网址被篡改怎么修复(网站被篡改详细处理 ***

访客56年前黑客工具878

现象描述

网站首页被恶意篡改,比如复制原来的图片,PS一下,然后替换上去。

问题处理

1、确认篡改时间

通过对被篡改的图片进行查看,确认图片篡改时间为2018年04月18日 19:24:07 。

网站首页被黑客篡改,查看备份文件中内容,根据时间点来排查

2、访问日志溯源

通过图片修改的时间节点,发现可疑IP:113.xx.xx.24 ( *** IP,无法追溯真实来源),访问image.jsp(脚本木马),并随后访问了被篡改的图片地址。

网站首页被黑客篡改,查看备份文件中内容,根据时间点来排查

进一步审查所有的日志文件(日志保存时间从2017-04-20至2018-04-19),发现一共只有两次访问image.jsp文件的记录,分别是2018-04-18和2017-09-21。

网站首页被黑客篡改,查看备份文件中内容,根据时间点来排查

image.jsp在2017-09-21之前就已经上传到网站服务器,已经潜藏长达半年多甚至更久的时间。

3、寻找真相

我们在网站根目录找到了答案,发现站点目录下存在ROOT.rar全站源码备份文件,备份时间为2017-02-28 10:35。

网站首页被黑客篡改,查看备份文件中内容,根据时间点来排查

通过对ROOT.rar解压缩,发现源码中存在的脚本木马与网站访问日志的可疑文件名一致(image.jsp)。

网站首页被黑客篡改,查看备份文件中内容,根据时间点来排查

根据这几个时间节点,我们尝试去还原攻击者的攻击路径。

但是我们在访问日志并未找到ROOT.rar的访问下载记录,访问日志只保留了近一年的记录,而这个webshell可能已经存在了多年。

黑客是如何获取webshell的呢?

可能是通过下载ROOT.rar全站源码备份文件获取到其中存在的木马信息,或者几年前入侵并潜藏了多年,又或者是从地下黑产购买了shell,我们不得而知。

本文的示例中攻击者为我们留下了大量的证据和记录,而更多时候,攻击者可能会清除所有的关键信息,这势必会加大调查人员的取证难度。

相关文章

牛肉怎么做最好吃?家常简单的方法(超级简单)

牛肉怎么做最好吃?家常简单的方法(超级简单)

平常咱们所吃到的肉类当中,就属牛肉的好评程度最高,因为牛肉的营养价值不仅高,口感好而且吃了也不易长胖,这是很多女生都喜欢的一点,一般牛肉的做法有很多,不管是炒着吃,卤着吃,烧着吃,炖着吃都非常的美味,...

怎么祛斑安全有效?试了几年,这个方法效果最

怎么祛斑安全有效?试了几年,这个方法效果最

对女生来说,一变白颜值就能飙升一个level,皮肤一长斑就直接老个10岁不止! 像我那白到发光的闺蜜,五官并不突出,但谁跟她拍照都自动变背景板(合照杀手),一起逛街回头率永远更高,甚至追她的男生...

手机qq密码忘了怎么办(qq密码忘记找回的方法)

手机qq密码忘了怎么办(qq密码忘记找回的方法)

有两种途径:一是通过密保账号找回,二是通过无密保申诉找回。不论是忘记密码还是QQ账号被盗,以上两种办法同样可以帮你。 第一步:打开电脑上的QQ软件,点击登录窗口密码栏右侧的“找回密码”按钮(图中...

2018网赚项目大全,推荐三个非常靠谱的兼职方法

2018网赚项目大全,推荐三个非常靠谱的兼职方法

许多网赚圈的朋友都以为2018年会有许多好的项目,但是现在18年已接近尾声,好项目真的很少,而且都谈不上赚大钱。那么今天我就我所知道的实操性很强,而且能够长久的做下去的三个项目分享给大家。 1、...

微博id是什么在哪里看(最简单的微博ID查询方法

微博id是什么在哪里看(最简单的微博ID查询方法

大家都是媒体网络平台的玩转小达人,每每注册一个软件的时候都要自己想一个独一无二的昵称~ 你还记得你那个饱含特殊含义的网名,头条名和微博名么? 近日,微博博主跟大家po了有意思的话题,你的微博id是...

江南百景图桃花村地下宝库进入方法 宝库位置介绍

江南百景图桃花村地下宝库进入方法 宝库位置介绍

最近玩江南百景图这个游戏的玩家都在问,游戏里面的桃花村地下宝库在哪里?近日,不少玩家都参与到了“探秘桃花村”活动中,大家都知道桃花村中有一个地下宝库,但是不知道这个宝库在哪里,小编我特意整理了相关的资...