今天遇到一个很奇怪的挂马问题,查关键词,查数据库等常规方法都没有找到原因,debug断点都放在了程序执行代码最前面还是输出挂马内容,用php探针发现也有代码,所以确认了是iis全局的问题,所以查加载查组件,最终经过比对是iis被黑添加了模块,被添加的名称很具有迷惑性,通常伪装的很像系统模块,遇到查不到是什么地方挂马,可以放一个探针来判断下是不是iis问题。
以下是可疑模块文件:
MD5:
FilterSecurity32.dll | 371cd2a75c9c621117678ffd20ce0a12 |
FilterSecurity64.dll | 80887b65317f2d45761c1c2b96970e0c |
mscorevt.dll-32 | e60d67348609c11157d5fce3f591b694 |
mscorevt.dll_64 | 24ef2ae90c722cebab029de9ffec0bd6 |
方法二:
下载工具,执行工具来查找对比:
下载地址:
https://pan.baidu.com/s/1P-C9fOa7noHdKAxn_-_R8w?pwd=6aet
压缩包解压密码:iis_dll_check_mydns_vip 如果什么问题,可以联系小站
使用方法:
到cmd命令行下执行这个文件,会对比原始的iis加载模块,然后列出异常模块。
注意:删除有可能配置文件里面没有清除,继续检测会报警。注意检查本机模块将其删除,或者关停iis,直接打开编辑iis配置文件去删除。
» 本文链接地址:https://blog.mydns.vip/2415.html
麻烦发下检测工具
让我下载
非常好
这个问题怎么解决
系统漏洞,或者被入侵了
我要怎么下载这个软件
试试,遇到了这种问题
非常好
试试,遇到了这种问题
网站被挂马了,求扫描工具
下载扫描工具
求助
网站被挂马了,求解决
学习学习
网站被挂马了,求解决
可以用工具扫描试下
下载一下检工具
被挂了,求个检测工具,自己找的删了导致IIS起不来了。还有,升级到windows2019是不是安全一点
能升级就升级吧
大起大落
正需要比对工具
很好的解决办法
学习一下
是否是
山地车
这篇文章非常的使用那,学习学习
这篇文章非常的使用那,学习学习
被挂马了,来学习一下
感谢
www
感谢提供!!!!
学习学习
这篇文章非常的使用那,学习学习
学习一下
学习学习
学习一下。
学习来了,感谢分享!
看看
看看
arp反向iis插件不支持 查询
怎么下载看不到了 之前回复过
iis被挂马 急用!!!
这个真好用
这个真好用
ds
每次都要找台正常的服务器对比,真的好麻烦,有了工具就方便多了,感谢楼主
1111
谢谢楼主!
感谢您的评论
Microsoft Windows [版本 10.0.17763.107]
(c) 2018 Microsoft Corporation。保留所有权利。
C:\Users\Administrator>c:\iis_dll_check.exe
作者:豫章小站
from: https://blog.mydns.vip/2415.html
发现可疑模块,模块名称:PasswordExpiryModule 模块路径 %SystemRoot%\system32\rpcproxy\rpcproxy.dll
发现可疑模块,模块名称:IISModule 模块路径 D:\anquangou\SafeDogSiteIIS\IISModule.dll
发现可疑模块,模块名称:IISModule64 模块路径 D:\anquangou\SafeDogSiteIIS\IISModule64.dll
后两个是安全狗,第一个是啥,正常吗,还是咱库里面没有,还是这个文件应该被感染了
第一个看起来比较可疑,根据名称可能是一个什么代理
在哪里下载啊,老弟 下载地址不行发我邮箱吧
现在可以下载了
老大收不到,咋回事啊,你的软件。
扫描不出来的话,可能就不是模块挂马
老大,祝你幸福安康
牛皮了
被挂了,求个检测工具,自己找的删了导致IIS起不来了。还有,升级到windows2019是不是安全一点
你是什么操作系统?2003、2008都不安全,前段时间2012也被爆有较多服务器被入侵,2016、2019目前没听说过
2008的被挂过,后来换成2012的,这次又被搞了
谢谢你,挺管用的
不客气
好好
厉害厉害
+1 很是需要
怎么下载啊
可以下载了
谢谢,需要这个工具排查一下
求检测工具
可以刷新页面自行下载
遇到同样问题,今年感觉格外多这种问题
是的,应该是出现了什么漏洞。
用工具出现一个问题,检查出结果后还没有看清是那个模块的问题就会马上退出。
打开cmd命令行,在命令行里面执行,这样窗口就不会关闭了
服务器一夜之间被挂马,但网站找不到木马文件,怀疑IIS模块挂马
是不是win2008或者2012,这段时间被挂全局的比较多
是2012,服务在模块中加载了木马DLL,应该是服务器权限被拿下了
是的,最近2008和2012遭入侵的比较多
我要使用一下这个工具检测
IIS被挂马了。目前是人肉对比,希望借此攻击一用
希望对你有帮助
为什么总是调用失败~
cmd命令行方式运行
感谢站长提醒!
sdsadasdasd
感谢站长提醒!
sdfsfsdffssfdfsfd
谢谢需要这个工具看看
谢谢,需要这个工具排查一下
谢谢,需要这个工具排查一下
谢谢,需要这个工具排查一下
api调取失败。亲爱的作者
重新下载
sdf
谢谢,需要这个工具排查一下
q1111
看看
11
好人
好人
看一下工具
好人好人
好人好人
好人
感谢分享 先谢谢了
所答非所问阿发SD
好的
大佬,能发一下工具吗,多谢了
自己去下载下
遇到一模一样问题
需要这个~
请问软件能发一份吗,遇到同样的问题,查到一个dll 但是这个dll删不掉,提示锁定冲突
希望给力
表哥发一下
看看好用不
类似的问题,找不到哪个dll出的问题
类似问题
学习一下
刚好在找这个问题
学习一下
急需这个
问题出现很久了。这个内容不错
很好,学习学习。
kankan
shishi
看看,学习一下
不错,刚好遇见这种情况
不错,遇到过
fafa
不错 不错 ,感谢分享~
good
6666666666
现在挂马太难一
是的,挂马很疯狂
ddddddddddddd
你想干啥? -_-||
学习一下 么么哒
excellent
谢谢~
赞
看看吧 谢谢
赞
1111111
啊啊啊
受害了~~我要下载下工具啊~~
你得提供正确的邮箱,不然我回复批准了你根本不知道
厉害。
我也受到侵扰了
快点去检查下吧
我要下载下工具啊。。晕死。。。我也受到侵扰了
务器里面可能存在后门了,为了安全,建议备份好重要数据重装一
工具的是自己写的1吗
是的,但不是我写的,我一个同事写的。
过来学习的
欢迎
评论一下为了获取方法
牛
我的网上地址会被加模块,改了去掉,又被加上,去掉又被加上。怎么办?assemblycatiod.dll,authcutd.dll,authcute.dll,programcatiol.dll,WindowsAuthenticatiod.dll,WindowsAuthenticatiol.dll
加上这后表现就是asp变成下载状态。
那说明服务器里面可能存在后门了,为了安全,建议备份好重要数据重装一下,并最好扫描下全盘。