账号通
    

账号  

密码  

19311

查看

54

回复
主题:[公告]针对"一生有你"版主挂马处理方案的补充说明 [收藏主题] 转到:  
zxzthlxf 当前离线

44

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:530 分
登录次数:17 次
注册时间:2007/12/3
最后登录:2010/3/19
zxzthlxf 发表于:2009/9/18 9:47:00   | 显示全部帖子 查看该作者主题 楼主 
做在线知识付费 选科汛云开店
被充一句,在线木马检测程序是找不到这种木马的,查找IIS日志方法:先查help.asp得出执行过help.asp;.jpg文件的所有IP地址,再利用查出的IP地址查出执行过的操作,浏览这些被操作过的文件是否存在200服务响应,如果有说明这些文件是存在的,打开所有系统文件和隐藏文件功能进行查找就一定可以找出木马!
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
zxzthlxf 当前离线

44

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:530 分
登录次数:17 次
注册时间:2007/12/3
最后登录:2010/3/19
zxzthlxf 发表于:2009/9/16 10:51:00   | 显示全部帖子 查看该作者主题 沙发 
科汛在线网校系统
查找木马文件运行检测程序后,查看那些被加密过的文件,没有加密过的一般不是木马
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
zxzthlxf 当前离线

44

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:530 分
登录次数:17 次
注册时间:2007/12/3
最后登录:2010/3/19
zxzthlxf 发表于:2009/9/16 10:47:00   | 显示全部帖子 查看该作者主题 藤椅 
科汛在线网校系统
以上请运行Ultraedit,选择搜索菜单下的在文件中替换
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
zxzthlxf 当前离线

44

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:530 分
登录次数:17 次
注册时间:2007/12/3
最后登录:2010/3/19
zxzthlxf 发表于:2009/9/16 10:46:00   | 显示全部帖子 查看该作者主题 板凳 

关于如何替换被改写的代码段:请使用Ultraedit 14.0以上的版本,支持多行替换及正则表达式

查找内容为:

(<script).*?(icxxw|icxx%77|i%63xxw|%69cxxw|ic%78xw|icx%78w).*?(\/script>)

替换内容为:空格

 

选下面的正则表达式,Perl规则,再选择网站目录,可进行批量替换!

 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
zxzthlxf 当前离线

44

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:530 分
登录次数:17 次
注册时间:2007/12/3
最后登录:2010/3/19
zxzthlxf 发表于:2009/9/15 15:17:00   | 显示全部帖子 查看该作者主题 报纸 
科汛在线考试系统(NET)
请搜索 asp*.jsp  查找所有目录,用系统自带的搜索功能即可,将可疑的文件删除即删除了木马,清理已经被注入的最好的办法就是按科汛上面提供的方法,已经按着操作清理了!最后一个就是在IIS里将一些没有ASP文件的目录的脚本运行设置成空.
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
zxzthlxf 当前离线

44

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:530 分
登录次数:17 次
注册时间:2007/12/3
最后登录:2010/3/19
zxzthlxf 发表于:2009/9/15 13:49:00   | 显示全部帖子 查看该作者主题 地板 
科汛智能建站系统

还好用了同步软件进行了目录备份,得以及时清除!

 

 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
zxzthlxf 当前离线

44

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:530 分
登录次数:17 次
注册时间:2007/12/3
最后登录:2010/3/19
zxzthlxf 发表于:2009/9/15 13:49:00   | 显示全部帖子 查看该作者主题 7楼 
科汛在线网校系统
清理了上述文件才没有问题,好变态,所有文件的内容都不一样,挂马技术又升级了!
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
zxzthlxf 当前离线

44

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:530 分
登录次数:17 次
注册时间:2007/12/3
最后登录:2010/3/19
zxzthlxf 发表于:2009/9/15 14:07:00   | 显示全部帖子 查看该作者主题 8楼 
清除该木马的办法只有按照官方的操作方法,否则没办法处理好,因为被注入代码的文件连时间都保持不变,真牛X
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
<上一主题 | 下一主题 >
Powered By KesionCMS Version X1
厦门科汛软件有限公司 © 2006-2016 页面执行0.15625秒 powered by KesionCMS 9.0