網(wǎng)站被上傳木馬如何處理
- 來(lái)源:縱橫數(shù)據(jù)
- 作者:中橫科技
- 時(shí)間:2010/11/17 15:36:45
- 類別:新聞資訊
有時(shí)會(huì)收到一些客戶反映網(wǎng)站被黑,或被上傳木馬,當(dāng)用戶訪問(wèn)網(wǎng)站時(shí)就會(huì)下載病毒或者木馬,殺毒軟件彈出病毒的提示。 這種情況是以下2種情況導(dǎo)致的:
第一種情況: 客戶網(wǎng)站存在文件上傳漏洞,導(dǎo)致黑客可以使用這漏洞,上傳黑客文件。然后黑客可以對(duì)該用戶網(wǎng)站所有文件進(jìn)行任意修改,這種情況比較普遍。針對(duì)這種情況, 用戶需要找技術(shù)人員。 檢查出網(wǎng)站漏洞并徹底修復(fù),并檢查看網(wǎng)站是否還有黑客隱藏的惡意文件。
原因: 很多網(wǎng)站都需要使用到文件上傳功能,例如很多網(wǎng)站需要發(fā)布產(chǎn)品圖片等。 文件上傳功能本來(lái)應(yīng)該具有嚴(yán)格的限定。 例如:只允許用戶只能上傳JPG,GIF等圖片。 但由于程序開(kāi)發(fā)人員考慮不嚴(yán)謹(jǐn),或者直接是調(diào)用一些通用的文件上傳組件, 導(dǎo)致沒(méi)對(duì)文件上傳進(jìn)行嚴(yán)格的檢查。處理: 處理關(guān)鍵是要用戶自己知道自己網(wǎng)站哪些地方使用到了文件上傳功能。
重點(diǎn)針對(duì)這個(gè)文件上傳功能進(jìn)行檢查, 同時(shí)針對(duì)網(wǎng)站所有文件進(jìn)行檢查,排查可疑信息。 同時(shí)也利用網(wǎng)站日志,對(duì)文件被修改時(shí)間進(jìn)行檢查:
1) 查到哪個(gè)文件被加入代碼: 用戶要查看自己網(wǎng)頁(yè)代碼。根據(jù)被加入代碼的位置,確定到底是哪個(gè)頁(yè)面被黑, 一般黑客會(huì)去修改數(shù)據(jù)庫(kù)連接文件或網(wǎng)站頂部/底部 文件, 因?yàn)檫@樣修改后用戶網(wǎng)站所有頁(yè)面都會(huì)被附加代碼。
2) 查到被篡改文件后,使用Ftp查看文件最后被修改時(shí)間, 例如 Ftp里面查看到conn.asp文件被黑,最后修改時(shí)間是 2008-12-22 10:34 分, 那么可以確定在 2008-12-22日10:34 分這個(gè)時(shí)間 有黑客使用他留下的黑客后門(mén),篡改了你的conn.asp這個(gè)文件。
注意:
1) 很多用戶網(wǎng)站被黑后,只是將被串改的文件修正過(guò)來(lái);蛑匦律蟼, 這樣是沒(méi)多大作用。 如果網(wǎng)站不修復(fù)漏洞。黑客可以很快再次利用這漏洞,對(duì)用戶網(wǎng)站再次入侵。
2) 網(wǎng)站漏洞的檢查和修復(fù)需要一定的技術(shù)人員才能處理。用戶需要先做好文件的備份。