顯示具有 2.5.2 資安防毒教學 標籤的文章。 顯示所有文章
顯示具有 2.5.2 資安防毒教學 標籤的文章。 顯示所有文章

2011年11月29日 星期二

台幹看過來!翻牆超簡單 - 人在大陸也可以連回台灣網站

  • 害怕到中國出差或工作,想上網連回台灣卻到處撞牆,連使用個 Facebook 都被限制?擔心跟台灣的朋友聊 MSN 結果訊息卻出現在別處嗎?
  • 一般人第一個會想到的是使用自由門,透過 proxy 設定就好了,但所遇到的問題:要嘛是連線數太多上不了,再不然就是被查覺到而關閉。
  • 以往功力強的人,其解決方式就是在台灣自己架一台 Server 當跳板,但 Server 不但貴又耗電,架設不容易,不是一般人就做的到的,再加上維護的時候又非常的困難…比如當機的時候…誰要來幫你重開機?!
這次要為大家介紹的,就是使用低耗電、設定簡單又具有 VPN Server 功能的寬頻分享器來當作在大陸上網時的翻牆跳板;讓你再也不用花錢租用私人 VPN,或是到處與人擠 proxy;或是下載翻牆軟體結果抓了一堆木馬病毒在自己的電腦。

這篇文章的教學雖然很簡單,對於懂得無線網路架設的人來說是輕而易舉的事,但一般人來說可能有一點小難,建議你可以找懂的人來架,整個過程不需要花十分鐘就能完成。

所需要的工具
  • 一台寬頻分享器 (不管有線或無線功能,只要有 VPN Server 與 NAT 功能就行,建議是買無線基地台,這樣回台灣的時候也能使用無線功能)
  • 家裡的寬頻網路 (不管是 Cable 或是 ADSL,只要能上網就行)
以上的工具是架設在台灣的喔。

翻牆實錄 Step by Step
首先來介紹這次測試的主角 – Buffalo WZR-HP-G300NH



目前市面上也有不少其他品牌的分享器具有 VPN 功能,但是既然要做為從中國翻牆的工具,良好的硬體穩定性自然就是首要的考量條件。由於筆者過去曾經有半年內連續燒壞兩台 D 牌分享器的慘痛經驗,所以這次決定採用已經兩年未曾出問題的Buffalo,並且具有加密通道功能的 VPN AP (無線基地台) 來做測試。

開始進行作業之前,有兩個非常重要的觀念是每位想要架設翻牆工具的你不可不知道的。不管是什麼牌子、什麼價位的分享器,一定要具有下列兩個條件:
  • 必須同時具有 VPN 與 NAT 功能 (有些分享器僅具備 VPN 連入;但卻不開放用戶自行設定 NAT,所以便無法再次轉出成為跳板)。
  • VPN 通道一定要有加密功能,某些免費軟體 或 低階的 AP 上並不具有這個功能,這將使得你 VPN 通道內的任何資料都未被加密,封包傳輸形同毫無防護。

在購買做為網路跳板的 AP 之前,一定要仔細注意上述兩點,才不會花了冤枉錢。
那麼,現在就讓我們來架設屬於自己的跳板吧。


首先透過網頁開啟設定畫面,並且設定好家中的 ADSL 或 Cable 線路之後,便選擇 「網際網路 / LAN」 中的「VPN 伺服器」



在第一次開啟 PPTP 功能之後,系統會提示使用者變更預設的 LAN IP 位址。這是為了防止透過 VPN 通道連線的電腦因為 IP 衝突問題,而無法順利與使用實體線路連接到這台 AP 的電腦進行連線所出現的警示訊息。在此建議大家修改預設的位址,避免因為安全問題而讓駭客連至你的電腦之後,很快的就猜到 AP 主控台的設定頁面,然後將你的 AP 變成駭客的另一個跳板。

設定完成後,別忘了確認 PPTP 伺服器的授權類型是否為加密通道。

接著請按下方 PPTP 使用者清單的「編輯使用者資訊」來新增 PPTP 帳號 (也就是你在中國上網時,要用來翻牆的帳號與密碼)。



在這個頁面建立帳號與密碼之後,可以在「進階設定」內將 IP 取得位址的方式改為「從 PPTP 伺服器設定範圍取得」,如此一來,透過 VPN 連線的使用者將會取得一個與原本的 LAN 完全不同的虛擬 IP 位址,也同時增加了安全性。

建立完成之後,便會在下方的 PPTP 使用者清單看到你所建立的 VPN 撥號連線帳號資訊。(此時 AP 將會重新啟動,所以如果有其他人正在使用網路服務,則他們的網路連線會暫時被中斷) 。

完成之後按下「完成編輯並回到上一個畫面」之後,設定就完成了!



真的是非常簡單的設定步驟。

那麼,接下來要怎樣從遠端連線至這台跳板呢?就讓我們直接從 Windows 內建的 VPN 連線來做設定吧。(在此分別以 Windows XP 與 Windows Vista / 7 為例 )

30秒為你的電腦系統清除淤塞的所有垃圾

輕鬆流暢上網你是否注意到你的電腦系統磁盤的可用空間正在一天天在減少呢?是不是像老去的猴王一樣動作一天比一天遲緩呢?

