|我是誰|我的最愛|一些照片|好文章|生活知訊|討論留言板|寫信給我|首頁|

網路架設

逝去的安全--win98終極防範

(1)文章出處→http://www.comp4.com/article.php?id=160


(2)文章本身
逝去的安全--win98終極防範

1很多朋友都問我怎樣才能讓他們的個人電腦更安全,不會輕易的被攻破。仔細想來,這的確是一個值得探討的問題,況且對於個人用戶來說這也很重要,因此就寫了這片教程,希
望能讓你的電腦更安全。

2讓我們先討論一下win98作業系統吧(2000會在以後的教程中討論).為什麼還要討論win98呢?不是說98已經過時了嗎?原因有2:首先,98的用戶不在少數,不能說它過時,應該?|有不少人需要這篇教程;其次,使用98做作業系統的人,他們的安全水平也許不是很高(他們大多是辦公或是遊戲愛好者,但也不絕對),因此這篇教程會對他們是很有必要的。
3此篇教程屬於總結性質,因此各種攻擊方法及防範或許並不十分詳細,且內容並無多少新意,老鳥可以掠過此文。

注:
1本教程針對win98的個人用戶,假設環境為:win98系統,個人使用,撥號上網,擁有完全許可權;
2本教程所涉及程式並不保證任何時候,任何情況都能試驗成功,由於程式更新較快,建議大家到網上尋找相應的最新程式。


二 對win98的簡單說明
由於98對網路的支援不完善,且默認沒有什麼網路服務啟動,也就找不到什麼可利用的漏洞,因此對98的攻擊並不像對2000那樣'豐富多彩'。但即使這樣,98的用戶仍然不能高枕?L憂,看看下面的各種攻擊方法,你會覺得98並不是像想象的那樣安全,我們仍需要多加防備。



三 基於win98的攻擊方法
既然要講防守,就要知道怎樣進攻,只有搞清楚了各種攻擊方法,我們才能對症下藥,有的放矢。
下面總結了一下常用的攻擊方法,當然有些方法對別的作業系統也是適用的。

1 藍屏炸彈(IGMP,ICMP)
2 木馬攻擊
3 OICQ安全
4 惡意代碼
5 共用密碼檢驗漏洞
6 ARP拒絕服務攻擊
7 IPX Ping 包拒絕服務漏洞
8 NetBIOS緩存漏洞
9 NetBIOS 空源主機名導致系統崩潰
10 無效驅動器類型拒絕服務漏洞
11 NetBIOS over TCP/IP 耗盡資源漏洞
12 concon漏洞



四 攻擊方法具體介紹及防範

1 藍屏炸彈
*攻擊原理:
藍屏攻擊的物件一般是Microsoft的WINDOWS95/98作業系統,這種攻擊實際上是利用WINDOWS作業系統的內核缺陷,採用大量的非法格式資料包發向被攻擊的機器,使WINDOWS作業系
統的網路層受到破壞,而引起藍屏當機。
藍屏炸彈一般使用的是IGMP協定(Internet Group Management
Protocol),由於IGMP是一種類似ICMP(PING報文)的無連接協定,所以在向伺服器連接時不需要指定連接的埠,只需要指定IP地址即可,由於WIN98不能很好的處理過大的IGMP資料包,
很容易出現系統崩潰的情況,又因為WINDOWS95/98在崩潰的時候,通常是顯示一個藍色的螢幕,上面寫著一些複雜的符號和數位,便形成了我們所說得藍屏攻擊。
當然,現在的藍屏炸彈不光只使用IGMP,還會使用ICMP進行攻擊:它可向某一IP地址發送"OOB"(OUT OF
BAND)資料,並攻擊139埠(NETBIOS),如果攻擊者進行埠監聽的話,還可攻擊其他埠。當被攻擊的電腦收到大量的"OOB"資料後,無法對資料進行處理,導致出現Internet連接中斷?恲鰱羅鶡瑣鰽必{象。

*攻擊工具:
WINNUKE,SPING,TEARDROP等

*攻擊後果:
導致Internet連接中斷,windows藍屏或死機。

*解決辦法:
1)將NETBIOS(控制面板-網路)關閉,關閉NETBIOS還可以阻止別人訪問你的共用資源;
2)IGMP,ICMP關閉(兩者可以用防火牆來遮罩),關閉這些協定不會影響你使用INTERNET。關閉ICMP可以使陌生人對你的Ping無效(但不會影響你用ping命令去探測別人,除非對
方也安裝了防火牆,並且也關閉了ICMP),關閉TCP監聽可以阻止木馬服務端程式回應用戶端軟體的控制,並可防止埠掃描程式的掃描;
3)安裝防火牆,並進行配置,則基本上可以防範此類攻擊;
4) 下在相關補丁。


