<?xml version="1.0" encoding="UTF-8" ?>
<rss version="2.0">
<channel>
<title><![CDATA[C.I.S.R.T.]]></title> 
<link>http://www.cisrt.org/blog/index.php</link> 
<description><![CDATA[Chinese Internet Security Response Team (GMT +0800)]]></description> 
<language>zh-cn</language> 
<copyright><![CDATA[C.I.S.R.T.]]></copyright>
<item>
<link>http://www.cisrt.org/blog/read.php?503</link>
<title><![CDATA[[转载]木马和僵尸网络监测与处置机制 ]]></title> 
<author>小陌 &lt;smallmo@cisrt.com&gt;</author>
<category><![CDATA[安全综合]]></category>
<pubDate>Mon, 01 Jun 2009 02:15:03 +0000</pubDate> 
<guid>http://www.cisrt.org/blog/read.php?503</guid> 
<description>
<![CDATA[ 
	<p align="center">木马和僵尸网络监测与处置机制 </p><br/>第一条 为有效防范和处置木马和僵尸网络引发的网络安全隐患，规范监测和处置行为，净化网络环境，维护我国公共互联网安全，依据《中华人民共和国电信条例》、《互联网网络安全应急预案》，制定本办法。 <br/><br/>第二条 木马是指由攻击者安装在受害者计算机上秘密运行并用于窃取信息及远程控制的程序。僵尸网络是指由攻击者通过控制服务器控制的受害计算机群。木马和僵尸网络对网络信息安全造成危害和威胁，是造成个人隐私泄露、失泄密、垃圾邮件和大规模拒绝服务攻击的重要原因。 <br/><br/>第三条 本办法适用于对危害公共互联网安全的木马和僵尸网络控制端（以下简称木马和僵尸网络）及其使用的IP地址和恶意域名的监测和处置。 <br/><br/>............<br/><br/>Tags - <a href="http://www.cisrt.org/blog/tag.php?tag=%25E6%259C%25A8%25E9%25A9%25AC" rel="tag">木马</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=%25E5%2583%25B5%25E5%25B0%25B8%25E7%25BD%2591%25E7%25BB%259C" rel="tag">僵尸网络</a>
]]>
</description>
</item><item>
<link>http://www.cisrt.org/blog/read.php?383</link>
<title><![CDATA[伪装成照片的MSN病毒数变种正在传播中]]></title> 
<author>海色の月 &lt;amezhs@cisrt.org&gt;</author>
<category><![CDATA[安全综合]]></category>
<pubDate>Fri, 21 Sep 2007 13:18:05 +0000</pubDate> 
<guid>http://www.cisrt.org/blog/read.php?383</guid> 
<description>
<![CDATA[ 
	在这两个星期中，我们陆续发现数个MSN病毒新变种在互联网中传播，传播范围虽然不大但带给用户的困扰丝毫没有减小，我们也从论坛、邮件和Q群上收到不少来自用户的求助。病毒使用的伎俩一如既往，向联系人发送伪装成照片的ZIP压缩包，同时伴随诱惑文字消息诱使联系人接收打开，这些变种可谓是大变化不多小变化不断，今天我们列举这些其中的三个主要类型做下简单说明。<br/><br/>............<br/><br/>Tags - <a href="http://www.cisrt.org/blog/tag.php?tag=img0024.zip" rel="tag">img0024.zip</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=trojan.win32.agent.axx" rel="tag">trojan.win32.agent.axx</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=w32%252Fcheckout" rel="tag">w32/checkout</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=dropper.win32.insteadmem.b" rel="tag">dropper.win32.insteadmem.b</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=win32.troj.agent.33792" rel="tag">win32.troj.agent.33792</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=img0017-www.photoupload.com" rel="tag">img0017-www.photoupload.com</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=x_0005_jpg.zip" rel="tag">x_0005_jpg.zip</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=mono.exe" rel="tag">mono.exe</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=backdoor.win32.sdbot.bzf" rel="tag">backdoor.win32.sdbot.bzf</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=backdoor.win32.sdbot.orv" rel="tag">backdoor.win32.sdbot.orv</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=win32.hack.sdbot.388096" rel="tag">win32.hack.sdbot.388096</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