打印

【楼主:伤心小剑】网管万事不求人!

Spanning tree(生成树)

Spanning Tree亦遵循IEEE803.1d标准。当网络中出现环路时,该协议可以采用生成树的算法从逻辑上断开其中一条连接,使其成为备份线路。当网络出现断路时,该协议会自动启动上述备份线路,确保网络正常工作。一种用于在网络中检测环路并逻辑地阻塞冗余路径,以确保在任意两个节点之间只存在一条路径的技术。为提高可靠性,网络中的设备间常需建立冗余连接。但是以太网的逻辑拓扑结构是星型或总线型的,因此链路中不允许出现环路。Spanning Tree可以解决上述矛盾。

TOP

交换机术语--存储转发方式(Store-and-Forward)

交换机术语--存储转发方式(Store-and-Forward)


存储转发(Store and Forward)是计算机网络领域使用得最为广泛的技术之一,以太网交换机的控制器先将输入端口到来的数据包缓存起来,先检查数据包是否正确,并过滤掉冲突包错误。确定包正确后,取出目的地址,通过查找表找到想要发送的输出端口地址,然后将该包发送出去。正因如此,存储转发方式在数据处理时延时大,这是它的不足,但是它可以对进入交换机的数据包进行错误检测,并且能支持不同速度的输入/输出端口间的交换,可有效地改善网络性能。它的另一优点就是这种交换方式支持不同速度端口间的转换,保持高速端口和低速端口间协同工作。实现的办法是将10Mbps低速包存储起来,再通过100Mbps速率转发到端口上。

TOP

交换机术语--直通交换方式(Cut-through)

交换机术语--直通交换方式(Cut-through)


采用直通交换方式的以太网交换机可以理解为在各端口间是纵横交叉的线路矩阵电话交换机。它在输入端口检测到一个数据包时,检查该包的包头,获取包的目的地址,启动内部的动态查找表转换成相应的输出端口,在输入与输出交叉处接通,把数据包直通到相应的端口,实现交换功能。由于它只检查数据包的包头(通常只检查14个字节),不需要存储,所以切入方式具有延迟小,交换速度快的优点。所谓延迟(Latency)是指数据包进入一个网络设备到离开该设备所花的时间。
它的缺点主要有三个方面:一是因为数据包内容并没有被以太网交换机保存下来,所以无法检查所传送的数据包是否有误,不能提供错误检测能力;第二,由于没有缓存,不能将具有不同速率的输入/输出端口直接接通,而且容易丢包。如果要连到高速网络上,如提供快速以太网(100BASE-T)、FDDI或ATM连接,就不能简单地将输入/输出端口“接通”,因为输入/输出端口间有速度上的差异,必须提供缓存;第三,当以太网交换机的端口增加时,交换矩阵变得越来越复杂,实现起来就越困难。

TOP

交换机术语--MPLS

交换机术语--MPLS


MPLS(MultiProtocol Label Switching,多协议标记交换)是IETF制定的第三层交换规范。MPLS类似Cisco的标记交换,也使用包含转发信息的标记,标记被位于网络边缘的路由器(称为标记边缘路由器,LER)附加到IP信息包。位于网络核心的路由器(称为标记交换路由器,LSR)查验标记,其查验速度比查找路由选择表中的目的地址快。如果在Internet上充分采用MPLS,MPLS有望提供充分支持实时音视频所需的服务质量(QoS)和保证带宽的服务级协议。

TOP

交换机术语--SSL VPN

交换机术语--SSL VPN


一、 SSL VPN的技术演变

演化过程

随着应用程序从C/S 结构向Web 的迁移,企业必须面对一个新的挑战,就是如何在不影响最终用户使用的前提下实现在任何地方灵活访问这些应用程序。在最近20 年间,用户和管理层听到因为安全原因不能够在公司以外访问内部应用程序的声音不绝于耳。在70 年代,人们对远程访问概念几乎等同于从远端的办公地点访问应用程序,这需要设置非常昂贵的WAN 网并租用连接线路。

到了80 年代,一小部分用户可以使用调制解调器直接拨号到modem banks 或他们自己的PC 上,但是使用费用相当高昂只能有非常有限的小部分人使用。而且在那时候,在家使用个人电脑才刚刚成为主流,远程访问需求还不是很大。随着90 年代的来临, 在家用PC 盛行的同时,移动电脑开始显现,在家办公也开始兴起。公司管理者和销售员们开始在外出出差的时候携带他们的笔记本电脑,他们需要实时访问公司内部信息,设立IPSec VPN 可以保护用户远程访问。它可以提供足够的安全性,但是问题是安装和维护相当麻烦。任何在PC 上的改变对VPN 而言可能都是一场灾难,最终用户不得不硬着头皮忍受这些变化,因为他们别无选择。即使是现在,你也很难找到一个用户,他的VPN 一点儿问题也没有。从管理员的角度来讲,使用IPSec VPN 不仅仅意味着要对客

