关于ASP.NET木马ASPXSPY的初步处理研究

2023-05-16

前段时间服务器中了木马了,经过排查,截获了ASPXSPY木马。该木马是用ASP.NET写的,为了知己知彼,就将木马拷到本地运行研究,发现功能真的很强大,自认为服务器设置有一定经验的我在默认情况下对此木马都大门敞开。
我的基本设置:每个Web设置有专门用户,而每个用户都只是Guest组帐号,仅对Web目录具有访问权。应用程序池全部都是Network service帐号运行。结果发现给木马所有功能都能正常运行。如下图所示。
文件(夹)管理,默认木马所在网站目录,如果你的其他站点设置了users权限,那么恭喜你中奖了。它几乎能够自由操作你的整个服务器硬盘。
cmd命令:执行各种命令,能够干些什么全看操作木马的人功底了。一般来说cmd.exe默认设置了users权限就可以运行。
IIS探测:可以将所有的IIS站点列出来,最恐怖的是可以将IIS用户密码列出来,这点上真的很怀疑.net的安全体系。
系统进程:不仅能够获得系统运行的进程,还能够结束进程。
系统服务:显示系统所有服务
用户组信息:查看用户信息
系统信息:显示系统的基本信息,能够通过搜索注册表显示远程桌面端口,能够获得驱动信息和网卡信息。
文件搜索:搜索指定后缀的文件并且替换,挂马主要使用此功能
Server-U提权:Server-U存在较大漏洞,非必要不要安装。
注册表查询:功能几乎和regedit一样。
端口扫描:扫描指定端口,得到端口的开关状态
数据库管理:能够看到网站的文件,自然就能读取web.config,自然能够获得数据库密码,如果你是用的Sa,那将进一步中奖。
端口映射:这个功能似懂非懂,不知于局域网路由器端口映射是不是一个道理,没试成功。
看到这些功能,我相信为数不少的服务器在被上传了该木马后都得防线崩溃。那么亡羊补牢,应该怎么处理呢?
防止文件(夹)管理功能/文件搜索:禁止所有不该具有运行脚本的目录,比如Images/js/css,还有各种上传目录。另外将每个站点设置一个用户,应用程序的标识也设置为这个用户,将用户去除所有用户组,只保留IIS_WPG组。该用户仅能访问web目录。但是要给这个用户Modify及以下权限,不然会报app_domain创建失败的错误。这个能尽量防止木马传入,如果已经传入,也将损失降低到最小。
防止cmd命令:将cmd.exe的权限只保留Adminstrators和System.
防止IIS探测:将"%SystemRoot%/system32/activeds.dll/"%SystemRoot%/system32/activeds.tlb文件只保留Aministrators和System权限(详见参考1)。这是也能够找到的几篇文章中唯一关于处理该木马的方法, 不过我看有的人指出这样设置重启后可能导致网站无法打开,系统无法远程连接,我是托管服务器,不敢试,所以请慎重设置。
防止查看系统进程:有文章指出通过禁用性能计数器可以达到此目的.(详见参考2)。
用户(组)信息:注意C盘的权限设置,(详见参考3 windows2003如何设置C盘权限)
系统信息/注册表查询:基本信息无法避免.net本来就可以获取,但是唯一注意C盘权限,不允许读取注册表就行。
数据库管理:数据库用户最好只针对当前应用,也就是一个应用一个帐号。
aspxspy作为一个木马来无疑是危害巨大的,最主要是保护好该木马上传的路径,这才是根本。另外一个角度说,aspxspy作为一个asp.net程序是一个很好的学习典范,实现了很多较难的功能,对于研究asp.net安全等很重要,现在就初步研究到这里,以后有时间慢慢读代码进一步研究。
我这里有源码,如果有需要的朋友可以留下邮箱,我可以发一份用于学习研究。 (仅供学习,不得用于破坏,后果自负哈)
补充一句:aspxsky应该是老外的作品,老中翻译了一下,我觉得中国少有真正的黑客,都是使用别人工具的混客。强烈鄙视使用这些工具搞破坏的人。
参考1: http://hi.baidu.com/xfx8/blog/item/ba5d95f995258049252df217.html
参考2: http://www.hackergg.com/post/57.html
参考3: windows2003如何设置C盘权限

本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系:hwhale#tublm.com(使用前将#替换为@)

