分类 : 网络日志 | 发表时间 08-06-2009
关键词: 工商银行 , 技巧 , 电子口令卡 , 网上银行 , 银行 , 限制
现在网上交易已经很平常了,网上交易的安全也一直是大家持续关心的话题,最近工商银行不断升级防钓鱼控件,看网上报道说,工商银行在网上银行这方面的业务交易量,在各银行中还是领先者,究其使用,Linker觉得确有其实,使用方便,平台支持者多。有关U盾的,可以查看详解怎么样安装工行U盾驱动程序 。
Linker平常使用工商银行的交易额度也不大,所以使用的是工商银行的“电子口令卡”,这个单笔额度是2000,最近有一笔网络业务,需要通过首信支付方式转二千块钱,这在平常,直接一次就支付OK了,可这次在支付时,却突然提示:
提示信息:对不起,您本次交易支付金额超过500.00元。申请我行电子银行口令卡 可增大您的支付额度,申请我行U盾 可进行大额交易。欲了解详细内容,请登录我行门户网站。
电子口令卡?申请的有呀?怎么突然提示限额降低了,随意问了一下日常使用工商银行的网友,他们说,修改了,改为500了,但问他们如何提高,却说申请U盾!
既然这样,就500一次的支付吧!到第三次支付时,又提示:
信息代码:98001052 提示信息:对不起,您本日交易支付金额超过1,000.00元。申请我行电子银行口令卡 可增大您的支付额度,申请我行U盾 可进行大额交易。欲了解详细内容,请登录我行门户网站。
工商银行,安全可真够谨慎的!咱们不能埋怨工商银行麻烦,这是工商银行为了大家的安全考虑。到工商银行网站上去看下,有没有更详细的政策改动说明。
工商银行的官方网站功能很多,登陆平台后的功能也很多,但是就没找到这方面的通知说明,看到工商银行有个论坛,抱着试试看的态度去阅览下,果然,有进一步的信息说明:
https://service.icbc.com.cn/bbs/article.jsp?boardid=2&bbsid=2933641&pages=1
工行将调整个人网银口令卡客户支付额度的公告
尊敬的客户: 我行自2009年5月6日起对凭电子银行口令卡办理个人网上银行业务的支付额度进行调整:已开通手机短信认证的电子银行口令卡客户单笔支付额度为2000元,日累计支付额度为5000元;未开通手机短信认证的电子银行口令卡客户单笔支付额度为500元,日累计支付额度为1000元。
如您需要办理更高额度的支付业务,可到我行营业网点开通手机短信认证,或申领U盾升级为U盾客户。如您开通网银服务时已经在我行登记了手机号码,还可通过网银自助开通手机短信认证服务。 特此公告。
中国工商银行股份有限公司 2009年04月27日
原来调整了,多加了一项条件,是“已开通手机短信认证 ”的电子银行口令卡客户,也就是像支付宝那样,在向外支付时,同时向手机发送短信通知那种,工商银行的这个手机短信通知不是只通知,而是包含验证,在你由工商银行向账外支付时,同时你的手机要收到一个验证短信,包含一个六位数字的验证码,在支付时,除了填写口令卡上的对应信息外,还要外加填写一个短信的验证码:
开通工商银行网上银行手机短信验证服务很简单,并且服务是完全免费的,这个很重要,是对客户来说,工商银行的这项手机短信验证服务是完全免费的,再次强调,是完全免费的,Linker看到有很多人在咨询这个收费问题。
如何开通工商银行网上银行手机短信验证服务呢?登陆网上银行–客户服务–手机短信服务–自助开通手机短信验证,接受协议,就OK了;上述操作的前提是,你在申请工商银行网上银行业务时,填写了你的手机号码,如果没有填写,就需要再次到工商银行柜台,填写申请单,重新完善信息了。
详情:https://service.icbc.com.cn/bbs/article.jsp?boardid=2&bbsid=2933641&pages=1
分类 : 网络日志 | 发表时间 19-10-2007
关键词: google,广告 , Kaspersky , 技巧 , 限制
突然之间的某一日,在调试网站框架的时候,怎么google广告不显示了?吓了一跳,不会被……
登陆google后台,正常,邮箱也没收到邮件,正常啊;查看google后台的允许网址里面,设置得正常啊。
这就奇怪了,到网上gg搜索了一下,不显示的原因,很多。不外乎被停掉或者不符合政策等。
突然,看到了卡巴斯基的鲜红图标,呵,会不会是这家伙捣的鬼?
二话不说,直接退掉这厮试试。刷新网页,出现了。就是他了!KIS,嘿,你还挺厉害的,功能确实到位。
如果要显示广告怎么办呢?
第一,去掉kis的“阻止反广告功能”,打开kis7,点防火墙,右侧点配置,出来的界面右下侧有“启用反广告”的选项,去掉这个选项,就关掉了kis阻止广告功能;
第二,如果觉得kis的反广告功能不错的话,那就再详细设置一下;继续点右下角的设置按钮,在“普通”选项卡里面有过滤的关键网址,并且还有黑名单和白名单的选项,简单的设置就是,不动其他的,只是添加google广告网址,如:*.google*.com,添加在白名单,就行了。
分类 : 网络日志 | 发表时间 21-08-2006
关键词: phpmyadmin , 限制
最近一次在用phpmyadmin备份mysql数据库时,没有分段大小,一下子备份了一百多M的sql数据;在导入的时候,提示超过2M导入限制,前一段时间,遇到过一次,后来利用网站后台的自动分段处理了;这次又遇到这个问题,决心解决一下。
到网上搜索了一下前人的解决办法,大多数都说修改php.ini中的upload_max_filesize,但修改了这个以后,还是提示这个问题;但phpmyadmin在提示这个问题的时候,右下角有一行英文提示,大致意思是说,解决这个问题,可以参考phpmyadmin文档;直接点击这个链接,phpmyadmin自动查找到了以下说明:
[ 1.16 ] I cannot upload big dump files (memory, http or timeout problems).
