亚洲欧美另类久久久精品2019,国产成人精品无码专区小说,少妇人妻精品一区二区,日本免费簧片

  • 專(zhuān)注網(wǎng)絡(luò)推廣+營(yíng)銷(xiāo)16年
    全域獲客=成本低+流量高+咨詢(xún)多
    擺脫沒(méi)客戶(hù)的煩惱 -低成本快速接單
    幫你網(wǎng)上訂單更多 - 免費(fèi)領(lǐng)推廣方案
    • 手機(jī):139-8370-9738
    • 電話(huà):023-6862-6707
    • 售后QQ:460-150-110
  • 當(dāng)前位置:網(wǎng)絡(luò)營(yíng)銷(xiāo) > 網(wǎng)站服務(wù)器> wminotify.dll 病毒清理方法

    wminotify.dll 病毒清理方法

    發(fā)布時(shí)間:2016-11-02 22:51:09文章分類(lèi):網(wǎng)站服務(wù)器編輯作者:管理員閱讀量:1404984

    我在網(wǎng)上找的刪除方法 但是刪除不了,沒(méi)有c:\WINDOWS\system32\install.bat c:\WINDOWS\system32\On.reg 這兩個(gè)文件就有一個(gè)wminotify.dll而且無(wú)法刪除一刪除就磁盤(pán)未滿(mǎn)什么的,我用的是金山毒霸,在啟動(dòng)管理中禁止這一進(jìn)程還不支持
    wminotify.dll 病毒清理方法
    刪除文件:
    c:\WINDOWS\system32\install.bat
    c:\WINDOWS\system32\On.reg
    c:\WINDOWS\system32\wminotify.dll

    刪除啟動(dòng)項(xiàng)目:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\wminotif
    檢查了一下服務(wù)器,發(fā)現(xiàn)C:Documents and SettingsAll UsersDocumentsMy Music目錄下面多了一個(gè)Winlogon目錄,很是奇怪,打開(kāi)看里面就有
        install.bat
        On.reg
        wminotify.dll
        uninstall.bat
        readme.txt
        這么幾個(gè)文件,打開(kāi)install.bat及on.reg可以看到是在注冊(cè)表里面添加了這么一項(xiàng):
        HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogonNotifywminotify
        readme.txt里面說(shuō)得很清楚了,這是一個(gè)記錄管理員密碼的木馬,只要管理員3389一登陸就會(huì)被記錄下密碼。
        既然已經(jīng)都說(shuō)得這么清楚了,要卸載很容易,可以直接執(zhí)行uninstall.bat,不放心的話(huà)可以手工清除:
        刪除文件 c:WINDOWSsystem32wminotify.dll
        刪除啟動(dòng)項(xiàng)目:
        HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogonNotifywminotify
        最后不要忘了刪除或者改名winlogon目錄。

        百度一下,原來(lái)這是winlogonhack木馬,下面是原文:
        系統(tǒng)密碼獲取工具--winlogonhack

        一、遠(yuǎn)程終端密碼泄露分析

        1.最新遠(yuǎn)程終端技術(shù)APP
        對(duì)于大型企業(yè)來(lái)說(shuō),一般都部署有遠(yuǎn)程終端,微軟最新的服務(wù)器操作系統(tǒng)Windows 2008 Server中更是重點(diǎn)打造遠(yuǎn)程終端。終端服務(wù)器遠(yuǎn)程APP是Windows Server 2008中新的遠(yuǎn)程應(yīng)用演示方法。在遠(yuǎn)程連接的一些參數(shù)上進(jìn)行了調(diào)整,增加了一些新的功能,據(jù)說(shuō)性能也有較大提高!