关于ASP.NET木马ASPXSPY的初步处理研究 的相关文章

  • 基于ros的kcf目标跟随

    本文参考的是基于 大神的博客 https blog csdn net yiranhaiziqi article details 53303747 locationNum 61 10 amp fps 61 1 关于kcf追踪的ros库在git
  • ESP-AT 系列: HTTP 客户端功能

    AT 工程 xff1a https github com espressif esp at AT 文档 xff1a https docs espressif com projects esp at zh CN latest 简介 esp a
  • esptool.py 介绍和使用

    一 esptool py 简介 esptool py 是乐鑫提供的开源库工具 xff0c 用于乐鑫 ESP8285 ESP8266 ESP32 ESP32 S等系列芯片和 ROM Bootloader xff08 即 xff1a 一级 bo
  • 如何使用 Gitee 快速搭建 ESP-IDF 开发环境(Windows 版本)

    前言 为更好地服务国内用户 xff0c 构建中文需求沟通平台 xff0c 帮助用户快速下载乐鑫开源代码 xff0c 乐鑫将 GitHub 中的主要仓库 xff08 包含 ESP IDF ESP ADF ESP MDF 以及阿里 腾讯 京东等
  • ESP32-S3-USB-OTG 开发板首发限量预售

    ESP32 S3 USB OTG 开发板新品首发 xff0c 官方淘宝店 现已上新 预售限量 200 个 xff0c 欢迎选购 xff01 开发板搭载 ESP32 S3 MINI 1 N8 模组 xff0c 集成 ESP32 S3 的 EC
  • 乐鑫多系列芯片支持 NuttX 和 Zephyr 操作系统

    乐鑫芯片凭借丰富的功能和广阔的应用 xff0c 在物联网市场广受欢迎 乐鑫还为用户提供了一个物联网开发框架 ESP IDF xff0c 集成大量软件组件 xff0c 包括 RTOS 外设驱动程序 网络栈和多种协议实现技术等 开发者能够在乐鑫
  • 使用 ESP-DL 深度学习库基于 ESP32-S3 实现手势识别

    人工智能改变了计算机与现实世界交互的方式 过去 xff0c 人们通过微小的低功率设备和传感器获取数据 xff0c 并传输至云端进行决策 这样的方式在设备连接性 成本和数据隐私方面带来了一定挑战 相对地 xff0c 边缘人工智能是在物理设备上
  • 乐鑫特权隔离机制

    乐鑫特权隔离机制 本视频演示了如何在乐鑫特权隔离框架中轻松更新用户应用程序 xff1b 使用 ESP RainMaker 移动端 APP xff0c 演示了用户应用程序设备配置的具体过程 xff0c 以及如何进行 OTA 升级 基于乐鑫 S
  • Matter 研讨会回顾(第三期)|乐鑫 Matter 免开发方案与证书服务介绍

    1 月 17 日 xff0c 乐鑫举办了以 乐鑫 Matter 免开发方案与证书服务介绍 为主题的第三期 Matter 线上研讨会 xff0c 介绍乐鑫开箱即用的 ESP ZeroCode 模组及其免开发 Matter 方案 xff0c 以
  • 乐鑫特权隔离机制 #3 | OTA 固件升级

    乐鑫特权隔离机制 系列文章 3 固件空中升级 OTA Over The Air 是任何联网设备的重要功能之一 xff0c 支持开发人员通过远程更新固件 xff0c 以发布新功能或修复错误 乐鑫特权隔离框架中包含两类应用程序 xff1a 受保
  • 基于乐鑫 ESP32 的智能手表

    拥有一块自己制作的智能手表是不是听起来就很酷 xff1f 工程师 Pcadic 基于乐鑫 ESP32 PICO D4 实现了这个想法 xff01 他开发了一款能够与我们的手机或任何其他设备互联的智能手表 ESP32 Pico Watch E
  • Kvaser在linux系统使用小结

    首先需要在Kvaser官网安装linux系统的底层kvaser驱动 xff1b 安装成功之后需要重启电脑 驱动对应网址 xff1a https www kvaser cn downloads Kvaser Linux Drivers and
  • Matter 系列 #9|乐鑫 Matter 预配置服务加速设备生产

    乐鑫 Matter 系列文章 9 目录 Matter 预配置服务 1 设备认证 Device Attestation 2 独特性 Uniqueness 3 安全性 Security 联系我们 如今 xff0c 物联网行业蓬勃发展 xff0c
  • 乐鑫特权隔离机制 #4 | 用户应用程序的安全启动

