账号通
    

账号  

密码  

5418

查看

12

回复
主题:总结这几天以来的挂马处理方法,暂时没有见有复发的迹象,重复被挂马的朋友可以参考,这是捷径,申请置顶 [收藏主题] 本贴被认定为精华 转到:  
abc1988 当前离线

195

主题

0

广播

5

粉丝
添加关注
级别:一年级

用户积分:3004 分
登录次数:313 次
注册时间:2007/11/10
最后登录:2011/6/13
abc1988 发表于:2009/9/17 20:08:00   | 只看该作者 查看该作者主题 楼主 
科汛在线考试系统(NET)
总结一下网站挂马后的解决方法,1、下载补丁(包括windows升级补丁和科汛官方补丁),2、快速替换还原页面,3、搜索隐藏后门文件,4、系统最好能杀一下毒。 具体操作: 一、补丁 下载一个360奇虎安全卫士,如果嫌服务器安装麻烦,可以下载绿色版,点击查杀木马,系统漏洞补丁,下载更新和安装,重启服务器。下载科汛官方6.0SP1补丁,如果你没有修改太多文件,可以备份好TEMPLATE后,直接整个目录删除后,重新上传科汛系统或补丁。5.5的修改upfilesave.asp文件或官方补丁,6.0SP1直接补就可以了。注意设置upfiles的脚本运行权限:无。论坛之前有指导为对着upfiles目录按右键设置,有些服务器系统找不到这个选项设置,可以在iis里面对着这个目录右键就有这个设置了。 二、替换还原 最终解决方法如下:三分钟搞定替换还原中马页面。首先下载ultraedit32软件,有绿色版的,14.20之类版本均可。 ultraedit点搜索,在文件中替换,选ultraedit正则,包含子目录: 搜索文档类型:*.asp;*.htm;*.html;*.js; 分别使用2次下面的正则, 第一正则:document.writeln('<\/script>'); 第二正则: 2次替换后中马页面统统恢复,不用谢我,好东西一起分享! 三、查后门 被充一句,在线木马检测程序是找不到这种木马的,查找IIS日志方法:先查help.asp得出执行过help.asp;.jpg文件的所有IP地址,再利用查出的IP地址查出执行过的操作,浏览这些被操作过的文件是否存在200服务响应,如果有说明这些文件是存在的,打开所有系统文件和隐藏文件功能进行查找就一定可以找出木马!删除! 四、有条件安装的话,安装个NOD32、卡巴斯基之类的。 不过部分服务器不适合安装杀毒软件。 五、期待下次挂马,哈!
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
mbaun 当前离线

1138

主题

4

广播

1

粉丝
添加关注
级别:八年级

用户积分:6229 分
登录次数:342 次
注册时间:2006/4/4
最后登录:2023/2/2
mbaun 发表于:2009/9/29 17:15:00   | 只看该作者 查看该作者主题 沙发 
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
kkynietg 当前离线

217

主题

0

广播

1

粉丝
添加关注
级别:二年级

用户积分:1242 分
登录次数:48 次
注册时间:2006/12/29
最后登录:2016/5/11
kkynietg 发表于:2009/9/29 17:04:00   | 只看该作者 查看该作者主题 藤椅 
科汛在线考试系统(NET)
说得不错,感谢分享
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
zxzthlxf 当前离线

44

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:530 分
登录次数:17 次
注册时间:2007/12/3
最后登录:2010/3/19
zxzthlxf 发表于:2009/9/18 10:00:00   | 只看该作者 查看该作者主题 板凳 
做在线知识付费 选科汛云开店
嗯嗯,把大家的使用方法做了个综合性的总结,非常好用,查后门,清木马全搞定了,支持
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
cn450041399 当前离线

119

主题

0

广播

0

粉丝
添加关注
级别:一年级

用户积分:763 分
登录次数:35 次
注册时间:2008/6/30
最后登录:2014/2/22
cn450041399 发表于:2009/9/17 21:39:00   | 只看该作者 查看该作者主题 报纸 
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
abc1988 当前离线

