ความรู้เกี่ยวกับ IT มันสามารถเขียนทับไฟล์ที่ลึกกว่า root ได้อีกด้วย
					 
					อาทิตย์ ๏ฟฝ๏ฟฝ๏ฟฝ 20 ๏ฟฝ๏ฟฝอน เมษายน ๏ฟฝ.๏ฟฝ.2551					
					
  
					
					 | 
				
				
					 | 
				
				
					
					 
					สืบเนื่องจากกระทู้นี้ 
http://www.mambo.or.th/forum/index.php/topic,1331.0.html 
 
ตอนนี้ สคริปแบบนี้ ได้กลับมาอีกแล้ว และ มันสามารถเขียนทับไฟล์ที่ลึกกว่า root ได้อีกด้วย 
 
โดยจะมีรูปแบบ <!-- o65 --><script language="JavaScript">eval(unescape("document.write.............................</script><!-- c65 --> 
 
โดยเมื่อเราเข้าเว็บไซต์ต่างๆ โดยใช้ IE ให้สังเกตที่แถบ status bar ด้านล่าง จะมีลักษณะ แบบนี้ 
 
  
0121.0137.0225.0146/%30%31%6C%67%43%65%6A%6E/%6F%75%74%2E%68%74%6D%6C 
ซึ่งเป็นสิ่งที่ถูกโหลด เมื่อเราเรียกหน้าเว็บเพจนั้น โดยผมได้สังเกตเห็นแล้วก็งงอยู่แปปนึง มันมาจากไหน ?? 
 
ซึ่ง ผมไม่รู้ว่าเหมือนกันทุกครั้งหรือไม่ แต่เคยแปลอันหนึ่ง ได้ออกมาว่า  
0121.0137.0225.0146/01lgCejn/out.html 
 
และได้สังเกตเห็นบางสิ่งที่ C: 
 
 
 
โฟลเดอร์ชื่อว่า $WIN_NT$.~BT 
 
ซึ่งแน่นอน วินโดวส์ไม่มีโฟลเดอร์นี้อยู่แต่ทีแรกในเครื่องผม 
 
ซึ่งสคริปนี้ สามารถเขียนไปได้ลึกถึง directory Admin และ template admin 
และเขียนไปยัง administrator/components/com_content ที่ไฟล์ index.html 
และอาจจะเขียนถึง index ในทุกๆ โฟลเดอร์ 
 
และมันไม่จำเป็นต้องเขียนต่อท้ายไฟล์ทุกครั้งแล้ว มันสามารถเขียนขึ้นในตำแหน่งบรรทัดใดของไฟล์ก็ได้ 
 
และเมื่อผมไปลบสคริปนี้เรียบร้อยแล้ว เมื่อทดลองเข้าเว็บใหม่ ก็พบดังนี้ 
 
 
เพิ่มเติม error IE ดังกล่าว เกิดขึ้นจากที่ระบบของ IE โดนปั่นป่วนจากสคริปครับ 
 
ดังนั้น ขอให้ตรวจสอบไฟล์ .php .html ที่อยู่ตำแหน่ง index ของโฟลเดอร์ทุกโฟลเดอร์ ว่ามีสคริปดังกล่าวอยู่หรือไม่ 
 
สำหรับไฟล์ใดที่ไม่จำเป็นในการเขียนทับ ให้ทำการ set permission ไม่ให้สามารถเขียนทับได้ จะช่วยป้องกันได้ 
 
สำหรับการลบนั้น สคริปนี้ ยาวมา หากจะมานั่งลบทีละตัว กว่าจะเสร็จ คงมึนกันพอดี 
 
ให้ทำการนำเคอเซอร์เม้าส์ ไปวางไว้ ณ จุดเริ่มต้นของสคริปนั้น แล้วกด Shift+End จะทำการ Select All สคริปนั้นทั้งแถว แล้วกดปุ่ม Delete ได้เลย 
 
และเมื่อแน่ใจว่าโดนเข้าแล้ว ให้พยายามหลีกเลี่ยงการ restart ไว้ก่อน แนะนำแอนตี้ไวรัสมาสแกน รวมทั้ง tools remover ต่างๆ มาสแกน รวมถึงดูที่เครื่องท่านด้วยว่า มีอะไรผิดปกติเข้ามาหรือไม่ ทั้งไฟล์ โฟลเดอร์ หรือ process ที่ task manager เพราะจากประสบการณ์เก่า การ restart เมื่อโดนไวรัสนี้ โดยไม่แก้ไขใดๆ ปัญหาเพียบเลยครับ  5 รอบแล้ว 
 
และแล้ว ผมก็ต้องมานั่งแก้กันต่อไป เห้อ.... 
 
ปล. อัพเดท 
ไฟล์ .html ทุกๆ ไฟล์ ที่อยู่ใน administrator/components 
 
เช่น คอมโพเน้น com_checkin ก็จะอยู่ที่ตำแหน่ง administrator/components/com_checkin/index.html เช่นนี้ ทุกโฟลเดอร์ และแทบจะทุกไฟล์ .html 
 
รวมถึง index.php ในเทมเพลทของท่านด้วย 
 
ปล อัพเดท 
ตรวจให้มันหมดทุกโฟลเดอร์ไปเลย ผมเจอเพียบเลย					
  
					เข้าชม : 94305					
  
					 | 
				
				
					 | 
				
				
					
					 
					ความรู้เกี่ยวกับ IT 5 อันดับล่าสุด
  
					       ป้องกันโดนแฮ็กบัญชี Facebook-Instagram 15 / มิ.ย. / 2566 
					       DasCoin สกุลเงินดิจิตอล ที่ถูกกฎหมาย ตัวเเรกของโลก 25 / เม.ย. / 2560 
					       3 นาที กับ \"ห้องบำรุงความรู้\" 2 / ก.ค. / 2558 
					       เกษตรไทยไอดอล 23 มีนาคม 2558 การเลี้ยงไก่ตะกร้า 1 / เม.ย. / 2558 
					       Smart Phone วิธีเลือกซื้อ อย่าง Smart ๆ 23 / มี.ค. / 2558 
					 |