户端进行安装和调试,而且还需要调整整个网络的结构。在数据包进行传输时NAT 不能完全工作正常,有时候会出现连接断开的现象,改变防火墙设置可以解决这一问题但是必须要做大量的管理工作。如果IT 管理部门可以完全控制从后端到客户的网络结构,其管理复杂性可以忍受;当IT 管理部门不能完全控制时,管理复杂性就要成倍增加。这种情况同样发生在本地NAT 和防火墙对合作伙伴,在家里或在酒店。

如今, 公司开始把眼光放在他们是否选择了合适的安全远程访问系统上。使用IPSec VPN 和租用WAN 线路对于不经常更改网络结构的用户来说是非常好的选择。如果情况并非如此,用户就需要另做选择。现在,已经有公司开始考虑使用架构在因特网上的SSL 协议,在不破坏已有网络布局的前提下进行安全远程访问。SSL 是通过因特网进行加密传输保护一种常用方法,许多公司对他们的内部网和外部网执行了SSL 设置,通过SSL VPN 进行访问控制。

SSL VPN 的定义

SSL VPN 的发展对现有SSL 应用是一个补充,它增加了公司执行访问控制和安全的级别和能力。

SSL VPN 还对那些因为使用远程访问应用系统而降低公司安全性的企业有所帮助。从属性上讲,拨号可以保证相对安全性,因为特定的电话线可以确认用户的身份。客户端/服务器和旧版本的VPN 自身也拥有一定级别的安全保障能力,因为客户端软件是需要安装的。但是,以这样的安全策略和属性, 不可否认,黑客入侵、安全威胁、身份欺诈呈增长趋势。现在,使用SSL VPN,安全特性已经发生了改变,人们可以通过浏览器访问应用程序。

如果把SSL 和VPN 两个概念分开,大多数人都清楚他们的含义,但是有多少人知道他们合在一起的意思呢?从学术和商业的角度来讲,因为他们代表的含义有所不同,因而常常会被曲解。

SSL 通过加密方式保护在互联网上传输的数据安全性,它可以自动应用在每一个浏览器上。这里,需要提供一个数字证书给Web 服务器,这个数字证书需要付费购买,相对而言,给应用程序设立SSL 服务是比较容易的。如果应用程序本身不支持SSL, 那么就需要改变一些链接,这只与应用程序有关。对于出现较大信息量的情况,建议给SSL 进行加速以避免流量瓶颈。通常SSL 加速装置为热插拔装置。

VPN 则主要应用于虚拟连接网络,它可以确保数据的机密性并且具有一定的访问控制功能。过去,VPN 总是和IPSec 联系在一起,因为它是VPN 加密信息实际用到的协议。IPSec 运行于网络层,IPSec VPN 则多用于连接两个网络或点到点之间的连接。

以上我们简要介绍了SSL和VPN,现在我们要了解一下SSL和VPN是怎样结合在一起的?大量理论可以证明SSL的独特性以及VPN所能提供的安全远程访问控制能力。到目前为止,SSL VPN是解决远程用户访问敏感公司数据最简单最安全的解决技术。与复杂的IPSec VPN相比,SSL通过简单易用的方法实现信息远程连通。任何安装浏览器的机器都可以使用SSL VPN, 这是因为SSL 内嵌在浏览器中,它不需要象传统IPSec VPN一样必须为每一台客户机安装客户端软件。这一点对于拥有大量机器(包括家用机,工作机和客户机等等)需要与公司机密信息相连接的用户至关重要。人们普遍认为它将成为安全远程访问的新生代。

什么是SSL VPN?

很多因素都可以证明SSL VPN 是解决远程访问问题的救星。随着越来越多的公司挣扎于如何权衡访问控制、安全和用户易用, SSL VPN 已经给出了最好的答案。在最近Infonetics 的一份调查报告中,他们指出: “到2003 年, 59% 的移动用户会使用VPN, 到2005 年,这个数字将上升到74%;增加的部分大多来自SSL VPN, 因为它可以避免客户端安装和管理所带来的麻烦。" Gartner 副总裁John Girard 在最近的一份研究报告中为SSL VPN 做出了精彩评述:” 作为传统VPN 的升级,那些希望使用更加简单更加灵活的方式部署他们的安全远程访问系统的企业应该考虑使用SSL VPN 作为一项新的投资。现在,许多企业已经开始使用这项基于SSL 技术,简单、易用而且不需要高额费用的VPN 解决方案部署他们的系统了。“

