 |
|
|
|
|
|
 |
| |
|
南京优创科技祝您新春愉快
|
|
|
| 亲爱的用户朋友们:
大家新年好,祝大家在新的一年里工作顺利,家庭幸福,万事如意。
春天的脚步像一串串饱含激情的音符,跳跃着,从上一个春节出发,敲响了三百六十五个日出日落,迎来了我们大家期盼已久的金猪年。优创在您的亲切关怀下又增长了一岁,又向前扎扎实实地迈进了一步。
南京优创成立六年多来,每一点的进步和成功离不开优创公司同仁们的努力和您的支持。我们的使命就是为用户提供专业和优质的服务,您的肯定和鼓励,都是促使我们不断前行的动力,也正因如此,我们也赢得了越来越多用户朋友的认可。
我们一直在努力,我们的工作会越做越好,这是我们全体优创人的承诺。谢谢大家一如既往的支持,也请您和优创一起迎接新的辉煌!
2007-2-26 |
|
<<<< 回到本期导读 |
|
专家称,这不是合谋垄断
昨天,有消息人士向《第一财经日报》透露,中国电信和中国网通已签署一份竞争合作协议。根据协议,从3月1日开始,中国电信将停止在北方市场发展新用户,中国网通则将停止在南方市场发展新用户,最终双方将停止各自在上述区域的固话业务,同时投资预算严重削减,人事也将被冻结。
今后,中国网通在南方地区仅以发展光纤数据业务为主,中国电信在北方也是如此。
2002年的电信大分拆中,形成了“南电信,北网通” 的格局。此后,双方开始互相进入对方的势力范围,但成效不明显。
对此次的竞合协议,中国电信研究院资深专家向记者表示:“我可以向你证实这件事是真的,这是目前固网运营商的出路。”他表示,之前电信和网通就已经达成了类似意向,这次则是双方一个正式的书面承诺。由于之前南北分营,中国电信和中国网通往往采用非常规手段进入对方的势力范围,结果造成了资源的极大浪费。
河南网通的一位工作人员向记者证实,该公司已以发文形式下发了通知,内容与上述消息一致,但他没有透露更详细的信息。
不过,中国网通的发言人在接受记者采访时表示,没听说此事;中国电信则表示,需要进一步核实,但截至记者发稿时为止,未获得对方正式回复。
从互相竞争到互不进入
其实,此前已经透露出了这方面的征兆。
2007年1月16日,网通上市公司以人民币35亿元的价格向网通集团转让了广东省和上海市的电信资产、负债和业务,这被业界广泛认为,是暂停其南方业务的一个信号。
2002年5月16日,按照国务院“打破垄断,公平竞争、优化配置、加强监管”的指导方针,原中国电信集团把北方10省(区、市)的电信公司划给中国网通集团,自己保留南方和西部21省(区、市)的资产。
根据当初的电信大分拆方案,双方在全国均拥有完整的长途干线传输网和所属地区完整的本地电话网,并具有本地电话、长途电话、国际电话和国际互联网业务经营权,两大集团公司可以各自在对方区域内建设本地电话网和经营本地固定电话等业务,中国的固话领域形成了中国电信与中国网通互相竞争的基本格局。
一位北京网通的中层管理人士对记者表示了他的担忧,他认为上述竞合协议比较敏感,因为有可能引起用户的强烈反应,原本互相竞争的企业现在达成了合作,最有可能损害的是消费者利益。
中国电信研究院通信政策与管理研究所所长王育民对《第一财经日报》表示,虽然当初南北分拆的目的是为了打破垄断、鼓励竞争,现在双方签署的这个协议也绝对不能理解为合谋垄断。他表示,现在固网运营商的生存环境都非常艰难,在移动替代性日益增强的情况下,整个固网的收入都在萎缩,真正的竞争不是中国电信和中国网通之间,而是固网运营商和移动运营商之间。
“现在以高成本的方式进入对方领地,无利可图,作为上市公司当然要采取更经济的办法。”王育民指出,应该把这一做法看作是暂时行为,而不是长远行为,如果考虑到未来3G牌照发放的方式以及运营商全业务经营等因素,“有利可图的时候还可以再进入对方市场”。
为电信重组作准备
广州特思达通信咨询服务有限公司总裁、教授级高级工程师廖晓滨认为,这种方式可以弥补之前南北分拆带来的重复建设,对通信行业来说是利好消息,可以把这看作是对未来电信资源重新分配所做的准备。
目前中国没有一家综合的全业务运营商,如果把中国电信和中国网通合并或者各发一张牌照,将会带来资源的浪费。廖晓滨认为,在目前的形势下,让中国电信和中国网通互不进入对方市场,只要给双方各一张同样的3G牌照,就可以形成一张覆盖全国的网络,然后在各自的区域内实行对等条件的互联互通和结算,就可以减少重复建设 |
<<<<
回到本期导读
|
|
|
查找与清除线程插入式木马 |
| |
