网站安检:网马亦“网”马之简谈

  大家看到这个标题一定会很有感觉吧,是否有些疑惑呢?首先我来解释下标题的意思。

  第一个“网马”指的是网页木马,就是黑客口中所谓的webshell。那什么又是webshell呢?其实wenshell说穿了就是黑客入侵一个网站之后在这个网站目录里留下的后门,不过这个后门是一个网页,webshell功能很强大,可以列出网站的所有目录,可以任意更改新建甚至删除网站上的文件。往往网站被挂马就是通过这种后门实现的,当然webshell还有其他更多强大的功能,比如扫描端口、连接数据库、甚至通过此后门拿到服务器最高权限等等。而标题上第二个“网马”的意思是网住木马,就是揪出网页木马的意思。

  相信很多站长都有被挂马的经历吧,那是让人不齿的行为,更为所有站长所痛恨。被挂马确实是件令人头疼的事情。首页被挂马也就算了,最让人难以忍受的就是所有的网页都被挂马。难道要我们挨个去查找么。愚公移山的那种笨劲儿咱可不能有。接下来我就给大家讲讲如何通过网马(webshell)来揪出网站的后门木马。

  曾经年少轻狂的我为追求黑客做出过巨大的努力,虽一事无成却也多少学了点东西。首先声明下,本人从未挂过马。切入正题吧。其实很简单,很多后门网马都有这么一个功能,就是批量清马和查找网马,本来黑客开发出这种木马是为了清除其他黑客留下的木马进而能够独占这个网站。而到我们站长手里就变成了清除所有网马的利器。

  我就拿我的一个asp的网站做实验。首先我在根目录上传了两个网马,一个是大马(功能强大)一个小马(仅有上传功能),暂且命名为dama.asp和xiaoma.asp。这就是模拟一个黑客入侵你的网站后留下的后门。看我如何网住这两个木马。

  我将一个网马(webshell,命名为520.asp)上传到网站上,并进入这个网页木马,如下所示

  

  看到上面的功能没?有个查找文件-木马,点进去

  

  直接点击 开始扫描,稍等片刻就会列出结果如下

 

文件相对路径 特征码 描述 创建/修改时间 D:\www\15946\520.ASP

Edit Down Del Copy Move (vbscript|jscript|javascript).Encode 似乎脚本被加密了 2009-4-21 12:40:39

2009-4-21 12:40:43 D:\www\15946\adminggb.asp

Edit Down Del Copy Move Execute execute()函数可以执行任意ASP代码

  2009-4-19 1:04:48

2009-4-19 1:04:50 D:\www\15946\dama.asp

Edit Down Del Copy Move (vbscript|jscript|javascript).Encode 似乎脚本被加密了 2009-4-21 12:40:48

2009-4-21 12:40:55 D:\www\15946\xiaoma.asp

Edit Down Del Copy Move .CreateTextFile|.OpenTextFile 使用了FSO的CreateTextFile|OpenTextFile读写文件 2009-4-21 12:43:57

2009-4-21 12:43:58 -同上- CreateObject CreateObject函数使用了变形技术 2009-4-21 12:43:57

2009-4-21 12:43:58 D:\www\15946\class\dbconn.asp

Edit Down Del Copy Move Execute execute()函数可以执行任意ASP代码

  2009-4-19 1:00:27

2009-4-19 1:00:27 D:\www\15946\class\upload.asp

Edit Down Del Copy Move .SaveToFile 使用了Stream的SaveToFile函数写文件 2009-4-19 1:00:37

2009-4-19 1:00:38 D:\www\15946\lang\admingg.asp

Edit Down Del Copy Move Execute execute()函数可以执行任意ASP代码

  2009-4-19 1:00:50

2009-4-19 1:00:51 D:\www\15946\source\src_admin.asp

Edit Down Del Copy Move CreateObject CreateObject函数使用了变形技术 2009-4-19 1:01:02

2009-4-19 1:01:08 D:\www\15946\source\src_adminggb.asp

Edit Down Del Copy Move CreateObject CreateObject函数使用了变形技术 2009-4-19 1:01:09

2009-4-19 1:01:11

  结果出来了,不过似乎脚本被加密了,这样的一看就知道是木马,因为我们做网站这些动态网页我们根本不可能去加密,黑客加密它是为了防止被杀毒软件杀掉以起到免杀的目的。那是dama.asp和我自己上传的查网马的木马520.asp。除此之外xiaoma.asp的描述是“使用了FSO的CreateTextFile|OpenTextFile读写文件”,这是小马的特征。

  网页木马就是通过FSO的CreateTextFile|OpenTextFile来创建打开网站上的文件的。当然不排除我们自己的网页也会有此功能,这就需要我们进去具体查看,当然还有捷径。大家看看不是列出了很多文件吧,那些东西怎么判断呢?看后面的创建修改时间,其他的文件都是4月19号的而其中三个是4月21号的,新建的,这就很容易判定是网马,其他的那些文件都是一些系统性的文件,不可能是新日期。

  黑客还有一种手段就是往现有的网页中插入一句话木马,这个判断起来一样道理,就是一句话木马有执行功能一定会有execute函数,但是我们的网站后台文件也会有此功能,怎么区别呢?还是看时间,但是要是服务器权限设置的差劲到家了,可以被黑客利用起来运行EXE文件进行修改创建时间,这种情况我就不说了。因为要是那样的话,你可以马上转移服务器,暂停此时的风险投资了。

  还有批量清马的问题,很多网页被挂马了,只要找出网马代码,然后点击 批量清马在要清的马后面的框框里填上找到的网页木马代码,点击开始执行,即可。如下所示

  

