《一个路径牵出连环血案》之二“被黑真相”

周六早上,成都出现了久违的太阳,多美好的一天啊,原本可以陪女朋友出去逛街的,但是,作为正义化身的我,为了揪出那些邪恶的黑客,决定牺牲陪女朋友的时间。一大早爬起床,打开笔记本,连上公司的VPN,登陆内网日志分析,继续昨日的分析工作。当前最重要的是先知道黑客是用什么手段攻击了这么多网站,所以我假定请求/data/in***.php的IP就是攻击者,然后分析这些IP历史上的攻击行为。经过一整理,请求过/data/in***.php的IP实在是太多了,而且全世界各个国家的IP都有啊,这样一来,攻击者很难定位啊——很明显是僵尸群。嘿嘿,我突然想到个小思路,既然加速服务的日志太多,那我去分析下被黑网站的日志不就行了嘛,里面总有记录吧。我先看看有哪些网站是用的虚拟主机,或许日志单独存放在它网站目录中的,如果有我可以考虑给他下载下来做分析——当然把别人主机提权了是不对的事儿,我怎么能做这种事儿呢。
不过,先阿弥陀佛观世音如来佛祖保佑日志不要都被黑客删了(站长们啊,保护日志很重要啊@¥#%……&*)。找啊找啊,我发现一个倒霉鬼,目录里躺了好几十个Webshell,这种新鲜场面让我短暂忘记是找日志了,而跑去翻目录里的好东西了。正在为这个网站中了几十个Webshell而感慨时,我手一抖,点了个链接,页面重载,突然弹出一个提示,吓得我背都凉了:498)this.width=498;' onmousewheel = 'javascript:return big(this)' src="http://s1.51cto.com/wyfs01/M02/37/AF/wKioOVKf7nvifxwRAABYKisClgU371.jpg" width="493" border="0" height="362" alt="《一个路径牵出连环血案》之二“被黑真相”" />镇定,镇定,不要害怕——就这么安慰着自己。
其实我内心还是害怕的,毕竟不是我黑的,如果管理员认定是我干的,那我岂不是很冤枉吗。我内心恐惧,截了个图发微信里问大家该怎么办。“这个好,有意思啊,赶紧想办法联系他,说不定就是黑客写的呢!”老杨
首先回了我。嗯…老杨的话里字字充满了深刻的道理,还好我前几天在万能的淘宝上花了几十块钱买了个号码还不错、等级也高的QQ号。常在江湖漂,马甲是必备的,以前我有个马甲QQ号,不过因为等级太低了,那些黑客都不屑跟我聊天,痛定思痛,才花了几顿饭的钱买了个QQ号。
对方很快通过好友请求。在加他之前,我头脑里已经模拟了各种可能出现的情况,比如如果是站长的话,他要报警啊、要弄死我啊等等;是黑客的话,他恐吓我啊、威胁我啊啊等等。所以我已经做好了充足的心理准备。我:“xxx.com 这个网站是你的吗?神秘人:“以前是,有什么问题?”我:“是你黑了这个网站才对吧!里面被你放了好多Webshell。”神秘人:“?这是我的网站啊。只是很久没看过了。”神秘人:“哦,Webshell果然很多,多谢提醒啊!”他的回复让我摸不着头脑,看上去他好像真是站长,而且还不知道网站被黑了。难道…刚才那提示不是他特意给我发的了。我骂自己手贱啊,那么急急忙忙就去加别人啊,别惹了一身骚啊。我赶紧用浏览器查看了下Webshell页面的源码,竟然没看到弹出提示的那段Javascript代码。就当我在Webshell里点跳转路径时,那个警告提示又弹了出来。哈,这下我总算
明白了,原来跳转的路径是放在URL参数里的,而因为参数中带有“../”字符,被他的WAF拦截了!这个是WAF返回的提示信息,可不是什么管理员发现了我后专门写的警告。呵呵,看来一向善良的我不太适合做坏事,遇到坏事就吓尿了,就变得很不镇定。不过后来事实告诉我,我没有白加他QQ。虚惊
一场。对方也虚惊一场。于是我亮出自己的身份,对方也顿时对我没了警惕心。然后我俩聊得很High,仿佛我俩上辈子就
认识一样。他说他家人也在成都,他也来成都玩过。所以我说,“下次来成都一定找我,定请你吃饭”。当然我不能白请他吃饭咯,哈哈。接着我露出本来面目:“兄弟,可不可以提供下跟那个Webshell路径有关的日志呢。”,打了这句话后面,还跟了一个看起来很无辜的QQ表情。好兄弟就是好兄弟,专程帮我整理好日志传给我。他的日志简直帮了大忙啊!我在日志里找到黑客攻击时用的IP了:498)this.width=498;' onmousewheel = 'javascript:return big(this)' src="http://s6.51cto.com/wyfs01/M02/37/AD/wKioJlKf7oyxRCi1AACQsgfAKGc607.jpg" width="690" border="0" height="43" alt="《一个路径牵出连环血案》之二“被黑真相”" />接着拿到这个IP后,把它从加速服务日志系统中导出来做分析!这下找到攻击用的漏洞了:498)this.width=498;' onmousewheel = 'javascript:return big(this)' src="http://s3.51cto.com/wyfs01/M02/37/AF/wKioOVKf7pfgm6ahAAB-ZLuPQFs727.jpg" width="690" border="0" height="48" alt="《一个路径牵出连环血案》之二“被黑真相”" />攻击代码是:/plus/download.php?open=1&arrs1[]=99&arrs1[]=102&arrs1[]=103&arrs1[]=95&arrs1[]=100&arrs1[]=98&arrs1[]=112&arrs1[]=114&arrs1[]=101&arrs1[]=102&arrs1[]=105&arrs1[]=120&arrs2[]=109&arrs2[]=121&arrs2[]=116&arrs2[]=97&arrs2[]=103&arrs2[]=96&arrs2[]=32&arrs2[]这个漏洞已经公开了几个月了,怎么还有这么多网站被黑啊,难道管理员都没更新
网站系统吗?于是我大概统计了下DeDeCMS补丁更新情况,屁颠屁颠搞了许久,终于绘制了张饼图:498)this.width=498;' onmousewheel = 'javascript:return big(this)' src="http://s2.51cto.com/wyfs01/M02/37/AD/wKioJlKf7qrA9tgUAABUN7oB3Io577.jpg" width="490" border="0" height="324" alt="《一个路径牵出连环血案》之二“被黑真相”" />看来有接近一半的用户没打新补丁。虽然是找到黑客用什么漏洞发动的攻击,但是发动攻击的这个IP依旧是一台肉鸡IP,而且攻击完全是自动化的,所以要找到黑客用的IP还需要进一步努力啊,黑客你躲好了吗,我来啦。【编辑推荐】 《一个路径牵出连环血案》之一“诡异的请求” 《一个路径牵出连环血案》之三“主动钓鱼黑客” 《一个路径牵出连环血案》之四“你好,高富帅”【责任编辑:蓝雨泪 TEL:(010)68476606】 原文:《一个路径牵出连环血案》之二“被黑真相” 返回网络安全首页

