百度首页 | 百度空间
 
查看文章
 
【牛刀小试】用SSM堵住网页恶意下载漏洞
2006-12-23 23:32

 作者:nslog               ( www.nslog.cn )
 日期:2006/12/23     (转载请保留此申明) 

一、引言  

     常言道:常在河边走,哪有不湿鞋?大家常有的一个很恼火的事就是正常浏览网页的时候,两天下来,不知不觉,浏览器已经被装了N多的插件,机器也中了很多的木马或者其它恶意程序。杀毒软件也装了很多,卡巴,诺顿,金山,瑞星……所以那个时候你就会奇怪,这些杀毒软件干嘛去了?占了那么多资源……

     尤其是经常喜欢在网上四处乱逛的朋友,感受应该更深了。这个主要是IE浏览器的漏洞太多,今天是JPG图片漏洞,明天是XML解析漏洞,后天又是脚本解析漏洞,需要不停的升级,然后总有跟不上的时候,杀毒软件也只能防住其中的一部分。这个时候怎么办呢? 答案就是SSM。

二、牛刀小试过程

    今天QQ上一个人群发了两个地址过来(还是以前向我请教过问题,晕。。。不能拿这种方式来报答我吧?),一看就是论坛注册的,是不怀好意的。当然,艺高人胆大,一向不会怕这些东西的。看了一眼,SSM开着呢,所以就放心大胆地点开了链接……打开一看,是个成人网站,网页刚刚加载完,马上SSM就跳出来报警了,说有程序执行:    

,      侥幸了一下,心想好在开着SSM,马上点BLOCK,然后打开那个.tmp文件,分析了一下,是一个Win32的木马程序。可能是一个比较新的,杀毒软件根本不会报的。如果没有SSM,那肯定中了招了,而且可能很久都不知道。接下来,可能就会装上一堆乱七八糟的插件、木马什么的。这个网页主要利用了一个IE浏览器的漏洞,来自动下载并执行一个程序,有时很难防范的。如果是个偷银行密码,QQ密码什么的,那可就惨了。

三、结语    

    所以强烈建议:如果平时觉得SSM设置比较麻烦,上网的时候,尤其去一些不太正规的网站的时候,一定要开着SSM。发觉突然跳出来要执行一个程序,而且是在TEMP目录或者system32目录下,就马上BLOCK掉。当然,你也可以利用我前面讲过的那个Windows文件完整性工具来检查。

    不想给这个成.人网站做宣传,所以在这里就不给出URL让大家去试验了,如果实在有好奇的,可以单独PM我。如果以后有上网的时候遇到这样的地址,可以发给我一下,在此谢过了!

 

四、参考

   Windows下的文件完整性检查工具:Sentinel
   http://hi.baidu.com/nslog/blog/item/f04f00d7fbbffedda044df70.html

   【未雨绸缪】防范流氓软件终极篇:SSM系统防火墙[多图,深夜放出,入门篇]
   http://hi.baidu.com/nslog/blog/item/56b9cffd3e42e145d6887ddd.html

    

 

    明天就是圣诞,顺便祝所有的朋友圣诞快乐~~~!!


类别:清除方法 | 添加到搜藏 | 浏览() | 评论 (42)
 
最近读者:
 
网友评论:
1
2006-12-23 23:41
哈哈。我抢沙发了。还是不错的文章。顶
 
2
2006-12-23 23:47
不建议新手使用ssm
 
3
2006-12-23 23:51
嗯,新手用SSM的确有一个适应和掌握的过程,
但是在受流氓软件折磨,重装系统和慢慢学会用SSM之间,
有不少人还是会选择后者.
不管如何,提供一个可选的方案,也不错,您说呢?

当然,如果您有更好的办法,也欢迎交流。
 
4
2006-12-24 00:12
瑞星卡卡 的IE 防漏墙 有用吗?我有kis,而且也不上那些垃圾网站。google.cn上得比较多。很久都没中过病毒了,以前都是自己下载安装 中的那些流氓软件。很久以前中过一次没成功解决,一上网就自动下载病毒,杀毒软件检测到禁止了,但是每次都提示,超烦。后来不知道是重装了还是还原了系统。
360安全卫士出了3.0的beta版本,建议新手试一下。至于ssm,没用过的都是新手,用过一段时间就好了,也是不错的系统安全软件,人家可是号称“系统防火墙”的。不知道站长和朋友们,你们怎么看?
 
