亚洲国产精品人久久,亚洲va国产日韩欧美精品色婷婷,久久久久88色偷偷,免费人成黄页在线观看国际

17站長網

17站長網 首頁 安全 安全設置 查看內容

從分析iis日志談網站安全和seo的相關知識

2022-9-24 16:13| 查看: 2312 |來源: 互聯網

幾天前一個朋友說自己網站被黑了,我覺得被黑正常的很。還經常看到中華網,tom這樣的大站某些頻道被掛馬呢。一般人網站被黑正常。 我也沒在意隨便看了一下,網站每個頁面都被加了黑鏈。隱藏的。 這是幾年前我經
幾天前一個朋友說自己網站被黑了,我覺得被黑正常的很。還經常看到中華網,tom這樣的大站某些頻道被掛馬呢。一般人網站被黑正常。
 
我也沒在意隨便看了一下,網站每個頁面都被加了黑鏈。隱藏的。 這是幾年前我經常做的事,不過聽一個黑客說最近這樣的黑鏈權重低了。
  
今天又讓我看為什么被黑,給出了iis日志。距離網站被黑,到現在已經五天了。當時,就是到各大黑客網站,一些以前朋友的博客,看看最近有沒有kingcms的0day,哪個文件出注入了。看了一圈都是去年的,前年的漏洞。 被黑不排除某些空間商把人家服務器網站加黑鏈,或者黑客拿下服務器旁注等等吧。不過朋友服務用新網的應該不會被拿下服務器權限,旁注可能性很小。
 
讓我分析只給了一個iis日志,這樣分析很難的。
 
一個站被黑,一般你要找到webshell,他入侵時候的一些操作。由于被黑的當天沒讓我分析為什么被黑,我只是簡單的看看怎么回事,隨便給了一個猜測的答案。現在覺得那可能是錯,也可能是對的。
 
http://www.handu.net/iislogfrom2009-11-11.rar
 
讓分析當然是要作案時間,可以已經過去了5天,我又沒那個朋友什么聯系方式,只能從唯一的iis日志入手。
 
他告訴我被黑的是在11月13號晚上,那被黑一定在11月13號以前。
 
就下載了上面的iis日志,從十三號看。
 
不但十三號其他幾天的日志也是可以看到,每天無數的小黑客們辛苦著掃描著網站可能有的漏洞。不過一般都不會掃到什么結果,三四年前這樣掃描,還能掃一些企業站,現在基本上沒啥站,靠一般的掃描能黑了。現在靠sql注入還能黑下少量的站吧。
 
掃描的后臺ewebeditor漏洞呀。upload.asp一類的文件呀。
 
對這樣的一般你自定義一個后臺地址,比較麻煩點長點,亂七八糟點的,他掃描就沒門了。朋友的站就是自定的后臺地址,所以,這樣的掃描基本上沒用。
2009-11-12 16:04:46 GET /iqcrmirserver.rar – - 59.175.219.242 Mozilla/4.0 – www.handu.net 404 0 0 110 15
2009-11-12 16:04:46 GET /mirserver.rar – - 59.175.219.242 Mozilla/4.0 – www.handu.net 404 0 0 106 15
2009-11-12 16:04:46 GET /mirserver.rar – - 59.175.219.242 Mozilla/4.0 – www.handu.net 404 0 0 106 15
2009-11-12 16:05:09 GET /lmmywwwroot.zip – - 202.97.140.35 Mozilla/4.0 – www.handu.net 404 0 0 108 46
2009-11-12 16:05:09 GET /wwwroot.zip – - 202.97.140.35 Mozilla/4.0 – www.handu.net 404 0 0 104 46
2009-11-12 16:05:09 GET /wwwroot.zip – - 202.97.140.35 Mozilla/4.0 – www.handu.net 404 0 0 104 46
2009-11-12 16:05:09 GET /fielwwwroot.rar – - 202.97.140.35 Mozilla/4.0 – www.handu.net 404 0 0 108 46
2009-11-12 16:05:09 GET /wwwroot.rar – - 202.97.140.35 Mozilla/4.0 – www.handu.net 404 0 0 104 46
2009-11-12 16:05:09 GET /wwwroot.rar – - 202.97.140.35 Mozilla/4.0 – www.handu.net 404 0 0 104 31
2009-11-12 16:05:09 GET /vvbdwww.zip – - 202.97.140.35 Mozilla/4.0 – www.handu.net 404 0 0 104 46
2009-11-12 16:05:10 GET /www.zip – - 202.97.140.35 Mozilla/4.0 – www.handu.net 404 0 0 100 46
2009-11-12 16:05:10 GET /www.zip – - 202.97.140.35 Mozilla/4.0 – www.handu.net 404 0 0 100 46
2009-11-12 16:05:10 GET /qtycwww.rar – - 202.97.140.35 Mozilla/4.0 – www.handu.net 404 0 0 104 46
2009-11-12 16:05:10 GET /www.rar – - 202.97.140.35 Mozilla/4.0 – www.handu.net 404 0 0 100 46
2009-11-12 16:05:10 GET /www.rar – - 202.97.140.35 Mozilla/4.0 – www.handu.net 404 0 0 100 46
2009-11-12 16:05:10 GET /huevweb.zip – - 202.97.140.35 Mozilla/4.0 – www.handu.net 404 0 0 104 46
2009-11-12 16:05:10 GET /web.zip – - 202.97.140.35 Mozilla/4.0 – www.handu.net 404 0 0 100 46
2009-11-12 16:05:10 GET /web.zip – - 202.97.140.35 Mozilla/4.0 – www.handu.net 404 0 0 100 46
 
