驱动管家:安全、高效、精准的专业驱动下载站!

分析iss日志找寻网站为什么被黑?怎么被黑?

2018-02-27 08:54:48责编:llp   来源:驱动管家     人气:

几天前一个朋友说自己网站被黑了,我觉得被黑正常的很。还经常看到中华网,tom这样的大站某些频道被挂马呢。一般人网站被黑正常。

我也没在意随便看了一下,网站每个页面都被加了黑链。隐藏的。 这是几年前我经常做的事,不过听一个黑客说最近这样的黑链权重低了。

今天又让我看为什么被黑,给出了iis日志。距离网站被黑,到现在已经五天了。当时,就是到各大黑客网站,一些以前朋友的博客,看看最近有没有kingcms的0day,哪个文件出注入了。看了一圈都是去年的,前年的漏洞。 被黑不排除某些空间商把人家服务器网站加黑链,或者黑客拿下服务器旁注等等吧。不过朋友服务用新网的应该不会被拿下服务器权限,旁注可能性很小。

让我分析只给了一个iis日志,这样分析很难的。

一个站被黑,一般你要找到webshell,他入侵时候的一些操作。由于被黑的当天没让我分析为什么被黑,我只是简单的看看怎么回事,随便给了一个猜测的答案。现在觉得那可能是错,也可能是对的。

http://www.handu.net/iislogfrom2009-11-11.rar

让分析当然是要作案时间,可以已经过去了5天,我又没那个朋友什么联系方式,只能从唯一的iis日志入手。

他告诉我被黑的是在11月13号晚上,那被黑一定在11月13号以前。

就下载了上面的iis日志,从十三号看。

不但十三号其他几天的日志也是可以看到,每天无数的小黑客们辛苦着扫描着网站可能有的漏洞。不过一般都不会扫到什么结果,三四年前这样扫描,还能扫一些企业站,现在基本上没啥站,靠一般的扫描能黑了。现在靠sql注入还能黑下少量的站吧。

扫描的后台ewebeditor漏洞呀。upload.asp一类的文件呀。

对这样的一般你自定义一个后台地址,比较麻烦点长点,乱七八糟点的,他扫描就没门了。朋友的站就是自定的后台地址,所以,这样的扫描基本上没用。

2009-11-12 16:04:46 GET /iqcrmirserver.rar – - 59.175.219.242 Mozilla/4.0 – www.handu.net 404 0 0 110 15

2009-11-12 16:04:46 GET /mirserver.rar – - 59.175.219.242 Mozilla/4.0 – www.handu.net 404 0 0 106 15

2009-11-12 16:04:46 GET /mirserver.rar – - 59.175.219.242 Mozilla/4.0 – www.handu.net 404 0 0 106 15

2009-11-12 16:05:09 GET /lmmywwwroot.zip – - 202.97.140.35 Mozilla/4.0 – www.handu.net 404 0 0 108 46

2009-11-12 16:05:09 GET /wwwroot.zip – - 202.97.140.35 Mozilla/4.0 – www.handu.net 404 0 0 104 46

2009-11-12 16:05:09 GET /wwwroot.zip – - 202.97.140.35 Mozilla/4.0 – www.handu.net 404 0 0 104 46

2009-11-12 16:05:09 GET /fielwwwroot.rar – - 202.97.140.35 Mozilla/4.0 – www.handu.net 404 0 0 108 46

2009-11-12 16:05:09 GET /wwwroot.rar – - 202.97.140.35 Mozilla/4.0 – www.handu.net 404 0 0 104 46

2009-11-12 16:05:09 GET /wwwroot.rar – - 202.97.140.35 Mozilla/4.0 – www.handu.net 404 0 0 104 31

2009-11-12 16:05:09 GET /vvbdwww.zip – - 202.97.140.35 Mozilla/4.0 – www.handu.net 404 0 0 104 46

2009-11-12 16:05:10 GET /www.zip – - 202.97.140.35 Mozilla/4.0 – www.handu.net 404 0 0 100 46

2009-11-12 16:05:10 GET /www.zip – - 202.97.140.35 Mozilla/4.0 – www.handu.net 404 0 0 100 46

2009-11-12 16:05:10 GET /qtycwww.rar – - 202.97.140.35 Mozilla/4.0 – www.handu.net 404 0 0 104 46

2009-11-12 16:05:10 GET /www.rar – - 202.97.140.35 Mozilla/4.0 – www.handu.net 404 0 0 100 46

2009-11-12 16:05:10 GET /www.rar – - 202.97.140.35 Mozilla/4.0 – www.handu.net 404 0 0 100 46

2009-11-12 16:05:10 GET /huevweb.zip – - 202.97.140.35 Mozilla/4.0 – www.handu.net 404 0 0 104 46

2009-11-12 16:05:10 GET /web.zip – - 202.97.140.35 Mozilla/4.0 – www.handu.net 404 0 0 100 46

2009-11-12 16:05:10 GET /web.zip – - 202.97.140.35 Mozilla/4.0 – www.handu.net 404 0 0 100 46