5
2006-12-24 10:45
问一下楼主,我每次打开realplayer,SSM都会说"父进程:REALPLAYER,子进程:rphelperapp.exe",点"阻止"realplayer"还能正常打开.请问这个rphelperapp.exe是正常程序吗?我在网上查它,有人说是病毒有人说它不是.有时还会出现"父进程:IEXPLORE.EXE,子进程:iedw.exe -h 4644";"父进程:IEXPLORE.EXE,子进程:dwwin.exe -x -s 1280".点"阻止"realplayer也能正常使用.谢谢!!!
 
6
2006-12-24 11:28
用ie7嘛,McAfee SiteAdvisor也管点用,不过也很可恶,删了.
 
7
2006-12-24 11:34
每次都抢不到沙发 郁闷啊。
 
8
2006-12-24 11:40
回5楼:很多年没有用过Realplay了,rphelperapp.exe好象是realplayer的HELP程序,象是正常的,你可以从它的启动路径里看一下.
iedw.exe和dwwin.exe都是正常的Windows程序,教你一个方法,如果这个程序在system32目录以及dllcache目录下都有,那就是正常的.

还有就是如果你这次点允许了,然后发觉有不正常情况出现,那么就可能是有问题的.

回7楼:呵呵...你来得太迟啦...下回我发贴子的时候通知你吧,哈哈
 
9
2006-12-24 11:51
是怎么分析出来是Win32的木马程序的哦?我很好奇想学。嘿嘿
 
10
2006-12-24 12:30
这篇文章比上两篇短了点。
 
11
2006-12-24 12:38
娃哈哈。。。。不错不错。。。
 
12
2006-12-24 14:32
回10楼:呵呵,所以叫做"小试",偶尔遇到就写了,所以会比较短.
平常这种网页也不太容易遇到,呵呵.

回9楼:分析Win32 PE程序,去学一学逆向工程吧,反汇编之类的.
 
13
2006-12-24 15:22
怎么才能让一个程序在开机的时候一起起动?比如这个SSM.还有,在网上下载的片子,用realplayer打开的时候经常自动弹出很多realplayer.怎么才能把它阻止呢?打开SSM后以前自动弹出的网页倒是可以屏蔽了,但还是会弹出很多realplayer.最后祝大家节日快乐!!!!
 
14
2006-12-24 16:24
前天,怀着对您的无限敬仰,装上SSM。之后第一次打开百度知道时,他提示连接一个IP,查了一下是天津的,心想百度不是北京嘛,禁止(创建此操作的永久规则),然后发现知道上不去了,将SSM退出,又上了,心想可能知道的服务器在天津?
我来请教的是怎样将这个永久规则删去?我没找到啊!为了正常使用SSM和知道,只好吧SSM的配置文件删掉了。
 
15
2006-12-24 18:16
我查到那些用于自动弹出realplayer的html文件都在C:\程序\RealPlayer10\DataCache\GetMedia\里.请问楼主,对这个文件夹进行写保护会不会阻止realplayer自动弹出网页呢?请再教我一下怎么对文件夹进行写保护.我点文件夹属性--常规--高级,里面的"加密内容以便保护数据"是反白的,点不了.谢谢!!!!
 
16
2006-12-24 19:36
谢谢楼主!
期待楼主能写篇ssm深入篇。
期待中。。。
 
17
2006-12-24 21:06
楼主写的实在太好了,顶,极力支持,当前这个网络病毒,木马,恶意软件的危害非常严重情况下,希望楼主多出佳作,多介绍些好的软件.
 
18
2006-12-24 22:05
我周围的很多新手,看见窗口提示就选允许,我说那跟不用ssm有什么区别?所以,新手至少要懂得大多数文件的含义,否则还不如不用
 
19
2006-12-24 23:41
13楼的,我不用RealPlayer也不好说,但看rm视频之前一定要过滤一下,去下个real媒体过滤器吧

我有个可疑程序,又很想用,lz能帮我鉴定吗
 
20
2006-12-24 23:50
我觉得应该是banner那个广告代码的问题
我也上过类似的网站……
 
21
2006-12-25 09:36
太好了!
支持小文章,支持“小试”!
大文章太费劲,老久才来一篇等得心焦,哪里比得上隔天一篇小文章!
温柔一顶!
 
22
2006-12-25 12:23
我用了几天以后,发现,那些早于SSM启动的程序,SSM是无法预警和提示的, 它只能提示有规则不允许的进程,这些进程实际上已经建立,SSM建议用户结束掉这些进程。

所以,不知道你用过gmer没有,它在windows登录框出现之前,就已经做了监控了,需要点多次允许,windows登录框才会出来的.
 
