后说说防范的办法。第一种和第二种后门,管理员只要小心看看就可以发现了。第三种就只有利用adsutil.vbs来找了,用命令cscript adsutil.vbs get w3svc/inprocessisapiapps来查看有哪些dll文件了,至于第四种后门,就比较麻烦。我看了下envymask的安装批处理,他是把isno写的iisapi.dll文件覆盖了解释printer映射的msw3sprt.dll文件,在目录C:\winnt\system32下面。但是任何人都可以修改名字,查找起来很麻烦,而且,不知道是后门还是正常的msw3sprt.dll,只有比较文件大小和修改日期了。我想了下,先把除了asp,asa以及一些确实有用的映射外,其余所有的全部删除。这样以后只要定期使用cscript adsutil.vbs set /w3svc/scriptmaps和cscript adsutil.vbs get /W3SVC/InProcessIsapiApps来分别检查scriptmaps和InProcessIsapiApps下面是否有特殊的映射就一清二楚了。这也许是最好的办法吧?当然我没有测试过,因为这是违法行为,我怕……其实最好的方法应该是平时作好系统的安全防范工作,让别人没有机会装后门吧~可惜有几人能够如此?