Starting with version 2.7.0, the import engine has been re–written and these problems should not occur. If possible, upgrade your phpMyAdmin to the latest version to take advantage of the new import features.
The first things to check (or ask your host provider to check) are the values of upload_max_filesize , memory_limit and post_max_size in the php.ini configuration file. All of these three settings limit the maximum size of data that can be submitted and handled by PHP. One user also said that post_max_size and memory_limit need to be larger than upload_max_filesize.
以上文件大致说明的意思就是说,遇到导入过大文件时,首先检查php. ini 配置文件中的以下三个地方,upload_max_filesize , memory_limit 和post_max_size,并且推荐修改的值要稍大于导入的巨大sql数据库文件;依照这个提示,我修改了以上三个在php.ini中的值以后,重启了php环境,再次导入时,虽然phpmyadmin还是显示导入最大限制:20,480 KB,但巨大的80M数据库文件已经被成功的导入了。 所用phpMyAdmin的版本为 2.8.1,环境:APMServ 5.1.2
分类 : 业界动态 | 发表时间 15-06-2006
关键词: cpu , hp , iis , mysql , php , phpmyadmin , phpwind , pr , sql , 下载 , 共享 , 安装 , 工具 , 技术 , 提高 , 数据库 , 服务 , 服务器 , 流量 , 电信 , 程序 , 网络 , 网通 , 论坛 , 访问量 , 配置 , 问题 , 限制
作者:aileenguan 来源:绿光互联(http://www.phpidc.net) 搞合租也算是有些时间了,经历了一些,也有一些经验和感触,愿意拿出来跟朋友们分享。请注意,在这里,只是用经验,用事实,用监测说话,而且是在大量机器基础上得出的结论。 1.首先要解释一个带宽的问题。 有人号称服务器100Mb带宽,却不肯提共享两个字。事实上,独占一条100Mb带宽每个月的费用都得在千元左右,这样,仅仅是带宽一年都得上万的费用。所以一般的IDC是不会让你独占这个带宽,正常来讲,这个100M带宽要分配给15台左右的机器,黑心的服务器商可能分配给更多的机器。而且,一般会给每一个机器设置带宽上限为10M上下。所以,记住,不会有100M独占的机器给你用,所谓的100M基本都是共享,分配到一个服务器上的也就是10M上下 这里不得不提到一个带宽单位的问题,要注意KB不等于Kb MB也不等于Mb B代表着byte,而b则是bit 1B=8b 所以由此类推,其实10Mb的带宽在你机器上的理论上的速度上限只有1.25MB 而事实上,除去部分头文件信息,这个数量就更少了。 那么,有人会提出疑问了,这样一个带宽,让服务器上那么多的用户使用,够吗?答案是肯定的,只要你不提供下载,就web访问而言,这是很足够了。本人现在几台服务器上均安装了iis流量的监测工具,虽然小有限制,但是在访问量高的时候,同时的带宽也就能限制在1MB/s左右。带宽是够的。 2.内存的问题 应该说参与合租的站点都不会太大,因为本人是在PHPWind论坛基础上号召起来的,所以参与的用户多数都是要自己做论坛的,一开始,考虑的配置是P4 3.0 (64位) 1G DDR400内存,这样子。但是很快发现,就算按照原本的20个人的用户,这个内存也很快被耗尽,此前就听人说论坛是资源大户,就现在来看,mysql吃内存太厉害,在2003+IIS6+Mysql平台上,常常mysql就要占去服务器高达四五百兆的内存,这就占用了服务器物理内存的50%。再加上iis占用,还有其他一些服务,基本上内存很容易告罄。所以后来的机器,内存只好自己掏钱一律扩容了,因为没有办法。我觉得最佳的配置应该是2G内存,1G是绝对不够的。再多无益,服务器的资源这样搭配是比较好的。 3.CPU的问题 与内存持续走高正好相反的是,对iis的应用程序池适当限制,可以控制CPU即使在峰值的时候也不会太高,现在当前时间是19:47 算是访问量开始变高的时候,我监测几台服务器的CPU使用率,均在40%徘徊。如果访问量在大一点,也就百分之六七十。曾经有一个自认为资深的朋友对这个服务器配置嗤之以鼻,认为根本不能用。但是他却忽略了两点:第一、倘若流量达到一定程度,是没有必要还跟人合租服务器的。其二、服务器的配置如果提高,相应的租赁的用户所要承担的费用则也要提高。但是不得不说的是,在这个配置的CPU,在备份mysql数据的时候,常常要占用相当高的CPU,我曾经在自己的机器上备份mysql数据,如果数据量过大,我个人的机器都几乎处于当机状态。(个人电脑P4 2.4G 1G内存)。所以,必须承认,这个配置的服务器,在论坛数据备份的时候,常常会出现问题。解决的办法就是用单独的应用程序池来做一个phpmyadmin站点,不限CPU使用,来解决问题。