2009-11-12 16:05:10 GET /hvhkweb.rar – - 202.97.140.35 Mozilla/4.0 – www.handu.net 404 0 0 104 46 2009-11-12 16:05:10 GET /web.rar – - 202.97.140.35 Mozilla/4.0 – www.handu.net 404 0 0 100 46 2009-11-12 16:05:10 GET /web.rar – - 202.97.140.35 Mozilla/4.0 – www.handu.net 404 0 0 100 46 2009-11-12 16:05:41 GET /hangye/48.htm – - 124.192.130.16 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1;+Sicent;+GTB6;+Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1)+;+.NET+CLR+1.1.4322;+.NET+CLR+2.0.50727) http://www.baidu.com/s?wd=%C8%FC%B5%CF%20%C2%ED%C1%9A&pn=10 www.handu.net 200 0 15890 395 593 2009-11-12 16:05:41 GET /template/inside/easyarticle[page]/style.css – - 124.192.130.16 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1;+Sicent;+GTB6;+Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1)+;+.NET+CLR+1.1.4322;+.NET+CLR+2.0.50727) http://www.handu.net/hangye/48.htm www.handu.net 200 0 337 400 109 2009-11-12 16:05:41 GET /image/nb.jpg – - 124.192.130.16 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1;+Sicent;+GTB6;+Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1)+;+.NET+CLR+1.1.4322;+.NET+CLR+2.0.50727) http://www.handu.net/hangye/48.htm www.handu.net 200 0 14812 369 578 2009-11-12 16:05:41 GET /image/jsnb.jpg – - 124.192.130.16 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1;+Sicent;+GTB6;+Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1)+;+.NET+CLR+1.1.4322;+.NET+CLR+2.0.50727) http://www.handu.net/hangye/48.htm www.handu.net 200 0 25387 371 390 2009-11-12 16:05:41 GET /image/tb.jpg – - 124.192.130.16 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1;+Sicent;+GTB6;+Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1)+;+.NET+CLR+1.1.4322;+.NET+CLR+2.0.50727) http://www.handu.net/hangye/48.htm www.handu.net 200 0 18880 369 687 2009-11-12 16:05:41 GET /image/jian.jpg – - 124.192.130.16 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1;+Sicent;+GTB6;+Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1)+;+.NET+CLR+1.1.4322;+.NET+CLR+2.0.50727) http://www.handu.net/hangye/48.htm www.handu.net 200 0 19882 371 671 2009-11-12 16:05:41 GET /image/jsns.jpg – - 124.192.130.16 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1;+Sicent;+GTB6;+Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1)+;+.NET+CLR+1.1.4322;+.NET+CLR+2.0.50727) http://www.handu.net/hangye/48.htm www.handu.net 200 0 14105 371 484 2009-11-12 16:05:41 GET /image/cc.jpg – - 124.192.130.16 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1;+Sicent;+GTB6;+Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1)+;+.NET+CLR+1.1.4322;+.NET+CLR+2.0.50727) http://www.handu.net/hangye/48.htm www.handu.net 200 0 26673 369 796 2009-11-12 16:05:41 GET /image/tt.jpg – - 124.192.130.16 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1;+Sicent;+GTB6;+Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1)+;+.NET+CLR+1.1.4322;+.NET+CLR+2.0.50727) http://www.handu.net/hangye/48.htm www.handu.net 200 0 33333 369 875 2009-11-12 16:05:42 GET /image/ff.jpg – - 124.192.130.16 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1;+Sicent;+GTB6;+Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1)+;+.NET+CLR+1.1.4322;+.NET+CLR+2.0.50727) http://www.handu.net/hangye/48.htm www.handu.net 200 0 43923 369 953 2009-11-12 16:05:42 GET /image/www.jpg – - 124.192.130.16 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1;+Sicent;+GTB6;+Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1)+;+.NET+CLR+1.1.4322;+.NET+CLR+2.0.50727) http://www.handu.net/hangye/48.htm www.handu.net 200 0 27999 370 390 2009-11-12 16:05:42 GET /image/xxn.jpg – - 124.192.130.16 