QQ登录

只需要一步,快速开始

 注册地址  找回密码
查看: 2620|回复: 0
打印 上一主题 下一主题

扼杀asp木马---禁用ADODB.STREAM的讨论

[复制链接]
字体大小: 正常 放大
韩冰        

823

主题

3

听众

4048

积分

我的地盘我做主

该用户从未签到

发帖功臣 元老勋章

跳转到指定楼层
1#
发表于 2004-11-22 23:55 |只看该作者 |倒序浏览
|招呼Ta 关注Ta

编者注:本文自幻影旅团转载而来,希望不会侵犯到版权:)

1 M" t _: @: [. k# Z' s; p+ L

问:

( r8 a- {" g8 _7 c' B, O

我看有很多网页木马用到了这个用来列举出文件目录,有的ASP木马是用CLASSID来创建脚本对象的, " V) A. A9 ~; {$ R懂的朋友麻烦说说怎么禁掉这个对象,如果可以禁这个脚本对象应该就可以完全的阻止ASP木马了吧, % J/ t: }6 J& e* n像SHELL执行已经禁掉了.

3 ~4 b+ I# c0 g2 f, ~

答:

) a# Z! V& A4 {: B

1.根据HKEY_CLASSES_ROOT\ADODB.Stream\CLSID的值获得CLASSID, 8 ^6 X# Q9 w; w* {% B$ l我的XP上是{00000566-0000-0010-8000-00AA006D2EA4},每台主机上应该都一样。 1 M: X% q a% t# @" m1 U; O- H , i, t- u. L) j/ i' `再根据HKEY_CLASSES_ROOT\CLSID\{00000566-0000-0010-8000-00AA006D2EA4}\InprocServer32的值,找到这个ActiveX对应的dll。 5 e2 q+ p, u% ~/ n9 m我的XP上是C:\Program Files\Common Files\System\ado\msado15.dll; O @5 W- g, S" i0 x' O 7 j" r) q: o8 B: a% ^ 然后regsvr32 /s /u "C:\Program Files\Common Files\System\ado\msado15.dll"! U1 M$ ?8 V' X; W 9 p- A7 Y/ C+ X 于是就把ADODB.STREAM给卸载了。

) t, u5 v" `5 A' q: b x' s2 r

2.查查ADODB.STREAM 用来干什么的~~~呵呵

# d5 X1 f! c6 z- a; _. j. F

3.最简单的办法 :去金山网站 找那个ADODB软件 把它卸载了!

# p+ G( o+ A6 Z% S1 J

4.

" n! q, S- L, V2 I

引用:

2 g8 Z0 N$ ~+ [( O8 I

/ a( ]; D0 T0 x最初由 zzzevazzz 发布 % G {6 z( w7 f6 x根据HKEY_CLASSES_ROOT\ADODB.Stream\CLSID的值获得CLASSID, 1 ?2 |" s- i$ a6 N, @' p我的XP上是{00000566-0000-0010-8000-00AA006D2EA4},每台主机上应该都一样。( [" H. {% H) b5 M0 ]; e ; C& i4 O! H. O9 i 再根据HKEY_CLASSES_ROOT\C.. , V# V( z7 p# \ 4 [, k& q: v. Q/ f* k* l* B+ T以下省略......

, J$ n. Q$ ^! j9 R! N- q

* H# J) @ _0 H9 {( q. U 0 h5 t. E- f+ W$ |你的方法显然是可行的,但这样会把整个ado都卸载了(估计会这样).; _' I C- `2 q- e- K 如果本机还有一些ado的应用,那么可能会出问题啊2 J# n9 S1 N7 k2 C n0 R/ M* M& O: s' \* Y 直接删除了 HKEY_CLASSES_ROOT\ADODB.Stream\CLSID 应该就ok了吧???? " }/ h4 C6 F. } i& N那个dll还是保留好一点

+ q @3 P- k3 x s

5.只要asp可用 asp木马就会存在 你认为删除了就 有用吗 我觉得并非如此

5 s4 _& H) Y, q7 S2 ^

6.

- ]+ u* L3 N% G ?* m) F b

卸载了ADO 或者把adodb.stream改名! B" \/ W P( u7 R' f, y$ B! A9 @ & |4 z3 Z. L _& T都不是好办法 因噎废食的作法 # f m p$ E _( {: G: e X( Q" ?5 |2 s1 ] 没有了ADO ASP还剩下什么呢,还能作什么应用呢?

- V1 _- A% S6 s8 V

7.打IE的补丁

! ]" Y( ], A* Y! Q+ P7 P Z" v, U

8.ASP木马在服务器上运行的跟打IE补丁有什么关系呢? ; y" j1 p2 m/ T0 ZASP木马用到了FSO,ADODB.STREAM,还有一个DICTIONARY的脚本对象,我想最主要的还是前两个没了前两个对象难道ASP木马还有办法运行起来吗?

7 @% ^$ ]" Z: J6 T- m6 i7 O

9.由于ADODB.STREAM有很多问题,微软在今年6月份出了个补丁,把ADODB.STREAM给禁用了,这个补丁好像就是修改了注册表。

* s0 C8 F6 t3 D7 F

10.禁用了?? ) B0 M) r4 y' v. d' o我的2000sp4,xp sp1,xp sp2都可以用adodb.stream。+ F8 Q' i8 E6 N) B o 可能只是不让IE调用吧,即使安全级别降低。

) _( V. X0 W5 w( t* c s

zan
转播转播0 分享淘帖0 分享分享0 收藏收藏0 支持支持0 反对反对0 微信微信
您需要登录后才可以回帖 登录 | 注册地址

qq
收缩
  • 电话咨询

  • 04714969085
fastpost

关于我们| 联系我们| 诚征英才| 对外合作| 产品服务| QQ

手机版|Archiver| |繁體中文 手机客户端  

蒙公网安备 15010502000194号

Powered by Discuz! X2.5   © 2001-2013 数学建模网-数学中国 ( 蒙ICP备14002410号-3 蒙BBS备-0002号 )     论坛法律顾问:王兆丰

GMT+8, 2026-4-19 00:58 , Processed in 0.431021 second(s), 52 queries .

回顶部