操作系统被入侵后的修复过程_Windows2003

    前言:由于工作的特殊性,接触到这些东西。这篇文章仅仅对一简单入侵作分析,不具有rootki之类内核级木马!高手见笑,仅供参考

  正文:刚刚当上学校某站的系统管理员,负责3台主机,先检查一下,发现一台主机skin目录下有可疑文件存在。呵呵,刚上岗就发现问题,嘻嘻,好好表现。

  可以肯定,此主机被入侵。

  操作:

  1 系统采用2003+iis6.0 ,NTFS分区格式,权限设置正常。Pcanywhere10.0远程管理。页面采用动力文章系统,版本3.51修改。 挂接另一网站,采用动网修改版。

  2 测试发现,前管理员未注意web安全。动力文章有严重上传漏洞,而未修补。动网版本7.00sp2 ,但不排除已被入侵。随即,彻底检查系统,未发现木马。确定主机系统安全。但在web里发现大量webshell,待清除。Iis6.0 无日志记录!

  3 检查修复 ( 备份当前web系统。)

  A 时间查找法:根据上述文件的最早创建时间,搜索此时间以后创建和修改的所有文件。又发现许多未知gif,jpg,asp,cer等格式文件。用记事本打开发现,俱为asp木马。备份,删除。

  B 工具查找法:在手动查找之后,安装杀毒软件,全面杀毒,除杀出少部分asp木马,未有其他发现。检查用户,无异常。检查C盘,无不明文件。说明,入侵者在获得web权限后未进一步提升权限,但不排除安装更隐蔽的木马。待查。

  C 根据时间查找法,发现正常asp文件有些已被修改。其中,动力文章系统管理页面被插入代码,将管理员密码明文保存。代码与动网论坛明文获取密码代码类似。

  在其他被修改的asp文件中,发现有动鲨网页木马,icefox的一句话木马,海洋木马等,均加密处理。

  D 修复;备份此web系统,提取数据库。删除!还原数月前备份之系统,检查,无木马!导入现在的数据库。删除动力文章上传软件的asp文件,加入防注入代码。修改所有web管理员密码,修改所有系统管理员密码. 升级pcanywhere 到11.0 修改pcanywhere 的密码并限制ip。打开iis6.0日志记录。由于挂接的网站,长期未更新,web管理员无法联络,更改路径,去除连接,备用!

  分析: 由于主机权限设置问题,入侵者可能无法提升权限。(可能已经获得pcanywhere 密码,但主机长期保持锁定状态。据估计是入侵者技术尚浅。)由他所留文件分析。在获得webshell的情况下,他上传cmd文件,但权限设置较好,估计为能获取的太多信息。上传2003.bat xp3389.exe 等文件,想开服务器3389端口。但还是由于权限问题,无法提升。Ps:一台主机如果安装pcanywhere ,将无法开启3389服务,其主要文件被pcanywhere替换。开启不了。其他文件为察看进程,安装服务等工具,估计在未获得更高权限的情况下,得到的信息不足以获取管理员权限。唯一注意的是,pcanywhere的密码文件,是everyone可以察看的,在*:Documents and SettingsAll UsersApplication DataSymantec ,此目录为everyone可见,其中有pcanywhere的密码文件*.cif ,网上有密码察看器,但11.0版本无法察看。呵呵,升级一下吧。

时间: 2024-10-01 10:23:25

操作系统被入侵后的修复过程_Windows2003的相关文章

简述一次操作系统被入侵之后的修复过程_网络冲浪

前言:由于工作的特殊性,接触到这些东西.这篇文章仅仅对一简单入侵作分析,不具有rootki之类内核级木马!高手见笑,仅供参考 正文:刚刚当上学校某站的系统管理员,负责3台主机,先检查一下,发现一台主机skin目录下有可疑文件存在.呵呵,刚上岗就发现问题,嘻嘻,好好表现. 可以肯定,此主机被入侵. 操作: 1 系统采用2003+iis6.0 ,NTFS分区格式,权限设置正常.Pcanywhere10.0远程管理.页面采用动力文章系统,版本3.51修改. 挂接另一网站,采用动网修改版. 2 测试发现

Linux系统被入侵后使用lsof命令恢复被删除日志的方法

  Linux系统是服务器最常见的操作系统,当然也面临着非常多的安全事件,相较Windows操作系统,Linux采用了明确的访问权限控制和全面的管理工具,具有非常高的安全性和稳定性.Linux系统被入侵后,攻击者为了掩盖踪迹,经常会清除系统中的各种日志,包括Web的access和error日志.last日志.message日志.secure日志等,给我们后期应急响应和取证分析带来了非常大的阻力.所以,恢复被清除的日志是非常重要的取证和分析环节,一下是使用lsof命令恢复日志文件的案例,适用于常见

