电脑中毒后的症状如下:所有.EXE程序的图标变成熊猫烧香的头像,并且在每的盘符的根目录下会生成一个setup.exe文件和autorun.inf文件。用我的NOD32检测出来说是win32/delf.nbp蠕虫病毒.
查阅相关资料得知该病毒很有可能是威金病毒的一个变种。病毒在运行后,会在系统文件下释放FuckJacks.exe和Dd11.exe两个文件,同时在硬盘每一分区根目录下释放setup.exe和autorun.inf文件,这样病毒可以借助微软“自动播放”功能,在用户每次双击硬盘时即可自动启动运行。
而且病毒运行后,会结束目前几乎所有主流的杀毒软件进程和服务,以逃避杀毒软件查杀。病毒会修改注册表启动项,以使自身随操作系统同步运行。
中毒后具体特征如下:
1、病毒体执行后,将自身拷贝到系统目录:
%SystemRoot%\system32\FuckJacks.exe
%SystemRoot%\SVCH0ST.exe
%SystemRoot%\system32\SVCH0ST.exe
2、添加注册表启动项目确保自身在系统重启动后被加载:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\
FuckJacks
键值:"C:WINDOWS\system32\FuckJacks.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\
svohost
键值:"C:WINDOWS\system32\FuckJacks.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\
Userinit
键值:"C:WINDOWS\system32\SVCH0ST.exe"
3、拷贝自身到所有驱动器根目录,命名为Setup.exe,并生成一个autorun.inf使得用户打开该盘运行病毒,并将这两个文件属性设置为隐藏、只读、系统。
X:\autorun.inf 1KB RHS
X:\setup.exe 230KB RHS
4、关闭众多杀毒软件和安全工具。
5、并根据该文件记录的地址,去www.****.com下载某ddos程序,下载成功后执行该程序。
6、循环遍历磁盘目录,感染文件,对关键系统文件跳过,不感染Windows媒体播放器、MSN、IE 等程序。
清除方法:
1. 断开网络
2. 结束病毒进程
%System%\drivers\spoclsv.exe
SystemRoot%\SVCH0ST.exe
%SystemRoot%\system32\SVCH0ST.exe
3. 删除病毒文件:
%System%\drivers\spoclsv.exe
SystemRoot%\SVCH0ST.exze
%SystemRoot%\system32\SVCH0ST.exe
4. 修改注册表设置,恢复“显示所有文件和文件夹”选项功能:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
Explorer\Advanced\Folder\Hidden\SHOWALL]
"CheckedValue"=dword:00000001
5. 删除病毒创建的启动项:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"svcshare"="%System%\drivers\spoclsv.exe"
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
键名:FuckJacks
键值:"C:WINDOWS\system32\FuckJacks.exe"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
键名:svohost
键值:"C:WINDOWS\system32\FuckJacks.exe"
6. 右键点击分区盘符(不要双击直接打开,不然话还会自动感染病毒的),点击右键菜单中的“打开”进入分区根目录,删除根目录下的文件:
X:\setup.exe
X:\autorun.inf
7. 修复或重新安装反病毒软件
8. 进安全模式使用反病毒软件或专杀工具进行全盘扫描,清除恢复被感染的exe文件
标签: 网络安全
一、sniffer原理
