博客

  • 百度和google的排名规则

    其实,研究seo重要的是观察和总结。seo就像一本天书,给不同人看就有不同的效力。
    下面是我观察和总结到的百度和google的排名规则,分享给站友们。
    也希望大家能够分享出自己的、个人独有的那一本SEO.
    百度的排名规则之我见
    1、百度喜欢收录title里为单个关键字的网页,并且排名很靠前。
    2、百度喜欢收录静态的以关键字命名的目录或者html文件。排名当然也很靠前。
    3、百度喜欢给title关键字列表里面的,列表内容含有的title关键字多的页面排名靠前。
    4、百度喜欢把顶级域名首页title里的关键字排名靠前,并且不论是alexa是多少,都有挺靠前的排名。(要求当然是顶级域名的,而且是首页文件,超级热门的关键字除外。)
    5、百度喜欢从其他优秀网站自动收录你的网站,比如我在百度空间发表的文章里面含有自己网站的地址,那么百度会自动收录的。而且速度比较快。
    6、建议大家使用的meta标签:
    大家仔细看看你网站的标签的排列循序,大家看到 c 了吗,他排在网页比较靠前的位置,对了我要说的就是病毒,大家可以在百度搜索病毒看看,http://www.qqread.com/keywords/virus.html竟然排在了第一页,像这么热门的关键字他凭什么排在第一页呢?请站友们研究下。
    回过头来,大家看看我上面说的百度喜欢收录的因素,你看他做到了多少条,你就会恍然大悟了。


    病毒 – QQread.com 电脑频道

    我把我的网页依据上面的规则优化了,http://www.cshker.com/autovirus/autovirus.html,正在等待收录。希望大家给我顶一下,测试一下一个网页被大量的浏览会不会提升百度的排名,让我有更大的信心继续做下去。
    google的排名规则之我见
    其实google和百度的排名技巧基本雷同。但google毕竟是国外的,他们有他们的习惯,所以对待网站的排名规则也有所不同。
    1、google喜欢把网站地址含有关键字的网站排名靠前,比如说你搜索seo,那么www.seo.org.cn排在第二的位置,我记得以前是第一名的,不知道为什么排名变化了。细心的人会看到google在搜索seo的第一页里面的网站,其本上网址都包含seo,再往后推,包含seo这个目录的网站排名也会靠前。
    2、google喜欢收录网站地图。我做的网站地图(http://www.cshker.com/archiver/),很简单,甚至丑陋,但该有的链接都有了,所以我网站的每个栏目基本都有被他收录到。那么我以后再栏目发表的文章,就会迅速被他收录了。
    3、google网站管理员工具。相信有很多站长都知道这个工具但很少听人介绍他的加速功能,没错!他能加速google对你网站的收录使你的网站被他收录得更多,就是在你登陆google网站管理员工具以后点击管理你的站点,里面有个工具菜单,打开他你可以看到設定檢索速率 ,你根据他的提示把速率提升到较快就可以了。
    地址:http://www.google.com/webmaster
    当然光这些还远远不够,我们还得提升自己的alexa排名,增加自己的pr值!还有很多需要学习的东西!
    最后,本人喜欢google,因为个人觉得只要做了我上面说的那三点以后,在google可以实现,某位前辈的那句经典名言,“最好的seo优化,就是不做seo优化”。
    本文出自站友网站友QQ群17770150相关日志Google 免费网页加速服务
    mysql分页limit 优化
    Firefox 浏览器加速
    Tcmalloc 优化 Nginx Mysql
    几个提高WordPress博客访问速度的插件

  • 如何发现和防止Sniffer 嗅探器

    如何在网络中发现一个Sniffer,简单的一个回答是你发现不了。因为他们根本就没有留下任何痕迹,sniffer是如此嚣张又安静,如何知道有没有sniffer存在,这也是一个很难说明的问题。

    查找网络存在sniffer
    一、网络通讯掉包率反常的高
    通过一些网络软件,可以看到信息包传送情况,向ping这样的命令会告诉你掉了百分几的包。如果网络中有人在Listen,那么信息包传送将无法每次都顺畅的流到目的地。(这是由于sniffer拦截每个包导致的) 。

    二、网络带宽出现反常
    通过某些带宽控制器(通常是防火墙所带),可以实时看到目前网络带宽的分布情况,如果某台机器长时间的占用了较大的带宽,这台机器就有可能在监听。在非高速信道上,如56Kddn等,如果网络中存在sniffer,你应该也可以察觉出网络通讯速度的变化。

    三、查看计算机上当前正在运行的所有程序。
    但这通常并不可靠,但可以控制计算机中程序运行。在Unix系统下使用下面的命令: ps -aux 或: ps -augx。 这个命令列出当前的所有进程,启动这些进程的用户,它们占用CPU的时间,占用内存的多少等等。

    Windows系统下,按下Ctrl+Alt+Del,看一下任务列表。不过,编程技巧高的Sniffer即使正在运行,也不会出现在这里的。

    系统中搜索,查找可疑的文件。但入侵者可能使用自己编写的程序,所以都会给发现sniffer造成相当大的困难。

    还有许多工具,能用来看看你的系统会不会在杂收模式。从而发现是否有一个Sniffer正在运行。

    防止sniffer 驻入
    对于嗅探器如此强大的‘灵敏度’,你最关心的可能是传输一些比较敏感的数据,如用户ID或口令等等。有些数据是没有经过处理的,一旦被sniffer,就能获得这些信息,解决这些问题的办法是加密。

