windows2003服务器被ARP挂马事件的安全分析
作者:无情键 发布时间:2010-05-03 13:27:00
12日晚上上线,看到红色联盟某会员在找我(为了安全起见,该会员我们下面称呼其为“站长X”)。说其网站被r了,让我去帮忙查查并恢复。
我访问了一下他的网站,果然返回的是没有权限访问的错误提示。
“站长X”说他在11日发现网站被挂马后,已经进行了批量删除木马代码的操作。但是接着做了加强权限设置以后网站就整个挂了。
于是在“站长X”的授权下,我远程连接到服务器上,开始了分析工作(唉,已经很晚了耶,要抓紧时间)。
一、检查系统帐户
这是一台windows server2003的服务器,IIS上建了两个网站。存放在 C:\www 文件夹下的web1和web2文件夹中。(出于安全考虑,文中所有具体信息比如路径、文件名、帐号、口令、IP、MAC等敏感信息有可能在不影响读者理解的前提下做稍许保护性改动)
对于这样一个个人网站来说,恢复其访问倒并不十分紧迫,相对而言,我们更需要先找到入侵者的痕迹。
用net user命令查看帐户信息,没有发现异常。administrators组没有被加入新的帐号。guest帐号没有异常。其他系统帐户也都正常。
可以判定入侵者并没有得到系统管理员权限。
防:第一步需要判断入侵者是否得到最高权限,一个得到系统管理员权限的高手,很可能把自己的踪迹清除的干干净净。而把不请自来者驱逐出境,也应是被入侵后第一紧迫的事情。
攻:想要做到挥一挥衣袖不带走一片云彩的境界,搞到admin是必须的,当然这可没说起来那么容易。
二、寻找突破口
既然入侵者没有得到最高权限,那么应该会留下不少痕迹,首先对网站所在文件夹进行查找文件的操作,修改时间定为2009-7-1至2009-7-12日之间。查找到了三个可疑文件。经过查看源码,发现是三个webshell。
分别是 aaa.asp bbb.asp ccc.asp
经过询问“站长X”,得知其中 bbb.asp 和 ccc.asp是他用来清除批量挂马时自己上传用的webshell。而aaa.asp则属于不明来历的文件。
这里可以确定这个aaa.asp是来自于入侵者。
防:一般来说,很多人上传webshell时都不会注意到自己上传文件的修改时间。利用这点,管理员可以很容易找到被变动过的文件。
攻:先在本地修改掉文件的时间信息,再进行上传,会给管理员搜寻木马时造成很 * 烦。
三、定位入侵者
找到了入侵者上传的webshell,就可以有的放矢的进行分析了。进入C:\WINDOWS\system32\LogFiles。这里是IIS的日志存放处。由于入侵者没有权限删除这里的日志,我们可以直接搜索所有文件,查找内容含有 “aaa.asp”的日志记录。
结果查到了一个日志文件:ex090711.log
里面的记录为:
2009-07-11 10:08:10 W3SVC1972102721 59.175.179.181 GET /common/aaa.asp - 80 - 122.224.222.69 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1) 401 5 5
可以看出,在7月11日10点08分10秒的时候,一个操作系统为XP的用户使用IE6.0为内核的浏览器对服务器提交了一个GET操作。也就是访问这个asp木马了。这个用户的IP为:122.224.222.69。我们无从得知对方是否用了代理或者跳板。只知道这个访问IP的ISP是于浙江省杭州市电信,姑且认为是ADSL拨号获取的动态IP吧。
防:IIS日志记录了所有用户的GET操作和参数,以及POST操作的页面日志,可以从这里寻找到入侵者的蛛丝马迹,当然前提是日志还在那儿 :)至于IP地址的归属地,网上到处都是。
攻:有权限的话要清理日志,当然需要先停掉iis服务才可以清理,这就需要你有足够的权限。


猜你喜欢
- “在查看您的帐户时,我们注意到您目前在展示 Google 广告时所采用的方式不符合我们的政策。例如,我们发现在类似 URL的网页上有违反 A
- 近日研究Google Adsense,终于知道了一条赚钱规则,按这个规则,应该可以优化Adsense提高收入了吧。这条规则其实非常的简单就是
- 8月29日消息 据国外网站报道,一个丑陋和简单的页面在其仅存的一周内,带来的转化率竟然高达其所替代页面的300%。有一位创意指导轻蔑地对待我
- 题目有点大,网站的价值和价格,用英文就是说,value和price之间的那些事情。最近时常在思考这个问题。一个网站,存在在那里,有几千几万个
- 在del.icio.us网摘中,标签是一个字描述,用户可以把它加到书签中。在Technorati网摘中,标签则更象是一个简单的名字分类,用户
- FTP命令是Internet用户使用最频繁的命令之一,不论是在DOS还是UNIX操作系统下使用FTP,都会遇到大量的FTP内部命令。熟悉并灵
- 前段时间暴风影音的DNS攻击事件导致大量用户无法上网,闹得沸沸扬扬,至今网上仍然有人讨论。DNS到底是什么呢?为什么DNS挂了就不能上网?有
- 我们经常会碰到个人博客被黑客入侵并挂木马的事情,我以前曾经介绍过“服务器的安全配置技巧总结”,但是没有具体结合某个博客程序讲解,今天,我这里
- Godaddy支持的付款方式有: 支付宝,信用卡,Paypal,支票,gift card.在Godaddy购买商品使用的Paypal必须是添
- 如果你的服务器apache还没有安装,那很简单,在编译apache时将mod_rewrite模块编译进去就可以,相关文档可以在http://
- 学习kubernetes的时候,我们需要在kubernetes环境下实战操作,然而kubernetes环境安装并不容器,现在通过ranche
- 有一段时间用户经常问我们,如果某个网站在谷歌机器人搜索时处于关闭状态,那么该网站在谷歌搜索结果中的“可见度”是否会受到负面影响。有时网站关闭
- 对于研究SEO(搜索引擎优化)的朋友来说,都喜欢研究收集整理一些SEO工具。有些SEO工具是查询性质的,也有一些黑帽性质的,秦爱在这里给出的
- 核心提示: 说说我访问错误的处理,更明确地说是301错误和404错误。由于网站来来回回地换了几次空间,而且访问方式也发生的变化,原来是使用链
- Windows Server自带的互联网信息服务器(Internet Information Server,IIS)是架设网站服务器的常用工
- Linux 常用命令pwd: print work directory 打印当前目录 显示出当前工作目录的绝对路径ps: process s
- 本文介绍了详解如何在VMware workstation 14 pro(虚拟机)上安装系统,分享给大家,具体如下:点击创建新的虚拟机选择稍后
- 引:在一台服务器的使用上,磁盘往往占据着很重要的位置。服务器磁盘的配置和维护对整个服务器性能方面产生很大影响。实际上,优化服务器磁盘的方法只
- 本文主要是介绍linux中误删除程序包恢复实例,小编觉得挺不错的,现在就分享给大家,也给大家做个参考。一起跟随小编过来看看吧。以CentOS
- 前言线程?为什么有了进程还需要线程呢,他们有什么区别?使用线程有什么优势呢?还有多线程编程的一些细节问题,如线程之间怎样同步、互斥,这些东西