如果您的服务器正在受asp木马的困扰,那么希望这篇文章能帮您解决您所面临的问题。
目前比较流行的asp木马主要通过三种技术来进行对服务器的相关操作。
一、使用filesystemobject组件
filesystemobject可以对文件进行常规操作
可以通过修改注册表,将此组件改名,来防止此类木马的危害。
hkey_classes_root\scripting.filesystemobject\
改名为其它的名字,如:改为filesystemobject_changename
自己以后调用的时候使用这个就可以正常调用此组件了
也要将clsid值也改一下
hkey_classes_root\scripting.filesystemobject\clsid\项目的值
也可以将其删除,来防止此类木马的危害。
注销此组件命令:regsrv32 /u c:\winnt\system\scrrun.dll
禁止guest用户使用scrrun.dll来防止调用此组件。
使用命令:cacls c:\winnt\system32\scrrun.dll /e /d guests
二、使用wscript.shell组件
wscript.shell可以调用系统内核运行dos基本命令
可以通过修改注册表,将此组件改名,来防止此类木马的危害。
hkey_classes_root\wscript.shell\
及
hkey_classes_root\wscript.shell.1\
改名为其它的名字,如:改为wscript.shell_changename或wscript.shell.1_changename
自己以后调用的时候使用这个就可以正常调用此组件了
也要将clsid值也改一下
hkey_classes_root\wscript.shell\clsid\项目的值
hkey_classes_root\wscript.shell.1\clsid\项目的值
也可以将其删除,来防止此类木马的危害。
三、使用shell.application组件
shell.application可以调用系统内核运行dos基本命令
可以通过修改注册表,将此组件改名,来防止此类木马的危害。
hkey_classes_root\shell.application\
及
hkey_classes_root\shell.application.1\
改名为其它的名字,如:改为shell.application_changename或shell.application.1_changename
自己以后调用的时候使用这个就可以正常调用此组件了
也要将clsid值也改一下
hkey_classes_root\shell.application\clsid\项目的值
hkey_classes_root\shell.application\clsid\项目的值
也可以将其删除,来防止此类木马的危害。
禁止guest用户使用shell32.dll来防止调用此组件。
使用命令:cacls c:\winnt\system32\shell32.dll /e /d guests
注:操作均需要重新启动web服务后才会生效。
四、调用cmd.exe
禁用guests组用户调用cmd.exe
cacls c:\winnt\system32\cmd.exe /e /d guests
通过以上四步的设置基本可以防范目前比较流行的几种木马,但最有效的办法还是通过综合安全设置,将服务器、程序安全都达到一定标准,才可能将安全等级设置较高,防范更多非法入侵。
Java Asp PHP .Net XML C/C++ CGI VB Jsp J2ee J2se J2me EJB Servlet Tomcat Resin Struts Weblogic Eclipse ANT GUI JMS Web servise IDEA Webphere Hibernate Spring Jboss Applet Swing Socket Javamail Perl Ajax P2P 安全 模式 框架 测试 开源 游戏
Windows XP Windows 2000 Windows 2003 Windows Me Windows 9.x Linux UNIX 注册表 操作系统 服务器 应用服务器