        2.遠(yuǎn)程終端密碼泄露分析
        在大型網(wǎng)絡(luò)中,由于網(wǎng)絡(luò)環(huán)境復(fù)雜,因此服務(wù)器之間往往通過(guò)遠(yuǎn)程終端來(lái)維護(hù)和管理,這種管理在方向不太固定,多是發(fā)散。有的可能是通過(guò)一臺(tái)主機(jī)登錄多臺(tái)主機(jī),也有的可能是通過(guò)多臺(tái)主機(jī)來(lái)登錄同一臺(tái)主機(jī),也可能是混亂交叉登錄,黑客在入侵網(wǎng)絡(luò)某一臺(tái)主機(jī)后,肯定會(huì)想辦法收集網(wǎng)絡(luò)內(nèi)部或者跟外部獨(dú)立主機(jī)之間的遠(yuǎn)程終端登錄用戶(hù)名稱(chēng)和密碼。收集方法不外乎三種:

        (1)使用GetHashes、Pwdump等工具獲取系統(tǒng)的Hash密碼值,然后通過(guò)LC5以及彩虹表來(lái)進(jìn)行破解,破解成功后得到系統(tǒng)密碼,這些密碼極有可能是遠(yuǎn)程終端的密碼。

        (2)在被控制計(jì)算機(jī)上安裝鍵盤(pán)記錄,通過(guò)鍵盤(pán)記錄來(lái)獲取用戶(hù)在登錄3389遠(yuǎn)程終端過(guò)程所輸入的用戶(hù)名和密碼。這種方法有一定的限制,鍵盤(pán)記錄在遠(yuǎn)程終端窗口最大化時(shí)有可能無(wú)法記錄遠(yuǎn)程終端登錄密碼。

        (3)使用WinlogonHacK工具軟件截取遠(yuǎn)程登錄時(shí)所輸入的正確密碼。這也是本文要重點(diǎn)介紹的部分。當(dāng)然除了以上三種外,還有一些其它的泄露途徑。


        二、WinlogonHack工具軟件截取密碼原理

        1.Gina.dll與Msgina.dll
        Gina.dll在NT/2000中交互式的登陸支持是由WinLogon調(diào)用Gina.dll實(shí)現(xiàn)的,Gina.dll提供了一個(gè)交互式的界面為用戶(hù)登陸提供認(rèn)證請(qǐng)求。WinLogon會(huì)和Gina.dll進(jìn)行交互,缺省是msgina.DLL(在System32目錄下)。微軟同時(shí)也為我們提供了接口,我們可以自己編寫(xiě)Gina.dll來(lái)代替Msgina.dll。

        不知道什么原因,微軟的Gina.dll在Windows XP以及后續(xù)版本中都不再出現(xiàn),原來(lái)的Gina.dll改為Msgina.dll(加了ms表示是微軟的,嘿嘿?。?。Msgina.dll在WindowsXP系統(tǒng)中默認(rèn)大小為967,680 字節(jié)(945K),在Windows 2003中其大小為1,180,672 字節(jié)(1153K),如果不是這個(gè)大小,估計(jì)就有問(wèn)題了。

        2.Msgina.dll文件被損壞和修改姜導(dǎo)致嚴(yán)重錯(cuò)誤
        在DLL知識(shí)庫(kù)(http://www.dofile.com/dlllibrary/msgina/)中是這樣描述的:msgina.dll是Windows登陸認(rèn)證策略相關(guān)模塊,該模塊用于完成所有用戶(hù)登陸和驗(yàn)證功能,如果系統(tǒng)中的這個(gè)文件被修改或者破壞,姜導(dǎo)致系統(tǒng)無(wú)法使用3389進(jìn)行登錄,如圖1所示,這個(gè)系統(tǒng)的Msgina.dll文件就被破壞了,從而導(dǎo)致用戶(hù)無(wú)法遠(yuǎn)程登錄3389終端服務(wù)器。

        3.WinlogonHack截取密碼原理
        WinlogonHack通過(guò)掛鉤系統(tǒng)中的msgina.dll的WlxLoggedOutSAS函數(shù),記錄登錄賬戶(hù)密碼!WinLogon初始化時(shí)會(huì)創(chuàng)建3個(gè)桌面:

        (1)Winlogon桌面:主要顯示W(wǎng)indows 安全等界面,如你按下“CTRL+ALT+DEL”快捷看所出現(xiàn)的登陸的界面等。
        (2)應(yīng)用程序桌面:我們平時(shí)見(jiàn)到的那個(gè)有我的電腦的界面。
        (3)屏幕保護(hù)桌面:屏幕保護(hù)顯示界面。

        在默認(rèn)情況下,Gina.dll或者M(jìn)sgina.dll顯示登陸對(duì)話(huà)框,用戶(hù)輸入用戶(hù)名及密碼。所以要獲得用戶(hù)名和密碼,則可以寫(xiě)一個(gè)新的Gina.DLL或者M(jìn)sgina.dll,其中提供接口調(diào)用msgina.dll的函數(shù)是WlxLoggedOutSAS。啟動(dòng)就用winlogon通知包,當(dāng)有3389,連上服務(wù)器時(shí)。新創(chuàng)建的 winlogon.exe會(huì)在登錄前加載,注冊(cè)了 “Startup”的dll,Hook了函數(shù),登錄成功后,記錄密碼到 boot.dat 文件,并取消Hook。退出3389后,dll文件即可刪除。在實(shí)現(xiàn)上只要msgina.dll中WlxLoggedOutSAS函數(shù)的前五個(gè)字節(jié):
        mov edi,edi
        push ebp
        mov ebp,esp

        三、使用WinlogonHack獲取密碼實(shí)例

        在WinlogonHack之前有一個(gè)Gina木馬主要用來(lái)截取Windows 2000下的密碼,WinlogonHack主要用于截取Windows XP以及Windows 2003 Server。

        1.執(zhí)行install.bat安裝腳本
        一種方法是姜WinlogonHack的安裝程序文件Hookmsgina.dll、install.bat、On.reg以及ReadLog.bat復(fù)制到一個(gè)相同文件夾下面,然后在Dos提示符或者GUI界面寫(xiě)直接運(yùn)行install.bat即可。執(zhí)行完畢后不需要重啟,當(dāng)有3389登上時(shí),自動(dòng)加載DLL,并且記錄登錄密碼!保存在系統(tǒng)system32目錄的boot.dat文件中,另外一種方法是姜所有文件都放在同一個(gè)文件夾中,然后執(zhí)行install命令即可,如圖2所示,表示安裝正確的一些提示。

        2.查看密碼記錄
        可以直接打開(kāi)boot.dat文件查看,也可以運(yùn)行“ReadLog.bat”腳本移動(dòng)密碼文件到當(dāng)前目錄查中查看。在本例中的操作系統(tǒng)是Windows 2003 Server,直接通過(guò)Radmin的telnet,然后先執(zhí)行“dir boot.dat /a”命令,查看是否有人遠(yuǎn)程進(jìn)行登錄,如圖3所示,boot.dat大小為5762字節(jié),有貨!使用“type boot.dat”可以看到記錄的登錄時(shí)間、用戶(hù)、域名、密碼以及舊密碼。出現(xiàn)兩個(gè)密碼主要是用于記錄用戶(hù)更改了密碼的情況下。

        3.卸載WinlogonHack
        執(zhí)行“Uninstall.bat”即可自動(dòng)卸載該程序,如果“%systemroot%system32wminotify.dll”文件未能刪除,可以重啟后刪除!

        四、攻擊與防范方法探討

        1.攻擊方法探討
        (1)定制化開(kāi)發(fā)
        WinlogonHack代碼是開(kāi)源的,因此入侵者可以定制它,即在“l(fā)strcat( LogPath , "\boot.dat");”代碼中姜boot.dat換成其它一個(gè)文件,執(zhí)行Winlogonhack后,一般人員很難發(fā)覺(jué)。入侵者還可以在此基礎(chǔ)上增加一個(gè)郵件發(fā)送功能,姜記錄下來(lái)的3389遠(yuǎn)程終端用戶(hù)名和密碼發(fā)送到指定的郵箱,筆者在安全加固過(guò)程中就曾經(jīng)碰到過(guò)具有這種功能的3389密碼截取木馬軟件。

