Web应急:网站首页被篡改

news/2025/2/3 10:03:58/

网站首页被非法篡改,是的,就是你一打开网站就知道自己的网站出现了安全问题,网站程序存在严重的安全漏洞,攻击者通过上传脚本木马,从而对网站内容进行篡改。而这种篡改事件在某些场景下,会被无限放大。

现象描述

网站首页被恶意篡改,比如复制原来的图片,PS一下,然后替换上去。

问题处理

1、确认篡改时间

通过对被篡改的图片进行查看,确认图片篡改时间为2018年04月18日 19:24:07 。

2、访问日志溯源

通过图片修改的时间节点,发现可疑IP:113.xx.xx.24 (代理IP,无法追溯真实来源),访问image.jsp(脚本木马),并随后访问了被篡改的图片地址。

进一步审查所有的日志文件(日志保存时间从2017-04-20至2018-04-19),发现一共只有两次访问image.jsp文件的记录,分别是2018-04-18和2017-09-21。

image.jsp在2017-09-21之前就已经上传到网站服务器,已经潜藏长达半年多甚至更久的时间。

3、寻找真相

我们在网站根目录找到了答案,发现站点目录下存在ROOT.rar全站源码备份文件,备份时间为2017-02-28 10:35。

通过对ROOT.rar解压缩,发现源码中存在的脚本木马与网站访问日志的可疑文件名一致(image.jsp)。

根据这几个时间节点,我们尝试去还原攻击者的攻击路径。

但是我们在访问日志并未找到ROOT.rar的访问下载记录,访问日志只保留了近一年的记录,而这个webshell可能已经存在了多年。

黑客是如何获取webshell的呢?

可能是通过下载ROOT.rar全站源码备份文件获取到其中存在的木马信息,或者几年前入侵并潜藏了多年,又或者是从地下黑产购买了shell,我们不得而知。

本文的示例中攻击者为我们留下了大量的证据和记录,而更多时候,攻击者可能会清除所有的关键信息,这势必会加大调查人员的取证难度。

转载于:https://www.cnblogs.com/xiaozi/p/10998558.html


http://www.ppmy.cn/news/376045.html

相关文章

zblog php 首页经常被篡改,浏览器首页经常被篡改,这样设置,自己也改不掉!...

计算机浏览器首页被篡改的问题,相信不少人都遇到过。关键现在的流氓软件太厉害了,浏览器首页被改了后,想修改回来,真是难上加难。简单的靠一些安全软件和重置电脑浏览器是无法解决问题的。不信,你修改后重启下电脑看看…

浏览器主页被篡改解决

虽然不是什么很重要的东西,但是我们的日常探索中总是多多少少的出现主页被篡改的情况 所以简单的记录一下 1.修改两个注册表 找到两个注册表路径修改Start Page HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\InternetExplorer\Main HKEY_CURRENT_USER\Software\Micr…

火狐浏览器主页被篡改解决方法

这几天用着火狐总感觉哪里不对劲,但又没发现什么,直到今天下午打开浏览器发现主页被篡改成某123了,我才发现这几天的不对劲从何而来 .| 于是果断打开浏览器选项,将主页修改成我很喜欢的页面Bing,然后重启,…

清理谷歌浏览器注册表_【从注册表解决谷歌浏览器主页被篡改】注册表被篡改_谷歌浏览器被360篡改...

2015-11-24 14:36:20 在我们使用电脑的过程中,经常需要打开浏览器访问网站。从浏览速度和安全性出发,很多用户选择使用谷歌浏览器即Chrome浏览器。但是经常有用户会发现自己电脑中的谷歌浏览器主页被自动篡改... 2017-06-15 11:51:54 现在,越来越多不法分子都会利用电脑技术…

当电脑所有浏览器主页被篡改无法修改,一个不用工具解决的方法

这种网页被篡改的情况要多恶心有多恶心,问题是用了很多工具还都搞不定。 由于工作需要准备很多的浏览器,但是一个浏览器中招,其他浏览器会无一幸免。 要多恶心有多恶心,先看看这个恶心的网址。 https://hao.360.com/?srclm&am…

chrome 打开默认页 被篡改_chrome默认首页被修改如何解决_chrome首页被篡改的处理办法-系统城...

在使用chrome浏览器时,由于一些不当操作或者恶意插件,很容易造成默认首页被修改,那我们遇到这一问题要如何来解决呢?很多不熟悉的小伙伴可能不是很清楚,所以今天系统城小编为大家整理分享的就是关于chrome首页被篡改的处理办法。 chrome浏览器下载最新版v86.0.4240.75 chr…

浏览器主页被篡改

曾经很多次遇到这种问题,到最后都是卸载重装浏览器解决的,毕竟通过设置改不了,emmm,当时也没心思改这些东西。 后来通过知乎的dalao点播(又遇到这种问题),终于解决了。 主页被篡改主要有&#…

网站被黑怎么处理 首页被篡改

近期发现公司网站首页文件经常被篡改为indax.php或indax.html,导致网站的功能无法正常使用,百度搜索关键词,在显示结果中点击公司网站,打开后跳转到别的网站上去了,尤其我们在百度做的推广,导致客户无法访问到我们公司网站上,给公…