網站被攻擊怎麼辦 如何查找網站漏洞攻擊源

不少企業網站被攻擊,致使網站打開跳轉到別的網站,尤爲一些彩票等非法網站上去,甚至有些網站被攻擊的打不開,客戶沒法訪問首頁,給客戶形成了很大的經濟損失,不少客戶找到咱們SINE安全公司尋求防止網站被攻擊的解決方案,針對這一狀況,咱們安所有門的技術,給你們普及一下網站被攻擊後該如何查找攻擊源以及對檢測網站存在的漏洞,防止網站再次被攻擊。php

網站被黑被攻擊後,咱們首先要檢查的就是對網站的訪問日誌進行打包壓縮,完整的保存下來,根據客戶反映的問題時間,被攻擊的特徵等等方面進行記錄,而後一一的對網站日誌進行分析,網站的訪問日誌記錄了全部用戶對網站的訪問記錄,以及訪問了那些頁面,網站出現的錯誤提示,均可以有利於咱們查找攻擊源,網站存在的那些漏洞也均可以查找出來,並對網站的漏洞進行修復。linux

咱們就拿前段時間某一個企業客戶的網站,進行舉例:先看下這個日誌記錄:web

2019-06-03 00:01:18 W3SVC6837 202.85.214.117 GET /Review.aspx class=1&byid=23571shell

80 - 101.89.239.230 Mozilla/5.0+(Windows+NT+6.1;+WOW64;+Trident/7.0;+SLCC2;+.NEwindows

T+CLR+2.0.50727;+.NET+CLR+3.5.30729;+.NET+CLR+3.0.30729;+Media+Center+PC+6瀏覽器

.0;+.NET4.0C;+.NET4.0E;+InfoPath.3;+rv:11.0)+like+Gecko 200 0 0安全

經過上面的這一條網站訪問日誌,咱們能夠看出,用戶的訪問IP,以及訪問網站的時間,使用的是windows系統,還有使用的瀏覽器版本,訪問網站的狀態都會寫的很清楚。那麼網站被攻擊後,該如何查看日誌,來追查攻擊痕跡呢?服務器

首先咱們要與客戶溝通肯定網站被攻擊的時間具體在哪個時間段裏,經過時間縮小日誌範圍,對網站日誌逐一的進行檢查,還能夠經過檢測網站存在的木馬文件名,進行日誌查找,找到文件名,而後追查攻擊者的IP,經過以上的線索對網站的攻擊源與網站漏洞進行追查。日誌的打開工具使用notepad,有些網站使用的是linux服務器可使用一些linux命令進行日誌的查看,具體命令以下ide

圖:工具

某一客戶網站被上傳了webshell木馬文件,攻擊者經過訪問該腳本文件進行篡改網站,首頁的標題描述都被篡改爲了彩票的內容,從百度點擊網站進去跳轉到其餘網站上,客戶自己作了百度推廣,損失慘重,找到咱們SINE安全,咱們根據客戶的攻擊特徵對網站的訪問日誌進行提取,並追查網站的攻擊源與網站存在的漏洞。咱們經過時間,檢查了當天的全部用戶IP的訪問記錄,首先咱們人工檢查到了網站的根目錄下的webshell文件,經過該demo.php咱們查找日誌,看到有一個IP在不停的訪問該文件,咱們對該IP的全部訪問記錄進行提取,分析,發現該攻擊者訪問了網站的上傳頁面,經過上傳功能上傳了網站木馬後門。

經過上述日誌追查到的IP,以及網站的訪問記錄,咱們找到了網站存在的漏洞,網站的上傳功能並無對上傳的文件格式進行安全判斷與過濾,致使能夠上傳aspx,以及php等執行腳本,網站的上傳目錄也沒有對其進行進行安全設置,取消腳本的執行權限,針對以上狀況咱們SINE安全對客戶的網站漏洞進行了修復,限制了只運行圖片等格式的文件上傳,對網站的上傳目錄進行安所有署,還有一系列的網站安全加固,網站被攻擊後,首先不要慌,應該第一時間對網站的日誌進行分析,查找攻擊源與網站存在的漏洞,若是您對網站不是太懂的話也能夠找專業的網站安全公司來處理,專業的事情交給專業的來作,無論是網站的日誌,仍是網站的源代碼,咱們都要利用起來,完全的找到網站被攻擊的根源。

相關文章
相關標籤/搜索