一个入侵者进入一个系统以后,肯定会想方设法留下后门,因此我们发现系统被入侵后的第一件事情就是拔掉网线,查出入侵者留下的后门. 可能留的后门一、脚本后门这类后门比较好查找,我们可以用windows自带的文件搜索功能来搜索文件中包含特定字符串的文件,asp木马可搜索shell.application,WSCRIPT.SHELL,WSCRIPT.NETWORK,GetTempName,shell,cmd.exe或其他一些可疑字符串.php木马可搜索system,passthru,exec,shell_exec,popen等等.cgi木马可搜索system或syswrite,jsp木马可搜索exec,cmd或request.getParameter等. 二、 iis后门利用iis的缺陷配置system权限的asp后门的几个方法 1 检查管理员组里有没有可疑的帐号, 防止攻击者把访问iis的匿名帐号iusr_name加入administrators组 2 检查iis应用程序保护,看看设置是否正确 3 检查asp.dll是否正常,有没有被加到数组InProcessIsapiApps中 阅读全文>
发表于 @ 2008年06月10日 09:31:00|评论(loading...)|收藏