    介绍一下SSH,全名Secure Shell,是一个在应用程序中提供安全通信的协议,建立在客户机/服务器模型上的。SSH服务器的分配的端口是22,连接是通过使用一种来自RSA的算法建立的,在授权完成后,接下来的通信数据是用IDEA技术来加密的。这通常是较强的,适合与任何非秘密和非经典的通讯。

    SSH后来发展成为F-SSH,提供了高层次的,军方级别的对通信过程的加密。它为通过TCP/IP网络通信提供了通用的最强的加密。如果某个站点使用F-SSH,用户名和口令成为不是很重要的一点。目前,还没有人突破过这种加密方法。即使是sniffer,收集到的信息将不再有价值,当然最关键的是怎样使用它。

    另类安全之法
    另一个比较容易接受的是使用安全拓扑结构。这听上去很简单,但实现起来花销是很大的。这样的拓扑结构需要有这样的规则:一个网络段必须有足够的理由才能信任另一网络段。网络段应该考虑你的数据之间的信任关系上来设计,而不是硬件需要。开始处理网络拓扑则要做到以下几点:

    第一点:一个网络段是仅由能互相信任的计算机组成的。通常它们在同一个房间里,或在同一个办公室里。比如你的财务信息,应该固定在某一节点,就象你的财务部门被安排在办公区域的的一个不常变动的地方。

    第二点:注意每台机器是通过硬连接线接到Hub的。Hub再接到交换机上。由于网络分段了,数据包只能在这个网段上被sniffer。其余的网段将不可能被sniffer。

    第三点:所有的问题都归结到信任上面。计算机为了和其他计算机进行通信,它就必须信任那台计算机。作为系统管理员,你的工作是决定一个方法,使得计算机之间的信任关系很小。这样,就建立了一种框架,可以告诉你什么时候放置了一个sniffer,它放在那里了,是谁放的等等。

    第四点:如果你的局域网要和INTERNET相连,仅仅使用防火墙是不够的。入侵者已经能从一个防火墙后面扫描,并探测正在运行的服务。你要关心的是一旦入侵者进入系统,他能得到些什么。你必须考虑一条这样的路径,即信任关系有多长。举个例子,假设你的WEB服务器对某一计算机A是信任的。那么有多少计算机是A信任的呢。又有多少计算机是受这些计算机信任的呢?在信任关系中,这台计算机之前的任何一台计算机都可能对你的计算机进行攻击,并成功。你的任务就是保证一旦出现的Sniffer,它只对最小范围有效。

    编者按:Sniffer往往是攻击者在侵入系统后使用的,用来收集有用的信息。因此,防止系统被突破是关键。系统安全管理员要定期的对所管理的网络进行安全测试,防止安全隐患。同时要控制拥有相当权限的用户的数量。请记住,许多攻击往往来自网络内部。 相关日志CSDN资源免积分下载器
    绿色工具箱
    Everything 最快的文件名搜索工具
    深入理解网络
    FreeBSD网络设置

    最后编辑: selboo 编辑于2009/07/23 14:21

  • Sniffer原理应用详解

    提到网络嗅探大家都知道sniffer了,sneff是嗅探的意思,sniffer自然就是嗅探器的含义了。Sniffer是利用计算机的网络接口截获目的地为其它计算机的数据报文的一种工具。嗅探器最早是为网络管理人员配备的工具,有了嗅探器网络管理员可以随时掌握网络的实际情况,查找网络漏洞和检测网络性能,当网络性能急剧下降的时候,可以通过嗅探器分析网络流量,找出网络阻塞的来源。嗅探器也是很多程序人员在编写网络程序时抓包测试的工具,因为我们知道网络程序都是以数据包的形式在网络中进行传输的,因此难免有协议头定义不对的。

    了解了嗅探器的基本用法,那它跟我们的网络安全有什么关系?

    任何东西都有它的两面性,在黑客的手中,嗅探器就变成了一个黑客利器,上面我们已经提到了arp欺骗,这里再详细讲解arp欺骗的基本原理,实现方法,防范方式,因为很多攻击方式都要涉及到arp欺骗,如会话劫持和ip欺骗。首先要把网络置于混杂模式,再通过欺骗抓包的方式来获取目标主机的pass包,当然得在同一个交换环境下,也就是要先取得目标服务器的同一网段的一台服务器。

    Arp是什么?arp是一种将ip转化成以ip对应的网卡的物理地址的一种协议,或者说ARP协议是一种将ip地址转化成MAC地址的一种协议,它靠维持在内存中保存的一张表来使ip得以在网络上被目标机器应答。ARP就是IP地址与物理之间的转换,当你在传送数据时,IP包里就有源IP地址、源MAC地址、目标IP地址,如果在ARP表中有相对应的MAC地址,那么它就直接访问,反之,它就要广播出去,对方的IP地址和你发出的目标IP地址相同,那么对方就会发一个MAC地址给源主机。而ARP欺骗就在此处开始,侵略者若接听到你发送的IP地址,那么,它就可以仿冒目标主机的IP地址,然后返回自己主机的MAC地址给源主机。因为源主机发送的IP包没有包括目标主机的MAC地址,而ARP表里面又没有目标IP地址和目标MAC地址的对应表。所以,容易产生ARP欺骗。例如:我们假设有三台主机A,B,C位于同一个交换式局域网中,监听者处于主机A,而主机B,C正在通信。现在A希望能嗅探到B->C的数据, 于是A就可以伪装成C对B做ARP欺骗——向B发送伪造的ARP应答包,应答包中IP地址为C的IP地址而MAC地址为A的MAC地址。 这个应答包会刷新B的ARP缓存,让B认为A就是C,说详细点,就是让B认为C的IP地址映射到的MAC地址为主机A的MAC地址。 这样,B想要发送给C的数据实际上却发送给了A,就达到了嗅探的目的。我们在嗅探到数据后,还必须将此数据转发给C, 这样就可以保证B,C的通信不被中断。
    以上就是基于ARP欺骗的嗅探基本原理,在这种嗅探方法中,嗅探者A实际上是插入到了B->C中, B的数据先发送给了A,然后再由A转发给C,其数据传输关系如下所示:

    B—–>A—–>C

    B<—-A<——C

    当然黑洞在进行欺骗的时候还需要进行抓包和对包进行过虑得到他们想要的信息,如用户名、口令等。虽然网络中的数据包是以二进制的方式进行传输的,但嗅探器的抓包和重组还有过滤等都为他们做了这一切。

    网络嗅探有三种方式,一种是mac洪水,即攻击者向交换机发送大量的虚假mac地址数据,交换机在应接不暇的情况下就象一台普通的hub那样只是简单的向所有端口广播数据了,这时嗅探者就可以借机进行窃听,但如果交换机使用静态地址映射表的话,这种方法就不行了。第二种方式是mac地址复制,即修改本地的mac地址,使其与欲嗅探主机的mac地址相同,这样交换机将会发现有两个端口对应相同的mac地址,于是到该mac地址的数据包同时从这两个端口中发出去。

    第三种方式就是用得最多的了——–arp欺骗。我们可以看下自己的机器,在刚开机的时候在dos中输入arp –a(查看本机arp缓存表的内容)可以看到arp缓存表是空的。

    如:Microsoft Windows [版本 5.2.3790]

    (C) 版权所有 1985-2003 Microsoft Corp.

    D:>arp -a

    No ARP Entries Found

    D:>

    那么我们ping一下网关再输入arp –a查看一下。

    D:>ping 192.168.0.1

    Pinging 192.168.0.1 with 32 bytes of data:

    Reply from 192.168.0.1: bytes=32 time<1ms TTL=64

    Reply from 192.168.0.1: bytes=32 time<1ms TTL=64

    Ping statistics for 192.168.0.1:

    Packets: Sent = 2, Received = 2, Lost = 0 (0% loss),

    Approximate round trip times in milli-seconds:

    Minimum = 0ms, Maximum = 0ms, Average = 0ms

    Control-C

    ^C

    D:>arp -a

    Interface: 192.168.0.6 — 0x10003

    Internet Address Physical Address Type

    192.168.0.1 00-0a-e6-48-41-8b dynamic

    D:>

    从上面的ping命令,我们分析包的结果是,首先本机发出一个arp包询问谁是192.168.0.1?192.168.0.1回应一个arp包,并返回一个mac地址,接下来本机再发送request请求,目标机回应该一个reply包,最后将mac地址保存在arp缓存中。

    我们再来举一个arp欺骗的实例:

    交换局域网中有A、B、C三台机器,假设ip地址和mac地址如下:

    A主机:ip地址为:192.168.0.1,mac地址为:0a:0a:0a:0a:0a:0a

    B主机:ip地址为:192.168.0.2,mac地址为:0b:0b:0b:0b:0b:0b

    C主机:ip地址为:192.168.0.3,mac地址为:0c:0c:0c:0c:0c:0c 相关日志CSDN资源免积分下载器
    绿色工具箱
    Everything 最快的文件名搜索工具
    深入理解网络
    FreeBSD网络设置

    最后编辑: selboo 编辑于2009/07/23 14:21

  • 开源软件七大盈利模式

    开源软件在发展历程中,已经不仅仅是开放源代码的免费软件。开源软件与商业并不冲突,它是一种新兴的商业模式。与传统的商业软件相比,开源软件采用了开放源代码、免费分发等形式,减少了营销与销售成本,更易于广泛传播。

    开源软件可以是成功的商业行为,那么这意味着什么呢?首先,商业公司必须要能够生存和盈利;其次,商业公司生存的意义在于为用户创造价值。那么我们来看看开源软件是如何生存、如何创造价值、并如何借助其创造的价值来获得回报的。

    在开源软件领域中,常见的盈利模式一共有7种。下面,让我们来逐一列举和分析。

    盈利模式之一:多种产品线

    在这种模式中,利用开源软件为直接产生收入的专有软件来创造或维持一种市场地位。例如,开放源代码的客户端软件带动了服务器软件的销售,或者借用开源版本带动商业许可版本的产品销售。这种模式应用的比较普遍。如 MySQL 产品就同时推出面向个人和企业的两种版本,即开源版本和专业版本,分别采用不同的授权方式。开源版本完全免费以便更好的推广,而从专业版的许可销售和支持服务获得收入。再如 Redhat 自 Redhat Linux 9.0 后将原桌面操作系统转为 Fedora 项目,借 Fedora Core Linux 在开源社区的声望而促进 Redhat Enterprise Linux AS/ES/WS 服务器产品线的销售。