沒錯!在Windows在安裝和使用過程中都會產生相當多的垃圾文件, 包括臨時文件(如:*.tmp、*._mp)日誌文件(*.log)、臨時幫助文件(*.gid)、磁盤檢查文件(*.chk)、臨時備份文件(如:*.old、*.bak)以及其他臨時文件。特別是如果一段時間不清理IE的臨時文件夾「Temporary Internet Files」,其中的緩存文件有時會佔用上百MB的磁盤空間。這些LJ文件不僅僅浪費了寶貴的磁盤空間,嚴重時還會使系統運行慢如蝸牛。這點相信你肯定忍受不了吧!所以應及時清理系統的LJ文件的淤塞,保持系統的「苗條」身材,輕鬆流暢上網!朋友來吧,現在就讓我們一起來快速清除系統垃圾吧!!
下面是步驟很簡單就兩步!

 在桌面上點鼠標右鍵,選擇新建一個「記事本」,把下面的字複製進去,點「另存為」,把文件名定為「清除系統LJ.bat」就完成,記住後綴名一定要是.bat,好ok了!你的垃圾清除器就這樣製作成功了!雙擊它就能很快地清理垃圾文件,大約一分鐘不到。

複製下面的字:
=========================================================================
@echo off
echo 正在清除系統垃圾文件,請稍等......
del /f /s /q systemdrive*.tmp
del /f /s /q systemdrive*._mp
del /f /s /q systemdrive*.log
del /f /s /q systemdrive*.gid
del /f /s /q systemdrive*.chk
del /f /s /q systemdrive*.old
del /f /s /q systemdriverecycled*.*
del /f /s /q windir*.bak
del /f /s /q windirprefetch*.*
rd /s /q windirtemp & md windirtemp
del /f /q userprofilecookies*.*
del /f /q userprofilerecent*.*
del /f /s /q "userprofileLocal SettingsTemporary Internet Files*.*"
del /f /s /q "userprofileLocal SettingsTemp*.*"
del /f /s /q "userprofilerecent*.*"
echo 清除系統LJ完成!
echo. & pause
=========================================================================
複製上面的字~~~
以後只要雙擊運行該文件,當屏幕提示「清除系統LJ完成!就還你一個「苗條」的系統了!!到時候再看看你的電腦,是不是急速如飛呢?

註:LJ就是垃圾的意思!這招比那些所謂的優化大師好用!不會破壞系統文件!

本文轉貼自:台灣分享2U論壇  http://freeshare2u.com/

網管入門必須掌握8個DOS命令

一、ping
  它是用來檢查網路是否通暢或者網路連接速度的命令。作為一個生活在網路上的管理員或者駭客來說,ping命令是第一個必須掌握的DOS命令,它所利用的原理是這樣的:網路上的機器都有唯一確定的IP地址,我們給目標IP地址發送一個數據包,對方就要返回一個同樣大小的數據包,根據返回的數據包我們可以確定目標主機的存在,可以初步判斷目標主機的作業系統等。下面就來看看它的一些常用的操作。
  如果你使用的作業系統是windows,在開始-->執行-->輸入"cmd"即可開啟DOS視窗,在DOS視窗中key入:ping空格/?然後按Enter即會跳出幫助畫面。在此,我們只掌握一些基本的很有用的參數就可以了。

  -t 表示將不間斷向目標IP發送數據包,直到我們強迫其停止。試想,如果你使用100M的寬頻接入,而目標IP是56K的小貓,那麼要不了多久,目標IP就因為承受不了這麼多的數據而掉線,呵呵,一次攻擊就這麼簡單的實現了。

  -l 定義發送數據包的大小,默認為32字節,我們利用它可以最大定義到65500字節。結合上面介紹的-t參數一起使用,會有更好的效果。

  -n 定義向目標IP發送數據包的次數,默認為3次。如果網路速度比較慢,3次對我們來說也浪費了不少時間,因為現在我們的目的僅僅是判斷目標IP是否存在,那麼就定義為一次吧。

  說明一下,如果-t 參數和 -n參數一起使用,ping命令就以放在後面的參數為標準,比如“ping空格對方IP -t -n 3”,雖然使用了-t參數,但並不是一直ping下去,而是只ping 3次。另外,ping命令不一定非得ping IP,也可以直接ping主機域名,這樣就可以得到主機的IP。

  舉個例子:輸入ping空格http://www.freeshare2u.com/試試看。得到的回覆如下圖...(可得知網站IP位置。)



這裡time=39表示從發出數據包到接受到返回數據包所用的時間是39秒,從這裡可以判斷網路連接速度的大小。

  當一個封包被送到網路上時,會有一個初始的TTL(Time To Live)數字,每當這個封包經過一個節點後TTL值就會被減1,當TTL值變成0但封包卻還未傳遞到目的主機時,該封包就會被丟棄。依作業系統不同,初始TTL值可能為32、64、128、255;從TTL的返回值可以初步判斷被ping主機的作業系統,之所以說“初步判斷”是因為這個值是可以修改的。