=www.x_0005_jpg-msn.com" rel="tag">www.x_0005_jpg-msn.com</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=dcs515610.zip" rel="tag">dcs515610.zip</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=win442.dll" rel="tag">win442.dll</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=backdoor.win32.ircbot.bam" rel="tag">backdoor.win32.ircbot.bam</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=backdoor.win32.ircbot.agd" rel="tag">backdoor.win32.ircbot.agd</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=w32%252Fsdbot.worm" rel="tag">w32/sdbot.worm</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=worm.win32.msnphoto.d" rel="tag">worm.win32.msnphoto.d</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=win32.hack.sdbot.55808" rel="tag">win32.hack.sdbot.55808</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=win32.troj.msnbott.c.26000" rel="tag">win32.troj.msnbott.c.26000</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=dcs515610.scr" rel="tag">dcs515610.scr</a>
]]>
</description>
</item><item>
<link>http://www.cisrt.org/blog/read.php?365</link>
<title><![CDATA[调回“低”度风险]]></title> 
<author>小陌 &lt;smallmo@cisrt.com&gt;</author>
<category><![CDATA[安全综合]]></category>
<pubDate>Wed, 01 Aug 2007 10:09:24 +0000</pubDate> 
<guid>http://www.cisrt.org/blog/read.php?365</guid> 
<description>
<![CDATA[ 
	距离周一下午（7.30）的<a href="http://www.cisrt.org/blog/read.php?363" target="_blank"><u>MSN蠕虫爆发</u></a>，已过去整整48小时。蠕虫在国内传播的速度从昨天上午开始已经逐渐降低，我们已于今天下午将当前互联网风险级别调回“<strong>低</strong>”度风险。<br/><br/>虽然风险级别已经调回“<strong>低</strong>”度，但这并不表示广大MSN用户就可以放松警惕。据我们的监测，从上周一（7.24）开始，这个家族的变种就开始变得非常活跃，至少以每天一个变种的速度，不断更新来躲避反病毒软件的检测。我们从上周一开始，每天收到来自全球各个地区的网友提供的MSN蠕虫样本，我们的<a href="http://www.cisrt.org/bbs/forumdisplay.php?fid=12" target="_blank"><u>流行病毒解决方案</u></a>区也保持着每天更新，我们英文站点的访问量也陡然增加，有许多外国朋友也都碰到了这个家族的变种。<br/>............<br/><br/>Tags - <a href="http://www.cisrt.org/blog/tag.php?tag=msn%25E8%25A0%2595%25E8%2599%25AB" rel="tag">msn蠕虫</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=libcintles3.dll" rel="tag">libcintles3.dll</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=%25E6%2580%25A7%25E6%2584%259F%25E7%259B%25B8%25E5%2586%258C" rel="tag">性感相册</a>
]]>
</description>
</item><item>
<link>http://www.cisrt.org/blog/read.php?362</link>
<title><![CDATA[MSN病毒压缩包和压缩软件的安全保护]]></title> 
<author>海色の月 &lt;amezhs@cisrt.org&gt;</author>
<category><![CDATA[安全综合]]></category>
<pubDate>Fri, 27 Jul 2007 10:01:48 +0000</pubDate> 
<guid>http://www.cisrt.org/blog/read.php?362</guid> 
<description>
<![CDATA[ 
	这星期里我们监测到一些新的MSN蠕虫病毒在小范围内传播，新的变种在表现形式上较以往变种没有太大的变化，发送诱惑消息的同时发送伪装成照片的带毒压缩包，需要接收者主动打开运行压缩包中的病毒文件才能让系统受到感染。<br/><br/>目前这些病毒使用的压缩包格式几乎都是ZIP格式，压缩包中的病毒文件通常使用scr和pif两种格式，scr格式可以显示定义的图标，具有一定诱惑性，pif的扩展名则可能被用户误以为是gif图片而毫无防备地直接打开，但是如果将pif文件解压缩出来，看到的便是一个MS-DOS图标的文件，诱惑性大大地降低。相信大部分普通用户都会直接在压缩包里打开文件吧，让我们看看直接在压缩包中双击pif文件会出现怎样的情况，<br/>............<br/><br/>Tags - <a href="http://www.cisrt.org/blog/tag.php?tag=msn%25E8%25A0%2595%25E8%2599%25AB" rel="tag">msn蠕虫</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=winrar" rel="tag">winrar</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=winzip" rel="tag">winzip</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=%25E5%25AE%2589%25E5%2585%25A8%25E4%25BF%259D%25E6%258A%25A4" rel="tag">安全保护</a>