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1;+Sicent;+GTB6;+Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1)+;+.NET+CLR+1.1.4322;+.NET+CLR+2.0.50727) http://www.handu.net/hangye/48.htm www.handu.net 200 0 16550 370 671 2009-11-12 16:05:42 GET /image/lbb.jpg – - 124.192.130.16 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1;+Sicent;+GTB6;+Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1)+;+.NET+CLR+1.1.4322;+.NET+CLR+2.0.50727) http://www.handu.net/hangye/48.htm www.handu.net 200 0 61998 370 1062 2009-11-12 16:10:00 GET /wzzz.asp |-|0|404_Not_Found – 61.135.219.174 Mozilla/5.0+(compatible;+YoudaoBot/1.0;+http://www.youdao.com/help/webmaster/spider/;+) – www.handu.net 404 0 240 286 46 2009-11-12 16:15:11 GET /index.htm – - 124.115.4.191 Sosospider+(+http://help.soso.com/webspider.htm) – www.handu.net 200 0 24739 253 140 2009-11-12 16:17:08 GET /ycgnUserReg.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 0 108 0 2009-11-12 16:17:08 GET /UserReg.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 259 104 0 2009-11-12 16:17:08 GET /UserReg.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 0 104 0 2009-11-12 16:17:08 GET /oyajupfile_flash.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 259 113 0 2009-11-12 16:17:09 GET /upfile_flash.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 0 109 0 2009-11-12 16:17:09 GET /upfile_flash.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.jb51.nett 404 0 259 109 0 2009-11-12 16:17:09 GET /admin/dqpyupfile_flash.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 259 119 15 2009-11-12 16:17:09 GET /admin/upfile_flash.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 259 115 15 2009-11-12 16:17:09 GET /admin/upfile_flash.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 259 115 15 2009-11-12 16:17:09 GET /admins/pnfwupfile_flash.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 259 120 0 2009-11-12 16:17:09 GET /admins/upfile_flash.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 0 116 0 2009-11-12 16:17:09 GET /admins/upfile_flash.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 0 116 0 2009-11-12 16:17:09 GET /include/hzjcupfile_flash.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 259 121 0 2009-11-12 16:17:09 GET /include/upfile_flash.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 259 117 0 2009-11-12 16:17:09 GET /include/upfile_flash.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 259 117 15 2009-11-12 16:17:09 GET /lavery_Edit/jsmhadmin_login.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 0 124 15 2009-11-12 16:17:09 GET /lavery_Edit/admin_login.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 0 120 15 2009-11-12 16:17:09 GET /lavery_Edit/admin_login.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 0 120 15 2009-11-12 16:17:09 GET /CmsEditor/gxafadmin_login.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 259 122 15 2009-11-12 16:17:09 GET /CmsEditor/admin_login.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 259 118 15 2009-11-12 16:17:09 GET /CmsEditor/admin_login.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 0 118 15 2009-11-12 16:17:09 GET /newsadmin/ubb/nlowadmin_login.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 0 126 15 2009-11-12 16:17:09 GET /newsadmin/ubb/admin_login.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 259 122 0 2009-11-12 16:17:09 GET /newsadmin/ubb/admin_login.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 0 122 0 2009-11-12 16:17:09 GET /asp_bin/webeditor/xdfzadmin_login.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 259 130 0 2009-11-12 16:17:09 GET /asp_bin/webeditor/admin_login.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 259 126 0 2009-11-12 16:17:09 GET /asp_bin/webeditor/admin_login.