网址被篡改怎么修复(网站被篡改详细处理 ***

访客55年前黑客工具843

现象描述

网站首页被恶意篡改,比如复制原来的图片,PS一下,然后替换上去。

问题处理

1、确认篡改时间

通过对被篡改的图片进行查看,确认图片篡改时间为2018年04月18日 19:24:07 。

网站首页被黑客篡改,查看备份文件中内容,根据时间点来排查

2、访问日志溯源

通过图片修改的时间节点,发现可疑IP:113.xx.xx.24 ( *** IP,无法追溯真实来源),访问image.jsp(脚本木马),并随后访问了被篡改的图片地址。

网站首页被黑客篡改,查看备份文件中内容,根据时间点来排查

进一步审查所有的日志文件(日志保存时间从2017-04-20至2018-04-19),发现一共只有两次访问image.jsp文件的记录,分别是2018-04-18和2017-09-21。

网站首页被黑客篡改,查看备份文件中内容,根据时间点来排查

image.jsp在2017-09-21之前就已经上传到网站服务器,已经潜藏长达半年多甚至更久的时间。

3、寻找真相

我们在网站根目录找到了答案,发现站点目录下存在ROOT.rar全站源码备份文件,备份时间为2017-02-28 10:35。

网站首页被黑客篡改,查看备份文件中内容,根据时间点来排查

通过对ROOT.rar解压缩,发现源码中存在的脚本木马与网站访问日志的可疑文件名一致(image.jsp)。

网站首页被黑客篡改,查看备份文件中内容,根据时间点来排查

根据这几个时间节点,我们尝试去还原攻击者的攻击路径。

但是我们在访问日志并未找到ROOT.rar的访问下载记录,访问日志只保留了近一年的记录,而这个webshell可能已经存在了多年。

黑客是如何获取webshell的呢?

可能是通过下载ROOT.rar全站源码备份文件获取到其中存在的木马信息,或者几年前入侵并潜藏了多年,又或者是从地下黑产购买了shell,我们不得而知。

本文的示例中攻击者为我们留下了大量的证据和记录,而更多时候,攻击者可能会清除所有的关键信息,这势必会加大调查人员的取证难度。

相关文章

蝴蝶兰的养殖方法?最简单蝴蝶兰家庭养法

蝴蝶兰的养殖方法?最简单蝴蝶兰家庭养法

养“蝴蝶兰”,有2个“小诀窍”,不会烂根,常年开花不间断! 好多花友都喜欢蝴蝶兰,但喜欢归喜欢,好多花友就是养不活,还有的花友养是养活了,但就是不开花,这是为什么呢?   我告诉大家:蝴蝶兰...

微信公众号接单赚钱的方法(微信公众号接单交

微信公众号接单赚钱的方法(微信公众号接单交

每年进入3月份,微信公众号广告市场进入了一年一度的观望期——第一是因为开年公众号官方为了肃清市场,清理部分公众号内的垃圾广告信息和过度营销信息;第二很多互联网贸易公司开始春季推新,各种产品推广鱼龙混杂...

暖气管道安装?家用水暖管道安装方法

暖气管道安装?家用水暖管道安装方法

暖气在北方家家户户几乎都有,现在人们对生活质量的要求很高,在冬天暖气可以给我们带来一个很舒适的生活环境。今天小编要和大家说的是暖气管道安装方法,以及相关知识,大家可以一起来了解一起哦!   暖...

2018谷歌seo方法(21种方法快速上手谷歌SEO)

2018谷歌seo方法(21种方法快速上手谷歌SEO)

谷歌SEO排名流量巨大,一定意义上说,Google SEO排名比Google ADS推广更重要。那么GoogleSEO谷歌优化排名怎么做? 影响谷歌排名的因素每年都在变化: 2014年,Htt...

宠物狗站立怎么训(狗狗训练站立方法过程)

宠物狗站立怎么训(狗狗训练站立方法过程)

若狗狗能学会“站立”动作,表示狗狗对于狗主人的一切要求指令,已有某种程度上的服从性。狗狗前腿离地,可用两只后腿着地,当它们学会站立后,您可以命令它们长时间的站立起来,这样狗狗为了找平衡会左右的走动,久...

手机赚钱靠谱的方法,最热门赚钱方法推荐,月

手机赚钱靠谱的方法,最热门赚钱方法推荐,月

其实现在说手机赚钱已经不再是什么新奇的事情了,想利用手机赚钱也很简单,只是看你想要利用手机一天赚多少钱。假如赚友们没有在网上挣过钱,没有学过网络推广等网络营销之类知识,想和大神一样日入几百、几千的...