供商分配的是动态的IP地址,那么无须填写DNS服务器地址;还有一个可能是ISP提供商的DNS服务器出错不能正确地进行域名→IP地址之间的转换,这个时候你可以在浏览器的地址栏敲入网站的IP地址,即可浏览网页。

我仔细研究了一下粗体话意思,试着在运行框打上ping 172.23.66.1 (广电网关),嘿嘿,显示连通状态,重新打开ie,呵,很爽啊,久违的网页又回来了。搞定只花了几分钟,哈哈,人家丢了包金圣给我,嘎嘎,菜鸟有时多看看东西也能混饭吃啊。

防火墙防止DDOS的几种方式

DoS(Denial of Service拒绝服务)和DDoS(Distributed Denial of Service分布式拒绝服务)攻击是大型网站和网络服务器的安全威胁之一。2000年2月,Yahoo、亚马逊、CNN被攻击等事例,曾被刻在重大安全事件的历史中。SYN Flood由于其攻击效果好,已经成为目前最流行的DoS和DDoS攻击手段。
SYN Flood利用TCP协议缺陷,发送了大量伪造的TCP连接请求,使得被攻击方资源耗尽,无法及时回应或处理正常的服务请求。一个正常的TCP连接需要三次握手,首先客户端发送一个包含SYN标志的数据包,其后服务器返回一个SYN/ACK的应答包,表示客户端的请求被接受,最后客户端再返回一个确认包ACK,这样才完成TCP连接。在服务器端发送应答包后,如果客户端不发出确认,服务器会等待到超时,期间这些半连接状态都保存在一个空间有限的缓存队列中;如果大量的SYN包发到服务器端后没有应答,就会使服务器端的TCP资源迅速耗尽,导致正常的连接不能进入,甚至会导致服务器的系统崩溃。

防火墙通常用于保护内部网络不受外部网络的非授权访问,它位于客户端和服务器之间,因此利用防火墙来阻止DoS攻击能有效地保护内部的服务器。针对SYN Flood,防火墙通常有三种防护方式:SYN网关、被动式SYN网关和SYN中继。

SYN网关 防火墙收到客户端的SYN包时,直接转发给服务器;防火墙收到服务器的SYN/ACK包后,一方面将SYN/ACK包转发给客户端,另一方面以客户端的名义给服务器回送一个ACK包,完成TCP的三次握手,让服务器端由半连接状态进入连接状态。当客户端真正的ACK包到达时,有数据则转发给服务器,否则丢弃该包。由于服务器能承受连接状态要比半连接状态高得多,所以这种方法能有效地减轻对服务器的攻击。

被动式SYN网关 设置防火墙的SYN请求超时参数,让它远小于服务器的超时期限。防火墙负责转发客户端发往服务器的SYN包,服务器发往客户端的SYN/ACK包、以及客户端发往服务器的ACK包。这样,如果客户端在防火墙计时器到期时还没发送ACK包,防火墙则往服务器发送RST包,以使服务器从队列中删去该半连接。由于防火墙的超时参数远小于服务器的超时期限,因此这样能有效防止SYN Flood攻击。

SYN中继防火墙在收到客户端的SYN包后,并不向服务器转发而是记录该状态信息然后主动给客户端回送SYN/ACK包,如果收到客户端的ACK包,表明是正常访问,由防火墙向服务器发送SYN包并完成三次握手。这样由防火墙做为代理来实现客户端和服务器端的连接,可以完全过滤不可用连接发往服务器。  

2006-1-19 12:11 #1

网络购物安全十注意

随着电子商务的发展,越来越多的人开始接触网上购物,但网上购物的安全一直是很多人担心的焦点。在这里,我们特别列出了10项网上购物需要注意的安全事项,希望能对您有所帮助。

1.连接要安全

在提交任何关于你自己的敏感信息或私人信息——尤其是你的信用卡号——之前,一定要确认数据已经加密,并且是通过安全连接传输的。你的浏览器和Web站点的服务器都要支持有关的工业标准,如SET(Secure Electronic Transaction)和SSL(Secure Sockets Layer)等。

2.保护你的密码

不要使用任何容易破解的信息作为你的密码,比如你的生日、电话号码等。你的密码最好是一串比较独特的组合,至少包含5个数字、字母或其他符号。

3.保护自己的隐私

花几分钟阅读一下电子商务公司的隐私保护条款,这些条款中应该会对他们收集你的哪些信息和这些信息将被如何使用做详细说明。

尽量少暴露你的私人信息,填在线表格时要格外小心,不是必填的信息就不要主动提供。
[separator]
永远不要透露父母的姓名这样的信息,有人可能会使用它来非法窃取你的帐号。

各种免费或收费的Web服务可以使你匿名浏览和购物。比如,你可以使用Anonymizer和Privada等站点来匿名访问其它商务站点,而不必暴露你的姓名和e-mail地址。

4.使用安全的支付方法

使用信用卡和借记卡在线购物不但方便,而且很安全,因为通过它们进行的交易都受有关法律的保护,你可以对提款提出质疑,并在质疑得到解决之前拒绝付帐。另外,如果你的信用卡或借记卡被盗用,你只需承担很小的一部分金额。网上拍卖站点越来越多,现金支付也越来越频繁,如果交易额比较大,你就需要使用i-Escrow和Tradesafe等站点提供的第三者保存契据的服务。当然,这些服务是收费的。

5.检查证书和标志

在美国,有一个叫做Better Business Bureau Online Reliability Seal的认证标志,拥有这个标志的公司至少需要一年以上的在线经营历史,并已受到了当地有关部门的认可。同时,你可以参考BizRate,这个站点可以为你提供很好的有关在线购物的信息。它经常组织用户调查,并公布对商务站点有关项目的评分,如商品质量,客户服务质量和送货是否准时等。

有些拍卖站点,比如eBay,有一个用户反馈区,已经购买过商品的用户可以在这里对各个独立销售商的可靠性发表评论。

6.检查销售条款

著名的在线零售商都会出示有关的销售条款,包括商品质量保证,责任限度,以及有关退货和退款的规定等。有些站点要求客户在购物前必须点选“同意这些协议”,有些站点则把这些条款放在一个链接后面。

