您现在的位置:
软界网
>
技术中心
>
WEB开发
>
ASP
> 技术显示
操作系统
|
办公软件
|
实用工具
|
网络管理
|
软件开发
|
WEB开发
|
软件工程
|
数据库
|
设计在线
|
信息安全
|
行业信息化
|
管理信息化
|
移动开发
ASP木马的原理和基本防范方法
1900-1-1 0:00:00 网友评论 阅读次数
点此评论
ASP木马猖獗,基于ASP的网站时时处于危险之中,要让网站的安全随时得到保障,需要我们的
服务器
管理员要做些什么呢,如何防范ASP木马呢?要防范ASP木马,那么我们就需要知道它的运行原理和机制,下面我们看一段代码:
Set oscript = Server.CreateObject("Wscript.SHELL") "建立了一个名为oscript的Wscript.SHELL对象,用于命令的执行"
Set oscriptNet = Server.CreateObject("Wscript.NETWORK")
Set oFileSys = Server.CreateObject("scripting.FileSystemObject")
上面三行代码创建了Wscript.SHELL、Wscript.NETWORK、scripting.FileSystemObject三个对象我们可以看出asp木马的运行原理就是通过调用组件对象等完成的。
通过分析一些asp木马,我们看出主要是通过3个组件运行的,第一个是我们都知道的FSO, 需要FSO支持也就是"scripting.FileSystemObject"项的支持,那么有人会说,是不是删除这个组件就可以了呀 ,不可以的,因为现在很多
程序
都是要用到FSO这个组件的,所以是觉得不能限制的,不然正常的程序也运行不了,现在网上有很多教程,告诉别人删除或限制使用,这些方法都很极端,我不推荐大家使用,我们再说另外几个组件"shell.application"、"Wscript.SHELL"等危险组件 ,一般的木马都是要使用这几个组件的 ,即使你把fso组件限制的话,你不去限制别的组件的的话,一样不能起到效果的,对于fso组件之外的其他的几个组件,我们平时是不太用的,所以我们可以直接在注册表中的HKEY_CLASSES_ROOT中找到
找到"shell.application"、"Wscript.SHELL"等危险的脚本对象(因为它们都是用于创建脚本命令通道的)进行改名或删除,也就是限制系统对“脚本SHELL”的创建,ASP木马也就成为无本之木、无米之炊,运行不起来了。如果我们自己要使用的话,那么我们就不要删除直接改下名字,如果是改名,要改得复杂一点,不要让别人猜到了,我们在要用的程序里面直接把调用的名字改成我们刚才修改的名字就可以了。
对组件进行限制之后,我们还应该对服务器的权限进行严格的设置,这里我就不说了,由于篇幅问题,等下不知道要写多久了,大家可以参考网上的一些安全权限设置, 我们对权限和组件等等设置完了之后,基本上就能防止asp木马的危害了。
另外有一点应该注意,如果确实发现木马了,查杀完之后,应该将具有管理权限的各类帐号都进行修改。包括论坛的帐号、数据库帐号以及服务器
操作系统
帐号、FTP 帐号等,如果我们做到了这个几点话,我们的服务器基本上是安全了,呵呵,为什么说是基本的呢,因为这个世界上根本就没有安全的服务器了,只不过我们刚才说到的设置只是能够防范大部分asp木马的的侵害,不排除一些别的因素,比如说提限。说白了防范asp木马就是要限制组件,设置严格的权限和保证asp程序的安全
我们下面说下怎么样查杀asp木马了,我根据自己的一些经验说几种方法
1. 时间比较法
按时间顺序找到最近被改动的asp文件 ,打开看下,是不是木马呢,什么,看不懂代码, 那你就把不是你自己放的asp文件,名字看一眼就看的出的。比如说diy.ap.dm6.asp,angel.asp.shell.asp什么的文件,可疑的asp文件不是你自己创建的删除,或直接访问下看下是不是木马就可以了
2. 查找关键字,asp木马都是有关键字的,也就像病毒的特征码,我们用windows自带的搜索功能就能查找到 ,查找包含内容为关键字的所有文件就可以了,找到以后看下就可以了,有时候能查找到一些asp的大文件,如果是虚拟主机的话,一般是数据库文件改成asp的了,如果是一句话木马的关键字就小心了,如果是大型木马的关键字,咱们访问一下看看,我不赞成把数据库改成asp的,至于为什么,大家都知道吧。
我整理了一些特征码,现在给大家
gxgl
lcx
<script RUNAT=SERVER LANGUAGE=JAVAscript>eval(Request.form(’#’)+’’)</script>
输入马的内容
session("b")
request("kker")
非常遗憾,您的主机不支持ADODB.Stream,不能使用本程序
传至服务器已有虚拟目录
警告:对非法使用此程序可能带来的任何不良后果责任自负!请勿用于非法用途!!!