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 259 126 0 2009-11-12 16:17:09 GET /admin/webeditor/vartadmin_login.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 259 128 15 2009-11-12 16:17:09 GET /admin/webeditor/admin_login.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 259 124 15 2009-11-12 16:17:09 GET /admin/webeditor/admin_login.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 0 124 15 2009-11-12 16:17:09 GET /manage/webeditor/zaawadmin_login.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 0 129 15 2009-11-12 16:17:09 GET /manage/webeditor/admin_login.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 0 125 15 2009-11-12 16:17:09 GET /manage/webeditor/admin_login.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 259 125 0 2009-11-12 16:17:09 GET /webeditor/mncdadmin_login.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 0 122 0 2009-11-12 16:17:09 GET /webeditor/admin_login.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 259 118 0 2009-11-12 16:17:09 GET /webeditor/admin_login.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 259 118 0 2009-11-12 16:17:09 GET /admin/SouthidcEditor/jbmnadmin_login.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 0 133 15 2009-11-12 16:17:09 GET /admin/SouthidcEditor/admin_login.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 259 129 15 2009-11-12 16:17:09 GET /admin/SouthidcEditor/admin_login.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 259 129 15 2009-11-12 16:17:09 GET /ewindoweditor/qmcqadmin_login.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 259 126 15 2009-11-12 16:17:09 GET /ewindoweditor/admin_login.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 259 122 0 2009-11-12 16:17:09 GET /ewindoweditor/admin_login.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 259 122 0 2009-11-12 16:17:09 GET /eWebEditor/cmhuadmin_login.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 0 123 0 2009-11-12 16:17:09 GET /eWebEditor/admin_login.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 0 119 0 2009-11-12 16:17:09 GET /eWebEditor/admin_login.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 259 119 0 2009-11-12 16:17:09 GET /admin/eWebEditor/ifisadmin_login.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 259 129 0 2009-11-12 16:17:09 GET /admin/eWebEditor/admin_login.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 0 125 15 2009-11-12 16:17:09 GET /admin/eWebEditor/admin_login.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 259 125 0 2009-11-12 16:17:09 GET /WebEdit/udeoadmin_login.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 259 120 0 2009-11-12 16:17:09 GET /WebEdit/admin_login.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 259 116 0 2009-11-12 16:17:09 GET /WebEdit/admin_login.asp |-|0|404_Not_Found – 222.189.238.57 Mozilla/4.0 – www.handu.net 404 0 259 116 0 這只是節選日志的一部分。222.189.238.57 202.97.140.35 59.175.219.242 222.189.237.135 隨便列幾個掃描的ip恐怕幾天時間有一二十個掃描的黑客路過,就不一一列舉了。 看iis日志也有個訣竅,搜一些關鍵字,比如后臺的路徑,黑客要黑網站一般要進入后臺的。 由于朋友沒告訴我后臺地址,我就一行一行的看iis日志發現后臺的地址。http://www.handu.net/handu/system/login.asp 在這里。 在13號的日志看到這一行。可能是問題的所在。2009-11-13 13:49:22 GET /handu/system/editor/kleditor/editor/filemanager/upload/asp/upload.asp –- 123.11.20.150 Mozilla/4.0+(compatible;+MSIE+7.0;+Windows+NT+5.1;+CNCDialer;+GTB6;+CIBA;+TheWorld) –www.handu.net 200 0 2677 1014 406 123.11.20.150這個用戶看了下邊兩個頁面/media/58.htm index.htm ,直接到了/handu/system/editor/kleditor/editor/filemanager/upload/asp/upload.asp 這個頁面。kingcms以前的漏洞就是出在fckeditor過濾不嚴的地方,能傳asp木馬。 但是,再往下分析,看123.11.20.150是河南南陽的,我朋友是南陽人,看了很多他在后臺的操作,發現他是我朋友,而不是黑客。 在看了日志看的頭大的情況下,沒辦法。 到朋友的網站亂翻。找到了一個頁面他沒有重新生成。 太好了, 這就是犯罪現場。http://www.handu.net/wangjian/ 這個網頁還沒有改回去。