7.税款和运费

仔细阅读运送和处理等费用的有关说明,不同的送货方式费用差别可能会很大。找一些提供低成本配送方式的公司,或在定购量大时可以免费送货的站点。另外,很多国家和地区对网上购物是收税的。

8.再检查一遍订单

在发送购物订单之前,再慎重地检查一遍。输入错误(比如把2写成了22)会导致很严重的后果。如果你收货的地址和发出订单的地址不同,你就需要做出特别说明,并仔细检查。另外,你必须确定你看到的价格正是该物品当前的价格,而不是你上次访问该站点时浏览器保存在你计算机中的临时网页文件上的过时价格。

9.估计送货日期

销售商应该会告诉你一个大概的送货日期。按照美国联邦贸易委员会的规定,如果销售商没有指定货物送达日期,他就必须在30天内将货物送达,否则必须通知客户不能按时送货,并提出撤销订单,退回货款。

10.提出控诉

如果你在网上购物过程中碰到了问题,你应该立即通知这个商务公司。在他们的站点上找到免费服务的电话号码、邮件地址或指向客户服务的链接。如果该公司自己不解决有关的问题,你就应该与有关主管部门联系了。

Windows XP和2003防火墙(ICF)设置指南

Internet 连接防火墙是充当网络与外部世界之间的保卫边界的安全系统。Internet 连接防火墙 (ICF)是用来限制哪些信息可以从你的电脑访问 Internet 以及从 Internet 进入您电脑的一种软件。  
 
如果你的电脑使用 Internet 连接共享 (ICS) 来为多台计算机提供 Internet 访问能力,最好在共享的Internet 连接中启用 ICF。当然, ICS 和 ICF 都可以单独启用。如果你的电脑是直接连接到 Internet ,也建议你在这个 Internet 连接上启用 ICF。要查看是否启用了 ICF 或者是否要启用防火墙,请参阅
 
图1。  
 
xp中的ICF设置不像其他的防火墙一样是基于程序的,所以看起来不是很直观。ICF的设置都是基于端口的 ,所以效率更高,但是我们在设置防火墙的时候需要对程序占用的端口有详细的了解,下面的内容我们会用实际的例子来说明。
[img align=l]http://edu.chinaz.com/Files/BeyondPic/200515183626337.GIF[/img]
[separator]ICF 本质上是状态防火墙。状态防火墙可以用来监视所有通讯端口,并且检查所处理的每个消息的源和目标地址。  
 
默认的情况下,ICF不允许所有来自外部网络的未经请求的通信进入本机。所有从 Internet 进入通信都会接受ICF的检查并和自己的设置相比较。只有本机发出的信息的反馈消息才能进入我的电脑,原自外部 的消息默认情况是不允许进入本机的,这也解释了为什么开启ICF后从我的电脑可以ping通别人的电脑,但是外部的电脑不能我的主机。 (除非在“服务”选项卡上建立了允许该通讯通过的条目)。  
 
默认情况下,ICF 的处理过程不会反馈给使用者,而是静态地阻止未经请求的通讯,防止像端口扫描这样的常见黑客袭击。因为如果反馈这种通知消息的话会过于频繁以至于成为一种干扰,就像我们常见的天网或者norton一样,时不时出来一个消息框告诉你检测的进程。笔者就认为这种提示对我的工作干扰很大,而且有一种请功的心态,这是我最讨厌的。  
 
最后一点,xp中自带的ICF 一样可以创建安全日志,通过查看安全日志我们一样清楚被防火墙跟踪的各种活动,以及被防火墙拦截的各种信息,同时还可以设置跟踪记录的文件的最大值,以防无限占用硬盘空间接下来我们用实际的例子来说明ICF的配置。
xp自带的ICF的配置和实例  
 
在拨号上网的图标上鼠标右键选属性,打开高级选项,勾选1以启用ICF,再点击2,开始设置ICF,如图:
[img align=l]http://edu.chinaz.com/Files/BeyondPic/200515183626992.GIF[/img]
如图3,在服务栏里面有xp自带的一些服务,可以勾选你想要的服务。如果觉得这些自带的服务不够或者不理想,可以按下面的添加,手工添加你自定义的服务。
[img align=l]http://edu.chinaz.com/Files/BeyondPic/200515183627155.GIF[/img]
再看第二项-安全日志,方框1里面的设置可以记录防火墙的跟踪记录,包扩丢弃和成功的所有事项,2所指的地方可以更改记录文件存放的目录,3指的地方可以修改记录文件的大小,避免过渡占用空间。可以依自己的需要设置。  
 
要注意的是,xp默认的选项是不记录任何拦截或成功的事项,同时记录文件的大小默认是4M
[img align=l]http://edu.chinaz.com/Files/BeyondPic/200515183627762.GIF[/img]
再看下一个选项ICMP,ICMP的全称是internet control messenge protocal, internet控制信息协议,所 有支持tcp/ip的网络都必须支持ICMP。我们通过ICMP的反馈信息来确定网络的状态,比如网络通不通,是 否有拥塞等等。实际例子中,比如我们ping一个ip地址,就是ICMP把ping的结果返回给ping命令的发送着,从而让发送着知道网络的状态。  
 
ICMP是一个非常好且有用的协议,但是如果不加以限制的话,会造成很大的不便。比如你通过adsl上网, 假设你的带宽是2M,如果同时有许多人用小数据包ping你,因为你的电脑要给所有ping你的人答复,这样 就造成了你带宽的浪费。如果ping你的人数达到一定的数量,则你的网络带宽完全被用来做答复别人的回 应,从而是你正常的通讯无法进行。  
 