SSL VPN 的价值包括许多方面,最主要的是提高访问控制能力,安全易用以及高额的投资回报率。

访问控制SSL VPN 对访问控制更加有效,因为实施了用户集中化管理。所有的远程访问都是通过SSL VPN 控制台进行控管,这样可以更加有效的监控用户使用权限,这些用户可能是公司内部员工,合作伙伴或客户。所有访问被限制在应用层,而且可以将权限细分到一个URL 或一个文件。

而使用IPSec VPN, 安全权限只局限到网络

TOP

轻松三招,让木马不再逞强!(转)

常在河边走,哪能不湿鞋。经常在网络上游走的人们,与病毒、木马等恶意程序的“邂逅”,也是一件无奈的“荣耀”之事。对于这些不期而遇的木马、病毒们,我们如何才能识破它们的阴谋诡计,将它们一网打尽呢?

  利用杀毒工具虽然有时可以实现这一要求,但面对着这些经常“推陈出新”的恶意程序,主动防御式的杀毒工具们并不能把它们逐一“歼灭”。为此,我们不妨选择一款“防守反击”大师“Wsyscheck”,让它引领我们将病毒、木马清扫出门。相关精彩文章谨防"小木马"和"游戏追击手"两变种小心邮件传播病毒和游戏盗号木马

  一.辨清进程去“杀马”

  众所周知,许多病毒、木马都是以进程的形式“镶嵌”在系统中,并且它们还会隐藏和伪装自己。采用服务驱劝的方式,利用一种叫做Rootkit的技术,对自身的服务进行隐藏,使它们的破坏能力得以发挥。

  不过,这一切在遇到“Wsyscheck”后,它们的“隐身衣”便会不幸升级为“皇帝的新装”:无论是普通的木马、病毒,还是采用Rootkit技术的高级恶意程序,都会在“Wsyscheck”面前原形毕露。

  1.验证正常进程

  该工具为绿色工具,无需安装即可使用。运行“Wsyscheck.exe”后开启程序主界面。

  在该主界面中,单击“进程管理”选项卡,便会显示出当前系统中所有处于运行状态的进程(图1)。

在进程列表中,我们看到进程名称上有三种不同的颜色显示,那么这又代表什么呢?

  黑色显示的进程为正常的系统进程,它表现当前进程绝对安全,对于这部分进程, 我们无需关注;红色显示的进程表示为第三方程序进程,在这其中,既有健康无害的进程,也有可能存在木马、病毒等有害进程。

  通常,我们可以简单地通过进程名称来辨明木马、病毒。一些木马、病毒会起着与系统进程完全一样或类似的名称,比如SVCHOST.exe为正常的系统进程,而当某个进程为SVCH0ST.exe,即将数字“0”来替代英文字母“O”时,便要格外留意了。

  除了上述方法外,还可通过进程列表中的映像路径列表、文件厂商名称来判断。如某些病毒、木马会主动将进程路径选择为系统所在目录,让用户误将它认为是正常的系统进程。

  小提示:单击进程列表的某个进程名称,可以底部的模块框内显示出与之相关的模块路径。

    2.明辨DLL文件

  在进程列表中,我们还发现一种以紫色显示的进程,它又是什么呢?其实它也是系统进程。只是与黑色显示的进程相比,这种进程的身上还安插着一些“第三者”,也就是第三方程序所加载的DLL文件和驱动。

  正因为这些系统进程可以让第三方程序的DLL、驱动驻留,才使得它们成为木马、病毒们的侵犯目标。既然进程中的DLL文件有可能是木马程序,那么我们还是选择来为其验明正身吧!

  步骤1 单击进程列表中某个以紫色显示的系统进程,如IEXPLORE.EXE,在下方的模块窗口中会显示出所有与之相关的DLL文件(图2)。


这些DLL文件共有两种颜色显示,分别是黑色和红色。其中黑色是正常的系统DLL文件,而红色则是加载第三方模块的DLL文件,也就是红色的DLL文件就很可能就是某个木马的DLL文件。

  步骤2 如果希望仅显示红色的DLL文件,那么只要依次选择主菜单“文件→模块简洁显示”命令即可。当再次选择系统进程时,在模块框内就会显示出所有红色的DLL文件(图3)。

在辨识这些DLL文件是否为木马文件时,因为在模块框有“模块路径”和“文件厂商”这两个字段名称,所以作为普通用户同样可以通过这两个字段名称去判断。

  步骤3 此外还能够通过查看文件属性这一途径来实现。比如在IEXPLORE.EXE内驻留一个名为snagitbho.dll的动态链接库文件。此时可以其上单击鼠标右键,选择右键菜单上的“文件属性”命令,在弹出的对话框中单击“版本”选项卡,即可查看到snagitbho.dll的“真实身份”,为判定是否为木马留下宝贵的线索(图4)。