sniffer是用于高级分组检错的工具。它可提供分组获取和译码的功能,它可以提供图形以确切的指出在你的网络中哪里正出现严重的业务拥塞。
在以太网中,所有的通讯都是广播的,也就是说通常在同一个网段的所有网络接口都可以访问在物理媒体上传输的所有数据,而每一个网络接口都有一个唯一的硬件地址,这个硬件地址也就是网卡的MAC地址,大多数系统使用48比特的地址,这个地址用来表示网络中的每一个设备,一般来说每一块网卡上的MFC地址都是不同的,每个网卡厂家得到一段地址,然后用这段地址分配给其生产的每个网卡一个地址。在硬件地址和IP地址间使用ARP和RARP协议进行相互转换。
在正常的情况下,一个网络接口应该只响应这样的两种数据帧:
1.与自己硬件地址相匹配的数据祯
2.发向所有机器的广播数据帧。
在一个实际的系统中,数据的收发是由网卡来完成的,网卡接收到传输来的数据,网卡内的单片程序接收数据帧的目的MAC地址,根据计算机上的网卡驱动程序设置的接收模式判断该不该接收,认为该接收就接收后产生中断信号通知CPU,认为不该接收就丢掉不管,所以不该接收的数据网卡就截断了,计算机根本就不知道。CPU得到中断信号产生中断,操作系统就根据网卡的驱动程序设置的网卡中断程序地址调用驱动程序接收数据,驱动程序接收数据后放入信号堆栈让操作系统处理。而对于网卡来说一般有四种接收模式:
广播方式:该模式下的网卡能够接收网络中的广播信息。
组播方式:设置在该模式下的网卡能够接收组播数据。
直接方式:在这种模式下,只有目的网卡才能接收该数据。
混杂模式:在这种模式下的网卡能够接收一切通过它的数据,而不管该数据是否是传给它的。
总结一下,首先,我们知道了在以太网中是基于广播方式传送数据的,也就是说,所有的物理信号都要经过我的机器,再次,网卡可以置于一种模式叫混杂模式(promiscuous),在这种模式下工作的网卡能够接收到一切通过它的数据,而不管实际上数据的目的地址是不是他。这实际上就是我们SNIFF工作的基本原理:让网卡接收一切他所能接收的数据。
二、网络监控的几种模式
1、monitor>hosttable图中不同颜色的区块代表了同一网段内与你的主机相连接的通信量的多少。本例以IP地址为测量基准。
2、monitor>matrix该兰色圆中的各点连线表明了当前处于活跃状态的点对点连接,也可通过将鼠标放在IP地址上点右键>showselectnodes查看特定的点对多点的网络连接,如下图,表示出与192.168.0.250相连接的IP地址
3、monitor>protocol>distribution查看协议分布状态,可以看到不同颜色的区块代表不同的网络协议。
4、monitor>dashboard该表显示各项网络性能指标包括利用率、传输速度、错误率
5、monitor>sizedistribution可以查看网络上传输包的大小比例分配。
6、monitor>application>responsetime该表显示了局域网内的通信其响应速度列表,并将本地网段的机器名以NETBIOS名的形式解析出来。
三、包的抓取与分析
1、过滤器的定制definefilter.Capture-definefilter
进入该界面后address指定以IP地址为类型,然后在下面的station1和station2中分别指定源和目的地地址。并将该设置指定为某settingprofile.
这个图中显示的是sniffer设置过滤条件的对话框。过滤条件可以用逻辑关系,比如像AND、OR、NOT等组合来设置。在这里可以设置的过滤条件有IP地址或者物理地址(一般我们说的都是在Internet之中,使用的是TCP/IP协议,所以选择Ip地址是比较合适的)、数据包、协议等。好,那就一下下来设置看看了。
第一、地址类型,选择IP了。选择模式,如果选包括,其意义就是指sniffer在捕获的时候就会只对你在Station1中和Station2中所列的节点包进行捕获。选择除外则恰恰相反。也就是说它在捕获的时候会过滤掉Station1和Station2中所列及的地址数据包的。
第二、在Station1和Station2以及DIR的设置中,你可以指定地址对,而我要对它截获的是与他连接的所有主机,也就是说这个Any代表的是任何主机的意思。至于Dir,则是要选择你要捕获的目标主机与其连接主机间的信息流向,这里选的是互流,即为要截获的是与之所连接的所有主机与它的信息数据.
