All articles| All Pictures| All Softwares| All Video| Go home page| Write articles| Upload pictures

Reading number is top 10 articles
分页,SQLServer存储过程_[SQL,Server教程]
技巧应用:ASP.Net中的MD5加密_.net资料_编程技术
关于生成验证码的源码以及问题解决_.net资料_编程技术
.NET2.0DataList分页_[Asp.Net教程]
SQL Server 索引结构及其使用(二)_[SQL Server教程]
C#+ASP.NET,2.0定制复合组件之基础篇_[Asp.Net教程]
Delphi项目的框架类-TForm 类实例-详解
PHP脚本的8个技巧(2)会话用法_php资料_编程技术
详细学习PHP的日期时间函数date()_php资料_编程技术
C#中MDI窗体概述
Reading number is top 10 pictures
Chinese paper-cut grilles art appreciation1
So beauty, will let you spray blood2
这才是真正的人体艺术4
人美胸美腿更美3
29 the belle stars after bath figure1
Forced sex girl living abroad1
中国女孩大胆自拍,显露完美身材2
谁认识这位校花
NeedWallpaper13
Sora aoi calligraphy show
Download software ranking
Unix video tutorial12
Tram sex maniac 2 (H) rar bag14
Unix video tutorial4
金山office2007
jdk1.5
好色的外科大夫
I'm come from Beijing1
WebService在.NET中的实战应用教学视频 → 第4集
Sora aoi 120 minutes
WebService在.NET中的实战应用教学视频 → 第2集
delv published in(发表于) 2014/1/24 9:02:25 Edit(编辑)
2003服务器查IIS挂马全过程_[Asp.Net教程]

2003服务器查IIS挂马全过程_[Asp.Net教程]

2003服务器查IIS挂马全过程_[Asp.Net教程]

在google上搜索iis iframe得到以下解决办法:


一台服务器 几乎所有网站打开网页 甚至HTML网页 都出现了



这种样式的代码 有的在头部 有的在尾部 部分杀毒软件打开会报毒


打开HTML或ASP PHP页面 在源码中怎么也找不到这段代码


分析原因


首先怀疑ARP挂马,用防ARP的工具又没有发现有arp欺骗


而且arp欺骗一般不会每次都被插入代码,而是时有时无


而且使用http://127.0.0.1 或者http://localhost 访问的时候也可以找到这段代码


arp欺骗的可能排除。


然后就想到可能是JS被篡改,或者是其它的包含文件,查找后没有发现被改的页面 连新建的HTML页面浏览的时候也会被插入这段代码,那就只能是通过IIS挂上去的了。


备份iis数据然后重装iis,代码消失,将备份的iis恢复,问题又来了。



仔细寻找,问题应该出在IIS的配置文件上,打开配置文件,没有发现那段代码。


那很有可能是调用了某个文件,这个怎么查啊,忽然想起了大名鼎鼎的Filemon


本地载了一个上传到服务器上,打开Filemon,数据太多了,过滤掉一些没有用的


只留下iis的进程,数据还是很多,看来服务器上的站点还是挺多人在访问的。


关掉所有站点,建了一个测试站点anky 目录为D:\www\ 在下面建了一个空白页面test.htm


访问一下这个页面代码被插进来了,再看一下Filemon 奇怪怎么读取C:\Inetpub\wwwroot\iisstart.htm


打开C:\Inetpub\wwwroot\iisstart.htm一看,里面就躺着



把代码删除了留空,访问test.htm 正常了,把C:\Inetpub\wwwroot\iisstart.htm删除了再访问


test.htm 出现 “读取数据页脚文件出错”问题就出这里了,看来是调用了


这个文件。



把C:\Inetpub\wwwroot\iisstart.htm清空就正常了,这样怎么行,解决问题当然要连根拔掉。


continue


有没有可能是扩展造成的,到扩展中检查了一遍全部都是正常的


当然 通过ISAPI 挂马的也是存在的


左想右想最后还是觉得配置文件有问题


打开配置文件,配置文件在%windir%\system32\inetsrv\MetaBase.xml


用记事本打开,查找iisstart.htm 找到一行,开始以为是默认站点,后来一想不对啊


默认站点都删除了,再仔细一看这句代码为


DefaultDocFooter="FILE:C:\Inetpub\wwwroot\iisstart.htm"


删除掉这一行,问题彻底解决了。







添加到del.icio.us 添加到新浪ViVi 添加到百度搜藏 添加到POCO网摘 添加到天天网摘365Key 添加到和讯网摘 添加到天极网摘 添加到黑米书签 添加到QQ书签 添加到雅虎收藏 添加到奇客发现 diigo it 添加到饭否 添加到飞豆订阅 添加到抓虾收藏 添加到鲜果订阅 digg it 貼到funP 添加到有道阅读 Live Favorites 添加到Newsvine 打印本页 用Email发送本页 在Facebook上分享


Disclaimer Privacy Policy About us Site Map

If you have any requirements, please contact webmaster。(如果有什么要求,请联系站长)
Copyright ©2011-
uuhomepage.com, Inc. All rights reserved.