小提示:在判明木马程序后,在其上单击鼠标右键,选择右键菜单上的“卸载模块并删除文件”命令,就能将木马清除;对于一些启动后仍能重新生成的木马,可选择快捷菜单上的“添加至DOS删除列表”命令,这样在系统重启后会自动删除木马程序。

  二.用服务控制木马

  木马、病毒们除了可以利用进程这个通道外,有些木马为了免遭杀毒软件的查杀,经常将自己摇身一变,伪装成系统服务让其随系统启动自动运行,从而不知不觉地长久控制着用户机器。因此对付此类性质的木马,不妨利用“Wsyscheck”的“服务管理”功能。

  步骤1 单击主界面上的“服务管理”选项卡,即可在开启的页面中看到有黑色、红色、紫色三种颜色标识的服务名称(图5)。


其中显示黑色的服务为正常的系统服务,我们无需过问。不过若对某些服务有所怀疑,可在选择该服务后单击鼠标右键,选择快捷菜单上的“检验微软文件的签名”来验证;显示紫色、红色的服务都表示是带有来自第三方的服务,此时仍然可以通过右键菜单上的“文件属性”来判断是否为木马服务。

  步骤2 若确信为木马服务,那么可将其选中后,选择右键菜单上的“停止服务”或“禁用”命令,将其中止或禁用。

  步骤3 然后选择“删除选中的服务”命令,这样就能够删除该服务在注册表中的键值,令其无法启动;当然,如果选择“删除选中的服务与文件”命令,还能够彻底删除木马服务及对应的文件,令其再无作恶的可能。

  小提示:针对重启后仍能“复活”的服务程序,选择“添加到DOS删除列表”即可将其根治。

  三.通过端口觅得木马

  目前,许多木马都会通过监听电脑上一些特别端口的方法,将有用的信息告诉给控制方,以便控制方从中获悉自己所需的内容。根据这个特点,我们只需查探自己的电脑是否有异常的端口活动,就能够确定是否有木马存在。

  由于木马大都会选择一些特殊端口进行监听活动,比如3210,3333,6267等,假如我们发现这些特殊端口已经被使用,那么很可能你的电脑已经被木马所侵占了。

  在“Wsyscheck”中查看活动端口的方法很简单。只要单击“安全检查”选项卡,在下方展开的选项页面中选择“端口状态”,就能够查看到当前系统的正在通讯的本地端口和远程端口号(图6)。


如果在这些端口号中恰好存在着所熟知的木马特殊端口,那么十之八九你的系统已经被木马“套牢”。因此在查看了对应的程序名称和进程“PID”号后,再转至“Wsyscheck”的“进程管理”页面,找到与“PID”相对应的进程,再按上述方法对木马进行的“解套”操作即可。

  小提示:PID即进程ID号,也就是系统进程的唯一编号,通过这个编号可以查找到与之对应的进程名称。

  除了上述查找木马、病毒的方法外,利用“Wsyscheck”还可以查看注册表键值的改动情况、对注册表及文件进行管理、检测IE安全、检查和修复被第三方DLL破坏的Winsock等操作。因篇幅所限,故在此不再多做叙述,对此感兴趣的朋友不妨一试。

TOP

高荒过后“熊猫烧香”依然深恶痛绝(实战)

猫风刮过以后,有许多网虫和企业暗自庆幸没有受到其害,但以后是否能遇上谁也不敢断定,这不笔者就在事后遇上了传说中的熊猫烧香。

清晨事发
财务科的计算机中了病毒,桌面上以及磁盘中很多快捷方式都被替换成了一只小熊猫手捧三注香的图标。不仅如此,这些被感染的程序几乎都无法打开(执行),中毒计算机上安装的瑞星等杀毒软件也被自动关闭了,可以接入Internet的机器甚至还不定时地自动打开一些没名的网页。这还了得,财务可是公司的重要部门,每天都要连接到服务器的用友财务系统,录入凭证等财务数据,查询财务报表更是家常便饭,事情非常紧急。

尝试清除
首先,按照以往的经验,先打开计算机的“任务管理器”看看有哪些非法的进程在运行。如果能通过“任务管理器”将非法的进程停止的话那还有戏,但笔者的很快希望破灭了,Windows的“任务管理器”根本就无法打开,试了几次都是一闪而过自动关闭。连“任务管理器”都无法打开,这该如何是好,心里开始有些没底了,这种强悍的病毒平时还真是很少遇到呢!既然杀毒软件无法运行,“任务管理器”也打不开,也不能清除中毒文件,那么就让我们先使用专杀工具试试吧!我赶紧找了一台没中毒的机器,上网溜了一圈。还真有不少专杀工具提供呢,最多的就数瑞星了,下载网址为:http://www.rising.com.cn/default_sy.htm。另外还有其他的一些工具,例如:超级巡警-熊猫烧香病毒专杀 V1.5 等。通过几台机器的使用,感觉查杀效果比瑞星的专杀工具要稍好些,运行后界面如下:

对路查杀
将几种专杀工具都下载到刚格式化的U盘中,尽量避免交叉感染,然后拷贝安装到中毒的机器上开始杀毒。果然查杀了很多病毒,如图2所示:

查杀的病毒几乎清一色感染的是EXE可执行程序文件,难怪任务管理器以及杀毒软件都无法运行呢!等到查杀完之后,笔者又试了试再次打开任务管理器,居然能打开了,真是不容易啊!任务管理器能打开,那么瑞星的杀毒软件也应该可以打开吧,又试了试,果然不出所料,能运行起来了,只是内存监控、文件监控、引导区监控等瑞星的实时监控功能都被自动关闭了,点击“运行”也无济于事!看来瑞星需要重装了!找来瑞星的安装盘,重新将瑞星杀毒软件卸载后重新安装了一次,另外用U盘拷贝了最新的升级包将杀毒软件的病毒库升级到了最新的版本!
小提示:尽量不要将没有安装杀毒软件的机器贸然接入局域网或英特网,尤其是这些刚刚杀完毒的机器更危险!
笔者终于松了一口气啊,原本紧张的心情也开始舒畅起来!拿着鼠标在桌面上的其他应用程序上随便找了几个点了点,哎呀,怎么都无法运行啊!一颗还没有放到底的心,顿时又悬了起来!这才想起来,刚才用专杀工具清除的那些病毒感染的都是EXE文件,看来这些软件需要重新安装了。
突然一个想法浮现在脑海,会不会还有其他的病毒呢,想到这里,立刻打开刚升级了最新病毒库的瑞星,进行一次从内存、引导区到各个磁盘的全面病毒扫描!经过了近1个小时的查杀,“收获”还真不小呢!

看来也不能过分相信专杀工具,最好尽量多下载几个结合使用,最后还需要将杀毒软件升级到最新的病毒库(能上网的机器尽量使用定时升级或者开启自动升级提示等功能),使用杀毒软件进行全面的查杀才能彻底排除毒患。

杀战心得
经过与病毒的一番博弈,我终于取得了这场“战斗”的阶段性胜利,但是我心里很清楚,其实还任重而道远啊!以下是对这次杀毒过程的一些总结,希望能和各位网友分享这点不算高深的经验:
1、 不能打开“任务管理器”和杀毒软件时,尝试一下最新的一些病毒的专杀工具,如果一种不行,就多下载几种试试;
2、查杀病毒前,最好先断开被杀毒机器的网络连接,从而避免病毒的进一步扩散;
3、下载好专杀工具或者时病毒升级包后,拷贝前,一定要先将U盘或者移动硬盘等移动存储设备格式化,以免病毒通过U盘等在局域网内部传播;
4、由于很多病毒的变种很多,扩散速度也非常快,因此不要过分相信一种专杀工具,尽量多使用几种结合配合使用;
5、当无法确定时中何种病毒时,最好能将最新的几种专杀工具都下载下来,一起结合使用;
6、当能升级杀毒软件时,尽量将杀毒软件的病毒库升级到最新的版本;
7、虽然用专杀工具查杀过了,最后还是需要用最新的杀毒软件进行全面的查杀,因为当杀毒软件被自动关闭的时候,你根本就不知道会有哪些其他的病毒“趁虚而入”;
8、当然,杀完毒以后,接下来的工作就是分析病毒的来源啦!如果是外来文件带入的话,那么就需要加强外来文件的管理了;
9、如果是上网时感染,我想有条件的单位,最好能采用一些象趋势、诺顿等网络防病毒软件。
防患于未然才是最好的方式!

