返回列表 发帖

[原创文章] 服务器如何防范ASP木马进一步的侵蚀

很多网站被上传了webshell,自然就危害到了服务器的安全,现在我就来谈谈怎么防止ASP木马的进一步侵蚀,阿呆发布了一篇关于服务器安全的文章,大家可以去看看

7 Y  O& A3 o: f* `9 ~# y" f+ d! b
原创作者:柔肠寸断 【3.A.S.T】(http://www.3ast.com.cn)4 e. i+ B- s) [& Q
信息来源:3.A.S.T网络安全技术团队# c# h# ^; L& T; g/ K) S" ?1 H
防止ASP木马,主要通过修改三个组件来达到防asp木马攻击.
+ a) s  |' V8 \0 KFileSystemObject组件---对文件进行常规操作.
$ e  V* p# [+ d! N1 J/ XWScript.Shell组件---可以调用系统内核运行DOS基本命令.
- {9 ^2 K* j( T+ c' K1 T" D1 ?. xShell.Application组件--可以调用系统内核运行DOS基本命令.+ U3 E  N0 p: n1 L$ ]( {" a

) `9 A, |4 Z6 n9 p: o一.使用FileSystemObject组件/ \: w0 D- \& k) e6 n
- J0 R$ h" f% d0 _3 H
1.可以通过修改注册表,将此组件改名,来防止此类木马的危害.
  F$ T: C( g; W& n. oHKEY_CLASSES_ROOT\Scripting.FileSystemObject\
( m' Z9 e. d$ C+ E, M$ b改名为其它的名字,如:改为FileSystemObject_3800, Q# F: r/ D! n
自己以后调用的时候使用这个就可以正常调用此组件了.9 `: H  h( q# X
2.也要将clsid值也改一下
$ i6 k; Z% N1 y* f$ g) k% nHKEY_CLASSES_ROOT\Scripting.FileSystemObject\CLSID\项目的值  _! _0 f! P1 w# _0 N
可以将其删除,来防止此类木马的危害.
7 R# ]4 M9 L3 |1 d7 i+ s3.注销此组件命令:RegSrv32 /u C:\WINNT\SYSTEM\scrrun.dll  
' C% z6 y, Q5 [' E6 z7 P如果想恢复的话只需要去掉 /U 即可重新再注册以上相关ASP组件( v  ^/ r- f' p- B$ C1 }
4.禁止Guest用户使用scrrun.dll来防止调用此组件命令:
  X$ c' d4 |3 L) icacls C:\WINNT\system32\scrrun.dll /e /d guests* |7 n, |% w( O- ^: C

" o5 j4 j! ]' r- u1 n4 J' s) o" H/ |; ]; V1 I9 R
二.使用WScript.Shell组件8 g# E6 w; F' F5 d7 k

" _! z1 S# w( l' O; Q! p3 G6 n% e" C1.可以通过修改注册表,将此组件改名,来防止此类木马的危害.. @) b, `; e' t

5 H7 l) |  X% v$ ?3 vHKEY_CLASSES_ROOT\WScript.Shell\
6 \: z0 r2 \/ G5 s& I* a2 G5 G: W+ g6 D
HKEY_CLASSES_ROOT\WScript.Shell.1\
4 l3 `2 g+ ^) _1 d改名为其它的名字,如:改为WScript.Shell_3800cc或WScript.Shell.1_3800cc
- |& o5 }$ ^# m自己以后调用的时候使用这个就可以正常调用此组件了
/ U; L3 g# @6 W0 l0 D2 t
- ^1 ~$ G5 G/ `2 F- ~2 z2.也要将clsid值也改一下& P% H% t2 `, i- [1 G
HKEY_CLASSES_ROOT\WScript.Shell\CLSID\项目的值9 C, w2 `5 v: t+ g
HKEY_CLASSES_ROOT\WScript.Shell.1\CLSID\项目的值
) v2 q2 A+ c8 X5 n8 a) g5 b& K也可以将其删除,来防止此类木马的危害。
/ P5 S3 }* ]8 g; |

