二維碼
        企資網

        掃一掃關注

        當前位置: 首頁 » 企資快報 » 戶外 » 正文

        網站被篡改應急響應實戰

        放大字體  縮小字體 發布日期:2021-09-29 05:08:21    作者:本地管家張欣音    瀏覽次數:1
        導讀

        事件:網站被掛博彩應急機器環境:服務器系統:CentOS 7服務器管理面板:寶塔CMS:織夢 CMS V57 SP2過程向現場了解情況后,登錄了服務器進行檢查,發現歷史執行過得命令有些異常,系統帳號被添加了 admin,用戶組偽

        事件:網站被掛博彩

        應急機器環境:

        服務器系統:CentOS 7

        服務器管理面板:寶塔

        CMS:織夢 CMS V57 SP2


        過程


        向現場了解情況后,登錄了服務器進行檢查,發現歷史執行過得命令有些異常,系統帳號被添加了 admin,用戶組偽 admin,向現場確認后執行,帳號非管理員所添加。



        網絡檢查


        隨后執行了 netstat -anutlp 對當前連接進行了檢查,無異常,初步判定沒有被留遠控


        SSH 檢查

        SSH配置文件SSH應用程序進行了檢查,

        SSH 程序正常


        SSH配置文件發現被設置了 ssh key

        文件檢測 & 日志分析

        文件檢測

        由于客戶機器上運行著 4 個站點,所以 down 了相關網站文件和日志,網站文件使用 D 盾進行了掃描,發現其中 2 個織夢CMS 站點都被傳了 Shell

        shell 路徑


        /m.xxx/anli/list_2.php/m.xxx/data/enums/bodytypes.php/m.xxx/data/module/moduleurllist.php/m.xxx/images/js/ui.core.php/m.xxx/include/ckeditor/plugins/iframe/images/indax.php/m.xxx/install/config.cache.inc.php/m.xxx/member/ajax_loginsta.php/m.xxx/plus/arcmulti.php/m.xxx/plus/img/face/list_2_2.php/m.xxx/templets/default/style/touchslide.1.1.php/m.xxx/tuiguang/18.html.php/特別xxx/anli/list_1.php/特別xxx/images/lurd/button_save.php/特別xxx/include/dialog/img/picviewnone.php/特別xxx/include/inc/funstring.php/特別xxx/jianzhan/list_3.php/特別xxx/jinfuzi-seo/css/menuold.php  /特別xxx/plus/img/channellist.php/特別xxx/templets/default/images/banner_03.php/特別xxx/tuiguang/2018/1205/19.php

        其中一個 shell


        日志分析

        使用 Apache Log Viewer 對日志進行分析,設置了 shell 文件正則后如下圖


        尋找第壹次訪問 shell 得 IP

        蕞終發現


        IP:117.95.26.92 偽首次使用網站后門上傳其他 shell 得 IP


        由于應急得站點是仿站,模板偽網上下載,懷疑存在模板后門得情況,綜合日志分析,確認偽模板后門。

        處置與意見

        1、網站中得木馬文件已經刪除,根據訪問日志確認是模板后門造成得此次事件。


        2、服務器異常賬戶已經刪除,考慮到該異常賬戶多次成功登錄到服務器,而且歷史操作中有切換到 root 用戶痕跡,懷疑服務器密碼已經泄漏,已建議客戶修改。


        3、數據庫檢查中發現 特別xxx 存在一個疑似后門得賬戶,用戶名 admin. 密碼 admin1.2.3.


        4、被篡改得首頁已經恢復。

         
        (文/本地管家張欣音)
        免責聲明
        本文僅代表作發布者:本地管家張欣音個人觀點,本站未對其內容進行核實,請讀者僅做參考,如若文中涉及有違公德、觸犯法律的內容,一經發現,立即刪除,需自行承擔相應責任。涉及到版權或其他問題,請及時聯系我們刪除處理郵件:weilaitui@qq.com。
         

        Copyright ? 2016 - 2025 - 企資網 48903.COM All Rights Reserved 粵公網安備 44030702000589號

        粵ICP備16078936號

        微信

        關注
        微信

        微信二維碼

        WAP二維碼

        客服

        聯系
        客服

        聯系客服:

        在線QQ: 303377504

        客服電話: 020-82301567

        E_mail郵箱: weilaitui@qq.com

        微信公眾號: weishitui

        客服001 客服002 客服003

        工作時間:

        周一至周五: 09:00 - 18:00

        反饋

        用戶
        反饋

        主站蜘蛛池模板: 农村乱人伦一区二区| 日产亚洲一区二区三区| 国产电影一区二区| 五月婷婷一区二区| 无码一区二区三区AV免费| 香蕉久久AⅤ一区二区三区 | 国产主播福利一区二区| 亚洲免费视频一区二区三区| av一区二区三区人妻少妇| 亚洲影视一区二区| 无码国产精品一区二区免费式芒果| 视频在线一区二区| 国产精品一区二区综合| 亚洲av永久无码一区二区三区| 亚洲福利视频一区| 亚欧色一区W666天堂| 国产亚洲无线码一区二区| 国产精品一区二区久久国产| 国产在线精品一区二区夜色| 国产一区韩国女主播| 国产精品熟女视频一区二区| 国产人妖视频一区二区破除| 精品国产一区二区三区免费看| 色一情一乱一区二区三区啪啪高 | 国精产品一区一区三区| 国产午夜毛片一区二区三区 | 精品无码人妻一区二区免费蜜桃| 国精产品一区二区三区糖心| 中文字幕aⅴ人妻一区二区| 精品aⅴ一区二区三区| 国产一区二区电影| 亚洲AV美女一区二区三区| 久久精品动漫一区二区三区 | 一区二区三区视频免费观看| 亚洲爽爽一区二区三区| 免费在线观看一区| 国产一区二区高清在线播放| 久久精品国产免费一区| 亚洲国产成人久久综合一区| 国产婷婷色一区二区三区深爱网| 亚洲国产av一区二区三区|