<?xml version="1.0" encoding="gb2312"?>
<rss version="2.0">
<channel>
<title><![CDATA[道朴网安]]></title>
        <image>
        <title>http://hi.baidu.com</title>
        <link>http://hi.baidu.com</link>
        <url>http://img.baidu.com/img/logo-hi.gif</url>
        </image>
<description><![CDATA[传播网络安全意识，进行反病毒和网络安全技术服务。更多的安全相关资料和文章，请访问道朴网站：http://www.topsav.com.cn]]></description>
<link>http://hi.baidu.com/sanluxia</link>
<language>zh-cn</language>
<generator>www.baidu.com</generator>
<ttl>5</ttl>


<item>
        <title><![CDATA[关于网站服务器被黑或挂马解决问题的一般思路]]></title>
        <link><![CDATA[http://hi.baidu.com/sanluxia/blog/item/7c6e0982ae2feca10cf4d292.html]]></link>
        <description><![CDATA[
		
		<p>不少站点由于缺乏必要的安全防护，容易被黑或挂马，下面简要说说出了问题的解决思路——</p>
<p>先说治标的：<br>
1、在你的服务器上装杀毒软件，升级到最新版，杀毒，确保本机没有病毒。<br>
2、找一个Arp Sniffer之类的软件装上，探测一下机房局域网是否有ARP病毒，有则通知机房管理人员解决。<br>
3、将你网页中的哪些代码删掉。网上可以找到批量删除工具，可对多个文件操作，只是注意如果你的access之类的数据库改成了.asp文件，要先改为别的，以免损坏。如果是动态网页，可能需要到网页的设置数据库表或模版中找哪些恶意代</p> <a href="http://hi.baidu.com/sanluxia/blog/item/7c6e0982ae2feca10cf4d292.html">阅读全文</a>
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/sanluxia/blog/category/%D6%D0%BC%B6%D6%AA%CA%B6">中级知识</a>&nbsp;<a href="http://hi.baidu.com/sanluxia/blog/item/7c6e0982ae2feca10cf4d292.html#comment">查看评论</a>]]></description>
        <pubDate>2007-09-30  11:44</pubDate>
        <category><![CDATA[中级知识]]></category>
        <author><![CDATA[sanluxia]]></author>
		<guid>http://hi.baidu.com/sanluxia/blog/item/7c6e0982ae2feca10cf4d292.html</guid>
</item>

<item>
        <title><![CDATA[警惕卡巴报的Virus.Win32.Agent.ai(瑞星：Virus.Win32.Agent.o)病毒]]></title>
        <link><![CDATA[http://hi.baidu.com/sanluxia/blog/item/19a693ce2fc3340192457ef8.html]]></link>
        <description><![CDATA[
		
		<p><br>
<font color="#339966">病毒行为</font></p>
<p>1、释放病毒文件：<br>
%Systemroot%\system32\dllcache\dvdplay.exe<br>
%Systemroot%\system32\OLDA.tmp<br>
%Systemroot%\system32\exloroe.exe<br>
其中主体Xiaohao.exe常驻进程。</p>
<p>2、尝试启动C:\Program Files\Internet Explorer\iexplore.exe，不过未见其他行为。</p>
<p>3、Xiaohao.exe查找可用的磁盘，在其目录下生成：Xiaohao.exe和Autorun.inf<br>
如双击磁盘，则激活病毒。<br>
（如果在插入U盘情况下，运行被感染的病毒，那么U盘目录会生成Xiaohao.exe和A</p> <a href="http://hi.baidu.com/sanluxia/blog/item/19a693ce2fc3340192457ef8.html">阅读全文</a>
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/sanluxia/blog/category/%B2%A1%B6%BE%B7%D6%CE%F6">病毒分析</a>&nbsp;<a href="http://hi.baidu.com/sanluxia/blog/item/19a693ce2fc3340192457ef8.html#comment">查看评论</a>]]></description>
        <pubDate>2007-08-15  14:39</pubDate>
        <category><![CDATA[病毒分析]]></category>
        <author><![CDATA[sanluxia]]></author>
		<guid>http://hi.baidu.com/sanluxia/blog/item/19a693ce2fc3340192457ef8.html</guid>
</item>

<item>
        <title><![CDATA[流氓软件acpidisk.sys、winlib .dll(注意中间的空格)及pctools.dll]]></title>
        <link><![CDATA[http://hi.baidu.com/sanluxia/blog/item/7a42c72bd32df6f8e6cd40e3.html]]></link>
        <description><![CDATA[
		
