Categories


Tags


[分享]云服务器挂马清理实例

网站通过百度搜索访问,会跳转到异常网站。

经过仔细分析、核实,确定是被挂马造成,但网页源文件中、使用安全工具扫描都没有发现异常代码。

新建空文件1.html,使用工具测试也显示挂马,说明是系统层面问题。

1.png

经查看站点设置等信息,发现iis站点》模块被加入了异常dll,如图

2.png

3.png

根据经验,%windir%开头的路径是系统自动加的,理论上没有问题;如果是c:\windows要重点核实。

4.png

5.png

经过分析,此文件是木马病毒文件。

删除模块加载,并删除文件,重启iis后测试,挂马消失。

经分析,黑客主要是利用了windows系统安全漏洞,进而对系统造成了一些破坏。

目前主要windows2008、windows2012系统存在问题,如使用这两个系统的用户,强烈建议升级为windows2016,具体操作参考:https://www.west.cn/faq/list.asp?unid=2446

或新购买一台同机房同配置云服务器,安装2016系统,自行迁移数据到新服务器,然后提交工单平移时间到新服务器。

安全设置

如暂时不能升级,请做必要的安全设置。

1.安装杀毒软件或安全控制软件,比如云锁。

2.使用独立用户进程池。(使用我司建站助手建立站点即可)

3、取消dcom

windows管理工具》组件服务》我的电脑右键属性》默认属性》在此计算机上启用分布式COM的勾取消。如果默认没有勾中不用做处理。

6.png

4.替换身份令牌取消所有池用户包括iis_users组。

windows管理工具》本地安全策略》本地策略》用户权限分配。如图为正确的权限

8.png

5.身份模拟取消所有池用户包括iis_users组

windows管理工具》本地安全策略》本地策略》用户权限分配。如图为正确的权限

9.png

这是临时的安全设置,无法确保长久的安全,建议尽快升级为windows2016系统才能彻底解决问题。

来源:西部数码


Public @ 2013-05-10 15:37:40

保护IIS服务器的15个技巧

通常地,大多数Web站点的设计目标都是:以最易接受的方式,为访问者提供即时的信息访问。在过去的几年中,越来越多的黑客、病毒和蠕虫带来的安全问题严重影响了网站的可访问性,尽管Apache服务器也常常是攻击者的目标,然而微软的Internet信息服务(IIS) Web服务器才是真正意义上的众矢之的。高级教育机构往往无法在构建充满活力、界面友好的网站还是构建高安全性的网站之间找到平衡点。另外,它们现在必

Public @ 2020-10-12 15:47:22

Linux操作系统带宽、CPU跑满或跑高排查思路

1. 使用命令top、sar等工具查看系统负载情况,了解系统资源使用情况。 2. 使用网络流量监控工具,如iftop、netstat、tcpdump等,查看网络带宽使用情况,确定是否有异常的网络访问行为。 3. 使用进程监控工具,如pidstat、ps、top等,查看进程资源占用情况,找出消耗资源的进程。 4. 针对CPU占用过高的问题,可以使用perf、strace、ltrace等工具对进

Public @ 2023-04-16 18:50:21

[原创]shopex清理数据库挂马

在网站开发和维护过程中,我们经常会遇到数据库被挂马的情况。挂马是指黑客利用漏洞或弱密码等方式入侵网站服务器,通过修改数据库中的某些数据或添加一些恶意代码等手段,实现对网站的控制和攻击。这不仅会影响网站的正常运营,还会给网站的用户带来安全隐患。 本文主要介绍如何使用shopex平台的工具清理数据库挂马,以保障网站的安全稳定运行。 1. 登录shopex平台后台,点击左侧菜单栏的“工具箱”-“系统

Public @ 2023-04-24 17:00:29

虚拟主机/数据库中挂马清理方法

首先,备份网站程序和数据库。 针对虚拟主机挂马,可以采用以下几种方式: 1. 更新网站程序和插件,尽量使用官方下载源,避免使用盗版程序或插件。 2. 扫描服务器中的恶意文件和病毒,让杀毒软件进行扫描,并删除相关的文件。 3. 更新服务器操作系统和Web服务器软件(如Apache、Nginx等),以免存在安全漏洞。 4. 设置Strong passwords防止黑客入侵。 5. 安装防火

Public @ 2023-05-30 22:50:31

更多您感兴趣的搜索

0.517340s