  (小知識:如果TTL=32,則表示目標主機可能是Win98;如果TTL=128,則表示目標主機可能是Win2000;如果TTL=250,則目標主機可能是Unix)

  至於利用ping命令可以快速查詢網站IP、搜索最快的QQ伺服器、對別人進行ping攻擊......要用在好事、壞事上就看大家自己的良心了。

  附帶一提,在DOS視窗輸入ipconfig然後按Enter可以查詢自己電腦的IP位置喔!這個指令也很常用到。


二、nbtstat
  該命令使用TCP/IP上的NetBIOS顯示協議統計和當前TCP/IP連接,使用這個命令你可以得到遠程主機的NETBIOS資訊,比如用戶名、所屬的工作組、網卡的MAC地址等。在此我們就有必要了解幾個基本的參數。

  -a 使用這個參數,只要你知道了遠程主機的機器名稱,就可以得到它的NETBIOS資訊。

  -A 這個參數也可以得到遠程主機的NETBIOS資訊,但需要你知道它的IP.

  -n 列出本地機器的NETBIOS資訊。

  當得到了對方的IP或者機器名的時候,就可以使用nbtstat命令來進一步得到對方的資訊了。

用盜版 Windows 者必看 (小心你的個資被開了後門)

若您家中或公司用的是盜版 Windows,最好不要再輸入隱私資料。
只要用的不是正版的 Windows,不論 Windows 2000、XP、2003 Server、Vista,
即使剛灌完作業系統,裡面可能就有「內建」木馬了。我不是說一定,只是有一定的比率會有,只要您用的是大x帖,就有一定的機率有「內建」。

執行「開始」功能表→選「執行」
→輸入「cmd」
→輸入「netstat -a」或「netstat -n」(注意中間有一個半形空格)
→看看是否每次開機、連上網後,就會自動建立一堆怪連線

亦即在「命令提示字元」的「Foreign Address」欄位中,
若你根本沒連上某網站,或根本還沒連上任何網站,
也沒開即時通、郵件軟體、p2p軟體、…等會用到網路功能的軟體,
就在「Foreign Address」欄位中,出現一堆怪 IP、或不知名的 DNS (網域名稱),
就表示您的作業系統,「很可能」早就自動建立一堆「有問題」的連線了。

若「Foreign Address」欄位中,顯示的對外 IP 是以下開頭的:
127.0.0.1
192.168.x.x
172.x.x.x
10.x.x.x
localhost
就沒事。因為這四個號碼開頭的 IP、以及 localhost 這個單字,是指區域網路(LAN)或
本機電腦專用的 IP,不能夠用來連網際網路,因此不會是木馬用來回傳您個資到網際網路,
所偷偷自動建立的連線。

但若您才剛開機、剛連上網路,還沒開啟 IE 瀏覽器及任何程式,
就自動建立非以上四組 IP 的連線,而且連線 IP 號碼或 DNS(網域名稱)
看起來就很怪異,例如:「AsiaHot.com」之類的,
那就表示您以後要自求多福了,您買到了有內建木馬的盜版 Windows。

簡易檢測木馬法-分享2U

首先開始-- 執行-- 輸入
command-- 確定-- MS-DOS視窗在MS-DOS 輸入 netstat-- 他會顯示 proto Local Address, Foreign Address State
如果有中木馬他會顯示對方 ip 沒有就是空白

可以試試看喔!

本文轉貼自:台灣分享2U論壇 http://freeshare2u.com/

2011年11月28日 星期一

win7如何設定防火牆



微網誌的安全使用手則(本文以 Twitter 為例)

作者:趨勢科技資深分析師Rik Ferguson  

想像一個全世界所有人都能參加的俱樂部。您只要提供身分證明,就能申請俱樂部的會員鑰匙,只不過,就算您自己用蠟筆跟厚紙板畫一張假的身分證明,俱樂部也不會管你。
俱樂部的門口有保鏢看守,您必須使用會員鑰匙才能進入,只是,沒有人保證這個大門是通往俱樂部的入口。
俱樂部是人們聊天的地方。來這的人,三不五時就喜歡抒發幾句心中的想法,或是分享一下自己新發現的事物。俱樂部訂了一些遊戲規則來維持這樣的運作方式。當然,這就是會員喜歡來這兒的理由。
可是,在這樣的運作規則之下,若有人邀您看看新鮮的事物時,您必須去了才會知道到底是什麼,問題是,很多人都因為這樣而受騙上當,而您發現時一切都已太遲。
這樣的俱樂部,您會想要經常光顧嗎? 事實上,如果您是 Twitter 微型部落格的使用者,那您已經是這類俱樂部的會員 (根據華爾街日報的報導,此部落格的會員已達到 3 千 2 百萬人)。