<%execute request("value")%>
ccopus
<%execute(request("#"))%>
<script language="vbscript" runat=server>if reques(#")<>"" then execute(request("#"))</script>
("cmd.exe /c "&request.form("cmd")).
("cmd.exe /c "&request("cmd")).
("cmd.exe /c "&request("c")).
这些都是关键字了,全部是我从木马里面一个一个提取出来的,如果有这些特征的话,一般都是木马 ,不过大家最好打开看一下,不排除特殊情况。如果你的网站里,有类似代码:<iframe src="http://www.***.com" ></iframe> 估计可能是被加入的恶意连接,或着被挂马了,好狠毒,那么请在关键词中搜索iframe src,
3. 大家也可以用明小子的asp木马扫描的这个小工具拉,把我的关键字放进去,扫描一下,挺方便的,呵呵
4. 在网站结构清楚的情况下,浏览目录法能快速确定木马,在不该出现的地方出现的文件,管他是不是木马都可以删,比如说dvbbs下的 upfile这些文件夹里是不应该出现asp文件的,我们一发现就删除就是了 ,不过要求管理员对自己的网站目录结构熟
5. 有一种方法可以试下,就是做好备份,一旦发现有人入侵,马上还原,这样什么木马也不怕了,不过要注意的是,把保证备份文件是安全的 ,要是备份文件里也有木马,让就没搞一样的
6. 用asp木马追捕的文件,查杀,网上有
下载
的,另外我们常用的杀毒
软件
也有这样的功能,我推荐大家采用卡巴斯机,效果非常好,几乎能查杀如今所有流行的asp木马
上面只是简单的介绍了一下,asp木马的一些查杀方法,当然这些只是亡养补牢了,我们最好对服务器系统进行严格的权限限制,让黑客即使是上传了木马也没有什么用,这里权限的限制我就不多说了等下不知道要写多少,网上的资料也很全面的,大家可以自己去查找西。而且现在说来说去,asp木马的隐藏方法确实是很高明,asp木马代码加密,图片合并,文件时间修改,还有要命的系统漏洞利用等等这对于要百分之百查杀asp木马的查杀,几乎不可能,我们只有堵住木马上传的源头 ,asp程序尽量用最新版本,网站中的上传途径自己应该特别注意,对于不需要脚本运行的文件夹在iis里面设置,执行许可为无,还有就是管理员要求有良好的安全意识,不然的话,谈不上安全了,并且我们设置了权限之后, 传了也是白传。
编辑推荐:
Web服务器上防范基于ASP程序的木马
相关搜索:
相关文章及软件
热点评论
关注此文读者还看过
热门关注
特别推荐
1
快车(FlashGet)
-1次/周
2
迅雷5
56540次/周
3
迷你快车(FlashGet Mini)
109次/周
4
迷你快车(FlashGet Mini)
75次/周
5
网际快车(FlashGet)
82次/周
6
网际快车(FlashGet)
49次/周
7
网际快车 FlashGet(Jetcar)
446次/周
8
比特精灵(BitSpirit)
120次/周
9
超级旋风
3709次/周
10
网吧版迅雷
314次/周
1
迅雷5(Thunder)
56052次/周
2
电雷超级下载
18032次/周
3
Web迅雷
10801次/周
4
腾讯超级旋风
3931次/周
5
电驴(eMule) VeryCD
3777次/周
6
屁屁狗PPGou
2978次/周
7
快车(FlashGet)
1703次/周
8
BitComet(比特彗星)
1481次/周
9
UUSee MP4下载中心
793次/周
10
超级BT下载软件
705次/周
装机推荐
聊天
腾讯QQ
MSN Messenger
Skype语音聊天
移动飞信Fetion
下载
迅雷5
网际快车FlashGet
屁屁狗PPgou
eMule verycd(电驴)
影音
暴风影音
RealPlayer
千千静听
酷狗KuGoo
系统
瑞星杀毒2008
WinRAR
Windows优化大师
Vista优化大师
中文
搜狗拼音输入法
谷歌拼音输入法
万能五笔输入法
紫光华宇拼音输入法
网络
傲游[Maxthon]浏览器
Firefox(火狐浏览器)
Foxmail
POCO 2007
系统
Adobe Photoshop
光影魔术手
Q宠保姆
酷我音乐盒
网友关注
软件下载
娱乐下载
驱动下载
1
酷狗音乐2008
1762312次/周
2
Adobe Photoshop CS 2
692987次/周
3
金山词霸
119072次/周
4
迅雷5(Thunder)
55791次/周
5
K8录音软件
46868次/周
6
FlashFXP
42608次/周
7