23
2006-12-25 14:46
ssm是一种防范用的防火墙,功能强大非常不错。
支持nslog,已加贵网站为友情链接。
 
24
2006-12-25 15:55
请教nslog,SSM和ProcessGuard (PG)相较之下,在功能、实用和保护系统安全方面,谁更出众?

如果可以的话,也介绍下ProcessGuard (PG)吧。
 
25
2006-12-25 16:13
http://www.pconline.com.cn/pcedu/soft/gj/others/0612/929493.html
呵呵,经过您的授权,太平洋转载了您的文章,再次感谢!
 
26
2006-12-25 19:53
狂汗! 我的电脑还是装不上SSM,真郁闷! nslog兄帮帮忙,一装完重启之后就进不去系统,不停重启!
 
27
2006-12-25 20:32
很有个性,欢迎回访
 
28
2006-12-25 21:24
"不想给这个成.人网站做宣传,所以在这里就不给出URL让大家去试验了"
呵呵,晕哦~,下面状态栏暴露了地址啦...
看来还是不小心的啊,呵呵。。。
 
29
2006-12-25 22:46
131377 haha。有趣。NSLOG也SB了一回。
 
30
2006-12-26 08:58
老大救命啊,装完系统后又误删了桌面上的一个文件,是一个excel表,怎么恢复啊?我尝试了几种恢复软件,像那个江民数据修复王还有Easy Undelete 都没有找到,怎么办啊,急急急!
 
31
2006-12-26 09:40
回28楼:你还是挺仔细的哟....不过那个地址只是其中的一个广告地址,不是这上网站的地址,嘿嘿....
回30楼:请用数据恢复软件,暂时不要尽量少往C盘写数据.一般恢复机率>99$,可以在Q上联系我.
 
32
2006-12-26 10:37
请教:Windows文件完整性工具和ssm相比,有什么特点,那个在使用上更方便?
 
33
2006-12-26 10:43
完整性检查工具和SSM应用范围还是不一样的,Sentinel很容易使用,不过一般是给网管使用的,它是一个静态比较文件的过程.而SSM是针对动态的进程活动过程.
 
34
2006-12-26 19:07
退出SSM后,主程序消失了,不知怎么回事,只好重新安装
 
35
2006-12-28 14:36
这个程序会导致系统自动重起。
我用windbg分析的结果:
MODULE_NAME: safemon

FAULTING_MODULE: 804d8000 nt

DEBUG_FLR_IMAGE_TIMESTAMP: 458971d6

READ_ADDRESS: unable to get nt!MmSpecialPoolStart
unable to get nt!MmSpecialPoolEnd
unable to get nt!MmPoolCodeStart
unable to get nt!MmPoolCodeEnd
e15cad58

CURRENT_IRQL: 2

FAULTING_IP:
nt+f6e70
805cee70 0fb70a movzx ecx,word ptr [edx]

CUSTOMER_CRASH_COUNT: 2

DEFAULT_BUCKET_ID: WRONG_SYMBOLS

BUGCHECK_STR: 0xA

LAST_CONTROL_TRANSFER: from 805d7614 to 805cee70

STACK_TEXT:
WARNING: Stack unwind information not available. Following frames may be wrong.
 
36
2006-12-28 14:44
嗯,能否解释一下,哪里会引起系统重启?
 
37
2006-12-28 19:18
前天我安装了SSM,重启之后上网当时也没有什么问题,但是昨天和今天运行时导致网通的拨号客户端软件频繁掉线,不得已只好把SSM关掉,请问LZ是什么原因。
安装时我选择的是不信任网络,并且随后也没有再装其他软件。
 
38
2006-12-28 20:56
感谢感谢,楼主,你实在是我的榜样
 
39
2007-01-07 17:05
装了ssm的朋友试试这个网站:
http://www.autdy.com/tu/index1.htm
 
40
2007-02-18 05:35
SSM的功能确实强大,不过它自身的安全防护足够吗?在不运行其他防火墙的环境下只启用SSM保护后上网,有没有被攻击的可能性?同时SSM本身有没有BUG呢?

PS:39楼的网站打不开想试也试不了
 
41
2007-03-18 17:30
qq总是试图深层读取硬盘

正常吗
 
42
2008-05-21 15:24
看了这篇文章,真是感谢!
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码:
 

     

©2008 Baidu