【发布时间】:2015-06-02 11:00:29
【问题描述】:
我在我们的服务器上遇到了一个可疑的文件上传。它是一张图片,并且 MIME TYPE 已检出,但在服务器上它也以扩展名 .asp 和 .cer 上传。
从表面上看,它是一张奇怪的中国符号和 asp 字母的照片,但我确信它隐藏了恶意代码。我通过图像进行了谷歌搜索,它出现在其他一些网站的一些可能不安全的目录中。
这超出了我的能力范围,甚至无法验证。出于兴趣,我在记事本中打开了该文件,其中包含明确的字符串“Google”,这只会让我更加相信它是恶意的。
我只需要知道
1- 它是恶意的吗? 2-它运行了吗?它做了什么? 3- 我该如何防范?
自从我的服务器上的实际文件被删除后,我无法提供指向该文件的链接,但我可以将其压缩并邮寄给任何想要查看的人。
如果有人对从哪里开始有一些建议,我将不胜感激。
这是同一张图片的链接,虽然这一张很可能注入了不同的代码
http://www.bakjuweel.be/ShowImage.aspx?img=/upload/fotogalerijen/13/3.asp;.jpg&w=135&h=111
更新
经过大量研究后,我发现它有一个修改后的标头来注入代码。我通过 virustotal.com 运行它,我的怀疑得到了证实。 https://www.virustotal.com/en/file/3eac6e45d5923632089b538ca86d576c9994bd25be7940165ec997484d7c6715/analysis/
它做了什么或是否执行仍然未知
【问题讨论】:
标签: image iis asp-classic virus