好在其一,倘若你的论坛数据库好几百兆,而你又是合租服务器,那么你没有必要天天去备份,如果那样,两三天之后,你的服务器空间就让备份文件占据完了。 4.服务器对用户流量等限制的问题 开始的时候,也想让大家用的爽,用得自在,所以也不愿意做任何限制,不限制iis,不限制cpu,不限之内存等等,但是后来才发现,就好像这个天底下的任何地方一样,不自觉的人总是太多,而且有的人程序出问题之后可能影响到其他人。所以到最后只是得到一个这样的结论对服务器不做任何限制是一个天大的谎言,那是不可能的。所以最理想的方法是建立独立的应用程序池,然后每一个用户占用一个应用程序池,在进行对CPU份额、内存使用、带宽占用的限制。服务器上20个用户,我一般限制每一个人最高8%的CPU,如果你去计算8%*20=160%,那无疑你是愚蠢的。一个服务器上的站点总是有大有小,而且,也基本不可能在同一瞬间都达到各自的峰值。所以有些小用户可能cpu永远也就1% 2% 5.服务器空间的小,5G = 10G = 20G 空间大可以说是合租服务器最大的亮点,但事实上,这个亮点也有值得商榷的地方,标榜的网络空间大也是服务器合租最大的幌子。常常有人问我单租不单租1G的空间。我都是一口拒绝,其实,磁盘空间只是一个幌子而已,因为可以说没有几个人用得了那么大的空间,给你1G的空间,但是你的cpu和内存份额仍然是一样,这有什么意义呢?其实可以说你跟5G的用户享受了一样的待遇。真正决定服务器合租价格的是分配给你的CPU和内存,而不是空间大小 所以如果你问我1G怎么卖,我会告诉你 Never. 但是如果你说空间可以不可以多给你几G,我会告诉你,No problem. 同样的CPU,同样的内存,如果我要1G单卖,1G300吧。但是我已知的成本固定,那么这就意味着我需要更多的用户才能拿回成本,那么,是否意味着你所使用的CPU份额就要更低呢?可以说零售小额空间,是某种程度上对合租用户权益的侵害。 6.电信网通双线以及相关问题 很多用户希望有一个双线机房,这样就能保证南北方访问的速度都很快,众所周知,当今中国ISP天下,南方电信北方网通,间或又有移动、铁通等也能够提供ISP接入服务。网络之间的互访互连速度慢,这是举国尽知的事实。如果是电信机房,是不敢打包票说网通的用户访问也能够如同电信用户一样快的,而作为网通机房,电信的用户去访问,那速度也是要比网通自己的用户去访问打一个折扣。应该说对于相关业务的具体内涵,本人也就是略知一二,曾和一个专门搞IDC的朋友谈,说及双线机房,他告诉我:双线机房都是个人搞的小机房,真正的骨干级机房,是不可能搞双线的,如果那样,还存在什么互联互通的问题?思索一二,也觉得有些道理。然后便访网上的主流IDC,确实难觅双线机房的踪迹。 7.合租服务器价格 一台普通的服务器租赁的一年的费用一般在1万元左右,便宜的可能在八九千,再低我就要对他的服务质量——譬如机器的性能,网络服务的质量产生怀疑了。因为这个价格是很容易计算出来的。服务器托管一年的费用一般在四千左右,如果一台机器一年送产权,莫非一台机器只价值2000元?一个P4 3.0 64位CPU的价钱大家都可以查得到。一般来说都是第二年送产权。很多合租者所看重的则是这个产权。而用户则是看中的便宜,空间大。组织有信誉的、值得信赖的合租,双方受益,反之则都彼此头疼不已。想要让服务器稳定的运行,并不是一件太简单的事情,经验的积累和自身的技术同样重要,两者不可或缺。
分类 : 技术文摘 | 发表时间 14-06-2006
关键词: arp , bug , dns , 交换 , 天气 , 安全 , 密码 , 技术 , 攻击 , 服务 , 服务器 , 电话号码 , 网卡 , 网络 , 路由 , 路由器 , 通信 , 问题 , 限制
假设你的名字叫小不点,你住在一个大院子里,你的邻居有很多小伙伴,在门口传达室还有个看大门的李大爷,李大爷就是你的网关。当你想跟院子里的某个小伙伴玩,只要你在院子里大喊一声他的名字,他听到了就会回应你,并且跑出来跟你玩。 但是你不被允许走出大门,你想与外界发生的一切联系,都必须由门口的李大爷(网关)用电话帮助你联系。假如你想找你的同学小明聊天,小明家住在很远的另外一个院子里,他家的院子里也有一个看门的王大爷(小明的网关)。但是你不知道小明家的电话号码,不过你的班主任老师有一份你们班全体同学的名单和电话号码对照表,你的老师就是你的DNS服务器。于是你在家里拨通了门口李大爷的电话,有了下面的对话: 小不点:李大爷,我想找班主任查一下小明的电话号码行吗? 李大爷:好,你等着。(接着李大爷给你的班主任挂了一个电话,问清楚 了小明的电话)问到了,他家的号码是211.99.99.99 小不点:太好了!李大爷,我想找小明,你再帮我联系一下小明吧。 李大爷:没问题。(接着李大爷向电话局发出了请求接通小明家电话的请 求,最后一关当然是被转接到了小明家那个院子的王大爷那里,然后王大 爷把电话给转到小明家) 就这样你和小明取得了联系。 至于DHCP服务器嘛,可以这样比喻: 你家院子里的居民越来越多了,传达室李大爷那里的电话交换机已经不能满足这么多居民的需求了,所以只好采用了一种新技术叫做DHCP,居民们开机的时候随机得到一个电话号码,每一次得到的号码都可能会不同。 你家门口的李大爷:就是你的网关 你的班主任:就是你的DNS服务器 传达室的电话交换机:就是你的DHCP服务器 同上,李大爷和王大爷之间的对话就叫做路由。 