编者注:本文自幻影旅团转载而来,希望不会侵犯到版权:)
问:
) F6 t, @; b# s( u我看有很多网页木马用到了这个用来列举出文件目录,有的ASP木马是用CLASSID来创建脚本对象的,! I* t( o G! O4 M 懂的朋友麻烦说说怎么禁掉这个对象,如果可以禁这个脚本对象应该就可以完全的阻止ASP木马了吧, 像SHELL执行已经禁掉了.
答:
1.根据HKEY_CLASSES_ROOT\ADODB.Stream\CLSID的值获得CLASSID,0 M1 z. }* Q- L/ d 我的XP上是{00000566-0000-0010-8000-00AA006D2EA4},每台主机上应该都一样。 再根据HKEY_CLASSES_ROOT\CLSID\{00000566-0000-0010-8000-00AA006D2EA4}\InprocServer32的值,找到这个ActiveX对应的dll。# ]+ W+ |; ]* E( P1 ~ m1 A- u9 X 我的XP上是C:\Program Files\Common Files\System\ado\msado15.dll. _ V7 _8 s2 k% E1 K+ S 然后regsvr32 /s /u "C:\Program Files\Common Files\System\ado\msado15.dll"& f6 ~6 s6 n$ H8 I/ n 于是就把ADODB.STREAM给卸载了。
2.查查ADODB.STREAM 用来干什么的~~~呵呵
3.最简单的办法 :去金山网站 找那个ADODB软件 把它卸载了!
4.
引用:
最初由 zzzevazzz 发布$ Z% H6 |4 w& e" u$ t2 N9 @7 g 根据HKEY_CLASSES_ROOT\ADODB.Stream\CLSID的值获得CLASSID,5 x3 s/ I8 e) w! w& H' ]/ v 我的XP上是{00000566-0000-0010-8000-00AA006D2EA4},每台主机上应该都一样。 再根据HKEY_CLASSES_ROOT\C..+ u0 c. I! e) N Q: p9 s 以下省略......
* H; p7 F7 y" [: `/ o% c8 V; i- w9 x: L( w: }$ x) Y 你的方法显然是可行的,但这样会把整个ado都卸载了(估计会这样)." x4 }; t. F* x4 l; f! Q 如果本机还有一些ado的应用,那么可能会出问题啊" Q4 R# U. }$ U7 S. G1 B, g 2 u/ y1 @- ?$ i. W- ? 直接删除了 HKEY_CLASSES_ROOT\ADODB.Stream\CLSID 应该就ok了吧????! D) {; C6 i# J# k D- J 那个dll还是保留好一点
5.只要asp可用 asp木马就会存在 你认为删除了就 有用吗 我觉得并非如此
6.
) F/ x4 S( O3 E! v& T! v* ?卸载了ADO 或者把adodb.stream改名! h2 a$ O! G' P( g d4 r) ^3 x ; ]4 ^0 ]% h' y+ k, i6 w/ y7 a 都不是好办法 因噎废食的作法6 z3 {4 r& Z$ h1 ~! f. [# A& ` W$ O ! Z7 c2 |# [ Z' q- p. r7 s 没有了ADO ASP还剩下什么呢,还能作什么应用呢?
) [4 s7 E& k3 j7 b2 Y& W' m7.打IE的补丁
& ~ n8 o% d5 P, n# R$ G/ J8.ASP木马在服务器上运行的跟打IE补丁有什么关系呢? ASP木马用到了FSO,ADODB.STREAM,还有一个DICTIONARY的脚本对象,我想最主要的还是前两个没了前两个对象难道ASP木马还有办法运行起来吗?
9.由于ADODB.STREAM有很多问题,微软在今年6月份出了个补丁,把ADODB.STREAM给禁用了,这个补丁好像就是修改了注册表。
5 v4 m; r C* d! q0 v) X10.禁用了??& e( R8 _+ o8 |# z* j6 r 我的2000sp4,xp sp1,xp sp2都可以用adodb.stream。 可能只是不让IE调用吧,即使安全级别降低。
! m1 f4 Y& u$ \! J
| 欢迎光临 数学建模社区-数学中国 (http://www.madio.net/) | Powered by Discuz! X2.5 |