        (2)對(duì)WinlogonHack軟件做免殺處理
        由于WinlogonHack工具軟件在網(wǎng)絡(luò)入侵中扮演了一個(gè)重要的輔助角色,因此一些厲害的殺毒軟件會(huì)自動(dòng)查殺wminotify.dll文件,如圖4所示,我在做試驗(yàn)時(shí),我的avast!殺毒軟件就能查出來(lái),作為病毒處理。因此可以通過(guò)加花指令、修改特征碼等方法修改wminotify.dll文件,使其能夠繞過(guò)殺毒軟件。

        (3)WinlogonHack在攻擊中應(yīng)用
        WinlogonHack工具軟件主要用于截取3389登錄密碼,因此在被入侵計(jì)算機(jī)上運(yùn)行mstsc后,如果發(fā)現(xiàn)在mstsc的計(jì)算機(jī)地址欄目中出現(xiàn)有多個(gè)登錄IP地址列表,如圖5所示,那么在該計(jì)算機(jī)上就有安裝WinlogonHack軟件的必要,通過(guò)它來(lái)記錄在服務(wù)器上管理員所登錄的3389用戶(hù)名和密碼。

        2.防范方法探討
        (1)在系統(tǒng)目錄查找“wminotify.dll”文件,如果發(fā)現(xiàn)有這個(gè)文件,則說(shuō)明系統(tǒng)中一定安裝了Winlogonhack工具,可以通過(guò)登錄一個(gè)3389終端來(lái)測(cè)試,系統(tǒng)目錄下是否存在boot.dat文件,如果存在,則可以嘗試使用“Uninstall.bat”批處理來(lái)卸載它,如果還不能卸載,可以重啟后再次卸載。

        (2)直接到注冊(cè)表的鍵值“HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogonNotifywminotify”下進(jìn)行查看,如果存在,則刪除即可。

        (3)對(duì)于定制的WinlogonHack比較難于根除,一個(gè)好的辦法就是在系統(tǒng)安全狀態(tài)下做一次文件名稱(chēng)列表備份,以后每次檢測(cè)系統(tǒng)是通過(guò)比較系統(tǒng)目前狀態(tài)下的文件列表的異同來(lái)查看。

        (4)如果使用3389遠(yuǎn)程終端登錄多臺(tái)服務(wù)器進(jìn)行管理,最好在管理完畢后,及時(shí)清除3389登錄地址列表。

        (5)定期殺毒,殺毒軟件在一定程度上面能夠防范一些已知的病毒,因此勤殺毒,勤看日志,在確認(rèn)系統(tǒng)被入侵后,一定要仔細(xì)徹底的做一邊系統(tǒng)的安全檢測(cè)。

    我服務(wù)器上面裝的ESET還是能殺的,看來(lái)服務(wù)器安裝殺毒軟件很有必要

    網(wǎng)站服務(wù)器密碼一定要有安全性可言,不然被攻入的機(jī)率很大!
    這里特別推薦360的主機(jī)衛(wèi)士是不錯(cuò)的,大家可以在網(wǎng)站服務(wù)器上進(jìn)行安裝!


