利用 IIS日志追查网站入侵者

news/2024/5/20 13:55:19/文章来源:https://blog.csdn.net/piperzero/article/details/3432307
<script type="text/javascript"></script> <script type="text/javascript" src="http://pagead2.googlesyndication.com/pagead/show_ads.js"> </script>

以前黑站黑了很多,但是就没有想过会不会被追踪到,都没有想过怎么去擦自己的屁股,万万没想到在自己不再黑站的时候,却发现了自己的BBS被黑了。根据当初的判断,BBS程序是我们BCT小组成员编写的Lvbbs不会存在着上传漏洞和SQL注入啊!就算能拿到权限都不可能可以弄出个webshell出来,不是程序的漏洞的话,就一定是服务器的安全问题了,以前整天拿着旁注去黑站,这下子好玩了,竟然被别人拿去黑自己的网站了。所以就硬着头皮去找网管问个究竟,怎么知道网管还说我自己的问题,要我自己去找气死我啊。

那只好做一回网管了,如果你是网管你会如何去追查问题的来源了?程序问题就去查看“事件查看器”,如果是IIS问题当然是查看IIS日志了!系统文件夹的system32低下的logfile有所有的IIS日志,用来记录服务器所有访问记录。因为是虚拟主机的用户,所以每个用户都配置独立的IIS日志目录,从里面的日志文件就可以发现入侵者入侵BBS的资料了,所以下载了有关时间段的所有日志下来进行分析,发现了很多我自己都不知道资料!哈哈哈,这下子就知道入侵者是怎么入侵我的BBS了。

(入侵日记1)

从第一天里日志可以发现入侵者早就已经对我的BBS虎视耽耽的了。而且不止一个入侵者这么简单,还很多啊。头一天的IIS日志就全部都是利用程序扫描后台留下的垃圾数据。

 

看上面的日志可以发现,入侵者61.145.***.***利用程序不断的在扫描后台的页面,似乎想利用后台登陆漏洞从而进入BBS的后台管理版面。很可惜这位入侵者好像真的没有什么思路,麻木的利用程序作为帮助去寻找后台,没有什么作用的入侵手法。

(入侵日志2)

查看了第二天的日志,开始的时候还是普通的用户访问日志没有什么特别,到了中段的时候问题就找到了,找到了一个利用程序查找指定文件的IIS动作记录。

 

从上面的资料发现入侵者61.141.***.***也是利用程序去扫描指定的上传页面,从而确定入侵目标是否存在这些页面,然后进行上传漏洞的入侵。还有就是扫描利用动网默认数据库,一些比较常用的木马名称,看来这个入侵者还以为我的BBS是马坊啊,扫描这么多的木马文件能找着就是奇迹啊。继续往下走终于被我发现了,入侵者61.141.***.***在黑了我网站首页之前的动作记录了,首先在Forum的文件夹目录建立了一个Myth.txt文件,然后在Forum的文件夹目录下再生成了一只木马Akk.asp

 

日志的记录下,看到了入侵者利用akk.asp木马的所有操作记录。
 
详细入侵分析如下:

GET /forum/akk.asp – 200
利用旁注网站的webshell在Forum文件夹下生成akk.asp后门

GET /forum/akk.asp d=ls.asp 200
入侵者登陆后门

GET /forum/akk.asp d=ls.asp&path=/test&oldpath=&attrib= 200
进入test文件夹

GET /forum/akk.asp d=e.asp&path=/test/1.asp&attrib= 200
利用后门在test文件夹修改1.asp的文件

GET /forum/akk.asp d=ls.asp 200
GET /forum/akk.asp d=ls.asp&path=/lan&oldpath=&attrib= 200
进入lan文件夹

GET /forum/akk.asp d=e.asp&path=/lan/index.html&attrib= 200
利用编辑命令修改lan文件夹内的首页文件

GET /forum/akk.asp d=ls.asp 200
GET /forum/akk.asp d=ls.asp&path=/forum&oldpath=&attrib= 200
进入BBS文件夹(这下子真的进入BBS目录了)

POST /forum/akk.asp d=up.asp 200
GET /forum/akk.asp d=ls.asp&path=/forum&oldpath=&attrib= 200
GET /forum/myth.txt – 200
在forum的文件夹内上传myth.txt的文件

GET /forum/akk.asp d=ls.asp&path=/forum&oldpath=&attrib= 200
GET /forum/akk.asp d=e.asp&path=/forum/myth.txt&op=del&attrib= 200
POST /forum/akk.asp d=up.asp 200
GET /forum/myth.txt – 200

