【问题标题】:personal web site hacked on ovh.com, code added in html个人网站在 ovh.com 上被黑,在 html 中添加代码
【发布时间】:2011-03-15 20:05:23
【问题描述】:

我的朋友在 ovh.com 上有一个网站。几天后,该网站被谷歌标记为危险。

我查看了文件(该站点仅包含 html、css、pjg),似乎有一行新代码:

<script>http://...page.php</script></body>

(我不记得确切的网址)已添加到某些 html 页面中。这显然是在显示页面时会运行的病毒。

如果我删除这一行并再次扫描文件就可以了。

如何将其添加到服务器上的文件中?有什么办法可以防止这种事情发生吗? (考虑 .htaccess 的东西或其他)。 我看不出 ftp 标识符是如何被盗的,所以对我来说,这段代码插入必须来自其他地方。

你能帮忙吗?

非常感谢,

卢克

【问题讨论】:

    标签: html security web virus


    【解决方案1】:

    按照您的想法,这可能不是黑客攻击。共享主机通常不是问题......而且不太可能有人猜到您的密码。不知道细节,我敢打赌,在帐户的某个地方,您有一个开源软件,例如 Joomla、phpBB、Wordpress 或类似的。我还敢打赌,这个软件已经有一段时间没有更新了。

    这很常见。黑客找到易受攻击的脚本并在网络上“嗅探”特定版本的代码,他们可以使用这些代码来访问您的网站。几份工作前,一个俄罗斯色情公司通过恶意安装的 phpBB 进入了我公司的网站,一名员工偷偷溜进了服务器。通过这个易受攻击的代码,他们注入了数千个文件,甚至通过创建一个具有所有权限的新“超级管理员”来访问数据库。不用说,清理起来是一团糟。我用于测试目的的帐户也发生了类似的问题:旧版本的 Joomla 允许用户脚本注入看起来像乱码的 javascript,试图通过用户的浏览器安装病毒,并且还导致您在 Chrome 中描述的错误屏幕.我当前公司的生产站点每天在日志中看到数百次利用 phpMyAdmin 的尝试,这就是我们停止使用它的原因。

    那么,现在呢?首先,将您的网站暂时关闭以保护他人……借此机会更改 db 和 ftp 密码。其次,分析那里有什么......爆破任何未使用的代码,更新开源脚本。确保软件密码没有保留在默认状态,因为黑客知道它们(有没有想过大多数 WiFi 是如何被黑客入侵的?)然后,不那么有趣的部分....挖掘页面以清理注入的代码。查找和替换或 GREP 可以帮助加快这部分的速度....但要小心把它全部拿出来,否则他们可能有办法重新进入。在我的个人网站的情况下,需要 2 次复飞才能完全获得该网站被锁定并清理。好消息是这些攻击中的大多数都是自动化的,因此注入的代码非常明显,并且几乎总是在同一个位置,并且在页面之间使用相似的语法。此外,请注意其中一些攻击会在您的服务器上托管文件,因此请仔细检查文件以确保它们是合法的。

    最后,分析你自己的代码,看看你是否留下了任何漏洞。登录脚本、fwrites 甚至查询都可以成为注入的目标。小心你敞开心扉。

    【讨论】:

    • 您好,感谢您的长时间回复。实际上,图片中并没有开源片断。我的朋友只创建了几个 html 页面和 css,并添加了几个 jpg 文件。我想知道像 Joomla 这样的东西是否可以让思考更安全,但我认为这对我朋友的需求来说太过分了。我检查了 html 页面的代码,并看到了(可能)机器人添加的行。我可以很容易地清理它,但我想明天早上会是同样的事情:(我会检查表格或类似的东西,但我很确定没有。非常感谢。
    • 您有机会发布网址吗?我们可能会帮助您更容易地弄清楚它。了解您是否希望将其保密...
    • 实际上,另一件事是,如果您的代码中没有任何明显的漏洞,您可以联系托管以监控网站上的活动。如果安装了分析,您也可以自己执行此操作。至少,它会告诉您人们正在访问哪些页面,以便您分析漏洞。谁知道呢,也许他们正在通过您甚至无法控制的东西为网站提供后门。
    • 是的,该网站是 piccadillysbulls.com。是否有可能某些 apache 漏洞被利用,并且此共享主机上的所有站点也被黑客入侵?可以是别的吗?非常感谢您的帮助。
    • Luc,除了 gawalisamaj.org/res/page.php 的链接之外,没有什么明显的地方。您可以查看文件的修改日期,将其与 apache 访问日志进行比较,然后至少知道它的来源。也许该特定用户修改文件的顺序可以说明问题。此外,如果通过 ftp 或 http,日志可能会告诉您他们使用什么方法进入。一些分析程序可以显示通过站点的路径——看看你的主机是否提供类似的东西。归根结底,是时候让主持人参与进来了……这不是一件好事。
    【解决方案2】:
    1. 您是否使用共享主机?您的提供商没有考虑足够的措施,使客户无法访问其他人的帐户。
    2. 您的密码容易猜到吗?
    3. .htaccess 中的任何更改都无济于事

    【讨论】:

    • 你好,是的共享主机。密码根本不容易猜到。甚至在目录结构中添加了一个新文件夹。
    猜你喜欢
    • 2014-01-06
    • 1970-01-01
    • 2017-09-18
    • 2019-02-27
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2021-08-13
    • 1970-01-01
    相关资源
    最近更新 更多