注册通行证 用户名 密码
  • 文章投稿
  • 博客
  • 论坛
  • 设为首页
  • 加入收藏
jztop.com网络技术
  • 首页
  • | iT新闻
  • | 操作系统
  • | 组网建网
  • | 网络安全
  • | 程序开发
  • | 办公一族
  • | 工具软件
  • | 网页制作
  • | 多媒体制作
  • | 网吧技术
  • | 服务器
  • | 专题教程
Vista | 软件评测 | 系统备份 | 优化 | 进程 | 聊天 | 病毒 | Linux | 黑客 | 防火墙 | 数据库 | Web开发 | Java | Word | 游戏 | 32位开发 | 移动开发
当前位置:首页 > 网页制作 > 网页制作技巧 > 内容正文

网页木马深度剖析以及手工清除

发布时间:2006-04-04 01:47:58 来源:天极博客 网友评论 0 条
  Ⅱ. 错误的MIME Multipurpose Internet Mail Extentions,多用途的网际邮件扩充协议头.

  精华语句:

  Content-Type: multipart/related;

  type="multipart/alternative";

  boundary="====B===="

  --====B====

  Content-Type: multipart/alternative;

  boundary="====A===="

  --====A====

  Content-Type: text/html;

  Content-Transfer-Encoding: quoted-printable

  --====A====--

  --====B====

  Content-Type: audio/x-wav;

  name="run.exe"

  Content-Transfer-Encoding: base64

  Content-ID: ---以下省略AAAAA N+1个---

  把run.exe的类型定义为audio/x-wav,这下清楚了,这是利用客户端支持的 MIME(多部

  分网际邮件扩展,Multipart Internet Mail Extension) 类型的漏洞来完成的。当申明邮件

  的类型为audio/x-wav时,IE存在的一个漏洞会将附件认为是音频文件自动尝试打开,,结果导致邮件文件x.eml中的附件run.exe被执行。在win2000上,即使是用鼠标点击下载下来的 x.eml,或是拷贝粘贴,都会导致x.eml中的附件被运行。整个程序的运行还是依靠x.eml这个文件来支持。Content-Transfer-Encoding: base64 Content-ID: 从这我们可以看出,由于定义后字符格式为base64,那么一下的代码全部为加密过的代码,里面可以是任何执行的命令:

  〈script language=vbs〉

  On Error Resume Next· 容错语句,避免程序崩溃

  set aa=CreateObject("Wscript.Shell")·建立Wscript对象

  Set fs = CreateObject("scripting.FileSystemObject")·建立文件系统对象

  Set dir1 = fs.GetSpecialFolder(0)·得到Windows路径

  Set dir2 = fs.GetSpecialFolder(1)·得到System路径

  ……省略……

  下面代码该做什么各位都该清楚吧.这就是为什么很多人中毒后不能准确的清除全部的病毒体的原因,也是很多杀毒软件的一个通病。病毒监控只杀当时查到的,新建的却置之不理。

  Ⅲ. iframe 漏洞的利用

  ㈠

  多方便的办法,浏览者的COOKIES就这样轻松的被取走。

  ㈡

  〈iframe src=run.eml width=0 height=0〉〈/iframe〉

  常见的木马运用格式,高度和宽度为0的一个框架网页,我想你根本看不到它。除非你的浏览器不支持框架!

  ㈢

  又是一个框架引用的新方式,对type="text/x-scriptlet" 的调整后,就可以实现和eml格式文件同样的效果,更是防不胜防。

  Ⅳ. Microsoft Internet Explorer浏览器弹出窗口Object类型验证漏洞 漏洞的利用

  精华代码:

  ----- code cut start for run.asp -----

  ----- code cut end for run.asp -----

  [作者注] 我想,这个方法是现行的大部分木马网页中使用的频率最高的一个。效果绝对是最好的。不管是你IE5.0还是IE6.0还是+SP1补丁的。我们都敢大声的说:IE6.0+SP1也不是万能的。呵呵,是不是想改用mozilla了?

  总结:

  几乎所有类型的网页病毒都有一个特性,就是再生,如何再生,让我们从注册表中的启动项开始分析:注册表中管理启动的主键键值分别为:

  [HKEY_LOCAL_MACHINE/Software/Microsoft/Windows/CurrentVersion/RunServices]

  [HKEY_LOCAL_MACHINE/Software/Microsoft/Windows/CurrentVersion/RunServicesOnce]

  [HKEY_LOCAL_MACHINE/Software/Microsoft/Windows/CurrentVersion/Run]

  [HKEY_LOCAL_MACHINE/Software/Microsoft/Windows/CurrentVersion/RunOnce]

  [HKEY_CURRENT_USER/Software/Microsoft/Windows/CurrentVersion/Run]

  [HKEY_CURRENT_USER/Software/Microsoft/Windows/CurrentVersion/RunOnce]

  [HKEY_CURRENT_USER/Software/Microsoft/Windows/CurrentVersion/RunServices]

  确认主键下没有加载任何分键值.另外,在启动配置器里的autoexec.bat ,win.ini,system.ini以及在WIN 9X下的winstart.ini文件,其中的存在LOAD=键的,它的值是空,不是空格,只有=号。Autoexec.bat没有加载任何程序,在「开始」菜单/程序/启动 文件夹下不存在任何程序,那样才能有效的去掉一个病毒的再生功能。不叫它开机运行,或者不在运行,那我们就可以把它从计算机上请出去。