Twitter 只是其中之一而已
千萬別誤會,我們並不是專挑 Twitter 的麻煩。其他的社交網路其實也存在著類似的問題。只是礙於篇幅,本文只能針對 Twitter 來討論,其他的網站我們等以後有機會再說明。在此事先聲明,我自己也是 Twitter 的愛用者,而這網站之所以廣受歡迎,也絕非偶然。

然而,高知名度的背後也隱藏著安全弱點,整個系統遭到大規模濫用的情況日益嚴重。最近在 Twitter 上出現的一些攻擊當中,網路犯罪者專門竊取使用者的登入帳號和密碼,然後進入這些帳號張貼一些訊息。 這些狡猾的 Twitter 訊息,會引誘使用者進入一些可疑的瘦身食品網站 (請看:好友Twitter 你買巴西紫莓減肥?是駭客冒充的,這個案例攻擊者透過使用者的點按次數來賺錢),然後再將使用者重導到色情網路網站,或者是暗藏病毒和木馬程式的網站,目的是希望從遠端遙控使用者的電腦,或者竊取隱私資料。 這跟前面那個俱樂部的例子有什麼關聯?

厚紙板和蠟筆
當您申請一個 Twitter 帳號時,您必須提供一個電子郵件地址 (這就是您的身分證明)。問題是,您不需證明您的確擁有或能夠存取這個電子郵件帳號,您就能開始使用 Twitter 服務。

保鏢和會員鑰匙
Twitter 提供了一個開放的平台,並且鼓勵獨立軟體開發者在這個平台上發展新的介面和服務。問題是,Twitter 並未要求這些開發者必須透過 Twitter 本身的安全系統來驗證使用者帳號和密碼 (也就是您的會員鑰匙),而是讓開發人員自行蒐集使用者的帳號和密碼之後再傳給 Twitter。

字數限制
除此之外,Twitter 還有一個眾所周知的訊息長度限制 ─ 140 個字元。這項限制是一個很棒的點子,也是 Twitter 之所以顯得活潑有趣、充滿樂趣又與眾不同的原因。
但這項限制有一項嚴重問題。很多人 (包括我在內) 都會透過 Twitter 分享一些連結。這些連結也受到 140 個字元的限制,可是網頁連結的位址有時很長,因此很多人會利用 tinyurl.com 或 bit.ly 這類專門縮短 URL 長度的服務來分享連結。 這些服務雖然方便,卻也讓使用者無法看到背後真正的連結,因而經常誤觸網路犯罪者架設的惡意網站。

Twitter 該怎麼因應?
我會建議 Twitter,在新使用者註冊時應該透過電子郵件啟用的方式,請使用者證明確實擁有該電子郵件帳號,否則 Twitter 帳號就無法啟用,此外,也應該將網址排除在 140 個字元的長度限制當中。還有,Twitter 也應該盡快完成正在開發的 OAuth 安全通訊協定,以避免使用者必須將登入帳號和密碼提供給協力廠商。

您該如何自保?
小心篩選您的追隨著,不要一心只想衝高人氣。任何時候,只要是看起來可疑、可能散播垃圾或詐騙訊息的追隨著,就應該予以封鎖,千萬不要一有追隨者出現,就去瀏覽其個人資料檔案中的訊息。 切勿相信一些宣稱保證讓您一夕成名或快速瘦身的連結。想想,如果您接到這樣的電話,或是收到這樣的電子郵件,您會相信嗎? 小心保護自己的密碼。就像《捍衛網路》一書的作者 Clifford Stoll 所說:「對待密碼,要像對待您的牙刷一樣。千萬別借給別人使用,而且定期每六個月換新一次。」

開機後SVCHOST.EXE CPU狂衝幾乎 100%

svchost.exe 吃掉所有 CPU 資源的原因很多,不過我的狀況都是在執行 Windwos Update 時發生的(或是自動更新服務 AutomaticUpdates 執行時)。因此解決方法主要就是把 Windows 的自動更新重設一次,步驟如下:

一、首先檢查系統服務的狀態。
1. 點「開始」–>「執行」,輸入「services.msc」後按「確定」。
2. 在服務「Automatic Updates」上點二下。
3. 點選「登入」頁籤,確定登入身分為「本機系統帳戶」且「允許服務與桌面互動」“沒有”被選取。
4. 確認服務已在目前的「硬體設定檔」中被啟用,如果沒有,按下「啟用」按鈕。
5. 點選「一般」頁籤,確定「啟動類型」為「自動」,然後按下「啟動」按鈕以啟動服務。
6. 對「Background Intelligent Transfer Service (BITS) 」服務重覆 2 ~ 5 的步驟。

二、接著重新註冊 Windwos Update 的元件。
1. 點選「開始」–>「執行」。
2. 輸入「REGSVR32 WUAPI.DLL」後按Enter。
3. 當看到 “DllRegisterServer 在WUAPI.DLL 成功” 的訊息後按下「確定」。
4. 重覆上述步驟重新註冊下列元件
REGSVR32 WUAUENG.DLL
REGSVR32 WUAUENG1.DLL
REGSVR32 ATL.DLL
REGSVR32 WUCLTUI.DLL
REGSVR32 WUPS.DLL
REGSVR32 WUPS2.DLL
REGSVR32 WUWEB.DLL