2 e0 E' S$ d& B- h三.使用Shell.Application组件
& c+ [: P. {" s( [2 ^" r
$ Q) _6 O& {: H$ D3 C9 r
1.可以通过修改注册表,将此组件改名,来防止此类木马的危害。
% [( j  I- h( t! I7 lHKEY_CLASSES_ROOT\Shell.Application\
, V) d6 ?8 h2 @4 `/ P/ T& @. m# C. [. F8 u, n7 o
HKEY_CLASSES_ROOT\Shell.Application.1\% E% N8 o8 g9 z5 {) X7 ]( M% b
改名为其它的名字,如:改为Shell.Application_ChangeName或Shell.Application.1_ChangeName
& d9 n6 H( j8 l3 ?: C- G) V6 R) Q( m自己以后调用的时候使用这个就可以正常调用此组件了; n* X& Y$ S9 u3 t* o3 j8 ]+ s
2.也要将clsid值也改一下
: r% [7 c0 v2 l+ I$ JHKEY_CLASSES_ROOT\Shell.Application\CLSID\项目的值& @! c8 b! }1 B8 a7 h- h
HKEY_CLASSES_ROOT\Shell.Application\CLSID\项目的值
8 w# ?0 E9 U+ L& [% m4 N/ L也可以将其删除,来防止此类木马的危害。
5 q* c5 K8 i7 F& x
0 {7 O) \4 `1 r; E( L3.禁止Guest用户使用shell32.dll来防止调用此组件命令:  Q5 H+ J5 h1 {2 @
cacls C:\WINNT\system32\shell32.dll /e /d guests: d8 l! a) Y- I, ]9 b1 s

1 C; C* I( G. N$ m6 _四.调用cmd.exe+ C, m0 B! n# h
# c/ D6 I2 c+ I( V* r
禁用Guests组用户调用cmd.exe命令:; i% B8 j* E4 [" ?
cacls C:\WINNT\system32\Cmd.exe /e /d guests" t! Z$ i: h4 x! n+ ?
/ B. f; [, t5 x% `
- {" c# I5 P- o, V# t7 z
五.其它危险组件处理:, n. _; P  _" C: z! M2 W; H) x: w
7 z& D" K% h; L
Adodb.stream (classid:{00000566-0000-0010-8000-00AA006D2EA4}) ; w! ~! n4 F! K) w
WScript.Network(classid:093FF999-1EA0-4079-9525-9614C3504B74)
; @0 j5 t" I$ gWScript.Network.1 (classid:093FF999-1EA0-4079-9525-9614C3504B74)% \4 j0 t1 A0 k  v* ~% @3 |0 j
  D& E! v3 p$ N6 h5 [" F4 t

0 G9 K: P  t# p4 v5 I按常规一般来说是不会做到以上这些组件的。直接删除掉.如果有部分网页ASP程序利用了上面的组件的话呢,只需在将写ASP代码的时候用我们更改后的组件名称即可正常使用。当然如果你确信你的ASP程序中没有用到以上组件,还是直接删除心中踏实一些.1 I" T5 s. ?( x: H) Y* W
' u( p% ~( `3 G* U2 \
PS:有时间把图加上去,或者作个教程
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

我只是知道这三个组件,但是具体怎么用,还真不知道- -!
阿呆主站:CISP中国网
注册信息安全专业人员资质认证(CISP)资料,心得以及备考指南。
阿呆的BLOG:北京SEO
这里时刻记录着阿呆在学习SEO及网络安全过程中的点点滴滴!

TOP

我本机测试了下
# O$ J+ u. \. _. s* e+ v# i# K0 j  p3 G, D2 w. Q6 o
如果更改了相应的组件之后,ASP木马就完全打不开了
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

有控发点图上来对比下
阿呆主站:CISP中国网
注册信息安全专业人员资质认证(CISP)资料,心得以及备考指南。
阿呆的BLOG:北京SEO
这里时刻记录着阿呆在学习SEO及网络安全过程中的点点滴滴!

TOP

哦 学习了  知己知彼方能。。。。:)
10字节写啥

TOP

学习了……:D

TOP

发点图比较容易吸收。。:lol    不过这样也行。

TOP

谢谢楼主分享技术。。

TOP

返回列表