现象描述
网站首页被恶意篡改,比如复制原来的图片,PS一下,然后替换上去。
问题处理
1、确认篡改时间
通过对被篡改的图片进行查看,确认图片篡改时间为2018年04月18日 19:24:07 。
2、访问日志溯源
通过图片修改的时间节点,发现可疑IP:113.xx.xx.24 ( *** IP,无法追溯真实来源),访问image.jsp(脚本木马),并随后访问了被篡改的图片地址。
进一步审查所有的日志文件(日志保存时间从2017-04-20至2018-04-19),发现一共只有两次访问image.jsp文件的记录,分别是2018-04-18和2017-09-21。
image.jsp在2017-09-21之前就已经上传到网站服务器,已经潜藏长达半年多甚至更久的时间。
3、寻找真相
我们在网站根目录找到了答案,发现站点目录下存在ROOT.rar全站源码备份文件,备份时间为2017-02-28 10:35。
通过对ROOT.rar解压缩,发现源码中存在的脚本木马与网站访问日志的可疑文件名一致(image.jsp)。
根据这几个时间节点,我们尝试去还原攻击者的攻击路径。
但是我们在访问日志并未找到ROOT.rar的访问下载记录,访问日志只保留了近一年的记录,而这个webshell可能已经存在了多年。
黑客是如何获取webshell的呢?
可能是通过下载ROOT.rar全站源码备份文件获取到其中存在的木马信息,或者几年前入侵并潜藏了多年,又或者是从地下黑产购买了shell,我们不得而知。
本文的示例中攻击者为我们留下了大量的证据和记录,而更多时候,攻击者可能会清除所有的关键信息,这势必会加大调查人员的取证难度。
现在大城市里生活各种消费压力很大,房租、吃饭、学费等扣除,每个月工资所剩无几,许多人贷款买车,但是却交不起停车费,正对每个人生活都不容易,很多人会利用业余时间找副业挣钱贴补生活费,那么都有哪些靠谱...
剑与远征中霜息冰原有着隐藏奖励可以得,那么游戏中霜息冰原隐藏奖励在哪里呢?下面小编就给大家带来了剑与远征隐藏奖励777钻获取方法,一起来看看吧。 隐藏奖励获取方法 隐藏奖励拿法主要在日志提示里:...
内容提要:本篇WPS教程,分享了ET文件格式和XLS格式文件的转化,以及默认存储格式。 第一,et格式和xls格式文件介绍 使用不同的软件,生成的文件后缀都是不一样的。 WPS表格默认的文件...
春天一个容易上火的季节,你是不是也有这样的经历,一不小心咬到舌头或是口腔内的肉,紧接着嘴巴里就长了几颗口腔溃疡?这种痛让人无可奈何,口腔溃疡多发生在舌头、舌腹或是脸颊内部的牙齿闭合区。 口腔溃疡发作...
云顶之弈凤凰传奇目前版本非常强势的一个体系,很多玩家都不知道怎么搭配,那么阵容成员有哪些呢,接下来九游小编为大家介绍云顶之弈凤凰传奇无敌阵容推荐。 云顶之弈凤凰传奇无敌阵容推荐 阵容组成 逆羽-...
动物之森怎么修改时间?在动物之森的游戏当中,很多的时事件和奖励都是和时间有关系的,很多玩家就会想要在游戏中调时间来领取后期才能获得的奖励,那么具体的方法我们应该怎么样去操作呢?本期小编就为大家带来了相...