    盈利模式之二:技术服务型

    在这种模式中,开放源代码软件采用了一种全新的市场定位,并非面向产品,而是针对技术服务。JBoss就是这种模式的典型代表。JBoss 应用服务器完全免费,而通过提供技术文档、培训、二次开发支持等技术服务而获得收入。

    盈利模式之三:应用服务托管(ASP)

    这种模式适用于基于开源软件的应用服务供应商(ASP)。

    例如,PHP Live! 就是一种构架于 PHP、MySQL 之上的开源软件,它可为企业用户提供实时交谈服务。目前已经有数十家公开提供 PHP Live! 托管服务的应用服务提供商。

    盈利模式之四:软、硬件一体化

    这种模式是针对硬件制造商的。随着竞争的普及,市场压力迫使硬件公司开发并维护软件,但是软件本身却并不是利润中心,因而采用开源软件。 这种模式为大型公司广泛采纳,比如 IBM HP 等服务器供应商巨头,通过捆绑免费的 Linux 操作系统销售硬件服务器。SUN 公司近期将其 Solaris 操作系统开放源码,以确保服务器硬件的销售收入,也是这种模式的体现。

    盈利模式之五:附属品

    在这种模式中,出售开放源代码的附加产品。比如在低端市场,出售杯子和T恤衫等;在高端市场上,出售专业编辑出版的文档和书籍。O’Reilly集团是销售开源软件附加产品公司的典型案例,他出版了很多优秀的开放源代码软件的参考资料。O’Reilly实际上雇用和支持了一些著名的开放源代码黑客(例如Larry Wall和Brain Behlendorf),并以此提高它在市场上的声望。

    盈利模式之六:品牌战略、服务致上

    在这种模式中,开源公司通过开源软件先天的传播优势,以极低的成本建立和传播品牌。并通过向用户提供产品相关的服务来获得回报。 康比尔公司的 Compiere ERP & CRM 软件是这种模式的典型案例。康比尔公司开发了开源的 ERP & CRM 软件,由于其产品优秀,很快便获得了北美、欧洲和亚洲中小企业用户的认可,Compiere 品牌也因此迅速地传播到了世界各地,在企业管理软件市场已经成为全球知名品牌。

    盈利模式之七:市场策略

    这种模式,是一种快速抢占市场的营销策略,主要是为以后增强版产品的销售打下基础。 这种情形的案例有很多。比如,微软宣称部分的公开 Office 的源代码,就是执行这种策略。另一个案例则是CRM 领域的新星 SugarCRM,这款由速加科技开发的开源版本从2004年上半年公开下载后广为传播,为在9月推出的盒装专业版套件做好口碑上的准备。

    开源软件的经营模式多种多样,随着开源软件的发展,会有更多的盈利模式应运而生。事实上,一家公司可能混合采用其中的几种盈利模式,比如康比尔公司不仅采用了第六种品牌策略,同时也采用了第二种提供技术服务的方式。 在开源软件大潮的冲击之下,包括微软在内的商业软件公司,也开始认可开源软件”软件成为服务”的本质。微软支持的金牌合作伙伴已经提供包括 Exchange Server 2003、SharePoint Server 2003 等在内的托管服务,如 ASP-One.com 每月每用户起价1美元的 SharePoint Server 2003 租赁服务和全包价9.95美元每月的Exchange Server 2003 租赁服务。 在欧洲和亚太地区各国政府的压力下,微软被迫开放Windows 和Office 的部分源代码,以改善政府的信任度,赢得庞大的政府采购订单。 开源软件的商业运动正方兴未艾。这是否会对传统的商业模式构成致命一击?开源软件在走向成熟的过程中,企业用户和政府用户由怀疑上升到愿意尝试,并最终形成了信任。开源软件已经成为软件业未来发展的重要趋势。正如 Navica 公司 CEO 本纳德·高登所说,”短短两三年间,任何人在选择任何企业软件之时,都开始考虑一个问题:是否有开源软件可作替代?”

  • 遇到这样的程序员,你怎么办?

    转自 Wyulnnhtg’s Blog

    此文没什么价值,纯属发牢骚而已!~时间不多的朋友就不要往下看了!

    我不知道其它的运维人员或者是安全人员对上线的web项目是否做安全检测!反正我是没有这个习惯。我拿的只是运维的工资,我我负责的只是服务器的运行维护,和操作系统的安全性保证!如果程序员写的程序每个都要让运维来做安全检测的话,那还要程序员干什么?还要测试工程师干什么?我不知道其它的运维人员有没有遇到这样的新鲜事,现在我来讲一讲我遇到的。

    今天早上一到单位,闲着没事,做了次服务器的例行检查。突然发现一台服务器的管理员帐号被克隆了。靠,不应该啊!硬防静默了所有的端口,外部攻击基本上不可能啊!接下来开始查比较常规的系统漏洞,目录权限和端口等。确定一切都没有问题后,开始把目标转向web应用。四五个应用,还跑了个VM。没办法,查吧!结果发现一个项目,真的是相当傻,相当和谐了!直接输入域名,没问题。当在域名后加上index.aspx。好嘛!直接进后台了,连验证都没有!看了看后台,更吃惊了,有个上传模块,没有验证文件类型,甚至连扩展名都没有验证!我地神呐,这不要了我命吗?