TOP

让“智勇双全”的木马盾成为菜鸟守护神

从互联网诞生到至今,木马、病毒、流氓软件以及黑客攻击,没有一天不在网络里进行肆意破坏,闹的整个互联网也是“鸡犬不宁”。尽管有些聪明的用户,会为系统安装杀毒软件等防御措施,但是对于目前杀软防御大多都比较单一来说,要想用其抵御以上所有攻击有点不太可能。因此笔者下面推荐一款能够针对网上各种攻击,做出有效防范的木马盾杀毒系列软件,来免去你被以上所有攻击的捆饶。

一、 初识与众不同的木马盾
看木马盾软件名称,顾名思义是一款专杀木马的好手。其实除此之外,它还具有超强查杀能力,可查杀各种病毒、间谍程序及各类变种等恶意程序,是全新一代的病毒、木马查杀工具。打开“木马盾安全中心”客户端,其界面设计虽然看似很简单,但是里面防御功能及为齐全,其左侧摆放整齐的一排按钮,就可足以对付来自网络的各种攻击,另外里面的功能还包括同类软件所没有的漏洞修复,及IE修复功能。

二、 强悍引擎 高速、准确追杀木马、病毒
木马盾杀毒系列,具备当今杀毒软件所有查杀病毒、木马的防御功能。如果你发现自己的系统存在病毒,或者怀疑有木马的存在。可以单击左侧“病毒查杀”按钮,在弹出的“扫描引擎”对话框内,可根据自己的耐心和时间,对“精确扫描(速度慢)”和“闪电扫描(速度快)”进行单向选择,如果时间充足且要求效率,你大可选择前者,反之则选择后者即可。然后为了使扫描检查更加严格,可单击“扫描设置”按钮,选择“扫描[参数设置]”选项,在显示的“参数设置”对话框内,对其文件扫描做以相应的勾选设置。操作完毕后,单击“开始扫描”按钮进行检测,其检测时间根据本地计算机里的文件成正比,换句话说文件越多检测的时间也就越长。找到本机里的病毒和木马后,在其右下角单击“清除病毒”按钮,就可将检测到的病毒木马清除干净了。

三、 内置病毒防火墙功能
为了防御来自网络的各种攻击,木马盾系列软件还为大家准备了病毒防火墙功能,其功能在默认情况下是自动开启的。如果你发现没有开启,可以在主界面内单击“病毒防火墙”按钮,此时不仅会开启防火墙防御功能,而且还会弹出其病毒防火墙的功能界面。默认切入的是“内存监控”标签,其编辑区会显示出当前系统所有运行的程序进程,此时我们可根据每个横条里的内容信息,来判断该条进程是否为可疑程序。对于所发现的木马进程,请在其横条位置上,右击选择“删除进程”文件,或者依次选择“进程拦截”→“拦截”选项,均可停止木马程序的运行。然后在切入至“注册表监控”标签,将刚才所拦截的木马程序启动项删除,这样即使在本机里无法删除木马文件,其恶意程序也将无法启动运行,从而会它也会失去自己存在的意义。

四、 清理顽固不化的流氓软件
对于本机内无法正常卸载的流氓软件,木马盾也提供了其清理的功能。当然这里不排除用户对本机内,是否存在流氓软件表示不知情的态度,可在流氓软件界面内,单击“扫描流氓软件”按钮,选择“流氓软件特征库”选项,就会对其本机进行全面检查。选中所检测到流氓软件列表里的名称复选框后,单击左侧“清理流氓软件”按钮,稍等片刻就会自动弹出“清除流氓软件成功”的对话框提示。

五、 系统漏洞莫发愁
众所周知,目前绝大多数的木马和病毒都是通过系统漏洞,特别是端口的漏洞来上演一部部入侵“大片”。即使你的系统安装有各种杀毒软件和网络防火墙,但如果系统漏洞没有修补的话,这些“咬牙切齿”的木马、病毒仍然会轻松入侵。因此修补系统漏洞,自然也成了当前刻不容缓的一件事情,但是对于电脑初学者来说,根本不知道自己系统有哪些漏洞,更谈不上修补了,所以这里你不妨借助木马盾里的系统漏洞扫描助手工具。

大家只要在其界面内,单击“扫描漏洞”按钮,其扫描结果栏内就会自动显示出,当前系统所存在漏洞的相关信息。将里面所显示的所有漏洞名称复选框全部勾选后,单击“下载补丁”按钮,此时程序就会根据你所勾选的漏洞名,自动将其漏洞进行修补,这样以后我们就不会在因为系统漏洞,而被黑客入侵了。

六、 建立IE免疫功能
上网冲浪与其网页,有最直观接触的就是IE浏览器。如果此时你所浏览的网站,并非正常安全页面,而是被人设下的陷阱页面,那么在未对IE做任何保护的情况下,你的系统十有八九会被病毒、流氓软件一类的恶意程序所捆饶。如果要想免受恶意程序捆饶之苦,大家可事先对IE浏览器做好防御流氓软件一类的免疫。打开“木马盾系列软件”主界面内,单击“IE修复”按钮,此时就会弹出“IE修复免疫专家”对话框,从中我们选择“IE插件免疫”选项,并且勾选上编辑区内所有插件列表名称。而后单击“开始免疫”按钮,就可对其所要防止流氓的插件进行免疫防御,这样即使以后浏览到有流氓软件加载的页面,大家也不会被其所“沾上”。另外IE修复功能除了可以对其建立免疫外,还可以对注册表里的垃圾信息做以清理,使系统不会因垃圾数据,而影响到整个电脑的运行速度。

