QQ登录

只需要一步,快速开始

 注册地址  找回密码
查看: 2617|回复: 0
打印 上一主题 下一主题

扼杀asp木马---禁用ADODB.STREAM的讨论

[复制链接]
字体大小: 正常 放大
韩冰        

823

主题

3

听众

4048

积分

我的地盘我做主

该用户从未签到

发帖功臣 元老勋章

跳转到指定楼层
1#
发表于 2004-11-22 23:55 |只看该作者 |倒序浏览
|招呼Ta 关注Ta

编者注:本文自幻影旅团转载而来,希望不会侵犯到版权:)

7 P5 T% M/ p# I- @' {

问:

?- h% ~2 f) z/ \

我看有很多网页木马用到了这个用来列举出文件目录,有的ASP木马是用CLASSID来创建脚本对象的,# q* u" T6 h a. r7 j. t 懂的朋友麻烦说说怎么禁掉这个对象,如果可以禁这个脚本对象应该就可以完全的阻止ASP木马了吧, % Y3 \- C, M* D k+ y. ?像SHELL执行已经禁掉了.

9 D, ]7 B8 U3 N: E4 I/ z

答:

9 E% A6 E) `9 H5 D, [5 s4 \

1.根据HKEY_CLASSES_ROOT\ADODB.Stream\CLSID的值获得CLASSID, - Q( F- z m( ]3 K3 ]我的XP上是{00000566-0000-0010-8000-00AA006D2EA4},每台主机上应该都一样。1 [/ y/ K* V! b7 L5 v' t8 h 6 f( f& q. {: L% p- B* ^8 u* g3 A 再根据HKEY_CLASSES_ROOT\CLSID\{00000566-0000-0010-8000-00AA006D2EA4}\InprocServer32的值,找到这个ActiveX对应的dll。 6 N/ d9 f8 w( r- \# R2 G& W我的XP上是C:\Program Files\Common Files\System\ado\msado15.dll . W: \$ s% P6 ^; h+ ^$ I2 R8 I% g, P3 o 然后regsvr32 /s /u "C:\Program Files\Common Files\System\ado\msado15.dll"% p: I8 j3 K% F7 H4 s ) c& B0 M. \; q 于是就把ADODB.STREAM给卸载了。

& D0 G. R/ D$ A, m2 `

2.查查ADODB.STREAM 用来干什么的~~~呵呵

; q' p* D% f- W! y$ o, C

3.最简单的办法 :去金山网站 找那个ADODB软件 把它卸载了!

5 K r i2 v0 F& ] ?. F

4.

1 @# ]$ E s: ~5 n5 e3 ]$ V1 A" e! y- o! j

引用:

, d' T: [+ B& {

! ~( t- u, ^# v 最初由 zzzevazzz 发布/ D- r j* E9 C2 E# V 根据HKEY_CLASSES_ROOT\ADODB.Stream\CLSID的值获得CLASSID, 3 k% z" |: \- p- o2 ?, U我的XP上是{00000566-0000-0010-8000-00AA006D2EA4},每台主机上应该都一样。 ; `0 y* N3 a0 ?* R' L ( r! H" G x7 |9 X# e" ~2 ]) f4 B8 K再根据HKEY_CLASSES_ROOT\C..3 P7 b- o1 R; n( } * p. u5 f6 C5 j4 E5 F以下省略......

6 [. m0 Z8 M q; }

& E/ w: |! ?$ F L' {6 m) Y0 j# P! i0 U; B你的方法显然是可行的,但这样会把整个ado都卸载了(估计会这样). % s. M. C4 U$ n8 u, E如果本机还有一些ado的应用,那么可能会出问题啊 & Z% o% V/ {' S4 o; q 4 v. x7 b+ y( I9 c* |& k直接删除了 HKEY_CLASSES_ROOT\ADODB.Stream\CLSID 应该就ok了吧????2 g1 |7 i2 z! _ 那个dll还是保留好一点

1 n- T1 |* |7 b" k! R6 |

5.只要asp可用 asp木马就会存在 你认为删除了就 有用吗 我觉得并非如此

3 o( p1 Q4 c3 P) L- V

6.

, t/ F' b+ S4 O$ J% E! [$ |

卸载了ADO 或者把adodb.stream改名$ v) t0 r; L# }6 v; } z" W9 R ' x5 I0 K4 t& G. _1 u0 u B# v都不是好办法 因噎废食的作法. v' c7 q' q3 q- t v' G5 C % H& C) }' N1 x8 @- P 没有了ADO ASP还剩下什么呢,还能作什么应用呢?

. n: K0 T- o+ f& \5 A$ b7 z) E8 U$ ~

7.打IE的补丁

. M$ h3 T0 K$ G& ]# K4 e

8.ASP木马在服务器上运行的跟打IE补丁有什么关系呢?$ d1 {3 k7 l! H( ?3 m ASP木马用到了FSO,ADODB.STREAM,还有一个DICTIONARY的脚本对象,我想最主要的还是前两个没了前两个对象难道ASP木马还有办法运行起来吗?

" [& q; Z$ @* W

9.由于ADODB.STREAM有很多问题,微软在今年6月份出了个补丁,把ADODB.STREAM给禁用了,这个补丁好像就是修改了注册表。

' |6 ]! v2 J/ m3 y" X8 B: _

10.禁用了??, ]* O2 D4 ~. ?8 Z 我的2000sp4,xp sp1,xp sp2都可以用adodb.stream。0 @- R3 W F" b) G 可能只是不让IE调用吧,即使安全级别降低。

E _ J0 }) ]: ~) c& }8 x a L

zan
转播转播0 分享淘帖0 分享分享0 收藏收藏0 支持支持0 反对反对0 微信微信
您需要登录后才可以回帖 登录 | 注册地址

qq
收缩
  • 电话咨询

  • 04714969085
fastpost

关于我们| 联系我们| 诚征英才| 对外合作| 产品服务| QQ

手机版|Archiver| |繁體中文 手机客户端  

蒙公网安备 15010502000194号

Powered by Discuz! X2.5   © 2001-2013 数学建模网-数学中国 ( 蒙ICP备14002410号-3 蒙BBS备-0002号 )     论坛法律顾问:王兆丰

GMT+8, 2026-4-18 17:46 , Processed in 0.681689 second(s), 52 queries .

回顶部