    这台服务器是归属于某部门的,由于只有一台,所以db和web没有分离。并且为了内部传输文件方便,还装了serv-u,更不巧的是他们还申请了开放外部ftp端口!思路不用理顺,都很清晰,webshell上去,serv-u提权,反弹木马装上,好了,系统权限拿到!没什么好说的,迅速上报,领导让我直接去找负责这个项目的人说明情况!到程序员那一说,好嘛,人家来了句:没事,那个我知道,我加上就好了。靠,知道你不早加上!故意整我不是?(当然这话没说出来)能忍则忍了!一个小时后,电话告诉我,改好了。我把他们的站点开放,安全起见,又看了一下。结果呢,还是没有登录验证,只是把我提示他的,上传模块加了个验证,直接输入index.aspx进去的,还是没有登录验证,首页的探针依然显示,无奈了!最后找来他们主管,直接把网站停掉,告诉他们,什么时候你们自己测试好了,再来找我!我就是个运维的,没有义务,更没有时间去教你写程序!

    要是你遇到了这样的程序员,你怎么收拾他?

  • ARP反欺骗策略

    近来与Arp相关恶意软件越来越猖獗,受害者的也不少,国内的各大杀毒厂商也纷纷推出Arp防火墙。但大部分防火墙虚有其表,原因下面会具体介绍。这篇文章不是科普,主要是思路,更想起到抛砖引玉的作用。让世界清静一点。此外,末学接触并熟悉Arp协议到写出Arp欺骗和反欺骗的test code,前前后后也不过一个星期多一点的时间。经验有限,疏漏之处,再所难免,各位见谅。

    Arp协议和Arp欺骗这里就不做介绍了。网络这方面的文章比比皆是。
    为了便于理解,下面构造一些名词:
    假如局域网内,有网关,发起欺骗的主机(以下简称欺骗主机),受骗主机
    双向欺骗:欺骗主机使得网关认为欺骗主机是受骗主机同时让受骗主机认为欺骗主机是网关;
    单向欺骗网关:欺骗主机只使网关认为欺骗主机是受骗主机;
    单向欺骗目标主机:欺骗主机只使受骗主机认为它是网关;

    Arp除了能sniffer之外,现在比较流行的做法就是利用Arp进行HTTP挂马的情况了。所以下面考虑的影响基本以这个角度的方面来衡量。

    由于环境不同,继续往下分,一个机房被Arp欺骗的情,机房一般以服务器为主,对外发的数据多以http应答包为主,此时单向欺骗目标主机的危害比较大。另外一个普通的公司,家庭,及网吧之类的局域网环境,对外发的数据多以http请求为主,接收的数据多以http应答包为主,此时单向欺骗网关危害比较大。
    还有的就是和网关有关了,网关简单的先分两种:
    1、支持IP和mac绑定的;
    2、不支持IP和mac绑定。
    支持IP和mac绑定的网关都好办,所以这里就不讨论这种情况了,主要讨论不支持IP和mac绑定的情况:
    下面举的例子都是Arp双向欺骗已经存在的情况,装上Arp FW后FW将处理情况。
    第一种情况——普通公司,家庭,及网吧之类局域网环境下,网关不支持IP和mac绑定:
    先说欺骗策略,说到这里不得不提Arpspoof(以下简称as),最近流行这个工具,并且开源,好分析,也确实写的不错。我手头拿到的3.1版本的源代码。若不修改as代码,在当前情况下,并处在双向欺骗时,只要把配置文件稍微改改,就能够实现利用ARP挂马。但如果受骗主机绑定了正确网关的mac,就不灵了。但如果有人修改了as代码,使其能支持gzip解码,并且把本应发给受害主机的包,重组并解码然后再发给受害主机。就又能欺骗了。
    然后再回来看看现在国内的Arp FW。比较弱的,FW一进去,连正确的网关mac都检测不出来,需要手动填。好点的能自动检测正确的网关的mac。一般步骤是:
    1. 获取当前网关mac(如利用sendARP函数等等);
    2. 利用网关IP发一个广播包,获取网关的mac;
    3. 抓包对比,如果第一步和第二步获得网关的mac相同,则认为网关mac不是伪造的。如过第二步获得两个Arp reply,则把这两个包与第一步的mac对比,相同的说明是伪造的。如果第二步只获得一个Arp reply,以第二步获得mac为准。
    检测到正确网关mac后,就静态的绑定网关IP和mac,防止别人伪造网关。
    基本上都这么搞,这个思路是有缺陷的。没错,是可以防的住现在的as。因为as发Arp欺骗包间隔是3s,如果不改源代码的话。在这个的时间间隔下,这三步是有能力获得正确的网关,但是如果把间隔设短,甚至没有间隔发Arp欺骗包的话。现在国内市面上的Arp FW全都倒下。我测了两款,这里把测的结果说一下:
    1、金山Arp FW,二话不说,倒下了。(as如果不设间隔的话能实现双向欺骗)。
    2、360 Arp FW,倒下了,倒的挺爱的。它倒下的同时,如果你点击重新获取正确网关,它等几秒后,报告有Arp攻击。我一看攻击报告里头的恶意mac,结果恶意的mac恰恰是正确网关发来的。(不设间隔的话能双向欺骗)。
    的我没测。因为我没搞到它的注册码。向一个有可能有哥们要。结果被那哥们鄙视了,他的原话是“没有哦垃圾瑞星我才不用那”(聊天记录直接CTRL+V出来,连错别字都我都没改)。现在若评世界上哪一款杀软的自身进程最多,瑞应该能排第一吧。^_^
    虽然没测,但结果应该是跑不掉的。因为Arp协议在那里摆着。
    先说为什么间隔3s的话,能检测到正确网关mac,在执行第二步时,在发广播包之前必须先发一个Arp reply给网关,告诉网关自己正确的mac,然后网关才能把它本身的mac发给受骗主机。这个过程必须在3s内完成。因此如果as的spoof不设间隔的话。那么网关在接收了你的ip和mac之后。发起欺骗的主机马上就去网关那把它改回来。这样受骗主机虽然发了广播包,但是网关根据mac,会把它本身的mac发给欺骗主机而不是发给受骗主机,这样受骗主机依然得不到正确网关的mac。另外,哪怕受骗主机得到了正确的网关mac,也只能保证自己对外发包不受欺骗,但是收到的包还是会被欺骗的。当然FW可以和as玩拉锯,二者都争先恐后的去网关那边刷自己的mac。但是这样导致是容易丢包。
    其实这种状况还是有一个相对的解决方案。就是彻底的改头换面掉。同时改自己的IP和mac,不论FW用什么添加ndis虚拟网卡,或者通过代码直接就把当前IP和mac替掉。获得正确网关mac才有保证,否则连正确网关mac都拿不到。其它的就更不用说了(至于什么手动填网关mac之类的。就先不讨论了。知道网关是什么东西的用户原没有想象中的那么多)。
    说这是一个相对的解决方案,是因为前提是局域网内得有富余的IP资源。另外它还有一些弊端。就是如果有些机器关机的话,而受害者替换了它的IP之后,以后将造成冲突。当然也是有解决方案了。比较多,这里就先不讨论了。
    因此,先要确定哪些IP是未被使用的,可以广播Arp request 局域网各个IP的mac,如果有人应答的话说明这个IP被用,没人应答的话,就是富余的IP了。
    只要把自己的IP和mac一改
    改了之后,迅速刷新网关,获得正确网关的mac之后,可以询问用户是否改回来,改回来,因为无法避免丢包。网速也容易受影响。
    第二种关于机房Arp欺骗的情况这里就不多说,参考上面文字。有几点要说明的是,机房里,外网IP和内网IP是映射的,同时改IP和mac是会导致断网的,有一定危险性。另外获得正确网关的mac后,IP和mac必须改回来。也就是说在机房这种情况下,丢包是免不了的。

