通行证: 用户 密码
http://www.pconline.cn/
汽车网 | 游戏网 | 时尚女性
分站:北京 上海 广州 深圳 香港
广西 重庆 山东 江苏 辽宁 福建
首 页 | 今日报价 | 新闻中心 | 数码世界 | 硬件资讯 | 软件资讯 | 下 载 | 游 戏 |
论 坛 | 产 品 库 | 渠道商情 | 招聘培训 | 二    手 | 评 测 室 | 导 购 | 社 区 |
摄影
部落
手 机
数码相机
随身听
 DIY配件
笔记本
 台式机
摄像机
精品廊
-
您现在的位置:软件资讯 > 软件应用 > 杀毒专区 > 黑客攻防战
  与"入侵者"交手:认识XP下的NetBEUI 出处:PConline
[ 2005-04-01 15:29:26 ] 作者:邪人 责任编辑:linjixiong
-
  感谢邪人的投稿,作者系我们IT论坛著名版主,司职于网络应用版,有空去看看。[点击进入]

  放假的两天,朋友就说自己的电脑很不正常,好象是被入侵了。因为放假本来时间就少,所以匆匆赶到朋友家,一看,winXP PRO,SP2,天网和诺顿都是最新版的,按理来说安全性是很强的。好,一步步检查下去:

  1、先查看本机日志,没什么可疑的系统用户,组,管理登陆等信息。(入侵者一般不会给你留下有用的日志的)
  2、NETSTAT,看看端口的情况,也是一切正常。(图一)


  3、再检查开启的服务,看到朋友的IPSEC安全策略是启动的,而且朋友有一定的计算机知识,也配置了IP安全策略。再往下看,朋友的Remote Access Auto Connection Manager和Remote Access Connection Manager两项服务已经启动。我们都知道,此服务是当某个程序引用一个远程DNS或NETBIOS名或者地址的时候建立远程网络连接用的,但是此服务开启也很正常,没有可以利用的端口是无法连接的,朋友的135,137,138,139,445端口是关闭的。(图二,三)


  4、检查IPC$,朋友的IPC$是开启的,危险,但是又想到防火墙和IP安全策略,能连接的可能性几乎为零。(图四)



  作为一台个人使用PC来说,朋友的安全性是不错的,正准备往下查的时候,看到一台NB摆在旁边,朋友说公司的NB,拿回来COPY资料。我看了下NB,因为配置问题装的98,于是想起98和XP互连,朋友估计装了NETBEUI协议的,于是继续检查。
  装了NETBIOS协议,并没有NETBEUI,但是朋友说曾经装过,但是卸了。
  NETBEUI协议其实是NETBIOS的本地延伸,用于不同的计算机网络互通的, 但是我记得NETBEUI协议的卸载不是那么简单从协议组中就卸了的,于是发现了点问题的可疑点。(图五)

  再次检查日志,发现了可疑点:
  Event Type: Error
  Event Source: Service Control Manager
  Event Category: None
  Event ID: 7000
  Date: 3/26/2005
  Time: 9:54:24 AM
  User: N/A
  Computer: KK
  Description:
  The NetBEUI Protocol service failed to start due to the following error:
  The system cannot find the file specified.

  原来协议还在系统中,这是启动失败信息。

  于是马上检查注册表:
  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Nbf
  看到了NETBEUI的信息,原来系统中的NETBEUI并未被删除

  我们知道,系统的口令进行校验时是以发送的长度数据为依据的。在发送口令认证数据包时可以设置长度域为“1”,同时发送一个字节的明文口令,校验程序会将发来口令与保存的口令的第一个字节进行明文比较,如果匹配就认为通过了验证。特别是作为NETBIOS协议来说,漏洞是很大的。

  再看朋友的Internet连接,TCP/IP上的NETBIOS没有禁用(图六)这个时候可以来查找问题的根源了

  扫描软件?其实不用,利用系统的端口监听,就可以完成。端口监听过程中,发现端口7777正在被监听(因为时间有点长,在整理东西时候朋友喊的,忘记了抓图),这个有点异常,所以马上看进程,但是却没有异常,感到越来越奇怪了。

