记录一次winserver2019IIS劫持处理操作过程

2024-06-20 23:08

本文主要是介绍记录一次winserver2019IIS劫持处理操作过程,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

最近在管理自己负责的一个服务器和网站时,发现网站有异常,具体情况如下:

       我们的服务器用的是阿里云的云服务器,最近阿里云老是通知我们你的网站有违规URL屏蔽处理通知,登录服务器查看,根本没

有通知中的文件夹和文件,一直处在蒙的状态中,给阿里云提工单,对方反馈你的网站中就是有相关的违规URL,请尽快处理;我自己访

问那些存在的网址的,网址状态是200,页面显示的是空白;

     我先是ping这个网站域名,发现域名的解析IP是对的,排查DNS劫持;

    然后扫描了网站中的 漏洞也没有发现任何的情况,网站服务器安装的安全狗和360也没有报任何异常,   

    查看网站的文件夹和相关账号都是正常的,登录日志也是正常的;排查网站访问日志,也没有阿里云报的这些违规的URL;

    

持续苦恼排查了N天,没有任何结果,阿里云依然持续报 你的网站有违规URL屏蔽处理通知,要疯了!!!!!!!

后来部门领导给我推荐了一个工具D盾,下载下来后扫描整个网站,发现了一个漏洞:

下载D盾(链接:https://pan.baidu.com/s/12-ckqC6g-VTTwvtXeagI2Q       提取码:y8b4)对着站点一把梭。

检测到一个一句话后门,访问路径:http://**********/Hot/back.aspx

经过IIS日志查询访问IP,均为香港IP和某存活检测蜘蛛,备份后门文件后删除。

但是删除了后门文件后,违规的URl依然可以返回200状态,怀疑是系统文件或者IIS相关文件被篡改,到这里基本确定是IIS上有程序

作了URL处理。

 从爱站网的SEO关键词发线挂马详情:从百度搜索进入,即可看到非法信息。

 

整个过程瞬间清晰了,这不就简单的url劫持么,判断来路、路径,再选择性返回菠菜信息。常规套路。

 

看着朋友圈,回顾了整个过程:

1、使用百度蜘蛛UA访问带app关键字的的URL会被挂马

2、无挂马文件

到这里,基本确定是加载的dll扩展出了问题。

建立一个站点,指向IIS默认站点路径,修改百度UA后访问/appxxx验证,的确出现了卖菜信息。

点开啊D,进程查看,定位到web进程,w3wp.exe

加载了一个连公司信息和说明都有不起的dll。豁然开朗。

查:

查看IIS全局设置中isapi筛选器和模块设置,在模块功能下找到了真凶。

杀:

找到问题后,处理就比较简单,右键删除模块,然后在整个IIS站点配置本机模块功能下,选择刚才删除的模块名,删除、重启IIS即可。

访问app路径验证,终于出现了久违的找不到对象提示。

简单分析:

通过在测试服务器上加载dll并触发事件,抓包查看到如下流量:

在条件满足(路径带app字样且UA为蜘蛛)情况下,IIS进程会请求http://sc.xxxbt.com/xxx 路径,并返回请求到的内容。

到此,网站的URL恢复正常,挂马不复存在。

查杀后门,临时恢复业务,择日重新部署新系统并加固。

网站异常一定要从网站的服务上分析相关的漏洞,看看有没有不安全的服务在运行;

这篇关于记录一次winserver2019IIS劫持处理操作过程的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/1079521

相关文章

Java使用Thumbnailator库实现图片处理与压缩功能

《Java使用Thumbnailator库实现图片处理与压缩功能》Thumbnailator是高性能Java图像处理库,支持缩放、旋转、水印添加、裁剪及格式转换,提供易用API和性能优化,适合Web应... 目录1. 图片处理库Thumbnailator介绍2. 基本和指定大小图片缩放功能2.1 图片缩放的

Python进行JSON和Excel文件转换处理指南

《Python进行JSON和Excel文件转换处理指南》在数据交换与系统集成中,JSON与Excel是两种极为常见的数据格式,本文将介绍如何使用Python实现将JSON转换为格式化的Excel文件,... 目录将 jsON 导入为格式化 Excel将 Excel 导出为结构化 JSON处理嵌套 JSON:

java中pdf模版填充表单踩坑实战记录(itextPdf、openPdf、pdfbox)

《java中pdf模版填充表单踩坑实战记录(itextPdf、openPdf、pdfbox)》:本文主要介绍java中pdf模版填充表单踩坑的相关资料,OpenPDF、iText、PDFBox是三... 目录准备Pdf模版方法1:itextpdf7填充表单(1)加入依赖(2)代码(3)遇到的问题方法2:pd

Spring Boot 中的默认异常处理机制及执行流程

《SpringBoot中的默认异常处理机制及执行流程》SpringBoot内置BasicErrorController,自动处理异常并生成HTML/JSON响应,支持自定义错误路径、配置及扩展,如... 目录Spring Boot 异常处理机制详解默认错误页面功能自动异常转换机制错误属性配置选项默认错误处理

SpringBoot 异常处理/自定义格式校验的问题实例详解

《SpringBoot异常处理/自定义格式校验的问题实例详解》文章探讨SpringBoot中自定义注解校验问题,区分参数级与类级约束触发的异常类型,建议通过@RestControllerAdvice... 目录1. 问题简要描述2. 异常触发1) 参数级别约束2) 类级别约束3. 异常处理1) 字段级别约束

Java堆转储文件之1.6G大文件处理完整指南

《Java堆转储文件之1.6G大文件处理完整指南》堆转储文件是优化、分析内存消耗的重要工具,:本文主要介绍Java堆转储文件之1.6G大文件处理的相关资料,文中通过代码介绍的非常详细,需要的朋友可... 目录前言文件为什么这么大?如何处理这个文件?分析文件内容(推荐)删除文件(如果不需要)查看错误来源如何避

Zabbix在MySQL性能监控方面的运用及最佳实践记录

《Zabbix在MySQL性能监控方面的运用及最佳实践记录》Zabbix通过自定义脚本和内置模板监控MySQL核心指标(连接、查询、资源、复制),支持自动发现多实例及告警通知,结合可视化仪表盘,可有效... 目录一、核心监控指标及配置1. 关键监控指标示例2. 配置方法二、自动发现与多实例管理1. 实践步骤

使用Python构建一个高效的日志处理系统

《使用Python构建一个高效的日志处理系统》这篇文章主要为大家详细讲解了如何使用Python开发一个专业的日志分析工具,能够自动化处理、分析和可视化各类日志文件,大幅提升运维效率,需要的可以了解下... 目录环境准备工具功能概述完整代码实现代码深度解析1. 类设计与初始化2. 日志解析核心逻辑3. 文件处

Java docx4j高效处理Word文档的实战指南

《Javadocx4j高效处理Word文档的实战指南》对于需要在Java应用程序中生成、修改或处理Word文档的开发者来说,docx4j是一个强大而专业的选择,下面我们就来看看docx4j的具体使用... 目录引言一、环境准备与基础配置1.1 Maven依赖配置1.2 初始化测试类二、增强版文档操作示例2.

MyBatis-Plus通用中等、大量数据分批查询和处理方法

《MyBatis-Plus通用中等、大量数据分批查询和处理方法》文章介绍MyBatis-Plus分页查询处理,通过函数式接口与Lambda表达式实现通用逻辑,方法抽象但功能强大,建议扩展分批处理及流式... 目录函数式接口获取分页数据接口数据处理接口通用逻辑工具类使用方法简单查询自定义查询方法总结函数式接口