七、 检查可疑木马服务
如果你觉得自己的计算机里有危险服务开启,或者无法确定某可疑服务是否为木马病毒服务。可以在“木马盾”主界面,单击“可疑文件扫描”按钮,进入到“可疑文件扫描”界面后,从中切入至“扫描可疑服务”标签,其编辑区就会显示出当前系统所有开启的服务,我们可以根据每项服务下面提供的详细资料做以识别。当然如果你怕自己因经验和阅历的问题,放过可恶的病毒或者木马服务,可单击下方“病毒扫描”按钮,让程序自动帮你追查且删除木马服务。

后记:木马盾可自动查杀数万种病毒、木马、后门程序、黑客程序、间谍软件等,如果能配合手动分析,可近100%对未知木马病毒进行查杀,让您从此彻底远离病毒、木马的困扰,方可确保您能有一个安全的环境工作!

TOP

剿灭潜藏在本机深处的“灰鸽子”

“熊猫烧香”在网民心中的阴影还未退去,大名鼎鼎的灰鸽子木马就悄然重现,这真是一波未平一波又起的网络战争,使其安全危机再次升级到顶点。尽管开发灰鸽子的工作室,表示已经停止开发木马,但是其早先的版本仍然流行于网络,相信谁也不想被其所困扰吧?那么下面请按照以下两种剿灭灰鸽子的方法进行操作吧!

一、利用专业“灰鸽子卸载程序”清除
灰鸽子工作室在宣布停止开发木马的同时,还专门推出了一款“灰鸽子服务端卸载”工具,由于该软件是作者本人研制开发的,所以卸载效果也不容置疑。除了对灰鸽子各个版本有作用外,还能对之前推出的VIP贵宾版本进行安全卸载。

不过要注意的是灰鸽子卸载程序,虽然是灰鸽子木马卸载工具,但是因其内核的问题,有时会被杀毒软件误认为木马程序,所以碰到此异常状况请你不要害怕,就当它是误报就好。然后运行“灰鸽子卸载”程序,单击右下角“开始检测”按钮,此时就会开始检查,并且卸载潜藏在系统内的灰鸽子服务端程序。根据卸载后的提示,重新启动一下计算机,灰鸽子木马即可消失的无影无踪。

二、手工清除灰鸽子木马
灰鸽子木马虽然停止了开发,但是有很多作者将它变异成“其它造型”,使得灰鸽子卸载程序也无法认出,所以这里就需要你手工将其鸽子变种清除掉。由于灰鸽子服务端运行在本机后,其真身病毒文件会自动消失,所以我们只能从系统进程入手。

为了便于寻找可疑进程,这里运用到Syscheck软件,它是一款与冰刃一样,都是国产的安全检测工具,本身集合了众多安全软件的杀毒优点,具有强大的系统扫描、系统修复、进程管理及内核检测,而一体的清除功效。打开“Syscheck”客户端,在主界面内单击“进程管理”按钮,此时就会显示出当前系统所有运行的进程,从中你会发现里面进程由三种不同颜色名称组成。其中黑色代表绝对安全的系统进程,而其余红色进程则代表第三方程序进程,紫色进程则代表是系统进程,不过与其黑色代表不同的是,它有第三方程序加载在其中,所以后两类进程极有可能是潜伏在系统里的木马进程。因此我们只要从这两类进程里进行查找,就会很快揪出潜伏在系统里的灰鸽子进程,然后单击“可疑进程”名称,在模块信息栏内,将所出现的文件路径删除,换句话说就是将调用灰鸽子的木马文件删除。

三、脱离其害
操作完毕后,重新启动一下计算机,然后不停的按F8键进入到安全模式下,接着打开“注册表”编辑器,依次单击“编辑”→“查找”选项,在弹出的“查找”对话框内,输入刚才找到的灰鸽子木马文件名后。单击“查找下一个”按钮,就会立即搜索到与其相关的键值,我们这里只要将其键值删除即可。另外对于跟其有联系的键值,也请务必将它一并删除,最后重新启动一下计算机,你会发现灰鸽子木马已经被清理干净了。当然任何事情都没有绝对的,这里不排除因其灰鸽子加载得很隐蔽,而使我们无法查找到加载的服务文件而逃脱追杀。

如果碰到这种情况,你可以打开“Syscheck”客户端,进入到“进程管理”界面内,直接单击“快速净化”按钮,这样Syscheck就会对当前界面存在的可疑进程进行清除,即使灰鸽子进程、文件隐藏再隐蔽也将被发现清除掉。除此之外,对于灰鸽子在注册表的项目隐藏,我们只要在Syscheck界面内,单击“服务管理”按钮,查看当前系统安有的服务后,选择下方“仅显示非微软”单选框,这样就可隐藏掉所有安全的系统服务,从而只显示第三方软件的服务。然后对每个服务通过“右键”菜单的方法,查看服务对应文件的版本信息,来辨认其是否为木马服务。如果确认为木马请右击该服务,分别选择禁用服务、仅删除服务键值、删除服务及文件选项,即可将本机潜藏的灰鸽子彻底赶尽杀绝!

