1 頁 (共 1 頁)

[問題]朋友的網站被值入 Bloodhound.Exploit.40

發表於 : 2006-02-05 14:20
shain-shain
●架設主機作業系統:Win2003 STD
●您的上網方式:ADSL Fix IP
●您安裝的程式:IIS6 + php 4.4 + MySql 4.1
●您的 phpBB2 版本:2.0.19
●您的 domain(網域名稱) :topvr.net
●您的 phpBB2 連結網址: http://test.topvr.net
●錯誤代碼:None

請問一下,朋友的網站現在被值入木馬程式 Bloodhound.Exploit.40 ,為甚麼小弟會知道,因為 Antivirus 跳出訊息,而且是scd[1].htm。但是不是在網頁部分,而是在 Database,重新安裝新的phpbb只切換資料庫部分還是會跳出。
不知道這個要怎麼清除?
P.S. 防毒軟體不夠猛進不要進來@___@,小弟怕各位中木馬。
先謝謝各位大德。

發表於 : 2006-02-06 15:32
小竹子
應該可以直接搜尋資料庫找出那段文章刪除就好了

發表於 : 2006-02-06 15:45
shain-shain
不知道要用甚麼字串去搜尋有問題的文章?
可以指點一二嗎?謝謝
小竹子 寫:應該可以直接搜尋資料庫找出那段文章刪除就好了

發表於 : 2006-02-07 15:32
~倉木麻衣~

發表於 : 2006-02-07 15:52
shain-shain
感謝您,小弟晚一點去試試看,現在比較麻煩的是我有資料庫倒不回去,晚一點再把訊息PO上來
謝謝
~倉木麻衣~ 寫:當然是用你看到的訊息搜尋囉
像是用Bloodhound可以查到這篇

發表於 : 2006-02-07 19:51
brentsu
~倉木麻衣~ 寫:用你看到的訊息搜尋, 像是用Bloodhound可以查到這篇
http://phpbb-tw.net/phpbb/viewtopic.php ... Bloodhound

.....

結論
資料庫裡的版面描述中有iframe的都有嫌疑
麻衣大大提到的那篇剛好我也有寫,只是這次的【苦主】換成了 Windows Server 2003,請問:

1. 他有開啟 Windows Server 內建的防火牆功能嗎?
2. 有裝 IP 分享器,或是任何防火牆設備嗎?
3. Windows Server 有做完 SP1 更新,以及一堆安全性更新嗎??

光是 phpBB 本身應該沒辦法【植入木馬程式 Bloodhound.Exploit.40】吧?除非 phpBB 的管理者密碼被暴力破解、直接入侵 Server 主機、WinServer 被植入後門木馬... 我猜想的.......

就算我不怕中木馬,網站一直進不去... :roll:

發表於 : 2006-02-07 23:45
shain-shain
brentsu 寫:
~倉木麻衣~ 寫:用你看到的訊息搜尋, 像是用Bloodhound可以查到這篇
http://phpbb-tw.net/phpbb/viewtopic.php ... oodhound\r

.....

結論
資料庫裡的版面描述中有iframe的都有嫌疑
麻衣大大提到的那篇剛好我也有寫,只是這次的【苦主】換成了 Windows Server 2003,請問:

1. 他有開啟 Windows Server 內建的防火牆功能嗎?
2. 有裝 IP 分享器,或是任何防火牆設備嗎?
3. Windows Server 有做完 SP1 更新,以及一堆安全性更新嗎??

光是 phpBB 本身應該沒辦法【植入木馬程式 Bloodhound.Exploit.40】吧?除非 phpBB 的管理者密碼被暴力破解、直接入侵 Server 主機、WinServer 被植入後門木馬... 我猜想的.......

就算我不怕中木馬,網站一直進不去... :roll:
原本他是放在朋友B的 Linux Server,後來因為朋友B的 Linux Server 也掛點了,我朋友就換到虛擬主機,但是換了之後資料庫就常常給他掛點,我就想說幫他升級舊的PHPBB程式,K了好幾天試過任何的方法,最後使用 Bigdump 倒回去資料庫, 現在在公司的NB裝了2.4.4a appserv,只剩下phpbb_post_text & phpbb_users 這兩個 table 都沒有辦法成功回復,所以現在連 test.topvr.net 那個網站也掛點了....="=.......目前痛苦中,明天再把倒回去的訊息PO出來給各位大大看一下.....謝謝