查看完整版本: 防止ASP木马在服务器上运行

shanzh4 2007-11-2 14:43

防止ASP木马在服务器上运行

防止ASP木马在服务器上运行 e\D$U A GH:OIx'P
--[url=http://www.sz-benet.net]深圳北大青鸟[/url]网络工程师培训资料%P_)LB-CJf4U2R
如果您的服务器正在受ASP木马的困扰,那么希望这篇文章能帮您解决您所面临的问题。
/Ka.^cz
cw:I0Jz)b   目前比较流行的ASP木马主要通过三种技术来进行对服务器的相关操作。
YL AC/je'`&C]@F 2b J `a2n\
  一、使用FileSystemObject组件 XGE3j R6`c'_Q

2{3{%m'P8~3S"gF&lJ3M/A   FileSystemObject可以对文件进行常规操作
4S+CL%vJtQ s!tnCH"T
  可以通过修改注册表,将此组件改名,来防止此类木马的危害。
0u0PW~EG{b
1`_T Jb7R?c   HKEY_CLASSES_ROOT/Scripting.FileSystemObject/改名为其它的名字,如:改为FileSystemObject_ChangeName }V6Vl:v1q0m
Y@7_8^kG/sG_
  自己以后调用的时候使用这个就可以正常调用此组件了
4nn2A$re ?A,@ 9N'GGg ix |{f DF
  也要将clsid值也改一下
b]:DVPw/Q!b^
rn:^ D2C/X:b   HKEY_CLASSES_ROOT/Scripting.FileSystemObject/CLSID/项目的值 +P p-G5o8T+K

ygeS'U&s&z&@   也可以将其删除,来防止此类木马的危害。
W5| ~$oue 5Enn+h ~uM
  注销此组件命令:RegSvr32 /u C:/WINNT/SYSTEM32/scrrun.dll   
C IROrWY zkr#} .A][)JAn$v.y%e
  禁止Guest用户使用scrrun.dll来防止调用此组件。
x8x(g6[:cgd @.W@\hyU8_6n%~
  使用命令:cacls C:/WINNT/system32/scrrun.dll /e /d guests
1}7c&kt.z1j
n+I#lY+I!n:G   二、使用WScript.Shell组件
Y\1O8~8` P AJ ;q)@cL@uu ?S
  WScript.Shell可以调用系统内核运行DOS基本命令 -v8G D4V1MWI)T

*\Zz7Y0ZV]u4F   可以通过修改注册表,将此组件改名,来防止此类木马的危害。 JG0Cc"Bc-l#g
Fb~`x8m(o%hV
  HKEY_CLASSES_ROOT/WScript.Shell/及HKEY_CLASSES_ROOT/WScript.Shell.1/改名为其它的名字,如:改为WScript.Shell_ChangeName或WScript.Shell.1_ChangeName | S#v2h [-r!v}

/[mO8D(vE   自己以后调用的时候使用这个就可以正常调用此组件了
cNwM.{ {:v/c
f-NSj"~`5R G je   也要将clsid值也改一下
^&` R ob5btT.a @Fa;](T%C bz'k!f6@z}
  HKEY_CLASSES_ROOT/WScript.Shell/CLSID/项目的值
,sm!R7U3n"Ol   HKEY_CLASSES_ROOT/WScript.Shell.1/CLSID/项目的值 |Ys)J#@X:z-^y"Y

t%G%pt.ImX   也可以将其删除,来防止此类木马的危害。
P+vc KuX?d g ,TI1P"O:J"`
  三、使用Shell.Application组件
gH T`gxCe %p\.ktE5r
  Shell.Application可以调用系统内核运行DOS基本命令
"|5d_9alZP!y;G#@w#z
A5V'Gl:elm t2?k   可以通过修改注册表,将此组件改名,来防止此类木马的危害。
4^(U%BX,L~0f+k
b Sa L:ytr   HKEY_CLASSES_ROOT/Shell.Application/ 2lR}:O4A
  及HKEY_CLASSES_ROOT/Shell.Application.1/ ^}?C"C0d
  改名为其它的名字,如:改为Shell.Application_ChangeName或Shell.Application.1_ChangeName M o$rO:Z'x)LQ4V

8@'T L(QbE v   自己以后调用的时候使用这个就可以正常调用此组件了
/o Ycn ]6W
] jlv:Q   也要将clsid值也改一下
n [8~0M(r]/S B Q xs l%g,q8X!F
  HKEY_CLASSES_ROOT/Shell.Application/CLSID/项目的值 &p+dQ s/ed4ID[
  HKEY_CLASSES_ROOT/Shell.Application/CLSID/项目的值
h"W koyI)V S5d rrB}i2uj,w
  也可以将其删除,来防止此类木马的危害。 h\ w'g|D3}H

8c~$U)L#\pPv   禁止Guest用户使用shell32.dll来防止调用此组件。 $Jzx'z/~ q
J4O6?-rS]e$d
  使用命令:cacls C:/WINNT/system32/shell32.dll /e /d guests
f_ p&S0V\J `   注:操作均需要重新启动WEB服务后才会生效。
ax5qq)D"U\+i9u!hx
t\5S5M }^3l   四、调用Cmd.exe
$|&y6s#OI0di.@] t"H/@~"oD;BM/A
  禁用Guests组用户调用cmd.exe
6{F`VFT&tr   cacls C:/WINNT/system32/Cmd.exe /e /d guests
]9E;mwm})Nea
5X7u#fC7NC.?W   通过以上四步的设置基本可以防范目前比较流行的几种木马,但最有效的办法还是通过综合安全设置,将服务器、程序安全都达到一定标准,才可能将安全等级设置较高,防范更多非法入侵t ^2I ST,x#v
提示:更多的计算机技术资料请登陆我中心技术论坛学习:[url]http://www.sz-benet.net[/url]
3}7h1t7w\y&xU;qB     [url=http://www.sz-benet.net]您事业的腾飞需要一个踏足点,而我们可以为您提供这样一个起点 ,我们有优质的教学师资与教学设备,相信自己,相信我们,您的未来我们一起努力—北大青鸟深圳中青中心![/url] ]3cB!M:tlu*o0J ?
[url=http://www.sz-benet.net/news/newsShow.asp?id=1147]参加IT培训,要快、准、狠![/url]
X)^V I,y,^5Aw8Y [url=http://www.sz-benet.net/news/newsShow.asp?id=1249]今年144万应届毕业生未如期就业[/url]
^/g ^ q0Ol$`5f UJ [url=http://www.sz-benet.net/news/newsShow.asp?id=1248]教育副部长接见北大青鸟学员[/url]
页: [1]
查看完整版本: 防止ASP木马在服务器上运行