另:如果还有个小朋友叫做小暗,他住的院子看门的是孙大爷,因为小暗的院子刚盖好,孙大爷刚来不久,他没有李大爷和王大爷办公室的电话(李大爷和王大爷当然也没有他的电话),这时会有两种情况: 1、居委会的赵大妈告诉了孙大爷关于李、王两位大爷的电话(同时赵大妈也告诉了李、王关于孙的电话),这就叫静态设定路由 2、赵大妈病了,孙大爷自己到处打电话,见人就说:“我是小暗他们院子管电话的”,结果被李、王二位听到了,就记在了他们的通讯录上,然后李、王就给孙大爷回了个电话说:“我是小明(小不点)他们院子管电话的”,这就叫动态设定路由 然后有一天小不点要找小暗,结果自然是小不点给李大爷打电话说:“大爷,我找小暗”(这里省略了李大爷去查小暗电话的过程,假设他知道小暗的电话),李大爷一找通讯录:“哦,小暗的院子的电话是孙大爷管着的,要找小暗自然先要通知孙大爷,我可以通知王大爷让他去找孙大爷,也可以自己直接找孙,那当然是自己直接找孙方便了”,于是李大爷给孙大爷打了电话,然后孙大爷又把电话转到了小暗家。 这里李大爷的通讯录叫做路由表。 李大爷选择是自己直接找孙大爷还是让王大爷帮忙转接叫做路由选择。 李大爷之所以选择直接找孙大爷是有依据的,因为他直接找孙大爷就能一步到位,如果要王大爷转接就需要两步才能完成,这里的“步”叫做“跳数”,李大爷的选择遵循的是最少步骤(跳数)原则(如果他不遵守这个原则,小不点可能就会多等些时间才能找到小暗,最终结果可能导致李大爷因工作不力被炒鱿鱼,这叫做“延时太长,选路原则不合理,换了一个路由器”) 当然,事情总是变化的,小不点和小明吵架了,这些天小不点老是给小暗打电话,小明心里想:“操,他是不是在说我坏话啊?”于是小明决定偷听小不点和小暗的通话,但是他又不能出院子,怎么办呢?小明做了这样一个决定: 首先他告诉自己院里管电话的王大爷说:“你给李大爷打个电话说小暗搬到咱们院子了,以后凡是打给他的电话我来接”,王大爷没反映过来(毕竟年纪大了啊!)就给李大爷打了电话,说:“现在我来管理小暗的电话了,孙已经不管了”,结果李大爷就把他的通讯录改了,这叫做路由欺骗。 以后小不点再找小暗,李大爷就转给王大爷了(其实应该转给孙大爷的),王大爷收到了这个电话就转给了小明(因为他之前已经和小明说好了),小明收到这个电话就假装小暗和小不点通信。因为小明作贼心虚,害怕明天小不点和小暗见面后当面问他,于是通信断了之后,又自己以小不点的名义给小暗通了个电话复述了一遍刚才的话,有这就叫数据窃听 再后来,小不点还是不断的和小暗联系,而零落了小明,小明心里嘀咕啊:“我不能总是这样以小暗的身份和小不点通话啊,外一有一天露馅了怎么办!”于是他想了一个更阴险的招数:“干脆我也不偷听你们的电话了,你小不点不是不给我打电话吗!那我让你也给小暗打不了,哼哼!”,他怎么做的呢?我们来看: 他联系了一批狐朋狗友,和他们串通好,每天固定一个时间大家一起给小暗院子传达室打电话,内容什么都有,只要传达室的孙爷爷接电话,就会听到“打雷啦,下雨收衣服啊!”、“人是人他妈生的,妖是妖他妈生的”、“你妈贵姓”等等,听的脑袋都大了,不听又不行,电话不停的响啊!终于有一天,孙爷爷忍不住了,大喊一声:“我受不了拉!!!!”,于是上吊自杀了! 这就是最简单的DDOS攻击,孙爷爷心理承受能力弱的现象叫做“数据报处理模块有BUG”,孙爷爷的自杀叫做“路由器瘫痪”。如果是我,就会微笑着和他们拉家常,例如告诉他们“我早就听了天气预报,衣服10分钟前已经收好了”或者“那你妈是人还是妖”或者“和你奶奶一个姓”等等,我这种健全的心理叫做“健壮的数据报处理,能够抵御任何攻击” 孙爷爷瘫了之后,小不点终于不再给小暗打电话了,因为无论他怎么打对方都是忙音,这种现象叫做“拒绝服务”,所以小明的做法还有一个名字叫做“拒绝服务攻击”。 小明终于安静了几天,… 几天后,小明的院子来了一个美丽的女孩,名字叫做小丽,小明很喜欢她(小小年纪玩什么早恋!)可是小丽有个很帅的男朋友,小明干瞪眼没办法。当然这里还是要遵循上面的原则:小丽是不能出院子的。那个男的想泡小丽自然只能打电话,于是小明又蠢蠢欲动了: 还记得王爷爷是院子的电话总管吗?他之所以能管理电话是因为他有一个通讯录,因为同一个院子可能有2个孩子都叫小明,靠名字无法区分,所以通讯录上每一行只有两项: 门牌 电话 一号门 1234567 (这个是小明的) 二号门 7654321 (这个是小丽的) …… 王爷爷记性不好,但这总不会错了吧(同一个院子不会有2个“二号门”吧)?每次打电话人家都要说出要找的电话号码,然后通过通讯录去院子里面敲门,比如人家说我找“1234567”,于是王爷爷一比较,哦,是一号门的,他就去敲一号门“听电话”,如果是找“7654
321”,那他就找二号门“听电话”。 这里的电话号码就是传说中的“IP地址” 这里的门牌号就是传说中的网卡的’MAC‘地址(每一块网卡的MAC地址都是不一样的,这是网卡的制造商写死在网卡的芯片中的) 小明心里想“奶奶的,老子泡不到你也别想泡”,于是他打起了王爷爷通讯录的主意,经过细心的观察,周密的准备,他终于发现王爷爷有尿频的毛病(毕竟是老人啊…),终于在一个月黑风高的白天,王爷爷去上厕所了,小明偷偷的摸进传达室,小心翼翼的改了王爷爷的通讯录…… 过了几天,小丽的男朋友又给小丽打来了电话,对方报的电话是“7654321”,王爷爷一看通讯录,靠: 门牌 电话 一号门 1234567 (这个是小明的) 一号门 7654321 (注意:这个原来是小丽的,但是被小明改了) …… 王爷爷不知道改了啊,于是就去找一号门的小明了,小明心里这个美啊,他以小丽父亲的口吻严厉的教训了那个男的和小丽之间不正当的男女关系,结果那个男的恭恭敬敬的挂了电话。当然小丽并不知道整个事情的发生… 这里小明的行为叫做“ARP欺骗”(因为在实际的网络上是通过发送ARP数据包来实现的,所以叫做“ARP欺骗”),王爷爷的通讯录叫做“ARP表” 这里要注意:王爷爷现在有两个通讯录了,一个是记录每个院子传达室电话的本本,叫做“路由表”,一个是现在说的记录院子里面详细信息的本本,叫做“ARP表”。 