TOP

通过代理服务器控制上网权限(转)

企业为了避免通过代理上网的用户在上班时间浏览与工作无关的网页,需要进行代理上网的权限控制。通过设置Wingate,用IE调用Java Applet 进行权限认证,能很好地实现该需求。

  1.安装Wingate PRO版后,登录Getkeeper,点菜单View中的"Control Panel System Remote Control Service 808 Bindings Specify bindings connections will be accepted on  Available",将已有的两个选项,通过双击的方法加入"绑定"窗口中。

  2.选择控制面板中的Services页,双击"WWW Proxy Server 80"(代理浏览网页由该服务完成),在"General"(常规)页中,选中页面最下方的选择按钮,"Use Java client authentication as required by policies "(使用Java Applet 程序进行客户的权限认证)。

  3.选择刚打开窗口的Policies(权限)设置页,在页面下面的Default rights(默认权限)选"are ignored",意味着默认的系统权限对本服务项不起作用,用户能否使用本项服务,需重新定义。如果需要控制员工在上班时间不能浏览网页,但可以收发邮件,请选择本选项;"May be used instead"为本服务定义的权限与系统定义的权限进行逻辑"或"的僮鳎粗灰没в涤姓饬礁鋈ㄏ拗唬纯煞梦时痉瘢?Must also be granted"为本服务定义的权限与系统定义的权限进行逻辑"与"的操作,即用户必须同时拥有这两个权限,才可访问本服务。

  4.双击该Everyone用户图标,打开窗口,选择窗口下面的单选按钮的"User may be unknown"允许匿名用户使用本权限访问该服务功能; "User may be assumed" 表示允许系统授权的用户使用本权限访问该服务功能; "User must be authentication"表示用户必须经过口令确认后才使用本权限访问该服务功能,如果要定义一个特殊的访问用户,请选择该选项。

  选择TIME页,选择 "Sepecify times ..... ",指定用户可以服务的时间(Included Times)与不可以访问的权限(Excluded Times)。

  下面就可以访问的时间设置举例说明,不可以访问的权限设置类推。

  如果访问时间有规律,请选择Regular Occurrence (通用规则);如果要指定某段日期内访问的时间,选择Single Occurrence(特殊规则)。可以指定所有用户在周一至周日从12:00到13:40进行访问,如果有另外的时间段,可以选择Time页的Add按钮继续增加。

  5.特殊授权的用户需在控制面板的用户管理中进行增加,可以选择Clone User(克隆)或New User。

  选择后在新窗口中输入用户名(Username)、口令(Password)、确认口令(Confirm)的相关数据,按OK(确认)即可增加一个用户。

  再回到"WWW Proxy Service"的Policices页中,按Add按钮,增加新增的特殊权限用户,选择User must be authentication(用户必须经过口令认证)。

  6.在控制面板中选择服务,双击"Socks Proxy Server", 选择"Socks Advanced"页,在该页最下"Use Following Polices"(使用下列服务的权限控制),必须指定使用"WWW Proxy Server",在该页确认后,Wingate的基本设置就完成了。

  7.在局域网中一个客户端,运行IE5.0,点击菜单中的"工具 Internet 连接 局域网设置",选择使用代理服务器,在地址和端口框中输入Wingate 服务器的IP地址及WWW Proxy Service服务的端口号。

  完成IE设置后,在IE地址栏中输入域名,如果时间段不在允许的时间内,IE会自动调用Wingate 的Java Applet 的口令认证界面,如果输入的用户口令正确则可以浏览,同时将Java Applet 最小化,保持口令认证的连接,以便在打开下一个IE窗口时,不必再进行用户确认。

  经过上述设置,就可以在公司局域网中实现用Wingate上Internet 的权限控制。另外您也可以设置用户组,实现某个用户组具有特殊的上网权限,有兴趣的读者可以试验一下。

TOP


感谢一直以来您对我们的支持!
当前时区 GMT+8, 现在时间是 2008-12-5 12:52 京ICP证060528 号

Designed By 17DST