返回列表 发帖

[原创文章] 服务器如何防范ASP木马进一步的侵蚀

很多网站被上传了webshell,自然就危害到了服务器的安全,现在我就来谈谈怎么防止ASP木马的进一步侵蚀,阿呆发布了一篇关于服务器安全的文章,大家可以去看看

' c. [, x9 ^' U
, J- r. T: O1 X; `原创作者:柔肠寸断 【3.A.S.T】(http://www.3ast.com.cn)
' z+ C  a" @* b+ H5 ]信息来源:3.A.S.T网络安全技术团队
. d# Q4 w3 M: ?( A$ x9 h防止ASP木马,主要通过修改三个组件来达到防asp木马攻击.
# J+ M0 @( \! C6 x) E$ cFileSystemObject组件---对文件进行常规操作., F2 \0 Q+ b. S4 C; }4 L7 s' X/ r
WScript.Shell组件---可以调用系统内核运行DOS基本命令.6 D; S/ }- ?+ Q; d
Shell.Application组件--可以调用系统内核运行DOS基本命令.. t- O" m; @7 u3 @2 G% \
3 \5 T' w) o0 P+ a. \% Z
一.使用FileSystemObject组件. f1 L8 C; {& I& N0 \& H0 f
: X; \+ i1 q) z
1.可以通过修改注册表,将此组件改名,来防止此类木马的危害.5 Q% q( _7 Q' ^$ F6 K! d0 H
HKEY_CLASSES_ROOT\Scripting.FileSystemObject\
- u/ }/ y) ~" Q2 S* }; J1 S& [( h改名为其它的名字,如:改为FileSystemObject_3800) l8 A' l! J, t5 B; l
自己以后调用的时候使用这个就可以正常调用此组件了.; f, z$ q! j1 p, t1 }6 @+ @- U6 l
2.也要将clsid值也改一下
6 z5 l' D7 I0 F0 F1 UHKEY_CLASSES_ROOT\Scripting.FileSystemObject\CLSID\项目的值6 c( Z5 B' r0 p% w6 y
可以将其删除,来防止此类木马的危害.! u5 ]9 a7 b* [6 h7 Y0 N( [$ y
3.注销此组件命令:RegSrv32 /u C:\WINNT\SYSTEM\scrrun.dll  
" q5 n6 T( F3 y) Q: `如果想恢复的话只需要去掉 /U 即可重新再注册以上相关ASP组件, j/ A4 z6 F, f# J% j+ I1 p; z
4.禁止Guest用户使用scrrun.dll来防止调用此组件命令:8 K9 v. u* Q2 W% o3 l
cacls C:\WINNT\system32\scrrun.dll /e /d guests+ z! M+ g" F) h- }7 n* W) l
8 h5 m6 H& H# E$ M  t% a
0 ?; ?; L) E4 K. z& w' o# b, k
二.使用WScript.Shell组件# V9 ^. R5 `/ u& K
6 Q+ V" t- |$ _5 J  ?
1.可以通过修改注册表,将此组件改名,来防止此类木马的危害., N# y4 ^4 x( v$ C. w5 v

- a( t8 F1 a# h/ x$ xHKEY_CLASSES_ROOT\WScript.Shell\0 Q- O' F7 W  O$ l( Q$ Y$ e5 _+ e
8 G; b- i" M3 K4 J; X$ O
HKEY_CLASSES_ROOT\WScript.Shell.1\
5 t, w" V6 y- l' D  C4 n改名为其它的名字,如:改为WScript.Shell_3800cc或WScript.Shell.1_3800cc" P9 H" L  C  P4 c! S
自己以后调用的时候使用这个就可以正常调用此组件了
! E6 c+ a7 C) U; L! t" f
4 D3 ~7 a8 w# r; e/ s/ o: Y2.也要将clsid值也改一下8 J+ P8 A* C4 }$ o) e
HKEY_CLASSES_ROOT\WScript.Shell\CLSID\项目的值
$ q  p, Y$ {, q$ ?$ J4 zHKEY_CLASSES_ROOT\WScript.Shell.1\CLSID\项目的值$ P& i$ K0 T0 J0 F3 k9 i$ x
也可以将其删除,来防止此类木马的危害。; U; }: B+ V' p; x; |# C