2 木馬攻擊

*攻擊原理:
木馬,即後門程式,它包括兩個部分:服務端和控制端,當目的機器運行了服務端後,黑客就可以利用控制端來控制你的機器了。
如果你中了木馬,那麼它有可能對你的電腦做以下事情:創建,移動,複製,上傳,刪除你的文件;管理共用,格式化硬碟;記錄鍵盤並從中提取密碼;查找隱藏密碼並發送到指?w郵箱;控制進程,遠端關機,重起,鎖定滑鼠和熱鍵;操作註冊表,包括瀏覽,增刪,複製主鍵;向被控方法送資訊等。

*感染方式:
1)欺騙法:利用一切欺騙行為引誘你運行服務端
2)捆綁法:與正常程式捆綁,讓你無防備的運行服務端(比如與flash捆綁)
3)改名法:更改木馬的圖示並將程式改名為*.jpg.exe或*.tex.exe形式,因為windows默認不顯示文件尾碼,讓你以為不是可執行文件,從而運行
4)網頁法:在網頁中插入惡意代碼

*常見木馬:
國產的冰河、藍色火K、廣外女生等,國外的軟體有Back
Orifice、NetBus等,(樹大招風這個道理大家知道吧,由於這些木馬太有名了,所以各大殺毒軟體都能夠查殺它們,但一些不知名的小木馬,或個人寫的木馬程式,防火牆也許就
無能為力了)

*防範辦法:
1)不執行陌生,可疑的文件,必要時用殺毒軟體查殺(但不要過於相信殺毒軟體)
2)對於捆綁程式,要注意文件大小,如果你發現600k的txt文件,那你應該小心了
3)讓windows顯示文件尾碼:文件夾選項-查看-把'顯示已知文件的副檔名'前的勾去掉
4)不要隨便觀看可疑的網頁(不過,誰也說不好哪個網頁可疑)
5)定期使用查毒軟體或查殺木馬軟體檢查系統,如Iparmor
6)安裝防火牆

如果你確定你已經中了木馬,你可以在網上尋找相應的清除方法加以清除,我在此不做過多介紹了。


3 OICQ安全
雖然OICQ並不是WIN98系統的一部分,但98用戶問題最多的可能就是關於OICQ了,而且一些木馬也可能通過OICQ傳到你的電腦,因此在次我們將討論一下OICQ的安全防護。

*攻擊類型:
1)獲取資訊
攻擊描述:受害者一般都是在公共場合(或多人登陸一台電腦)使用OICQ,倘若你選擇了保存密碼登陸,則別人可以輕而易舉地登錄到你的帳號下,這樣你的密碼、好友名單、聊天
記錄就毫無任何安全可言了,還有更高級的,就是利用一個叫做oicqreader的軟體,只要選好oicq的安裝路徑,則oicq安裝目錄下的所有oicq帳號都在劫難逃,好友名單和聊天記?�就都乖乖地展示在入侵者眼前。
解決方法:不使用保存密碼登陸;下線後刪除以你號碼命名的文件夾

2)記錄/破解密碼
攻擊描述:破解可分為本地破解和遠端破解,本地破解又可分為暴力破解和後臺記錄
本地暴力破解:用破解軟體對本地相應文件加進行破解,破解成功將直接獲得密碼
本地後臺記錄:用密碼記錄軟體或鍵盤記錄軟體對密碼進行後臺記錄,並將密碼保存到相應文件或發送到指定郵箱
遠端暴力破解:在聯網的情況下對密碼進行強行猜解,從而直接獲得密碼,但猜解速度與網路情況有關,老牌軟體比如:ICQ Hack
解決方法:設置一個安全,複雜的密碼;公共場所下線後,刪除以你號碼命名的文件夾

3)轟炸帳號
攻擊描述:簡單地講就是在極短的時間內發出大量的資料給某個oicq帳號,使之應接不暇,系統速度變慢直至下線或當機。
此類攻擊首先得知道他的ip地址和埠,以前大家都用相關的軟體來查,比如馮志宏的oicqsniffer,第三隻眼的xoicq等,但現在有了更簡便的方法,就是使用能顯示對方IP和埠的O
ICQ,比如珊瑚蟲工作室的,很好用的。
攻擊軟體有oicqbomb、oicqnuke、oicqspy
、oicqjoke等多個軟體,而且都是傻瓜型,不會用都很難。由於此類攻擊並不是利用什麼漏洞,而是基於TCP/IP協定,發送大量資料,因此並不是很好防範。
解決方法:使用代理伺服器(可隱藏自己真實IP);安裝防火牆