2、capture>selectfilter>start
在上图中的1部分,显示的是所监控的202.103.190.4与202.103.137.1主机间的应用层的协议以及对监控之后所得到的数据包的总结以及有效数据包的长度和整个数据包的长度、确认序列号的信息。上图中是我对OICQ的监控,所以它显示的端口是8000和4000。
而第2部分是对应1中的灰色区域里的数据包内容从协议的上进行的分析。这个图中所显示的是1中灰色部分的IP和TCP层的解释,从这里可以看出这个捕获到的数据包的组成以及数据包使用的端口、状态、时间等许多信息,用鼠标拉动滚动条可以看到更详细的对以太桢和应用层的解释。
第3部分是这次捕获的数据包的内容,能看到的是十六进制和ASCII两中显示形式。左边是用十六进制表示的包中每一个数据的位置,中间的部分是用十六进制表示的被截获的数据包中的内容,右边看到的则是ASCII形式。
标签: 教程
我们知道解决网络问题可以用ipconfig命令(查看网络配置)、arp命令(地址解析协议)、ping命令(验证与远程计算机的连接)和tracert命令(路由跟踪)。其实在这之外还有一个方法是使用pathping命令。这个命令工作起来就像是把ping和tracert这两个命令结合在了一起。
该命令的使用方法很简单,只需在命令行输入pathping,就像这样:pathping 目标。这里的目标可以是一个主机名称也可以是一个IP地址,例如,www.163.com或者219.14.38.51.
接下来,你将得到一个分为两部分的报告。第一部分是通向目的地的线路上的每一个跳点的列表,第二部分是每一个跳点的统计,包括每一个跳点的数据包丢失的数量。它使用下面例子中显示的一些开关(switch),如:
pathping -n -w 1000 msn.com
这个命令告诉pathping不解析路由器的IP地址,并且为每一个回显应答信息等待1秒钟(1000毫秒)。
下面是一些最重要的pathping命令开关(switch):
·n 不显示每一台路由器的主机名。
·hvalue 设置跟踪到目的地的最大跳点数量。默认是30个跳点。
·wvalue 设置等待应答的最多时间(按毫秒计算)。
·p 设置在发出新的ping命令之前等待的时间(按毫秒计算)。默认是250毫秒。
·qvalue 设置ICMP回显请求信息发送的数量。默认是100.
以上命令在win2ooo/xp/2003下测试通过!
标签: 教程
IDG近日称:黑客已经发布了可以使XP自带的防火墙(ICS)崩溃的攻击代码。
被公布在网上的代码可以使在打过补丁的Windows XP附带的防火墙崩溃,攻击者可以发送恶意的数据包到使用ICS的电脑,使被攻击的计算机将会自动终止自带防火墙。
Tyler Reguly在周一的访问中说道:“一旦防火墙停止工作,你的安全呢?”(Tyler Reguly,nCircle网络安全公司负责调查的工程师)。
在防火墙停止工作后,用户将会受到更多的新方式的攻击,用户可以禁用ICS来防止攻击,或者加装其他防火墙,但是这样也会终止互联网连接共享功能。
Stefano Zanero说:“一个简单的解决办法可以使用路由器或者是NAT设备”,(Stefano Zanero, SRL公司CTO),“现在这种设备很便宜,他们也可以对你的局域网进行更好的保护”。
报道称只有Windows xp会受到此种攻击,在Windows Server 2003 不会受到此种攻击。
新闻来源:IDG
标签: 网络安全
相关介绍见VNN与VPN的对比
软件下载地址:http://www.bizvnn.cn/download/client/vnnc302201-winall.zip 目前最新版本为3.0.2201.如果想要下载最新的版本可到www.vnn.cn网站下载.
安装过程比较简单.安装语言选择中文(简体),按默认安装即可.当出现安装虚拟网卡:你希望隐藏虚拟网卡吗?选择是!
出现如图所示的对话框时
选择仍然继续!安装完成后,在开始程序中就会出现如下菜单
申请账号
由于是第一次运行!因此需要向VNN申请免费的帐号.目前VNN有两种版本,一种是VIP的,这个是针对企业用户,是要收费的,因此不在我们的介绍之列.在这里主要介绍的是他的个人版也就是免费版本!
单击左键以注册一个新账号.由于免费版只能建普通用户组,因此账号名称只能用以下格式进行注册:用户号.user.vnn.cn,用户名最好选一个别人没有注册过的,不然又得重新注册了.如我的用户名用znnet,那么我的账号为znnet.user.vnn.cn
,其它值按默认值,点注册就OK了.注册成功后,就会出现如下的对话框.
标签: 教程
