关于最新能侦听FTP密码的ASP.net木马的说明

2020-03-07 49百度已收录

星外科技近期分析了以前没有人留意的一种网络侦听型ASP.net木马,我们发现,这个木马可以运行在所有默认的状态的win2003操作系统下(没装星外的一样完蛋),只需要在普通的宽松类型的asp.net空间中就能运行,能造成非常严重的后果: 

1.可以侦听网卡的任何流量,例如 
A.FTP登陆的用户名及密码 
B.3389远程桌面的登陆过程 
C.同台服务器所有表单的POST数据 
D.其他任何感兴趣的网卡数据包,如POP,SMTP等 

2.侦听后可以写入日志,事后用来FTP挂马用,或直接登陆服务器,入侵邮箱等 

我们也测试了国内主流所有的安全及防护软件,没有任何一种可以解决这个问题,最核心的原因是,这个asp.net木马合法地调用了微软自身允许的网络组件System.Net,而这个组件在大量的正常的程序中用到,我们又不能完全禁止它! 

经过星外测试,这个问题只有在宽松环境下的windows 2003下能运行,在严格环境下并不能运行,因此,还在使用win2003的星外用户,请务必启用严格asp.net安全模型! 

我们也测试了win2008R2,win2012R2,就算是宽松环境,这个木马也运行不了,因此,我们建议所有星外的用户,升级操作系统到Win2008R2来完全解决这个问题,我们估计微软是完全了解这个情况的,但是,就象放弃WinXP一样,win2003估计也被放弃了! 

为了防止将来可能出现的问题,我们强烈要求所有星外用户都必须安装星外杀马驱动版(更新于2014-4-23),这个软件可以直接在驱动层拦截从IIS发出的非法调用进程调用,对asp,asp.net,php全部有效!但是,这个软件也解决不了侦听网络的木马!,请按上面的说明处理! 

为了防止同网段的侦听,我们也建议您对win2008/2012的FTP启用ssl,设置办法请看下图: 
IIS中设置: 
 

 

用户端的FTP软件设置,以FileZilla为例: 

1. 本站所有资源来源于用户上传和网络,如有侵权请邮件联系站长!
2. 分享目的仅供大家学习和交流,您必须在下载后24小时内删除!
3. 不得使用于非法商业用途,不得违反国家法律。否则后果自负!
4. 本站提供的源码、模板、插件等等其他资源,都不包含技术服务请大家谅解!
5. 如有链接无法下载、失效或广告,请联系管理员处理!
6. 本站资源售价只是赞助,收取费用仅维持本站的日常运营所需!
7. 如果您也有好的资源或教程,您可以投稿发布,成功分享后有金币奖励和额外收入!
8. 重点来了,想白嫖的站长们可每日签到获取金币来免费购买本站资源,等级不同赠送金币不同哦!

官方客服团队

为您解决烦忧 - 24小时在线 专业服务