*以下為使用QQ的注意事項:  

一、沒有申請"密碼保護"功能和剛申請到號碼之後的網友應該立刻申請密碼保護http://www.tencent.com/service/;
二、QQ的密碼不要太簡單,許多破QQ密碼的工具,都是採用的窮舉法。所以你的密碼最好設為8位元數以上,數位字母和特殊符號相結合;
三、在網吧輸入密碼時不要讓旁邊的人看到,上完後把c:\program files\OICQ\中你的QQ號目錄刪除(shift+del);
四、密碼要不定期地更換;
五、安裝防火牆(如天網)和防毒軟體(如金山毒霸),提防別人對你的機器進行掃描、安裝木馬;
六、使用最新版本的OICQ,將系統參數設置項打開,選擇安全設置項,將高級安全設置中的拒絕舊版陌生人消息或拒絕舊版所有消息打上為;
七、個人資料上填寫的E-mail和申請密碼保護所用E-mail不要相同;
八、OICQ密碼、上網賬號密碼和信箱密碼不要相同;
九、如果同時擁有幾個號碼,又不經常上網。那麼要在每個號碼上都加上好友,防止騰訊回收號碼;
十、上網時謙虛謹慎,在聊天室�堣ㄜn惡意辱罵、中傷網友,要明白一山還有一山高的道理。


(本教程不定期更新,欲獲得最新版本,請登陸官方網站:菜菜鳥社區原創http://ccbirds.yeah.net)



4 惡意代碼
*攻擊原理:惡意網頁中包含有惡意代碼,利用瀏覽器或者其他已知系統弱點/漏洞,對訪問者的電腦進行非法設置和惡意攻擊。

*攻擊類型:

1修改註冊表
利用IE的文本漏洞通過編輯的腳本程式修改註冊表,如修改IE的起始主頁,工具欄,默認的搜索引擎,IE標題欄,修改或禁止IE右鍵,定時彈出IE新窗口;禁止修改註冊表;系統?珧坋冱u出網頁或對話方塊
常用恢復工具:超級兔子魔法配置,優化大師,3721魔寶石,殺毒王自帶的IE修復器等(建議初學者用工具修復)

2無聊惡意網頁
這一類網頁是利用編寫JAVASCRIPT代碼,比如彈出無數關不完的窗口,讓CPU資源耗盡重新啟動。
防範方法:將JAVA禁用(但對個別正常網頁稍有影響),升級IE到高版本

3利用IE漏洞
此類攻擊方法是利用IE漏洞對用戶進行攻擊,由於WIN98用戶IE版本都比較低,如果沒有及時打補丁,將很容易受到此方法攻擊。
1)格式化硬碟
2)執行.exe文件
3)自動運行木馬程式(利用IE的MIME頭錯誤漏洞)
4)泄露用戶的資訊(IE框架漏洞)
解決方法:
最簡便安全的就是升級你的IE,並將它進行配置。


以下是一些常用的防範惡意代碼的方法:
1)要避免中招,關鍵是不要輕易去一些自己並不瞭解的站點,特別是那些看上去美麗誘人的網址更不要貿然前往,否則吃虧的往往是你。
2)運行IE,點擊"工具→Internet選項→安全→Internet區域的安全級別,把安全極別由"中"改為"高"。
3)由於這些網頁往往是含有有害代碼的ActiveX或Applet、Javascript的網頁文件,因此在IE設置中將ActiveX插件和控制項、Java腳本等全部禁止就可以避免中招。具體方法是:
在IE視窗中點擊"工具→Internet選項,在彈出的對話方塊中選擇"安全"標簽,再點擊"自定義級別"按鈕,就會彈出"安全設置"對話方塊,把其中所有ActiveX插件和控制項以及Jav
a相關全部選擇"禁用"即可。
不過,這樣做在以後的網頁瀏覽過程中可能會造成一些正常使用ActiveX的網站無法瀏覽。唉,有利就有弊,您還是自己看著辦吧。
4)對於Windows98用戶,請打開C:\WINDOWS\JAVA\Packages\CVLV1NBB.ZIP,把其中的"ActiveXComponent.class"刪掉;對於WindowsMe用戶,請打開C:\WINDOWS\JAVA\Packages\5N
ZVFPF1.ZIP,把其中的"ActiveXComponent.class"刪掉。請放心,刪除這個元件不會影響到你。
5)安裝網路防火牆,特別是安裝了Norton2001後,進入該類網頁就會報警提示有腳本寫註冊表,國產反病毒軟體KVW3000也有此類功效,建議您也安裝一個這樣的軟體。
6)雖然經過一番辛苦的勞動修改回了標題和默認連接首頁,但如果以後又不小心進入該站就又得麻煩一次。其實,你可以在IE中做一些設置以便永遠不進該站點:
打開IE,點擊"工具"→
"Internet選項"→"內容"→"分級審查",點"啟用"按鈕,會調出"分級審查"對話方塊,然後點擊"許可站點"標簽,輸入不想去的網站網址,如輸入:http://www.XXX.com,按"從不
"按鈕,再點擊"確定"即大功告成!
7)設置註冊表相關值項,為註冊表"加鎖"
(1)運行註冊表編輯器regedit.exe;
(2)在HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System下,增加名為DisableRegistryTools的DWORD值項,並將其值改為"1",即可禁止使用?虪U表編輯器regedit.exe。
如果你由於其他原因需要修改註冊表,可用如下解鎖方法:
用記事本編輯一個任意名字的.reg文件,比如recover.reg,內容如下:
REGEDIT4
;這�堣@定要空一行,否則將修改失敗
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"DisableRegistryTools"=dword:00000000
對於WIN 2000或XP,把 REGEDIT4 改為Windows Registry Editor Version 5.00即可