三、最後清除可能已損壞了的 WindowsUpdate 暫存目錄。
1. 點「開始」–>「執行」,輸入「cmd」後按「確定」。
2. 在命令提示字元中鍵入以下指令。(若出現錯誤訊息請先重開機後再報執行一次)
net stop WuAuServ
2. 點「開始」–>「執行」,輸入「%windir%」後按「確定」。
3. 找到「SoftwareDistribution」並更名為「SDold」。
4. 點「開始」–>「執行」,輸入「cmd」後按「確定」,並在在命令提示字元中鍵入以下指令。
net start WuAuServ

四、大功告成!

2011年11月27日 星期日

SEO網站排名第一的暗黑手法

SEO網站排名第一的暗黑手法:本文以威而鋼和假防毒軟體為例

在進行Black_Hat SEO黑帽搜尋引擎最佳化(blackhat search engine optimization,簡稱SEO)調查時,趨勢科技找到了寄宿在熱門的文件分享網站Scribd中的一個案例。

圖1、在Scribd中SEO的.PDF聯結

含有SEO搜尋引擎最佳化字串及連結的文件,事實上是一份被上傳到Scribd中的 .PDF檔案


圖2、在Scribd中找到的SEO .PDF檔案


深入調查顯示,被用來上傳這份SEO.PDF檔案的使用者帳戶,常被用來上傳類似的.PDF檔案,而這類的檔案皆是被設計用來進行黑帽搜尋引擎最佳化攻擊。該帳戶從26天前設立後到在撰寫此文之際,已上傳了3千零3筆這類的.PDF檔案到Scribd中。


圖3、惡意使用者帳戶細節

點擊任何的聯結皆會導入一個特別設計用來做為廣告主機或連結的網站。網站本身並非惡意網站,因其本身並不會鼓動進入網站者進行下載,也不會進行自動重導動作,其目的是讓點擊這些頁面的網友,看到大量的Viagra威而剛網站及惡意的假防毒軟體 連結。


圖4、導向Viagra威而剛網站的聯結


圖5、導向下載假防毒軟體的聯結


SEO搜尋引擎最佳化的足跡彰顯出兩種令人警覺的Black_Hat SEO黑帽搜尋引擎最佳化手法的趨向,一個是除了利用HTML外還使用了文件的模式來製作SEO頁面,另一個則是利用了文件分享的網站,特別是Scribd,來主導非HTML型的Black_Hat SEO黑帽SEO搜尋引擎最佳化的攻擊。

SVCHOST是病毒嗎?

某天在裕誠上課時, 教室內此起彼落充斥著卡車司機尖銳刺耳的緊急煞車聲...
有隻可惡的病毒在班上四處流竄...

"svchost.exe應用程式錯誤..."的訊息一出現, 立刻聽老師指示火速移除我的外接硬碟...
老師說...如果回家以後還有看到它...要快點密老師幫忙處理...
可是...這到底是什麼東東啊! 後來在線上查了一下...

在電腦上按Ctrl+Alt+Del打開工作管理員,你有發現你的電腦中也有好幾個正在進行式的"svchost.exe"處理程序嗎?

[發現]

在基于NT內核的Windows操作系統家族中,不同版本的Windows系統,存在不同數量的“SVCHOST”進程,用戶使用“任務管理器”可查看其進程數目。一般來說,Win2000有兩個SVCHOST進程,WinXP中則有四個或四個以上的SVCHOST進程(以后看到系統中有多個這種進程,千萬別立即判定系統有病毒了喲),而Win2003 server中則更多。這些SVCHOST進程提供很多系統服務,如:RpcSs服務(Remote Procedure Call)、dmserver服務(Logical Disk Manager)、Dhcp服務(DHCP Client)等。

如果要了解每個SVCHOST進程到底提供了多少系統服務,可以在Win2000的命令提示符窗口中輸入“Tlist -S”命令來查看,該命令是Win2000 Support Tools提供的。在WinXP則使用“tasklist /svc”命令。

[深入]
Windows系統進程分為獨立進程和共享進程兩種,“SVCHOST.EXE”文件存在于“%SystemRoot%\system32\”目錄下,它屬于共享進程。隨著Windows系統服務不斷增多,為了節省系統資源,微軟把很多服務做成共享方式,交由SVCHOST.EXE進程來啟動。但SVCHOST進程只作為服務宿主,並不能實現任何服務功能,即它只能提供條件讓其他服務在這里被啟動,而它自己卻不能給用戶提供任何服務。那這些服務是如何實現的呢?

