网址被篡改怎么修复(网站被篡改详细处理 ***

访客56年前黑客工具889

现象描述

网站首页被恶意篡改,比如复制原来的图片,PS一下,然后替换上去。

问题处理

1、确认篡改时间

通过对被篡改的图片进行查看,确认图片篡改时间为2018年04月18日 19:24:07 。

网站首页被黑客篡改,查看备份文件中内容,根据时间点来排查

2、访问日志溯源

通过图片修改的时间节点,发现可疑IP:113.xx.xx.24 ( *** IP,无法追溯真实来源),访问image.jsp(脚本木马),并随后访问了被篡改的图片地址。

网站首页被黑客篡改,查看备份文件中内容,根据时间点来排查

进一步审查所有的日志文件(日志保存时间从2017-04-20至2018-04-19),发现一共只有两次访问image.jsp文件的记录,分别是2018-04-18和2017-09-21。

网站首页被黑客篡改,查看备份文件中内容,根据时间点来排查

image.jsp在2017-09-21之前就已经上传到网站服务器,已经潜藏长达半年多甚至更久的时间。

3、寻找真相

我们在网站根目录找到了答案,发现站点目录下存在ROOT.rar全站源码备份文件,备份时间为2017-02-28 10:35。

网站首页被黑客篡改,查看备份文件中内容,根据时间点来排查

通过对ROOT.rar解压缩,发现源码中存在的脚本木马与网站访问日志的可疑文件名一致(image.jsp)。

网站首页被黑客篡改,查看备份文件中内容,根据时间点来排查

根据这几个时间节点,我们尝试去还原攻击者的攻击路径。

但是我们在访问日志并未找到ROOT.rar的访问下载记录,访问日志只保留了近一年的记录,而这个webshell可能已经存在了多年。

黑客是如何获取webshell的呢?

可能是通过下载ROOT.rar全站源码备份文件获取到其中存在的木马信息,或者几年前入侵并潜藏了多年,又或者是从地下黑产购买了shell,我们不得而知。

本文的示例中攻击者为我们留下了大量的证据和记录,而更多时候,攻击者可能会清除所有的关键信息,这势必会加大调查人员的取证难度。

相关文章

如何找回删除的微信好友(多种方法帮你一键找

如何找回删除的微信好友(多种方法帮你一键找

如何找回微信删除掉的人?我们在使用微信的过程中,总会有多多少少的问题,一时不爽可能就把微信好友给删除了,气消了又想要将对方加回好友,这个要怎么操作呢?小编随机采访过身边的几位小伙伴,均表示加回微信删除...

脾虚怎么调理?脾虚的症状,食物调理方法最佳

脾虚怎么调理?脾虚的症状,食物调理方法最佳

脾在五行中属土,在五脏阴阳中属阴中之至阴。脾主运化,统血,升清,输布水谷精微,为“气血生化之源”。人体出生后,各脏腑组织器官皆依赖脾所化生的水谷精微以濡养,故称脾为“后天之本”。 现代人脾胃普遍...

产品网络推广的方法?这个方法简单有效,不妨

产品网络推广的方法?这个方法简单有效,不妨

简单地说就说通过写一篇关于你产品的文章发布到百度首页,让产品与你的微信号等联系方式一起绑定出现在搜索页面,让你的意向客户去搜索到你的文章,这样有意向购买该产品或者关注该产品的客户就可以看到你的产品介绍...

剑与远征命运困境2如何快速通关 懒人最简单通关方法分享

剑与远征命运困境2如何快速通关 懒人最简单通关方法分享

剑与远征手游最新的奇境副本是命运困境2,大家知道,这个类型的副本虽然有点难,但是奖励也是不错的,很多玩家都愿意挑战。但是呢,有一些懒人玩家,想要得到奖励,又懒得去打副本,那怎么办呢?中很多小伙伴不知道...

光遇宋小宝先祖位置在哪 光遇宋小宝先祖解锁方法可兑换物品介绍

光遇宋小宝先祖位置在哪 光遇宋小宝先祖解锁方法可兑换物品介绍

光遇宋小宝先祖在哪?今天很多玩家都在问宋小宝先祖的位置,所谓的“宋小宝”指的就是7月16日的复刻先祖,这是国服中复刻的第10位先祖,因为头戴宋小宝同款帽子而被调侃。下面就是光遇七月十六复刻先祖位置介绍...

保险柜密码锁怎么开?5个应急开启方法

保险柜密码锁怎么开?5个应急开启方法

电子密码保险柜在许多人眼里面是认为是近年出来的一种高科技的新产品。开启的难度要大,其实说明白了,电子密码保险柜要比机械式密码锁保险柜要容易开得多。它最大的弱点是,电子保险柜它有一定的局限性。在没电...