Categories


Tags


[分享]云服务器挂马清理实例

网站通过百度搜索访问,会跳转到异常网站。

经过仔细分析、核实,确定是被挂马造成,但网页源文件中、使用安全工具扫描都没有发现异常代码。

新建空文件1.html,使用工具测试也显示挂马,说明是系统层面问题。

1.png

经查看站点设置等信息,发现iis站点》模块被加入了异常dll,如图

2.png

3.png

根据经验,%windir%开头的路径是系统自动加的,理论上没有问题;如果是c:\windows要重点核实。

4.png

5.png

经过分析,此文件是木马病毒文件。

删除模块加载,并删除文件,重启iis后测试,挂马消失。

经分析,黑客主要是利用了windows系统安全漏洞,进而对系统造成了一些破坏。

目前主要windows2008、windows2012系统存在问题,如使用这两个系统的用户,强烈建议升级为windows2016,具体操作参考:https://www.west.cn/faq/list.asp?unid=2446

或新购买一台同机房同配置云服务器,安装2016系统,自行迁移数据到新服务器,然后提交工单平移时间到新服务器。

安全设置

如暂时不能升级,请做必要的安全设置。

1.安装杀毒软件或安全控制软件,比如云锁。

2.使用独立用户进程池。(使用我司建站助手建立站点即可)

3、取消dcom

windows管理工具》组件服务》我的电脑右键属性》默认属性》在此计算机上启用分布式COM的勾取消。如果默认没有勾中不用做处理。

6.png

4.替换身份令牌取消所有池用户包括iis_users组。

windows管理工具》本地安全策略》本地策略》用户权限分配。如图为正确的权限

8.png

5.身份模拟取消所有池用户包括iis_users组

windows管理工具》本地安全策略》本地策略》用户权限分配。如图为正确的权限

9.png

这是临时的安全设置,无法确保长久的安全,建议尽快升级为windows2016系统才能彻底解决问题。

来源:西部数码


Public @ 2013-05-10 15:37:40

Windows IIS日志文件分析程序

Windows Server具有事件日志记录的功能,其IIS日志文件里记录了包括下列信息:谁访问了您的站点,访问者查看了哪些内容等等。通过定期检查这些日志文件,网站管理员可以检测到服务器或站点的哪些方面易受攻击或存在其他安全隐患。不过,目前的日志分析工具并不是很完善,有些功能并不具备,特别是针对某个URL地址进行攻击的分析并不多,下面是一个VB Script程序,保存为VBS程序后可以在服务器上运

Public @ 2019-08-10 15:47:23

独立服务器网站选择指南

做过网站的朋友都知道,选择一台合适、稳定的服务器,是建立一个好网站的重要前提。在选择服务器的时候,一般IDC运营商都会提出几种建议:购买VPS(虚拟专用服务器)、购买服务器后托管到IDC机房、直接跟IDC运营商租用服务器或者选择购买云服务器。然而,对于这么多选择,很多客户往往对服务器托管、服务器租用、独享带宽、VPS租用、虚拟主机、云服务器等概念不是很了解,不知道如何选择IDC业务,有的一味的追求

Public @ 2015-01-10 16:13:42

企业网站常见耗资源、大流量、被挂马的原因分析与对策

企业网站是公司展示形象、宣传产品、服务客户的重要平台,但也存在一些安全问题,主要包括以下方面: 1. 网站耗资源:企业网站可能因为服务器配置不当、代码不规范等问题,导致访问速度慢、页面加载缓慢等。此类问题通常需要对服务器进行优化和升级,或者对编码进行优化。 2. 大流量攻击:企业网站因为知名度高或者服务质量好,很容易成为黑客攻击的目标。黑客会通过DDoS攻击(分布式拒绝服务攻击)等方式,让大量

Public @ 2023-06-21 06:50:23

关于网站被挂马\黑客入侵的只读\误杀相关问题

如果网站被挂马或者黑客入侵,可能会对网站的功能和安全性造成影响,甚至会导致用户的隐私信息被泄露。 为了减少这种情况的发生,网站管理员需要采取一些安全措施,如定期检查网站是否存在漏洞,更新网站的软件版本和插件等。此外,网站管理员还需要设置强密码,限制登录次数和IP等。 如果网站被误杀导致被封禁或者无法访问,可以向相应的安全机构申诉,并提供相关证明材料。同时,也需要保证网站所有的内容和插件均为正版

Public @ 2023-06-18 09:50:17

更多您感兴趣的搜索

0.538472s