原來這些系統服務是以動態鏈接庫(DLL)形式實現的,它們把可執行程序指向SVCHOST,由SVCHOST調用相應服務的動態鏈接庫來啟動服務。那SVCHOST又怎麼知道某個系統服務該調用哪個動態鏈接庫呢?這是通過系統服務在注冊表中設置的參數來實現。下面就以RpcSs(Remote Procedure Call)服務為例,進行講解。

實例:以Windows XP為例,點擊“開始”/“運行”,輸入“services.msc”命令,彈出服務對話框,然后打開“Remote Procedure Call”屬性對話框,可以看到RpcSs服務的可執行文件的路徑為“C:\WINDOWS\system32\svchost -k rpcss”,這說明RpcSs服務是依靠SVCHOST調用“rpcss”參數來實現的,而參數的內容則是存放在系統註冊表中的。

在運行對話框中輸入“regedit.exe”后回車,打開注冊表編輯器,找到[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RpcSs]項,找到類型為“REG_EXPAND_SZ”的鍵“magePath”,其鍵值為“%SystemRoot%\system32\svchost -k rpcss”(這就是在服務窗口中看到的服務啟動命令),另外在“Parameters”子項中有個名為“ServiceDll”的鍵,其值為“%SystemRoot%\system32\rpcss.dll”,其中“rpcss.dll”就是rpcss服務要使用的動態鏈接庫文件。這樣SVCHOST進程通過讀取“RpcSs”服務註冊表信息,就能啟動該服務了。  

[解惑]

因為SVCHOST進程啟動各種服務,所以病毒、木馬也想盡辦法來利用它,企圖利用它的特性來迷惑用戶,達到感染、入侵、破坏的目的(如沖擊波變種病毒“W32.Welchia.Worm”)。 但Windows系統存在多個SVCHOST進程是很正常的,在受感染的机器中到底哪個是病毒進程呢?這里僅舉一例來說明。

假設Windows XP系統被“W32.Welchia.Worm”感染了。正常的SVCHOST文件存在于“C:\Windows\system32”目錄下,如果發現該文件出現在其他目錄下就要小心了。“W32.Welchia.Worm”病毒存在于“C:\Windows\system32\wins”目錄中,因此使用進程管理器查看SVCHOST進程的執行文件路徑就很容易發現系統是否感染了病毒。Windows系統自帶的任務管理器不能夠查看進程的路徑,可以使用第三方進程管理軟件,如“Windows優化大師”進程管理器,通過這些工具就可很容易地查看到所有的SVCHOST進程的執行文件路徑,一旦發現其執行路徑為不平常的位置就應該馬上進行檢測和處理。

由于篇幅的關系,不能對SVCHOST全部功能進行詳細介紹,這是一個Windows中的一個特殊進程,有興趣的朋友可參考有關技術資料進一步去了解它。

更多關於svchost.exe的資訊
希望以上資訊對大家也有幫助...

初步了解 VPN ( 虛擬私人網路 )

認識虛擬私人網路:
VPN是私人網路在公共網路的延伸,透過公共網路的連線使用VPN,可以用類似點對點通道協定連結的方式來傳送資料。對於使用者來說,就好像使用私人連線來傳送資料。
優點:
可以在全世界快樂、經濟且安全地建立通訊連結,不需專用的私人網路,就能夠設定高層級安全性。
不適用於:
1.當任何價格的效能是主要的考慮因素時。
2.當大多數通訊是同步進行時,如聲音影像。
3.當使用到與TCP/IP不相容的非一般性協定的應用程式時。
運作方式:
VPN中,連線的兩端都連結到Internet。此連線可以採用幾種常用方式,如普通電話線或某種專線等。VPN使用通道協定將資訊封包封裝到一個額外的標頭中發送,取代原始節點所產生的資訊封包,這個標頭將提供路由資訊,使得被封裝的資料能跨越中間的Internet線路。基於隱私權,該資料經過加密,如果資訊封包被攔截,則需要金鑰來解密。
穿隧技術(Tunneling)
穿隧技術是為了將私有數據網路的資料在公眾數據網路上傳輸,所發展出來的一種資料包裝方式(Encapsulation),亦即在公眾網路上建立一條秘密通道。現在穿隧技術所使用的協定主要有:IPSecPPTP L2TP 等三種。
PPTP(Point to Point Tunneling Protocol)
PPTP 協定定義了一個主從式的架構,主要是由PNS (PPTP Network Server)PAC (PPTP Access Concentrator)組成的機制, 乃是透過這個機制來支援VPN的功能。將IPIPXNetBEUI通訊協定封裝在IP封包中,並使用TCP方式來交換加密通道的維護訊息。
L2TP (Layer 2 Tunneling Protocol)
結合Layer-2 Forwarding(L2F)PPTP的協定由IETF所提出的一個資料連結層的加密通訊協定。
PPTP L2TP均為第二層的穿隧技術,適合具有IP/IPX/AppleTalk等多種協定的環境。 IPSecPPTPL2TP三者,最大的不同在於,運用IPSec的技術,使用者可以同時使用 InternetVPN的多點傳輸功能(包括Internet/Intranet/Extranet/Remote Access ),而PPTPL2TP只能執行點對點VPN的功能,無法同時執行Internet的應用,使用時較不方便,而在安全上,IPSec會對整個傳輸資料 做加密,PPTPL2TP則是對封包的再包(Encapsulation),並未對資料做加密處理,安全性較低。
什麼是 IPSec
為第三層的穿隧技術,專門為IP 所設計,不但符合現有IPv4的環境,同時也是IPv6的標準,它也是IEIF所制定的業界標準。
IPSec 是一個密碼編譯型的保護服務及安全性通訊協定套裝。因為不需要變更應用程式或通訊協定,所以可以輕鬆的為現存的網路部署 IPSec
IPSec 可以為使用 L2TP 通訊協定的 VPN 連線提供電腦等級的驗證及資料加密。建立 L2TP 連線前,IPSec 在您的電腦和 L2TP VPN 伺服器間進行信號交換。此信號交換有安全保護的密碼和資料。
加密是由 IPSec「安全性關聯」( SA) 決定。安全性關聯是目的地位址、安全性通訊協定及唯一識別值的組合。可用的加密包括:
使用 56 位元機碼的資料加密標準 (DES)
使用三個 56 位元機碼的三重 DES (3DES),其是設計給高安全性環境使用的。

