您現在的位置:首頁 > 資訊 > 特別關注 > 正文

        服務器被人傳了后門木馬,咋整-今日精選

        時間:2023-05-15 02:55:48    來源:嗶哩嗶哩    

        這里跟大家分享一下被上傳后門(webshell)的應急思路

        webshell應急響應

        一、webshell是什么?


        (資料圖)

        二、webshell分類

        三、webshell處置流程

        四、Web日志解析

        IIS日志

        Apache日志

        一、webshell是什么?

        webshell是一種代碼執行環境,通常以asp、php、jsp等網頁文件形式存在。

        黑客通常會webshell文件上傳到服務器web目錄下,作為后門文件,使用瀏覽器或專用客戶端連接,從而控制網站服務器。

        二、webshell分類

        按照腳本類型可以分為jsp、asp、php三種。

        1)jsp(Java Server Pages)常搭配Java語言,將動態的Java代碼嵌入到靜態的HTML頁面中,文件名是 xx.jsp

        <%Runtime.getRuntime().exec(request.getParameter("shell"));%>

        2)asp(Active Server Pages)常用于小型頁面應用的開發,一些古老的網站仍在使用,文件名是 xx.aspxx.apsx

        <%eval request("shell")%>

        3)php(Hypertext Preprocessor)是世界上最好的語言,文件名是 xx.php

        <?php @eval($_GET["shell"]); ?>

        三、webshell處置流程

        1)根據webshell文件的創建時間,判斷攻擊時間。

        2)排查攻擊時間前后的網站web日志,尋找攻擊路徑。

        3)針對攻擊路徑的接口,排查網站存在的漏洞。

        4)復現漏洞,還原攻擊路徑。

        5)清除webshell文件,修復漏洞。

        四、Web日志解析

        常見的Web日志有兩種:W3C日志格式 和 NCSA日志格式。

        W3C日志格式主要在IIS中應用;Apache、Tomcat、Nginx等Web容器主要使用NCSA格式。這里以IIS和Apache為例,講解一下兩種日志的格式。

        1、IIS日志默認位置:%systemroot%\system32\logfiles\,??????????? 比如:C:\WINDOWS\system32\LogFiles\W3SVC20110218日志文件:ex+年份的末兩位數字+月份+日期 .log????? 比如2010年7月30日的日志:ex100730.log默認每天一個日志。IIS采用W3C日志格式,可按需勾選記錄的字段。

        核心字段解釋(從左到右):

        2002-07-18 09:53:52:請求時間

        10.152.8.17 - 10.152.8.2 80:客戶端IP訪問了服務器IP的80端口。

        GET:請求方式

        /index.htm:請求URL

        -:200:響應狀態碼

        客戶端UA信息

        2、Apache日志默認位置(Linux):/usr/local/apache/logs默認位置(Windows):Apache安裝目錄/logs/日志文件(Linux):access_log、error_log日志文件(Windows):access.log、error_logaccess記錄網站訪問日志,error記錄服務器運行的錯誤日志。訪問日志通常是下面這種格式:192.168.111.1 - - [01/Apr/2023:10:37:19 +0800] "GET / HTTP/1.1" 200 45

        核心字段解釋:

        192.168.111.1:請求IP(訪問網站的IP)

        -:E-mail,此處為空。

        -:登錄名,此處為空。

        [01/Apr/2023:10:37:19 +0800]:請求時間

        “GET / HTTP/1.1”:請求方式和協議

        200:響應狀態碼

        45:字節數

        關鍵詞:
        相關新聞

        最近更新

        凡本網注明“XXX(非汪清新聞網)提供”的作品,均轉載自其它媒體,轉載目的在于傳遞更多信息,并不代表本網贊同其觀點和其真實性負責。

        特別關注

        • 省委召開常委會議

          今天,在中央第一環境保護督察組向吉林省反饋督察情況后,省委書記巴音朝魯立即主持召開省委常委會議,聽取關于中央環保督察反饋問題整改工

          2017-12-29 14:30

        • 2017年全球十大航天新聞和中國十大航天新聞評選揭曉。

          新浪科技訊 12月28日消息,由空間瞭望智庫、《國際太空》和《衛星應用》雜志,以及中國太空網聯合組織的2017年全球十大航天新聞和中國十大

          2017-12-28 21:47

        • 五星級酒店馬桶刷洗茶杯,酒店以后還能住嗎?

          保潔人員先用馬桶刷子刷茶杯,隨后用同一把馬桶刷子刷馬桶。緊接著,她用浴巾擦杯子,再蘸了馬桶水擦地,最后將浴巾放在地上整理。馬桶刷刷

          2017-12-28 21:12

        • 這些政策將影響你明年錢袋子

          近日,國家發改委、住建部、商務部、工信部、交通部等部委密集召開年度工作會議,貫徹落實中央經濟工作會議精神,部署2018年的重點工作,在

          2017-12-27 21:40

        • 生態文明建設年度評價結果公布:吉林排名靠前

          根據中共中央辦公廳、國務院辦公廳印發的《生態文明建設目標評價考核辦法》和國家發展改革委、國家統計局、環境保護部、中央組織部印發的《

          2017-12-26 16:34

        • 長春市公安局寬城區分局“一號追逃目標”嫌疑人喜歡二人轉“露出馬腳”

          21年前的12月25日,這一天是圣誕節,雖然是西方的節日,但隨著夜幕降臨,歡樂的節日氣氛也隨之而來。當晚,八點多鐘,長春市寬城區的一家藥

          2017-12-15 22:18

        • “第一動力”正加力

          十九大報告再次明確創新的地位:創新是引領發展的第一動力,是建設現代化經濟體系的戰略支撐。2017年,我省創新成果豐碩,形成了跟跑、齊跑

          2017-12-12 10:34

        • 中紀委機關談反腐

          每到關鍵節點,人們總是根據一些重要信號來判斷一項工作的走勢。十九大閉幕后的首月,人們熟悉的打虎節奏和信息如約而至,中央紀委監察部網

          2017-12-08 12:32

        • 撐起“半壁江山” 釋放更強動力

          長春、通化、白山、遼源入選東北地區民營經濟發展改革示范城市,在政策環境、金融環境、創新環境、促進民營經濟轉型升級及人才隊伍建設等方

          2017-12-08 12:21

        • 300城市土地市場量跌價漲 成交均價上漲

          11月,全國300城市土地市場供求回落,但各線城市土地成交均價環同比繼續上漲。綜合前11個月來看,年度土地出讓收入整體保持同比上漲勢態。6

          2017-12-07 18:43