2009-11-12 16:05:10 GET /hvhkweb.rar – - 202.97.140.35 Mozilla/4.0 – www.handu.net 404 0 0 104 46 2009-11-12 16:05:10 GET /web.rar – - 202.97.140.35 Mozilla/4.0 – www.handu.net 404 0 0 100 46 2009-11-12 16:05:10 GET /web.rar – - 202.97.140.35 Mozilla/4.0 – www.handu.net 404 0 0 100 46 2009-11-12 16:05:41 GET /hangye/48.htm – - 124.192.130.16 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1;+Sicent;+GTB6;+Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1)+;+.NET+CLR+1.1.4322;+.NET+CLR+2.0.50727) http://www.baidu.com/s?wd=%C8%FC%B5%CF%20%C2%ED%C1%9A&pn=10 www.handu.net 200 0 15890 395 593 2009-11-12 16:05:41 GET /template/inside/easyarticle

  • 网络公牛的安装步骤 网络公牛的配置

    网络公牛的安装步骤 网络公牛的配置

    一、安装(一)解压:《网络公牛》(netbull zip)解包后会产生以下几个文件:1、buildserver exe他是用于把autobind dat,peepshell dll,peepserver exe,keycap dll捆绑成一个单独的可执行文件newserver exe2、pee

    详情2018-02-15 14:51:17责编:llp   来源:驱动管家     
  • discuz安全提问md5加密过程是怎么样的?

    discuz安全提问md5加密过程是怎么样的?

    今天朋友问我discuz安全提问答案能不能饶过去。或者破解,我以前就注意过个密码,只记得很短,以为是substr取的MD5,最后看了半天的源码,确实是MD5加密的,不过,加密的过程有点晕无安全提问

    详情2018-02-04 10:48:56责编:llp   来源:驱动管家     
  • 忘记windows xp系统密码怎么办?这里有几种可以破解登录密码的方法

    忘记windows xp系统密码怎么办?这里有几种可以破解登录密码的方法

    Windows XP的使用过程中如果你是一个很容易遗忘的人,那么一定不要忘记在第一次设置密码的同时创建一张可以恢复Windows XP中的账户密码的启动盘,它可以让你免去格式化硬盘的烦恼。从“控制面板”中找到“用户

    详情2018-02-04 15:25:16责编:llp   来源:驱动管家     
  • 企业信息安全管理有哪些不足?企业的文档防泄密有哪些措施?

    企业信息安全管理有哪些不足?企业的文档防泄密有哪些措施?

    当前,企业数据泄密事件屡有发生,前一段事件“老干妈泄密事件”给很多企业敲响了警钟。在知识经济时代,企业商业机密是市场竞争的制胜法宝,是企业发展的根本。因此,企业商业机密、关键数据安全就显得尤为重要

    详情2018-01-29 20:20:24责编:llp   来源:驱动管家     
  • 如何最小化你的日志?工具与数据的隐藏方法

    如何最小化你的日志?工具与数据的隐藏方法

    前言:被警察叔叔请去喝茶时间很痛苦的事情,各位道长如果功力不够又喜欢出风头的想必都有过这样的“待遇”。如何使自己在系统中隐藏的更深,是我们必须掌握的基本功。当然,如果管理员真的想搞你而他的功力又足

    详情2018-02-16 09:56:03责编:llp   来源:驱动管家     
  • 心脏出血漏洞检测 心脏出血漏洞检测软件

    心脏出血漏洞检测 心脏出血漏洞检测软件

    小编带来了心脏出血漏洞检测软件下载地址,大家可以下载心脏出血漏洞一键检测app,为了我们账户的安全,大家都可以检测一下自己的手机是否存在心脏出血漏洞哦~尽管“心脏出血”是一个网络漏洞,但是某些手机App通

    详情2018-01-07 08:24:37责编:llp   来源:驱动管家     
  • 入侵教程 谈谈主要的论坛攻击方法和防范手段

    入侵教程 谈谈主要的论坛攻击方法和防范手段

    目前网上有种新的趋势,黑客们的攻击目标开始从网站延伸到论坛和聊天室及留言板等公共场所,而许多用户的论坛密码竟然与E-mail和QQ的密码完全相同,因此对大家的网络安全威胁非常大。换个角度来说,黑客们通过入

    详情2018-01-28 13:50:21责编:llp   来源:驱动管家     
  • 哪些安全工具能有效保护数据库?保护数据库的十大安全工具

    哪些安全工具能有效保护数据库?保护数据库的十大安全工具

    如今,威胁数据库安全的因素每天都在发生变化,如此一来也需要我们提出更多先进的安全技术、策略和工具来保障数据库免受网络威胁。以下就为大家介绍10款深受安全专家和“白帽黑客”欢迎的数据库安全工具,希望对

    详情2018-01-23 17:34:24责编:llp   来源:驱动管家     
  • 怎么利用ldap服务器攻击网站?ldap服务器攻击的威力

    怎么利用ldap服务器攻击网站?ldap服务器攻击的威力

    大家都知道前不久出现的DDoS攻击“Mirai”,导致美国半数的互联网瘫痪,是不是很厉害啊,现在下面就为大家介绍一个最新的DDoS攻击,要让DDoS攻击力更彪悍。LDAP据Corero网络安全公司披露,上周发现一种新型DDoS攻

    详情2018-01-03 18:56:56责编:llp   来源:驱动管家     
  • 如何渗透台湾视频网站?这里有份攻略

    如何渗透台湾视频网站?这里有份攻略

    ----------------------------------------------------------------------------------------------------------No 1文章背景:

    详情2018-01-28 11:39:26责编:llp   来源:驱动管家