5 共用密碼檢驗漏洞
受影響系統:
Microsoft Windows ME
Microsoft Windows 98se
Microsoft Windows 98
Microsoft Windows 95

攻擊原理:
Windows9x/Me中提供的文件和列印共用服務的共用級密碼保護可以被繞過。
共用級訪問提供windows9x/ME環境中的對等網特性。由密碼保護來決定批准或拒絕對資源的訪問。由於在文件及列印共用安全性的實現有缺陷,一個遠端入侵者不用輸入完整的密?X,通過程式修改密碼的資料段長度,就能訪問受共用級保護的資源。這個漏洞是由密碼確認(共用級訪問利用方案)中的NetBIOS實現引起的。
在密碼認證處理過程中密碼長度會與發送的資料長度作比較,如果程式設定密碼為一個位元組,那麼只有第一個位元組會驗證有效,如果一個遠端攻擊者能正確猜出目的機器上的?K碼的第一個位元組,那麼他對資源的訪問就會得到共用級保護的批准。Windows9x遠端管理也會受到這個漏洞影響,應為它使用了相同的認證方案。
有效地利用這個漏洞,會導致攻擊者獲得對受文件及列印共用保護的文件的恢復、修改、刪除、增加的許可權。

解決方法:
1)安裝補丁
2)建議個人用戶不要共用自己的任何盤,否則,你將隨時處於危險中。


--------以下攻擊方法對個人用戶來說相對不常見,大家瞭解一下便可,部分內容引自相關安全報告--------


6 ARP拒絕服務攻擊
攻擊原理:影響WINDOWS98系統,當向運行Windows的主機發送大量無關的ARP資料包時,會導致系統耗盡所有的CPU和記憶體資源而停止回應。如果向廣播地址發送ARP請求時,可能
導致整個居域網停止回應。
攻擊程式:arpkill



7 IPX Ping 包拒絕服務漏洞
*攻擊原理:
由於不正確的通過埠0x456發送一些不規範的IPX/SPX Ping包可能導致伺服器出現拒絕服務攻擊。IPX/SPX協定在Windows 98默認安裝情況下是沒有安裝的,而在Windows
95默認安裝時如果系統檢測到網卡後此協定將自動安裝。
如果IPX/SPX協定被禁止,Windows 9x 將接受特殊的畸形IPX Ping
包,而且發送源地址已被修改為廣播地址,並且將導致廣播紊亂,促使帶寬飽和,出現拒絕服務。如果源地址已被修改為廣播地址,這樣此網段中的每個機器都將回應此Ping請求?A如此多的回應將導致網路癱瘓。


