Categories


Tags


[分享]云服务器挂马清理实例

网站通过百度搜索访问,会跳转到异常网站。

经过仔细分析、核实,确定是被挂马造成,但网页源文件中、使用安全工具扫描都没有发现异常代码。

新建空文件1.html,使用工具测试也显示挂马,说明是系统层面问题。

1.png

经查看站点设置等信息,发现iis站点》模块被加入了异常dll,如图

2.png

3.png

根据经验,%windir%开头的路径是系统自动加的,理论上没有问题;如果是c:\windows要重点核实。

4.png

5.png

经过分析,此文件是木马病毒文件。

删除模块加载,并删除文件,重启iis后测试,挂马消失。

经分析,黑客主要是利用了windows系统安全漏洞,进而对系统造成了一些破坏。

目前主要windows2008、windows2012系统存在问题,如使用这两个系统的用户,强烈建议升级为windows2016,具体操作参考:https://www.west.cn/faq/list.asp?unid=2446

或新购买一台同机房同配置云服务器,安装2016系统,自行迁移数据到新服务器,然后提交工单平移时间到新服务器。

安全设置

如暂时不能升级,请做必要的安全设置。

1.安装杀毒软件或安全控制软件,比如云锁。

2.使用独立用户进程池。(使用我司建站助手建立站点即可)

3、取消dcom

windows管理工具》组件服务》我的电脑右键属性》默认属性》在此计算机上启用分布式COM的勾取消。如果默认没有勾中不用做处理。

6.png

4.替换身份令牌取消所有池用户包括iis_users组。

windows管理工具》本地安全策略》本地策略》用户权限分配。如图为正确的权限

8.png

5.身份模拟取消所有池用户包括iis_users组

windows管理工具》本地安全策略》本地策略》用户权限分配。如图为正确的权限

9.png

这是临时的安全设置,无法确保长久的安全,建议尽快升级为windows2016系统才能彻底解决问题。

来源:西部数码


Public @ 2013-05-10 15:37:40

服务器注册dll组件方法

首页点击开始--运行,输入cmd,会弹出命令窗口进入到包含有DLL的目录,若dll组件在c:\windows\system32 目录下,就直接输入:“regsvr32   组件名”regsvr32 component_name.dll若组件在其他目录下需要加上文件路径,例如 d:\dll\AspEmail.dll下的组件,就需要输入:regsvr32  d:\dll\

Public @ 2009-04-25 16:13:27

linux主机通过top看CPU性能指标

服务器变慢负载高时,需要先查看cpu负载是否过高,如果cpu负载高再看查看具体是什么进程占用cpu资源。一. cpu负载:通过top命令查看:图片.png主要看“load average”可理解为分别表示前 1、5、15分钟的平均负荷。通常1核的cpu不应超过4,如是4核cpu则不应超16(即:cpu核数 * 4),超过则说明负载较高存在异常。其他参数说明如下:us(user time) 

Public @ 2018-06-22 15:47:34

关于网站被挂马\黑客入侵的只读\误杀相关问题

网站安全现状:据360公司发布的统计显示:国内超过60%的网站存在漏洞、超过40%的网站存在后门,互联网上每天都在爆发"拖库"事件。一直以来,企业非常痛恨由漏洞导致的黑客攻击行为,但同时也没有更好的方式加以解决。黑客的攻击行为不仅对企业造成了直接经济损失,而且处理不当会形成公关危机,导致客户丧失对企业的信任。黑客入侵对客户网站带来的影响:网站被黑客挂马、黑链、影响百度排名,被传

Public @ 2016-02-08 15:37:41

关于网站被挂马\黑客入侵的只读\误杀相关问题

如果网站被挂马或者黑客入侵,可能会对网站的功能和安全性造成影响,甚至会导致用户的隐私信息被泄露。 为了减少这种情况的发生,网站管理员需要采取一些安全措施,如定期检查网站是否存在漏洞,更新网站的软件版本和插件等。此外,网站管理员还需要设置强密码,限制登录次数和IP等。 如果网站被误杀导致被封禁或者无法访问,可以向相应的安全机构申诉,并提供相关证明材料。同时,也需要保证网站所有的内容和插件均为正版

Public @ 2023-06-18 09:50:17

更多您感兴趣的搜索

0.447365s