MozTW 討論區

各項 Mozilla 相關軟體與技術討論
現在的時間是 2025-08-22, 03:57

所有顯示的時間為 UTC + 8 小時





發表新文章 回覆主題  [ 21 篇文章 ]  前往頁數 上一頁  12
發表人 內容
 文章主題 :
文章發表於 : 2006-08-10, 09:13 
離線
頭像

註冊時間: 2005-12-05, 04:36
文章: 479
順便提一件事,今年8月底在拉斯維加斯的年度黑帽大會中,已經示範了如何攔截RSS訂閱並餵入木馬的方法。


回頂端
Mozilla/5.0 (Windows; U; Win98; zh-TW; rv:1.7.5) Gecko/20041119 Firefox/1.0
 個人資料  
引用回覆  
 文章主題 :
文章發表於 : 2006-08-10, 12:27 
離線

註冊時間: 2005-05-17, 14:12
文章: 232
parisian 寫:
上面紅色那兩個是肯定要砍掉的。黃色的那個NameServer有點可疑,不清楚它是連到香港的哪一台服務器,看是不是把它單獨匯出備份後先砍掉。砍掉它可能會影響某個正常的CSS訂閱,但最好還是再重新建立一次新的訂閱會比較安全。

202.180.160.1應該是ISP(Hostmaster Pacific One Net)的nameserver。理論上留著有好處沒壞處。

機碼裡的CCS指的應該是CurrentControlSet,此機碼宣告經由某網卡(硬體/ 虛擬介面)聯繫網路使用的dns sevrer。不明白如何"會影響某個正常的CSS訂閱"?請問這裡P大所指"CSS"為何?
parisian 寫:
還有一點,檢查一下你%Windir%\system32\Drivers\etc\hosts....

從上面HijackThis的log來看,hosts應該未被修改過。不過小心不蝕本,檢查看看沒壞處。

_________________
| TiddlyWiki 華語支援論壇 | PrinceTiddlyWiki |


回頂端
Mozilla/5.0 (Windows; U; Windows NT 5.1; zh-TW; rv:1.8.0.5) Gecko/20060728 Firefox/1.5.0.5
 個人資料  
引用回覆  
 文章主題 :
文章發表於 : 2006-08-10, 16:31 
離線
頭像

註冊時間: 2005-12-05, 04:36
文章: 479
james 寫:
parisian 寫:
上面紅色那兩個是肯定要砍掉的。黃色的那個NameServer有點可疑,不清楚它是連到香港的哪一台服務器,看是不是把它單獨匯出備份後先砍掉。砍掉它可能會影響某個正常的CSS訂閱,但最好還是再重新建立一次新的訂閱會比較安全。


202.180.160.1應該是ISP(Hostmaster Pacific One Net)的nameserver。理論上留著有好處沒壞處。


這個宣告一般情況下並不會出現,所以我指其「有點可疑」,因為我對香港的ISP並不熟悉,而DNS被木馬置換是很常見的情況。就好像smss.exe和winlogon.exe出現在HijackThis裡是再正常不過,卻無法保證它們沒被改寫過。HijackThis僅是一個參考指標,並不能說盡一切的違常。你如果確定它是安全的,我個人沒有意見。但若要把我說的「可能」解讀為「一定」,這個基礎點已失去公平性,我還真不知道該怎麼討論下去。

james 寫:
機碼裡的CCS指的應該是CurrentControlSet,此機碼宣告經由某網卡(硬體/ 虛擬介面)聯繫網路使用的dns sevrer。不明白如何"會影響某個正常的CSS訂閱"?請問這裡P大所指"CSS"為何?


我的意思是說,是不是每個CSS都直接認IP,是不是都不依賴DNS解譯,這個我不確定。我說的CSS僅指它們和DNS之間的關係而言,和這裡的CCS沒有關聯。

james 寫:
parisian 寫:
還有一點,檢查一下你%Windir%\system32\Drivers\etc\hosts....

