日日操夜夜添-日日操影院-日日草夜夜操-日日干干-精品一区二区三区波多野结衣-精品一区二区三区高清免费不卡

公告:魔扣目錄網為廣大站長提供免費收錄網站服務,提交前請做好本站友鏈:【 網站目錄:http://www.ylptlb.cn 】, 免友鏈快審服務(50元/站),

點擊這里在線咨詢客服
新站提交
  • 網站:51998
  • 待審:31
  • 小程序:12
  • 文章:1030137
  • 會員:747

網站首頁被非法篡改,是的,就是你一打開網站就知道自己的網站出現了安全問題,網站程序存在嚴重的安全漏洞,攻擊者通過上傳腳本木馬,從而對網站內容進行篡改。而這種篡改事件在某些場景下,會被無限放大。

現象描述

網站首頁被惡意篡改,比如復制原來的圖片,PS一下,然后替換上去。

問題處理

1、確認篡改時間

通過對被篡改的圖片進行查看,確認圖片篡改時間為2018年04月18日 19:24:07 。

網站首頁被黑客篡改,查看備份文件中內容,根據時間點來排查

 

2、訪問日志溯源

通過圖片修改的時間節點,發現可疑IP:113.xx.xx.24 (代理IP,無法追溯真實來源),訪問image.jsp(腳本木馬),并隨后訪問了被篡改的圖片地址。

網站首頁被黑客篡改,查看備份文件中內容,根據時間點來排查

 

進一步審查所有的日志文件(日志保存時間從2017-04-20至2018-04-19),發現一共只有兩次訪問image.jsp文件的記錄,分別是2018-04-18和2017-09-21。

網站首頁被黑客篡改,查看備份文件中內容,根據時間點來排查

 

image.jsp在2017-09-21之前就已經上傳到網站服務器,已經潛藏長達半年多甚至更久的時間。

3、尋找真相

我們在網站根目錄找到了答案,發現站點目錄下存在ROOT.rar全站源碼備份文件,備份時間為2017-02-28 10:35。

網站首頁被黑客篡改,查看備份文件中內容,根據時間點來排查

 

通過對ROOT.rar解壓縮,發現源碼中存在的腳本木馬與網站訪問日志的可疑文件名一致(image.jsp)。

網站首頁被黑客篡改,查看備份文件中內容,根據時間點來排查

 

根據這幾個時間節點,我們嘗試去還原攻擊者的攻擊路徑。

但是我們在訪問日志并未找到ROOT.rar的訪問下載記錄,訪問日志只保留了近一年的記錄,而這個webshell可能已經存在了多年。

黑客是如何獲取webshell的呢?

可能是通過下載ROOT.rar全站源碼備份文件獲取到其中存在的木馬信息,或者幾年前入侵并潛藏了多年,又或者是從地下黑產購買了shell,我們不得而知。

本文的示例中攻擊者為我們留下了大量的證據和記錄,而更多時候,攻擊者可能會清除所有的關鍵信息,這勢必會加大調查人員的取證難度。

分享到:
標簽:首頁 網站
用戶無頭像

網友整理

注冊時間:

網站:5 個   小程序:0 個  文章:12 篇

  • 51998

    網站

  • 12

    小程序

  • 1030137

    文章

  • 747

    會員

趕快注冊賬號,推廣您的網站吧!
最新入駐小程序

數獨大挑戰2018-06-03

數獨一種數學游戲,玩家需要根據9

答題星2018-06-03

您可以通過答題星輕松地創建試卷

全階人生考試2018-06-03

各種考試題,題庫,初中,高中,大學四六

運動步數有氧達人2018-06-03

記錄運動步數,積累氧氣值。還可偷

每日養生app2018-06-03

每日養生,天天健康

體育訓練成績評定2018-06-03

通用課目體育訓練成績評定