什麼是NAT
基本上它是在 router 中進行一個偷換 IP header 的動作,以便讓多台電腦能共用一個 IP 連上 Internet 的技術。

NAT的優點:
1.由於對外只使用一個 IP address,因此內部使用的 IP 可重覆地在不同單位使用。
2.只要少數 public address 就能讓單位內所有電腦都連上 Internet
3.只有使用 public address 的電腦會被單位外部網路所存取, 使用 private address 的電腦不會直接被存取, 有安全上的好處。
NAT的缺點:
1.通訊協定資料中如含有其 IP address者將無法使用。
(一般的NAT實作會修改出現在 FTP ICMP 通訊協定資料中的 IP address, 但其它協定就不管了)
2. IP address 作為安全檢查的方式將不可行。
什麼是RADIUS
RADIUSRemote Authentication Dial In User Service的縮寫。RADIUS是一個AAA協定,意思就是同時兼顧驗證(authentication)authorizationaccounting三種服務的協定(protocol)EXNAS收到用戶連接請求,它會將它們傳遞到指定的RADIUS伺服器,後者對用戶進行驗證,並將用戶的配置資訊返回給NAS。然後,NAS接受或拒絕連接請求。
什麼是NAS
NAS 又稱為網路磁碟機。

撥接式VPN(PPTPD)教學

撥接式VPN(PPTPD)算是一個非常好用的系統,尤其人在外面時可以透過撥接式VPN(PPTPD)的方式來存取內部網路的資料,非常方便,以下將以最簡單的設置方法來建置一個撥接式VPN(PPTPD)服務。


下載相關套件
[root@sample ~]#wget ftp://rpmfind.net/linux/sourceforge/p/po/poptop/pptpd-1.3.3-1.rhel4.i386.rpm
[root@sample ~]# wget http://dag.wieers.com/rpm/packages/lzo/lzo-1.08-4.2.el5.rf.i386.rpm
[root@sample ~]#wget http://prdownloads.sourceforge.net/poptop/dkms-2.0.5-1.noarch.rpm
[root@sample ~]# wget http://prdownloads.sourceforge.net/poptop/kernel_ppp_mppe-0.0.5-2dkms.noarch.rpm

使用yum安裝gcc
[root@sample ~]#yum -y install gcc

使用安裝下載回來的套件
[root@sample ~]#rpm–ivh ftp://rpmfind.net/linux/sourceforge/p/po/poptop/pptpd-1.3.3-1.rhel4.i386.rpm
[root@sample ~]#rpm–ivh http://dag.wieers.com/rpm/packages/lzo/lzo-1.08-4.2.el5.rf.i386.rpm
[root@sample ~]#rpm–ivh http://prdownloads.sourceforge.net/poptop/dkms-2.0.5-1.noarch.rpm
[root@sample ~]#rpm–ivh http://prdownloads.sourceforge.net/poptop/kernel_ppp_mppe-0.0.5-2dkms.noarch.rpm

測試安裝的套件是否有正常運作
[root@sample ~]# modprobe ppp-compress-18 && echo success
Success ←出現這個表示測試成功



設定檔配置

編輯pptpd設定檔
[root@sample ~]# vi /etc/pptpd.conf

設定下面相關設定
option /etc/ppp/options.pptpd ← 設定檔位置lockdebugauth+chapproxyarp Enable Ipforward ← 允許NAT功能 localip
192.168.0.1
← 本機IP
remoteip 192.168.1.100-200 ← VPN提供的IP,撥接進來的用戶端IP範圍

編輯PPPPPTPD設定檔
[root@sample ~]# vi /etc/ppp/options.pptpd

設定下面相關設定
name pptpdrefuse-paprefuse-chaprefuse-mschapproxyarplocknobsdcompnovjnovjccompnologfd

編輯連線帳號密碼設定檔
[root@sample ~]#vi /etc/ppp/chap-secrets

設定下面相關設定
username *
password *

← 分別是,帳號、連線端主機名稱、密碼,允許連線的來源範圍

啟動pptpd,讓服務生效
[root@sample ~]# pptpd -d

到這邊一部簡單的VPN Server就算建置完成了



用戶端設定(WinXP)


