Categories


Tags


[分享]云服务器挂马清理实例

网站通过百度搜索访问,会跳转到异常网站。

经过仔细分析、核实,确定是被挂马造成,但网页源文件中、使用安全工具扫描都没有发现异常代码。

新建空文件1.html,使用工具测试也显示挂马,说明是系统层面问题。

1.png

经查看站点设置等信息,发现iis站点》模块被加入了异常dll,如图

2.png

3.png

根据经验,%windir%开头的路径是系统自动加的,理论上没有问题;如果是c:\windows要重点核实。

4.png

5.png

经过分析,此文件是木马病毒文件。

删除模块加载,并删除文件,重启iis后测试,挂马消失。

经分析,黑客主要是利用了windows系统安全漏洞,进而对系统造成了一些破坏。

目前主要windows2008、windows2012系统存在问题,如使用这两个系统的用户,强烈建议升级为windows2016,具体操作参考:https://www.west.cn/faq/list.asp?unid=2446

或新购买一台同机房同配置云服务器,安装2016系统,自行迁移数据到新服务器,然后提交工单平移时间到新服务器。

安全设置

如暂时不能升级,请做必要的安全设置。

1.安装杀毒软件或安全控制软件,比如云锁。

2.使用独立用户进程池。(使用我司建站助手建立站点即可)

3、取消dcom

windows管理工具》组件服务》我的电脑右键属性》默认属性》在此计算机上启用分布式COM的勾取消。如果默认没有勾中不用做处理。

6.png

4.替换身份令牌取消所有池用户包括iis_users组。

windows管理工具》本地安全策略》本地策略》用户权限分配。如图为正确的权限

8.png

5.身份模拟取消所有池用户包括iis_users组

windows管理工具》本地安全策略》本地策略》用户权限分配。如图为正确的权限

9.png

这是临时的安全设置,无法确保长久的安全,建议尽快升级为windows2016系统才能彻底解决问题。

来源:西部数码


Public @ 2013-05-10 15:37:40

Windows Server 2008 IIS的备份和还原

Windows Server 2008中的IIS备份和还原可以使用以下步骤完成: 备份IIS配置: 1. 打开IIS管理器,选择要备份的服务器或站点。 2. 在右侧窗格中选择“导出配置”。 3. 选择要保存配置文件的位置和文件名。 4. 在“选择要导出的配置”窗口中,选择“全局配置”或“站点和应用程序池”选项。 5. 点击“下一步”,然后选择要导出的项目。 6. 点击“下一步”,检查所选的配置

Public @ 2023-04-20 15:50:24

云服务器购买其他常见问题

1. 云服务器的主要优势是什么? 云服务器的主要优势包括灵活性,可扩展性,可靠性和安全性。云服务器可以根据需要进行弹性扩展,用户可以随时根据实际需求增加或减少资源。同时,云服务器的可靠性也非常高,因为它们通常在多个数据中心中进行部署,避免单点故障。此外,云服务器的数据也受到严格的安全措施保护。 2. 如何选择适合自己的云服务器配置? 选择适合自己的云服务器配置需要考虑以下因素: - 预计的流量和

Public @ 2023-07-01 06:00:24

我的网站被360提示被挂马有风险怎么处理

首先,清理空间里的挂马代码,保证空间能够正常访问。A:如果您希望能够尽快去掉挂马风险提示,360网站监测中心为注册用户提供了一个立即重新检测的功能,以解站长们的燃眉之急。具体操作方法为:1.登录360网站监测中心(http://jc.360.cn)。首次注册需要先添加网站。2.进入重新检测功能栏。3. 找到需要检测的网站,点击“重新检测”,等待检测结果即可,最新的扫描结果将在最长一个小时内给出。注

Public @ 2014-07-07 15:37:40

关于网站被挂马\黑客入侵的只读\误杀相关问题

作为 AI 语言生成模型,我无法得知具体的网站被挂马黑客入侵的情况,无法给出详细的解答。但是,我可以简要了解一下只读误杀的含义,提供一些相关参考信息。 在计算机安全中,只读误杀一般指误认为某些正常程序或文件是病毒或恶意软件,被安全软件误杀删除或隔离,导致正常的系统功能或程序无法使用。而有时候,黑客会通过控制一些被杀毒软件误认为是良性程序的文件并通过合作伙伴间的出售进行感染盈利。这种情况可能会让恶

Public @ 2023-06-04 17:50:14

更多您感兴趣的搜索

0.406565s