1
<
object
runat
=
"server"
id
=
"ws"
scope
=
"page"
classid
=
"clsid:72C24DD5-D70A-438B-8A42-98424B88AFB8"
></
object
>
2
<
object
runat
=
"server"
id
=
"ws"
scope
=
"page"
classid
=
"clsid:F935DC22-1CF0-11D0-ADB9-00C04FD58A0B"
></
object
>
3
<
object
runat
=
"server"
id
=
"net"
scope
=
"page"
classid
=
"clsid:093FF999-1EA0-4079-9525-9614C3504B74"
></
object
>
4
<
object
runat
=
"server"
id
=
"net"
scope
=
"page"
classid
=
"clsid:F935DC26-1CF0-11D0-ADB9-00C04FD58A0B"
></
object
>
5
<
object
runat
=
"server"
id
=
"fso"
scope
=
"page"
classid
=
"clsid:0D43FE01-F093-11CF-8940-00A0C9054228"
></
object
>
(鼠標移到代碼上去,在代碼的頂部會出現四個圖標,第一個是查看源代碼,第二個是復制代碼,第三個是打印代碼,第四個是幫助)01
<%
02
shellStr=
"Shell"
03
applicationStr=
"Application"
04
if cmdPath=
"wscriptShell"
05
set sa=server.createObject(shellStr&
"."
&applicationStr)
06
set streamT=server.createObject(
"adodb.stream"
)
07
set domainObject = GetObject(
"WinNT://."
)
08
以上是海洋中的相關代碼,從上面的代碼我們不難看出一般ASP木馬、Webshell主要利用了以下幾類ASP組件:
09
① WScript.Shell (classid:72C24DD5-D70A-438B-8A42-98424B88AFB8)
10
② WScript.Shell.1 (classid:F935DC22-1CF0-11D0-ADB9-00C04FD58A0B)
11
③ WScript.Network (classid:093FF999-1EA0-4079-9525-9614C3504B74)
12
④ WScript.Network.1 (classid:093FF999-1EA0-4079-9525-9614C3504B74)
13
⑤ FileSystem
Object
(classid:0D43FE01-F093-11CF-8940-00A0C9054228)
14
⑥ Adodb.stream (classid:{00000566-0000-0010-8000-00AA006D2EA4})
15
⑦ Shell.applicaiton....
16
%>
(鼠標移到代碼上去,在代碼的頂部會出現四個圖標,第一個是查看源代碼,第二個是復制代碼,第三個是打印代碼,第四個是幫助)
2、使用相應的對策來解決這些問題
了解了ASP木馬的工作原理,接下來我們使用相應的對策來解決這些問題
① 刪除或更名以下危險的ASP組件:
WScript.Shell、WScript.Shell.1、Wscript.Network、Wscript.Network.1、adodb.stream、Shell.application
開始------->運行--------->Regedit,打開注冊表編輯器,按Ctrl+F查找,依次輸入以上Wscript.Shell等組件名稱以及相應的ClassID,然後進行刪除或者更改名稱(這裡建議大家更名,如果有部分網頁ASP程序利用了上面的組件的話呢,只需在將寫ASP代碼的時候用我們更改後的組件名稱即可正常使用。當然如果你確信你的ASP程序中沒有用到以上組件,還是直
接刪除心中踏實一些^_^,按常規一般來說是不會做到以上這些組件的。刪除或更名後,iisreset重啟IIS後即可升效。)
[注意:由於Adodb.Stream這個組件有很多網頁中將用到,所以如果你的服務器是開虛擬主機的話,建議酢情處理。]
② 關於 File System Object (classid:0D43FE01-F093-11CF-8940-00A0C9054228)即常說的FSO的安全問題,如果您的服務器必需要用到FSO的話,(部分虛擬主機服務器一般需開FSO功能)可以參照本人的另一篇關於FSO安全解決辦法的文章:Microsoft Windows 2000 Server FSO 安全隱患解決辦法。如果您確信不要用到的話,可以直接反注冊此組件即可。
③ 直接反注冊、卸載這些危險組件的方法:(實用於不想用①及②類此類煩瑣的方法)
卸載wscript.shell對象,在cmd下或直接運行:regsvr32 /u %windir%\system32\WSHom.Ocx
卸載FSO對象,在cmd下或直接運行:regsvr32.exe /u %windir%\system32\scrrun.dll
卸載stream對象,在cmd下或直接運行: regsvr32 /s /u "C:\Program Files\Common Files\System\ado\msado15.dll"
如果想恢復的話只需要去掉 /U 即可重新再注冊以上相關ASP組件例如:regsvr32.exe %windir%\system32\scrrun.dll
④ 關於Webshell中利用set domainObject = GetObject("WinNT://.")來獲取服務器的進程、服務以及用戶等信息的防范,大家可以將服務中的Workstation[提供網絡鏈結和通訊]即Lanmanworkstation服務停止並禁用即可。此處理後,Webshell顯示進程處將為空白。
3 使用ASP探針再次檢測服務器安全性
按照上1、2方法對ASP類危險組件進行處理後,用阿江的asp探針測試了一下,"服務器CPU詳情"和"服務器操作系統"根本查不到,內容為空白的。再用海洋測試Wsript.Shell來運行cmd命令也是提示Active無法創建對像。大家就都可以再也不要為ASP木馬危害到服務器系統的安全而擔擾了。
當然服務器安全遠遠不至這些,這裡為大家介紹的僅僅是本人在處理ASP木馬、Webshell上的一些心得體會。在下一篇中將為大家介紹如何簡簡單單的防止別人在服務器上執行如net user之類的命令,防溢出類攻擊得到cmdshell,以及執行添加用戶、改NTFS設置權限到終端登錄等等的最簡單有效的防范方法。