    乐鑫特权隔离机制 系列文章 4 目录 安全启动 Secure boot 受保护应用程序的安全启动 Secure boot for protected app 用户应用程序的安全启动 Secure boot for user app 基于证书
  • 乐鑫特权隔离机制系列文章

    乐鑫特权隔离机制 1 介绍 通常 xff0c MCU 上运行的应用程序均采用单体式系统 Monolithic System xff0c 即其 用户 内核 是不隔离的 乐鑫的 ESP 特权隔离机制为 MCU 增加了权限管理特性 xff0c 实
  • Espressif-IDE v2.8.0 新增功能及开发方向

    在乐鑫最近发布的 Espressif IDE 2 8 0 版本中 xff0c 我们推出了分区表编辑器和 NVS 分区编辑器功能 xff0c 优化现有调试器的配置功能并修复多项 Bug xff0c 进一步为用户提升了插件质量以及稳定性 用户可
  • ESP Insights 系列文章

    ESP Insights 系列 1 远程查看设备信息 xff0c 快速解决固件问题 ESP Insights 是一个可远程查看设备固件运行状态和日志的平台 xff0c 能够帮助开发人员快速定位并解决固件问题 ESP Insights 系列
  • 乐鑫科技亮相德国嵌入式展 Embedded World 2023!

    3 月 14 日 xff0c 德国纽伦堡嵌入式展 Embedded World 2023 火热启幕 本届 Embedded World 主题为 embedded responsible sustainable xff0c 乐鑫科技 6880
  • 乐鑫 ESP-IoT-Bridge 方案支持设备灵活入网

    观看视频了解 ESP IoT Bridge 联网方案 乐鑫科技推出 ESP IoT Bridge 联网方案 xff0c 能够为物联网应用场景下的 Wi Fi 蓝牙 Thread 以太网 MCU 等设备 xff0c 提供便捷的网络服务 ESP
  • 乐鑫 SoC 支持使用外部 HSM 进行安全签名

    乐鑫 ESP32 系列芯片均采用安全启动机制 xff0c 确保只有可信任固件能够在 flash 中运行 然而 xff0c 这种机制要求小心管理签名密钥 xff0c 即签名密钥必须由签名实体以安全的方式生成和存储 外部 xff08 硬件安全模

随机推荐

  • 乐鑫 × 全国大学生物联网设计竞赛|探究基于 ESP32-S3 的农业革新应用

    2023 年全国大学生物联网设计竞赛 xff08 下简称 竞赛 xff09 现已官宣启幕 xff01 乐鑫科技 688018 SH 作为竞赛金牌合作伙伴 xff0c 将为同学们带来基于 AI SoC ESP32 S3 的独立竞赛任务 xff
  • Arduino 即将发布集成乐鑫 ESP32-S3 的 UNO R4

    3 月 25 日 xff0c Arduino 宣布将于 5 月底发布 Arduino UNO 的最新版本 Arduino UNO R4 UNO R4 不仅保持了 UNO 家族的显著特征 xff0c 如标准的外形尺寸 屏蔽兼容性和 5 V 工
  • ROS编译程序缺少串口包

    1 问题 此种情况是缺少ros的串口包 2 解决办法 通过sudo apt get install ros lt distro gt serial下载ROS对应版本的工具包 lt distro gt 为对应ros版本 xff0c 如下 xf
  • 如何在 Espressif-IDE 中使用 Wokwi 模拟器

    乐鑫近期已发布 Espressif IDE v2 9 0 xff0c 您可直接在此版本的 IDE 中使用 Wokwi 模拟器 什么是 Wokwi 模拟器 xff1f Wokwi 是一款在线电子模拟器 xff0c 支持模拟各种开发板 元器件和
  • 使用乐鑫 Web IDE 助力物联网开发

    乐鑫 Web IDE 是基于 Eclipse Theia 的框架 xff0c 支持 ESP IDF VS Code 插件同时具备多项辅助工具 您可以观看我们在 Espressif DevCon22 上的演示视频 xff0c 了解它的实际应用
  • Rust + 嵌入式:强力开发组合

    Rust 的由来 Rust 编程语言的灵感诞生于一次意外 2006年 xff0c 当 Graydon Hoare 回到位于温哥华的公寓时 xff0c 发现电梯又因为软件崩溃出了故障 住在 21 楼的他无奈爬楼时 xff0c 不禁心想 xff
  • ESP32 应用实践:ethernet 转 WiFi 实现

