QQ登录

只需要一步,快速开始

 注册地址  找回密码
查看: 2625|回复: 0
打印 上一主题 下一主题

扼杀asp木马---禁用ADODB.STREAM的讨论

[复制链接]
字体大小: 正常 放大
韩冰        

823

主题

3

听众

4048

积分

我的地盘我做主

该用户从未签到

发帖功臣 元老勋章

跳转到指定楼层
1#
发表于 2004-11-22 23:55 |只看该作者 |倒序浏览
|招呼Ta 关注Ta

编者注:本文自幻影旅团转载而来,希望不会侵犯到版权:)

9 O/ e0 ]9 k' ]. z+ A

问:

. a: {8 L C2 ?1 ^* P

我看有很多网页木马用到了这个用来列举出文件目录,有的ASP木马是用CLASSID来创建脚本对象的, W0 U+ Y# Z& A$ S4 D% b, E7 v7 K, K8 f懂的朋友麻烦说说怎么禁掉这个对象,如果可以禁这个脚本对象应该就可以完全的阻止ASP木马了吧,* i( w3 u3 e5 s 像SHELL执行已经禁掉了.

8 z. O% [! O8 k; c% E" D _ p

答:

! T, E, V' P- }3 l3 p# p

1.根据HKEY_CLASSES_ROOT\ADODB.Stream\CLSID的值获得CLASSID, 6 V" R% k! q, g# d: G& E; E我的XP上是{00000566-0000-0010-8000-00AA006D2EA4},每台主机上应该都一样。 & C' M5 `/ u4 O2 S% `+ b + ^0 u7 Z4 |2 O# w再根据HKEY_CLASSES_ROOT\CLSID\{00000566-0000-0010-8000-00AA006D2EA4}\InprocServer32的值,找到这个ActiveX对应的dll。 ) O. S2 _/ ^% R* A) T+ X! c6 _我的XP上是C:\Program Files\Common Files\System\ado\msado15.dll " j! o7 j! T2 O0 I4 U' D3 q: z, V & A) ?* ]5 _1 _' F' X然后regsvr32 /s /u "C:\Program Files\Common Files\System\ado\msado15.dll"2 o `7 }( R& M6 a* @! ^ 4 K& p' R* D& u6 o2 } 于是就把ADODB.STREAM给卸载了。

* ~+ U. p( ^5 l7 g+ U6 h4 ~. t4 V, r

2.查查ADODB.STREAM 用来干什么的~~~呵呵

( w5 \9 |/ K! t

3.最简单的办法 :去金山网站 找那个ADODB软件 把它卸载了!

$ ?4 P* S5 j, h$ Z, c

4.

8 H0 v! q5 @9 n4 r& u1 Y

引用:

# J7 v) T' l4 _( M

2 @) u; ?. N" j% ]最初由 zzzevazzz 发布 $ S( c' {: b- |$ S4 n/ A/ I根据HKEY_CLASSES_ROOT\ADODB.Stream\CLSID的值获得CLASSID,' l, Z4 e& p% v: f) s 我的XP上是{00000566-0000-0010-8000-00AA006D2EA4},每台主机上应该都一样。) j+ q+ z" e- S' B8 D+ s . T; Q0 ?1 P! V6 q, q4 g6 q 再根据HKEY_CLASSES_ROOT\C..: Q) _$ j7 J2 T9 \) ~; j! o . U3 `, j+ v3 ]2 o9 L7 b 以下省略......

$ y6 h2 B) n% x, L

& t j, j3 I- ]# [3 a+ X7 K9 F: ~% J( {! x7 ^, B 你的方法显然是可行的,但这样会把整个ado都卸载了(估计会这样). . i9 m8 Y! m: k- ?$ i" v! z如果本机还有一些ado的应用,那么可能会出问题啊 5 `. ]" n$ j$ r- i$ ^- a- I : a' U+ U" B! u) q% j4 x直接删除了 HKEY_CLASSES_ROOT\ADODB.Stream\CLSID 应该就ok了吧???? ' K) f2 j: H+ t7 I那个dll还是保留好一点

! F n& q/ L9 q: J ~9 F2 {

5.只要asp可用 asp木马就会存在 你认为删除了就 有用吗 我觉得并非如此

: o- ]( [3 c4 H3 |' }% u. e' M& G

6.

. J f$ g4 c W7 h& x0 h9 Z% ?

卸载了ADO 或者把adodb.stream改名 ' g0 H4 ?* n: _! {3 X' m8 p3 J- P. ?3 e 都不是好办法 因噎废食的作法+ G. y5 t/ t% E! d8 _ 0 P2 M; w l% Y3 G9 d; ` 没有了ADO ASP还剩下什么呢,还能作什么应用呢?

! L, W2 h6 i; w% j( N

7.打IE的补丁

6 {8 h5 q: ~9 O! d* m6 h1 _

8.ASP木马在服务器上运行的跟打IE补丁有什么关系呢?9 X" C3 C1 Q2 L3 w ASP木马用到了FSO,ADODB.STREAM,还有一个DICTIONARY的脚本对象,我想最主要的还是前两个没了前两个对象难道ASP木马还有办法运行起来吗?

. g6 m& u6 ]& @7 @* c

9.由于ADODB.STREAM有很多问题,微软在今年6月份出了个补丁,把ADODB.STREAM给禁用了,这个补丁好像就是修改了注册表。

& w; n5 P* M& H6 Z$ [6 p

10.禁用了?? : w9 b5 J1 n6 `+ }3 } h% ]; t( ?我的2000sp4,xp sp1,xp sp2都可以用adodb.stream。 1 t& ]. ~: ]5 t, Z可能只是不让IE调用吧,即使安全级别降低。

# _& w& U! k _: p1 N

zan
转播转播0 分享淘帖0 分享分享0 收藏收藏0 支持支持0 反对反对0 微信微信
您需要登录后才可以回帖 登录 | 注册地址

qq
收缩
  • 电话咨询

  • 04714969085
fastpost

关于我们| 联系我们| 诚征英才| 对外合作| 产品服务| QQ

手机版|Archiver| |繁體中文 手机客户端  

蒙公网安备 15010502000194号

Powered by Discuz! X2.5   © 2001-2013 数学建模网-数学中国 ( 蒙ICP备14002410号-3 蒙BBS备-0002号 )     论坛法律顾问:王兆丰

GMT+8, 2026-4-21 00:19 , Processed in 0.366066 second(s), 51 queries .

回顶部