全面追捕ASP后门(上) - 编程吧

上一篇 | 下一篇

全面追捕ASP后门(上)

发布: 2007-10-16 03:39 | 作者: 佚名 | 来源: 转载 | 查看: 0次

    前一段时间以来,动网爆出了好几个重量级别的漏洞,个个都能导致入侵者在Web空间中放置ASP木马,ASP木马可是网站管理员非常头疼的东西,它隐蔽性高、功能强,一旦Web空间被放置了不同种类的ASP木马,那么清除起来非常麻烦,很多朋友在细心整理Web空间之后,仍然将ASP木马驱之不尽,只有更换了全部的Web文件,非常无奈!
    网上的一些防范ASP木马的教程都基于提前防范的基础之上,例如:禁止FSO,利用NTFS限制用户目录等等。这些方法虽然有效,但是都是基于提前防范的,而且对于一般的买空间做网站的朋友来说显然不可能。我在这里讲讲如何有效的发现Web空间中的ASP木马并清除。
通过帮朋友整理Web空间摸索出了一些技巧,这些技巧还挺管用,不敢独享,拿出来共享。

技巧1:杀毒软件查杀
    一些朋友可能在成功得到上传权限之后,上传的ASP木马是一些非常有名的ASP木马,例如:cmdasp,海洋顶端木马,这些木马虽然功能强大,但是早已经被杀毒软件列入了黑名单,所以利用杀毒软件对Web空间中的文件进行扫描,可以有效地发现并清除这些有名的ASP木马。这是我利用瑞星杀毒软件在Web目录中查杀到的一个ASP木马,木马标注为:Script.ASP.Rootkit.10.a(如图1),

图1

    在瑞星的网站上搜索一下,可以知道这就是海洋顶端木马。
    利用这种方法,可以有效的对抗一些小菜上传的ASP木马,效果明显。

技巧2:FTP客户端对比
    上面的方法虽然对菜鸟入侵者比较管用,但是遇到稍微有点意识的入侵者来说,几乎失去效果,因为他们完全可以对ASP木马进行伪装,加密,使其躲藏杀毒软件,这样的手法比较多,我个人比较喜欢微软开发的一个ASP加密小工具:screnc.exe,screnc.exe是一款ASP加密程序,加密的程式比较安全,使代码完全改变,使用也非常简单。只需要在命令下输入:screnc.exe,得到帮助命令:Usage:   screnc [/?] [/s] [/f] [/xl] [/l ScriptLanguage] [/e DefaultExtension] <source> <destination>,根据提示,只需要输入:screnc.exe 要加密的ASP木马名 输出的ASP木马名,就可以完成加密伪装(如图2)。

图2

    经过加密之后,记事本打开查看,可以看到标签:<% ……%>,<script></script>等标签内的代码成为一些“乱码”,而杀毒软件查杀ASP木马是通过搜索关键字来查杀,这显然就躲过查杀。
    前一段某大型网游官方网站被黑,挂的网页木马代码就是利用screnc.exe来加密的,过了好几天才被发现,可见加密伪装手法的高超。
    所以要采取另外的措施对付这种加密伪装的ASP木马,我们可以利用一些FTP客户端软件(例如cuteftp,FlashFXP)提供的文件对比功能,通过对比FTP的中的Web文件和本地的备份文件,发现是否列出可疑文件。
这里以FlashFXP进行操作讲解。
步骤1:打开FlashFXP,在左边窗口中跳转到本地Web备份文件目录,在右边的FTP窗口中跳转到Web目录下。
步骤2:点击工具栏中的“工具”,选择其中的“比较文件夹命令”,即可进行对比文件夹,速度非常快。
从图3中,

图3

    我们可以清楚的看到196个对象被过滤,在FTP空间中多出了这样几个asp文件:1.asp,2005.asp等,这十有八九就是入侵者留下的asp后门,打开确认一下即可。
    关于查杀ASP木马的技巧还有几种,由于版面有限,且听下回分解吧。

 

上一篇: 友立推出《我形我速5.0》
下一篇: 可爱QQ动态表情制作实例剖析

TAG: 图像处理 平面设计

字号: | 推荐给好友

 

评分:0

我来说两句

seccode