195

主题

0

广播

5

粉丝
添加关注
级别:一年级

用户积分:3004 分
登录次数:313 次
注册时间:2007/11/10
最后登录:2011/6/13
abc1988 发表于:2009/9/17 23:22:00   | 只看该作者 查看该作者主题 地板 
科汛在线网校系统

此主题相关图片如下:杀毒6.jpg
杀毒6.jpg
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
lengxue 当前离线

3043

主题

18

广播

4

粉丝
添加关注
级别:大二

用户积分:10431 分
登录次数:1606 次
注册时间:2009/1/13
最后登录:2024/7/7
lengxue 发表于:2009/9/17 21:07:00   | 只看该作者 查看该作者主题 7楼 
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
一生有你 当前离线

10439

主题

0

广播

18

粉丝
添加关注
级别:版主

用户积分:72521 分
登录次数:1969 次
注册时间:2006/7/1
最后登录:2021/8/25
一生有你 发表于:2009/9/17 20:22:00   | 只看该作者 查看该作者主题 8楼 
感谢你分享经验!帖子加精处理
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
designll 当前离线

813

主题

6

广播

0

粉丝
添加关注
级别:七年级

用户积分:3815 分
登录次数:141 次
注册时间:2008/5/28
最后登录:2013/11/12
designll 发表于:2009/9/17 20:19:00   | 只看该作者 查看该作者主题 9楼 
科汛在线网校系统

有心了,谢谢,支持个

 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
abc1988 当前离线

195

主题

0

广播

5

粉丝
添加关注
级别:一年级

用户积分:3004 分
登录次数:313 次
注册时间:2007/11/10
最后登录:2011/6/13
abc1988 发表于:2009/9/17 20:10:00   | 只看该作者 查看该作者主题 10楼 
科汛智能建站系统

总结一下网站挂马后的解决方法,1、下载补丁(包括windows升级补丁和科汛官方补丁),2、快速替换还原页面,3、搜索隐藏后门文件,4、系统最好能杀一下毒。

具体操作:

一、补丁

下载一个360奇虎安全卫士,如果嫌服务器安装麻烦,可以下载绿色版,点击查杀木马,系统漏洞补丁,下载更新和安装,重启服务器。下载科汛官方6.0SP1补丁,如果你没有修改太多文件,可以备份好TEMPLATE后,直接整个目录删除后,重新上传科汛系统或补丁。5.5的修改upfilesave.asp文件或官方补丁,6.0SP1直接补就可以了。注意设置upfiles的脚本运行权限:无。论坛之前有指导为对着upfiles目录按右键设置,有些服务器系统找不到这个选项设置,可以在iis里面对着这个目录右键就有这个设置了。

二、替换还原

最终解决方法如下:三分钟搞定替换还原中马页面。首先下载ultraedit32软件,有绿色版的,14.20之类版本均可。

ultraedit点搜索,在文件中替换,选ultraedit正则,包含子目录:

搜索文档类型:*.asp;*.htm;*.html;*.js;

分别使用2次下面的正则,

第一正则:document.writeln('<script*seraph*><\/script>');
第二正则:<script*seraph*></script>


2次替换后中马页面统统恢复,不用谢我,好东西一起分享!

 

三、查后门


被充一句,在线木马检测程序是找不到这种木马的,查找IIS日志方法:先查help.asp得出执行过help.asp;.jpg文件的所有IP地址,再利用查出的IP地址查出执行过的操作,浏览这些被操作过的文件是否存在200服务响应,如果有说明这些文件是存在的,打开所有系统文件和隐藏文件功能进行查找就一定可以找出木马!删除!


四、有条件安装的话,安装个NOD32、卡巴斯基之类的。 不过部分服务器不适合安装杀毒软件。

五、期待下次挂马,哈!

 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
<上一主题 | 下一主题 >
Powered By KesionCMS Version X1
厦门科汛软件有限公司 © 2006-2016 页面执行0.21875秒 powered by KesionCMS 9.0