|
昨天群里看到某牛发布某VIP木马所有VIP用户的数据库。。。
想起来偶以前拿了另一个VIP马过程,心里痒痒,打算试试。
上次拿了那个VIP马会员用了WHOIS拿的,不小心公布了出去,结果木马作者直接重新生成了所有用户。
经验教训,这次拿到了绝对不能公布。
这次的VIP验证和灰鸽子的大同小异,都是把用户名密码扔到验证服务器,验证后下载服务端。
所以会发送用户名密码出去。
监听本地通讯,得到地址:http://xxx/ip/20071125xxxx.asp?user=kxlzx&pass=kanhenmekan!&version=1.0
如果验证成功,返回一个EXE文件。
可以得到信息:
1,HTTP协议
2,GET方式提交数据
GET数据也就是说,IIS会把日志记录下来,日志里会有密码。。。
类似于:
|
20080126-00:47:40 66.249.xxx 200 http://xxx/ip/20071125xxxx.asp user=kxlzx&pass=kanhenmekan!&version=1.0 20080126-00:54:02 66.249.xxx 500 http://xxx/check.asp |-|ASP_0113|脚本超时 181578 |
当然之前并不知道居然能拿到日志。
获取了验证文件地址后,在google搜索该木马的域名,居然搜到了万网的日志记录。。。。无语。。。
注意记录的格式:
|
20080218-00:41:05 124.132xxx 200 http://www.xxx ...... 218.19xxx 200 http://www.xxx/ip/20071026Psxxx.asp user=jeffrey8273&pass=fedoracore... cn-22.hichina.com/asplog/log20080218.txt - 38k - 网页快照 - 类似网页 |
20080220-00:37:26 194.110xxx 200 http://www.xxx...... http://www.xxx/ip/20071026xx.asp user=kalaam&pass=ne |-|ASP_0113| 脚本超时107125 ... cn-22.hichina.com/asplog/log20080220.txt - 38k - 网页快照 - 类似网页 |
[1] [2] 下一页 |