有句命言是“人们总是在追求完美的,尽管永远也做不到”(请记住这句话,因为这是一个大名人–也就是我,说的) 王爷爷的制度中有一条是这么写的“每个月要重新检查一下门牌号和电话的对应本(也就是ARP表)”,这个动作叫做“刷新ARP表”,每个月的时间限制叫做“刷新ARP表的周期”。这样小明为了让那个男的永远不能找到小丽,之后每个月都要偷偷改一次那个通讯录,不过这样也是不得不做的事啊! 补充一点,小明是很聪明的,如果通讯录(ARP表)被改成了这样: 门牌(MAC) 电话(IP) 一号门 1234567 (这个是小明的) 二号门 1234567 (注意:这个被小明改了,但是他一时头晕改错了) …… 就会是计算机就会弹出一个对话框提示“出现重复的IP地址”,最终会导致王爷爷不知所措,于是通知一号门和二号门,你们的电话重复了。这样小丽就知道有人在破坏她的好事,这个现象叫做“骗局被揭穿了” 小不点知道了小明偷听他和小暗的电话,于是就和小暗约定好了密码。小不点在家里把要说的加密了之后告诉小暗。土豆-〉星期三,地瓜-〉请客,笨蛋-〉小不点家。于是小不点告诉小暗:土豆笨蛋地瓜。小明听了???不懂。。。。郁闷了。。。这是加密。 除此之外,小丽也知道了小明改他家的电话号码了。于是王爷爷就登门一个一个把电话和门牌号记下来。并且藏起来不允许外人修改,只能自己有钥匙(密码)。这是ip地址和MAC地址绑定。当有人改了电话号码的时候,就得找王爷爷改。麻烦是麻烦了,但是安全了。不过小明偷偷的把王爷爷的钥匙偷配了一把(盗窃密码成功),于是他还可以修改。这样么,就这样了。
分类 : 技术文摘 | 发表时间 14-06-2006
关键词: asp , hi , hp , ie , Kaspersky , php , pr , TM , windows , xp , 免费 , 升级 , 卡巴斯基 , 原创 , 安全 , 安装 , 微软 , 技术 , 排名 , 插件 , 木马 , 杀毒 , 测试 , 浏览器 , 瑞星 , 病毒 , 程序 , 网站 , 软件 , 错误 , 间谍软件 , 限制
~~技术纵横提示~~ 1、在线扫描时,应关闭除浏览器之外的所有程序; 2、建议使用Internet Explorer(IE浏览器)来打开下面的网址,一些基于IE核心的浏览器可能会造成无法扫描或出现错误提示。 3、您的IE浏览器应升级到最新版本,某些安全厂商的在线查杀功能不支持IE 4.x浏览器。 此文由本站原创,转载请注明出处“(来自techxy.com)”,谢谢! ~~以下厂商地址,排名不分先后~~ ==中文== 趋势科技在线扫毒 说明:需要安装ActiveX插件 地址:http://www.trendmicro.com.cn/housecall/start_corp.asp 光华反病毒软件在线杀毒 地址:http://www.viruschina.com/free/freevirus.asp 金山毒霸免费查毒 地址:http://zs.kingsoft.com/safe_intro_1.shtml 金山在线杀毒 地址:http://scan.kingsoft.com/scan/oscan/retail.htm 瑞星免费在线查毒 地址:http://online.rising.com.cn/free/index.htm 安博士间谍软件在线查杀 地址:http://auth70.ahn.com.cn/shopping/spyzero.jsp 安博士在线杀毒 地址:http://auth70.ahn.com.cn/shopping/myv3.jsp 熊猫在线杀毒 地址:http://www.pandasoftware.com/activescan/activescan.asp?Language=8&Country=44&Partner=25&Ref=CN-PR-AS-108 天网安全扫描 地址:http://pfw.sky.net.cn/news/info/list.php?sessid=&sortid=17 CA eTrust在线扫描 说明:需要安装ActiveX插件 地址:http://www3.ca.com/securityadvisor/virusinfo/scan.aspx ==英文== BitDefender-欧洲著名的安全厂商 地址:http://www.bitdefender.com/scan8/ie.html avast!在线扫描 说明:支持单个文件扫描,每个文件大小限制不超过512KB 地址:http://onlinescan.avast.com/ 微软Live.com在线安全扫描 说明:需要安装插件 地址:http://safety.live.com/ SpywareGuide在线扫描 说明:需要安装ActiveX插件 地址:http://www.spywareguide.com/onlinescan.php Kaspersky(卡巴斯基)在线扫描 说明:无须插件,扫描文件大小不能超过1MB 地址:http://www.kaspersky.com/scanforvirus WindowSecurity在线木马扫描 说明:需要安装ActiveX插件 地址:http://www.windowsecurity.com/trojanscan/ SpywareInfo-间谍软件在线扫描 说明:需要安装ActiveX插件 地址:http://www.spywareinfo.com/xscan.php F-Secure在线病毒扫描 说明:需要安装ActiveX插件 地址:http://support.f-secure.com/enu/home/ols.shtml ewido在线扫描beta测试版 说明:需要安装ActiveX插件http://www.ewido.net/en/onlinescan/run/ PandaSoftware间谍软件在线扫描查杀 说明:需要安装Toolbarhttp://www.pandasoftware.com/products/spyxposer/