		<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 目前最新版的卡巴和瑞星都没有报毒。中毒后会随机弹出一些乱七八糟的网站。winlib .dll插入系统进程WinLogon.exe，并且在成功注入后将自身的磁盘映像文件C:\windows\system32\winlib .dll删除，让你怎么都找不到它，下次启动还有。</p>
<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 这个winlib.dll是acpidisk.sys释放出来的，另外还释放一个C:\WINDOWS\TEMP\~my1.tmp （或者~my2.tmp、~my3.tmp等）</p>
<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; WinLogon.exe修改注册表值——<br>
&nbsp;&nbsp;&nbsp;</p> <a href="http://hi.baidu.com/sanluxia/blog/item/7a42c72bd32df6f8e6cd40e3.html">阅读全文</a>
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/sanluxia/blog/category/%B2%A1%B6%BE%B7%D6%CE%F6">病毒分析</a>&nbsp;<a href="http://hi.baidu.com/sanluxia/blog/item/7a42c72bd32df6f8e6cd40e3.html#comment">查看评论</a>]]></description>
        <pubDate>2007-08-13  20:21</pubDate>
        <category><![CDATA[病毒分析]]></category>
        <author><![CDATA[sanluxia]]></author>
		<guid>http://hi.baidu.com/sanluxia/blog/item/7a42c72bd32df6f8e6cd40e3.html</guid>
</item>

<item>
        <title><![CDATA[瑞星报病毒Trojan.DL.Win32.Linis.t（卡巴：Virus.Win32.AutoRun.ao）分析]]></title>
        <link><![CDATA[http://hi.baidu.com/sanluxia/blog/item/2ca0ff5132f00d8d8c5430e8.html]]></link>
        <description><![CDATA[
		
		<p>&nbsp;&nbsp;&nbsp;&nbsp; 这个病毒具有“帕虫”或称“AV终结者”的某些特征，试图终止正在运行的杀毒软件进程，映像劫持大多数的杀毒软件、防火墙及手工杀毒的安全工具，在系统盘外的其它盘生成autotun.inf及安装文件。<br>
&nbsp;&nbsp;&nbsp;&nbsp; 同时，该病毒下载如下木马和广告软件——<br>
&nbsp;&nbsp;&nbsp;&nbsp; Trojan.Win32.Agent.pow<br>
&nbsp;&nbsp;&nbsp;&nbsp; Adware.Win32.CPush.g<br>
&nbsp;&nbsp;&nbsp;&nbsp; Adware.Win32.CPush.e<br>
&nbsp;&nbsp;&nbsp;&nbsp; Adware.Win32.Dodolook.b<br>
&nbsp;</p> <a href="http://hi.baidu.com/sanluxia/blog/item/2ca0ff5132f00d8d8c5430e8.html">阅读全文</a>
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/sanluxia/blog/category/%B2%A1%B6%BE%B7%D6%CE%F6">病毒分析</a>&nbsp;<a href="http://hi.baidu.com/sanluxia/blog/item/2ca0ff5132f00d8d8c5430e8.html#comment">查看评论</a>]]></description>
        <pubDate>2007-08-10  13:42</pubDate>
        <category><![CDATA[病毒分析]]></category>
        <author><![CDATA[sanluxia]]></author>
		<guid>http://hi.baidu.com/sanluxia/blog/item/2ca0ff5132f00d8d8c5430e8.html</guid>
</item>

<item>
        <title><![CDATA[木马Trojan.Win32.Agent.pow与广告软件Adware.Win32.CPush.e（卡巴：Adware.Win32.BHO.av）的狼狈为奸]]></title>
        <link><![CDATA[http://hi.baidu.com/sanluxia/blog/item/977959f7e7f93720730eec6d.html]]></link>
        <description><![CDATA[
		
