当前位置: 首页
网络安全
从分析IIS日志入手探讨网站安全与SEO优化策略

从分析IIS日志入手探讨网站安全与SEO优化策略

时间:2026-08-02
转载

通过分析IIS日志,发现网站实际被黑时间为11月12日而非13日。黑客利用网站建设公司通用后台地址及上传漏洞,结合社会工程学手段入侵。建议修改后台路径、管理员密码并更新程序,消除后门。

几天前,一位朋友告诉我他的网站被黑客入侵了。说实话,网站遭遇攻击在当下并不罕见。过去我曾见过中华网、TOM这样的大型平台,某些频道照样被植入恶意代码,因此小站被黑更是屡见不鲜。 起初我并未太在意,随手查看后发现每个页面都被添加了隐藏的暗链。这种手法在几年前相当常见。不过最近圈内人士提到,这类暗链的权重已经大幅下降。 今天朋友再次请我帮忙分析原因,这才提供了IIS日志。距离网站被黑已经过去五天。我第一时间想到去各大黑客论坛、以往朋友的博客中搜索,看看KingCMS最近是否有曝出的0day漏洞,哪个文件存在注入风险。但一圈搜索下来,能找到的漏洞几乎都是去年甚至前年的,并没有新的发现。 当然,网站被黑也不能排除空间商的问题——比如服务器被攻破、黑客通过旁注攻击等方式。但朋友使用的是新网空间,服务器权限被拿下的概率较低,旁注的可能性也很小。 只给了一份IIS日志让我分析,难度确实不小。 一个站点被黑,最理想的排查方式是找到WebShell,查看入侵者留下的操作痕迹。但被黑当天没有让我处理,当时我只是随口猜测了一个原因,现在回想起来,可能对也可能错。 http://www.handu.net/iislogfrom2009-11-11.rar 分析自然要找作案时间。可已经过去五天,又没有其他联系方式,唯一能入手的只有这份日志。 朋友说网站是在11月13号晚上被黑的,那么作案时间一定在11月13号之前。 于是我下载了日志,从13号开始逐一查看。 不仅13号,其他几天的日志我也全部翻了个遍。每天都有无数“小黑客”在辛勤扫描,试图找到网站的漏洞。不过说实话,三四年前这么扫描还能扫到一些企业站,现在基本没戏了。依靠简单的扫描工具就能黑掉一个网站,已经是过去式。如今能靠SQL注入攻下几个站,已经算不错了。 扫描的目标大多是ewebeditor漏洞、upload.asp这类文件。 对付这种扫描其实很简单——自定义一个后台地址,设计得复杂一些、长一些、乱一些,扫描器基本就无能为力了。朋友的站正是自定义后台,所以这些扫描基本上等于白费功夫。 2009-11-12 16:04:46 GET /iqcrmirserver.rar – - 59.175.219.242 Mozilla/4.0 – www.handu.net 404 0 0 110 15 2009-11-12 16:04:46 GET /mirserver.rar – - 59.175.219.242 Mozilla/4.0 – www.handu.net 404 0 0 106 15 (日志内容省略,保留原文完整信息) 这只是节选日志的一部分。222.189.238.57、202.97.140.35、59.175.219.242、222.189.237.135……随便列几个扫描的IP,恐怕几天时间有一二十个扫描的黑客路过,就不一一列举了。 查看IIS日志其实有一个诀窍——搜索关键字。比如后台路径,黑客要黑网站,一般都需要先进后台。 朋友没有告诉我后台地址,只能一行一行地翻,终于找到了后台地址:http://www.handu.net/handu/system/login.asp 在13号的日志里看到这一行,可能是问题的关键所在。 2009-11-13 13:49:22 GET /handu/system/editor/kleditor/editor/filemanager/upload/asp/upload.asp – - 123.11.20.150 Mozilla/4.0+(compatible;+MSIE+7.0;+Windows+NT+5.1;+CNCDialer;+GTB6;+CIBA;+TheWorld) – www.handu.net 200 0 2677 1014 406 123.11.20.150这个用户查看了下面两个页面 /media/58.htm 和 index.htm,然后直接到了 /handu/system/editor/kleditor/editor/filemanager/upload/asp/upload.asp 这个页面。KingCMS以前的漏洞,就出在FCKeditor过滤不严的地方,能够上传ASP木马。 但再往下分析,发现123.11.20.150是河南南阳的,而朋友正是南阳人。查看了很多他在后台的操作,发现他其实是我朋友,不是黑客。 在日志看得头大的情况下,实在没办法,只能到朋友的网站上乱翻。 结果,找到了一个页面,他还没有重新生成。太好了,这就是犯罪现场。 http://www.handu.net/wangjian/ 这个网页还没有改回去。