|
作 者 : 肖秋涛 先简单讲一下如何修改 Win9x 的注册表:点 Windows 任务栏左下角的“开始”按钮,选“运行”,在输入框中输入“regedit”(不包括引号),按“确定”钮,则会看到 Windows 的“注册表编辑器”,下面你就可以编辑注册表了。但请千万小心,如果编辑注册表有误,有可能产生意想不到的后果! 一、防范针对 IP 地址的攻击 现在常见的这类攻击工具有: NKUE 、 WINNUKE 、 TEARDROP 、 SSIPING 等。 它们主要利用 WIN95/NT 下微软网络协议 NetBIOS 的例行处理程序 OOB 的漏洞,将一个 包以 OOB 方式放在某个 IP 地址的某个开放的端口上(一般为 139 、 138 、 137 、 113 ),就 可能使你微机突然死机。遭受此类攻击的对象主要是 WIN95 和 NT ,而 WIN98 系统的这 方面防御能力得到了加强,使其受攻击的概率减少。对于 WIN95 我们可以通过在注册表 /HKEY_LOCAL_MACHINE/System/CurrentControlSet/Services/VxD/MSTCP 中新建字符串 “ BSDUrgeNT ”,键值为“ 0 ”,并将 \windows\system 中的 vnbt.386 更名为 vnbt.bak 来防范 攻击。另外,我们还可以使用 NOCRASH 、 ANTINUKE 、 NUKENAB 等程序来防范攻击。 二、特洛伊木马的防范 “特洛伊木马”技术是黑客常用的攻击方法。它通过在你的电脑系统中隐藏一个会在 WINDOWS 启动时悄悄执行的程序,用服务器 / 客户的手段,而达到在你上网时控制你电脑 的目的。它对你信息的安全带来极大的危害。黑客可以利用它窃取你的密码、浏览你的硬 盘、修改你的文件、修改你的注册表等等。对于它我们可以采用 LOCKDOWN 等在线黑客 监视程序加以防范。在此我要提醒各位网友注意以下几点: 1 、不要轻易运行来历不明和从网上下载的软件。即使通过了一般杀毒软件的程序也 不要轻易运行,对于此类软件,要用如 CLEANER
、 SUDO99 等专门的黑客程序清除软件 检查。 上面的措施有些对一般用户来说似乎并不容易办到。但我建议你至少应养成定时检查 你的微机系统的习惯。上面已经介绍了有 CLEANER 、 SUDO99 等软件可以利用。下面就 介绍一些“特洛伊木马”的手动检查及清除方法: 1 、 Back Orifice ( BO ) 检查注册表 \HEKY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\ RunServices 中有无 .exe 键值。如有则将其删除,并进入 MS-DOS 状态,将 \windows\system 中的 .exe 文件删除。 2 、 Back Orifice 2000 检查注册表 \HEKY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\ RunServices 中有无 UMGR32.EXE 的键值。如有则将其删除。重新启动计算机,将 \windows\system 中的 UMGR32.EXE 删除。 3 、 NETSPY 检查注册表 \HEKY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\ Run 中有无键值 SPYNOTIFY.EXE 和 NETSPY.EXE 。如有将其删除,重启计算机后将 \windows\system 中对应文件删除。 4 、 HAPPY99 该程序首次运行时会在屏幕上打开一个名为 HAPPY NEW YEAR1999 的窗口,显示有美丽的焰火,此时该程序把自身 COPY 到 95/98 的 SYSTEM 目录下命名为 ska.exe ,释放出文件 ska.dll ,并修改 wsock32.dll ,把修改前的文件备分为 wsock32.ska ,并修改注册表。 检查注册表 \HEKY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\ RunOnce 中有无键值 ska.exe 。如有将其删除,并删除 \windows\system 中的 ska.exe 和 ska.ddl 两个文件,将 wsock32.ska, 重命名为 wscok32.dll 。 5 、 PICTURE 检查 win.ini 中 load= 是否指向一个可疑程序,清除该项。重启计算机,将指项的程序 删除即可。 6 、 NETBUS 用 Netstat -an 查看是否 12345 端口开放,在注册表对应位置中是否有可疑文件,首先清出注册表中的 NETBUS 的主键,然后重新启动计算机,删除掉其运行文件即可。 |