    一 xff1a 简介 Ethernet 转 WiFi 用于实现以太网口的设备通过 WiFi 进行无线互联 将从设备 发出的 802 3 帧数据转化为 802 11 帧数据发送出去 xff0c 接收到的 802 11 帧数据转换为 802 3
  • ESP8266/ESP32 相关问题初步排查方法

    一 更多开发细节请访问 ESP 开发参考链接 二 故障排查 三 当前已发布文章 外设 Peripherals ESP32 ESP32 ULP 协处理器简介和汇编编译环境设置 ESP32 ULP 协处理器在低功耗模式下操作 RTC GPIO
  • ESP32 低功耗方案设计

    ESP32 低功耗方案概述 ESP32 在内置 Deep sleep 低功耗模式 RTC 外设和 ULP 协处理器的支持下 xff0c 可以满足多种应用场景下的低功耗需求 当 ESP32 进入 Deep sleep 模式时 xff0c 所有
  • 树莓派开机自动连接WiFi 及树莓派设置固定IP地址

    树莓派实现自动驾驶小车第二步 树莓派开机自动连接WiFi 树莓派设置固定IP地址 xff08 内有树莓派连不上WiFi的奇怪bug及解决方案 树莓派开机自动连接WiFi 第一步我们已经通过有线ip ssh连接到树莓派了 xff0c 开启VN
  • 关于51单片机不显示串口号的问题

    项目场景 xff1a 普中科技烧录软件查询不到串口号问题 问题描述 本人设备型号是普中科技的HC6800 xff0c 在安装好烧录软件 xff0c 电脑与单片机连接完成时 xff0c 发现烧录软件查询不到串口号 原因分析 xff1a 1 烧
  • Linux:git报错 - git-lfs filter-process: git-lfs: command not found

    在pull远程主分支代码时 xff0c 出现了如下错误 xff1a git span class token operator span lfs span class token builtin filter span span class
  • WIN10Linux子系统WSL2.Ubuntu18.04环境下ROS-Melodic安装与测试

    WIN10Linux子系统WSL2 Ubuntu18 04环境下ROS Melodic安装与测试 xff0c 待完善 一 首先是WSL2 Ubuntu18 04的安装二 通过xfce4 VcXsrv实现图形化界面1 WIN10安装VcXsr
  • TX 下常用的查询指令

    查看Jetson TX2 L4T版本 head n 1 etc nv tegra release 查看系统版本 cat etc lsb release 查看系统l内核 uname a 查看内存 free m 查看CPU详情 lscpu 查看
  • ubuntu远程桌面控制另一台电脑:teamviewer或VNC.附带远程rviz打不开解决方法

    远程控制方案 xff1a 1 xff1a teamviewer xff1b 2 xff1a VNC 43 vnc viewer xff1b 3 xff1a VNC 43 系统自带桌面共享 1 xff0c 搜索ubunutu安装teamvie
  • 《控制论导论》读书:基本概念

    前言 本系列读书笔记主要来自W R Ashby的 控制论导论 一书 该书最先成于上个世纪60年代 xff0c 如今已绝版且未再版 Ashby本人对控制论在生物医学领域的应用有深入的研究 xff0c 该书也进行了一定阐释 作为一个对复杂系统理
  • 每周五条-002

    2020 4月第4周 职场 假如开发人员 耍大牌 xff0c 十有八九是井底之蛙 xff0c 盲目自大 产品 产品不能一直靠人手动维护它正常运作 xff0c 一定要让客户自己有功能来解决实际问题 有些一时找不到原因的异常问题习惯了软件公司自
  • visual svn修改新url地址方法(linux,windows,centos)

    在工作环境调整时 有的时候SVN服务器的地址需要修改 xff0c 此时我们如何修改本地库的地址 xff0c 而不用重新下载呢 xff1f SVN中有一个简单的解决办法 xff1a 1 环境为windows7 在工作复本的根目录上右键 gt
  • 小公司项目经理的一天,记录我普通的一天

    团队5人 xff0c 电子商务Web项目 xff0c 前段时间离职2人 xff0c 尚未补充 xff0c 手下现有一个开发组长 一个程序员 一个美术设计 一个运营专员 xff0c 还算一个完整的战斗单位 直接汇报对象 xff0c 几乎是老总
  • 关于ASP.NET木马ASPXSPY的初步处理研究

    前段时间服务器中了木马了 xff0c 经过排查 xff0c 截获了ASPXSPY木马 该木马是用ASP NET写的 xff0c 为了知己知彼 xff0c 就将木马拷到本地运行研究 xff0c 发现功能真的很强大 xff0c 自认为服务器设置