QQ音乐播放器
35407次/周
8
Office 2007
31644次/周
9
Windows XP 安全更新程序 (KB891711)
31245次/周
10
POCO 2007
24299次/周
1
迈克尔杰克逊世纪最强舞蹈精华集合
38518次/周
2
MM洗澡自拍
38196次/周
3
地下车库的艳遇
16766次/周
4
2006NBA东西部全明星对抗赛下半场
16480次/周
5
CS搞笑3GP手机视频
13249次/周
6
美国中学的性与爱
12758次/周
7
阿拉伯经典肚皮舞视频
12616次/周
8
3GP手机视频 猫和老鼠东北方言版
8292次/周
9
性感模特内部内衣表演(国内)
7341次/周
10
街头篮球中最强的运球高手视频集锦
7308次/周
1
最新万能摄像头驱动 For Windows
28189次/周
2
万能摄像头驱动
27643次/周
3
Microsoft微软DirectX 9.0c最新apr2007官方正式多语言版
12434次/周
4
ATi冶天Radeon系列显卡催化剂驱动
6680次/周
5
万能声卡驱动 适用于VIA芯片声卡
5300次/周
6
方正文杰激光打印A306/E306/A280/A280E A5000 /A406/A406+驱动
5265次/周
7
IBM ThinkPad笔记本PC-Doctor测试软件5.00.4329.01版
4340次/周
8
hayden海顿全系列摄像头驱动程序
3946次/周
9
万能摄像头驱动
3275次/周
10
万能网卡驱动 适用于所有网卡
2678次/周
近期热点
风行网络电影
Fetion飞信
《蜀山OL》客户端
最新万能摄像头驱动
文章排行
本周
本月
最近更新
1
2
3
4
5
6
7
8
9
10
超省!两元钱用普通DVD光盘制作高清“蓝光碟”
将Word的“页面设置”请进右键菜单
Symantec报告:大企业仍然不欢迎Vista
自己制作黑白色调的MSN头像
FireFox 3.1版本将在年底出现 部分功能透露
完美网络安全还需要防什么?
6招卸载顽固程序 保障系统干净
中国互联网遭受大范围SQL注入攻击
Office应用技巧:快速合并多个Word文档
word主程序遭病毒伪装 “办公室伪装者”频繁作案
1
2
3
4
5
6
7
8
9
10
抢先体验QQ2009 全新亮点功能大放送
手机QQ2008 Beta1评测:视觉随心 沟通无限
品牌机预装Linux系统完美胜任五大日常应用
Office 2008 for Mac SP1发布 增强安全稳定性
关注PPLive“24小时汶川地震抗灾救险视频直播”
共度难关!腾讯推出QQ2008 Beta1祈福版
Adobe发布Flash Player 10英文版
MSN中文网发起彩虹签名行动 为地震灾区祝福
微软官方发布2007年Windows XP/Vista安全报告
三大在线办公平台体验与对比
1
2
3
4
5
6
7
8
9
10
Photoshop渲染类滤镜特效:彩色艺术玻璃
Photoshop渲染类滤镜做特效:五彩绚光
Photoshop渲染类滤镜做特效:放射炫光
“磁碟机”病毒专杀工具对比评测
Photoshop渲染类滤镜做特效:火焰
Windows XP SP3已有RTM版 29号开始提供下载
Photoshop渲染类滤镜做特效——爆炸
办公文档编辑软件排版通用技巧
洛可可工业设计公司的创意流水线
Photoshop滤镜制作彩虹色炫光水平行线特效
1
Opera Mini为黑莓和Palm用户升级版本
2
Google高管:我们永远不会向用户返还现金
3
社交网络的“虚实”互转 互联网将越来越实
4
九城迎来首位总裁陈晓薇 将着力国际化战略执行
5
淘宝网试水特殊商品网络销售准入制
6
浏览器大比拼:Safari速度最快IE7垫底
7
2007年7-12月微软安全情报报告下载
8
Word 2007与2003菜单位置对应表:表格
9
三维建筑设计软件ArchiCAD一年免费下载使用
10
谷歌不遗余力推行无线设备的计划
热点推荐
珊瑚虫QQ侵权事件追踪专题报道
天极设计软件视频教程全新亮相
Word快捷键手册 快速操作Word如有神助
陈冠希事件的启示 明星电脑安全防范手册
关于我们
|
网站律师
|
天极服务
|
投稿指南
|
电子杂志
|
RSS订阅
|
加入我们
|
网站地图
Copyright (C) 1999-2008 Chinabyte.com, All Rights Reserved 版权所有 天极网络
商务联系、网站内容、合作建议:010-82657868
版权声明
在线提交意见反馈
Powered by 天极内容管理平台CMS4i
天极传媒:
天极网
|
比特网
|
IT专家网
|
IT商网
|
52PK游戏网
|
IT分众
-
网站地图