]]>
</description>
</item><item>
<link>http://www.cisrt.org/blog/read.php?361</link>
<title><![CDATA[从上半年病毒疫情和互联网安全报告看当前网络威胁]]></title> 
<author>海色の月 &lt;amezhs@cisrt.org&gt;</author>
<category><![CDATA[安全综合]]></category>
<pubDate>Thu, 26 Jul 2007 08:40:27 +0000</pubDate> 
<guid>http://www.cisrt.org/blog/read.php?361</guid> 
<description>
<![CDATA[ 
	这个月，江民、毒霸、瑞星先后发布了2007年上半年的病毒疫情和互联网安全报告，分别从病毒疫情、病毒特点，互联网威胁分析，黑色产业链，十大流行病毒介绍等多个方面进行了描述、分析和研究，我们也选择其中几个面和点进行一下说明，供大家参考。<br/><br/><br/><strong>病毒、木马新特点</strong><br/><br/>病毒数量的剧增是现阶段一个突出特点，尤其是木马，变种多、更新快、更新频率高使木马数量进一步激增，有些木马为了躲避反病毒软件的查杀在一天内就有好几次更新，同时，木马生成器的流行也让木马的制作变得更加简单快捷。另一个显著特点是病毒集体行动，木马群的活跃表现使用户计算机感染的病毒数成倍增长，经常可以发现用户的系统中植入了一堆堆的木马程序，也由于木马群中的大部分都以盗号为目的，使得网络盗号上升到了一个新的高度。木马群通常利用漏洞借助恶意网页传播，一般由一个下载器下载一堆木马程序，各个木马分工明确，有的释放病毒或恶意程序，有的盗取网游帐号或QQ密码，有的感染文件，有的专职破坏安全软件和系统，还有的负责更进一步的传播和破坏，这些木马程序个头普遍较小，通常一个木马程序仅仅针对一款网游进行盗号，甚至还发现个别木马的作用仅仅是修改IE主页或替换HOSTS文件。<br/><br/>............<br/><br/>Tags - <a href="http://www.cisrt.org/blog/tag.php?tag=2007%25E4%25B8%258A%25E5%258D%258A%25E5%25B9%25B4" rel="tag">2007上半年</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=%25E7%2597%2585%25E6%25AF%2592%25E7%2596%25AB%25E6%2583%2585" rel="tag">病毒疫情</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=%25E4%25BA%2592%25E8%2581%2594%25E7%25BD%2591%25E5%25AE%2589%25E5%2585%25A8%25E6%258A%25A5%25E5%2591%258A" rel="tag">互联网安全报告</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=%25E7%25BD%2591%25E7%25BB%259C%25E5%25A8%2581%25E8%2583%2581" rel="tag">网络威胁</a>
]]>
</description>
</item><item>
<link>http://www.cisrt.org/blog/read.php?353</link>
<title><![CDATA[MSN蠕虫的一些思考]]></title> 
<author>小陌 &lt;smallmo@cisrt.com&gt;</author>
<category><![CDATA[安全综合]]></category>
<pubDate>Tue, 03 Jul 2007 10:48:49 +0000</pubDate> 
<guid>http://www.cisrt.org/blog/read.php?353</guid> 
<description>
<![CDATA[ 
	昨天下午开始爆发的<a href="http://www.cisrt.org/blog/read.php?352" target="_blank"><u>MSN蠕虫（IRCBot.acd）</u></a>，已在全球范围内快速传播开。根据我们的统计，今天有大量的国内网友通过搜索引擎寻找相关的讯息，我们相关帖子的点击量也迅速上升。<br/><br/>截了一张今天统计的图：<br/>............<br/><br/>Tags - <a href="http://www.cisrt.org/blog/tag.php?tag=msn%25E8%25A0%2595%25E8%2599%25AB" rel="tag">msn蠕虫</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=ircbot.acd" rel="tag">ircbot.acd</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=myalbum2007.zip" rel="tag">myalbum2007.zip</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=sysprinters.dll" rel="tag">sysprinters.dll</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=photoalbum-2007.scr" rel="tag">photoalbum-2007.scr</a>
]]>
</description>
</item><item>
<link>http://www.cisrt.org/blog/read.php?293</link>
<title><![CDATA[灰鸽子是什么？]]></title> 
<author>海色の月 &lt;amezhs@cisrt.org&gt;</author>
<category><![CDATA[安全综合]]></category>
<pubDate>Wed, 14 Mar 2007 15:17:00 +0000</pubDate> 