8 NetBIOS緩存漏洞
*攻擊原理:
在Windows 95, 98, NT 4.0, and 2000中的NetBIOS快取記憶體執行允許遠端插入動態緩存條目,而且可以移走動態和靜態緩存條目。這是由NetBIOS緩存的實現和CIFS(Common
Internet File
System)瀏覽協定之間的交互引起的。CIFS瀏覽協定用來生成網路資源的列表,該協定被用在"網上鄰居"和"我的網路"等服務中。它還定義了一些瀏覽幀,這些幀被封裝在NetBIOS
資料包中。
當從138號UDP埠接收到一個瀏覽幀的請求時,NetBIOS資料包中的資訊被提取出來並添加到NetBIOS緩存中。這些資訊包括源和目的地的NetBIOS名字、第二源IP地址以及IP頭。遠端
的惡意用戶可以通過發送單播或廣播類型的UDP資料包,從而使得NetBIOS名字到IP位址的解析進行重定向,在其控制之下轉發到任意的IP位址。
一旦NetBIOS緩存被UDP資料包破壞,就不再需要預測事務標識(據報道,事務標識是一個很容易預測的16
bit的標識)。為了刷新緩存中的動態條目,用戶可以發送一個正向名字查詢(Positive Name Query)回應,在該回應中提供另一個IP地址給NetBIOS名字映射。
*解決方法:WINDOWS的NETBIOS有很多缺陷,建議對NETBIOS進行安全配置。


9 NetBIOS 空源主機名導致系統崩潰
*攻擊原理:
當Windows 95/98收到一個NetBIOS會話的包,這個包中源主機名被設置成NULL,那麼將導致發生不可預料的錯誤:系統崩潰,藍屏,重起動,鎖死或者丟失網路連接等等。
*攻擊程式見:netbios空原主機名.txt


10 無效驅動器類型拒絕服務漏洞
*攻擊原理:如果一個MicrosoftWindows9X用戶端連接到一個文件/列印共用伺服器時,伺服器返回一個錯誤驅動器類型,那麼將導致用戶端崩潰,必須重新啟動來恢復正常正常功
能。
下列驅動器類型是Windows9X能識別的:
1)驅動器號:
2)LPTx:
3)COMMx
4)IPC
返回給用戶端的所有其他的驅動器類型會引起拒絕服務。


11 NetBIOS over TCP/IP 耗盡資源漏洞
*攻擊原理:
微軟的執行NetBIOS可能由於一個遠端開發漏洞而導致拒絕服務攻擊。攻擊者能夠通過連接NBT埠而促使系統耗盡網路資源並停止工作。
攻擊可通過如下方式來進行:初始化許多連接,然後關閉它們,讓目的機器上的TCP管套(socket)處於FINWAIT_1狀態。儘管這些管套最終將超時並被釋放,但攻擊者可以持續地?o送更多請求,初始化並關閉新的連接,耗盡任何空閒的網路資源。結果將導致NetBIOS拒絕正常的服務,直到攻擊停止。
微軟在NT 4.0 sp6中發佈了一個補丁來修補該漏洞。 簡單說來,DDOS攻擊基本是無法解決的,我特別喜歡,從SYN
FLOOD理論上來說只要是有限帶寬的服務都會被攻擊到拒絕服務,伺服器可能只是拒絕服務,而一般的PC可能就是系統資源耗盡了。而且,大量的DOS攻擊可以造成防火牆大量日誌?A甚至日誌滿或者日誌爆滿掉。天網據說是6萬記錄即滿,而6萬日誌,可以很快就搞定,只要知道天網過濾哪些東西就攻擊哪些東西。呵呵,這就是強行突破FIREWALL或者IDS的前?窗C
*解決方法: 微軟已經針對此漏洞開發了補丁程式,下載地址:
http://www.microsoft.com/Downloads/Release.asp?ReleaseID=25114


12 concon漏洞   
*攻擊原理:
Win9X中的一個很老的漏洞了,在Win9X中有三個設備驅動程式,CON:輸入及輸出設備驅動程式;NUL:空設備驅動程式;AUX:輔助設備驅動程式,這三個程式只要被運行,就會引起系統的
死機。如運行C:\CON\CON或C:\AUX\AUX等。嚴重的是此漏洞可以通過資源分享來遠端執行,如運行\\192.168.0.2\C\CON\CON(其中\\192.168.0.
2為對方的IP,C為對方的共用盤符)。   
解決辦法:
1)將系統升級至WinMe及以上版本;或下載安裝補丁程式 conconfix並添加到"啟動"組中
2)安裝網路防火牆,設置不共用。   


四 總結一下
雖然說win98的網路功能不是很強大,但從安全性來講,這可以算是一款比較安全的作業系統(當然,這與其提供了較少的服務有關)了,只要大家正確配置,經常檢查一下系統,
並安裝好第三方軟體(包括:防火牆,殺毒軟體,網頁防火牆,優化大師,超級兔子魔法配置,木馬查殺軟體等),我想,你的電腦應該是安全的;)

(3)姓名-EX2--027---Jimmy Liang

 

上一頁