【问题标题】:Malicious code hidden in image隐藏在图像中的恶意代码
【发布时间】:2015-06-02 11:00:29
【问题描述】:

我在我们的服务器上遇到了一个可疑的文件上传。它是一张图片,并且 MIME TYPE 已检出,但在服务器上它也以扩展名 .asp 和 .cer 上传。

从表面上看,它是一张奇怪的中国符号和 asp 字母的照片,但我确信它隐藏了恶意代码。我通过图像进行了谷歌搜索,它出现在其他一些网站的一些可能不安全的目录中。

这超出了我的能力范围,甚至无法验证。出于兴趣,我在记事本中打开了该文件,其中包含明确的字符串“Google”,这只会让我更加相信它是恶意的。

我只需要知道

1- 它是恶意的吗? 2-它运行了吗?它做了什么? 3- 我该如何防范?

自从我的服务器上的实际文件被删除后,我无法提供指向该文件的链接,但我可以将其压缩并邮寄给任何想要查看的人。

如果有人对从哪里开始有一些建议,我将不胜感激。

这是同一张图片的链接,虽然这一张很可能注入了不同的代码

http://www.bakjuweel.be/ShowImage.aspx?img=/upload/fotogalerijen/13/3.asp;.jpg&w=135&h=111

更新

经过大量研究后,我发现它有一个修改后的标头来注入代码。我通过 virustotal.com 运行它,我的怀疑得到了证实。 https://www.virustotal.com/en/file/3eac6e45d5923632089b538ca86d576c9994bd25be7940165ec997484d7c6715/analysis/

它做了什么或是否执行仍然未知

【问题讨论】:

    标签: image iis asp-classic virus


    【解决方案1】:

    好的,该文件是恶意文件,它包含编码的 php,所有这些我都不确定编码层太多。它创建了一个后门来获取并执行远程代码。我们的任何防病毒软件都没有检测到这个文件,泄露它的是

    【讨论】:

      猜你喜欢
      • 2011-05-17
      • 1970-01-01
      • 2011-07-22
      • 2011-04-05
      • 2017-02-12
      • 1970-01-01
      • 2017-03-08
      • 2019-12-16
      • 1970-01-01
      相关资源
      最近更新 更多