  于是用TCPDUMP抓包,看到tcpdump: listening on 7777,果然端口被占用了。看来是后台进程。于是使用TCP Connect()扫描,因为端口处于侦听状态,所以Connect()就能成功。这时出现了大量的错误信息,不一会,系统的LOGS文件显示一连串的连接出错消息,然后关闭了服务。(以非线性方式连接)这时,本打算继续扫描TCP SYN和TCP FIN都不需要了。

  于是返回注册表,把NETBEUI协议的信息删除,REBOOT,在连接,一切正常。
  回过头来看事情的正个经过,其实都缘于朋友装卸NETBEUI协议的不正确和大意,导致了NETBEUI协议和NETBIOS协议在使用中发生冲突。原来朋友的爱机曾经中过YAI蠕虫病毒,虽然杀毒成功,但是滞留在系统的错误设置却没有改变过来。
  TCP 7777=NetSpy(YAI),病毒利用了系统的7777端口,那时NETBEUI在启用中,虽然协议从协议组中消失了,但是注册表和配置信息却还在,所以导致有TCP数据连接时,系统又自然而然的开启了7777端口来找寻NETBEUI协议的数据流,因此产生了错误的日志。

  就这样,朋友的问题也解决了,“入侵者”的担心也烟消云散,原来是这小小协议在捣鬼,呵呵,还让我们为这个“入侵者”搞得晕头转向。


近日推荐热点: [QQ2005 Beta1版功能大揭秘(多图)]
  我为MSN"整整容"!Mess Patch试用| 让你的Gmail变成真正的五星级仓库
  我的操作系统也可以"一键还原" | 秘技:突破WinXP SP2的线程限制
  保密绝招:让秘密文件人间蒸发| 来体验让WinRAR汗颜的强力压榨机

正在加载评论,请稍候…

ad
发给好友 我要报错 投稿给我们 加入收藏 返回顶部

本栏今日更新
相关文章
·新闻月月评:开源势力围攻微软,胜算几何?
·快看!IE7 beta屏幕最新截图泄露
·Longhorn服务器功能细节披露
·超越2GB,Gmail启动“无限+1”计划
·揭密:LumaQQ如来神掌的实现原理
·学会10招秘技,快捷方式用得顶呱呱
·深度分析Win2003自动升级补丁
·让工作充满乐趣:Word的另类用法
·变变变!Win XP桌面文字消失吧
·拍案而起:揪出胡作非为的DLL黑手
·秘技:突破SP2的线程限制
·微软新软件UPHClear帮你快速关机
·玩转Win XP系统还原功能+技巧图解
·向高手迈进:深入了解"网上邻居"原理(2)
·倾力打造Windows XP的纯DOS之梦
·向高手迈进:深入了解"网上邻居"原理(1)

完美时尚娱乐:2004年腾讯QQ评测大观
精彩无限:MSN Shell4使用指南
亲手制作鲜花情人贺卡送给她
挑战伏明霞?企鹅跳水游戏,看你能得多少分?

新闻搜索
高级搜索
Flash排行榜
·《老鼠爱大米》黑白版
·Take Me To Your Heart
·当你孤单你会想起谁
·别说我的眼泪你无所谓
·下辈子如果我还记得你
·超好玩小游戏!淘金者
·《老鼠爱大米》学生版
·大学自习室继-就说
·光良最新力作-童话
·等你说爱我-如果有一天
热点专题
·全面了解FireFox浏览器
·"麦"进新时代:QQ玩超级语音
·妙手解决多媒体播放的痼疾
·Tom-Skype:分享语聊新体验
·回味:04年软件"开门七件事"
·04年软件八大热点精彩回眸
·欢乐Flash带你畅游圣诞
·优化:打造更好用的WinXP
·十大超人气趣味小游戏
·最受关注补丁SP2横空出世
·寻觅流行IM最爱大决战!
·04十大最动人心扉的情感MV
IT培训十大热门文章
-