分类 : 技术文摘 | 发表时间 13-06-2006
关键词: asp , baidu , bbs , blog , iis , mp3 , sql , 下载 , 代码 , 优化 , 共享 , 原创 , 安全 , 广告 , 技术 , 提高 , 搜索 , 攻击 , 数据库 , 显示 , 流量 , 测试 , 程序 , 编码 , 网站 , 网络 , 论坛 , 软件 , 问题 , 防火墙 , 限制 , 音乐
文章作者:Fr. Qaker [E.S.T] 信息来源:邪恶八进制信息安全团队(www.eviloctal.com) 备注:AXLFilter研究中 本软件开源目的 防御CC类型攻击,共享ISAPI编程思路,追求共享精神。 开源花絮 AAFW在2005年12月底就已经完成,现在需要的就是一些功能的补充和界面的优化,所以还是具有一定学习意义的。 原来发布过CC的源代码,但是发生了一些很不开心的事。这次要发布代码,很多朋友因此建议我不要开源。但是,代码放在手里,放着也是浪费,也不符合自己的共享精神。当初,我自己成长的时候也是读别人的代码提高自身的过程,乘凉不忘栽树人。虽然有不少小人,就让他去吧,真理永远变不了,小人得逞只是一时,大家技术的共同提高,共享精神的保持才是最重要的。 AntiAttackFireWall(AAFW)介绍 AA防火墙是一款IIS ISAPI防火墙,利用ISAPI FILTER进行系统保护,利用ISAPI EXTENTION进行管理。 目前代码已经实现了,有效防止盗链,有效防止CC攻击,有效控制文件下载,有效IP连接限制等功能,而且很多功能都考虑到了扩充问题,所以很容易的修改代码进行功能添加。 特别提下,里面的Base64的编码功能是我从网络上复制的一段代码改编来的。 IP管理用的是二叉树进行内存查找,正常情况下,十万次IP记录(十万数量级)的查找能在0.01秒内完成,建议修改的时候将数据进行hash算法。 原创SQL注入保护代码混合在Decode里面,过滤了()<>‘;= 因为<>=是判断符号,没有这三个符号,基本无法进行条件语句的构造,用()限制了decalre这样的使用和sql语句的套用,用’;杜绝了SQL语句的分隔,应该说,这样的过滤是相对比较安全,而且有效的。 程序本身有访问者按IP管理,所以很方便进行下载限制。 盗链问题,用的是IP判断,看访问者是否访问过本站,用以判断,而不是refer判断,建议加上refer判断增加精确性,接下来会专门研究这个问题。 防止CC攻击用的就是原来我给出的asp防御的思路,采用IIS ASP的随机生成Session的方法,而且session值绑定在访问者的IP记录下。 控制文件下载,也是基于IP的,建议参考后台管理的登录代码,运用Base64的解码,可以很方便的开发会员区这样专业级别的登录控制,甚至可以考虑使用数据库存储用户,比ASP的管理有效的多,而且安全。 顺带感叹 近日的迅雷事件,我在这里支持天空,鄙视华军和迅雷。 迅雷的软件,思路,效率令人佩服,确实是个好东西。但是,大家听说过杀鸡取卵的故事么,迅雷现在就是,他自己建立了门户,提供软件搜索,软件从其他软件下载站下载。看上去挺不错的。潜在问题发生了,一个软件,很多地方同时提供,但是在迅雷中显示的站点只有一个,那么以后各家下载的站估计都要给迅雷送钱,这样才能让自己的站点多显示几次,多一些广告收入阿。下载的时候,管你是谁,只要有这个文件,迅雷就能下,流量上去了。这样做来,用户感觉不错,速度快,但是下载站呢?流量上去了,广告下来了,收入比支出少了,而且广告成倍的少,流量成倍的加,后果是什么?还记得baidu的mp3搜索吧,现在音乐站还有多少?还记得baidu的竞价广告吧,不给钱,你的页面别显示了,你的软件我照样用,不服?叫天天不应,叫地地不灵。说实话,迅雷作软件,佩服,做门户,卑鄙。杀鸡取卵,不改大家以后都没软件下,不信看吧。迅雷可是说了哦,我们不提供软件下载的,嘿嘿。 再说一个潜在威胁,迅雷就使加强版的CC,不信就看,千万用户一起用,每人5个连接,迅雷说今天,天空和我闹,大家一起去挤它的软件下载吧,天空崩溃了。明天,华军这个小人又出尔反尔了,大家去挤它吧。别和我说什么它很有商业道德,baidu多大的一个网站,不照样出来一个8848攻击事件,这次迅雷的做法,嘿嘿,好像更猛。 华军,嘿嘿,就是一个炒作家,先领头出来说,迅雷卑鄙阿,坏阿,然后,不知道得到什么好处,嘿嘿,第一个叛变了,不信大家去华军网上看看,这样的领头羊,嘿嘿,就是披着狼皮,自己炒作自己,能活到最后,但是第一个出卖用户的肯定是它。 天空,赞一个,支持一个,顶住,你要倒了,我们以后软件下载没了,一定要坚持住,让迅雷改。谢谢。 推荐网站 VIF:一个商业版本的IIS防火墙,界面比我的好看多了,功能呢,说实话是同类产品,但是有后续性,不断更新重,大家支持一个http://vif.foosun.cn 邪恶八进制:我的根据地,欢迎大家来指导 http://forum.eviloctal.com/ , 我的软件首发地色釉-信手绾红尘:美文欣赏http://blog.sina.com.cn/u/1236648217强烈推荐里面的诱惑,嘿嘿http://blog.sina.com.cn/u/49b5c1190100043h NDS论坛:喜欢玩NDS的朋友可以去看看http://www.ndsman.com/bbs,好像遇到了和天空一样的问题,被某个叫NDSBBS的网站盗链加恶意中伤。 浩联电子:http://www.591hl.com家乡的一个公司,感谢一个长期支持我的朋友 [m*],估计他不想在这里出名,嘻嘻 近日计划 集中精力研究AXLFilter,用IIS ISAPI FILTER彻底解决盗链问题,然后发布源代码,希望相关下载站与我联系测试盗链效果和防迅雷下载,概念代码将在第一时间发布。 我的联系方式:bigboyq[at]eviloctal[dot]com点击下载