選取網路上的芳鄰並且按右鍵選取內容
選取左邊的建立一個新連線

按下一步
選連線到我工作的地方的網路
選虛擬私人網路連線
連線名稱可以以自行決定
塡入伺服器的IP
在桌面上新增一個圖示以方便將來的連線
按內容修改設定
把要求資料加密的勾勾拿掉後按確定
輸入帳號密碼後就可以連線了

最便宜的VPN寬頻路由器



一般來說...有支援VPN的Router都是很貴很貴的...
D-Link友訊這台 (DI-804HV)VPN寬頻路由器
功能陽春了點...但是價格真的超低...很誇張...只要2100元耶~~~
想用超低價設定VPN環境的話...真的是入門的最佳選擇...


★具備VPN功能
★4個10/100Mbps交換埠
★自動偵測直跳線
★具備Dynamic DNS功能
★提供LED狀態指示燈


產品規格:適用於ADSL,Cable modem寬頻環境,提供寬頻IP分享,具備虛擬私有網路(VPN)與防活牆防護功能。內建4埠10/100Mbps乙太交換器,並提供1個10/100Mbps WAN埠。支援Universal Plug & Play。自動偵測直跳線支援PPPoE,DHCP Server、DHCP Client功能。具備Dynamic DNS功能,提供在無固定IP,也可以擁有網域名稱架設網站。防止駭客攻擊,具備防止DoS(Denial of Service)自動偵測攻擊,Stateful Packet Inspection。提供logging功能,可以紀錄支援40組IPSec Virtual Private Network(VPN) Tunnel。支援IP Authentication header(AH)支援IP Encapsulating Security Payload(ESP)支援 Internet Key Exchange(IKE) authentication and key Management Authentication (MD5 / SHA-1)NuLL/DES/3DES Encryption Algorithm and their use with IPSec具備VPN (PPTP/L2TP 直接穿透功能及指定路由路徑(Static Routing)功能。提供LED狀態指示燈,可顯示Power、Status、WAN、Serial與LAN埠的Link/Act等狀態尺寸:192 (W)x48(D) x 31(H) mm電源:DC 5V 2A工作溫度:5℃~55℃環境濕度:-5% ~95% ,無凝結安規認證:FCC class B ,ETS 300 328, ETS 300 826, EN60950, CE-Mark, BSMI

教學-如何設定VPN連線,存取特定資源?

最近因為畢業專題作業時的需要,必須遠端遙控學校電腦,因此要掛上學校的VPN才能進行遠端桌面連線,透過VPN(虛擬私人網路)以存取學校電腦。當然大多做畢專的組別應該都有申請一台伺服器,所以如果想要遙控學校電腦,就該掛個VPN才能對學校電腦進行存取,否則遠端桌面連線設定半天可能也無法連到自己的畢專伺服器囉!

因為學校有些網路資源限制於校內才能使用,但是在家裡上網需要存取學校資源時該怎麼辦呢?一般來說,都會利用掛VPN連線的方式來對學校資源進行存取。因為這些特定的資源通常是保障給學校學生或是教職員使用,但若變成不鎖定特定使用者,可能會流於泛濫,因此就透過VPN的機制來限制特定資源的存取。

VPN的全名是「Virtual Private Network」翻成中文就是「虛擬私有網路」,通常應用於學術界與企業界。VPN的模式簡單說就是當你連上網路後,你再建立一個VPN連線,然後該VPN會連線到學校的伺服器認證成為校園內的電腦之一,換句話說就是把自己的電腦偽裝成校園內的電腦,可以對校園內的資源進行存取。這時候你電腦的IP位置也是學校IP喔!(可以透過查IP服務查查自己的IP位置。)

香腸的學校為例,我們學校有一些特定資源確實需要VPN連線才能存取,在計中的公告中已經講得非常清楚了,像是遠端桌面連線就是一個例子。雖然公告中有VPN連線教學,不過KIKI跟我說,如果我寫教學他就要幫我在他MSN狀態上掛廣告一個月,所以這篇教學就這樣誕生了。如果他沒有幫我掛狀態的話,他一定會再變胖...

建立VPN連線

第1步 以Windows7為例,首先開啟「電腦」後,在左邊找到「網路」並點擊,進入後找到上方的「網路和共用中心」點擊進入網路連線管理中心。



第2步 接著請點擊「設定新的連線或網路」。



第3步 這時請選擇【連線到工作地點】並點擊﹝下一步﹞。



2011年11月19日 星期六

Browser Helper Objects瀏覽器協助物件

瀏覽器協助物件 (BHO) 是 Microsoft Internet Explorer 隨附的應用程式。
一般的形式有包括工具列、搜尋協助程式以及監控應用程式。
某些廣告軟體與間諜程式會利用 BHO 監控使用者瀏覽習慣並傳送特定的廣告,而且會用它來竊取資訊。