Categories


Tags


[分享]云服务器挂马清理实例

网站通过百度搜索访问,会跳转到异常网站。

经过仔细分析、核实,确定是被挂马造成,但网页源文件中、使用安全工具扫描都没有发现异常代码。

新建空文件1.html,使用工具测试也显示挂马,说明是系统层面问题。

1.png

经查看站点设置等信息,发现iis站点》模块被加入了异常dll,如图

2.png

3.png

根据经验,%windir%开头的路径是系统自动加的,理论上没有问题;如果是c:\windows要重点核实。

4.png

5.png

经过分析,此文件是木马病毒文件。

删除模块加载,并删除文件,重启iis后测试,挂马消失。

经分析,黑客主要是利用了windows系统安全漏洞,进而对系统造成了一些破坏。

目前主要windows2008、windows2012系统存在问题,如使用这两个系统的用户,强烈建议升级为windows2016,具体操作参考:https://www.west.cn/faq/list.asp?unid=2446

或新购买一台同机房同配置云服务器,安装2016系统,自行迁移数据到新服务器,然后提交工单平移时间到新服务器。

安全设置

如暂时不能升级,请做必要的安全设置。

1.安装杀毒软件或安全控制软件,比如云锁。

2.使用独立用户进程池。(使用我司建站助手建立站点即可)

3、取消dcom

windows管理工具》组件服务》我的电脑右键属性》默认属性》在此计算机上启用分布式COM的勾取消。如果默认没有勾中不用做处理。

6.png

4.替换身份令牌取消所有池用户包括iis_users组。

windows管理工具》本地安全策略》本地策略》用户权限分配。如图为正确的权限

8.png

5.身份模拟取消所有池用户包括iis_users组

windows管理工具》本地安全策略》本地策略》用户权限分配。如图为正确的权限

9.png

这是临时的安全设置,无法确保长久的安全,建议尽快升级为windows2016系统才能彻底解决问题。

来源:西部数码


Public @ 2013-05-10 15:37:40

Windows2003中不允许的父路径问题

Windows2003中不允许访问的父路径问题通常是指访问文件时出现的错误。这个错误通常发生在试图访问一个文件的父级目录,但因为权限问题或文件系统限制,不能访问该目录。 解决该问题的方法包括: 1. 检查父级目录的权限设置,确保当前用户有访问权限。 2. 检查文件系统的权限设置,确保当前用户有访问权限。 3. 确保文件路径中没有非法字符或文件名太长导致无法访问。 4. 检查操作系统是否已

Public @ 2023-06-25 21:50:13

云主机环境搭建教程之搭建全能主机

很多站长在购买虚拟主机的时候,会看虚拟主机的一些参数,其中最重要的就是支持的程序语言。现在很多IDC商家都在宣称全能主机。最好笑的一个事情就是,笔者刚建站的时候,购买了国内一家小主机商(名叫主机屋)的虚拟主机,他们宣传就是全能主机,什么语言都支持。这样的幌子去骗一些菜鸟还可以,对于一个懂技术的,就只能对他们的伎俩投以鄙视的眼光。后来询问之后,才知道他们所谓的全能主机,也就仅仅只支持PHP和ASP同

Public @ 2009-08-14 16:13:42

关于网站被挂马\黑客入侵的只读\误杀相关问题

作为 AI 语言生成模型,我无法得知具体的网站被挂马黑客入侵的情况,无法给出详细的解答。但是,我可以简要了解一下只读误杀的含义,提供一些相关参考信息。 在计算机安全中,只读误杀一般指误认为某些正常程序或文件是病毒或恶意软件,被安全软件误杀删除或隔离,导致正常的系统功能或程序无法使用。而有时候,黑客会通过控制一些被杀毒软件误认为是良性程序的文件并通过合作伙伴间的出售进行感染盈利。这种情况可能会让恶

Public @ 2023-06-04 17:50:14

企业网站常见耗资源、大流量、被挂马的原因分析与对策

耗资源:一般来讲,企业网站使用的服务器资源比一般网站要多,内容较为丰富,可能会涉及到大量的图片,视频,音频等内容的展示,以及管理模块等等,因此企业的网站往往需要耗费大量的资源。 大流量:一般企业网站常常有比较多的用户访问,这也会占用大量的流量,比如有客户关注你的产品,咨询服务,收费购买产品,给公司实时反馈支持,更新运营状态等等,都会给企业网站带来大量的流量。 被挂马:一般情况下,企业网站的

Public @ 2023-02-25 07:27:46

更多您感兴趣的搜索

0.528403s