  • 局域网内找到ARP病毒源

    第一招:使用Sniffer抓包 在网络内任意一台主机上运行抓包软件,捕获所有到达本机的数据包。如果发现有某个IP不断发送请求包,那么这台电脑一般就是病毒源。原理:无论何种ARP病毒变种,行为方式有两种,一是欺骗网关,二是欺骗网内的所有主机。最终的结果是,在网关的ARP缓存表中,网内所有活动主机的MAC地址均为中毒主机的MAC地址;网内所有主机的ARP缓存表中,网关的MAC地址也成为中毒主机的MAC地址。前者保证了从网关到网内主机的数据包被发到中毒主机,后者相反,使得主机发往网关的数据包均发送到中毒主机。

    第二招:使用arp -a命令 任意选两台不能上网的主机,在DOS命令窗口下运行arp -a命令。例如在结果中,两台电脑除了网关的IP,MAC地址对应项,都包含了192.168.0.186的这个IP,则可以断定192.168.0.186这台主机就是病毒源。原理:一般情况下,网内的主机只和网关通信。正常情况下,一台主机的ARP缓存中应该只有网关的MAC地址。如果有其他主机的MAC地址,说明本地主机和这台主机最后有过数据通信发生。如果某台主机(例如上面的192.168.0.186)既不是网关也不是服务器,但和网内的其他主机都有通信活动,且此时又是ARP病毒发作时期,那么,病毒源也就是它了。

    第三招:使用tracert命令 在任意一台受影响的主机上,在DOS命令窗口下运行如下命令:tracert 61.135.179.148。 假定设置的缺省网关为10.8.6.1,在跟踪一个外网地址时,第一跳却是10.8.6.186,那么,10.8.6.186就是病毒源。原理:中毒主机在受影响主机和网关之间,扮演了“中间人”的角色。所有本应该到达网关的数据包,由于错误的MAC地址,均被发到了中毒主机。此时,中毒主机越俎代庖,起了缺省网关的作用。

  • 杀毒软件的几种杀毒模式

    黑客基地 逐渐变黑

    在网络安全平民化的今天,病毒的使用已经不再是一个什么新鲜的话题。 而随着病毒的不断增多和变种。杀毒软件的病毒搜索引擎。也不断的更新换代。从最开始的判断PE。文件大小。到现在的特征码查杀。主动防御。等等。可谓是层出不穷,但上有政策,下必然有新的对策。杀毒软件更新,病毒免杀技术也随之接受新的挑战。今天。我们就从杀毒软件的几种杀毒模式中,给大家讲解木马免杀技术。

