QQ登录

只需要一步,快速开始

 注册地址  找回密码
查看: 2639|回复: 0
打印 上一主题 下一主题

扼杀asp木马---禁用ADODB.STREAM的讨论

[复制链接]
字体大小: 正常 放大
韩冰        

823

主题

3

听众

4048

积分

我的地盘我做主

该用户从未签到

发帖功臣 元老勋章

跳转到指定楼层
1#
发表于 2004-11-22 23:55 |只看该作者 |倒序浏览
|招呼Ta 关注Ta

编者注:本文自幻影旅团转载而来,希望不会侵犯到版权:)

1 Z/ v6 g2 I8 q# b6 J

问:

) H' ]1 |4 A4 h1 m

我看有很多网页木马用到了这个用来列举出文件目录,有的ASP木马是用CLASSID来创建脚本对象的," z$ l2 U5 D) v8 W7 F 懂的朋友麻烦说说怎么禁掉这个对象,如果可以禁这个脚本对象应该就可以完全的阻止ASP木马了吧,( Y% y: i* s+ B/ h 像SHELL执行已经禁掉了.

) p) H2 k: [# ~" L7 {

答:

1 a! x* C3 N$ M

1.根据HKEY_CLASSES_ROOT\ADODB.Stream\CLSID的值获得CLASSID,4 s: V' d: s9 _* t 我的XP上是{00000566-0000-0010-8000-00AA006D2EA4},每台主机上应该都一样。 0 Z0 r! ^; s2 \4 K& c9 E 8 V) b; r/ T4 i8 b9 Z: E再根据HKEY_CLASSES_ROOT\CLSID\{00000566-0000-0010-8000-00AA006D2EA4}\InprocServer32的值,找到这个ActiveX对应的dll。+ d/ v Q5 c% Y# ?# ~ 我的XP上是C:\Program Files\Common Files\System\ado\msado15.dll8 u7 R0 ^! z' N; d / p; i3 S k3 G7 |; L& n \ 然后regsvr32 /s /u "C:\Program Files\Common Files\System\ado\msado15.dll"- f4 u: {+ q; U+ x& i/ H8 o 4 O6 O" |* x6 R3 L5 }; ?于是就把ADODB.STREAM给卸载了。

; Y, d! D. O' ~3 Q; {0 G3 R

2.查查ADODB.STREAM 用来干什么的~~~呵呵

4 S- ?( M% ~8 ]3 S+ w+ S# [

3.最简单的办法 :去金山网站 找那个ADODB软件 把它卸载了!

b3 ~8 N1 T5 \! R+ c8 Y' _5 u! B2 S

4.

( m7 M. G: `1 a) K' ^

引用:

3 S% p8 O2 {; h- N. G

9 r0 ?0 Z' w/ G# `2 O m4 v最初由 zzzevazzz 发布' S# w2 ~: C* n: G0 K 根据HKEY_CLASSES_ROOT\ADODB.Stream\CLSID的值获得CLASSID,. h6 T% B1 U3 K 我的XP上是{00000566-0000-0010-8000-00AA006D2EA4},每台主机上应该都一样。3 ~ u3 m5 S" f/ i# S2 u 3 Y6 P k/ r' E' u5 X9 K- a 再根据HKEY_CLASSES_ROOT\C.. $ a. ?! A0 P. i2 X" a# C6 |4 B( k2 O- x" } x 以下省略......

) v' l& x) \6 o

7 y' g9 x1 j! h! o* ` Q. D; q" E8 O( T你的方法显然是可行的,但这样会把整个ado都卸载了(估计会这样)." t c& |: D0 V' I, t# ^; b 如果本机还有一些ado的应用,那么可能会出问题啊# o& [* v" a# s- I' v( H& ^% ~ $ A7 ` q Q$ H直接删除了 HKEY_CLASSES_ROOT\ADODB.Stream\CLSID 应该就ok了吧???? . N+ h- Z* [" m6 v7 f8 |) a) o4 k那个dll还是保留好一点

6 Y) b/ b. f' Z/ u

5.只要asp可用 asp木马就会存在 你认为删除了就 有用吗 我觉得并非如此

: p9 U: D1 x' Z; z0 z6 z( H

6.

; M5 z! U- c5 ^) d$ R! O

卸载了ADO 或者把adodb.stream改名 0 B: \7 w' M, c( j" U" t2 N " u: z! k" n: W& E都不是好办法 因噎废食的作法 , R0 h0 B5 A' a) `: k4 |$ i8 G# q% M+ a% x: y/ n 没有了ADO ASP还剩下什么呢,还能作什么应用呢?

# F9 W1 d3 a/ D

7.打IE的补丁

- R2 s( h ?$ N

8.ASP木马在服务器上运行的跟打IE补丁有什么关系呢? 1 ` `/ k7 N) }- O7 _7 WASP木马用到了FSO,ADODB.STREAM,还有一个DICTIONARY的脚本对象,我想最主要的还是前两个没了前两个对象难道ASP木马还有办法运行起来吗?

/ C7 C7 `1 g) g5 z

9.由于ADODB.STREAM有很多问题,微软在今年6月份出了个补丁,把ADODB.STREAM给禁用了,这个补丁好像就是修改了注册表。

& M" d: B) Q7 m) S

10.禁用了?? T* `* h# j! E3 h3 y7 Y我的2000sp4,xp sp1,xp sp2都可以用adodb.stream。 0 I0 `- @- o+ }- Q; D4 s可能只是不让IE调用吧,即使安全级别降低。

2 x! I5 }* }+ m1 a0 ^3 d$ {) l, F

zan
转播转播0 分享淘帖0 分享分享0 收藏收藏0 支持支持0 反对反对0 微信微信
您需要登录后才可以回帖 登录 | 注册地址

qq
收缩
  • 电话咨询

  • 04714969085
fastpost

关于我们| 联系我们| 诚征英才| 对外合作| 产品服务| QQ

手机版|Archiver| |繁體中文 手机客户端  

蒙公网安备 15010502000194号

Powered by Discuz! X2.5   © 2001-2013 数学建模网-数学中国 ( 蒙ICP备14002410号-3 蒙BBS备-0002号 )     论坛法律顾问:王兆丰

GMT+8, 2026-6-13 00:28 , Processed in 0.421297 second(s), 51 queries .

回顶部