实际上ICMP反馈只是让我们了解网络的状态,并不影响正常的通讯,所以我们可以关闭它。这样的话别人 不能ping通我的电脑,但是可以和我进行正常的数据交流。  
 
上面的例子是用ping来解说ICMP的功能,实际上ICMP的作用很多的,我们可以打开或关闭某些。如图5,当我们选定鼠标所指的选项时,下方会出来相应的描述信息,我们可以安装我们的要求进行配置。注意的 是默认情况下所有的ICMP都没有打开。
[img align=l]http://edu.chinaz.com/Files/BeyondPic/200515183627734.GIF[/img]
接下来的过程让我们配置一个实例。  
 
大家都知道,在使用msn messenger的时候,有一项功能是文件传输。但是文件传输经常不能成功,其中的机制就是msn的文件传输采用了特殊的端口,而一般的防火墙是关闭这个端口的,包括xp的防火墙也一 样。  
 
如果通话双方要进行文件传输,多数网友都是直接关闭防火墙,传送完毕以后再打开,相信大多数的网友 都遇到过类似的问题。这是因为一般的防火墙软件比如天网和norton都是基于程序的。(当然也能基于端 口,但是配置不直观)。xp自带的防火墙恰恰是基于端口的,因此非常方便。  
 
举个例子,如果我们想禁止本机的ftp服务,用基于程序的防火墙来禁止的话,只要你安装的ftp程序一连 接到互联网,防火墙就跳出来报警,你就要配置一次。如果你安装了100个ftp的程序,防火墙就会跳出了100次报警,你就要配置100次。我不知道实际工作的时候有多少人会仔细的看报警的内容并仔细配置,反正我看到的朋友都是一有报警的对话框,就一路回车下去,这样配置等于没有安装防火墙。(我不否认部分朋友确实有耐心仔细配置,但是这样的话你累不累?)  
 
如果我们采用了xp的ICF,它是基于端口的,不管你用什么样的程序去做ftp服务,你必须要采用21号端口 ,我们只要禁止21号端口就行了。而且xp自带的ICF默认是不显示拦截或通过的信息的,这样我们的工作就不会收到任何的干扰,但是防火墙却实实在在地在工作。  
 
通过查找msn messenger的帮助,我们发现msn用来传送文件的端口是6891-6900一共10个端口,也就是允许同时传送最多10个文件。xp自带的ICF默认是关闭6891-6900这10个端口的,为了使msn的文件传输功能正常进行,我们必须打开它。(当然,如果我们使用msn messenger同时传送的文件只有一个,那打开一个端口就行了)。  
 
下面是实际的操作过程。
先打开你的上网连接的属性,高级,启用ICF,并点选设置进行设置。在服务选项里面,我们没有看到关于msn messenger文件传送的现成的可以使用的服务,所以我们手工创建一个,点下面的添加按钮:  
在1处输入你要创建的规则的名称  
在2处输入你的网卡的ip地址  
在3和4处输入你想要打开的端口号,msn messenger占用的是6891-6900,我们随便输入其中的一个  
在5处选择TCP而不是UDP,因为msn的文件传输属于可靠的服务(TCP),UDP指的是不可靠的服务。(TCP
 
和UDP的概念如果大家感兴趣下次再详细说说)
[img align=l]http://edu.chinaz.com/Files/BeyondPic/200515183628891.GIF[/img]
选择完成以后,按确定,新的规则已经创建,如图7,有必要的话可以按下面的编辑对这条创建好的规则 进行修改。  
 
当然,这条规则要生效的话,不要忘记在前面打勾:)  
 
现在再打开你的msn messenger,试试文件传输是不是已经很好用了:
[img align=l]http://edu.chinaz.com/Files/BeyondPic/200515183628202.GIF[/img]
ICF不但可以用于防止internet的非法入侵,在局域网上同样有效。但是有一点一定要注意:  
如果你的机器是代理服务器,局域网的别的机器是通过你的电脑上网的,那千万不要在你的局域网上打开ICF,否则你所在的局域网内的其他用户不能通过你上网

绑架者克星HijackThis

HijackThis V1.99.1_zww3008 汉化修正第二版
目前电脑安全问题随着网络的越来越普及也显得越来越重要,目前最常见的危害问题可以说反倒已不再是那些文件型的病毒了,而是诸如IE主页被修改、IE各种设置被篡改、IE设置项被禁用、打开IE即被连向恶意网页等等此类的“浏览器劫持”问题!

而目前对于此类“浏览器劫持”问题,各种杀毒软件并没有特别的侧重于这方面,对此类即常见又无解决方法定律的问题,正是目前广大上网用户最需要解决的,而 HijackThis 正是这方面的检测利器!相对于同类工具HijackThis功能非常全面,集各种实用功能于一身!它可以扫描检测出各种存在的浏览器等等方面的问题并给出各种提示解决方案,对于查找系统内的木马/蠕虫也有很好的辅助作用!

如果你遇到各种电脑安全方面的问题,可以用它扫描生成一个日志文件,发到论坛上各位高帮助分析解决问题。目前HijackThis已经成为了各大电脑安全论坛最常见、最有用的工具之一。

HijackThis 扫描,配合KillBox、CopyLock等删除进程中文件工具,是非常不错的杀毒辅助组合。HijackThis的1.91 的混合工具箱中也有删除文件的功能,但是功能很弱,删除任何文件都只是作个标记,需重启系统后才删除,配合CopyLock来删除和查看删除标记很不错(我认为它最有用的地方就是查看当前系统中的删除标记了),但真正删除正被使用的文件功能最强的还是KillBox。

软件大小:1.42 MB
软件语言:简体中文
软件类别:汉化补丁 / 安全相关 / 浏览安全
[separator]运行环境:WinNet, WinXP, Win2K, NT, WinME, Win9X
授权方式:免费软件

下载地址:http://software.ty.sx.cn/down/hijackthisV1.99.1.exe

其他实用工具:

CopyLock V1.09 Build 47.1 汉化版
可以强行删除、替换、剪切或重命名系统正在使用的文件。
对Windows 2000/XP还可以察看有哪些程序正调用它,可以先终止其父进程再来删除它。可以用来作为杀除病毒程序的辅助工具。

