从分析IIS日志入手探讨网站安全与SEO优化策略
通过分析IIS日志,发现网站实际被黑时间为11月12日而非13日。黑客利用网站建设公司通用后台地址及上传漏洞,结合社会工程学手段入侵。建议修改后台路径、管理员密码并更新程序,消除后门。
知道了是谁黑的,接下来就要思考,是怎么黑的。
查看12号的日志,再查看11号的日志。不幸的是,日志最早是11号的,最晚是18号的。虽然从13号开始,日志几乎都没什么用。
但忽然又觉得有用——因为朋友把暗链删除了,黑客这几天看到,一定会回来再次添加。于是搜索了123.120.165.20这个IP,后面几天的日志里没有。可能是ADSL,就搜索“123.120.165.”,还是没有。搜索“123.120.”,依然没有。可能黑客太忙,没工夫管这个站。
但留下的ASP木马依然存在,而且是免杀的。新网服务器按理说应该安装了杀毒软件。
在查看11号日志的时候,发现了一行:
2009-11-11 06:25:27 GET /index.htm – - 123.4.54.35 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1;+.NET+CLR+1.1.4322) http://www.yitongex.com/handu/system/login.asp www.handu.net 200 0 25290 1464 1078
朋友的公司是给企业做网站的,服务了几百家本地企业,用的都是KingCMS加上自己的一些修改。
去了yitongex的主页一看,上面竟然有后台地址。
后台地址依然是 /handu。这就带来一个问题:黑客黑网站,很多时候并不是靠网站本身的漏洞,而是靠人的漏洞——可以称为“社会工程学”,从管理员的习惯入手。
有朋友拿下某大网站,内网几十台机器,每个账号的密码都不一样,但都有规律。比如IP结尾是1,密码就设成xxx1或xxx01;IP结尾是2,就设成xxx2。这就是习惯。
网络公司给客户做网站,通常都是一套通用的程序,改个模板就完事了,很少考虑程序安全的问题。
改了后台,加了防注入等简单的防御措施,但黑客通过其他渠道,在别处拿到了你一个客户的源代码,发现了公共的后台地址、上传地址。后台某些文件权限设置不好,可以直接访问。很多upload.asp都是这样。
了解情况后,又去网站建设公司的主页上看案例,或者搜索“xx网络公司”,搜到一大群网站,用一些漏洞来通杀,那就很悲剧了。
日志只到11号,看不出123.120.165.20是怎么拿到WebShell的。
只能改后台地址、换管理员密码,把老ASP文件都删掉,换成从KingCMS官方下载的最新版。不然,黑客在CMS系统文件里插入了“一句话”的WebShell,以后还能轻松进来。
其他ASP系统、PHP系统被黑后,这样处理比较安全。不然文件被留了后门,那就没办法了。
用一行一行看日志这种笨方法,看我朋友这种没什么流量的站还行,要是每天几千IP的站,恐怕要累死。
不过,那样的网站可以用一些软件来分析。像Awstats这样的日志分析软件,加上一些手工关键字的搜索、IP的搜索,基本也能搞定。
以前暗链做SF,现在搞英文。发现中国黑帽SEO还是有进步的。
这篇文章,其实有很多废话。如果当天给我日志,让我分析,恐怕几分钟就能搞定——查一下主页的Last Modified最后修改时间,再看日志,结果就出来了。有时候结果很重要,但我觉得,解决被黑的问题,过程更重要。
由于日志有限,又只有日志,只能分析到这里。
但可以提供一些后续分析的思路:通过FTP或者3389去看那个WebShell的创建时间,再根据创建时间去看IIS日志或Apache日志,找到入侵者的IP,再去日志里搜索这个IP,看看入侵者是通过什么途径进入服务器的。
太久没写技术文章,写得很难看,不清楚的地方难免,希望看客多包涵。
游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。
同类文章
DDoS攻击的三大主要形式:原理、特征与防御重点
DDoS攻击主要分为基于流量(Volume)、基于应用层(Application)和基于协议(Protocol)三种形式。流量型攻击通过海量数据淹没带宽;应用层攻击利用Web漏洞耗尽服务器资源;协议层攻击则利用TCP握手缺陷导致系统挂起。了解这些原理是制定针对性防御策略的基础。
如何有效预防和缓解DDoS攻击:5大核心策略详解
面对DDoS攻击,单纯增加带宽已非长久之计。本文详解5大核心防护策略:优化网络硬件配置、建立DNS冗余机制、部署透明缓解技术、引入负载平衡器及专用Anti-DDoS模块。通过合理组合这些技术手段,可有效抵御SYN泛洪、Slowloris等常见攻击,保障业务连续性与网站可用性。
DDoS防护四大误区:CDN、防火墙与黑名单的局限性解析
许多企业误以为CDN、防火墙或黑名单能完全抵御DDoS攻击。本文深入解析四大常见误区:CDN仅提供部分缓解、静态黑名单易失效、防火墙算力有限且可能成为目标、阈值警报仅具滞后性。了解这些局限性,有助于构建更立体的防御体系,避免在攻击发生时措手不及。
常见DDoS攻击类型详解:原理、特征与防御策略
本文详细解析四种常见DDoS攻击类型:SYN Flood利用TCP三次握手缺陷耗尽资源;UDP Flood通过海量数据包造成带宽拥塞;ICMP Flood利用Ping请求消耗系统算力;应用层Flood针对Web脚本进行高频请求。了解其原理是制定有效防御策略的基础。
如何有效抵御DDOS攻击:4种核心防护方案解析
面对DDOS攻击,企业需构建多层防护体系。本文详解四大核心策略:利用反向路由器查询进行流量清洗,通过GCDN智能分配节点隐藏源站IP,部署负载均衡硬件分担压力,以及接入高防机房抵御数百G恶意流量。掌握这些技术,可最大程度保障业务连续性。
- 热门数据榜
相关攻略
2026-08-31 11:56
2026-08-31 11:56
2026-08-31 11:55
2026-08-31 11:55
2026-08-31 11:54
2026-08-31 11:53
2026-08-31 11:53
2026-08-31 11:53
热门教程
- 游戏攻略
- 安卓教程
- 苹果教程
- 电脑教程