我用工具一查。HTTP/1.1 200 OK Content-Length: 13484 Content-Type: text/html Content-Location: http://www.handu.net:80/wangjian/index.htm Last-Modified: Thu, 12 Nov 2009 07:03:34 GMT Accept-Ranges: bytes ETag: “2424f13f6663ca1:7fd0d”Server: Microsoft-IIS/6.0 X-Powered-By: ASP.NET Date: Thu, 19 Nov 2009 05:46:53 GMT Connection: close 作案時間在12號,而不是13號。 我一直以為作案時間在13號,所以,比較用心的看13的日志。 把我朋友的后臺操作看成了黑客。Last-Modified: Thu, 12 Nov 2009 07:03:34 GMT 知道了時間,立馬找到12號早上7點。2009-11-12 07:02:38 GET /news/lnfo.asp –- 123.120.165.20 Mozilla/5.0+(Windows;+U;+Windows+NT+5.1;+en-US)+AppleWebKit/532.0+(KHTML,+like+Gecko)+Chrome/3.0.195.32+Safari/532.0 –www.handu.net 200 0 4568 748 234 2009-11-12 07:02:40 POST /news/lnfo.asp – - 123.120.165.20 Mozilla/5.0+(Windows;+U;+Windows+NT+5.1;+en-US)+AppleWebKit/532.0+(KHTML,+like+Gecko)+Chrome/3.0.195.32+Safari/532.0 http://www.handu.net/news/lnfo.asp www.handu.net 302 0 347 972 62 2009-11-12 07:02:40 GET /news/lnfo.asp – - 123.120.165.20 Mozilla/5.0+(Windows;+U;+Windows+NT+5.1;+en-US)+AppleWebKit/532.0+(KHTML,+like+Gecko)+Chrome/3.0.195.32+Safari/532.0 http://www.handu.net/news/lnfo.asp www.handu.net 200 0 9229 866 234 2009-11-12 07:02:41 GET /news/lnfo.asp Action=MainMenu – 123.120.165.20 Mozilla/5.0+(Windows;+U;+Windows+NT+5.1;+en-US)+AppleWebKit/532.0+(KHTML,+like+Gecko)+Chrome/3.0.195.32+Safari/532.0 http://www.handu.net/news/lnfo.asp www.handu.net 200 0 11282 856 156 2009-11-12 07:02:41 GET /news/lnfo.asp Action=Show1File – 123.120.165.20 Mozilla/5.0+(Windows;+U;+Windows+NT+5.1;+en-US)+AppleWebKit/532.0+(KHTML,+like+Gecko)+Chrome/3.0.195.32+Safari/532.0 http://www.handu.net/news/lnfo.asp www.handu.net 200 0 42448 857 718 2009-11-12 07:02:42 POST /news/lnfo.asp – - 123.120.165.20 Mozilla/5.0+(Windows;+U;+Windows+NT+5.1;+en-US)+AppleWebKit/532.0+(KHTML,+like+Gecko)+Chrome/3.0.195.32+Safari/532.0 http://www.handu.net/news/lnfo.asp www.handu.net 200 0 9218 1013 93 2009-11-12 07:02:43 GET /news/lnfo.asp Action=MainMenu –123.120.165.20 Mozilla/5.0+(Windows;+U;+Windows+NT+5.1;+en-US)+AppleWebKit/532.0+(KHTML,+like+Gecko)+Chrome/3.0.195.32+Safari/532.0 http://www.handu.net/news/lnfo.asp www.handu.net 200 0 11252 856 265 2009-11-12 07:02:43 GET /news/lnfo.asp Action=Show1File – 123.120.165.20 Mozilla/5.0+(Windows;+U;+Windows+NT+5.1;+en-US)+AppleWebKit/532.0+(KHTML,+like+Gecko)+Chrome/3.0.195.32+Safari/532.0 http://www.handu.net/news/lnfo.asp www.handu.net 200 0 46327 857 578 2009-11-12 07:02:46 POST /news/lnfo.asp – - 123.120.165.20 Mozilla/5.0+(Windows;+U;+Windows+NT+5.1;+en-US)+AppleWebKit/532.0+(KHTML,+like+Gecko)+Chrome/3.0.195.32+Safari/532.0 http://www.handu.net/news/lnfo.asp www.handu.net 200 0 42414 1036 156 2009-11-12 07:03:00 POST /news/lnfo.asp Action2=Post – 123.120.165.20 Mozilla/5.0+(Windows;+U;+Windows+NT+5.1;+en-US)+AppleWebKit/532.0+(KHTML,+like+Gecko)+Chrome/3.0.195.32+Safari/532.0 http://www.handu.net/news/lnfo.asp www.handu.net 200 0 4128 39390 1843 2009-11-12 07:03:03 GET /news/lnfo.asp Action=Cplgm&M=3 – 123.120.165.20 Mozilla/5.0+(Windows;+U;+Windows+NT+5.1;+en-US)+AppleWebKit/532.0+(KHTML,+like+Gecko)+Chrome/3.0.195.32+Safari/532.0 http://www.handu.net/news/lnfo.asp?Action=MainMenu www.handu.net 200 0 5158 873 109 2009-11-12 07:03:35 POST /news/lnfo.asp Action=Cplgm&M=3 – 123.120.165.20 Mozilla/5.0+(Windows;+U;+Windows+NT+5.1;+en-US)+AppleWebKit/532.0+(KHTML,+like+Gecko)+Chrome/3.0.195.32+Safari/532.0 http://www.handu.net/news/lnfo.asp?Action=Cplgm&M=3 www.handu.net 200 0 722984 3610 10531 2009-11-12 07:03:38 GET /index.htm – - 123.120.165.20 Mozilla/5.0+(Windows;+U;+Windows+NT+5.1;+en-US)+AppleWebKit/532.0+(KHTML,+like+Gecko)+Chrome/3.0.195.32+Safari/532.0 – www.handu.net 200 0 24739 897 93

