QQ登录

只需要一步,快速开始

 注册地址  找回密码
查看: 2622|回复: 0
打印 上一主题 下一主题

扼杀asp木马---禁用ADODB.STREAM的讨论

[复制链接]
字体大小: 正常 放大
韩冰        

823

主题

3

听众

4048

积分

我的地盘我做主

该用户从未签到

发帖功臣 元老勋章

跳转到指定楼层
1#
发表于 2004-11-22 23:55 |只看该作者 |倒序浏览
|招呼Ta 关注Ta

编者注:本文自幻影旅团转载而来,希望不会侵犯到版权:)

7 g) f% d; I% i( o* E# O( I' A

问:

2 \1 a9 \7 [- s3 m2 A x

我看有很多网页木马用到了这个用来列举出文件目录,有的ASP木马是用CLASSID来创建脚本对象的, 8 k6 Y) Z5 C$ m( O7 M4 Q懂的朋友麻烦说说怎么禁掉这个对象,如果可以禁这个脚本对象应该就可以完全的阻止ASP木马了吧,5 B/ l$ D6 y& ]9 G% R8 g 像SHELL执行已经禁掉了.

' e Q' d+ T# B

答:

T8 i+ w4 K0 h

1.根据HKEY_CLASSES_ROOT\ADODB.Stream\CLSID的值获得CLASSID, 7 E6 |- x" l% U( g0 E我的XP上是{00000566-0000-0010-8000-00AA006D2EA4},每台主机上应该都一样。 ) E( S m5 B" x1 f* ], N9 D" @4 m3 S! B- d 再根据HKEY_CLASSES_ROOT\CLSID\{00000566-0000-0010-8000-00AA006D2EA4}\InprocServer32的值,找到这个ActiveX对应的dll。8 U1 I+ O4 P" O 我的XP上是C:\Program Files\Common Files\System\ado\msado15.dll5 \5 w& F; `) {5 p) J , u( \. T3 W4 I z7 P 然后regsvr32 /s /u "C:\Program Files\Common Files\System\ado\msado15.dll" $ X. G' |% S6 p& y, _; v' A: F% }4 O' ~$ R8 o 于是就把ADODB.STREAM给卸载了。

8 q6 {% X0 f6 s0 J

2.查查ADODB.STREAM 用来干什么的~~~呵呵

, m& W6 E% ~: y6 D

3.最简单的办法 :去金山网站 找那个ADODB软件 把它卸载了!

+ f+ ~/ F: M% Z

4.

& \' X7 c. X9 v

引用:

0 c6 y6 |6 x7 V9 S0 {

) y( i& [& V1 \ m) ?最初由 zzzevazzz 发布( L y" a6 n) }& ~7 Q 根据HKEY_CLASSES_ROOT\ADODB.Stream\CLSID的值获得CLASSID,) l0 S8 k1 I8 S. X2 ]4 [ 我的XP上是{00000566-0000-0010-8000-00AA006D2EA4},每台主机上应该都一样。 ! ]2 @6 N3 o }+ w8 j9 r& ]; n9 T y9 L2 r3 j4 s4 Q2 v 再根据HKEY_CLASSES_ROOT\C..2 x: s& l, k- k3 E+ P- T4 Q5 F# \; E % F9 u2 W* d, ~+ a: W. x4 {3 k0 P以下省略......

% n# p1 u, Z; z2 L

! y) R# G/ d1 j( P! K3 [! ]( r& a2 ^$ O4 Z2 ~ 你的方法显然是可行的,但这样会把整个ado都卸载了(估计会这样). % M9 Y% Q' z" n" b6 ~如果本机还有一些ado的应用,那么可能会出问题啊2 V/ F& r. w9 \& h- W ) F) E- W/ R+ b* ~" m 直接删除了 HKEY_CLASSES_ROOT\ADODB.Stream\CLSID 应该就ok了吧???? U4 B, c# T; z- W$ v 那个dll还是保留好一点

3 F8 \- z4 j! |

5.只要asp可用 asp木马就会存在 你认为删除了就 有用吗 我觉得并非如此

: H. a1 v5 }' u" n( q4 X: n

6.

' k$ o) R2 C. P

卸载了ADO 或者把adodb.stream改名 & Q$ s7 X1 K, | ' i# n% w) g) m! `) S都不是好办法 因噎废食的作法 9 D4 N: q7 A' x+ e) A" v ; j* ]; O, V# O: u# H2 H没有了ADO ASP还剩下什么呢,还能作什么应用呢?

* p9 }: d% M, ^- l7 V6 r4 C; m0 Z

7.打IE的补丁

; j- i q$ m2 W+ A* Z, w$ I5 A

8.ASP木马在服务器上运行的跟打IE补丁有什么关系呢? # o- z- _! P. n/ N6 @& o2 N; fASP木马用到了FSO,ADODB.STREAM,还有一个DICTIONARY的脚本对象,我想最主要的还是前两个没了前两个对象难道ASP木马还有办法运行起来吗?

* G, S4 m( @ X+ m# Q( C- v& p

9.由于ADODB.STREAM有很多问题,微软在今年6月份出了个补丁,把ADODB.STREAM给禁用了,这个补丁好像就是修改了注册表。

: d6 N/ Y/ m6 _7 }1 R0 o" A

10.禁用了??3 j& K* H+ Y: M 我的2000sp4,xp sp1,xp sp2都可以用adodb.stream。# ]! L$ D8 m9 R 可能只是不让IE调用吧,即使安全级别降低。

3 K5 }9 E, M' s" O/ U. E+ S' l6 H2 D

zan
转播转播0 分享淘帖0 分享分享0 收藏收藏0 支持支持0 反对反对0 微信微信
您需要登录后才可以回帖 登录 | 注册地址

qq
收缩
  • 电话咨询

  • 04714969085
fastpost

关于我们| 联系我们| 诚征英才| 对外合作| 产品服务| QQ

手机版|Archiver| |繁體中文 手机客户端  

蒙公网安备 15010502000194号

Powered by Discuz! X2.5   © 2001-2013 数学建模网-数学中国 ( 蒙ICP备14002410号-3 蒙BBS备-0002号 )     论坛法律顾问:王兆丰

GMT+8, 2026-4-20 09:18 , Processed in 0.405115 second(s), 52 queries .

回顶部