时间: 2024-10-12 07:25:46

《一个路径牵出连环血案》之二“被黑真相”的相关文章

《一个路径牵出连环血案》之一“诡异的请求”

作为一名才毕业没多久就天天写各种报告的苦命文职专员,就在这里记录记录工作笔记来打发下无聊的日子吧.我把每天遇到好玩的整理发出来与大家分享,所谓独乐乐不如众乐乐^_^一.诡异的请求作为一名刚 参加工作的新人,我的工作就是写报告和分析日志,什么日志呢,就是国内某云WAF里所有网站产生的请求日志.分析了日志写报告,写完报告又要分析日志,每天不是在写报告就是在分析日志.这周连写三天的报告了,已虚脱到无力吐槽.还好在下班之前搞定了,不然木木姐又得去帮我买麦当劳了(官方标配加班餐).三天没去分析攻击日志了,

紫金矿业环保事故牵出连环违规问题

"拔出萝卜带出泥".昨日,广东省通报了曾引起轰动的"9·21"紫金矿业信宜溃坝事件调查处理情况,由于违法违规建设生产.安全生产责任制不落实等原因,信宜紫金矿业有限公司对溃坝事件负主要责任.此外,这家国内最大的黄金企业违法占地等多项违法违规问题也随着事故调查而被揭露出来. 9月21日,受台风"凡亚比"带来的罕见特大暴雨影响,广东省茂名市信宜紫金矿业有限公司银岩锡矿高旗岭尾矿库发生溃坝事件,共造成22人死亡,房屋全倒户523户,下游流域范围内交通.水