123.120.165.20 在操作lnfo.asp的asp木馬。

houmen  

知道了誰黑的,就在思考怎么黑的。
看12號的日志,看11號的日志,很不幸日志最早是11號的,最晚是18號的。 雖然從13號開始日志幾乎都沒什么用。
忽然又覺得有用,因為朋友把他的鏈接刪除了,他這幾天看到,一定回來加的。就搜了123.120.165.20的ip, 后便幾天日志沒有。可能是adsl,就搜 123.120.165. 還是沒 ,搜123.120.依然沒有。 可能黑客忙沒功夫管這個站。
但是留的asp木馬依然在。還是免殺的。新網服務器應該會裝殺毒軟件的。
在查看11號日志的時候,發現。
2009-11-11 06:25:27 GET /index.htm – - 123.4.54.35 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1;+.NET+CLR+1.1.4322) http://www.yitongex.com/handu/system/login.asp www.handu.net 200 0 25290 1464 1078
這一行,由于我朋友做是給公司做網站的,給幾百家本地企業做網站。用的都是kingcms加上自己一些修改。

我去了yitongex的主頁看,竟然有后臺的地址,

wangzhan

后臺的地址依然是/handu 這樣就會帶來一個問題,黑客來黑網站,很多時候并不是靠網站的漏洞來黑的,而是通過人的漏洞。可以稱做社會工程學,從過管理員的習慣來黑。

有朋友拿下某大網站,內網幾十臺機器。 每個帳號的密碼都不一樣,但是有規律,比如說ip結尾是1,他密碼就設了xxx1,或者xxx01,ip是結尾是2他就設個xxx2。 這樣就是習慣。
網絡公司給客戶做網站,都是一套通用的程序,折騰出來個模板。就可以了。很少考慮程序安全的問題。
改了后臺,加了防注入一些簡單的防御措施,但是,黑客通過其他渠道在別的地方,拿到了你一個客戶的源代碼,發現了公共的后臺地址,一些上傳地址。 后臺某些文件權限設置不好,可以直接訪問。 很多的upload.asp都是這樣的。
了解后,又到網站建設公司的主頁上看,你的案例。 或者搜索 xx網絡公司。 搜到一大群的網站,用一些漏洞來通殺那就很悲劇了。
 
日志只到11日,看不出123.120.165.20怎么拿到的webshell。
只能改變后臺地址,更換管理員密碼。 把老文件asp都刪掉,換成從kingcms官方下載的最新版。不如黑客把你的cms系統文件插入一句話的webshell,以后還可以輕松的進來。
其他asp系統php系統被黑后,這樣搞比較安全的,不然文件被留后門,那就沒辦法。
我用一行一行看日志這種笨方法,看我朋友這種沒什么流量的站還行,每天幾千ip站恐怕要累死了。
不過那樣的網站可以通過一些軟件來分析。
像awstats這樣的日志分析軟件,加上一些手工關鍵字的搜索。ip的搜索。也是基本可以搞定的。
以前黑鏈做sf,現在搞英文。發現中國黑帽seo有進步。:-)
這篇文章,其實很多廢話,如果當天給我日志,讓我分析,恐怕幾分鐘都可以搞定了,查一下主頁Last Modified 最后修改時間,查看日志結果就出來。 有時候結果很重要,不過我覺得解決被黑的問題,過程更重要。
由于日志有限,又只有日志,我只能分析到此為止。

