QQ登录

只需要一步,快速开始

 注册地址  找回密码
查看: 2637|回复: 0
打印 上一主题 下一主题

扼杀asp木马---禁用ADODB.STREAM的讨论

[复制链接]
字体大小: 正常 放大
韩冰        

823

主题

3

听众

4048

积分

我的地盘我做主

该用户从未签到

发帖功臣 元老勋章

跳转到指定楼层
1#
发表于 2004-11-22 23:55 |只看该作者 |正序浏览
|招呼Ta 关注Ta

编者注:本文自幻影旅团转载而来,希望不会侵犯到版权:)

^ f" Q+ N0 [% o

问:

6 s, k1 q5 [2 z* [

我看有很多网页木马用到了这个用来列举出文件目录,有的ASP木马是用CLASSID来创建脚本对象的, - _0 [1 f* G; J8 {4 q3 F懂的朋友麻烦说说怎么禁掉这个对象,如果可以禁这个脚本对象应该就可以完全的阻止ASP木马了吧,5 z) u" X' v2 |+ s7 K/ W$ N 像SHELL执行已经禁掉了.

9 c* d- o0 O& A

答:

c7 F6 F4 Z" T( l" N

1.根据HKEY_CLASSES_ROOT\ADODB.Stream\CLSID的值获得CLASSID,$ \' n; ^0 Q; [3 z: n2 U3 r 我的XP上是{00000566-0000-0010-8000-00AA006D2EA4},每台主机上应该都一样。6 m0 l& |) H+ q9 q$ b0 H . _" J/ _" @& T! t, k' \7 i1 Y再根据HKEY_CLASSES_ROOT\CLSID\{00000566-0000-0010-8000-00AA006D2EA4}\InprocServer32的值,找到这个ActiveX对应的dll。 3 t( k# }( ?2 r+ a0 X* A7 H1 B我的XP上是C:\Program Files\Common Files\System\ado\msado15.dll3 w; c2 ~; j" i( F3 h3 p$ K* H * z; U7 n$ ?) b+ A V 然后regsvr32 /s /u "C:\Program Files\Common Files\System\ado\msado15.dll" : f: o* D- x) `& R5 _ $ S# N& ^% L/ p6 j; s7 ^' `/ ~于是就把ADODB.STREAM给卸载了。

% t. Q. J3 J1 ~) }( D

2.查查ADODB.STREAM 用来干什么的~~~呵呵

/ P7 C' V, }4 D8 U' U0 t* T# \

3.最简单的办法 :去金山网站 找那个ADODB软件 把它卸载了!

5 R5 j6 D) F4 W0 T% X6 O: {7 Q

4.

( j- g2 d0 Y9 S- \( e4 c( H

引用:

; A/ h [, W. ]5 _

* N- l2 ?4 B, g. F3 ]' R 最初由 zzzevazzz 发布 9 }" P8 p E- F: }根据HKEY_CLASSES_ROOT\ADODB.Stream\CLSID的值获得CLASSID,/ X# Z5 P; U& z0 H3 q7 b1 t 我的XP上是{00000566-0000-0010-8000-00AA006D2EA4},每台主机上应该都一样。: ~- ~7 B( ^. m% {4 |$ Q " h0 f- ~; p9 m [& W+ e9 c 再根据HKEY_CLASSES_ROOT\C.. # c& u7 ?( `2 `! ` ( G V$ v" B3 q, O7 F以下省略......

. t- A- w' n0 t. c

8 h0 m5 a" k) V 2 e" g& J& z6 d; {3 s D. v 你的方法显然是可行的,但这样会把整个ado都卸载了(估计会这样)., e% I2 t: R6 Y/ @/ F 如果本机还有一些ado的应用,那么可能会出问题啊4 e& {+ p$ t$ u U2 s/ V% c- w2 l 1 Q8 a/ A3 J! N' B1 }) h" t 直接删除了 HKEY_CLASSES_ROOT\ADODB.Stream\CLSID 应该就ok了吧????; J$ V( ?+ ?# r+ e, I 那个dll还是保留好一点

, k$ v) @2 g, p0 s- P

5.只要asp可用 asp木马就会存在 你认为删除了就 有用吗 我觉得并非如此

) t2 d7 e2 B; }

6.

+ }, T* k+ D. }, c

卸载了ADO 或者把adodb.stream改名 9 J {7 K i2 S/ j, P! t 8 p9 x, A9 _2 Q5 u都不是好办法 因噎废食的作法 7 Y: E7 R& T% v; B( j : u% G3 W6 H8 J. G没有了ADO ASP还剩下什么呢,还能作什么应用呢?

# a# h+ U# z& [1 `) {" u

7.打IE的补丁

1 g0 T+ p' ]1 J0 ~6 P

8.ASP木马在服务器上运行的跟打IE补丁有什么关系呢? 0 `3 n: e9 ]$ u9 d) bASP木马用到了FSO,ADODB.STREAM,还有一个DICTIONARY的脚本对象,我想最主要的还是前两个没了前两个对象难道ASP木马还有办法运行起来吗?

R% q; [# c5 ]9 N# a

9.由于ADODB.STREAM有很多问题,微软在今年6月份出了个补丁,把ADODB.STREAM给禁用了,这个补丁好像就是修改了注册表。

: h, k- F& e7 K7 y% Q8 R; F7 ~

10.禁用了?? ( @7 C! G8 P% _/ r" q% w我的2000sp4,xp sp1,xp sp2都可以用adodb.stream。 % p. {# q0 e6 j. E2 T, |# [可能只是不让IE调用吧,即使安全级别降低。

; C3 p$ k: m2 R% P2 z

zan
转播转播0 分享淘帖0 分享分享0 收藏收藏0 支持支持0 反对反对0 微信微信
您需要登录后才可以回帖 登录 | 注册地址

qq
收缩
  • 电话咨询

  • 04714969085
fastpost

关于我们| 联系我们| 诚征英才| 对外合作| 产品服务| QQ

手机版|Archiver| |繁體中文 手机客户端  

蒙公网安备 15010502000194号

Powered by Discuz! X2.5   © 2001-2013 数学建模网-数学中国 ( 蒙ICP备14002410号-3 蒙BBS备-0002号 )     论坛法律顾问:王兆丰

GMT+8, 2026-6-11 19:26 , Processed in 0.378655 second(s), 52 queries .

回顶部