		<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Trojan.Win32.Agent.pow和Adware.Win32.CPush.e都是瑞星报的病毒名，Trojan.Win32.Agent.pow这个样本目前卡巴还不能检测出来，令人气愤地是这个东西运行时要映像劫持我的explorer.exe，卡巴居然还在沉默。估计这是个国产的木马，在这一点上卡巴输给瑞星了。</p>
<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 拿到的样本这两个是打在一个安装包里。Trojan.Win32.Agent.pow释放如下文件：<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; C:\WINDOWS\system32\netdde32.exe<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; C:\WIND</p> <a href="http://hi.baidu.com/sanluxia/blog/item/977959f7e7f93720730eec6d.html">阅读全文</a>
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/sanluxia/blog/category/%B2%A1%B6%BE%B7%D6%CE%F6">病毒分析</a>&nbsp;<a href="http://hi.baidu.com/sanluxia/blog/item/977959f7e7f93720730eec6d.html#comment">查看评论</a>]]></description>
        <pubDate>2007-08-07  13:21</pubDate>
        <category><![CDATA[病毒分析]]></category>
        <author><![CDATA[sanluxia]]></author>
		<guid>http://hi.baidu.com/sanluxia/blog/item/977959f7e7f93720730eec6d.html</guid>
</item>

<item>
        <title><![CDATA[菜鸟要保障自己系统的安全需要知道的一些基本知识(二)]]></title>
        <link><![CDATA[http://hi.baidu.com/sanluxia/blog/item/ff29dbd4e4ae2303a08bb774.html]]></link>
        <description><![CDATA[
		
		<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 前面讲了关于安全意识方面的一些问题。这一部分来讲一些系统方面的知识，这些知识帮助我们正确的理解病毒、木马的原理，并对它们的防范形成一些基本的概念。这些基本的系统相关知识归纳为如下几类——</p>
<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 1 系统体系结构及软件的相关概念<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 2 Windows操作系统与安全相关的知识<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 3 网络的相关知识</p>
<p><br>
</p> <a href="http://hi.baidu.com/sanluxia/blog/item/ff29dbd4e4ae2303a08bb774.html">阅读全文</a>
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/sanluxia/blog/category/%B3%F5%BC%B6%D6%AA%CA%B6">初级知识</a>&nbsp;<a href="http://hi.baidu.com/sanluxia/blog/item/ff29dbd4e4ae2303a08bb774.html#comment">查看评论</a>]]></description>
        <pubDate>2007-08-03  17:56</pubDate>
        <category><![CDATA[初级知识]]></category>
        <author><![CDATA[sanluxia]]></author>
		<guid>http://hi.baidu.com/sanluxia/blog/item/ff29dbd4e4ae2303a08bb774.html</guid>
</item>

<item>
        <title><![CDATA[瑞星报Trojan.IMMSG.Win32.TBMsg.gu的一个手工解决办法]]></title>
        <link><![CDATA[http://hi.baidu.com/sanluxia/blog/item/2389072c654d34ee8a139994.html]]></link>
        <description><![CDATA[
		
		<p>这是从一个SREng的扫描报告得出的解决办法，该报告显示出中毒的网友还中了N多的木马，但主要就是瑞星报Trojan.IMMSG.Win32.TBMsg.gu的4B2DF390.DLL文件注入了所有进程，难以清除。</p>
<p>同时，磁盘根目录下被放了autorun.inf文件，这也是导致难以清理的清理原因。关于autorun.inf相关问题的参考：<a href="http://hi.baidu.com/sanluxia/blog/item/d8798d544a49e25ad1090600.html">http://hi.baidu.com/sanluxia/blog/item/d8798d544a49e25ad1090600.html</a></p>
<p>其他中了该病毒的网友可以将这篇的解决办法作为一个参考，</p> <a href="http://hi.baidu.com/sanluxia/blog/item/2389072c654d34ee8a139994.html">阅读全文</a>
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/sanluxia/blog/category/%C9%A8%C3%E8%B1%A8%B8%E6">扫描报告</a>&nbsp;<a href="http://hi.baidu.com/sanluxia/blog/item/2389072c654d34ee8a139994.html#comment">查看评论</a>]]></description>
        <pubDate>2007-08-01  13:50</pubDate>
        <category><![CDATA[扫描报告]]></category>
        <author><![CDATA[sanluxia]]></author>
		<guid>http://hi.baidu.com/sanluxia/blog/item/2389072c654d34ee8a139994.html</guid>
</item>

<item>
        <title><![CDATA[给还没有装杀毒软件或杀毒软件已经过期无法更新的朋友]]></title>
        <link><![CDATA[http://hi.baidu.com/sanluxia/blog/item/b4625cd729770cdfa144dfd6.html]]></link>
        <description><![CDATA[
		
