解密网页后门和挂马

来源 :电脑爱好者 | 被引量 : 0次 | 上传用户:yilong_hongru
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  本文可以学到
  1 网络挂马的类型
  2 网站是如何被入侵的
  3 如何防御网页木马后门
  4 如何清理被挂木马
  
  本文涉及软件
  老兵6.0ASP网页木马
  软件大小:23KB
  授权方式: 免费
  下载地址:http://www.sj00.com/soft/39124.htm
  
  雷客图ASP站长安全助手
  软件大小:94KB
  授权方式:共享
  下载地址:http://www.feitec.com/ShowSoft.asp?id=209
  
  相关知识
  什么是网页木马
  当用户浏览某网页时,自动下载并运行某一“木马”程序,进而通过该程序实施控制或窃取机密信息。
  网页后门木马和网页木马的区别
  网页后门木马和网页木马最大的区别是后门木马是为黑客操控(修改)用户网页的工具,而网页木马是为向其他访问网页的用户种植木马的工具。
  
  先了解一下网页挂马的几种类型:
  潜入式网络挂马:
  网页木马被攻击者利用iframe语句,加载到任意网页中都可运行的一种通用挂马形式,是最早的一种网络挂马技术。
  
  js调用型网页挂马
  js挂马是一种利用js脚本文件调用的原理进行的网页木马隐藏挂马技术,如:黑客首先制作一个.js文件,然后利用js代码调用到挂马的网页:
  
  图片伪装挂马
  随着防毒技术的发展,黑客的手段也不停的更新,图片挂马就是为逃避杀毒监视的新技术,攻击者将http://www.xxx.com/a.htm中的木马代码植入到a.gif图片文件中,再利用代码调用执行,是比较新颖的一种挂马隐藏方式。
  如:
  
  


  
  注:当用户打开http://www.xxx.com时,显示给用户的是http://www.xxx.com/a.gif图片,而http://www.xxx.com/a.htm网页木马代码也随之启动。
  
  网络钓鱼挂马(也称伪装调用挂马)
  网络上最常见的欺骗手段,黑客们利用伪装技术,当用户打开一个看似正常的页面时,网页木马随之运行,隐蔽性较高。
  
  伪装挂马进化
  高级欺骗,黑客利用IE或者Firfox浏览器的设计缺陷制造的一种高级欺骗技术,当用户访问木马页面时地址栏显示www.sina.com或www.cctv.com等用户信任地址,从而实现欺骗。
  
  小提示
  高级欺骗类型的网络挂马,是利用浏览器的漏洞实现的,如使用的是最新版IE7.0和Firfox浏览器则失效。
  
  时间:2008年1月6日
  现场:北京BBS联盟发展有限责任公司WEB服务器(装载有公司网站和BBS论坛),公司网站在凌晨被入侵后挂马(据公司技术人员分析为账号窃密木马,主要利用公司网站访问量较大攻击来访用户,对公司形象危害极大)。
  负责工程师:孙健(网络安全专家)
  
  受攻击服务器环境:
  主服务器(WEB)为Win2003 + ASP + FSO (组件)
  
  安装组件:
  IIS6.0(WEB网页服务)
  DATABASE(数据库)
  drewbbr1.47(网络监视系统)
  MCAFEE7.1企业版(杀毒软件)
  
  掌握技能:
  网页漏洞的寻找方法
  
  网站被入侵并挂马
  2008年1月3号,公司正常上班的第二天,北京BBS联盟发展有限责任公司的网管刘小军,看着眼前10多张网络密码丢失报告几乎抓狂。小刘想了半天,觉得肯定是元旦期间,公司的网站被人入侵了挂马导致的。无奈之下,小刘联系了北京信息安全中心的朋友,网络安全专家孙键来帮忙。
  高手出马,问题马上解决,一个小时后孙键把分析报告发给小刘,清晰的分析了网站被入侵的过程和解决方案。
  
  网站入侵分析
  由于北京BBS联盟发展有限责任公司的网站,采用了低版本的eWebEditor在线HTML编辑器,存在着上传漏洞,黑客利用这点得到WEBSHELL(网页管理权限)后,修改了网站,进行了挂马操作。
  


