账号通
    

账号  

密码  

4604

查看

6

回复
主题:[ICMS]3.0系统QQ中奖挂马原因分析(技术贴) [收藏主题] 转到:  
51down 当前离线

66

主题

6

广播

0

粉丝
添加关注
级别:学前班

用户积分:751 分
登录次数:36 次
注册时间:2008/2/18
最后登录:2017/9/29
51down 发表于:2015/11/20 17:52:04   | 只看该作者 查看该作者主题 楼主 
科汛在线考试系统(NET)
最近碰到了后台或前台网站登录时候,弹出QQ中奖信息,刷新后消失的问题,一开始没怎么注意,后来发现网站被黑了。用了官方的替换ks_inc的方法,发现只能暂时解决问题,过一段时间又被黑。
今天花了点时间研究了下,原来是程序的漏洞造成的,具体分析如下:

黑客会用工具批量扫描 /KS_Inc/Jquery.js 文件中是否有他的代码,如果没有,就要开始搞你了。
他会请求 /user/include/UpLoad.aspx 这个文件,这个文件有明显漏洞,不登录情况下竟然可以直接打开,虽然官方做了后缀名限制,但不够严谨,黑客一样可以利用这个UpLoad.ashx直接上传一个伪造成图片的ashx文件到你的UploadFiles目录下,具体位置是/UploadFiles/temp/2015-11/a.ashx或者/UploadFiles/temp/2015-11/a_S.ashx,这2个文件头信息都是图片类型,打开发现还是个美女。

然后嘛,黑客会运行这个文件,又会生成下面2个文件:
/Cache/file_up.aspx(一个木马文件)
/KS_Inc/Jquery.js(最后面加了一段加密的js,用于引用到其他网站的js,弹出中奖信息。)



解决方法:

删除以上黑客上传的文件,去掉jquery.js最后的加密代码。

把/user/include/UpLoad.aspx和/

user/include/UpLoad.ashx 给删了。

 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
996779596 当前离线

214

主题

1

广播

0

粉丝
添加关注
级别:二年级

用户积分:5965 分
登录次数:499 次
注册时间:2010/7/6
最后登录:2016/6/3
996779596 发表于:2015/11/20 18:00:22   | 只看该作者 查看该作者主题 沙发 
科汛在线考试系统(NET)
果然牛!支持一下!
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
mt56 当前离线

4985

主题

53

广播

17

粉丝
添加关注
级别:版主

用户积分:23430 分
登录次数:1621 次
注册时间:2007/2/10
最后登录:2022/9/28
mt56 发表于:2015/11/21 20:14:45   | 只看该作者 查看该作者主题 藤椅 
科汛在线商城系统(NET)
这个官方应该马上出补丁了。
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
honghao 当前离线

282

主题

45

广播

4

粉丝
添加关注
级别:二年级

用户积分:741 分
登录次数:105 次
注册时间:2012/5/29
最后登录:2016/6/6
honghao 发表于:2015/11/22 18:36:04   | 只看该作者 查看该作者主题 板凳 
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
科汛官方 当前离线

47268

主题

145

广播

405

粉丝
添加关注
级别:管理员

用户积分:101604 分
登录次数:7935 次
注册时间:2006/12/7
最后登录:2023/12/14
科汛官方 发表于:2015/11/22 19:57:17   | 只看该作者 查看该作者主题 报纸 
科汛智能建站系统
即将发布的新版本已修正。
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
科汛官方 当前离线

47268

主题

145

广播

405

粉丝
添加关注
级别:管理员

用户积分:101604 分
登录次数:7935 次
注册时间:2006/12/7
最后登录:2023/12/14
科汛官方 发表于:2015/11/23 11:00:08   | 只看该作者 查看该作者主题 地板 
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
杨海威 当前离线

53

主题

10

广播

1

粉丝
添加关注
级别:学前班

用户积分:108 分
登录次数:50 次
注册时间:2012/10/21
最后登录:2017/6/3
杨海威 发表于:2015/11/23 13:55:19   | 只看该作者 查看该作者主题 7楼 
科汛在线网校系统
上次我就说/user/include/UpLoad.aspx这个有漏洞,就是没有人理会,现在都被挂马了才补丁,无语。
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
<上一主题 | 下一主题 >
Powered By KesionCMS Version X1
厦门科汛软件有限公司 © 2006-2016 页面执行0.18750秒 powered by KesionCMS 9.0