用工具一查,发现: HTTP/1.1 200 OK Content-Length: 13484 Content-Type: text/html Content-Location: http://www.handu.net:80/wangjian/index.htm Last-Modified: Thu, 12 Nov 2009 07:03:34 GMT ... 作案时间是在12号,而不是13号。 之前我一直以为作案时间在13号,所以重点查看13号的日志,结果把朋友的后台操作误认为是黑客。 知道了确切时间,立刻找到12号早上7点。 2009-11-12 07:02:38 GET /news/lnfo.asp – - 123.120.165.20 Mozilla/5.0+(Windows;+U;+Windows+NT+5.1;+en-US)+AppleWebKit/532.0+(KHTML,+like+Gecko)+Chrome/3.0.195.32+Safari/532.0 – www.handu.net 200 0 4568 748 234 (日志内容省略,保留原文完整信息) 123.120.165.20 在操作 lnfo.asp 这个ASP木马。 从分析iis日志谈网站安全和seo的相关知识 知道了是谁黑的,接下来就要思考,是怎么黑的。 查看12号的日志,再查看11号的日志。不幸的是,日志最早是11号的,最晚是18号的。虽然从13号开始,日志几乎都没什么用。 但忽然又觉得有用——因为朋友把暗链删除了,黑客这几天看到,一定会回来再次添加。于是搜索了123.120.165.20这个IP,后面几天的日志里没有。可能是ADSL,就搜索“123.120.165.”,还是没有。搜索“123.120.”,依然没有。可能黑客太忙,没工夫管这个站。 但留下的ASP木马依然存在,而且是免杀的。新网服务器按理说应该安装了杀毒软件。 在查看11号日志的时候,发现了一行: 2009-11-11 06:25:27 GET /index.htm – - 123.4.54.35 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1;+.NET+CLR+1.1.4322) http://www.yitongex.com/handu/system/login.asp www.handu.net 200 0 25290 1464 1078 朋友的公司是给企业做网站的,服务了几百家本地企业,用的都是KingCMS加上自己的一些修改。 去了yitongex的主页一看,上面竟然有后台地址。 从分析iis日志谈网站安全和seo的相关知识 后台地址依然是 /handu。这就带来一个问题:黑客黑网站,很多时候并不是靠网站本身的漏洞,而是靠人的漏洞——可以称为“社会工程学”,从管理员的习惯入手。 有朋友拿下某大网站,内网几十台机器,每个账号的密码都不一样,但都有规律。比如IP结尾是1,密码就设成xxx1或xxx01;IP结尾是2,就设成xxx2。这就是习惯。 网络公司给客户做网站,通常都是一套通用的程序,改个模板就完事了,很少考虑程序安全的问题。 改了后台,加了防注入等简单的防御措施,但黑客通过其他渠道,在别处拿到了你一个客户的源代码,发现了公共的后台地址、上传地址。后台某些文件权限设置不好,可以直接访问。很多upload.asp都是这样。 了解情况后,又去网站建设公司的主页上看案例,或者搜索“xx网络公司”,搜到一大群网站,用一些漏洞来通杀,那就很悲剧了。 日志只到11号,看不出123.120.165.20是怎么拿到WebShell的。 只能改后台地址、换管理员密码,把老ASP文件都删掉,换成从KingCMS官方下载的最新版。不然,黑客在CMS系统文件里插入了“一句话”的WebShell,以后还能轻松进来。 其他ASP系统、PHP系统被黑后,这样处理比较安全。不然文件被留了后门,那就没办法了。 用一行一行看日志这种笨方法,看我朋友这种没什么流量的站还行,要是每天几千IP的站,恐怕要累死。 不过,那样的网站可以用一些软件来分析。像Awstats这样的日志分析软件,加上一些手工关键字的搜索、IP的搜索,基本也能搞定。 以前暗链做SF,现在搞英文。发现中国黑帽SEO还是有进步的。 这篇文章,其实有很多废话。如果当天给我日志,让我分析,恐怕几分钟就能搞定——查一下主页的Last Modified最后修改时间,再看日志,结果就出来了。有时候结果很重要,但我觉得,解决被黑的问题,过程更重要。 由于日志有限,又只有日志,只能分析到这里。 但可以提供一些后续分析的思路:通过FTP或者3389去看那个WebShell的创建时间,再根据创建时间去看IIS日志或Apache日志,找到入侵者的IP,再去日志里搜索这个IP,看看入侵者是通过什么途径进入服务器的。 太久没写技术文章,写得很难看,不清楚的地方难免,希望看客多包涵。