  图1
  


  图2
  分析报告中指出:网站的admin路径下发现cer.asp网页木马,经分析为老兵的网页木马(加密后依旧能通过特征码分辨,推荐网站管理员使用雷客图ASP站长安全助手,经常检查网站是否被非法修改,如图1、2)
  
  判断分析网页漏洞:
  1.判断网站是否使用了eWebEditor的简单方法:查看程序源代码,看看源码中是否存在类似“ewebeditor.asp?id=”语句,只要有此语句的存在,就能判断网站确实使用了WEB编辑器。
  2.eWebEditor编辑器可能会被黑客利用的安全漏洞:
  (1)管理员未对编辑器的数据库路径和名称进行修改,导致黑客可以利用编辑器默认路径直接对网站数据库进行下载。
  (2)管理员未对编辑器的用户登录路径进行修改,导致黑客可以利用网站数据库所获得的用户名和密码,直接登陆编辑器管理后台。
  (3)该WEB编辑器上传程序存在的安全漏洞。
  
  掌握技能
  网页木马的防御和清除
  
  安全解决方案:
  防御网页木马
  反注册、卸载危险组件:(网页后门木马调用的组件)
  (1)卸载wscript.shell对象,在cmd下或直接运行:regsvr32 /u %windir%\system32\WSHom.Ocx
  (2)卸载FSO对象,在cmd下或直接运行:regsvr32.exe /u %windir%\system32\scrrun.dll
  (3)卸载stream对象,在cmd下或直接运行: regsvr32 /s /u "C:\Program Files\Common Files\System\ado\msado15.dll"
  注:如果想恢复的话只需要去掉 /U 即可重新再注册以上相关ASP组件,例如:regsvr32.exe %windir%\system32\scrrun.dll(如图3)
  


  图3
  
  清理网页挂马
  1.利用雷客图ASP站长安全助手查找所有在2007-12.31日-2008-1.1日之间所有修改过的文件里是否有iframe语句和http://www.xxx.com/a.htm关键词,进行手工清理。
  2.也利用雷客图ASP站长安全助手批量删除网马(如图4)。
  3.检查JS文件,在2007-12.31日-2008-1.1日之间增加的JS文件全部删除。
  