		<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 直接说了吧，最近360安全卫士可以送半年的卡巴授权。操作——</p>
<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 到<a href="http://www.360safe.com">www.360safe.com</a>下载360安全卫士，安装后在360界面点杀毒，就可以看到卡巴“半年激活码”的链接，点击就可以了。(<a href="http://www.360safe.com/codehelp.htm?uid=1&amp;pid=updated">http://www.360safe.com/codehelp.htm?uid=1&amp;pid=updated</a>)</p>
<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</p> <a href="http://hi.baidu.com/sanluxia/blog/item/b4625cd729770cdfa144dfd6.html">阅读全文</a>
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/sanluxia/blog/category/%B3%F5%BC%B6%D6%AA%CA%B6">初级知识</a>&nbsp;<a href="http://hi.baidu.com/sanluxia/blog/item/b4625cd729770cdfa144dfd6.html#comment">查看评论</a>]]></description>
        <pubDate>2007-07-31  19:15</pubDate>
        <category><![CDATA[初级知识]]></category>
        <author><![CDATA[sanluxia]]></author>
		<guid>http://hi.baidu.com/sanluxia/blog/item/b4625cd729770cdfa144dfd6.html</guid>
</item>

<item>
        <title><![CDATA[菜鸟要保障自己系统的安全需要知道的一些基本知识(一)]]></title>
        <link><![CDATA[http://hi.baidu.com/sanluxia/blog/item/e7208ab42d76bf718bd4b29d.html]]></link>
        <description><![CDATA[
		
		<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 电脑系统越来越成为我们日常生活、学习和工作的重要工具，保证电脑系统的安全以及存储在电脑中信息的安全越来越关乎大家切身利益。作为一个菜鸟（这里指非电脑专业的人士），我们不可能花很多精力去掌握电脑的专业知识和安全知识，因此我们把希望寄托在专业的安全工具和专业的安全服务上。但是，自身掌握一些基本知识是必要的，是我们有效地选择、利用安全工具的基础。本系列文章将从如下方面概要地说明这些必须掌握的知识点——</p>
<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 一、基本的安全意识<br>
</p> <a href="http://hi.baidu.com/sanluxia/blog/item/e7208ab42d76bf718bd4b29d.html">阅读全文</a>
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/sanluxia/blog/category/%B3%F5%BC%B6%D6%AA%CA%B6">初级知识</a>&nbsp;<a href="http://hi.baidu.com/sanluxia/blog/item/e7208ab42d76bf718bd4b29d.html#comment">查看评论</a>]]></description>
        <pubDate>2007-07-28  18:03</pubDate>
        <category><![CDATA[初级知识]]></category>
        <author><![CDATA[sanluxia]]></author>
		<guid>http://hi.baidu.com/sanluxia/blog/item/e7208ab42d76bf718bd4b29d.html</guid>
</item>

<item>
        <title><![CDATA[瑞星报Trojan.Win32.Agent.iqd病毒的手工解决办法]]></title>
        <link><![CDATA[http://hi.baidu.com/sanluxia/blog/item/4978220eaffc51c87bcbe109.html]]></link>
        <description><![CDATA[
		
		<p>该解决办法是通过SREng的扫描报告得到，原始的报告对网友没有什么实际意义，在这里略掉。</p>
<p>对于中了毒的朋友，建议还是先参照如下的资料用瑞星（或者其它的杀毒软件）解决——<br>
<a href="http://hi.baidu.com/sanluxia/blog/item/014c59243535bd29d40742ee.html">http://hi.baidu.com/sanluxia/blog/item/014c59243535bd29d40742ee.html</a><br>
实在无法解决时再参照如下的解决办法。</p>
<p> </p>
<p><strong>手工解决办法步骤：<br>
<br>
</strong>（针对其它网友的实际情况，可能如下部分文件或服务驱动项不存在，</p> <a href="http://hi.baidu.com/sanluxia/blog/item/4978220eaffc51c87bcbe109.html">阅读全文</a>
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/sanluxia/blog/category/%C9%A8%C3%E8%B1%A8%B8%E6">扫描报告</a>&nbsp;<a href="http://hi.baidu.com/sanluxia/blog/item/4978220eaffc51c87bcbe109.html#comment">查看评论</a>]]></description>
        <pubDate>2007-07-25  11:31</pubDate>
        <category><![CDATA[扫描报告]]></category>
        <author><![CDATA[sanluxia]]></author>
		<guid>http://hi.baidu.com/sanluxia/blog/item/4978220eaffc51c87bcbe109.html</guid>
</item>


</channel>
</rss>