目前网络上最猖獗的病毒估计非木马程序莫数了,特别是在过去的2004年木马程序的攻击性也有了很大的加强,在进程隐藏方面,做了较大的改动,不再采用独立的EXE可执行文件形式,而是改为内核嵌入方式、远程线程插入技术、挂接PSAPI等,这些木马也是目前最难对付的。本期就教你查找和清除线程插入式木马。
操作步骤:
1、通过自动运行机制查木马
一说到查找木马,许多人马上就会想到通过木马的启动项来寻找“蛛丝马迹”,具体的地方一般有以下几处:
1)注册表启动项:
在“开始/运行”中输入“regedit.exe”打开注册表编辑器,依次展开[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\]和[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\],查看下面所有以"Run"开头的项,其下是否有新增的和可疑的键值,也可以通过键值所指向的文件路径来判断,是新安装的软件还是木马程序。
另外[HKEY LOCAL MACHINE\Software\classes\exefile\shell\open\command\]键值也可能用来加载木马,比如把键值修改为“X:\windows\system\ABC.exe "%1"%”。
2)系统服务
有些木马是通过添加服务项来实现自启动的,大家可以打开注册表编辑器,在[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Runservices]下查找可疑键值,并在[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\]下查看的可疑主键。
然后禁用或删除木马添加的服务项:在“运行”中输入“Services.msc”打开服务设置窗口,里面显示了系统中所有的服务项及其状态、启动类型和登录性质等信息。找到木马所启动的服务,双击打开它,把启动类型改为“已禁用”,确定后退出。也可以通过注册表进行修改,依次展开“HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\服务显示名称”键,在右边窗格中找到二进制值“Start”,修改它的数值数,“2”表示自动,“3”表示手动,而“4”表示已禁用。当然最好直接删除整个主键,平时可以通过注册表导出功能,备份这些键值以便随时对照。
3)开始菜单启动组
现在的木马大多不再通过启动菜单进行随机启动,但是也不可掉以轻心。如果发现在“开始/程序/启动”中有新增的项,可以右击它选择“查找目标”到文件的目录下查看一下,如果文件路径为系统目录就要多加小心了。也可以在注册表中直接查看,它的位置为[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders],键名为Startup。
4)系统INI文件Win.ini和System.ini
系统INI文件Win.ini和System.ini里也是木马喜欢隐蔽的场所。选择“开始/运行”,输入“msconfig”调出系统配置实用程序,检查Win.ini的[Windows]小节下的load和run字段后面有没有什么可疑程序,一般情况下“=”后面是空白的;还有在System.ini的[boot]小节中的Shell=Explorer.exe后面也要进行检查。
5)批处理文件
如果你使用的是WIN 9X系统,C盘根目录下“AUTOEXEC.BAT”和WINDOWS目录下的“WinStart.bat”两个批处理文件也要看一下,里面的命令一般由安装的软件自动生成,在系统默认会将它们自动加载。在批处理文件语句前加上“echo off”,启动时就只显示命令的执行结果,而不显示命令的本身;如果再在前面加一个“@”字符就不会出现任何提示,以前的很多木马都通过此方法运行。
2、通过文件对比查木马
最近新出现的一种木马。它的主程序成功加载后,会将自身做为线程插入到系统进程SPOOLSV.EXE中,然后删除系统目录中的病毒文件和病毒在注册表中的启动项,以使反病毒软件和用户难以查觉,然后它会监视用户是否在进行关机和重启等操作,如果有,它就在系统关闭之前重新创建病毒文件和注册表启动项。下面的几招可以让它现出原形(下面均以Win XP系统为例):
1)对照备份的常用进程