但是,我可以提供下邊分析的思路, 通過ftp或者3389去看那個webshell的創建時間,從過創建時間再去看iis日志。或者apache日志,找到入侵者的ip,再在日志去搜入侵者ip,看看入侵者通過什么途徑入侵的服務器。
 
太久沒寫過技術文章,文章寫的很難看,不清楚的地方難免,希望看客多包涵。
本文最后更新于 2022-9-24 16:13,某些文章具有時效性,若有錯誤或已失效,請在網站留言或聯系站長:17tui@17tui.com
·END·
站長網微信號:w17tui,關注站長、創業、關注互聯網人 - 互聯網創業者營銷服務中心

免責聲明:本站部分文章和圖片均來自用戶投稿和網絡收集,旨在傳播知識,文章和圖片版權歸原作者及原出處所有,僅供學習與參考,請勿用于商業用途,如果損害了您的權利,請聯系我們及時修正或刪除。謝謝!

17站長網微信二維碼

始終以前瞻性的眼光聚焦站長、創業、互聯網等領域,為您提供最新最全的互聯網資訊,幫助站長轉型升級,為互聯網創業者提供更加優質的創業信息和品牌營銷服務,與站長一起進步!讓互聯網創業者不再孤獨!

掃一掃,關注站長網微信

大家都在看

    熱門排行

      最近更新

        返回頂部
        亚洲国产精品人久久,亚洲va国产日韩欧美精品色婷婷,久久久久88色偷偷,免费人成黄页在线观看国际
        色婷婷综合久久久中文一区二区| 精品视频1区2区3区| 亚洲大片在线观看| 亚洲欧洲成人自拍| 国产精品久久精品日日| 国产人成一区二区三区影院| 精品久久99ma| 精品sm捆绑视频| 精品国产91洋老外米糕| 精品国产自在久精品国产| 欧美不卡在线视频| 欧美精品一区二区三区蜜臀| 久久久久久久久久久久久女国产乱| 欧美一区二区播放| 日韩欧美国产午夜精品| 久久久亚洲午夜电影| 中文一区二区在线观看| 亚洲品质自拍视频网站| 午夜精品久久久久久不卡8050| 99久久综合国产精品| 欧美精品在线视频| 欧美一级午夜免费电影| 精品国产99国产精品| 国产女同性恋一区二区| 亚洲女女做受ⅹxx高潮| 亚洲第一主播视频| 国产精品资源网| 99精品视频中文字幕| 9191精品国产综合久久久久久| 欧美成人女星排行榜| 国产精品久久久爽爽爽麻豆色哟哟| 亚洲综合丝袜美腿| 韩国v欧美v亚洲v日本v| 色综合一个色综合亚洲| 日韩一级欧美一级| 亚洲另类一区二区| 国产一区视频在线看| 在线观看日韩高清av| 精品成人佐山爱一区二区| 亚洲精品高清在线| 国产99久久久国产精品免费看 | 奇米影视在线99精品| 国产一区二区中文字幕| 欧美精品久久一区| 亚洲码国产岛国毛片在线| 另类成人小视频在线| 欧美午夜一区二区三区 | 国产精品久久久久久久第一福利 | 不卡区在线中文字幕| 欧美一级搡bbbb搡bbbb| 亚洲人成影院在线观看| 蜜臀av一级做a爰片久久| 91色综合久久久久婷婷| 国产精品萝li| 国产成人免费视频网站| 日韩精品一区国产麻豆| 亚洲成人中文在线| 欧美三级视频在线观看| 亚洲天堂网中文字| 91年精品国产| 亚洲天堂a在线| 色哟哟精品一区| 亚洲一区自拍偷拍| 欧美色偷偷大香| 亚洲成av人片在线| 91精品国产色综合久久| 蜜桃免费网站一区二区三区| 欧美大片在线观看一区| 国产曰批免费观看久久久| 久久久av毛片精品| 成人综合在线网站| 亚洲精品国产高清久久伦理二区| 色婷婷久久综合| 性感美女久久精品| 亚洲精品一区二区三区在线观看| 国产乱码精品一区二区三区av | 偷窥少妇高潮呻吟av久久免费| 欧美三级在线播放| 久久精品国产网站| 国产精品久久久久影院色老大 | 国产精品卡一卡二卡三| 一本大道久久a久久精品综合| 亚洲第一综合色| 国产亚洲成av人在线观看导航| 成人不卡免费av| 亚洲超碰97人人做人人爱| 精品久久久久香蕉网| 波多野结衣在线一区| 午夜欧美大尺度福利影院在线看| 欧美一区二区三区啪啪| 欧美三级中文字幕在线观看| 精品免费一区二区三区| 国产电影一区二区三区| 亚洲私人黄色宅男| 久久精品亚洲精品国产欧美| 久久99久久99| 欧美乱妇23p| 五月婷婷欧美视频| 国产丶欧美丶日本不卡视频| 亚洲美女少妇撒尿| 麻豆成人免费电影| 在线免费观看不卡av| 国产精品久久免费看| 国产精品乡下勾搭老头1| 欧美电影免费观看高清完整版在线| aa级大片欧美| 国产成人免费视频一区| 国产91在线看| 经典三级视频一区| 日韩成人精品在线| 秋霞午夜鲁丝一区二区老狼| 伊人一区二区三区| 欧美另类变人与禽xxxxx| 春色校园综合激情亚洲| 免费观看一级特黄欧美大片| 亚洲视频一区二区免费在线观看 | 风流少妇一区二区| 国产乱国产乱300精品| 免费三级欧美电影| 日韩和欧美一区二区三区| 亚洲影视在线播放| 亚洲一区二区三区精品在线| 亚洲综合久久av| 亚洲国产综合在线| 一区二区三区四区在线免费观看| 亚洲婷婷综合久久一本伊一区| 中文文精品字幕一区二区| 国产欧美一区二区在线| 亚洲欧洲日产国码二区| 自拍偷自拍亚洲精品播放| 中文字幕一区三区| 亚洲欧美另类久久久精品2019| 国产精品九色蝌蚪自拍| 亚洲免费观看在线视频| 亚洲不卡在线观看| 精品一区二区精品| www.一区二区| 欧美日韩国产影片| 91麻豆精品国产综合久久久久久 | 亚洲资源在线观看| 视频一区视频二区在线观看| 精品无码三级在线观看视频| 东方欧美亚洲色图在线| 在线亚洲人成电影网站色www| 精品1区2区3区| 久久久久久夜精品精品免费| 成人免费一区二区三区视频 | youjizz国产精品| 欧美性大战久久久久久久蜜臀| 666欧美在线视频| 中文字幕在线一区免费| 欧美aaaaaa午夜精品| 不卡电影免费在线播放一区| 欧美日韩国产首页| 亚洲欧洲日产国产综合网| 日本91福利区| 91在线视频免费91| 久久免费国产精品| 日日噜噜夜夜狠狠视频欧美人| 成人一区二区三区在线观看| 3atv一区二区三区| 一区二区三区在线视频免费| 国内精品第一页| 678五月天丁香亚洲综合网| 亚洲六月丁香色婷婷综合久久| 国产最新精品精品你懂的| 91福利视频网站| 最新国产の精品合集bt伙计| 国产在线不卡一区| 日韩午夜激情视频| 亚洲大尺度视频在线观看| 色噜噜久久综合| 日韩理论片一区二区| 成人ar影院免费观看视频| 久久久777精品电影网影网| 免费亚洲电影在线| 日韩一区二区三区免费观看| 婷婷综合五月天| 欧美日韩国产影片| 视频在线在亚洲| 在线成人午夜影院| 日本特黄久久久高潮| 欧美年轻男男videosbes| 午夜精品福利在线| 在线免费av一区| 亚洲制服欧美中文字幕中文字幕| 色综合久久综合| 亚洲精品免费在线播放| 色呦呦日韩精品| 亚洲一区二区三区爽爽爽爽爽 | 国产精品的网站| av动漫一区二区| 亚洲中国最大av网站| 91.麻豆视频| 奇米777欧美一区二区| 久久免费偷拍视频| 色哟哟精品一区| 麻豆成人91精品二区三区| 日本一区二区三级电影在线观看| 99精品视频一区|