; I7 i2 {7 A! x2 j7 E' u7 i, l三.使用Shell.Application组件9 ~6 J6 R+ t3 x$ e
5 y! u8 w$ n- _( X& s0 a* b8 a# o2 ^
1.可以通过修改注册表,将此组件改名,来防止此类木马的危害。0 L* ]' C9 F2 v% j% ~+ m( b
HKEY_CLASSES_ROOT\Shell.Application\
" M) a, t# L4 ^( ^, I* L. ^! {( F) F. h5 k6 H1 q, C
HKEY_CLASSES_ROOT\Shell.Application.1\( p1 b% `. Q% A
改名为其它的名字,如:改为Shell.Application_ChangeName或Shell.Application.1_ChangeName+ r" c* D$ F$ w6 T" s
自己以后调用的时候使用这个就可以正常调用此组件了
0 M: W) q' G' t% _9 o4 b$ Y2.也要将clsid值也改一下8 E) b, W4 Y6 C( g; n) X
HKEY_CLASSES_ROOT\Shell.Application\CLSID\项目的值
5 Y3 e8 o& l1 u9 P* \1 ?1 wHKEY_CLASSES_ROOT\Shell.Application\CLSID\项目的值
  V2 S6 U0 P4 [也可以将其删除,来防止此类木马的危害。! k# {2 u' T" j5 E4 E. P8 [

0 D# z; M0 I1 @' K* O5 |3.禁止Guest用户使用shell32.dll来防止调用此组件命令:
: A0 P' H2 k$ e5 l) @+ kcacls C:\WINNT\system32\shell32.dll /e /d guests* J1 t% z* O1 v

& @( O8 Q0 R, i. y四.调用cmd.exe
& ^, J# G  r: v/ F  z

9 m- u& F( J2 D禁用Guests组用户调用cmd.exe命令:. s8 T$ o8 x: {! D5 y# W) _$ X$ t
cacls C:\WINNT\system32\Cmd.exe /e /d guests
3 _+ L$ n1 L  {

' ^+ O: y# B  f# X. ?6 b; R. j7 I. T1 \: m- O" W. X, X
五.其它危险组件处理:
1 b5 l0 m; ^1 V1 W* P/ s% h
. [3 f5 m5 i# H- n) J' u! z
Adodb.stream (classid:{00000566-0000-0010-8000-00AA006D2EA4})
! K0 V% O) z0 A. l$ R( ?9 e& xWScript.Network(classid:093FF999-1EA0-4079-9525-9614C3504B74)! j' ~3 ]' Z8 V# S3 ^4 m9 |1 D: i
WScript.Network.1 (classid:093FF999-1EA0-4079-9525-9614C3504B74)
$ ?' B: L, V: g7 ^) W/ U

% V7 h- N, \- U' f, a3 p  |+ Z1 R1 Y' o* t
按常规一般来说是不会做到以上这些组件的。直接删除掉.如果有部分网页ASP程序利用了上面的组件的话呢,只需在将写ASP代码的时候用我们更改后的组件名称即可正常使用。当然如果你确信你的ASP程序中没有用到以上组件,还是直接删除心中踏实一些.% ?# n. S6 g+ `5 D& k4 X! F+ O7 A
5 \9 w7 `$ D% d* L: d
PS:有时间把图加上去,或者作个教程
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

我只是知道这三个组件,但是具体怎么用,还真不知道- -!
阿呆主站:CISP中国网
注册信息安全专业人员资质认证(CISP)资料,心得以及备考指南。
阿呆的BLOG:北京SEO
这里时刻记录着阿呆在学习SEO及网络安全过程中的点点滴滴!

TOP

我本机测试了下
: @+ \7 t( P7 M. d' j& d
. p7 ]# A- K7 m( I如果更改了相应的组件之后,ASP木马就完全打不开了
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

有控发点图上来对比下
阿呆主站:CISP中国网
注册信息安全专业人员资质认证(CISP)资料,心得以及备考指南。
阿呆的BLOG:北京SEO
这里时刻记录着阿呆在学习SEO及网络安全过程中的点点滴滴!

TOP

哦 学习了  知己知彼方能。。。。:)
10字节写啥

TOP

学习了……:D

TOP

发点图比较容易吸收。。:lol    不过这样也行。

TOP

谢谢楼主分享技术。。

TOP

返回列表