  第三节 网页病毒、网页木马的运行效果分析

  第一、电脑中的默认主页会被无故更改,并且IE工具栏内的修改功能被屏蔽掉;

  第二、在电脑桌面上无故出现陌生网站的链接,无论怎么删除,每次开机都依旧会出现,如果单击鼠标右键,出现的工具栏中有也会有大量陌生网站的链接;

  第三、开机后,无法进入DOS实模式; 仅对WIN 9X 系统

  第四、电脑桌面及桌面上的图标被隐藏;

  第五、注册表编辑器被告知“已锁定”,从而无法修改注册表;

  第六、上网之前,系统一切正常,下网之后系统就会出现异常情况,如系统盘丢失、硬盘遭到格式化等,查杀病毒后仍无济于事;

  第七、上陌生网站后,出现提示框“您已经被XX病毒攻击”,之后系统出现异常;

  第八、登陆站点后,发现一个窗口迅速打开后又消失,自己的计算机系统文件夹内多了几个未知的好象是系统文件的新文件。

  第九、发现系统的进程中多了几个未知进程,而且杀不掉,重起后又会出现。

  第十、自己的计算机CPU利用率一直是高居100%,好象是在运行什么占用内存的东西。

  第十一、登陆某站点后,杀毒监控软件报警,并删除病毒文件,位置在IE的缓冲区。重新启动计算机后发现自己的IE被改掉了。而且发现第八,第九,第十中的现象。

  第十二、发现中毒后,反复杀毒,病毒反复复发,根本没办法清理干净。尤其是IE的默认页。杀毒后修复完毕,但重新启动后又出现问题。

  第十三、会不定时的弹出广告。

  第十四、自己的私有帐号无故丢失。

上一页 1 2 3 4 5 下一页
关于 网页木马 手工清除 的新闻
  • 防范网页木马最有效果的办法
  • 你也可以当黑客 打造完美的IE网页木马
【评论】【收藏本文】【打印】【关闭】
上一篇文章:网站设计中的导航理论与实践
下一篇文章:使用xmlhttp为网站增加域名查询功能
讨论区
查看
已有 0 位对此新闻感兴趣的网友发表了看法
匿名发表
注册通行证 登陆
图文阅读推荐
网页设计配色基础:RGB与HSB
网页设计配色基础:RGB与HSB
淘宝网店“设计装修”技巧全攻略
淘宝网店“设计装修”技巧全攻略
我的地盘听我的 六大主流博客网站对比评测
我的地盘听我的 六大主流博客网站对比评测
全站资源
  • 微软官方入门教程19:轻松掌握Vista系统的快
  • 微软2008大冲击,预借Vista SP1力促Vista市
  • 在收件箱中获得 Windows Vista 的最新更新
  • 微软官方Vista入门教程全集19篇(Vista学院
  • Windows Vista 的成功将势不可挡
  • 快快抛弃Vista,拥抱XP SP3!你觉得呢?
  • 浅谈Vista系统关闭虚拟内存与使用内存盘加速
  • 嘿嘿,按下键盘上面的三个键,马上让你的Vi
  • Windows Vista的盗版率只有Windows XP的一半
  • 3DMark和PCMark Vantage新版将只支持Vista系
阅读排行
  • 淘宝网店“设计装修”技巧全攻略
  • javascript函数库
  • 我的地盘听我的 六大主流博客网站对比评测
  • WAP建站入门教程
  • 网页木马深度剖析以及手工清除
  • WAP建站语言WML语法全接触
  • 好事喜事送上祝福 电子请柬随网拈来
  • 如何保存网页中的Flash文件?
  • WAP建站WML语言语法基础
  • 介绍几款WAP网页制作工具(提供下载)
最新技术文档
  • 心得:漫谈网站改版的必要性
  • 网页文字界面设计与穿衣搭配经验
  • 让网页里的提交按钮变得更靓丽
  • 小技巧:以图换字的几个方法及思路
  • 巧用网页显示硬盘内容
  • HTML在线编辑器的调用方法和使用方法
  • 本地检验网页是否符合标准的几种方法
  • 什么是uri 什么是url 两者的关系是什么?
  • 网页中添加调用qq或者msn聊天窗口与客服进行
  • 网页设计配色应用——色调
专题教程
  • 大话G游 专题:手机病毒揭密
  • ARP攻击防范与解决方案 路由故障处理手册
  • Picasa中文版_Picasa教程 专题:清除流氓软件
  • Firefox专题 seo搜索引擎优化专区
  • 重装Windows必知的事情 装机之必备软件大行动
病毒专杀栏
  • 杀毒软件反被病毒杀 连"救命"都不能喊
  • 金山ARP防火墙
  • 还原卡神话破灭“机器狗”病毒来势汹汹
  • cctv经济半小时:你的手机现在安全吗?
  • 新挂马方式开始流行 ARP挂马称雄局域网
  • 木马和病毒清除的通用解法
  • IP地址不再冲突 查找ARP攻击者元凶
  • 教你几招识别和防御Web网页木马
  • 分析:封杀BT只是暂时的止痛药
  • QQ爆危险漏洞,“QQ游戏邀请大盗”邀请你玩病
关于我们 | 诚聘英才 | 联系我们 | 版权声明 | 网站大事 | 网站地图 | 意见建议
CopyRight 2005-2007 Jztop.Com 版权所有 未经许可 请勿转载