分类 : 系统安全 | 发表时间 13-06-2006
关键词: asp , baidu , bbs , blog , cookie , css , data , flash , google , hp , ie , md5 , microsoft , php , phpwind , pr , server , sp2 , sql , TM , webshell , xp , 下载 , 主题 , 代码 , 入侵 , 共享 , 关键词 , 分析 , 动网 , 原理 , 友情链接 , 后门 , 安全 , 密码 , 工具 , 广告 , 搜索 , 数据库 , 新闻 , 显示 , 服务 , 服务器 , 木马 , 正式版 , 注册 , 测试 , 漏洞 , 病毒 , 登陆 , 百度 , 破解 , 程序 , 编码 , 网站 , 自动 , 认证 , 论坛 , 资料 , 软件 , 链接 , 错误 , 问题 , 限制 , 黑客
信息来源:慕容小雨’s blog 慕容小雨何许人也,偶不认识,不过听neeao说过多次,再从作品上看,当非凡人也!呵 各种漏洞的利用和一些搜索参数 说到漏洞,首先应该提到的就是动网的上传漏洞了。 “洞网”漏洞拉开了上传漏洞文件的序幕,其他系统的上 传漏洞接踵而来! asp动网论坛漏洞分析 1、这个漏洞不算太严重,用过动网论坛的人都知道,发帖时直接写javascript会被过滤拆分,写http会自动加上链接,漏洞就在此,在这两个地方变通一下,把两个单词的某个字母换成编码形式,然后系统再对应地解码回字母,就达到了避免被过滤的目的。例子说明一下,在发帖时写入[img]javasx63ript:window.open(‘httx70://www.fwcn.com’,”)[/img] 很清楚地看到,#x63解码的字母是”c”,#x70解码的字母是”p”,&起到连接作用,最后加上[img],使JS被触发,如果论坛支持flash插入,用[swf]也可。利用这个漏洞可以搞些恶作剧,写上诱人的主题,点进去结果是他的主页(骗点击率,作广告),甚至更绝,连到一个有病毒、木马的网页上,让你直想骂娘。这个漏洞存在于动网的各个版本,包括较新的0519版,覆盖面积之广让人瞠目,各人认为应该对某些非法字符进行检测剔除,而非简简单单地拆分了事,真希望动网开发者能尽早补上这漏洞。 2、比起前者,第二个漏洞问题就大啦,利用该漏洞可以破解掉论坛上所有注册会员的密码(恐怖~~~),由于论坛管理员通常直接把论坛程序载下来梢加以美工就拿来使用了,图方便直接导致了漏洞的出现,我们也载一个回来,只要看一下动网的数据库,就知道了密码的字段为userpassword,接着例如要破一个名叫abc的用户密码,首先察看abc的用户资料,给出的连接是http://xxxxx/dispuser.asp?name=abc ,在dispuser.asp中,读取参数的语句是:username=trim(request(“name”)),数据库的查询的语句是: sql=”select * from [user] where username=’”&username&”‘”,看得出来, abc就是直接被作为了dispuer的一个参数username,另外,如果该用户不存在,程序就会给出提示,既然如此,我们就再写入个查询密码的条件,在where username=abc后面加上and userpassword=”******”,理论上这样就可以实现对密码的破解了,但这么破要破到何年何月,现在就要轮到VBS函数大显身手了,可以先用len函数试出用户的密码位数,地址就这么写http://xxxxx/dispuser.asp?name=abc'%20and%20len(userpassword)=5%20and%20’1′=’1,这么看可能不好理解,放到sql语句里其实就是这副样子:sql=”select * from [User] where username=’abc’ and len(UserPassword)=5 and ’1′=’1′”,现在明白点了吧,%20是空格,abc后面的单引号和’1′=’1里的单引号都是为了和sql语句相匹配。奇怪,该用户不存在,喔?那就说明符合这个条件的用户没有,继续,把5换成6,7,8,依此类推,只要能显示出用户资料了,就说明密码位数猜对了。接下来要做的就是试每位的密码是多少了,继续要用到VBS,可以用left或right或mid函数,http://xxxxx/dispuser.asp?name=abc'%20and%20left(userpassword,1)=’a,如果猜对了就给出用户资料,猜对了就给出该用户不存在的提示,这样子还是嫌太慢,那就在外面再套个asc函数,http://xxxxx/dispuser.asp?name=abc'%20and%20asc(mid(userpassword,1,1))>’50 试出用户密码的ASCII码是否大于50,不断地缩小范围,相信很快就能将范围缩小至个位数,看到这里你是否惊出了一身冷汗,起码我是如此,*几个函数的灵活运用,保守地说,不出半小时就能破解出密码。真是不幸中的大幸,动网开发者在后来的05**版后使用了MD5的加密,这下子总算放心了,但介于国内还有许多地方在使用老版本的动网论坛(包括一个小有名气的flash站点) 3 、动网SQL语句漏洞 此漏洞针对动网SQL版本。 