现象描述
网站首页被恶意篡改,比如复制原来的图片,PS一下,然后替换上去。
问题处理
1、确认篡改时间
通过对被篡改的图片进行查看,确认图片篡改时间为2018年04月18日 19:24:07 。
2、访问日志溯源
通过图片修改的时间节点,发现可疑IP:113.xx.xx.24 ( *** IP,无法追溯真实来源),访问image.jsp(脚本木马),并随后访问了被篡改的图片地址。
进一步审查所有的日志文件(日志保存时间从2017-04-20至2018-04-19),发现一共只有两次访问image.jsp文件的记录,分别是2018-04-18和2017-09-21。
image.jsp在2017-09-21之前就已经上传到网站服务器,已经潜藏长达半年多甚至更久的时间。
3、寻找真相
我们在网站根目录找到了答案,发现站点目录下存在ROOT.rar全站源码备份文件,备份时间为2017-02-28 10:35。
通过对ROOT.rar解压缩,发现源码中存在的脚本木马与网站访问日志的可疑文件名一致(image.jsp)。
根据这几个时间节点,我们尝试去还原攻击者的攻击路径。
但是我们在访问日志并未找到ROOT.rar的访问下载记录,访问日志只保留了近一年的记录,而这个webshell可能已经存在了多年。
黑客是如何获取webshell的呢?
可能是通过下载ROOT.rar全站源码备份文件获取到其中存在的木马信息,或者几年前入侵并潜藏了多年,又或者是从地下黑产购买了shell,我们不得而知。
本文的示例中攻击者为我们留下了大量的证据和记录,而更多时候,攻击者可能会清除所有的关键信息,这势必会加大调查人员的取证难度。
现在正值炎热的天气,许多女孩的头上都比较容易长虱子,因为一些小女孩平时经常玩闹,导致头皮出汗,又没有及时的清洗自己的头发,因此自己头上长了虱子。 头上长了虱子是非常难去除的,因为虱子会随着时间变...
王者荣耀破浪前行吧英雄们活动怎么参与?王者荣耀在昨日开启了“破浪前行吧英雄们”活动,玩家可以通过猜英雄领取卡片,以此兑换钻石、亲密玫瑰、乘风破浪头像框等奖励。下面就是这个活动的参与地址了,小伙伴们一起...
手机天天用,天天玩,可是,感觉也会天天中毒的。可是,手机中毒是什么现象,什么会导致手机中毒呢?第一,如果有时开机时会出现一些现象,比如说,手机黑屏。第二,手机里的哪些操作会导致手机中毒呢?如果在阅读时...
相信很多小伙伴都发现了,因为疫情的原因,所以不少人都是在家待了半个月以上,甚至湖北的朋友们连多久能出门都不能确定,如此一来,自然是上不了班的。而上不了班,也就意味着有可能断了收入,着实会让人痛苦不已。...
咬肌肥大虽然不会太过的影响我们的颜值,但是在日常的生活中,咬肌肥大会对我们的饮食产生一些不好的影响,尤其是对我们的健康,有着十分不利的影响。 那么咬肌肥大的原因有哪些呢? 1、咬肌肥大与遗传因素有...
现在很多女生结婚有孩子后,因为家庭的种种原因,最后为了孩子,不得不做了全职妈妈。从此蓬头垢面,天天围着孩子老公转。 很多女性朋友过久了这种日子,觉得浪费生命,而且还担心自己不赚钱,天天看老公眼色行事...