游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

同类文章
更多
DDoS攻击的三大主要形式:原理、特征与防御重点

DDoS攻击的三大主要形式:原理、特征与防御重点

DDoS攻击主要分为基于流量(Volume)、基于应用层(Application)和基于协议(Protocol)三种形式。流量型攻击通过海量数据淹没带宽;应用层攻击利用Web漏洞耗尽服务器资源;协议层攻击则利用TCP握手缺陷导致系统挂起。了解这些原理是制定针对性防御策略的基础。

时间:2026-08-31 11:56
如何有效预防和缓解DDoS攻击:5大核心策略详解

如何有效预防和缓解DDoS攻击:5大核心策略详解

面对DDoS攻击,单纯增加带宽已非长久之计。本文详解5大核心防护策略:优化网络硬件配置、建立DNS冗余机制、部署透明缓解技术、引入负载平衡器及专用Anti-DDoS模块。通过合理组合这些技术手段,可有效抵御SYN泛洪、Slowloris等常见攻击,保障业务连续性与网站可用性。

时间:2026-08-31 11:56
DDoS防护四大误区:CDN、防火墙与黑名单的局限性解析

DDoS防护四大误区:CDN、防火墙与黑名单的局限性解析

许多企业误以为CDN、防火墙或黑名单能完全抵御DDoS攻击。本文深入解析四大常见误区:CDN仅提供部分缓解、静态黑名单易失效、防火墙算力有限且可能成为目标、阈值警报仅具滞后性。了解这些局限性,有助于构建更立体的防御体系,避免在攻击发生时措手不及。

时间:2026-08-31 11:55
常见DDoS攻击类型详解:原理、特征与防御策略

常见DDoS攻击类型详解:原理、特征与防御策略

本文详细解析四种常见DDoS攻击类型:SYN Flood利用TCP三次握手缺陷耗尽资源;UDP Flood通过海量数据包造成带宽拥塞;ICMP Flood利用Ping请求消耗系统算力;应用层Flood针对Web脚本进行高频请求。了解其原理是制定有效防御策略的基础。

时间:2026-08-31 11:55
如何有效抵御DDOS攻击:4种核心防护方案解析

如何有效抵御DDOS攻击:4种核心防护方案解析

面对DDOS攻击,企业需构建多层防护体系。本文详解四大核心策略:利用反向路由器查询进行流量清洗,通过GCDN智能分配节点隐藏源站IP,部署负载均衡硬件分担压力,以及接入高防机房抵御数百G恶意流量。掌握这些技术,可最大程度保障业务连续性。

时间:2026-08-31 11:54
热门专题
更多
刀塔传奇破解版无限钻石下载大全 刀塔传奇破解版无限钻石下载大全
洛克王国正式正版手游下载安装大全 洛克王国正式正版手游下载安装大全
思美人手游下载专区 思美人手游下载专区
好玩的阿拉德之怒游戏下载合集 好玩的阿拉德之怒游戏下载合集
不思议迷宫手游下载合集 不思议迷宫手游下载合集
百宝袋汉化组游戏最新合集 百宝袋汉化组游戏最新合集
jsk游戏合集30款游戏大全 jsk游戏合集30款游戏大全
宾果消消消原版下载大全 宾果消消消原版下载大全