大家平时可以先备份一份进程列表,以便随时进行对比查找可疑进程。方法如下:开机后在进行其他操作之前即开始备份,这样可以防止其他程序加载进程。在运行中输入“cmd”,然后输入“tasklist /svc >X:\processlist.txt”(提示:不包括引号,参数前要留空格,后面为文件保存路径)回车。这个命令可以显示应用程序和本地或远程系统上运行的相关任务/进程的列表。输入“tasklist /?”可以显示该命令的其它参数。
2)对照备份的系统DLL文件列表
对于没有独立进程的DLL木马怎么办吗?既然木马打的是DLL文件的主意,我们可以从这些文件下手,一般系统DLL文件都保存在system32文件夹下,我们可以对该目录下的DLL文件名等信息作一个列表,打开命令行窗口,利用CD命令进入system32目录,然后输入“dir *.dll>X:\listdll.txt”敲回车,这样所有的DLL文件名都被记录到listdll.txt文件中。日后如果怀疑有木马侵入,可以再利用上面的方法备份一份文件列表“listdll2.txt”,然后利用“UltraEdit”等文本编辑工具进行对比;或者在命令行窗口进入文件保存目录,输入“fc listdll.txt listdll2.txt”,这样就可以轻松发现那些发生更改和新增的DLL文件,进而判断是否为木马文件。
3)对照已加载模块
频繁安装软件会使system32目录中的文件发生较大变化,这时可以利用对照已加载模块的方法来缩小查找范围。在“开始/运行”中输入“msinfo32.exe”打开 “系统信息”,展开“软件环境/加载的模块”,然后选择“文件/导出”把它备份成文本文件,需要时再备份一个进行对比即可。
4)查看可疑端口
所有的木马只要进行连接,接收/发送数据则必然会打开端口,DLL木马也不例外,这里我们使用netstat命令查看开启的端口。我们在命令行窗口中输入“netstat -an”显示出显示所有的连接和侦听端口。Proto是指连接使用的协议名称,Local Address是本地计算机的IP地址和连接正在使用的端口号,Foreign Address是连接该端口的远程计算机的IP地址和端口号,State则是表明TCP连接的状态。Windows XP所带的netstat命令比以前的版本多了一个-O参数,使用这个参数就可以把端口与进程对应起来。输入“netstat /?”可以显示该命令的其它参数。
接着我们可以通过分析所打开的端口,将范围缩小到具体的进程上,然后使用进程分析软件,例如《Windows优化大师》目录下的WinProcess.exe程序,来查找嵌入其中的木马程序。有些木马会通过端口劫持或者端口重用的方法来进行通信的,一般它们会选择139、80等常用端口,所以大家分析时要多加注意。也可以利用网络嗅探软件(如:Commview)来了解打开的端口到底在传输些什么数据。 |
<<<< 回到本期导读 |
 |
| |
|
病毒警报 |
一、Win32.Hack.Huigezi.jn(“灰鸽子”变种JN)病毒类型:后门黑客程序,危险级别:★★ ,影响系统:WIN 9X/NT/2000/XP/2003
Win32.Hack.Huigezi.jn(“灰鸽子”变种JN)该病毒会让受感染的电脑连接到远程黑客主机,使其完全受黑客操纵,黑客甚至可以查看用户主机的摄像头,给用户的电脑的信息安全及隐私数据构成极大的威胁。
二、Win32.Troj.QQPass.dx(“QQ大盗”变种DX)病毒类型:木马病毒,危险级别:★ ,影响系统:Win 9X/ME/NT/2000/XP/2003
Win32.Troj.QQPass.dx(“QQ大盗”变种DX)该病毒会在后台通过信息钩子,伺机获取用户登录时输入的QQ帐号和密码,并记录在特定的文件中。然后通过网站再查询该QQ号码的其他有效信息,并把这些信息发送给木马种植者,造成用户的网络私人财产的损失。
三、Trojan.PSW.XYOnline.mc(西游木马变种MC)病毒类型:木马病毒, 危险级别:★★★,影响系统:Win 9X/ME/NT/2000/XP/2003
Trojan.PSW.XYOnline.mc(西游木马变种MC)病毒采用Delphi编写,运行后将自身复制到Windows目录中的INF下,文件名为“RUNDLL32.EXE”,修改注册表实现自启动。病毒会中止多种杀毒软件的运行,造成它们无法使用。病毒会记录用户的键盘和鼠标操作,窃取“梦幻西游Online”玩家的游戏账号和密码。