    本文標(biāo)簽:病毒清理方法  

    相關(guān)評(píng)論

    評(píng)論人:力生行    評(píng)論時(shí)間:2021.09.18
    沒(méi)有好的網(wǎng)站,做再多的網(wǎng)站推廣,等于花錢(qián)去宣傳一個(gè)沒(méi)智慧的漂亮模特!
    評(píng)論人:陶先生    評(píng)論時(shí)間:2019.12.17
    為作者占贊,品牌推廣的五大流程。讓我們對(duì)網(wǎng)絡(luò)上對(duì)自家品牌推廣有了很好的方向。我已經(jīng)安排公司辦公室主任與貴公司接洽,并商量合作事宜。希望我們的合作愉快。
    評(píng)論人:李先生    評(píng)論時(shí)間:2021.09.18
    未來(lái)的網(wǎng)絡(luò)營(yíng)銷(xiāo)競(jìng)爭(zhēng),可能不是技術(shù)的競(jìng)爭(zhēng),而是營(yíng)銷(xiāo)策劃的比拼,網(wǎng)絡(luò)推廣是一個(gè)術(shù)層面的技巧,不是網(wǎng)絡(luò)營(yíng)銷(xiāo)的全局。貴公司厚厚的全局觀(guān)與文章思維的分享,找動(dòng)了我。
    評(píng)論人:劉小芳    評(píng)論時(shí)間:2019.01.15
    這招營(yíng)銷(xiāo)術(shù)真不錯(cuò),學(xué)習(xí)了。千萬(wàn)不要讓競(jìng)爭(zhēng)對(duì)手知道,知道了給我們形成競(jìng)爭(zhēng)!
    評(píng)論人:喻女士    評(píng)論時(shí)間:2021.09.18
    帝一的網(wǎng)站從網(wǎng)站、推廣、營(yíng)銷(xiāo)詮釋了網(wǎng)站獲客的道,有實(shí)力。我公司網(wǎng)絡(luò)推廣需要一個(gè)詳細(xì)策劃,歡迎貴公司聯(lián)系我。
    評(píng)論人:屈先生    評(píng)論時(shí)間:2022.09.02
    seo是一種思維,seo是一種技術(shù),更是一種技能。seo對(duì)于一家現(xiàn)代化企業(yè)來(lái)說(shuō)是一個(gè)必備的武器。

    點(diǎn)擊評(píng)論

    熱門(mén)關(guān)鍵詞

    聯(lián)系我們

    • 電話(huà):023-68626707
    • 傳真:023-68626707
    • 郵箱:chen-w-f@163.com
    • 地址:重慶市九龍坡區(qū)石橋鋪西亞廣場(chǎng)A座7-1

    極力推薦

    相關(guān)案例

    • 晶宇門(mén)窗廠(chǎng)通過(guò)網(wǎng)絡(luò)推廣年?duì)I業(yè)額達(dá)500萬(wàn)以上
    • 晶宇門(mén)窗廠(chǎng)通過(guò)網(wǎng)絡(luò)推廣年?duì)I業(yè)額達(dá)500萬(wàn)以上

      一、重慶晶宇網(wǎng)絡(luò)營(yíng)銷(xiāo)項(xiàng)目背景:?jiǎn)挝幻Q(chēng):重慶晶宇金屬門(mén)窗廠(chǎng)主要從事:卷簾門(mén)、卷閘門(mén)、防火門(mén)、工業(yè)門(mén)行業(yè)已有20多年,積累了豐富門(mén)業(yè)生產(chǎn)、銷(xiāo)售、批發(fā)的經(jīng)驗(yàn)。想通過(guò)互聯(lián)網(wǎng)轉(zhuǎn)型的一家機(jī)械生產(chǎn)型廠(chǎng)家...

    • 邁格納機(jī)電依靠網(wǎng)絡(luò)推廣獲得一年盈利50多萬(wàn)
    • 邁格納機(jī)電依靠網(wǎng)絡(luò)推廣獲得一年盈利50多萬(wàn)

      網(wǎng)絡(luò)推廣項(xiàng)目背景: 重慶邁格納機(jī)電技術(shù)有限公司(原重慶展捷機(jī)電)是從事五金機(jī)電產(chǎn)品代理及銷(xiāo)售和配套服務(wù)的專(zhuān)業(yè)供應(yīng)商。經(jīng)營(yíng)電動(dòng)工具,五金工具,氣動(dòng)工具,液壓工具,焊割工具和...