测试方法:在http://ip/bbs/admin_index.asp 输入用户名是’or”=’ 密码也是这个 这样可以跳过认证 原理:利用SQL语法。输入的密码和ID就成为一个合法的SQL语句,直接跳过认证。 此漏洞并不针对动网。很多SQL的ASP都会有这个漏洞 4、动网论坛sp2漏洞 (此漏洞影响范围甚大,动网官方站、黑客防线、安全基地都曾因此被黑过,具体资料大家可以在百度搜一下) 上传漏洞路径:reg_upload.asp及upfile.asp 青创文章系统 打开google 输入.tw qcdn (或者是去百度搜索 Powered by:QCDN_NEWS 但大多数是中国的) 青创文章系统 上传漏洞。在网址后加/admin_upfile.asp 如果出现。 Microsoft VBScript 磅︽顶琿岿粇 岿粇 ’800a01b6′ ンぃや穿妮┦┪よ猭: ‘form’ /article/admin_upfile.asp, 21 就代表已经有90%以上的希望了 桂林老兵的上传工具上传木马 入侵的時候發現admin_upfile.asp改了。你也可以改成user_upfile.asp也上傳傳馬馬。還有一個方法就是把admin_upfile.asp user_upfile.asp加到注入工裏邊 青创文章管理系统注入功击 关键字”list.asp?unid=” 工具: 1、NBSI好像大部分黑客站点都有得下。 2、MD5Crack2,破解MD5加密的软件(磊子推荐:dos下DV.exe比较好用) 第一次检测的时候,会报告”暂未检测到注入漏洞”;然后在”特征字符”输入”Unid” (提示:”Unid”中的” U “一定要是大写的 “飞龙文章管理系统” 漏洞 飞龙文章管理系统 Ver 2.0 Build 20040620 正式版漏洞利用 搜索”Article.asp?ArtID=”关键字 漏洞文件在 admin_upfile.asp user_upfile.asp 这两个文件”upfile.asp” 动网漏洞的再现 上传时cookie中加”ArtID=1111;” phpwind 1.3.6 的论坛漏洞的利用 搜索关键字”POWER BY PHPWIND v1.3.6″ phpwind1.3.6论坛利用程序 “群共享”中有上传 保存后,木马地址为当前目录下的faq.php 在本机用如下表单进行提交:
METHOD=”POST”>
上传成功后的木马存在论坛目录下 直接访问就行! 漏洞集合 1)Co Net MiB Ver1.0~4.0 用’or’='or’登陆管理员(一个比较经典的漏洞) 2)ASP Calendar漏洞 请在google搜索Maintained with the Ocean12 ASP Calendar Manager v1.01这个信息,程序的默认数据库为o12cal.mdb(非MD5加密,明文保存) 3)六合彩漏洞 我们打开www.baidu.com或是www.google.com 在搜索里输入 请各位验证会员料 http://www.3589.com/tian/4login.asp把4login.asp改成conn.inc <%DBPath=Server.MapPath("wz520#.mdb") Set conn=Server.CreateObject(“ADODB.Connection”) conn.Open “Driver={Microsoft Access Driver (*.mdb)};DBQ=”&DBPath%> wz520#.mdb,他就是数据库了。#改成%23就可以下载数据库了 4)青创文章系统出现严重漏洞 在网址后加/admin_upfile.asp上传WEBSHELL 百度搜索 Powered by:QCDN_NEWS 台湾.tw qcdn。 还可以用%5c暴库,通杀 “list.asp?unid=” ” .tw/list.asp?unid= ” 存在注入 在”特征字符”输入”Unid” (”Unid”中的” U “一定要是大写的) 5)自由动力3.6的软件上传过滤不严 用WinHex.exe和WSockExpert.exe修改上传木马 E时代驿站漏洞 百度搜索”E时代驿站” 漏洞利用页面 /upload.asp 用老
兵直接上传 沸腾新闻系统上传漏洞 搜索:沸腾展望新闻系统[核心:尘缘雅境]授权使用 漏洞:没有对空格进行严格的限制。 所以,我们直接选定要上传的asp木马,然后在后面加上空格 它的上传文件是UploadFaceOK.asp 尘缘雅境 在GOOGLE里搜索关键词: V1.0 ACCESS Finish,就会看 到出现了 一大堆 使用尘缘雅境系统的网站.比如说他的网站首页 是http://www.xx.com/asfq/index.asp,那么就要这样填写 http://www.xx.com/asfq/admin/uploadfaceok.asp,[漏洞目 录]:/asfq/admin (注意一定要加上admin),[漏洞文件]一般不用改,不过有 些老版的 尘缘系统 的漏洞文件是uploadok.asp,如果uploadfaceok.asp不成功 再改 OFSTAR论坛漏洞利用程序(群共享中) 搜索: powered by ofstar.net 1:输入管理员用户名 2:输入任意一个帖子的路径! 3:单击获取密码,可以截取到管理员的MD5密码!是32位加密的! 4:单击直接登陆按钮!程序会自动构造Cookies进行登陆!单击管理栏的”超管”可直接进入后台! 上传木马: 选择后台的论坛管理=>风格摸版设置 插入以下代码! (其实上传shell部分和PHPWind一样) 然后使用提交页面提交“可以直接拿到shell!