KillBox175字体修正版
KillBox 是国外反病毒论坛很受欢迎的工具软件,与 HijackThis 是最佳配合
KillBox 实质是一个删除任意文件的利器,它不管这个文件是EXE还是DLL等其它文件,也不管这个文件是正在运行中,还是被系统调用了,KillBox 都可以简单几步就将文件删除.正因如此,KillBox 在反病毒方面使用非常之棒.现时流行类病毒(蠕虫、木马)很多均为单独的病毒文件,与系统无关,可以安全删除此类病毒文件.但在删除过程,由于病毒的狡滑,总是很难删除,这连国际知名安全软件产商也推荐在安全模式杀毒.有了 KillBox ,一切变得简单多了,只要先通过HijackThis 等系统分析工具的 Log ,确认了病毒的文件,再填上病毒文件的完整路径,或通过游览选中此病毒文件,一K就行了(某些病毒可能需要重启电脑).

LSPFix汉化版
Winsock 2 修复实用程序

绑架者克星HijackThis 日志分析

许多不熟悉浏览器绑架的人发表文章,询问如何通过分析HijackThis的日志来获得帮助,因为他们不理解哪些内容是无害的,而哪些内容是有害的。
本文是一个关于日志含义的基本指南,并包含一些有助于独立阅读本文的提示。本文决不能代替在请求帮助的解答,而只是在某种程度上帮助您自己理解日志的含义。

HijackThis 日志分析
--如何识别有害信息

________________________________________
●分类简表

HijcakThis日志中的每一行以一个分类名称开始。(要查看这一主题的技术信息,单击主窗口中的"Info"按钮,并向下滚动窗口,突出显示某一行并单击"More info on this item"按钮即可。)

要查看实用信息,单击需要获得帮助的分类名称:
* R0, R1, R2, R3 - IE起始页/搜索页 URL
* F0, F1 - 自动加载程序
* N1, N2, N3, N4 - Netscape/Mozilla 起始页/搜索页 URL
* O1 - 主机文件重定向
* O2 - 浏览器辅助对象
* O3 - IE工具栏
* O4 - 从注册表自动加载程序
* O5 - 使IE选项的图标在控制面板中不可见
* O6 -由管理员限制的对IE选项的访问
* O7 -由管理员限制的对注册表编辑器的访问
* O8 - IE右键菜单中的额外项
* O9 - 主IE按钮工具栏上的额外按钮,或IE"工具"菜单中的额外项
* O10 - Winsock绑架程序
* O11 - IE"高级选项"窗口中的额外组
* O12 - IE插件
* O13 - IE DefaultPrefix绑架
* O14 - "重置Web设置"绑架
* O15 - 受信任区域中的有害站点
* O16 - ActiveX对象(aka 下载的程序文件)
* O17 - Lop.com域绑架程序(DNS服务器)
* O18 - 额外协议和协议绑架程序
* O19 - 用户样式表绑架



●症状及治疗方案:

________________________________________
R0、R1、R2、R3-IE起始页和搜索页
症状:
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page=http://www.google.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL=http://www.google.com/
R3 -Default URLSearchHook is missing

治疗方案:
如果结尾的URL是您的主页或搜索引擎,那就不用管它。如果您不认可,请检查一下并用HijcakThis修复。
对于R3项,始终修复它们,直到它提及一个您认可的程序为止,比如Copernic。
________________________________________
F0、F1-自动加载程序
症状:
F0 - system.ini: Shell=Explorer.exe Openme.exe
F1 - win.ini: run=hpfsched

治疗方案:
F0项始终是有害的,因此要修复它们。
F1项通常是存在很长时间的安全程序,因此您应该根据其文件名查找与该文件有关的更多信息,以确定它是无害的还是有害的。
________________________________________
N1、N2、N3、N4-Netscape/Mozilla起始页和搜索页
症状:
N1 - Netscape 4: user_pref("browser.startup.homepage", "www.google.com"); (C:\Program Files\Netscape\Users\default\prefs.js)
N2 - Netscape 6: user_pref("browser.startup.homepage", "http://www.google.com"); (C:\Documents and Settings\User\Application Data\Mozilla\Profiles\defaulto9t1tfl.slt\prefs.js)
N2 - Netscape 6: user_pref("browser.search.defaultengine", "engine://C%3A%5CProgram%20Files%5CNetscape%206%5Csearchplugins%5CSBWeb_02.src"); (C:\Documents and Settings\User\Application Data\Mozilla\Profiles\defaulto9t1tfl.slt\prefs.js)

治疗方案:
通常情况下,Netacape和Mozilla的主页及搜索页是安全的。它们极少被绑架。主页和搜索页的URL不是您认可的,请用HilackThis修复它。
________________________________________
O1-主机文件重定向
症状:
O1 - Hosts: 216.177.73.139 auto.search.msn.com
O1 - Hosts: 216.177.73.139 search.netscape.com
O1 - Hosts: 216.177.73.139 ieautosearch

治疗方案:
这种绑架将通向正确IP地址的地址重定向到错误的IP地址。如果IP不属于该地址,那么在您每次键入该地址时,您将被重定向到一个错误的站点。始终用HilackThis修复它们,除非您故意将这些行放到主机文件中。
________________________________________
O2-浏览器辅助对象
症状:
O2 - BHO: Yahoo! Companion BHO - {13F537F0-AF09-11d6-9029-0002B31F9E59} - C:\PROGRAM FILES\YAHOO!\COMPANION\YCOMP5_0_2_4.DLL
O2 - BHO: (no name) - {1A214F62-47A7-4CA3-9D00-95A3965A8B4A} - C:\PROGRAM FILES\POPUP ELIMINATOR\AUTODISPLAY401.DLL (file missing)
O2 - BHO: MediaLoads Enhanced - {85A702BA-EA8F-4B83-AA07-07A5186ACD7E} - C:\PROGRAM FILES\MEDIALOADS ENHANCED\ME1.DLL