<guid>http://www.cisrt.org/blog/read.php?293</guid> 
<description>
<![CDATA[ 
	灰鸽子，一款国内远程管理软件，至少它官方是这么说的（官方网站http://www.huigezi.net/），但在大多数时间大部分地区，大部分的人都会说它——灰鸽子是病毒！是木马！是后门程序！<br/><br/>灰鸽子是什么？为什么大家都说它是木马是病毒？最近毒霸又将这些问题摆在了大家的面前。是木马？是病毒？是远程管理软件？是监控软件？<br/><br/>............<br/><br/>Tags - <a href="http://www.cisrt.org/blog/tag.php?tag=%25E7%2581%25B0%25E9%25B8%25BD%25E5%25AD%2590" rel="tag">灰鸽子</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=%25E8%25BF%259C%25E7%25A8%258B%25E7%25AE%25A1%25E7%2590%2586%25E8%25BD%25AF%25E4%25BB%25B6" rel="tag">远程管理软件</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=%25E8%25BF%259C%25E7%25A8%258B%25E7%259B%2591%25E6%258E%25A7%25E8%25BD%25AF%25E4%25BB%25B6" rel="tag">远程监控软件</a>
]]>
</description>
</item><item>
<link>http://www.cisrt.org/blog/read.php?228</link>
<title><![CDATA[HTML.Download，话说Duba检测隐藏iframe]]></title> 
<author>海色の月 &lt;amezhs@cisrt.org&gt;</author>
<category><![CDATA[安全综合]]></category>
<pubDate>Sat, 13 Jan 2007 17:10:48 +0000</pubDate> 
<guid>http://www.cisrt.org/blog/read.php?228</guid> 
<description>
<![CDATA[ 
	这篇blog或许有些无聊，刚才正打算关机的时候，很偶然地又看到某网页里有个隐藏的iframe，Duba也弹出提示报告发现：<strong>HTML.Download</strong>，打开源代码看看吧，况且似乎睡意未浓，于是研究起这个HTML.Download来。<br/><br/>恶意网站上常见的隐藏iframe格式如下：<br/><div class="code">&lt;iframe src=&quot;恶意网站地址&quot; width=0 height=0&gt;&lt;/iframe&gt;</div>src=后跟着的就是iframe里包含的地址<br/>width=0，表示宽度为0<br/>height=0，表示高度为0<br/>二者其一为0，即不可见。<br/><br/>............<br/><br/>Tags - <a href="http://www.cisrt.org/blog/tag.php?tag=html.download" rel="tag">html.download</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=duba" rel="tag">duba</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=%25E6%25AF%2592%25E9%259C%25B8" rel="tag">毒霸</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=%25E7%2586%258A%25E7%258C%25AB%25E7%2583%25A7%25E9%25A6%2599" rel="tag">熊猫烧香</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=%25E6%258C%2582%25E9%25A9%25AC" rel="tag">挂马</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=%25E6%2581%25B6%25E6%2584%258F%25E7%25BD%2591%25E9%25A1%25B5" rel="tag">恶意网页</a> , <a href="http://www.cisrt.org/blog/tag.php?tag=iframe" rel="tag">iframe</a>
]]>
</description>
</item><item>
<link>http://www.cisrt.org/blog/read.php?30</link>
<title><![CDATA[Whats *.*?]]></title> 
<author>海色の月 &lt;amezhs@cisrt.org&gt;</author>
<category><![CDATA[安全综合]]></category>
<pubDate>Sat, 29 Jul 2006 06:27:09 +0000</pubDate> 
<guid>http://www.cisrt.org/blog/read.php?30</guid> 
<description>
<![CDATA[ 
	打开金山毒霸主程序，进行指定路径扫描，我们在选择扫描路径树形结构的目录里可以看到<strong>*.*</strong>，这个*.*在每个驱动器下都有，每个目录下都有，就在这个时候问题来了，善男信女们开始发问：<br/><div class="quote"><div class="quote-title">引用</div><div class="quote-content"><strong>Q1：</strong>*.*是什么呀？每个目录下都有，是不是中毒了？<br/><br/><strong>Q2：</strong>每个目录下都有一个文本图标的文件，名字是*.*，但是我在那些目录下怎么也找不到，怎么办？</div></div><br/><br/><br/>............<br/><br/>Tags - <a href="http://www.cisrt.org/blog/tag.php?tag=%25E9%2580%259A%25E9%2585%258D%25E7%25AC%25A6" rel="tag">通配符</a>
]]>
</description>
</item>
</channel>
</rss>