信用卡购物牵出了一个信用卡诈骗团伙

记者 王 琳 通讯员 董德海 报道 新报讯 一男子在万得城购物时连刷5张境外http://www.aliyun.com/zixun/aggregation/15.html">银行信用卡,无一张成功,引起商场警觉,由此牵出了一个信用卡诈骗团伙.近日,黄浦警方一举侦破这个团伙,抓获犯罪嫌疑人9名,查获伪造还未使用的信用卡.白坯卡200余张,及诈骗得来的手机.照相机.皮包.化妆品等大量赃物. 6月16日下午,一名身穿粉色衬衫的男子在位于黄浦区淮海中路的万得城商场购物结账时,接连从口袋里取出5张信

虚拟货币收税牵出十大问题

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 近日,北京市地方税务局对外公布的一条新闻引起许多网民的关注.该局向国家税务局做了<关于个人通过网络销售虚拟货币取得收入计征个人所得税问题的请示>,国家税务总局明确回复称,个人通过网络收购玩家的虚拟货币,加价后向他人出售取得的收入,应按照"财产转让所得"项目交纳个人所得税,税率固定为20%. 看来,北京总能在许多

祭出连环收购策略包钢稀土托市之举或难见效

为缓解目前下跌严重的稀土价格颓势,包钢稀土祭出连环收购策略. 10月19日,包钢稀土旗下国际贸易有限公司(以下简称国贸公司)再次宣布,"即日起收购拥有国家指令性计划企业生产的氧化镧.氧化铈和氧化铕稀土产品,产品质量须符合 <包钢稀土国贸公司收购产品质量要求>". 相较该公司9月份主要收购轻稀土,此次收购不仅有轻稀土产品,还涉及中重稀土产品中的氧化铕. 有多位稀土企业人士向 <每日经济新闻>记者反映,包钢稀土此次对氧化镧.氧化铈和氧化铕稀土产品的收购仅为拥有国家指

审讯中偷树贼手机响起4条短信牵出5毒贩

警察展示收到的短信盗窃的银杏树已经被移栽 王喜(化名)为了筹集毒资,邀人盗走一棵20米高的银杏树,被大足警方抓获.看起很像是一个简单的盗窃案,没料到,因为王喜在圈内声望很好,讲"诚信",上家纷纷主动向他供货. 他在接受警方审讯时,仅两天时间,来了4条供货短信,5个"毒贩上家"被警方一网打尽. 在毒品圈内声誉不错 5月10日,大足中敖镇罗某到派出所报案,称自己一棵20米高.0.48米粗的银杏树不见了.民警根据沿途散落的银杏树叶判断,该车应当是往重庆方向行驶,可能准备在

三门农民远教创业:一根网线牵出一支创业团队

中介交易 SEO诊断 淘宝客 云主机 技术大厅 冬日暖阳下,三门县浬浦镇虎门孔涂是一派耕海牧渔的繁忙景象:退潮后的大片滩涂里,金岙村村民来回穿梭,第二茬紫菜开割了,他们从成千上万的紫菜架上收获着丰收的喜悦.数公里长的海滩,被几千匾刚刚从海里收割来晾晒的紫菜排得严严实实,很是壮观. 与往年一样,这个时候,大批温州和福建的紫菜客商不约而至.然而他们很快发现,紫菜生产大户--虎门孔涂紫菜专业合作社主任陈良决今年有点"反常",他把晾晒干的优质紫菜尽往仓库搬. 老陈葫芦里到底卖的是啥药?走进老陈

武大腐败案只露冰山一角或牵出更多武大官员

两名武大校领导因经济问题被批捕,湖北检察院称,两人不止涉及学生公寓一事,背后或有更多案情 今年9月,武大常务副校长陈昭方.常务副书记龙小乐接连被抓. 有媒体报道称,巴能军在为武大兴建学生公寓时,副校长陈昭方出面以武大名义为其贷款担保.武汉大学现任校长顾海良称,其两人涉案金额达上百万元. 湖北省检察院证实,他们被抓和民企弘博集团董事长巴能军有关. 武大前校长刘道玉说,近年来,高校腐败案呈高发趋势,与高校扩张和监管不力有关."陈.龙腐败案只是冰山一角." 陈昭方,59岁,从1994年起历任

c语言-输入一个错位敲出的字符串,输出打字员本来想打出的句子

问题描述 输入一个错位敲出的字符串,输出打字员本来想打出的句子 #include char *s = ""`1234567890-=QWERTYUIOP[]ASDFGHJKL;'ZXCVBNM./"";int main(){ int i c; while((c = getchar()) != EOF) { for(i = 1; s[i] && s[i] != c; i ++); if(s[i]) putchar(s[i-1]); else putch