Categories


Tags


[分享]云服务器挂马清理实例

网站通过百度搜索访问,会跳转到异常网站。

经过仔细分析、核实,确定是被挂马造成,但网页源文件中、使用安全工具扫描都没有发现异常代码。

新建空文件1.html,使用工具测试也显示挂马,说明是系统层面问题。

1.png

经查看站点设置等信息,发现iis站点》模块被加入了异常dll,如图

2.png

3.png

根据经验,%windir%开头的路径是系统自动加的,理论上没有问题;如果是c:\windows要重点核实。

4.png

5.png

经过分析,此文件是木马病毒文件。

删除模块加载,并删除文件,重启iis后测试,挂马消失。

经分析,黑客主要是利用了windows系统安全漏洞,进而对系统造成了一些破坏。

目前主要windows2008、windows2012系统存在问题,如使用这两个系统的用户,强烈建议升级为windows2016,具体操作参考:https://www.west.cn/faq/list.asp?unid=2446

或新购买一台同机房同配置云服务器,安装2016系统,自行迁移数据到新服务器,然后提交工单平移时间到新服务器。

安全设置

如暂时不能升级,请做必要的安全设置。

1.安装杀毒软件或安全控制软件,比如云锁。

2.使用独立用户进程池。(使用我司建站助手建立站点即可)

3、取消dcom

windows管理工具》组件服务》我的电脑右键属性》默认属性》在此计算机上启用分布式COM的勾取消。如果默认没有勾中不用做处理。

6.png

4.替换身份令牌取消所有池用户包括iis_users组。

windows管理工具》本地安全策略》本地策略》用户权限分配。如图为正确的权限

8.png

5.身份模拟取消所有池用户包括iis_users组

windows管理工具》本地安全策略》本地策略》用户权限分配。如图为正确的权限

9.png

这是临时的安全设置,无法确保长久的安全,建议尽快升级为windows2016系统才能彻底解决问题。

来源:西部数码


Public @ 2013-05-10 15:37:40

IIS下PHP的ISAPI和FastCGI比较

ISAPI和FastCGI是一种用于在IIS上执行“脚本”的机制,它们共同的目的是让IIS能够识别脚本(如PHP、ASP等)。 ISAPI是用于服务器脚本的一种技术,它由Web服务器提供,能够把一个WEB请求转换成一个后台API call,而客户端可以从服务器中接收响应。它比较简单易用,因而受到微软IIS支持。 另一方面,FastCGI是一种常用的用于执行服务器脚本的技术,它以一个进程形式

Public @ 2023-02-26 02:27:27

远程弹性云播放音乐本地无声音解决办法

如果你的设备是在远程弹性云上播放音乐,但是本地没有声音,可能是以下原因导致: 1. 本地的音效设置有问题。请确认设备的音效设置是否正确。 2. 远程弹性云上的音量设置过低。请在远程弹性云上调整音量。 3. 本地的音量设置过低或静音。请确认本地设备的音量是否正确设置并取消静音状态。 如果以上方法无法解决问题,请联系你的设备供应商或远程弹性云服务提供商获取更多帮助。

Public @ 2023-04-16 16:50:14

企业网站常见耗资源、大流量、被挂马的原因分析与对策

如果你在负责公司的网站,网站租用的虚拟主机,最好往下看。有没有收到过这类的电子邮件“大流量客户通报”,“耗资源客户通报”;或者网站被接入商关闭、网站后台无法登陆上传等等。今天特意整理出一篇关于《企业网站耗资源、大流量的根治方法》企业网站常见耗资源、大流量、被挂马的原因分析与对策 网站安全 经验心得 第1张(企业站挂马)想彻底解决,就要知道原因;要了解原因,先要对网站出现的问题进行分析,如下:1.网

Public @ 2012-02-22 15:37:42

如何预防和检测网页挂马?

预防: 1.及时更新操作系统和浏览器的安全补丁和更新。 2.安装并及时更新杀毒软件和防火墙等安全工具。 3.不随意下载和安装不明来源的软件。 4.不轻易打开陌生邮件或者附件。 5.避免点击不明来源的链接和网站。 检测: 1.使用安全工具对电脑系统和浏览器进行全面的扫描。 2.使用一些网站安全检测工具来检测网站的安全性。 3.观察浏览器加载网页时的情况,如果发现加载速度过慢、弹窗频

Public @ 2023-05-30 03:50:13

更多您感兴趣的搜索

0.395930s