    特征码查杀+虚拟机脱壳技术

    特征码查杀技术仍然是现在多数杀毒软件所采用的。主流的杀毒技术。这种技术的主要原理是。通过大量的病毒采集,不断的更新病毒库,在病毒文件中提取一句或者多句代码。这样无疑是最准确的。不会出现病毒的错误报告。导致系统出问题。但随着各种加密壳以及压缩壳的开发出来。很多木马加壳以后就无法被杀毒软件调试,所以就出现了。找不到正确的代码。来判断不出是否是病毒文件。虚拟机脱壳技术就诞生了。最开始。杀毒软件采用硬脱壳的技术来实现对文件进行脱壳调试,加入很多以知壳的类别,但由于收集类别有限,很多壳无法脱壳调试。所以就有了现在的虚拟机脱壳技术,因为病毒不论加载什么壳。最终还是需要在电脑里面去脱壳执行,虚拟机脱壳技术是让病毒在杀毒软件特殊构造的一个虚拟环境中运行后,对其进行查杀,这样大大提高了脱壳调试效率。提高了工作水平,但不能不说的是,特征码杀毒。必须建立在有病毒样本以后。杀毒软件更新了病毒库后。才能对新的病毒进行杀毒。这也就出现了。一个很大的隐患,一旦出现传播技术很广的未知病毒。用户还是不能及时杀毒。但很多情况下。这种不及时是毁灭性的。这种比病毒慢一拍的杀毒方式。逐渐已经显出不足的地方。提高病毒库收集样本。提高病毒文件采集,将是一个非常巨大的工程。在这种情况下。杀毒软件厂商纷纷开发出自己的新型辅助反病毒技术。主动防御体系。

    主动防御技术

    我们通过瑞星官方为瑞星做的广告。来了解下。他们所讲的主动防御是什么概念
    主动防御是一种阻止恶意程序执行的技术。它比较好的弥补了传统杀毒软件采用“特征码查杀”和“监控”相对滞后的技术弱点,可以在病毒发作时进行主动而有效的全面防范,从技术层面上有效应对未知病毒的肆虐。
    瑞星杀毒软件2008中采用的主动防御技术包含三个层次,资源访问规则控制;资源访问扫描;程序活动行为分析引擎,其中尤其以行为分析引擎技术最为关键。

    点击在新窗口中浏览此图片

    第一层:资源访问控制层(即HIPS)
    它通过对系统资源(注册表、文件、特定系统API的调用、进程启动)等进行规则化控制,阻止病毒、木马等恶意程序对这些资源的使用,从而达到抵御未知病毒、木马攻击的目的。
    第二层:资源访问扫描层(即传统的文件监控、邮件监控等)
    通过监控对一些资源,如文件、引导区、邮件、脚本的访问,并使用拦截的上下文内容(文件内存、引导区内容等)进行威胁扫描识别的方式,来处理已经经过分析的恶意代码。
    第三层:进程活动行为判定层(危险行为判定、DNA识别)
    进程活动行为判定层自动收集从前两层传上来的进程动作及特征信息,并对其进行加工判断。瑞星专家经过对数十万病毒的危险行为进行分析,提炼,设计出全新的主动防御智能恶意行为判定引擎。无需用户参与,该层可以自动识别出具有有害动作的未知病毒、木马、后门等恶意程序。
    目前,市面上的一些主动防御软件只做了三层结构中的部分功能,瑞星认为,只有全面实现三个层级的主动防御,才是真正意义上的“主动防御功能”,如果用户使用不完全的主动防御,将给自己带来严重的安全风险。
    我们通过上面的讲解。可以看出来。主动防御确实在弥补特征码杀毒方面。有了一定的进步,但我们不能只相信广告的片面之词。难道有了主动防御。就真的安全了么?答案是否定的。有关主动防御的研究。不在于本教程的探讨之内。大家有兴趣。可以去网上搜索相关的文章了解破解方法。我在这里仅仅给大家举几个简单的例子来证明。当前的主动防御。是不健全的主动防御。远远没有广告中的那么效果夸张。
    我们都知道
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
    是注册表启动项目里最敏感的部分,在这里建立新的字符串值是可以影响系统的启动进程的。我们现在尝试在这里面建立一个新的启动项目看看。。瑞星的主动防御报警了。但注册表的启动项目有很多。它真的都能监视的过来么?我们用xyzreg的工具来测试下瑞星在其他位置的检测是否和这里一样到位 。

    我们可以得出。主动防御也有防御不到的地方。并不是所有的规则都已经设置的完美。而且主动防御有一个最关键的弱点。就是如果病毒强行结束了杀毒软件。那么主动防御将成为一纸空谈。没有任何防御可言。病毒依然可以肆虐传播。

    也许你会认为。连icesword都结束不了瑞星的进程。难道其他工具可以做到吗?我现在这里的这个小工具。他采用了一些驱动级的技术。可以轻易的结束任何杀毒软件的进程。不论是否开启杀毒软件本身的自我保护。

    通过上面分析。大家不难看出。不论是特征码扫描。还是主动防御。虽然已经显示出他们的优越性,但随之而来的是木马技术的新挑战。在这个矛与盾的世界中。寻求一种更好的杀毒方式将成为今后发展的必然趋势。

    启发式扫描技术

    关于启发式扫描技术。恐怕很多朋友还很陌生。启发扫描技术。说简单点。又可以叫做是人工智能技术。他的原理是。通过对病毒的行为来进行判断。比如。这个文件是否对启动项目进行修改。是否隐藏自己进程。是否有控制硬盘和其他控制功能。等等。当很多条件具备的时候。判断它为病毒。这不仅仅是杀毒技术的飞跃。更是开发技术的挑战。因为人工智能在一款工具里。将是一个很恐怖的过程。试想。电脑虽然已经发展到今天了。但真正实现人工智能还早的很。让杀毒软件根据人工智能去杀毒。虽然看上去遥不可及。但在国外的杀毒引擎中。已经逐渐的被开发出来。比较著名的就是 Nod32 以及小红帽。卡巴7.0以后的版本中。也有了新的启发式扫描的技术。(但还不成熟)

