SOGO論壇
  登入   註冊   找回密碼
查看: 985|回覆: 0
列印 上一主題 下一主題

[教學] 如何查出目錄中有哪些「詭異」的檔案 ( 系統、隱藏、唯讀 ) [複製連結]

Rank: 13Rank: 13Rank: 13Rank: 13

榮譽會員勳章

狀態︰ 離線
跳轉到指定樓層
1
發表於 2011-12-16 22:56:11 |只看該作者 |倒序瀏覽 | x 1
當一台伺服器被植入木馬過後,不只系統管理者會開始緊張,對於主機的一些奇奇怪怪的檔案也會開始特別敏感。木馬程式經常會對程式檔案加上一些特殊的屬性,例如:系統檔案屬性(System file attribute)、隱藏檔案屬性(Hidden file attribute)與唯讀檔案屬性(Read-only file attribute)等。
在 Windows 作業系統中,預設並不會顯示設有「隱藏檔案屬性」的檔案,除非你開啟下圖標示 1 的選項才看的到。但就算你開了這個選項,若檔案被設定「系統檔案屬性」的話,你也一樣看不到,除非你將下圖標示 2 的地方勾選拿掉才看的到,但一般來說不會特別關閉這個選項。

設定了這些屬性可以有效隱匿檔案的存在,甚至於可以把檔案標記「唯讀檔案屬性」讓檔案沒那麼輕易被刪除,以真正達到「木馬」的功效。
在一般網站目錄下,照常理來說若出現有標記「系統檔案屬性」的檔案,那就應該要高度懷疑為什麼有這些檔案存在了,這時我們就可以利用 Windows 的命令提示字元內建的 attrib 指令,可顯示與變更檔案屬性,用法如下:
C:\>attrib /?顯示或變更檔案屬性。ATTRIB [+R | -R] [+A | -A ] [+S | -S] [+H | -H] [[drive:][path][filename]       [/S [/D]]  +   設定屬性。  -   清除屬性。  R   唯讀檔案屬性。  A   保存檔案屬性。  S   系統檔案屬性。  H   隱藏檔案屬性。[drive:][path][filename]      指定一個或一個以上的檔案給 attrib 處理。  /S  處理目前的資料夾及所有子資料夾中相      符的檔案。  /D  一併處理資料夾。
假設我們的網站安裝在 C:\Inetpub\wwwroot 目錄下,就可以用以下指令查出所有檔案的屬性:
C:\>attrib /s /d c:\Inetpub\wwwroot\*A          C:\Inetpub\wwwroot\css\style.cssA  SHR     C:\Inetpub\wwwroot\scripts\backdoor.aspxA          C:\Inetpub\wwwroot\scripts\jquery-1.2.6-min.js           C:\Inetpub\wwwroot\cssA          C:\Inetpub\wwwroot\index.htm           C:\Inetpub\wwwroot\scripts
從上例可知,有個檔案叫做 backdoor.aspx 同時被標記了 S (系統), H (隱藏) 與 R (唯讀) 屬性,若看到這些「詭異」的檔案,請務必小心。
如果我只要顯示出所有被標記「系統檔案屬性」的檔案,就必須搭配 Findstr 指令進行篩選,預設來說 Findstr 指令支援 Regular expression ( 正則表達式 ),所以你可以用以下指令進行篩選:
1. 找出所有含有 系統檔案屬性 (S) 的檔案
attrib /d /s C:\Inetpub\wwwroot\* | findstr "^...S"
2. 找出所有含有 隱藏檔案屬性 (H) 的檔案
attrib /d /s C:\Inetpub\wwwroot\* | findstr "^....H"
3. 找出所有含有 唯讀檔案屬性 (R) 的檔案
attrib /d /s C:\Inetpub\wwwroot\* | findstr "^.....R"
4. 找出所有同時含有 系統檔案屬性 (S) , 隱藏檔案屬性 (H) 與 唯讀檔案屬性 (R) 的檔案 (最詭異的檔案)
attrib /d /s C:\Inetpub\wwwroot\* | findstr "^...SHR"
建議每天或每週定時執行這個指令用以進行例行性的系統安全查核,即便這樣不見得可以真正查出有問題的檔案或程式,但至少也能找出一些看起來有風險的檔案,防止再次遭受木馬侵襲。
喜歡嗎?分享這篇文章給親朋好友︰
               感謝作者     

請注意︰利用多帳號發表自問自答的業配文置入性行銷廣告者,將直接禁訪或刪除帳號及全部文章!
您需要登錄後才可以回覆 登入 | 註冊


本論壇為非營利自由討論平台,所有個人言論不代表本站立場。文章內容如有涉及侵權,請通知管理人員,將立即刪除相關文章資料。侵權申訴或移除要求:abuse@oursogo.com

GMT+8, 2024-11-26 13:50

© 2004-2024 SOGO論壇 OURSOGO.COM
回頂部