网页被挂马 但是FTP查看修改日期没变!是不是服务器中毒了!

来源:百度知道 编辑:UC知道 时间:2024/06/01 13:35:46
我的网站被挂马!但是我用FTP查看的时候发现被加代码的文件的修改日期并没有变
比如index.asp这个文件我最后修改日期是5天前 但是 今天早上挂马之后修改日期还是5天前的那个时候!
曾经其他网站挂马的症状 通过FTP的修改时间就很容易就判断哪些被修改过了!
现在我的问题是:我每次清除之后 第二天的同一个时间又出现了 同样的代码 只是中间的网址换了 而且FTP查看修改时间没变 我用ASP检测漏洞的工具检测过显示没有漏洞 也加了防注入代码!
请问是不是服务器的原因!是不是服务器有病毒?

通过FTP查看修改时间的前提是恶意代码通过FTP注入的,如果不是通过FTP注入,则修改时间不会有变化。现在的恶意代码注入可以采用服务器中毒,也可以直接通过访问网站再IE中运行恶意代码直接注入。如果直接登录到服务器上,可以查看到index.asp的修改时间。
通过加入防注入代码的方式的方式不是十分有效,比如恶意代码有<script>也有<iframe>或者其他。首先,应彻底清理恶意代码,找到恶意代码后利用DW工具进行全站文件搜索,往往恶意代码不会只加载一个页面中,而是多个页面,如果没有彻底清除,则会周期性的感染并再次注入。
不知道你用的什么漏洞扫描工具?我推荐你使用微软的MBSA,具备强大的扫描与漏洞修复能力,不过是英文的。同时,设置你站点中所有asp文件的权限拒绝“写入”,可以提高你的网站抗攻击能力。我也是网站维护人员,有机会一切交流一下,因为微软到现在也没有拿出十分有效的方法,所以我们只能在一定程度上相办法自己克服了。

FTP工具也不准确的 修改时间优势记录的不准

你可以看看其他页面修改时间是否一样,如果说他先改你系统时间,调成你原始的修改文件的时间,再对你文件进行修改呢?修改之后再把系统时间改过来,这是最简单的办法。我看你服务器的问题很严重啊。

只要把系统时间调成之前文件的修改时间,再修改文件,修改好之后把时间调回来,你看到的修改时间就和原来一样了。

你打开网站,查看源代码,看一下病毒代码是在头部还是在尾部。
在头部就是ARP欺骗导致的,在尾部就是中木马被添加上去的