web文件和数据库都已被篡改,指向恶意JavaScript。他们的任务是让我重建他们的网站,但如果可能的话,我希望能够查看网站的内容,并查看网站,因为他们有很多页面。因为我不是最初建立这个网站,我不知道内容的结构。
我不需要修复网站;我只需要用我选择的CMS重建它。我对Joomla数据库一无所知,也不知道我是否可以访问它才能开始使用它。
我最初认为使用虚拟机可以做到这一点,但我不确定使用这种方法是否也会让我的主机冒风险。我当然会关闭JavaScript,但我希望其他人可能已经走上了这条路,也许能够提供一些见解。
发布于 2010-12-07 03:34:49
难道你不能通过FTP连接到他们的主机,把它拉下来,让它在一台没有连接的机器上工作吗?
如果你真的是偏执狂。我不认为一个被XSS感染的网站会对一台受到适当保护的机器造成太大的破坏。
发布于 2010-12-07 03:49:20
我偏执的回答是:
关闭Javascript是个好主意。我会得到一个扩展,比如火狐的Noscript或者Chrome的Notscript。我经常使用这些Noscript,这让我很容易看到Javascript是从哪里来的。
其次,您关于VM的想法是好的,但是更进一步,在该VM中运行Linux。Linux可能会被感染,但很少会看到会感染Linux的东西。
正则表达式和HTML解析器也可以成为你的朋友。脚本可以扫描文件,查找脚本标签,特别是iframe。这样,您就可以了解已损坏的文件以及调用到何处的内容。
另一个不太可能的陷阱是恶意的可执行文件或脚本伪装成一些无害的东西,如JPEG,PDF等。如果你从那台机器上下载并打开文件,请确保它至少在没有网络连接的虚拟机上。
如果可以的话,获取服务器日志;也许你的攻击者是草率的,让一些关于他们的活动的线索。也许在另一台机器上运行Wireshark来查找调用到陌生域的东西。这可能有点过分,但我觉得这是一个有趣的练习。:)
此外,如果您认为自己有恶意文件或看到恶意活动,像Virustotal和Threat Expert这样的东西也可以成为您的朋友。偏执总比妥协好。
发布于 2010-12-07 03:52:07
清理这类东西并不完全是火箭科学。您只需要连接到后台数据库服务器并运行几个查询,就可以删除存储内容中的xss内容。
如果你一开始就这么做,你将为你的客户提供一个很好的服务。
https://stackoverflow.com/questions/4370112
复制相似问题