Categories


Tags


[分享]云服务器挂马清理实例

网站通过百度搜索访问,会跳转到异常网站。

经过仔细分析、核实,确定是被挂马造成,但网页源文件中、使用安全工具扫描都没有发现异常代码。

新建空文件1.html,使用工具测试也显示挂马,说明是系统层面问题。

1.png

经查看站点设置等信息,发现iis站点》模块被加入了异常dll,如图

2.png

3.png

根据经验,%windir%开头的路径是系统自动加的,理论上没有问题;如果是c:\windows要重点核实。

4.png

5.png

经过分析,此文件是木马病毒文件。

删除模块加载,并删除文件,重启iis后测试,挂马消失。

经分析,黑客主要是利用了windows系统安全漏洞,进而对系统造成了一些破坏。

目前主要windows2008、windows2012系统存在问题,如使用这两个系统的用户,强烈建议升级为windows2016,具体操作参考:https://www.west.cn/faq/list.asp?unid=2446

或新购买一台同机房同配置云服务器,安装2016系统,自行迁移数据到新服务器,然后提交工单平移时间到新服务器。

安全设置

如暂时不能升级,请做必要的安全设置。

1.安装杀毒软件或安全控制软件,比如云锁。

2.使用独立用户进程池。(使用我司建站助手建立站点即可)

3、取消dcom

windows管理工具》组件服务》我的电脑右键属性》默认属性》在此计算机上启用分布式COM的勾取消。如果默认没有勾中不用做处理。

6.png

4.替换身份令牌取消所有池用户包括iis_users组。

windows管理工具》本地安全策略》本地策略》用户权限分配。如图为正确的权限

8.png

5.身份模拟取消所有池用户包括iis_users组

windows管理工具》本地安全策略》本地策略》用户权限分配。如图为正确的权限

9.png

这是临时的安全设置,无法确保长久的安全,建议尽快升级为windows2016系统才能彻底解决问题。

来源:西部数码


Public @ 2013-05-10 15:37:40

vps、弹性云重装后找回D盘(适用windows系统)

vps服务器重装后,再次远程连接上去,发现我的电脑只有C盘,没有之前的数据盘D盘。1.jpg这时候,按照下面操作就可以找回原来的数据和磁盘分区:1.远程连接服务器,在桌面我的电脑上点击右键--管理。然后选中磁盘管理,如下:1.jpg2. 接下来进行如下操作:右键没有盘符的磁盘选择 更改驱动器号和路径1.jpg注意,千万不要点击格式化,否则数据将全部丢失,并不可逆!3.在弹出的窗口点击添加,如下:1

Public @ 2012-02-18 15:47:13

Linux扫盲篇:CentOS、Ubuntu、Gentoo

CentOS、Ubuntu、Gentoo都是常见的Linux操作系统,下面简单介绍一下它们的相关特点: 1. CentOS:CentOS是一种基于Red Hat Enterprise Linux源代码的免费镜像操作系统,它以稳定、可靠、安全、高效的特点而著称。CentOS主要适用于服务器和企业级应用场景,由于它是RHEL的免费版本,因此大多数的代码和软件都是在RHEL上开发和测试的,保证了系统的

Public @ 2023-06-04 14:50:16

云服务器批量删除挂马

1.远程登陆服务器,下载http://downinfo.myhostadmin.net/ultrareplace5.02.rar 解压出来,运行UltraReplace.exe 如图1.jpg2.打开过后,先点击菜单栏中的配置,全选所有文件类型,或者根据自己的需求选择部分,如php asp若替换单个文件,点击+文件,若是要批量替换某个目录下的字符串,则点击+文件夹2.jpg3.选择目录后,注意中间

Public @ 2013-11-16 15:37:39

[原创]shopex清理数据库挂马

最后很多用户反映shopex网站被挂马,现象:网页打开完全后会自动跳转到木马网站,检查是数据库中sdb_settings表中的system字段中含有木马,注意:不能直接在数据库中修改此字段的值,清理方法如下:本地下载安装firefox浏览器(其它浏览器测试不能打开后台编辑器)登录网站后台-页面管理-网页底部信息(如截图)123.jpg点击内容编辑框,将底部信息有用部分/您自己设置部分复制出来,然后

Public @ 2021-01-05 15:37:42

更多您感兴趣的搜索

0.434869s