QQ登录

只需要一步,快速开始

 注册地址  找回密码
查看: 2621|回复: 0
打印 上一主题 下一主题

扼杀asp木马---禁用ADODB.STREAM的讨论

[复制链接]
字体大小: 正常 放大
韩冰        

823

主题

3

听众

4048

积分

我的地盘我做主

该用户从未签到

发帖功臣 元老勋章

跳转到指定楼层
1#
发表于 2004-11-22 23:55 |只看该作者 |正序浏览
|招呼Ta 关注Ta

编者注:本文自幻影旅团转载而来,希望不会侵犯到版权:)

9 n: v- k7 C# {- {

问:

/ H5 V% m( J* f1 v; Y0 R

我看有很多网页木马用到了这个用来列举出文件目录,有的ASP木马是用CLASSID来创建脚本对象的,+ x/ v& t/ ?" d 懂的朋友麻烦说说怎么禁掉这个对象,如果可以禁这个脚本对象应该就可以完全的阻止ASP木马了吧, 4 ^+ Y* ?" W/ n1 O3 D/ H& l, [/ L* S像SHELL执行已经禁掉了.

5 s0 J- f. _2 _9 x( x

答:

8 p9 i, u4 v+ R* Q

1.根据HKEY_CLASSES_ROOT\ADODB.Stream\CLSID的值获得CLASSID, - l# A: F x: |; g9 G9 |我的XP上是{00000566-0000-0010-8000-00AA006D2EA4},每台主机上应该都一样。% P# j+ f' F, R7 R# ?8 C ; q0 c* @1 \! i# D再根据HKEY_CLASSES_ROOT\CLSID\{00000566-0000-0010-8000-00AA006D2EA4}\InprocServer32的值,找到这个ActiveX对应的dll。 U: O+ t; I! x! V5 ?7 @" }, G& _6 S我的XP上是C:\Program Files\Common Files\System\ado\msado15.dll . T" \, n& H% m! J5 G- ` - J, a$ I/ d4 d( W# C I# F, B然后regsvr32 /s /u "C:\Program Files\Common Files\System\ado\msado15.dll") n7 t; N$ {8 [! ] ) b# _8 W) j2 i于是就把ADODB.STREAM给卸载了。

# @, e* y- G% I7 {! w/ ]4 l S7 g8 H, S

2.查查ADODB.STREAM 用来干什么的~~~呵呵

; H( w9 P9 r4 `% c. O+ ]

3.最简单的办法 :去金山网站 找那个ADODB软件 把它卸载了!

# D2 m" w! R3 o6 l. R! Z% ?4 B+ c

4.

1 N% j! [' c& b7 n! Q& e

引用:

/ H4 Q' a: B& ~3 j7 I2 v

9 \. p# r7 K" p9 ^: j! c: O% @ 最初由 zzzevazzz 发布; W4 Z5 o3 o- I1 P# @ 根据HKEY_CLASSES_ROOT\ADODB.Stream\CLSID的值获得CLASSID,' w% b) K( W# e2 K& U6 B9 T 我的XP上是{00000566-0000-0010-8000-00AA006D2EA4},每台主机上应该都一样。 ! v' `8 \# _& n" ?& Z / | x% B$ d4 t; ?/ C4 V- n' ?再根据HKEY_CLASSES_ROOT\C..: u8 Q, f# e! N* V( v# [8 s 7 @( e0 }/ S6 L! g$ L, o' S以下省略......

0 ~. |+ z/ ]' n& A

. L7 _# {/ S* \/ ?8 O# B* E5 s , `6 T6 m' T% ?, K1 v你的方法显然是可行的,但这样会把整个ado都卸载了(估计会这样).5 w8 b% v4 g9 p 如果本机还有一些ado的应用,那么可能会出问题啊 9 J2 g2 @1 o2 a8 \& b8 q 9 w0 V7 c, k) ?直接删除了 HKEY_CLASSES_ROOT\ADODB.Stream\CLSID 应该就ok了吧???? ) f# n' Q6 |, X# w! q! @( O那个dll还是保留好一点

4 ~+ f: w! i, y [

5.只要asp可用 asp木马就会存在 你认为删除了就 有用吗 我觉得并非如此

- Q1 N. [7 F/ V, Y

6.

% {( K% m" b2 l( e

卸载了ADO 或者把adodb.stream改名: @' b& U% k! z$ n5 o5 u ( }" b5 ~) J3 W1 c- B" o9 w 都不是好办法 因噎废食的作法 - O& l1 \7 h3 u- O9 U) H7 m* g' Z9 x2 x: m' u, w 没有了ADO ASP还剩下什么呢,还能作什么应用呢?

9 r' T$ a- N1 F2 s# o* N

7.打IE的补丁

, j7 |+ n' h7 p

8.ASP木马在服务器上运行的跟打IE补丁有什么关系呢? $ S; F4 M4 R$ c& D; `$ U' zASP木马用到了FSO,ADODB.STREAM,还有一个DICTIONARY的脚本对象,我想最主要的还是前两个没了前两个对象难道ASP木马还有办法运行起来吗?

) r0 `! y9 a1 P2 P( N: Z

9.由于ADODB.STREAM有很多问题,微软在今年6月份出了个补丁,把ADODB.STREAM给禁用了,这个补丁好像就是修改了注册表。

7 `( V$ q: n$ I* c9 G

10.禁用了??" S: |+ d4 Z" D3 } 我的2000sp4,xp sp1,xp sp2都可以用adodb.stream。 & W0 p/ _7 s1 w8 s' D7 d可能只是不让IE调用吧,即使安全级别降低。

; t+ z/ Q" D' t. a

zan
转播转播0 分享淘帖0 分享分享0 收藏收藏0 支持支持0 反对反对0 微信微信
您需要登录后才可以回帖 登录 | 注册地址

qq
收缩
  • 电话咨询

  • 04714969085
fastpost

关于我们| 联系我们| 诚征英才| 对外合作| 产品服务| QQ

手机版|Archiver| |繁體中文 手机客户端  

蒙公网安备 15010502000194号

Powered by Discuz! X2.5   © 2001-2013 数学建模网-数学中国 ( 蒙ICP备14002410号-3 蒙BBS备-0002号 )     论坛法律顾问:王兆丰

GMT+8, 2026-4-19 23:17 , Processed in 0.383554 second(s), 53 queries .

回顶部