[首页]
[文章]
[教程]
首页
Web开发
Windows开发
编程语言
数据库技术
移动平台
系统服务
微信
设计
布布扣
其他
数据分析
首页
>
数据库技术
> 详细
基于WIN系列一个很难查找到的挂马thumbs.db
时间:
2020-05-31 09:35:20
阅读:
57
评论:
0
收藏:
0
[点我收藏+]
今天浏览自己的演示系统,奇怪,被挂黑链了,iframe框架链接的一个exe可执行文件,而且时而有,时而没有,有的时候用谷歌浏览器会自动下载并运行。试了服务器的好几个站点都存在这种问题,甚至只有html页面的站也存在这问题。奇怪了,难道apache环境被挂马了?找了下apache,没有第三方模块加载,找了许久也没找到问题。
一个疑点有了思路,看到站点虚拟目录的最新创建时间都是当天,而这几个站点今天不可能同时都在更新,难道所有站点都被挂马了?觉得不太可能,或者服务器被提权了?为何只挂web页面呢。用一份备份的程序替换了,打开网站依旧时而有挂马,时而没有挂马。最新下载一份Thinkphp框架,生成一个项目,依旧有挂马,不可能Thinkphp官网的程序被挂马。然后把虚拟站点文件夹隐藏属性取消了,显示隐藏文件,发现每个站点下都有一个thumbs.db 文件,理论上thumbs.db是缩略图缓冲文件,以为不会出现什么问题,实在找不到其他问题了,于是删掉这个文件后访问站点,果然挂马不在了。确定是thumbs.db文件的问题了。
百度查了下对于thumbs.db的说法有很多。百度讲:
http://baike.baidu.com/link?url=9p0lOi4y1lqhluQNaR54KBhiWJhEUDMEcMXvkXkjm6X2FhJXDDL3gU38a04RxCJJNEtwyk_gKdlTGsO0q5WF8K?互动百度讲:http://www.baike.com/wiki/%E7%BC%A9%E7%95%A5%E5%9B%BE%E6%BC%8F%E6%B4%9E?可见此漏洞的危害性极大。是一个WINDOWS图形接口远程执行漏洞,尝试了把这个文件复制出,用360和小红伞等各种web安全软件和服务器软件,都是查不到任何信息。修复服务器漏洞看来真的是非常重要
。
之前出现过一次问题,由于忽略了,并未细致检查原因,导致这次多个站点被挂马。解决方案需要配置下文件夹属性,不允许缩略图缓存就好了。同时微软出了漏洞补丁,也打下补丁。回头有时间研究研究这个高级的服务器漏洞。很奇葩的漏洞,中招后,实在难找出问题所在。
补充:微软官网补丁说明有可能提权,如果单纯是这一个文件提不了权,需要通过这个文件进一步交互才可以提权。如服务器已经被挂马,掺改,可以用以下批处理批量删掉并且设置文件夹属性中的缩略图缓存功能打勾。del /S *.db
基于WIN系列一个很难查找到的挂马thumbs.db
原文:https://blog.51cto.com/010bjsoft/2499858
踩
(
0
)
赞
(
0
)
举报
评论
一句话评论(
0
)
登录后才能评论!
分享档案
更多>
2021年09月23日 (328)
2021年09月24日 (313)
2021年09月17日 (191)
2021年09月15日 (369)
2021年09月16日 (411)
2021年09月13日 (439)
2021年09月11日 (398)
2021年09月12日 (393)
2021年09月10日 (160)
2021年09月08日 (222)
最新文章
更多>
2021/09/28 scripts
2022-05-27
vue自定义全局指令v-emoji限制input输入表情和特殊字符
2022-05-27
9.26学习总结
2022-05-27
vim操作
2022-05-27
深入理解计算机基础 第三章
2022-05-27
C++ string 作为形参与引用传递(转)
2022-05-27
python 加解密
2022-05-27
JavaScript-对象数组里根据id获取name,对象可能有children属性
2022-05-27
SQL语句——保持现有内容在后面增加内容
2022-05-27
virsh命令文档
2022-05-27
教程昨日排行
更多>
1.
list.reverse()
2.
Django Admin 管理工具
3.
AppML 案例模型
4.
HTML 标签列表(功能排序)
5.
HTML 颜色名
6.
HTML 语言代码
7.
jQuery 事件
8.
jEasyUI 创建分割按钮
9.
jEasyUI 创建复杂布局
10.
jEasyUI 创建简单窗口
友情链接
汇智网
PHP教程
插件网
关于我们
-
联系我们
-
留言反馈
- 联系我们:wmxa8@hotmail.com
© 2014
bubuko.com
版权所有
打开技术之扣,分享程序人生!