林海谐缘

 找回密码
 审核注册
搜索
查看: 1390|回复: 0

使用一流信息监控拦截css/c.js方式的挂马

[复制链接]
发表于 2008-12-20 09:12:20 | 显示全部楼层 |阅读模式
   近期很多网站被挂上了内容为:“.nuclear3.c%6F%6D/css/c.js”的木马,严重影响了很多网站的正常运行,经星外科技检查,这种注入方式采用的是综合的POST,GET及COOKIE方式的注入,而且黑客自动使用程序在百度中查找有问题的网站,自动进行注入,因此保守估计有上万人网站受到了影响。

  挂马的原始代码使用了cast对注入内容进行编码,因此传统的拦截方式没有作用。

  为了解决这个问题,您需要进行以下的操作:
一.将一流信息监控升级到4.07版,只有这个版本才能支持cookie拦截。

二.您可以拦截配置中,启用Cookie拦截及SQL拦截,

然后,您需要在配置中

“流入拦截关键词”,“GET请求的限制”,“POST请求的限制”

设置拦截以下的内容:

1.拦截cast关键词;
2.拦截declare
3.拦截0x4400
4.拦截exec
5.拦截varchar
6.在GET拦截中拦截--

就是说,你可以直接将
cast@declare@0x4400@exec@varchar@
加在“流入拦截关键词”,

保存后,就可以解决被挂马的问题。
您需要登录后才可以回帖 登录 | 审核注册

本版积分规则

QQ|手机版|小黑屋|林海谐缘论坛 ( 豫ICP备07015145号 ) |
拒绝任何人以任何形式在本论坛发表与中华人民共和国法律相抵触的言论 | 管理员:linker(QQ:80555546) 群:3067918

GMT+8, 2024-11-21 19:51 , Processed in 0.025470 second(s), 14 queries .

Powered by Discuz! X3.4

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表