  图4
  
  解决eWebEditor
  编辑器安全隐患
  由于公司网站在开发时集成了eWebEditor编辑器,删除或替换容易导致其他问题出现,推荐按如下方案解决:
  1.修改该编辑器的默认数据库路径和后缀名,防止数据库被黑客非法下载。
  默认登陆路径admin_login.asp
  默认数据库db/ewebeditor.mdb
  2.修改编辑器后台登陆路径和默认的登陆用户名和密码,防止黑客进入后台管理界面。
  默认帐号admin
  密码admin或admin888
  3.对Upload.asp语句进行修改,防止黑客利用其上传ASP木马从而获得WEB权限 。
  对上传语句限制进行修改:
  将原来的:sAllowExt = Replace(UCase(sAllowExt), "ASP", "")
  修改为:sAllowExt = Replace(Replace(Replace(Replace(Replace(UCase(sAllowExt), "ASP", ""), "CER", ""), "ASA", ""), "CDX", ""), "HTR", "")增加上传限制。
其他文献
我朋友刚装了一台新电脑(主板是技嘉P35-DS3),他请我去测试,奇怪的是原装的风扇竟然只安装了3针电源线,默认应该安装4针,据说是因为安装了4针后无法转动。  在新电脑安装了Windows Vista后,发现系统不稳定,出现蓝屏现象。进入电脑的BIOS系统,发现“PC Health Status”下的CPU Warning Temperature(CPU温度警告)和CPU FAN Fail Wa
期刊
UFO现象一直是人们争论的一个话题,经常有人说见过UFO,但都是“口说无凭”,虽然有些也使用摄像机、照相机拍摄下来,但都不“真实”。看看这位英国朋友拍摄的UFO.  ◎ http://mwb.cfan.com.cn/1216    搜索热词趋势榜  (截至2008年1月10日)  春节将至,我们即将送走“金猪”,迎来一个新的轮回。每年岁末,人们最为关心的都是民生。这一点,从搜索关键词的趋势中就可以
期刊
过大年,处处充满着喜庆,遇到每个朋友都会得到祝福。而如今,手机已经成为人们必不可少的通讯工具,发条短信、彩信来祝福,既大方又得体,还能突破时空限制,给远在他方的朋友送去祝福。    教你玩短信省钱妙招  手机发送祝福固然很方便,但是朋友很多的情况下,“破费”也是在所难免的,你想不想来点省钱的短信方案呢?下面这套方案就能帮助你在发短信时省大钱。  ◎ http://mwb.cfan.com.cn/1
期刊
【摘要】目的为研究人体进入低氧、低气压、低温的高海拔环境后机体出现生理应激反应以习服高原的过程。探索在高原居住青年学生脱习服过程中红细胞系指标和铁代谢指标变化。方法习服高原环境采用文献资料和实地调研相结合的方法。脱高原习服采用世居高原的青年学生问卷调查的资料综合。结果习服高原环境方面:习服是机体对低氧环境作出有利于生存的保护性反应。以个体对低氧的耐受程序决定其反应的强弱与时间的久暂,低氧对机体的影
期刊
【摘要】目的 探讨老年慢性支气管炎的综合治疗方法。方法 选取我院收治的老年慢性支气管炎患者78例,对其进行抗感染、止咳化痰,保持呼吸道通畅等综合治疗手段。结果 78例中42例治愈,34例显效,1例好转,1例无效,显效率高达97.4%。结论 对于老年慢性支气管炎的治疗,最关键的是抗生素的应用,而后采取综合的治疗方法,选用针对性强的抗菌药物,全面的对症治疗方能够有效控制慢性感染的反复发作,有效减少急性
期刊
本文可以学到  1 英语语音的制作  2 中英文的翻译  3 录音的技巧    本文涉及的软件  灵格斯(Lingoes)  软件版本:2.1.0 Beta软件大小:6850KB  软件类别:外语工具软件授权:免费版  灵格斯支持全球超过60多个国家语言的互查互译、支持多语种光标屏幕取词、索引提示和语音朗读功能。  下载地址:http://www.newhua.com/soft/34611.htm
期刊
开始一个网站项目    传说中人闲得无聊的时候总会下意识地找点什么事情做,恰巧这段时间我正因为种种缘由处在这种状态之中,于是乎我便打算模拟个什么项目来练练手,也好让自己有聊些。Web2.0仍作为一个囫囵吞枣的概念被国内的网络圈狂热地追捧着,所以项目俺就挑选了比较典型的视频网,跟着赶赶时髦。故事也就由此开始了……    【软件工程】  既然是模拟一个完整的项目,那么了解一下“软件工程”的概念是很有必
期刊
【摘要】 目的:研究并探讨奥美拉唑对于小儿消化道出血的临床治疗效果。方法:以我院2009年10月~2010年10月期间共收治的34例小儿消化道出血患者为研究对象,将34例患儿随机分成两组,即治疗组和对照组,每组17例。对照组采用常规治疗方法进行治疗,治疗组采用奥美拉唑治疗,对比两组患者的临床治疗效果。结果:治疗组临床治疗效果明显优于对照组患者。治疗组17例中,显效8例,有效8例,无效1例,治疗总有
期刊
傻博士有话说:  由于程序安装时会根据需要进行很多复杂的设置及读写系统注册表,并没有完美的应用程序备份方案。不过,像驱动程序可以使用像驱动精灵类的软件进行备份与恢复。如果当前系统很健康,不想重新安装系统后安装软件的麻烦,建议使用Ghost软件将整个系统备份成镜像文件,出现问题后直接恢复整个系统,这样最安全可靠。    如何备份应用程序  问:系统中有一款软件的安装程序丢失了,想将其备份起来,以免重
期刊
傻博士有话说:  不少使用安全加密协议HTTPS的网站在Windows Vista系统下也经常出现这样的问题,例如银行网站、其他网上支付网站等,在遇到这个问题时,按照类似的解决办法,将对应的网站的地址添加到可信站点列表中,再刷新页面安装控件及数字证书即可。另外,如果使用的是工商银行的网上银行,并且申请了U盾,还可以在支付宝中将证书绑定到工行的U盾中,使用起来也很方便。    为何无法导入支付宝数字
期刊