    由于启发扫描的判断规则较多。对行为判断较复杂。不可能像特征码查杀那样准确无误。所以会出现一些误杀现象。加之杀毒软件的商业化。一个误杀,将会被其他媒体大肆炒作。往往是用户和专家都不了解内幕。只有公司才知道自己的赚钱目的。
    这样仅仅依靠启发扫描的 Nod32 和其他杀毒软件所占有的市场并不是很高。但这种人工智能的杀毒技术。必然会通过时代的不断进步。被大家所采用。因为拥有了人工只能扫描以后。用户将不必每天都更新杀毒引擎。只要固定的更新一些新的智能判断规则。将可抵御大部分的病毒来袭。

  • Google左侧排名如何提高你在搜索引擎中的位置

    要想获得很好的google左侧排名你要是不知道下面的这些小事,你是做不好SEO的!
    目录(Directory) 目录是由人为编辑的搜索结果。大多数目录依靠的是人为提交而不是爬行器(spider)。(参见 SEO 和搜索引擎。)
    关键字、关键词和关键短语(Keyword、keyterm 和 keyphrase)
    关键字、关键词和关键短语是 Web 站点在搜索引擎结果页面(也称为 SERP)上排序所依据的词。根据站点受众的不同,您可以选择一个单词、多个单词的组合或整个短语。为简化起见,本文将使用关键词,这个术语表示所有这三种类型。
    链接场(Link farm)
    在SEO术语中,链接场是指一个充满链接的页面,这些链接其实没有实际作用,它们只作为链接存在,而没有任何实际的上下文。那些采用运用黑帽 SEO 方法的人利用链接场,在一个页面中增加大量链接,希望能通过这种方式使 Google? 误认为这个页面很有链接的价值。有机列表(Organic listing)
    有机列表是 SERP 中的免费列表。有机列表的 SEO 通常涉及改进 Web 站点的实际内容,这往往是在页面或基础架构级别进行的。
    PageRank
    PageRank是迷恋Google的人们用来测试其站点在Google中的排名的一种度量标准。SEO和搜索引擎营销(SEM)专家也使用这个术语描述网页在 SERP 中的排名以及Google根据排名算法给予站点的分数。无论如何定义,PageRank都是 SEO 的重要部分。(参见下面的Google 和 PageRank。)
    付费列表(Paid listing)
    顾名思义,付费列表就是只有在付费后才能列入搜索引擎的服务。根据搜索引擎的不同,付费列表可能意味着:为包含于索引之中、每次点击(PPC)、赞助商链接(sponsored link)或者在搜索目标关键词和短语时让站点出现在 SERP 中的其他方式而付费。
    排名(Ranking)
    排名是页面在目标关键词的 SERP 中列出的位置。SEO的目标(如在google)是提高Web页面针对目标关键词的google左侧排名。
    排名算法(Ranking algorithm)
    排名算法是搜索引擎用来对其索引中的列表进行评估和排名的规则。排名算法决定哪些结果是与特定查询相关的。
    搜索引擎营销(Search engine marketing,SEM)
    SEM 这个术语可以与 SEO 互换使用,但 SEM 常常是指通过付费和广告向搜索引擎推销 Web 站点,同时应用 SEO 技术。
    搜索引擎优化(Search engine optimization,SEO)
    SEO 就是根据对搜索引擎的吸引力和可见性来优化内容,从而使 Web 页面能够被搜索引擎选中。SEO 主要用来提高有机列表的排名。我使用 SEO 这个术语描述我推荐的技术,但是其中许多技术也可以归入 SEM 的范畴。
    搜索引擎结果页面(Search engine results page,SERP)
    SERP 是为特定搜索显示的列表或结果。SERP 有时候定义为搜索引擎结果的安排(placement)。根据本系列的目的,我将其称为页面而不是安排。在 SEO 领域中,在 SERP 中取得良好的表现就是一切。
    垃圾技术(Spamming)
    垃圾技术是一种欺诈性的SEO手段,它尝试欺骗爬行器(spider),并利用排名算法中的漏洞来影响针对目标关键词的排名。垃圾技术可以表现为多种形式,但是“垃圾技术” 最简单的定义是 Web 站点用来伪装自己并影响排名的任何技术。根据是否采用垃圾技术,SEO 方法可分为两大类:
    黑帽 SEO(Black hat SEO):用垃圾技术欺骗搜索引擎。黑帽 SEO 以伪装、欺诈和窃取的方式骗取在 SERP 中的高排名。
    白帽 SEO(White hat SEO):以正当方式优化站点,使它更好地为用户服务并吸引爬行器的注意。在白帽 SEO 中,能够带来好的用户体验的任何东西也都被视为对 SEO 有益。
    爬行器(Spider)
    爬行器在 Web 上漫游,寻找要添加进搜索引擎索引中的列表。爬行器有时也称为 Web 爬行榜(Webcrawler)或机器人。针对有机列表优化页面也就是为了吸引爬行器的注意。(参见下面的 SEO 和搜索引擎。)
    SEO 的重要性
    了解了这些定义之后,您可能依然很迷惑:SEO 的目的是什么?SEO 似乎有点儿搞阴谋的味道,不是吗?明白了他,你google左侧排名之路开始了!