    • 富豪汽車(chē)裝飾網(wǎng)絡(luò)來(lái)客上升-網(wǎng)絡(luò)推廣客戶(hù)
    • 富豪汽車(chē)裝飾網(wǎng)絡(luò)來(lái)客上升-網(wǎng)絡(luò)推廣客戶(hù)

      一、網(wǎng)絡(luò)推廣項(xiàng)目背景: 重慶富豪汽車(chē)裝飾是經(jīng)國(guó)家相關(guān)部門(mén)批準(zhǔn)注冊(cè)的企業(yè),主營(yíng)汽車(chē)裝飾用品等業(yè)務(wù),重慶富豪汽車(chē)裝飾是一家專(zhuān)業(yè)經(jīng)營(yíng)汽車(chē)裝飾、貼膜、汽車(chē)音響、椅套、坐...

    • 重慶網(wǎng)站推廣客戶(hù)傳志塑料制品有限公司
    • 重慶網(wǎng)站推廣客戶(hù)傳志塑料制品有限公司

      網(wǎng)絡(luò)推廣客戶(hù)公司簡(jiǎn)介:重慶傳志塑料制品有限公司是在市場(chǎng)經(jīng)濟(jì)飛速發(fā)展,行業(yè)產(chǎn)品越來(lái)越細(xì)分的情況下成立的,公司主要致力于,重慶PE管、鋼塑復(fù)合管、鋼絲網(wǎng)骨架管、PSP管的研發(fā)、銷(xiāo)售、加工。公司稟...

    • 多達(dá)集團(tuán)推廣合作結(jié)果從50萬(wàn)做到500萬(wàn)的業(yè)績(jī)
    • 多達(dá)集團(tuán)推廣合作結(jié)果從50萬(wàn)做到500萬(wàn)的業(yè)績(jī)

      陳大果老師與多達(dá)教育徐校長(zhǎng)合影一、網(wǎng)絡(luò)推廣客戶(hù)學(xué)校簡(jiǎn)介: 重慶新澤西多國(guó)語(yǔ)言學(xué)習(xí)中心主要開(kāi)設(shè)的語(yǔ)種有英、日、韓、法、德、西班牙語(yǔ)、泰語(yǔ)、俄語(yǔ)等,是重慶市語(yǔ)種開(kāi)設(shè)最全面,教學(xué)手段最先進(jìn)的專(zhuān)...

    使命:我們讓互聯(lián)網(wǎng)的營(yíng)銷(xiāo)+推廣+獲客不再困難!愿景:讓一路跟著帝壹推廣的企業(yè)家,過(guò)上體面而有尊嚴(yán)的小日子!

       版權(quán)所有:重慶帝一網(wǎng)絡(luò)(c)2005-2025
    帝壹網(wǎng)絡(luò)10余年專(zhuān)業(yè)從事:網(wǎng)絡(luò)營(yíng)銷(xiāo)、網(wǎng)絡(luò)推廣、視頻推廣、網(wǎng)站推廣的一家重慶網(wǎng)絡(luò)公司-16年專(zhuān)注:seo優(yōu)化排名技術(shù)、網(wǎng)站建設(shè)-公司品牌宣傳打造;生產(chǎn)型產(chǎn)品的推廣獲客實(shí)戰(zhàn)專(zhuān)家

        搜索引擎優(yōu)化用帝龍神站,快速鎖定搜索引擎首頁(yè)前十名。帝壹自創(chuàng):精準(zhǔn)流量變現(xiàn)營(yíng)銷(xiāo)模式,讓企業(yè)快速抓住潛在客戶(hù),讓客戶(hù)主動(dòng)找你,提升公司網(wǎng)絡(luò)營(yíng)銷(xiāo)業(yè)績(jī)。

    網(wǎng)絡(luò)推廣獲客熱線(xiàn)電話(huà):023-68626707   帝壹法律顧問(wèn):重慶君毅律師事務(wù)所

    在線(xiàn)咨詢(xún)
    咨詢(xún)熱線(xiàn)
    關(guān)注微信

    掃一掃

    全國(guó)免費(fèi)咨詢(xún)熱線(xiàn)
    13983709738

    返回頂部