早上客戶回報,發現多個 case 都被 Google 判定為有危險的網站
檢查原始碼發現頁面下方被值入了這個
<img heigth="1" width="1" border="0" src="http://imgbbb.net/t.php?id=12498166">
Google 一下相關的關鍵字查到這篇,請問現在該怎麼處理比較好?
http://blog.unmaskparasites.com/2011/05/05/thousands-of-hacked-sites-seriously-poison-google-image-search-results/
1.安裝Windows 最新修補套件
2.更新防毒軟體病毒定義碼
3.使用木馬或蠕蟲偵測軟體
4.執行程序管理員,看看是否有可疑程式常駐,
如果有的話,執行MSCONFIG或Regedit程式,移除可疑程式其啟動東能
5.FTP密碼被盜用了,記得要去改FTP密碼,
另外將網站那台的Administrator也要變更,並移除可疑帳號
在regedit程式使用搜尋指令,http://imgbbb.net/t.php?id=12498166
如果有的話,記得一併刪除,它應該是被寫在一個檔案,
如果可以設法找到這個檔案的話,也許就可以找到病原了。
相關資訊,也許可以參考這個討論文
http://www.prestashop.com/forums/viewthread/108504/
你先做到這邊看看~
如果你原本是用cuteftp請改用其他ftp軟體
先修改每個網站的ftp密碼
再去刪掉網頁被插入惡意程式
然後到google網站管理員工具設定重新檢查網站
換 client 只是治標吧.
改用 SFTP用 FTPS 方式,才不怕 FTP 連線 packet 裡的帳密被這支木馬錄.
其實我覺得你的網站被人家掛馬,跟ftp是哪家的有什麼關係?....XD
先去查一下你web server的log看看,有沒有驚人的發現
也順便參考OWASP的相關資料
這種針對 FTP 的木馬, 有的是針對特定的 FTP client 偷儲存的帳密檔. 有的是直接錄 FTP
封包. 所以建議防止這種木馬,就要用 FTPS 或 SFTP (請參閱下列 link 內的描述)
http://blog.unmaskparasites.com/2009/09/23/10-ftp-clients-malware-steals-credentials-from/
若真的只是透過FTP入侵,那FTP對外不開放就好,只能從內部或是信任的IP連FTP,這樣FTP被駭客連入的機率降低很多嗎?