治疗方案:
如果您无法直接识别某个浏览器辅助对象的名称,可以使用TonyK的 BHO 列表 通过类ID(CLSID,位于大括号中的编号)进行查找,以确定它是无害的还是有害的。在BHO列表中,'X'代表侦探软件,'L'代表安全。
________________________________________
O3-IE工具栏
症状:
O3 - Toolbar: &Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\PROGRAM FILES\YAHOO!\COMPANION\YCOMP5_0_2_4.DLL
O3 - Toolbar: Popup Eliminator - {86BCA93E-457B-4054-AFB0-E428DA1563E1} - C:\PROGRAM FILES\POPUP ELIMINATOR\PETOOLBAR401.DLL (file missing)
O3 - Toolbar: rzillcgthjx - {5996aaf3-5c08-44a9-ac12-1843fd03df0a} - C:\WINDOWS\APPLICATION DATA\CKSTPRLLNQUL.DLL

治疗方案:
如果您不能直接识别工具栏的名称,可以使用TonyK的 工具栏列表 通过类ID(CLSID,位于大括号中的编号)进行查找,以确定它是无害的还是有害的。在工具栏列表中,'X'代表侦探软件,'L'代表安全。
如果它不在列表中,而且其名称似乎是一个随机的字符串,并且该文件位于一个名为'Application Data'的文件夹中的某处(比如上述例子中的最后一个),那么它肯定是有害的,应该用HilackThis修复它。
________________________________________
O4-从注册表自动加载程序
症状:
O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
治疗方案:
使用PacMan的 启动列表 来查找这些条目,以确定它们是无害的还是有害的。
________________________________________
O5-使IE选项在控制面板中不可见
症状:
O5 - control.ini: inetcpl.cpl=no

治疗方案:
除非故意隐藏控制面板中的图标,否则用HijackThis修复它。
________________________________________
O6-由管理员限制的对IE选项的访问
症状:
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present

治疗方案:
除非激活了 Spybot S&D 选项"Lock homepage from changes",否则用HijackThis修复这一项。
________________________________________
O7-由管理员限制的对注册表编辑器的访问
症状:
O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1

治疗方案:
始终用HijackThis修复这一项。
________________________________________
O8-IE右键菜单中的额外项
症状:
O8 - Extra context menu item: &Google Search - res://C:\WINDOWS\DOWNLOADED PROGRAM FILES\GOOGLETOOLBAR_EN_1.1.68-DELEON.DLL/cmsearch.html
O8 - Extra context menu item: Yahoo! Search - file:///C:\Program Files\Yahoo!\Common/ycsrch.htm
O8 - Extra context menu item: Zoom &In - C:\WINDOWS\WEB\zoomin.htm
O8 - Extra context menu item: Zoom O&ut - C:\WINDOWS\WEB\zoomout.htm

治疗方案:
如果不能识别IE右键菜单中的项目名称,用HijackThis修复它。
________________________________________
O9-主IE工具栏上的额外按钮,或IE"工具"菜单中的额外项
症状:
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Messenger (HKLM)
O9 - Extra button: AIM (HKLM)

治疗方案:
如果不能识别按钮或菜单项的名称,用hijackThis修复它。
________________________________________
O10-Wincock绑架程序
症状:
O10 - Hijacked Internet access by New.Net
O10 - Broken Internet access because of LSP provider 'c:\progra~1\common~2\toolbar\cnmib.dll' missing
O10 - Unknown file in Winsock LSP: c:\program files\newton knows\vmain.dll

治疗方案:
最好使用 Cexx.org的LSPFix或Kolla.de的Spybot S&D修复这些项。
________________________________________
O11-IE"高级选项"窗口中的额外组
症状:
O11 - Options group: [CommonName] CommonName

治疗方案:
现在,惟一将其自身的选项组添加到IE 高级选项窗口中的绑架程序是CommonName。因此您始终可以用HijackThis修复这一项。
________________________________________
O12-IE插件
症状:
O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
O12 - Plugin for .PDF: C:\Program Files\Internet Explorer\PLUGINS\nppdf32.dll

治疗方案:
大部分时间内,这些项是安全的。只有OnFlow在这里添加了一个您不想要的插件(.ofb)。
________________________________________
O13-IE DefaultPrefix绑架
症状:
O13 - DefaultPrefix: http://www.pixpox.com/cgi-bin/click.pl?url=
O13 - WWW Prefix: http://prolivation.com/cgi-bin/r.cgi?

治疗方案:
这些项始终是有害的。用HijackThis修复它们。
________________________________________
O14-'重置Web设置'绑架
症状:
O14 - IERESET.INF: START_PAGE_URL=http://www.searchalot.com

治疗方案:
如果该URL不是您计算机的厂商或您的ISP,用HijackThis修复它。
________________________________________
O15-受信任区域中的有害站点
症状:
O15 - Trusted Zone: http://free.aol.com

治疗方案:
迄今为止,只有AOL倾向于将自身添加到您的受信任区域,从而允许它运行任何它想要运行的ActiveX。始终用HijackThis修复这一项。
________________________________________
O16-Active对象(aka 下载的程序文件)
症状:
O16 - DPF: Yahoo! Chat - http://us.chat1.yimg.com/us.yimg.co...t/c381/chat.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/p ... s/flash/swflash.cab

治疗方案:
如果您你不能识别对象名称,或它下载文件的URL,用HijackThis修复它。如果名称或URL中包含下列单词,比如'dialer'、'casino'、'free-pludin'等等,那么一定要修复它。
________________________________________
O17-Lop.com域绑架(DNS服务器)
症状:
O17 - HKLM\System\CCS\Services\VxD\MSTCP: Domain = aoldsl.net
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = W21944.find-quick.com
O17 - HKLM\Software\..\Telephony: DomainName = W21944.find-quick.com
O17 - HKLM\System\CCS\Services\Tcpip\..\{D196AB38-4D1F-45C1-9108-46D367F19F7E}: Domain = W21944.find-quick.com

