网站首页  维修网点  QQ专家在线  电脑保修  工具软件   在线查毒   电脑问题搜索  官方论坛  站点地图  友情链接
加入收藏夹   设为主页

  认识电脑  

  电脑优化  

  电脑保养  

  故障症状  

  学习维修  

  维修资料  

  病毒门诊  

   数据恢复  

  使用技巧  

  电脑常识  

  笔记本  

  安全技术  

  系统漏洞  

专题导读: 操作系统  Windows Vista系统故障  Windows Xp系统故障  Windows 2003系统故障  Windows 2000系统故障  Windows 98系统故障  软件使用  网络配置  网络攻击  病毒  木马  主板  CPU  内存  硬盘  键盘  显卡  声卡  鼠标  显示器  音箱  刻录机  光驱、光盘  电源、UPS  网络设备  扫描仪  打印机  其它硬件  服务器  游戏平台  手机/MP3  相机/摄像头  USB  无线应用教程  软件漏洞  硬件漏洞 
您的位置: 网站首页 >> 维修资料 >>操作系统被入侵后的修复过程

操作系统被入侵后的修复过程

发布日期: 2006-7-28 11:16:03 查看数:
PcHiHi.com

前言:由于工作的特殊性,接触到这些东西。这篇文章仅仅对一简单入侵作分析,不具有rootki之类内核级木马!高手见笑,仅供参考

  正文:刚刚当上学校某站的系统管理员,负责3台主机,先检查一下,发现一台主机skin目录下有可疑文件存在。呵呵,刚上岗就发现问题,嘻嘻,好好表现。 

  可以肯定,此主机被入侵。

  操作:

  1 系统采用2003+iis6.0 ,NTFS分区格式,权限设置正常。Pcanywhere10.0远程管理。页面采用动力文章系统,版本3.51修改。 挂接另一网站,采用动网修改版。

  2 测试发现,前管理员未注意web安全。动力文章有严重上传漏洞,而未修补。动网版本7.00sp2 ,但不排除已被入侵。随即,彻底检查系统,未发现木马。确定主机系统安全。但在web里发现大量webshell,待清除。Iis6.0 无日志记录!

  3 检查修复 ( 备份当前web系统。)

  A 时间查找法:根据上述文件的最早创建时间,搜索此时间以后创建和修改的所有文件。又发现许多未知gif,jpg,asp,cer等格式文件。用记事本打开发现,俱为asp木马。备份,删除。

  B 工具查找法:在手动查找之后,安装杀毒软件,全面杀毒,除杀出少部分asp木马,未有其他发现。检查用户,无异常。检查C盘,无不明文件。说明,入侵者在获得web权限后未进一步提升权限,但不排除安装更隐蔽的木马。待查。

  C 根据时间查找法,发现正常asp文件有些已被修改。其中,动力文章系统管理页面被插入代码,将管理员密码明文保存。代码与动网论坛明文获取密码代码类似。

  在其他被修改的asp文件中,发现有动鲨网页木马,icefox的一句话木马,海洋木马等,均加密处理。

  D 修复;备份此web系统,提取数据库。删除!还原数月前备份之系统,检查,无木马!导入现在的数据库。删除动力文章上传软件的asp文件,加入防注入代码。修改所有web管理员密码,修改所有系统管理员密码. 升级pcanywhere 到11.0 修改pcanywhere 的密码并限制ip。打开iis6.0日志记录。由于挂接的网站,长期未更新,web管理员无法联络,更改路径,去除连接,备用!

