QQ登录

只需要一步,快速开始

 注册地址  找回密码
查看: 2634|回复: 0
打印 上一主题 下一主题

扼杀asp木马---禁用ADODB.STREAM的讨论

[复制链接]
字体大小: 正常 放大
韩冰        

823

主题

3

听众

4048

积分

我的地盘我做主

该用户从未签到

发帖功臣 元老勋章

跳转到指定楼层
1#
发表于 2004-11-22 23:55 |只看该作者 |倒序浏览
|招呼Ta 关注Ta

编者注:本文自幻影旅团转载而来,希望不会侵犯到版权:)

2 b9 m% {5 P/ i. ?5 x1 M

问:

5 n1 e6 z- f' B+ e2 x" `

我看有很多网页木马用到了这个用来列举出文件目录,有的ASP木马是用CLASSID来创建脚本对象的, . x0 Y0 L6 J1 R: |, s懂的朋友麻烦说说怎么禁掉这个对象,如果可以禁这个脚本对象应该就可以完全的阻止ASP木马了吧, 4 w* Z" w& q2 b& J2 c- Y像SHELL执行已经禁掉了.

; J* i# ]6 R: S

答:

& ]+ m3 S6 i/ z Q: i3 [

1.根据HKEY_CLASSES_ROOT\ADODB.Stream\CLSID的值获得CLASSID,* |- z+ e# h! g! ` 我的XP上是{00000566-0000-0010-8000-00AA006D2EA4},每台主机上应该都一样。$ |* }5 h* {1 d" D, t- n1 d 8 B0 i0 J2 `+ h7 \" i) l% R 再根据HKEY_CLASSES_ROOT\CLSID\{00000566-0000-0010-8000-00AA006D2EA4}\InprocServer32的值,找到这个ActiveX对应的dll。 / L5 l" @+ z) a& {我的XP上是C:\Program Files\Common Files\System\ado\msado15.dll 3 L9 S8 a' q0 L 1 T ]) C L. w) L4 h- c8 z H然后regsvr32 /s /u "C:\Program Files\Common Files\System\ado\msado15.dll"; R4 S1 u3 s/ ?; p8 E% z & H, X& G7 |( G) s( L+ t. `0 V2 W 于是就把ADODB.STREAM给卸载了。

+ F' {& D. ~7 K2 s! }$ s

2.查查ADODB.STREAM 用来干什么的~~~呵呵

( ]$ r/ o" @; ~* s( o. M( s

3.最简单的办法 :去金山网站 找那个ADODB软件 把它卸载了!

/ m4 o- A6 h @$ h" N1 h$ u4 y6 n2 T$ s

4.

: I0 X G! l: ]1 G; \% r1 Q) x7 H

引用:

2 ^. d! g- @6 W) T& d

) o4 J, s4 s$ O" M7 ~; U 最初由 zzzevazzz 发布 8 J3 F- a6 [) y c( }根据HKEY_CLASSES_ROOT\ADODB.Stream\CLSID的值获得CLASSID,2 O' A/ U- V: W9 g j( E 我的XP上是{00000566-0000-0010-8000-00AA006D2EA4},每台主机上应该都一样。. f1 U" \ ?' k0 C: q 9 a/ K# {. b/ w' J2 L% `. ]$ Z再根据HKEY_CLASSES_ROOT\C.. # X# V. ]' y5 F% T/ |1 v) ]. [7 ^ / W% Y7 |4 l, k' a- W# A7 b( R$ }以下省略......

( V6 Y% t: k+ V. s3 y- s

& E( p5 o& S& }1 [9 z" P1 ]( }# d+ V, c% p6 j 你的方法显然是可行的,但这样会把整个ado都卸载了(估计会这样). 4 E. J1 n" B3 p; x% d如果本机还有一些ado的应用,那么可能会出问题啊 % ~1 B. Y9 Q( t5 m+ P3 B& [# F) y+ d) w' t. h 直接删除了 HKEY_CLASSES_ROOT\ADODB.Stream\CLSID 应该就ok了吧????5 s) X7 C8 \2 y. S5 ] 那个dll还是保留好一点

d$ Y7 X% k0 N8 o) f' X# N

5.只要asp可用 asp木马就会存在 你认为删除了就 有用吗 我觉得并非如此

2 v1 i9 @! l# T( p7 z; ?: v0 X* |

6.

1 P! L0 b( g5 K+ D

卸载了ADO 或者把adodb.stream改名 + f& `& I" L4 @' X 0 u7 ?4 [& h9 G都不是好办法 因噎废食的作法 . s+ h/ @# p& z! E( g6 h$ ^. n0 E; v2 Z7 e, Y% |2 P 没有了ADO ASP还剩下什么呢,还能作什么应用呢?

* F$ g+ E9 k) ~

7.打IE的补丁

" m h; y2 O. _: e

8.ASP木马在服务器上运行的跟打IE补丁有什么关系呢? 9 m4 F( {: N6 n" f; _1 N7 eASP木马用到了FSO,ADODB.STREAM,还有一个DICTIONARY的脚本对象,我想最主要的还是前两个没了前两个对象难道ASP木马还有办法运行起来吗?

) d# \' Z" k$ ]' G0 E5 ^9 }2 i

9.由于ADODB.STREAM有很多问题,微软在今年6月份出了个补丁,把ADODB.STREAM给禁用了,这个补丁好像就是修改了注册表。

& S7 {# I) {' I7 Q: V- F1 O0 z

10.禁用了?? 3 s) w, c" Y5 h7 o* b" X我的2000sp4,xp sp1,xp sp2都可以用adodb.stream。 J7 F, f4 [' v可能只是不让IE调用吧,即使安全级别降低。

' X+ F- Q7 a: |

zan
转播转播0 分享淘帖0 分享分享0 收藏收藏0 支持支持0 反对反对0 微信微信
您需要登录后才可以回帖 登录 | 注册地址

qq
收缩
  • 电话咨询

  • 04714969085
fastpost

关于我们| 联系我们| 诚征英才| 对外合作| 产品服务| QQ

手机版|Archiver| |繁體中文 手机客户端  

蒙公网安备 15010502000194号

Powered by Discuz! X2.5   © 2001-2013 数学建模网-数学中国 ( 蒙ICP备14002410号-3 蒙BBS备-0002号 )     论坛法律顾问:王兆丰

GMT+8, 2026-6-10 23:21 , Processed in 0.436862 second(s), 51 queries .

回顶部