  一般黑客在页面挂马都是通过调用iframe框架将宽和高还有边框之类的设置为0,即隐藏来达到挂马目的的。用这一招就可以让网马烟消云散了。

  好了,这篇文章到此结束。如有疑问,可以向我询问。QQ:22622467。

时间: 2024-08-03 07:46:18

网站安检:网马亦“网”马之简谈的相关文章

小米牵手积木盒子杀入P2P 网贷恐现“马太效应”

继阿里.联想.搜狐之后,小米公司也开始进军P2P领域. 昨日 (9月10日),<每日经济新闻>记者获悉,P2P网络投融资平台积木盒子宣布完成总金额3719万美元的B轮融资,领投方为小米公司及顺为资本. "本轮融资募集到的资金,除会用在继续加强团队建设之外,还将进一步扩大在风险控制.技术保障.产品开发以及创新.品牌健身方面的领先优势,并稳步将业务拓展到更多的行业和地区."积木盒子创始人兼CEO董骏透露. <每日经济新闻>记者注意到,多位业内人士认为,伴随着互联网巨

赛迪网被黑客挂马

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 23日消息,据悉,超级巡警团队今日监控到赛迪网部分页面被黑客植入木马.赛迪网的部分页面嵌入了该脚本www.ccidnet.com/images/image_service/blank_news.js,black_news.js内被黑客植入恶意代码,因此所有嵌入black_news.js的页面都将受到本次挂马时间的影响. 此次挂马事件除利用了以

德亚马逊网店员工罢工要求提高工资 影响圣诞生意

&http://www.aliyun.com/zixun/aggregation/37954.html">nbsp; 中新社柏林12月16日电 (记者 黄霜红)圣诞前夕正是网购高潮时期,德国亚马逊网店的员工却在16日开始罢工,要求资方提高工资. "德国服务行业工会"发言人称,当日晨5时30分起,位于北部莱比锡.巴德赫尔斯菲尔德及南部的格拉本等地的亚马逊网店员工开始罢工,其它地区的发货中心也准备声援.工会计划首先罢工一天,如达不到目的,则罢工将持续到圣诞节. 为保

当当网想走亚马逊路线

苏宁易购收购垂直电商 近日,苏宁易购收购垂直类电商的传闻日盛,被列入收购目标的有玛萨玛索.红孩子等.几天前,玛萨玛索总经理孙弘公开否认了收购传闻,而红孩子董事长兼CEO徐沛欣也否认了种种猜测,并披露红孩子月内将完成新一轮2000万元融资.但是,依然有业内人士爆料:苏宁易购的财务人员已经进驻红孩子近一个月,双方的合作正处于审计核算阶段. 点评:采取收购的方式拓展品类,对于苏宁易购来说是最快捷的方式.不过,在收购以后,如何进行团队融合,如何保持创业公司的积极性是个问题.对于垂直电商来说,收购是一个信

亚马逊 网盘-如何调用亚马逊网盘方面的API?

问题描述 如何调用亚马逊网盘方面的API? 我想实现亚马逊的网盘客户端,不知道如何整,哪位大神,各点意见. 解决方案 首先,亚马逊提供网盘接口么?若提供,去看下是否有权限申请,若能申请成功做起来就很简单.

新的海淘网站一帆海购网正式上线,主营日淘业务

摘要: 中国海淘市场的火热,已经引起了海外跨国企业的关注.5月18日,一家新的海淘网站一帆海购网正式上线,主营日淘业务.其背后则是日本东京证券一部知名上市企业transcosmos株式会社 中国海淘市场的火热,已经引起了海外跨国企业的关注.5月18日,一家新的海淘网站"一帆海购网"正式上线,主营"日淘"业务.其背后则是日本东京证券一部知名上市企业"transcosmos株式会社". 一帆海购网由大宇宙信息创造(中国)有限公司(以下简称"

谷歌Top1000网站排行 娱乐化56网坚挺

中介交易 SEO诊断 淘宝客 云主机 技术大厅 近日,谷歌旗下的Doubleclick Ad Planner发布了2011年1月份全球网站访问量前1000名榜单.在线视频巨头youtube以32.2%的到达率紧随近期曝光度极高的Facebook之后排名第二,显示了全球范围内视频网站强大的发展势头. 视频网站火爆也体现在中国企业排名上.据统计,在该榜单前50名中,中国在线视频网站占据4席,其中在线视频网站的三甲优酷网.土豆网和秉持大娱乐战略的56网分别位居14.21和34位,成为正在走向成熟的中国

网站标题因含有“官网”二字而被百度降权处理

昨天晚上下班自己做完饭吃,闲着没事就上A5站长网看看一些文章,在这里顺便说一下,我可是A5站长网的终极粉丝哦!在搜索栏目下我看到了A5营销黄忠写的一篇"<A5营销提醒:近期百度对信息带有"官网"的网站进行降权>"的文章,说是百度近期会对网站信息带有"官网"的字样将进行降权处理.看到这篇文章我就联想到自己手上操作的一个站点在11月22日百度的更新中被百度给降权了,现在百度权重由之前的1变为现在的0,而且首页的关键词排名全部在100名以外

从网站架构看淘鞋网布局seo的方式(二)

写过一篇"从网站架构看淘鞋网布局seo的方式(1)",是应该再写第二篇,那么我们继续关注淘鞋网的网站结构和seo之间的关系,淘鞋网让我们学习的seo细节以及设置方面还是很让我们学习的,以下就是下午的思考了. 4)淘鞋网"锚文本"特色 现在在鞋类电子商务市场中,有淘鞋网,拍鞋网,乐淘,好乐买,等等的电子商务平台,可见竞争之大,那么这一点呢,淘鞋网也为了和他们的同类竞争对手比较排名,甚至品牌的关键字排名,用对方的品牌词链接回到自己的首页,如图所示就是笔者在首页中发现的友