Categories


Tags


[分享]云服务器挂马清理实例

网站通过百度搜索访问,会跳转到异常网站。

经过仔细分析、核实,确定是被挂马造成,但网页源文件中、使用安全工具扫描都没有发现异常代码。

新建空文件1.html,使用工具测试也显示挂马,说明是系统层面问题。

1.png

经查看站点设置等信息,发现iis站点》模块被加入了异常dll,如图

2.png

3.png

根据经验,%windir%开头的路径是系统自动加的,理论上没有问题;如果是c:\windows要重点核实。

4.png

5.png

经过分析,此文件是木马病毒文件。

删除模块加载,并删除文件,重启iis后测试,挂马消失。

经分析,黑客主要是利用了windows系统安全漏洞,进而对系统造成了一些破坏。

目前主要windows2008、windows2012系统存在问题,如使用这两个系统的用户,强烈建议升级为windows2016,具体操作参考:https://www.west.cn/faq/list.asp?unid=2446

或新购买一台同机房同配置云服务器,安装2016系统,自行迁移数据到新服务器,然后提交工单平移时间到新服务器。

安全设置

如暂时不能升级,请做必要的安全设置。

1.安装杀毒软件或安全控制软件,比如云锁。

2.使用独立用户进程池。(使用我司建站助手建立站点即可)

3、取消dcom

windows管理工具》组件服务》我的电脑右键属性》默认属性》在此计算机上启用分布式COM的勾取消。如果默认没有勾中不用做处理。

6.png

4.替换身份令牌取消所有池用户包括iis_users组。

windows管理工具》本地安全策略》本地策略》用户权限分配。如图为正确的权限

8.png

5.身份模拟取消所有池用户包括iis_users组

windows管理工具》本地安全策略》本地策略》用户权限分配。如图为正确的权限

9.png

这是临时的安全设置,无法确保长久的安全,建议尽快升级为windows2016系统才能彻底解决问题。

来源:西部数码


Public @ 2013-05-10 15:37:40

服务器注册dll组件方法

首页点击开始--运行,输入cmd,会弹出命令窗口进入到包含有DLL的目录,若dll组件在c:\windows\system32 目录下,就直接输入:“regsvr32   组件名”regsvr32 component_name.dll若组件在其他目录下需要加上文件路径,例如 d:\dll\AspEmail.dll下的组件,就需要输入:regsvr32  d:\dll\

Public @ 2009-04-25 16:13:27

RDS相关帮助

RDS是Amazon Web Services(AWS)提供的一种托管关系型数据库服务。它可以帮助您快速、轻松地设置、运行和扩展关系型数据库,并提供可扩展性、高可用性、安全性和维护性等方面的优秀性能。以下是一些可帮助您使用RDS的帮助: 1. AWS文档:AWS提供全面的RDS文档,以便您快速入门和使用该服务。文档涵盖所有方面,从创建数据库实例到管理安全性和性能。 2. AWS支持:如果您在使

Public @ 2023-06-02 01:50:26

[原创]shopex清理数据库挂马

在网站开发和维护过程中,我们经常会遇到数据库被挂马的情况。挂马是指黑客利用漏洞或弱密码等方式入侵网站服务器,通过修改数据库中的某些数据或添加一些恶意代码等手段,实现对网站的控制和攻击。这不仅会影响网站的正常运营,还会给网站的用户带来安全隐患。 本文主要介绍如何使用shopex平台的工具清理数据库挂马,以保障网站的安全稳定运行。 1. 登录shopex平台后台,点击左侧菜单栏的“工具箱”-“系统

Public @ 2023-04-24 17:00:29

虚拟主机/数据库中挂马清理方法

虚拟主机/数据库中挂马清理方法浏览器输入域名打开网页后,点击空白处,鼠标右键,查看源码/查看源文件;若程序禁止了鼠标右键,点击浏览器上的工具-查看源码(ie浏览器-页面-查看源码)查看源码底部有如下截图的链接1.jpg或者11.jpg进入业务管理-虚拟主机管理-管理-文件管理,点击wwwroot进入,找到您的首页,如index.html,index.php,default.asp,home.htm

Public @ 2018-06-12 15:37:41

更多您感兴趣的搜索

0.515591s