四、Backdoor.IRCBot.vxe(波特后门变种VXE)病毒类型:网络蠕虫,危险级别:★ ,影响系统:Win 9X/ME/NT/2000/XP/2003
Backdoor.IRCBot.vxe(波特后门变种VXE)病毒采用Visual C++编写,运行后会将自己复制到Windows目录下。它会尝试猜解网络中其他计算机的管理员密码,一旦猜解成功便向这些计算机发送病毒文件。病毒登录指定的IRC频道接受黑客的远程控制。黑客可以操纵中毒电脑发动攻击等。
五、I-Worm/Warezov.xo(“龌龊虫”变种xo)病毒类型:网络蠕虫,危险级别:★★ ,影响系统:Win9X/NT/2000/XP/2003
I-Worm/Warezov.xo(“龌龊虫”变种xo)是一个利用群发带毒邮件进行传播的网络蠕虫。“龌龊虫”变种xo运行后,自我复制到系统目录下,文件名随机生成,后缀是.exe。修改注册表,实现开机自启。弹出虚假升级成功的信息框。连接指定站点,下载“龌龊虫”变种xo的其它组件。侦听黑客指令,从被感染计算机上搜索有效邮箱地址,利用被感染的计算机群发带毒邮件。
六、TrojanSpy.KeyLogger.w(“键盘终结者”变种w)病毒类型:脚本病毒器,危险级别:★★,影响系统:Win9X/NT/2000/XP/2003
TrojanSpy.KeyLogger.w(“键盘终结者”变种w)是一个间谍类木马,记录键击,盗取用户机密信息。“键盘终结者”变种w运行后,在系统目录下释放病毒文件,后缀是.exe。修改注册表,实现开机自启。侦听黑客指令,监视用户打开的窗口,当用户打开某些站点的登陆框时,记录键击,盗取用户机密信息,并把机密信息发送到黑客指定的邮箱里。 |
|
|
<<<< 回到本期导读 |
|
 |
|
Radware wsd设备健康检查配置不合理而产生的故障
|
| 近期用户在使用radware wsd设备时出现异常现象,网络结构及故障现象如下: |
1、网络结构

|
| |
|
用户采用radware wsd设备对4台服务器进行负载均衡,所有来自Interent的用户访问均指向192.168.0.28,然后由wsd再分别将请求分发至下连的4台服务器。
2、故障现象
故障现象表现为当用户在对这4台服务器中的任意1台服务器进行调试或关闭、重启服务器时,都会导致部分Internet用户访问192.168.0.28出现无法正常连接的提示。
在用户处进行检查时发现,当用户在进行服务器调试或关闭、重启服务器时,本应会有服务的中断,但wsd设备除了在关闭服务器的最后一段时间,以及在服务器启动的前一小段时间内显示无服务外,其他时间都显示服务正常。
3、故障分析:
基于以上的原因判断认为wsd设备对web服务器的服务检查存在问题。观察配置后发现wsd对服务器的检查基于ping的方式。而当用户对自己的服务器进行调试时仅仅是关闭相应服务,而不会去停网卡或删除IP。同理在重启服务器或开启、关闭服务器时也会产生相同的效果。因此尽管该服务器实际上已经停止了对外服务,而wsd却仍然认为该服务器正常,而继续将Internet的用户连接请求转发至该服务器。从而导致部分Internet用户无法正常连接。
4、处理这种情况的建议:
由于wsd设备对是否转发连接请求是基于wsd是否能够检查到该服务器,因此对不同服务器采用不同的检查方式显得尤为重要。Wsd设备提供了基于:ARP、Ping、DNS、FTP、FTP、HTTP、IMAP4、LDAP、POP3、Radius、SMTP、RTSP、SNMP、SSL、SSL Hello、TCP User Defined、TCP or UDP 端口等多种健康检查方式、所以以上面的故障为例,4台服务器对外提供的是web服务,因此我们就可以采用检查TCP 80端口的方式,或者更进一步去GET HTTP页面,看返回的code 是否为200。
而当面对一些特殊应用服务时,如需要同时启动两个或三个服务时,则可以去同时检查这些服务的相应TCP或UDP端口,只有当这些服务同时满足条件时,我们才让wsd设备认为该服务器正常。
当碰到一些无法确定端口的应用时,则可以采用ping检测该服务器,然后配合Recovery Time的时间规则。即当wsd设备能够ping通该服务器后再经过一个固定的时间才将连接转发至该服务器。
最后对关闭服务也建议采用首先在wsd设备内首先disable掉该服务器后再关闭服务,这样不仅可以避免之前的错误,而且还可以保证外部连接的用户不会因为服务的忽然中断而造成连接的忽然中断。 |
工程师:朱颖峰
