时尚酷族
标题:
Discuz! 危险代码扫描程序(论坛木马扫描程序)魔焰男孩
[打印本页]
作者:
CooL.泪猪
时间:
2010-7-30 00:51
标题:
Discuz! 危险代码扫描程序(论坛木马扫描程序)魔焰男孩
登录/注册后可看大图
1.jpg
(37.38 KB, 下载次数: 92)
下载附件
保存到相册
2010-7-30 00:50 上传
9 l% J7 ?+ W& p
登录/注册后可看大图
2.jpg
(47.31 KB, 下载次数: 93)
下载附件
保存到相册
2010-7-30 00:50 上传
4 ^8 |: I6 c Y. `( K+ u
-------------------------------------------------------------------------
7 S$ K; w& R0 y; r# l
1 m7 Q% q9 L$ y* U7 h/ p
这个程序不会改动任何论坛数据,只对目前存在的问题做出建议,不会对论坛产生任何影响。
% _! Q+ ^& C/ U+ l9 I
扫描结果可能存在误差,请进行任何改动前都要备份文件!
$ P, H+ M' Q4 i) u R- M
使用完毕后请删除此程序文件。
, b- e: m9 ]% J/ M6 M9 b
0 c7 x: G' G! x+ D
程序使用的是 DOM 来扫描 htm 文件,检测 <script> 标签和 <iframe> 标签,包括检测 <script></script> 之间的内容是否有外链,所以程序除了检测这次的 Webshell 之外,平时下载插件或者风格后在安装之前也可以扫一下下载的东西安不安全。
8 E% j( q. J% b5 s, }1 }1 L: X* C
---------------------------------------------------------------------------------------------
8 Y8 \# }" ?4 ~7 s; c! O8 `
7 l$ ~& ]8 C) b: r, _$ Z" t: Y
0 T0 @- d; E6 Z5 r# I5 [- \/ t. h
前段时间各版本 discuz 的 admin/style.inc.php 被曝光了一个模板自定义变量正则过滤不严的漏洞,导致可以构造非法的数据写入数据库,进而在更新缓存后非法数据写入 style_n.php 中,所以通过这个漏洞可以构造一个 webshell 留在服务器中,除非手动在后台或数据库中删除这些记录,否则留下的后门都是无法删除的。
9 x r1 r$ W3 K+ D- r- W
$ o; I8 ^2 T; O% y
这个漏洞的危害性虽大,但局限性也很大,因为只有拥有管理员权限才能进入后台利用。discuz 在后台有一段连接到
http://customer.discuz.net/news.php
的代码,这段代码的初衷是用来通知 discuz 补丁发布或者程序更新的,然而偏偏在那个过滤不严的漏洞被曝光后,customer.discuz.net 这个域名却被劫持了(说法未考证),原本是用来通知的代码被恶意篡改成了一段特殊构造的、利用前面曝光的那个过滤不严的漏洞向数据库中插入 webshell 的代码。所以凡是在域名被劫持期间访问过后台的基本上都被种植下了 webshell。
7 e+ v& F) P8 m n/ ?) L
. U% D x! ~5 U! H1 L- z4 X( d$ [
Webshell 能够干什么?在权限允许的范围内,它可以向所有可写目录中写入文件,修改一切可写的文件(比如向模板文件中写入挂马代码),执行数据库操作,上传木马的服务器上等,只要想得到的基本上都能够做到。
; Y4 u& T+ X& Q7 O$ k2 w) q8 u
) X5 U! h/ p3 T t7 t5 j
据观察,此次漏洞被利用了2次。在第一次只是直接把 webshell 写入 style_1.php 这个缓存文件中,不知道什么缘故,黑客在写入 webshell 的同时还向浏览器输出了一些字符,导致了在 header 模板被加载前就有数据被输出,在一些浏览器下会造成字体变大、表格错位等现象。第二次也就是这次事件中,webshell 是由 style_1.php 生成到 usergroup_0.php 中的,由于他不会再像浏览器输出些什么,很多站长根本无法察觉到。
$ P3 a1 c7 a6 h
9 |7 L$ ?, a" y6 i9 x) w; l0 Y. @. x
因此,为了您的网站安全,现在请您在看到这个帖子的时候,首先进入后台的风格管理中,依次点击您安装的每个风格的“编辑”并切换到高级模式,查看页面最底端是否有自定义模板变量,由则删除之。完成这步操作后检查论坛中是否有下面2个文件:
& j+ @# t6 |8 z
; J9 ~9 v8 g/ |: N
./usergroup_0.php
3 O% w% I: }. w( G
./forumdata/cache/usergroup_0.php
g E; d( |! B8 i% `
9 V9 ~: }1 j5 C1 j7 h9 r
如果有的话请立即删除,然后更新论坛的缓存。
6 ^4 X# c5 |9 r% U
8 m% Y& |8 }# D' i' R* T6 k
确认后请再检查模板文件是否被篡改写入挂马链接,各可写目录是否被上传了木马,有则请进行清理,有必要的话可以使用杀毒软件进行查杀。
1 T. m! x" u7 @ M8 C) Q
0 [$ p8 b1 m2 t
现在,官方已发布公告, 请点击这里查看.
5 W* h9 e/ ? Z+ _* Z4 }
+ a: B% `; u: `( P. q2 {
=========================================
1 ~6 K. D' G2 g8 A4 a
* T4 v4 _! h" L0 ^9 o
这个是我写的一个扫描程序,它可以扫描 usergroup_*.php、style_*.php 等缓存文件是否有 Webshell,附件目录是否存在 php/asp 文件,模板中是否有不安全外链存在(有外链则表示有可能被挂马),以及 stylevars 表中的非法数据。
3 Q) f6 T+ i2 T1 F* ]7 s7 H
]/ C9 Q2 P' t& _
程序使用方法很简单,下载后解压缩并将 scansw.php 上传至论坛根目录,打开后选择需要扫描的项目并点击开始扫描即可。
9 I7 S$ V1 E8 q# i" e- G4 i% B
; C$ d. S& i" c9 ?9 o) m. t1 Y" d
scanws.rar
(4.17 KB, 下载次数: 733)
2010-7-30 00:51 上传
点击文件名下载附件
作者:
CooL.子雅
时间:
2010-8-26 14:21
沙发
欢迎光临 时尚酷族 (http://www.coqq.net/)
Powered by Discuz! X3.2