管理员需要参考的当服务器被入侵后的紧急补救方法_win服务器

攻击者入侵某个系统,总是由某个主要目的所驱使的.例如炫耀技术,得到企业机密数据,破坏企业正常的业务流程等等,有时也有可能在入侵后,攻击者的攻击行为,由某种目的变成了另一种目的,例如,本来是炫耀技术,但在进入系统后,发现了一些重要的机密数据,由于利益的驱使,攻击者最终窃取了这些机密数据. 而攻击者入侵系统的目的不同,使用的攻击方法也会不同,所造成的影响范围和损失也就不会相同.因此,在处理不同的系统入侵事件时,就应当对症下药,不同的系统入侵类型,应当以不同的处理方法来解决,这样,才有可能做到有的放矢

服务器被入侵后的紧急补救方法

中介交易 SEO诊断 淘宝客 云主机 技术大厅 近日有很多站长服务器被入侵,被入侵后真是措手不及啊,"站长安全网"Jack为大家分析服务器被入侵前后的一些细节和处理方式,希望能为大家祈祷抛砖引玉的作用,若有说错指出还请见谅. 攻击者入侵某个系统,总是由某个主要目的所驱使的.例如炫耀技术,得到企业机密数据,破坏企业正常的业务流程等等,有时也有可能在入侵后,攻击者的攻击行为,由某种目的变成了另一种目的,例如,本来是炫耀技术,但在进入系统后,发现了一些重要的机密数据,由于利益的驱使,攻击者最

XP操作系统停止更新后普通用户应该怎么办

  XP操作系统停止更新后普通用户应该怎么办? 仍在使用XP的用户来说,在微软停止对XP提供支持之后,需要一些综合的方案来保护系统安全:当有新的XP漏洞出现,黑客必然会利用漏洞传播木马病毒,对此可选择主流杀毒软件来防护电脑,有效免疫未知漏洞威胁. 下面,我们就来看看如何面对XP退役. 1.长江前浪推后浪,后浪死在沙滩上,这是一种不以人的意志为转移的自然规律,XP的用户们不用杞人忧天!其实,即便是微软停止对Windows XP 操作系统的技术支持,很多第三方软件也绝不会放弃这块大蛋糕的!更何况市面

linux中centos被入侵后的检查

检查用户登录记录 more /var/log/secure who /var/log/wtmp 检查系统守护进程       检查/etc/inetd.conf文件,输入:cat /etc/inetd.conf | grep –v "^#",输出的信息就是你这台机器所开启的远程服务.       一般入侵者可以通过直接替换in.xxx程序来创建一个后门,比如用/bin/sh 替换掉in.telnetd,然后重新启动inetd服务,那么telnet到服务器上的所有用户将不用输入用户名和密

linux网站被入侵后的修复和防范笔记

题记: 很久以前,我用CMS搭建了一个站点,采集了一些内容,之后就没有打理了,成为了一个没人维护的垃圾站.昨天偶尔发现网站不知何时被挂了黑链,网站之前就被黑过一次,造成了整站数据被下载,模板被贩卖- 以前总是在分享如何对别人的网站进行入侵检测,这次自己的网站也被入侵了.呵呵,正好借此机会分享一下网站被入侵后的修复和防范措施,在攻与防的对立统一中寻求突破. 1.发现问题 虽然是一个不再打理的小站,但偶尔也会打开看一下.看看互链接网站,清理下友情链接什么的.这次就是在清理友情链接的时候,发现了代码中

网站被黑客非法入侵后 百度降权的解决办法

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 近来有大量网站遭到黑客非法入侵,在网站大肆注入非法内容(如:博*彩.**娱乐)而未即使发现,导致被百度降权后才开始找原因.最后发现是网站被攻击,但仍不确定是否是因为这个而被百度降权了? 即使相信是因为网站被非法入侵后导致百度降权了,也不知道该如何处理,四处在寻找解决办法. 针对这个问题,作者发现了一封来自于"百度站长平台"

如何补救被黑客入侵后的网站

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 入侵你网站的有2种人:高手.菜鸟!所以他们所使用的方法,手段都不相同!这些你可以通过网站日志获取.不信你看看,菜鸟的日志记录全部是用工具扫描,扫不出来就放弃.高手就不一样了,他们自己会构造各种语句进行攻击! 先来讲预防: 反击菜鸟的方法:更改你的404,400,500错误页面;更改后台管理路径;查下自己密码的MD5是否被那些破解密码的网站收录