利用后门修改Forum文件夹目录下的myth.txt文件。之后又再利用旁注网站的webshell进行了Ubb.asp的后门建立,利用akk.asp的后门修改了首页,又把首页备份。晕死啊,不明白这位入侵者是怎么一回事,整天换webshell进行利用,还真的摸不透啊。
 
分析日志总结:

入侵者是利用工具踩点,首先确定BBS可能存在的漏洞页面,经过测试发现不可以入侵,然后转向服务器的入侵,利用旁注专用的程序或者是特定的程序进行网站入侵,拿到首要的webshell,再进行文件夹的访问从而入侵了我的BBS系统修改了首页,因为是基于我空间的IIS日志进行分析,所以不清楚入侵者是利用哪个网站哪个页面进行入侵的!不过都已经完成的资料收集了,确定了入侵BBS的入侵者IP地址以及使用的木马(xiaolu编写的),还留下了大量入侵记录。整个日志追踪过程就完毕了,本文技术含量不高,只是希望给各位小黑和网管知道入侵和被入侵都有迹可寻。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_775682.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

nginx配置多个ssl证书_给自己的网站主页配置ssl证书

使用https 可以防止数据在传输过程中产生一些不必要的泄露&#xff0c;未 的页面在经过ssl证书的签发后会变成https开头&#xff0c;下面记录一下配置https加密的整个过程购买域名首先第一步我们为了防止自己的公网ip暴露出去&#xff0c;需要给自己的网站设定一个全球唯一的域…

网站搭建教程(详细步骤)

文章目录网站组成一、服务器二、网站程序三、域名空间基本介绍网站空间如何购买空间&#xff08;云虚拟主机&#xff09;如何登陆服务器网站创建安装宝塔并配置信息云虚拟机安装宝塔修改账号密码安装软件创建站点上传程序创建多个链接网站组成 一、服务器 什么是服务器? 我…

25台服务器怎样支撑世界第54大网站

StackOverflow是一个IT技术问答网站&#xff0c;用户可以在网站上提交和回答问题。当下的StackOverflow已拥有400万个用户&#xff0c;4000万个回答&#xff0c;月PV5.6亿&#xff0c;世界排行第54。然而值得关注的是&#xff0c;支撑他们网站的全部服务器只有25台&#xff0c;…

华为云网站解析

来源&#xff1a;微信公众号「编程学习基地」 文章目录配置网站解析&#xff08;华为云注册域名&#xff09;操作流程步骤一&#xff1a;查看域名步骤二&#xff1a;为域名添加A记录集步骤三&#xff1a;为子域名添加A记录集配置网站解析&#xff08;华为云注册域名&#xff0…

码支付如何对接网站_扫码支付解决新方案——自助设备优先

前几天和朋友一起出去,在一个小摊贩哪里买东西,由于摊主的年纪较大,暂时不会弄二维码收款,我们出门又没带现金,所以我们只好到附近的自助售卖机上面去买饮料了。出乎意料的是附近的自助售卖机上面,竟然不支持二维码支付,还保留纸币和硬币的支付方式。小编很是吃惊!那么今天小编…

ourphp傲派企业建站系统如何对接短信功能?

OURPHP 可以快速、安全的开启一个大气、功能强大的企业网站,它不但可以帮助您的企业树立形象,还可以实现在您自已的官方网站上展开电子商务。OURPHP理论上支持创建世界上所有国家语言的网站&#xff0c;那么电商平台的短信功能如何接入呢&#xff1f;今天我们来分享下。 插件说…

python在线开发网站_Django开发在线教育网站1

Django的基本结构 现在&#xff0c;我们在使用Python进行网站开发的过程中&#xff0c;不可避免地会使用到Django框架&#xff1b;我们将从一个项目实战出发来熟悉Django整个开发的流程&#xff1b;便于让大家在项目开发的过程中&#xff0c;深入地理解Django的使用&#xff0c…

基于javaweb的黑马旅游网站来源_宁波成“春节旅游过年”黑马城市 这十个景区最热门...

用旅游的方式过年已成为新年俗&#xff0c;哪些城市是今年旅游过年的"黑马"&#xff1f;据携程最新发布的数据显示&#xff0c;宁波上榜“2020年旅游过年十大国内黑马城市”。同时入选的城市还有&#xff1a;丽水、福州、汕头、腾冲、宁蒗、兰州、长沙、沈阳。宁波为…

企业中小规模网站架构逻辑图

一、资源规划 服务器说明外网 IP(NAT&#xff09;内网 IP(NAT)主机名称规划nginx 负载服务器 01172.16.1.5lb01nginx 负载服务器 02172.16.1.6lb02nginx web 服务器172.16.1.7web01apache web 服务器172.16.1.8web02mysql 数据库服务器172.16.1.51db01NFS 存储服务器172.16.1.3…

访问页面要看什么数据包_SEO专员,为什么要经常访问百度搜索资源平台?

