网站首页 > 网管员之家 > 当前主题    站内搜索    首页  上一页  下一页  尾页  页次1/1         新用户申请  老用户登录  返回首页
作者信息   主题: 【转】一台服务器 几乎所有网站打开网页 甚至HTML网页 都出现了木马代码24306

白瑞德


发表主题: 2962
发表回复: 4621
网站暂行积分: 13507


【人类幸存者】



  发表时间: 2011-1-30 16:57:50             


一台服务器 几乎所有网站打开网页 甚至HTML网页 都出现了
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

这种样式的代码 有的在头部 有的在尾部 部分杀毒软件打开会报毒
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

打开HTML或ASP PHP页面 在源码中怎么也找不到这段代码
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

分析原因
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

首先怀疑ARP挂马,用防ARP的工具又没有发现有arp欺骗
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

而且arp欺骗一般不会每次都被插入代码,而是时有时无
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

而且使用http://127.0.0.1 或者http://localhost 访问的时候也可以找到这段代码
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

arp欺骗的可能排除。
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

然后就想到可能是JS被篡改,或者是其它的包含文件,查找后没有发现被改的页面 连新建的HTML页面浏览的时候也会被插入这段代码,那就只能是通过IIS挂上去的了。
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

备份iis数据然后重装iis,代码消失,将备份的iis恢复,问题又来了。
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

仔细寻找,问题应该出在IIS的配置文件上,打开配置文件,没有发现那段代码。
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

那很有可能是调用了某个文件,这个怎么查aEx`Jk[Z;\2U(R0啊,忽然想起了大名鼎鼎的Filemon
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

本地载了一个上传到服务器上,打开Filemon,数据太多了,过滤掉一些没有用的
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

只留下iis的进程,数据还是很多,看来服务器上的站点还是挺多人在访问的。
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

关掉所有站点,建了一个测试站点anky 目录为D:\www\ 在下面建了一个空白页面test.htm
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

访问一下这个页面代码被插进来了,再看一下Filemon 奇怪怎么读取C:\Inetpub\wwwroot\iisstart.htm
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

打开C:\Inetpub\wwwroot\iisstart.htm一看,里面就躺着
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

把代码删除了留空,访问test.htm 正常了,把C:\Inetpub\wwwroot\iisstart.htm删除了再访问
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

test.htm 出现 “读取数据页脚文件出错”问题就出这里了,看来是调用了
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

这个文件。
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

把C:\Inetpub\wwwroot\iisstart.htm清空就正常了,这样y\VGtl%Z&9Ae怎么行,解决问题当然要连根拔掉。
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

continue
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

有没有可能是扩展造成的,到扩展中检查了一遍全部都是正常的
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

当然 通过ISAPI 挂马的也是存在的
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

左想右想最后还是觉得配置文件有问题
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

打开配置文件,配置文件在%windir%\system32\inetsrv\MetaBase.xml
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

用记事本打开,查找iisstart.htm 找到一行,开始以为是默认站点,后来一想不对啊
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

默认站点都删除了,再仔细一看这句代码为
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

DefaultDocFooter="FILE:C:\Inetpub\wwwroot\iisstart.htm"
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

删除掉这一行,问题彻底解决了。
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

本文来自CSDN博客,转载请标明出处:http://blog.csdn.net/stbrine/archive/2010/06/18/5678016.aspx



  每当你几乎快被困难击倒,丧失斗志的时候,你就想想背后还有无数等你倒下捅刀子的SB,就充满了力量。
新用户注册   返回首页
首页  上一页  下一页  尾页  页次1/1   转到第