關(guān)于asp木馬Webshell權(quán)限的解決方案
當(dāng)前位置:點(diǎn)晴教程→知識(shí)管理交流
→『 技術(shù)文檔交流 』
1、首先我們了解一下asp木馬的工作原理 <object runat="server" id="ws" scope="page" classid="clsid:72C24DD5-D70A-438B-8A42-98424B88AFB8"></object> <object runat="server" id="ws" scope="page" classid="clsid:F935DC22-1CF0-11D0-ADB9-00C04FD58A0B"></object> <object runat="server" id="net" scope="page" classid="clsid:093FF999-1EA0-4079-9525-9614C3504B74"></object> <object runat="server" id="net" scope="page" classid="clsid:F935DC26-1CF0-11D0-ADB9-00C04FD58A0B"></object> <object runat="server" id="fso" scope="page" classid="clsid:0D43FE01-F093-11CF-8940-00A0C9054228"></object> (鼠標(biāo)移到代碼上去,在代碼的頂部會(huì)出現(xiàn)四個(gè)圖標(biāo),第一個(gè)是查看源代碼,第二個(gè)是復(fù)制代碼,第三個(gè)是打印代碼,第四個(gè)是幫助) <% shellStr="Shell" applicationStr="Application" if cmdPath="wscriptShell" set sa=server.createObject(shellStr&"."&applicationStr) set streamT=server.createObject("adodb.stream") set domainObject = GetObject("WinNT://.") '以上是海洋中的相關(guān)代碼,從上面的代碼我們不難看出一般ASP木馬、Webshell主要利用了以下幾類ASP組件: ① Wscript.Shell (classid:72C24DD5-D70A-438B-8A42-98424B88AFB8) ② Wscript.Shell.1 (classid:F935DC22-1CF0-11D0-ADB9-00C04FD58A0B) ③ Wscript.Network (classid:093FF999-1EA0-4079-9525-9614C3504B74) ④ Wscript.Network.1 (classid:093FF999-1EA0-4079-9525-9614C3504B74) ⑤ FileSystem Object (classid:0D43FE01-F093-11CF-8940-00A0C9054228) ⑥ Adodb.stream (classid:{00000566-0000-0010-8000-00AA006D2EA4}) ⑦ Shell.applicaiton.... %>
開始------->運(yùn)行--------->Regedit,打開注冊(cè)表編輯器,按Ctrl+F查找,依次輸入以上Wscript.Shell等組件名稱以及相應(yīng)的ClassID,然后進(jìn)行刪除或者更改名稱(這里建議大家更名,如果有部分網(wǎng)頁ASP程序利用了上面的組件的話呢,只需在將寫ASP代碼的時(shí)候用我們更改后的組件名稱即可正常使用。當(dāng)然如果你確信你的ASP程序中沒有用到以上組件,還是直接刪除心中踏實(shí)一些^_^,按常規(guī)一般來說是不會(huì)用到以上這些組件的)。刪除或更名后,iisreset重啟IIS后即可升效。 【注意:由于Adodb.Stream這個(gè)組件有很多網(wǎng)頁中將用到,所以如果你的服務(wù)器是開虛擬主機(jī)的話,建議酢情處理?!?/p> ② 關(guān)于 File System Object (classid:0D43FE01-F093-11CF-8940-00A0C9054228)即常說的FSO的安全問題,如果您的服務(wù)器必需要用到FSO的話(部分虛擬主機(jī)服務(wù)器一般需開FSO功能),可以參照本人的另一篇關(guān)于FSO安全解決辦法的文章:Microsoft Windows 2000 Server FSO 安全隱患解決辦法。如果您確信不要用到的話,可以直接反注冊(cè)此組件即可。 ?、?直接反注冊(cè)、卸載這些危險(xiǎn)組件的方法(適用于不想用①及②類此類煩瑣的方法): 卸載wscript.shell對(duì)象,在cmd下或直接運(yùn)行:regsvr32 /u %windir%\system32\WSHom.ocx 卸載FSO對(duì)象,在cmd下或直接運(yùn)行:regsvr32.exe /u %windir%\system32\scrrun.dll 卸載stream對(duì)象,在cmd下或直接運(yùn)行: regsvr32 /s /u "C:\Program Files\Common Files\System\ado\msado15.dll" 如果想恢復(fù)的話只需要去掉 /U 即可重新再注冊(cè)以上相關(guān)ASP組件例如:regsvr32.exe %windir%\system32\scrrun.dll ④ 關(guān)于Webshell中利用set domainObject = GetObject("WinNT://.")來獲取服務(wù)器的進(jìn)程、服務(wù)以及用戶等信息的防范,大家可以將服務(wù)中的Workstation【提供網(wǎng)絡(luò)鏈結(jié)和通訊】即Lanmanworkstation服務(wù)停止并禁用即可。此處理后,Webshell顯示進(jìn)程處將為空白。
該文章在 2023/9/26 15:12:43 編輯過 |
關(guān)鍵字查詢
相關(guān)文章
正在查詢... |