在做SEO的过程中&#xff0c;很长一段时间&#xff0c;大部分的站长都可能处于“自娱自乐”的状态&#xff0c;并且总是习惯性的按照自己的实战思维去评估自身网站的状态。这并没有什么问题&#xff0c;但我们经常会忽略一些“百度搜索”的搜索引擎优化指南&#xff0c;实际上&…

PHP网站如何实现短信验证码功能?

很多网站注册会员的时候&#xff0c;都需要用户填写手机号码进行验证&#xff0c;那么如何实现这个功能呢&#xff1f; 网站实现短信验证功能的流程&#xff1a; 用户将收到的短信验证码填写到网站&#xff0c;网站对用户填写的验证码进行校验&#xff0c;如果一致&#xff0…

大型网站架构演化历程

大型网站的挑战主要来自庞大的用户&#xff0c;高并发的访问和海量数据&#xff0c;任何简单的业务一旦需要处理数以P计的数据和面对数以亿计的用户&#xff0c;问题就会变得棘手。大型网站架构主要就是解决这类问题。 本文内容大部分来自《大型网站技术架构》&#xff0c;这本…

大型网站架构之分布式消息队列

本文主要介绍消息队列概述&#xff0c;消息队列应用场景和消息中间件示例&#xff08;电商&#xff0c;日志系统&#xff09;。 本次分享大纲 消息队列概述消息队列应用场景消息中间件示例JMS消息服务常用消息队列参考&#xff08;推荐&#xff09;资料本次分享总结 一、消息…

dns遭到劫持_网站优化中判断pr劫持的办法、判断pr劫持的办法

网站优化中判断pr劫持的办法、判断pr劫持的办法网站优化中判断pr劫持的办法&#xff0c;那到底什么是PR挟持呢&#xff1f;我专门搜集了网络上关于PR挟持概念比较正确的解释。PR挟持的概念是SEO最重要的概念之一。PR劫持是什么&#xff1f;PR挟持就是用欺骗手段获得工具条上比较…

爬get接口_Python爬虫十三 网站的反爬

使用Python可以爬虫&#xff0c;那么网站就会出现反爬虫&#xff0c;我们又会根据网站反爬虫逻辑方法&#xff0c;制定反反爬。。。。爬虫和反爬的对抗一直在进行中。。。一、反爬方式的种类1、判断请求头来进行反爬这是很早期的网站进行的反爬方式User-Agent 用户代理referer …

Java开发学习网站

2019独角兽企业重金招聘Python工程师标准>>> 国内外Java学习论坛汇总 Java的学习离不开交流&#xff0c;本文提供了许多国内外较为优秀的Java论坛&#xff0c;Java学习者爱好者可于此进行交流&#xff0c;学习和提高。 AD&#xff1a; Java论坛汇总&#xff1a; 国内…

php钓鱼网站怎么做视频教程,反黑钓鱼网站全过程

一、被盗号找上门今天一打开QQ邮箱&#xff0c;看到个群邮件这货以发聚会照片为名义给出了一个网址Defaulthttp://202.194.131.20/xcb/xcb/link.php?id73&urlhttp://yyhhj.emy.in/cc/?9330461http://202.194.131.20/xcb/xcb/link.php?id73&urlhttp://yyhhj.emy.in/c…

网站挂了,nginx+php-fpm 重启php-fpm暂时解决

2019独角兽企业重金招聘Python工程师标准>>> 用户、流量啥的都不大&#xff0c; fpm进程参数如下&#xff1a; pm.max_children 100 pm.start_servers 80 pm.min_spare_servers 20 日志如下&#xff0c;从启用开始就报的错 [31-Jul-2014 18:49:14] NOTICE: [pool …

MVC5 网站开发实践 概述

目录 MVC5 网站开发实践 概述 MVC5 网站开发实践 1、建立项目 MVC5 网站开发实践 2、后台管理 MVC5 网站开发实践 2.1、管理员登陆 MVC5 网站开发实践 2.2、管理员身份验证 用MVC网站的博客这是第三次写了&#xff0c;前两次都没写完。 第一次是用MVC4写的&#xff0c;整…

JSP网站开发基础总结《九》(转)

Spring Boot 配置过滤器Filter及控制多个Filter的执行顺序 1、实现javax.servlet包下的Filter接口 2、Component和Order&#xff08;可选&#xff0c;有多个过滤器时可添加&#xff09;注解&#xff0c;Order用于控制过滤器的级别&#xff0c;值越小级别越高 3、过滤的业务逻辑…