QQ登录

只需要一步,快速开始

 注册地址  找回密码
查看: 2633|回复: 0
打印 上一主题 下一主题

扼杀asp木马---禁用ADODB.STREAM的讨论

[复制链接]
字体大小: 正常 放大
韩冰        

823

主题

3

听众

4048

积分

我的地盘我做主

该用户从未签到

发帖功臣 元老勋章

跳转到指定楼层
1#
发表于 2004-11-22 23:55 |只看该作者 |倒序浏览
|招呼Ta 关注Ta

编者注:本文自幻影旅团转载而来,希望不会侵犯到版权:)

9 d. F- E6 x- U* I4 p$ C* y& }

问:

7 D& M* D2 }5 G. n

我看有很多网页木马用到了这个用来列举出文件目录,有的ASP木马是用CLASSID来创建脚本对象的, - j5 z/ J$ d1 R5 N* h: j, h懂的朋友麻烦说说怎么禁掉这个对象,如果可以禁这个脚本对象应该就可以完全的阻止ASP木马了吧, 3 S% e7 ]* v6 w像SHELL执行已经禁掉了.

2 {6 s+ X1 i) m( |; g1 o

答:

* G3 T! _: K$ V3 y# E0 m0 [* {% T

1.根据HKEY_CLASSES_ROOT\ADODB.Stream\CLSID的值获得CLASSID, * ~* o! t6 | | D我的XP上是{00000566-0000-0010-8000-00AA006D2EA4},每台主机上应该都一样。 8 ?7 ^. c! C* f& }! M6 i 4 O8 W( {3 A) i再根据HKEY_CLASSES_ROOT\CLSID\{00000566-0000-0010-8000-00AA006D2EA4}\InprocServer32的值,找到这个ActiveX对应的dll。# }' Q- [4 @ k! `* i2 R 我的XP上是C:\Program Files\Common Files\System\ado\msado15.dll( M0 O) q' N5 i! v5 o X ; y4 N' d m/ b. s- p 然后regsvr32 /s /u "C:\Program Files\Common Files\System\ado\msado15.dll" 5 m, V! g8 w( n/ } , u1 _7 m( Y+ \于是就把ADODB.STREAM给卸载了。

, o) F+ s3 U9 W

2.查查ADODB.STREAM 用来干什么的~~~呵呵

& i& G7 L$ f- B, v% Y

3.最简单的办法 :去金山网站 找那个ADODB软件 把它卸载了!

" ~5 s1 m: c/ o. O5 [/ b

4.

0 _- o _ `2 ~; \3 [

引用:

* |" W! v- w% p. o5 P! _8 K

% h) w+ @. ?& z+ d- P% q6 g 最初由 zzzevazzz 发布 % b6 d" V3 U1 j# m9 [9 L根据HKEY_CLASSES_ROOT\ADODB.Stream\CLSID的值获得CLASSID,0 ?3 n3 l w- u9 t% U$ i7 K/ `: j4 G 我的XP上是{00000566-0000-0010-8000-00AA006D2EA4},每台主机上应该都一样。0 w; \2 k* h6 \9 S7 A! N ; q+ X% _1 v5 ^9 f4 N4 x* t再根据HKEY_CLASSES_ROOT\C.. + _/ u8 ~# b/ x. R. I) a1 |# Z7 Z8 D; G# E9 n 以下省略......

' C6 Y& X( c/ r# X T* o$ _

7 n# p5 L' _- }; G . W) v5 ]" U4 b# N [- x4 j你的方法显然是可行的,但这样会把整个ado都卸载了(估计会这样)., u/ l: x4 ~3 c' g4 d# J; Y- L 如果本机还有一些ado的应用,那么可能会出问题啊8 V0 s% m! Y$ n2 w( S" [" }4 D - w$ H* e/ C) @3 ^* O% N8 A直接删除了 HKEY_CLASSES_ROOT\ADODB.Stream\CLSID 应该就ok了吧????1 _2 f# h$ Z7 C% p4 G% M6 r) U 那个dll还是保留好一点

; B6 y% V$ `4 V# M$ d. F

5.只要asp可用 asp木马就会存在 你认为删除了就 有用吗 我觉得并非如此

2 r! _& ]' I* N+ l$ k) ~1 ~( M

6.

4 R8 ?" u! Q7 ~) E1 f6 }6 m; m

卸载了ADO 或者把adodb.stream改名. l+ W/ ?0 }% B9 Y3 W; X 3 v/ c7 l @6 ]都不是好办法 因噎废食的作法 0 D* ]: Y5 _4 |: m. E 7 [6 j+ t+ s( @& e没有了ADO ASP还剩下什么呢,还能作什么应用呢?

0 J- b% {" X8 u& ?1 C& `

7.打IE的补丁

0 Y% {. R, x1 [! Y

8.ASP木马在服务器上运行的跟打IE补丁有什么关系呢? , @3 f, B: Y- v5 W( Z- D e) QASP木马用到了FSO,ADODB.STREAM,还有一个DICTIONARY的脚本对象,我想最主要的还是前两个没了前两个对象难道ASP木马还有办法运行起来吗?

% B7 ^- X" x% ~$ d

9.由于ADODB.STREAM有很多问题,微软在今年6月份出了个补丁,把ADODB.STREAM给禁用了,这个补丁好像就是修改了注册表。

% U" M" ~7 G8 S4 U

10.禁用了?? 4 L1 m0 T9 ~; h9 x. L我的2000sp4,xp sp1,xp sp2都可以用adodb.stream。/ s4 b+ g1 [' c# { 可能只是不让IE调用吧,即使安全级别降低。

( S7 J: Z3 Z* [! H9 U9 |0 Q

zan
转播转播0 分享淘帖0 分享分享0 收藏收藏0 支持支持0 反对反对0 微信微信
您需要登录后才可以回帖 登录 | 注册地址

qq
收缩
  • 电话咨询

  • 04714969085
fastpost

关于我们| 联系我们| 诚征英才| 对外合作| 产品服务| QQ

手机版|Archiver| |繁體中文 手机客户端  

蒙公网安备 15010502000194号

Powered by Discuz! X2.5   © 2001-2013 数学建模网-数学中国 ( 蒙ICP备14002410号-3 蒙BBS备-0002号 )     论坛法律顾问:王兆丰

GMT+8, 2026-6-10 22:19 , Processed in 0.386567 second(s), 52 queries .

回顶部