QQ登录

只需要一步,快速开始

 注册地址  找回密码
查看: 2638|回复: 0
打印 上一主题 下一主题

扼杀asp木马---禁用ADODB.STREAM的讨论

[复制链接]
字体大小: 正常 放大
韩冰        

823

主题

3

听众

4048

积分

我的地盘我做主

该用户从未签到

发帖功臣 元老勋章

跳转到指定楼层
1#
发表于 2004-11-22 23:55 |只看该作者 |倒序浏览
|招呼Ta 关注Ta

编者注:本文自幻影旅团转载而来,希望不会侵犯到版权:)

& ~6 x: H( M# I T* |

问:

) a7 |5 i1 _+ c

我看有很多网页木马用到了这个用来列举出文件目录,有的ASP木马是用CLASSID来创建脚本对象的, ' L) B* `* `5 Y& \, T+ r) n8 ~* H懂的朋友麻烦说说怎么禁掉这个对象,如果可以禁这个脚本对象应该就可以完全的阻止ASP木马了吧, $ Y [7 T- ?2 G% C ?* W像SHELL执行已经禁掉了.

O; h& ~: c2 O8 G2 k4 u$ X

答:

/ b4 }8 P1 [+ u

1.根据HKEY_CLASSES_ROOT\ADODB.Stream\CLSID的值获得CLASSID,9 k+ z1 J; \- F% M5 N 我的XP上是{00000566-0000-0010-8000-00AA006D2EA4},每台主机上应该都一样。 $ C* v$ X8 L! j' C1 e5 k7 I4 u : S. f4 d4 u0 R, h6 h再根据HKEY_CLASSES_ROOT\CLSID\{00000566-0000-0010-8000-00AA006D2EA4}\InprocServer32的值,找到这个ActiveX对应的dll。! n+ H$ Z0 X2 R" t 我的XP上是C:\Program Files\Common Files\System\ado\msado15.dll0 X; C* {! U4 R3 Q2 r / t n! m2 a2 x* z2 X然后regsvr32 /s /u "C:\Program Files\Common Files\System\ado\msado15.dll"8 ^/ @# M0 d+ E. ^: R7 _$ q ! G, Y! J5 X) H/ P于是就把ADODB.STREAM给卸载了。

% I1 @6 V5 w4 O/ G" E

2.查查ADODB.STREAM 用来干什么的~~~呵呵

0 q8 ]9 L. C6 C) s! ^

3.最简单的办法 :去金山网站 找那个ADODB软件 把它卸载了!

- V2 T; m! k3 U3 y1 B7 Q# k

4.

' A" ]: ?' S2 p: N( x2 G8 |

引用:

' J: o! _8 X$ B8 q5 C

; M9 B- N) o6 I5 h7 Y, }$ c 最初由 zzzevazzz 发布7 s+ c1 I( T T! A5 U 根据HKEY_CLASSES_ROOT\ADODB.Stream\CLSID的值获得CLASSID,: M' z( p% z7 m3 | 我的XP上是{00000566-0000-0010-8000-00AA006D2EA4},每台主机上应该都一样。 + @# Z* P! W" _: e1 _- H $ {$ j( [; B4 m8 C& U, A再根据HKEY_CLASSES_ROOT\C.. * v' R. ^% P) Z, @7 k3 U* t" }' P. p 以下省略......

1 W4 U8 m1 ]8 J* ?# o5 a

, f8 _. B& M; N, H 0 j- U3 N" \+ F! P7 ~& ^% D6 b你的方法显然是可行的,但这样会把整个ado都卸载了(估计会这样). , ?+ \4 j2 k* A6 y如果本机还有一些ado的应用,那么可能会出问题啊3 }; v1 s( [3 Z. w$ o5 O # \% G8 _ Q p1 U# u+ t 直接删除了 HKEY_CLASSES_ROOT\ADODB.Stream\CLSID 应该就ok了吧????1 W5 C0 I+ R/ F: A 那个dll还是保留好一点

! z' w& r" L" H, ~( g7 j2 }* Q

5.只要asp可用 asp木马就会存在 你认为删除了就 有用吗 我觉得并非如此

% |' h; {8 u* P& ^0 m7 }2 }

6.

' t0 x: j1 d$ J5 c1 C- Y/ J. a* V

卸载了ADO 或者把adodb.stream改名 ( y6 K0 V g; d( q 4 ^2 E! E3 N4 n! F q& l$ v) V都不是好办法 因噎废食的作法 ( E5 K6 `4 P. B 1 L. Q! E K1 W z2 ~: |没有了ADO ASP还剩下什么呢,还能作什么应用呢?

" e. h2 S8 x7 m; t8 T9 Z; p- l

7.打IE的补丁

% V4 P8 `& P; F7 i

8.ASP木马在服务器上运行的跟打IE补丁有什么关系呢? ' G' f- D, _9 Q6 X0 G- uASP木马用到了FSO,ADODB.STREAM,还有一个DICTIONARY的脚本对象,我想最主要的还是前两个没了前两个对象难道ASP木马还有办法运行起来吗?

: i7 s6 r# S2 g0 ?$ ?+ G t

9.由于ADODB.STREAM有很多问题,微软在今年6月份出了个补丁,把ADODB.STREAM给禁用了,这个补丁好像就是修改了注册表。

5 t3 F) ^* g3 L* j5 E2 I+ U) ~

10.禁用了?? 3 p8 H9 h) R' L6 q& ]3 @0 \我的2000sp4,xp sp1,xp sp2都可以用adodb.stream。 : I2 H5 |' B- P0 ~* ]可能只是不让IE调用吧,即使安全级别降低。

' ^" {! u4 c* W4 A( X" K0 M

zan
转播转播0 分享淘帖0 分享分享0 收藏收藏0 支持支持0 反对反对0 微信微信
您需要登录后才可以回帖 登录 | 注册地址

qq
收缩
  • 电话咨询

  • 04714969085
fastpost

关于我们| 联系我们| 诚征英才| 对外合作| 产品服务| QQ

手机版|Archiver| |繁體中文 手机客户端  

蒙公网安备 15010502000194号

Powered by Discuz! X2.5   © 2001-2013 数学建模网-数学中国 ( 蒙ICP备14002410号-3 蒙BBS备-0002号 )     论坛法律顾问:王兆丰

GMT+8, 2026-6-11 20:53 , Processed in 0.398892 second(s), 51 queries .

回顶部