Categories


Tags


[分享]云服务器挂马清理实例

网站通过百度搜索访问,会跳转到异常网站。

经过仔细分析、核实,确定是被挂马造成,但网页源文件中、使用安全工具扫描都没有发现异常代码。

新建空文件1.html,使用工具测试也显示挂马,说明是系统层面问题。

1.png

经查看站点设置等信息,发现iis站点》模块被加入了异常dll,如图

2.png

3.png

根据经验,%windir%开头的路径是系统自动加的,理论上没有问题;如果是c:\windows要重点核实。

4.png

5.png

经过分析,此文件是木马病毒文件。

删除模块加载,并删除文件,重启iis后测试,挂马消失。

经分析,黑客主要是利用了windows系统安全漏洞,进而对系统造成了一些破坏。

目前主要windows2008、windows2012系统存在问题,如使用这两个系统的用户,强烈建议升级为windows2016,具体操作参考:https://www.west.cn/faq/list.asp?unid=2446

或新购买一台同机房同配置云服务器,安装2016系统,自行迁移数据到新服务器,然后提交工单平移时间到新服务器。

安全设置

如暂时不能升级,请做必要的安全设置。

1.安装杀毒软件或安全控制软件,比如云锁。

2.使用独立用户进程池。(使用我司建站助手建立站点即可)

3、取消dcom

windows管理工具》组件服务》我的电脑右键属性》默认属性》在此计算机上启用分布式COM的勾取消。如果默认没有勾中不用做处理。

6.png

4.替换身份令牌取消所有池用户包括iis_users组。

windows管理工具》本地安全策略》本地策略》用户权限分配。如图为正确的权限

8.png

5.身份模拟取消所有池用户包括iis_users组

windows管理工具》本地安全策略》本地策略》用户权限分配。如图为正确的权限

9.png

这是临时的安全设置,无法确保长久的安全,建议尽快升级为windows2016系统才能彻底解决问题。

来源:西部数码


Public @ 2013-05-10 15:37:40

远程桌面时出现“身份验证错误,要求的函数不受支持”解决办法

这个问题可能是由于升级到Windows 10导致的,以下是一些可能的解决方法: 1. 确保在远程计算机和本地计算机上使用相同版本的Remote Desktop客户端。 2. 在远程计算机上启用“允许远程桌面连接”。 3. 尝试通过更改组策略来禁用“使用TLS 1.0、TLS 1.1和SSL 3.0”选项,以便允许远程连接使用RDP安全通信。在本地计算机上打开组策略编辑器,导航到“计算机配置>

Public @ 2023-04-07 07:00:21

网站打开提示500调试显示错误方法(适用windows系统)

出现500错误的原因是很多的,一般来说,如果程序出错,那么在浏览器内会返回给用户一个友好的错误提示,统一称之为服务器500错误。 解决的方法就是您必须在http中能够正确的获得错误信息。方法为:请打开浏览器,选择工具,internet选项,高级,在高级中的浏览项目里面有一个"显示http友好错误提示"的复选框,请取消该复选框,这样您可以获得正确的错误提示。 在获得正确的错误提示

Public @ 2010-05-15 15:47:12

企业网站常见耗资源、大流量、被挂马的原因分析与对策

耗资源:一般来讲,企业网站使用的服务器资源比一般网站要多,内容较为丰富,可能会涉及到大量的图片,视频,音频等内容的展示,以及管理模块等等,因此企业的网站往往需要耗费大量的资源。 大流量:一般企业网站常常有比较多的用户访问,这也会占用大量的流量,比如有客户关注你的产品,咨询服务,收费购买产品,给公司实时反馈支持,更新运营状态等等,都会给企业网站带来大量的流量。 被挂马:一般情况下,企业网站的

Public @ 2023-02-25 07:27:46

我的网站被360提示被挂马有风险怎么处理

如果您的网站被360提示被挂马有风险,建议您立即采取以下措施: 1. 切断与网站有关的所有网络连接,包括FTP、SSH等。 2. 在本地主机上使用杀毒软件对网站进行全面扫描和清理,并将疑似感染的文件备份并隔离。 3. 更新所有应用程序和插件到最新版本,特别是安全补丁,以防止安全漏洞被利用。 4. 重置FTP帐户或密码,并确保只有授权的用户能够访问您的FTP服务器。 5. 重新上传您的站点

Public @ 2023-06-20 04:50:13

更多您感兴趣的搜索