從上面HijackThis的log來看,hosts應該未被修改過。不過小心不蝕本,檢查看看沒壞處。


這裡我也沒有意見。目前HijackThis是一個還能跟的上腳步的觀察工具,但已經有不少木馬的啟動方式可以繞過它不被Log下來,接下去的未來將可能有更多情況在HijackThis裡顯示不出異常。HijackThis不會是木馬終結者,如果它能追蹤出一切的不正常,木馬和病毒清除軟體就以它為師自動化進行即可,再也不必我們人類來判斷其可疑與否的問題。


回頂端
Mozilla/5.0 (Windows; U; Win98; zh-TW; rv:1.7.5) Gecko/20041119 Firefox/1.0
 個人資料  
引用回覆  
 文章主題 :
文章發表於 : 2006-08-10, 22:07 
離線

註冊時間: 2005-05-17, 14:12
文章: 232
parisian 寫:
這個宣告一般情況下並不會出現,所以我指其「有點可疑」,因為我對香港的ISP並不熟悉,而DNS被木馬置換是很常見的情況。就好像smss.exe和winlogon.exe出現在HijackThis裡是再正常不過,卻無法保證它們沒被改寫過。HijackThis僅是一個參考指標,並不能說盡一切的違常。你如果確定它是安全的,我個人沒有意見。但若要把我說的「可能」解讀為「一定」,這個基礎點已失去公平性,我還真不知道該怎麼討論下去。

1.正常的情況下,若非使用dhcp client自動取得dns ip,此宣告即為使用者所指定的dns。
當然也可透過程式修改,如果是可疑的ip,則先進所建議,當然是上策。
2.經查詢whois database確為ISP的nameserver,故出此言。
3.並未刻意扭曲解讀先進任何語意,僅就技術面,單純陳述個人淺見。若有冒犯之處,還請先進多包含。

parisian 寫:
這裡我也沒有意見。目前HijackThis是一個還能跟的上腳步的觀察工具,但已經有不少木馬的啟動方式可以繞過它不被Log下來,接下去的未來將可能有更多情況在HijackThis裡顯示不出異常。HijackThis不會是木馬終結者,如果它能追蹤出一切的不正常,木馬和病毒清除軟體就以它為師自動化進行即可,再也不必我們人類來判斷其可疑與否的問題。


古有名訓:「盡信書,則不如無書。吾於武成,取二三策而已矣。」,此個人奉行故事,多謝先進提點。
工具協助,圖方便而已。如何精準拿捏,還真是們學問啊。

先進請順順氣,不吝金玉。

_________________
| TiddlyWiki 華語支援論壇 | PrinceTiddlyWiki |


回頂端
Mozilla/5.0 (Windows; U; Windows NT 5.1; zh-TW; rv:1.8.0.5) Gecko/20060728 Firefox/1.5.0.5
 個人資料  
引用回覆  
 文章主題 :
文章發表於 : 2006-08-10, 22:49 
離線

註冊時間: 2004-12-26, 10:29
文章: 98
來自: hk
謝謝兩位大大。圖檔圖檔圖檔圖檔
onebb就是我的ISP。 :D
而hosts也檢查過,除了127.0.0.1,甚麼也沒有。


回頂端
Mozilla/5.0 (Windows; U; Windows NT 5.1; zh-TW; rv:1.8.0.6) Gecko/20060728 Firefox/1.5.0.6
 個人資料  
引用回覆  
 文章主題 :
文章發表於 : 2006-08-11, 00:00 
離線

註冊時間: 2004-12-26, 10:29
文章: 98
來自: hk
.........剛剛到安全模式砍掉了369.dll,但cn_spi.dll就殺不掉,不知是不是因為我開了有網路模式的安全模式?
剛剛重開機時,竟卡在grub裡,重開機多次也是這樣,最後要按鈕斷電再開機才沒事。 :roll:


回頂端
Mozilla/5.0 (Windows; U; Windows NT 5.1; zh-TW; rv:1.8.0.6) Gecko/20060728 Firefox/1.5.0.6
 個人資料  
引用回覆  
顯示文章 :  排序  
發表新文章 回覆主題  [ 21 篇文章 ]  前往頁數 上一頁  12

所有顯示的時間為 UTC + 8 小時


誰在線上

正在瀏覽這個版面的使用者:沒有註冊會員 和 65 位訪客


不能 在這個版面發表主題
不能 在這個版面回覆主題
不能 在這個版面編輯您的文章
不能 在這個版面刪除您的文章
不能 在這個版面上傳附加檔案

搜尋:
前往 :  
Powered by phpBB® Forum Software © phpBB Group
正體中文語系由 竹貓星球 維護製作
© moztw.org, Mozilla Foundation
MozTW,Mozilla 台灣社群