  分析: 由于主机权限设置问题,入侵者可能无法提升权限。(可能已经获得pcanywhere 密码,但主机长期保持锁定状态。据估计是入侵者技术尚浅。)由他所留文件分析。在获得webshell的情况下,他上传cmd文件,但权限设置较好,估计为能获取的太多信息。上传2003.bat xp3389.exe 等文件,想开服务器3389端口。但还是由于权限问题,无法提升。Ps:一台主机如果安装pcanywhere ,将无法开启3389服务,其主要文件被pcanywhere替换。开启不了。其他文件为察看进程,安装服务等工具,估计在未获得更高权限的情况下,得到的信息不足以获取管理员权限。唯一注意的是,pcanywhere的密码文件,是everyone可以察看的,在*:Documents and SettingsAll UsersApplication DataSymantec ,此目录为everyone可见,其中有pcanywhere的密码文件*.cif ,网上有密码察看器,但11.0版本无法察看。呵呵,升级一下吧。

www.PcHiHi.com

上下页导航

上一页:机箱、电源、键盘、鼠标 下一页:清除故障,Windows2003更加亲切
【打印】 字体 【大】 【中】 【小】 【关闭】
热点主题
左键双击无法打开硬盘,右键显示Auto!左键双击无法打开硬盘,右键显示Auto!
加载cnsmin.dll出错,找不到指定的模块[解决方案]加载cnsmin.dll出错,找不到指定的模块[解决方案]
蓝屏代码大全(附解决办法)蓝屏代码大全(附解决办法)
网页不显示flash动画的解决方法网页不显示flash动画的解决方法
QQ能上网,但IE打不开网页,------------解决方案QQ能上网,但IE打不开网页,------------解决方案
硬盘坏道软件修复硬盘坏道软件修复
液晶显示器维修实例液晶显示器维修实例
关于显卡风扇坏造成花屏的维修处理关于显卡风扇坏造成花屏的维修处理
用KV3000特有功能手动修复硬盘分区表用KV3000特有功能手动修复硬盘分区表
VistaVista 不能识别USB驱动 解决办法
三星液晶显示器简易维修图解三星液晶显示器简易维修图解
用软件修复硬盘0磁道坏故障用软件修复硬盘0磁道坏故障
显卡花屏故障并不一定是显存问题显卡花屏故障并不一定是显存问题
电脑C,D,E,F盘打不开,双击则出现Windows找不到文件’copy.exe电脑C,D,E,F盘打不开,双击则出现Windows找不到文件’copy.exe ^_^
u盘显示不出来怎么办u盘显示不出来怎么办
WindowsWindows XP不能正常关机的解决方法
电脑常见问题处理电脑常见问题处理
瑞星提示"没有找到RsGuilib.dll,因此这个应用程序未能启动"[解决方案]瑞星提示"没有找到RsGuilib.dll,因此这个应用程序未能启动"[解决方案]
光驱修理篇光驱修理篇
电源常见故障判断分析与排除电源常见故障判断分析与排除
最新主题
浅析笔记本光驱故障原因浅析笔记本光驱故障原因
几例网卡常见问题全解析几例网卡常见问题全解析
电脑右下角任务栏声音图标消失的解决方法电脑右下角任务栏声音图标消失的解决方法
彻底解决四种宽带路由器不能上网故障彻底解决四种宽带路由器不能上网故障
IE自救大法IE自救大法
解决Vista系统中解决Vista系统中 IE 7.0 自动关闭问题
光驱噪音简析和几种降噪技术光驱噪音简析和几种降噪技术
声卡故障速排方法声卡故障速排方法
网吧主板故障解决方案网吧主板故障解决方案
开机时桌面及任务栏没显示的解决方法开机时桌面及任务栏没显示的解决方法
内存条问题大全内存条问题大全
XPXP SP3安装后蓝屏(BSoD)的解决办法
Nod32Nod32 PPlive专版常见问题集FAQ
学会判断硬盘的故障学会判断硬盘的故障
通用STOP故障处理即蓝屏处理方法通用STOP故障处理即蓝屏处理方法
排除VPN无法上网的故障排除VPN无法上网的故障
IE7.0不能在SP3上安装的问题和解决方法IE7.0不能在SP3上安装的问题和解决方法
深入分析Windows操作系统死机问题深入分析Windows操作系统死机问题
网络资源推荐
站务联系:XBell@163.com 在线QQ:573861490
备案序号:粤ICP备06093858号
版权所有 2006 电脑维修知识网 最佳分辨率 1024 X 768
Copyright © Http://www.PcHiHi.com/ All rights reserved.