有同學問我關於網站被入侵後的修複和防範筆記了,下面我們以linux系統中使用的php cms被黑了之後的具體解決辦法,希望文章能給各位同學帶來協助。
題記:
很久以前,我用CMS搭建了一個網站,採集了一些內容,之後就沒有打理了,成為了一個沒人維護的垃圾站。昨天偶爾發現網站不知何時被掛了黑鏈,網站之前就被黑過一次,造成了整站資料被下載,模板被販賣…
以前總是在分享如何對別人的網站進行入侵檢測,這次自己的網站也被入侵了。呵呵,正好藉此機會分享一下網站被入侵後的修複和防範措施,在攻與防的對立統一中尋求突破。
1、發現問題
雖然是一個不再打理的小站,但偶爾也會開啟看一下。看看互連結網站,清理下友情連結什麼的。這次就是在清理友情連結的時候,發現了代碼中多了一段:
首頁發現黑鏈代碼
由此可以判定,網站已經被入侵,並控制。
2、尋找被篡改檔案,確定入侵時間
找到篡改檔案,可以根據檔案修改時間確定被入侵時間,並根據時間反推,尋找該時間斷內的訪問日誌。以便定位到駭客入侵源。
定位到被篡改檔案
被入侵網站採用的是我自己寫的模板,所以直接找到了被篡改的首頁模板位置。並發現檔案的最後修改時間是 2012/10/31 18:49,可以確定最後被掛黑鏈的時間。
3、根據入侵時間,尋找日誌
由於當前CMS是全站產生HTML進行訪問的,所以日誌排查比較簡單一點。網站的入侵過程中取得WebShell往往是第一步,直接尋找頁面篡改時間前後的動態檔案訪問日誌即可。
定位到WebShell
這一些需要有一定的判斷能力,因為入侵者必定會對WebShell的位置和名字進行偽裝。本著幾個原則進行篩查:不該出現的檔案出現到了不該出現的位置、不該訪問的檔案被訪問了。定位到common.php後,發現是一個PHP小馬。
4、修複網站漏洞和被篡改內容
由於是採用的發布版CMS系統,存在何種漏洞在網上搜尋便知。根據提示進行修複即可。控制目錄寫入存取權限及動態檔案執行許可權;修改網站資料庫及後台密碼;修複被篡改頁面,替換原頁面。
5、排查PHP木馬
在網上下載一份PHP木馬尋找的代碼,進行掃描。或使用如下命令搜尋檔案:
| 代碼如下 |
複製代碼 |
| find /site/* -type f -name “*.php” |xargs grep “eval(” find /site/* -type f -name “*.php” |xargs grep “base64_decode” find /site -name “*.php” |xargs egrep “phpspy|c99sh|milw0rm|eval(gunerpress|eval(base64_decoolcode|spider_bc” |
通過分析搜尋結果,進行排查和刪除後門。
6、根據IP反查入侵者
自行反查,涉及到的因素太多很難尋找到真實的攻擊者。例如是偽裝過的IP、ADSL的動態IP、寬頻共用的公網IP,都將不易進行追蹤。如果情節嚴重的攻擊,請直接聯絡公安機關,保留資訊證據,要知道郭嘉的系統是有上網行為記錄的。
咱們小P民就試試在seo搜尋引擎裡搜尋日誌中擷取的IP地址吧,或許會有收穫的。意外的是,在搜尋結果裡居然有與入侵IP完全一致的搜尋結果。
在搜尋引擎中搜尋IP
開啟頁面後發現IP來源於某使用者,不過實際上這還說明不了什麼。如果是與入侵在同一時間斷內的話就有說服力了。如果有興趣的話,其實還可以對這個使用者利用社工展開分析,以確認是否為入侵者。
7、簡單總結下
網路安全是木桶效應的完美體現,一個漏洞、一個許可權的安全配置問題,都將是造成被入侵的重要因素。在日常的營運過程中,一定細心細緻的做好每一步的安全防範,防患於未然。
關於入侵:在入侵結束後,最重要的一步就是咱們常說和擦PP,清除各類日誌資訊,以免給自己留下後患。另外一點是,如果需要留後門的情況下就將後門隱藏的深一些,以備後需;如果不需要留後門,一定要將相關檔案清理乾淨,以免後患。
順便說一下,入侵者的篡改檔案操作已經是觸犯了法律,也請各位網路安全愛好者,不要隨意模仿