工程师信箱:zyf@ultratech.com.cn 欢迎大家与我一起交流技术方面的问题。
<<<< 回到本期导读 |
一个真实的故事
几年前的一个早晨,一群陌生人走进了一家大型远洋运输公司并控制了该公司的整个计算机网络。他们是怎么做到的?是通过从该公司的许多不同的员工那里一点点的获得帮助来达到目的的。首先,他们在实地踩点的两天之前已经对该公司进行了研究了解。例如,通过给人力资源部门打电话获得了公司重要员工的姓名列表。然后,他们在大门前假装丢失了钥匙让别人开门放他们进去。最后在进入三楼的安全区域时他们又故伎重演,这次他们丢失的是他们的身份标志,而一名员工面带微笑的为他们开了门。
这群陌生人知道该公司的CFO那时不在公司,所以他们进入了他的办公室并从他没有锁定的个人电脑中获取了财务信息。他们将公司的垃圾堆翻了个遍,找到了各种有价值的文档。他们获得管理垃圾的门房的帮忙使他们可以将这些东西顺利的带出了公司。这些人同样学会了模仿CFO的声音,所以他们可以在电话中冒充CFO的身份装作很焦急的样子来询问网络密码。自此,他们最后终于可以使用常规的黑客手段来获取系统的超级用户权限。
在这个案例中这些陌生人所扮演的角色是CFO请来对自己的计算机进行安全检查的网络安全顾问,而公司的员工对此都不知情。他们可以在没有从CFO那里获得任何权利的情况下运用社会工程学让自己畅通无阻(这个故事是Kapil Raina讲述的,他目前是Verisign的一名安全专家,并且和别人合作了mCommerce Security: A Beginner‘s Guide, 这本书也主要是他先前工作中的实际经验的总结。)
定义
我所读到的大多数介绍社会工程学的文章都有类似这样的开头“一种让他人遵从自己意愿的科学或艺术” (Bernz 2),“一个外来的黑客使用心理学手段来欺骗合法的计算机系统用户,以获得他所需要的信息来访问该系统” (Palumbo),或者是“从他人那里获取需要的信息(例如密码)而不是通过闯入目标系统实现” (Berg)。实际上,这些对社会工程学的解释都可以说是对的,关键在于你所处的角度问题。但是至少有一点是可以达成共识的:那就是黑客对人类天性中更趋于信任的倾向的聪明利用。黑客的目标是获得信息让他/获得那些重要系统的未授权的访问路径来获取该系统中的某些信息。
信任是一切安全的基础。对于保护与审核的信任一般被认为是整个安全链中最薄弱的一环,人类那种天生愿意相信其他人的说辞的倾向让我们大多数都容易被这种手段所利用。这也是许多很有经验的安全专家所强调的。不论现在出版了多少关于网络安全漏洞,补丁和防火墙的刊物,它们对于安全所能起到的作用还是很有限的。
目标和攻击手段
社会工程学的基本目标和其他黑客手段基本相同:都是为了获得目标系统未授权访问路径或是对重要信息进行欺骗,网络入侵,工业情报盗取,身份盗取,或仅仅是扰乱系统或网络。常见的目标包括电话公司和应答服务机构,著名的大公司和金融组织,军事和政府机构以及医院。现在对那些网络公司的社会工程学攻击也开始出现了,但是仅限于那些较为出名的公司。
想找一个很好的社会工程学真实案例是很难的。一般成为攻击目标的机构都不愿意承认他们曾经是社会工程学攻击的受害者(不仅仅是因为承认机构基本安全设施存在缺陷是一件很尴尬的事,更重要的在于这会大大影响机构的形象)并且记载这类攻击的文档也很少见,所以没有人可以肯定他能够完全辨别出正在发生的社会工程学攻击。
为什么机构总是成为社会工程学的目标呢?这是因为相对于许多技术上的黑客手段非法获取帐号来说社会工程学是一种更简单的手段。即使对于那些技术很高的人,只是仅仅拿起电话向别人询问密码要比通过技术手段进入系统要容易。并且实际上这也是黑客所经常做的。
对于所发生的社会工程学类的攻击可以分为两个层次来进行分析:物理上的和心理上的。首先我们对攻击发生的物理地点进行讨论:工作区、电话、你公司的垃圾堆甚至是在网上。对于工作区来说,黑客可以简单的只是走进来,就像电影上的那样,然后开始冒充被允许进入公司的维护人员或是顾问。入侵者悠闲的把整个办公室逛个遍直到他或是她找到了一些密码或是一些可以稍后在家里对公司的网络进行攻击,利用的资料之后就会从容的离开。另一种获得审核信息的手段就是简单的站在工作区那里观察公司雇员如何键入密码并偷偷的记住。 (未完待续)
|
谭博士信箱:txy@ultratech.com.cn 欢迎大家与我共同探讨安全问题。
<<<< 回到本期导读 |
| |
订阅《安全月刊》 |
|
|