Categories


Tags


[分享]云服务器挂马清理实例

网站通过百度搜索访问,会跳转到异常网站。

经过仔细分析、核实,确定是被挂马造成,但网页源文件中、使用安全工具扫描都没有发现异常代码。

新建空文件1.html,使用工具测试也显示挂马,说明是系统层面问题。

1.png

经查看站点设置等信息,发现iis站点》模块被加入了异常dll,如图

2.png

3.png

根据经验,%windir%开头的路径是系统自动加的,理论上没有问题;如果是c:\windows要重点核实。

4.png

5.png

经过分析,此文件是木马病毒文件。

删除模块加载,并删除文件,重启iis后测试,挂马消失。

经分析,黑客主要是利用了windows系统安全漏洞,进而对系统造成了一些破坏。

目前主要windows2008、windows2012系统存在问题,如使用这两个系统的用户,强烈建议升级为windows2016,具体操作参考:https://www.west.cn/faq/list.asp?unid=2446

或新购买一台同机房同配置云服务器,安装2016系统,自行迁移数据到新服务器,然后提交工单平移时间到新服务器。

安全设置

如暂时不能升级,请做必要的安全设置。

1.安装杀毒软件或安全控制软件,比如云锁。

2.使用独立用户进程池。(使用我司建站助手建立站点即可)

3、取消dcom

windows管理工具》组件服务》我的电脑右键属性》默认属性》在此计算机上启用分布式COM的勾取消。如果默认没有勾中不用做处理。

6.png

4.替换身份令牌取消所有池用户包括iis_users组。

windows管理工具》本地安全策略》本地策略》用户权限分配。如图为正确的权限

8.png

5.身份模拟取消所有池用户包括iis_users组

windows管理工具》本地安全策略》本地策略》用户权限分配。如图为正确的权限

9.png

这是临时的安全设置,无法确保长久的安全,建议尽快升级为windows2016系统才能彻底解决问题。

来源:西部数码


Public @ 2013-05-10 15:37:40

Windows Server 2008文件和目录的备份和还原

备份: 1、在控制面板中打开“系统和安全”,然后单击“文件备份”。 2、单击“备份到位置”,然后根据提示操作,指定备份的目标位置。 3、单击“添加位置”按钮,然后选择想要备份的文件或文件夹。 4、选中想要备份的文件或文件夹之后,单击“备份”按钮,系统开始备份全部指定文件及其子文件夹。 还原: 1、打开“文件备份”向导,单击“恢复文件”按钮 。 2、单击“从备份中恢复文件”,系统提示您选

Public @ 2023-02-25 06:48:24

macbook苹果电脑系统使用“终端”远程登录linux主机

要在MacBook苹果电脑系统上使用“终端”远程登录Linux主机,可以按照以下步骤操作: 1. 打开MacBook电脑,找到应用程序->实用工具->终端,点击打开终端窗口。 2. 在终端窗口中输入以下命令: ssh [用户名]@[远程主机的IP地址或域名] 其中,[用户名]是Linux主机上的一个已有账户用户名,[远程主机的IP地址或域名]是登录的目标服务器的IP地址或域名。如果目标服务

Public @ 2023-04-20 21:50:22

我的网站被360提示被挂马有风险怎么处理

如果您的网站被360提示被挂马有风险,建议您立即采取以下措施: 1. 切断与网站有关的所有网络连接,包括FTP、SSH等。 2. 在本地主机上使用杀毒软件对网站进行全面扫描和清理,并将疑似感染的文件备份并隔离。 3. 更新所有应用程序和插件到最新版本,特别是安全补丁,以防止安全漏洞被利用。 4. 重置FTP帐户或密码,并确保只有授权的用户能够访问您的FTP服务器。 5. 重新上传您的站点

Public @ 2023-06-20 04:50:13

关于网站被挂马\黑客入侵的只读\误杀相关问题

网站安全现状:据360公司发布的统计显示:国内超过60%的网站存在漏洞、超过40%的网站存在后门,互联网上每天都在爆发"拖库"事件。一直以来,企业非常痛恨由漏洞导致的黑客攻击行为,但同时也没有更好的方式加以解决。黑客的攻击行为不仅对企业造成了直接经济损失,而且处理不当会形成公关危机,导致客户丧失对企业的信任。黑客入侵对客户网站带来的影响:网站被黑客挂马、黑链、影响百度排名,被传

Public @ 2016-02-08 15:37:41

更多您感兴趣的搜索

0.419466s