與大家分享M$ Windows9x,
ME在預設安裝時的一些安全漏洞,進而讓他人有可乘之機。只要目標電腦中有任何一個邏輯磁碟機被網路芳鄰或FTP以可讀寫方式分享出來,有心人士便可以僅利用Windows的「AutoRun」內建功能(完全不需要用到木馬,因此就算掃毒程式也抓不著),竊取他人電腦內的資料,包括『未分享』的硬碟、軟碟機、MO等抽取式資料匣。本篇文章希望Windows9x使用者能提高警覺,不要太依賴掃毒程式。若有人閱讀本文後用於非法用圖,後果一概自行負責。
入侵對象:Windows 9x, ME 版本 (Windows 2K的漏洞容待後續)
步驟一、搜尋網芳中可讀『寫』分享之邏輯碟
不一定要C碟,只要任何一個邏輯硬碟,如D、E碟等均可。但一定要可以寫入。
步驟二、破解網芳密碼
可以自己寫程式,或是在網路上搜尋一下即可找到現成工具。
步驟三、利用Windows預設的『Autorun』功能使系統硬碟開放
使用過Windows的人都見過光碟片的自動安裝過程,這是因為Windows在預設情形下會開啟光碟的自動播放功能(Autoplay)。因此只要光碟片中有Autorun.inf這個檔案,Windows便會去尋找此檔案在[autorun]段落中的開啟程式,即
[autorun]
open=abcd.exe
事實上不止光碟機,在Windows預設安裝下,所有的固定式邏輯磁碟機都有Autorun的功能。所以他人便可以利用這個漏洞,執行程式使系統硬碟被開放出來。例如在被侵入的硬碟中寫入一個Autorun.inf,開啟程式abcd.exe(或是Windows
Script
檔),修改系統登錄內容HKLM\Software\Microsoft\Windows\CurrentVersion\Network\LanMan\
加入C$的機碼值,即可在下次目標電腦開機時將系統硬碟C開放分享。因為這個AutoRun程式是在目標電腦中執行的,所以它可以讀寫系統硬碟,包括Autoexec.bat、win.ini等。(當然木馬程式也可用Autorun執行)
步驟四、隱藏新開放的分享磁碟
Windows的使用者都知道被分享的磁碟機或資料夾都會在硬碟圖示上加上一隻小手。如果目標電腦使用者重開機後看到自己的系統硬碟被赫然畫上一隻小手,他一定會察覺有人入侵了,通常他可能會將所有檔案分享都關閉,所以入侵者還必須不讓使用者發覺才好。首先他必須更改Windows對分享資料夾所使用的內建圖示。Windows會將被分享的磁碟或資料夾圖示加畫上一隻小手,其實它是Shell32.dll檔案中的第28個小圖示。入侵者可以在登錄中修改下列一段:
HKLM\Software\Microsoft\Windows\CurrentVersion\explorer\Shell Icons\
新建名稱"28"(即分享圖示),內容指向自己畫的一個較不顯眼的圖示,或是乾脆用圖形軟體將目標電腦Shell32.dll的第28號圖示改成透明圖案。但是要讓這個設定在下次開機時生效,還必須將Windows的圖示快取給刪除才行。這些圖示快取檔藏在c:\windows\system\ShellIconCache這個隱藏檔中,可以順便在autoexec.bat中寫入刪除這個檔案的指令,這樣下次開機時Windows被只好從再登錄中讀取新的圖示指令了。此外剛才提到名稱用C$代替C,也會使一般人在網芳上看不到這個分享硬碟,減少入侵曝光的機會。
步驟五、開啟軟碟機、可移除式儲存器(如MO)的資料分享
步驟如同步驟三,入侵者可以自己寫一個小程式,搜尋一下目標電腦在開機時共有哪些磁碟機登記,例如可以匯出下列幾個登錄鍵值中的"CurrentDriveLetterAssignment",便可觀察共有幾個邏輯磁碟:
HKLM\Enum\ESDI -->硬碟機
\FLOP -->軟碟機
\SCSI -->硬碟機、光碟機
步驟六、讓使用者無法取消資料夾分享
即使入侵者已經很小心的遮掩住分享磁碟,使用者仍然可能在偶然的情況下以滑鼠右鍵點擊磁碟機,開啟『資料分享』選項,並赫然發現自己的硬碟被分享了。不過入侵者可以藉由
修改下列登錄鍵值使的使用者無法發現資料夾遭到分享:
HKCR\Software\Microsoft\Windows\CurrentVersion\Policies\NoFileSharingControl
此DWORD值若被設為"1"則使用者無法從檔案總管中看到『資源分享...』選項。
!!預防對策!!
以現行Windows的使用者介面,使用者是很難及早發現這些漏洞的。除非您經常檢查自己的autoexec.bat、啟動資料夾、win.ini、工作排程等。就算發現了,如果使用者不懂得修改
登錄值,那也是束手無策,只好拔掉網路線哩。>_<"""
所以最好的預防方法就是:
一、儘量不要開放寫入分享。
二、萬一需要開放寫入分享,也不要將整個邏輯硬碟分享出來。即使您是使用FTP上下傳檔,原則也相同。因為不管用何種途徑,入侵者只要可以寫入Autorun.inf及執行檔就算成功。
三、關閉系統對固定式硬碟的AutoRun設定,請修改下列登錄鍵:
HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoDriveTypeAutoRun
---> 0x10011101
學習----嗯..無只境