治疗方案:
如果域不是来自您的ISP或公司的网络,用HijackThis修复它。
________________________________________
O18-额外协议和协议绑架程序
症状:
O18 - Protocol: relatedlinks - {5AB65DD4-01FB-44D5-9537-3767AB80F790} - C:\PROGRA~1\COMMON~1\MSIETS\msielink.dll
O18 - Protocol: mctp - {d7b95390-b1c5-11d0-b111-0080c712fe82}
O18 - Protocol hijack: http - {66993893-61B8-47DC-B10D-21E0C86DD9C8}

治疗方案:
这里只显示了少数绑架程序。恶名昭著的还有'cn'(CommonName),'ayb'(Lop.com)和'relatedlinks'(Huntbar),您应该用Hijackthis修复这些项。
显示的其他情况要么是未被确认为安全的,要么是被侦探软件绑架的。如果是后一种情况,用HijackThis修复它。
________________________________________
O19-用户样式表绑架
症状:
O19 - User style sheet: c:\WINDOWS\Java\my.css

治疗方案:
在浏览器速度变慢并频繁弹出各种消息的情况下,如果这一项显示在日志中,用HijackThis修复它。



●软件详解            

  浏览器绑架克星 - HijackThis是一款专门对付恶意网页及木马的程序,它能够将绑架您浏览器的全部恶意程序揪出来!只要你有了它,就相当于请到了一位免费的安全护卫,这个安全护卫会尽心尽责地找出启动项中所有可疑的项目,包括自启动程序和共享软件中的广告发送程序,捆绑在IE中的木马等恶意程序。另外它还提供了对恶意代码的修复功能,如果你遇到利用3721上网助手、超级兔子IE保护器等无法修复的恶意网页,你不妨请出HijackThis来帮帮忙。

  一、软件的基本信息
  软件名称:HijackThis
  最新版本:1.98版
  软件大小:177KB
  软件语言:英文
  软件性质:免费软件
  运行环境:Win9x/Me/NT/2000/XP
  软件主页:http://www.spywareinfo.com/

  二、软件的使用

  HijackThis不需要安装即可使用,我们只要双击压缩包中的HijackThis.exe,就能直接打开程序的主界面了(如图1所示)。软件的使用非常简单,点击"Scan"按钮后,它会自动对系统进行全方位的安全检测,检测内容包括搜寻所有强行"捆绑"在IE浏览器上的各种恶意程序,以及出现在IE工具栏或右键菜单中的各种快捷命令或图标等。

 检测完成后HijackThis就会将系统中所有可疑的项目列出来(如图2所示)。最后只要我们选中你认为确实属于可疑的项目后,点击"Fix checked"按钮即可对其进行自动修复。

图2
  提示:在每个可疑项目的前面都会提供一个编号,这些编号代表了不同的类别,如果想了解每个选项的详细信息,我们只要选中某个项目后点击下面的"Info on selected item"按钮即可出现该项的详细说明窗口(如图3所示)。

图3
  注意:如果修复系统后出现错误,我们可以点击"Config"按钮,切换到"Backups"标签页,在这里选择"Restore"按钮进行恢复;假如修复并重新启动计算机后一切正常,那么就可以选择"Delete"或"Delete all"将此项目彻底清除了。

    三、识别有害信息

  当然,要想识别有害信息也不是一件容易的事情,刚才提到,每个可疑项目的前面都有一个编号,事实上这些编号分别代表了不同的含义(如图4),下面笔者就结合实例给大家详细说明一下各编号的含义:

图4
  编号:R0、 R1、 R2、 R3 -- 代表IE起始页/搜索页 URL
  例:
  R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page=http://www.google.com/
  R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL=http://www.google.com/
  R3 ?Default URLSearchHook is missing
  含义:
  对于R0、R1、R2中末尾出现的URL地址,如果是您的主页或搜索引擎,那就不用管它。如果不是,请用HijcakThis修复。
  对于列出的R3项,我们必须始终修复它们,直到它提及一个您认可的程序为止。
  编号:F0、 F1-- 代表自动加载的程序
  例:
  F0 - system.ini: Shell=Explorer.exe Openme.exe
  F1 - win.ini: run=hpfsched
  含义:
  对于F0中的选项始终是有害的,因此我们必须要修复它们。对于F1项通常是存在很长时间的安全程序,因此您应该根据其文件名查找与该文件有关的更多信息,以确定它是否有害。
  编号:N1、N2、N3、N4--代表Netscape/Mozilla起始页和搜索页
  例:
  N1 - Netscape 4: user_pref("browser.startup.homepage", "www.google.com"); (C:\Program Files\Netscape\Users\default\prefs.js)
  N2 - Netscape 6: user_pref("browser.startup.homepage", "http://www.google.com"); (C:\Documents and Settings\User\Application Data\Mozilla\Profiles\defaulto9t1tfl.slt\prefs.js)
  N2 - Netscape 6: user_pref("browser.search.defaultengine", "engine://C%3A%5CProgram%20Files%5CNetscape%206%5Csearchplugins%5CSBWeb_02.src"); (C:\Documents and Settings\User\Application Data\Mozilla\Profiles\defaulto9t1tfl.slt\prefs.js)
  含义:
  通常情况下,Netacape和Mozilla的主页及搜索页很少被绑架。如果这两个URL不是您认可的,请用HilackThis修复它。
编号:O1--代表主机文件重定向
  例:
  O1 - Hosts: 216.177.73.139 auto.search.msn.com
  O1 - Hosts: 216.177.73.139 search.netscape.com
  O1 - Hosts: 216.177.73.139 ieautosearch
  含义:
  这些绑架程序将通向正确IP地址的地址重定向到错误的IP地址。如果IP不属于该地址,那么在您每次键入该地址时,您将被重定向到一个错误的站点。始终用HilackThis修复它们,除非您故意将这些行放到主机文件中。
  编号:O2--代表浏览器辅助对象
  例:
  O2 - BHO: Yahoo! Companion BHO - {13F537F0-AF09-11d6-9029-0002B31F9E59} - C:\PROGRAM FILES\YAHOO!\COMPANION\YCOMP5_0_2_4.DLL
  O2 - BHO: (no name) - {1A214F62-47A7-4CA3-9D00-95A3965A8B4A} - C:\PROGRAM FILES\POPUP ELIMINATOR\AUTODISPLAY401.DLL (file missing)
  O2 - BHO: MediaLoads Enhanced - {85A702BA-EA8F-4B83-AA07-07A5186ACD7E} - C:\PROGRAM FILES\MEDIALOADS ENHANCED\ME1.DLL
  含义:
  如果您无法直接识别某个浏览器辅助对象的名称,可以使用TonyK的 BHO 列表 通过类ID(CLSID,位于大括号中的编号)进行查找,以确定它是无害的还是有害的。在BHO列表中,'X'代表侦探软件,'L'代表安全。
  编号O3--代表IE工具栏项
  例:
  O3 - Toolbar: &Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88}- C:\PROGRAM FILES\YAHOO!\COMPANION\YCOMP5_0_2_4.DLL
  O3 - Toolbar: Popup Eliminator - {86BCA93E-457B-4054-AFB0-E428DA1563E1} - C:\PROGRAM FILES\POPUP ELIMINATOR\PETOOLBAR401.DLL (file missing)
  O3 - Toolbar: rzillcgthjx - {5996aaf3-5c08-44a9-ac12-1843fd03df0a} - C:\WINDOWS\APPLICATION DATA\CKSTPRLLNQUL.DLL
  含义:
  如果您不能直接识别工具栏的名称,可以使用TonyK的 工具栏列表 通过类ID(CLSID,位于大括号中的编号)进行查找,以确定它是无害的还是有害的。在工具栏列表中,'X'代表侦探软件,'L'代表安全。
  如果它不在列表中,而且其名称似乎是一个随机的字符串,并且该文件位于一个名为'Application Data'的文件夹中的某处(比如上述例子中的最后一个),那么它肯定是有害的,应该用HilackThis修复它。
  编号:O4--代表从注册表自动加载的程序
  例:
  O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
  O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
  O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
  O4 - Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
  含义:
  04代表启机时自动加载的程序,你要对系统有一定的了解,以确定它们是无害的还是有害的。
  编号:O5--使IE选项在控制面板中不可见
  例:
  O5 - control.ini: inetcpl.cpl=no
  含义:
  除非故意隐藏控制面板中的图标,否则用HijackThis修复它。
  编号:O6--由管理员限制的对IE选项的访问
  例:
  O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
  含义:
  限制了对IE选项的访问,请用HijackThis修复这一项。
编号:O7--由管理员限制的对注册表编辑器的访问
  例:
  O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1
  含义:
  注册表编辑被禁用,始终用HijackThis修复这一项。
  编号:O8--IE右键菜单中的额外项
  例:
  O8 - Extra context menu item: &Google Search - res://C:\WINDOWS\DOWNLOADED PROGRAM FILES\GOOGLETOOLBAR_EN_1.1.68-DELEON.DLL/cmsearch.html
  O8 - Extra context menu item: Yahoo! Search - file:///C:\Program Files\Yahoo!\Common/ycsrch.htm
  O8 - Extra context menu item: Zoom &In - C:\WINDOWS\WEB\zoomin.htm
  O8 - Extra context menu item: Zoom O&ut - C:\WINDOWS\WEB\zoomout.htm
  含义:
  如果不能识别IE右键菜单中的项目名称,用HijackThis修复它。
  编号:O9--主IE工具栏上的额外按钮,或IE"工具"菜单中的额外项
  例:
  O9 - Extra button: Messenger (HKLM)
  O9 - Extra 'Tools' menuitem: Messenger (HKLM)
  O9 - Extra button: AIM (HKLM)
  含义:
  如果不能识别按钮或菜单项的名称,用hijackThis修复它。
  编号:O10--Wincock绑架程序
  例:
  O10 - Hijacked Internet access by New.Net
  O10 - Broken Internet access because of LSP provider 'c:\progra~1\common~2\toolbar\cnmib.dll' missing
  O10 - Unknown file in Winsock LSP: c:\program files\newton knows\vmain.dll
  含义:
  最好使用 Cexx.org的LSPFix或Kolla.de的Spybot S&D修复这些项。
  编号:O11--IE"高级选项"窗口中的额外组
  例:
  O11 - Options group: [CommonName] CommonName
  含义:
  现在,惟一将其自身的选项组添加到IE 高级选项窗口中的绑架程序是CommonName。因此您始终可以用HijackThis修复这一项。
  编号:O12--IE插件
  例:
  O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
  O12 - Plugin for .PDF: C:\Program Files\Internet Explorer\PLUGINS\nppdf32.dll
  含义:
  大部分时间内,这些项是安全的。只有OnFlow在这里添加了一个您不想要的插件(.ofb)。
编号:O13--IE DefaultPrefix绑架
  例:
  O13 - DefaultPrefix: http://www.pixpox.com/cgi-bin/click.pl?url=
  O13 - WWW Prefix: http://prolivation.com/cgi-bin/r.cgi?
  含义:
  这些项始终是有害的。用HijackThis修复它们。
  编号:O14--'重置Web设置'绑架
  例:
  O14 - IERESET.INF: START_PAGE_URL=http://www.searchalot.com
  含义:
  如果该URL不是您计算机的厂商或您的ISP,用HijackThis修复它。
  编号:O15--受信任区域中的有害站点
  例:
  O15 - Trusted Zone: http://free.aol.com
  含义:
  迄今为止,只有AOL倾向于将自身添加到您的受信任区域,从而允许它运行任何它想要运行的ActiveX。始终用HijackThis修复这一项。
  编号:016--Active对象(aka 下载的程序文件)
  例:
  O16 - DPF: Yahoo! Chat - http://us.chat1.yimg.com/us.yimg.com/i/chat/applet/c381/chat.cab
  O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/p ... s/flash/swflash.cab
  含义:
  如果您你不能识别对象名称,或它下载文件的URL,用HijackThis修复它。如果名称或URL中包含下列单词,比如'dialer'、'casino'、'free-pludin'等等,那么一定要修复它。
  编号:017--Lop.com域绑架(DNS服务器)
  例:
  O17 - HKLM\System\CCS\Services\VxD\MSTCP: Domain = aoldsl.net
  O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = W21944.find-quick.com
  O17 - HKLM\Software\..\Telephony: DomainName = W21944.find-quick.com
  O17 - HKLM\System\CCS\Services\Tcpip\..\{D196AB38-4D1F-45C1-9108-46D367F19F7E}: Domain = W21944.find-quick.com
  含义:
  如果域不是来自您的ISP或公司的网络,用HijackThis修复它。
  编号:O18--额外协议和协议绑架程序
  例:
  O18 - Protocol: relatedlinks - {5AB65DD4-01FB-44D5-9537-3767AB80F790} - C:\PROGRA~1\COMMON~1\MSIETS\msielink.dll
  O18 - Protocol: mctp - {d7b95390-b1c5-11d0-b111-0080c712fe82}
  O18 - Protocol hijack: http - {66993893-61B8-47DC-B10D-21E0C86DD9C8}
  含义:
  这里只显示了少数绑架程序。恶名昭著的还有'cn'(CommonName),'ayb'(Lop.com)和'relatedlinks'(Huntbar),您应该用Hijackthis修复这些项。
  显示的其他情况要么是未被确认为安全的,要么是被侦探软件绑架的。如果是后一种情况,用HijackThis修复它。
  编号:O19--用户样式表绑架
  例:
  O19 - User style sheet: c:\WINDOWS\Java\my.css
  含义:
  在浏览器速度变慢并频繁弹出各种消息的情况下,如果这一项显示在日志中,用HijackThis修复它。

