网络安全 频道

网站如何查杀和防范木马

嘿嘿,没想到没用2分钟就解决了问题,我正在得意,突然想到如果黑客修改了正常的文件增加了恶意代码怎么办?文件内容用Ftp可没办法查,只能全部下回来了查了,upload那几个目录有好几百M,我就不下了,只要确保里边没有asp等可执行文件就行,数据库也不用下了,其它文件都通通下回来。图4。

小黑在催我了,他想论坛尽快开通,他用的是官方原版程序,我就先删除老程序,图5,
然后下载最新的动网论坛7.0sp2,还是将根目录和刚才删除的那些目录的文件上传上去,不上传数据库,很快就传完恢复了论坛,再三叮嘱他不要安装插件或其它程序后,我专心研究下载回来的文件去了。

 打开Windows的搜索功能,要搜索的文件名写*.asp,想到很多木马都有这行代码"LANGUAGE = VBScript.Encode",而动网论坛是不用这行代码的,于是我输入"VBScript.Encode"来查找所有含有"VBScript.Encode"的asp文件,嘿嘿,果然找到几个,图6。

当然,也不是所有木马都一定要用这行代码,继续搜关键词来判断是否木马。列出一些关键词供参考。

我提供的关键词不一定是最全的,希望有经验的朋友继续提供,我会随时更新关键词列表。

关键词
可能性
解决方法
动网包含此
关键词的文件
VBScript.Encode 100% 删除 无
海洋 100% 删除 无
稻香 100% 删除 无
冰点 100% 删除 无
0D43FE01-F093-11CF-8940-00A0C9054228 100% 删除 无
093FF999-1EA0-4079-9525-9614C3504B74 100% 删除 无
72C24DD5-D70A-438B-8A42-98424B88AFB8 100% 删除 无
CreateTextFile 100% 删除 无
eval(r 100% 删除 无
Execute request 100% 删除或替换 无
一般是在正常文件中加入如
execute request("x")
来执行非正常代码
建议替换
Execute session 100% 删除或替换 无,同上
OpenTextFile 100% 删除 无
WriteLine 100% 删除 无
WSCRIPT 100% 删除 无
5xSoft 100% 删除 无
Scripting.Dictionary 100% 删除 无
Request.BinaryRead 100% 删除 无
DeleteFile 90% 删除或替换 admin_bbsface.asp
admin_data.asp
admin_postings.asp
admin_uploadlist.asp
admin_upUserface.asp
upfile.asp
MoveFile 90% 删除或替换 reg.asp
Getfile 90% 删除或替换 reg.asp
showimg.asp
viewfile.asp
=VBS 90% 删除或替换 Dv_ubbcode.asp

如果您对服务器有操作权,建议您再做如下设置:

进入站点属性,选主目录,点配置,将不需要的脚本映射全部删除,一般只保留.asp就可以了,其它的全部可以删除,图7。


在iis中选取Uploadface,属性,将执行许可设置为无,还需要设置的还有uploadfile,previewimage这两个目录,如果你愿意的话,可以将除了Inc目录外的其它所有目录可执行权限都设置为无。

至此查木马的工作可以告一段落了,再来总结归纳一下方法
1、在网站结构清楚的情况下,浏览目录法能快速确定木马,在不该出现的地方出现的文件,管他是不是木马都可以删。

2、时间比较法,记住自己最后更新文件的时间,出现在该时间以后的可执行脚本一定有问题,但是注意,数据库的更新时间总是最新的,不要误删哦。

3、对比法,此方法上边没做详细说明,其实也就是本地保留一份完整备份,需要的时候使用Ftp工具的比较功能进行比对。

4、关键词搜索法,按照我提供的关键词搜索文件,基本可以确定木马。

说来说去,防更胜于杀,经常关注动网官方论坛 论坛正常运行的不二法则。>http://bbs.dvbbs.net ,及时打上最新补钉,尽量不安或少安插件,才是保证你的论坛正常运行的不二法则。

海口动网先锋网络科技有限公司
2004-5-26

网友sigporsson补充:有一点应该注意,如果确实发现木马了,处理完毕之后,应该将具有管理权限的各类帐号都进行修改。包括论坛的帐号、数据库帐号以及服务器操作系统帐号、FTP 帐号等~

网友netguest补充:如果你的论坛里,有类似代码:<iframe src="http://www.????.com" ></iframe> 估计可能是被加入的恶意连接,请在关键词中搜索iframe src

欢迎各位继续补充说明。http://netadmin.77169.com/HTML/20040608235900_5.html

0
相关文章