错过雪的冬天

[color=#008080]这个异常平淡的冬天
常常笼着一层似有似无的薄雾
却始终没有雪
没有那轻盈的生命
湿湿掠过我干裂的唇
在混沌的眼前优雅旋转成
梦中时刻翻飞的白蝴蝶

这个异常沉寂的冬天
因为没有雪飘逸的舞蹈
枯黄的叶子始终在屋檐徘徊着
延伸着秋萧瑟晦暗的歌谣
一切刻板成钢筋水泥的呆板
冬天再没有迷人的微笑
写进浪漫的爱情诗里

这个异常冷酷的冬天
虽然还没有想得起穿厚毛衣
却从心底发出一种冷冷的气息
缠绕着无法舒展的身躯
[separator]没有雪带来一丝温暖的预期
她藏在厚厚的云层里嬉戏
忘记了撒下漫山遍野快乐的种子

这个冬天错过了雪
冬天再没有可留恋的一丝痕迹
妙曼的雪花错过了冬季
只留下一掊伤心的眼泪……
[/color]

十种值得女人交往的网上男人

第一种:他懂得尊重你

他不会强求你不爱说的话,也不会追根问底的盘问你的家庭,你的感情,你的工作,你的对他的看法,和以前交往过什么网友.他尊重你作出的各种人生选择,鼓励你发展自己的专长。现代好男人的一条重要标准是,尊重所有的女性,包括仅有一面之缘的人。

第二种:他对人很有诚意.

他对人很诚意,每次你和他聊天,他从不遮遮掩掩,很真情的和你探讨人生,表达对社会或对每些事的看法.也很理性地和你探讨情感或者其他方方面面.

第三种:他对你很关注,很支持.

他已经很熟悉你,他确实比任何人都了解你,关注你,在你苦恼时,他永远站在你这边,耐心倾听你倒苦水;他记得你写过的任何文字;你烦恼时他会留下一言半语,轻轻地点拨你……这些都无声地传达他真心关注你的信息。支持你所做的一切.

第四种:你很欣赏他,你们在一起聊天互相很愉快.

他能够赢得朋友的欣赏。他懂得让每个人心情舒畅,懂得给人安全感。不会让你觉得很难把握和相处。特别是在一起聊天时,互相的话题比较多,而且他也比较博学,你们之间不只相互获得情感上的愉悦,还有其他各方面的收获.

第五种:他胸襟开阔,宽容忍让

你们之间的聊天,他懂得如何表达自己,并耐心听你说话,如果你是对的,他能够承认错误;即使你不对,他也愿意原谅你。有话可以好好讲,不会动不动就拉下脸来,送你一脸的表情暴力。也不会为一点小事发脾气成赌气,自虐虐人。下次踢你出局.从此不在有任何信息.

第六种:他比较感性.

通常这样的人都有一颗爱心。感性的男人,也一定会照顾好他的家人和他的朋友。更会和他的网友,友好相处.

[separator]第七种:你们有共同的爱好.

和一个心中有热情的男人在一起相处时,虽然是在网上,从没见过面,但和他交流时肯定很愉快。如果能和一个有共同爱好的男人,交流,相处,那一定会给人生机勃勃的感觉。有一种相见恨晚的感觉,还会有一种知音的情怀.

第八种:他很有生活情趣.

从他和你说话中,很有涵养,更重要的是很有情趣,如果能幽默风趣更好,这一点不是每个男人都学得来的,只要他的语言富有灵性,不是那么干瘪,了无生趣也可以,也就是说,他很有情趣.能带给你激情和快乐.

第九种:向他倾诉是安全的

你可以开诚布公地与他沟通,他懂得倾听,知道什么时候该说话,什么时候该闭嘴。你不会害怕对他表达,当你和他分分享自己的感受与思想时,能觉得安全。良好沟通的基础是信任,在他面前,你确信不会因为表达内心深层想法而遭受到嘲笑或伤害。这就叫安全感。

第十种:他不喜新厌旧.

他有正常的社交圈,有彼此信赖的好朋友,也重视他们,他就能清楚掌握现实和虚拟的界限。更不会见一个网友,就和她有一段情感.是一个喜新厌旧的人.